Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Windows XP Laptop möglicherweise infiziert? (https://www.trojaner-board.de/126959-windows-xp-laptop-moeglicherweise-infiziert.html)

Killerbee87 13.11.2012 20:30

Windows XP Laptop möglicherweise infiziert?
 
Guten Abend liebe Leute,

nachdem ich den PC meines Bruder leider nicht mehr retten konnte
(siehe mein anderes Problem http://www.trojaner-board.de/126859-...tml#post955768
habe ich nun die Befürchtung, dass bei dieser Rettungsaktion mein eigener Laptop Schaden davon getragen hat.

Es gibt keine Anzeichen für einen Befall, jedoch wie man aus meinem anderen Thema erkenne kann, ist der PC meines Bruders ein extrem hoffnungsloser Fall. :heulen:

Mein Laptop ist mit Kasperky Pure 2.0 geschützt und ich habe jedesmal, wenn ich mit dem USB Logfiles von dem befallenen PC (Internetverbindung kann man auf dem PC keine mehr ausführen) auf den Laptop übertragen habe, eine vollständige Untersuchung des Sticks durchgeführt - Es wurden keine Bedrohungen angezeigt.

Dennoch bin ich verunsichert und bitte um eure Hilfe.

Kurzinfos zu meinem Laptop:
System: Microsoft Windows XP Media Center Edition, Version 2002, Service Pack 3
Hersteller: HP
Prozessor: Intel Core 2 CPU T5500, 1,66 Ghz, 1,00 GB RAM

Vielen Danke für eure Hilfe & Support schon mal im Voraus!

Liebe Grüße
Kathi

cosinus 14.11.2012 23:41

Hallo und :hallo:

Bevor wir uns an die Arbeit machen, möchte ich dich bitten, folgende Punkte vollständig und aufmerksam zu lesen.
  • Lies dir meine Anleitungen, die ich im Laufe dieses Strangs hier posten werde, aufmerksam durch. Frag umgehend nach, wenn dir irgendetwas unklar sein sollte, bevor du anfängst meine Anleitungen umzusetzen.

  • Solltest du bei einem Schritt Probleme haben, stoppe dort und beschreib mir das Problem so gut du kannst. Manchmal erfordert ein Schritt den vorhergehenden.

  • Bitte nur Scans durchführen zu denen du von einem Helfer aufgefordert wurdest! Installiere / Deinstalliere keine Software ohne Aufforderung!

  • Poste die Logfiles direkt in deinen Thread (bitte in CODE-Tags) und nicht als Anhang, ausser du wurdest dazu aufgefordert. Logs in Anhängen erschweren mir das Auswerten!

  • Beachte bitte auch => Löschen von Logfiles und andere Anfragen

Note:
Sollte ich drei Tage nichts von mir hören lassen, so melde dich bitte in diesem Strang => Erinnerung an meinem Thread.
Nervige "Wann geht es weiter" Nachrichten enden mit Schließung deines Themas. Auch ich habe ein Leben abseits des Trojaner-Boards.


Zitat:

(siehe mein anderes Problem
Nochmal zur Info: Ich bin da eingeschritten und hab Screenshots entfernt, die euren Windows-Lizenzschlüssel zeigten. Diesen sollte man niemals öffentlich machen!

Zitat:

Kurzinfos zu meinem Laptop:
System: Microsoft Windows XP Media Center Edition, Version 2002, Service Pack 3
Schon irgendwelche Scans mit anderen Tools gemacht? Log mit Funden da? Siehe => http://www.trojaner-board.de/125889-...tml#post941520

Bitte keine neuen Virenscans machen sondern erst nur schon vorhandene Logs posten!

Killerbee87 15.11.2012 17:57

Hallo cosinus, vielen dank für deine Antwort.

Nein ich habe noch keine Logs bzw. Andere scans als mit kaspersky bei diesem gerät durchgeführt. Soll ich Otl und defogger ausführen?
Lg kathi

cosinus 15.11.2012 21:48

Wenn es so noch KEINE Hinweise gibt, würde ich nur Scans mit MBAM und ESET empfehlen:
Mach bitte zur Kontrolle einen Quickscan mit Malwarebytes - denk bitte vorher daran, Malwarebytes über den Updatebutton zu aktualisieren anschließend führst du das hier aus

ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


Killerbee87 15.11.2012 23:03

Hallo Cosinus,

alles klar - hab jetzt schon mal den Quickscan von Malewarebytes durchlaufen lassen und 4 Objekte wurden gefunden (siehe untenstehende Logdatei)

Da mir schon die Augen zufallen, werde ich das mit dem Eset Online Scanner morgen machen, wenn das ok ist?

Code:

Malwarebytes Anti-Malware (Test) 1.65.1.1000
www.malwarebytes.org

Datenbank Version: v2012.11.15.08

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
Katie :: PC308434332191 [limitiert]

Schutz: Deaktiviert

15.11.2012 22:08:42
mbam-log-2012-11-15 (22-08-42).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 286798
Laufzeit: 49 Minute(n), 21 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 2
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|StartMenuLogoff (PUM.Hijack.StartMenu) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt.
HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt.

Infizierte Verzeichnisse: 1
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\IBUpdaterService (PUP.InstallBrain) -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Dateien: 1
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\IBUpdaterService\repository.xml (PUP.InstallBrain) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)

Lg und Gute Nacht!

Kathi

cosinus 16.11.2012 09:34

Das sind nur Reste. Mach bitte mit ESET weiter

Killerbee87 16.11.2012 19:15

Hallo cosinus,

lang hats gedauert (und ich bin dabei eingeschlafen :) ) aber untenstehend nun auch das ESET logfile:

