Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Pc sehr langsam nach löschen von AV Security Suite / WinXP (https://www.trojaner-board.de/89847-pc-sehr-langsam-loeschen-av-security-suite-winxp.html)

Schoni 23.08.2010 09:19

Pc sehr langsam nach löschen von AV Security Suite / WinXP
 
Hallo,
ich hatte vor ca. 2 Monaten AV Security Suite auf meinem PC und habe sie nach einer Anleitung im Internet (hxxp://www.itler.net/2010/06/av-security-suite-entfernen-loeschen/) entfernt.

Nach der Beseitigung stellte ich fest, dass mein PC äußerst langsam läuft.
Habe schon in euren Foren recherchiert und fand einen sehr ähnlichen Fall.

Nun habe ich große Bedenken, dass trotz der Löschung der AV Security Suite, Viren oder ähnliches meinen PC bedrohen könnte.
Da mein Vater wichtige Daten auf dem PC hat (Geschäftszahlen, Onlinebanking) will ich auf Nummer sicher gehen und mir Rat suchen.

Habe mir nach der Beseitigung sofort ein Virenschutz auf den PC gemacht (Norton 360 Online) und stelle da fest, dass jeden Tag ca. 4-5 Meldungen kommen ''Ein Angriff auf ihren Computer wurde abgeblockt''.

Ich prüfe immer mal wieder durch Malwarebytes-Anti-Malware, ob sich doch noch etwas auf dem PC befindet. Doch nichts !

Nun bitte ich um Hilfe, dass mein PC wieder so schnell wie früher wird und ich meinen Vater ohne Bedenken seine Geschäftssachen am PC machen lassen kann.

Vielen Dank im Vorraus. Schoni

Könnte mir vielleicht bitte jemand helfen ? :(
Ich habe im Forum einen sehr ähnlichen Fall gefunden, und ich würde auch diese Anleitung benutzen, jedoch heißt es, man soll immer einen eigenen eröffnen.
Und außerdem sollte ich doch meine eigenen Log's posten, damit jemand überprüfen kann, ob alles gut ist oder ?

Bitte um kurze Rückmeldung, ob ich die Anleitung befolgen kann (http://www.trojaner-board.de/88572-w...ity-suite.html) oder ob mir jemand helfen soll :)

Vielen Dank.

Schoni

Hier der Log von Malwarebytes :

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 4469

Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

24.08.2010 14:51:49
mbam-log-2010-08-24 (14-51-49).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 146958
Laufzeit: 8 Minute(n), 45 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Hoffe mir kann jetzt geholfen werden !

cosinus 24.08.2010 19:38

Hallo,

hast Du noch die Logs von der Entfernung damals? Die wären wichtig. Und auch natürlich alle Funde und was entfernt wurde bzw. eben nicht ;)

Schoni 25.08.2010 14:59

Gespeichert auf dem PC leider nicht.
Kann ich bei Malwarebytes ältere Log's abrufen, denn da müsste es ja dabei sein ?
Was soll ich machen wenn ich diese nicht mehr habe, gibt es noch einen anderen Weg ?

Danke für die Antwort.
Schoni

cosinus 25.08.2010 15:06

Im Programm selbst unter Logdateien

Schoni 25.08.2010 15:15

Pc sehr langsam nach löschen von AV Security Suite / WinXP
 
Malwarebytes' Anti-Malware 1.46
Malwarebytes

Datenbank Version: 4052

Windows 5.1.2600 Service Pack 2 (Safe Mode)
Internet Explorer 6.0.2900.2180

12.07.2010 16:52:10
mbam-log-2010-07-12 (16-52-10).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 128540
Laufzeit: 10 Minute(n), 28 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 2
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\avsuite (Rogue.AntivirusSuite) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\avsuite (Rogue.AntivirusSuite) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_CLASSES_ROOT\regfile\shell\open\command\(default) (Broken.OpenCommand) -> Bad: ("regedit.exe" "%1") Good: (regedit.exe "%1") -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Malwarebytes' Anti-Malware 1.46
Malwarebytes

Datenbank Version: 4052

Windows 5.1.2600 Service Pack 2 (Safe Mode)
Internet Explorer 6.0.2900.2180

12.07.2010 17:18:49
mbam-log-2010-07-12 (17-18-49).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 128555
Laufzeit: 10 Minute(n), 31 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 2
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\avsuite (Rogue.AntivirusSuite) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\avsuite (Rogue.AntivirusSuite) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Malwarebytes' Anti-Malware 1.46
Malwarebytes

Datenbank Version: 4305

Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

12.07.2010 17:48:05
mbam-log-2010-07-12 (17-48-05).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 141505
Laufzeit: 12 Minute(n), 53 Sekunde(n)

Infizierte Speicherprozesse: 1
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 2
Infizierte Registrierungswerte: 2
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 3

Infizierte Speicherprozesse:
C:\Dokumente und Einstellungen\Tobi\Lokale Einstellungen\Anwendungsdaten\qyyvcljrm\beclvvktssd.exe (Trojan.Downloader) -> Unloaded process successfully.

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\Software\avsuite (Rogue.AntivirusSuite) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\avsuite (Rogue.AntivirusSuite) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\hoqllmgd (Trojan.Downloader) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\hoqllmgd (Trojan.Downloader) -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Dokumente und Einstellungen\Tobi\Lokale Einstellungen\Anwendungsdaten\qyyvcljrm\beclvvktssd.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Dokumente und Einstellungen\Tobi\Lokale Einstellungen\Temp\4A.tmp (Trojan.Dropper) -> Quarantined and deleted successfully.
C:\Dokumente und Einstellungen\Tobi\Lokale Einstellungen\Temp\cnXT.exe (Trojan.Downloader) -> Quarantined and deleted successfully.

cosinus 25.08.2010 15:21

Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Danach OTL:

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

Schoni 25.08.2010 21:00

Pc sehr langsam nach löschen von AV Security Suite / WinXP
 
Malwarebytes' Anti-Malware 1.46
Malwarebytes

Datenbank Version: 4476

Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

25.08.2010 21:58:34
mbam-log-2010-08-25 (21-58-34).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|)
Durchsuchte Objekte: 251298
Laufzeit: 1 Stunde(n), 29 Minute(n), 29 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Hier die Log's von OTL :

Hi Arne,

habe mich noch gar nicht für deine Hilfe bedankt !!
Habe die Log's gepostet!
Kannst du dir ja mal anschauen ? :)

Hi Arne,
habe mich noch gar nicht für deine Hilfe bedankt ! Vielen Dank ;)

Habe die Log's gepostet.
Kannst du dir ja mal anschauen wenn du Zeit hast :)

cosinus 26.08.2010 10:09

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:

:OTL
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = <local>;*.local
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = http=127.0.0.1:5577
O4 - HKLM..\Run: [MSRSD] C:\Programme\MajorShare\msrsd.exe- File not found
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Schoni 26.08.2010 10:22

All processes killed
========== OTL ==========
HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyOverride| /E : value set successfully!
HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyServer| /E : value set successfully!
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\MSRSD deleted successfully.
========== COMMANDS ==========
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

[EMPTYTEMP]

User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->FireFox cache emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: All Users

User: Besitzer

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Flash cache emptied: 0 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 2306701 bytes
->Java cache emptied: 58662 bytes
->Flash cache emptied: 564 bytes

User: Tobi
->Temp folder emptied: 393462086 bytes
->Temporary Internet Files folder emptied: 8841398 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 28803258 bytes
->Apple Safari cache emptied: 0 bytes
->Flash cache emptied: 719 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 100352 bytes
RecycleBin emptied: 705200 bytes

Total Files Cleaned = 414,00 mb


OTL by OldTimer - Version 3.2.10.0 log created on 08262010_111653

Files\Folders moved on Reboot...
File\Folder C:\WINDOWS\temp\Perflib_Perfdata_584.dat not found!

Registry entries deleted on Reboot...

cosinus 26.08.2010 13:41

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Schoni 26.08.2010 14:12

Pc sehr langsam nach löschen von AV Security Suite / WinXP
 
Bin gerade dabei mit CCleaner die Fehler der Registry zu löschen. Es steht in der Anleitung man soll melden, wenn er nich alle löscht.

Folgende Dateien sind nach mehrmaligen löschen übrig geblieben :

ActiveX/COM Fehler : CLSID\{934FDD8D-9B5B-4f69-975C-36325AAE8A0D}
Fehlender TypeLib Verweis : Interface\{F0E3A5D7-80C7-4228-90FE-61DF01C417A5}

Nun habe ich cofi.exe gestartet (davor Norton 360 deaktiviert) und der PC gab 2 Piepser von sich, bei dem die Meldung kam, bei der man ja oder nein drücken konnte. Ich habe wie in der Anleitung mit ja bestätigt. Dann jedoch kam dein kleines Fenster mit Fehler und der PC startete neu. Nach dem Neustart öffnete sich sofort cofi.exe und es steht ''Versuche, einen neuen Systemwiederherstellungspunkt zu erstellen''. Ist das normal ?? :(

Hat alles geklappt. Ich war glaub ich nur sehr aufgeregt :D.
Combofix Logfile:
Code:

ComboFix 10-08-25.01 - Tobi 26.08.2010  15:26:40.1.2 - x86
Microsoft Windows XP Home Edition  5.1.2600.2.1252.49.1031.18.1022.581 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Tobi\Desktop\cofi.exe
AV: Norton 360 Online *On-access scanning disabled* (Updated) {E10A9785-9598-4754-B552-92431C1C35F8}
FW: Norton 360 Online *enabled* {7C21A4C9-F61F-4AC4-B722-A6E19C16F220}
 
Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.
 
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
 
c:\dokumente und einstellungen\Tobi\Eigene Dateien\Internet Explorer.lnk
c:\windows\AUTOLNCH.REG
 
Infizierte Kopie von c:\windows\system32\drivers\serial.sys wurde gefunden und desinfiziert
Kopie von - Kitty had a snack :p wurde wiederhergestellt
.
(((((((((((((((((((((((  Dateien erstellt von 2010-07-26 bis 2010-08-26  ))))))))))))))))))))))))))))))
.
 
2010-08-26 13:01 . 2010-08-26 13:01    --------    d-----w-    c:\programme\CCleaner
2010-08-26 09:16 . 2010-08-26 09:16    --------    d-----w-    C:\_OTL
2010-08-12 11:00 . 2010-08-12 11:00    --------    d-s---w-    c:\dokumente und einstellungen\LocalService\UserData
2010-08-08 23:07 . 2010-08-08 23:07    193016    ----a-w-    c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\FontCache3.0.0.0.dat
2010-08-08 20:08 . 2010-03-22 15:38    3586031    -c--a-w-    c:\dokumente und einstellungen\All Users\Anwendungsdaten\{290883D4-FF33-4C80-B8FB-E5D5A89C103B}\Netzmanager1.045.1230_100322a.exe
2010-08-08 16:30 . 2010-08-08 16:30    503808    ----a-w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-7bac5707-n\msvcp71.dll
2010-08-08 16:30 . 2010-08-08 16:30    499712    ----a-w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-7bac5707-n\jmc.dll
2010-08-08 16:30 . 2010-08-08 16:30    348160    ----a-w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-7bac5707-n\msvcr71.dll
2010-08-08 16:30 . 2010-08-08 16:30    61440    ----a-w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\42\4488892a-15a688eb-n\decora-sse.dll
2010-08-08 16:30 . 2010-08-08 16:30    12800    ----a-w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\42\4488892a-15a688eb-n\decora-d3d.dll
2010-07-27 18:38 . 2010-07-27 18:38    --------    d-----w-    c:\dokumente und einstellungen\NetworkService\Anwendungsdaten\AdobeUM
2010-07-27 18:37 . 2010-07-27 18:38    --------    d-----w-    c:\dokumente und einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Adobe
 
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-08-25 19:44 . 2010-04-12 17:55    1324    ----a-w-    c:\windows\system32\d3d9caps.dat
2010-08-24 13:47 . 2009-09-23 12:43    --------    d-----w-    c:\programme\DVDVideoSoft
2010-08-24 13:47 . 2009-09-23 12:43    --------    d-----w-    c:\programme\Gemeinsame Dateien\DVDVideoSoft
2010-08-22 20:36 . 2009-09-15 19:15    --------    d-----w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\ICQ
2010-08-18 11:27 . 2009-09-17 10:32    5742    ----a-w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\wklnhst.dat
2010-08-12 12:46 . 2010-07-04 18:57    --------    d-----w-    c:\programme\ICQ7.2
2010-08-08 20:10 . 2010-08-08 20:07    --------    d-----w-    c:\dokumente und einstellungen\All Users\Anwendungsdaten\Netzmanager
2010-08-08 20:08 . 2010-08-08 20:07    --------    dc-h--w-    c:\dokumente und einstellungen\All Users\Anwendungsdaten\{290883D4-FF33-4C80-B8FB-E5D5A89C103B}
2010-08-08 20:07 . 2010-08-08 20:07    --------    d-----w-    c:\programme\Netzmanager
2010-07-24 12:23 . 2010-07-24 12:23    --------    d-----w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\DVDVideoSoftIEHelpers
2010-07-15 20:13 . 2010-07-15 20:12    --------    d-----w-    c:\programme\iTunes
2010-07-15 20:13 . 2010-07-15 20:12    --------    d-----w-    c:\dokumente und einstellungen\All Users\Anwendungsdaten\{429CAD59-35B1-4DBC-BB6D-1DB246563521}
2010-07-15 20:12 . 2010-07-15 20:12    --------    d-----w-    c:\programme\iPod
2010-07-15 20:12 . 2009-09-23 12:30    --------    d-----w-    c:\programme\Gemeinsame Dateien\Apple
2010-07-15 20:08 . 2010-07-15 20:06    --------    d-----w-    c:\programme\QuickTime
2010-07-15 19:58 . 2010-07-15 19:58    72504    ----a-w-    c:\dokumente und einstellungen\All Users\Anwendungsdaten\Apple Computer\Installer Cache\iTunes 9.2.0.61\SetupAdmin.exe
2010-07-13 20:23 . 2010-07-13 20:23    --------    d-----w-    c:\programme\Bonjour
2010-07-12 20:47 . 2010-07-12 20:42    --------    d-----w-    c:\programme\Gemeinsame Dateien\Symantec Shared
2010-07-12 20:42 . 2010-07-12 20:41    --------    d-----w-    c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton
2010-07-12 20:42 . 2010-07-12 20:42    805    ----a-w-    c:\windows\system32\drivers\SYMEVENT.INF
2010-07-12 20:42 . 2010-07-12 20:42    7443    ----a-w-    c:\windows\system32\drivers\SYMEVENT.CAT
2010-07-12 20:42 . 2010-07-12 20:42    60808    ----a-w-    c:\windows\system32\S32EVNT1.DLL
2010-07-12 20:42 . 2010-07-12 20:42    124976    ----a-w-    c:\windows\system32\drivers\SYMEVENT.SYS
2010-07-12 20:42 . 2010-07-12 20:42    --------    d-----w-    c:\programme\Symantec
2010-07-12 20:41 . 2010-07-12 20:41    --------    d-----w-    c:\programme\Norton 360
2010-07-12 20:41 . 2010-07-12 20:41    --------    d-----w-    c:\programme\Windows Sidebar
2010-07-12 20:40 . 2010-07-12 20:40    --------    d-----w-    c:\programme\NortonInstaller
2010-07-12 20:40 . 2010-07-12 20:40    --------    d-----w-    c:\dokumente und einstellungen\All Users\Anwendungsdaten\NortonInstaller
2010-07-12 14:40 . 2010-07-12 14:40    --------    d-----w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Malwarebytes
2010-07-12 14:40 . 2010-07-12 14:40    --------    d-----w-    c:\programme\Malwarebytes' Anti-Malware
2010-07-12 14:40 . 2010-07-12 14:40    --------    d-----w-    c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2010-07-12 13:30 . 2005-10-09 10:25    --------    d-----w-    c:\programme\Google
2010-07-12 13:17 . 2009-09-15 19:16    --------    d-----w-    c:\programme\ICQ6Toolbar
2010-07-06 13:53 . 2010-07-06 13:53    5080112    ----a-w-    c:\dokumente und einstellungen\All Users\Anwendungsdaten\T-Online\T-Online_Software_6\Basis-Software\update\filedistribution\netzmanager_setup.exe
2010-07-04 18:58 . 2005-10-09 09:27    --------    d--h--w-    c:\programme\InstallShield Installation Information
2010-07-04 18:58 . 2009-09-15 19:16    --------    d-----w-    c:\dokumente und einstellungen\All Users\Anwendungsdaten\ICQ
2010-07-04 11:01 . 2010-02-02 18:40    --------    d-----w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Vocup
2010-06-23 21:26 . 2005-10-09 05:46    85396    ----a-w-    c:\windows\system32\perfc007.dat
2010-06-23 21:26 . 2005-10-09 05:46    460664    ----a-w-    c:\windows\system32\perfh007.dat
2010-06-19 13:23 . 2010-06-19 13:23    503808    ----a-w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\46\f84c6ae-2bfb98df-n\msvcp71.dll
2010-06-19 13:23 . 2010-06-19 13:23    499712    ----a-w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\46\f84c6ae-2bfb98df-n\jmc.dll
2010-06-19 13:23 . 2010-06-19 13:23    348160    ----a-w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\46\f84c6ae-2bfb98df-n\msvcr71.dll
2010-06-19 13:23 . 2010-06-19 13:23    61440    ----a-w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\50\5535ab32-141fdb6e-n\decora-sse.dll
2010-06-19 13:23 . 2010-06-19 13:23    12800    ----a-w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\50\5535ab32-141fdb6e-n\decora-d3d.dll
2010-06-16 13:01 . 2010-06-11 21:30    1    ----a-w-    c:\dokumente und einstellungen\Tobi\Anwendungsdaten\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2010-06-12 06:59 . 2009-09-14 14:10    94576    ----a-w-    c:\dokumente und einstellungen\Tobi\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2010-06-11 21:26 . 2010-06-11 21:26    411368    ----a-w-    c:\windows\system32\deployJava1.dll
2005-10-09 10:25 . 2005-10-09 10:25    8    --sh--r-    c:\windows\system32\A3DA537E26.sys
2006-05-03 09:06 . 2009-12-25 14:27    163328    --sh--r-    c:\windows\system32\flvDX.dll
2005-10-09 10:25 . 2005-10-09 10:25    4704    --sha-w-    c:\windows\system32\KGyGaAvL.sys
2007-02-21 10:47 . 2009-12-25 14:27    31232    --sh--r-    c:\windows\system32\msfDX.dll
2008-03-16 12:30 . 2009-12-25 14:27    216064    --sh--r-    c:\windows\system32\nbDX.dll
.
 
