Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   GEMA Trojaner (https://www.trojaner-board.de/106098-gema-trojaner.html)

dpm3006 11.12.2011 12:38

GEMA Trojaner
 
Hallo lieber Helfer,
ich bin neu hier, weil neben mir mein Laptop steht, der sich den bereits in anderen Threads beschriebenen GEMA Trojaner eingefangen hat.

Es handelt sich um einen Medion PC, auf dem Windows XP Professional läuft.

Ich habe den Scan mit OTLPE bereits ausgeführt, wobei nur die OTL.txt Datei aber nicht die Extras.txt Datei ausgegeben wurde. Die OTL-Datei sieht wie folgt aus:

Code:

OTL logfile created on: 12/11/2011 11:46:12 AM - Run
OTLPE by OldTimer - Version 3.1.48.0    Folder = X:\Programs\OTLPE
Microsoft Windows XP Service Pack 2 (Version = 5.1.2600) - Type = SYSTEM
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
895.00 Mb Total Physical Memory | 679.00 Mb Available Physical Memory | 76.00% Memory free
806.00 Mb Paging File | 715.00 Mb Available in Paging File | 89.00% Paging File free
Paging file location(s): C:\pagefile.sys 1344 2688 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 62.19 Gb Total Space | 29.02 Gb Free Space | 46.66% Space Free | Partition Type: NTFS
Drive D: | 12.32 Gb Total Space | 3.42 Gb Free Space | 27.74% Space Free | Partition Type: FAT32
Drive X: | 436.59 Mb Total Space | 0.00 Mb Free Space | 0.00% Space Free | Partition Type: CDFS
 
Computer Name: REATOGO | User Name: SYSTEM
Boot Mode: Normal | Scan Mode: All users
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
Using ControlSet: ControlSet002
 
========== Win32 Services (SafeList) ==========
 
SRV - [2006/10/26 13:49:34 | 000,441,136 | ---- | M] (Microsoft Corporation) [On_Demand] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\ODSERV.EXE -- (odserv)
SRV - [2006/10/26 08:03:08 | 000,145,184 | ---- | M] (Microsoft Corporation) [On_Demand] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose)
SRV - [2006/10/05 01:45:04 | 001,444,352 | ---- | M] (Buhl Data Service GmbH) [Auto] -- C:\Programme\Sceneo\Bonavista\Services\PVR\pvrservice.exe -- (srvcPVR)
SRV - [2006/09/26 10:50:30 | 000,779,776 | ---- | M] (ODSoft multimedia) [Auto] -- C:\Programme\Sceneo\Bonavista\Services\ODSBC\ODSBCService.exe -- (ODSBC)
SRV - [2006/04/24 07:25:44 | 000,073,728 | ---- | M] (Hewlett-Packard Company) [Auto] -- C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe -- (LightScribeService)
SRV - [2005/10/06 11:13:10 | 000,856,064 | ---- | M] (Microsoft Corporation) [On_Demand] -- C:\Programme\Windows Media Connect 2\wmccds.exe -- (WMConnectCDS)
SRV - [2005/06/02 08:54:34 | 000,086,606 | ---- | M] (Canon Inc.) [Auto] -- C:\Programme\Canon\CAL\CALMAIN.exe -- (CCALib8)
SRV - [2005/04/03 17:41:10 | 000,069,632 | ---- | M] (Macrovision Corporation) [On_Demand] -- C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe -- (IDriverT)
SRV - [2004/11/09 15:36:01 | 001,140,312 | ---- | M] (America Online, Inc.) [Auto] -- C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe -- (AOL ACS)
SRV - [2003/06/19 16:25:00 | 000,322,120 | ---- | M] (Microsoft Corporation) [Auto] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE -- (MDM)
SRV - [2001/11/12 07:31:48 | 000,020,480 | ---- | M] (X10) [Auto] -- C:\Programme\Common Files\X10\Common\X10nets.exe -- (x10nets)
 
 
========== Driver Services (SafeList) ==========
 
DRV - File not found [Kernel | On_Demand] --  -- (WDICA)
DRV - File not found [Kernel | System] --  -- (Wbutton)
DRV - File not found [Kernel | On_Demand] --  -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand] --  -- (PDRELI)
DRV - File not found [Kernel | On_Demand] --  -- (PDFRAME)
DRV - File not found [Kernel | On_Demand] --  -- (PDCOMP)
DRV - File not found [Kernel | System] --  -- (PCIDump)
DRV - File not found [Kernel | System] --  -- (mailKmd)
DRV - File not found [Kernel | System] --  -- (lbrtfdc)
DRV - File not found [Kernel | System] --  -- (i2omgmt)
DRV - File not found [Kernel | On_Demand] --  -- (d50390f8-8582-4eb6-a7f0-6d97095fe6bf)
DRV - File not found [Kernel | System] --  -- (Changer)
DRV - [2009/03/05 15:54:09 | 000,101,376 | ---- | M] (Protect Software GmbH) [Kernel | Auto] -- C:\WINDOWS\system32\drivers\ACEDRV07.sys -- (ACEDRV07)
DRV - [2007/06/29 06:03:00 | 000,081,408 | ---- | M] () [Kernel | System] -- C:\WINDOWS\system32\drivers\SSHDRV86.sys -- (SSHDRV86)
DRV - [2007/06/29 05:39:01 | 000,076,288 | ---- | M] () [Kernel | System] -- C:\WINDOWS\system32\drivers\SSHDRV82.sys -- (SSHDRV82)
DRV - [2007/06/18 08:10:42 | 000,373,568 | ---- | M] (Protect Software GmbH) [Kernel | Auto] -- C:\WINDOWS\system32\drivers\acedrv09.sys -- (acedrv09)
DRV - [2007/05/30 11:54:22 | 000,201,696 | ---- | M] (Protect Software GmbH) [Kernel | Auto] -- C:\WINDOWS\system32\drivers\acehlp09.sys -- (acehlp09)
DRV - [2006/10/12 09:32:54 | 001,027,072 | ---- | M] (Animation Technologies Inc.) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\LVMST.sys -- (LVMST)
DRV - [2006/10/05 11:31:46 | 000,488,960 | ---- | M] (ZyDAS Technology Corporation) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\ZD1211BU.sys -- (ZD1211BU(ZyDAS)) ZyDAS ZD1211B IEEE 802.11 b+g Wireless LAN Driver (USB)(ZyDAS)
DRV - [2006/08/15 07:41:16 | 004,368,896 | ---- | M] (Realtek Semiconductor Corp.) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\RtkHDAud.Sys -- (IntcAzAudAddService) Service for Realtek HD Audio (WDM)
DRV - [2006/06/18 16:38:18 | 000,043,520 | ---- | M] (Advanced Micro Devices) [Kernel | System] -- C:\WINDOWS\system32\drivers\AmdK8.sys -- (AmdK8)
DRV - [2006/04/05 10:47:20 | 000,891,008 | ---- | M] (Motorola Inc.) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\smserial.sys -- (smserial)
DRV - [2006/03/06 22:49:36 | 000,011,136 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\nvsmu.sys -- (nvsmu)
DRV - [2006/03/03 23:31:04 | 000,013,056 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus)
DRV - [2006/03/03 23:31:02 | 000,034,176 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD)
DRV - [2006/01/27 23:04:16 | 000,099,584 | ---- | M] (NVIDIA Corporation) [Kernel | Boot] -- C:\WINDOWS\system32\drivers\nvata.sys -- (nvata)
DRV - [2005/12/22 10:02:22 | 000,051,840 | ---- | M] (REDC) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\rimsptsk.sys -- (rimsptsk)
DRV - [2005/11/28 04:45:16 | 000,007,040 | ---- | M] (X10 Wireless Technology, Inc.) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\x10hid.sys -- (X10Hid)
DRV - [2005/11/16 13:28:32 | 000,028,928 | ---- | M] (REDC) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\rimmptsk.sys -- (rimmptsk)
DRV - [2005/11/01 11:08:00 | 000,308,992 | ---- | M] (REDC) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\rixdptsk.sys -- (rismxdp)
DRV - [2005/05/19 09:52:58 | 000,017,792 | ---- | M] (X10 Wireless Technology, Inc.) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\x10ufx2.sys -- (XUIF)
DRV - [2004/10/25 06:40:58 | 000,017,664 | ---- | M] (Printing Communications Assoc., Inc. (PCAUSA)) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\ZDPSp50.sys -- (ZDPSp50)
DRV - [2004/08/03 16:10:14 | 000,015,360 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\MPE.sys -- (MPE)
DRV - [2003/04/28 04:27:06 | 000,009,867 | ---- | M] () [Kernel | System] -- C:\WINDOWS\System32\drivers\HOTKEY.sys -- (Hotkey)
DRV - [2003/01/10 16:13:04 | 000,033,588 | ---- | M] (America Online, Inc.) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\wanatw4.sys -- (wanatw) WAN Miniport (ATW)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
 
 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\Administrator_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.aldi.com/
IE - HKU\Administrator_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\Felix_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.aldi.com/
IE - HKU\Felix_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\juli_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.aldi.com/
IE - HKU\juli_ON_C\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
 
 
 
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@real.com/nppl3260;version=6.0.11.2321: C:\Programme\Real\RealPlayer\Netscape6\nppl3260.dll (RealNetworks, Inc.)
FF - HKLM\Software\MozillaPlugins\@real.com/nprjplug;version=1.0.2.2379: C:\Programme\Real\RealPlayer\Netscape6\nprjplug.dll (RealNetworks, Inc.)
FF - HKLM\Software\MozillaPlugins\@real.com/nprpjplug;version=6.0.12.1483: C:\Programme\Real\RealPlayer\Netscape6\nprpjplug.dll (RealNetworks, Inc.)
FF - HKLM\Software\MozillaPlugins\@real.com/nsJSRealPlayerPlugin;version=: 
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Programme\Google\Update\1.3.21.79\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Programme\Google\Update\1.3.21.79\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@viewpoint.com/VMP: C:\Programme\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll ()
 
 
 
Hosts file not found
O2 - BHO: (AcroIEHlprObj Class) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (Adobe Systems Incorporated)
O2 - BHO: (SSVHelper Class) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll (Sun Microsystems, Inc.)
O2 - BHO: (Google Toolbar Helper) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Programme\Google\GoogleToolbar2.dll (Google Inc.)
O2 - BHO: (CPrintEnhancer Object) - {AE84A6AA-A333-4B92-B276-C11E2212E4FE} - C:\Programme\HP\Smart Web Printing\SmartWebPrinting.dll (Hewlett-Packard Co.)
O3 - HKLM\..\Toolbar: (&Google) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Programme\Google\GoogleToolbar2.dll (Google Inc.)
O3 - HKU\Administrator_ON_C\..\Toolbar\WebBrowser: (&Google) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - C:\Programme\Google\GoogleToolbar2.dll (Google Inc.)
O3 - HKU\Felix_ON_C\..\Toolbar\WebBrowser: (&Google) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - C:\Programme\Google\GoogleToolbar2.dll (Google Inc.)
O3 - HKU\juli_ON_C\..\Toolbar\WebBrowser: (&Google) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - C:\Programme\Google\GoogleToolbar2.dll (Google Inc.)
O4 - HKLM..\Run: [Alcmtr] C:\WINDOWS\Alcmtr.exe (Realtek Semiconductor Corp.)
O4 - HKLM..\Run: [ALDI_NORD_FotoSuite] C:\Programme\ALDI Foto Service Nord\ALDI_Foto_Service\FotoSuite.exe (MAGIX AG)
O4 - HKLM..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\aol\ACS\AOLDial.exe (America Online, Inc)
O4 - HKLM..\Run: [BullGuard]  File not found
O4 - HKLM..\Run: [CtrlVol] C:\Programme\Launch Manager\CtrlVol.exe (Wistron)
O4 - HKLM..\Run: [EPSON Stylus DX3800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE (SEIKO EPSON CORPORATION)
O4 - HKLM..\Run: [HotkeyApp] C:\Programme\Launch Manager\HotkeyApp.exe (Wistron)
O4 - HKLM..\Run: [IjmrHbDDJ3PyrXc] C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe ()
O4 - HKLM..\Run: [InstantOn] C:\Programme\CyberLink\PowerCinema Linux\ion_install.exe ()
O4 - HKLM..\Run: [iv39od7ft9] C:\Dokumente und Einstellungen\All Users\iv39od7ft9.exe ()
O4 - HKLM..\Run: [LanguageShortcut] C:\Programme\Home Cinema\PowerDVD\Language\Language.exe ()
O4 - HKLM..\Run: [LaunchAp] C:\Programme\Launch Manager\LaunchAp.exe ()
O4 - HKLM..\Run: [LMgrOSD] C:\Programme\Launch Manager\OSD.exe (Wistron)
O4 - HKLM..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe (Nero AG)
O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [NWEReboot]  File not found
O4 - HKLM..\Run: [Regedit32]  File not found
O4 - HKLM..\Run: [SMSERIAL] C:\WINDOWS\sm56hlpr.exe (Motorola Inc.)
O4 - HKLM..\Run: [TkBellExe] C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe (RealNetworks, Inc.)
O4 - HKLM..\Run: [Wbutton] C:\Programme\Launch Manager\Wbutton.exe ()
O4 - HKU\.DEFAULT..\Run: [IjmrHbDDJ3PyrXc] C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe ()
O4 - HKU\Administrator_ON_C..\Run: [AOLMIcon] C:\WINDOWS\AolMIcon.exe (AOL Deutschland)
O4 - HKU\Administrator_ON_C..\Run: [BullGuard]  File not found
O4 - HKU\Felix_ON_C..\Run: [AOLMIcon] C:\WINDOWS\AolMIcon.exe (AOL Deutschland)
O4 - HKU\Felix_ON_C..\Run: [BullGuard]  File not found
O4 - HKU\Felix_ON_C..\Run: [IjmrHbDDJ3PyrXc] C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe ()
O4 - HKU\juli_ON_C..\Run: [EirJempe] C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\vcawqmgn\eirjempe.exe ()
O4 - HKU\juli_ON_C..\Run: [IjmrHbDDJ3PyrXc] C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe ()
O4 - HKU\juli_ON_C..\Run: [Privacy Protection] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\privacy.exe (Arcsoft, Inc.)
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE (Microsoft Corporation)
O4 - Startup: C:\Dokumente und Einstellungen\juli\Startmenü\Programme\Autostart\eirjempe.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: InstallVisualStyle = C:\WINDOWS\Resources\Themes\Royale\Royale.msstyles (Microsoft)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: InstallTheme = C:\WINDOWS\Resources\Themes\Royale.theme ()
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 1
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
O7 - HKU\Administrator_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\Felix_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\Felix_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 1
O7 - HKU\Felix_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O7 - HKU\Felix_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
O7 - HKU\juli_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\juli_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 1
O7 - HKU\juli_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O7 - HKU\juli_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
O7 - HKU\LocalService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\NetworkService_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O8 - Extra context menu item: &Google-Suche - C:\programme\google\GoogleToolbar2.dll (Google Inc.)
O8 - Extra context menu item: &Ins Deutsche übersetzen - C:\programme\google\GoogleToolbar2.dll (Google Inc.)
O8 - Extra context menu item: Ähnliche Seiten - C:\programme\google\GoogleToolbar2.dll (Google Inc.)
O8 - Extra context menu item: Im Cache gespeicherte Seite - C:\programme\google\GoogleToolbar2.dll (Google Inc.)
O8 - Extra context menu item: Verweisseiten - C:\programme\google\GoogleToolbar2.dll (Google Inc.)
O9 - Extra 'Tools' menuitem : Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_08\bin\NPJPI150_08.dll (Sun Microsystems, Inc.)
O10 - Protocol_Catalog9\Catalog_Entries\000000000001 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000002 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000003 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000004 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000005 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000006 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000007 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000008 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000009 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000010 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000011 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000012 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000013 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000014 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000015 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000016 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000017 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000018 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000019 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000020 -  File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000021 -  File not found
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} hxxp://office.microsoft.com/officeupdate/content/opuc3.cab (Office Update Installation Engine)
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1159706847550 (WUWebControl Class)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_08-windows-i586.cab (Java Plug-in 1.5.0_08)
O16 - DPF: {CAFEEFAC-0015-0000-0008-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_08-windows-i586.cab (Java Plug-in 1.5.0_08)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload.macromedia.com/get/flashplayer/current/swflash.cab (Shockwave Flash Object)
O18 - Protocol\Handler\http\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\http\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\https\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\https\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\ms-help {314111c7-a502-11d2-bbca-00c04f8ec294} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll (Microsoft Corporation)
O18 - Protocol\Handler\ms-itss {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Information Retrieval\msitss.dll (Microsoft Corporation)
O18 - Protocol\Filter\text/xml {807563E5-5146-11D5-A672-00B0D022E945} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\MSOXMLMF.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe) - C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe ()
O20 - HKLM Winlogon: UserInit - (C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\vcawqmgn\eirjempe.exe) - C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\vcawqmgn\eirjempe.exe ()
O20 - HKU\.DEFAULT Winlogon: Shell - (C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe) - C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe ()
O20 - HKU\Felix_ON_C Winlogon: Shell - (C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe) - C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe ()
O20 - HKU\juli_ON_C Winlogon: Shell - (C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe) - C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe ()
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\MED_1280_900_AN.bmp
O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\MED_1280_900_AN.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006/09/29 08:38:30 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O32 - AutoRun File - [2006/03/24 06:06:41 | 000,000,053 | R--- | M] () - X:\AUTORUN.INF -- [ CDFS ]
O34 - HKLM BootExecute: (autocheck autochk *) -  File not found
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
========== Files/Folders - Created Within 30 Days ==========
 
[2011/12/11 04:20:42 | 000,095,744 | ---- | C] (Kassl GmbH) -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\dwlGina3.dll
[2011/12/11 04:11:50 | 000,095,744 | ---- | C] (Kassl GmbH) -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\dwlGina3.dll
[2011/12/11 04:08:04 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\Sun
[2011/12/11 04:04:26 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\Macromedia
[2011/12/11 04:04:25 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\Adobe
[2011/12/11 03:52:22 | 000,819,200 | ---- | C] (Arcsoft, Inc.) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\privacy.exe
[2011/12/11 03:52:12 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\vcawqmgn
[2011/12/02 12:16:11 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\juli\Eigene Dateien\Downloads
[2011/11/20 04:05:11 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\juli\Eigene Dateien\Ebay
[2006/04/12 01:35:21 | 000,428,544 | ---- | C] (Softwareentwicklung Manfred Jäckel) -- C:\Programme\qliterat.exe
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2011/12/11 05:24:45 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2011/12/11 05:23:33 | 938,127,360 | -HS- | M] () -- C:\hiberfil.sys
[2011/12/11 05:18:57 | 000,002,206 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2011/12/11 05:17:58 | 000,001,082 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job
[2011/12/11 05:13:03 | 000,460,852 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2011/12/11 05:13:03 | 000,442,800 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2011/12/11 05:13:03 | 000,085,548 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2011/12/11 05:13:03 | 000,072,066 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[2011/12/11 04:20:42 | 000,095,744 | ---- | M] (Kassl GmbH) -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\dwlGina3.dll
[2011/12/11 04:11:50 | 000,095,744 | ---- | M] (Kassl GmbH) -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\dwlGina3.dll
[2011/12/11 04:08:26 | 000,075,776 | ---- | M] () -- C:\WINDOWS\System32\0.7527870694673083.exe
[2011/12/11 04:06:50 | 000,000,664 | ---- | M] () -- C:\WINDOWS\System32\d3d9caps.dat
[2011/12/11 04:04:02 | 000,228,864 | ---- | M] () -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe
[2011/12/11 04:04:02 | 000,228,864 | ---- | M] () -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe
[2011/12/11 04:04:02 | 000,228,864 | ---- | M] () -- C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe
[2011/12/11 04:04:00 | 000,040,448 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\iv39od7ft9.exe
[2011/12/11 03:52:23 | 000,000,798 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Privacy Protection.lnk
[2011/12/11 03:52:22 | 000,819,200 | ---- | M] (Arcsoft, Inc.) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\privacy.exe
[2011/12/11 03:51:53 | 000,122,880 | --S- | M] () -- C:\Dokumente und Einstellungen\juli\Startmenü\Programme\Autostart\eirjempe.exe
[2011/12/11 03:42:00 | 000,001,086 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job
[2011/12/11 01:49:53 | 000,050,868 | ---- | M] () -- C:\WINDOWS\System32\nvapps.xml
[2011/11/18 03:44:03 | 000,001,781 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Google Chrome.lnk
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2011/12/11 04:20:42 | 000,228,864 | ---- | C] () -- C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe
[2011/12/11 04:11:50 | 000,228,864 | ---- | C] () -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe
[2011/12/11 04:08:21 | 000,075,776 | ---- | C] () -- C:\WINDOWS\System32\0.7527870694673083.exe
[2011/12/11 04:04:02 | 000,228,864 | ---- | C] () -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe
[2011/12/11 04:04:00 | 000,040,448 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\iv39od7ft9.exe
[2011/12/11 03:52:23 | 000,000,798 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Privacy Protection.lnk
[2011/12/11 03:52:12 | 000,122,880 | --S- | C] () -- C:\Dokumente und Einstellungen\juli\Startmenü\Programme\Autostart\eirjempe.exe
[2008/01/15 15:07:55 | 000,000,113 | ---- | C] () -- C:\Dokumente und Einstellungen\juli\Øq»
[2007/08/07 12:38:27 | 000,000,000 | ---- | C] () -- C:\WINDOWS\OpPrintServer.INI
[2007/08/03 15:11:09 | 000,092,240 | ---- | C] () -- C:\WINDOWS\System32\EPPICPrinterDB.dat
[2007/08/03 15:11:09 | 000,026,154 | ---- | C] () -- C:\WINDOWS\System32\EPPICPattern1.dat
[2007/08/03 15:11:09 | 000,024,903 | ---- | C] () -- C:\WINDOWS\System32\EPPICPattern3.dat
[2007/08/03 15:11:09 | 000,021,390 | ---- | C] () -- C:\WINDOWS\System32\EPPICPattern5.dat
[2007/08/03 15:11:09 | 000,020,148 | ---- | C] () -- C:\WINDOWS\System32\EPPICPattern2.dat
[2007/08/03 15:11:09 | 000,011,811 | ---- | C] () -- C:\WINDOWS\System32\EPPICPattern4.dat
[2007/08/03 15:11:09 | 000,004,943 | ---- | C] () -- C:\WINDOWS\System32\EPPICPattern6.dat
[2007/08/03 15:11:09 | 000,001,146 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_DU.dat
[2007/08/03 15:11:09 | 000,001,139 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_PT.dat
[2007/08/03 15:11:09 | 000,001,139 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_BP.dat
[2007/08/03 15:11:09 | 000,001,136 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_ES.dat
[2007/08/03 15:11:09 | 000,001,129 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_FR.dat
[2007/08/03 15:11:09 | 000,001,129 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_CF.dat
[2007/08/03 15:11:09 | 000,001,120 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_IT.dat
[2007/08/03 15:11:09 | 000,001,107 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_GE.dat
[2007/08/03 15:11:09 | 000,001,104 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_EN.dat
[2007/08/03 15:11:09 | 000,000,099 | ---- | C] () -- C:\WINDOWS\System32\PICSDK.ini
[2007/08/03 15:09:36 | 000,000,027 | ---- | C] () -- C:\WINDOWS\CDE DX3800G.ini
[2007/07/26 05:07:04 | 000,000,112 | ---- | C] () -- C:\WINDOWS\ActiveSkin.INI
[2007/07/21 10:01:28 | 000,146,265 | ---- | C] () -- C:\WINDOWS\HPHins13.dat
[2007/07/21 10:01:28 | 000,002,977 | ---- | C] () -- C:\WINDOWS\hphmdl13.dat
[2007/06/29 06:02:59 | 000,081,408 | ---- | C] () -- C:\WINDOWS\System32\drivers\SSHDRV86.sys
[2007/06/29 05:39:01 | 000,076,288 | ---- | C] () -- C:\WINDOWS\System32\drivers\SSHDRV82.sys
[2006/12/28 17:41:25 | 000,000,664 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat
[2006/11/19 12:42:38 | 000,007,168 | ---- | C] () -- C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2006/11/19 10:41:10 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Default.PLS
[2006/11/19 10:41:07 | 000,000,137 | ---- | C] () -- C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
[2006/11/15 11:37:25 | 000,000,020 | ---- | C] () -- C:\WINDOWS\AOLMIcon.ini
[2006/11/15 11:35:44 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\Default.PLS
[2006/11/15 11:35:38 | 000,000,146 | ---- | C] () -- C:\Dokumente und Einstellungen\Felix\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
[2006/10/16 13:07:01 | 001,662,976 | ---- | C] () -- C:\WINDOWS\System32\nvwdmcpl.dll
[2006/10/16 13:07:01 | 001,617,920 | ---- | C] () -- C:\WINDOWS\System32\nwiz.exe
[2006/10/16 13:07:01 | 001,470,464 | ---- | C] () -- C:\WINDOWS\System32\nview.dll
[2006/10/16 13:07:01 | 001,339,392 | ---- | C] () -- C:\WINDOWS\System32\nvdspsch.exe
[2006/10/16 13:07:01 | 001,019,904 | ---- | C] () -- C:\WINDOWS\System32\nvwimg.dll
[2006/10/16 13:07:01 | 000,466,944 | ---- | C] () -- C:\WINDOWS\System32\nvshell.dll
[2006/10/16 13:07:00 | 000,442,368 | ---- | C] () -- C:\WINDOWS\System32\nvappbar.exe
[2006/10/16 13:07:00 | 000,425,984 | ---- | C] () -- C:\WINDOWS\System32\keystone.exe
[2006/10/16 13:07:00 | 000,098,304 | ---- | C] () -- C:\WINDOWS\System32\nvapi.dll
[2006/10/14 05:51:35 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Default.PLS
[2006/10/14 05:30:20 | 000,000,069 | ---- | C] () -- C:\WINDOWS\NeroDigital.ini
[2006/10/13 21:28:40 | 000,299,008 | ---- | C] () -- C:\WINDOWS\System32\midas.dll
[2006/10/13 21:28:39 | 000,120,320 | ---- | C] () -- C:\WINDOWS\System32\UnzDll.dll
[2006/10/13 05:56:21 | 000,038,912 | ---- | C] () -- C:\WINDOWS\System32\mgxasio.dll
[2006/10/13 05:50:07 | 000,000,024 | ---- | C] () -- C:\WINDOWS\magix.ini
[2006/10/13 03:40:08 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\716xCoInstaller.dll
[2006/10/12 07:51:46 | 000,000,207 | ---- | C] () -- C:\WINDOWS\WISO.INI
[2006/10/12 05:41:00 | 000,000,403 | ---- | C] () -- C:\WINDOWS\ODBC.INI
[2006/10/12 04:57:13 | 000,019,968 | ---- | C] () -- C:\WINDOWS\System32\cpuinf32.dll
[2006/10/12 04:57:10 | 000,001,208 | ---- | C] () -- C:\WINDOWS\mgxoschk.ini
[2006/10/12 03:30:33 | 000,000,061 | ---- | C] () -- C:\WINDOWS\smscfg.ini
[2006/10/12 02:00:44 | 000,009,867 | ---- | C] () -- C:\WINDOWS\System32\drivers\HOTKEY.sys
[2006/10/12 02:00:26 | 000,028,672 | ---- | C] () -- C:\WINDOWS\System32\InsDrvZD.dll
[2006/10/12 02:00:26 | 000,024,576 | ---- | C] () -- C:\WINDOWS\System32\ZyDelReg.exe
[2006/10/12 02:00:26 | 000,015,872 | ---- | C] () -- C:\WINDOWS\System32\InsDrvZD64.DLL
[2006/10/01 12:48:57 | 000,000,335 | ---- | C] () -- C:\WINDOWS\nsreg.dat
[2006/10/01 12:44:33 | 000,000,190 | ---- | C] () -- C:\WINDOWS\cdplayer.ini
[2006/10/01 12:29:03 | 000,003,376 | ---- | C] () -- C:\WINDOWS\System32\oeminfo.ini
[2006/10/01 08:01:11 | 000,000,008 | RHS- | C] () -- C:\WINDOWS\System32\6CA2F0D34D.sys
[2006/10/01 08:01:10 | 000,004,184 | -HS- | C] () -- C:\WINDOWS\System32\KGyGaAvL.sys
[2006/10/01 07:25:19 | 000,127,184 | ---- | C] () -- C:\WINDOWS\Unwise.exe
[2006/09/29 10:34:18 | 000,003,776 | ---- | C] () -- C:\WINDOWS\System32\fxsperf.ini
[2006/09/29 10:26:25 | 000,000,849 | ---- | C] () -- C:\WINDOWS\orun32.ini
[2006/09/29 09:29:21 | 000,016,480 | ---- | C] () -- C:\WINDOWS\System32\rixdicon.dll
[2006/09/29 09:27:20 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI
[2006/09/29 09:26:24 | 000,143,360 | ---- | C] () -- C:\WINDOWS\System32\RtlCPAPI.dll
[2006/09/29 09:26:24 | 000,049,152 | ---- | C] () -- C:\WINDOWS\System32\ChCfg.exe
[2006/09/29 09:26:07 | 000,226,408 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2006/09/29 08:46:55 | 000,000,146 | ---- | C] () -- C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
[2006/09/29 08:41:27 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat
[2006/09/29 08:34:07 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat
[2006/03/24 07:00:00 | 000,673,088 | ---- | C] () -- C:\WINDOWS\System32\mlang.dat
[2006/03/24 07:00:00 | 000,460,852 | ---- | C] () -- C:\WINDOWS\System32\perfh007.dat
[2006/03/24 07:00:00 | 000,442,800 | ---- | C] () -- C:\WINDOWS\System32\perfh009.dat
[2006/03/24 07:00:00 | 000,272,128 | ---- | C] () -- C:\WINDOWS\System32\perfi009.dat
[2006/03/24 07:00:00 | 000,269,480 | ---- | C] () -- C:\WINDOWS\System32\perfi007.dat
[2006/03/24 07:00:00 | 000,218,003 | ---- | C] () -- C:\WINDOWS\System32\dssec.dat
[2006/03/24 07:00:00 | 000,085,548 | ---- | C] () -- C:\WINDOWS\System32\perfc007.dat
[2006/03/24 07:00:00 | 000,072,066 | ---- | C] () -- C:\WINDOWS\System32\perfc009.dat
[2006/03/24 07:00:00 | 000,046,258 | ---- | C] () -- C:\WINDOWS\System32\mib.bin
[2006/03/24 07:00:00 | 000,034,478 | ---- | C] () -- C:\WINDOWS\System32\perfd007.dat
[2006/03/24 07:00:00 | 000,028,626 | ---- | C] () -- C:\WINDOWS\System32\perfd009.dat
[2006/03/24 07:00:00 | 000,027,440 | ---- | C] () -- C:\WINDOWS\System32\drivers\secdrv.sys
[2006/03/24 07:00:00 | 000,004,569 | ---- | C] () -- C:\WINDOWS\System32\secupd.dat
[2006/03/24 07:00:00 | 000,001,788 | ---- | C] () -- C:\WINDOWS\System32\Dcache.bin
[2006/03/24 07:00:00 | 000,000,741 | ---- | C] () -- C:\WINDOWS\System32\noise.dat
[2006/03/15 16:32:45 | 000,327,680 | ---- | C] () -- C:\Programme\qlisys30.mdb
[2006/03/15 16:32:45 | 000,007,978 | ---- | C] () -- C:\Programme\qlilogo3.jpg
[2006/03/15 16:32:43 | 000,241,664 | ---- | C] () -- C:\Programme\qlidemo.mdb
[2006/03/15 16:32:43 | 000,241,664 | ---- | C] () -- C:\Programme\qlidat30.qli
[2006/03/15 16:32:42 | 000,606,724 | ---- | C] () -- C:\Programme\QLI30.chm
[2006/03/15 16:32:33 | 000,055,823 | ---- | C] () -- C:\Programme\bd2.jpg
[2005/08/05 07:26:04 | 000,235,008 | ---- | C] () -- C:\WINDOWS\System32\PsisDecd.dll
[2004/09/28 16:54:30 | 003,375,104 | ---- | C] () -- C:\WINDOWS\System32\qt-mt331.dll
[2001/09/04 08:12:28 | 013,107,200 | ---- | C] () -- C:\WINDOWS\System32\oembios.bin
[2001/09/04 08:10:20 | 000,004,518 | ---- | C] () -- C:\WINDOWS\System32\oembios.dat
[1999/04/29 15:00:00 | 000,065,536 | ---- | C] () -- C:\WINDOWS\System32\MSRTEDIT.DLL
 