Code:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=1851d399f0c95945bc3d40c4ae41d2d5
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-11-16 05:39:53
# local_time=2012-11-16 06:39:53 (+0100, Westeuropäische Normalzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 3
# compatibility_mode=1280 16777191 100 0 1293124 1293124 0 0
# compatibility_mode=8192 67108863 100 0 4645 4645 0 0
# scanned=164881
# found=6
# cleaned=0
# scan_time=10473
C:\Dokumente und Einstellungen\Katie\Eigene Dateien\Downloads\SoftonicDownloader_fuer_datarecovery.exe        a variant of Win32/SoftonicDownloader.A application (unable to clean)        00000000000000000000000000000000        I
C:\Dokumente und Einstellungen\Katie\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\kgo0tkz9.default\Cache\D98DDDA8d01        a variant of Win32/SoftonicDownloader.A application (unable to clean)        00000000000000000000000000000000        I
C:\Dokumente und Einstellungen\Katie.PC308434332191\Eigene Dateien\Downloads\SoftonicDownloader_fuer_avira-antivir.exe        a variant of Win32/SoftonicDownloader.A application (unable to clean)        00000000000000000000000000000000        I
C:\Dokumente und Einstellungen\Katie.PC308434332191\Eigene Dateien\Downloads\SoftonicDownloader_fuer_photoscape.exe        a variant of Win32/SoftonicDownloader.E application (unable to clean)        00000000000000000000000000000000        I
C:\Dokumente und Einstellungen\Katie.PC308434332191\Lokale Einstellungen\Temp\C6F92E71-BAB0-7891-AD94-68C98A4A2843\Latest\MyBabylonTB.exe        Win32/Toolbar.Funmoods application (unable to clean)        00000000000000000000000000000000        I
F:\Katie\Kingston stick\Downloads\SoftonicDownloader_fuer_avira-antivir.exe        a variant of Win32/SoftonicDownloader.A application (unable to clean)        00000000000000000000000000000000        I

lg
Kathi

cosinus 16.11.2012 22:03

Code:

C:\Dokumente und Einstellungen\Katie\Eigene Dateien\Downloads\SoftonicDownloader_fuer_datarecovery.exe        a variant of Win32/SoftonicDownloader.A application (unable to clean)        00000000000000000000000000000000        I
C:\Dokumente und Einstellungen\Katie.PC308434332191\Eigene Dateien\Downloads\SoftonicDownloader_fuer_avira-antivir.exe        a variant of Win32/SoftonicDownloader.A application (unable to clean)        00000000000000000000000000000000        I
C:\Dokumente und Einstellungen\Katie.PC308434332191\Eigene Dateien\Downloads\SoftonicDownloader_fuer_photoscape.exe        a variant of Win32/SoftonicDownloader.E application (unable to clean)        00000000000000000000000000000000        I
F:\Katie\Kingston stick\Downloads\SoftonicDownloader_fuer_avira-antivir.exe        a variant of Win32/SoftonicDownloader.A application (unable to clean)        00000000000000000000000000000000        I

Vermüllte Software von Softonic scheint gerade stark in Mode zu sein! :stirn:

Finger weg von Softonic!! :pfui:

Softonic ist eine Toolbar- und Adwareschleuder! Finger weg! Software lädt man sich mit oberster Priorität direkt vom Hersteller oder von Filepony aber nicht von solchen Toolbarklitschen wie Softonic!

Code:

C:\Dokumente und Einstellungen\Katie\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\kgo0tkz9.default\Cache\D98DDDA8d01        a variant of Win32/SoftonicDownloader.A application (unable to clean)        00000000000000000000000000000000        I
C:\Dokumente und Einstellungen\Katie.PC308434332191\Lokale Einstellungen\Temp\C6F92E71-BAB0-7891-AD94-68C98A4A2843\Latest\MyBabylonTB.exe        Win32/Toolbar.Funmoods application (unable to clean)        00000000000000000000000000000000        I

Browsercache und Temp leeren (Datenträgerbereinigung)

Killerbee87 16.11.2012 22:15

Grüß dich!

Zitat:

Vermüllte Software von Softonic scheint gerade stark in Mode zu sein!
Beim Durchstöbern und Lesen sämtlicher Beiträge auf eurem Board, ist mir schon aufgefallen, dass Softonic nicht so wirklich der Burner ist. Im Hinterkopf hab ich schon gewusst, dass ich irgendwann irgendwas von dort heruntergeladen hab, nur wusste ich nicht, dass ich davon noch was oben hab :headbang:

Zitat:

Browsercache und Temp leeren (Datenträgerbereinigung)
Sonst muss ich nix machen? Danach ist alles gut und im grünen Bereich?
Die gefundenen Sachen verschwinden dann auch?

lg Kathi

cosinus 16.11.2012 23:08

Naja wir können tiefer graben

Bitte nun Logs mit GMER (<<< klick für Anleitung) und aswMBR (Anleitung etwas weiter unten) erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim zweiten Mal nicht will, lass es einfach weg und führ nur aswMBR aus.

aswMBR-Download => aswMBR.exe - speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe Vista und Win7 User mit Rechtsklick "als Admininstartor starten"
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen) Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort. Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte es erneut nicht klappen teile mir das bitte mit.

Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes:
Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button.

Killerbee87 17.11.2012 22:36

Guten Abend,

untenstehend das Gmer Log (hat ganz ohne Probleme und gleich von Anfang an funktioniert)

Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-11-17 22:24:22
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0  rev.
Running: 2dt0qi8k.exe; Driver: C:\DOKUME~1\KATIE~1.PC3\LOKALE~1\Temp\pfliikob.sys


---- System - GMER 1.0.15 ----

SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwAdjustPrivilegesToken [0xEFC8CF2A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwClose [0xEFC8D824]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwConnectPort [0xEFCA77BC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateEvent [0xEFC8DD96]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateMutant [0xEFC8DC84]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreatePort [0xEFCA7AD4]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateProcess [0xEFC8DFC6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateProcessEx [0xEFC8E18E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateSection [0xEFC8CCE6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateSemaphore [0xEFC8DEAE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateThread [0xEFC8D556]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateWaitablePort [0xEFCA7B9C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDebugActiveProcess [0xEFC8E4AC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeleteKey [0xEFCA1D6E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeleteValueKey [0xEFCA3578]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeviceIoControlFile [0xEFC8D866]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDuplicateObject [0xEFC8F4AC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwEnumerateKey [0xEFCA2D72]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwEnumerateValueKey [0xEFCA3722]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadDriver [0xEFC8E59E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadKey [0xEFCA28AA]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadKey2 [0xEFCA2B06]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwMapViewOfSection [0xEFC8EB0A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwNotifyChangeKey [0xEFCA5FD8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenEvent [0xEFC8DE28]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenMutant [0xEFC8DD10]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenProcess [0xEFC8D164]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenSection [0xEFC8E8EE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenSemaphore [0xEFC8DF40]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenThread [0xEFC8D058]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryKey [0xEFCA1BA2]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryMultipleValueKey [0xEFCA3382]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryObject [0xEFCA61CE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQuerySection [0xEFC8EE30]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryValueKey [0xEFCA3172]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueueApcThread [0xEFC8E73E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRenameKey [0xEFCA1E82]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplaceKey [0xEFCA24F6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplyPort [0xEFCA7D16]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplyWaitReceivePort [0xEFCA7C64]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRequestWaitReplyPort [0xEFCA7D82]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRestoreKey [0xEFCA26FE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwResumeThread [0xEFC8F34E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveKey [0xEFCA2028]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveKeyEx [0xEFCA21BE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveMergedKeys [0xEFCA235A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSecureConnectPort [0xEFCA7944]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetContextThread [0xEFC8D6C6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetInformationToken [0xEFC8E358]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetSystemInformation [0xEFC8EF80]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetValueKey [0xEFCA2F32]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSuspendProcess [0xEFC8F074]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSuspendThread [0xEFC8F1AE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSystemDebugControl [0xEFC8E3CE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwTerminateProcess [0xEFC8D302]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwTerminateThread [0xEFC8D25A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwUnmapViewOfSection [0xEFC8ECE8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwWriteVirtualMemory [0xEFC8D3EC]