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
 
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2009-10-11 68856]
"AlcoholAutomount"="c:\programme\Alcohol Soft\Alcohol 120\axcmd.exe" [2009-04-24 203928]
"TomTomHOME.exe"="c:\programme\TomTom HOME 2\TomTomHOMERunner.exe" [2009-11-13 247144]
"HB60Remind"="c:\programme\T-Online\T-Online_Software_6\Banking\Hb60Remind.exe" [2008-08-18 94306]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IMJPMIG8.1"="c:\windows\IME\imjp8_1\IMJPMIG.EXE" [2004-08-04 208952]
"MSPY2002"="c:\windows\system32\IME\PINTLGNT\ImScInst.exe" [2004-08-04 59392]
"PHIME2002ASync"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-04 455168]
"PHIME2002A"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-04 455168]
"RTHDCPL"="RTHDCPL.EXE" [2005-08-18 14820864]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"CHotkey"="mHotkey.exe" [2004-06-03 549376]
"ledpointer"="CNYHKey.exe" [2003-07-21 5577216]
"CmUCRRun"="c:\windows\system32\CmUCReye.exe" [2005-10-12 241664]
"RemoteControl"="c:\programme\Home Cinema\PowerDVD\PDVDServ.exe" [2004-11-02 32768]
"PCMService"="c:\programme\Home Cinema\PowerCinema\PCMService.exe" [2005-10-28 139264]
"InstantOn"="c:\programme\CyberLink\PowerCinema Linux\ion_install.exe" [2005-09-22 93640]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-02-18 248040]
"LifeCam"="c:\programme\Microsoft LifeCam\LifeExp.exe" [2007-01-13 275800]
"VX1000"="c:\windows\vVX1000.exe" [2006-12-05 707360]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-09-27 86016]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-09-27 13918208]
"hplampc"="c:\windows\system32\hplampc.exe" [2002-01-17 40448]
"AppleSyncNotifier"="c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe" [2010-02-17 177472]
"ToADiMon.exe"="c:\programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe" [2010-04-08 286720]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2010-03-18 421888]
"iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe" [2010-06-15 141624]
 
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]
"InfoCockpit"="c:\programme\T-Online\T-Online_Software_6\Info-Cockpit\IC_START.EXE" [2009-04-29 268800]
 
c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [1999-2-17 65588]
Sinus 1054 data.lnk - c:\programme\DT\Sinus 1054 data\Wifiusb.exe [2004-8-30 471040]
 
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
 
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%ProgramFiles%\\Messenger\\msmsgs.exe"=
"%ProgramFiles%\\MSN Messenger\\msnmsgr.exe"=
"%WinDir%\\system32\\fxsclnt.exe"=
"%ProgramFiles%\\CA\\eTrust Antivirus\\InocIT.exe"=
"%ProgramFiles%\\CA\\eTrust Antivirus\\Realmon.exe"=
"%ProgramFiles%\\CA\\eTrust Antivirus\\InoRpc.exe"=
"c:\\Programme\\T-Online\\T-Online_Software_6\\eMail\\Mail.exe"=
"c:\\Programme\\T-Online\\T-Online_Software_6\\Basis-Software\\Basis2\\hotline_info.exe"=
"c:\\Programme\\Home Cinema\\PowerCinema\\PowerCinema.exe"=
"c:\\Programme\\Home Cinema\\PowerCinema\\PCMService.exe"=
"c:\\Programme\\Mozilla Firefox\\firefox.exe"=
"c:\\Programme\\Electronic Arts\\EADM\\Core.exe"=
"c:\\Programme\\Java\\jdk1.6.0_18\\jre\\bin\\java.exe"=
"c:\\Programme\\SopCast\\SopCast.exe"=
"c:\\Programme\\SopCast\\adv\\SopAdver.exe"=
"c:\\Programme\\Microsoft LifeCam\\LifeCam.exe"=
"c:\\Programme\\Microsoft LifeCam\\LifeExp.exe"=
"c:\\Programme\\Steam\\SteamApps\\picario\\counter-strike source\\hl2.exe"=
"c:\\Programme\\ICQ7.2\\ICQ.exe"=
"c:\\Programme\\ICQ7.2\\aolload.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=
 
R0 SymDS;Symantec Data Store;c:\windows\system32\drivers\N360\0402000.00C\symds.sys [13.07.2010 21:15 328752]
R0 SymEFA;Symantec Extended File Attributes;c:\windows\system32\drivers\N360\0402000.00C\symefa.sys [13.07.2010 21:15 173104]
R0 WDMCAPI;ISDN PCI CAPI;c:\windows\system32\drivers\WDMCAPI.sys [09.10.2005 12:04 730880]
R1 BHDrvx86;BHDrvx86;c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\BASHDefs\20100810.004\BHDrvx86.sys [10.08.2010 03:11 692272]
R1 ccHP;Symantec Hash Provider;c:\windows\system32\drivers\N360\0402000.00C\cchpx86.sys [13.07.2010 21:15 501888]
R1 SymIRON;Symantec Iron Driver;c:\windows\system32\drivers\N360\0402000.00C\ironx86.sys [13.07.2010 21:15 116784]
R2 ICQ Service;ICQ Service;c:\programme\ICQ6Toolbar\ICQ Service.exe [15.09.2009 21:16 246520]
R2 MZCCntrl;T-Online WLAN Adapter Steuerungsdienst;c:\programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe [14.09.2009 17:57 61440]
R2 N360;Norton 360;c:\programme\Norton 360\Engine\4.2.0.12\ccsvchst.exe [13.07.2010 21:14 126392]
R2 Netzmanager Service;Netzmanager Infrastruktur Informationssystem Dienst;c:\programme\Netzmanager\NMInfraIS2\Netzmanager_Service.exe [22.03.2010 16:40 9728]
R2 TomTomHOMEService;TomTomHOMEService;c:\programme\TomTom HOME 2\TomTomHOMEService.exe [13.11.2009 13:31 92008]
R3 3xHybrid;3xHybrid service;c:\windows\system32\drivers\3xHybrid.sys [18.10.2005 15:01 826112]
R3 CMISTOR;CMIUCR.SYS CM220 Card Reader Driver;c:\windows\system32\drivers\cmiucr.SYS [08.10.2005 15:40 72320]
R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys [13.07.2010 18:56 102448]
R3 hp4200c;%usbscan.SvcDesc%;c:\windows\system32\drivers\hp4200c.sys [16.09.2009 18:50 9312]
R3 IDSxpx86;IDSxpx86;c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\IPSDefs\20100825.001\IDSXpx86.sys [26.08.2010 14:52 331640]
S0 rseb;rseb; [x]
S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [22.12.2009 20:21 135664]
S3 MACNDIS5;MACNDIS5 NDIS Protocol Driver;c:\progra~1\GEMEIN~1\MARMIK~1\MACNDIS5.SYS [14.09.2009 16:32 17280]
S3 MIINPazX;MIINPazX NDIS Protocol Driver;c:\progra~1\GEMEIN~1\MARMIK~1\MInfraIS\MIINPazX.SYS [14.09.2009 18:54 17152]
S3 MTOnlPktAlyX;MTOnlPktAlyX NDIS Protocol Driver;c:\progra~1\T-Online\T-ONLI~2\BASIS-~1\Basis1\MTOnlPktAlyX.SYS [09.08.2006 15:39 17536]
S3 WDMWANMP;NDIS WAN miniport;c:\windows\system32\drivers\wdmwanmp.sys [09.10.2005 12:04 26112]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [15.10.2009 15:45 721904]
.
Inhalt des "geplante Tasks" Ordners
 
2010-07-29 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2008-07-30 10:34]
 
2010-08-26 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2009-12-22 18:21]
 
2010-08-26 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2009-12-22 18:21]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://start.icq.com/
IE: Google Sidewiki... - c:\programme\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
IE: {{FA9B9510-9FCB-4ca0-818C-5D0987B47C4D} - c:\programme\PokerStars.NET\PokerStarsUpdate.exe
FF - ProfilePath - c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Mozilla\Firefox\Profiles\2nkm70gg.default\
FF - prefs.js: browser.search.selectedEngine - ICQ Search
FF - prefs.js: browser.startup.homepage - hxxp://onlinefussballmanager.de/
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=1.1.6&q=
FF - component: c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\coFFPlgn\components\coFFPlgn.dll
FF - component: c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\IPSFFPlgn\components\IPSFFPl.dll
FF - component: c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Mozilla\Firefox\Profiles\2nkm70gg.default\extensions\radiobar@toolbar\components\toolbarhomewmp.dll
FF - plugin: c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Mozilla\Firefox\Profiles\2nkm70gg.default\extensions\firefox@tvunetworks.com\plugins\npTVUAx.dll
FF - plugin: c:\dokumente und einstellungen\Tobi\Lokale Einstellungen\Anwendungsdaten\Unity\WebPlayer\loader\npUnity3D32.dll
FF - plugin: c:\programme\Google\Google Earth\plugin\npgeplugin.dll
FF - plugin: c:\programme\Google\Update\1.2.183.23\npGoogleOneClick8.dll
FF - plugin: c:\programme\Java\jre6\bin\new_plugin\npdeployJava1.dll
FF - plugin: c:\programme\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
 
---- FIREFOX Richtlinien ----
FF - user.js: yahoo.homepage.dontask - truec:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.lu", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nu", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nz", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--p1ai", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbayh7gpa", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.tel", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.proxy.type",                  5);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.buffer.cache.count", 24);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.buffer.cache.size",  4096);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("dom.ipc.plugins.timeoutSecs", 45);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("accelerometer.enabled", true);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation",  false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.nptest.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npswf32.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npctrl.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npqtplugin.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
 
WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
HKCU-Run-AlSrvN - c:\dokumente und einstellungen\Tobi\Eigene Dateien\Downloads\Alcohol 120% 1.9.8.7612 + crack\Crack\Plugins\Helper\AlSrvN.exe
 
 
 
**************************************************************************
 
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, GMER - Rootkit Detector and Remover
Rootkit scan 2010-08-26 15:33
Windows 5.1.2600 Service Pack 2 NTFS
 
Scanne versteckte Prozesse...
 
Scanne versteckte Autostarteinträge...
 
Scanne versteckte Dateien...
 
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
 
**************************************************************************
 
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\N360]
"ImagePath"="\"c:\programme\Norton 360\Engine\4.2.0.12\ccSvcHst.exe\" /s \"N360\" /m \"c:\programme\Norton 360\Engine\4.2.0.12\diMaster.dll\" /prefetch:1"
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
 
[HKEY_USERS\S-1-5-21-108939291-1188861068-683953704-1006\Software\SecuROM\License information*]
"datasecu"=hex:de,8e,18,f2,93,b5,ad,c4,c9,fd,8f,6b,3b,b8,f6,0c,12,f1,73,f5,8a,
  a5,76,84,72,8b,06,de,17,9c,71,c3,75,98,b4,c7,ea,6f,8e,63,57,34,10,e2,5c,1a,\
"rkeysecu"=hex:23,b2,40,8f,aa,74,32,58,b6,56,bb,6e,a1,59,aa,f9
.
Zeit der Fertigstellung: 2010-08-26  15:37:00
ComboFix-quarantined-files.txt  2010-08-26 13:36
 
Vor Suchlauf: 14 Verzeichnis(se), 61.510.221.824 Bytes frei
Nach Suchlauf: 16 Verzeichnis(se), 61.536.546.816 Bytes frei
 
- - End Of File - - A1B5A40714AE558F9D983FBFFF060AC5

--- --- ---


Wie siehts aus mit dem Log ?
Kann man was erkennen ?

cosinus 26.08.2010 20:35

Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Code:

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"=-

Driver::
rseb

3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif

6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

Schoni 26.08.2010 21:03

Combofix Logfile:
Code:

ComboFix 10-08-25.01 - Tobi 26.08.2010  21:46:21.2.2 - x86
Microsoft Windows XP Home Edition  5.1.2600.2.1252.49.1031.18.1022.465 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Tobi\Desktop\cofi.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Tobi\Desktop\CFScript.txt
AV: Norton 360 Online *On-access scanning disabled* (Updated) {E10A9785-9598-4754-B552-92431C1C35F8}
FW: Norton 360 Online *disabled* {7C21A4C9-F61F-4AC4-B722-A6E19C16F220}

Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Service_rseb


(((((((((((((((((((((((  Dateien erstellt von 2010-07-26 bis 2010-08-26  ))))))))))))))))))))))))))))))
.

2010-08-26 13:01 . 2010-08-26 13:01        --------        d-----w-        c:\programme\CCleaner
2010-08-26 09:16 . 2010-08-26 09:16        --------        d-----w-        C:\_OTL
2010-08-12 11:00 . 2010-08-12 11:00        --------        d-s---w-        c:\dokumente und einstellungen\LocalService\UserData
2010-08-08 23:07 . 2010-08-08 23:07        193016        ----a-w-        c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\FontCache3.0.0.0.dat
2010-08-08 20:08 . 2010-03-22 15:38        3586031        -c--a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\{290883D4-FF33-4C80-B8FB-E5D5A89C103B}\Netzmanager1.045.1230_100322a.exe
2010-08-08 16:30 . 2010-08-08 16:30        503808        ----a-w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-7bac5707-n\msvcp71.dll
2010-08-08 16:30 . 2010-08-08 16:30        499712        ----a-w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-7bac5707-n\jmc.dll
2010-08-08 16:30 . 2010-08-08 16:30        348160        ----a-w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-7bac5707-n\msvcr71.dll
2010-08-08 16:30 . 2010-08-08 16:30        61440        ----a-w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\42\4488892a-15a688eb-n\decora-sse.dll
2010-08-08 16:30 . 2010-08-08 16:30        12800        ----a-w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\42\4488892a-15a688eb-n\decora-d3d.dll

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-08-25 19:44 . 2010-04-12 17:55        1324        ----a-w-        c:\windows\system32\d3d9caps.dat
2010-08-24 13:47 . 2009-09-23 12:43        --------        d-----w-        c:\programme\DVDVideoSoft
2010-08-24 13:47 . 2009-09-23 12:43        --------        d-----w-        c:\programme\Gemeinsame Dateien\DVDVideoSoft
2010-08-22 20:36 . 2009-09-15 19:15        --------        d-----w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\ICQ
2010-08-18 11:27 . 2009-09-17 10:32        5742        ----a-w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\wklnhst.dat
2010-08-12 12:46 . 2010-07-04 18:57        --------        d-----w-        c:\programme\ICQ7.2
2010-08-08 20:10 . 2010-08-08 20:07        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Netzmanager
2010-08-08 20:08 . 2010-08-08 20:07        --------        dc-h--w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\{290883D4-FF33-4C80-B8FB-E5D5A89C103B}
2010-08-08 20:07 . 2010-08-08 20:07        --------        d-----w-        c:\programme\Netzmanager
2010-07-27 18:38 . 2010-07-27 18:38        --------        d-----w-        c:\dokumente und einstellungen\NetworkService\Anwendungsdaten\AdobeUM
2010-07-24 12:23 . 2010-07-24 12:23        --------        d-----w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\DVDVideoSoftIEHelpers
2010-07-15 20:13 . 2010-07-15 20:12        --------        d-----w-        c:\programme\iTunes
2010-07-15 20:13 . 2010-07-15 20:12        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\{429CAD59-35B1-4DBC-BB6D-1DB246563521}
2010-07-15 20:12 . 2010-07-15 20:12        --------        d-----w-        c:\programme\iPod
2010-07-15 20:12 . 2009-09-23 12:30        --------        d-----w-        c:\programme\Gemeinsame Dateien\Apple
2010-07-15 20:08 . 2010-07-15 20:06        --------        d-----w-        c:\programme\QuickTime
2010-07-15 19:58 . 2010-07-15 19:58        72504        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Apple Computer\Installer Cache\iTunes 9.2.0.61\SetupAdmin.exe
2010-07-13 20:23 . 2010-07-13 20:23        --------        d-----w-        c:\programme\Bonjour
2010-07-12 20:47 . 2010-07-12 20:42        --------        d-----w-        c:\programme\Gemeinsame Dateien\Symantec Shared
2010-07-12 20:42 . 2010-07-12 20:41        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton
2010-07-12 20:42 . 2010-07-12 20:42        805        ----a-w-        c:\windows\system32\drivers\SYMEVENT.INF
2010-07-12 20:42 . 2010-07-12 20:42        7443        ----a-w-        c:\windows\system32\drivers\SYMEVENT.CAT
2010-07-12 20:42 . 2010-07-12 20:42        60808        ----a-w-        c:\windows\system32\S32EVNT1.DLL
2010-07-12 20:42 . 2010-07-12 20:42        124976        ----a-w-        c:\windows\system32\drivers\SYMEVENT.SYS
2010-07-12 20:42 . 2010-07-12 20:42        --------        d-----w-        c:\programme\Symantec
2010-07-12 20:41 . 2010-07-12 20:41        --------        d-----w-        c:\programme\Norton 360
2010-07-12 20:41 . 2010-07-12 20:41        --------        d-----w-        c:\programme\Windows Sidebar
2010-07-12 20:40 . 2010-07-12 20:40        --------        d-----w-        c:\programme\NortonInstaller
2010-07-12 20:40 . 2010-07-12 20:40        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\NortonInstaller
2010-07-12 14:40 . 2010-07-12 14:40        --------        d-----w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Malwarebytes
2010-07-12 14:40 . 2010-07-12 14:40        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2010-07-12 14:40 . 2010-07-12 14:40        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2010-07-12 13:30 . 2005-10-09 10:25        --------        d-----w-        c:\programme\Google
2010-07-12 13:17 . 2009-09-15 19:16        --------        d-----w-        c:\programme\ICQ6Toolbar
2010-07-06 13:53 . 2010-07-06 13:53        5080112        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\T-Online\T-Online_Software_6\Basis-Software\update\filedistribution\netzmanager_setup.exe
2010-07-04 18:58 . 2005-10-09 09:27        --------        d--h--w-        c:\programme\InstallShield Installation Information
2010-07-04 18:58 . 2009-09-15 19:16        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\ICQ
2010-07-04 11:01 . 2010-02-02 18:40        --------        d-----w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Vocup
2010-06-23 21:26 . 2005-10-09 05:46        85396        ----a-w-        c:\windows\system32\perfc007.dat
2010-06-23 21:26 . 2005-10-09 05:46        460664        ----a-w-        c:\windows\system32\perfh007.dat
2010-06-19 13:23 . 2010-06-19 13:23        503808        ----a-w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\46\f84c6ae-2bfb98df-n\msvcp71.dll
2010-06-19 13:23 . 2010-06-19 13:23        499712        ----a-w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\46\f84c6ae-2bfb98df-n\jmc.dll
2010-06-19 13:23 . 2010-06-19 13:23        348160        ----a-w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\46\f84c6ae-2bfb98df-n\msvcr71.dll
2010-06-19 13:23 . 2010-06-19 13:23        61440        ----a-w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\50\5535ab32-141fdb6e-n\decora-sse.dll
2010-06-19 13:23 . 2010-06-19 13:23        12800        ----a-w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\50\5535ab32-141fdb6e-n\decora-d3d.dll
2010-06-16 13:01 . 2010-06-11 21:30        1        ----a-w-        c:\dokumente und einstellungen\Tobi\Anwendungsdaten\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2010-06-12 06:59 . 2009-09-14 14:10        94576        ----a-w-        c:\dokumente und einstellungen\Tobi\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2010-06-11 21:26 . 2010-06-11 21:26        411368        ----a-w-        c:\windows\system32\deployJava1.dll
2005-10-09 10:25 . 2005-10-09 10:25        8        --sh--r-        c:\windows\system32\A3DA537E26.sys
2006-05-03 09:06 . 2009-12-25 14:27        163328        --sh--r-        c:\windows\system32\flvDX.dll
2005-10-09 10:25 . 2005-10-09 10:25        4704        --sha-w-        c:\windows\system32\KGyGaAvL.sys
2007-02-21 10:47 . 2009-12-25 14:27        31232        --sh--r-        c:\windows\system32\msfDX.dll
2008-03-16 12:30 . 2009-12-25 14:27        216064        --sh--r-        c:\windows\system32\nbDX.dll
.

