Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojan Downloader win32/renos.pp (https://www.trojaner-board.de/98437-trojan-downloader-win32-renos-pp.html)

Rosina 28.04.2011 20:33

Trojan Downloader win32/renos.pp
 
Hallo,
ich habe mir gestern einen Trojaner eingefangen.
Der Windows Defender hat ihn gefunden. Ich habe dann versucht ihn mit dem Defender zu entfernen. Leider hat das nicht wirklich funktioniert und nach jedem Neustart des PC´s war er wieder da. Antivir und Spybot haben ihn gar nicht entdeckt.
Dann habe ich mir Malwarebytes heruntergeladen und einen Quickscan gemacht. Das Programm hat den Trojaner auch entdeckt und entfernt bzw. erst in die Quarantäne verschoben, wo ich ihn dann gelöscht habe.

Danach habe ich die Programme Windows Defender und Malwarebyte noch einige male durchlaufen lassen, beide haben den Trojaner nicht mehr gefunden. Auch das Löschen mit dem CCleaner und Clearprog habe ich mehrmals angestossen.
Die Download Fenster, die sich immer plötzlich geöffnet haben, erscheinen nicht mehr. Deshalb hoffe ich, dass ich ihn wirklich entfernt habe.

Heute hat Malwarebyte dafür eine andere infizierte Datei gefunden Adware.ADON. Hat das was zu sagen?

Ich bin nun unsicher, ob mein PC wirklich wieder sicher ist.

Anbei die Malwarebyte Logdateien und die OTL Datei.

Es würde mich sehr freuen, wenn Sie mir helfen und sich die Dateien ansehen könnten.

Vielen Dank!

Hab die 2. OTL Logfile vergessen:

cosinus 06.05.2011 12:19

Die Scans sind schon etwas her. Bitte Malwarebytes updaten und einen neuen Vollscan machen.

Rosina 06.05.2011 17:08

So, hab Malwarebytes aktualisiert und einen Fullscan gemacht.

Hier das Ergebnis:

cosinus 06.05.2011 18:24

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 23:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O33 - MountPoints2\{74dcff52-f432-11de-8081-806e6f6e6963}\Shell - "" = AutoRun
O33 - MountPoints2\{74dcff52-f432-11de-8081-806e6f6e6963}\Shell\AutoRun\command - "" = E:\install.exe
[2011.04.28 19:48:12 | 000,000,310 | -HS- | M] () -- C:\windows\tasks\Heuptcj.job
[2011.04.28 19:48:12 | 000,000,308 | -HS- | M] () -- C:\windows\tasks\Aksrwz.job
[2011.04.28 19:48:12 | 000,000,302 | -HS- | M] () -- C:\windows\tasks\Uyxibg.job
@Alternate Data Stream - 142 bytes -> C:\ProgramData\Temp:4CF61E54
@Alternate Data Stream - 130 bytes -> C:\ProgramData\Temp:ABE89FFE
@Alternate Data Stream - 120 bytes -> C:\ProgramData\Temp:E1F04E8D
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Rosina 06.05.2011 19:43

So, alles erledigt. Ich hoffe, ich hab alles richtig gemacht.


All processes killed
========== OTL ==========
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
C:\autoexec.bat moved successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{74dcff52-f432-11de-8081-806e6f6e6963}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{74dcff52-f432-11de-8081-806e6f6e6963}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{74dcff52-f432-11de-8081-806e6f6e6963}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{74dcff52-f432-11de-8081-806e6f6e6963}\ not found.
File E:\install.exe not found.
C:\Windows\Tasks\Heuptcj.job moved successfully.
C:\Windows\Tasks\Aksrwz.job moved successfully.
C:\Windows\Tasks\Uyxibg.job moved successfully.
ADS C:\ProgramData\Temp:4CF61E54 deleted successfully.
ADS C:\ProgramData\Temp:ABE89FFE deleted successfully.
ADS C:\ProgramData\Temp:E1F04E8D deleted successfully.
========== COMMANDS ==========
C:\windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

[EMPTYTEMP]

User: All Users

User: ****
->Temp folder emptied: 133247 bytes
->Temporary Internet Files folder emptied: 17685778 bytes
->Java cache emptied: 23957 bytes
->Flash cache emptied: 1963536 bytes

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 1406560 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 28538 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 20.00 mb


OTL by OldTimer - Version 3.2.22.3 log created on 05062011_203502

Files\Folders moved on Reboot...
File\Folder C:\Users\****\AppData\Local\Temp\~DF2514E99C957B5959.TMP not found!
File\Folder C:\Users\****\AppData\Local\Temp\~DFA14C5D85B7402B2D.TMP not found!
File\Folder C:\Users\****\AppData\Local\Temp\~DFE9E577CBCB794964.TMP not found!
File\Folder C:\Users\****\AppData\Local\Temp\~DFF688516AEF16C4E2.TMP not found!
C:\Users\****\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\O574I9CE\98437-trojan-downloader-win32-renos-pp[1].html moved successfully.
C:\Users\****\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\O574I9CE\ads[1].htm moved successfully.
C:\Users\****\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\09R5BIKE\ads[1].htm moved successfully.
C:\Users\****\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\09R5BIKE\cm[1].htm moved successfully.
C:\Users\****\AppData\Local\Microsoft\Windows\Temporary Internet Files\AntiPhishing\2CEDBFBC-DBA8-43AA-B1FD-CC8E6316E3E2.dat moved successfully.

Registry entries deleted on Reboot...

cosinus 06.05.2011 19:54

Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, bitte unhide ausführen:
Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
http://www.trojaner-board.de/images/icons/icon4.gif Vista und 7 User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif

Rosina 06.05.2011 20:20

TDSS Killer sagt:
Infection not found.

Kein Log zum posten.

cosinus 06.05.2011 20:58

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Rosina 06.05.2011 21:24

Combofix Logfile:
Code:

ComboFix 11-05-06.02 - **** 06.05.2011  22:07:57.1.2 - x86
Microsoft Windows 7 Home Premium  6.1.7600.0.1252.49.1031.18.3033.2049 [GMT 2:00]
ausgeführt von:: c:\users\****\Desktop\cofi.exe
AV: AntiVir Desktop *Disabled/Updated* {090F9C29-64CE-6C6F-379C-5901B49A85B7}
SP: AntiVir Desktop *Disabled/Updated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A}
SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
 * Neuer Wiederherstellungspunkt wurde erstellt
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\programdata\FullRemove.exe
c:\users\****\AppData\Roaming\.#
c:\users\****\AppData\Roaming\Adobe\plugs
c:\users\****\AppData\Roaming\Adobe\shed
c:\users\****\AppData\Roaming\Desktopicon
c:\users\****\AppData\Roaming\Desktopicon\config.ini
.
.
(((((((((((((((((((((((  Dateien erstellt von 2011-04-06 bis 2011-05-06  ))))))))))))))))))))))))))))))
.
.
2011-05-06 20:11 . 2011-05-06 20:11        --------        d-----w-        c:\users\****\AppData\Local\temp
2011-05-06 20:11 . 2011-05-06 20:11        --------        d-----w-        c:\users\Default\AppData\Local\temp
2011-05-06 18:35 . 2011-05-06 18:35        --------        d-----w-        C:\_OTL
2011-05-06 14:53 . 2011-04-11 07:04        7071056        ----a-w-        c:\programdata\Microsoft\Windows Defender\Definition Updates\{9CA152FC-83CF-4E66-8574-7155257E3F36}\mpengine.dll
2011-04-29 20:05 . 2011-04-29 20:05        --------        d-----w-        c:\users\****\AppData\Roaming\Avira
2011-04-29 20:02 . 2011-04-29 20:02        --------        d-----w-        c:\programdata\Avira
2011-04-29 20:02 . 2011-04-29 20:02        --------        d-----w-        c:\program files\Avira
2011-04-29 20:02 . 2011-04-01 15:07        61960        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2011-04-29 20:02 . 2011-04-01 15:07        137656        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2011-04-28 17:55 . 2011-04-28 17:55        --------        d-----w-        c:\program files\Common Files\Java
2011-04-27 21:29 . 2011-04-27 21:29        --------        d-----w-        c:\users\****\AppData\Roaming\Malwarebytes
2011-04-27 21:29 . 2010-12-20 16:09        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2011-04-27 21:29 . 2011-04-27 21:29        --------        d-----w-        c:\programdata\Malwarebytes
2011-04-27 21:29 . 2011-04-27 21:29        --------        d-----w-        c:\program files\Malwarebytes' Anti-Malware
2011-04-27 21:29 . 2010-12-20 16:08        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2011-04-27 20:18 . 2011-05-06 20:04        --------        d-----w-        c:\programdata\Spybot - Search & Destroy
2011-04-27 20:18 . 2011-04-27 20:19        --------        d-----w-        c:\program files\Spybot - Search & Destroy
2011-04-27 18:58 . 2011-04-27 19:00        --------        d-----w-        c:\users\****\AppData\Roaming\3BB4B72A90B40679CDE57347279FDA5C
2011-04-15 16:37 . 2011-03-03 03:31        2331136        ----a-w-        c:\windows\system32\win32k.sys
2011-04-15 16:37 . 2011-02-12 05:30        191488        ----a-w-        c:\windows\system32\FXSCOVER.exe
2011-04-15 16:37 . 2011-02-24 05:32        288256        ----a-w-        c:\windows\system32\XpsGdiConverter.dll
2011-04-15 16:37 . 2011-03-08 05:38        740864        ----a-w-        c:\windows\system32\inetcomm.dll
2011-04-15 16:37 . 2011-03-11 05:40        1164288        ----a-w-        c:\windows\system32\mfc42u.dll
2011-04-15 16:37 . 2011-03-11 05:40        1137664        ----a-w-        c:\windows\system32\mfc42.dll
2011-04-15 16:37 . 2011-02-23 05:05        221696        ----a-w-        c:\windows\system32\drivers\mrxsmb10.sys
2011-04-15 16:37 . 2011-02-23 05:05        95744        ----a-w-        c:\windows\system32\drivers\mrxsmb20.sys
2011-04-15 16:37 . 2011-02-23 05:05        123392        ----a-w-        c:\windows\system32\drivers\mrxsmb.sys
2011-04-15 16:37 . 2011-02-23 05:05        69632        ----a-w-        c:\windows\system32\drivers\bowser.sys
2011-04-14 01:39 . 2011-04-14 01:39        103864        ----a-w-        c:\program files\Internet Explorer\Plugins\nppdf32.dll
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-02-19 05:33 . 2011-03-08 19:22        802304        ----a-w-        c:\windows\system32\FntCache.dll
2011-02-19 05:32 . 2011-03-08 19:22        1074176        ----a-w-        c:\windows\system32\DWrite.dll
2011-02-19 05:32 . 2011-03-08 19:22        739840        ----a-w-        c:\windows\system32\d2d1.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe" [2009-11-21 8092192]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2009-10-10 1578280]
"UpdateLBPShortCut"="c:\program files\CyberLink\LabelPrint\MUITransfer\MUIStartMenu.exe" [2009-05-19 222504]
"CLMLServer"="c:\program files\CyberLink\Power2Go\CLMLSvc.exe" [2009-06-03 103720]
"UpdateP2GoShortCut"="c:\program files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" [2009-05-19 222504]
"UpdatePDRShortCut"="c:\program files\CyberLink\PowerDirector\MUITransfer\MUIStartMenu.exe" [2008-01-04 222504]
"RemoteControl8"="c:\program files\CyberLink\PowerDVD8\PDVD8Serv.exe" [2009-04-15 91432]
"PDVD8LanguageShortcut"="c:\program files\CyberLink\PowerDVD8\Language\Language.exe" [2009-04-15 50472]
"UpdatePPShortCut"="c:\program files\CyberLink\PowerProducer\MUITransfer\MUIStartMenu.exe" [2008-12-03 218408]
"UpdatePSTShortCut"="c:\program files\CyberLink\DVD Suite\MUITransfer\MUIStartMenu.exe" [2009-07-21 210216]
"APLangApp"="c:\program files\AnyPC Client\APLangApp.exe" [2009-10-20 13312]
"UCam_Menu"="c:\program files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" [2009-05-19 222504]
"Easy-PrintToolBox"="c:\program files\Canon\Easy-PrintToolBox\BJPSMAIN.EXE" [2004-01-14 409600]
"Mouse Suite 98 Daemon"="ICO.EXE" [2004-07-14 57344]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2011-01-31 35760]
"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-20 932288]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2010-09-08 421888]
"NeroCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2010-08-25 136216]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2010-08-25 171032]
"Persistence"="c:\windows\system32\igfxpers.exe" [2010-08-25 170520]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-10-29 249064]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2011-03-28 281768]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 0 (0x0)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableLUA"= 0 (0x0)
"EnableUIADesktopToggle"= 0 (0x0)
"PromptOnSecureDesktop"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux"=wdmaud.drv
.
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Security Packages        REG_MULTI_SZ          kerberos msv1_0 schannel wdigest tspkg pku2u livessp
.
R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
R2 gupdate;Google Update Service (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2010-06-13 136176]
R3 gupdatem;Google Update-Dienst (gupdatem);c:\program files\Google\Update\GoogleUpdate.exe [2010-06-13 136176]
R3 RTL8167;Realtek 8167 NT Driver;c:\windows\system32\DRIVERS\Rt86win7.sys [2009-07-13 139776]
S1 SABI;SAMSUNG Kernel Driver For Windows 7;c:\windows\system32\Drivers\SABI.sys [2009-05-28 10752]
S1 vwififlt;Virtual WiFi Filter Driver;c:\windows\system32\DRIVERS\vwififlt.sys [2009-07-13 48128]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [2011-03-28 136360]
S2 OberonGameConsoleService;Oberon Media Game Console service;c:\program files\Samsung Casual Games\GameConsole\OberonGameConsoleService.exe [2009-08-13 44312]
S2 SBSDWSCService;SBSD Security Center Service;c:\program files\Spybot - Search & Destroy\SDWinSec.exe [2009-01-26 1153368]
S3 CryptOSD;Phoenix CryptOSD Device Driver;c:\windows\system32\DRIVERS\CryptOSD.sys [2009-05-01 384896]
S3 IntcHdmiAddService;Intel(R) High Definition Audio HDMI;c:\windows\system32\drivers\IntcHdmi.sys [2009-07-10 122880]
S3 vwifimp;Microsoft Virtual WiFi Miniport Service;c:\windows\system32\DRIVERS\vwifimp.sys [2009-07-13 14336]
S3 yukonw7;NDIS6.2 Miniport Driver for Marvell Yukon Ethernet Controller;c:\windows\system32\DRIVERS\yk62x86.sys [2009-09-28 315392]
.
.
--- Andere Dienste/Treiber im Speicher ---
.
*NewlyCreated* - KLMD25
*Deregistered* - klmd25
.
Inhalt des "geplante Tasks" Ordners
.
2011-05-06 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-06-13 12:46]
.
2011-05-06 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-06-13 12:46]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.com/ig/redirectdomain?brand=smsn&bmod=smsn
uDefault_Search_URL = hxxp://www.google.com/ie
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: Easy-WebPrint - Drucken - c:\program files\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
IE: Easy-WebPrint - Schnelldruck - c:\program files\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
IE: Easy-WebPrint - Vorschau - c:\program files\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
IE: Easy-WebPrint - Zu Druckliste hinzufügen - c:\program files\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
IE: Google Sidewiki... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll/cmsidewiki.html
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
DPF: {34DC6011-88B5-4EA9-BA7A-DC7B4F4437FE} - hxxp://photoservice.fujicolor.eu/ips-opdata/objects/jordan.cab
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
Toolbar-Locked - (no file)
HKLM-Run-zzzHPSETUP - E:\Setup.exe
SafeBoot-mcmscsvc
SafeBoot-MCODS
.
.
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
Zeit der Fertigstellung: 2011-05-06  22:13:00
ComboFix-quarantined-files.txt  2011-05-06 20:12
.
Vor Suchlauf: 12 Verzeichnis(se), 120.915.247.104 Bytes frei
Nach Suchlauf: 14 Verzeichnis(se), 120.820.953.088 Bytes frei
.
- - End Of File - - 64638F3E820186C8FA3B2D90B3DB7ABF