========== LOP Check ==========
 
[2006/10/02 01:12:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\X10 Commander
[2006/10/16 13:19:01 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Bookmarks
[2006/10/01 07:23:00 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\BullGuard
[2006/10/13 05:52:00 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\MAGIX
[2006/10/13 23:31:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\TVcentral-Core
[2006/10/13 03:13:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\VMedia
[2006/10/16 13:19:01 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\Bookmarks
[2006/11/15 11:37:32 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\BullGuard
[2006/10/13 05:52:00 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\MAGIX
[2006/10/13 23:31:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\TVcentral-Core
[2006/10/13 03:13:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\VMedia
[2006/10/16 13:19:01 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Bookmarks
[2007/08/05 13:12:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\EPSON
[2008/02/05 14:55:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Image Zone Express
[2006/12/28 16:43:25 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\MAGIX
[2008/02/05 14:55:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Printer Info Cache
[2009/04/06 06:07:04 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\ProtectDisc
[2006/10/13 23:31:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\TVcentral-Core
[2006/10/13 03:13:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\VMedia
[2006/10/12 07:51:38 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\fun communications
[2006/10/14 05:12:45 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\MSScanAppDataDir
[2007/08/03 15:13:36 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\UDL
[2006/10/01 12:49:43 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Viewpoint
[2006/10/12 01:49:54 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\X10 Settings
 
========== Purity Check ==========
 
 
< End of report >

Ich hoffe, dass mir jemand helfen kann und danke bereits im Voraus.

cosinus 12.12.2011 14:33

Mach einen OTL-Fix über OTLPE, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
DRV - File not found [Kernel | On_Demand] --  -- (d50390f8-8582-4eb6-a7f0-6d97095fe6bf)
O4 - HKLM..\Run: [IjmrHbDDJ3PyrXc] C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe ()
O4 - HKLM..\Run: [iv39od7ft9] C:\Dokumente und Einstellungen\All Users\iv39od7ft9.exe ()
O4 - HKLM..\Run: [NWEReboot]  File not found
O4 - HKLM..\Run: [Regedit32]  File not found
O4 - HKU\.DEFAULT..\Run: [IjmrHbDDJ3PyrXc] C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe ()
O4 - HKU\Administrator_ON_C..\Run: [BullGuard]  File not found
O4 - HKU\Felix_ON_C..\Run: [BullGuard]  File not found
O4 - HKU\Felix_ON_C..\Run: [IjmrHbDDJ3PyrXc] C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe ()
O4 - HKU\juli_ON_C..\Run: [EirJempe] C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\vcawqmgn\eirjempe.exe ()
O4 - HKU\juli_ON_C..\Run: [IjmrHbDDJ3PyrXc] C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe ()
O4 - HKU\juli_ON_C..\Run: [Privacy Protection] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\privacy.exe (Arcsoft, Inc.)
O4 - Startup: C:\Dokumente und Einstellungen\juli\Startmenü\Programme\Autostart\eirjempe.exe ()
O20 - HKLM Winlogon: Shell - (C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe) - C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe ()
O20 - HKLM Winlogon: UserInit - (C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\vcawqmgn\eirjempe.exe) - C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\vcawqmgn\eirjempe.exe ()
O20 - HKU\.DEFAULT Winlogon: Shell - (C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe) - C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe ()
O20 - HKU\Felix_ON_C Winlogon: Shell - (C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe) - C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe ()
O20 - HKU\juli_ON_C Winlogon: Shell - (C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe) - C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe ()
[2011/12/11 04:20:42 | 000,095,744 | ---- | C] (Kassl GmbH) -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\dwlGina3.dll
[2011/12/11 04:11:50 | 000,095,744 | ---- | C] (Kassl GmbH) -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\dwlGina3.dll
[2011/12/11 03:52:22 | 000,819,200 | ---- | C] (Arcsoft, Inc.) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\privacy.exe
[2011/12/11 03:52:12 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\vcawqmgn
[2011/12/11 04:08:26 | 000,075,776 | ---- | M] () -- C:\WINDOWS\System32\0.7527870694673083.exe
[2011/12/11 04:04:02 | 000,228,864 | ---- | M] () -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe
[2011/12/11 04:04:02 | 000,228,864 | ---- | M] () -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe
[2011/12/11 04:04:02 | 000,228,864 | ---- | M] () -- C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe
[2011/12/11 04:04:00 | 000,040,448 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\iv39od7ft9.exe
[2011/12/11 03:52:23 | 000,000,798 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Privacy Protection.lnk
[2011/12/11 03:52:22 | 000,819,200 | ---- | M] (Arcsoft, Inc.) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\privacy.exe
[2011/12/11 03:51:53 | 000,122,880 | --S- | M] () -- C:\Dokumente und Einstellungen\juli\Startmenü\Programme\Autostart\eirjempe.exe
[2008/01/15 15:07:55 | 000,000,113 | ---- | C] () -- C:\Dokumente und Einstellungen\juli\Øq»
:Files
C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\vcawqmgn
:Commands
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

Danach sollte Windows wieder normal starten - stell uns bitte den Quarantäneordner von OTL zur Verfügung. Dabei bitte so vorgehen:

1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf das Packen nicht beeinträchtigen!
2.) Ordner movedfiles in C:\_OTL in eine Datei zippen
3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html
4.) Wenns erfolgreich war Bescheid sagen
5.) Erst dann wieder den Virenscanner einschalten

dpm3006 12.12.2011 20:51

Vielen Dank bereits für die Hilfe. Hier ist das Logfile
Code:

========== OTL ==========
Registry key HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\d50390f8-8582-4eb6-a7f0-6d97095fe6bf deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\IjmrHbDDJ3PyrXc deleted successfully.
C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe moved successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\iv39od7ft9 deleted successfully.
C:\Dokumente und Einstellungen\All Users\iv39od7ft9.exe moved successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\NWEReboot deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\Regedit32 deleted successfully.
Registry value HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run\\IjmrHbDDJ3PyrXc deleted successfully.
C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe moved successfully.
Registry value HKEY_USERS\Administrator_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\BullGuard deleted successfully.
Registry value HKEY_USERS\Felix_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\BullGuard deleted successfully.
Registry value HKEY_USERS\Felix_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\IjmrHbDDJ3PyrXc deleted successfully.
C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe moved successfully.
Registry value HKEY_USERS\juli_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\EirJempe deleted successfully.
C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\vcawqmgn\eirjempe.exe moved successfully.
Registry value HKEY_USERS\juli_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\IjmrHbDDJ3PyrXc deleted successfully.
File C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe not found.
Registry value HKEY_USERS\juli_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\Privacy Protection deleted successfully.
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\privacy.exe moved successfully.
C:\Dokumente und Einstellungen\juli\Startmenü\Programme\Autostart\eirjempe.exe moved successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe deleted successfully.
File C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe not found.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\UserInit:C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\vcawqmgn\eirjempe.exe deleted successfully.
File C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\vcawqmgn\eirjempe.exe not found.
Registry value HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe deleted successfully.
File C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe not found.
Registry value HKEY_USERS\Felix_ON_C\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe deleted successfully.
File C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe not found.
Registry value HKEY_USERS\juli_ON_C\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe deleted successfully.
File C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe not found.
C:\Dokumente und Einstellungen\juli\Anwendungsdaten\dwlGina3.dll moved successfully.
C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\dwlGina3.dll moved successfully.
File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\privacy.exe not found.
C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\vcawqmgn folder moved successfully.
C:\WINDOWS\system32\0.7527870694673083.exe moved successfully.
File C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe not found.
File C:\Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe not found.
File C:\Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe not found.
File C:\Dokumente und Einstellungen\All Users\iv39od7ft9.exe not found.
C:\Dokumente und Einstellungen\All Users\Desktop\Privacy Protection.lnk moved successfully.
File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\privacy.exe not found.
File C:\Dokumente und Einstellungen\juli\Startmenü\Programme\Autostart\eirjempe.exe not found.
C:\Dokumente und Einstellungen\juli\Øq» moved successfully.
========== FILES ==========
File\Folder C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\vcawqmgn not found.
========== COMMANDS ==========
HOSTS file reset successfully

Bis später.

dpm3006 12.12.2011 21:15

So,
die zip-Datei habe ich hochgeladen und ich bin zumindest wieder Herr über den befallenen Laptop.

Vielen Dank dafür. :dankeschoen:

Allerdings weist er jetzt noch verschiedene Probleme auf. WLan funktioniert nicht, fährt nicht komplett runter, läuft insgesamt eher langsam usw.

Kann man da noch was unternehmen oder formatiert man am besten gleich die Festplatte?

Grüße

cosinus 12.12.2011 22:09

Bitte nun routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!



ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


dpm3006 13.12.2011 18:22

So, den Scan mit Malwarebytes habe ich durchgeführt. Hier ist die Logdatei:

Code:

Malwarebytes' Anti-Malware 1.51.2.1300
www.malwarebytes.org

Datenbank Version: 7622

Windows 5.1.2600 Service Pack 2
Internet Explorer 8.0.6001.18702

13.12.2011 18:18:44
mbam-log-2011-12-13 (18-18-44).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|F:\|)
Durchsuchte Objekte: 308038
Laufzeit: 54 Minute(n), 32 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 3
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MICORSOFT_WINDOWS_SERVICE (Trojan.Agent) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoDesktop (PUM.Hidden.Desktop) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr (PUM.Hijack.TaskManager) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools (PUM.Hijack.Regedit) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


cosinus 13.12.2011 20:17

Zitat:

Datenbank Version: 7622
Du hast Malwarebytes vorher nicht aktualisiert. Bitte updaten und einen Vollscan machen.

dpm3006 13.12.2011 21:42

Hatte erst keinen Internetzugang auf dem Laptop. Jetzt also die Logfile mit aktualisierter Version:
Code:

Malwarebytes' Anti-Malware 1.51.2.1300
www.malwarebytes.org

Datenbank Version: 8365

Windows 5.1.2600 Service Pack 2
Internet Explorer 8.0.6001.18702

13.12.2011 21:34:05
mbam-log-2011-12-13 (21-34-05).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 315773
Laufzeit: 1 Stunde(n), 13 Minute(n), 28 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 13

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SETUP.EXE (Trojan.Downloader) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\system volume information\_restore{f1d2e550-a178-442e-9acf-db7a2c41f19d}\RP202\A0028398.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
c:\system volume information\_restore{f1d2e550-a178-442e-9acf-db7a2c41f19d}\RP202\A0030405.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
c:\system volume information\_restore{f1d2e550-a178-442e-9acf-db7a2c41f19d}\RP202\A0031405.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
c:\system volume information\_restore{f1d2e550-a178-442e-9acf-db7a2c41f19d}\RP202\A0032417.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
c:\WINDOWS\Temp\vgqdvc\setup.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
c:\_OTL\movedfiles\12122011_204736\c_dokumente und einstellungen\all users\iv39od7ft9.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
c:\_OTL\movedfiles\12122011_204736\c_dokumente und einstellungen\all users\anwendungsdaten\privacy.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
c:\_OTL\movedfiles\12122011_204736\c_dokumente und einstellungen\juli\lokale einstellungen\anwendungsdaten\vcawqmgn\eirjempe.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
c:\_OTL\movedfiles\12122011_204736\c_dokumente und einstellungen\juli\startmenü\programme\autostart\eirjempe.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
c:\dokumente und einstellungen\juli\lokale einstellungen\Temp\vnphgorkbwpnqscq.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
c:\dokumente und einstellungen\juli\lokale einstellungen\Temp\~!#58C.tmp (Trojan.Dropper) -> Quarantined and deleted successfully.
c:\dokumente und einstellungen\juli\lokale einstellungen\Temp\~!#58D.tmp (Trojan.Agent) -> Quarantined and deleted successfully.
c:\dokumente und einstellungen\juli\lokale einstellungen\Temp\~!#593.tmp (Spyware.Zbot) -> Quarantined and deleted successfully.


dpm3006 13.12.2011 23:25

Schließlich noch der ESET-Logfile
Code:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=a931c2208bf3eb41a6ac88c14b3c3c36
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2011-12-13 10:17:09
# local_time=2011-12-13 11:17:09 (+0100, Westeuropäische Normalzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 2
# compatibility_mode=8192 67108863 100 0 3936 3936 0 0
# scanned=121487
# found=8
# cleaned=0
# scan_time=4712
C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\V0J02V6Q\main[1].htm        JS/Kryptik.EI.Gen trojan (unable to clean)        00000000000000000000000000000000        I
C:\RECYCLER\S-1-5-21-1179663589-1245496569-3080118457-1006\Dc770.zip        multiple threats (unable to clean)        00000000000000000000000000000000        I
C:\WINDOWS\system32\drivers\SSHDRV86.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\WINDOWS\Temp\qaurcn\setup.exe        a variant of Win32/LockScreen.AJB trojan (unable to clean)        00000000000000000000000000000000        I
C:\_OTL\MovedFiles\12122011_204736\C_Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe        a variant of Win32/LockScreen.AJB trojan (unable to clean)        00000000000000000000000000000000        I
C:\_OTL\MovedFiles\12122011_204736\C_Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe        a variant of Win32/LockScreen.AJB trojan (unable to clean)        00000000000000000000000000000000        I
C:\_OTL\MovedFiles\12122011_204736\C_Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe        a variant of Win32/LockScreen.AJB trojan (unable to clean)        00000000000000000000000000000000        I
${Memory}        a variant of Win32/Sirefef.DN trojan        00000000000000000000000000000000        I


cosinus 14.12.2011 11:35

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


dpm3006 14.12.2011 20:53

...und weiter geht's. Vielen Dank für die geduldige Hilfe. Hier jetzt die neue OTL-Datei
Code:

OTL logfile created on: 14.12.2011 20:10:41 - Run 1
OTL by OldTimer - Version 3.2.31.0    Folder = C:\Dokumente und Einstellungen\juli\Desktop
Windows XP Media Center Edition Service Pack 2 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
894,60 Mb Total Physical Memory | 424,97 Mb Available Physical Memory | 47,50% Memory free
2,12 Gb Paging File | 1,71 Gb Available in Paging File | 80,82% Paging File free
Paging file location(s): C:\pagefile.sys 1344 2688 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 62,19 Gb Total Space | 28,76 Gb Free Space | 46,24% Space Free | Partition Type: NTFS
Drive D: | 12,32 Gb Total Space | 3,42 Gb Free Space | 27,74% Space Free | Partition Type: FAT32
 
Computer Name: JULIA | User Name: juli | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - [2011.12.14 20:07:50 | 000,584,192 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\juli\Desktop\OTL.exe
PRC - [2011.08.31 17:00:48 | 000,449,608 | ---- | M] (Malwarebytes Corporation) -- C:\Programme\Sicherheit\Malwarebytes' Anti-Malware\mbamgui.exe
PRC - [2011.08.31 17:00:48 | 000,366,152 | ---- | M] (Malwarebytes Corporation) -- C:\Programme\Sicherheit\Malwarebytes' Anti-Malware\mbamservice.exe
PRC - [2006.10.05 07:45:04 | 001,444,352 | ---- | M] (Buhl Data Service GmbH) -- C:\Programme\Sceneo\Bonavista\Services\PVR\pvrservice.exe
PRC - [2006.10.01 18:40:00 | 000,180,269 | ---- | M] (RealNetworks, Inc.) -- C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
PRC - [2006.09.26 16:50:30 | 000,779,776 | ---- | M] (ODSoft multimedia) -- C:\Programme\Sceneo\Bonavista\Services\ODSBC\ODSBCService.exe
PRC - [2006.09.04 14:44:22 | 000,065,536 | ---- | M] (Wistron) -- C:\Programme\Launch Manager\HotkeyApp.exe
PRC - [2006.07.10 18:02:46 | 000,086,016 | ---- | M] () -- C:\Programme\Launch Manager\WButton.exe
PRC - [2006.04.24 13:25:44 | 000,073,728 | ---- | M] (Hewlett-Packard Company) -- C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
PRC - [2006.04.05 16:36:52 | 000,565,248 | ---- | M] (Motorola Inc.) -- C:\WINDOWS\sm56hlpr.exe
PRC - [2006.03.24 13:00:00 | 001,035,264 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe
PRC - [2005.07.25 12:36:40 | 000,032,768 | ---- | M] () -- C:\Programme\Launch Manager\LaunchAp.exe
PRC - [2005.06.02 14:54:34 | 000,086,606 | ---- | M] (Canon Inc.) -- C:\Programme\Canon\CAL\CALMAIN.exe
PRC - [2005.03.16 12:52:02 | 000,204,800 | ---- | M] (Wistron) -- C:\Programme\Launch Manager\OSD.exe
PRC - [2005.02.08 05:00:00 | 000,098,304 | ---- | M] (SEIKO EPSON CORPORATION) -- C:\WINDOWS\system32\spool\drivers\w32x86\3\E_FATIACE.EXE
PRC - [2004.11.09 21:36:02 | 000,497,240 | ---- | M] (America Online, Inc) -- C:\Programme\Gemeinsame Dateien\aol\ACS\AOLDial.exe
PRC - [2004.11.09 21:36:01 | 001,140,312 | ---- | M] (America Online, Inc.) -- C:\Programme\Gemeinsame Dateien\aol\ACS\AOLacsd.exe
PRC - [2003.06.19 22:25:00 | 000,322,120 | ---- | M] (Microsoft Corporation) -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
PRC - [2001.11.12 13:31:48 | 000,020,480 | ---- | M] (X10) -- C:\Programme\Common Files\X10\Common\X10nets.exe
 
 
========== Modules (No Company Name) ==========
 
MOD - [2011.12.13 17:23:25 | 000,011,264 | ---- | M] () -- C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\mestrim.dll
MOD - [2011.02.04 16:48:30 | 000,291,840 | ---- | M] () -- C:\WINDOWS\system32\sbe.dll
MOD - [2008.06.20 18:39:48 | 000,247,296 | ---- | M] () -- \\?\globalroot\systemroot\system32\mswsock.dll
MOD - [2008.06.20 18:39:48 | 000,247,296 | ---- | M] () -- \\.\globalroot\systemroot\system32\mswsock.dll
MOD - [2007.01.18 01:35:40 | 000,077,824 | R--- | M] () -- C:\Programme\HP\Digital Imaging\bin\crm\xmltok.dll
MOD - [2007.01.18 01:35:40 | 000,065,536 | R--- | M] () -- C:\Programme\HP\Digital Imaging\bin\crm\xmlparse.dll
MOD - [2006.07.10 18:02:46 | 000,086,016 | ---- | M] () -- C:\Programme\Launch Manager\WButton.exe
MOD - [2006.06.07 23:42:24 | 000,098,304 | ---- | M] () -- C:\Programme\Sceneo\Bonavista\Services\PVR\tvtvRemote.dll
MOD - [2006.03.24 13:00:00 | 000,014,336 | ---- | M] () -- C:\WINDOWS\system32\msdmo.dll
MOD - [2005.07.25 12:36:40 | 000,032,768 | ---- | M] () -- C:\Programme\Launch Manager\LaunchAp.exe
MOD - [2004.11.09 20:36:12 | 000,069,632 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\aol\ACS\DE\DialerRes.dll
MOD - [2004.04.23 15:01:00 | 000,299,008 | ---- | M] () -- C:\WINDOWS\system32\midas.dll
 
 
========== Win32 Services (SafeList) ==========
 
SRV - [2011.08.31 17:00:48 | 000,366,152 | ---- | M] (Malwarebytes Corporation) [Auto | Running] -- C:\Programme\Sicherheit\Malwarebytes' Anti-Malware\mbamservice.exe -- (MBAMService)
SRV - [2006.10.26 19:49:34 | 000,441,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\ODSERV.EXE -- (odserv)
SRV - [2006.10.26 14:03:08 | 000,145,184 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose)
SRV - [2006.10.05 07:45:04 | 001,444,352 | ---- | M] (Buhl Data Service GmbH) [Auto | Running] -- C:\Programme\Sceneo\Bonavista\Services\PVR\pvrservice.exe -- (srvcPVR)
SRV - [2006.09.26 16:50:30 | 000,779,776 | ---- | M] (ODSoft multimedia) [Auto | Running] -- C:\Programme\Sceneo\Bonavista\Services\ODSBC\ODSBCService.exe -- (ODSBC)
SRV - [2006.04.24 13:25:44 | 000,073,728 | ---- | M] (Hewlett-Packard Company) [Auto | Running] -- C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe -- (LightScribeService)
SRV - [2005.10.06 17:13:10 | 000,856,064 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Windows Media Connect 2\wmccds.exe -- (WMConnectCDS)
SRV - [2005.06.02 14:54:34 | 000,086,606 | ---- | M] (Canon Inc.) [Auto | Running] -- C:\Programme\Canon\CAL\CALMAIN.exe -- (CCALib8)
SRV - [2005.04.03 23:41:10 | 000,069,632 | ---- | M] (Macrovision Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe -- (IDriverT)
SRV - [2004.11.09 21:36:01 | 001,140,312 | ---- | M] (America Online, Inc.) [Auto | Running] -- C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe -- (AOL ACS)
SRV - [2003.06.19 22:25:00 | 000,322,120 | ---- | M] (Microsoft Corporation) [Auto | Running] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE -- (MDM)
SRV - [2001.11.12 13:31:48 | 000,020,480 | ---- | M] (X10) [Auto | Running] -- C:\Programme\Common Files\X10\Common\X10nets.exe -- (x10nets)
 
 
========== Driver Services (SafeList) ==========
 
DRV - [2011.08.31 17:00:50 | 000,022,216 | ---- | M] (Malwarebytes Corporation) [File_System | On_Demand | Running] -- C:\WINDOWS\system32\drivers\mbam.sys -- (MBAMProtector)
DRV - [2009.03.05 21:54:09 | 000,101,376 | ---- | M] (Protect Software GmbH) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\ACEDRV07.sys -- (ACEDRV07)
DRV - [2007.06.29 12:03:00 | 000,081,408 | ---- | M] () [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\SSHDRV86.sys -- (SSHDRV86)
DRV - [2007.06.29 11:39:01 | 000,076,288 | ---- | M] () [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\SSHDRV82.sys -- (SSHDRV82)
DRV - [2007.06.18 14:10:42 | 000,373,568 | ---- | M] (Protect Software GmbH) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\acedrv09.sys -- (acedrv09)
DRV - [2007.05.30 17:54:22 | 000,201,696 | ---- | M] (Protect Software GmbH) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\acehlp09.sys -- (acehlp09)
DRV - [2006.10.12 15:32:54 | 001,027,072 | ---- | M] (Animation Technologies Inc.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\LVMST.sys -- (LVMST)
DRV - [2006.10.05 17:31:46 | 000,488,960 | ---- | M] (ZyDAS Technology Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ZD1211BU.sys -- (ZD1211BU(ZyDAS)) ZyDAS ZD1211B IEEE 802.11 b+g Wireless LAN Driver (USB)(ZyDAS)
DRV - [2006.08.15 13:41:16 | 004,368,896 | ---- | M] (Realtek Semiconductor Corp.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\RtkHDAud.Sys -- (IntcAzAudAddService) Service for Realtek HD Audio (WDM)
DRV - [2006.06.18 22:38:18 | 000,043,520 | ---- | M] (Advanced Micro Devices) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\AmdK8.sys -- (AmdK8)
DRV - [2006.04.05 16:47:20 | 000,891,008 | ---- | M] (Motorola Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\smserial.sys -- (smserial)
DRV - [2006.03.07 04:49:36 | 000,011,136 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvsmu.sys -- (nvsmu)
DRV - [2006.03.04 05:31:04 | 000,013,056 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus)
DRV - [2006.03.04 05:31:02 | 000,034,176 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD)
DRV - [2006.01.28 05:04:16 | 000,099,584 | ---- | M] (NVIDIA Corporation) [Kernel | Boot | Running] -- C:\WINDOWS\system32\DRIVERS\nvata.sys -- (nvata)
DRV - [2005.12.22 16:02:22 | 000,051,840 | ---- | M] (REDC) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\rimsptsk.sys -- (rimsptsk)
DRV - [2005.11.28 10:45:16 | 000,007,040 | ---- | M] (X10 Wireless Technology, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\x10hid.sys -- (X10Hid)
DRV - [2005.11.16 19:28:32 | 000,028,928 | ---- | M] (REDC) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\rimmptsk.sys -- (rimmptsk)
DRV - [2005.11.01 17:08:00 | 000,308,992 | ---- | M] (REDC) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\rixdptsk.sys -- (rismxdp)
DRV - [2005.05.19 15:52:58 | 000,017,792 | ---- | M] (X10 Wireless Technology, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\x10ufx2.sys -- (XUIF)
DRV - [2004.10.25 12:40:58 | 000,017,664 | ---- | M] (Printing Communications Assoc., Inc. (PCAUSA)) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ZDPSp50.sys -- (ZDPSp50)
DRV - [2004.08.03 22:10:14 | 000,015,360 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\MPE.sys -- (MPE)
DRV - [2003.04.28 10:27:06 | 000,009,867 | ---- | M] () [Kernel | System | Running] -- C:\WINDOWS\System32\drivers\HOTKEY.sys -- (Hotkey)
DRV - [2003.01.10 22:13:04 | 000,033,588 | ---- | M] (America Online, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\wanatw4.sys -- (wanatw) WAN Miniport (ATW)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
 
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.aldi.com/
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: c:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@real.com/nppl3260;version=6.0.11.2321: C:\Programme\Real\RealPlayer\Netscape6\nppl3260.dll (RealNetworks, Inc.)
FF - HKLM\Software\MozillaPlugins\@real.com/nprjplug;version=1.0.2.2379: C:\Programme\Real\RealPlayer\Netscape6\nprjplug.dll (RealNetworks, Inc.)
FF - HKLM\Software\MozillaPlugins\@real.com/nprpjplug;version=6.0.12.1483: C:\Programme\Real\RealPlayer\Netscape6\nprpjplug.dll (RealNetworks, Inc.)
FF - HKLM\Software\MozillaPlugins\@real.com/nsJSRealPlayerPlugin;version=:  File not found
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Programme\Google\Update\1.3.21.79\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Programme\Google\Update\1.3.21.79\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@viewpoint.com/VMP: C:\Programme\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll ()
 
 
 