(((((((((((((((((((((((((((((  SnapShot@2010-08-26_13.33.30  )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-08-26 19:55 . 2010-08-26 19:55        16384              c:\windows\Temp\Perflib_Perfdata_348.dat
+ 2010-08-26 19:54 . 2010-08-26 19:54        16384              c:\windows\Temp\Perflib_Perfdata_220.dat
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2009-10-11 68856]
"AlcoholAutomount"="c:\programme\Alcohol Soft\Alcohol 120\axcmd.exe" [2009-04-24 203928]
"TomTomHOME.exe"="c:\programme\TomTom HOME 2\TomTomHOMERunner.exe" [2009-11-13 247144]
"HB60Remind"="c:\programme\T-Online\T-Online_Software_6\Banking\Hb60Remind.exe" [2008-08-18 94306]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IMJPMIG8.1"="c:\windows\IME\imjp8_1\IMJPMIG.EXE" [2004-08-04 208952]
"MSPY2002"="c:\windows\system32\IME\PINTLGNT\ImScInst.exe" [2004-08-04 59392]
"PHIME2002ASync"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-04 455168]
"PHIME2002A"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2004-08-04 455168]
"RTHDCPL"="RTHDCPL.EXE" [2005-08-18 14820864]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"CHotkey"="mHotkey.exe" [2004-06-03 549376]
"ledpointer"="CNYHKey.exe" [2003-07-21 5577216]
"CmUCRRun"="c:\windows\system32\CmUCReye.exe" [2005-10-12 241664]
"RemoteControl"="c:\programme\Home Cinema\PowerDVD\PDVDServ.exe" [2004-11-02 32768]
"PCMService"="c:\programme\Home Cinema\PowerCinema\PCMService.exe" [2005-10-28 139264]
"InstantOn"="c:\programme\CyberLink\PowerCinema Linux\ion_install.exe" [2005-09-22 93640]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-02-18 248040]
"LifeCam"="c:\programme\Microsoft LifeCam\LifeExp.exe" [2007-01-13 275800]
"VX1000"="c:\windows\vVX1000.exe" [2006-12-05 707360]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-09-27 86016]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-09-27 13918208]
"hplampc"="c:\windows\system32\hplampc.exe" [2002-01-17 40448]
"AppleSyncNotifier"="c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe" [2010-02-17 177472]
"ToADiMon.exe"="c:\programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe" [2010-04-08 286720]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2010-03-18 421888]
"iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe" [2010-06-15 141624]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]
"InfoCockpit"="c:\programme\T-Online\T-Online_Software_6\Info-Cockpit\IC_START.EXE" [2009-04-29 268800]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [1999-2-17 65588]
Sinus 1054 data.lnk - c:\programme\DT\Sinus 1054 data\Wifiusb.exe [2004-8-30 471040]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%ProgramFiles%\\Messenger\\msmsgs.exe"=
"%ProgramFiles%\\MSN Messenger\\msnmsgr.exe"=
"%WinDir%\\system32\\fxsclnt.exe"=
"%ProgramFiles%\\CA\\eTrust Antivirus\\InocIT.exe"=
"%ProgramFiles%\\CA\\eTrust Antivirus\\Realmon.exe"=
"%ProgramFiles%\\CA\\eTrust Antivirus\\InoRpc.exe"=
"c:\\Programme\\T-Online\\T-Online_Software_6\\eMail\\Mail.exe"=
"c:\\Programme\\T-Online\\T-Online_Software_6\\Basis-Software\\Basis2\\hotline_info.exe"=
"c:\\Programme\\Home Cinema\\PowerCinema\\PowerCinema.exe"=
"c:\\Programme\\Home Cinema\\PowerCinema\\PCMService.exe"=
"c:\\Programme\\Mozilla Firefox\\firefox.exe"=
"c:\\Programme\\Electronic Arts\\EADM\\Core.exe"=
"c:\\Programme\\Java\\jdk1.6.0_18\\jre\\bin\\java.exe"=
"c:\\Programme\\SopCast\\SopCast.exe"=
"c:\\Programme\\SopCast\\adv\\SopAdver.exe"=
"c:\\Programme\\Microsoft LifeCam\\LifeCam.exe"=
"c:\\Programme\\Microsoft LifeCam\\LifeExp.exe"=
"c:\\Programme\\Steam\\SteamApps\\picario\\counter-strike source\\hl2.exe"=
"c:\\Programme\\ICQ7.2\\ICQ.exe"=
"c:\\Programme\\ICQ7.2\\aolload.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=

R0 SymDS;Symantec Data Store;c:\windows\system32\drivers\N360\0402000.00C\symds.sys [13.07.2010 21:15 328752]
R0 SymEFA;Symantec Extended File Attributes;c:\windows\system32\drivers\N360\0402000.00C\symefa.sys [13.07.2010 21:15 173104]
R0 WDMCAPI;ISDN PCI CAPI;c:\windows\system32\drivers\WDMCAPI.sys [09.10.2005 12:04 730880]
R1 BHDrvx86;BHDrvx86;c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\BASHDefs\20100810.004\BHDrvx86.sys [10.08.2010 03:11 692272]
R1 ccHP;Symantec Hash Provider;c:\windows\system32\drivers\N360\0402000.00C\cchpx86.sys [13.07.2010 21:15 501888]
R1 SymIRON;Symantec Iron Driver;c:\windows\system32\drivers\N360\0402000.00C\ironx86.sys [13.07.2010 21:15 116784]
R2 ICQ Service;ICQ Service;c:\programme\ICQ6Toolbar\ICQ Service.exe [15.09.2009 21:16 246520]
R2 MZCCntrl;T-Online WLAN Adapter Steuerungsdienst;c:\programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe [14.09.2009 17:57 61440]
R2 N360;Norton 360;c:\programme\Norton 360\Engine\4.2.0.12\ccsvchst.exe [13.07.2010 21:14 126392]
R2 Netzmanager Service;Netzmanager Infrastruktur Informationssystem Dienst;c:\programme\Netzmanager\NMInfraIS2\Netzmanager_Service.exe [22.03.2010 16:40 9728]
R2 TomTomHOMEService;TomTomHOMEService;c:\programme\TomTom HOME 2\TomTomHOMEService.exe [13.11.2009 13:31 92008]
R3 3xHybrid;3xHybrid service;c:\windows\system32\drivers\3xHybrid.sys [18.10.2005 15:01 826112]
R3 CMISTOR;CMIUCR.SYS CM220 Card Reader Driver;c:\windows\system32\drivers\cmiucr.SYS [08.10.2005 15:40 72320]
R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys [13.07.2010 18:56 102448]
R3 hp4200c;%usbscan.SvcDesc%;c:\windows\system32\drivers\hp4200c.sys [16.09.2009 18:50 9312]
R3 IDSxpx86;IDSxpx86;c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\IPSDefs\20100825.001\IDSXpx86.sys [26.08.2010 14:52 331640]
S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [22.12.2009 20:21 135664]
S3 MACNDIS5;MACNDIS5 NDIS Protocol Driver;c:\progra~1\GEMEIN~1\MARMIK~1\MACNDIS5.SYS [14.09.2009 16:32 17280]
S3 MIINPazX;MIINPazX NDIS Protocol Driver;c:\progra~1\GEMEIN~1\MARMIK~1\MInfraIS\MIINPazX.SYS [14.09.2009 18:54 17152]
S3 MTOnlPktAlyX;MTOnlPktAlyX NDIS Protocol Driver;c:\progra~1\T-Online\T-ONLI~2\BASIS-~1\Basis1\MTOnlPktAlyX.SYS [09.08.2006 15:39 17536]
S3 WDMWANMP;NDIS WAN miniport;c:\windows\system32\drivers\wdmwanmp.sys [09.10.2005 12:04 26112]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [15.10.2009 15:45 721904]
.
Inhalt des "geplante Tasks" Ordners

2010-07-29 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2008-07-30 10:34]

2010-08-26 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2009-12-22 18:21]

2010-08-26 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2009-12-22 18:21]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://start.icq.com/
uSearch Page = hxxp://www.google.com
uSearch Bar = hxxp://www.google.com/ie
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: Google Sidewiki... - c:\programme\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
IE: {{FA9B9510-9FCB-4ca0-818C-5D0987B47C4D} - c:\programme\PokerStars.NET\PokerStarsUpdate.exe
FF - ProfilePath - c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Mozilla\Firefox\Profiles\2nkm70gg.default\
FF - prefs.js: browser.search.selectedEngine - ICQ Search
FF - prefs.js: browser.startup.homepage - hxxp://onlinefussballmanager.de/
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=1.1.6&q=
FF - component: c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\coFFPlgn\components\coFFPlgn.dll
FF - component: c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\IPSFFPlgn\components\IPSFFPl.dll
FF - component: c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Mozilla\Firefox\Profiles\2nkm70gg.default\extensions\radiobar@toolbar\components\toolbarhomewmp.dll
FF - plugin: c:\dokumente und einstellungen\Tobi\Anwendungsdaten\Mozilla\Firefox\Profiles\2nkm70gg.default\extensions\firefox@tvunetworks.com\plugins\npTVUAx.dll
FF - plugin: c:\dokumente und einstellungen\Tobi\Lokale Einstellungen\Anwendungsdaten\Unity\WebPlayer\loader\npUnity3D32.dll
FF - plugin: c:\programme\Google\Google Earth\plugin\npgeplugin.dll
FF - plugin: c:\programme\Google\Update\1.2.183.23\npGoogleOneClick8.dll
FF - plugin: c:\programme\Java\jre6\bin\new_plugin\npdeployJava1.dll
FF - plugin: c:\programme\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

---- FIREFOX Richtlinien ----
FF - user.js: yahoo.homepage.dontask - truec:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.lu", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nu", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nz", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--p1ai", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbayh7gpa", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.tel", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.proxy.type",                  5);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.buffer.cache.count", 24);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.buffer.cache.size",  4096);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("dom.ipc.plugins.timeoutSecs", 45);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("accelerometer.enabled", true);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation",  false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.nptest.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npswf32.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npctrl.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npqtplugin.dll", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, GMER - Rootkit Detector and Remover
Rootkit scan 2010-08-26 21:55
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\N360]
"ImagePath"="\"c:\programme\Norton 360\Engine\4.2.0.12\ccSvcHst.exe\" /s \"N360\" /m \"c:\programme\Norton 360\Engine\4.2.0.12\diMaster.dll\" /prefetch:1"
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\S-1-5-21-108939291-1188861068-683953704-1006\Software\SecuROM\License information*]
"datasecu"=hex:de,8e,18,f2,93,b5,ad,c4,c9,fd,8f,6b,3b,b8,f6,0c,12,f1,73,f5,8a,
  a5,76,84,72,8b,06,de,17,9c,71,c3,75,98,b4,c7,ea,6f,8e,63,57,34,10,e2,5c,1a,\
"rkeysecu"=hex:23,b2,40,8f,aa,74,32,58,b6,56,bb,6e,a1,59,aa,f9
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'explorer.exe'(4064)
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
c:\programme\Bonjour\mDNSResponder.exe
c:\programme\Home Cinema\PowerCinema\Kernel\TV\CLCapSvc.exe
c:\programme\Home Cinema\PowerCinema\Kernel\CLML_NTService\CLMLServer.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
c:\programme\Microsoft LifeCam\MSCamS32.exe
c:\programme\CyberLink\Shared Files\RichVideo.exe
c:\programme\Home Cinema\PowerCinema\Kernel\TV\CLSched.exe
c:\windows\RTHDCPL.EXE
c:\windows\mHotkey.exe
c:\windows\CNYHKey.exe
c:\windows\system32\RUNDLL32.EXE
c:\windows\system32\wbem\wmiapsrv.exe
c:\progra~1\COMMON~1\X10\Common\x10nets.exe
c:\programme\iPod\bin\iPodService.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2010-08-26  21:59:59 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2010-08-26 19:59
ComboFix2.txt  2010-08-26 13:37

Vor Suchlauf: 15 Verzeichnis(se), 61.527.785.472 Bytes frei
Nach Suchlauf: 16 Verzeichnis(se), 61.417.877.504 Bytes frei

- - End Of File - - 88B6625659F94110A6ED1215BCB50A74

--- --- ---

cosinus 26.08.2010 21:10

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus

Anschließend den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus.

Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen

Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen.
Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt.

Schoni 26.08.2010 22:39

Pc sehr langsam nach löschen von AV Security Suite / WinXP
 
OSAM Logfile:
Code:

Report of OSAM: Autorun Manager v5.0.11926.0
Online Solutions. Complex Protection for Information Systems
Saved at 23:38:40 on 26.08.2010
 
OS: Windows XP Home Edition Service Pack 2 (Build 2600)
Default Browser: Mozilla Corporation Firefox 3.6.8
 
Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures
 
Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries
 
 
[Common]
-----( %SystemRoot%\Tasks )-----
"AppleSoftwareUpdate.job" - "Apple Inc." - C:\Programme\Apple Software Update\SoftwareUpdate.exe
"GoogleUpdateTaskMachineCore.job" - "Google Inc." - C:\Programme\Google\Update\GoogleUpdate.exe
"GoogleUpdateTaskMachineUA.job" - "Google Inc." - C:\Programme\Google\Update\GoogleUpdate.exe
 
[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"ddbaccpl.cpl" - "DataDesign AG" - C:\WINDOWS\system32\ddbaccpl.cpl
"ddbacctm.cpl" - "DataDesign AG" - C:\WINDOWS\system32\ddbacctm.cpl
"hpsctrlc.cpl" - "Hewlett-Packard" - C:\WINDOWS\system32\hpsctrlc.cpl
"infocardcpl.cpl" - "Microsoft Corporation" - C:\WINDOWS\system32\infocardcpl.cpl
"javacpl.cpl" - "Sun Microsystems, Inc." - C:\WINDOWS\system32\javacpl.cpl
"nvcpl.cpl" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvcpl.cpl
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"ContentDirectory" - "Microsoft Corporation" - c:\programme\windows media connect\mswmccpl.dll
"QuickTime" - "Apple Inc." - C:\Programme\QuickTime\QTSystem\QuickTime.cpl
"ToSysCnf" - "Deutsche Telekom AG, Marmiko IT-Solutions GmbH" - C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToSysCnf.cpl
 
[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"%usbscan.SvcDesc%" (hp4200c) - "Hewlett-Packard" - C:\WINDOWS\System32\DRIVERS\hp4200c.sys
"AEGIS Protocol (IEEE 802.1x) v3.4.0.1" (AegisP) - "Meetinghouse Data Communications" - C:\WINDOWS\System32\DRIVERS\AegisP.sys
"BHDrvx86" (BHDrvx86) - "Symantec Corporation" - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\BASHDefs\20100810.004\BHDrvx86.sys
"catchme" (catchme) - ? - C:\cofi\catchme.sys  (File not found)
"Changer" (Changer) - ? - C:\WINDOWS\system32\drivers\Changer.sys  (File not found)
"EraserUtilRebootDrv" (EraserUtilRebootDrv) - "Symantec Corporation" - C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys
"Hamachi Network Interface" (hamachi) - "LogMeIn, Inc." - C:\WINDOWS\System32\DRIVERS\hamachi.sys
"i2omgmt" (i2omgmt) - ? - C:\WINDOWS\system32\drivers\i2omgmt.sys  (File not found)
"IDSxpx86" (IDSxpx86) - "Symantec Corporation" - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\IPSDefs\20100825.001\IDSxpx86.sys
"ISDN PCI CAPI" (WDMCAPI) - ? - C:\WINDOWS\System32\DRIVERS\WDMCAPI.sys  (File signed by Microsoft | File found, but it contains no detailed information)
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys  (File not found)
"MACNDIS5 NDIS Protocol Driver" (MACNDIS5) - "Marmiko IT-Solutions GmbH" - C:\PROGRA~1\GEMEIN~1\MARMIK~1\MACNDIS5.SYS
"MIINPazX NDIS Protocol Driver" (MIINPazX) - "Deutsche Telekom AG, Marmiko IT-Solutions GmbH" - C:\PROGRA~1\GEMEIN~1\MARMIK~1\MInfraIS\MIINPazX.SYS
"MTOnlPktAlyX NDIS Protocol Driver" (MTOnlPktAlyX) - "Deutsche Telekom AG AG, Marmiko IT-Solutions GmbH" - C:\PROGRA~1\T-Online\T-ONLI~2\BASIS-~1\Basis1\MTOnlPktAlyX.SYS
"NAVENG" (NAVENG) - "Symantec Corporation" - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\VirusDefs\20100826.002\NAVENG.SYS
"NAVEX15" (NAVEX15) - "Symantec Corporation" - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\VirusDefs\20100826.002\NAVEX15.SYS
"NDIS WAN miniport" (WDMWANMP) - ? - C:\WINDOWS\System32\DRIVERS\wdmwanmp.sys  (File signed by Microsoft | File found, but it contains no detailed information)
"PCANDIS5 NDIS Protocol Driver" (PCANDIS5) - "Printing Communications Assoc., Inc. (PCAUSA)" - C:\WINDOWS\system32\PCANDIS5.SYS
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys  (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys  (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys  (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys  (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys  (File not found)
"Sinus 1054 data" (PRISM_A02) - "Conexant Systems, Inc." - C:\WINDOWS\System32\DRIVERS\PRISMA02.sys
"Symantec Data Store" (SymDS) - "Symantec Corporation" - C:\WINDOWS\System32\drivers\N360\0402000.00C\SYMDS.SYS
"Symantec Eraser Control driver" (eeCtrl) - "Symantec Corporation" - C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\eeCtrl.sys
"Symantec Extended File Attributes" (SymEFA) - "Symantec Corporation" - C:\WINDOWS\System32\drivers\N360\0402000.00C\SYMEFA.SYS
"Symantec Hash Provider" (ccHP) - "Symantec Corporation" - C:\WINDOWS\system32\drivers\N360\0402000.00C\ccHPx86.sys
"Symantec Iron Driver" (SymIRON) - "Symantec Corporation" - C:\WINDOWS\system32\drivers\N360\0402000.00C\Ironx86.SYS
"Symantec Network Dispatch Driver" (SYMTDI) - "Symantec Corporation" - C:\WINDOWS\System32\Drivers\N360\0402000.00C\SYMTDI.SYS
"Symantec Real Time Storage Protection" (SRTSP) - "Symantec Corporation" - C:\WINDOWS\System32\Drivers\N360\0402000.00C\SRTSP.SYS
"Symantec Real Time Storage Protection (PEL)" (SRTSPX) - "Symantec Corporation" - C:\WINDOWS\system32\drivers\N360\0402000.00C\SRTSPX.SYS
"SymEvent" (SymEvent) - "Symantec Corporation" - C:\WINDOWS\system32\Drivers\SYMEVENT.SYS
"WAN Miniport (ATW)" (wanatw) - ? - C:\WINDOWS\System32\DRIVERS\wanatw4.sys  (File not found)
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys  (File not found)
 
[Explorer]
-----( HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{BDEADF00-C265-11d0-BCED-00A0C90AB50F} "Webordner" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - C:\WINDOWS\system32\Rundll32.exe C:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{7D4D6379-F301-4311-BEBA-E26EB0561882} "NeroDigitalColumnHandler Class" - "Nero AG" - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroDigitalExt.dll
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Programme\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
-----( HKLM\Software\Classes\Protocols\Handler )-----
{0A9007C0-4076-11D3-8789-0000F8105754} "Microsoft Infotech Storage Protocol for IE 4.0" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Information Retrieval\msitss.dll
{CD00020A-8B95-11D1-82DB-00C04FB1625D} "Microsoft PKM KnowledgePluggable Class" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\PKMCDO.DLL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{23170F69-40C1-278A-1000-000100020000} "7-Zip Shell Extension" - "Igor Pavlov" - C:\Programme\7-Zip\7-zip.dll
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll  (File not found)
{1CDB2949-8F65-4355-8456-263E7C208A5D} "Desktop Explorer" - ? -  (File not found | COM-object registry key not found)
{1E9B04FB-F9E5-4718-997B-B8DA88302A47} "Desktop Explorer Menu" - ? -  (File not found | COM-object registry key not found)
{A70C977A-BF00-412C-90B7-034C51DA2439} "DesktopContext Class" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvcpl.dll
{1D2680C9-0E2A-469d-B787-065558BC7D43} "Fusion Cache" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{B9E1D2CB-CCFF-4AA6-9579-D7A4754030EF} "iTunes" - "Apple Inc." - C:\Programme\iTunes\iTunesMiniPlayer.dll
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? -  (File not found | COM-object registry key not found)
{42042206-2D85-11D3-8CFF-005004838597} "Microsoft Office HTML Icon Handler" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office10\msohev.dll
{B327765E-D724-4347-8B16-78AE18552FC3} "NeroDigitalIconHandler Class" - "Nero AG" - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroDigitalExt.dll
{7F1CF152-04F8-453A-B34C-E609530A9DC8} "NeroDigitalPropSheetHandler Class" - "Nero AG" - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroDigitalExt.dll
{FFB699E0-306A-11d3-8BD1-00104B6F7516} "NVIDIA CPL Extension" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvcpl.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A48} "nView Desktop Context Menu" - ? -  (File not found | COM-object registry key not found)
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "OpenOffice.org Column Handler" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{087B3AE3-E237-4467-B8DB-5A38AB959AC9} "OpenOffice.org Infotip Handler" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{63542C48-9552-494A-84F7-73AA6A7C99C1} "OpenOffice.org Property Sheet Handler" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{3B092F0C-7696-40E3-A80F-68D74DA84210} "OpenOffice.org Thumbnail Viewer" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{0006F045-0000-0000-C000-000000000046} "Outlook-Dateisymbolerweiterung" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~4\Office\OLKFSTUB.DLL
{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4} "RealOne Player Context Menu Class" - "RealNetworks, Inc." - C:\Programme\Real\RealPlayer\rpshell.dll
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? -  (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{BDEADF00-C265-11D0-BCED-00A0C90AB50F} "Webordner" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL
 