--- --- ---

Rosina 06.05.2011 21:44

Müssen wir noch viel machen?
Bin nämlich ab morgen 2 Wochen nicht online.

cosinus 07.05.2011 14:23

Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Hinweis: Falls Du Deinen Benutzernamen unkenntlich gemacht hast, musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!!

Code:

Folder::
c:\users\****\AppData\Roaming\3BB4B72A90B40679CDE57347279FDA5C

3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif

6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

Rosina 21.05.2011 19:44

Hallo, da bin ich wieder.

Habe nun versucht, nach obiger Anleitung Combofix zu scripten, bekomme aber nun den Hinweis, dassCombofix nicht mehr aktuell bzw. abgelaufen ist.

Muss ich jetzt alles wieder von vorne machen?

cosinus 23.05.2011 08:48

Starte Windows neu, lösch die alte cofi.exe, lade CF neu als cofi.exe runter und probier es bitte nochmal. Nach einer bestimmten Zeit muss man CF neu runterladen.

Rosina 23.05.2011 09:40

So, anbei nun die neue Combofix Log Datei. Allerdings bin ich nicht nach einem Neustart gefragt worden.
Hab ich was falsch gemacht?

cosinus 23.05.2011 10:05

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.


Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur wenige Sekunden.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

Rosina 23.05.2011 19:11

Anbei die GMER Log Datei:
GMER Logfile:
Code:

GMER 1.0.15.15627 - hxxp://www.gmer.net
Rootkit scan 2011-05-23 20:03:33
Windows 6.1.7600  Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1 Hitachi_ rev.PB3O
Running: tu63cnsh.exe; Driver: C:\Users\****\AppData\Local\Temp\kxldrpow.sys


---- Kernel code sections - GMER 1.0.15 ----

.text          ntoskrnl.exe!ZwSaveKeyEx + 13B1                                                                          830878A9 1 Byte  [06]
.text          ntoskrnl.exe!KiDispatchInterrupt + 5A2                                                                  830A72F2 19 Bytes  [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3}

---- User IAT/EAT - GMER 1.0.15 ----

IAT            C:\windows\system32\rundll32.exe[1484] @ C:\windows\system32\USER32.dll [KERNEL32.dll!GetProcAddress]    [75825E25] C:\windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\windows\system32\rundll32.exe[1484] @ C:\windows\system32\GDI32.dll [KERNEL32.dll!GetProcAddress]    [75825E25] C:\windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\windows\system32\rundll32.exe[1484] @ C:\windows\system32\SHLWAPI.dll [KERNEL32.dll!GetProcAddress]  [75825E25] C:\windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\windows\system32\rundll32.exe[1484] @ C:\windows\system32\ADVAPI32.dll [KERNEL32.dll!GetProcAddress]  [75825E25] C:\windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\windows\system32\rundll32.exe[1528] @ C:\windows\system32\USER32.dll [KERNEL32.dll!GetProcAddress]    [75825E25] C:\windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\windows\system32\rundll32.exe[1528] @ C:\windows\system32\GDI32.dll [KERNEL32.dll!GetProcAddress]    [75825E25] C:\windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\windows\system32\rundll32.exe[1528] @ C:\windows\system32\SHLWAPI.dll [KERNEL32.dll!GetProcAddress]  [75825E25] C:\windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\windows\system32\rundll32.exe[1528] @ C:\windows\system32\ADVAPI32.dll [KERNEL32.dll!GetProcAddress]  [75825E25] C:\windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\windows\system32\rundll32.exe[1556] @ C:\windows\system32\USER32.dll [KERNEL32.dll!GetProcAddress]    [75825E25] C:\windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\windows\system32\rundll32.exe[1556] @ C:\windows\system32\GDI32.dll [KERNEL32.dll!GetProcAddress]    [75825E25] C:\windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\windows\system32\rundll32.exe[1556] @ C:\windows\system32\SHLWAPI.dll [KERNEL32.dll!GetProcAddress]  [75825E25] C:\windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\windows\system32\rundll32.exe[1556] @ C:\windows\system32\ADVAPI32.dll [KERNEL32.dll!GetProcAddress]  [75825E25] C:\windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\kbdclass \Device\KeyboardClass0                                                                  Wdf01000.sys (Kernelmodustreiber-Frameworklaufzeit/Microsoft Corporation)
AttachedDevice  \Driver\kbdclass \Device\KeyboardClass1                                                                  Wdf01000.sys (Kernelmodustreiber-Frameworklaufzeit/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume1                                                                  fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume2                                                                  fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume3                                                                  fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume4                                                                  fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)

Device          \Driver\ACPI_HAL \Device\0000004d                                                                        halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation)

---- Registry - GMER 1.0.15 ----

Reg            HKLM\SYSTEM\CurrentControlSet\services\BTHPORT\Parameters\Keys\000d18117832                             
Reg            HKLM\SYSTEM\CurrentControlSet\services\BTHPORT\Parameters\Keys\000d18117832@0015b952ff55                0x06 0x7B 0x62 0xBD ...
Reg            HKLM\SYSTEM\ControlSet002\services\BTHPORT\Parameters\Keys\000d18117832 (not active ControlSet)         
Reg            HKLM\SYSTEM\ControlSet002\services\BTHPORT\Parameters\Keys\000d18117832@0015b952ff55                    0x06 0x7B 0x62 0xBD ...

---- EOF - GMER 1.0.15 ----

--- --- ---

Rosina 23.05.2011 19:31

OSAM Logfile:
Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 20:29:11 on 23.05.2011

OS: Windows 7 Home Premium Edition (Build 7600), 32-bit
Default Browser: Microsoft Corporation Internet Explorer 8.00.7600.16385

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Common]
-----( %SystemRoot%\Tasks )-----
"GoogleUpdateTaskMachineCore.job" - "Google Inc." - C:\Program Files\Google\Update\GoogleUpdate.exe
"GoogleUpdateTaskMachineUA.job" - "Google Inc." - C:\Program Files\Google\Update\GoogleUpdate.exe

[Control Panel Objects]
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"QuickTime" - "Apple Inc." - C:\Program Files\QuickTime\QTSystem\QuickTime.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"avgntflt" (avgntflt) - "Avira GmbH" - C:\windows\System32\DRIVERS\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - C:\windows\System32\DRIVERS\avipbb.sys
"catchme" (catchme) - ? - C:\Users\****\AppData\Local\Temp\catchme.sys  (File not found)
"FssFltr" (fssfltr) - "Microsoft Corporation" - C:\windows\System32\DRIVERS\fssfltr.sys
"kxldrpow" (kxldrpow) - ? - C:\Users\****\AppData\Local\Temp\kxldrpow.sys  (Hidden registry entry, rootkit activity | File not found)
"ssmdrv" (ssmdrv) - "Avira GmbH" - C:\windows\System32\DRIVERS\ssmdrv.sys