Code            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  FsRtlCheckLockForReadAccess
Code            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  IoIsOperationSynchronous

---- Kernel code sections - GMER 1.0.15 ----

.text          ntkrnlpa.exe!FsRtlCheckLockForReadAccess                                              804EAFC4 5 Bytes  JMP EFC7EE5A \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)
.text          ntkrnlpa.exe!IoIsOperationSynchronous                                                  804EF96C 5 Bytes  JMP EFC7F236 \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)
.text          ntkrnlpa.exe!ZwCallbackReturn + 2C94                                                  8050458C 12 Bytes  [D4, 7A, CA, EF, C6, DF, C8, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 2D60                                                  80504658 12 Bytes  [9E, E5, C8, EF, AA, 28, CA, ...] {SAHF ; IN EAX, 0xc8; OUT DX, EAX; STOSB ; SUB DL, CL; OUT DX, EAX; PUSH ES; SUB ECX, EDX; OUT DX, EAX}
.text          ntkrnlpa.exe!ZwCallbackReturn + 2DD0                                                  805046C8 8 Bytes  [EE, E8, C8, EF, 40, DF, C8, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 2EDC                                                  805047D4 16 Bytes  [82, 1E, CA, EF, F6, 24, CA, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 2F14                                                  8050480C 20 Bytes  [4E, F3, C8, EF, 28, 20, CA, ...]
.text          ...                                                                                   
.text          C:\WINDOWS\system32\DRIVERS\nv4_mini.sys                                              section is writeable [0xF53E7360, 0x2255BD, 0xE8000020]

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT            \SystemRoot\system32\DRIVERS\tcpip.sys[TDI.SYS!TdiRegisterDeviceObject]                [F6F06E60] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
IAT            \SystemRoot\system32\DRIVERS\netbt.sys[TDI.SYS!TdiRegisterDeviceObject]                [F6F06E60] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Tcpip \Device\Ip                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                eabfiltr.sys (QLB PS/2 Keyboard filter driver/Hewlett-Packard Development Company, L.P.)
AttachedDevice  \Driver\Tcpip \Device\Tcp                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Tcpip \Device\Udp                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Tcpip \Device\RawIp                                                            kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \FileSystem\Fastfat \Fat                                                              fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- Disk sectors - GMER 1.0.15 ----

Disk            \Device\Harddisk0\DR0                                                                  sector 00: rootkit-like behavior

---- EOF - GMER 1.0.15 ----

aswmbr folgt dann morgen.
lg und Gute Nacht,
Kathi

cosinus 17.11.2012 23:09

Bitte poste nach Möglichkeit alle Logs in einem Rutsch

Killerbee87 18.11.2012 11:59

anbei der aswmbr log:

Code:

aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software
Run date: 2012-11-18 10:45:59
-----------------------------
10:45:59.359    OS Version: Windows 5.1.2600 Service Pack 3
10:45:59.359    Number of processors: 2 586 0xF06
10:45:59.359    ComputerName: PC308434332191  UserName: Katie
10:46:27.390    Initialize success
11:03:48.171    AVAST engine defs: 12111800
11:04:02.515    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0
11:04:02.515    Disk 0 Vendor:  Size: 0MB BusType: 0
11:04:02.546    Disk 0 MBR read successfully
11:04:02.546    Disk 0 MBR scan
11:04:02.671    Disk 0 unknown MBR code
11:04:02.671    Disk 0 MBR hidden
11:04:02.687    Disk 0 Partition 1 80 (A) 07    HPFS/NTFS NTFS        85878 MB offset 63
11:04:02.734    Disk 0 Partition 2 00    0C    FAT32 LBA RECOVERY    8479 MB offset 175895685
11:04:02.750    Disk 0 Partition 3 00    D7              NTFS        1027 MB offset 193261950
11:04:02.828    Disk 0 scanning C:\WINDOWS\system32\drivers
11:04:25.484    Service scanning
11:04:37.000    Service KL1 C:\WINDOWS\system32\DRIVERS\kl1.sys **LOCKED** 5
11:04:37.140    Service kl2 C:\WINDOWS\system32\DRIVERS\kl2.sys **LOCKED** 5
11:04:37.343    Service klim5 C:\WINDOWS\system32\DRIVERS\klim5.sys **LOCKED** 5
11:04:37.421    Service klmouflt C:\WINDOWS\system32\DRIVERS\klmouflt.sys **LOCKED** 5
11:04:56.765    Modules scanning
11:05:13.046    Disk 0 trace - called modules:
11:05:13.093    ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll iaStor.sys
11:05:13.093    1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x86f41030]
11:05:13.109    3 CLASSPNP.SYS[f7564fd7] -> nt!IofCallDriver -> \Device\00000086[0x86f298d0]
11:05:13.109    5 ACPI.sys[f73da620] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-0[0x86fca030]
11:05:15.046    AVAST engine scan C:\WINDOWS
11:05:52.000    AVAST engine scan C:\WINDOWS\system32
11:11:12.000    AVAST engine scan C:\WINDOWS\system32\drivers
11:11:40.000    AVAST engine scan C:\Dokumente und Einstellungen\Katie.PC308434332191
11:26:11.812    AVAST engine scan C:\Dokumente und Einstellungen\All Users
11:32:04.281    Scan finished successfully
11:56:26.734    Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\MBR.dat"
11:56:26.765    The log file has been saved successfully to "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\aswMBR.txt"


cosinus 18.11.2012 21:48

Wir sollten den MBR fixen, sichere für den Fall der Fälle ALLE wichtigen Daten, auch wenn meistens alles glatt geht.

