Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Nach Start weißer Bildschirm und folgender Text . . . (https://www.trojaner-board.de/108296-start-weisser-bildschirm-folgender-text.html)

Harry-Hirsch 19.01.2012 12:47

Nach Start weißer Bildschirm und folgender Text . . .
 
Guten Morgen,
seit gestern hat der HP einfach so einen weißen Bildschirm mit der Aufschrift: Device is frozen to unfrozen please call 1-800-328-7448!

Egal was ich mache das geht nicht weg.
Neustart bringt nix, sämtliche Tastaturbefehle bringen nix.

Hp hat mir gesagt ich solle mal alle Bios checks machen, doch bei den letzten beiden Varianten laufen die Checks durch und finden kein ende, die wechseln sich ständig doch ohne ergebnis!

Oben wo steht Activex wird nicht ausgeführt kann man drauf klicken und ausführen klicken, habe ich auch schon gemacht!
Hat nix gebracht


http://250kb.de/u/120119/j/bAKSOueCICuQ.jpg
http://250kb.de/u/120119/j/NpgMD0cuuq8J.jpg

Für jeden Tip und Rat bin ich dankbar!

markusg 19.01.2012 12:51

hi, entweder du postest hier oder
HP 2540p Weißer Bildschirm und folgender TEXT! - ComputerBase Forum
chrossposting ist nicht gern gesehen
aber die tipps da sehen nicht sonderlich hilfreich aus

Harry-Hirsch 19.01.2012 12:57

Dann nur hier, wie findet man das so schnell? :-)

Mir wurde das Board von 2k5.Lexi empfohlen, deshalb habe ich den gleichen Text nochmal hier rein geschrieben, wenn es nicht gerne gesehen wird bleibe ich jetzt hier.

Soll ich den anderen Threat löschen?
___________

Ja stimmt, habe auf dieser Seite wo die Boot Scaner sind schon 2 probiert, ohne ergebnis!

Weiß jemand einen weg ohne Format C? :-)

beste GRüße

markusg 19.01.2012 13:01

hi, lass das thema dort einfach unberührt, führe von dort keine schritte mehr aus, sonst kann es zu problemen kommen.
versuche erst mal folgendes.
gerät neustarten, f8 drücken, abgesicherter modus mit netzwerk.
falls dieser funktioniert:
Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

activex
netsvcs
msconfig
%SYSTEMDRIVE%\*.
%PROGRAMFILES%\*.exe
%LOCALAPPDATA%\*.exe
%systemroot%\*. /mp /s
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\*.dll /lockedfiles
%USERPROFILE%\*.*
%USERPROFILE%\Local Settings\Temp\*.exe
%USERPROFILE%\Local Settings\Temp\*.dll
%USERPROFILE%\Application Data\*.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs
CREATERESTOREPOINT

  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Kopiere
    nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread
wenn nicht noch mal neustarten und versuchen ob der abgesicherte modus mit eingabeaufforderung startet.

Harry-Hirsch 19.01.2012 13:06

Vielen Dank für deine Ausführliche Beschreibung!
Einziges Problem oder Herausforderung:
Der weiße Bildschirm kommt ca 1-3 nach dem Start in Windows, ich komme leider nicht oder nur nach 4 mal neustarten dazu etwas zu öffnen!

Alle verschiedenen Startmöglichkeiten ausprobiert, Debug, Abgesichert (3 Varianten)

Ich habe nach mehrmaligem versuch gerade noch so den Norton Power eraser starten können, doch ohne Ergebnis.

Als wenn ich es schaffe innerhalb der ersten 1-3 Sekunden 1 Programm zu starten bleibt dieses vor dem weißen Bildschirm und ich kann es nutzen, doch mehr nicht!

Hoffe das hilft weiter.

Harry-Hirsch 19.01.2012 13:21

Also start mit Eingabeaufforderung klappt! Denke ich zumindest!

Doch ist da der Bildschirm nur schwarz, es steht abgesichert in den Ecken, Tasten drücken bringt keine Reaktion!

Nun? :-)

markusg 19.01.2012 13:21

hi, bitte starte keine außer der von mir genannten programme mehr.
Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten:

Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.


Lade OTLpe Download OTLPENet.exe von OldTimer herunter und speichere sie auf Deinem Desktop. Anmerkung: Die Datei ist ca. 120 MB groß und es wird bei langsamer Internet-Verbindung ein wenig dauern, bis Du sie runtergeladen hast.
  • Wenn der Download fertig ist, mache einen Doppelklick auf die Datei und beantworte die Frage "Do you want to burn the CD?" mit Yes.
  • Lege eine leere CD in Deinen Brenner.
  • ImgBurn (oder Dein Brennprogramm) wird das Archiv extrahieren und OTLPE Network auf die CD brennen.
  • Wenn der Brenn-Vorgang abgeschlossen ist, wirst Du eine Dialogbox sehen => "Operation successfully completed".
  • Du kannst nun die Fenster des Brennprogramms schließen.
Nun boote von der OTLPE CD. Hinweis: Wie boote ich von CD


Bebilderte Anleitung: OTLpe-Scan
  • Dein System sollte nach einigen Minuten den REATOGO-X-PE Desktop anzeigen.
  • Mache einen Doppelklick auf das OTLPE Icon.
  • Hinweis: Damit OTLPE auch das richtige installierte Windows scant, musst du den Windows-Ordner des auf der Platte installierten Windows auswählen, einfach nur C: auswählen gibt einen Fehler!
  • Wenn Du gefragt wirst "Do you wish to load the remote registry", dann wähle Yes.
  • Wenn Du gefragt wirst "Do you wish to load remote user profile(s) for scanning", dann wähle Yes.
  • Vergewissere Dich, dass die Box "Automatically Load All Remaining Users" gewählt ist und drücke OK.
  • OTLpe sollte nun starten.
  • Drücke Run Scan, um den Scan zu starten.
  • Wenn der Scan fertig ist, werden die Dateien C:\OTL.Txt und C:\Extras.Txt erstellt
  • Kopiere diese Datei auf Deinen USB-Stick, wenn Du keine Internetverbindung auf diesem System hast.
  • Bitte poste den Inhalt von C:\OTL.txt und Extras.txt.

Harry-Hirsch 19.01.2012 13:26

Klasse, bin dabei.
Alles beschriebene krieg ich hin, melde mich gleich!

MarkusG DANKE, auch vielen Dank an die weiteren Helfer! :-)

markusg 19.01.2012 13:48

kein problem, bin mal für ne stunde raus.

Harry-Hirsch 19.01.2012 13:49

So der Ladescreen von Reatogo geht bis zu ende, dann kommt ein Bluescreen.
auch nach dem 2ten Versuch!

http://250kb.de/u/120119/j/BS7kyoro181O.jpg

Harry-Hirsch 19.01.2012 15:02

Wenn noch irgendeine Möglichkeit besteht den Laptop wieder hinzukriegen wäre klasse.
Da wichtige Unterlagen drauf sind, wenn nicht bleibt wohl nix anderes Übrig als in zu killen! :-)

beste Grüße

markusg 19.01.2012 15:31

ja, und ich habe dir gesagt das ich erst mal offline bin.
also geduld, das ist hier meine freizeit.
kannst du mal im bios prüfen welcher modus gewählt ist, ide oder ahci wenn ahci gewählt ist, wähle ide und umgekehrt, dann probiere die cd noch mal.

Harry-Hirsch 19.01.2012 15:40

Das habe ich gelesen und verstanden! :-)
Hatte gehofft, hier ist vielleicht noch jemand der auch seine positiven Erfahrungen einwenden mag.

besten dank! :daumenhoc

markusg 19.01.2012 15:42

hi, hier gibts nur 1 helfer pro user :-)

Harry-Hirsch 19.01.2012 15:43

Es war AHCI, habe jetzt IDE gemacht!

markusg 19.01.2012 15:44

ok, dann müsste die cd jetzt laufen.

Harry-Hirsch 19.01.2012 16:04

geht, doch erkennt er jetzt weder einen USBstick noch eine sdkarte um die Texte zu übertragen!

was kann ich da machen

markusg 19.01.2012 16:13

hast du internet mit der otl cd? versuch nen andern usb port.

Harry-Hirsch 19.01.2012 16:13

Er zeigt zwar in der Ecke unten an das der Stick entfernt werden kann, doch ist der Ordner nicht zu sehen!

http://250kb.de/u/120119/j/Xf49KV8BLmpA.jpg

http://250kb.de/u/120119/j/KAHe1LeV54nc.jpg

markusg 19.01.2012 16:15

ich fragte ob du internet unter der otl cd hast und das du nen andern usb port probieren sollst.

Harry-Hirsch 19.01.2012 16:16

Habe an allen ports einen USBstick dran doch auf keinen kann ich zugreifen!
?? Ich verstehs nicht! :-)

Harry-Hirsch 19.01.2012 16:19

auch kein internet!
er zeigt in der Ecke unten jetzt 3 Laufwerke an, die ich alle entfernen kann, doch mehr nicht!

http://250kb.de/u/120119/j/OMRLfHcstrfc.jpg

Harry-Hirsch 19.01.2012 16:21

Und bitte entschuldige meine Ungeduld, doch nervt es mich, wenn doch formatiert werden muss, habe seit 6 Wochen kein Backup mehr gemacht und seitdem haben sich wieder viele wichtige Unterlagen angesammelt, da ich alles einscanne und dann wegwerfe!

markusg 19.01.2012 16:22

1. du brauchst nicht für jeden satz einen post zu machen, gewöhn dir bitte an das zusammenzufassen das macht das thema nur unnötig lang, und wir sind hier nicht in nem chat.
2. sticks und karten raus, pc runterfahren und dann mit der otl cd starten, dann einen stick ran stecken und gucken ob er erkannt wird.
und das du keine backups gemacht hast ist, sorry, nicht mein problem.