[Explorer]
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\PDFShell.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{807563E5-5146-11D5-A672-00B0D022E945} "Microsoft Office InfoPath XML Mime Filter" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
-----( HKLM\Software\Classes\Protocols\Handler )-----
{314111c7-a502-11d2-bbca-00c04f8ec294} "HxProtocol Class" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
{828030A1-22C1-4009-854F-8E305202313F} "livecall" - "Microsoft Corporation" - C:\PROGRA~1\WIC4A1~1\MESSEN~1\MSGRAP~1.DLL
{0A9007C0-4076-11D3-8789-0000F8105754} "Microsoft Infotech Storage Protocol for IE 4.0" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Information Retrieval\msitss.dll
{828030A1-22C1-4009-854F-8E305202313F} "msnim" - "Microsoft Corporation" - C:\PROGRA~1\WIC4A1~1\MESSEN~1\MSGRAP~1.DLL
{03C514A3-1EFB-4856-9F99-10D7BE1653C0} "Windows Live Mail HTML Asynchronous Pluggable Protocol Handler" - "Microsoft Corporation" - C:\Program Files\Windows Live\Mail\mailcomm.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks )-----
{AEB6717E-7E19-11d0-97EE-00C04FD91972} "{AEB6717E-7E19-11d0-97EE-00C04FD91972}" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{23170F69-40C1-278A-1000-000100020000} "7-Zip Shell Extension" - "Igor Pavlov" - C:\Users\Anja\Desktop\7-Zip\7-zip.dll
{0563DB41-F538-4B37-A92D-4659049B7766} "CLSID_WLMCMimeFilter" - "Microsoft Corporation" - C:\Program Files\Windows Live\Mail\mailcomm.dll
{42042206-2D85-11D3-8CFF-005004838597} "Microsoft Office HTML Icon Handler" - "Microsoft Corporation" - C:\Program Files\Microsoft Office\Office12\msohevi.dll
{993BE281-6695-4BA5-8A2A-7AACBFAAB69E} "Microsoft Office Metadata Handler" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\msoshext.dll
{5858A72C-C2B4-4dd7-B2BF-B76DB1BD9F6C} "Microsoft Office OneNote Namespace Extension for Windows Desktop Search" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~3\Office12\ONFILTER.DLL
{C41662BB-1FA0-4CE0-8DC5-9B7F8279FF97} "Microsoft Office Thumbnail Handler" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\msoshext.dll
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\shlext.dll
{52B87208-9CCF-42C9-B88E-069281105805} "Trojan Remover Shell Extension" - ? -  (File not found | COM-object registry key not found)
{2BE99FD4-A181-4996-BFA9-58C5FFD11F6C} "Windows Live Photo Gallery Autoplay Drop Target" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\WLXPhotoGallery.exe
{00F30F64-AC33-42F5-8FD1-5DC2D3FDE06C} "Windows Live Photo Gallery Editor Drop Target" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\WLXPhotoGallery.exe
{00F3712A-CA79-45B4-9E4D-D7891E7F8B9D} "Windows Live Photo Gallery Editor Shim" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll
{00F30F90-3E96-453B-AFCD-D71989ECC2C7} "Windows Live Photo Gallery Viewer Autoplay Shim" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll
{00F33137-EE26-412F-8D71-F84E4C2C6625} "Windows Live Photo Gallery Viewer Autoplay Shim" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll
{00F374B7-B390-4884-B372-2FC349F2172B} "Windows Live Photo Gallery Viewer Drop Target" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\WLXPhotoGallery.exe
{00F346CB-35A4-465B-8B8F-65A29DBAB1F6} "Windows Live Photo Gallery Viewer Shim" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll
{06A2568A-CED6-4187-BB20-400B8C02BE5A} "{06A2568A-CED6-4187-BB20-400B8C02BE5A}" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\WLXPhotoAcquireWizard.exe

[Internet Explorer]
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
<binary data> "Google Toolbar" - "Google Inc." - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
ITBar7Height "ITBar7Height" - ? -  (File not found | COM-object registry key not found)
<binary data> "ITBar7Layout" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2iexp.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab
{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2iexp.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\npjpi160_24.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab
{34DC6011-88B5-4EA9-BA7A-DC7B4F4437FE} "JordanUploader Class" - "IPLabs GmbH" - C:\Windows\Downloaded Program Files\JordanApplet.dll / hxxp://photoservice.fujicolor.eu/ips-opdata/objects/jordan.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
{48E73304-E1D6-4330-914C-F5F514E3486C} "An OneNote senden" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
{53707962-6F74-2D53-2644-206D7942484F} "ClsidExtension" - "Safer Networking Limited" - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
{5F7B1267-94A9-47F5-98DB-E99415F33AEC} "In Blog veröffentlichen" - "Microsoft Corporation" - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
{FF059E31-CC5A-4E2E-BF3B-96E929D65503} "Research" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar )-----
{327C2873-E90D-4c37-AA9D-10AC9BABA46C} "Easy-WebPrint" - ? - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
<binary data> "Google Toolbar" - "Google Inc." - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{18DF081C-E8AD-4283-A596-FA578C2EBDC3} "Adobe PDF Link Helper" - "Adobe Systems Incorporated" - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
{AA58ED58-01DD-4d91-8333-CF10577473F7} "Google Toolbar Helper" - "Google Inc." - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
{AF69DE43-7D58-4638-B6FA-CE66B5AD205D} "Google Toolbar Notifier BHO" - "Google Inc." - C:\Program Files\Google\GoogleToolbarNotifier\5.5.5126.1836\swg.dll
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2ssv.dll
{53707962-6F74-2D53-2644-206D7942484F} "Spybot-S&D IE Protection" - "Safer Networking Limited" - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
{9030D464-4C02-4ABF-8ECC-5164760863C6} "Windows Live ID-Anmelde-Hilfsprogramm" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
{5C255C8A-E604-49b4-9D64-90988571CECB} "{5C255C8A-E604-49b4-9D64-90988571CECB}" - ? -  (File not found | COM-object registry key not found)

[LSA Providers]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Lsa )-----
"Security Packages" - "Microsoft Corporation" - C:\windows\system32\livessp.dll

[Logon]
-----( %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup )-----
"desktop.ini" - ? - C:\Users\****\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini
-----( %AllUsersProfile%\Microsoft\Windows\Start Menu\Programs\Startup )-----
"desktop.ini" - ? - C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"SpybotSD TeaTimer" - "Safer-Networking Ltd." - C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
-----( HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd )-----
"StartupPrograms" - ? - rdpclip  (File not found)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"Adobe ARM" - "Adobe Systems Incorporated" - "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
"Adobe Reader Speed Launcher" - "Adobe Systems Incorporated" - "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
"APLangApp" - "DoctorSoft" - "C:\Program Files\AnyPC Client\APLangApp.exe"
"avgnt" - "Avira GmbH" - "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
"CLMLServer" - "CyberLink" - "C:\Program Files\CyberLink\Power2Go\CLMLSvc.exe"
"Easy-PrintToolBox" - "CANON INC." - C:\Program Files\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
"NeroCheck" - "Ahead Software Gmbh" - C:\windows\system32\NeroCheck.exe
"PDVD8LanguageShortcut" - "CyberLink Corp." - "C:\Program Files\CyberLink\PowerDVD8\Language\Language.exe"
"QuickTime Task" - "Apple Inc." - "C:\Program Files\QuickTime\QTTask.exe" -atboottime
"RemoteControl8" - "CyberLink Corp." - "C:\Program Files\CyberLink\PowerDVD8\PDVD8Serv.exe"
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Program Files\Common Files\Java\Java Update\jusched.exe"
"UCam_Menu" - "CyberLink Corp." - "C:\Program Files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\YouCam" UpdateWithCreateOnce "Software\CyberLink\YouCam\2.0"
"UpdateLBPShortCut" - "CyberLink Corp." - "C:\Program Files\CyberLink\LabelPrint\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\LabelPrint" UpdateWithCreateOnce "Software\CyberLink\LabelPrint\2.5"
"UpdateP2GoShortCut" - "CyberLink Corp." - "C:\Program Files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\Power2Go" UpdateWithCreateOnce "SOFTWARE\CyberLink\Power2Go\6.0"
"UpdatePDRShortCut" - "CyberLink Corp." - "C:\Program Files\CyberLink\PowerDirector\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\PowerDirector" UpdateWithCreateOnce "Software\CyberLink\PowerDirector\7.0"
"UpdatePPShortCut" - "CyberLink Corp." - "C:\Program Files\CyberLink\PowerProducer\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\PowerProducer" UpdateWithCreateOnce "Software\CyberLink\PowerProducer\5.0"
"UpdatePSTShortCut" - "CyberLink Corp." - "C:\Program Files\CyberLink\DVD Suite\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\DVD Suite" UpdateWithCreateOnce "Software\CyberLink\PowerStarter"

[Print Monitors]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )-----
"Send To Microsoft OneNote Monitor" - "Microsoft Corporation" - C:\windows\system32\msonpmon.dll

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"Avira AntiVir Guard" (AntiVirService) - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
"Avira AntiVir Planer" (AntiVirSchedulerService) - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\sched.exe
"Cyberlink RichVideo Service(CRVS)" (RichVideo) - ? - C:\Program Files\CyberLink\Shared files\RichVideo.exe
"Google Software Updater" (gusvc) - "Google" - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
"Google Update Service (gupdate)" (gupdate) - "Google Inc." - C:\Program Files\Google\Update\GoogleUpdate.exe
"Google Update-Dienst (gupdatem)" (gupdatem) - "Google Inc." - C:\Program Files\Google\Update\GoogleUpdate.exe
"Microsoft .NET Framework NGEN v4.0.30319_X86" (clr_optimization_v4.0.30319_32) - "Microsoft Corporation" - C:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe
"Microsoft Office Diagnostics Service" (odserv) - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\OFFICE12\ODSERV.EXE
"Oberon Media Game Console service" (OberonGameConsoleService) - ? - C:\Program Files\Samsung Casual Games\GameConsole\OberonGameConsoleService.exe
"Office Source Engine" (ose) - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE
"SBSD Security Center Service" (SBSDWSCService) - "Safer Networking Ltd." - C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe
"Windows Live Family Safety-Dienst" (fsssvc) - "Microsoft Corporation" - C:\Program Files\Windows Live\Family Safety\fsssvc.exe
"Windows Live ID Sign-in Assistant" (wlidsvc) - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSVC.EXE

[Winsock Providers]
-----( HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries )-----
"WindowsLive Local NSP" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDNSP.DLL
"WindowsLive NSP" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDNSP.DLL

===[ Logfile end ]=========================================[ Logfile end ]===

--- --- ---

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru

Rosina 23.05.2011 19:34

MBRCheck, version 1.2.3
(c) 2010, AD

Command-line:
Windows Version: Windows 7 Home Premium Edition
Windows Information: (build 7600), 32-bit
Base Board Manufacturer: SAMSUNG ELECTRONICS CO., LTD.
BIOS Manufacturer: Phoenix Technologies Ltd.
System Manufacturer: SAMSUNG ELECTRONICS CO., LTD.
System Product Name: R530/R730
Logical Drives Mask: 0x0000001c