[Internet Explorer]
-----( HKCU\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
"MedionShop" - ? - MEDIONshop Deutschland  (HTTP value)
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
<binary data> "Google Toolbar" - "Google Inc." - C:\Programme\Google\Google Toolbar\GoogleToolbar_32.dll
<binary data> "ITBarLayout" - ? -  (File not found | COM-object registry key not found)
-----( HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks )-----
{855F3B16-6D32-4fe6-8A56-BBB695989046} "ICQToolBar" - "ICQ" - C:\Programme\ICQ6Toolbar\ICQToolBar.dll
 "{855F3B16-6D32-4fe6-8A56-BBB695989046}" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{CAFEEFAC-0015-0000-0004-ABCDEFFEDCBA} "Java Plug-in 1.5.0_04" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll / hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_04-windows-i586.cab
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_20" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_20.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab
{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} "Java Plug-in 1.6.0_20" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_20.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_20" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_20.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab
{3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} "Office Update Installation Engine" - "Microsoft Corporation" - C:\WINDOWS\opuc.dll / hxxp://office.microsoft.com/officeupdate/content/opuc3.cab
{166B1BCA-3F9C-11CF-8075-444553540000} "Shockwave ActiveX Control" - "Macromedia, Inc." - C:\WINDOWS\system32\Macromed\Director\SwDir.dll / hxxp://fpdownload.macromedia.com/get/shockwave/cabs/director/sw.cab
{D27CDB6E-AE6D-11CF-96B8-444553540000} "Shockwave Flash Object" - "Adobe Systems, Inc." - C:\WINDOWS\system32\Macromed\Flash\Flash10c.ocx / hxxp://fpdownload.macromedia.com/get/flashplayer/current/swflash.cab
{644E432F-49D3-41A1-8DD5-E099162EEEC5} "Symantec RuFSI Utility Class" - "Symantec Corporation" - C:\WINDOWS\Downloaded Program Files\rufsi.dll / hxxp://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
{17492023-C23A-453E-A040-C7C580BBF700} "Windows Genuine Advantage Validation Tool" - "Microsoft® Corporation" - C:\WINDOWS\system32\LegitCheckControl.DLL / hxxp://go.microsoft.com/fwlink/?linkid=39204
{E2883E8F-472F-4FB0-9522-AC9BF37916A7} "{E2883E8F-472F-4FB0-9522-AC9BF37916A7}" - ? -  (File not found | COM-object registry key not found) / hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
"ICQ7.2" - "ICQ, LLC." - C:\Programme\ICQ7.2\ICQ.exe
"PokerStars.net" - "PokerStars" - C:\Programme\PokerStars.NET\PokerStarsUpdate.exe
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar )-----
<binary data> "Google Toolbar" - "Google Inc." - C:\Programme\Google\Google Toolbar\GoogleToolbar_32.dll
{855F3B16-6D32-4fe6-8A56-BBB695989046} "ICQToolBar" - "ICQ" - C:\Programme\ICQ6Toolbar\ICQToolBar.dll
{7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} "Norton Toolbar" - "Symantec Corporation" - C:\Programme\Norton 360\Engine\4.2.0.12\coIEPlg.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} "AcroIEHlprObj Class" - "Adobe Systems Incorporated" - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
{AA58ED58-01DD-4d91-8333-CF10577473F7} "Google Toolbar Helper" - "Google Inc." - C:\Programme\Google\Google Toolbar\GoogleToolbar_32.dll
{AF69DE43-7D58-4638-B6FA-CE66B5AD205D} "Google Toolbar Notifier BHO" - "Google Inc." - C:\Programme\Google\GoogleToolbarNotifier\5.5.5126.1836\swg.dll
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jp2ssv.dll
{E7E6F031-17CE-4C07-BC86-EABFE594F69C} "JQSIEStartDetectorImpl Class" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
{6D53EC84-6AAE-4787-AEEE-F4628F01010C} "Symantec Intrusion Prevention" - "Symantec Corporation" - C:\Programme\Norton 360\Engine\4.2.0.12\IPSBHO.DLL
{602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} "Symantec NCO BHO" - "Symantec Corporation" - C:\Programme\Norton 360\Engine\4.2.0.12\coIEPlg.dll
 
[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
"Microsoft Office.lnk" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office\OSA9.EXE  (Shortcut exists | File exists)
"Sinus 1054 data.lnk" - "TECOM" - C:\Programme\DT\Sinus 1054 data\Wifiusb.exe  (Shortcut exists | File exists)
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\Tobi\Startmenü\Programme\Autostart\desktop.ini
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"AlcoholAutomount" - "Alcohol Soft Development Team" - "C:\Programme\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
"HB60Remind" - "fun communications GmbH" - C:\Programme\T-Online\T-Online_Software_6\Banking\Hb60Remind.exe
"swg" - "Google Inc." - "C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
"TomTomHOME.exe" - "TomTom" - "C:\Programme\TomTom HOME 2\TomTomHOMERunner.exe"
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"AppleSyncNotifier" - "Apple Inc." - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
"CHotkey" - ? - mHotkey.exe
"hplampc" - "Hewlett-Packard" - C:\WINDOWS\system32\hplampc.exe
"InstantOn" - ? - "C:\Programme\CyberLink\PowerCinema Linux\ion_install.exe /c "  (File not found)
"iTunesHelper" - "Apple Inc." - "C:\Programme\iTunes\iTunesHelper.exe"
"ledpointer" - "Chicony" - CNYHKey.exe
"LifeCam" - "Microsoft Corporation" - "C:\Programme\Microsoft LifeCam\LifeExp.exe"
"MSPY2002" - ? - C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC  (File signed by Microsoft | File found, but it contains no detailed information)
"NeroFilterCheck" - "Ahead Software Gmbh" - C:\WINDOWS\system32\NeroCheck.exe
"NvCplDaemon" - "NVIDIA Corporation" - RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
"NvMediaCenter" - "NVIDIA Corporation" - RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
"PCMService" - "CyberLink Corp." - "C:\Programme\Home Cinema\PowerCinema\PCMService.exe"
"QuickTime Task" - "Apple Inc." - "C:\Programme\QuickTime\qttask.exe" -atboottime
"RemoteControl" - "Cyberlink Corp." - "C:\Programme\Home Cinema\PowerDVD\PDVDServ.exe"
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"
"ToADiMon.exe" - "Deutsche Telekom AG, Marmiko IT-Solutions GmbH" - C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart
 
[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"Anwendungsverwaltung" (AppMgmt) - ? - C:\WINDOWS\System32\appmgmts.dll  (File not found)
"Apple Mobile Device" (Apple Mobile Device) - "Apple Inc." - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
"ASP.NET State Service" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"CyberLink Background Capture Service (CBCS)" (CLCapSvc) - ? - C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLCapSvc.exe
"CyberLink Media Library Service" (CyberLink Media Library Service) - "Cyberlink" - C:\Programme\Home Cinema\PowerCinema\Kernel\CLML_NTService\CLMLServer.exe
"Cyberlink RichVideo Service(CRVS)" (RichVideo) - ? - C:\Programme\CyberLink\Shared Files\RichVideo.exe
"CyberLink Task Scheduler (CTS)" (CLSched) - ? - C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLSched.exe
"Dienst "Bonjour"" (Bonjour Service) - "Apple Inc." - C:\Programme\Bonjour\mDNSResponder.exe
"Google Software Updater" (gusvc) - "Google" - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
"Google Update Service (gupdate)" (gupdate) - "Google Inc." - C:\Programme\Google\Update\GoogleUpdate.exe
"HID Input Service" (HidServ) - ? -  C:\WINDOWS\System32\hidserv.dll  (File not found)
"ICQ Service" (ICQ Service) - ? - C:\Programme\ICQ6Toolbar\ICQ Service.exe
"iPod-Dienst" (iPod Service) - "Apple Inc." - C:\Programme\iPod\bin\iPodService.exe
"Java Quick Starter" (JavaQuickStarterService) - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jqs.exe
"LightScribeService Direct Disc Labeling Service" (LightScribeService) - "Hewlett-Packard Company" - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
"MSCamSvc" (MSCamSvc) - "Microsoft Corporation" - C:\Programme\Microsoft LifeCam\MSCamS32.exe
"Netzmanager Infrastruktur Informationssystem Dienst" (Netzmanager Service) - "Deutsche Telekom AG" - C:\Programme\Netzmanager\NMInfraIS2\Netzmanager_Service.exe
"Norton 360" (N360) - "Symantec Corporation" - C:\Programme\Norton 360\Engine\4.2.0.12\ccSvcHst.exe
"NVIDIA Display Driver Service" (NVSvc) - "NVIDIA Corporation" - C:\WINDOWS\system32\nvsvc32.exe
"T-Online WLAN Adapter Steuerungsdienst" (MZCCntrl) - "Deutsche Telekom AG, Marmiko IT-Solutions GmbH" - C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
"TomTomHOMEService" (TomTomHOMEService) - "TomTom" - C:\Programme\TomTom HOME 2\TomTomHOMEService.exe
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - c:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Media Connect (WMC)" (WmcCds) - "Microsoft Corporation" - c:\programme\windows media connect\mswmccds.exe
"Windows Media Connect-Hilfsprogramm" (WmcCdsLs) - "Microsoft Corporation" - C:\Programme\Windows Media Connect\mswmcls.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - c:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe
"X10 Device Network Service" (x10nets) - "X10" - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
 
[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
"MVB" - ? - mvfs32.dll  (File not found)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions )-----
{c6dc5466-785a-11d2-84d0-00c04fb169f7} "Softwareinstallation" - ? - appmgmts.dll  (File not found)
 
[Winsock Providers]
-----( HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries )-----
"mdnsNSP" - "Apple Inc." - C:\Programme\Bonjour\mdnsNSP.dll
 
===[ Logfile end ]=========================================[ Logfile end ]===

--- --- ---
If You have questions or want to get some help, You can visit Online Solutions :: Index

OSAM Logfile:
Code:

Report of OSAM: Autorun Manager v5.0.11926.0
Online Solutions. Complex Protection for Information Systems
Saved at 23:38:40 on 26.08.2010
 
OS: Windows XP Home Edition Service Pack 2 (Build 2600)
Default Browser: Mozilla Corporation Firefox 3.6.8
 
Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures
 
Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries
 
 
[Common]
-----( %SystemRoot%\Tasks )-----
"AppleSoftwareUpdate.job" - "Apple Inc." - C:\Programme\Apple Software Update\SoftwareUpdate.exe
"GoogleUpdateTaskMachineCore.job" - "Google Inc." - C:\Programme\Google\Update\GoogleUpdate.exe
"GoogleUpdateTaskMachineUA.job" - "Google Inc." - C:\Programme\Google\Update\GoogleUpdate.exe
 
[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"ddbaccpl.cpl" - "DataDesign AG" - C:\WINDOWS\system32\ddbaccpl.cpl
"ddbacctm.cpl" - "DataDesign AG" - C:\WINDOWS\system32\ddbacctm.cpl
"hpsctrlc.cpl" - "Hewlett-Packard" - C:\WINDOWS\system32\hpsctrlc.cpl
"infocardcpl.cpl" - "Microsoft Corporation" - C:\WINDOWS\system32\infocardcpl.cpl
"javacpl.cpl" - "Sun Microsystems, Inc." - C:\WINDOWS\system32\javacpl.cpl
"nvcpl.cpl" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvcpl.cpl
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"ContentDirectory" - "Microsoft Corporation" - c:\programme\windows media connect\mswmccpl.dll
"QuickTime" - "Apple Inc." - C:\Programme\QuickTime\QTSystem\QuickTime.cpl
"ToSysCnf" - "Deutsche Telekom AG, Marmiko IT-Solutions GmbH" - C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToSysCnf.cpl
 
[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"%usbscan.SvcDesc%" (hp4200c) - "Hewlett-Packard" - C:\WINDOWS\System32\DRIVERS\hp4200c.sys
"AEGIS Protocol (IEEE 802.1x) v3.4.0.1" (AegisP) - "Meetinghouse Data Communications" - C:\WINDOWS\System32\DRIVERS\AegisP.sys
"BHDrvx86" (BHDrvx86) - "Symantec Corporation" - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\BASHDefs\20100810.004\BHDrvx86.sys
"catchme" (catchme) - ? - C:\cofi\catchme.sys  (File not found)
"Changer" (Changer) - ? - C:\WINDOWS\system32\drivers\Changer.sys  (File not found)
"EraserUtilRebootDrv" (EraserUtilRebootDrv) - "Symantec Corporation" - C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys
"Hamachi Network Interface" (hamachi) - "LogMeIn, Inc." - C:\WINDOWS\System32\DRIVERS\hamachi.sys
"i2omgmt" (i2omgmt) - ? - C:\WINDOWS\system32\drivers\i2omgmt.sys  (File not found)
"IDSxpx86" (IDSxpx86) - "Symantec Corporation" - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\IPSDefs\20100825.001\IDSxpx86.sys
"ISDN PCI CAPI" (WDMCAPI) - ? - C:\WINDOWS\System32\DRIVERS\WDMCAPI.sys  (File signed by Microsoft | File found, but it contains no detailed information)
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys  (File not found)
"MACNDIS5 NDIS Protocol Driver" (MACNDIS5) - "Marmiko IT-Solutions GmbH" - C:\PROGRA~1\GEMEIN~1\MARMIK~1\MACNDIS5.SYS
"MIINPazX NDIS Protocol Driver" (MIINPazX) - "Deutsche Telekom AG, Marmiko IT-Solutions GmbH" - C:\PROGRA~1\GEMEIN~1\MARMIK~1\MInfraIS\MIINPazX.SYS
"MTOnlPktAlyX NDIS Protocol Driver" (MTOnlPktAlyX) - "Deutsche Telekom AG AG, Marmiko IT-Solutions GmbH" - C:\PROGRA~1\T-Online\T-ONLI~2\BASIS-~1\Basis1\MTOnlPktAlyX.SYS
"NAVENG" (NAVENG) - "Symantec Corporation" - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\VirusDefs\20100826.002\NAVENG.SYS
"NAVEX15" (NAVEX15) - "Symantec Corporation" - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\VirusDefs\20100826.002\NAVEX15.SYS
"NDIS WAN miniport" (WDMWANMP) - ? - C:\WINDOWS\System32\DRIVERS\wdmwanmp.sys  (File signed by Microsoft | File found, but it contains no detailed information)
"PCANDIS5 NDIS Protocol Driver" (PCANDIS5) - "Printing Communications Assoc., Inc. (PCAUSA)" - C:\WINDOWS\system32\PCANDIS5.SYS
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys  (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys  (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys  (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys  (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys  (File not found)
"Sinus 1054 data" (PRISM_A02) - "Conexant Systems, Inc." - C:\WINDOWS\System32\DRIVERS\PRISMA02.sys
"Symantec Data Store" (SymDS) - "Symantec Corporation" - C:\WINDOWS\System32\drivers\N360\0402000.00C\SYMDS.SYS
"Symantec Eraser Control driver" (eeCtrl) - "Symantec Corporation" - C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\eeCtrl.sys
"Symantec Extended File Attributes" (SymEFA) - "Symantec Corporation" - C:\WINDOWS\System32\drivers\N360\0402000.00C\SYMEFA.SYS
"Symantec Hash Provider" (ccHP) - "Symantec Corporation" - C:\WINDOWS\system32\drivers\N360\0402000.00C\ccHPx86.sys
"Symantec Iron Driver" (SymIRON) - "Symantec Corporation" - C:\WINDOWS\system32\drivers\N360\0402000.00C\Ironx86.SYS
"Symantec Network Dispatch Driver" (SYMTDI) - "Symantec Corporation" - C:\WINDOWS\System32\Drivers\N360\0402000.00C\SYMTDI.SYS
"Symantec Real Time Storage Protection" (SRTSP) - "Symantec Corporation" - C:\WINDOWS\System32\Drivers\N360\0402000.00C\SRTSP.SYS
"Symantec Real Time Storage Protection (PEL)" (SRTSPX) - "Symantec Corporation" - C:\WINDOWS\system32\drivers\N360\0402000.00C\SRTSPX.SYS
"SymEvent" (SymEvent) - "Symantec Corporation" - C:\WINDOWS\system32\Drivers\SYMEVENT.SYS
"WAN Miniport (ATW)" (wanatw) - ? - C:\WINDOWS\System32\DRIVERS\wanatw4.sys  (File not found)
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys  (File not found)
 
[Explorer]
-----( HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{BDEADF00-C265-11d0-BCED-00A0C90AB50F} "Webordner" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - C:\WINDOWS\system32\Rundll32.exe C:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{7D4D6379-F301-4311-BEBA-E26EB0561882} "NeroDigitalColumnHandler Class" - "Nero AG" - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroDigitalExt.dll
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Programme\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
-----( HKLM\Software\Classes\Protocols\Handler )-----
{0A9007C0-4076-11D3-8789-0000F8105754} "Microsoft Infotech Storage Protocol for IE 4.0" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Information Retrieval\msitss.dll
{CD00020A-8B95-11D1-82DB-00C04FB1625D} "Microsoft PKM KnowledgePluggable Class" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\PKMCDO.DLL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{23170F69-40C1-278A-1000-000100020000} "7-Zip Shell Extension" - "Igor Pavlov" - C:\Programme\7-Zip\7-zip.dll
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll  (File not found)
{1CDB2949-8F65-4355-8456-263E7C208A5D} "Desktop Explorer" - ? -  (File not found | COM-object registry key not found)
{1E9B04FB-F9E5-4718-997B-B8DA88302A47} "Desktop Explorer Menu" - ? -  (File not found | COM-object registry key not found)
{A70C977A-BF00-412C-90B7-034C51DA2439} "DesktopContext Class" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvcpl.dll
{1D2680C9-0E2A-469d-B787-065558BC7D43} "Fusion Cache" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{B9E1D2CB-CCFF-4AA6-9579-D7A4754030EF} "iTunes" - "Apple Inc." - C:\Programme\iTunes\iTunesMiniPlayer.dll
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? -  (File not found | COM-object registry key not found)
{42042206-2D85-11D3-8CFF-005004838597} "Microsoft Office HTML Icon Handler" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office10\msohev.dll
{B327765E-D724-4347-8B16-78AE18552FC3} "NeroDigitalIconHandler Class" - "Nero AG" - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroDigitalExt.dll
{7F1CF152-04F8-453A-B34C-E609530A9DC8} "NeroDigitalPropSheetHandler Class" - "Nero AG" - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroDigitalExt.dll
{FFB699E0-306A-11d3-8BD1-00104B6F7516} "NVIDIA CPL Extension" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvcpl.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A48} "nView Desktop Context Menu" - ? -  (File not found | COM-object registry key not found)
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "OpenOffice.org Column Handler" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{087B3AE3-E237-4467-B8DB-5A38AB959AC9} "OpenOffice.org Infotip Handler" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{63542C48-9552-494A-84F7-73AA6A7C99C1} "OpenOffice.org Property Sheet Handler" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{3B092F0C-7696-40E3-A80F-68D74DA84210} "OpenOffice.org Thumbnail Viewer" - ? - C:\Programme\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{0006F045-0000-0000-C000-000000000046} "Outlook-Dateisymbolerweiterung" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~4\Office\OLKFSTUB.DLL
{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4} "RealOne Player Context Menu Class" - "RealNetworks, Inc." - C:\Programme\Real\RealPlayer\rpshell.dll
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? -  (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{BDEADF00-C265-11D0-BCED-00A0C90AB50F} "Webordner" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL
 