Hinweis: Mach bitte NICHT den MBR-Fix, wenn du noch andere Betriebssysteme wie zB Ubuntu installiert hast, ein MBR-Fix mit Windows-Tools macht ein parallel installiertes (Dualboot) Linux unbootbar.
Mach den Fix auch dann nicht, wenn du zB mit TrueCrypt oder anderen Verschlüsselungsprogrammen eine Vollverschlüsselung der Windowspartition bzw. gesamten Festplatte hast


Starte nach der Datensicherung aswmbr erneut und klick auf den Button FIXMBR.

Hinweis: Bitte den Virenscanner abstellen bevor du aswMBR ausführst, denn v.a. Avira meldet darin oft einen Fehalalrm!

Anschließend Windows neu starten und ein neues Log mit aswMBR machen.

Killerbee87 18.11.2012 22:01

oje - was hat er denn?
wenn ich auf den fixmbr button drücke kommt die meldung von aswmbr, dass ich dadurch meine partitionen schädigen kann und ob ich das wirklich will - ist diese meldung normal? hab meine wichtigsten dateien auf meine externe fp gespeichert - reicht das?

lg

cosinus 18.11.2012 23:23

ja mach bitte den MBR-Fix!

Killerbee87 19.11.2012 09:14

Guten Morgen,

anbei der Fix Log und der Scan Log von aswmbr:

Fix Log:

Code:

aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software
Run date: 2012-11-19 08:10:46
-----------------------------
08:10:46.640    OS Version: Windows 5.1.2600 Service Pack 3
08:10:46.640    Number of processors: 2 586 0xF06
08:10:46.640    ComputerName: PC308434332191  UserName: Katie
08:11:05.140    Initialize success
08:11:19.687    AVAST engine defs: 12111800
08:11:24.890    Verifying
08:11:34.921    Disk 0 Windows 501 MBR fixed successfully
08:12:21.859    Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\MBR.dat"
08:12:21.859    The log file has been saved successfully to "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\aswMBRfixlog.txt"


Neuer Scan Log:

Code:

aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software
Run date: 2012-11-19 08:15:56
-----------------------------
08:15:56.640    OS Version: Windows 5.1.2600 Service Pack 3
08:15:56.640    Number of processors: 2 586 0xF06
08:15:56.640    ComputerName: PC308434332191  UserName: Katie
08:16:17.687    Initialize success
08:16:31.593    AVAST engine defs: 12111800
08:16:37.312    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0
08:16:37.312    Disk 0 Vendor:  Size: 0MB BusType: 0
08:16:37.328    Disk 0 MBR read successfully
08:16:37.328    Disk 0 MBR scan
08:16:37.453    Disk 0 Windows XP default MBR code
08:16:37.453    Disk 0 MBR hidden
08:16:37.453    Disk 0 Partition 1 80 (A) 07    HPFS/NTFS NTFS        85878 MB offset 63
08:16:37.546    Disk 0 Partition 2 00    0C    FAT32 LBA RECOVERY    8479 MB offset 175895685
08:16:37.609    Disk 0 Partition 3 00    D7              NTFS        1027 MB offset 193261950
08:16:37.671    Disk 0 scanning C:\WINDOWS\system32\drivers
08:16:59.437    Service scanning
08:17:12.562    Service KL1 C:\WINDOWS\system32\DRIVERS\kl1.sys **LOCKED** 5
08:17:13.031    Service kl2 C:\WINDOWS\system32\DRIVERS\kl2.sys **LOCKED** 5
08:17:13.796    Service klim5 C:\WINDOWS\system32\DRIVERS\klim5.sys **LOCKED** 5
08:17:13.875    Service klmouflt C:\WINDOWS\system32\DRIVERS\klmouflt.sys **LOCKED** 5
08:17:34.156    Modules scanning
08:17:47.921    Disk 0 trace - called modules:
08:17:47.937    ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll iaStor.sys
08:17:47.953    1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x86f2c030]
08:17:47.953    3 CLASSPNP.SYS[f7564fd7] -> nt!IofCallDriver -> \Device\00000086[0x86ec1a00]
08:17:47.953    5 ACPI.sys[f73da620] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-0[0x86fc6030]
08:17:48.609    AVAST engine scan C:\WINDOWS
08:18:25.968    AVAST engine scan C:\WINDOWS\system32
08:22:13.781    AVAST engine scan C:\WINDOWS\system32\drivers
08:22:37.171    AVAST engine scan C:\Dokumente und Einstellungen\Katie.PC308434332191
08:36:49.000    AVAST engine scan C:\Dokumente und Einstellungen\All Users
08:42:34.625    Scan finished successfully
09:08:13.765    Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\MBR.dat"
09:08:13.812    The log file has been saved successfully to "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\aswMBR191112.txt"

lg
Kathi

cosinus 19.11.2012 10:50

Ok, mach auch bitte ein neues Log mit GMER

Killerbee87 19.11.2012 15:34

Hallo cosinus,

untenstehend findest du den neuen Gmer Log:

Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-11-19 15:08:10
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0  rev.
Running: 2dt0qi8k.exe; Driver: C:\DOKUME~1\KATIE~1.PC3\LOKALE~1\Temp\pfliikob.sys