Kernel Drivers (total 190):
0x83052000 \SystemRoot\system32\ntoskrnl.exe
0x8301B000 \SystemRoot\system32\halmacpi.dll
0x80BAF000 \SystemRoot\system32\kdcom.dll
0x8B81D000 \SystemRoot\system32\mcupdate_GenuineIntel.dll
0x8B895000 \SystemRoot\system32\PSHED.dll
0x8B8A6000 \SystemRoot\system32\BOOTVID.dll
0x8B8AE000 \SystemRoot\system32\CLFS.SYS
0x8B8F0000 \SystemRoot\system32\CI.dll
0x8B99B000 \SystemRoot\system32\drivers\Wdf01000.sys
0x8BA0C000 \SystemRoot\system32\drivers\WDFLDR.SYS
0x8BA1A000 \SystemRoot\system32\DRIVERS\ACPI.sys
0x8BA62000 \SystemRoot\system32\DRIVERS\WMILIB.SYS
0x8BA6B000 \SystemRoot\system32\DRIVERS\msisadrv.sys
0x8BA73000 \SystemRoot\system32\DRIVERS\pci.sys
0x8BA9D000 \SystemRoot\system32\DRIVERS\vdrvroot.sys
0x8BAA8000 \SystemRoot\System32\drivers\partmgr.sys
0x8BAB9000 \SystemRoot\system32\DRIVERS\compbatt.sys
0x8BAC1000 \SystemRoot\system32\DRIVERS\BATTC.SYS
0x8BACC000 \SystemRoot\system32\DRIVERS\volmgr.sys
0x8BADC000 \SystemRoot\System32\drivers\volmgrx.sys
0x8BB27000 \SystemRoot\System32\drivers\mountmgr.sys
0x8BC0C000 \SystemRoot\system32\DRIVERS\iaStor.sys
0x8BCE6000 \SystemRoot\system32\DRIVERS\atapi.sys
0x8BCEF000 \SystemRoot\system32\DRIVERS\ataport.SYS
0x8BD12000 \SystemRoot\system32\DRIVERS\msahci.sys
0x8BD1C000 \SystemRoot\system32\DRIVERS\PCIIDEX.SYS
0x8BD2A000 \SystemRoot\system32\drivers\amdxata.sys
0x8BD33000 \SystemRoot\system32\drivers\fltmgr.sys
0x8BD67000 \SystemRoot\system32\drivers\fileinfo.sys
0x8BD78000 \SystemRoot\System32\Drivers\Ntfs.sys
0x8BEA7000 \SystemRoot\System32\Drivers\msrpc.sys
0x8BED2000 \SystemRoot\System32\Drivers\ksecdd.sys
0x8BEE5000 \SystemRoot\System32\Drivers\cng.sys
0x8BF42000 \SystemRoot\System32\drivers\pcw.sys
0x8BF50000 \SystemRoot\System32\Drivers\Fs_Rec.sys
0x8BB3D000 \SystemRoot\system32\drivers\ndis.sys
0x8BF59000 \SystemRoot\system32\drivers\NETIO.SYS
0x8BF97000 \SystemRoot\System32\Drivers\ksecpkg.sys
0x8BFBC000 \SystemRoot\system32\DRIVERS\volsnap.sys
0x8BC00000 \SystemRoot\System32\Drivers\spldr.sys
0x8C01B000 \SystemRoot\System32\drivers\rdyboost.sys
0x8C048000 \SystemRoot\System32\Drivers\mup.sys
0x8C058000 \SystemRoot\System32\drivers\hwpolicy.sys
0x8C060000 \SystemRoot\System32\DRIVERS\fvevol.sys
0x8C092000 \SystemRoot\system32\DRIVERS\disk.sys
0x8C0A3000 \SystemRoot\system32\DRIVERS\CLASSPNP.SYS
0x8C1C0000 \SystemRoot\system32\DRIVERS\cdrom.sys
0x8C1DF000 \SystemRoot\System32\Drivers\Null.SYS
0x8C1E6000 \SystemRoot\System32\Drivers\Beep.SYS
0x8C1ED000 \SystemRoot\System32\drivers\vga.sys
0x8C1F9000 \SystemRoot\System32\drivers\VIDEOPRT.SYS
0x8C21A000 \SystemRoot\System32\drivers\watchdog.sys
0x8C227000 \SystemRoot\System32\DRIVERS\RDPCDD.sys
0x8C22F000 \SystemRoot\system32\drivers\rdpencdd.sys
0x8C237000 \SystemRoot\system32\drivers\rdprefmp.sys
0x8C23F000 \SystemRoot\System32\Drivers\Msfs.SYS
0x8C24A000 \SystemRoot\System32\Drivers\Npfs.SYS
0x8C258000 \SystemRoot\System32\drivers\tcpip.sys
0x8C3A1000 \SystemRoot\System32\drivers\fwpkclnt.sys
0x8C3D2000 \SystemRoot\system32\DRIVERS\tdx.sys
0x8C3E9000 \SystemRoot\system32\DRIVERS\TDI.SYS
0x92C21000 \SystemRoot\system32\drivers\afd.sys
0x92C7B000 \SystemRoot\System32\DRIVERS\netbt.sys
0x92CAD000 \SystemRoot\system32\DRIVERS\wfplwf.sys
0x92CB4000 \SystemRoot\system32\DRIVERS\pacer.sys
0x92CD3000 \SystemRoot\system32\DRIVERS\vwififlt.sys
0x92CE4000 \SystemRoot\system32\DRIVERS\netbios.sys
0x92CF2000 \SystemRoot\system32\DRIVERS\wanarp.sys
0x92D05000 \SystemRoot\system32\DRIVERS\termdd.sys
0x92D15000 \SystemRoot\system32\DRIVERS\ssmdrv.sys
0x92D1B000 \??\C:\windows\system32\Drivers\SABI.sys
0x92D23000 \SystemRoot\system32\DRIVERS\rdbss.sys
0x92D64000 \SystemRoot\system32\drivers\nsiproxy.sys
0x92D6E000 \SystemRoot\system32\DRIVERS\mssmbios.sys
0x92D78000 \SystemRoot\System32\drivers\discache.sys
0x92D84000 \SystemRoot\System32\Drivers\dfsc.sys
0x92D9C000 \SystemRoot\system32\DRIVERS\blbdrive.sys
0x92DAA000 \SystemRoot\system32\DRIVERS\avipbb.sys
0x92DD0000 \SystemRoot\system32\DRIVERS\tunnel.sys
0x93839000 \SystemRoot\system32\DRIVERS\igdkmd32.sys
0x94156000 \SystemRoot\System32\drivers\dxgkrnl.sys
0x9420D000 \SystemRoot\System32\drivers\dxgmms1.sys
0x94246000 \SystemRoot\system32\DRIVERS\usbuhci.sys
0x94251000 \SystemRoot\system32\DRIVERS\USBPORT.SYS
0x9429C000 \SystemRoot\system32\DRIVERS\usbehci.sys
0x942AB000 \SystemRoot\system32\DRIVERS\HDAudBus.sys
0x942CA000 \SystemRoot\system32\DRIVERS\athr.sys
0x93800000 \SystemRoot\system32\DRIVERS\vwifibus.sys
0x92DF1000 \SystemRoot\system32\DRIVERS\yk62x86.sys
0x9380A000 \SystemRoot\system32\DRIVERS\CmBatt.sys
0x9380E000 \SystemRoot\system32\DRIVERS\i8042prt.sys
0x93826000 \SystemRoot\system32\DRIVERS\kbdclass.sys
0x92E42000 \SystemRoot\system32\DRIVERS\SynTP.sys
0x93833000 \SystemRoot\system32\DRIVERS\USBD.SYS
0x92E79000 \SystemRoot\system32\DRIVERS\mouclass.sys
0x92E86000 \SystemRoot\system32\DRIVERS\intelppm.sys
0x92E98000 \SystemRoot\system32\DRIVERS\CompositeBus.sys
0x92EA5000 \SystemRoot\system32\DRIVERS\CryptOSD.sys
0x92F03000 \SystemRoot\system32\DRIVERS\AgileVpn.sys
0x92F15000 \SystemRoot\system32\DRIVERS\rasl2tp.sys
0x92F2D000 \SystemRoot\system32\DRIVERS\ndistapi.sys
0x92F38000 \SystemRoot\system32\DRIVERS\ndiswan.sys
0x92F5A000 \SystemRoot\system32\DRIVERS\raspppoe.sys
0x92F72000 \SystemRoot\system32\DRIVERS\raspptp.sys
0x92F89000 \SystemRoot\system32\DRIVERS\rassstp.sys
0x93835000 \SystemRoot\system32\DRIVERS\swenum.sys
0x92FA0000 \SystemRoot\system32\DRIVERS\ks.sys
0x92FD4000 \SystemRoot\system32\DRIVERS\umbus.sys
0x95412000 \SystemRoot\system32\DRIVERS\usbhub.sys
0x95456000 \SystemRoot\System32\Drivers\NDProxy.SYS
0x95467000 \SystemRoot\system32\drivers\RTKVHDA.sys
0x95714000 \SystemRoot\system32\drivers\portcls.sys
0x95743000 \SystemRoot\system32\drivers\drmk.sys
0x9575C000 \SystemRoot\system32\drivers\IntcHdmi.sys
0x97180000 \SystemRoot\System32\win32k.sys
0x9577F000 \SystemRoot\System32\drivers\Dxapi.sys
0x95789000 \SystemRoot\system32\DRIVERS\pelusblf.sys
0x9578C000 \SystemRoot\system32\DRIVERS\pelmouse.sys
0x95790000 \SystemRoot\system32\DRIVERS\hidusb.sys
0x9579B000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS
0x957AE000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
0x957B5000 \SystemRoot\system32\DRIVERS\mouhid.sys
0x957C0000 \SystemRoot\system32\DRIVERS\monitor.sys
0x957CB000 \SystemRoot\system32\DRIVERS\usbccgp.sys
0x973E0000 \SystemRoot\System32\TSDDD.dll
0x957E2000 \SystemRoot\System32\Drivers\crashdmp.sys
0x8C0C8000 \SystemRoot\System32\Drivers\dump_iaStor.sys
0x957EF000 \SystemRoot\System32\Drivers\dump_dumpfve.sys
0x97020000 \SystemRoot\System32\cdd.dll
0x92FE2000 \SystemRoot\system32\drivers\luafv.sys
0x92C00000 \SystemRoot\system32\DRIVERS\avgntflt.sys
0x8C1A2000 \SystemRoot\system32\drivers\WudfPf.sys
0x95400000 \SystemRoot\system32\DRIVERS\lltdio.sys
0x8E41F000 \SystemRoot\system32\DRIVERS\nwifi.sys
0x8E465000 \SystemRoot\system32\DRIVERS\ndisuio.sys
0x8E475000 \SystemRoot\system32\DRIVERS\rspndr.sys
0x8E491000 \SystemRoot\system32\drivers\HTTP.sys
0x8E516000 \SystemRoot\system32\DRIVERS\bowser.sys
0x8E52F000 \SystemRoot\System32\drivers\mpsdrv.sys
0x8E541000 \SystemRoot\system32\DRIVERS\mrxsmb.sys
0x8E564000 \SystemRoot\system32\DRIVERS\mrxsmb10.sys
0x8E59F000 \SystemRoot\system32\DRIVERS\mrxsmb20.sys
0x8E5D2000 \SystemRoot\system32\drivers\peauth.sys
0x8E669000 \SystemRoot\System32\Drivers\secdrv.SYS
0x8E673000 \SystemRoot\System32\DRIVERS\srvnet.sys
0x8E694000 \SystemRoot\System32\drivers\tcpipreg.sys
0x8E6A1000 \SystemRoot\System32\DRIVERS\srv2.sys
0x8E6F0000 \SystemRoot\System32\DRIVERS\srv.sys
0x8E742000 \SystemRoot\System32\drivers\ipnat.sys
0x8E7D2000 \SystemRoot\system32\DRIVERS\usbprint.sys
0x8E7DD000 \??\C:\Users\****\AppData\Local\Temp\kxldrpow.sys
0x77780000 \Windows\System32\ntdll.dll
0x48470000 \Windows\System32\smss.exe
0x779C0000 \Windows\System32\apisetschema.dll
0x00C40000 \Windows\System32\autochk.exe
0x775E0000 \Windows\System32\setupapi.dll
0x76990000 \Windows\System32\shell32.dll
0x778D0000 \Windows\System32\kernel32.dll
0x76950000 \Windows\System32\ws2_32.dll
0x76930000 \Windows\System32\imm32.dll
0x76890000 \Windows\System32\advapi32.dll
0x778C0000 \Windows\System32\nsi.dll
0x76880000 \Windows\System32\normaliz.dll
0x76860000 \Windows\System32\sechost.dll
0x76790000 \Windows\System32\user32.dll
0x76780000 \Windows\System32\psapi.dll
0x76730000 \Windows\System32\gdi32.dll
0x76630000 \Windows\System32\wininet.dll
0x76590000 \Windows\System32\usp10.dll
0x76540000 \Windows\System32\Wldap32.dll
0x76490000 \Windows\System32\rpcrt4.dll
0x76290000 \Windows\System32\iertutil.dll
0x76200000 \Windows\System32\oleaut32.dll
0x761F0000 \Windows\System32\lpk.dll
0x76170000 \Windows\System32\comdlg32.dll
0x76140000 \Windows\System32\imagehlp.dll
0x760E0000 \Windows\System32\shlwapi.dll
0x76080000 \Windows\System32\difxapi.dll
0x75FD0000 \Windows\System32\msvcrt.dll
0x75F40000 \Windows\System32\clbcatq.dll
0x75E00000 \Windows\System32\urlmon.dll
0x75CA0000 \Windows\System32\ole32.dll
0x75BD0000 \Windows\System32\msctf.dll
0x75BA0000 \Windows\System32\cfgmgr32.dll
0x75B70000 \Windows\System32\wintrust.dll
0x75B20000 \Windows\System32\KernelBase.dll
0x75A00000 \Windows\System32\crypt32.dll
0x759E0000 \Windows\System32\devobj.dll
0x75950000 \Windows\System32\comctl32.dll
0x75940000 \Windows\System32\msasn1.dll