[Internet Explorer]
-----( HKCU\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
"MedionShop" - ? - MEDIONshop Deutschland  (HTTP value)
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
<binary data> "Google Toolbar" - "Google Inc." - C:\Programme\Google\Google Toolbar\GoogleToolbar_32.dll
<binary data> "ITBarLayout" - ? -  (File not found | COM-object registry key not found)
-----( HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks )-----
{855F3B16-6D32-4fe6-8A56-BBB695989046} "ICQToolBar" - "ICQ" - C:\Programme\ICQ6Toolbar\ICQToolBar.dll
 "{855F3B16-6D32-4fe6-8A56-BBB695989046}" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{CAFEEFAC-0015-0000-0004-ABCDEFFEDCBA} "Java Plug-in 1.5.0_04" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll / hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_04-windows-i586.cab
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_20" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_20.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab
{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} "Java Plug-in 1.6.0_20" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_20.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_20" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_20.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab
{3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} "Office Update Installation Engine" - "Microsoft Corporation" - C:\WINDOWS\opuc.dll / hxxp://office.microsoft.com/officeupdate/content/opuc3.cab
{166B1BCA-3F9C-11CF-8075-444553540000} "Shockwave ActiveX Control" - "Macromedia, Inc." - C:\WINDOWS\system32\Macromed\Director\SwDir.dll / hxxp://fpdownload.macromedia.com/get/shockwave/cabs/director/sw.cab
{D27CDB6E-AE6D-11CF-96B8-444553540000} "Shockwave Flash Object" - "Adobe Systems, Inc." - C:\WINDOWS\system32\Macromed\Flash\Flash10c.ocx / hxxp://fpdownload.macromedia.com/get/flashplayer/current/swflash.cab
{644E432F-49D3-41A1-8DD5-E099162EEEC5} "Symantec RuFSI Utility Class" - "Symantec Corporation" - C:\WINDOWS\Downloaded Program Files\rufsi.dll / hxxp://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
{17492023-C23A-453E-A040-C7C580BBF700} "Windows Genuine Advantage Validation Tool" - "Microsoft® Corporation" - C:\WINDOWS\system32\LegitCheckControl.DLL / hxxp://go.microsoft.com/fwlink/?linkid=39204
{E2883E8F-472F-4FB0-9522-AC9BF37916A7} "{E2883E8F-472F-4FB0-9522-AC9BF37916A7}" - ? -  (File not found | COM-object registry key not found) / hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
"ICQ7.2" - "ICQ, LLC." - C:\Programme\ICQ7.2\ICQ.exe
"PokerStars.net" - "PokerStars" - C:\Programme\PokerStars.NET\PokerStarsUpdate.exe
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar )-----
<binary data> "Google Toolbar" - "Google Inc." - C:\Programme\Google\Google Toolbar\GoogleToolbar_32.dll
{855F3B16-6D32-4fe6-8A56-BBB695989046} "ICQToolBar" - "ICQ" - C:\Programme\ICQ6Toolbar\ICQToolBar.dll
{7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} "Norton Toolbar" - "Symantec Corporation" - C:\Programme\Norton 360\Engine\4.2.0.12\coIEPlg.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} "AcroIEHlprObj Class" - "Adobe Systems Incorporated" - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
{AA58ED58-01DD-4d91-8333-CF10577473F7} "Google Toolbar Helper" - "Google Inc." - C:\Programme\Google\Google Toolbar\GoogleToolbar_32.dll
{AF69DE43-7D58-4638-B6FA-CE66B5AD205D} "Google Toolbar Notifier BHO" - "Google Inc." - C:\Programme\Google\GoogleToolbarNotifier\5.5.5126.1836\swg.dll
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jp2ssv.dll
{E7E6F031-17CE-4C07-BC86-EABFE594F69C} "JQSIEStartDetectorImpl Class" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
{6D53EC84-6AAE-4787-AEEE-F4628F01010C} "Symantec Intrusion Prevention" - "Symantec Corporation" - C:\Programme\Norton 360\Engine\4.2.0.12\IPSBHO.DLL
{602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} "Symantec NCO BHO" - "Symantec Corporation" - C:\Programme\Norton 360\Engine\4.2.0.12\coIEPlg.dll
 
[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
"Microsoft Office.lnk" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office\OSA9.EXE  (Shortcut exists | File exists)
"Sinus 1054 data.lnk" - "TECOM" - C:\Programme\DT\Sinus 1054 data\Wifiusb.exe  (Shortcut exists | File exists)
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\Tobi\Startmenü\Programme\Autostart\desktop.ini
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"AlcoholAutomount" - "Alcohol Soft Development Team" - "C:\Programme\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
"HB60Remind" - "fun communications GmbH" - C:\Programme\T-Online\T-Online_Software_6\Banking\Hb60Remind.exe
"swg" - "Google Inc." - "C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
"TomTomHOME.exe" - "TomTom" - "C:\Programme\TomTom HOME 2\TomTomHOMERunner.exe"
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"AppleSyncNotifier" - "Apple Inc." - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
"CHotkey" - ? - mHotkey.exe
"hplampc" - "Hewlett-Packard" - C:\WINDOWS\system32\hplampc.exe
"InstantOn" - ? - "C:\Programme\CyberLink\PowerCinema Linux\ion_install.exe /c "  (File not found)
"iTunesHelper" - "Apple Inc." - "C:\Programme\iTunes\iTunesHelper.exe"
"ledpointer" - "Chicony" - CNYHKey.exe
"LifeCam" - "Microsoft Corporation" - "C:\Programme\Microsoft LifeCam\LifeExp.exe"
"MSPY2002" - ? - C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC  (File signed by Microsoft | File found, but it contains no detailed information)
"NeroFilterCheck" - "Ahead Software Gmbh" - C:\WINDOWS\system32\NeroCheck.exe
"NvCplDaemon" - "NVIDIA Corporation" - RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
"NvMediaCenter" - "NVIDIA Corporation" - RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
"PCMService" - "CyberLink Corp." - "C:\Programme\Home Cinema\PowerCinema\PCMService.exe"
"QuickTime Task" - "Apple Inc." - "C:\Programme\QuickTime\qttask.exe" -atboottime
"RemoteControl" - "Cyberlink Corp." - "C:\Programme\Home Cinema\PowerDVD\PDVDServ.exe"
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"
"ToADiMon.exe" - "Deutsche Telekom AG, Marmiko IT-Solutions GmbH" - C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart
 
[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"Anwendungsverwaltung" (AppMgmt) - ? - C:\WINDOWS\System32\appmgmts.dll  (File not found)
"Apple Mobile Device" (Apple Mobile Device) - "Apple Inc." - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
"ASP.NET State Service" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"CyberLink Background Capture Service (CBCS)" (CLCapSvc) - ? - C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLCapSvc.exe
"CyberLink Media Library Service" (CyberLink Media Library Service) - "Cyberlink" - C:\Programme\Home Cinema\PowerCinema\Kernel\CLML_NTService\CLMLServer.exe
"Cyberlink RichVideo Service(CRVS)" (RichVideo) - ? - C:\Programme\CyberLink\Shared Files\RichVideo.exe
"CyberLink Task Scheduler (CTS)" (CLSched) - ? - C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLSched.exe
"Dienst "Bonjour"" (Bonjour Service) - "Apple Inc." - C:\Programme\Bonjour\mDNSResponder.exe
"Google Software Updater" (gusvc) - "Google" - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
"Google Update Service (gupdate)" (gupdate) - "Google Inc." - C:\Programme\Google\Update\GoogleUpdate.exe
"HID Input Service" (HidServ) - ? -  C:\WINDOWS\System32\hidserv.dll  (File not found)
"ICQ Service" (ICQ Service) - ? - C:\Programme\ICQ6Toolbar\ICQ Service.exe
"iPod-Dienst" (iPod Service) - "Apple Inc." - C:\Programme\iPod\bin\iPodService.exe
"Java Quick Starter" (JavaQuickStarterService) - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jqs.exe
"LightScribeService Direct Disc Labeling Service" (LightScribeService) - "Hewlett-Packard Company" - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
"MSCamSvc" (MSCamSvc) - "Microsoft Corporation" - C:\Programme\Microsoft LifeCam\MSCamS32.exe
"Netzmanager Infrastruktur Informationssystem Dienst" (Netzmanager Service) - "Deutsche Telekom AG" - C:\Programme\Netzmanager\NMInfraIS2\Netzmanager_Service.exe
"Norton 360" (N360) - "Symantec Corporation" - C:\Programme\Norton 360\Engine\4.2.0.12\ccSvcHst.exe
"NVIDIA Display Driver Service" (NVSvc) - "NVIDIA Corporation" - C:\WINDOWS\system32\nvsvc32.exe
"T-Online WLAN Adapter Steuerungsdienst" (MZCCntrl) - "Deutsche Telekom AG, Marmiko IT-Solutions GmbH" - C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
"TomTomHOMEService" (TomTomHOMEService) - "TomTom" - C:\Programme\TomTom HOME 2\TomTomHOMEService.exe
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - c:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Media Connect (WMC)" (WmcCds) - "Microsoft Corporation" - c:\programme\windows media connect\mswmccds.exe
"Windows Media Connect-Hilfsprogramm" (WmcCdsLs) - "Microsoft Corporation" - C:\Programme\Windows Media Connect\mswmcls.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - c:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe
"X10 Device Network Service" (x10nets) - "X10" - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
 
[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
"MVB" - ? - mvfs32.dll  (File not found)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions )-----
{c6dc5466-785a-11d2-84d0-00c04fb169f7} "Softwareinstallation" - ? - appmgmts.dll  (File not found)
 
[Winsock Providers]
-----( HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries )-----
"mdnsNSP" - "Apple Inc." - C:\Programme\Bonjour\mdnsNSP.dll
 
===[ Logfile end ]=========================================[ Logfile end ]===

--- --- ---

If You have questions or want to get some help, You can visit Online Solutions :: Index

Bei bootkit remover stand in gelber Schrift :

Size : 232 GB
Device name : \\.\PhysicalDrive0
MBR Status : Unknown boot code

cosinus 27.08.2010 09:25

Zitat:

Bei bootkit remover stand in gelber Schrift :

Size : 232 GB
Device name : \\.\PhysicalDrive0
MBR Status : Unknown boot code
Bitte alles und keine halben Sachen posten.

Schoni 27.08.2010 09:46

Bootkit Remover
(c) 2009 eSage Lab
esage lab - main

Program version: 1.1.0.0
OS Version: Microsoft Windows XP Home Edition Service Pack 2 (build 2600)

System volume is \\.\C:
\\.\C: -> \\.\PhysicalDrive0 at offset 0x00000000`00007e00
Boot sector MD5 is: a3904fccd812257822f9bc0530ba1b8c

Size Device Name MBR Status
--------------------------------------------
232 GB \\.\PhysicalDrive0 Unknown boot code

Unknown boot code has been found on some of your physical disks.
To inspect the boot code manually, dump the master boot sector:
remover.exe dump <device_name> [output_file]
To disinfect the master boot sector, use the following command:
remover.exe fix <device_name>


Done;
Press any key to quit...

Schoni 27.08.2010 10:54

Sry, habe gedacht man kann es nicht kopieren wegen dem 'Press any key to quit..''.

cosinus 27.08.2010 10:59

Starte bitte MBRCheck.exe erneut.
Diesmal tippe in das Fenster folgendes ein und bestätige jede Eingabe mit Enter
bei
  • Enter 'Y' and hit ENTER for more options, or 'N' to exit: y
  • Enter your choice: 2
  • Enter the physical disk number to fix (0-99, -1 to cancel): 0
  • Please select the MBR code to write to this drive: 1 (für XP)
  • Gib nun Yes ein und bestätige mit ENTER.
  • Starte den Rechner neu auf.
Nach dem Neustart starte bitte MBRCheck.exe erneut.
Nun findest Du 2 MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop.
Poste mir den Inhalt von beiden .txt Dokumenten

Schoni 27.08.2010 11:11

Ist MBRCheck.exe bootkit remover ?

cosinus 27.08.2010 11:25

Ups sry, da hab ich mich verhaspelt. mach erstmal nur das hier:

Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur eine Sekunde.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

Schoni 27.08.2010 11:27

MBRCheck, version 1.2.3
(c) 2010, AD

Command-line:
Windows Version: Windows XP Home Edition
Windows Information: Service Pack 2 (build 2600)
Logical Drives Mask: 0x000003fc

Kernel Drivers (total 135):
0x804D7000 \WINDOWS\system32\ntkrnlpa.exe
0x806E3000 \WINDOWS\system32\hal.dll
0xF7B10000 \WINDOWS\system32\KDCOM.DLL
0xF7A20000 \WINDOWS\system32\BOOTVID.dll
0xF74E0000 ACPI.sys
0xF7B12000 \WINDOWS\system32\DRIVERS\WMILIB.SYS
0xF74CF000 pci.sys
0xF7610000 isapnp.sys
0xF7BD8000 pciide.sys
0xF7890000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS
0xF7620000 MountMgr.sys
0xF74B0000 ftdisk.sys
0xF7898000 PartMgr.sys
0xF7630000 VolSnap.sys
0xF7498000 atapi.sys
0xF7640000 disk.sys
0xF7650000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS
0xF7478000 fltMgr.sys
0xF7422000 SYMDS.SYS
0xF7410000 sr.sys
0xF73E3000 SYMEFA.SYS
0xF73CC000 KSecDD.sys
0xF733F000 Ntfs.sys
0xF7312000 NDIS.sys
0xF725F000 WDMCAPI.sys
0xF7660000 ohci1394.sys
0xF7670000 \WINDOWS\system32\DRIVERS\1394BUS.SYS
0xF7244000 Mup.sys
0xF7760000 \SystemRoot\system32\DRIVERS\intelppm.sys
0xF62E5000 \SystemRoot\system32\DRIVERS\nv4_mini.sys
0xF62D1000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS
0xF62AC000 \SystemRoot\system32\DRIVERS\HDAudBus.sys
0xF79D8000 \SystemRoot\system32\DRIVERS\usbuhci.sys
0xF6289000 \SystemRoot\system32\DRIVERS\USBPORT.SYS
0xF79E0000 \SystemRoot\system32\DRIVERS\usbehci.sys
0xF61BF000 \SystemRoot\system32\DRIVERS\3xHybrid.sys
0xF619C000 \SystemRoot\system32\DRIVERS\ks.sys
0xF7B04000 \SystemRoot\system32\DRIVERS\BdaSup.SYS
0xF6090000 \SystemRoot\system32\DRIVERS\AGRSM.sys
0xF79E8000 \SystemRoot\System32\Drivers\Modem.SYS
0xF79F0000 \SystemRoot\system32\DRIVERS\fdc.sys
0xF607F000 \SystemRoot\system32\DRIVERS\serial.sys
0xF7220000 \SystemRoot\system32\DRIVERS\serenum.sys
0xF606B000 \SystemRoot\system32\DRIVERS\parport.sys
0xF7770000 \SystemRoot\system32\DRIVERS\imapi.sys
0xF7780000 \SystemRoot\system32\DRIVERS\cdrom.sys
0xF7790000 \SystemRoot\system32\DRIVERS\redbook.sys
0xF79F8000 \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys
0xF7D2D000 \SystemRoot\system32\DRIVERS\audstub.sys
0xF77A0000 \SystemRoot\system32\DRIVERS\rasl2tp.sys
0xF7214000 \SystemRoot\system32\DRIVERS\ndistapi.sys
0xF6054000 \SystemRoot\system32\DRIVERS\ndiswan.sys
0xF77B0000 \SystemRoot\system32\DRIVERS\raspppoe.sys
0xF77C0000 \SystemRoot\system32\DRIVERS\raspptp.sys
0xF7A00000 \SystemRoot\system32\DRIVERS\TDI.SYS
0xF6043000 \SystemRoot\system32\DRIVERS\psched.sys
0xF77D0000 \SystemRoot\system32\DRIVERS\msgpc.sys
0xF7A10000 \SystemRoot\system32\DRIVERS\ptilink.sys
0xF7A18000 \SystemRoot\system32\DRIVERS\raspti.sys
0xF77E0000 \SystemRoot\system32\DRIVERS\termdd.sys
0xF78A8000 \SystemRoot\system32\DRIVERS\kbdclass.sys
0xF78D0000 \SystemRoot\system32\DRIVERS\mouclass.sys
0xF7B7E000 \SystemRoot\system32\DRIVERS\swenum.sys
0xF5FEA000 \SystemRoot\system32\DRIVERS\update.sys
0xF7208000 \SystemRoot\system32\DRIVERS\mssmbios.sys
0xF77F0000 \SystemRoot\System32\Drivers\NDProxy.SYS
0xF3AD5000 \SystemRoot\system32\drivers\RtkHDAud.sys
0xF3AB3000 \SystemRoot\system32\drivers\portcls.sys
0xF7800000 \SystemRoot\system32\drivers\drmk.sys
0xF7820000 \SystemRoot\system32\DRIVERS\usbhub.sys
0xF7B86000 \SystemRoot\system32\DRIVERS\USBD.SYS
0xF7BA4000 \SystemRoot\System32\Drivers\Fs_Rec.SYS
0xF7C90000 \SystemRoot\System32\Drivers\Null.SYS
0xF7BA6000 \SystemRoot\System32\Drivers\Beep.SYS
0xF7918000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
0xF7920000 \SystemRoot\System32\drivers\vga.sys
0xF7BA8000 \SystemRoot\System32\Drivers\mnmdd.SYS
0xF7BAA000 \SystemRoot\System32\DRIVERS\RDPCDD.sys
0xF7928000 \SystemRoot\System32\Drivers\Msfs.SYS
0xF7930000 \SystemRoot\System32\Drivers\Npfs.SYS
0xF7AF0000 \SystemRoot\system32\DRIVERS\rasacd.sys
0xF3A58000 \SystemRoot\system32\DRIVERS\ipsec.sys
0xF3A00000 \SystemRoot\system32\DRIVERS\tcpip.sys
0xF3981000 \SystemRoot\System32\Drivers\N360\0402000.00C\SYMTDI.SYS
0xF3960000 \SystemRoot\system32\DRIVERS\ipnat.sys
0xF6AB3000 \SystemRoot\system32\DRIVERS\wanarp.sys
0xF393B000 \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS
0xF38BE000 \SystemRoot\system32\DRIVERS\netbt.sys
0xF389C000 \SystemRoot\System32\drivers\afd.sys
0xF6AA3000 \SystemRoot\system32\DRIVERS\netbios.sys
0xF387D000 \SystemRoot\system32\drivers\N360\0402000.00C\Ironx86.SYS
0xF7940000 \SystemRoot\system32\DRIVERS\usbccgp.sys
0xF3AA7000 \SystemRoot\system32\DRIVERS\hp4200c.sys
0xF6A83000 \SystemRoot\system32\drivers\N360\0402000.00C\SRTSPX.SYS
0xF3852000 \SystemRoot\system32\DRIVERS\rdbss.sys
0xF37E3000 \SystemRoot\system32\DRIVERS\mrxsmb.sys
0xF6A73000 \SystemRoot\System32\Drivers\Fips.SYS
0xF3785000 \??\C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\eeCtrl.sys
0xF3768000 \??\C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys
0xF36E9000 \SystemRoot\system32\drivers\N360\0402000.00C\ccHPx86.sys
0xF363D000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\BASHDefs\20100810.004\BHDrvx86.sys
0xF35F2000 \SystemRoot\System32\Drivers\Fastfat.SYS
0xF35E0000 \SystemRoot\system32\DRIVERS\cmiucr.SYS
0xF7970000 \SystemRoot\system32\DRIVERS\usbprint.sys
0xF3584000 \SystemRoot\system32\DRIVERS\PRISMA02.sys
0xF7ACC000 \SystemRoot\system32\DRIVERS\hidusb.sys
0xF6A43000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS
0xF7988000 \SystemRoot\System32\Drivers\x10ufx2.sys
0xF39E8000 \SystemRoot\system32\DRIVERS\kbdhid.sys
0xF39E4000 \SystemRoot\system32\DRIVERS\mouhid.sys
0xF356C000 \SystemRoot\System32\Drivers\dump_atapi.sys
0xF7B46000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS
0xBF800000 \SystemRoot\System32\win32k.sys
0xF7200000 \SystemRoot\System32\drivers\Dxapi.sys
0xF79A8000 \SystemRoot\System32\watchdog.sys
0xBD000000 \SystemRoot\System32\drivers\dxg.sys
0xF7C57000 \SystemRoot\System32\drivers\dxgthk.sys
0xBD012000 \SystemRoot\System32\nv4_disp.dll
0xBFFA0000 \SystemRoot\System32\ATMFD.DLL
0xF79C8000 \SystemRoot\system32\DRIVERS\AegisP.sys
0xB8640000 \SystemRoot\system32\DRIVERS\ndisuio.sys
0xB833B000 \SystemRoot\system32\drivers\wdmaud.sys
0xB8600000 \SystemRoot\system32\drivers\sysaudio.sys
0xB8370000 \SystemRoot\System32\Drivers\Cdfs.SYS
0xB75FA000 \SystemRoot\system32\DRIVERS\mrxdav.sys
0xB734B000 \SystemRoot\system32\DRIVERS\srv.sys
0xB6B52000 \SystemRoot\System32\Drivers\N360\0402000.00C\SRTSP.SYS
0xB6C61000 \??\C:\WINDOWS\system32\PCANDIS5.SYS
0xB68E9000 \SystemRoot\System32\Drivers\HTTP.sys
0xF78E8000 \??\C:\PROGRA~1\GEMEIN~1\MARMIK~1\MACNDIS5.SYS
0xB577D000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\VirusDefs\20100826.048\NAVEX15.SYS
0xB5769000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\VirusDefs\20100826.048\NAVENG.SYS
0xB5714000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\IPSDefs\20100826.001\IDSxpx86.sys
0xB52E9000 \SystemRoot\system32\drivers\kmixer.sys
0x7C910000 \WINDOWS\system32\ntdll.dll