========== Chrome  ==========
 
CHR - default_search_provider: Google (Enabled)
CHR - default_search_provider: search_url = {google:baseURL}search?{google:RLZ}{google:acceptedSuggestion}{google:originalQueryForSuggestion}{google:searchFieldtrialParameter}{google:instantFieldTrialGroupParameter}sourceid=chrome&ie={inputEncoding}&q={searchTerms}
CHR - default_search_provider: suggest_url = {google:baseSuggestURL}search?{google:searchFieldtrialParameter}{google:instantFieldTrialGroupParameter}client=chrome&hl={language}&q={searchTerms}
CHR - plugin: Shockwave Flash (Enabled) = C:\Programme\Google\Chrome\Application\16.0.912.63\gcswf32.dll
CHR - plugin: QuickTime Plug-in 7.0.4 (Enabled) = C:\Programme\QuickTime\plugins\npqtplugin.dll
CHR - plugin: QuickTime Plug-in 7.0.4 (Enabled) = C:\Programme\QuickTime\plugins\npqtplugin2.dll
CHR - plugin: QuickTime Plug-in 7.0.4 (Enabled) = C:\Programme\QuickTime\plugins\npqtplugin3.dll
CHR - plugin: QuickTime Plug-in 7.0.4 (Enabled) = C:\Programme\QuickTime\plugins\npqtplugin4.dll
CHR - plugin: QuickTime Plug-in 7.0.4 (Enabled) = C:\Programme\QuickTime\plugins\npqtplugin5.dll
CHR - plugin: QuickTime Plug-in 7.0.4 (Enabled) = C:\Programme\QuickTime\plugins\npqtplugin6.dll
CHR - plugin: QuickTime Plug-in 7.0.4 (Enabled) = C:\Programme\QuickTime\plugins\npqtplugin7.dll
CHR - plugin: RealPlayer(tm) G2 LiveConnect-Enabled Plug-In (32-bit)  (Enabled) = C:\Programme\Real\RealPlayer\Netscape6\nppl3260.dll
CHR - plugin: RealPlayer Version Plugin (Enabled) = C:\Programme\Real\RealPlayer\Netscape6\nprpjplug.dll
CHR - plugin: Remoting Viewer (Enabled) = internal-remoting-viewer
CHR - plugin: Native Client (Enabled) = C:\Programme\Google\Chrome\Application\16.0.912.63\ppGoogleNaClPluginChrome.dll
CHR - plugin: Chrome PDF Viewer (Enabled) = C:\Programme\Google\Chrome\Application\16.0.912.63\pdf.dll
CHR - plugin: Adobe Acrobat (Disabled) = C:\Programme\Adobe\Acrobat 7.0\Reader\Browser\nppdf32.dll
CHR - plugin: Google Update (Enabled) = C:\Programme\Google\Update\1.3.21.79\npGoogleUpdate3.dll
CHR - plugin: RealJukebox NS Plugin (Enabled) = C:\Programme\Real\RealPlayer\Netscape6\nprjplug.dll
CHR - plugin: MetaStream 3 Plugin (Enabled) = C:\Programme\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll
CHR - plugin: Windows Presentation Foundation (Enabled) = c:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll
CHR - plugin: Default Plug-in (Enabled) = default_plugin
CHR - Extension: YouTube = C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo\4.2_0\
CHR - Extension: Google-Suche = C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf\0.0.0.14_0\
CHR - Extension: Google Mail = C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia\6.1.3_0\
 
Hosts file not found
O2 - BHO: (AcroIEHlprObj Class) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (Adobe Systems Incorporated)
O2 - BHO: (SSVHelper Class) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll (Sun Microsystems, Inc.)
O2 - BHO: (Google Toolbar Helper) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\Programme\Google\GoogleToolbar2.dll (Google Inc.)
O2 - BHO: (CPrintEnhancer Object) - {AE84A6AA-A333-4B92-B276-C11E2212E4FE} - C:\Programme\HP\Smart Web Printing\SmartWebPrinting.dll (Hewlett-Packard Co.)
O3 - HKLM\..\Toolbar: (&Google) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\Programme\Google\GoogleToolbar2.dll (Google Inc.)
O3 - HKCU\..\Toolbar\WebBrowser: (&Google) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - c:\Programme\Google\GoogleToolbar2.dll (Google Inc.)
O4 - HKLM..\Run: [Alcmtr] C:\WINDOWS\Alcmtr.exe (Realtek Semiconductor Corp.)
O4 - HKLM..\Run: [ALDI_NORD_FotoSuite] C:\Programme\ALDI Foto Service Nord\ALDI_Foto_Service\FotoSuite.exe (MAGIX AG)
O4 - HKLM..\Run: [AOLDialer] C:\Programme\Gemeinsame Dateien\aol\ACS\AOLDial.exe (America Online, Inc)
O4 - HKLM..\Run: [BullGuard] "C:\Programme\BullGuard Software\BullGuard\bullguard.exe" -boot File not found
O4 - HKLM..\Run: [CtrlVol] C:\Programme\Launch Manager\CtrlVol.exe (Wistron)
O4 - HKLM..\Run: [EPSON Stylus DX3800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE (SEIKO EPSON CORPORATION)
O4 - HKLM..\Run: [HotkeyApp] C:\Programme\Launch Manager\HotkeyApp.exe (Wistron)
O4 - HKLM..\Run: [InstantOn] C:\Programme\CyberLink\PowerCinema Linux\ion_install.exe ()
O4 - HKLM..\Run: [LanguageShortcut] C:\Programme\Home Cinema\PowerDVD\Language\Language.exe ()
O4 - HKLM..\Run: [LaunchAp] C:\Programme\Launch Manager\LaunchAp.exe ()
O4 - HKLM..\Run: [LMgrOSD] C:\Programme\Launch Manager\OSD.exe (Wistron)
O4 - HKLM..\Run: [Malwarebytes' Anti-Malware] C:\Programme\Sicherheit\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation)
O4 - HKLM..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe (Nero AG)
O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [SMSERIAL] C:\WINDOWS\sm56hlpr.exe (Motorola Inc.)
O4 - HKLM..\Run: [TkBellExe] C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe (RealNetworks, Inc.)
O4 - HKLM..\Run: [Wbutton] C:\Programme\Launch Manager\Wbutton.exe ()
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE (Microsoft Corporation)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: InstallVisualStyle = C:\WINDOWS\Resources\Themes\Royale\Royale.msstyles (Microsoft)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: InstallTheme = C:\WINDOWS\Resources\Themes\Royale.theme ()
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 0
O8 - Extra context menu item: &Google-Suche - c:\programme\google\GoogleToolbar2.dll (Google Inc.)
O8 - Extra context menu item: &Ins Deutsche übersetzen - c:\programme\google\GoogleToolbar2.dll (Google Inc.)
O8 - Extra context menu item: Ähnliche Seiten - c:\programme\google\GoogleToolbar2.dll (Google Inc.)
O8 - Extra context menu item: Im Cache gespeicherte Seite - c:\programme\google\GoogleToolbar2.dll (Google Inc.)
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000 File not found
O8 - Extra context menu item: Verweisseiten - c:\programme\google\GoogleToolbar2.dll (Google Inc.)
O9 - Extra 'Tools' menuitem : Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_08\bin\NPJPI150_08.dll (Sun Microsystems, Inc.)
O10 - Protocol_Catalog9\Catalog_Entries\000000000001 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000002 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000003 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000004 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000005 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000006 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000007 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000008 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000009 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000010 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000011 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000012 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000013 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000014 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000015 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000016 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000017 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000018 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000019 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000020 - mswsock.dll File not found
O10 - Protocol_Catalog9\Catalog_Entries\000000000021 - mswsock.dll File not found
O15 - HKCU\..Trusted Domains: fritz.box ([]* in Lokales Intranet)
O15 - HKCU\..Trusted Ranges: Range1 ([*] in Lokales Intranet)
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} hxxp://office.microsoft.com/officeupdate/content/opuc3.cab (Office Update Installation Engine)
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1159706847550 (WUWebControl Class)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_08-windows-i586.cab (Java Plug-in 1.5.0_08)
O16 - DPF: {CAFEEFAC-0015-0000-0008-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_08-windows-i586.cab (Java Plug-in 1.5.0_08)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload.macromedia.com/get/flashplayer/current/swflash.cab (Shockwave Flash Object)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.178.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{8D3EC666-19E9-4443-96E6-515E8B802955}: DhcpNameServer = 192.168.178.1
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\ms-help {314111c7-a502-11d2-bbca-00c04f8ec294} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll (Microsoft Corporation)
O18 - Protocol\Handler\ms-itss {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Information Retrieval\msitss.dll (Microsoft Corporation)
O18 - Protocol\Filter\text/xml {807563E5-5146-11D5-A672-00B0D022E945} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\MSOXMLMF.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (explorer.exe) -C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (c:\windows\system32\userinit.exe) -C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O20 - HKCU Winlogon: Shell - (c:\dokumente und einstellungen\juli\anwendungsdaten\5suxrt589cxuftg.exe) - File not found
O20 - Winlogon\Notify\mestrim: DllName - (C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\mestrim.dll) - C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\mestrim.dll ()
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp
O24 - Desktop BackupWallPaper: C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006.09.29 14:38:30 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O33 - MountPoints2\{91162f6e-6530-11dd-b2fd-0016d3611404}\Shell - "" = AutoRun
O33 - MountPoints2\{91162f6e-6530-11dd-b2fd-0016d3611404}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{91162f6e-6530-11dd-b2fd-0016d3611404}\Shell\AutoRun\command - "" = F:\LaunchU3.exe
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
NetSvcs: 6to4 -  File not found
NetSvcs: Ias -  File not found
NetSvcs: Iprip -  File not found
NetSvcs: Irmon -  File not found
NetSvcs: NWCWorkstation -  File not found
NetSvcs: Nwsapagent -  File not found
NetSvcs: WmdmPmSp -  File not found
 
 
 
 
ActiveX: {03F998B2-0E00-11D3-A498-00104B6EB52E} - Viewpoint Media Player
ActiveX: {08B0E5C0-4FCB-11CF-AAA5-00401C608500} - Java (Sun)
ActiveX: {10072CEC-8CC1-11D1-986E-00A0C955B42F} - Vektorgrafik-Rendering (VML)
ActiveX: {1B00725B-C455-4DE6-BFB6-AD540AD427CD} - Viewpoint Media Player
ActiveX: {2179C5D3-EBFF-11CF-B6FD-00AA00B4E220} - NetShow
ActiveX: {22d6f312-b0f6-11d0-94ab-0080c74c7e95} - Microsoft Windows Media Player 6.4
ActiveX: {283807B5-2C60-11D0-A31D-00AA00B92C03} - DirectAnimation
ActiveX: {29E7D24F-BF30-45E7-8A40-AD27AFD8F5C6} - Microsoft .NET Framework 1.0 Hotfix (KB979904)
ActiveX: {2A3320D6-C805-4280-B423-B665BDE33D8F} - Microsoft .NET Framework 1.1 Security Update (KB979906)
ActiveX: {2C7339CF-2B09-4501-B3F3-F3508C9228ED} - %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll
ActiveX: {36f8ec70-c29a-11d1-b5c7-0000f8051515} - Dynamic HTML-Datenbindung für Java
ActiveX: {3af36230-a269-11d1-b5bf-0000f8051515} - Offline Browsing Pack
ActiveX: {3bf42070-b3b1-11d1-b5c5-0000f8051515} - Uniscribe
ActiveX: {407408d4-94ed-4d86-ab69-a7f649d112ee} - %SystemRoot%\System32\rundll32.exe setupapi,InstallHinfSection QuickLaunchShortcut 640 %systemroot%\inf\mcdftreg.inf
ActiveX: {411EDCF7-755D-414E-A74B-3DCD6583F589} - Microsoft .NET Framework 1.1 Service Pack 1 (KB867460)
ActiveX: {4278c270-a269-11d1-b5bf-0000f8051515} - Erweitertes Authoring
ActiveX: {44BBA840-CC51-11CF-AAFA-00AA00B6015C} - "%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install
ActiveX: {44BBA842-CC51-11CF-AAFA-00AA00B6015B} - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT
ActiveX: {44BBA848-CC51-11CF-AAFA-00AA00B6015C} - DirectShow
ActiveX: {44BBA855-CC51-11CF-AAFA-00AA00B6015F} - DirectDrawEx
ActiveX: {45ea75a0-a269-11d1-b5bf-0000f8051515} - Internet Explorer Help
ActiveX: {4f216970-c90c-11d1-b5c7-0000f8051515} - DirectAnimation Java Classes
ActiveX: {4f645220-306d-11d2-995d-00c04f98bbc9} - Microsoft Windows Script 5.6
ActiveX: {5945c046-1e7d-11d1-bc44-00c04fd912be} - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msmsgs.inf,BLC.QuietInstall.PerUser
ActiveX: {5A8D6EE0-3E18-11D0-821E-444553540000} - ICW
ActiveX: {5fd399c0-a70a-11d1-9948-00c04f98bbc9} - Internet Explorer Setup Tools
ActiveX: {630b1da0-b465-11d1-9948-00c04f98bbc9} - Browsing Enhancements
ActiveX: {6BF52A52-394A-11d3-B153-00C04F79FAA6} - Microsoft Windows Media Player
ActiveX: {6fab99d0-bab8-11d1-994a-00c04f98bbc9} - MSN Site Access
ActiveX: {7131646D-CD3C-40F4-97B9-CD9E4E6262EF} - .NET Framework
ActiveX: {73FA19D0-2D75-11D2-995D-00C04F98BBC9} - Web Folders
ActiveX: {7790769C-0471-11d2-AF11-00C04FA35D02} - "%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install
ActiveX: {8937FCB2-2FC6-4FC3-9FB5-DE2C92DB9C38} - .NET Framework
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4340} - regsvr32.exe /s /n /i:U shell32.dll
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4383} - C:\WINDOWS\system32\ie4uinit.exe -BaseSettings
ActiveX: {89B4C1CD-B018-4511-B0A1-5476DBF70820} - c:\WINDOWS\system32\Rundll32.exe c:\WINDOWS\system32\mscories.dll,Install
ActiveX: {8b15971b-5355-4c82-8c07-7e181ea07608} - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\fxsocm.inf,Fax.Install.PerUser
ActiveX: {9381D8F2-0288-11D0-9501-00AA00B911A5} - Dynamic HTML Data Binding
ActiveX: {94de52c8-2d59-4f1b-883e-79663d2d9a8c} - Fax Provider
ActiveX: {ACC563BC-4266-43f0-B6ED-9D38C4202C7E} -
ActiveX: {C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F} - .NET Framework
ActiveX: {C9E9A340-D1F1-11D0-821E-444553540600} - Internet Explorer Core Fonts
ActiveX: {CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1} - .NET Framework
ActiveX: {CC2A9BA0-3BDD-11D0-821E-444553540000} - Taskplaner
ActiveX: {CDD7975E-60F8-41d5-8149-19E51D6F71D0} - Windows Movie Maker v2.1
ActiveX: {D27CDB6E-AE6D-11cf-96B8-444553540000} - Macromedia Shockwave Flash
ActiveX: {de5aed00-a4bf-11d1-9948-00c04f98bbc9} - HTML Help
ActiveX: {E78BFA60-5393-4C38-82AB-E8019E464EB4} - .NET Framework
ActiveX: {E8EA5BD6-D931-4001-ABF6-81BAA500360A} - Microsoft .NET Framework 1.0 Hotfix (KB953295)
ActiveX: {E92B03AB-B707-11d2-9CBD-0000F87A369E} - Active Directory Service Interface
ActiveX: {FDC11A6F-17D1-48f9-9EA3-9051954BAA24} - .NET Framework
ActiveX: {TIXrGaSC-eWNX-NSWd-i9pl-PgdxpRdF4nbF} -
ActiveX: <{12d0ed0d-0ee0-4f90-8827-78cefb8f4988} - C:\WINDOWS\system32\ieudinit.exe
ActiveX: >{22d6f312-b0f6-11d0-94ab-0080c74c7e95} - C:\WINDOWS\inf\unregmp2.exe /ShowWMP
ActiveX: >{26923b43-4d38-484f-9b9e-de460746276c} - C:\WINDOWS\system32\ie4uinit.exe -UserIconConfig
ActiveX: >{60B49E34-C7CC-11D0-8953-00A0C90347FF} - "C:\WINDOWS\system32\rundll32.exe" "C:\WINDOWS\system32\iedkcs32.dll",BrandIEActiveSetup SIGNUP
ActiveX: >{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS - RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP
ActiveX: >{881dd1c5-3dcf-431b-b061-f3f88e8be88a} - %systemroot%\system32\shmgrate.exe OCInstallUserConfigOE
ActiveX: KB910393 - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\EasyCDBlock.inf,PerUserInstall
ActiveX: Microsoft Base Smart Card Crypto Provider Package -
 
Drivers32: msacm.iac2 - C:\WINDOWS\system32\iac25_32.ax (Intel Corporation)
Drivers32: msacm.l3acm - C:\WINDOWS\system32\l3codeca.acm (Fraunhofer Institut Integrierte Schaltungen IIS)
Drivers32: msacm.mkdmp3enc - C:\PROGRA~1\HOMECI~1\MAGICD~1\Kernel\Burner\MKDMP3Enc.ACM File not found
Drivers32: msacm.sl_anet - C:\WINDOWS\System32\sl_anet.acm (Sipro Lab Telecom Inc.)
Drivers32: msacm.trspch - C:\WINDOWS\System32\tssoft32.acm (DSP GROUP, INC.)
Drivers32: MSVideo8 - C:\WINDOWS\System32\vfwwdm32.dll (Microsoft Corporation)
Drivers32: vidc.cvid - C:\WINDOWS\System32\iccvid.dll (Radius Inc.)
Drivers32: vidc.DIVX - C:\WINDOWS\System32\DivX.dll (DivXNetworks, Inc.)
Drivers32: vidc.iv31 - C:\WINDOWS\System32\ir32_32.dll ()
Drivers32: vidc.iv32 - C:\WINDOWS\System32\ir32_32.dll ()
Drivers32: vidc.iv41 - C:\WINDOWS\System32\ir41_32.ax (Intel Corporation)
Drivers32: vidc.iv50 - C:\WINDOWS\System32\ir50_32.dll (Intel Corporation)
 
CREATERESTOREPOINT
Restore point Set: OTL Restore Point
 
========== Files/Folders - Created Within 30 Days ==========
 
[2011.12.14 20:07:45 | 000,584,192 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\juli\Desktop\OTL.exe
[2011.12.13 21:53:03 | 000,000,000 | ---D | C] -- C:\Programme\ESET
[2011.12.13 17:17:59 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Malwarebytes
[2011.12.13 17:17:39 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Sicherheit
[2011.12.13 17:17:38 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
[2011.12.13 17:17:35 | 000,022,216 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys
[2011.12.13 17:17:35 | 000,000,000 | ---D | C] -- C:\Programme\Sicherheit
[2011.12.13 17:16:21 | 009,852,544 | ---- | C] (Malwarebytes Corporation                                    ) -- C:\Dokumente und Einstellungen\juli\Desktop\mbam-setup-1.51.2.1300.exe
[2011.12.13 02:47:37 | 000,000,000 | ---D | C] -- C:\_OTL
[2011.12.11 10:08:04 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\Sun
[2011.12.11 10:04:26 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\Macromedia
[2011.12.11 10:04:25 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\Adobe
[2011.12.02 18:16:11 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\juli\Eigene Dateien\Downloads
[2011.11.20 10:05:11 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\juli\Eigene Dateien\Ebay
[2006.04.12 07:35:21 | 000,428,544 | ---- | C] (Softwareentwicklung Manfred Jäckel) -- C:\Programme\qliterat.exe
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2011.12.14 20:09:07 | 000,460,852 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2011.12.14 20:09:07 | 000,442,800 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2011.12.14 20:09:07 | 000,085,548 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2011.12.14 20:09:07 | 000,072,066 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[2011.12.14 20:07:50 | 000,584,192 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\juli\Desktop\OTL.exe
[2011.12.14 20:05:31 | 000,002,206 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2011.12.14 20:04:45 | 000,050,868 | ---- | M] () -- C:\WINDOWS\System32\nvapps.xml
[2011.12.14 20:04:42 | 000,001,082 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job
[2011.12.14 20:04:36 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2011.12.14 20:04:33 | 938,127,360 | -HS- | M] () -- C:\hiberfil.sys
[2011.12.13 23:05:49 | 000,000,664 | ---- | M] () -- C:\WINDOWS\System32\d3d9caps.dat
[2011.12.13 22:47:53 | 000,001,086 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job
[2011.12.13 22:47:30 | 000,001,781 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Google Chrome.lnk
[2011.12.13 17:09:00 | 009,852,544 | ---- | M] (Malwarebytes Corporation                                    ) -- C:\Dokumente und Einstellungen\juli\Desktop\mbam-setup-1.51.2.1300.exe
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2011.12.13 17:23:25 | 000,011,264 | ---- | C] () -- C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\mestrim.dll
[2007.08.07 18:38:27 | 000,000,000 | ---- | C] () -- C:\WINDOWS\OpPrintServer.INI
[2007.08.03 21:11:09 | 000,092,240 | ---- | C] () -- C:\WINDOWS\System32\EPPICPrinterDB.dat
[2007.08.03 21:11:09 | 000,026,154 | ---- | C] () -- C:\WINDOWS\System32\EPPICPattern1.dat
[2007.08.03 21:11:09 | 000,024,903 | ---- | C] () -- C:\WINDOWS\System32\EPPICPattern3.dat
[2007.08.03 21:11:09 | 000,021,390 | ---- | C] () -- C:\WINDOWS\System32\EPPICPattern5.dat
[2007.08.03 21:11:09 | 000,020,148 | ---- | C] () -- C:\WINDOWS\System32\EPPICPattern2.dat
[2007.08.03 21:11:09 | 000,011,811 | ---- | C] () -- C:\WINDOWS\System32\EPPICPattern4.dat
[2007.08.03 21:11:09 | 000,004,943 | ---- | C] () -- C:\WINDOWS\System32\EPPICPattern6.dat
[2007.08.03 21:11:09 | 000,001,146 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_DU.dat
[2007.08.03 21:11:09 | 000,001,139 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_PT.dat
[2007.08.03 21:11:09 | 000,001,139 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_BP.dat
[2007.08.03 21:11:09 | 000,001,136 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_ES.dat
[2007.08.03 21:11:09 | 000,001,129 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_FR.dat
[2007.08.03 21:11:09 | 000,001,129 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_CF.dat
[2007.08.03 21:11:09 | 000,001,120 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_IT.dat
[2007.08.03 21:11:09 | 000,001,107 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_GE.dat
[2007.08.03 21:11:09 | 000,001,104 | ---- | C] () -- C:\WINDOWS\System32\EPPICPresetData_EN.dat
[2007.08.03 21:11:09 | 000,000,099 | ---- | C] () -- C:\WINDOWS\System32\PICSDK.ini
[2007.08.03 21:09:36 | 000,000,027 | ---- | C] () -- C:\WINDOWS\CDE DX3800G.ini
[2007.07.26 11:07:04 | 000,000,112 | ---- | C] () -- C:\WINDOWS\ActiveSkin.INI
[2007.07.21 16:01:28 | 000,146,265 | ---- | C] () -- C:\WINDOWS\HPHins13.dat
[2007.07.21 16:01:28 | 000,002,977 | ---- | C] () -- C:\WINDOWS\hphmdl13.dat
[2007.06.29 12:02:59 | 000,081,408 | ---- | C] () -- C:\WINDOWS\System32\drivers\SSHDRV86.sys
[2007.06.29 11:39:01 | 000,076,288 | ---- | C] () -- C:\WINDOWS\System32\drivers\SSHDRV82.sys
[2006.12.28 23:41:25 | 000,000,664 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat
[2006.11.19 18:42:38 | 000,007,168 | ---- | C] () -- C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2006.11.19 16:41:10 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Default.PLS
[2006.11.19 16:41:07 | 000,000,137 | ---- | C] () -- C:\Dokumente und Einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
[2006.11.15 17:37:25 | 000,000,020 | ---- | C] () -- C:\WINDOWS\AOLMIcon.ini
[2006.10.16 19:07:01 | 001,662,976 | ---- | C] () -- C:\WINDOWS\System32\nvwdmcpl.dll
[2006.10.16 19:07:01 | 001,617,920 | ---- | C] () -- C:\WINDOWS\System32\nwiz.exe
[2006.10.16 19:07:01 | 001,470,464 | ---- | C] () -- C:\WINDOWS\System32\nview.dll
[2006.10.16 19:07:01 | 001,339,392 | ---- | C] () -- C:\WINDOWS\System32\nvdspsch.exe
[2006.10.16 19:07:01 | 001,019,904 | ---- | C] () -- C:\WINDOWS\System32\nvwimg.dll
[2006.10.16 19:07:01 | 000,466,944 | ---- | C] () -- C:\WINDOWS\System32\nvshell.dll
[2006.10.16 19:07:00 | 000,442,368 | ---- | C] () -- C:\WINDOWS\System32\nvappbar.exe
[2006.10.16 19:07:00 | 000,425,984 | ---- | C] () -- C:\WINDOWS\System32\keystone.exe
[2006.10.16 19:07:00 | 000,098,304 | ---- | C] () -- C:\WINDOWS\System32\nvapi.dll
[2006.10.14 11:30:20 | 000,000,069 | ---- | C] () -- C:\WINDOWS\NeroDigital.ini
[2006.10.14 03:28:40 | 000,299,008 | ---- | C] () -- C:\WINDOWS\System32\midas.dll
[2006.10.14 03:28:39 | 000,120,320 | ---- | C] () -- C:\WINDOWS\System32\UnzDll.dll
[2006.10.13 11:56:21 | 000,038,912 | ---- | C] () -- C:\WINDOWS\System32\mgxasio.dll
[2006.10.13 11:50:07 | 000,000,024 | ---- | C] () -- C:\WINDOWS\magix.ini
[2006.10.13 09:40:08 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\716xCoInstaller.dll
[2006.10.12 13:51:46 | 000,000,207 | ---- | C] () -- C:\WINDOWS\WISO.INI
[2006.10.12 11:41:00 | 000,000,403 | ---- | C] () -- C:\WINDOWS\ODBC.INI
[2006.10.12 10:57:13 | 000,019,968 | ---- | C] () -- C:\WINDOWS\System32\cpuinf32.dll
[2006.10.12 10:57:10 | 000,001,208 | ---- | C] () -- C:\WINDOWS\mgxoschk.ini
[2006.10.12 09:30:33 | 000,000,061 | ---- | C] () -- C:\WINDOWS\smscfg.ini
[2006.10.12 08:00:44 | 000,009,867 | ---- | C] () -- C:\WINDOWS\System32\drivers\HOTKEY.sys
[2006.10.12 08:00:26 | 000,028,672 | ---- | C] () -- C:\WINDOWS\System32\InsDrvZD.dll
[2006.10.12 08:00:26 | 000,024,576 | ---- | C] () -- C:\WINDOWS\System32\ZyDelReg.exe
[2006.10.12 08:00:26 | 000,015,872 | ---- | C] () -- C:\WINDOWS\System32\InsDrvZD64.DLL
[2006.10.01 18:48:57 | 000,000,335 | ---- | C] () -- C:\WINDOWS\nsreg.dat
[2006.10.01 18:44:33 | 000,000,190 | ---- | C] () -- C:\WINDOWS\cdplayer.ini
[2006.10.01 18:29:03 | 000,003,376 | ---- | C] () -- C:\WINDOWS\System32\oeminfo.ini
[2006.10.01 14:01:11 | 000,000,008 | RHS- | C] () -- C:\WINDOWS\System32\6CA2F0D34D.sys
[2006.10.01 14:01:10 | 000,004,184 | -HS- | C] () -- C:\WINDOWS\System32\KGyGaAvL.sys
[2006.10.01 13:25:19 | 000,127,184 | ---- | C] () -- C:\WINDOWS\Unwise.exe
[2006.09.29 16:34:18 | 000,003,776 | ---- | C] () -- C:\WINDOWS\System32\fxsperf.ini
[2006.09.29 16:26:25 | 000,000,849 | ---- | C] () -- C:\WINDOWS\orun32.ini
[2006.09.29 15:29:21 | 000,016,480 | ---- | C] () -- C:\WINDOWS\System32\rixdicon.dll
[2006.09.29 15:27:20 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI
[2006.09.29 15:26:24 | 000,143,360 | ---- | C] () -- C:\WINDOWS\System32\RtlCPAPI.dll
[2006.09.29 15:26:24 | 000,049,152 | ---- | C] () -- C:\WINDOWS\System32\ChCfg.exe
[2006.09.29 15:26:07 | 000,226,408 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2006.09.29 14:41:27 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat
[2006.09.29 14:34:07 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat
[2006.03.24 13:00:00 | 000,673,088 | ---- | C] () -- C:\WINDOWS\System32\mlang.dat
[2006.03.24 13:00:00 | 000,460,852 | ---- | C] () -- C:\WINDOWS\System32\perfh007.dat
[2006.03.24 13:00:00 | 000,442,800 | ---- | C] () -- C:\WINDOWS\System32\perfh009.dat
[2006.03.24 13:00:00 | 000,272,128 | ---- | C] () -- C:\WINDOWS\System32\perfi009.dat
[2006.03.24 13:00:00 | 000,269,480 | ---- | C] () -- C:\WINDOWS\System32\perfi007.dat
[2006.03.24 13:00:00 | 000,218,003 | ---- | C] () -- C:\WINDOWS\System32\dssec.dat
[2006.03.24 13:00:00 | 000,085,548 | ---- | C] () -- C:\WINDOWS\System32\perfc007.dat
[2006.03.24 13:00:00 | 000,072,066 | ---- | C] () -- C:\WINDOWS\System32\perfc009.dat
[2006.03.24 13:00:00 | 000,046,258 | ---- | C] () -- C:\WINDOWS\System32\mib.bin
[2006.03.24 13:00:00 | 000,034,478 | ---- | C] () -- C:\WINDOWS\System32\perfd007.dat
[2006.03.24 13:00:00 | 000,028,626 | ---- | C] () -- C:\WINDOWS\System32\perfd009.dat
[2006.03.24 13:00:00 | 000,027,440 | ---- | C] () -- C:\WINDOWS\System32\drivers\secdrv.sys
[2006.03.24 13:00:00 | 000,004,569 | ---- | C] () -- C:\WINDOWS\System32\secupd.dat
[2006.03.24 13:00:00 | 000,001,788 | ---- | C] () -- C:\WINDOWS\System32\Dcache.bin
[2006.03.24 13:00:00 | 000,000,741 | ---- | C] () -- C:\WINDOWS\System32\noise.dat
[2006.03.15 22:32:45 | 000,327,680 | ---- | C] () -- C:\Programme\qlisys30.mdb
[2006.03.15 22:32:45 | 000,007,978 | ---- | C] () -- C:\Programme\qlilogo3.jpg
[2006.03.15 22:32:43 | 000,241,664 | ---- | C] () -- C:\Programme\qlidemo.mdb
[2006.03.15 22:32:43 | 000,241,664 | ---- | C] () -- C:\Programme\qlidat30.qli
[2006.03.15 22:32:42 | 000,606,724 | ---- | C] () -- C:\Programme\QLI30.chm
[2006.03.15 22:32:33 | 000,055,823 | ---- | C] () -- C:\Programme\bd2.jpg
[2005.08.05 13:26:04 | 000,235,008 | ---- | C] () -- C:\WINDOWS\System32\PsisDecd.dll
[2004.09.28 22:54:30 | 003,375,104 | ---- | C] () -- C:\WINDOWS\System32\qt-mt331.dll
[2001.09.04 14:12:28 | 013,107,200 | ---- | C] () -- C:\WINDOWS\System32\oembios.bin
[2001.09.04 14:10:20 | 000,004,518 | ---- | C] () -- C:\WINDOWS\System32\oembios.dat
[1999.04.29 21:00:00 | 000,065,536 | ---- | C] () -- C:\WINDOWS\System32\MSRTEDIT.DLL
 