Harry-Hirsch 19.01.2012 16:29

So, werde mich kurz und bündig fassen.
Hier die File:OTL Logfile:
Code:

OTL logfile created on: 1/19/2012 4:24:36 PM - Run
OTLPE by OldTimer - Version 3.1.48.0    Folder = X:\Programs\OTLPE
64bit-Windows 7 Ultimate  (Version = 6.1.7600) - Type = System
Internet Explorer (Version = 8.0.7600.16385)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
3.00 Gb Total Physical Memory | 3.00 Gb Available Physical Memory | 90.00% Memory free
3.00 Gb Paging File | 3.00 Gb Available in Paging File | 98.00% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
 
%SystemDrive% = D: | %SystemRoot% = D:\Windows | %ProgramFiles% = D:\Program Files (x86)
Drive C: | 100.00 Mb Total Space | 75.86 Mb Free Space | 75.87% Space Free | Partition Type: NTFS
Drive D: | 40.04 Gb Total Space | 8.74 Gb Free Space | 21.84% Space Free | Partition Type: NTFS
Drive E: | 192.75 Gb Total Space | 105.92 Gb Free Space | 54.95% Space Free | Partition Type: NTFS
Drive G: | 1.86 Gb Total Space | 0.83 Gb Free Space | 44.59% Space Free | Partition Type: FAT
Drive X: | 436.59 Mb Total Space | 0.00 Mb Free Space | 0.00% Space Free | Partition Type: CDFS
 
Computer Name: REATOGO | User Name: SYSTEM
Boot Mode: Normal | Scan Mode: All users | Include 64bit Scans
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
Using ControlSet: ControlSet004
 
========== Win32 Services (SafeList) ==========
 
SRV:64bit: - [2012/01/19 07:18:18 | 000,017,920 | ---- | M] () [Auto] -- D:\Windows\System32\rpcnetp.exe -- (rpcnetp)
SRV:64bit: - [2011/04/27 11:21:18 | 000,288,272 | ---- | M] (Microsoft Corporation) [On_Demand] -- D:\Program Files\Microsoft Security Client\Antimalware\NisSrv.exe -- (NisSrv)
SRV:64bit: - [2011/04/27 11:21:18 | 000,012,784 | ---- | M] (Microsoft Corporation) [Auto] -- D:\Program Files\Microsoft Security Client\Antimalware\MsMpEng.exe -- (MsMpSvc)
SRV:64bit: - [2010/09/07 18:05:34 | 000,271,360 | ---- | M] (IDT, Inc.) [Auto] -- D:\Program Files\IDT\WDM\stacsv64.exe -- (STacSV)
SRV:64bit: - [2009/07/13 20:41:27 | 001,011,712 | ---- | M] (Microsoft Corporation) [On_Demand] -- D:\Program Files\Windows Defender\MpSvc.dll -- (WinDefend)
SRV:64bit: - [2009/07/13 20:40:01 | 000,193,536 | ---- | M] (Microsoft Corporation) [On_Demand] -- D:\Windows\System32\appmgmts.dll -- (AppMgmt)
SRV:64bit: - [2009/03/01 18:42:58 | 000,089,600 | ---- | M] (Andrea Electronics Corporation) [Auto] -- D:\Program Files\IDT\WDM\AESTSr64.exe -- (AESTFilters)
SRV - [2012/01/19 07:18:18 | 000,017,920 | ---- | M] () [Auto] -- D:\Windows\SysWOW64\rpcnetp.exe -- (rpcnetp)
SRV - [2012/01/19 03:11:32 | 000,058,288 | ---- | M] (Absolute Software Corp.) [Auto] -- D:\Windows\SysWOW64\rpcnet.exe -- (rpcnet) Remote Procedure Call (RPC)
SRV - [2011/09/28 09:32:08 | 000,179,120 | -H-- | M] (Absolute Software Corp.) [Auto] -- D:\ProgramData\Rpcnet\Bin\rpcld.exe -- (rpcld) Remote Procedure Call (RPC)
SRV - [2011/06/06 06:55:28 | 000,064,952 | ---- | M] (Adobe Systems Incorporated) [Auto] -- D:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe -- (AdobeARMservice)
SRV - [2011/05/23 05:45:58 | 001,098,296 | ---- | M] (Hewlett-Packard Development Company L.P.) [On_Demand] -- D:\Program Files (x86)\Hewlett-Packard\HP Connection Manager\hpCMSrv.exe -- (hpCMSrv)
SRV - [2011/05/21 10:52:16 | 000,103,992 | ---- | M] (Hewlett-Packard Company) [Auto] -- D:\Program Files (x86)\Hewlett-Packard\Shared\HPDrvMntSvc.exe -- (HPDrvMntSvc.exe)
SRV - [2011/04/29 10:44:14 | 001,687,360 | ---- | M] (QUALCOMM, Inc.) [Auto] -- D:\Program Files (x86)\QUALCOMM\QDLService2k\QDLService2kHP.exe -- (QDLService2kHP) Qualcomm Gobi 2000 Download Service (HP)
SRV - [2010/09/21 13:43:43 | 000,094,208 | ---- | M] (Absolute Software Corp.) [Auto] -- D:\Windows\SysWow64\wctsys.exe -- (wctsys)
SRV - [2010/03/03 09:46:56 | 002,320,920 | ---- | M] (Intel Corporation) [Auto] -- D:\Program Files (x86)\Intel\Intel(R) Management Engine Components\UNS\UNS.exe -- (UNS) Intel(R)
SRV - [2010/03/03 09:46:54 | 000,268,824 | ---- | M] (Intel Corporation) [Auto] -- D:\Program Files (x86)\Intel\Intel(R) Management Engine Components\LMS\LMS.exe -- (LMS) Intel(R)
SRV - [2009/06/10 16:23:09 | 000,066,384 | ---- | M] (Microsoft Corporation) [On_Demand] -- D:\Windows\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe -- (clr_optimization_v2.0.50727_32)
 
 
========== Driver Services (SafeList) ==========
 
DRV:64bit: - [2012/01/19 05:46:08 | 000,096,376 | ---- | M] (Symantec Corporation) [Kernel | Boot] -- D:\Windows\System32\drivers\SMR210.SYS -- (SMR210)
DRV:64bit: - [2011/06/03 07:34:10 | 010,628,800 | ---- | M] (Intel Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\igdkmd64.sys -- (igfx)
DRV:64bit: - [2011/05/13 07:58:16 | 000,030,008 | ---- | M] (Hewlett-Packard Company) [Kernel | Boot] -- D:\Windows\System32\drivers\hpdskflt.sys -- (hpdskflt)
DRV:64bit: - [2011/05/13 07:57:58 | 000,043,320 | ---- | M] (Hewlett-Packard Company) [Kernel | On_Demand] -- D:\Windows\System32\drivers\Accelerometer.sys -- (Accelerometer)
DRV:64bit: - [2011/04/29 09:18:08 | 000,444,416 | ---- | M] (QUALCOMM Incorporated) [Kernel | On_Demand] -- D:\Windows\System32\drivers\qcusbnethp2k.sys -- (qcusbnethp2k) Gobi 2000 USB-NDIS miniport(03F0-251D)
DRV:64bit: - [2011/04/29 09:18:08 | 000,230,784 | ---- | M] (QUALCOMM Incorporated) [Kernel | On_Demand] -- D:\Windows\System32\drivers\qcusbserhp2k.sys -- (qcusbserhp2k) Gobi 2000 USB Device for Legacy Serial Communication(03F0-251D)
DRV:64bit: - [2011/04/29 09:18:08 | 000,160,328 | ---- | M] (MCCI) [Kernel | On_Demand] -- D:\Windows\System32\drivers\qcombushp.sys -- (qcombushp) Gobi 2000 USB Composite Device Driver(03F0-251D)
DRV:64bit: - [2011/04/29 09:18:08 | 000,006,400 | ---- | M] (QUALCOMM Incorporated) [Kernel | On_Demand] -- D:\Windows\System32\drivers\qcfilterhp2k.sys -- (qcfilterhp2k)
DRV:64bit: - [2011/04/27 09:25:24 | 000,084,864 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\NisDrvWFP.sys -- (NisDrv)
DRV:64bit: - [2010/09/07 18:05:34 | 000,515,584 | ---- | M] (IDT, Inc.) [Kernel | On_Demand] -- D:\Windows\System32\drivers\stwrt64.sys -- (STHDA)
DRV:64bit: - [2010/08/31 00:07:04 | 000,317,440 | ---- | M] (Intel(R) Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\IntcDAud.sys -- (IntcDAud) Intel(R)
DRV:64bit: - [2010/04/05 18:37:42 | 000,301,232 | ---- | M] (Intel Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\e1k62x64.sys -- (e1kexpress) Intel(R)
DRV:64bit: - [2010/02/26 10:32:14 | 000,158,976 | ---- | M] (Intel Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\Impcd.sys -- (Impcd)
DRV:64bit: - [2010/02/25 09:18:58 | 000,018,432 | ---- | M] (Hewlett-Packard Development Company, L.P.) [Kernel | On_Demand] -- D:\Windows\System32\drivers\HpqKbFiltr.sys -- (HpqKbFiltr)
DRV:64bit: - [2010/02/01 05:12:14 | 007,675,392 | ---- | M] (Intel Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\NETw5s64.sys -- (NETw5s64) Intel(R)
DRV:64bit: - [2009/09/17 07:54:54 | 000,056,344 | ---- | M] (Intel Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\HECIx64.sys -- (HECIx64) Intel(R)
DRV:64bit: - [2009/07/20 09:05:50 | 000,059,008 | ---- | M] (RICOH Company, Ltd.) [Kernel | On_Demand] -- D:\Windows\System32\drivers\rismcx64.sys -- (rismcx64)
DRV:64bit: - [2009/07/13 18:31:10 | 000,109,056 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\sdbus.sys -- (sdbus)
DRV:64bit: - [2009/07/13 18:21:48 | 000,038,400 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\tpm.sys -- (TPM)
DRV:64bit: - [2009/06/25 11:04:20 | 000,067,584 | ---- | M] (REDC) [Kernel | Auto] -- D:\Windows\System32\drivers\rimmpx64.sys -- (rimmptsk)
DRV:64bit: - [2009/06/10 16:01:06 | 001,146,880 | ---- | M] (LSI Corp) [Kernel | On_Demand] -- D:\Windows\System32\drivers\agrsm64.sys -- (AgereSoftModem)
DRV:64bit: - [2009/06/10 15:38:56 | 000,000,308 | ---- | M] () [File_System | On_Demand] -- D:\Windows\System32\wbem\ntfs.mof -- (Ntfs)
DRV:64bit: - [2009/06/10 15:34:33 | 003,286,016 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand] -- D:\Windows\system32\DRIVERS\evbda.sys -- (ebdrv)
DRV:64bit: - [2009/06/10 15:34:28 | 000,468,480 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand] -- D:\Windows\system32\DRIVERS\bxvbda.sys -- (b06bdrv)
DRV:64bit: - [2009/06/10 15:34:23 | 000,270,848 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand] -- D:\Windows\System32\drivers\b57nd60a.sys -- (b57nd60a)
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
 