Processes (total 56):
0 System Idle Process
4 System
456 C:\WINDOWS\system32\smss.exe
700 csrss.exe
732 C:\WINDOWS\system32\winlogon.exe
776 C:\WINDOWS\system32\services.exe
788 C:\WINDOWS\system32\lsass.exe
956 C:\WINDOWS\system32\nvsvc32.exe
988 C:\WINDOWS\system32\svchost.exe
1056 svchost.exe
1168 C:\WINDOWS\system32\svchost.exe
1308 svchost.exe
1420 svchost.exe
1716 C:\WINDOWS\system32\spoolsv.exe
1800 C:\WINDOWS\explorer.exe
1924 C:\WINDOWS\RTHDCPL.EXE
1940 C:\WINDOWS\mHotkey.exe
1948 C:\WINDOWS\CNYHKey.exe
1972 C:\Programme\Home Cinema\PowerDVD\PDVDServ.exe
1992 C:\Programme\Home Cinema\PowerCinema\PCMService.exe
2004 C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
156 C:\WINDOWS\vVX1000.exe
184 C:\WINDOWS\system32\rundll32.exe
204 C:\WINDOWS\system32\hplampc.exe
228 C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe
268 C:\Programme\iTunes\iTunesHelper.exe
292 C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
688 C:\Programme\DT\Sinus 1054 data\Wifiusb.exe
300 svchost.exe
752 C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
1020 C:\Programme\Bonjour\mDNSResponder.exe
1252 C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLCapSvc.exe
1304 C:\Programme\Home Cinema\PowerCinema\Kernel\CLML_NTService\CLMLServer.exe
1564 C:\Programme\ICQ6Toolbar\ICQ Service.exe
324 C:\Programme\Java\jre6\bin\jqs.exe
916 C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
1260 C:\Programme\Microsoft LifeCam\MSCamS32.exe
276 C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
556 C:\Programme\Norton 360\Engine\4.2.0.12\ccsvchst.exe
1372 C:\Programme\Netzmanager\NMInfraIS2\Netzmanager_Service.exe
1096 C:\Programme\CyberLink\Shared Files\RichVideo.exe
2192 C:\WINDOWS\system32\svchost.exe
2344 C:\Programme\TomTom HOME 2\TomTomHOMEService.exe
2888 C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLSched.exe
108 C:\Programme\Norton 360\Engine\4.2.0.12\ccsvchst.exe
3192 C:\PROGRA~1\COMMON~1\X10\Common\X10nets.exe
2256 wmiprvse.exe
2424 C:\Programme\iPod\bin\iPodService.exe
2760 C:\WINDOWS\system32\wbem\wmiapsrv.exe
3128 alg.exe
844 C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\kernel.exe
3416 C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\sc_watch.exe
3520 C:\PROGRA~1\T-Online\T-ONLI~2\BASIS-~1\Basis2\PROFIL~1.EXE
3804 C:\PROGRA~1\T-Online\T-ONLI~2\Notifier\Notifier.exe
2660 C:\Programme\Gemeinsame Dateien\Marmiko Shared\MWLaMaS.exe
1916 C:\Dokumente und Einstellungen\Tobi\Desktop\PC-Hilfe\MBRCheck.exe

\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS)
\\.\D: --> \\.\PhysicalDrive0 at offset 0x0000001d`1a8eb800 (NTFS)
\\.\E: --> \\.\PhysicalDrive0 at offset 0x00000038`14eb4600 (FAT32)

PhysicalDrive0 Model Number: ST3250823AS, Rev: 3.03

Size Device Name MBR Status
--------------------------------------------
232 GB \\.\PhysicalDrive0 Unknown MBR code
SHA1: 4812741B15BF40C26FE16C68A4E15BB4A6D13855


Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:
Options:
[1] Dump the MBR of a physical disk to file.
[2] Restore the MBR of a physical disk with a standard boot code.
[3] Exit.

Enter your choice: Enter the physical disk number to fix (0-99, -1 to cancel): 0Available MBR codes:
[ 0] Default (Windows XP)
[ 1] Windows XP
[ 2] Windows Server 2003
[ 3] Windows Vista
[ 4] Windows 2008
[ 5] Windows 7
[-1] Cancel

Please select the MBR code to write to this drive: 1
Do you want to fix the MBR code? Type 'YES' and hit ENTER to continue: yes
Successfully wrote new MBR code!
Please reboot your computer to complete the fix.


Done!

cosinus 27.08.2010 11:44

Jetzt kannste das machen :D


Starte bitte MBRCheck.exe erneut.
Diesmal tippe in das Fenster folgendes ein und bestätige jede Eingabe mit Enter
bei
  • Enter 'Y' and hit ENTER for more options, or 'N' to exit: y
  • Enter your choice: 2
  • Enter the physical disk number to fix (0-99, -1 to cancel): 0
  • Please select the MBR code to write to this drive: 1 (für XP)
  • Gib nun Yes ein und bestätige mit ENTER.
  • Starte den Rechner neu auf.
Nach dem Neustart starte bitte MBRCheck.exe erneut.
Nun findest Du 2 MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop.
Poste mir den Inhalt von beiden .txt Dokumenten

Schoni 27.08.2010 11:53

MBRCheck, version 1.2.3
(c) 2010, AD

Command-line:
Windows Version: Windows XP Home Edition
Windows Information: Service Pack 2 (build 2600)
Logical Drives Mask: 0x000003fc

Kernel Drivers (total 133):
0x804D7000 \WINDOWS\system32\ntkrnlpa.exe
0x806E3000 \WINDOWS\system32\hal.dll
0xF7B10000 \WINDOWS\system32\KDCOM.DLL
0xF7A20000 \WINDOWS\system32\BOOTVID.dll
0xF74E0000 ACPI.sys
0xF7B12000 \WINDOWS\system32\DRIVERS\WMILIB.SYS
0xF74CF000 pci.sys
0xF7610000 isapnp.sys
0xF7BD8000 pciide.sys
0xF7890000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS
0xF7620000 MountMgr.sys
0xF74B0000 ftdisk.sys
0xF7898000 PartMgr.sys
0xF7630000 VolSnap.sys
0xF7498000 atapi.sys
0xF7640000 disk.sys
0xF7650000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS
0xF7478000 fltMgr.sys
0xF7422000 SYMDS.SYS
0xF7410000 sr.sys
0xF73E3000 SYMEFA.SYS
0xF73CC000 KSecDD.sys
0xF733F000 Ntfs.sys
0xF7312000 NDIS.sys
0xF725F000 WDMCAPI.sys
0xF7660000 ohci1394.sys
0xF7670000 \WINDOWS\system32\DRIVERS\1394BUS.SYS
0xF7244000 Mup.sys
0xF7740000 \SystemRoot\system32\DRIVERS\intelppm.sys
0xF62EE000 \SystemRoot\system32\DRIVERS\nv4_mini.sys
0xF62DA000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS
0xF62B5000 \SystemRoot\system32\DRIVERS\HDAudBus.sys
0xF79E0000 \SystemRoot\system32\DRIVERS\usbuhci.sys
0xF6292000 \SystemRoot\system32\DRIVERS\USBPORT.SYS
0xF79E8000 \SystemRoot\system32\DRIVERS\usbehci.sys
0xF61C8000 \SystemRoot\system32\DRIVERS\3xHybrid.sys
0xF61A5000 \SystemRoot\system32\DRIVERS\ks.sys
0xF7B00000 \SystemRoot\system32\DRIVERS\BdaSup.SYS
0xF6099000 \SystemRoot\system32\DRIVERS\AGRSM.sys
0xF79F0000 \SystemRoot\System32\Drivers\Modem.SYS
0xF79F8000 \SystemRoot\system32\DRIVERS\fdc.sys
0xF6088000 \SystemRoot\system32\DRIVERS\serial.sys
0xF7B0C000 \SystemRoot\system32\DRIVERS\serenum.sys
0xF6074000 \SystemRoot\system32\DRIVERS\parport.sys
0xF7760000 \SystemRoot\system32\DRIVERS\imapi.sys
0xF7770000 \SystemRoot\system32\DRIVERS\cdrom.sys
0xF7780000 \SystemRoot\system32\DRIVERS\redbook.sys
0xF7A00000 \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys
0xF7D49000 \SystemRoot\system32\DRIVERS\audstub.sys
0xF7790000 \SystemRoot\system32\DRIVERS\rasl2tp.sys
0xF7218000 \SystemRoot\system32\DRIVERS\ndistapi.sys
0xF605D000 \SystemRoot\system32\DRIVERS\ndiswan.sys
0xF77A0000 \SystemRoot\system32\DRIVERS\raspppoe.sys
0xF77B0000 \SystemRoot\system32\DRIVERS\raspptp.sys
0xF7A08000 \SystemRoot\system32\DRIVERS\TDI.SYS
0xF604C000 \SystemRoot\system32\DRIVERS\psched.sys
0xF77C0000 \SystemRoot\system32\DRIVERS\msgpc.sys
0xF7A10000 \SystemRoot\system32\DRIVERS\ptilink.sys
0xF7A18000 \SystemRoot\system32\DRIVERS\raspti.sys
0xF77D0000 \SystemRoot\system32\DRIVERS\termdd.sys
0xF78A8000 \SystemRoot\system32\DRIVERS\kbdclass.sys
0xF78D0000 \SystemRoot\system32\DRIVERS\mouclass.sys
0xF7B7C000 \SystemRoot\system32\DRIVERS\swenum.sys
0xF5FF3000 \SystemRoot\system32\DRIVERS\update.sys
0xF720C000 \SystemRoot\system32\DRIVERS\mssmbios.sys
0xF77E0000 \SystemRoot\System32\Drivers\NDProxy.SYS
0xF3ADE000 \SystemRoot\system32\drivers\RtkHDAud.sys
0xF3ABC000 \SystemRoot\system32\drivers\portcls.sys
0xF77F0000 \SystemRoot\system32\drivers\drmk.sys
0xF7800000 \SystemRoot\system32\DRIVERS\usbhub.sys
0xF7B82000 \SystemRoot\system32\DRIVERS\USBD.SYS
0xF7B88000 \SystemRoot\System32\Drivers\Fs_Rec.SYS
0xF7D4C000 \SystemRoot\System32\Drivers\Null.SYS
0xF7B8A000 \SystemRoot\System32\Drivers\Beep.SYS
0xF7900000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
0xF7908000 \SystemRoot\System32\drivers\vga.sys
0xF7B8C000 \SystemRoot\System32\Drivers\mnmdd.SYS
0xF7B8E000 \SystemRoot\System32\DRIVERS\RDPCDD.sys
0xF7910000 \SystemRoot\System32\Drivers\Msfs.SYS
0xF7918000 \SystemRoot\System32\Drivers\Npfs.SYS
0xF7AB0000 \SystemRoot\system32\DRIVERS\rasacd.sys
0xF39C1000 \SystemRoot\system32\DRIVERS\ipsec.sys
0xF3969000 \SystemRoot\system32\DRIVERS\tcpip.sys
0xF38EA000 \SystemRoot\System32\Drivers\N360\0402000.00C\SYMTDI.SYS
0xF38C9000 \SystemRoot\system32\DRIVERS\ipnat.sys
0xF7830000 \SystemRoot\system32\DRIVERS\wanarp.sys
0xF38A4000 \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS
0xF384F000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\IPSDefs\20100826.001\IDSxpx86.sys
0xF7920000 \SystemRoot\system32\DRIVERS\usbccgp.sys
0xF3827000 \SystemRoot\system32\DRIVERS\netbt.sys
0xF7AC4000 \SystemRoot\system32\DRIVERS\hp4200c.sys
0xF3805000 \SystemRoot\System32\drivers\afd.sys
0xF7840000 \SystemRoot\system32\DRIVERS\netbios.sys
0xF37E6000 \SystemRoot\system32\drivers\N360\0402000.00C\Ironx86.SYS
0xF7ACC000 \SystemRoot\system32\DRIVERS\hidusb.sys
0xF7850000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS
0xF7860000 \SystemRoot\system32\drivers\N360\0402000.00C\SRTSPX.SYS
0xF37BB000 \SystemRoot\system32\DRIVERS\rdbss.sys
0xF374C000 \SystemRoot\system32\DRIVERS\mrxsmb.sys
0xF7870000 \SystemRoot\System32\Drivers\Fips.SYS
0xF36EE000 \??\C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\eeCtrl.sys
0xF36D1000 \??\C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys
0xF3652000 \SystemRoot\system32\drivers\N360\0402000.00C\ccHPx86.sys
0xF35A6000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\BASHDefs\20100810.004\BHDrvx86.sys
0xF355B000 \SystemRoot\System32\Drivers\Fastfat.SYS
0xF3549000 \SystemRoot\system32\DRIVERS\cmiucr.SYS
0xF7968000 \SystemRoot\system32\DRIVERS\usbprint.sys
0xF34ED000 \SystemRoot\system32\DRIVERS\PRISMA02.sys
0xF7AF8000 \SystemRoot\system32\DRIVERS\mouhid.sys
0xF7970000 \SystemRoot\System32\Drivers\x10ufx2.sys
0xF3AB4000 \SystemRoot\system32\DRIVERS\kbdhid.sys
0xF34D5000 \SystemRoot\System32\Drivers\dump_atapi.sys
0xF7BB0000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS
0xBF800000 \SystemRoot\System32\win32k.sys
0xF3AA4000 \SystemRoot\System32\drivers\Dxapi.sys
0xF7990000 \SystemRoot\System32\watchdog.sys
0xBD000000 \SystemRoot\System32\drivers\dxg.sys
0xF7D57000 \SystemRoot\System32\drivers\dxgthk.sys
0xBD012000 \SystemRoot\System32\nv4_disp.dll
0xBFFA0000 \SystemRoot\System32\ATMFD.DLL
0xF79C8000 \SystemRoot\system32\DRIVERS\AegisP.sys
0xADEF0000 \SystemRoot\system32\DRIVERS\ndisuio.sys
0xADBEC000 \SystemRoot\system32\DRIVERS\mrxdav.sys
0xADBAF000 \SystemRoot\system32\drivers\wdmaud.sys
0xADD20000 \SystemRoot\system32\drivers\sysaudio.sys
0xAD770000 \SystemRoot\system32\DRIVERS\srv.sys
0xAD2D8000 \SystemRoot\System32\Drivers\Cdfs.SYS
0xAC414000 \SystemRoot\System32\Drivers\N360\0402000.00C\SRTSP.SYS
0xAC2C8000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\VirusDefs\20100826.048\NAVEX15.SYS
0xAC2B4000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\VirusDefs\20100826.048\NAVENG.SYS
0xAC483000 \??\C:\WINDOWS\system32\PCANDIS5.SYS
0xAC15B000 \SystemRoot\System32\Drivers\HTTP.sys
0x7C910000 \WINDOWS\system32\ntdll.dll

Processes (total 56):
0 System Idle Process
4 System
452 C:\WINDOWS\system32\smss.exe
696 csrss.exe
728 C:\WINDOWS\system32\winlogon.exe
772 C:\WINDOWS\system32\services.exe
784 C:\WINDOWS\system32\lsass.exe
956 C:\WINDOWS\system32\nvsvc32.exe
988 C:\WINDOWS\system32\svchost.exe
1036 svchost.exe
1132 C:\WINDOWS\system32\svchost.exe
1248 svchost.exe
1340 svchost.exe
1616 C:\WINDOWS\system32\spoolsv.exe
1724 svchost.exe
1920 C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
1964 C:\Programme\Bonjour\mDNSResponder.exe
2004 C:\WINDOWS\explorer.exe
2024 C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLCapSvc.exe
2044 C:\Programme\Home Cinema\PowerCinema\Kernel\CLML_NTService\CLMLServer.exe
300 C:\Programme\ICQ6Toolbar\ICQ Service.exe
520 C:\Programme\Java\jre6\bin\jqs.exe
564 C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
628 C:\Programme\Microsoft LifeCam\MSCamS32.exe
664 C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
684 C:\Programme\Norton 360\Engine\4.2.0.12\ccsvchst.exe
852 C:\Programme\Netzmanager\NMInfraIS2\Netzmanager_Service.exe
1116 C:\Programme\CyberLink\Shared Files\RichVideo.exe
1304 C:\WINDOWS\system32\svchost.exe
1388 C:\Programme\TomTom HOME 2\TomTomHOMEService.exe
1844 C:\WINDOWS\system32\wuauclt.exe
1880 C:\WINDOWS\RTHDCPL.EXE
284 C:\WINDOWS\mHotkey.exe
320 C:\WINDOWS\CNYHKey.exe
328 C:\WINDOWS\system32\CmUCREye.exe
468 C:\Programme\Home Cinema\PowerDVD\PDVDServ.exe
552 C:\Programme\Home Cinema\PowerCinema\PCMService.exe
1176 C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
1744 C:\WINDOWS\vVX1000.exe
1796 C:\WINDOWS\system32\rundll32.exe
1840 C:\WINDOWS\system32\hplampc.exe
2072 C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe
2096 C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLSched.exe
2324 C:\Programme\iTunes\iTunesHelper.exe
2416 C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
2544 C:\Programme\TomTom HOME 2\TomTomHOMERunner.exe
2596 C:\Programme\T-Online\T-Online_Software_6\Banking\HB60Remind.exe
2676 C:\Programme\Norton 360\Engine\4.2.0.12\ccsvchst.exe
2784 C:\Programme\DT\Sinus 1054 data\Wifiusb.exe
2952 wmiprvse.exe
2428 wmiprvse.exe
2916 C:\PROGRA~1\COMMON~1\X10\Common\X10nets.exe
3220 C:\Programme\iPod\bin\iPodService.exe
3572 C:\WINDOWS\system32\wbem\wmiapsrv.exe
3884 alg.exe
2844 C:\Dokumente und Einstellungen\Tobi\Desktop\PC-Hilfe\MBRCheck.exe

\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS)
\\.\D: --> \\.\PhysicalDrive0 at offset 0x0000001d`1a8eb800 (NTFS)
\\.\E: --> \\.\PhysicalDrive0 at offset 0x00000038`14eb4600 (FAT32)

PhysicalDrive0 Model Number: ST3250823AS, Rev: 3.03

Size Device Name MBR Status
--------------------------------------------
232 GB \\.\PhysicalDrive0 Unknown MBR code
SHA1: 4812741B15BF40C26FE16C68A4E15BB4A6D13855


Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:

Done!

cosinus 27.08.2010 12:26

Wir kriegen den MBR so nicht gefixt :(
hast Du eine Windows-XP-CD zur Hand?