Processes (total 76):
0 System Idle Process
4 System
300 C:\Windows\System32\smss.exe
432 csrss.exe
496 C:\Windows\System32\wininit.exe
504 csrss.exe
556 C:\Windows\System32\services.exe
580 C:\Windows\System32\lsass.exe
588 C:\Windows\System32\lsm.exe
604 C:\Windows\System32\winlogon.exe
716 C:\Windows\System32\svchost.exe
820 C:\Windows\System32\svchost.exe
880 C:\Windows\System32\svchost.exe
944 C:\Windows\System32\svchost.exe
988 C:\Windows\System32\svchost.exe
1100 C:\Windows\System32\svchost.exe
1180 C:\Windows\System32\svchost.exe
1372 C:\Windows\System32\taskeng.exe
1408 C:\Windows\System32\spoolsv.exe
1484 C:\Windows\System32\rundll32.exe
1496 C:\Program Files\Avira\AntiVir Desktop\sched.exe
1528 C:\Windows\System32\rundll32.exe
1556 C:\Windows\System32\rundll32.exe
1588 C:\Windows\System32\svchost.exe
1700 C:\Windows\System32\taskhost.exe
1716 C:\Windows\System32\dwm.exe
1876 C:\Windows\explorer.exe
1892 C:\Program Files\Avira\AntiVir Desktop\avguard.exe
2012 C:\Program Files\Samsung Casual Games\GameConsole\OberonGameConsoleService.exe
2024 C:\Program Files\Avira\AntiVir Desktop\avshadow.exe
2032 C:\Windows\System32\conhost.exe
276 C:\Windows\System32\taskeng.exe
732 C:\Program Files\Samsung\Samsung Recovery Solution 4\WCScheduler.exe
1308 C:\Program Files\Samsung\Samsung Support Center\SSCKbdHk.exe
1684 C:\Program Files\Samsung\EasySpeedUpManager\EasySpeedUpManager.exe
1660 C:\Program Files\Samsung\Easy Display Manager\dmhkcore.exe
1752 C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
2068 C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
2180 C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
2408 C:\Program Files\CyberLink\Shared files\RichVideo.exe
2464 C:\Windows\System32\svchost.exe
2540 C:\Windows\System32\svchost.exe
2592 C:\Program Files\Common Files\microsoft shared\Windows Live\WLIDSVC.EXE
2780 C:\Windows\System32\igfxext.exe
2816 C:\Windows\System32\igfxsrvc.exe
3076 C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe
3088 C:\Program Files\CyberLink\Power2Go\CLMLSvc.exe
3164 C:\Program Files\CyberLink\PowerDVD8\PDVD8Serv.exe
3300 C:\Windows\System32\ico.exe
3348 C:\Windows\System32\FSRremoS.EXE
3492 C:\Windows\System32\igfxtray.exe
3504 C:\Windows\System32\hkcmd.exe
3516 C:\Windows\System32\igfxpers.exe
3532 C:\Windows\System32\PELMICED.EXE
3640 C:\Program Files\Common Files\Java\Java Update\jusched.exe
3744 C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
3764 C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
3984 C:\Program Files\Common Files\microsoft shared\Windows Live\WLIDSVCM.EXE
1196 C:\Windows\System32\SearchIndexer.exe
2404 C:\Windows\System32\alg.exe
3336 C:\Windows\System32\svchost.exe
3408 C:\Windows\System32\svchost.exe
3872 C:\Program Files\Windows Media Player\wmpnetwk.exe
4924 C:\Windows\System32\svchost.exe
2416 C:\Windows\System32\wuauclt.exe
2576 C:\Windows\System32\svchost.exe
1232 C:\PROGRA~1\Samsung\SAMSUN~2\SUPNOT~1.EXE
5136 C:\Windows\System32\audiodg.exe
5628 C:\Program Files\Internet Explorer\iexplore.exe
5640 C:\Program Files\Internet Explorer\iexplore.exe
5328 C:\Windows\System32\SearchFilterHost.exe
4036 C:\Windows\System32\SearchProtocolHost.exe
4912 C:\Program Files\Internet Explorer\iexplore.exe
6060 C:\Windows\System32\SearchProtocolHost.exe
4200 C:\Users\****\Desktop\MBRCheck.exe
5300 C:\Windows\System32\conhost.exe

\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000003`c6500000 (NTFS)
\\.\D: --> \\.\PhysicalDrive0 at offset 0x00000027`25f00000 (NTFS)

PhysicalDrive0 Model Number: HitachiHTS545032B9A300, Rev: PB3OC66G

Size Device Name MBR Status
--------------------------------------------
298 GB \\.\PhysicalDrive0 Unknown MBR code
SHA1: F5C09ACABD4A5370BDD907E8EDFE0C1DA0F9D3F5


Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:

cosinus 23.05.2011 19:36

Wir sollten den MBR manuell fixen. Sichere für den Fall der Fälle alle wichtigen Daten.

Hast Du noch andere Betriebssysteme außer Win7 (32-Bit) installiert?
Wenn nicht: Schau mal hier => RescueDisc-Win7-32-Bit

Lad das iso runter, brenn es zB mit ImgBurn per Imagebrennfunktion auf eine CD und starte damit den Rechner (von dieser CD booten).

Falls Du eine normale Win7-Installations-DVD (32-Bit) hast, brauchst Du das o.g. Image nicht sondern kannst einfach von der dieser DVD booten.

Klick auf Computerreparaturoptionen, weiter, Eingabeaufforderung - die Konsole öffnet sich. Da bitte bootrec.exe /fixboot eintippen (mit enter bestätigen), dann bootrec.exe /fixmbr eintippen (mit enter bestätigen) - Rechner neustarten, CD vorher rausnehmen. Erstell danach wieder neue Logs mit MBRCheck und wenn es geht GMER.

Rosina 23.05.2011 19:43

Ich versteh nur noch Bahnhof.
Was heißt MBR fixen? Muss das sein?
Ich habe Angst, dass hinterher alle meine Daten weg sind und dann gar nichts mehr funktioniert.

Ich habe das Notebook inkl. installiertem Windows 7 gekauft. Habe keine CD oder DVD. für Win.

Habe keine Ahnung von dem Ganzen.

cosinus 23.05.2011 20:12

Zitat:

Ich habe Angst, dass hinterher alle meine Daten weg sind und dann gar nichts mehr funktioniert.
Deswegen macht man für den Fall der Fälle immer Datensicherungen, ich weise nur nochmal vor internen Eingriffen daraufhin. Regelmäßig werden immer wichtige Daten gesichert, unabhängig ob man den MBR fixen will oder nicht - oder glaubst du die Platte spricht zu dir, dass sie morgen kaputt geht? Was machst du ohne Datensicherung bei einem Festplattenausfall? (zugeben, Plattenausfälle sind nicht häufig, aber wahrscheinlich genug...)

Zitat:

Habe keine Ahnung von dem Ganzen.
Einfach der Anleitung folgen, oder sind da Probleme beim Verstehen?

Rosina 23.05.2011 20:40

So, die Win-CD habe ich gebrannt.

Meine Daten werden einmal in der Woche auf dem Festplatten-Laufwerk D: gespeichert. Muss ich die jetzt zusätzlich noch irgendwie sichern? Und wenn ja, wie?

cosinus 23.05.2011 20:47

Zitat:

eine Daten werden einmal in der Woche auf dem Festplatten-Laufwerk D: gespeichert.
Das ist ein Pseudobackup denn:

Code:

\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000003`c6500000 (NTFS)
\\.\D: --> \\.\PhysicalDrive0 at offset 0x00000027`25f00000 (NTFS)

Du hast nur eine interne Platte, die in zwei Partitionen unterteilt ist, C + D. Wenn die interne Platte ausfällt, sind C+ D weg! Du musst auf ein anderes physikalisches Medium sichern! Externe Festplatte wäre sowas.

Rosina 23.05.2011 20:55

Ich habe aber keine externe Festplatte. Was mache ich nun?

cosinus 23.05.2011 21:00

So schnell wie es geht mal eine besorgen. Backups auf dasselbe physikalische medium zu erstellen kann auf Dauer nicht gutgehen :pfeiff:
Ist zwar besser als nichts, aber bei Ausfall dieser Platte sind die Daten und das backupverzeichnis mit weg.

Lassen wir den MBR-Fix erstmal weg.

Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!


Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt:


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


Rosina 24.05.2011 15:29

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 6661

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

24.05.2011 11:01:42
mbam-log-2011-05-24 (11-01-42).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 242029
Laufzeit: 40 Minute(n), 50 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


SUPERAntiSpyware Scann-Protokoll
hxxp://www.superantispyware.com

Generiert 05/24/2011 bei 02:40 PM

Version der Applikation : 4.53.1000

Version der Kern-Datenbank : 7126
Version der Spur-Datenbank : 4938

Scan Art : kompletter Scann
Totale Scann-Zeit : 03:24:28

Gescannte Speicherelemente : 736
Erfasste Speicher-Bedrohungen : 0
Gescannte Register-Elemente : 9806
Erfasste Register-Bedrohungen : 0
Gescannte Datei-Elemente : 97126
Erfasste Datei-Elemente : 0


ESETSmartInstaller@High as CAB hook log:
OnlineScanner.ocx - registred OK
# version=7
# iexplore.exe=8.00.7600.16385 (win7_rtm.090713-1255)
# OnlineScanner.ocx=1.0.0.6522
# api_version=3.0.2
# EOSSerial=86c9e9e100858c4bb7f703b3169e4f5e
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2011-05-24 02:22:11
# local_time=2011-05-24 04:22:11 (+0100, Mitteleuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=6.1.7600 NT
# compatibility_mode=1797 16775165 100 94 239571 42779116 236099 0
# compatibility_mode=5893 16776573 100 94 17750 57873486 0 0
# compatibility_mode=8192 67108863 100 0 73 73 0 0
# scanned=103287
# found=0
# cleaned=0
# scan_time=4637

cosinus 24.05.2011 17:43

Keine Funde! :daumenhoc
Rechner wieder im Lot oder gibts noch Probleme und/oder andere Funde?

Rosina 24.05.2011 18:16

Nein, keine weiteren Funde oder Probleme. Es öffnen sich keine ungewollten Fenster mehr.

Was ist denn mit diesem MBR-Fix? Muss ich das dann noch irgendwann nachholen?

cosinus 24.05.2011 18:33

Den MBR-Fix hätte ich sicherheitshalber gemacht, denn unbekannter MBR kann infizierter MBR bedeuten - muss aber nicht.

Rosina 24.05.2011 18:34

Okay, dan sage ich vielen, vielen Dank für deine Mühe und deine Geduld mit mir!
Toll, dass es dieses Forum und solche Leute wie dich gibt!

cosinus 24.05.2011 18:43

Dann wären wir durch! :abklatsch:

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update



PDF-Reader aktualisieren
Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst.

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink:

Mozilla und andere Browser => http://filepony.de/?q=Flash+Player
Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

Rosina 01.06.2011 21:45

Hallo, ich bin´s schon wieder. Hab schon wieder was neues:
Erst hat Antivir mir Malware gemeldet: HEUR/HTML.Malware im Verzeichnis C:\Users\****\AppData\Local\...\Temporary Internet Files\Content. IE5\0N2AMYWN

Diese Datei habe ich dann in die Quarantäne verschoben. Danach habe ich Malwarebytes gestartet, und habe schon wieder einen Trojaner:

Malwarebytes' Anti-Malware 1.51.0.1200
www.malwarebytes.org

Datenbank Version: 6747

Windows 6.1.7600
Internet Explorer 9.0.8112.16421

01.06.2011 22:33:43
mbam-log-2011-06-01 (22-33-43).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 254508
Laufzeit: 50 Minute(n), 11 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\PT25DHYRAW (Trojan.FakeAlert.SA) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


Was ist denn das jetzt schon wieder?

cosinus 01.06.2011 22:42

Ja hast du denn auch VOR DIESEN MELDUNGEN alle Updates eingespielt?