 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\Legendary_ON_D\Software\Microsoft\Internet Explorer\Main,Start Page = Google
IE - HKU\Legendary_ON_D\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = MSN, Hotmail und Messenger sowie Nachrichten, Unterhaltung, Video, Sport, Lifestyle, Finanzen, Auto uvm. bei MSN
IE - HKU\Legendary_ON_D\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de
IE - HKU\Legendary_ON_D\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = 98 0D 91 CF 60 AE CC 01  [binary data]
IE - HKU\Legendary_ON_D\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
 
 
 
========== FireFox ==========
 
FF - prefs.js..browser.startup.homepage: "google.de"
 
FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: D:\Windows\System32\Macromed\Flash\NPSWF64_11_1_102.dll ()
FF:64bit: - HKLM\Software\MozillaPlugins\@divx.com/DivX VOD Helper,version=1.0.0: D:\Program Files\DivX\DivX OVS Helper\npovshelper.dll (DivX, LLC.)
FF:64bit: - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: D:\Program Files\Java\jre6\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.)
FF:64bit: - HKLM\Software\MozillaPlugins\@microsoft.com/OfficeAuthz,version=14.0: D:\Program Files\Microsoft Office\Office14\NPAUTHZ.DLL (Microsoft Corporation)
FF - HKLM\Software\Wow6432Node\MozillaPlugins\@adobe.com/FlashPlayer: D:\Windows\SysWOW64\Macromed\Flash\NPSWF32.dll ()
FF - HKLM\Software\Wow6432Node\MozillaPlugins\@divx.com/DivX Browser Plugin,version=1.0.0: D:\Program Files (x86)\DivX\DivX Plus Web Player\npdivx32.dll (DivX, LLC)
FF - HKLM\Software\Wow6432Node\MozillaPlugins\@divx.com/DivX VOD Helper,version=1.0.0: D:\Program Files (x86)\DivX\DivX OVS Helper\npovshelper.dll (DivX, LLC.)
FF - HKLM\Software\Wow6432Node\MozillaPlugins\@java.com/JavaPlugin: D:\Program Files (x86)\Java\jre6\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\Wow6432Node\MozillaPlugins\@microsoft.com/OfficeAuthz,version=14.0: D:\Program Files (x86)\Microsoft Office\Office14\NPAUTHZ.DLL (Microsoft Corporation)
FF - HKLM\Software\Wow6432Node\MozillaPlugins\@microsoft.com/SharePoint,version=14.0: D:\Program Files (x86)\Microsoft Office\Office14\NPSPWRAP.DLL (Microsoft Corporation)
FF - HKLM\Software\Wow6432Node\MozillaPlugins\Adobe Reader: D:\Program Files (x86)\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
 
FF - HKEY_LOCAL_MACHINE\software\wow6432node\mozilla\Firefox\Extensions\\{23fcfd51-4958-4f00-80a3-ae97e717ed8b}: C:\Program Files (x86)\DivX\DivX Plus Web Player\firefox\DivXHTML5 [2011/12/02 13:40:25 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\wow6432node\mozilla\Mozilla Firefox 8.0.1\extensions\\Components: C:\Program Files\Firefox\components [2011/11/30 06:53:52 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\wow6432node\mozilla\Mozilla Firefox 8.0.1\extensions\\Plugins: C:\Program Files\Firefox\plugins [2011/12/08 04:36:38 | 000,000,000 | ---D | M]
 
[2011/11/30 06:54:10 | 000,000,000 | ---D | M] (No name found) -- D:\Users\Legendary\AppData\Roaming\Mozilla\Extensions
[2012/01/16 08:21:50 | 000,000,000 | ---D | M] (No name found) -- D:\Users\Legendary\AppData\Roaming\Mozilla\Firefox\Profiles\928nvukr.default\extensions
[2011/12/10 13:49:22 | 000,000,000 | ---D | M] ("Free YouTube Download (Free Studio) Menu") -- D:\Users\Legendary\AppData\Roaming\Mozilla\Firefox\Profiles\928nvukr.default\extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C}
[2011/12/23 19:40:51 | 000,000,000 | ---D | M] (DownloadHelper) -- D:\Users\Legendary\AppData\Roaming\Mozilla\Firefox\Profiles\928nvukr.default\extensions\{b9db16a4-6edc-47ec-a1f4-b86292ed211d}
File not found (No name found) --
() (No name found) -- D:\USERS\LEGENDARY\APPDATA\ROAMING\MOZILLA\FIREFOX\PROFILES\928NVUKR.DEFAULT\EXTENSIONS\{DDC359D1-844A-42A7-9AA1-88A850A938A8}.XPI
() (No name found) -- D:\USERS\LEGENDARY\APPDATA\ROAMING\MOZILLA\FIREFOX\PROFILES\928NVUKR.DEFAULT\EXTENSIONS\ICH@MALTEGOETZ.DE.XPI
 
O1 HOSTS File: ([2009/06/10 16:00:26 | 000,000,824 | ---- | M]) - D:\Windows\System32\drivers\etc\hosts
O2 - BHO: (DivX Plus Web Player HTML5 <video>) - {326E768D-4182-46FD-9C16-1449A49795F4} - D:\Program Files (x86)\DivX\DivX Plus Web Player\ie\DivXHTML5\DivXHTML5.dll (DivX, LLC)
O4:64bit: - HKLM..\Run: [MSC] D:\Program Files\Microsoft Security Client\msseces.exe (Microsoft Corporation)
O4:64bit: - HKLM..\Run: [SysTrayApp] D:\Program Files\IDT\WDM\sttray64.exe (IDT, Inc.)
O4 - HKLM..\Run: []  File not found
O4 - HKLM..\Run: [DivXUpdate] D:\Program Files (x86)\DivX\DivX Update\DivXUpdate.exe ()
O4 - HKLM..\Run: [PDFPrint] D:\Program Files (x86)\PDF24\pdf24.exe (Geek Software GmbH)
O4 - HKU\LocalService_ON_D..\Run: [Sidebar] D:\Program Files (x86)\Windows Sidebar\Sidebar.exe (Microsoft Corporation)
O4 - HKU\NetworkService_ON_D..\Run: [Sidebar] D:\Program Files (x86)\Windows Sidebar\Sidebar.exe (Microsoft Corporation)
O4 - HKU\Legendary_ON_D..\RunOnce: [*NMRUI] G:\NPE21.exe (Symantec Corporation)
O4 - HKU\LocalService_ON_D..\RunOnce: [mctadmin]  File not found
O4 - HKU\NetworkService_ON_D..\RunOnce: [mctadmin]  File not found
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\InfoDelivery present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\TabbedBrowsing present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: HideFastUserSwitching = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableCMD = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ABTDisableCAD = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableCAD = 1
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: HideFastUserSwitching = 1
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableCMD = 1
O8:64bit: - Extra context menu item: Free YouTube to MP3 Converter - D:\Users\Legendary\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm ()
O8 - Extra context menu item: Free YouTube to MP3 Converter - D:\Users\Legendary\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm ()
O13:64bit: - gopher Prefix: missing
O13 - gopher Prefix: missing
O16:64bit: - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29)
O16:64bit: - DPF: {CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29)
O16:64bit: - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29)
O16 - DPF: {CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1
O20:64bit: - HKLM Winlogon: Shell - (explorer.exe) - D:\Windows\explorer.exe (Microsoft Corporation)
O20:64bit: - HKLM Winlogon: VMApplet - (SystemPropertiesPerformance.exe) - D:\Windows\System32\SystemPropertiesPerformance.exe (Microsoft Corporation)
O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) -  File not found
O20 - HKLM Winlogon: Shell - (explorer.exe) - D:\Windows\SysWow64\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: VMApplet - (/pagefile) -  File not found
O20:64bit: - Winlogon\Notify\ScCertProp: DllName - wlnotify.dll -  File not found
O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found.
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found.
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006/03/24 06:06:41 | 000,000,053 | R--- | M] () - X:\AUTORUN.INF -- [ CDFS ]
O33 - MountPoints2\{61ac969b-36f7-11e1-bb3c-88ae1dafcff4}\Shell - "" = AutoRun
O33 - MountPoints2\{61ac969b-36f7-11e1-bb3c-88ae1dafcff4}\Shell\AutoRun\command - "" = G:\launcher.exe
O33 - MountPoints2\{ae9be625-217b-11e1-8aed-88ae1dafcff4}\Shell - "" = AutoRun
O33 - MountPoints2\{ae9be625-217b-11e1-8aed-88ae1dafcff4}\Shell\AutoRun\command - "" = F:\LaunchU3.exe -a
O34 - HKLM BootExecute: (autocheck autochk *) -  File not found
64bit: O35 - HKLM\..comfile [open] -- "%1" %* File not found
64bit: O35 - HKLM\..exefile [open] -- "%1" %* File not found
O37:64bit: - HKLM\...com [@ = comfile] -- "%1" %*
O37:64bit: - HKLM\...exe [@ = exefile] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
NetSvcs:64bit: AppMgmt - D:\Windows\System32\appmgmts.dll (Microsoft Corporation)
 