---- System - GMER 1.0.15 ----

SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwAdjustPrivilegesToken [0xEF0F3F2A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwClose [0xEF0F4824]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwConnectPort [0xEF10E7BC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateEvent [0xEF0F4D96]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateMutant [0xEF0F4C84]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreatePort [0xEF10EAD4]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateProcess [0xEF0F4FC6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateProcessEx [0xEF0F518E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateSection [0xEF0F3CE6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateSemaphore [0xEF0F4EAE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateThread [0xEF0F4556]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateWaitablePort [0xEF10EB9C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDebugActiveProcess [0xEF0F54AC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeleteKey [0xEF108D6E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeleteValueKey [0xEF10A578]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeviceIoControlFile [0xEF0F4866]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDuplicateObject [0xEF0F64AC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwEnumerateKey [0xEF109D72]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwEnumerateValueKey [0xEF10A722]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadDriver [0xEF0F559E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadKey [0xEF1098AA]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadKey2 [0xEF109B06]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwMapViewOfSection [0xEF0F5B0A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwNotifyChangeKey [0xEF10CFD8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenEvent [0xEF0F4E28]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenMutant [0xEF0F4D10]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenProcess [0xEF0F4164]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenSection [0xEF0F58EE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenSemaphore [0xEF0F4F40]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenThread [0xEF0F4058]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryKey [0xEF108BA2]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryMultipleValueKey [0xEF10A382]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryObject [0xEF10D1CE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQuerySection [0xEF0F5E30]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryValueKey [0xEF10A172]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueueApcThread [0xEF0F573E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRenameKey [0xEF108E82]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplaceKey [0xEF1094F6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplyPort [0xEF10ED16]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplyWaitReceivePort [0xEF10EC64]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRequestWaitReplyPort [0xEF10ED82]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRestoreKey [0xEF1096FE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwResumeThread [0xEF0F634E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveKey [0xEF109028]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveKeyEx [0xEF1091BE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveMergedKeys [0xEF10935A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSecureConnectPort [0xEF10E944]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetContextThread [0xEF0F46C6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetInformationToken [0xEF0F5358]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetSystemInformation [0xEF0F5F80]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetValueKey [0xEF109F32]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSuspendProcess [0xEF0F6074]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSuspendThread [0xEF0F61AE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSystemDebugControl [0xEF0F53CE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwTerminateProcess [0xEF0F4302]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwTerminateThread [0xEF0F425A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwUnmapViewOfSection [0xEF0F5CE8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwWriteVirtualMemory [0xEF0F43EC]

Code            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  FsRtlCheckLockForReadAccess
Code            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  IoIsOperationSynchronous

---- Kernel code sections - GMER 1.0.15 ----

.text          ntkrnlpa.exe!FsRtlCheckLockForReadAccess                                              804EAFC4 5 Bytes  JMP EF0E5E5A \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)
.text          ntkrnlpa.exe!IoIsOperationSynchronous                                                  804EF96C 5 Bytes  JMP EF0E6236 \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)
.text          ntkrnlpa.exe!ZwCallbackReturn + 2C94                                                  8050458C 12 Bytes  [D4, EA, 10, EF, C6, 4F, 0F, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 2D60                                                  80504658 12 Bytes  [9E, 55, 0F, EF, AA, 98, 10, ...] {SAHF ; PUSH EBP; PXOR MM5, QWORD [EDX+0x6ef1098]; WAIT ; ADC BH, CH}
.text          ntkrnlpa.exe!ZwCallbackReturn + 2EDC                                                  805047D4 16 Bytes  [82, 8E, 10, EF, F6, 94, 10, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 2F14                                                  8050480C 20 Bytes  [4E, 63, 0F, EF, 28, 90, 10, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 2FD0                                                  805048C8 12 Bytes  [74, 60, 0F, EF, AE, 61, 0F, ...]
.text          ...                                                                                   
.text          C:\WINDOWS\system32\DRIVERS\nv4_mini.sys                                              section is writeable [0xF5362360, 0x2255BD, 0xE8000020]
?              C:\DOKUME~1\KATIE~1.PC3\LOKALE~1\Temp\aswMBR.sys                                      Das System kann die angegebene Datei nicht finden. !

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT            \SystemRoot\system32\DRIVERS\tcpip.sys[TDI.SYS!TdiRegisterDeviceObject]                [F6F06E60] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
IAT            \SystemRoot\system32\DRIVERS\netbt.sys[TDI.SYS!TdiRegisterDeviceObject]                [F6F06E60] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Tcpip \Device\Ip                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                eabfiltr.sys (QLB PS/2 Keyboard filter driver/Hewlett-Packard Development Company, L.P.)
AttachedDevice  \Driver\Tcpip \Device\Tcp                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Tcpip \Device\Udp                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Tcpip \Device\RawIp                                                            kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \FileSystem\Fastfat \Fat                                                              fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- Disk sectors - GMER 1.0.15 ----

Disk            \Device\Harddisk0\DR0                                                                  sector 00: rootkit-like behavior

---- EOF - GMER 1.0.15 ----

lg
Kathi

cosinus 19.11.2012 15:36

Code:

sector 00: rootkit-like behavior
GMER meldet immer noch was

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!

Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie

Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
startest du Windows dann manuell neu und die Fehlermeldungen sollten nicht mehr auftauchen.

Killerbee87 19.11.2012 19:35

Hello,

untenstehend der Combofix log (hat einwandfrei funktioniert):

Code:

ComboFix 12-11-19.01 - Katie 19.11.2012  18:48:26.1.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.1022.611 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Katie.PC308434332191\Desktop\ComboFix.exe
AV: Kaspersky PURE 2.0 *Disabled/Updated* {2C4D4BC6-0793-4956-A9F9-E252435469C0}
FW: Kaspersky PURE 2.0 *Disabled* {2C4D4BC6-0793-4956-A9F9-E252435469C0}
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\windows\dasetup.log
c:\windows\IsUn0407.exe
c:\windows\system32\roboot.exe
c:\windows\system32\URTTemp
c:\windows\system32\URTTemp\fusion.dll
c:\windows\system32\URTTemp\mscoree.dll
c:\windows\system32\URTTemp\mscoree.dll.local
c:\windows\system32\URTTemp\mscorsn.dll
c:\windows\system32\URTTemp\mscorwks.dll
c:\windows\system32\URTTemp\msvcr71.dll
c:\windows\system32\URTTemp\regtlib.exe
D:\Autorun.inf
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-10-19 bis 2012-11-19  ))))))))))))))))))))))))))))))
.
.
2012-11-12 19:26 . 2012-11-12 19:26        --------        d-----w-        c:\dokumente und einstellungen\Katie.PC308434332191\Anwendungsdaten\Malwarebytes
2012-11-12 19:26 . 2012-11-12 19:26        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2012-11-12 19:26 . 2012-11-12 19:26        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2012-11-12 19:26 . 2012-09-29 18:54        22856        ----a-w-        c:\windows\system32\drivers\mbam.sys
2012-11-11 08:11 . 2012-11-11 08:11        --------        d-----w-        c:\windows\system32\LogFiles
2012-11-01 16:41 . 2012-11-01 16:41        --------        d-----r-        C:\Backup
2012-11-01 16:30 . 2009-12-14 11:44        39352        ----a-w-        c:\windows\system32\drivers\CSVirtualDiskDrv.sys
2012-11-01 16:30 . 2009-12-14 11:44        88632        ----a-w-        c:\windows\system32\drivers\CSCrySec.sys
2012-11-01 16:29 . 2012-11-01 16:29        --------        d-----w-        c:\programme\Gemeinsame Dateien\InfoWatch
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-11-17 21:34 . 2012-05-28 15:12        696760        ----a-w-        c:\windows\system32\FlashPlayerApp.exe
2012-11-17 21:34 . 2011-10-19 17:11        73656        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2012-10-22 19:56 . 2006-03-25 04:00        1866496        ----a-w-        c:\windows\system32\win32k.sys
2012-10-02 18:04 . 2006-03-25 04:00        58368        ----a-w-        c:\windows\system32\synceng.dll
2012-09-24 14:32 . 2012-05-17 20:26        477168        ----a-w-        c:\windows\system32\npdeployJava1.dll
2012-09-24 14:32 . 2011-10-30 18:08        473072        ----a-w-        c:\windows\system32\deployJava1.dll
2012-09-24 12:51 . 2012-05-17 20:26        73728        ----a-w-        c:\windows\system32\javacpl.cpl
2012-08-30 21:23 . 2012-08-30 21:23        229816        ----a-w-        c:\windows\system32\klogon.dll
2012-08-28 15:05 . 2006-03-25 04:00        916992        ----a-w-        c:\windows\system32\wininet.dll
2012-08-28 15:05 . 2006-03-25 04:00        43520        ------w-        c:\windows\system32\licmgr10.dll
2012-08-28 15:05 . 2006-03-25 04:00        1469440        ------w-        c:\windows\system32\inetcpl.cpl
2012-08-28 12:07 . 2006-03-25 04:00        385024        ------w-        c:\windows\system32\html.iec
2012-08-24 13:53 . 2006-03-25 04:00        177664        ----a-w-        c:\windows\system32\wintrust.dll
2012-08-23 06:26 . 2006-03-25 04:00        2151424        ----a-w-        c:\windows\system32\ntoskrnl.exe
2012-08-23 06:26 . 2006-03-25 04:00        2030080        ----a-w-        c:\windows\system32\ntkrnlpa.exe
2012-11-01 12:29 . 2012-11-01 12:28        261600        ----a-w-        c:\programme\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\KAVOverlayIcon]
@="{dd230880-495a-11d1-b064-008048ec2fc5}"
[HKEY_CLASSES_ROOT\CLSID\{dd230880-495a-11d1-b064-008048ec2fc5}]
2012-08-30 21:24        496056        ----a-w-        c:\programme\Kaspersky Lab\Kaspersky PURE 2.0\shellex.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ehTray"="c:\windows\ehome\ehtray.exe" [2005-08-05 64512]
"hpWirelessAssistant"="c:\programme\hpq\HP Wireless Assistant\HP Wireless Assistant.exe" [2006-05-03 458752]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-07-20 7581696]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2006-07-20 86016]
"nwiz"="nwiz.exe" [2006-07-20 1519616]
"MsmqIntCert"="mqrt.dll" [2008-04-14 177152]
"High Definition Audio Property Page Shortcut"="CHDAudPropShortcut.exe" [2006-06-02 61952]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2006-06-17 794713]
"QPService"="c:\programme\HP\QuickPlay\QPService.exe" [2006-07-19 102400]
"QlbCtrl"="c:\programme\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe" [2006-06-19 163840]
"Cpqset"="c:\programme\Hewlett-Packard\Default Settings\cpqset.exe" [2006-06-19 40960]
"RecGuard"="c:\windows\SMINST\RecGuard.exe" [2005-10-11 1187840]
"GrooveMonitor"="c:\programme\Microsoft Office\Office12\GrooveMonitor.exe" [2009-02-26 30040]
"AVP"="c:\programme\Kaspersky Lab\Kaspersky PURE 2.0\avp.exe" [2012-08-30 202328]
"HP Software Update"="c:\programme\Hp\HP Software Update\HPWuSchd2.exe" [2011-05-10 49208]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-07-27 919008]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2012-09-17 254896]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