========== LOP Check ==========
 
[2006.10.12 13:51:38 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\fun communications
[2006.10.14 11:12:45 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\MSScanAppDataDir
[2007.08.03 21:13:36 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\UDL
[2006.10.01 18:49:43 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Viewpoint
[2006.10.12 07:49:54 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\X10 Settings
[2006.10.16 19:19:01 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Bookmarks
[2007.08.05 19:12:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\EPSON
[2008.02.05 20:55:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Image Zone Express
[2006.12.28 22:43:25 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\MAGIX
[2008.02.05 20:55:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Printer Info Cache
[2009.04.06 12:07:04 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\ProtectDisc
[2006.10.14 05:31:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\TVcentral-Core
[2006.10.13 09:13:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\VMedia
 
========== Purity Check ==========
 
 
 
========== Custom Scans ==========
 
 
< %ALLUSERSPROFILE%\Application Data\*. >
 
< %ALLUSERSPROFILE%\Application Data\*.exe /s >
 
< %APPDATA%\*. >
[2011.11.08 21:37:01 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Adobe
[2007.05.17 12:04:26 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\AdobeUM
[2011.10.07 14:00:47 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Ahead
[2006.10.01 18:50:03 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\AOL
[2007.08.07 20:12:32 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Apple Computer
[2006.10.16 19:19:01 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Bookmarks
[2006.10.16 19:19:01 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\CyberLink
[2007.08.05 19:12:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\EPSON
[2008.06.22 18:49:16 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Help
[2007.07.21 16:17:57 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\HP
[2006.09.29 14:47:51 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Identities
[2008.02.05 20:55:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Image Zone Express
[2006.10.01 13:53:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Macromedia
[2006.12.28 22:43:25 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\MAGIX
[2011.12.13 17:17:59 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Malwarebytes
[2011.10.09 09:38:48 | 000,000,000 | --SD | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Microsoft
[2008.02.05 20:55:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Printer Info Cache
[2009.04.06 12:07:04 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\ProtectDisc
[2011.10.30 20:13:31 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Real
[2006.10.01 13:25:54 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Sun
[2006.10.14 05:31:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\TVcentral-Core
[2008.09.08 11:14:13 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\U3
[2006.10.13 09:13:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\VMedia
[2006.10.01 18:49:43 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\You've Got Pictures Screensaver
 
< %APPDATA%\*.exe /s >
[2011.11.15 11:27:11 | 000,317,048 | ---- | M] (RealNetworks, Inc.) -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\Real\Update\UpgradeHelper\RealPlayer\9.00\rnupgagent.exe
[2005.06.06 09:29:14 | 000,110,592 | ---- | M] () -- C:\Dokumente und Einstellungen\juli\Anwendungsdaten\U3\temp\cleanup.exe
 
< %SYSTEMDRIVE%\*.exe >
[2001.01.10 11:23:58 | 000,162,304 | ---- | M] () -- C:\UNWISE.EXE
 
 
< MD5 for: AGP440.SYS  >
[2006.03.24 13:00:00 | 017,006,491 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp2.cab:AGP440.sys
[2006.03.24 13:00:00 | 017,006,491 | ---- | M] () .cab file -- C:\WINDOWS\I386\sp2.cab:AGP440.sys
[2008.04.13 19:36:38 | 000,042,368 | ---- | M] (Microsoft Corporation) MD5=08FD04AA961BDC77FB983F328334E3D7 -- C:\WINDOWS\SoftwareDistribution\Download\a746b2abbbec3e139e29152ba22decd1\agp440.sys
 
< MD5 for: ATAPI.SYS  >
[2006.03.24 13:00:00 | 017,006,491 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp2.cab:atapi.sys
[2006.03.24 13:00:00 | 017,006,491 | ---- | M] () .cab file -- C:\WINDOWS\I386\sp2.cab:atapi.sys
[2008.04.13 19:40:30 | 000,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\SoftwareDistribution\Download\a746b2abbbec3e139e29152ba22decd1\atapi.sys
[2006.03.24 13:00:00 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\system32\drivers\atapi.sys
[2006.03.24 13:00:00 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\system32\ReinstallBackups\0009\DriverFiles\i386\atapi.sys
 
< MD5 for: EVENTLOG.DLL  >
[2008.04.14 03:22:10 | 000,056,320 | ---- | M] (Microsoft Corporation) MD5=04955AA695448C181B367D964AF158AA -- C:\WINDOWS\SoftwareDistribution\Download\a746b2abbbec3e139e29152ba22decd1\eventlog.dll
[2006.03.24 13:00:00 | 000,055,808 | ---- | M] (Microsoft Corporation) MD5=B932C077D5A65B71B4512544AC404CB4 -- C:\WINDOWS\system32\eventlog.dll
 
< MD5 for: IASTOR.SYS  >
[2006.07.06 05:59:42 | 000,246,784 | ---- | M] (Intel Corporation) MD5=019CF5F31C67030841233C545A0E217A -- C:\WINDOWS\I386\IASTOR.SYS
[2006.07.06 05:59:42 | 000,246,784 | ---- | M] (Intel Corporation) MD5=019CF5F31C67030841233C545A0E217A -- C:\WINDOWS\OEMDRV\iaStor.sys
 
< MD5 for: NETLOGON.DLL  >
[2008.04.14 03:22:19 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=0098D35F91DEAB9C127360A877F2CF84 -- C:\WINDOWS\SoftwareDistribution\Download\a746b2abbbec3e139e29152ba22decd1\netlogon.dll
[2006.03.24 13:00:00 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=D27395EDCD3416AFD125A9370DCB585C -- C:\WINDOWS\system32\netlogon.dll
[2009.02.06 19:46:10 | 000,408,064 | ---- | M] (Microsoft Corporation) MD5=ED4BBAD725A21632FB205452749FC8F5 -- C:\WINDOWS\$hf_mig$\KB968389\SP2QFE\netlogon.dll
[2009.02.06 19:46:10 | 000,408,064 | ---- | M] (Microsoft Corporation) MD5=ED4BBAD725A21632FB205452749FC8F5 -- C:\WINDOWS\$hf_mig$\KB975467\SP2QFE\netlogon.dll
 
< MD5 for: NVATA.SYS  >
[2006.01.28 05:04:16 | 000,099,584 | ---- | M] (NVIDIA Corporation) MD5=3AC5EEDD35B7437D53960F3998BFA462 -- C:\WINDOWS\system32\drivers\nvata.sys
 
< MD5 for: NVATABUS.SYS  >
[2005.02.12 01:11:02 | 000,089,856 | ---- | M] (NVIDIA Corporation) MD5=83F0275A21D9772B51CEF57E35AFAE61 -- C:\WINDOWS\OEMDRV\nvatabus.sys
[2005.01.20 08:45:30 | 000,088,960 | ---- | M] (NVIDIA Corporation) MD5=A1F88223528AADBB6374132BECBBDCC1 -- C:\WINDOWS\I386\NVATABUS.SYS
 
< MD5 for: SCECLI.DLL  >
[2008.04.14 03:22:23 | 000,187,904 | ---- | M] (Microsoft Corporation) MD5=5132443DF6FC3771A17AB4AE55DCBC28 -- C:\WINDOWS\SoftwareDistribution\Download\a746b2abbbec3e139e29152ba22decd1\scecli.dll
[2006.03.24 13:00:00 | 000,186,880 | ---- | M] (Microsoft Corporation) MD5=64DC26B3CF7BCCAD431CE360A4C625D5 -- C:\WINDOWS\system32\scecli.dll
 
< MD5 for: USER32.DLL  >
[2005.03.02 19:09:46 | 000,578,560 | ---- | M] (Microsoft Corporation) MD5=3751D7CF0E0A113D84414992146BCE6A -- C:\WINDOWS\system32\user32.dll
[2005.03.02 19:19:56 | 000,578,560 | ---- | M] (Microsoft Corporation) MD5=4C90159A69A5FD3EB39C71411F28FCFF -- C:\WINDOWS\$hf_mig$\KB890859\SP2QFE\user32.dll
[2008.04.14 03:22:31 | 000,580,096 | ---- | M] (Microsoft Corporation) MD5=B0050CC5340E3A0760DD8B417FF7AEBD -- C:\WINDOWS\SoftwareDistribution\Download\a746b2abbbec3e139e29152ba22decd1\user32.dll
 
< MD5 for: USERINIT.EXE  >
[2008.04.14 03:23:03 | 000,026,624 | ---- | M] (Microsoft Corporation) MD5=788F95312E26389D596C0FA55834E106 -- C:\WINDOWS\SoftwareDistribution\Download\a746b2abbbec3e139e29152ba22decd1\userinit.exe
[2006.03.24 13:00:00 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=D1E53DC57143F2584B1DD53B036C0633 -- C:\WINDOWS\system32\userinit.exe
 
< MD5 for: VIAMRAID.SYS  >
[2006.03.31 01:18:30 | 000,100,992 | ---- | M] (VIA Technologies inc,.ltd) MD5=9F3F276C7300ED211129757A411B605F -- C:\WINDOWS\I386\VIAMRAID.SYS
[2006.03.31 01:18:30 | 000,100,992 | ---- | M] (VIA Technologies inc,.ltd) MD5=9F3F276C7300ED211129757A411B605F -- C:\WINDOWS\OEMDRV\viamraid.sys
 
< MD5 for: WINLOGON.EXE  >
[2006.03.24 13:00:00 | 000,507,392 | ---- | M] (Microsoft Corporation) MD5=2B6A0BAF33A9918F09442D873848FF72 -- C:\WINDOWS\system32\winlogon.exe
[2008.04.14 03:23:05 | 000,513,024 | ---- | M] (Microsoft Corporation) MD5=F09A527B422E25C478E38CAA0E44417A -- C:\WINDOWS\SoftwareDistribution\Download\a746b2abbbec3e139e29152ba22decd1\winlogon.exe
 
< MD5 for: WS2IFSL.SYS  >
[2006.03.24 13:00:00 | 000,012,032 | ---- | M] (Microsoft Corporation) MD5=6ABE6E225ADB5A751622A9CC3BC19CE8 -- C:\WINDOWS\system32\drivers\ws2ifsl.sys
 
< %systemroot%\system32\drivers\*.sys /lockedfiles >
 
< %systemroot%\System32\config\*.sav >
[2006.09.29 16:25:06 | 000,094,208 | ---- | M] () -- C:\WINDOWS\System32\config\default.sav
[2006.09.29 16:25:06 | 000,663,552 | ---- | M] () -- C:\WINDOWS\System32\config\software.sav
[2006.09.29 16:25:06 | 000,442,368 | ---- | M] () -- C:\WINDOWS\System32\config\system.sav
 
< %systemroot%\*. /mp /s >
 
< %systemroot%\system32\*.dll /lockedfiles >
[1 C:\WINDOWS\system32\*.tmp files -> C:\WINDOWS\system32\*.tmp -> ]
 
<          >
 
========== Hard Links - Junction Points - Mount Points - Symbolic Links ==========
[C:\WINDOWS\$NtUninstallKB50787$] -> Error: Cannot create file handle -> Unknown point type

< End of report >


cosinus 15.12.2011 11:11

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
O20 - HKCU Winlogon: Shell - (c:\dokumente und einstellungen\juli\anwendungsdaten\5suxrt589cxuftg.exe) - File not found
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006.09.29 14:38:30 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O33 - MountPoints2\{91162f6e-6530-11dd-b2fd-0016d3611404}\Shell - "" = AutoRun
O33 - MountPoints2\{91162f6e-6530-11dd-b2fd-0016d3611404}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{91162f6e-6530-11dd-b2fd-0016d3611404}\Shell\AutoRun\command - "" = F:\LaunchU3.exe
:Commands
[emptytemp]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

dpm3006 15.12.2011 14:56

Habe den OTL-Fix durchgeführt. Mawarebytes hat seitdem aber schon wieder gemeldet, dass der Zugang zu einer potentiell gefährlichen Internetseite verhindert wurde. Soll ich noch einen Scan durchführen?

Ansonsten funktioniert der Laptop schon vor dem letzten OTL-Fix wieder besser, wobei er immer noch nicht komplett herunterfahren konnte und es an verschiedenen Stellen (Desktop laden, hier Antworten posten) immer mal wieder zu Schwierigkeiten kam. Werde jetzt gleich mal testen, ob diese Probleme jetzt behoben sind.

Grüße

cosinus 15.12.2011 15:53

Fix-Log posten!
Und wir sind noch nicht durch, deswegen kommt gleich noch mehr dran

dpm3006 15.12.2011 20:40

Hier ist die Txt-Datei, die der PC nach dem Fix ausgespuckt hat. Ich hoffe, dass es die richtige ist.

Code:

All processes killed
========== OTL ==========
Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:c:\dokumente und einstellungen\juli\anwendungsdaten\5suxrt589cxuftg.exe deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
C:\AUTOEXEC.BAT moved successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{91162f6e-6530-11dd-b2fd-0016d3611404}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{91162f6e-6530-11dd-b2fd-0016d3611404}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{91162f6e-6530-11dd-b2fd-0016d3611404}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{91162f6e-6530-11dd-b2fd-0016d3611404}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{91162f6e-6530-11dd-b2fd-0016d3611404}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{91162f6e-6530-11dd-b2fd-0016d3611404}\ not found.
File F:\LaunchU3.exe not found.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 229376 bytes
->Flash cache emptied: 348 bytes
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 229510 bytes
->Flash cache emptied: 348 bytes
 
User: Felix
->Temp folder emptied: 1601370 bytes
->Temporary Internet Files folder emptied: 2226832 bytes
->Google Chrome cache emptied: 15717056 bytes
->Flash cache emptied: 348 bytes
 
User: juli
->Temp folder emptied: 104985721 bytes
->Temporary Internet Files folder emptied: 31611030 bytes
->Java cache emptied: 323431 bytes
->Google Chrome cache emptied: 51568908 bytes
->Flash cache emptied: 6780 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 272775 bytes
 
User: NetworkService
->Temp folder emptied: 279008 bytes
->Temporary Internet Files folder emptied: 147487835 bytes
->Java cache emptied: 23086 bytes
->Flash cache emptied: 5667 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 1220821 bytes
%systemroot%\System32 .tmp files removed: 2951 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 79669662 bytes
RecycleBin emptied: 1375745019 bytes
 
Total Files Cleaned = 1.729,00 mb
 
HOSTS file reset successfully
 
OTL by OldTimer - Version 3.2.31.0 log created on 12152011_144124

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...


cosinus 15.12.2011 21:09

Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet,
Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.
Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition nach, da speichert der TDSS-Killer seine Logs.

Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!

http://saved.im/mtkwmtcxexhp/setting...8_16-25-18.jpg


Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen:
Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
http://www.trojaner-board.de/images/icons/icon4.gif Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif

dpm3006 16.12.2011 14:51

Der Scanner hat was böses gefunden. Habe aber auch hierfür zunächst "skip" eingestellt. Logdatei sieht wie folgt aus:
Code:

14:44:36.0755 2688        TDSS rootkit removing tool 2.6.23.0 Dec 13 2011 10:39:31
14:44:36.0896 2688        ============================================================
14:44:36.0896 2688        Current date / time: 2011/12/16 14:44:36.0896
14:44:36.0896 2688        SystemInfo:
14:44:36.0896 2688       
14:44:36.0896 2688        OS Version: 5.1.2600 ServicePack: 2.0
14:44:36.0896 2688        Product type: Workstation
14:44:36.0896 2688        ComputerName: JULIA
14:44:36.0896 2688        UserName: juli
14:44:36.0896 2688        Windows directory: C:\WINDOWS
14:44:36.0896 2688        System windows directory: C:\WINDOWS
14:44:36.0896 2688        Processor architecture: Intel x86
14:44:36.0896 2688        Number of processors: 1
14:44:36.0896 2688        Page size: 0x1000
14:44:36.0896 2688        Boot type: Normal boot
14:44:36.0896 2688        ============================================================
14:44:37.0318 2688        Initialize success
14:45:31.0615 1864        ============================================================
14:45:31.0615 1864        Scan started
14:45:31.0615 1864        Mode: Manual; SigCheck; TDLFS;
14:45:31.0615 1864        ============================================================
14:45:31.0912 1864        Abiosdsk - ok
14:45:31.0943 1864        abp480n5 - ok
14:45:32.0052 1864        ACEDRV07        (4e5451dd0aec8504d7f8030dd2d4c416) C:\WINDOWS\system32\drivers\ACEDRV07.sys
14:45:32.0990 1864        ACEDRV07 ( UnsignedFile.Multi.Generic ) - warning
14:45:32.0990 1864        ACEDRV07 - detected UnsignedFile.Multi.Generic (1)
14:45:33.0052 1864        acedrv09        (bd4e8c841716d5f2804ce000cfe61524) C:\WINDOWS\system32\drivers\acedrv09.sys
14:45:48.0130 1864        acedrv09 - ok
14:45:48.0224 1864        acehlp09        (7b19e528f2f40524e2c40f754a571eb8) C:\WINDOWS\system32\drivers\acehlp09.sys
14:45:48.0255 1864        acehlp09 - ok
14:45:48.0349 1864        ACPI            (94b4741d2cf9ed38140b831293d1601a) C:\WINDOWS\system32\DRIVERS\ACPI.sys
14:45:49.0708 1864        ACPI - ok
14:45:49.0865 1864        ACPIEC          (9e1ca3160dafb159ca14f83b1e317f75) C:\WINDOWS\system32\DRIVERS\ACPIEC.sys
14:45:50.0037 1864        ACPIEC - ok
14:45:50.0052 1864        adpu160m - ok
14:45:50.0130 1864        aec            (1ee7b434ba961ef845de136224c30fec) C:\WINDOWS\system32\drivers\aec.sys
14:45:50.0490 1864        aec - ok
14:45:50.0537 1864        AFD            (55e6e1c51b6d30e54335750955453702) C:\WINDOWS\System32\drivers\afd.sys
14:45:50.0615 1864        AFD - ok
14:45:50.0630 1864        Aha154x - ok
14:45:50.0646 1864        aic78u2 - ok
14:45:50.0662 1864        aic78xx - ok
14:45:50.0677 1864        AliIde - ok
14:45:50.0740 1864        AmdK8          (22ad3ec1f0486c863d70cdd50b97761b) C:\WINDOWS\system32\DRIVERS\AmdK8.sys
14:45:50.0802 1864        AmdK8 - ok
14:45:50.0818 1864        amsint - ok
14:45:50.0880 1864        Arp1394        (f0d692b0bffb46e30eb3cea168bbc49f) C:\WINDOWS\system32\DRIVERS\arp1394.sys
14:45:51.0037 1864        Arp1394 - ok
14:45:51.0052 1864        asc - ok
14:45:51.0068 1864        asc3350p - ok
14:45:51.0083 1864        asc3550 - ok
14:45:51.0130 1864        AsyncMac        (02000abf34af4c218c35d257024807d6) C:\WINDOWS\system32\DRIVERS\asyncmac.sys
14:45:51.0302 1864        AsyncMac - ok
14:45:51.0318 1864        atapi          (cdfe4411a69c224bd1d11b2da92dac51) C:\WINDOWS\system32\DRIVERS\atapi.sys
14:45:51.0474 1864        atapi - ok
14:45:51.0490 1864        Atdisk - ok
14:45:51.0521 1864        Atmarpc        (ec88da854ab7d7752ec8be11a741bb7f) C:\WINDOWS\system32\DRIVERS\atmarpc.sys
14:45:51.0662 1864        Atmarpc - ok
14:45:51.0724 1864        audstub        (d9f724aa26c010a217c97606b160ed68) C:\WINDOWS\system32\DRIVERS\audstub.sys
14:45:51.0849 1864        audstub - ok
14:45:51.0912 1864        Beep            (da1f27d85e0d1525f6621372e7b685e9) C:\WINDOWS\system32\drivers\Beep.sys
14:45:52.0068 1864        Beep - ok
14:45:52.0115 1864        cbidf2k        (90a673fc8e12a79afbed2576f6a7aaf9) C:\WINDOWS\system32\drivers\cbidf2k.sys
14:45:52.0287 1864        cbidf2k - ok
14:45:52.0333 1864        CCDECODE        (6163ed60b684bab19d3352ab22fc48b2) C:\WINDOWS\system32\DRIVERS\CCDECODE.sys
14:45:52.0490 1864        CCDECODE - ok
14:45:52.0505 1864        cd20xrnt - ok
14:45:52.0537 1864        Cdaudio        (c1b486a7658353d33a10cc15211a873b) C:\WINDOWS\system32\drivers\Cdaudio.sys
14:45:52.0677 1864        Cdaudio - ok
14:45:52.0693 1864        Cdfs            (cd7d5152df32b47f4e36f710b35aae02) C:\WINDOWS\system32\drivers\Cdfs.sys
14:45:52.0880 1864        Cdfs - ok
14:45:52.0927 1864        Cdrom          (af9c19b3100fe010496b1a27181fbf72) C:\WINDOWS\system32\DRIVERS\cdrom.sys
14:45:53.0052 1864        Cdrom - ok
14:45:53.0068 1864        Changer - ok
14:45:53.0146 1864        CmBatt          (4266be808f85826aedf3c64c1e240203) C:\WINDOWS\system32\DRIVERS\CmBatt.sys
14:45:53.0302 1864        CmBatt - ok
14:45:53.0318 1864        CmdIde - ok
14:45:53.0333 1864        Compbatt        (df1b1a24bf52d0ebc01ed4ece8979f50) C:\WINDOWS\system32\DRIVERS\compbatt.sys
14:45:53.0474 1864        Compbatt - ok
14:45:53.0505 1864        Cpqarray - ok
14:45:53.0521 1864        dac2w2k - ok
14:45:53.0537 1864        dac960nt - ok
14:45:53.0552 1864        Disk            (00ca44e4534865f8a3b64f7c0984bff0) C:\WINDOWS\system32\DRIVERS\disk.sys
14:45:53.0662 1864        Disk - ok
14:45:53.0724 1864        dmboot          (5789b83ba87fc84c3568cf86cacef8ce) C:\WINDOWS\system32\drivers\dmboot.sys
14:45:53.0896 1864        dmboot - ok
14:45:53.0927 1864        dmio            (084eb0a50a4f7b4705c8a57f234e5291) C:\WINDOWS\system32\drivers\dmio.sys
14:45:54.0037 1864        dmio - ok
14:45:54.0068 1864        dmload          (e9317282a63ca4d188c0df5e09c6ac5f) C:\WINDOWS\system32\drivers\dmload.sys
14:45:54.0224 1864        dmload - ok
14:45:54.0287 1864        DMusic          (a6f881284ac1150e37d9ae47ff601267) C:\WINDOWS\system32\drivers\DMusic.sys
14:45:54.0412 1864        DMusic - ok
14:45:54.0427 1864        dpti2o - ok
14:45:54.0458 1864        drmkaud        (1ed4dbbae9f5d558dbba4cc450e3eb2e) C:\WINDOWS\system32\drivers\drmkaud.sys
14:45:54.0583 1864        drmkaud - ok
14:45:54.0615 1864        Fastfat        (3117f595e9615e04f05a54fc15a03b20) C:\WINDOWS\system32\drivers\Fastfat.sys
14:45:54.0802 1864        Fastfat - ok
14:45:54.0849 1864        Fdc            (ced2e8396a8838e59d8fd529c680e02c) C:\WINDOWS\system32\drivers\Fdc.sys
14:45:55.0005 1864        Fdc - ok
14:45:55.0037 1864        Fips            (9e9af89f9b14aa6249065c309ce73bd8) C:\WINDOWS\system32\drivers\Fips.sys
14:45:55.0177 1864        Fips - ok
14:45:55.0208 1864        Flpydisk        (0dd1de43115b93f4d85e889d7a86f548) C:\WINDOWS\system32\drivers\Flpydisk.sys
14:45:55.0349 1864        Flpydisk - ok
14:45:55.0380 1864        FltMgr          (3d234fb6d6ee875eb009864a299bea29) C:\WINDOWS\system32\DRIVERS\fltMgr.sys
14:45:55.0740 1864        FltMgr - ok
14:45:55.0771 1864        Fs_Rec          (3e1e2bd4f39b0e2b7dc4f4d2bcc2779a) C:\WINDOWS\system32\drivers\Fs_Rec.sys
14:45:55.0896 1864        Fs_Rec - ok
14:45:55.0912 1864        Ftdisk          (8f1955ce42e1484714b542f341647778) C:\WINDOWS\system32\DRIVERS\ftdisk.sys
14:45:56.0021 1864        Ftdisk - ok
14:45:56.0052 1864        Gpc            (c0f1d4a21de5a415df8170616703debf) C:\WINDOWS\system32\DRIVERS\msgpc.sys
14:45:56.0162 1864        Gpc - ok
14:45:56.0224 1864        HDAudBus        (3fcc124b6e08ee0e9351f717dd136939) C:\WINDOWS\system32\DRIVERS\HDAudBus.sys
14:45:56.0287 1864        HDAudBus - ok
14:45:56.0349 1864        HidUsb          (1de6783b918f540149aa69943bdfeba8) C:\WINDOWS\system32\DRIVERS\hidusb.sys
14:45:56.0490 1864        HidUsb - ok
14:45:56.0537 1864        Hotkey          (8b566ea71d5b76157a9cdb78f25a5731) C:\WINDOWS\system32\drivers\Hotkey.sys
14:45:56.0552 1864        Hotkey ( UnsignedFile.Multi.Generic ) - warning
14:45:56.0552 1864        Hotkey - detected UnsignedFile.Multi.Generic (1)
14:45:56.0568 1864        hpn - ok
14:45:56.0630 1864        HTTP            (9f8b0f4276f618964fd118be4289b7cd) C:\WINDOWS\system32\Drivers\HTTP.sys
14:45:56.0677 1864        HTTP - ok
14:45:56.0708 1864        i2omgmt - ok
14:45:56.0708 1864        i2omp - ok
14:45:56.0771 1864        i8042prt        (7c575018d0413440d75432a78b88c899) C:\WINDOWS\system32\DRIVERS\i8042prt.sys
14:45:56.0927 1864        i8042prt - ok
14:45:56.0958 1864        Imapi          (f8aa320c6a0409c0380e5d8a99d76ec6) C:\WINDOWS\system32\DRIVERS\imapi.sys
14:45:57.0068 1864        Imapi - ok
14:45:57.0099 1864        ini910u - ok
14:45:57.0302 1864        IntcAzAudAddService (284bcb80391783d328a8d8163e97fd58) C:\WINDOWS\system32\drivers\RtkHDAud.sys
14:45:57.0537 1864        IntcAzAudAddService - ok
14:45:57.0630 1864        IntelIde - ok
14:45:57.0693 1864        Ip6Fw          (4448006b6bc60e6c027932cfc38d6855) C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys
14:45:57.0833 1864        Ip6Fw - ok
14:45:57.0880 1864        IpFilterDriver  (731f22ba402ee4b62748adaf6363c182) C:\WINDOWS\system32\DRIVERS\ipfltdrv.sys
14:45:58.0037 1864        IpFilterDriver - ok
14:45:58.0052 1864        IpInIp          (e1ec7f5da720b640cd8fb8424f1b14bb) C:\WINDOWS\system32\DRIVERS\ipinip.sys
14:45:58.0193 1864        IpInIp - ok
14:45:58.0255 1864        IpNat          (e2168cbc7098ffe963c6f23f472a3593) C:\WINDOWS\system32\DRIVERS\ipnat.sys
14:45:58.0693 1864        IpNat - ok
14:45:58.0755 1864        IPSec          (64537aa5c003a6afeee1df819062d0d1) C:\WINDOWS\system32\DRIVERS\ipsec.sys
14:45:58.0880 1864        IPSec - ok
14:45:58.0912 1864        IRENUM          (50708daa1b1cbb7d6ac1cf8f56a24410) C:\WINDOWS\system32\DRIVERS\irenum.sys
14:45:58.0990 1864        IRENUM - ok
14:45:59.0021 1864        isapnp          (ce9b7afdf0a3d7dd8d1487262316b959) C:\WINDOWS\system32\DRIVERS\isapnp.sys
14:45:59.0146 1864        isapnp - ok
14:45:59.0208 1864        Kbdclass        (b128fc0a5cd83f669d5de4b58f77c7d6) C:\WINDOWS\system32\DRIVERS\kbdclass.sys
14:45:59.0318 1864        Kbdclass - ok
14:45:59.0380 1864        kbdhid          (7ec877aa899323b92874fe62c7ddcde7) C:\WINDOWS\system32\DRIVERS\kbdhid.sys
14:45:59.0537 1864        kbdhid - ok
14:45:59.0599 1864        kmixer          (ba5deda4d934e6288c2f66caf58d2562) C:\WINDOWS\system32\drivers\kmixer.sys
14:46:00.0037 1864        kmixer - ok
14:46:00.0068 1864        KSecDD          (674d3e5a593475915dc6643317192403) C:\WINDOWS\system32\drivers\KSecDD.sys
14:46:00.0146 1864        KSecDD - ok
14:46:00.0162 1864        lbrtfdc - ok
14:46:00.0255 1864        LVMST          (0c944e4f596780f7cd26686e577ef606) C:\WINDOWS\system32\DRIVERS\LVMST.sys
14:46:00.0365 1864        LVMST - ok
14:46:00.0380 1864        mailKmd - ok
14:46:00.0412 1864        MBAMProtector  (69a6268d7f81e53d568ab4e7e991caf3) C:\WINDOWS\system32\drivers\mbam.sys
14:46:00.0412 1864        MBAMProtector - ok
14:46:00.0443 1864        MBAMSwissArmy - ok
14:46:00.0490 1864        MHNDRV          (7f2f1d2815a6449d346fcccbc569fbd6) C:\WINDOWS\system32\DRIVERS\mhndrv.sys
14:46:00.0568 1864        MHNDRV - ok
14:46:00.0615 1864        mnmdd          (4ae068242760a1fb6e1a44bf4e16afa6) C:\WINDOWS\system32\drivers\mnmdd.sys
14:46:00.0755 1864        mnmdd - ok
14:46:00.0802 1864        Modem          (91a3da4b12f6f1d760463a7f7857f748) C:\WINDOWS\system32\drivers\Modem.sys
14:46:00.0958 1864        Modem - ok
14:46:01.0021 1864        Mouclass        (71e15ca47fd947552054afb28536268f) C:\WINDOWS\system32\DRIVERS\mouclass.sys
14:46:01.0162 1864        Mouclass - ok
14:46:01.0208 1864        mouhid          (66a6f73c74e1791464160a7065ce711a) C:\WINDOWS\system32\DRIVERS\mouhid.sys
14:46:01.0333 1864        mouhid - ok
14:46:01.0396 1864        MountMgr        (65653f3b4477f3c63e68a9659f85ee2e) C:\WINDOWS\system32\drivers\MountMgr.sys
14:46:01.0537 1864        MountMgr - ok
14:46:01.0583 1864        MPE            (55a9a7e6bb297bf0f5b144029dcb79cc) C:\WINDOWS\system32\DRIVERS\MPE.sys
14:46:01.0708 1864        MPE - ok
14:46:01.0724 1864        mraid35x - ok
14:46:01.0771 1864        MRxDAV          (46edcc8f2db2f322c24f48785cb46366) C:\WINDOWS\system32\DRIVERS\mrxdav.sys
14:46:01.0896 1864        MRxDAV - ok
14:46:01.0943 1864        MRxSmb          (fb6c89bb3ce282b08bdb1e3c179e1c39) C:\WINDOWS\system32\DRIVERS\mrxsmb.sys
14:46:02.0021 1864        MRxSmb - ok
14:46:02.0037 1864        Msfs            (561b3a4333ca2dbdba28b5b956822519) C:\WINDOWS\system32\drivers\Msfs.sys
14:46:02.0162 1864        Msfs - ok
14:46:02.0208 1864        MSKSSRV        (ae431a8dd3c1d0d0610cdbac16057ad0) C:\WINDOWS\system32\drivers\MSKSSRV.sys
14:46:02.0365 1864        MSKSSRV - ok
14:46:02.0396 1864        MSPCLOCK        (13e75fef9dfeb08eeded9d0246e1f448) C:\WINDOWS\system32\drivers\MSPCLOCK.sys
14:46:02.0552 1864        MSPCLOCK - ok
14:46:02.0568 1864        MSPQM          (1988a33ff19242576c3d0ef9ce785da7) C:\WINDOWS\system32\drivers\MSPQM.sys
14:46:02.0693 1864        MSPQM - ok
14:46:02.0740 1864        mssmbios        (469541f8bfd2b32659d5d463a6714bce) C:\WINDOWS\system32\DRIVERS\mssmbios.sys
14:46:02.0880 1864        mssmbios - ok
14:46:02.0927 1864        MSTEE          (bf13612142995096ab084f2db7f40f77) C:\WINDOWS\system32\drivers\MSTEE.sys
14:46:03.0068 1864        MSTEE - ok
14:46:03.0083 1864        Mup            (82035e0f41c2dd05ae41d27fe6cf7de1) C:\WINDOWS\system32\drivers\Mup.sys
14:46:03.0224 1864        Mup - ok
14:46:03.0271 1864        NABTSFEC        (5c8dc6429c43dc6177c1fa5b76290d1a) C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys
14:46:03.0396 1864        NABTSFEC - ok
14:46:03.0412 1864        NDIS            (558635d3af1c7546d26067d5d9b6959e) C:\WINDOWS\system32\drivers\NDIS.sys
14:46:03.0537 1864        NDIS - ok
14:46:03.0583 1864        NdisIP          (520ce427a8b298f54112857bcf6bde15) C:\WINDOWS\system32\DRIVERS\NdisIP.sys
14:46:03.0677 1864        NdisIP - ok
14:46:03.0724 1864        NdisTapi        (08d43bbdacdf23f34d79e44ed35c1b4c) C:\WINDOWS\system32\DRIVERS\ndistapi.sys
14:46:03.0849 1864        NdisTapi - ok
14:46:03.0896 1864        Ndisuio        (eefa1ce63805d2145978621be5c6d955) C:\WINDOWS\system32\DRIVERS\ndisuio.sys
14:46:04.0365 1864        Ndisuio - ok
14:46:04.0380 1864        NdisWan        (0b90e255a9490166ab368cd55a529893) C:\WINDOWS\system32\DRIVERS\ndiswan.sys
14:46:04.0490 1864        NdisWan - ok
14:46:04.0505 1864        NDProxy        (59fc3fb44d2669bc144fd87826bb571f) C:\WINDOWS\system32\drivers\NDProxy.sys
14:46:04.0630 1864        NDProxy - ok
14:46:04.0646 1864        NetBIOS        (3a2aca8fc1d7786902ca434998d7ceb4) C:\WINDOWS\system32\DRIVERS\netbios.sys
14:46:04.0771 1864        NetBIOS - ok
14:46:04.0818 1864        NetBT          (0c80e410cd2f47134407ee7dd19cc86b) C:\WINDOWS\system32\DRIVERS\netbt.sys
14:46:04.0927 1864        NetBT - ok
14:46:05.0005 1864        NIC1394        (5c5c53db4fef16cf87b9911c7e8c6fbc) C:\WINDOWS\system32\DRIVERS\nic1394.sys
14:46:05.0115 1864        NIC1394 - ok
14:46:05.0130 1864        Npfs            (4f601bcb8f64ea3ac0994f98fed03f8e) C:\WINDOWS\system32\drivers\Npfs.sys
14:46:05.0240 1864        Npfs - ok
14:46:05.0287 1864        Ntfs            (b78be402c3f63dd55521f73876951cdd) C:\WINDOWS\system32\drivers\Ntfs.sys
14:46:05.0443 1864        Ntfs - ok
14:46:05.0490 1864        Null            (73c1e1f395918bc2c6dd67af7591a3ad) C:\WINDOWS\system32\drivers\Null.sys
14:46:05.0615 1864        Null - ok
14:46:05.0802 1864        nv              (3f539f457764d0989081d6d9aaabeb71) C:\WINDOWS\system32\DRIVERS\nv4_mini.sys
14:46:06.0021 1864        nv - ok
14:46:06.0130 1864        nvata          (3ac5eedd35b7437d53960f3998bfa462) C:\WINDOWS\system32\DRIVERS\nvata.sys
14:46:06.0193 1864        nvata - ok
14:46:06.0255 1864        NVENETFD        (22eedb34c4d7613a25b10c347c6c4c21) C:\WINDOWS\system32\DRIVERS\NVENETFD.sys
14:46:06.0333 1864        NVENETFD - ok
14:46:06.0380 1864        nvnetbus        (5e3f6ad5cad0f12d3cccd06fd964087a) C:\WINDOWS\system32\DRIVERS\nvnetbus.sys
14:46:06.0427 1864        nvnetbus - ok
14:46:06.0443 1864        nvsmu          (e0f76fab86fec98778047d0c7c39cbb9) C:\WINDOWS\system32\DRIVERS\nvsmu.sys
14:46:06.0505 1864        nvsmu - ok
14:46:06.0552 1864        NwlnkFlt        (b305f3fad35083837ef46a0bbce2fc57) C:\WINDOWS\system32\DRIVERS\nwlnkflt.sys
14:46:06.0818 1864        NwlnkFlt - ok
14:46:06.0833 1864        NwlnkFwd        (c99b3415198d1aab7227f2c88fd664b9) C:\WINDOWS\system32\DRIVERS\nwlnkfwd.sys
14:46:06.0958 1864        NwlnkFwd - ok
14:46:06.0990 1864        ohci1394        (0951db8e5823ea366b0e408d71e1ba2a) C:\WINDOWS\system32\DRIVERS\ohci1394.sys
14:46:07.0115 1864        ohci1394 - ok
14:46:07.0177 1864        Parport        (b2f17a2edb5450e61973a037f63a595b) C:\WINDOWS\system32\drivers\Parport.sys
14:46:07.0302 1864        Parport - ok
14:46:07.0302 1864        PartMgr        (3334430c29dc338092f79c38ef7b4cd0) C:\WINDOWS\system32\drivers\PartMgr.sys
14:46:07.0427 1864        PartMgr - ok
14:46:07.0474 1864        ParVdm          (c2bf987829099a3eaa2ca6a0a90ecb4f) C:\WINDOWS\system32\drivers\ParVdm.sys
14:46:07.0615 1864        ParVdm - ok
14:46:07.0662 1864        PCI            (6fb463e5b243fbd6f3d3c83f914d94fb) C:\WINDOWS\system32\DRIVERS\pci.sys
14:46:07.0802 1864        PCI - ok
14:46:07.0818 1864        PCIDump - ok
14:46:07.0849 1864        PCIIde          (59ba86d9a61cbcf4df8e598c331f5b82) C:\WINDOWS\system32\DRIVERS\pciide.sys
14:46:07.0990 1864        PCIIde - ok
14:46:08.0037 1864        Pcmcia          (e2363f4c1daff89abee5f593e13d8a05) C:\WINDOWS\system32\drivers\Pcmcia.sys
14:46:08.0162 1864        Pcmcia - ok
14:46:08.0177 1864        PDCOMP - ok
14:46:08.0193 1864        PDFRAME - ok
14:46:08.0208 1864        PDRELI - ok
14:46:08.0224 1864        PDRFRAME - ok
14:46:08.0240 1864        perc2 - ok
14:46:08.0255 1864        perc2hib - ok
14:46:08.0318 1864        PptpMiniport    (1c5cc65aac0783c344f16353e60b72ac) C:\WINDOWS\system32\DRIVERS\raspptp.sys
14:46:08.0443 1864        PptpMiniport - ok
14:46:08.0505 1864        Processor      (3d7f196e77f986c106e9320b81a5ebbf) C:\WINDOWS\system32\DRIVERS\processr.sys
14:46:08.0630 1864        Processor - ok
14:46:08.0646 1864        PSched          (48671f327553dcf1d27f6197f622a668) C:\WINDOWS\system32\DRIVERS\psched.sys
14:46:08.0771 1864        PSched - ok
14:46:08.0771 1864        Ptilink        (80d317bd1c3dbc5d4fe7b1678c60cadd) C:\WINDOWS\system32\DRIVERS\ptilink.sys
14:46:08.0896 1864        Ptilink - ok
14:46:08.0943 1864        PxHelp20        (617accada2e0a0f43ec6030bbac49513) C:\WINDOWS\system32\Drivers\PxHelp20.sys
14:46:08.0958 1864        PxHelp20 - ok
14:46:08.0958 1864        ql1080 - ok
14:46:08.0974 1864        Ql10wnt - ok
14:46:08.0990 1864        ql12160 - ok
14:46:09.0005 1864        ql1240 - ok
14:46:09.0021 1864        ql1280 - ok
14:46:09.0068 1864        RasAcd          (fe0d99d6f31e4fad8159f690d68ded9c) C:\WINDOWS\system32\DRIVERS\rasacd.sys
14:46:09.0177 1864        RasAcd - ok
14:46:09.0208 1864        Rasl2tp        (98faeb4a4dcf812ba1c6fca4aa3e115c) C:\WINDOWS\system32\DRIVERS\rasl2tp.sys
14:46:09.0333 1864        Rasl2tp - ok
14:46:09.0349 1864        RasPppoe        (7306eeed8895454cbed4669be9f79faa) C:\WINDOWS\system32\DRIVERS\raspppoe.sys
14:46:09.0490 1864        RasPppoe - ok
14:46:09.0505 1864        Raspti          (fdbb1d60066fcfbb7452fd8f9829b242) C:\WINDOWS\system32\DRIVERS\raspti.sys
14:46:09.0630 1864        Raspti - ok
14:46:09.0677 1864        Rdbss          (03b965b1ca47f6ef60eb5e51cb50e0af) C:\WINDOWS\system32\DRIVERS\rdbss.sys
14:46:10.0162 1864        Rdbss - ok
14:46:10.0208 1864        RDPCDD          (4912d5b403614ce99c28420f75353332) C:\WINDOWS\system32\DRIVERS\RDPCDD.sys
14:46:10.0333 1864        RDPCDD - ok
14:46:10.0396 1864        rdpdr          (a2cae2c60bc37e0751ef9dda7ceaf4ad) C:\WINDOWS\system32\DRIVERS\rdpdr.sys
14:46:10.0521 1864        rdpdr - ok
14:46:10.0583 1864        RDPWD          (b54cd38a9ebfbf2b3561426e3fe26f62) C:\WINDOWS\system32\drivers\RDPWD.sys
14:46:10.0990 1864        RDPWD - ok
14:46:11.0052 1864        redbook        (aa56702e230860565cb8d43680f57f33) C:\WINDOWS\system32\DRIVERS\redbook.sys
14:46:11.0177 1864        redbook - ok
14:46:11.0224 1864        rimmptsk        (7a6648b61661b1421ffab762e391e33f) C:\WINDOWS\system32\DRIVERS\rimmptsk.sys
14:46:11.0287 1864        rimmptsk - ok
14:46:11.0318 1864        rimsptsk        (d0a35b7670aa3558eaab483f64446496) C:\WINDOWS\system32\DRIVERS\rimsptsk.sys
14:46:11.0380 1864        rimsptsk - ok
14:46:11.0443 1864        rismxdp        (3ac17802740c3a4764dc9750e92e6233) C:\WINDOWS\system32\DRIVERS\rixdptsk.sys
14:46:11.0505 1864        rismxdp - ok
14:46:11.0568 1864        sdbus          (02fc71b020ec8700ee8a46c58bc6f276) C:\WINDOWS\system32\DRIVERS\sdbus.sys
14:46:11.0708 1864        sdbus - ok
14:46:11.0740 1864        Secdrv          (d26e26ea516450af9d072635c60387f4) C:\WINDOWS\system32\DRIVERS\secdrv.sys
14:46:11.0818 1864        Secdrv - ok
14:46:11.0880 1864        Serial          (cd5b9995afcdb466c9efc048d167e3be) C:\WINDOWS\system32\drivers\Serial.sys
14:46:12.0005 1864        Serial - ok
14:46:12.0052 1864        sffdisk        (1d9f1bec651815741f088a8fb88e17ee) C:\WINDOWS\system32\DRIVERS\sffdisk.sys
14:46:12.0177 1864        sffdisk - ok
14:46:12.0193 1864        sffp_sd        (586499fd312ffd7f78553f408e71682e) C:\WINDOWS\system32\DRIVERS\sffp_sd.sys
14:46:12.0349 1864        sffp_sd - ok
14:46:12.0380 1864        Sfloppy        (0d13b6df6e9e101013a7afb0ce629fe0) C:\WINDOWS\system32\drivers\Sfloppy.sys
14:46:12.0505 1864        Sfloppy - ok
14:46:12.0537 1864        Simbad - ok
14:46:12.0583 1864        SLIP            (5caeed86821fa2c6139e32e9e05ccdc9) C:\WINDOWS\system32\DRIVERS\SLIP.sys
14:46:12.0708 1864        SLIP - ok
14:46:12.0771 1864        smserial        (05fe55f1a7ebb00b6288f078912e9603) C:\WINDOWS\system32\DRIVERS\smserial.sys
14:46:12.0896 1864        smserial - ok
14:46:12.0927 1864        Sparrow - ok
14:46:12.0974 1864        splitter        (0ce218578fff5f4f7e4201539c45c78f) C:\WINDOWS\system32\drivers\splitter.sys
14:46:13.0427 1864        splitter - ok
14:46:13.0490 1864        sr              (e4200cb2f418d8fc4acdd7e38c419d6a) C:\WINDOWS\system32\DRIVERS\sr.sys
14:46:13.0552 1864        sr - ok
14:46:13.0615 1864        Srv            (7a4f147cc6b133f905f6e65e2f8669fb) C:\WINDOWS\system32\DRIVERS\srv.sys
14:46:13.0693 1864        Srv - ok
14:46:13.0724 1864        SSHDRV82        (d8c69b05dbad47479f9f344b117abf4f) C:\WINDOWS\system32\drivers\SSHDRV82.sys
14:46:13.0740 1864        SSHDRV82 ( UnsignedFile.Multi.Generic ) - warning
14:46:13.0740 1864        SSHDRV82 - detected UnsignedFile.Multi.Generic (1)
14:46:13.0787 1864        SSHDRV86        (f7f529976b672a38800d26e713f8ff18) C:\WINDOWS\system32\drivers\SSHDRV86.sys
14:46:13.0787 1864        Suspicious file (Forged): C:\WINDOWS\system32\drivers\SSHDRV86.sys. Real md5: f7f529976b672a38800d26e713f8ff18, Fake md5: b9e31f2a3640403b0ea3a867bb73b9f4
14:46:13.0787 1864        SSHDRV86 ( Rootkit.Win32.ZAccess.aml ) - infected
14:46:13.0787 1864        SSHDRV86 - detected Rootkit.Win32.ZAccess.aml (0)
14:46:13.0802 1864        streamip        (284c57df5dc7abca656bc2b96a667afb) C:\WINDOWS\system32\DRIVERS\StreamIP.sys
14:46:13.0927 1864        streamip - ok
14:46:13.0958 1864        swenum          (03c1bae4766e2450219d20b993d6e046) C:\WINDOWS\system32\DRIVERS\swenum.sys
14:46:14.0099 1864        swenum - ok
14:46:14.0162 1864        swmidi          (94abc808fc4b6d7d2bbf42b85e25bb4d) C:\WINDOWS\system32\drivers\swmidi.sys
14:46:14.0318 1864        swmidi - ok
14:46:14.0333 1864        symc810 - ok
14:46:14.0349 1864        symc8xx - ok
14:46:14.0365 1864        sym_hi - ok
14:46:14.0380 1864        sym_u3 - ok
14:46:14.0443 1864        SynTP          (60b421663910fbb3c9b350b7efa75a68) C:\WINDOWS\system32\DRIVERS\SynTP.sys
14:46:14.0505 1864        SynTP - ok
14:46:14.0568 1864        sysaudio        (650ad082d46bac0e64c9c0e0928492fd) C:\WINDOWS\system32\drivers\sysaudio.sys
14:46:14.0708 1864        sysaudio - ok
14:46:14.0771 1864        Tcpip          (2a5554fc5b1e04e131230e3ce035c3f9) C:\WINDOWS\system32\DRIVERS\tcpip.sys
14:46:14.0833 1864        Tcpip - ok
14:46:14.0896 1864        TDPIPE          (38d437cf2d98965f239b0abcd66dcb0f) C:\WINDOWS\system32\drivers\TDPIPE.sys
14:46:15.0021 1864        TDPIPE - ok
14:46:15.0037 1864        TDTCP          (ed0580af02502d00ad8c4c066b156be9) C:\WINDOWS\system32\drivers\TDTCP.sys
14:46:15.0177 1864        TDTCP - ok
14:46:15.0240 1864        TermDD          (a540a99c281d933f3d69d55e48727f47) C:\WINDOWS\system32\DRIVERS\termdd.sys
14:46:15.0365 1864        TermDD - ok
14:46:15.0380 1864        TosIde - ok
14:46:15.0458 1864        Udfs            (12f70256f140cd7d52c58c7048fde657) C:\WINDOWS\system32\drivers\Udfs.sys
14:46:15.0583 1864        Udfs - ok
14:46:15.0599 1864        ultra - ok
14:46:15.0662 1864        Update          (a4815a4884898f355a3513e60843a4fd) C:\WINDOWS\system32\DRIVERS\update.sys
14:46:16.0193 1864        Update - ok
14:46:16.0240 1864        usbccgp        (bffd9f120cc63bcbaa3d840f3eef9f79) C:\WINDOWS\system32\DRIVERS\usbccgp.sys
14:46:16.0365 1864        usbccgp - ok
14:46:16.0427 1864        usbehci        (15e993ba2f6946b2bfbbfcd30398621e) C:\WINDOWS\system32\DRIVERS\usbehci.sys
14:46:16.0552 1864        usbehci - ok
14:46:16.0583 1864        usbhub          (c72f40947f92cea56a8fb532edf025f1) C:\WINDOWS\system32\DRIVERS\usbhub.sys
14:46:16.0693 1864        usbhub - ok
14:46:16.0740 1864        usbohci        (bdfe799a8531bad8a5a985821fe78760) C:\WINDOWS\system32\DRIVERS\usbohci.sys
14:46:16.0865 1864        usbohci - ok
14:46:16.0912 1864        usbprint        (a42369b7cd8886cd7c70f33da6fcbcf5) C:\WINDOWS\system32\DRIVERS\usbprint.sys
14:46:17.0052 1864        usbprint - ok
14:46:17.0099 1864        usbscan        (a6bc71402f4f7dd5b77fd7f4a8ddba85) C:\WINDOWS\system32\DRIVERS\usbscan.sys
14:46:17.0224 1864        usbscan - ok
14:46:17.0318 1864        USBSTOR        (6cd7b22193718f1d17a47a1cd6d37e75) C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS
14:46:17.0458 1864        USBSTOR - ok
14:46:17.0521 1864        VgaSave        (8a60edd72b4ea5aea8202daf0e427925) C:\WINDOWS\System32\drivers\vga.sys
14:46:17.0662 1864        VgaSave - ok
14:46:17.0662 1864        ViaIde - ok
14:46:17.0724 1864        VolSnap        (d6888520ff56d72a50437e371ca25fc9) C:\WINDOWS\system32\drivers\VolSnap.sys
14:46:17.0880 1864        VolSnap - ok
14:46:17.0927 1864        Wanarp          (984ef0b9788abf89974cfed4bfbaacbc) C:\WINDOWS\system32\DRIVERS\wanarp.sys
14:46:18.0068 1864        Wanarp - ok
14:46:18.0130 1864        wanatw          (0a716c08cb13c3a8f4f51e882dbf7416) C:\WINDOWS\system32\DRIVERS\wanatw4.sys
14:46:18.0177 1864        wanatw - ok
14:46:18.0193 1864        Wbutton - ok
14:46:18.0208 1864        WDICA - ok
14:46:18.0287 1864        wdmaud          (efd235ca22b57c81118c1aeb4798f1c1) C:\WINDOWS\system32\drivers\wdmaud.sys
14:46:18.0771 1864        wdmaud - ok
14:46:18.0865 1864        WmiAcpi        (ae2c8544e747c20062db27456ea2d67a) C:\WINDOWS\system32\DRIVERS\wmiacpi.sys
14:46:18.0990 1864        WmiAcpi - ok
14:46:19.0052 1864        WSTCODEC        (d5842484f05e12121c511aa93f6439ec) C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS
14:46:19.0146 1864        WSTCODEC - ok
14:46:19.0224 1864        X10Hid          (81e8da36ce70858898d5eb81e28a47d2) C:\WINDOWS\system32\Drivers\x10hid.sys
14:46:19.0287 1864        X10Hid - ok
14:46:19.0349 1864        XUIF            (41cf36a3cc7786575247ed456918e112) C:\WINDOWS\system32\Drivers\x10ufx2.sys
14:46:19.0380 1864        XUIF - ok
14:46:19.0443 1864        ZD1211BU(ZyDAS) (77778a5d6d8b0fb3bd89b9f39c72c78d) C:\WINDOWS\system32\DRIVERS\zd1211Bu.sys
14:46:19.0537 1864        ZD1211BU(ZyDAS) - ok
14:46:19.0552 1864        ZDPSp50        (00ae175b903d45ed4a62384d3315dc2a) C:\WINDOWS\system32\Drivers\ZDPSp50.sys
14:46:19.0568 1864        ZDPSp50 ( UnsignedFile.Multi.Generic ) - warning
14:46:19.0568 1864        ZDPSp50 - detected UnsignedFile.Multi.Generic (1)
14:46:19.0599 1864        MBR (0x1B8)    (ae330efad318eb44f0142039deeaa8c2) \Device\Harddisk0\DR0
14:46:20.0646 1864        \Device\Harddisk0\DR0 - ok
14:46:20.0662 1864        Boot (0x1200)  (f545b97d15dccd300dabff39f40f3a2d) \Device\Harddisk0\DR0\Partition0
14:46:20.0662 1864        \Device\Harddisk0\DR0\Partition0 - ok
14:46:20.0662 1864        Boot (0x1200)  (2b6e993ed881da8ea3e19393d5a97888) \Device\Harddisk0\DR0\Partition1
14:46:20.0662 1864        \Device\Harddisk0\DR0\Partition1 - ok
14:46:20.0662 1864        ============================================================
14:46:20.0662 1864        Scan finished
14:46:20.0662 1864        ============================================================
14:46:20.0818 0892        Detected object count: 5
14:46:20.0818 0892        Actual detected object count: 5
14:47:47.0302 0892        ACEDRV07 ( UnsignedFile.Multi.Generic ) - skipped by user
14:47:47.0318 0892        ACEDRV07 ( UnsignedFile.Multi.Generic ) - User select action: Skip
14:47:47.0318 0892        Hotkey ( UnsignedFile.Multi.Generic ) - skipped by user
14:47:47.0318 0892        Hotkey ( UnsignedFile.Multi.Generic ) - User select action: Skip
14:47:47.0318 0892        SSHDRV82 ( UnsignedFile.Multi.Generic ) - skipped by user
14:47:47.0318 0892        SSHDRV82 ( UnsignedFile.Multi.Generic ) - User select action: Skip
14:47:47.0318 0892        SSHDRV86 ( Rootkit.Win32.ZAccess.aml ) - skipped by user
14:47:47.0318 0892        SSHDRV86 ( Rootkit.Win32.ZAccess.aml ) - User select action: Skip
14:47:47.0318 0892        ZDPSp50 ( UnsignedFile.Multi.Generic ) - skipped by user
14:47:47.0318 0892        ZDPSp50 ( UnsignedFile.Multi.Generic ) - User select action: Skip


cosinus 16.12.2011 14:53

Zitat:

14:47:47.0318 0892 SSHDRV82 ( UnsignedFile.Multi.Generic ) - skipped by user
14:47:47.0318 0892 SSHDRV82 ( UnsignedFile.Multi.Generic ) - User select action: Skip
14:47:47.0318 0892 SSHDRV86 ( Rootkit.Win32.ZAccess.aml ) - skipped by user
14:47:47.0318 0892 SSHDRV86 ( Rootkit.Win32.ZAccess.aml ) - User select action: Skip
Bitte versuchen mit dem TDSS-Killer zu löschen.
Danach Windows neu starten und ein neues Log mit dem TDSS-Killer machen

dpm3006 16.12.2011 16:05

Habe die beiden Bösewichte gelöscht. Hier ist das Ergebnis des neuen Scans:

Code:

15:59:37.0602 3544        TDSS rootkit removing tool 2.6.23.0 Dec 13 2011 10:39:31
15:59:39.0056 3544        ============================================================
15:59:39.0056 3544        Current date / time: 2011/12/16 15:59:39.0056
15:59:39.0056 3544        SystemInfo:
15:59:39.0056 3544       
15:59:39.0087 3544        OS Version: 5.1.2600 ServicePack: 2.0
15:59:39.0087 3544        Product type: Workstation
15:59:39.0087 3544        ComputerName: JULIA
15:59:39.0087 3544        UserName: juli
15:59:39.0118 3544        Windows directory: C:\WINDOWS
15:59:39.0118 3544        System windows directory: C:\WINDOWS
15:59:39.0118 3544        Processor architecture: Intel x86
15:59:39.0118 3544        Number of processors: 1
15:59:39.0118 3544        Page size: 0x1000
15:59:39.0118 3544        Boot type: Normal boot
15:59:39.0149 3544        ============================================================
15:59:41.0415 3544        Initialize success
16:00:06.0290 0488        ============================================================
16:00:06.0290 0488        Scan started
16:00:06.0290 0488        Mode: Manual; SigCheck; TDLFS;
16:00:06.0290 0488        ============================================================
16:00:06.0556 0488        Abiosdsk - ok
16:00:06.0571 0488        abp480n5 - ok
16:00:06.0649 0488        ACEDRV07        (4e5451dd0aec8504d7f8030dd2d4c416) C:\WINDOWS\system32\drivers\ACEDRV07.sys
16:00:07.0165 0488        ACEDRV07 ( UnsignedFile.Multi.Generic ) - warning
16:00:07.0165 0488        ACEDRV07 - detected UnsignedFile.Multi.Generic (1)
16:00:07.0259 0488        acedrv09        (bd4e8c841716d5f2804ce000cfe61524) C:\WINDOWS\system32\drivers\acedrv09.sys
16:00:07.0399 0488        acedrv09 - ok
16:00:07.0462 0488        acehlp09        (7b19e528f2f40524e2c40f754a571eb8) C:\WINDOWS\system32\drivers\acehlp09.sys
16:00:07.0462 0488        acehlp09 - ok
16:00:07.0540 0488        ACPI            (94b4741d2cf9ed38140b831293d1601a) C:\WINDOWS\system32\DRIVERS\ACPI.sys
16:00:08.0821 0488        ACPI - ok
16:00:08.0977 0488        ACPIEC          (9e1ca3160dafb159ca14f83b1e317f75) C:\WINDOWS\system32\DRIVERS\ACPIEC.sys
16:00:09.0196 0488        ACPIEC - ok
16:00:09.0212 0488        adpu160m - ok
16:00:09.0259 0488        aec            (1ee7b434ba961ef845de136224c30fec) C:\WINDOWS\system32\drivers\aec.sys
16:00:09.0649 0488        aec - ok
16:00:09.0712 0488        AFD            (55e6e1c51b6d30e54335750955453702) C:\WINDOWS\System32\drivers\afd.sys
16:00:09.0790 0488        AFD - ok
16:00:09.0806 0488        Aha154x - ok
16:00:09.0821 0488        aic78u2 - ok
16:00:09.0837 0488        aic78xx - ok
16:00:09.0852 0488        AliIde - ok
16:00:09.0915 0488        AmdK8          (22ad3ec1f0486c863d70cdd50b97761b) C:\WINDOWS\system32\DRIVERS\AmdK8.sys
16:00:09.0977 0488        AmdK8 - ok
16:00:09.0993 0488        amsint - ok
16:00:10.0056 0488        Arp1394        (f0d692b0bffb46e30eb3cea168bbc49f) C:\WINDOWS\system32\DRIVERS\arp1394.sys
16:00:10.0212 0488        Arp1394 - ok
16:00:10.0212 0488        asc - ok
16:00:10.0227 0488        asc3350p - ok
16:00:10.0243 0488        asc3550 - ok
16:00:10.0290 0488        AsyncMac        (02000abf34af4c218c35d257024807d6) C:\WINDOWS\system32\DRIVERS\asyncmac.sys
16:00:10.0446 0488        AsyncMac - ok
16:00:10.0462 0488        atapi          (cdfe4411a69c224bd1d11b2da92dac51) C:\WINDOWS\system32\DRIVERS\atapi.sys
16:00:10.0602 0488        atapi - ok
16:00:10.0618 0488        Atdisk - ok
16:00:10.0649 0488        Atmarpc        (ec88da854ab7d7752ec8be11a741bb7f) C:\WINDOWS\system32\DRIVERS\atmarpc.sys
16:00:10.0790 0488        Atmarpc - ok
16:00:10.0852 0488        audstub        (d9f724aa26c010a217c97606b160ed68) C:\WINDOWS\system32\DRIVERS\audstub.sys
16:00:10.0977 0488        audstub - ok
16:00:11.0024 0488        Beep            (da1f27d85e0d1525f6621372e7b685e9) C:\WINDOWS\system32\drivers\Beep.sys
16:00:11.0181 0488        Beep - ok
16:00:11.0227 0488        cbidf2k        (90a673fc8e12a79afbed2576f6a7aaf9) C:\WINDOWS\system32\drivers\cbidf2k.sys
16:00:11.0384 0488        cbidf2k - ok
16:00:11.0446 0488        CCDECODE        (6163ed60b684bab19d3352ab22fc48b2) C:\WINDOWS\system32\DRIVERS\CCDECODE.sys
16:00:11.0587 0488        CCDECODE - ok
16:00:11.0602 0488        cd20xrnt - ok
16:00:11.0649 0488        Cdaudio        (c1b486a7658353d33a10cc15211a873b) C:\WINDOWS\system32\drivers\Cdaudio.sys
16:00:11.0790 0488        Cdaudio - ok
16:00:11.0821 0488        Cdfs            (cd7d5152df32b47f4e36f710b35aae02) C:\WINDOWS\system32\drivers\Cdfs.sys
16:00:11.0993 0488        Cdfs - ok
16:00:12.0040 0488        Cdrom          (af9c19b3100fe010496b1a27181fbf72) C:\WINDOWS\system32\DRIVERS\cdrom.sys
16:00:12.0165 0488        Cdrom - ok
16:00:12.0181 0488        Changer - ok
16:00:12.0259 0488        CmBatt          (4266be808f85826aedf3c64c1e240203) C:\WINDOWS\system32\DRIVERS\CmBatt.sys
16:00:12.0384 0488        CmBatt - ok
16:00:12.0384 0488        CmdIde - ok
16:00:12.0399 0488        Compbatt        (df1b1a24bf52d0ebc01ed4ece8979f50) C:\WINDOWS\system32\DRIVERS\compbatt.sys
16:00:12.0540 0488        Compbatt - ok
16:00:12.0571 0488        Cpqarray - ok
16:00:12.0587 0488        dac2w2k - ok
16:00:12.0602 0488        dac960nt - ok
16:00:12.0618 0488        Disk            (00ca44e4534865f8a3b64f7c0984bff0) C:\WINDOWS\system32\DRIVERS\disk.sys
16:00:12.0727 0488        Disk - ok
16:00:12.0790 0488        dmboot          (5789b83ba87fc84c3568cf86cacef8ce) C:\WINDOWS\system32\drivers\dmboot.sys
16:00:12.0977 0488        dmboot - ok
16:00:13.0009 0488        dmio            (084eb0a50a4f7b4705c8a57f234e5291) C:\WINDOWS\system32\drivers\dmio.sys
16:00:13.0118 0488        dmio - ok
16:00:13.0165 0488        dmload          (e9317282a63ca4d188c0df5e09c6ac5f) C:\WINDOWS\system32\drivers\dmload.sys
16:00:13.0321 0488        dmload - ok
16:00:13.0384 0488        DMusic          (a6f881284ac1150e37d9ae47ff601267) C:\WINDOWS\system32\drivers\DMusic.sys
16:00:13.0524 0488        DMusic - ok
16:00:13.0540 0488        dpti2o - ok
16:00:13.0587 0488        drmkaud        (1ed4dbbae9f5d558dbba4cc450e3eb2e) C:\WINDOWS\system32\drivers\drmkaud.sys
16:00:13.0712 0488        drmkaud - ok
16:00:13.0759 0488        Fastfat        (3117f595e9615e04f05a54fc15a03b20) C:\WINDOWS\system32\drivers\Fastfat.sys
16:00:13.0899 0488        Fastfat - ok
16:00:13.0946 0488        Fdc            (ced2e8396a8838e59d8fd529c680e02c) C:\WINDOWS\system32\drivers\Fdc.sys
16:00:14.0118 0488        Fdc - ok
16:00:14.0149 0488        Fips            (9e9af89f9b14aa6249065c309ce73bd8) C:\WINDOWS\system32\drivers\Fips.sys
16:00:14.0290 0488        Fips - ok
16:00:14.0306 0488        Flpydisk        (0dd1de43115b93f4d85e889d7a86f548) C:\WINDOWS\system32\drivers\Flpydisk.sys
16:00:14.0446 0488        Flpydisk - ok
16:00:14.0462 0488        FltMgr          (3d234fb6d6ee875eb009864a299bea29) C:\WINDOWS\system32\DRIVERS\fltMgr.sys
16:00:14.0852 0488        FltMgr - ok
16:00:14.0899 0488        Fs_Rec          (3e1e2bd4f39b0e2b7dc4f4d2bcc2779a) C:\WINDOWS\system32\drivers\Fs_Rec.sys
16:00:15.0024 0488        Fs_Rec - ok
16:00:15.0040 0488        Ftdisk          (8f1955ce42e1484714b542f341647778) C:\WINDOWS\system32\DRIVERS\ftdisk.sys
16:00:15.0149 0488        Ftdisk - ok
16:00:15.0181 0488        Gpc            (c0f1d4a21de5a415df8170616703debf) C:\WINDOWS\system32\DRIVERS\msgpc.sys
16:00:15.0290 0488        Gpc - ok
16:00:15.0352 0488        HDAudBus        (3fcc124b6e08ee0e9351f717dd136939) C:\WINDOWS\system32\DRIVERS\HDAudBus.sys
16:00:15.0415 0488        HDAudBus - ok
16:00:15.0462 0488        HidUsb          (1de6783b918f540149aa69943bdfeba8) C:\WINDOWS\system32\DRIVERS\hidusb.sys
16:00:15.0571 0488        HidUsb - ok
16:00:15.0634 0488        Hotkey          (8b566ea71d5b76157a9cdb78f25a5731) C:\WINDOWS\system32\drivers\Hotkey.sys
16:00:15.0649 0488        Hotkey ( UnsignedFile.Multi.Generic ) - warning
16:00:15.0649 0488        Hotkey - detected UnsignedFile.Multi.Generic (1)
16:00:15.0665 0488        hpn - ok
16:00:15.0727 0488        HTTP            (9f8b0f4276f618964fd118be4289b7cd) C:\WINDOWS\system32\Drivers\HTTP.sys
16:00:15.0790 0488        HTTP - ok
16:00:15.0806 0488        i2omgmt - ok
16:00:15.0821 0488        i2omp - ok
16:00:15.0899 0488        i8042prt        (7c575018d0413440d75432a78b88c899) C:\WINDOWS\system32\DRIVERS\i8042prt.sys
16:00:16.0040 0488        i8042prt - ok
16:00:16.0087 0488        Imapi          (f8aa320c6a0409c0380e5d8a99d76ec6) C:\WINDOWS\system32\DRIVERS\imapi.sys
16:00:16.0212 0488        Imapi - ok
16:00:16.0227 0488        ini910u - ok
16:00:16.0431 0488        IntcAzAudAddService (284bcb80391783d328a8d8163e97fd58) C:\WINDOWS\system32\drivers\RtkHDAud.sys
16:00:16.0665 0488        IntcAzAudAddService - ok
16:00:16.0712 0488        IntelIde - ok
16:00:16.0774 0488        Ip6Fw          (4448006b6bc60e6c027932cfc38d6855) C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys
16:00:16.0899 0488        Ip6Fw - ok
16:00:16.0962 0488        IpFilterDriver  (731f22ba402ee4b62748adaf6363c182) C:\WINDOWS\system32\DRIVERS\ipfltdrv.sys
16:00:17.0118 0488        IpFilterDriver - ok
16:00:17.0134 0488        IpInIp          (e1ec7f5da720b640cd8fb8424f1b14bb) C:\WINDOWS\system32\DRIVERS\ipinip.sys
16:00:17.0290 0488        IpInIp - ok
16:00:17.0337 0488        IpNat          (e2168cbc7098ffe963c6f23f472a3593) C:\WINDOWS\system32\DRIVERS\ipnat.sys
16:00:17.0790 0488        IpNat - ok
16:00:17.0852 0488        IPSec          (64537aa5c003a6afeee1df819062d0d1) C:\WINDOWS\system32\DRIVERS\ipsec.sys
16:00:17.0962 0488        IPSec - ok
16:00:18.0009 0488        IRENUM          (50708daa1b1cbb7d6ac1cf8f56a24410) C:\WINDOWS\system32\DRIVERS\irenum.sys
16:00:18.0071 0488        IRENUM - ok
16:00:18.0118 0488        isapnp          (ce9b7afdf0a3d7dd8d1487262316b959) C:\WINDOWS\system32\DRIVERS\isapnp.sys
16:00:18.0243 0488        isapnp - ok
16:00:18.0290 0488        Kbdclass        (b128fc0a5cd83f669d5de4b58f77c7d6) C:\WINDOWS\system32\DRIVERS\kbdclass.sys
16:00:18.0415 0488        Kbdclass - ok
16:00:18.0462 0488        kbdhid          (7ec877aa899323b92874fe62c7ddcde7) C:\WINDOWS\system32\DRIVERS\kbdhid.sys
16:00:18.0602 0488        kbdhid - ok
16:00:18.0681 0488        kmixer          (ba5deda4d934e6288c2f66caf58d2562) C:\WINDOWS\system32\drivers\kmixer.sys
16:00:19.0149 0488        kmixer - ok
16:00:19.0181 0488        KSecDD          (674d3e5a593475915dc6643317192403) C:\WINDOWS\system32\drivers\KSecDD.sys
16:00:19.0259 0488        KSecDD - ok
16:00:19.0274 0488        lbrtfdc - ok
16:00:19.0368 0488        LVMST          (0c944e4f596780f7cd26686e577ef606) C:\WINDOWS\system32\DRIVERS\LVMST.sys
16:00:19.0462 0488        LVMST - ok
16:00:19.0477 0488        mailKmd - ok
16:00:19.0540 0488        MBAMProtector  (69a6268d7f81e53d568ab4e7e991caf3) C:\WINDOWS\system32\drivers\mbam.sys
16:00:19.0540 0488        MBAMProtector - ok
16:00:19.0556 0488        MBAMSwissArmy - ok
16:00:19.0634 0488        MHNDRV          (7f2f1d2815a6449d346fcccbc569fbd6) C:\WINDOWS\system32\DRIVERS\mhndrv.sys
16:00:19.0712 0488        MHNDRV - ok
16:00:19.0759 0488        mnmdd          (4ae068242760a1fb6e1a44bf4e16afa6) C:\WINDOWS\system32\drivers\mnmdd.sys
16:00:19.0899 0488        mnmdd - ok
16:00:19.0946 0488        Modem          (91a3da4b12f6f1d760463a7f7857f748) C:\WINDOWS\system32\drivers\Modem.sys
16:00:20.0102 0488        Modem - ok
16:00:20.0149 0488        Mouclass        (71e15ca47fd947552054afb28536268f) C:\WINDOWS\system32\DRIVERS\mouclass.sys
16:00:20.0306 0488        Mouclass - ok
16:00:20.0352 0488        mouhid          (66a6f73c74e1791464160a7065ce711a) C:\WINDOWS\system32\DRIVERS\mouhid.sys
16:00:20.0477 0488        mouhid - ok
16:00:20.0509 0488        MountMgr        (65653f3b4477f3c63e68a9659f85ee2e) C:\WINDOWS\system32\drivers\MountMgr.sys
16:00:20.0649 0488        MountMgr - ok
16:00:20.0712 0488        MPE            (55a9a7e6bb297bf0f5b144029dcb79cc) C:\WINDOWS\system32\DRIVERS\MPE.sys
16:00:20.0852 0488        MPE - ok
16:00:20.0868 0488        mraid35x - ok
16:00:20.0899 0488        MRxDAV          (46edcc8f2db2f322c24f48785cb46366) C:\WINDOWS\system32\DRIVERS\mrxdav.sys
16:00:21.0040 0488        MRxDAV - ok
16:00:21.0118 0488        MRxSmb          (fb6c89bb3ce282b08bdb1e3c179e1c39) C:\WINDOWS\system32\DRIVERS\mrxsmb.sys
16:00:21.0212 0488        MRxSmb - ok
16:00:21.0227 0488        Msfs            (561b3a4333ca2dbdba28b5b956822519) C:\WINDOWS\system32\drivers\Msfs.sys
16:00:21.0368 0488        Msfs - ok
16:00:21.0415 0488        MSKSSRV        (ae431a8dd3c1d0d0610cdbac16057ad0) C:\WINDOWS\system32\drivers\MSKSSRV.sys
16:00:21.0571 0488        MSKSSRV - ok
16:00:21.0602 0488        MSPCLOCK        (13e75fef9dfeb08eeded9d0246e1f448) C:\WINDOWS\system32\drivers\MSPCLOCK.sys
16:00:21.0743 0488        MSPCLOCK - ok
16:00:21.0759 0488        MSPQM          (1988a33ff19242576c3d0ef9ce785da7) C:\WINDOWS\system32\drivers\MSPQM.sys
16:00:21.0884 0488        MSPQM - ok
16:00:21.0946 0488        mssmbios        (469541f8bfd2b32659d5d463a6714bce) C:\WINDOWS\system32\DRIVERS\mssmbios.sys
16:00:22.0071 0488        mssmbios - ok
16:00:22.0118 0488        MSTEE          (bf13612142995096ab084f2db7f40f77) C:\WINDOWS\system32\drivers\MSTEE.sys
16:00:22.0243 0488        MSTEE - ok
16:00:22.0259 0488        Mup            (82035e0f41c2dd05ae41d27fe6cf7de1) C:\WINDOWS\system32\drivers\Mup.sys
16:00:22.0368 0488        Mup - ok
16:00:22.0415 0488        NABTSFEC        (5c8dc6429c43dc6177c1fa5b76290d1a) C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys
16:00:22.0556 0488        NABTSFEC - ok
16:00:22.0602 0488        NDIS            (558635d3af1c7546d26067d5d9b6959e) C:\WINDOWS\system32\drivers\NDIS.sys
16:00:22.0759 0488        NDIS - ok
16:00:22.0774 0488        NdisIP          (520ce427a8b298f54112857bcf6bde15) C:\WINDOWS\system32\DRIVERS\NdisIP.sys
16:00:22.0899 0488        NdisIP - ok
16:00:22.0946 0488        NdisTapi        (08d43bbdacdf23f34d79e44ed35c1b4c) C:\WINDOWS\system32\DRIVERS\ndistapi.sys
16:00:23.0056 0488        NdisTapi - ok
16:00:23.0102 0488        Ndisuio        (eefa1ce63805d2145978621be5c6d955) C:\WINDOWS\system32\DRIVERS\ndisuio.sys
16:00:23.0509 0488        Ndisuio - ok
16:00:23.0556 0488        NdisWan        (0b90e255a9490166ab368cd55a529893) C:\WINDOWS\system32\DRIVERS\ndiswan.sys
16:00:23.0665 0488        NdisWan - ok
16:00:23.0681 0488        NDProxy        (59fc3fb44d2669bc144fd87826bb571f) C:\WINDOWS\system32\drivers\NDProxy.sys
16:00:23.0821 0488        NDProxy - ok
16:00:23.0837 0488        NetBIOS        (3a2aca8fc1d7786902ca434998d7ceb4) C:\WINDOWS\system32\DRIVERS\netbios.sys
16:00:23.0977 0488        NetBIOS - ok
16:00:24.0024 0488        NetBT          (0c80e410cd2f47134407ee7dd19cc86b) C:\WINDOWS\system32\DRIVERS\netbt.sys
16:00:24.0134 0488        NetBT - ok
16:00:24.0196 0488        NIC1394        (5c5c53db4fef16cf87b9911c7e8c6fbc) C:\WINDOWS\system32\DRIVERS\nic1394.sys
16:00:24.0306 0488        NIC1394 - ok
16:00:24.0321 0488        Npfs            (4f601bcb8f64ea3ac0994f98fed03f8e) C:\WINDOWS\system32\drivers\Npfs.sys
16:00:24.0431 0488        Npfs - ok
16:00:24.0477 0488        Ntfs            (b78be402c3f63dd55521f73876951cdd) C:\WINDOWS\system32\drivers\Ntfs.sys
16:00:24.0634 0488        Ntfs - ok
16:00:24.0681 0488        Null            (73c1e1f395918bc2c6dd67af7591a3ad) C:\WINDOWS\system32\drivers\Null.sys
16:00:24.0821 0488        Null - ok
16:00:25.0009 0488        nv              (3f539f457764d0989081d6d9aaabeb71) C:\WINDOWS\system32\DRIVERS\nv4_mini.sys
16:00:25.0259 0488        nv - ok
16:00:25.0415 0488        nvata          (3ac5eedd35b7437d53960f3998bfa462) C:\WINDOWS\system32\DRIVERS\nvata.sys
16:00:25.0477 0488        nvata - ok
16:00:25.0509 0488        NVENETFD        (22eedb34c4d7613a25b10c347c6c4c21) C:\WINDOWS\system32\DRIVERS\NVENETFD.sys
16:00:25.0587 0488        NVENETFD - ok
16:00:25.0634 0488        nvnetbus        (5e3f6ad5cad0f12d3cccd06fd964087a) C:\WINDOWS\system32\DRIVERS\nvnetbus.sys
16:00:25.0696 0488        nvnetbus - ok
16:00:25.0712 0488        nvsmu          (e0f76fab86fec98778047d0c7c39cbb9) C:\WINDOWS\system32\DRIVERS\nvsmu.sys
16:00:25.0790 0488        nvsmu - ok
16:00:25.0852 0488        NwlnkFlt        (b305f3fad35083837ef46a0bbce2fc57) C:\WINDOWS\system32\DRIVERS\nwlnkflt.sys
16:00:26.0102 0488        NwlnkFlt - ok
16:00:26.0118 0488        NwlnkFwd        (c99b3415198d1aab7227f2c88fd664b9) C:\WINDOWS\system32\DRIVERS\nwlnkfwd.sys
16:00:26.0243 0488        NwlnkFwd - ok
16:00:26.0274 0488        ohci1394        (0951db8e5823ea366b0e408d71e1ba2a) C:\WINDOWS\system32\DRIVERS\ohci1394.sys
16:00:26.0399 0488        ohci1394 - ok
16:00:26.0446 0488        Parport        (b2f17a2edb5450e61973a037f63a595b) C:\WINDOWS\system32\drivers\Parport.sys
16:00:26.0571 0488        Parport - ok
16:00:26.0602 0488        PartMgr        (3334430c29dc338092f79c38ef7b4cd0) C:\WINDOWS\system32\drivers\PartMgr.sys
16:00:26.0727 0488        PartMgr - ok
16:00:26.0759 0488        ParVdm          (c2bf987829099a3eaa2ca6a0a90ecb4f) C:\WINDOWS\system32\drivers\ParVdm.sys
16:00:26.0899 0488        ParVdm - ok
16:00:26.0946 0488        PCI            (6fb463e5b243fbd6f3d3c83f914d94fb) C:\WINDOWS\system32\DRIVERS\pci.sys
16:00:27.0056 0488        PCI - ok
16:00:27.0071 0488        PCIDump - ok
16:00:27.0102 0488        PCIIde          (59ba86d9a61cbcf4df8e598c331f5b82) C:\WINDOWS\system32\DRIVERS\pciide.sys
16:00:27.0227 0488        PCIIde - ok
16:00:27.0259 0488        Pcmcia          (e2363f4c1daff89abee5f593e13d8a05) C:\WINDOWS\system32\drivers\Pcmcia.sys
16:00:27.0368 0488        Pcmcia - ok
16:00:27.0384 0488        PDCOMP - ok
16:00:27.0399 0488        PDFRAME - ok
16:00:27.0415 0488        PDRELI - ok
16:00:27.0431 0488        PDRFRAME - ok
16:00:27.0446 0488        perc2 - ok
16:00:27.0462 0488        perc2hib - ok
16:00:27.0524 0488        PptpMiniport    (1c5cc65aac0783c344f16353e60b72ac) C:\WINDOWS\system32\DRIVERS\raspptp.sys
16:00:27.0634 0488        PptpMiniport - ok
16:00:27.0696 0488        Processor      (3d7f196e77f986c106e9320b81a5ebbf) C:\WINDOWS\system32\DRIVERS\processr.sys
16:00:27.0837 0488        Processor - ok
16:00:27.0868 0488        PSched          (48671f327553dcf1d27f6197f622a668) C:\WINDOWS\system32\DRIVERS\psched.sys
16:00:27.0993 0488        PSched - ok
16:00:28.0009 0488        Ptilink        (80d317bd1c3dbc5d4fe7b1678c60cadd) C:\WINDOWS\system32\DRIVERS\ptilink.sys
16:00:28.0149 0488        Ptilink - ok
16:00:28.0181 0488        PxHelp20        (617accada2e0a0f43ec6030bbac49513) C:\WINDOWS\system32\Drivers\PxHelp20.sys
16:00:28.0196 0488        PxHelp20 - ok
16:00:28.0212 0488        ql1080 - ok
16:00:28.0227 0488        Ql10wnt - ok
16:00:28.0243 0488        ql12160 - ok
16:00:28.0259 0488        ql1240 - ok
16:00:28.0274 0488        ql1280 - ok
16:00:28.0306 0488        RasAcd          (fe0d99d6f31e4fad8159f690d68ded9c) C:\WINDOWS\system32\DRIVERS\rasacd.sys
16:00:28.0446 0488        RasAcd - ok
16:00:28.0477 0488        Rasl2tp        (98faeb4a4dcf812ba1c6fca4aa3e115c) C:\WINDOWS\system32\DRIVERS\rasl2tp.sys
16:00:28.0602 0488        Rasl2tp - ok
16:00:28.0618 0488        RasPppoe        (7306eeed8895454cbed4669be9f79faa) C:\WINDOWS\system32\DRIVERS\raspppoe.sys
16:00:28.0759 0488        RasPppoe - ok
16:00:28.0774 0488        Raspti          (fdbb1d60066fcfbb7452fd8f9829b242) C:\WINDOWS\system32\DRIVERS\raspti.sys
16:00:28.0915 0488        Raspti - ok
16:00:28.0993 0488        Rdbss          (03b965b1ca47f6ef60eb5e51cb50e0af) C:\WINDOWS\system32\DRIVERS\rdbss.sys
16:00:29.0524 0488        Rdbss - ok
16:00:29.0571 0488        RDPCDD          (4912d5b403614ce99c28420f75353332) C:\WINDOWS\system32\DRIVERS\RDPCDD.sys
16:00:29.0696 0488        RDPCDD - ok
16:00:29.0759 0488        rdpdr          (a2cae2c60bc37e0751ef9dda7ceaf4ad) C:\WINDOWS\system32\DRIVERS\rdpdr.sys
16:00:29.0868 0488        rdpdr - ok
16:00:29.0946 0488        RDPWD          (b54cd38a9ebfbf2b3561426e3fe26f62) C:\WINDOWS\system32\drivers\RDPWD.sys
16:00:30.0384 0488        RDPWD - ok
16:00:30.0446 0488        redbook        (aa56702e230860565cb8d43680f57f33) C:\WINDOWS\system32\DRIVERS\redbook.sys
16:00:30.0556 0488        redbook - ok
16:00:30.0634 0488        rimmptsk        (7a6648b61661b1421ffab762e391e33f) C:\WINDOWS\system32\DRIVERS\rimmptsk.sys
16:00:30.0696 0488        rimmptsk - ok
16:00:30.0727 0488        rimsptsk        (d0a35b7670aa3558eaab483f64446496) C:\WINDOWS\system32\DRIVERS\rimsptsk.sys
16:00:30.0790 0488        rimsptsk - ok
16:00:30.0868 0488        rismxdp        (3ac17802740c3a4764dc9750e92e6233) C:\WINDOWS\system32\DRIVERS\rixdptsk.sys
16:00:30.0915 0488        rismxdp - ok
16:00:30.0993 0488        sdbus          (02fc71b020ec8700ee8a46c58bc6f276) C:\WINDOWS\system32\DRIVERS\sdbus.sys
16:00:31.0118 0488        sdbus - ok
16:00:31.0149 0488        Secdrv          (d26e26ea516450af9d072635c60387f4) C:\WINDOWS\system32\DRIVERS\secdrv.sys
16:00:31.0243 0488        Secdrv - ok
16:00:31.0306 0488        Serial          (cd5b9995afcdb466c9efc048d167e3be) C:\WINDOWS\system32\drivers\Serial.sys
16:00:31.0431 0488        Serial - ok
16:00:31.0477 0488        sffdisk        (1d9f1bec651815741f088a8fb88e17ee) C:\WINDOWS\system32\DRIVERS\sffdisk.sys
16:00:31.0618 0488        sffdisk - ok
16:00:31.0634 0488        sffp_sd        (586499fd312ffd7f78553f408e71682e) C:\WINDOWS\system32\DRIVERS\sffp_sd.sys
16:00:31.0759 0488        sffp_sd - ok
16:00:31.0774 0488        Sfloppy        (0d13b6df6e9e101013a7afb0ce629fe0) C:\WINDOWS\system32\drivers\Sfloppy.sys
16:00:31.0884 0488        Sfloppy - ok
16:00:31.0899 0488        Simbad - ok
16:00:31.0931 0488        SLIP            (5caeed86821fa2c6139e32e9e05ccdc9) C:\WINDOWS\system32\DRIVERS\SLIP.sys
16:00:32.0040 0488        SLIP - ok
16:00:32.0102 0488        smserial        (05fe55f1a7ebb00b6288f078912e9603) C:\WINDOWS\system32\DRIVERS\smserial.sys
16:00:32.0227 0488        smserial - ok
16:00:32.0243 0488        Sparrow - ok
16:00:32.0306 0488        splitter        (0ce218578fff5f4f7e4201539c45c78f) C:\WINDOWS\system32\drivers\splitter.sys
16:00:32.0790 0488        splitter - ok
16:00:32.0837 0488        sr              (e4200cb2f418d8fc4acdd7e38c419d6a) C:\WINDOWS\system32\DRIVERS\sr.sys
16:00:32.0915 0488        sr - ok
16:00:32.0962 0488        Srv            (7a4f147cc6b133f905f6e65e2f8669fb) C:\WINDOWS\system32\DRIVERS\srv.sys
16:00:33.0040 0488        Srv - ok
16:00:33.0071 0488        streamip        (284c57df5dc7abca656bc2b96a667afb) C:\WINDOWS\system32\DRIVERS\StreamIP.sys
16:00:33.0196 0488        streamip - ok
16:00:33.0243 0488        swenum          (03c1bae4766e2450219d20b993d6e046) C:\WINDOWS\system32\DRIVERS\swenum.sys
16:00:33.0352 0488        swenum - ok
16:00:33.0415 0488        swmidi          (94abc808fc4b6d7d2bbf42b85e25bb4d) C:\WINDOWS\system32\drivers\swmidi.sys
16:00:33.0540 0488        swmidi - ok
16:00:33.0556 0488        symc810 - ok
16:00:33.0571 0488        symc8xx - ok
16:00:33.0587 0488        sym_hi - ok
16:00:33.0602 0488        sym_u3 - ok
16:00:33.0649 0488        SynTP          (60b421663910fbb3c9b350b7efa75a68) C:\WINDOWS\system32\DRIVERS\SynTP.sys
16:00:33.0727 0488        SynTP - ok
16:00:33.0790 0488        sysaudio        (650ad082d46bac0e64c9c0e0928492fd) C:\WINDOWS\system32\drivers\sysaudio.sys
16:00:33.0915 0488        sysaudio - ok
16:00:34.0009 0488        Tcpip          (2a5554fc5b1e04e131230e3ce035c3f9) C:\WINDOWS\system32\DRIVERS\tcpip.sys
16:00:34.0087 0488        Tcpip - ok
16:00:34.0134 0488        TDPIPE          (38d437cf2d98965f239b0abcd66dcb0f) C:\WINDOWS\system32\drivers\TDPIPE.sys
16:00:34.0274 0488        TDPIPE - ok
16:00:34.0290 0488        TDTCP          (ed0580af02502d00ad8c4c066b156be9) C:\WINDOWS\system32\drivers\TDTCP.sys
16:00:34.0415 0488        TDTCP - ok
16:00:34.0462 0488        TermDD          (a540a99c281d933f3d69d55e48727f47) C:\WINDOWS\system32\DRIVERS\termdd.sys
16:00:34.0571 0488        TermDD - ok
16:00:35.0024 0488        TosIde - ok
16:00:35.0102 0488        Udfs            (12f70256f140cd7d52c58c7048fde657) C:\WINDOWS\system32\drivers\Udfs.sys
16:00:35.0227 0488        Udfs - ok
16:00:35.0243 0488        ultra - ok
16:00:35.0306 0488        Update          (a4815a4884898f355a3513e60843a4fd) C:\WINDOWS\system32\DRIVERS\update.sys
16:00:35.0837 0488        Update - ok
16:00:35.0915 0488        usbccgp        (bffd9f120cc63bcbaa3d840f3eef9f79) C:\WINDOWS\system32\DRIVERS\usbccgp.sys
16:00:36.0040 0488        usbccgp - ok
16:00:36.0102 0488        usbehci        (15e993ba2f6946b2bfbbfcd30398621e) C:\WINDOWS\system32\DRIVERS\usbehci.sys
16:00:36.0227 0488        usbehci - ok
16:00:36.0274 0488        usbhub          (c72f40947f92cea56a8fb532edf025f1) C:\WINDOWS\system32\DRIVERS\usbhub.sys
16:00:36.0384 0488        usbhub - ok
16:00:36.0415 0488        usbohci        (bdfe799a8531bad8a5a985821fe78760) C:\WINDOWS\system32\DRIVERS\usbohci.sys
16:00:36.0540 0488        usbohci - ok
16:00:36.0587 0488        usbprint        (a42369b7cd8886cd7c70f33da6fcbcf5) C:\WINDOWS\system32\DRIVERS\usbprint.sys
16:00:36.0743 0488        usbprint - ok
16:00:36.0790 0488        usbscan        (a6bc71402f4f7dd5b77fd7f4a8ddba85) C:\WINDOWS\system32\DRIVERS\usbscan.sys
16:00:36.0915 0488        usbscan - ok
16:00:36.0977 0488        USBSTOR        (6cd7b22193718f1d17a47a1cd6d37e75) C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS
16:00:37.0087 0488        USBSTOR - ok
16:00:37.0149 0488        VgaSave        (8a60edd72b4ea5aea8202daf0e427925) C:\WINDOWS\System32\drivers\vga.sys
16:00:37.0290 0488        VgaSave - ok
16:00:37.0306 0488        ViaIde - ok
16:00:37.0352 0488        VolSnap        (d6888520ff56d72a50437e371ca25fc9) C:\WINDOWS\system32\drivers\VolSnap.sys
16:00:37.0509 0488        VolSnap - ok
16:00:37.0556 0488        Wanarp          (984ef0b9788abf89974cfed4bfbaacbc) C:\WINDOWS\system32\DRIVERS\wanarp.sys
16:00:37.0681 0488        Wanarp - ok
16:00:37.0759 0488        wanatw          (0a716c08cb13c3a8f4f51e882dbf7416) C:\WINDOWS\system32\DRIVERS\wanatw4.sys
16:00:37.0774 0488        wanatw - ok
16:00:37.0790 0488        Wbutton - ok
16:00:37.0806 0488        WDICA - ok
16:00:37.0868 0488        wdmaud          (efd235ca22b57c81118c1aeb4798f1c1) C:\WINDOWS\system32\drivers\wdmaud.sys
16:00:38.0399 0488        wdmaud - ok
16:00:38.0477 0488        WmiAcpi        (ae2c8544e747c20062db27456ea2d67a) C:\WINDOWS\system32\DRIVERS\wmiacpi.sys
16:00:38.0602 0488        WmiAcpi - ok
16:00:38.0665 0488        WSTCODEC        (d5842484f05e12121c511aa93f6439ec) C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS
16:00:38.0759 0488        WSTCODEC - ok
16:00:38.0821 0488        X10Hid          (81e8da36ce70858898d5eb81e28a47d2) C:\WINDOWS\system32\Drivers\x10hid.sys
16:00:38.0868 0488        X10Hid - ok
16:00:38.0931 0488        XUIF            (41cf36a3cc7786575247ed456918e112) C:\WINDOWS\system32\Drivers\x10ufx2.sys
16:00:38.0962 0488        XUIF - ok
16:00:39.0040 0488        ZD1211BU(ZyDAS) (77778a5d6d8b0fb3bd89b9f39c72c78d) C:\WINDOWS\system32\DRIVERS\zd1211Bu.sys
16:00:39.0118 0488        ZD1211BU(ZyDAS) - ok
16:00:39.0165 0488        ZDPSp50        (00ae175b903d45ed4a62384d3315dc2a) C:\WINDOWS\system32\Drivers\ZDPSp50.sys
16:00:39.0196 0488        ZDPSp50 ( UnsignedFile.Multi.Generic ) - warning
16:00:39.0196 0488        ZDPSp50 - detected UnsignedFile.Multi.Generic (1)
16:00:39.0227 0488        MBR (0x1B8)    (ae330efad318eb44f0142039deeaa8c2) \Device\Harddisk0\DR0
16:00:40.0212 0488        \Device\Harddisk0\DR0 - ok
16:00:40.0227 0488        Boot (0x1200)  (f545b97d15dccd300dabff39f40f3a2d) \Device\Harddisk0\DR0\Partition0
16:00:40.0227 0488        \Device\Harddisk0\DR0\Partition0 - ok
16:00:40.0259 0488        Boot (0x1200)  (776423371e30182cba037bfacc5b5c26) \Device\Harddisk0\DR0\Partition1
16:00:40.0259 0488        \Device\Harddisk0\DR0\Partition1 - ok
16:00:40.0274 0488        ============================================================
16:00:40.0274 0488        Scan finished
16:00:40.0274 0488        ============================================================
16:00:40.0399 0260        Detected object count: 3
16:00:40.0399 0260        Actual detected object count: 3
16:01:00.0321 0260        ACEDRV07 ( UnsignedFile.Multi.Generic ) - skipped by user
16:01:00.0321 0260        ACEDRV07 ( UnsignedFile.Multi.Generic ) - User select action: Skip
16:01:00.0321 0260        Hotkey ( UnsignedFile.Multi.Generic ) - skipped by user
16:01:00.0321 0260        Hotkey ( UnsignedFile.Multi.Generic ) - User select action: Skip
16:01:00.0321 0260        ZDPSp50 ( UnsignedFile.Multi.Generic ) - skipped by user
16:01:00.0321 0260        ZDPSp50 ( UnsignedFile.Multi.Generic ) - User select action: Skip