========== Files/Folders - Created Within 30 Days ==========
 
[2012/01/19 05:46:08 | 000,096,376 | ---- | C] (Symantec Corporation) -- D:\Windows\System32\drivers\SMR210.SYS
[2012/01/19 03:38:20 | 000,000,000 | ---D | C] -- D:\Users\Legendary\AppData\Local\NPE
[2012/01/19 03:38:20 | 000,000,000 | ---D | C] -- D:\ProgramData\Norton
[2012/01/19 02:54:02 | 000,005,632 | ---- | C] (Absolute Software Corp.) -- D:\Windows\SysWow64\ctrestrt.exe
[2012/01/16 13:58:20 | 000,000,000 | ---D | C] -- D:\Users\Legendary\AppData\Roaming\Canon
[2012/01/16 13:57:26 | 000,000,000 | -H-D | C] -- D:\Windows\System32\CanonIJ Uninstaller Information
[2012/01/16 13:57:26 | 000,000,000 | ---D | C] -- D:\ProgramData\Microsoft\Windows\Start Menu\Programs\Canon MP460
[2012/01/16 13:57:09 | 000,235,520 | ---- | C] (CANON INC.) -- D:\Windows\System32\CNMLM81.DLL
[2012/01/16 13:57:06 | 000,017,408 | ---- | C] (Canon Inc.) -- D:\Windows\System32\cnco460.dll
[2012/01/16 13:57:05 | 001,338,368 | ---- | C] (CANON INC.) -- D:\Windows\System32\CNCC460.DLL
[2012/01/16 13:57:05 | 000,091,136 | ---- | C] (Canon Inc.) -- D:\Windows\System32\CNCL460.DLL
[2012/01/16 13:57:05 | 000,049,664 | ---- | C] (CANON INC.) -- D:\Windows\System32\CNCI460.DLL
[2012/01/16 13:56:54 | 000,000,000 | -H-D | C] -- D:\Program Files\CanonBJ
[2012/01/16 13:46:40 | 000,000,000 | ---D | C] -- D:\ProgramData\Microsoft\Windows\Start Menu\Programs\Canon Utilities
[2012/01/16 13:46:39 | 000,000,000 | ---D | C] -- D:\Program Files (x86)\Canon
[2012/01/16 10:30:24 | 000,000,000 | ---D | C] -- D:\ProgramData\Microsoft\Windows\Start Menu\Programs\Defraggler
[2012/01/16 10:30:21 | 000,000,000 | ---D | C] -- D:\Program Files\Defraggler
[2012/01/16 10:28:50 | 000,000,000 | ---D | C] -- D:\Users\Legendary\AppData\Local\Google
[2012/01/16 10:28:50 | 000,000,000 | ---D | C] -- D:\Program Files (x86)\Google
[2012/01/15 05:12:06 | 000,000,000 | ---D | C] -- D:\Users\Legendary\AppData\Roaming\ASCOMP Software
[2012/01/15 05:11:59 | 000,000,000 | ---D | C] -- D:\Program Files (x86)\ASCOMP Software
[2012/01/13 11:26:09 | 000,000,000 | ---D | C] -- D:\Users\Legendary\Desktop\Akquise & Verkauf
[2012/01/10 12:41:08 | 000,000,000 | ---D | C] -- D:\Users\Legendary\Desktop\Amazon
[2012/01/10 12:39:31 | 000,000,000 | ---D | C] -- D:\ProgramData\Microsoft\Windows\Start Menu\Programs\PDF24
[2012/01/10 12:39:20 | 000,000,000 | ---D | C] -- D:\Program Files (x86)\PDF24
[2012/01/10 12:38:19 | 010,245,808 | ---- | C] (Geek Software GmbH                                          ) -- D:\Users\Legendary\Desktop\pdf24-creator.exe
[2012/01/10 10:00:53 | 000,000,000 | ---D | C] -- D:\Users\Legendary\Desktop\Stick
[2012/01/06 06:37:43 | 000,000,000 | ---D | C] -- D:\Users\Legendary\Desktop\Verkauf
[2012/01/06 05:34:00 | 000,000,000 | ---D | C] -- D:\Users\Legendary\Desktop\Partner
[2012/01/05 12:14:16 | 000,000,000 | ---D | C] -- D:\Users\Legendary\Desktop\Desktop
 
========== Files - Modified Within 30 Days ==========
 
[2012/01/19 07:26:17 | 000,067,584 | --S- | M] () -- D:\Windows\bootstat.dat
[2012/01/19 07:18:27 | 372,842,495 | -HS- | M] () -- D:\hiberfil.sys
[2012/01/19 07:18:18 | 000,017,920 | ---- | M] () -- D:\Windows\SysWow64\rpcnetp.exe
[2012/01/19 07:18:18 | 000,017,920 | ---- | M] () -- D:\Windows\System32\rpcnetp.exe
[2012/01/19 07:15:01 | 000,013,584 | -H-- | M] () -- D:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
[2012/01/19 07:15:01 | 000,013,584 | -H-- | M] () -- D:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
[2012/01/19 07:14:29 | 000,017,920 | ---- | M] () -- D:\Windows\SysWow64\rpcnetp.dll
[2012/01/19 07:14:22 | 000,058,288 | ---- | M] (Absolute Software Corp.) -- D:\Windows\SysWow64\rpcnet.dll
[2012/01/19 06:04:39 | 000,000,221 | RHS- | M] () -- D:\ProgramData\wcttemp.html
[2012/01/19 06:04:39 | 000,000,016 | RHS- | M] () -- D:\ProgramData\wctreqid.sys
[2012/01/19 06:01:30 | 000,000,776 | ---- | M] () -- D:\Users\Legendary\AppData\Roaming\SMRBackup210.dat
[2012/01/19 05:54:19 | 000,021,504 | ---- | M] () -- D:\Windows\System32\umstartup.etl
[2012/01/19 05:50:02 | 000,021,504 | ---- | M] () -- D:\Windows\System32\umstartup000.etl
[2012/01/19 05:46:08 | 000,096,376 | ---- | M] (Symantec Corporation) -- D:\Windows\System32\drivers\SMR210.SYS
[2012/01/19 03:41:59 | 000,645,728 | ---- | M] () -- D:\Windows\System32\perfh007.dat
[2012/01/19 03:41:59 | 000,609,092 | ---- | M] () -- D:\Windows\System32\perfh009.dat
[2012/01/19 03:41:59 | 000,127,188 | ---- | M] () -- D:\Windows\System32\perfc007.dat
[2012/01/19 03:41:59 | 000,104,370 | ---- | M] () -- D:\Windows\System32\perfc009.dat
[2012/01/19 03:12:10 | 000,000,309 | ---- | M] () -- D:\Windows\SysWow64\upgrd.bat
[2012/01/19 03:11:46 | 000,013,160 | ---- | M] (Absolute Software Corp.) -- D:\Windows\SysWow64\Upgrd.exe
[2012/01/19 03:11:32 | 000,058,288 | ---- | M] (Absolute Software Corp.) -- D:\Windows\SysWow64\rpcnet.exe
[2012/01/19 02:57:07 | 000,000,177 | ---- | M] () -- D:\Windows\SysWow64\ctrestrt.bat
[2012/01/19 02:54:07 | 000,005,632 | ---- | M] (Absolute Software Corp.) -- D:\Windows\SysWow64\ctrestrt.exe
[2012/01/17 18:10:46 | 000,035,328 | ---- | M] (Absolute Software Corporation) -- D:\Windows\SysWow64\identprv.dll
[2012/01/17 03:44:34 | 047,208,103 | ---- | M] () -- D:\Users\Legendary\Desktop\2beknown - Die 5 Fehler im Kontaktmanagement.flv
[2012/01/17 03:23:48 | 000,109,549 | ---- | M] () -- D:\Users\Legendary\Desktop\wechselbereitschaft_im_vertrieb.pdf
[2012/01/17 03:15:18 | 031,469,188 | ---- | M] () -- D:\Users\Legendary\Desktop\Rainer spricht über Marketingtricks aus den USA.flv
[2012/01/17 03:09:22 | 016,024,214 | ---- | M] () -- D:\Users\Legendary\Desktop\seedorf.mp4
[2012/01/17 03:04:47 | 000,104,236 | ---- | M] () -- D:\Users\Legendary\Desktop\GA-Gruendungszuschuss.pdf
[2012/01/17 03:01:21 | 004,779,634 | ---- | M] () -- D:\Users\Legendary\Desktop\5653602_mp4_h264_aac_ld.mp4
[2012/01/16 13:57:26 | 000,000,000 | ---D | M] -- D:\ProgramData\Microsoft\Windows\Start Menu\Programs\Canon MP460
[2012/01/16 13:46:44 | 000,002,056 | ---- | M] () -- D:\Users\Public\Desktop\MP Navigator 3.0.lnk
[2012/01/16 13:46:40 | 000,000,000 | ---D | M] -- D:\ProgramData\Microsoft\Windows\Start Menu\Programs\Canon Utilities
[2012/01/16 11:03:34 | 000,000,857 | ---- | M] () -- D:\Users\Public\Desktop\Mozilla Firefox.lnk
[2012/01/16 10:30:24 | 000,000,000 | ---D | M] -- D:\ProgramData\Microsoft\Windows\Start Menu\Programs\Defraggler
[2012/01/10 12:39:32 | 000,001,872 | ---- | M] () -- D:\Users\Public\Desktop\PDF24 Editor.lnk
[2012/01/10 12:39:32 | 000,001,857 | ---- | M] () -- D:\Users\Public\Desktop\PDF24 Fax.lnk
[2012/01/10 12:39:31 | 000,000,000 | ---D | M] -- D:\ProgramData\Microsoft\Windows\Start Menu\Programs\PDF24
[2012/01/10 12:38:47 | 010,245,808 | ---- | M] (Geek Software GmbH                                          ) -- D:\Users\Legendary\Desktop\pdf24-creator.exe
[2012/01/10 06:35:51 | 000,041,833 | ---- | M] () -- D:\Users\Legendary\Desktop\TeckieKulturkessel.JPG
 