HP Digital Imaging Monitor.lnk - c:\programme\HP\Digital Imaging\bin\hpqtra08.exe [2008-3-25 214360]
HP Photosmart Premier – Schnellstart.lnk - c:\programme\HP\Digital Imaging\bin\hpqthb08.exe [2005-9-24 73728]
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Katie.PC308434332191^Startmenü^Programme^Autostart^OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk]
path=c:\dokumente und einstellungen\Katie.PC308434332191\Startmenü\Programme\Autostart\OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk
backup=c:\windows\pss\OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnkStartup
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus]
"DisableMonitoring"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\WINDOWS\\system32\\mqsvc.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\Programme\\Microsoft Office\\Office12\\GROOVE.EXE"=
"c:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
.
R0 CSCrySec;InfoWatch Encrypt Sector Library driver;c:\windows\system32\drivers\CSCrySec.sys [01.11.2012 17:30 88632]
R1 CSVirtualDiskDrv;InfoWatch Virtual Disk driver;c:\windows\system32\drivers\CSVirtualDiskDrv.sys [01.11.2012 17:30 39352]
R1 kl2;kl2;c:\windows\system32\drivers\kl2.sys [20.10.2011 11:48 13104]
R2 CSObjectsSrv;Verwaltungsservice vom CryproStorage-System;c:\programme\Gemeinsame Dateien\InfoWatch\CryptoStorage\ProtectedObjectsSrv.exe [21.12.2009 17:34 743992]
R2 MBAMScheduler;MBAMScheduler;c:\programme\Malwarebytes' Anti-Malware\mbamscheduler.exe [12.11.2012 20:26 399432]
R3 5U870CAP_VID_1262&PID_25FD;HP Pavilion Webcam  ;c:\windows\system32\drivers\5U870CAP.sys [06.06.2006 21:39 61952]
R3 klim5;Kaspersky Anti-Virus NDIS Filter;c:\windows\system32\drivers\klim5.sys [10.03.2011 17:34 34608]
R3 klmouflt;Kaspersky Lab KLMOUFLT;c:\windows\system32\drivers\klmouflt.sys [02.11.2009 19:27 19472]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [12.11.2012 20:26 22856]
S2 MBAMService;MBAMService;c:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [12.11.2012 20:26 676936]
.
Inhalt des "geplante Tasks" Ordners
.
2012-11-19 c:\windows\Tasks\Adobe Flash Player Updater.job
- c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-05-28 21:35]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.claro-search.com/?affID=114506&tt=3912_4&babsrc=HP_clro&mntrId=529c611a0000000000000018deaddf4d
uInternet Connection Wizard,ShellNext = "c:\programme\Outlook Express\msimn.exe"
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
FF - ProfilePath - c:\dokumente und einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\
FF - prefs.js: browser.startup.homepage - hxxps://www.google.at/
FF - prefs.js: keyword.URL - hxxp://www.claro-search.com/?affID=114506&tt=3912_4&babsrc=KW_clro&mntrId=529c611a0000000000000018deaddf4d&q=
FF - prefs.js: network.proxy.type - 0
FF - ExtSQL: 2012-09-26 18:35; ffxtlbr@claro.com; c:\dokumente und einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\extensions\ffxtlbr@claro.com
FF - ExtSQL: 2012-11-18 20:07; {CAFEEFAC-0016-0000-0037-ABCDEFFEDCBA}; c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0037-ABCDEFFEDCBA}
FF - user.js: extensions.claro.autoRvrt - false
FF - user.js: extensions.claro_i.newTab - false
FF - user.js: extensions.claro.id - 529c611a0000000000000018deaddf4d
FF - user.js: extensions.claro.instlDay - 15608
FF - user.js: extensions.claro.vrsn - 1.6.4.1
FF - user.js: extensions.claro.vrsni - 1.6.4.1
FF - user.js: extensions.claro_i.vrsnTs - 1.6.4.120:09
FF - user.js: extensions.claro.prtnrId - claro
FF - user.js: extensions.claro.prdct - claro
FF - user.js: extensions.claro.aflt - babsst
FF - user.js: extensions.claro_i.smplGrp - none
FF - user.js: extensions.claro.tlbrId - claro
FF - user.js: extensions.claro.instlRef - sst
FF - user.js: extensions.claro.dfltLng - en
FF - user.js: extensions.claro.excTlbr - false
FF - user.js: extensions.claro.admin - false
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
AddRemove-Microsoft Interactive Training - c:\windows\IsUn0407.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-11-19 19:04
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
  Cpqset = c:\programme\Hewlett-Packard\Default Settings\cpqset.exe??@?????????????L?@?????8_??????`?@?????L?@
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, hxxp://www.gmer.net
Windows 5.1.2600
.
CreateFile("\\.\PHYSICALDRIVE0"): Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird.
device: opened successfully
user: error reading MBR
kernel: MBR read successfully
user != kernel MBR !!!
copy of MBR has been found in sector 1 !
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil32_11_4_402_287_ActiveX.exe,-101"
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation]
"Enabled"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil32_11_4_402_287_ActiveX.exe"
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}]
@Denied: (A 2) (Everyone)
@="IFlashBroker5"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
Zeit der Fertigstellung: 2012-11-19  19:06:19
ComboFix-quarantined-files.txt  2012-11-19 18:06
.
Vor Suchlauf: 16 Verzeichnis(se), 20.513.832.960 Bytes frei
Nach Suchlauf: 20 Verzeichnis(se), 22.452.420.608 Bytes frei
.
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Windows XP Media Center Edition" /noexecute=optin /fastdetect
.
- - End Of File - - 1B437C907063BDF4B5FBC0624F117B90