Rosina 01.06.2011 23:14

Ja, hab ich, gestern sogar noch den neuen IE installiert.
Hier noch die OTL-Datei:OTL Logfile:
Code:

OTL logfile created on: 6/1/2011 11:55:40 PM - Run 2
OTL by OldTimer - Version 3.2.22.3    Folder = C:\Users\****\Desktop
 Home Premium Edition  (Version = 6.1.7600) - Type = NTWorkstation
Internet Explorer (Version = 9.0.8112.16421)
Locale: 00000409 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
3.00 Gb Total Physical Memory | 2.00 Gb Available Physical Memory | 54.00% Memory free
6.00 Gb Paging File | 5.00 Gb Available in Paging File | 78.00% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\windows | %ProgramFiles% = C:\Program Files
Drive C: | 141.49 Gb Total Space | 110.92 Gb Free Space | 78.39% Space Free | Partition Type: NTFS
Drive D: | 141.50 Gb Total Space | 5.36 Gb Free Space | 3.79% Space Free | Partition Type: NTFS
 
Computer Name: ****-PC | User Name: **** | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe (SUPERAntiSpyware.com)
PRC - C:\Users\****\Desktop\OTL.exe (OldTimer Tools)
PRC - C:\Program Files\Avira\AntiVir Desktop\avshadow.exe (Avira GmbH)
PRC - C:\Program Files\Avira\AntiVir Desktop\sched.exe (Avira GmbH)
PRC - C:\Program Files\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH)
PRC - C:\Program Files\Avira\AntiVir Desktop\avguard.exe (Avira GmbH)
PRC - C:\Windows\explorer.exe (Microsoft Corporation)
PRC - C:\Program Files\Samsung\Easy Display Manager\dmhkcore.exe (Samsung Electronics Co., Ltd.)
PRC - C:\Program Files\Samsung\Samsung Support Center\SSCKbdHk.exe (SAMSUNG Electronics)
PRC - C:\Program Files\SAMSUNG\EasySpeedUpManager\EasySpeedUpManager.exe (Samsung Electronics Co., Ltd.)
PRC - C:\Program Files\Samsung\Samsung Recovery Solution 4\WCScheduler.exe (SEC)
PRC - C:\Program Files\Samsung Casual Games\GameConsole\OberonGameConsoleService.exe ()
PRC - C:\PROGRA~1\samsung\SAMSUN~2\SUPNOT~1.EXE ()
PRC - C:\Windows\System32\taskhost.exe (Microsoft Corporation)
PRC - C:\Windows\System32\conhost.exe (Microsoft Corporation)
PRC - C:\Program Files\CyberLink\Power2Go\CLMLSvc.exe (CyberLink)
PRC - C:\Program Files\CyberLink\PowerDVD8\PDVD8Serv.exe (CyberLink Corp.)
PRC - C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.)
PRC - C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe (Safer Networking Ltd.)
PRC - C:\Windows\System32\PELMICED.EXE (Primax Electronics Ltd.)
PRC - C:\Windows\System32\ico.exe (Primax Electronics Ltd.)
PRC - C:\Windows\System32\FSRremoS.EXE ()
 
 
========== Modules (SafeList) ==========
 
MOD - C:\Users\****\Desktop\OTL.exe (OldTimer Tools)
MOD - C:\Windows\winsxs\x86_microsoft.windows.common-controls_6595b64144ccf1df_6.0.7600.16661_none_420fe3fa2b8113bd\comctl32.dll (Microsoft Corporation)
 
 
========== Win32 Services (SafeList) ==========
 
SRV - (AntiVirSchedulerService) -- C:\Program Files\Avira\AntiVir Desktop\sched.exe (Avira GmbH)
SRV - (AntiVirService) -- C:\Program Files\Avira\AntiVir Desktop\avguard.exe (Avira GmbH)
SRV - (OberonGameConsoleService) -- C:\Program Files\Samsung Casual Games\GameConsole\OberonGameConsoleService.exe ()
SRV - (SensrSvc) -- C:\Windows\System32\sensrsvc.dll (Microsoft Corporation)
SRV - (WinDefend) -- C:\Program Files\Windows Defender\mpsvc.dll (Microsoft Corporation)
SRV - (SBSDWSCService) -- C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe (Safer Networking Ltd.)
 
 
========== Driver Services (SafeList) ==========
 
DRV - (MBAMSwissArmy) -- C:\Windows\System32\drivers\mbamswissarmy.sys (Malwarebytes Corporation)
DRV - (avipbb) -- C:\Windows\System32\drivers\avipbb.sys (Avira GmbH)
DRV - (avgntflt) -- C:\Windows\System32\drivers\avgntflt.sys (Avira GmbH)
DRV - (ssmdrv) -- C:\Windows\System32\drivers\ssmdrv.sys (Avira GmbH)
DRV - (SASKUTIL) -- C:\Program Files\SUPERAntiSpyware\SASKUTIL.SYS (SUPERAdBlocker.com and SUPERAntiSpyware.com)
DRV - (SASDIFSV) -- C:\Program Files\SUPERAntiSpyware\SASDIFSV.SYS (SUPERAdBlocker.com and SUPERAntiSpyware.com)
DRV - (athr) -- C:\Windows\System32\drivers\athr.sys (Atheros Communications, Inc.)
DRV - (yukonw7) -- C:\Windows\System32\drivers\yk62x86.sys ()
DRV - (vwifimp) -- C:\Windows\System32\drivers\vwifimp.sys (Microsoft Corporation)
DRV - (WinUsb) -- C:\Windows\System32\drivers\winusb.sys (Microsoft Corporation)
DRV - (IntcHdmiAddService) Intel(R) -- C:\Windows\System32\drivers\IntcHdmi.sys (Intel(R) Corporation)
DRV - (CryptOSD) -- C:\Windows\System32\drivers\CryptOSD.sys (Phoenix Technologies Ltd.)
DRV - (pelusblf) -- C:\Windows\System32\drivers\pelusblf.sys (Primax Electronics Ltd.)
DRV - (pelmouse) -- C:\Windows\System32\drivers\PELMOUSE.SYS (Primax Electronics Ltd.)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
 
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://www.google.com/ie
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.com/ig/redirectdomain?brand=smsn&bmod=smsn
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = hxxp://www.google.com/ie
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = hxxp://www.google.com/ie
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local
 
 
 
O1 HOSTS File: ([2011/05/06 22:11:55 | 000,000,027 | ---- | M]) - C:\Windows\System32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1      localhost
O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll (Safer Networking Limited)
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
O2 - BHO: (Google Toolbar Notifier BHO) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.5.5126.1836\swg.dll (Google Inc.)
O3 - HKLM\..\Toolbar: (Easy-WebPrint) - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll ()
O4 - HKLM..\Run: [Adobe Reader Speed Launcher] C:\Program Files\Adobe\Reader 10.0\Reader\Reader_sl.exe (Adobe Systems Incorporated)
O4 - HKLM..\Run: [APLangApp] C:\Program Files\AnyPC Client\APLangApp.exe (DoctorSoft)
O4 - HKLM..\Run: [avgnt] C:\Program Files\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH)
O4 - HKLM..\Run: [CLMLServer] C:\Program Files\CyberLink\Power2Go\CLMLSvc.exe (CyberLink)
O4 - HKLM..\Run: [Easy-PrintToolBox] C:\Program Files\Canon\Easy-PrintToolBox\BJPSMAIN.EXE (CANON INC.)
O4 - HKLM..\Run: [Mouse Suite 98 Daemon] C:\windows\System32\ico.exe (Primax Electronics Ltd.)
O4 - HKLM..\Run: [NeroCheck] C:\Windows\System32\NeroCheck.exe (Ahead Software Gmbh)
O4 - HKLM..\Run: [PDVD8LanguageShortcut] C:\Program Files\CyberLink\PowerDVD8\Language\Language.exe (CyberLink Corp.)
O4 - HKLM..\Run: [RemoteControl8] C:\Program Files\CyberLink\PowerDVD8\PDVD8Serv.exe (CyberLink Corp.)
O4 - HKLM..\Run: [UpdateLBPShortCut] C:\Program Files\CyberLink\LabelPrint\MUITransfer\MUIStartMenu.exe (CyberLink Corp.)
O4 - HKLM..\Run: [UpdateP2GoShortCut] C:\Program Files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe (CyberLink Corp.)
O4 - HKLM..\Run: [UpdatePDRShortCut] C:\Program Files\CyberLink\PowerDirector\MUITransfer\MUIStartMenu.exe (CyberLink Corp.)
O4 - HKLM..\Run: [UpdatePPShortCut] C:\Program Files\CyberLink\PowerProducer\MUITransfer\MUIStartMenu.exe (CyberLink Corp.)
O4 - HKLM..\Run: [UpdatePSTShortCut] C:\Program Files\CyberLink\DVD Suite\MUITransfer\MUIStartMenu.exe (CyberLink Corp.)
O4 - HKCU..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.)
O4 - HKCU..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe (SUPERAntiSpyware.com)
O4 - HKLM..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation)
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: EnableLUA = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0
O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O8 - Extra context menu item: Add to Google Photos Screensa&ver - C:\windows\System32\GPhotos.scr (Google Inc.)
O8 - Extra context menu item: Easy-WebPrint - Drucken - C:\Program Files\Canon\Easy-WebPrint\Resource.dll ()
O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - C:\Program Files\Canon\Easy-WebPrint\Resource.dll ()
O8 - Extra context menu item: Easy-WebPrint - Vorschau - C:\Program Files\Canon\Easy-WebPrint\Resource.dll ()
O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - C:\Program Files\Canon\Easy-WebPrint\Resource.dll ()
O8 - Extra context menu item: Google Sidewiki... - C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll (Google Inc.)
O9 - Extra Button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll (Microsoft Corporation)
O9 - Extra 'Tools' menuitem : An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll (Microsoft Corporation)
O9 - Extra Button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL (Microsoft Corporation)
O9 - Extra 'Tools' menuitem : Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll (Safer Networking Limited)
O10 - NameSpace_Catalog5\Catalog_Entries\000000000010 [] - C:\Program Files\Bonjour\mdnsNSP.dll (Apple Inc.)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} hxxp://download.macromedia.com/pub/shockwave/cabs/director/sw.cab (Reg Error: Key error.)
O16 - DPF: {233C1507-6A77-46A4-9443-F871F945D258} hxxp://download.macromedia.com/pub/shockwave/cabs/director/sw.cab (Shockwave ActiveX Control)
O16 - DPF: {34DC6011-88B5-4EA9-BA7A-DC7B4F4437FE} hxxp://photoservice.fujicolor.eu/ips-opdata/objects/jordan.cab (JordanUploader Class)
O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} hxxp://download.eset.com/special/eos-beta/OnlineScanner.cab (OnlineScanner Control)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_25-windows-i586.cab (Java Plug-in 1.6.0_25)
O16 - DPF: {CAFEEFAC-0016-0000-0025-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_25-windows-i586.cab (Java Plug-in 1.6.0_25)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_25-windows-i586.cab (Java Plug-in 1.6.0_25)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.0.1
O18 - Protocol\Handler\livecall {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WIC4A1~1\MESSEN~1\MSGRAP~1.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msnim {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\WIC4A1~1\MESSEN~1\MSGRAP~1.DLL (Microsoft Corporation)
O18 - Protocol\Filter\text/xml {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\MSOXMLMF.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\windows\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: VMApplet - (SystemPropertiesPerformance.exe) - C:\windows\System32\SystemPropertiesPerformance.exe (Microsoft Corporation)
O20 - HKLM Winlogon: VMApplet - (/pagefile) -  File not found
O28 - HKLM ShellExecuteHooks: {AEB6717E-7E19-11d0-97EE-00C04FD91972} - Reg Error: Key error. File not found
O32 - HKLM CDRom: AutoRun - 1
O34 - HKLM BootExecute: (autocheck autochk *) -  File not found
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = ComFile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
========== Files/Folders - Created Within 30 Days ==========
 