Schoni 27.08.2010 12:30

Was bedeutet das, wenn man den MBR nicht gefixt bekommt ?
Kann es auch sein das ich es nur falsch gemacht habe, denn du hast mir ja zuerst den 2.punkt gesagt und ich habe dann den 1. übersprungen.

Was wäre die Möglichkeit mit der Windows-XP-CD.
Kann nämlich eigentlich keine Datein löschen (also Systemwiederherstellung), da mein Vater wichtige Geschäftssachen und Online-Banking auf dem PC hat und als ich letztes mal eine Systemwiederherstellung gemacht habe große Probleme gab :(

cosinus 27.08.2010 12:34

Äh Moment, hast Du den Rechner neugestartet? Wenn nicht mach das mal und führ MBRCheck noch aus, ohne Eingaben zu machen

Schoni 27.08.2010 12:36

Ja ich habe den PC neugestartet.
Ich starte ihn nochmal neu.
Wenn auch das nicht klappt, soll ich die ganze Geschichte mit MBRCheck.exe nochmal von neuem und komplett richtig und in der richtigen Reihenfolge machen ?

Schoni 27.08.2010 12:40

Also hier der neu Log nach Neustart und ohne Eingaben :

MBRCheck, version 1.2.3
(c) 2010, AD

Command-line:
Windows Version: Windows XP Home Edition
Windows Information: Service Pack 2 (build 2600)
Logical Drives Mask: 0x000003fc

Kernel Drivers (total 133):
0x804D7000 \WINDOWS\system32\ntkrnlpa.exe
0x806E3000 \WINDOWS\system32\hal.dll
0xF7B10000 \WINDOWS\system32\KDCOM.DLL
0xF7A20000 \WINDOWS\system32\BOOTVID.dll
0xF74E0000 ACPI.sys
0xF7B12000 \WINDOWS\system32\DRIVERS\WMILIB.SYS
0xF74CF000 pci.sys
0xF7610000 isapnp.sys
0xF7BD8000 pciide.sys
0xF7890000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS
0xF7620000 MountMgr.sys
0xF74B0000 ftdisk.sys
0xF7898000 PartMgr.sys
0xF7630000 VolSnap.sys
0xF7498000 atapi.sys
0xF7640000 disk.sys
0xF7650000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS
0xF7478000 fltMgr.sys
0xF7422000 SYMDS.SYS
0xF7410000 sr.sys
0xF73E3000 SYMEFA.SYS
0xF73CC000 KSecDD.sys
0xF733F000 Ntfs.sys
0xF7312000 NDIS.sys
0xF725F000 WDMCAPI.sys
0xF7660000 ohci1394.sys
0xF7670000 \WINDOWS\system32\DRIVERS\1394BUS.SYS
0xF7244000 Mup.sys
0xF7720000 \SystemRoot\system32\DRIVERS\intelppm.sys
0xF6350000 \SystemRoot\system32\DRIVERS\nv4_mini.sys
0xF633C000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS
0xF6317000 \SystemRoot\system32\DRIVERS\HDAudBus.sys
0xF79E0000 \SystemRoot\system32\DRIVERS\usbuhci.sys
0xF62F4000 \SystemRoot\system32\DRIVERS\USBPORT.SYS
0xF79E8000 \SystemRoot\system32\DRIVERS\usbehci.sys
0xF622A000 \SystemRoot\system32\DRIVERS\3xHybrid.sys
0xF6207000 \SystemRoot\system32\DRIVERS\ks.sys
0xF7B08000 \SystemRoot\system32\DRIVERS\BdaSup.SYS
0xF60FB000 \SystemRoot\system32\DRIVERS\AGRSM.sys
0xF79F0000 \SystemRoot\System32\Drivers\Modem.SYS
0xF79F8000 \SystemRoot\system32\DRIVERS\fdc.sys
0xF60EA000 \SystemRoot\system32\DRIVERS\serial.sys
0xF721C000 \SystemRoot\system32\DRIVERS\serenum.sys
0xF60D6000 \SystemRoot\system32\DRIVERS\parport.sys
0xF7730000 \SystemRoot\system32\DRIVERS\imapi.sys
0xF7740000 \SystemRoot\system32\DRIVERS\cdrom.sys
0xF7750000 \SystemRoot\system32\DRIVERS\redbook.sys
0xF7A00000 \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys
0xF7D25000 \SystemRoot\system32\DRIVERS\audstub.sys
0xF7760000 \SystemRoot\system32\DRIVERS\rasl2tp.sys
0xF7210000 \SystemRoot\system32\DRIVERS\ndistapi.sys
0xF60BF000 \SystemRoot\system32\DRIVERS\ndiswan.sys
0xF7770000 \SystemRoot\system32\DRIVERS\raspppoe.sys
0xF7780000 \SystemRoot\system32\DRIVERS\raspptp.sys
0xF7A08000 \SystemRoot\system32\DRIVERS\TDI.SYS
0xF60AE000 \SystemRoot\system32\DRIVERS\psched.sys
0xF7790000 \SystemRoot\system32\DRIVERS\msgpc.sys
0xF7A10000 \SystemRoot\system32\DRIVERS\ptilink.sys
0xF7A18000 \SystemRoot\system32\DRIVERS\raspti.sys
0xF77A0000 \SystemRoot\system32\DRIVERS\termdd.sys
0xF78A8000 \SystemRoot\system32\DRIVERS\kbdclass.sys
0xF78D0000 \SystemRoot\system32\DRIVERS\mouclass.sys
0xF7B6E000 \SystemRoot\system32\DRIVERS\swenum.sys
0xF6055000 \SystemRoot\system32\DRIVERS\update.sys
0xF7204000 \SystemRoot\system32\DRIVERS\mssmbios.sys
0xF77B0000 \SystemRoot\System32\Drivers\NDProxy.SYS
0xF3B40000 \SystemRoot\system32\drivers\RtkHDAud.sys
0xF3B1E000 \SystemRoot\system32\drivers\portcls.sys
0xF77C0000 \SystemRoot\system32\drivers\drmk.sys
0xF77D0000 \SystemRoot\system32\DRIVERS\usbhub.sys
0xF7B72000 \SystemRoot\system32\DRIVERS\USBD.SYS
0xF7B76000 \SystemRoot\System32\Drivers\Fs_Rec.SYS
0xF7D20000 \SystemRoot\System32\Drivers\Null.SYS
0xF7B78000 \SystemRoot\System32\Drivers\Beep.SYS
0xF7900000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
0xF7908000 \SystemRoot\System32\drivers\vga.sys
0xF7B7A000 \SystemRoot\System32\Drivers\mnmdd.SYS
0xF7B7C000 \SystemRoot\System32\DRIVERS\RDPCDD.sys
0xF7910000 \SystemRoot\System32\Drivers\Msfs.SYS
0xF7918000 \SystemRoot\System32\Drivers\Npfs.SYS
0xF7AB8000 \SystemRoot\system32\DRIVERS\rasacd.sys
0xF3A23000 \SystemRoot\system32\DRIVERS\ipsec.sys
0xF39CB000 \SystemRoot\system32\DRIVERS\tcpip.sys
0xF394C000 \SystemRoot\System32\Drivers\N360\0402000.00C\SYMTDI.SYS
0xF392B000 \SystemRoot\system32\DRIVERS\ipnat.sys
0xF7800000 \SystemRoot\system32\DRIVERS\wanarp.sys
0xF3906000 \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS
0xF38B1000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\IPSDefs\20100826.001\IDSxpx86.sys
0xF3889000 \SystemRoot\system32\DRIVERS\netbt.sys
0xF3867000 \SystemRoot\System32\drivers\afd.sys
0xF7810000 \SystemRoot\system32\DRIVERS\netbios.sys
0xF3848000 \SystemRoot\system32\drivers\N360\0402000.00C\Ironx86.SYS
0xF7928000 \SystemRoot\system32\DRIVERS\usbccgp.sys
0xF7ACC000 \SystemRoot\system32\DRIVERS\hp4200c.sys
0xF7820000 \SystemRoot\system32\drivers\N360\0402000.00C\SRTSPX.SYS
0xF381D000 \SystemRoot\system32\DRIVERS\rdbss.sys
0xF37AE000 \SystemRoot\system32\DRIVERS\mrxsmb.sys
0xF7830000 \SystemRoot\System32\Drivers\Fips.SYS
0xF7AD4000 \SystemRoot\system32\DRIVERS\hidusb.sys
0xF7840000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS
0xF3750000 \??\C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\eeCtrl.sys
0xF3733000 \??\C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys
0xF36B4000 \SystemRoot\system32\drivers\N360\0402000.00C\ccHPx86.sys
0xF3608000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\BASHDefs\20100810.004\BHDrvx86.sys
0xF35BD000 \SystemRoot\System32\Drivers\Fastfat.SYS
0xF35AB000 \SystemRoot\system32\DRIVERS\cmiucr.SYS
0xF7958000 \SystemRoot\system32\DRIVERS\usbprint.sys
0xF354F000 \SystemRoot\system32\DRIVERS\PRISMA02.sys
0xF3B06000 \SystemRoot\system32\DRIVERS\mouhid.sys
0xF7968000 \SystemRoot\System32\Drivers\x10ufx2.sys
0xF7AB4000 \SystemRoot\system32\DRIVERS\kbdhid.sys
0xF3537000 \SystemRoot\System32\Drivers\dump_atapi.sys
0xF7BBC000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS
0xBF800000 \SystemRoot\System32\win32k.sys
0xF39AF000 \SystemRoot\System32\drivers\Dxapi.sys
0xF7988000 \SystemRoot\System32\watchdog.sys
0xBD000000 \SystemRoot\System32\drivers\dxg.sys
0xF7C88000 \SystemRoot\System32\drivers\dxgthk.sys
0xBD012000 \SystemRoot\System32\nv4_disp.dll
0xBFFA0000 \SystemRoot\System32\ATMFD.DLL
0xF79C8000 \SystemRoot\system32\DRIVERS\AegisP.sys
0xB878C000 \SystemRoot\system32\DRIVERS\ndisuio.sys
0xB847B000 \SystemRoot\system32\drivers\wdmaud.sys
0xB8628000 \SystemRoot\system32\drivers\sysaudio.sys
0xB842C000 \SystemRoot\system32\DRIVERS\mrxdav.sys
0xB8010000 \SystemRoot\system32\DRIVERS\srv.sys
0xB79B0000 \SystemRoot\System32\Drivers\Cdfs.SYS
0xB6CB4000 \SystemRoot\System32\Drivers\N360\0402000.00C\SRTSP.SYS
0xB6B68000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\VirusDefs\20100826.048\NAVEX15.SYS
0xB6B2C000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\VirusDefs\20100826.048\NAVENG.SYS
0xB7940000 \??\C:\WINDOWS\system32\PCANDIS5.SYS
0xB69FB000 \SystemRoot\System32\Drivers\HTTP.sys
0x7C910000 \WINDOWS\system32\ntdll.dll

Processes (total 56):
0 System Idle Process
4 System
452 C:\WINDOWS\system32\smss.exe
696 csrss.exe
728 C:\WINDOWS\system32\winlogon.exe
772 C:\WINDOWS\system32\services.exe
784 C:\WINDOWS\system32\lsass.exe
956 C:\WINDOWS\system32\nvsvc32.exe
988 C:\WINDOWS\system32\svchost.exe
1036 svchost.exe
1132 C:\WINDOWS\system32\svchost.exe
1244 svchost.exe
1340 svchost.exe
1644 C:\WINDOWS\system32\spoolsv.exe
1796 svchost.exe
1932 C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
1976 C:\Programme\Bonjour\mDNSResponder.exe
1988 C:\WINDOWS\explorer.exe
2012 C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLCapSvc.exe
2028 C:\Programme\Home Cinema\PowerCinema\Kernel\CLML_NTService\CLMLServer.exe
320 C:\Programme\ICQ6Toolbar\ICQ Service.exe
500 C:\Programme\Java\jre6\bin\jqs.exe
592 C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
636 C:\Programme\Microsoft LifeCam\MSCamS32.exe
660 C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
692 C:\Programme\Norton 360\Engine\4.2.0.12\ccsvchst.exe
984 C:\Programme\Netzmanager\NMInfraIS2\Netzmanager_Service.exe
1092 C:\Programme\CyberLink\Shared Files\RichVideo.exe
1272 C:\WINDOWS\system32\svchost.exe
1396 C:\Programme\TomTom HOME 2\TomTomHOMEService.exe
1756 C:\WINDOWS\system32\wuauclt.exe
248 C:\WINDOWS\RTHDCPL.EXE
472 C:\WINDOWS\mHotkey.exe
600 C:\WINDOWS\CNYHKey.exe
1564 C:\WINDOWS\system32\CmUCREye.exe
1112 C:\Programme\Home Cinema\PowerDVD\PDVDServ.exe
980 C:\Programme\Home Cinema\PowerCinema\PCMService.exe
1448 C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
1456 C:\WINDOWS\vVX1000.exe
1828 C:\WINDOWS\system32\rundll32.exe
2052 C:\WINDOWS\system32\hplampc.exe
2084 C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLSched.exe
2128 C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe
2196 C:\Programme\iTunes\iTunesHelper.exe
2272 C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
2352 C:\Programme\TomTom HOME 2\TomTomHOMERunner.exe
2396 C:\Programme\T-Online\T-Online_Software_6\Banking\HB60Remind.exe
2748 C:\Programme\DT\Sinus 1054 data\Wifiusb.exe
2832 C:\Programme\Norton 360\Engine\4.2.0.12\ccsvchst.exe
2884 wmiprvse.exe
2916 wmiprvse.exe
2852 C:\PROGRA~1\COMMON~1\X10\Common\X10nets.exe
3420 C:\Programme\iPod\bin\iPodService.exe
3612 C:\WINDOWS\system32\wbem\wmiapsrv.exe
3668 alg.exe
4016 C:\Dokumente und Einstellungen\Tobi\Desktop\PC-Hilfe\MBRCheck.exe

\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS)
\\.\D: --> \\.\PhysicalDrive0 at offset 0x0000001d`1a8eb800 (NTFS)
\\.\E: --> \\.\PhysicalDrive0 at offset 0x00000038`14eb4600 (FAT32)

PhysicalDrive0 Model Number: ST3250823AS, Rev: 3.03

Size Device Name MBR Status
--------------------------------------------
232 GB \\.\PhysicalDrive0 Unknown MBR code
SHA1: 4812741B15BF40C26FE16C68A4E15BB4A6D13855


Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:

Done!

cosinus 27.08.2010 12:40

Ja, erstmal nach dem Neustart die MBRcheck ohne Eingaben ausführen und die Ausgabe posten.

Edit:
Zitat:

232 GB \\.\PhysicalDrive0 Unknown MBR code
SHA1: 4812741B15BF40C26FE16C68A4E15BB4A6D13855
Der MBR ist nicht ok. Hast Du nun eine XP-CD zur Hand?

Schoni 27.08.2010 12:42

Habe den Log gepostet :)
Wie sieht es eigentlich aus ?
Hast du schon irgendwas auf meinem PC gefunden ?

Schoni 27.08.2010 13:21

Was soll ich mit dieser machen und was bewirkt es ?
Es löscht ja auch keine Daten oder macht eine Systemwiederherstellung oder ?

Habe nachgeschaut und besitze doch nur CD's von Medion. Und zwar folgende :

Application & Support-Disc
Medion Application CD
Medion Support CD-ROM

cosinus 27.08.2010 13:58

Hast Du Dir die Wiederherstellungskonsole über CF installiert?

http://www.bleepstatic.com/combofix/de/cf-rc-auto.jpg

Schoni 27.08.2010 20:02

Nein hab ich nicht, denn ich hatte keine aktive Internetverbindung, da ich Norton 360 ausgeschaltet habe und dachte, dass sonst mein PC akut bedroht wäre.

Soll ich eine erstellen, und muss ich umbedingt Norton 360 ausstellen ?

Was bewirkt die Wiederherstellungskonsole ? Hab ich noch alle Datein (wegen der wichtigen Dateien meines Vaters) ?

cosinus 27.08.2010 20:30

Zitat:

da ich Norton 360 ausgeschaltet habe und dachte, dass sonst mein PC akut bedroht wäre.
Nein das ist Unsinn. Schädlinge fliegen nicht von allein auf dem PC, auch wenn die Hersteller von sog. Sicherheitssoftware das den Laien einbläuen will.
Die Wiederherstellungskonsole kann man auch ganz gut über die Windows-CD installieren. hast Du eine griffbereit da liegen? Schau mal in den CDs nach die Du da hast von Medion. In einer müsste hoffentlich ein Ordner i386 zu finden sein.

Schoni 27.08.2010 20:48

Also ich habe eine Recovery-CD gefunden, auf der der Ordner i386 vorhanden ist.
Aber du hast mir noch nicht gesagt, dass auch wirklich nichts gelöscht wird und ich meinen PC weiterhin benutzen kann wie jetzt. ! :D

cosinus 27.08.2010 21:27

Ist in dem i386 Ordner eine winnt32.exe? Darüber installiert man die Wiederherstellungskonsole. Ist ohne Datenverlust. Ich schreib Dir gleich wie.

Schoni 27.08.2010 21:31

Ja die Datei hab ich gefunden.
Was macht die Datei ?

cosinus 27.08.2010 21:42

Ok sehr gut. Geh mal in Start ausführen und tipp diesen Befehl ein, mit ok ausführen :)
X steht für den Laufwerksbuchstaben des CDROM-Laufwerks, in dem die CD ist:

Code:

X:\i386\winnt32.exe /cmdcons
Folge den Anweisungen.

Schoni 27.08.2010 21:43

Und was macht die Datei ? :D:D:D
Ich will nur nicht, dass was mit dem Online-Banking oder dem Internet nicht geht.
Bitte gib mir dafür Entwarnung.! :D

cosinus 27.08.2010 21:45

Hallo?! Vertraust Du hier dem TB und mir oder nicht? :wtf:
Ich versuch gerade Dir Anweisungen zu geben, die Wiederherstellungskonsole zu installieren. Das machst Du mit dem genannten Befehl mit der winnt32.exe. Wir brauchen die Wiederherstellungskonsole, um den MBR neu zu schreiben!!

Schoni 27.08.2010 21:50

Nein ich vertrau euch natürlich voll und ganz, nur benutzt mein Vater das Beschriebene fast täglich und wir schon einmal Probleme damit hatten.

ich führe es jetzt aus.

cosinus 27.08.2010 21:54

Um Dich zu beruhigen: Auch MS gibt es so an => Installieren der Windows-Wiederherstellungskonsole ;)

Schoni 27.08.2010 22:00

Der PC hat die Wiederherstellungskonsole installiert.
Was nun ? :)

cosinus 27.08.2010 22:50

Neu starten. Du hast ein Bootmenü da, Windows XP oder die Wiederstellungskonsole starten. Starte die Wiederherstellungskonsole. Tipp dort die Befehle fixmbr (mit enter ausführen, danach mit j bestätigen) und fixboot (auch mit enter ausführen und j bestätigen) ein.