dpm3006 17.12.2011 12:56

Liste der Anhänge anzeigen (Anzahl: 1)
Also, der Laptop fährt jetzt selber wieder vollständig herunter und sonst funktioniert auch alles. Allerdings braucht er beim Hochfahren und Windows-starten lange und zeigt nach dem Start immer die Fehlermeldung im Anhang.

Ist daran was verkehrt?

cosinus 17.12.2011 20:40

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!

Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie

Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
startest du Windows dann manuell neu und die Fehlermeldungen sollten nicht mehr auftauchen.

dpm3006 18.12.2011 12:48

Hier ist die Logdatei von Combofix:
Code:

ComboFix 11-12-17.05 - juli 18.12.2011  12:17:37.1.1 - x86
Microsoft Windows XP Professional  5.1.2600.2.1252.49.1031.18.895.615 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\juli\Desktop\ComboFix.exe
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\juli\Lokale Einstellungen\Anwendungsdaten\fjreclua.log
c:\dokumente und einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\mestrim.dll
c:\windows\$NtUninstallKB50787$
c:\windows\$NtUninstallKB50787$\1019528619
c:\windows\$NtUninstallKB50787$\1466011906\@
c:\windows\$NtUninstallKB50787$\1466011906\bckfg.tmp
c:\windows\$NtUninstallKB50787$\1466011906\cfg.ini
c:\windows\$NtUninstallKB50787$\1466011906\Desktop.ini
c:\windows\$NtUninstallKB50787$\1466011906\keywords
c:\windows\$NtUninstallKB50787$\1466011906\kwrd.dll
c:\windows\$NtUninstallKB50787$\1466011906\L\nmazshfh
c:\windows\$NtUninstallKB50787$\1466011906\U\00000001.@
c:\windows\$NtUninstallKB50787$\1466011906\U\00000002.@
c:\windows\$NtUninstallKB50787$\1466011906\U\00000004.@
c:\windows\$NtUninstallKB50787$\1466011906\U\80000000.@
c:\windows\$NtUninstallKB50787$\1466011906\U\80000004.@
c:\windows\$NtUninstallKB50787$\1466011906\U\80000032.@
c:\windows\IsUn0407.exe
c:\windows\kb913800.exe
D:\setup.exe
.
.
(((((((((((((((((((((((  Dateien erstellt von 2011-11-18 bis 2011-12-18  ))))))))))))))))))))))))))))))
.
.
2011-12-13 20:53 . 2011-12-13 20:53        --------        d-----w-        c:\programme\ESET
2011-12-13 18:05 . 2011-12-13 18:05        --------        d-----r-        c:\dokumente und einstellungen\NetworkService\Favoriten
2011-12-13 16:17 . 2011-12-13 16:17        --------        d-----w-        c:\dokumente und einstellungen\juli\Anwendungsdaten\Malwarebytes
2011-12-13 16:17 . 2011-12-13 16:17        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2011-12-13 16:17 . 2011-12-13 16:17        --------        d-----w-        c:\programme\Sicherheit
2011-12-13 16:17 . 2011-08-31 16:00        22216        ----a-w-        c:\windows\system32\drivers\mbam.sys
2011-12-13 01:47 . 2011-12-13 01:47        --------        d-----w-        C:\_OTL
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-10-14 19:25 . 2011-10-14 19:25        414368        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2011-10-14 16:38 . 2006-03-24 12:00        456192        ----a-w-        c:\windows\system32\encdec.dll
2006-04-12 06:23 . 2006-04-12 06:35        428544        ----a-w-        c:\programme\qliterat.exe
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2006-03-24 15360]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ehTray"="c:\windows\ehome\ehtray.exe" [2005-09-29 67584]
"RTHDCPL"="RTHDCPL.EXE" [2006-08-14 16050176]
"SkyTel"="SkyTel.EXE" [2006-05-16 2879488]
"SMSERIAL"="c:\windows\sm56hlpr.exe" [2006-04-05 565248]
"AOLDialer"="c:\programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe" [2004-11-09 497240]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2006-09-08 815104]
"LaunchAp"="c:\programme\Launch Manager\LaunchAp.exe" [2005-07-25 32768]
"HotkeyApp"="c:\programme\Launch Manager\HotkeyApp.exe" [2006-09-04 65536]
"CtrlVol"="c:\programme\Launch Manager\CtrlVol.exe" [2003-09-16 20480]
"LMgrOSD"="c:\programme\Launch Manager\OSD.exe" [2005-03-16 204800]
"Wbutton"="c:\programme\Launch Manager\Wbutton.exe" [2006-07-10 86016]
"NeroFilterCheck"="c:\programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe" [2006-01-12 155648]
"ALDI_NORD_FotoSuite"="c:\programme\ALDI Foto Service Nord\ALDI_Foto_Service\FotoSuite.exe" [2005-06-20 290816]
"LanguageShortcut"="c:\programme\Home Cinema\PowerDVD\Language\Language.exe" [2006-05-18 49152]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-08-24 7569408]
"InstantOn"="c:\programme\CyberLink\PowerCinema Linux\ion_install.exe" [2005-09-22 93640]
"TkBellExe"="c:\programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2006-10-01 180269]
"HP Software Update"="c:\programme\HP\HP Software Update\HPWuSchd2.exe" [2006-12-10 49152]
"EPSON Stylus DX3800 Series"="c:\windows\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE" [2005-02-08 98304]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2006-10-01 155648]
"Malwarebytes' Anti-Malware"="c:\programme\Sicherheit\Malwarebytes' Anti-Malware\mbamgui.exe" [2011-08-31 449608]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2006-03-24 15360]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
HP Digital Imaging Monitor.lnk - c:\programme\HP\Digital Imaging\bin\hpqtra08.exe [2007-1-2 210520]
Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [1999-4-29 65588]
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"c:\\Programme\\MSN Messenger\\msnmsgr.exe"=
"c:\\Programme\\AOL 9.0\\AOL.exe"=
"c:\\Programme\\AOL 9.0\\WAOL.exe"=
"c:\\Programme\\Gemeinsame Dateien\\AOL\\ACS\\AOLACSD.exe"=
"c:\\Programme\\Gemeinsame Dateien\\AOL\\ACS\\AOLDIAL.exe"=
"c:\\WINDOWS\\system32\\fxsclnt.exe"=
"c:\\Programme\\NetMeeting\\Conf.exe"=
"c:\\Programme\\Nero\\Nero 7\\Nero MediaHome\\NeroMediaHome.exe"=
"c:\\Programme\\Nero\\Nero 7\\Nero Home\\NeroHome.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Ahead\\Lib\\NeroUpgrade.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Ahead\\Nero Web\\SetupX.exe"=
"c:\\Programme\\Sceneo\\Bonavista\\VMedia\\BVD.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"=
.
R2 acedrv09;acedrv09;c:\windows\system32\drivers\acedrv09.sys [18.06.2007 14:10 373568]
R2 acehlp09;acehlp09;c:\windows\system32\drivers\acehlp09.sys [30.05.2007 17:54 201696]
R2 MBAMService;MBAMService;c:\programme\Sicherheit\Malwarebytes' Anti-Malware\mbamservice.exe [13.12.2011 17:17 366152]
R2 ODSBC;Sceneo TV Broadcast Service;c:\programme\Sceneo\Bonavista\Services\ODSBC\ODSBCService.exe [14.10.2006 03:28 779776]
R2 srvcPVR;Sceneo PVR Service;c:\programme\Sceneo\Bonavista\Services\PVR\pvrservice.exe [14.10.2006 03:28 1444352]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [13.12.2011 17:17 22216]
R3 X10Hid;X10 Hid Device;c:\windows\system32\drivers\x10hid.sys [10.10.2006 06:39 7040]
S1 mailKmd;mailKmd; [x]
S2 gupdate;Google Update-Dienst (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [14.10.2011 20:27 136176]
S3 gupdatem;Google Update-Dienst (gupdatem);c:\programme\Google\Update\GoogleUpdate.exe [14.10.2011 20:27 136176]
S3 LVMST;LVMST service;c:\windows\system32\drivers\LVMST.sys [13.10.2006 09:40 1027072]
S3 MBAMSwissArmy;MBAMSwissArmy;\??\c:\windows\system32\drivers\mbamswissarmy.sys --> c:\windows\system32\drivers\mbamswissarmy.sys [?]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
hpdevmgmt        REG_MULTI_SZ          hpqcxs08 hpqddsvc
.
Inhalt des "geplante Tasks" Ordners
.
2011-12-18 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2011-10-14 19:27]
.
2011-12-18 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2011-10-14 19:27]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.aldi.com/
IE: &Google-Suche - c:\programme\google\GoogleToolbar2.dll/cmsearch.html
IE: &Ins Deutsche übersetzen - c:\programme\google\GoogleToolbar2.dll/cmwordtrans.html
IE: Im Cache gespeicherte Seite - c:\programme\google\GoogleToolbar2.dll/cmcache.html
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
IE: Verweisseiten - c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html
IE: Ähnliche Seiten - c:\programme\google\GoogleToolbar2.dll/cmsimilar.html
TCP: DhcpNameServer = 192.168.178.1
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
HKLM-Run-BullGuard - c:\programme\BullGuard Software\BullGuard\bullguard.exe
SafeBoot-75239478.sys
AddRemove-Microsoft Interactive Training - c:\windows\IsUn0407.exe
AddRemove-{FAF88B432344413595BB2DED98385684} - c:\programme\DivX\DivXUserGuideUninstall
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2011-12-18 12:35
Windows 5.1.2600 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'explorer.exe'(3032)
c:\windows\system32\msi.dll
c:\windows\system32\webcheck.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
c:\windows\eHome\ehRecvr.exe
c:\windows\eHome\ehSched.exe
c:\programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
c:\programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\programme\CyberLink\Shared Files\RichVideo.exe
c:\progra~1\COMMON~1\X10\Common\x10nets.exe
c:\windows\ehome\mcrdsvc.exe
c:\programme\Canon\CAL\CALMAIN.exe
c:\windows\system32\dllhost.exe
c:\windows\system32\wscntfy.exe
c:\windows\RTHDCPL.EXE
c:\windows\eHome\ehmsas.exe
c:\programme\HP\Digital Imaging\bin\hpqSTE08.exe
c:\windows\system32\ssstars.scr
.
**************************************************************************
.
Zeit der Fertigstellung: 2011-12-18  12:41:58 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2011-12-18 11:41
.
Vor Suchlauf: 8 Verzeichnis(se), 32.239.341.568 Bytes frei
Nach Suchlauf: 11 Verzeichnis(se), 32.379.301.888 Bytes frei
.
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Windows XP Media Center Edition" /noexecute=optin /fastdetect /usepmtimer
.
- - End Of File - - 10A67B4B377072A20CC231B1D33CE1EC


cosinus 18.12.2011 13:34

Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Code:

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"=-

Driver::
mailkmd

3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif

6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

dpm3006 18.12.2011 20:28

...und die nächste Logdatei:
Code:

ComboFix 11-12-18.01 - juli 18.12.2011  20:04:21.2.1 - x86
Microsoft Windows XP Professional  5.1.2600.2.1252.49.1031.18.895.450 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\juli\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\juli\Desktop\CFScript.txt
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
-------\Service_mailKmd
.
.
(((((((((((((((((((((((  Dateien erstellt von 2011-11-18 bis 2011-12-18  ))))))))))))))))))))))))))))))
.
.
2011-12-13 20:53 . 2011-12-13 20:53        --------        d-----w-        c:\programme\ESET
2011-12-13 18:05 . 2011-12-13 18:05        --------        d-----r-        c:\dokumente und einstellungen\NetworkService\Favoriten
2011-12-13 16:17 . 2011-12-13 16:17        --------        d-----w-        c:\dokumente und einstellungen\juli\Anwendungsdaten\Malwarebytes
2011-12-13 16:17 . 2011-12-13 16:17        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2011-12-13 16:17 . 2011-12-13 16:17        --------        d-----w-        c:\programme\Sicherheit
2011-12-13 16:17 . 2011-08-31 16:00        22216        ----a-w-        c:\windows\system32\drivers\mbam.sys
2011-12-13 01:47 . 2011-12-13 01:47        --------        d-----w-        C:\_OTL
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-10-14 19:25 . 2011-10-14 19:25        414368        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2011-10-14 16:38 . 2006-03-24 12:00        456192        ----a-w-        c:\windows\system32\encdec.dll
2006-04-12 06:23 . 2006-04-12 06:35        428544        ----a-w-        c:\programme\qliterat.exe
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2006-03-24 15360]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ehTray"="c:\windows\ehome\ehtray.exe" [2005-09-29 67584]
"RTHDCPL"="RTHDCPL.EXE" [2006-08-14 16050176]
"SkyTel"="SkyTel.EXE" [2006-05-16 2879488]
"SMSERIAL"="c:\windows\sm56hlpr.exe" [2006-04-05 565248]
"AOLDialer"="c:\programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe" [2004-11-09 497240]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2006-09-08 815104]
"LaunchAp"="c:\programme\Launch Manager\LaunchAp.exe" [2005-07-25 32768]
"HotkeyApp"="c:\programme\Launch Manager\HotkeyApp.exe" [2006-09-04 65536]
"CtrlVol"="c:\programme\Launch Manager\CtrlVol.exe" [2003-09-16 20480]
"LMgrOSD"="c:\programme\Launch Manager\OSD.exe" [2005-03-16 204800]
"Wbutton"="c:\programme\Launch Manager\Wbutton.exe" [2006-07-10 86016]
"NeroFilterCheck"="c:\programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe" [2006-01-12 155648]
"ALDI_NORD_FotoSuite"="c:\programme\ALDI Foto Service Nord\ALDI_Foto_Service\FotoSuite.exe" [2005-06-20 290816]
"LanguageShortcut"="c:\programme\Home Cinema\PowerDVD\Language\Language.exe" [2006-05-18 49152]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-08-24 7569408]
"InstantOn"="c:\programme\CyberLink\PowerCinema Linux\ion_install.exe" [2005-09-22 93640]
"TkBellExe"="c:\programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2006-10-01 180269]
"HP Software Update"="c:\programme\HP\HP Software Update\HPWuSchd2.exe" [2006-12-10 49152]
"EPSON Stylus DX3800 Series"="c:\windows\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE" [2005-02-08 98304]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2006-10-01 155648]
"Malwarebytes' Anti-Malware"="c:\programme\Sicherheit\Malwarebytes' Anti-Malware\mbamgui.exe" [2011-08-31 449608]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2006-03-24 15360]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
HP Digital Imaging Monitor.lnk - c:\programme\HP\Digital Imaging\bin\hpqtra08.exe [2007-1-2 210520]
Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [1999-4-29 65588]
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"c:\\Programme\\MSN Messenger\\msnmsgr.exe"=
"c:\\Programme\\AOL 9.0\\AOL.exe"=
"c:\\Programme\\AOL 9.0\\WAOL.exe"=
"c:\\Programme\\Gemeinsame Dateien\\AOL\\ACS\\AOLACSD.exe"=
"c:\\Programme\\Gemeinsame Dateien\\AOL\\ACS\\AOLDIAL.exe"=
"c:\\WINDOWS\\system32\\fxsclnt.exe"=
"c:\\Programme\\NetMeeting\\Conf.exe"=
"c:\\Programme\\Nero\\Nero 7\\Nero MediaHome\\NeroMediaHome.exe"=
"c:\\Programme\\Nero\\Nero 7\\Nero Home\\NeroHome.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Ahead\\Lib\\NeroUpgrade.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Ahead\\Nero Web\\SetupX.exe"=
"c:\\Programme\\Sceneo\\Bonavista\\VMedia\\BVD.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"=
.
R2 acedrv09;acedrv09;c:\windows\system32\drivers\acedrv09.sys [18.06.2007 14:10 373568]
R2 acehlp09;acehlp09;c:\windows\system32\drivers\acehlp09.sys [30.05.2007 17:54 201696]
R2 MBAMService;MBAMService;c:\programme\Sicherheit\Malwarebytes' Anti-Malware\mbamservice.exe [13.12.2011 17:17 366152]
R2 ODSBC;Sceneo TV Broadcast Service;c:\programme\Sceneo\Bonavista\Services\ODSBC\ODSBCService.exe [14.10.2006 03:28 779776]
R2 srvcPVR;Sceneo PVR Service;c:\programme\Sceneo\Bonavista\Services\PVR\pvrservice.exe [14.10.2006 03:28 1444352]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [13.12.2011 17:17 22216]
R3 X10Hid;X10 Hid Device;c:\windows\system32\drivers\x10hid.sys [10.10.2006 06:39 7040]
S2 gupdate;Google Update-Dienst (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [14.10.2011 20:27 136176]
S3 gupdatem;Google Update-Dienst (gupdatem);c:\programme\Google\Update\GoogleUpdate.exe [14.10.2011 20:27 136176]
S3 LVMST;LVMST service;c:\windows\system32\drivers\LVMST.sys [13.10.2006 09:40 1027072]
S3 MBAMSwissArmy;MBAMSwissArmy;\??\c:\windows\system32\drivers\mbamswissarmy.sys --> c:\windows\system32\drivers\mbamswissarmy.sys [?]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
hpdevmgmt        REG_MULTI_SZ          hpqcxs08 hpqddsvc
.
Inhalt des "geplante Tasks" Ordners
.
2011-12-18 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2011-10-14 19:27]
.
2011-12-18 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2011-10-14 19:27]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.aldi.com/
IE: &Google-Suche - c:\programme\google\GoogleToolbar2.dll/cmsearch.html
IE: &Ins Deutsche übersetzen - c:\programme\google\GoogleToolbar2.dll/cmwordtrans.html
IE: Im Cache gespeicherte Seite - c:\programme\google\GoogleToolbar2.dll/cmcache.html
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
IE: Verweisseiten - c:\programme\google\GoogleToolbar2.dll/cmbacklinks.html
IE: Ähnliche Seiten - c:\programme\google\GoogleToolbar2.dll/cmsimilar.html
TCP: DhcpNameServer = 192.168.178.1
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2011-12-18 20:15
Windows 5.1.2600 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'explorer.exe'(2488)
c:\windows\system32\msi.dll
c:\windows\system32\webcheck.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
c:\windows\eHome\ehRecvr.exe
c:\windows\eHome\ehSched.exe
c:\programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
c:\programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\programme\CyberLink\Shared Files\RichVideo.exe
c:\progra~1\COMMON~1\X10\Common\x10nets.exe
c:\windows\ehome\mcrdsvc.exe
c:\programme\Canon\CAL\CALMAIN.exe
c:\windows\system32\dllhost.exe
c:\windows\system32\wscntfy.exe
c:\windows\RTHDCPL.EXE
c:\windows\eHome\ehmsas.exe
c:\programme\HP\Digital Imaging\bin\hpqSTE08.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2011-12-18  20:20:12 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2011-12-18 19:20
ComboFix2.txt  2011-12-18 11:41
.
Vor Suchlauf: 10 Verzeichnis(se), 32.385.490.944 Bytes frei
Nach Suchlauf: 11 Verzeichnis(se), 32.269.873.152 Bytes frei
.
- - End Of File - - C9E52F90B887A46D118DAC3E052F83F3

Vielen Dank, dass du so fleißig am Ball bleibst.

Malwarebytes blockt jetzt wieder sehr häufig Zugänge zu potentiell gefährlichen Websites, was zwischendurch bereits besser war. Vielleicht kannst du mit dieser Information ja auch noch etwas anfangen.

Grüße

cosinus 19.12.2011 11:16

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.

Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM!

Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung)
    Ab Windows Vista (oder höher) bitte mit Rechtsklick "als Administrator ausführen" starten".
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen )
    Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS-Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort.

Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung

Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).


dpm3006 19.12.2011 17:35

So, hier ist schonmal die Logdatei von OSAM:
Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 17:30:45 on 19.12.2011

OS: Windows XP Professional Service Pack 2 (Build 2600)
Default Browser: Microsoft Corporation Internet Explorer 8.00.6001.18702

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Common]
-----( %SystemRoot%\Tasks )-----
"GoogleUpdateTaskMachineCore.job" - "Google Inc." - C:\Programme\Google\Update\GoogleUpdate.exe
"GoogleUpdateTaskMachineUA.job" - "Google Inc." - C:\Programme\Google\Update\GoogleUpdate.exe

[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"ddbaccpl.cpl" - "DataDesign AG" - C:\WINDOWS\system32\ddbaccpl.cpl
"ddbacctm.cpl" - "DataDesign AG" - C:\WINDOWS\system32\ddbacctm.cpl
"FlashPlayerCPLApp.cpl" - "Adobe Systems Incorporated" - C:\WINDOWS\system32\FlashPlayerCPLApp.cpl
"infocardcpl.cpl" - "Microsoft Corporation" - C:\WINDOWS\system32\infocardcpl.cpl
"jpicpl32.cpl" - "Sun Microsystems, Inc." - C:\WINDOWS\system32\jpicpl32.cpl
"nvtuicpl.cpl" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvtuicpl.cpl
"xhidcpl.cpl" - ? - C:\WINDOWS\system32\xhidcpl.cpl  (File found, but it contains no detailed information)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"Nero BurnRights" - "Nero AG" - C:\Programme\Nero\Nero 7\Nero Toolkit\NeroBurnRights.cpl
"QuickTime" - "Apple Computer, Inc." - C:\Programme\QuickTime\QTSystem\QuickTime.cpl
"Windows Media Connect" - "Microsoft Corporation" - C:\Programme\Windows Media Connect 2\wmccpl.dll

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"ACEDRV07" (ACEDRV07) - "Protect Software GmbH" - C:\WINDOWS\system32\drivers\ACEDRV07.sys
"acedrv09" (acedrv09) - "Protect Software GmbH" - C:\WINDOWS\system32\drivers\acedrv09.sys
"acehlp09" (acehlp09) - "Protect Software GmbH" - C:\WINDOWS\system32\drivers\acehlp09.sys
"catchme" (catchme) - ? - C:\ComboFix\catchme.sys  (File not found)
"Changer" (Changer) - ? - C:\WINDOWS\system32\drivers\Changer.sys  (File not found)
"Hotkey" (Hotkey) - ? - C:\WINDOWS\system32\drivers\Hotkey.sys  (File found, but it contains no detailed information)
"i2omgmt" (i2omgmt) - ? - C:\WINDOWS\system32\drivers\i2omgmt.sys  (File not found)
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys  (File not found)
"MBAMProtector" (MBAMProtector) - "Malwarebytes Corporation" - C:\WINDOWS\system32\drivers\mbam.sys
"MBAMSwissArmy" (MBAMSwissArmy) - ? - C:\WINDOWS\system32\drivers\mbamswissarmy.sys  (File not found)
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys  (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys  (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys  (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys  (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys  (File not found)
"Secdrv" (Secdrv) - ? - C:\WINDOWS\System32\DRIVERS\secdrv.sys  (File signed by Microsoft | File found, but it contains no detailed information)
"ugtdypog" (ugtdypog) - ? - C:\DOKUME~1\juli\LOKALE~1\Temp\ugtdypog.sys  (Hidden registry entry, rootkit activity | File not found)
"Wbutton" (Wbutton) - ? - C:\WINDOWS\system32\drivers\Wbutton.sys  (File not found)
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys  (File not found)
"ZDPSp50 NDIS Protocol Driver" (ZDPSp50) - "Printing Communications Assoc., Inc. (PCAUSA)" - C:\WINDOWS\System32\Drivers\ZDPSp50.sys