[2011/05/31 20:26:51 | 003,695,416 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\ieapfltr.dat
[2011/05/31 20:26:51 | 002,382,848 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\mshtml.tlb
[2011/05/31 20:26:51 | 001,797,632 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\jscript9.dll
[2011/05/31 20:26:51 | 001,427,456 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\inetcpl.cpl
[2011/05/31 20:26:51 | 000,716,800 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\jscript.dll
[2011/05/31 20:26:51 | 000,580,608 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\msfeeds.dll
[2011/05/31 20:26:51 | 000,434,176 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\ieapfltr.dll
[2011/05/31 20:26:51 | 000,420,864 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\vbscript.dll
[2011/05/31 20:26:51 | 000,367,104 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\html.iec
[2011/05/31 20:26:51 | 000,353,792 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\dxtmsft.dll
[2011/05/31 20:26:51 | 000,353,584 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\iedkcs32.dll
[2011/05/31 20:26:51 | 000,231,936 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\url.dll
[2011/05/31 20:26:51 | 000,227,840 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\ieaksie.dll
[2011/05/31 20:26:51 | 000,223,232 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\dxtrans.dll
[2011/05/31 20:26:51 | 000,176,640 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\ieui.dll
[2011/05/31 20:26:51 | 000,163,840 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\ieakui.dll
[2011/05/31 20:26:51 | 000,162,304 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\msrating.dll
[2011/05/31 20:26:51 | 000,161,792 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\msls31.dll
[2011/05/31 20:26:51 | 000,152,064 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\wextract.exe
[2011/05/31 20:26:51 | 000,150,528 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\iexpress.exe
[2011/05/31 20:26:51 | 000,142,848 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\ieUnatt.exe
[2011/05/31 20:26:51 | 000,130,560 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\ieakeng.dll
[2011/05/31 20:26:51 | 000,118,784 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\iepeers.dll
[2011/05/31 20:26:51 | 000,110,592 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\IEAdvpack.dll
[2011/05/31 20:26:51 | 000,101,888 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\admparse.dll
[2011/05/31 20:26:51 | 000,086,528 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\iesysprep.dll
[2011/05/31 20:26:51 | 000,078,848 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\inseng.dll
[2011/05/31 20:26:51 | 000,076,800 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\SetIEInstalledDate.exe
[2011/05/31 20:26:51 | 000,074,752 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\RegisterIEPKEYs.exe
[2011/05/31 20:26:51 | 000,074,752 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\iesetup.dll
[2011/05/31 20:26:51 | 000,074,240 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\ie4uinit.exe
[2011/05/31 20:26:51 | 000,065,024 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\jsproxy.dll
[2011/05/31 20:26:51 | 000,054,272 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\pngfilt.dll
[2011/05/31 20:26:51 | 000,048,640 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\mshtmler.dll
[2011/05/31 20:26:51 | 000,041,472 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\msfeedsbs.dll
[2011/05/31 20:26:51 | 000,035,840 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\imgutil.dll
[2011/05/31 20:26:51 | 000,031,744 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\iernonce.dll
[2011/05/31 20:26:51 | 000,023,552 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\licmgr10.dll
[2011/05/31 20:26:51 | 000,010,752 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\msfeedssync.exe
[2011/05/28 22:46:46 | 000,000,000 | ---D | C] -- C:\ProgramData\Symantec
[2011/05/28 22:46:46 | 000,000,000 | ---D | C] -- C:\ProgramData\NortonInstaller
[2011/05/28 22:46:46 | 000,000,000 | ---D | C] -- C:\Program Files\NortonInstaller
[2011/05/28 22:46:46 | 000,000,000 | ---D | C] -- C:\ProgramData\Norton
[2011/05/28 22:21:42 | 000,000,000 | ---D | C] -- C:\windows\System32\Adobe
[2011/05/27 21:29:56 | 000,000,000 | ---D | C] -- C:\Users\****\Tracing
[2011/05/27 21:05:51 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Earth
[2011/05/25 11:19:43 | 000,026,496 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\drivers\Diskdump.sys
[2011/05/24 20:14:39 | 000,000,000 | ---D | C] -- C:\Users\****\AppData\Roaming\Apple Computer
[2011/05/24 20:14:31 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\iTunes
[2011/05/24 20:14:30 | 000,107,368 | ---- | C] (GEAR Software Inc.) -- C:\windows\System32\GEARAspi.dll
[2011/05/24 20:13:59 | 000,000,000 | ---D | C] -- C:\Program Files\iTunes
[2011/05/24 20:13:59 | 000,000,000 | ---D | C] -- C:\Program Files\iPod
[2011/05/24 20:13:59 | 000,000,000 | ---D | C] -- C:\ProgramData\{429CAD59-35B1-4DBC-BB6D-1DB246563521}
[2011/05/24 20:13:35 | 000,000,000 | ---D | C] -- C:\Program Files\Bonjour
[2011/05/24 20:12:22 | 000,000,000 | ---D | C] -- C:\Program Files\Safari
[2011/05/24 20:11:11 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\QuickTime
[2011/05/24 20:11:04 | 000,000,000 | ---D | C] -- C:\Program Files\QuickTime
[2011/05/24 20:11:04 | 000,000,000 | ---D | C] -- C:\ProgramData\Apple Computer
[2011/05/24 20:07:02 | 000,000,000 | ---D | C] -- C:\Program Files\Common Files\Java
[2011/05/24 20:06:53 | 000,157,472 | ---- | C] (Sun Microsystems, Inc.) -- C:\windows\System32\javaws.exe
[2011/05/24 20:06:53 | 000,145,184 | ---- | C] (Sun Microsystems, Inc.) -- C:\windows\System32\javaw.exe
[2011/05/24 20:06:53 | 000,145,184 | ---- | C] (Sun Microsystems, Inc.) -- C:\windows\System32\java.exe
[2011/05/24 19:57:58 | 000,404,640 | ---- | C] (Adobe Systems Incorporated) -- C:\windows\System32\FlashPlayerCPLApp.cpl
[2011/05/24 19:54:35 | 000,000,000 | ---D | C] -- C:\Program Files\Common Files\Adobe
[2011/05/24 19:54:35 | 000,000,000 | ---D | C] -- C:\Program Files\Adobe
[2011/05/24 15:03:42 | 000,000,000 | ---D | C] -- C:\Program Files\ESET
[2011/05/24 11:11:13 | 000,000,000 | ---D | C] -- C:\Users\****\AppData\Roaming\SUPERAntiSpyware.com
[2011/05/24 11:11:11 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SUPERAntiSpyware
[2011/05/24 11:11:09 | 000,000,000 | ---D | C] -- C:\Program Files\SUPERAntiSpyware
[2011/05/24 11:04:40 | 000,000,000 | ---D | C] -- C:\ProgramData\SUPERAntiSpyware.com
[2011/05/23 20:14:45 | 000,000,000 | ---D | C] -- C:\Users\****\Desktop\7-Zip
[2011/05/23 20:14:45 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\7-Zip
[2011/05/23 10:36:26 | 000,000,000 | ---D | C] -- C:\windows\temp
[2011/05/23 10:36:01 | 000,000,000 | -HSD | C] -- C:\$RECYCLE.BIN
[2011/05/23 10:30:07 | 000,161,792 | ---- | C] (SteelWerX) -- C:\windows\SWREG.exe
[2011/05/23 10:30:07 | 000,136,704 | ---- | C] (SteelWerX) -- C:\windows\SWSC.exe
[2011/05/23 10:30:07 | 000,031,232 | ---- | C] (NirSoft) -- C:\windows\NIRCMD.exe
[2011/05/23 10:30:03 | 000,000,000 | ---D | C] -- C:\Cofi
[2011/05/23 10:29:48 | 000,212,480 | ---- | C] (SteelWerX) -- C:\windows\SWXCACLS.exe
[2011/05/21 19:33:03 | 003,957,632 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\ntkrnlpa.exe
[2011/05/21 19:33:03 | 003,901,824 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\ntoskrnl.exe
[2011/05/21 19:32:58 | 000,123,904 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\poqexec.exe
[2011/05/06 22:13:01 | 000,000,000 | ---D | C] -- C:\Users\****\AppData\Local\temp
[2011/05/06 22:07:18 | 000,000,000 | ---D | C] -- C:\windows\ERDNT
[2011/05/06 22:06:40 | 000,000,000 | ---D | C] -- C:\Qoobox
[2011/05/06 21:10:32 | 001,407,280 | ---- | C] (Kaspersky Lab ZAO) -- C:\Users\****\Desktop\tdsskiller.exe
[2011/05/06 20:35:02 | 000,000,000 | ---D | C] -- C:\_OTL
[2010/08/25 19:59:08 | 000,004,096 | ---- | C] ( ) -- C:\windows\System32\IGFXDEVLib.dll
[2 C:\Users\****\*.tmp files -> C:\Users\****\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2011/06/01 23:04:00 | 000,001,094 | ---- | M] () -- C:\windows\tasks\GoogleUpdateTaskMachineUA.job
[2011/06/01 21:39:33 | 000,001,071 | ---- | M] () -- C:\Users\Public\Desktop\Malwarebytes' Anti-Malware.lnk
[2011/06/01 21:38:18 | 000,014,512 | ---- | M] () -- C:\windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
[2011/06/01 21:38:18 | 000,014,512 | ---- | M] () -- C:\windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
[2011/06/01 21:31:16 | 000,000,374 | ---- | M] () -- C:\windows\System32\drivers\etc\hosts.ics
[2011/06/01 21:30:39 | 000,001,090 | ---- | M] () -- C:\windows\tasks\GoogleUpdateTaskMachineCore.job
[2011/06/01 21:30:27 | 000,067,584 | --S- | M] () -- C:\windows\bootstat.dat
[2011/06/01 21:30:21 | 2384,941,056 | -HS- | M] () -- C:\hiberfil.sys
[2011/05/31 20:26:51 | 003,695,416 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\ieapfltr.dat
[2011/05/31 20:26:51 | 002,382,848 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\mshtml.tlb
[2011/05/31 20:26:51 | 001,797,632 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\jscript9.dll
[2011/05/31 20:26:51 | 001,427,456 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\inetcpl.cpl
[2011/05/31 20:26:51 | 000,716,800 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\jscript.dll
[2011/05/31 20:26:51 | 000,580,608 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\msfeeds.dll
[2011/05/31 20:26:51 | 000,434,176 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\ieapfltr.dll
[2011/05/31 20:26:51 | 000,420,864 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\vbscript.dll
[2011/05/31 20:26:51 | 000,367,104 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\html.iec
[2011/05/31 20:26:51 | 000,353,792 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\dxtmsft.dll
[2011/05/31 20:26:51 | 000,353,584 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\iedkcs32.dll
[2011/05/31 20:26:51 | 000,231,936 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\url.dll
[2011/05/31 20:26:51 | 000,227,840 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\ieaksie.dll
[2011/05/31 20:26:51 | 000,223,232 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\dxtrans.dll
[2011/05/31 20:26:51 | 000,176,640 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\ieui.dll
[2011/05/31 20:26:51 | 000,163,840 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\ieakui.dll
[2011/05/31 20:26:51 | 000,162,304 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\msrating.dll
[2011/05/31 20:26:51 | 000,161,792 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\msls31.dll
[2011/05/31 20:26:51 | 000,152,064 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\wextract.exe
[2011/05/31 20:26:51 | 000,150,528 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\iexpress.exe
[2011/05/31 20:26:51 | 000,142,848 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\ieUnatt.exe
[2011/05/31 20:26:51 | 000,130,560 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\ieakeng.dll
[2011/05/31 20:26:51 | 000,118,784 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\iepeers.dll
[2011/05/31 20:26:51 | 000,110,592 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\IEAdvpack.dll
[2011/05/31 20:26:51 | 000,101,888 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\admparse.dll
[2011/05/31 20:26:51 | 000,086,528 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\iesysprep.dll
[2011/05/31 20:26:51 | 000,078,848 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\inseng.dll
[2011/05/31 20:26:51 | 000,076,800 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\SetIEInstalledDate.exe
[2011/05/31 20:26:51 | 000,074,752 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\RegisterIEPKEYs.exe
[2011/05/31 20:26:51 | 000,074,752 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\iesetup.dll
[2011/05/31 20:26:51 | 000,074,240 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\ie4uinit.exe
[2011/05/31 20:26:51 | 000,072,822 | ---- | M] () -- C:\windows\System32\ieuinit.inf
[2011/05/31 20:26:51 | 000,065,024 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\jsproxy.dll
[2011/05/31 20:26:51 | 000,054,272 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\pngfilt.dll
[2011/05/31 20:26:51 | 000,048,640 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\mshtmler.dll
[2011/05/31 20:26:51 | 000,041,472 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\msfeedsbs.dll
[2011/05/31 20:26:51 | 000,035,840 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\imgutil.dll
[2011/05/31 20:26:51 | 000,031,744 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\iernonce.dll
[2011/05/31 20:26:51 | 000,023,552 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\licmgr10.dll
[2011/05/31 20:26:51 | 000,010,752 | ---- | M] (Microsoft Corporation) -- C:\windows\System32\msfeedssync.exe
[2011/05/29 09:11:30 | 000,039,984 | ---- | M] (Malwarebytes Corporation) -- C:\windows\System32\drivers\mbamswissarmy.sys
[2011/05/29 09:11:20 | 000,022,712 | ---- | M] (Malwarebytes Corporation) -- C:\windows\System32\drivers\mbam.sys
[2011/05/27 21:22:14 | 000,115,932 | -H-- | M] () -- C:\windows\System32\mlfcache.dat
[2011/05/27 21:05:52 | 000,002,170 | ---- | M] () -- C:\Users\Public\Desktop\Google Earth.lnk
[2011/05/25 11:20:18 | 000,659,004 | ---- | M] () -- C:\windows\System32\perfh007.dat
[2011/05/25 11:20:18 | 000,620,150 | ---- | M] () -- C:\windows\System32\perfh009.dat
[2011/05/25 11:20:18 | 000,132,542 | ---- | M] () -- C:\windows\System32\perfc007.dat
[2011/05/25 11:20:18 | 000,108,332 | ---- | M] () -- C:\windows\System32\perfc009.dat
[2011/05/24 20:14:31 | 000,001,753 | ---- | M] () -- C:\Users\Public\Desktop\iTunes.lnk
[2011/05/24 20:12:26 | 000,002,479 | ---- | M] () -- C:\Users\Public\Desktop\Safari.lnk
[2011/05/24 20:11:11 | 000,001,815 | ---- | M] () -- C:\Users\Public\Desktop\QuickTime Player.lnk
[2011/05/24 20:06:48 | 000,157,472 | ---- | M] (Sun Microsystems, Inc.) -- C:\windows\System32\javaws.exe
[2011/05/24 20:06:48 | 000,145,184 | ---- | M] (Sun Microsystems, Inc.) -- C:\windows\System32\javaw.exe
[2011/05/24 20:06:48 | 000,145,184 | ---- | M] (Sun Microsystems, Inc.) -- C:\windows\System32\java.exe
[2011/05/24 20:06:47 | 000,472,808 | ---- | M] (Sun Microsystems, Inc.) -- C:\windows\System32\deployJava1.dll
[2011/05/24 19:57:58 | 000,404,640 | ---- | M] (Adobe Systems Incorporated) -- C:\windows\System32\FlashPlayerCPLApp.cpl
[2011/05/24 19:54:51 | 000,001,989 | ---- | M] () -- C:\Users\Public\Desktop\Adobe Reader X.lnk
[2011/05/24 11:11:11 | 000,001,965 | ---- | M] () -- C:\Users\Public\Desktop\SUPERAntiSpyware Free Edition.lnk
[2011/05/23 20:32:11 | 000,080,384 | ---- | M] () -- C:\Users\****\Desktop\MBRCheck.exe
[2011/05/22 20:27:03 | 000,005,632 | ---- | M] () -- C:\Users\****\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2011/05/06 22:11:55 | 000,000,027 | ---- | M] () -- C:\windows\System32\drivers\etc\hosts
[2011/05/06 21:19:04 | 000,000,660 | ---- | M] () -- C:\Users\****\AppData\Roaming\wklnhst.dat
[2011/05/06 21:10:38 | 001,407,280 | ---- | M] (Kaspersky Lab ZAO) -- C:\Users\****\Desktop\tdsskiller.exe
[2 C:\Users\****\*.tmp files -> C:\Users\****\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2011/05/31 20:26:51 | 000,072,822 | ---- | C] () -- C:\windows\System32\ieuinit.inf
[2011/05/27 21:22:14 | 000,115,932 | -H-- | C] () -- C:\windows\System32\mlfcache.dat
[2011/05/27 21:05:52 | 000,002,170 | ---- | C] () -- C:\Users\Public\Desktop\Google Earth.lnk
[2011/05/24 20:14:31 | 000,001,753 | ---- | C] () -- C:\Users\Public\Desktop\iTunes.lnk
[2011/05/24 20:12:26 | 000,002,491 | ---- | C] () -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Safari.lnk
[2011/05/24 20:12:26 | 000,002,479 | ---- | C] () -- C:\Users\Public\Desktop\Safari.lnk
[2011/05/24 20:11:11 | 000,001,815 | ---- | C] () -- C:\Users\Public\Desktop\QuickTime Player.lnk
[2011/05/24 19:54:51 | 000,001,989 | ---- | C] () -- C:\Users\Public\Desktop\Adobe Reader X.lnk
[2011/05/24 19:54:50 | 000,002,441 | ---- | C] () -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Reader X.lnk
[2011/05/24 11:11:11 | 000,001,965 | ---- | C] () -- C:\Users\Public\Desktop\SUPERAntiSpyware Free Edition.lnk
[2011/05/23 20:32:09 | 000,080,384 | ---- | C] () -- C:\Users\****\Desktop\MBRCheck.exe
[2011/05/23 10:30:07 | 000,256,512 | ---- | C] () -- C:\windows\PEV.exe
[2011/05/23 10:30:07 | 000,098,816 | ---- | C] () -- C:\windows\sed.exe
[2011/05/23 10:30:07 | 000,089,088 | ---- | C] () -- C:\windows\MBR.exe
[2011/05/23 10:30:07 | 000,080,412 | ---- | C] () -- C:\windows\grep.exe
[2011/05/23 10:30:07 | 000,068,096 | ---- | C] () -- C:\windows\zip.exe
[2011/05/22 20:12:17 | 000,005,632 | ---- | C] () -- C:\Users\****\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2010/08/25 20:30:02 | 000,439,308 | ---- | C] () -- C:\windows\System32\igcompkrng500.bin
[2010/08/25 20:30:00 | 000,982,240 | ---- | C] () -- C:\windows\System32\igkrng500.bin
[2010/08/25 20:30:00 | 000,092,356 | ---- | C] () -- C:\windows\System32\igfcg500m.bin
[2010/08/25 19:57:00 | 000,000,151 | ---- | C] () -- C:\windows\System32\GfxUI.exe.config
[2010/08/25 19:52:00 | 000,208,896 | ---- | C] () -- C:\windows\System32\iglhsip32.dll
[2010/08/25 19:52:00 | 000,143,360 | ---- | C] () -- C:\windows\System32\iglhcp32.dll
[2010/08/04 20:56:04 | 000,000,224 | ---- | C] () -- C:\windows\CoverDes.INI
[2010/07/24 14:13:52 | 000,484,352 | ---- | C] () -- C:\windows\System32\lame_enc.dll
[2010/01/30 18:00:55 | 000,020,480 | ---- | C] () -- C:\windows\System32\FSRremoS.EXE
[2010/01/30 18:00:54 | 000,024,576 | ---- | C] () -- C:\windows\System32\FSRremoC.DLL
[2010/01/29 20:27:58 | 000,000,660 | ---- | C] () -- C:\Users\Anja\AppData\Roaming\wklnhst.dat
[2010/01/29 01:20:50 | 000,372,736 | ---- | C] () -- C:\windows\System32\hpgt2300.dll
[2010/01/29 00:46:06 | 000,008,704 | ---- | C] () -- C:\windows\System32\CNMVS78.DLL
[2010/01/29 00:09:35 | 000,000,812 | ---- | C] () -- C:\windows\System32\drivers\scdskr01.dat
[2010/01/29 00:09:35 | 000,000,541 | ---- | C] () -- C:\windows\System32\drivers\scdhkr01.dat
[2010/01/29 00:09:35 | 000,000,500 | ---- | C] () -- C:\windows\System32\drivers\RSTable.dat
[2010/01/29 00:09:35 | 000,000,036 | ---- | C] () -- C:\windows\System32\drivers\scdstr01.dat
[2010/01/28 22:58:43 | 000,172,032 | ---- | C] () -- C:\windows\WsBtn.dll
[2010/01/28 21:43:42 | 000,000,002 | ---- | C] () -- C:\windows\HotFixList.ini
[2009/12/05 22:22:03 | 000,659,004 | ---- | C] () -- C:\windows\System32\perfh007.dat
[2009/12/05 22:22:03 | 000,295,922 | ---- | C] () -- C:\windows\System32\perfi007.dat
[2009/12/05 22:22:03 | 000,132,542 | ---- | C] () -- C:\windows\System32\perfc007.dat
[2009/12/05 22:22:03 | 000,038,104 | ---- | C] () -- C:\windows\System32\perfd007.dat
[2009/12/05 22:01:49 | 000,004,608 | ---- | C] () -- C:\windows\System32\HdmiCoin.dll
[2009/12/05 22:01:47 | 000,134,592 | ---- | C] () -- C:\windows\System32\igfcg500.bin
[2009/12/05 05:17:31 | 000,307,200 | ---- | C] () -- C:\windows\SetDisplayResolution.exe
[2009/07/14 06:57:37 | 000,067,584 | --S- | C] () -- C:\windows\bootstat.dat
[2009/07/14 06:33:53 | 000,350,288 | ---- | C] () -- C:\windows\System32\FNTCACHE.DAT
[2009/07/14 04:05:48 | 000,620,150 | ---- | C] () -- C:\windows\System32\perfh009.dat
[2009/07/14 04:05:48 | 000,291,294 | ---- | C] () -- C:\windows\System32\perfi009.dat
[2009/07/14 04:05:48 | 000,108,332 | ---- | C] () -- C:\windows\System32\perfc009.dat
[2009/07/14 04:05:48 | 000,031,548 | ---- | C] () -- C:\windows\System32\perfd009.dat
[2009/07/14 04:05:05 | 000,000,741 | ---- | C] () -- C:\windows\System32\NOISE.DAT
[2009/07/14 04:04:11 | 000,215,943 | ---- | C] () -- C:\windows\System32\dssec.dat
[2009/07/14 01:55:01 | 000,043,131 | ---- | C] () -- C:\windows\mib.bin
[2009/07/14 01:51:43 | 000,073,728 | ---- | C] () -- C:\windows\System32\BthpanContextHandler.dll
[2009/07/14 01:42:10 | 000,064,000 | ---- | C] () -- C:\windows\System32\BWContextHandler.dll
[2009/06/10 23:26:10 | 000,673,088 | ---- | C] () -- C:\windows\System32\mlang.dat
[2009/05/01 17:24:14 | 000,000,184 | ---- | C] () -- C:\windows\System32\drivers\osdauth.dat
[2009/05/01 16:41:06 | 000,000,020 | ---- | C] () -- C:\windows\System32\drivers\OSDSig.dat