========== Files Created - No Company Name ==========
 
[2012/01/19 05:46:31 | 000,000,776 | ---- | C] () -- D:\Users\Legendary\AppData\Roaming\SMRBackup210.dat
[2012/01/19 03:12:10 | 000,000,309 | ---- | C] () -- D:\Windows\SysWow64\upgrd.bat
[2012/01/19 02:57:07 | 000,000,177 | ---- | C] () -- D:\Windows\SysWow64\ctrestrt.bat
[2012/01/18 05:34:43 | 000,000,221 | RHS- | C] () -- D:\ProgramData\wcttemp.html
[2012/01/18 05:34:43 | 000,000,016 | RHS- | C] () -- D:\ProgramData\wctreqid.sys
[2012/01/17 03:23:48 | 000,109,549 | ---- | C] () -- D:\Users\Legendary\Desktop\wechselbereitschaft_im_vertrieb.pdf
[2012/01/17 03:21:55 | 047,208,103 | ---- | C] () -- D:\Users\Legendary\Desktop\2beknown - Die 5 Fehler im Kontaktmanagement.flv
[2012/01/17 03:10:17 | 031,469,188 | ---- | C] () -- D:\Users\Legendary\Desktop\Rainer spricht über Marketingtricks aus den USA.flv
[2012/01/17 03:08:20 | 016,024,214 | ---- | C] () -- D:\Users\Legendary\Desktop\seedorf.mp4
[2012/01/17 03:04:47 | 000,104,236 | ---- | C] () -- D:\Users\Legendary\Desktop\GA-Gruendungszuschuss.pdf
[2012/01/17 03:01:17 | 004,779,634 | ---- | C] () -- D:\Users\Legendary\Desktop\5653602_mp4_h264_aac_ld.mp4
[2012/01/16 13:46:44 | 000,002,056 | ---- | C] () -- D:\Users\Public\Desktop\MP Navigator 3.0.lnk
[2012/01/16 11:03:33 | 000,000,857 | ---- | C] () -- D:\Users\Public\Desktop\Mozilla Firefox.lnk
[2012/01/10 12:39:32 | 000,001,857 | ---- | C] () -- D:\Users\Public\Desktop\PDF24 Fax.lnk
[2012/01/10 12:39:31 | 000,001,872 | ---- | C] () -- D:\Users\Public\Desktop\PDF24 Editor.lnk
[2012/01/10 06:35:49 | 000,041,833 | ---- | C] () -- D:\Users\Legendary\Desktop\TeckieKulturkessel.JPG
[2011/11/29 16:22:01 | 001,500,444 | ---- | C] () -- D:\Windows\SysWow64\PerfStringBackup.INI
[2011/11/28 17:41:50 | 000,017,920 | ---- | C] () -- D:\Windows\SysWow64\rpcnetp.dll
[2011/11/28 17:40:41 | 000,017,920 | ---- | C] () -- D:\Windows\SysWow64\rpcnetp.exe
[2011/06/03 07:32:40 | 000,874,048 | ---- | C] () -- D:\Windows\SysWow64\igkrng575.bin
[2011/06/03 07:32:40 | 000,127,868 | ---- | C] () -- D:\Windows\SysWow64\igcompkrng575.bin
[2011/06/03 07:32:40 | 000,104,796 | ---- | C] () -- D:\Windows\SysWow64\igfcg575m.bin
[2009/07/14 00:38:36 | 000,067,584 | --S- | C] () -- D:\Windows\bootstat.dat
[2009/07/13 21:35:51 | 000,000,741 | ---- | C] () -- D:\Windows\SysWow64\NOISE.DAT
[2009/07/13 21:34:42 | 000,215,943 | ---- | C] () -- D:\Windows\SysWow64\dssec.dat
[2009/07/13 19:10:29 | 000,043,131 | ---- | C] () -- D:\Windows\mib.bin
[2009/07/13 19:02:54 | 000,245,248 | ---- | C] () -- D:\Windows\SysWow64\DShowRdpFilter.dll
[2009/07/13 18:42:10 | 000,064,000 | ---- | C] () -- D:\Windows\SysWow64\BWContextHandler.dll
[2009/07/13 17:25:04 | 000,197,632 | ---- | C] () -- D:\Windows\SysWow64\ir32_32.dll
[2009/07/13 16:03:59 | 000,364,544 | ---- | C] () -- D:\Windows\SysWow64\msjetoledb40.dll
[2009/06/10 16:26:10 | 000,673,088 | ---- | C] () -- D:\Windows\SysWow64\mlang.dat
 
========== LOP Check ==========
 
[2011/11/28 17:47:30 | 000,000,000 | -HSD | M] -- D:\ProgramData\Anwendungsdaten
[2009/07/14 00:08:56 | 000,000,000 | -HSD | M] -- D:\ProgramData\Application Data
[2011/11/29 05:10:30 | 000,000,000 | -H-D | M] -- D:\ProgramData\CanonBJ
[2009/07/14 00:08:56 | 000,000,000 | -HSD | M] -- D:\ProgramData\Desktop
[2009/07/14 00:08:56 | 000,000,000 | -HSD | M] -- D:\ProgramData\Documents
[2011/11/28 17:47:30 | 000,000,000 | -HSD | M] -- D:\ProgramData\Dokumente
[2011/11/28 17:47:30 | 000,000,000 | -HSD | M] -- D:\ProgramData\Favoriten
[2009/07/14 00:08:56 | 000,000,000 | -HSD | M] -- D:\ProgramData\Favorites
[2011/12/08 04:54:21 | 000,000,000 | ---D | M] -- D:\ProgramData\InstallMate
[2011/11/29 01:47:25 | 000,000,000 | ---D | M] -- D:\ProgramData\QUALCOMM
[2012/01/14 17:19:29 | 000,000,000 | -H-D | M] -- D:\ProgramData\Rpcnet
[2009/07/14 00:08:56 | 000,000,000 | -HSD | M] -- D:\ProgramData\Start Menu
[2011/11/28 17:47:30 | 000,000,000 | -HSD | M] -- D:\ProgramData\Startmenü
[2009/07/14 00:08:56 | 000,000,000 | -HSD | M] -- D:\ProgramData\Templates
[2011/11/29 01:33:51 | 000,000,000 | ---D | M] -- D:\ProgramData\Uninstall
[2011/11/28 17:47:30 | 000,000,000 | -HSD | M] -- D:\ProgramData\Vorlagen
[2012/01/14 17:21:06 | 000,032,632 | ---- | M] () -- D:\Windows\Tasks\SCHEDLGU.TXT
 
========== Purity Check ==========
 
 
 
========== Alternate Data Streams ==========
 
@Alternate Data Stream - 23040 bytes -> D:\Windows\System32\autochk.exe:BAK
< End of report >

--- --- ---

markusg 19.01.2012 16:45

mir gehts nicht unbedingt darum das es kurz ist, nur zusammengefasst in einem post :-)
auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort
rein:
Code:

:OTL
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableCMD = 1
:Files
G:\NPE21.exe
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]

dieses speicherst du auf nem usb stick als fix.txt
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist.
• Klicke nun bitte auf den Fix Button.
es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick.
wenn dies nicht funktioniert, bitte den fix manuell eintragen.
dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk.
der start in den normalen modus funktioniert vllt noch nicht, aber probiere es trotzdem.
falls er nicht funktioniert, starte mal in den abgesicherten modus mit eingabeaufforderung, und sag mir ob du auf den taskmanager zugriff hast.
bitte nichts weiter unternehmen.

Harry-Hirsch 19.01.2012 17:01

Hat leider keine Änderung bewirkt!
Im abgesicherten Modus passiert wieder nichts und im normalen Start kommt der weiße Bildschirm!

Kann ich denn irgendwie die Dateien aus dem persönlichen Ordner holen?
Hatte es versucht, doch hatte ich keinen Zugriff auf die Ordner mit der CD!

Besten Dank

markusg 19.01.2012 17:09

hi, ich hatte dich ja gebeten in den abgesicherten modus mit eingabeaufforderung zu starten, dort mit strg+alt+entf den taskmanager aufzurufen und zu gucken ob das geht.
ich weis, das du im moment noch keinen zugriff hast. da mir das log noch nicht die erhofften infos gegeben hast.
deswegen müssen wir es etwas umständlicher machen als geplant.
teste bitte also, ob der taskmanager geht.

Harry-Hirsch 19.01.2012 22:02

Guten Abend,
nein leider geht im abgesicherten Modus nix also keine Tastenkombination!
Also den mit Eingabeaufforderung hatte ich gemeint.

Falls ich zu viel Zeit in anspruch nehme oder es so aussieht das der PC nicht zu retten ist, bitte eine ehrliche Meinung dazu, werde ich dann akzeptieren! :-)

beste GRüße

markusg 20.01.2012 13:26

kommst du mit der otl cd an deine daten rann?
dann solltest du vllt wirklich deine daten sichern und dann zeige ich dir wie du das system vernünftig absicherst nach dem neu aufsetzen.
ist nicht so das du mir zu viel zeit klaust, aber du hast ja sicher auch besseres zu tun.

Harry-Hirsch 20.01.2012 16:33

Der Ordner in dem die wichtigsten Daten sind (Outlook) ist in Eigene Dateien und da habe ich über die OTL CD keinen zugriff!
Der rest ist nicht wirklich wichtig oder ich komme dran.

Gibt es eine Möglichkeit da rein zu kommen?

Bisher hatte ich Microsoft Essentials als Virenschutz, ist das gut oder nicht?
Interessant auch, dasss ich bestimmt seit 4-6 Jahren keine solchen Probleme mehr hatte.

markusg 20.01.2012 16:38

hi,
kann es sein das du zwei benutzer auf dem pc hast und beim falschen angemeldet warst? wenn dem so ist, könnte dies auch der grund sein warum das otl log nichts gezeigt hatte.

Harry-Hirsch 20.01.2012 16:51

Ich habe nur einen Zugang, doch es schonmal vorgekommen, bei absturz oder fehler und ich unsanft neugestartet habe, dass dann plötzlich ein Gastzugang da war, obwohl NIE angelegt worden!

Das gute ist, habe jetzt schon einen neuen Laptop leiweise da, also zumindest die Arbeit geht weiter, doch schön wäre es wenn irgendwie die Daten noch raus bekommen!

markusg 20.01.2012 16:56

versuch mal die ubuntu live cd:
Download | Ubuntu
brenne sie, starte das gerät damit und die cd im probier modus.
evtl. kommst du dann an die daten

Harry-Hirsch 20.01.2012 17:00

was ist denn mit dem Laptop überhaupt?!
weiß das hier jemand?
Virus, irgend ein Fehler?