[Explorer]
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - c:\WINDOWS\system32\Rundll32.exe c:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Programme\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{807563E5-5146-11D5-A672-00B0D022E945} "Microsoft Office InfoPath XML Mime Filter" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
-----( HKLM\Software\Classes\Protocols\Handler )-----
{314111c7-a502-11d2-bbca-00c04f8ec294} "HxProtocol Class" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll
{828030A1-22C1-4009-854F-8E305202313F} "livecall" - "Microsoft Corporation" - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
{0A9007C0-4076-11D3-8789-0000F8105754} "Microsoft Infotech Storage Protocol for IE 4.0" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Information Retrieval\msitss.dll
{828030A1-22C1-4009-854F-8E305202313F} "msnim" - "Microsoft Corporation" - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll  (File not found)
{1CDB2949-8F65-4355-8456-263E7C208A5D} "Desktop Explorer" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvshell.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A47} "Desktop Explorer Menu" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvshell.dll
{1D2680C9-0E2A-469d-B787-065558BC7D43} "Fusion Cache" - "Microsoft Corporation" - c:\WINDOWS\system32\mscoree.dll
{FAC3CBF6-8697-43d0-BAB9-DCD1FCE19D75} "IE User Assist" - ? -  (File not found | COM-object registry key not found)
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? -  (File not found | COM-object registry key not found)
{FC9FB64A-1EB2-4CCF-AF5E-1A497A9B5C2D} "Meine freigegebenen Ordner" - "Microsoft Corporation" - C:\Programme\MSN Messenger\fsshext.8.0.0812.00.dll
{42042206-2D85-11D3-8CFF-005004838597} "Microsoft Office HTML Icon Handler" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office12\msohevi.dll
{993BE281-6695-4BA5-8A2A-7AACBFAAB69E} "Microsoft Office Metadata Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll
{5858A72C-C2B4-4dd7-B2BF-B76DB1BD9F6C} "Microsoft Office OneNote Namespace Extension for Windows Desktop Search" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~3\Office12\ONFILTER.DLL
{C41662BB-1FA0-4CE0-8DC5-9B7F8279FF97} "Microsoft Office Thumbnail Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A48} "nView Desktop Context Menu" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvshell.dll
{0006F045-0000-0000-C000-000000000046} "Outlook-Dateisymbolerweiterung" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~3\Office\OLKFSTUB.DLL
{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4} "RealOne Player Context Menu Class" - "RealNetworks, Inc." - C:\Programme\Real\RealPlayer\rpshell.dll
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - c:\WINDOWS\system32\dfshim.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? -  (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - c:\WINDOWS\system32\dfshim.dll
{BDEADF00-C265-11D0-BCED-00A0C90AB50F} "Web Folders" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\MSONSEXT.DLL
{B41DB860-8EE4-11D2-9906-E49FADC173CA} "WinRAR" - "Alexander Roshal" - C:\Programme\WinRAR\rarext.dll

[Internet Explorer]
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
<binary data> "&Google" - "Google Inc." - c:\programme\google\googletoolbar2.dll
ITBar7Height "ITBar7Height" - ? -  (File not found | COM-object registry key not found)
<binary data> "ITBar7Layout" - ? -  (File not found | COM-object registry key not found)
<binary data> "ITBarLayout" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.5.0_08" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_08\bin\npjpi150_08.dll / hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_08-windows-i586.cab
{CAFEEFAC-0015-0000-0008-ABCDEFFEDCBA} "Java Plug-in 1.5.0_08" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_08\bin\npjpi150_08.dll / hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_08-windows-i586.cab
{3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} "Office Update Installation Engine" - "Microsoft Corporation" - C:\WINDOWS\opuc.dll / hxxp://office.microsoft.com/officeupdate/content/opuc3.cab
{D27CDB6E-AE6D-11CF-96B8-444553540000} "Shockwave Flash Object" - "Adobe Systems, Inc." - C:\WINDOWS\system32\Macromed\Flash\Flash11c.ocx / hxxp://fpdownload.macromedia.com/get/flashplayer/current/swflash.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
{48E73304-E1D6-4330-914C-F5F514E3486C} "An OneNote senden" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
{CAFEEFAC-0015-0000-0008-ABCDEFFEDCBC} "ClsidExtension" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_08\bin\npjpi150_08.dll
{FF059E31-CC5A-4E2E-BF3B-96E929D65503} "Research" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar )-----
<binary data> "&Google" - "Google Inc." - c:\programme\google\googletoolbar2.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} "AcroIEHlprObj Class" - "Adobe Systems Incorporated" - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
{AE84A6AA-A333-4B92-B276-C11E2212E4FE} "CPrintEnhancer Object" - "Hewlett-Packard Co." - C:\Programme\HP\Smart Web Printing\SmartWebPrinting.dll
{AA58ED58-01DD-4d91-8333-CF10577473F7} "Google Toolbar Helper" - "Google Inc." - c:\programme\google\googletoolbar2.dll
{761497BB-D6F0-462C-B6EB-D4DAF1D92D43} "SSVHelper Class" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_08\bin\ssv.dll

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
"HP Digital Imaging Monitor.lnk" - "Hewlett-Packard Co." - C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe  (Shortcut exists | File exists)
"Microsoft Office.lnk" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office\OSA9.EXE  (Shortcut exists | File exists)
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\juli\Startmenü\Programme\Autostart\desktop.ini
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"ALDI_NORD_FotoSuite" - "MAGIX AG" - "C:\Programme\ALDI Foto Service Nord\ALDI_Foto_Service\FotoSuite.exe" /autorun
"AOLDialer" - "America Online, Inc" - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe
"CtrlVol" - "Wistron" - "C:\Programme\Launch Manager\CtrlVol.exe"
"HotkeyApp" - "Wistron" - "C:\Programme\Launch Manager\HotkeyApp.exe"
"HP Software Update" - "Hewlett-Packard Co." - C:\Programme\HP\HP Software Update\HPWuSchd2.exe
"InstantOn" - ? - "C:\Programme\CyberLink\PowerCinema Linux\ion_install.exe /c "  (File not found)
"LanguageShortcut" - ? - "C:\Programme\Home Cinema\PowerDVD\Language\Language.exe"
"LaunchAp" - ? - "C:\Programme\Launch Manager\LaunchAp.exe"
"LMgrOSD" - "Wistron" - "C:\Programme\Launch Manager\OSD.exe"
"Malwarebytes' Anti-Malware" - "Malwarebytes Corporation" - "C:\Programme\Sicherheit\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
"NeroFilterCheck" - "Nero AG" - C:\Programme\Gemeinsame Dateien\Ahead\Lib\NeroCheck.exe
"QuickTime Task" - "Apple Computer, Inc." - "C:\Programme\QuickTime\qttask.exe" -atboottime
"TkBellExe" - "RealNetworks, Inc." - "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe"  -osboot
"Wbutton" - ? - "C:\Programme\Launch Manager\Wbutton.exe"

[Print Monitors]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )-----
"avm:" - "AVM Berlin GmbH" - C:\WINDOWS\system32\avmprmon.dll
"Send To Microsoft OneNote Monitor" - "Microsoft Corporation" - C:\WINDOWS\system32\msonpmon.dll

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"AOL Connectivity Service" (AOL ACS) - "America Online, Inc." - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe
"ASP.NET-Zustandsdienst" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"Canon Camera Access Library 8" (CCALib8) - "Canon Inc." - C:\Programme\Canon\CAL\CALMAIN.exe
"Cyberlink RichVideo Service(CRVS)" (RichVideo) - ? - C:\Programme\CyberLink\Shared Files\RichVideo.exe
"Google Update-Dienst (gupdate)" (gupdate) - "Google Inc." - C:\Programme\Google\Update\GoogleUpdate.exe
"Google Update-Dienst (gupdatem)" (gupdatem) - "Google Inc." - C:\Programme\Google\Update\GoogleUpdate.exe
"HP CUE DeviceDiscovery Service" (hpqddsvc) - "Hewlett-Packard Co." - C:\Programme\HP\Digital Imaging\bin\hpqddsvc.dll
"hpqcxs08" (hpqcxs08) - "Hewlett-Packard Co." - C:\Programme\HP\Digital Imaging\bin\hpqcxs08.dll
"InstallDriver Table Manager" (IDriverT) - "Macrovision Corporation" - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
"LightScribeService Direct Disc Labeling Service" (LightScribeService) - "Hewlett-Packard Company" - C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
"Machine Debug Manager" (MDM) - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
"MBAMService" (MBAMService) - "Malwarebytes Corporation" - C:\Programme\Sicherheit\Malwarebytes' Anti-Malware\mbamservice.exe
"Messenger Sharing USN Journal Reader-Service" (usnsvc) - "Microsoft Corporation" - C:\Programme\MSN Messenger\usnsvc.dll
"Microsoft Office Diagnostics Service" (odserv) - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\ODSERV.EXE
"Office Source Engine" (ose) - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE
"Sceneo PVR Service" (srvcPVR) - "Buhl Data Service GmbH" - C:\Programme\Sceneo\Bonavista\Services\PVR\PVRService.exe
"Sceneo TV Broadcast Service" (ODSBC) - "ODSoft multimedia" - C:\Programme\Sceneo\Bonavista\Services\ODSBC\ODSBCService.exe
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - c:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Media Connect-Dienst" (WMConnectCDS) - "Microsoft Corporation" - C:\Programme\Windows Media Connect 2\wmccds.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - c:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe
"X10 Device Network Service" (x10nets) - "X10" - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
"MVB" - ? - mvfs32.dll  (File not found)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify )-----
"WgaLogon" - "Microsoft Corporation" - C:\WINDOWS\system32\WgaLogon.dll

===[ Logfile end ]=========================================[ Logfile end ]===

If You have questions or want to get some help, You can visit hxxp://forum.o


dpm3006 19.12.2011 19:19

...und hier das, was GMER ausgibt. Bin mir allerdings nicht sicher, ob das Programm einen kompletten Scan ausgeführt hat. Irgendwann hat es (ohne besondere Meldung) einfach aufgehört.

Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2011-12-19 19:15:56
Windows 5.1.2600 Service Pack 2 Harddisk0\DR0 -> \Device\00000068 SAMSUNG_HM080HI rev.AB100-10
Running: ds4lw1ml.exe; Driver: C:\DOKUME~1\juli\LOKALE~1\Temp\ugtdypog.sys


---- Kernel code sections - GMER 1.0.15 ----

.text          C:\WINDOWS\system32\DRIVERS\nv4_mini.sys                                                                section is writeable [0xF56A7360, 0x221BBD, 0xE8000020]
.reloc          C:\WINDOWS\system32\drivers\acehlp09.sys                                                                section is executable [0xF5646780, 0x28F7A, 0xE0000060]
.text          C:\WINDOWS\system32\drivers\ACEDRV07.sys                                                                section is writeable [0xBA59F000, 0x328BA, 0xE8000020]
.pklstb        C:\WINDOWS\system32\drivers\ACEDRV07.sys                                                                entry point in ".pklstb" section [0xBA5E3000]
.relo2          C:\WINDOWS\system32\drivers\ACEDRV07.sys                                                                unknown last section [0xBA5FF000, 0x8E, 0x42000040]
.reloc          C:\WINDOWS\system32\drivers\acedrv09.sys                                                                section is executable [0xB9C82000, 0x4E05A, 0xE0000060]

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                                  SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice  \FileSystem\Fastfat \Fat                                                                                fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- Registry - GMER 1.0.15 ----

Reg            HKLM\SOFTWARE\Classes\CLSID\{B6A930A0-A4F5-43A5-9B4E-6189A6C2B9E8}@j!s!i!`!r!`!e!d!\30!\30!t!e!s!m!s!y!  71230

---- EOF - GMER 1.0.15 ----


cosinus 19.12.2011 20:10

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!


Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt:


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


dpm3006 19.12.2011 20:18

Jetzt auch noch die Logdatei von awsmbr:
Code:

aswMBR version 0.9.8.986 Copyright(c) 2011 AVAST Software
Run date: 2011-12-19 19:53:16
-----------------------------
19:53:16.853    OS Version: Windows 5.1.2600 Service Pack 2
19:53:16.853    Number of processors: 1 586 0x4C02
19:53:16.853    ComputerName: JULIA  UserName: juli
19:53:17.181    Initialize success
19:57:12.931    AVAST engine defs: 11121900
19:57:34.759    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\00000068
19:57:34.759    Disk 0 Vendor: SAMSUNG_HM080HI AB100-10 Size: 76319MB BusType: 3
19:57:34.821    Disk 0 MBR read successfully
19:57:34.821    Disk 0 MBR scan
19:57:34.868    Disk 0 unknown MBR code
19:57:34.931    Disk 0 scanning sectors +156296385
19:57:35.118    Disk 0 scanning C:\WINDOWS\system32\drivers
19:58:04.603    Service scanning
19:58:05.853    Modules scanning
19:59:05.150    Disk 0 trace - called modules:
19:59:05.212    ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll nvata.sys
19:59:05.212    1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x851d4ab8]
19:59:05.212    3 CLASSPNP.SYS[f74c805b] -> nt!IofCallDriver -> \Device\00000069[0x85298d38]
19:59:05.540    5 ACPI.sys[f735d620] -> nt!IofCallDriver -> \Device\00000068[0x851d4030]
19:59:07.400    AVAST engine scan C:\WINDOWS
19:59:58.493    AVAST engine scan C:\WINDOWS\system32
20:06:05.306    AVAST engine scan C:\WINDOWS\system32\drivers
20:06:51.353    AVAST engine scan C:\Dokumente und Einstellungen\juli
20:13:00.868    AVAST engine scan C:\Dokumente und Einstellungen\All Users
20:14:23.540    Scan finished successfully
20:14:46.650    Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\juli\Desktop\MBR.dat"
20:14:46.681    The log file has been saved successfully to "C:\Dokumente und Einstellungen\juli\Desktop\aswMBR.txt"


cosinus 19.12.2011 20:31

Ups das Log hab ich garnicht auf dem Schirm gehabt

Wir sollten den MBR fixen, sichere für den Fall der Fälle ALLE wichtigen Daten, auch wenn meistens alles glatt geht.

Hinweis: Mach bitte NICHT den MBR-Fix, wenn du noch andere Betriebssysteme wie zB Ubuntu installiert hast, ein MBR-Fix mit Windows-Tools macht ein parallel installiertes (Dualboot) Linux unbootbar.

Starte nach der Datensicherung aswmbr erneut und klick auf den Button FIXMBR.
Anschließend Windows neu starten und ein neues Log mit aswMBR machen.

dpm3006 19.12.2011 22:55

Hier erstmal die neue Logdatei von aswMBR:

Code:

aswMBR version 0.9.8.986 Copyright(c) 2011 AVAST Software
Run date: 2011-12-19 22:43:04
-----------------------------
22:43:04.703    OS Version: Windows 5.1.2600 Service Pack 2
22:43:04.703    Number of processors: 1 586 0x4C02
22:43:04.703    ComputerName: JULIA  UserName: juli
22:43:05.874    Initialize success
22:43:25.609    AVAST engine defs: 11121900
22:43:30.359    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\00000069
22:43:30.359    Disk 0 Vendor: SAMSUNG_HM080HI AB100-10 Size: 76319MB BusType: 3
22:43:30.484    Disk 0 MBR read successfully
22:43:30.484    Disk 0 MBR scan
22:43:30.718    Disk 0 Windows XP default MBR code
22:43:30.749    Disk 0 scanning sectors +156296385
22:43:30.890    Disk 0 scanning C:\WINDOWS\system32\drivers
22:43:52.953    Service scanning
22:43:54.328    Modules scanning
22:44:03.828    Disk 0 trace - called modules:
22:44:03.843    ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll nvata.sys
22:44:03.843    1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x85240ab8]
22:44:03.843    3 CLASSPNP.SYS[f74c805b] -> nt!IofCallDriver -> \Device\0000006a[0x85243948]
22:44:04.187    5 ACPI.sys[f735d620] -> nt!IofCallDriver -> \Device\00000069[0x852e4030]
22:44:04.437    AVAST engine scan C:\WINDOWS
22:44:23.921    AVAST engine scan C:\WINDOWS\system32
22:46:18.296    AVAST engine scan C:\WINDOWS\system32\drivers
22:46:28.499    AVAST engine scan C:\Dokumente und Einstellungen\juli
22:48:47.906    AVAST engine scan C:\Dokumente und Einstellungen\All Users
22:49:09.796    Scan finished successfully
22:49:56.874    Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\juli\Desktop\MBR.dat"
22:49:56.874    The log file has been saved successfully to "C:\Dokumente und Einstellungen\juli\Desktop\aswMBR3.txt"

Sag Bescheid, wenn wir jetzt die kompletten Scans durchführen sollen.

cosinus 19.12.2011 23:32

Nee nicht beide, das sind drei Scans => MBAM, SASW und ESET

:snyper: Feuer frei!

dpm3006 20.12.2011 15:32

Erstmal MBAM:
Code:

Malwarebytes' Anti-Malware 1.51.2.1300
www.malwarebytes.org

Datenbank Version: 8402

Windows 5.1.2600 Service Pack 2
Internet Explorer 8.0.6001.18702

20.12.2011 15:31:09
mbam-log-2011-12-20 (15-31-02).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 301109
Laufzeit: 42 Minute(n), 28 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\_OTL\movedfiles\12122011_204736\c_dokumente und einstellungen\Felix\anwendungsdaten\5suxrt589cxuftg.exe (Backdoor.Agent.H) -> No action taken.
c:\_OTL\movedfiles\12122011_204736\c_dokumente und einstellungen\juli\anwendungsdaten\5suxrt589cxuftg.exe (Backdoor.Agent.H) -> No action taken.


cosinus 20.12.2011 16:06

Das sind nur isolierte Schädlinge in der Q von OTL.
Mach mit den anderen weiter

dpm3006 20.12.2011 18:21

Jetzt SASW:
Code:

Malwarebytes' Anti-Malware 1.51.2.1300
www.malwarebytes.org

Datenbank Version: 8402

Windows 5.1.2600 Service Pack 2
Internet Explorer 8.0.6001.18702

20.12.2011 15:31:09
mbam-log-2011-12-20 (15-31-02).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 301109
Laufzeit: 42 Minute(n), 28 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\_OTL\movedfiles\12122011_204736\c_dokumente und einstellungen\Felix\anwendungsdaten\5suxrt589cxuftg.exe (Backdoor.Agent.H) -> No action taken.
c:\_OTL\movedfiles\12122011_204736\c_dokumente und einstellungen\juli\anwendungsdaten\5suxrt589cxuftg.exe (Backdoor.Agent.H) -> No action taken.


dpm3006 20.12.2011 19:55

..und schließlich noch ESET:
Code:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=a931c2208bf3eb41a6ac88c14b3c3c36
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2011-12-13 10:17:09
# local_time=2011-12-13 11:17:09 (+0100, Westeuropäische Normalzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 2
# compatibility_mode=8192 67108863 100 0 3936 3936 0 0
# scanned=121487
# found=8
# cleaned=0
# scan_time=4712
C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\V0J02V6Q\main[1].htm        JS/Kryptik.EI.Gen trojan (unable to clean)        00000000000000000000000000000000        I
C:\RECYCLER\S-1-5-21-1179663589-1245496569-3080118457-1006\Dc770.zip        multiple threats (unable to clean)        00000000000000000000000000000000        I
C:\WINDOWS\system32\drivers\SSHDRV86.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\WINDOWS\Temp\qaurcn\setup.exe        a variant of Win32/LockScreen.AJB trojan (unable to clean)        00000000000000000000000000000000        I
C:\_OTL\MovedFiles\12122011_204736\C_Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe        a variant of Win32/LockScreen.AJB trojan (unable to clean)        00000000000000000000000000000000        I
C:\_OTL\MovedFiles\12122011_204736\C_Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe        a variant of Win32/LockScreen.AJB trojan (unable to clean)        00000000000000000000000000000000        I
C:\_OTL\MovedFiles\12122011_204736\C_Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe        a variant of Win32/LockScreen.AJB trojan (unable to clean)        00000000000000000000000000000000        I
${Memory}        a variant of Win32/Sirefef.DN trojan        00000000000000000000000000000000        I
ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=a931c2208bf3eb41a6ac88c14b3c3c36
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2011-12-20 06:38:56
# local_time=2011-12-20 07:38:56 (+0100, Westeuropäische Normalzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 2
# compatibility_mode=8192 67108863 100 0 596028 596028 0 0
# scanned=115452
# found=25
# cleaned=0
# scan_time=4327
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP202\A0028389.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP202\A0029389.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP202\A0029398.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP202\A0030398.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP202\A0031398.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP202\A0032398.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP202\A0032408.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP202\A0033408.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP202\A0033416.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP202\A0033428.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP202\A0033440.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP203\A0033457.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP203\A0033477.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP203\A0033565.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP204\A0033578.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP205\A0033598.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP205\A0033617.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP205\A0033639.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP205\A0033652.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP205\A0033665.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP205\A0033674.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{F1D2E550-A178-442E-9ACF-DB7A2C41F19D}\RP206\A0033801.sys        a variant of Win32/Rootkit.Kryptik.GG trojan (unable to clean)        00000000000000000000000000000000        I
C:\_OTL\MovedFiles\12122011_204736\C_Dokumente und Einstellungen\Felix\Anwendungsdaten\5suxrt589cxuftg.exe        a variant of Win32/LockScreen.AJB trojan (unable to clean)        00000000000000000000000000000000        I
C:\_OTL\MovedFiles\12122011_204736\C_Dokumente und Einstellungen\juli\Anwendungsdaten\5suxrt589cxuftg.exe        a variant of Win32/LockScreen.AJB trojan (unable to clean)        00000000000000000000000000000000        I
C:\_OTL\MovedFiles\12122011_204736\C_Dokumente und Einstellungen\NetworkService\Anwendungsdaten\5suxrt589cxuftg.exe        a variant of Win32/LockScreen.AJB trojan (unable to clean)        00000000000000000000000000000000        I


cosinus 20.12.2011 21:47

In System Volume Information sind die Dateien für Wiederherstellungspunkte gespeichert.

Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde.

dpm3006 20.12.2011 22:06

Systemwiederherstellung ist deaktiviert. Kann ich noch irgendwas tun? Soll ich das Update für Service Pack 3 durchführen? Oder nen aktuelles Antivirus-Programm aufspielen?

Gruß,:kaffee:

cosinus 20.12.2011 22:13

Wir sollten dann fast durch sein :)
  1. Das SP3 von hier downloaden => Detail Seite Windows XP Service Pack 3-Netzwerkinstallationspaket für IT-Spezialisten und Entwickler (und ja es ist das richtige Paket für dich)
  2. Alle Programme beenden, Internetverbindung trennen, Virenscanner abstellen!
  3. SP3 instalieren, Anweisungen folgen - Installation sollte ca. 15-20 Minuten dauern. Kann auch schneller gehen, bei älteren Rechnern dauert es ca. ne halbe Stunde - nach der Installation Rechner neu starten

dpm3006 21.12.2011 13:53

SP3 ist jetzt installiert. Im Moment sieht alles ganz ok aus.
Vielen Dank schonmal bis hierhin:dankeschoen:

cosinus 21.12.2011 14:42

Dann wären wir durch! :abklatsch:

Die Programme, die hier zum Einsatz kamen, können alle wieder runter. CF kann über Start, Ausführen mit combofix /uninstall entfernt werden. Melde dich falls es da Fehlermeldungen zu gibt.
Malwarebytes zu behalten ist kein Fehler. Kannst ja 1x im Monat damit scannen, aber immer vorher ans Update denken.

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate
Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.
Windows Vista/7: Anleitung Windows-Update


PDF-Reader aktualisieren
Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast)

Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader.


Flashplayer
Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers => Adobe - Andere Version des Adobe Flash Player installieren
(Alternativ bei Chip => http://filepony.de/?q=Flash+Player)

Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind.


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

dpm3006 21.12.2011 20:19

Vielen, vielen Dank. :applaus:
Du hast mir durch deine Hilfe einiges erspart :Boogie: und nebenbei habe ich meinen Computer von einer ganz neuen Seite kennengelernt.
Ach ja, muss ich Malwarebytes kaufen? Hatte die Meldung, dass die Testversion in fünf Tagen abläuft.

Gruß, Julia

cosinus 21.12.2011 20:51

Nein, Malwarebytes muss man nicht kaufen. Nur wenn du die im Hintergrund laufende "Protection" Erweiterung dauerhaft verwenden und vllt mal die sog. Flashscans machen willst, dann musst du Malwarebytes kaufen.

dpm3006 21.12.2011 21:17

Nachdem ich jetzt ein paar der angesprochenen Punkte aus deiner vorletzten Antwort durchgeführt habe (Programme gelöscht, neuen pdf-Reader installiert, Windows-Updates runtergeladen) meldet sich Malwarebytes wieder mit der Meldung, dass es den Zugang zu einer potentiell gefährlichen Internetseite geblockt habe. Ist das gefährlich?

cosinus 21.12.2011 21:18

Zitat:

Ist das gefährlich?
Wie soll ich das denn einschätzen wenn du mir die genauen Meldungen nicht zeigst? :wtf:

dpm3006 21.12.2011 22:36

Wenn`s das nächste Mal auftaucht mach ich nen screenshot:stirn:

cosinus 22.12.2011 08:03

Schau mal nach den Protections-Log von Malwarebytes. Wie immer im Reiter Logdateien.

dpm3006 22.12.2011 20:32

Hier der Protections-Log von gestern und von heute. Ist immer die selbe Seite und gestern war das Problem noch deutlich größer als heute:

Code:

08:29:55        juli        MESSAGE        Protection started successfully
08:30:07        juli        MESSAGE        IP Protection started successfully
10:14:05        juli        MESSAGE        Protection started successfully
10:14:12        juli        MESSAGE        IP Protection started successfully
13:49:40        juli        MESSAGE        Protection started successfully
13:49:52        juli        MESSAGE        IP Protection started successfully
14:01:52        (null)        IP-BLOCK        213.163.64.119 (Type: outgoing)
20:03:51        juli        MESSAGE        Protection started successfully
20:04:02        juli        MESSAGE        IP Protection started successfully
21:02:14        (null)        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:03:59        juli        MESSAGE        Protection started successfully
21:04:11        juli        MESSAGE        IP Protection started successfully
21:04:12        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:04:12        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:04:13        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:04:14        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:04:15        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:04:16        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:04:18        juli        IP-BLOCK        213.163.64.119 (Type: incoming)
21:04:18        juli        IP-BLOCK        213.163.64.119 (Type: incoming)
21:04:19        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:04:19        juli        IP-BLOCK        213.163.64.119 (Type: incoming)
21:04:21        juli        IP-BLOCK        213.163.64.119 (Type: incoming)
21:04:23        juli        IP-BLOCK        213.163.64.119 (Type: incoming)
21:04:24        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:04:29        juli        IP-BLOCK        213.163.64.119 (Type: incoming)
21:04:33        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:04:36        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:04:40        juli        IP-BLOCK        213.163.64.119 (Type: incoming)
21:04:42        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:04:54        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:04:57        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:05:03        juli        IP-BLOCK        213.163.64.119 (Type: incoming)
21:05:03        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:05:16        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:05:19        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:05:25        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:05:37        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:05:40        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:05:46        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:05:48        juli        IP-BLOCK        213.163.64.119 (Type: incoming)
21:05:58        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:06:01        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:06:07        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:06:19        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:06:22        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:06:28        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:06:41        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:06:44        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:06:50        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:07:02        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:07:05        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:07:11        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:07:23        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:07:26        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:07:32        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:07:44        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:07:47        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:07:53        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:08:05        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:08:08        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:08:14        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:08:27        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:08:30        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:08:36        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:08:49        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:08:52        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:08:59        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:09:11        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:09:14        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:09:20        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:09:32        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:09:35        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:09:41        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:09:53        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:09:56        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:10:02        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:10:14        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:10:17        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:10:23        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:10:35        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:10:38        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:10:44        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:10:56        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:10:59        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:11:05        juli        IP-BLOCK        213.163.64.119 (Type: outgoing)
21:18:08        juli        MESSAGE        IP Protection stopped
21:18:08        juli        MESSAGE        Scheduled update executed successfully
21:18:16        juli        MESSAGE        Database updated successfully
21:18:25        juli        MESSAGE        IP Protection started successfully
22:04:08        juli        MESSAGE        Protection started successfully
22:04:19        juli        MESSAGE        IP Protection started successfully
22:56:49        (null)        IP-BLOCK        213.163.64.119 (Type: outgoing)

Code:

08:46:48        juli        MESSAGE        Protection started successfully
08:47:13        juli        MESSAGE        IP Protection started successfully
10:34:22        (null)        IP-BLOCK        213.163.64.119 (Type: outgoing)
20:24:07        juli        MESSAGE        Protection started successfully
20:24:25        juli        MESSAGE        IP Protection started successfully


cosinus 22.12.2011 20:49

Hab mal ne whois Abfrage gemacht. Geht unter Linux problemlos. Die geblockte IP-Nummer ist von i3D.net - Game servers - Voice servers - Dedicated Servers - Webhosting - Colocation - i3D.net und genießt bei WOT (Web of Trust) einen grünen also guten Wert. Mach dir da mal keine Sorgen. Malwarebytes hat auch seine Fehlalarme. Es kommt nur drauf an wie man bestimmte Meldungen interpretiert, denn nicht jede Warnung ist per se was Gefährliches.

Code:

arne@pebkac:~$ whois 213.163.64.119
% This is the RIPE Database query service.
% The objects are in RPSL format.
%
% The RIPE Database is subject to Terms and Conditions.
% See http://www.ripe.net/db/support/db-terms-conditions.pdf

% Note: this output has been filtered.
%      To receive output for a database update, use the "-B" flag.

% Information related to '213.163.64.0 - 213.163.64.127'

inetnum:        213.163.64.0 - 213.163.64.127
netname:        INTERACTIVE3D
descr:          Interactive 3D
country:        NL
admin-c:        Ir809-RIPE
tech-c:        Ir809-RIPE
status:        ASSIGNED PA
mnt-by:        MNT-I3D
source:        RIPE # Filtered

role:          Interactive 3D Role
address:        i3D.net - Interactive 3D
address:        Meent 93B
address:        3011JG Rotterdam
address:        The Netherlands
fax-no:        +31842241251
phone:          +31108900070
org:            ORG-IA772-RIPE
mnt-by:        MNT-i3D
mnt-by:        AS49544-MNT
abuse-mailbox:  abuse@i3d.net
admin-c:        SK4163-RIPE
admin-c:        SI982-RIPE
tech-c:        SK4163-RIPE
tech-c:        SI982-RIPE
tech-c:        RS8787-RIPE
nic-hdl:        Ir809-RIPE
source:        RIPE # Filtered

% Information related to '213.163.64.0/19AS49544'

route:          213.163.64.0/19
descr:          Interactive 3D B.V. (AS49544)
remarks:        --------------------------------------------------------
remarks:        Abuse : abuse@i3d.net
remarks:        NOC: noc@i3d.net
remarks:        --------------------------------------------------------
origin:        AS49544
mnt-by:        MNT-I3D
source:        RIPE # Filtered


arne@pebkac:~$


dpm3006 23.12.2011 11:25

Danke. Das ist ja beruhigend.

Dann wünsche ich mal schöne Feiertage :heilig:


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:12 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19