< End of report >

--- --- ---

Hab mir auch heute eine externe Festplatte besorgt!

Gibt es denn ein Programm, dass diese Trojaner erkennt, bevor Sie auf den PC gelangen, also sowas wie einen Hintergrundscanner (Nennt man das so?)? Ist es sinnvoll die Vollversion von Malwarebytes zu kaufen?

Ich hab auch heute nachmittag die Meldung bekommen, dass mein Antivir upgedatet werden muss. Normalerweise wird das Update automatisch jeden Tag gemacht, hat aber wohl die letzten Tage nicht funktioniert. Habe das Update dann sofort gemacht.

cosinus 02.06.2011 00:27

Zitat:

Gibt es denn ein Programm, dass diese Trojaner erkennt, bevor Sie auf den PC gelangen, also sowas wie einen Hintergrundscanner (Nennt man das so?)? Ist es sinnvoll die Vollversion von Malwarebytes zu kaufen?
Die Frage - welcher Virenscanner oder ob der installierte reicht - taucht ständig auf.
Der Virenscanner - egal welcher - kann und wird niemals 100% Schutz bieten können. Neue/unbekannte Schädlinge können immer durch die Lappen gehen. Bleib bei dem Scanner oder nimm Microsoft Security Essentials.
Abgesehen davon nutzen verschiedene Virenscanner unterschiedliche Signaturen und Techniken, das führt dazu, dass zB Scanner1 Schädling X entdeckt, aber Schädling Y übersieht. Scanner2 erkennt Schädling Y, dafür aber Schädling X nicht...
Wichtiger ist, dass du dich an Regeln hälst. Der beste Virenscanner bringt nichts, wenn du dich falsch verhälst und fahrlässig/unvorsichtig bist. Airbag und Sicherheitsgurt im Auto sind ja auch keine Gründe dafür auf die Verkehrsregeln zu pfeifen.

Halte Dich am besten grob an diese Regeln:

1) Sei misstrauisch im Internet und v.a. bei unbekannten E-Mails, sei vorsichtig bei der Herausgabe persönlicher Daten!!
2) Halte Windows und alle verwendeten Programme immer aktuell
3) Führe regelmäßig Backups auf externe Medien durch
4) Arbeite mit eingeschränkten Rechten
5) Nutze sichere Programme wie zB Opera oder Firefox zum Surfen statt den IE, zum Mailen Thunderbird statt Outlook Express - E-Mails nur als reinen text anzeigen lassen
6) automatische Wiedergabe von allen Laufwerken komplett deaktivieren, denn das ist ein unnötiges Sicherheitsrisiko

Alles noch genauer erklärt steht hier => Kompromittierung unvermeidbar?

Rosina 02.06.2011 09:43

Vielen Dank für deine Antwort.

Was mache ich denn nun mit den beiden gefundenen Dateien? Bis jetzt sind sie nur in die Quarantäne verschoben. Kann ich die da löschen und alles ist in Ordnung, oder müssen wir alles nochmal machen, wie beim letzten Mal?

Wenn ich nun eine Datensicherung auf meine Festplatte mache, kopiere ich dann den Trojaner mit auf die Festplatte, oder kann das nicht pasieren?

cosinus 03.06.2011 09:23

Zitat:

Bis jetzt sind sie nur in die Quarantäne verschoben. Kann ich die da löschen und alles ist in Ordnung,
Du weißt, was eine Quarantäne ist? Ob da die schädliche Datei drinbleibt oder nicht, das hat keine Auswirkungen. Schädlinge in der Quarantäne können nichts mehr anrichten, sie sind dort isoliert. Du solltest grundsätzlich mit der Quarantäne arbeiten, denn falls der Virenscanner durch einen Fehlalarm was wichtiges löscht, kannst Du notfalls noch über die Quarantäne an die Datei ran.


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:33 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131