Ubuntu lädt schon!

markusg 20.01.2012 17:04

naja, da die cds und der abgesicherte modus mit eingabe aufforderung starten wirds wohl malware sein :-(

Harry-Hirsch 20.01.2012 18:21

Mit UBUNTU komme ich an die Daten!
Ich kopiere gerade alles.

Wie kann ich sicher gehen das ich nicht die Malware jetzt mit nehme und die wieder dann drauf kommt!?

Werde dann später oder morgen windows neu machen!

welche empfehlungen kannst du geben bezüglich partition!
Ich hatte normal C: für Windows und die wichtigen Programme und D: für den rest
oder soll ich nur eine Partition machen und alles da drauf?

markusg 20.01.2012 18:52

hi, kopiere nur bilder dokumente musik, vidios.
ist d: ne reine datenpartition oder auch mit instalationen?

Harry-Hirsch 20.01.2012 19:01

Was ist besser?

Aktuell war es eine reine Datenpartition.
beim letzten Laptop bis ende Oktober 2011 waren auf D: auch Installationen.

markusg 20.01.2012 19:02

ne reine daten partition ist immer besser, falls man mal formatieren muss, muss man die programme sowieso neu instalieren.

Harry-Hirsch 21.01.2012 08:44

Guten Morgen,
werde jetzt Win 7 neu drauf machen!
64bit Professional.

Du willst mir noch sagen was ich da noch drauf machen soll, wenn ich es richtig verstanden habe?

Dann ist es heute vollbracht! :-)
MarkusG vielen Dank für deine Mühe :daumenhoc

Harry-Hirsch 21.01.2012 08:51

Und was ist der Unterschied AHCI zwischen IDE!

Habe ja jetzt IDE gemacht und vorher war es AHCI.
Soll es wieder zurück gemacht werden oder egal?

Harry-Hirsch 21.01.2012 11:28

Alles neu drauf gemacht, Festplatte Formatiert!

DOCH, gerade eben ist der Screen schon wieder da!
Weiß und die Aufschrift!

Was ist jetzt kaputt?
Doch die Hardware?


Habe Windows 7 drauf gemacht, die Grundtreiber für die Hardware und eben angefangen die wichtigen Windowsupdates drauf zu machen und da wird der Bildschirm einfach wieder weiß! :heulen:

markusg 21.01.2012 17:15

hi, war das gleich am anfang so oder ging das gerät ne weile?

Harry-Hirsch 21.01.2012 18:43

Habe Windows drauf, die Grundtreiber für alle Hardwarekomponenten, dann Windowsupdate und da mittendrin ist wieder das Problem aufgetaucht.

Denke der Pc lief ca 1std nach dem Neuinstallieren!


WEnn ich unter Windows die Partitionen erstelle, ist da ja eine 100mb große Partition die dann versteckt ist, diese habe ich zwar mit gelöscht so das ich mit einem großen stück angefangen habe.
dann die C: rausgetrennt, dann erscheint diese 100mb Partition.

Dann habe ich C: & D: formatiert doch diese 100mb partition nicht!

kann es sein das in diesem versteckten speicher der Fehler/Malware ist?

markusg 21.01.2012 19:56

nein, die 100 mb partition ist in ordnung.
formatiere noch mal, und dann arbeite nach der anleitung:
als antimalware programm würde ich emsisoft empfehlen.
diese haben für mich den besten schutz kostet aber etwas.
http://www.trojaner-board.de/103809-...i-malware.html
testversion:
Meine Antivirus-Empfehlung: Emsisoft Anti-Malware

und du kannst vor dem aktivieren der lizenz die 30 tage testzeitraum ausnutzen.

kostenlos, aber eben nicht ganz so gut wäre avast zu empfehlen.
http://www.trojaner-board.de/110895-...antivirus.html
sag mir welches du nutzt, dann gebe ich konfigurationshinweise.
bitte dein bisheriges av deinstalieren
die folgende anleitung ist umfangreich, dass ist mir klar, sie sollte aber umgesetzt werden, da nur dann dein pc sicher ist. stelle so viele fragen wie nötig, ich arbeite gern alles mit dir durch!

http://www.trojaner-board.de/96344-a...-rechners.html
Starte bitte mit der Passage, Windows Vista und Windows 7
Bitte beginne damit, Windows Updates zu instalieren.
Am besten geht dies, wenn du über Start, Suchen gehst, und dort Windows Updates eingibst.
Prüfe unter "Einstellungen ändern" dass folgendes ausgewählt ist:
- Updates automatisch Instalieren,
- Täglich
- Uhrzeit wählen
- Bitte den gesammten rest anhaken, außer:
- detailierte benachichtungen anzeigen, wenn neue Microsoft software verfügbar ist.
Klicke jetzt die Schaltfläche "OK"
Klicke jetzt "nach Updates suchen".
Bitte instaliere zunächst wichtige Updates.
Es wird nötig sein, den PC zwischendurch neu zu starten. falls dies der Fall ist, musst du erneut über Start, Suchen, Windows Update aufrufen, auf Updates suchen klicken und die nächsten instalieren.
Mache das selbe bitte mit den optionalen Updates.
Bitte übernimm den rest so, wie es im Abschnitt windows 7 / Vista zu lesen ist.
aus dem Abschnitt xp, bitte den punkt "datenausführungsverhinderung, dep" übernehmen.
als browser rate ich dir zu chrome:
https://www.google.com/chrome?hl=de
falls du nen andern nutzen willst, sags mir dann muss ich teile der nun folgenden anleitung


Sandboxie
Die devinition einer Sandbox ist hier nachzulesen:
Sandbox
Kurz gesagt, man kann Programme fast 100 %ig isuliert vom System ausführen.

Der Vorteil liegt klar auf der Hand, wenn über den Browser Schadcode eingeschläust wird, kann dieser nicht nach außen dringen.
Download Link:
http://filepony.de/download-sandboxie/
anleitung:
http://www.trojaner-board.de/71542-a...sandboxie.html
ausführliche anleitung als pdf, auch abarbeiten:
Sandbox Einstellungen |

bitte folgende zusatz konfiguration machen:
sandboxie control öffnen, menü sandbox anklicken, defauldbox wählen.
dort klicke auf sandbox einstellungen.
beschrenkungen, bei programm start und internet zugriff schreibe:
chrome.exe
dann gehe auf anwendungen, webbrowser, chrome.
dort aktiviere alles außer gesammten profil ordner freigeben.
Wie du evtl. schon gesehen hast, kannst du einige Funktionen nicht nutzen.
Dies ist nur in der Vollversion nötig, zu deren Kauf ich dir rate.
Du kannst zb unter "Erzwungene Programmstarts" festlegen, dass alle Browser in der Sandbox starten.
Ansonsten musst du immer auf "Sandboxed webbrowser" klicken bzw Rechtsklick, in Sandboxie starten.
Eine lebenslange Lizenz kostet 30 €, und ist auf allen deinen PC's nutzbar.

Weiter mit:
Maßnahmen für ALLE Windows-Versionen
alles komplett durcharbeiten
Backup Programm:
in meiner Anleitung ist bereits ein Backup Programm verlinkt, als Alternative bietet sich auch das Windows eigene Backup Programm an:
Windows 7 Systemabbild erstellen (Backup)
Dies ist aber leider nur für Windows 7 Nutzer vernünftig nutzbar.
Alle Anderen sollten sich aber auf jeden fall auch ein Backup Programm instalieren, denn dies kann unter Umständen sehr wichtig sein, zum Beispiel, wenn die Festplatte einmal kaputt ist.

Zum Schluss, die allgemeinen sicherheitstipps beachten, wenn es dich betrifft, den Tipp zum Onlinebanking beachten und alle Passwörter ändern
bitte auch lesen, wie mache ich programme für alle sichtbar:
Programme für alle Konten nutzbar machen - PCtipp.ch - Praxis & Hilfe
surfe jetzt also nur noch im standard nutzer konto und dort in der sandbox.
wenn du die kostenlose version nutzt, dann mit klick auf sandboxed web browser, wenn du die bezahlversion hast, kannst du erzwungene programm starts festlegen, dann wird sandboxie immer gestartet wenn du nen browser aufrufst.
wenn du mit der maus über den browser fährst sollte der eingerahmt sein, dann bist du im sandboxed web browser

Harry-Hirsch 23.01.2012 12:44

So da bin ich wieder!
Windows nochmal drauf gemacht, Emsisoft durchlaufen lassen = ohne befund!
ALLE windowsupdates gemacht die verfügbar waren.
Die Hardwaretreiber drauf gemacht.

bis hier bin ich jetzt und läuft noch, nach ca 2,5std laufzeit!

Mal sehen ob es nochmal kommt, doof nur das ich jetzt keine lust habe wieder alle Programme drauf zu machen und dann kommt wieder der Screen!

Sandbox kenn ich, werde es so umsetzen, nach ein paar std testlauf.