Wenn das getan ist mit exit den Rechner neu starten lassen und normal Windows hochfahren. Dort nochmal die MBRCHeck ganz normal ohne Eingaben ausführen und das neue Log posten.

Schoni 28.08.2010 07:01

MBRCheck, version 1.2.3
(c) 2010, AD

Command-line:
Windows Version: Windows XP Home Edition
Windows Information: Service Pack 2 (build 2600)
Logical Drives Mask: 0x000003fc

Kernel Drivers (total 134):
0x804D7000 \WINDOWS\system32\ntkrnlpa.exe
0x806E3000 \WINDOWS\system32\hal.dll
0xF7B10000 \WINDOWS\system32\KDCOM.DLL
0xF7A20000 \WINDOWS\system32\BOOTVID.dll
0xF74E0000 ACPI.sys
0xF7B12000 \WINDOWS\system32\DRIVERS\WMILIB.SYS
0xF74CF000 pci.sys
0xF7610000 isapnp.sys
0xF7BD8000 pciide.sys
0xF7890000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS
0xF7620000 MountMgr.sys
0xF74B0000 ftdisk.sys
0xF7898000 PartMgr.sys
0xF7630000 VolSnap.sys
0xF7498000 atapi.sys
0xF7640000 disk.sys
0xF7650000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS
0xF7478000 fltMgr.sys
0xF7422000 SYMDS.SYS
0xF7410000 sr.sys
0xF73E3000 SYMEFA.SYS
0xF73CC000 KSecDD.sys
0xF733F000 Ntfs.sys
0xF7312000 NDIS.sys
0xF725F000 WDMCAPI.sys
0xF7660000 ohci1394.sys
0xF7670000 \WINDOWS\system32\DRIVERS\1394BUS.SYS
0xF7244000 Mup.sys
0xF7750000 \SystemRoot\system32\DRIVERS\intelppm.sys
0xF62DB000 \SystemRoot\system32\DRIVERS\nv4_mini.sys
0xF62C7000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS
0xF62A2000 \SystemRoot\system32\DRIVERS\HDAudBus.sys
0xF79C0000 \SystemRoot\system32\DRIVERS\usbuhci.sys
0xF627F000 \SystemRoot\system32\DRIVERS\USBPORT.SYS
0xF79C8000 \SystemRoot\system32\DRIVERS\usbehci.sys
0xF61B5000 \SystemRoot\system32\DRIVERS\3xHybrid.sys
0xF6192000 \SystemRoot\system32\DRIVERS\ks.sys
0xF7220000 \SystemRoot\system32\DRIVERS\BdaSup.SYS
0xF6086000 \SystemRoot\system32\DRIVERS\AGRSM.sys
0xF79D0000 \SystemRoot\System32\Drivers\Modem.SYS
0xF79D8000 \SystemRoot\system32\DRIVERS\fdc.sys
0xF6075000 \SystemRoot\system32\DRIVERS\serial.sys
0xF7214000 \SystemRoot\system32\DRIVERS\serenum.sys
0xF6061000 \SystemRoot\system32\DRIVERS\parport.sys
0xF7760000 \SystemRoot\system32\DRIVERS\imapi.sys
0xF7770000 \SystemRoot\system32\DRIVERS\cdrom.sys
0xF7780000 \SystemRoot\system32\DRIVERS\redbook.sys
0xF79E0000 \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys
0xF7CB2000 \SystemRoot\system32\DRIVERS\audstub.sys
0xF7790000 \SystemRoot\system32\DRIVERS\rasl2tp.sys
0xF7208000 \SystemRoot\system32\DRIVERS\ndistapi.sys
0xF604A000 \SystemRoot\system32\DRIVERS\ndiswan.sys
0xF77A0000 \SystemRoot\system32\DRIVERS\raspppoe.sys
0xF77B0000 \SystemRoot\system32\DRIVERS\raspptp.sys
0xF79E8000 \SystemRoot\system32\DRIVERS\TDI.SYS
0xF6039000 \SystemRoot\system32\DRIVERS\psched.sys
0xF77C0000 \SystemRoot\system32\DRIVERS\msgpc.sys
0xF79F0000 \SystemRoot\system32\DRIVERS\ptilink.sys
0xF79F8000 \SystemRoot\system32\DRIVERS\raspti.sys
0xF77D0000 \SystemRoot\system32\DRIVERS\termdd.sys
0xF7A00000 \SystemRoot\system32\DRIVERS\kbdclass.sys
0xF7A08000 \SystemRoot\system32\DRIVERS\mouclass.sys
0xF7B64000 \SystemRoot\system32\DRIVERS\swenum.sys
0xF5FE0000 \SystemRoot\system32\DRIVERS\update.sys
0xF71FC000 \SystemRoot\system32\DRIVERS\mssmbios.sys
0xF77E0000 \SystemRoot\System32\Drivers\NDProxy.SYS
0xF3AA3000 \SystemRoot\system32\drivers\RtkHDAud.sys
0xF3A81000 \SystemRoot\system32\drivers\portcls.sys
0xF77F0000 \SystemRoot\system32\drivers\drmk.sys
0xF7800000 \SystemRoot\system32\DRIVERS\usbhub.sys
0xF7B6C000 \SystemRoot\system32\DRIVERS\USBD.SYS
0xF7B98000 \SystemRoot\System32\Drivers\Fs_Rec.SYS
0xF7C6C000 \SystemRoot\System32\Drivers\Null.SYS
0xF7B9A000 \SystemRoot\System32\Drivers\Beep.SYS
0xF7900000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
0xF7908000 \SystemRoot\System32\drivers\vga.sys
0xF7B9C000 \SystemRoot\System32\Drivers\mnmdd.SYS
0xF7BA0000 \SystemRoot\System32\DRIVERS\RDPCDD.sys
0xF7910000 \SystemRoot\System32\Drivers\Msfs.SYS
0xF7918000 \SystemRoot\System32\Drivers\Npfs.SYS
0xF7B04000 \SystemRoot\system32\DRIVERS\rasacd.sys
0xF39AE000 \SystemRoot\system32\DRIVERS\ipsec.sys
0xF3956000 \SystemRoot\system32\DRIVERS\tcpip.sys
0xF390D000 \SystemRoot\system32\DRIVERS\ipnat.sys
0xF38B6000 \SystemRoot\System32\Drivers\N360\0402000.00C\SYMTDI.SYS
0xF76B0000 \SystemRoot\system32\DRIVERS\wanarp.sys
0xF3891000 \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS
0xF383C000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\IPSDefs\20100826.001\IDSxpx86.sys
0xF3814000 \SystemRoot\system32\DRIVERS\netbt.sys
0xF37F2000 \SystemRoot\System32\drivers\afd.sys
0xF76C0000 \SystemRoot\system32\DRIVERS\netbios.sys
0xF37D3000 \SystemRoot\system32\drivers\N360\0402000.00C\Ironx86.SYS
0xF7928000 \SystemRoot\system32\DRIVERS\usbccgp.sys
0xF3E86000 \SystemRoot\system32\DRIVERS\hp4200c.sys
0xF7700000 \SystemRoot\system32\drivers\N360\0402000.00C\SRTSPX.SYS
0xF37A8000 \SystemRoot\system32\DRIVERS\rdbss.sys
0xF3739000 \SystemRoot\system32\DRIVERS\mrxsmb.sys
0xF7710000 \SystemRoot\System32\Drivers\Fips.SYS
0xF36DB000 \??\C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\eeCtrl.sys
0xF36BE000 \??\C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys
0xF363F000 \SystemRoot\system32\drivers\N360\0402000.00C\ccHPx86.sys
0xF3593000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\BASHDefs\20100810.004\BHDrvx86.sys
0xF3548000 \SystemRoot\System32\Drivers\Fastfat.SYS
0xF3536000 \SystemRoot\system32\DRIVERS\cmiucr.SYS
0xF7970000 \SystemRoot\system32\DRIVERS\usbprint.sys
0xF34DA000 \SystemRoot\system32\DRIVERS\PRISMA02.sys
0xF7AE4000 \SystemRoot\system32\DRIVERS\hidusb.sys
0xF7740000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS
0xF7980000 \SystemRoot\System32\Drivers\x10ufx2.sys
0xF3952000 \SystemRoot\system32\DRIVERS\kbdhid.sys
0xF394E000 \SystemRoot\system32\DRIVERS\mouhid.sys
0xF34C2000 \SystemRoot\System32\Drivers\dump_atapi.sys
0xF7B2E000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS
0xBF800000 \SystemRoot\System32\win32k.sys
0xF3E8A000 \SystemRoot\System32\drivers\Dxapi.sys
0xF79A0000 \SystemRoot\System32\watchdog.sys
0xBD000000 \SystemRoot\System32\drivers\dxg.sys
0xF7D57000 \SystemRoot\System32\drivers\dxgthk.sys
0xBD012000 \SystemRoot\System32\nv4_disp.dll
0xBFFA0000 \SystemRoot\System32\ATMFD.DLL
0xF78D0000 \SystemRoot\system32\DRIVERS\AegisP.sys
0xB8704000 \SystemRoot\system32\DRIVERS\ndisuio.sys
0xB833B000 \SystemRoot\system32\drivers\wdmaud.sys
0xB8460000 \SystemRoot\system32\drivers\sysaudio.sys
0xB80BB000 \SystemRoot\System32\Drivers\Cdfs.SYS
0xB784F000 \SystemRoot\system32\DRIVERS\mrxdav.sys
0xB7413000 \SystemRoot\system32\DRIVERS\srv.sys
0xB6C2B000 \SystemRoot\System32\Drivers\N360\0402000.00C\SRTSP.SYS
0xB6A17000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\VirusDefs\20100827.003\NAVEX15.SYS
0xB6A03000 \??\C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\VirusDefs\20100827.003\NAVENG.SYS
0xB68FA000 \SystemRoot\System32\Drivers\HTTP.sys
0xB69DF000 \??\C:\WINDOWS\system32\PCANDIS5.SYS
0xF7998000 \??\C:\PROGRA~1\GEMEIN~1\MARMIK~1\MACNDIS5.SYS
0x7C910000 \WINDOWS\system32\ntdll.dll

Processes (total 58):
0 System Idle Process
4 System
468 C:\WINDOWS\system32\smss.exe
700 csrss.exe
732 C:\WINDOWS\system32\winlogon.exe
776 C:\WINDOWS\system32\services.exe
788 C:\WINDOWS\system32\lsass.exe
960 C:\WINDOWS\system32\nvsvc32.exe
992 C:\WINDOWS\system32\svchost.exe
1044 svchost.exe
1140 C:\WINDOWS\system32\svchost.exe
1244 svchost.exe
1348 svchost.exe
1648 C:\WINDOWS\system32\spoolsv.exe
1832 C:\WINDOWS\explorer.exe
1984 C:\WINDOWS\RTHDCPL.EXE
2028 C:\WINDOWS\mHotkey.exe
108 C:\WINDOWS\CNYHKey.exe
152 C:\Programme\Home Cinema\PowerDVD\PDVDServ.exe
244 C:\Programme\Home Cinema\PowerCinema\PCMService.exe
300 C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
320 C:\WINDOWS\vVX1000.exe
396 C:\WINDOWS\system32\rundll32.exe
388 C:\WINDOWS\system32\hplampc.exe
484 C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe
524 C:\Programme\iTunes\iTunesHelper.exe
548 C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
1376 C:\Programme\DT\Sinus 1054 data\Wifiusb.exe
856 svchost.exe
1732 C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
1416 C:\Programme\Bonjour\mDNSResponder.exe
2016 C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLCapSvc.exe
628 C:\Programme\Home Cinema\PowerCinema\Kernel\CLML_NTService\CLMLServer.exe
1404 C:\Programme\ICQ6Toolbar\ICQ Service.exe
1720 C:\Programme\Java\jre6\bin\jqs.exe
1904 C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
2024 C:\Programme\Microsoft LifeCam\MSCamS32.exe
532 C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
852 C:\Programme\Norton 360\Engine\4.2.0.12\ccsvchst.exe
1496 C:\Programme\Netzmanager\NMInfraIS2\Netzmanager_Service.exe
1976 C:\Programme\CyberLink\Shared Files\RichVideo.exe
2164 C:\WINDOWS\system32\svchost.exe
2248 C:\Programme\TomTom HOME 2\TomTomHOMEService.exe
2876 C:\WINDOWS\system32\wuauclt.exe
3172 C:\Programme\Home Cinema\PowerCinema\Kernel\TV\CLSched.exe
2216 C:\Programme\Norton 360\Engine\4.2.0.12\ccsvchst.exe
2872 C:\PROGRA~1\COMMON~1\X10\Common\X10nets.exe
3404 C:\Programme\iPod\bin\iPodService.exe
2052 wmiprvse.exe
3968 C:\WINDOWS\system32\wbem\wmiapsrv.exe
4068 alg.exe
3896 C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\kernel.exe
1260 C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\sc_watch.exe
4008 C:\PROGRA~1\T-Online\T-ONLI~2\BASIS-~1\Basis2\PROFIL~1.EXE
3036 C:\PROGRA~1\T-Online\T-ONLI~2\Notifier\Notifier.exe
3892 C:\Programme\Gemeinsame Dateien\Marmiko Shared\MWLaMaS.exe
1512 C:\Programme\Mozilla Firefox\firefox.exe
3816 C:\Dokumente und Einstellungen\Tobi\Desktop\PC-Hilfe\MBRCheck.exe

\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS)
\\.\D: --> \\.\PhysicalDrive0 at offset 0x0000001d`1a8eb800 (NTFS)
\\.\E: --> \\.\PhysicalDrive0 at offset 0x00000038`14eb4600 (FAT32)

PhysicalDrive0 Model Number: ST3250823AS, Rev: 3.03

Size Device Name MBR Status
--------------------------------------------
232 GB \\.\PhysicalDrive0 Windows XP MBR code detected
SHA1: DA38B874B7713D1B51CBC449F4EF809B0DEC644A


Done!

cosinus 28.08.2010 12:34

Zitat:

232 GB \\.\PhysicalDrive0 Windows XP MBR code detected
SHA1: DA38B874B7713D1B51CBC449F4EF809B0DEC644A
MBR ist ok! :)

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

Schoni 28.08.2010 14:06

Malwarebytes' Anti-Malware 1.46
Malwarebytes

Datenbank Version: 4493

Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

28.08.2010 15:01:39
mbam-log-2010-08-28 (15-01-39).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|)
Durchsuchte Objekte: 250622
Laufzeit: 1 Stunde(n), 12 Minute(n), 46 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Programme\CyberLink\PowerCinema Linux\ion_install.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{20EA187A-C68E-49AC-A1E6-FEF621E0E4FC}\RP288\A0041056.exe (Trojan.Dropper) -> Quarantined and deleted successfully.

Schoni 28.08.2010 15:41

SUPERAntiSpyware Scan Log
SUPERAntiSpyware.com | Remove Malware | Remove Spyware - AntiMalware, AntiSpyware, AntiAdware!

Generated 08/28/2010 at 04:32 PM

Application Version : 4.42.1000

Core Rules Database Version : 5421
Trace Rules Database Version: 3233

Scan type : Complete Scan
Total Scan Time : 01:18:10

Memory items scanned : 692
Memory threats detected : 0
Registry items scanned : 7913
Registry threats detected : 0
File items scanned : 109315
File threats detected : 7

Adware.Tracking Cookie
C:\Dokumente und Einstellungen\Tobi\Cookies\tobi@tracking.hannoversche[2].txt
C:\Dokumente und Einstellungen\Tobi\Cookies\tobi@atdmt[2].txt
C:\Dokumente und Einstellungen\Tobi\Cookies\tobi@im.banner.t-online[2].txt
C:\Dokumente und Einstellungen\Tobi\Cookies\tobi@doubleclick[1].txt
C:\Dokumente und Einstellungen\Tobi\Cookies\tobi@ad4.adfarm1.adition[1].txt
C:\Dokumente und Einstellungen\Tobi\Cookies\tobi@adfarm1.adition[2].txt

Trojan.Agent/Gen-Nullo[Short]
C:\SYSTEM VOLUME INFORMATION\_RESTORE{20EA187A-C68E-49AC-A1E6-FEF621E0E4FC}\RP292\A0043737.EXE

cosinus 28.08.2010 18:52

Zitat:

Infizierte Dateien:
C:\Programme\CyberLink\PowerCinema Linux\ion_install.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
Wieso findet MBAM das was? :wtf:
Wo hast Du diese Version her?

Schoni 28.08.2010 18:56

Wie welche Version ?
Die von Malewarebytes ?
-> AV Security Suite entfernen / löschen - Rechner, Schritt, Malware, Internet, Modus, Security, Suite, Explorer - ITler.NET - Der Blog für ITler und Sysadmins

cosinus 28.08.2010 19:24

Nein! Beachte das Zitat! Power Cinema von Cyberlink, was macht das Linux da im Programmpfad? :wtf:

Schoni 28.08.2010 19:30

Achso. Das weiß ich nicht !!!
Power Cinema ist glaub ich ein Programm von Medion, das von Anfang an auf dem PC war.
Was soll ich machen ?

cosinus 28.08.2010 20:00

Na, dann isses ok.
Noch Probleme oder weitere Funde in der Zwischenzeit?

Schoni 28.08.2010 20:02

Ja also an der Schnelligkeit am PC hat sich nichts geändert, sprich er wurde nicht schneller.
Und beim Scan den ich gepostet hab hat er einen Trojan.Agent gefunden !
Außerdem beim Malewarybytesscan 2 Trojan.Dropper.

Habe ja die Log's gepostet ;)

Schoni 29.08.2010 18:56

Was soll ich da jetzt noch machen ?
Wie geht es weiter ?

Außerdem : Nach starten von Windows frägt er mich jedes mal, ob ich Windows normal starten will oder die Wiederherstellungskonsole. Kann ich das nachfragen irgendwie wieder abstellen ?

Schoni

cosinus 29.08.2010 20:31

Der erste Fund war vermutlich ein Fehlalarm im Powercinema-Ordner. Der andere war in der Systemwiederherstellung. Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde.


Seit wann ist der PC so langsam? Manchmal lässt sich mit ein paar Optimierungsprozessen das System schneller machen => http://www.trojaner-board.de/71631-p...samer-tun.html
Das hilft aber auch nicht immer und manchmal ist es dann tatsächlich besser (v.a. bei stark und planlos zugemüllten Systemen) ein format c: plus Neuinstallation von Windows zu machen.

Schoni 29.08.2010 20:37

Achso ok.
Ja wie mein Thema schon heißt : Nach AV Security Suite.
Eben nach der Beseitigung.

cosinus 29.08.2010 20:47

Bereinigt haben wir aber. Die letzten Funde waren Überreste/Fehlalarme. Acker nochmal den Artikle ab (Pc immer langsamer was tun) danach sehen wir weiter.

Schoni 29.08.2010 21:24

Und wegen der Wiederherstellungskonsole. Bei jedem Start werde ich gefragt ob ich Windows oder die Wiederherstellungskonsole starten will. Kann ich das irgendwie abstellen ?

cosinus 29.08.2010 22:13

Zitat:

Bei jedem Start werde ich gefragt ob ich Windows oder die Wiederherstellungskonsole starten will. Kann ich das irgendwie abstellen ?
Also so manche einfache Sachen kann man schon durch Googeln selbst herausfinden... :balla:

Betriebssystem aus Boot-Menü von Windows entfernen ? WB Wiki

Den Artikel sonst nicht weiter beachten, Du musst nur die Anzeigedauer auf ein für Dich erträgliches Maß stellen.


Wir wären dann auch soweit durch, bitte die Updates prüfen, unten mein Leitfaden dazu.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update



PDF-Reader aktualisieren
Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst.

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:36 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19