Warum Chrome?
Alle die ich kenne meckern über Chrome zwecks Daten und so!

alles gute

markusg 23.01.2012 12:58

hi,

das mit der datensammel wut von chrome ist schon seit 2 jahren oder so beseitigt.
es gab da mal am anfang probleme, jetzt ist da nichts mehr bekannt.
google ist in sachen sicherheit sehr weit vorn und liegt da auch vor dem ff
ebenso sollte das in sachen geschwindigkeit zutreffen.
bitte lasse aber nicht die ganzen andern tipps außer acht.
wenn du angst vor ner neu infektion hast während der absicherung. dann ziehe doch paragon backup und rettungs dvd vor und erstelle die zuerst.
damit hättest du das geupdatete system mit emsisoft schon mal in der hinterhand.

emsisoft konfigurationsanleitung:

emsisoft öffnen, einstellungen klicken.
geplanter scan.
wähle starten um, ich persönlich hab monatlich, kannst aber auch wöchendlich einstellen.
uhrzeit, und bei monatlich ebenfalls datum wählen.
unsichtbar, falls du das scan fenster nicht sehen möchtest.
und verpasste scans nachholen.
auto update:
intervall, täglich, stündlich von 00.00 bis 23.59
heißt jede stunde updates.
einstellung: update
am antimalware network teilnemen.
die andern beiden haken, beta updates und zusätzliche sprachen, nicht setzen.

rest bleibt.
klicke jetzt auf wächter:
dort auf wächter.
verhaltensanalyse aktivieren, alles selektieren.
jetzt auf alarme:
aktiviere dort comunety basierte alarm reduktion.
unter anderem dafür gibt es das antimalware network.
die comunety basierte alarm reduktion betrifft die verhaltensanalyse.
emsisoft gibt, bei einigen programmen, meldungen raus, weil das verhalten des programmes dies notwendig macht.
da manche user sich damit nicht auskennen, was keine schande ist, :-) wird hier geprüft, wie viele nutzer haben programm x erlaubt oder blockiert.
hier haben wir im moment 90 % eingestellt, also wenn 90 % sagen, das programm ist io, wird ne erlauben regel angelegt, wenn sie sagen, programm x ist bösartig, automatisch blockiert.
wenn du dir das allein zutraust, musst du den haken nicht setzen.
wenn zb nur 70 % aller user sagen programm x ist gut oder bösartig, wird dir dies in einer grafik angezeigt
jetzt auf datei wächter.
standard atkion für erkannte objekte, alarmieren.
surf schutz:
hier alles auf blockieren mit info.
wenn es eine seite gibt, die versehens blockiert wird, kanns du die direkt über das popup erlauben was es bei der blockierung gibt, oder über host regeln.
wenn dir diese info popups nicht gefallen musst du alles auf unsichtbar blockieren stellen, aber drann denken, zu prüfen wenn du ne seite hast, die nicht geladen wird, ob emsi sie geblockt hatt.

das wäre es, hoffe es war verständlich.

und für den crhome noch adblock:
http://filepony.de/download-adblock_chrome/
damit sollte das leben werbefreier von statten gehen.

Harry-Hirsch 23.01.2012 15:14

So, schon wieder weißer Bildschirm, nach 3 Std laufzeit!

Habe auch eben mal bei HP angerufen, die haben gemeint mal Ram ausbauen und schauen ob es daran liegt! (habe einen Riegel aufgerüstet gehabt)

Trotzdem noch weißer Bildschrim.

Habe denen auch 2 Bilder davon geschickt, selbe wie auf Seite 1!


Also Neuinstallieren bringt wohl erst mal nix, wenn es in Ordnung ist warte ich mal auf die Antwort von HP, vielleicht Motherboard defekt/Fehler?

Oder was kann das noch sein?

markusg 23.01.2012 15:34

gab es irgendwelche meldungen von emsisoft?
hast du beide ram riegel rausgenommen? so das nur einer jeweils drinnen ist?

Harry-Hirsch 23.01.2012 16:34

Emsisoft hat nichts gefunden.
Hatte nur den nachträglich verbauten RAM raus gemacht, da der standard verbaute unter der Tastatur und teils unter dem Gehäuse ist!
Da will ich nichts am Motherboard defekt machen.

markusg 23.01.2012 16:47

noch garantie auf das gerät? hattest du in der zwischenzeit irgendwelche seiten besucht wie zum beispiel kino streaming, serien streams, sport streams, pornoseiten etc?
ich kann mir eig nicht vorstellen das es ein hardware problem ist.

Harry-Hirsch 23.01.2012 17:01

Ja ist noch 1 Jahr Garantie drauf.

Da will ich nichts falsches Sagen, nur so viel, eine Serie ohne Werbeunterbrechung anzusehen und meist vor dem Start im Fernsehen ist schon was feines, bis jetzt! :-)

Also der Screen im verhältnis dazu wann ich das letzte mal auf einer solchen besagten Seite war, da ist recht viel Zeit dazwischen gewesen!
Denke nicht das es davon gekommen ist, doch sag niemals NIE.

markusg 23.01.2012 17:03

hi,
das ist schön und gut.
aber diese leute geben euch die serien nicht umsonst. die verdienen ne menge geld, mit werbung und trojanern.
wenn du also nach neu instalation jeweils auf solch einer seite warst, kommt deine infektion von dort und du musst noch mal von vorn beginnen.
diesmal alle sicherheitsmaßnamen abarbeiten und erst dann wird irgendwas anderes gemacht.
aus interesse, sende mir mal die seiten, auf denen du immer solche streams ansiehst, will mal sehen ob ich die links zur malware finden kann.

Harry-Hirsch 23.01.2012 17:08

Achso war das gemeint!

Nein nach der Neuinstallation habe ich nichts auf einer solchen Seite verloren gehabt, extra nicht!

Gemeint war es vor dem ersten Auftreten des weißen Bildschirmes, also die Zeit von Serie angesehen bis der weiße Bildschirm das erste mal aufgetaucht ist, dazwischen waren sicher 48std und mehr gewesen!

gerne sende ich dir die einzigen 2 Seiten die ich besuche! :-)

markusg 23.01.2012 17:11

hmm
hast du denn irgendwelche seiten besucht die nicht zu den absicherungsmaßnamen gehört haben?
bzw hast du alte daten zurück kopiert die evtl. aus nicht vertrauenswürdigen quellen stammen, file sharing, irgendwelches zeug was du bei diensten wie rapit share geladen hast?
wie gesagt, ich schließe ein hardware problem eigendlich aus

Harry-Hirsch 01.02.2012 09:18

Hallo und guten Morgen,
war unterwegs gewesen!

Iststand:
Habe jetzt schon 3 mal mit HP telefoniert gehabt, und heute morgen wieder weißer Bildschirm!

Ergebnis bis heute:
HP hat mir eine HP Win 7 CD geschickt und ich habe erneut über Bios die Festplatte komplett gelöscht, Win 7 drauf und HP Treiber CD laufen lasse.
Nach 1 std selbes Problem wieder!

Mittlerweile "glaube" ich nicht mehr das es ein Softwareproblem sein kann, da nach Festplattenlöschung nur 2 CD abgespielt wurden und beide sind Original von HP.


Bin gerade wieder am Telefon mit HP, Vermutung die Grafikkarte hat einen Defekt, Techniker kommt und tauscht Mainboard!

Melde mich nach dem Technikerbesuch

markusg 01.02.2012 12:12

ok danke für die info.

Harry-Hirsch 05.02.2012 10:50

Guten Morgen,
Techniker von HP war am Donnerstag da!
Es ist eine Virusart, der sich jedesmal einschleust wenn ich die Internetverbindung starte!

Er meinte es kann sein das er meine MAC Adresse hat, und dann jedesmal zugreift wenn ich wieder ON bin!

Die Idee ist jetzt, wlan karte wechseln und versuchen!
Habe die alte jetzt erstmal raus gemacht und bin mit Kabel ins Internet und es funktioniert bisher!

Habe auch schon eine neue bestellt, werde mich wieder melden wenn Sie eingebaut ist und der Laptop funktioniert!

Besten Dank und bis die Tage.

Harry-Hirsch 07.02.2012 19:57

Guten Abend,
habe nun schon wieder mehrfach die Festplatte gelöscht und Win neu drauf gemacht, jedesmal mit anderen Optionen!
Wlankarte raus, neue gekauft und rein, empfohlene Schutzprogramme drauf gehabt!
Alles nichts genützt.

Habe jetzt die Testversion von Windows 8 drauf gemacht und bis jetzt läuft er auch im Internet läuft alles!

Hoffe doch das Problem ist jetzt endlich weg!

beste Grüße

markusg 07.02.2012 19:58

hi,
hast du schon mal nen reset des routers versucht? wie ist deine wlan verschlüsselung?
firmware update des routers aufgespielt?

Harry-Hirsch 08.02.2012 10:20

Das Problem tauchte auch bei 2 anderen Wlan netzen auf, einmal im Büro und einmal bei meiner Mutter zuhause.

Also 3 verschiedene Internet Anbindungen und jedesmal nach dem neuinstallieren war der weiße Bildschirm!

Werde jetzt nochmal mit dem Router die sachen machen!

Harry-Hirsch 09.02.2012 09:21

Guten Morgen,
mit Windows 8 lief der Laptop einwandfrei, hatte ihn ca 5 Std genutzt auch im Internet, doch auf dauer ist das Nix da es recht umständlich ist!

Habe wieder Win 7 drauf gemacht, und diesmal habe ich gesehen von welcher Datei der Virus scheinbar startet, es stand bei Chrome oben in der Leiste, der Pfad!

C:\ProgramData\wcttemp.html

Das stand da nachdem der Weiße Bildschirm wieder aufpoppte!


Vorgehensweise nachdem ich Win 8 wieder gelöscht hatte:

Router:
WPA2 Verschlüsselung(standard bei T-Com Router), neuste Firmware, wieder zurückgesetzt und neu eingestellt!

- Windows 7 drauf,
- Bitdefender TOTAL Security 2012 bezahlte Version drauf,
- Win Updates drauf inkl. SP1
- Internetexplorer entfernt
- Chrome drauf
- Internetverbindung hergestellt
-> ca 30min später, weißer Bildschirm


Was können wir machen damit das weg geht!

markusg 09.02.2012 11:02

den internet explorer nicht entfernen bitte. der ist wichtiger system bestandteil.
wie siehts denn aus wenn du die sandbox zb gleich instalierst, die update checker, am besten alles laden und instalieren bevor du das erste mal online gehst und dann gleich in der sandbox surfst?

Harry-Hirsch 09.02.2012 12:27

Ich habe mittlerweile das Gefühl, es passiert erst wenn die Windows Updates drauf sind!

-Gerade eben wieder Windows neu drauf gemacht,
-Treiber,
-Bitdefender,
-Stadardnutzer eingerichtet
-Wlan an
-Win Updates
-Neustart und tilt!


Habe es eben beim neustart dann noch hinbekommen den Bitdefender in den Vordergrund zu holen, Vollscan läuft gerade!

Hoffe der findet was.


Das Problem ist auch, es bringt nichts die Sandbox zu nutzen, da sich der Browser automatisch nach dem Hochfahren öffnet.
So als wenn der Virus den Browser selbst nach Hochfahren startet, sobald mein Laptop eine wlan Verbindung hat, jedoch bisher immer erst nachdem ich die Windows Updates drauf gemacht habe!

Werde es dann mal versuchen ohne Updates und berichten.

Alles gute

markusg 09.02.2012 12:28

naja, warum solltest du der einzige mensch sein bei dem windows updates malware bringen... kann eigendlich nicht an den win updates liegen.

Harry-Hirsch 09.02.2012 12:35

Dann bin ich am Ende!

Der freundliche PC Fachmann hier um die Ecke wusste keinen Rat und der von HP wusste nicht weiter.

Und jeden den ich noch gefragt hatte wusste keine Lösung.

Kann es sein das durch ein Update ein Port frei wird oder kurzfristig offen ist, durch den das Problem entsteht?

Besteht die Möglichkeit dir meinen Laptop zu schicken oder irgendjemandem der da eine Ahnung hat?
Gegen Bezahlung natürlich für deine Hilfe! :-)

beste Grüße

markusg 09.02.2012 12:44

mir ist grad was eingefallen.
hast du ne einiger maßen vernünftige internet verbindung?

Harry-Hirsch 09.02.2012 12:45

Telekom 6000er DSL

Harry-Hirsch 09.02.2012 13:09

Liste der Anhänge anzeigen (Anzahl: 1)
Habe mal ein Foto gemacht, Bitdefender hat nichts gefunden, obwohl das Problem da ist!

Wie man erkennt ist Bitdefender vor dem weißen Bildschirm, ich kann in den ersten 3-5 Sekunden nach start noch schnell ein Programm öffnen, dann geht nichts mehr außer das was vor dem weißen Screen ist.

markusg 09.02.2012 13:55

ok, neue idee.
bitte setze das system neu auf.
und instaliere erst mal nichts.
1. vollständiges speicherabbild aktivieren:
Vollständiges Speicherabbild erstellen beim Absturz oder „Aufhängen“ von Windows XP
2. automatischen neustart deaktivieren:
Windows 7
3. die möglichkeit einen bluescreen zu erzeugen aktivieren:
gehe auf start, programme zubehör editor, kopiere rein:


Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CrashControl]
"AutoReboot"=dword:00000001
"CrashDumpEnabled"=dword:00000001
"DumpFile"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,\
**74,00,25,00,5c,00,4d,00,45,00,4d,00,4f,00,52,00,59,00,2e,00,44,00,4d,\
**00,50,00,00,00
"LogEvent"=dword:00000001
"Overwrite"=dword:00000001
"SendAlert"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kbdclass\Parameters]
"CrashOnCtrlScroll"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\i8042prt\Parameters]
"CrashOnCtrlScroll"=dword:00000001


gehe auf speichern unter, typ alle dateien, name
bluescreen.reg
speichern auf dem desktkop
doppelklicken, und dann frage ob zur registry hinzugefügt werden darf, bestätigen.


du sagst ja, das problem tritt bei den windows updates auf, die machst du, wenn dieser schritt follzogen ist.
wenn jetzt wieder der weiße bildschirm auftaucht, neustarten.
dann drücke rechte-STRG -taste und 2 mal die rollen taste.
gibt das einen blue screen lässt du ihn den dump erstellen und teilst mir mit obs geklappt hatt.

Harry-Hirsch 10.02.2012 09:09

Guten Morgen,
Habe alles nach deiner Anleitung vorgenommen, Ergebnis:

das mit dem NICHT neustarten hat nicht geklappt, habe die Einstellung zwar raus genommen, doch nachdem ich wieder im Internet war hat er einfach neugestartet, doch diesmal hat Bitdefender direkt nach dem neustart einen Böse Datei gestoppt.

Die habe ich gezipt und gelöscht, dann ist die Datei immer wieder aufgetaucht, sobald ich wieder den Explorer geöffnet habe.

Habe die Datei 3 mal gezipt und auch 3 mal gelöscht und ist schon wieder da!

Komisch ist auch, der Explorer sieht nach dem Neustart anders aus, so als ob der Virus den geändert hat!
(gerade wieder den explorer neu aufgemacht und gleich wieder die selbe datei, wurde geblockt)
____________
Bitdefender hat jetzt beim Vollscan 8 bedrohungen gefunden, doch waren das blos 8 Cookies als TXT dateien!
____________

leider kann ich keine Datei anhängen, der lässt mich nicht drauf klicken!

Werde es gleich auf dem anderen PC die Datei hochladen!
______________________________
Update:

Habe eben mal bei Bitdefender zugelassen, das die Anwendung ausgeführt werden darf und schon war nach einem Neustart der weiße Bildschirm!

Also muss es wohl die Datei sein.
Nur ist die Frage wie kommt die auf den Laptop?

Harry-Hirsch 10.02.2012 09:17

Anbei die infizierte Datei in 3 maliger Ausführung!

Anhang entfernt //cosinus

markusg 10.02.2012 12:02

bitte hänge in zukunft keine dateien hier an die potentielle malware enthalten, die kann jeder downloaden und sich infizieren!
nen admin wird sie löschen, und ich sehe sie mir mal an.

Harry-Hirsch 10.02.2012 12:07

Alles klar, habe den Beitrag gemeldet und werde mich in Zukunft hüten!

besten Dank schon mal.

markusg 10.02.2012 12:16

noch mal ne frage, hast du ne recovery partition oder windows cd?
hattest du mal versucht den mbr über die cd neu zu schreiben?

Harry-Hirsch 10.02.2012 12:45

Sorry, wenn du meinst "Master boot record" dann weiß ich nicht was das ist.

Die Windows CD ist eine neue, von HP erhalten am 27.01.2012.

Mit der CD habe ich ausschließlich die Neuinstallation gemacht.

Eine Recovery Partition habe ich nicht

_________________
Eine Bios update wurde von dem HP Techniker vor Ort durchgeführt!

_________________

Habe eben mal bei WIKI nachgelesen, so wie ich es verstanden habe, kann ich mit der CD den alten MBR überschreiben?!
Bitte korrigieren wenn falsch.

Jetzt ist die Frage, wann mach ich das (nach Formatierung oder nach der Neuinstallation)
Und vor allen dingen WIE mach ich das?

markusg 10.02.2012 12:59

ok.
versuche mal ob das hier klappt:
Tipparchiv - MBR unter Vista oder Windows 7 reparieren - WinTotal.de
bitte ier fixmbr und fixboot verwenden.
dann noch mal formatieren, evtl. auch über die optionen, die partition löschen und neu erstellen, wenn möglich.
und dann noch mal gucken ob es klappt.

Harry-Hirsch 10.02.2012 15:28

So, alles nach Anleitung gemacht,
gerade als ich das SP1 updategestartet habe, Neustart und weißer Bildschirm!

Trotz fixmbr & fixboot

Was ist das für eine Datei/Virus/Malware?


also an den Updates liegt es nicht, da der Virus schon vorher eingegriffen hat!

markusg 10.02.2012 15:52

die datei habe ich zur analyse gesendet, werd da bald ne antwort bekommen, hab auch noch mal nen kolegen gefragt ob er ne idee hatt

markusg 10.02.2012 16:45

noch ne frage.
lädst du alle updates wie driver, windows updates, aus dem netz, auch chrome un so weiter, oder hast du externe datenträger angeschlossen
oder allgemein, kopierst du irgendwelche daten die du nicht frisch aus dem netz lädst auf den pc und instalierst die?

Harry-Hirsch 10.02.2012 17:09

zu letzt ausschließlich über Internet:

Mal eine genaue Auflistung, der letzten 2 Ausführungen wie und von wo:

- MBR erneuert
- Formatiert
- Windows drauf
- (bei dem 2ten versuch an dieser Stelle MBR erneuert)
- Treiber von der HP Treiber CD
- dann über Windows Internetexplorer auf der Windows Homepage das SP1 frisch geladen
- installieren wollen und neustart mit weißem Bildschirm


Mir kommt es mittlerweile vor, wenn ich eine Verbindung zum Internet habe (egal ob Kabel oder Wlan) und ich den Browser öffne (auch hier egal welcher Explorer 8 & 9, Chrome & Firefox, alle probiert) dann kommt nach einer gewissen Zeit der Neustart und der Virus/Malware tut sein Werk.

markusg 10.02.2012 18:01

die treiber cd ist von hp oder selbst erstellt?

Harry-Hirsch 10.02.2012 18:19

HP Treiber CD die auch ende Januar neu gekommen ist!

____________
Die fragen sind OKAY, du nimmst dir ja auch schließlich die Zeit uns vielen Hilfesuchenden zu Unterstützen und die Probleme zu beheben!

markusg 10.02.2012 18:24

ok, sorry das ich so viele fragen stellen muss, will aber alle fehlerquellen ausschließen.
melde mich noch mal

markusg 12.02.2012 18:12

Live-System PartedMagic / GParted

1. Lade Dir das ISO-Image von PartedMagic herunter, müssten ca. 180 MB sein
2. Brenn es per Imagebrennfunktion auf CD, geht zB mit ImgBurn unter Windows
3. Boote von der gebrannten CD, im Bootmenü von Option 1 starten und warten bis der Linux-Desktop oben ist

http://partedmagic.com/lib/exe/fetch...ia=desktop.png

4. Du müsstest ein Symbol PartitionEditor auf dem Desktop finden, das doppelklicken
5. Wenn das Tool die Partitionen aufgelistet hat, bitte einen Screenshot mit Hilfe der Taste DRUCK auf der Tastatur erstellen, diesen Screenshot hier posten
(idR hast du einen Internetzugang mit PartedMagic, wenn nicht einfach den Screenshot auf einem Stick abspeichern und unter Windows hier posten)

Harry-Hirsch 12.02.2012 18:45

Liste der Anhänge anzeigen (Anzahl: 1)
Anbei der Screenshot

markusg 12.02.2012 20:04

hi, hast du noch weitere festplatten im gerät?

Harry-Hirsch 12.02.2012 20:06

Nein nur die eine!

Habe einen Tag vorher wieder Formatiert gehabt!

markusg 14.02.2012 16:50

also laut dem bild ist die festplatte leer.

Harry-Hirsch 14.02.2012 17:52

Genau, habe sie ja vorher Formatiert!
Damit der Laptop startklar ist, wenn Du neue Ideen hast!

Alles gute

markusg 14.02.2012 17:56

aso, dann hatte ich das missverstanden.
nein, ich hab monentan leider keinerlei idee mehr.
hast du mal vorsichtig bei hp angefragt ob sie das teil tauschen?


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:08 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131