lg

cosinus 19.11.2012 20:04

Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html

Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehlalarm!

Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet,
Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.

Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition ( meistens Laufwerk C: ) nach, da speichert der TDSS-Killer seine Logs.

Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!

http://saved.im/mtg4nzy0ywy5/settings_2012-09-04.png

Killerbee87 19.11.2012 20:22

anbei das TDSS log

Code:

20:17:22.0025 3784  TDSS rootkit removing tool 2.8.15.0 Oct 31 2012 21:47:35
20:17:24.0025 3784  ============================================================
20:17:24.0025 3784  Current date / time: 2012/11/19 20:17:24.0025
20:17:24.0025 3784  SystemInfo:
20:17:24.0025 3784 
20:17:24.0025 3784  OS Version: 5.1.2600 ServicePack: 3.0
20:17:24.0025 3784  Product type: Workstation
20:17:24.0025 3784  ComputerName: PC308434332191
20:17:24.0025 3784  UserName: Katie
20:17:24.0025 3784  Windows directory: C:\WINDOWS
20:17:24.0025 3784  System windows directory: C:\WINDOWS
20:17:24.0025 3784  Processor architecture: Intel x86
20:17:24.0025 3784  Number of processors: 2
20:17:24.0025 3784  Page size: 0x1000
20:17:24.0025 3784  Boot type: Normal boot
20:17:24.0025 3784  ============================================================
20:17:26.0885 3784  Drive \Device\Harddisk0\DR0 - Size: 0x174A446000 (93.16 Gb), SectorSize: 0x200, Cylinders: 0x2F81, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'K0', Flags 0x00000050
20:17:26.0885 3784  ============================================================
20:17:26.0885 3784  \Device\Harddisk0\DR0:
20:17:26.0916 3784  MBR partitions:
20:17:26.0916 3784  \Device\Harddisk0\DR0\Partition1: MBR, Type 0x7, StartLBA 0x3F, BlocksNum 0xA7BB585
20:17:26.0916 3784  \Device\Harddisk0\DR0\Partition2: MBR, Type 0xC, StartLBA 0xA7BF485, BlocksNum 0x108FCF9
20:17:26.0916 3784  ============================================================
20:17:26.0994 3784  C: <-> \Device\Harddisk0\DR0\Partition1
20:17:27.0010 3784  D: <-> \Device\Harddisk0\DR0\Partition2
20:17:27.0010 3784  ============================================================
20:17:27.0010 3784  Initialize success
20:17:27.0010 3784  ============================================================
20:18:00.0024 1000  ============================================================
20:18:00.0024 1000  Scan started
20:18:00.0024 1000  Mode: Manual; SigCheck; TDLFS;
20:18:00.0024 1000  ============================================================
20:18:00.0165 1000  ================ Scan system memory ========================
20:18:00.0165 1000  System memory - ok
20:18:00.0165 1000  ================ Scan services =============================
20:18:00.0478 1000  [ D2142FEE659D97B2B05820F21594BFE2 ] 5U870CAP_VID_1262&PID_25FD C:\WINDOWS\system32\Drivers\5U870CAP.sys
20:18:01.0056 1000  5U870CAP_VID_1262&PID_25FD - ok
20:18:01.0071 1000  Abiosdsk - ok
20:18:01.0103 1000  [ 6ABB91494FE6C59089B9336452AB2EA3 ] abp480n5        C:\WINDOWS\system32\DRIVERS\ABP480N5.SYS
20:18:01.0728 1000  abp480n5 - ok
20:18:01.0806 1000  [ AC407F1A62C3A300B4F2B5A9F1D55B2C ] ACPI            C:\WINDOWS\system32\DRIVERS\ACPI.sys
20:18:02.0040 1000  ACPI - ok
20:18:02.0056 1000  [ 9E1CA3160DAFB159CA14F83B1E317F75 ] ACPIEC          C:\WINDOWS\system32\DRIVERS\ACPIEC.sys
20:18:02.0243 1000  ACPIEC - ok
20:18:02.0415 1000  [ 746742588C07DB53731143229E2EE450 ] AddFiltr        C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\AddFiltr.exe
20:18:02.0431 1000  AddFiltr ( UnsignedFile.Multi.Generic ) - warning
20:18:02.0431 1000  AddFiltr - detected UnsignedFile.Multi.Generic (1)
20:18:02.0556 1000  [ 44C00A385CA9DBC1D5CF3781F8C26AEA ] AdobeFlashPlayerUpdateSvc C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe
20:18:02.0587 1000  AdobeFlashPlayerUpdateSvc - ok
20:18:02.0602 1000  [ 9A11864873DA202C996558B2106B0BBC ] adpu160m        C:\WINDOWS\system32\DRIVERS\adpu160m.sys
20:18:02.0727 1000  adpu160m - ok
20:18:02.0759 1000  [ 8BED39E3C35D6A489438B8141717A557 ] aec            C:\WINDOWS\system32\drivers\aec.sys
20:18:02.0946 1000  aec - ok
20:18:02.0993 1000  [ 1E44BC1E83D8FD2305F8D452DB109CF9 ] AFD            C:\WINDOWS\System32\drivers\afd.sys
20:18:03.0040 1000  AFD - ok
20:18:03.0071 1000  [ 08FD04AA961BDC77FB983F328334E3D7 ] agp440          C:\WINDOWS\system32\DRIVERS\agp440.sys
20:18:03.0212 1000  agp440 - ok
20:18:03.0243 1000  [ 03A7E0922ACFE1B07D5DB2EEB0773063 ] agpCPQ          C:\WINDOWS\system32\DRIVERS\agpCPQ.sys
20:18:03.0368 1000  agpCPQ - ok
20:18:03.0415 1000  [ C23EA9B5F46C7F7910DB3EAB648FF013 ] Aha154x        C:\WINDOWS\system32\DRIVERS\aha154x.sys
20:18:03.0509 1000  Aha154x - ok
20:18:03.0524 1000  [ 19DD0FB48B0C18892F70E2E7D61A1529 ] aic78u2        C:\WINDOWS\system32\DRIVERS\aic78u2.sys
20:18:03.0665 1000  aic78u2 - ok
20:18:03.0696 1000  [ B7FE594A7468AA0132DEB03FB8E34326 ] aic78xx        C:\WINDOWS\system32\DRIVERS\aic78xx.sys
20:18:03.0837 1000  aic78xx - ok
20:18:03.0868 1000  [ 738D80CC01D7BC7584BE917B7F544394 ] Alerter        C:\WINDOWS\system32\alrsvc.dll
20:18:04.0009 1000  Alerter - ok
20:18:04.0024 1000  [ 190CD73D4984F94D823F9444980513E5 ] ALG            C:\WINDOWS\System32\alg.exe
20:18:04.0196 1000  ALG - ok
20:18:04.0212 1000  [ 1140AB9938809700B46BB88E46D72A96 ] AliIde          C:\WINDOWS\system32\DRIVERS\aliide.sys
20:18:04.0321 1000  AliIde - ok
20:18:04.0352 1000  [ CB08AED0DE2DD889A8A820CD8082D83C ] alim1541        C:\WINDOWS\system32\DRIVERS\alim1541.sys
20:18:04.0462 1000  alim1541 - ok
20:18:04.0477 1000  [ 95B4FB835E28AA1336CEEB07FD5B9398 ] amdagp          C:\WINDOWS\system32\DRIVERS\amdagp.sys
20:18:04.0618 1000  amdagp - ok
20:18:04.0649 1000  [ 79F5ADD8D24BD6893F2903A3E2F3FAD6 ] amsint          C:\WINDOWS\system32\DRIVERS\amsint.sys
20:18:04.0743 1000  amsint - ok
20:18:04.0790 1000  [ D45960BE52C3C610D361977057F98C54 ] AppMgmt        C:\WINDOWS\System32\appmgmts.dll
20:18:04.0931 1000  AppMgmt - ok
20:18:04.0962 1000  [ B5B8A80875C1DEDEDA8B02765642C32F ] Arp1394        C:\WINDOWS\system32\DRIVERS\arp1394.sys
20:18:05.0087 1000  Arp1394 - ok
20:18:05.0118 1000  [ 62D318E9A0C8FC9B780008E724283707 ] asc            C:\WINDOWS\system32\DRIVERS\asc.sys
20:18:05.0274 1000  asc - ok
20:18:05.0306 1000  [ 69EB0CC7714B32896CCBFD5EDCBEA447 ] asc3350p        C:\WINDOWS\system32\DRIVERS\asc3350p.sys
20:18:05.0399 1000  asc3350p - ok
20:18:05.0431 1000  [ 5D8DE112AA0254B907861E9E9C31D597 ] asc3550        C:\WINDOWS\system32\DRIVERS\asc3550.sys
20:18:05.0571 1000  asc3550 - ok
20:18:05.0727 1000  [ E1A1206A4FB19B675E947B29CCD25FBA ] aspnet_state    C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\aspnet_state.exe
20:18:05.0743 1000  aspnet_state ( UnsignedFile.Multi.Generic ) - warning
20:18:05.0743 1000  aspnet_state - detected UnsignedFile.Multi.Generic (1)
20:18:05.0774 1000  [ B153AFFAC761E7F5FCFA822B9C4E97BC ] AsyncMac        C:\WINDOWS\system32\DRIVERS\asyncmac.sys
20:18:05.0915 1000  AsyncMac - ok
20:18:05.0946 1000  [ 9F3A2F5AA6875C72BF062C712CFA2674 ] atapi          C:\WINDOWS\system32\DRIVERS\atapi.sys
20:18:06.0087 1000  atapi - ok
20:18:06.0087 1000  Atdisk - ok
20:18:06.0134 1000  [ 9916C1225104BA14794209CFA8012159 ] Atmarpc        C:\WINDOWS\system32\DRIVERS\atmarpc.sys
20:18:06.0259 1000  Atmarpc - ok
20:18:06.0321 1000  [ 58ED0D5452DF7BE732193E7999C6B9A4 ] AudioSrv        C:\WINDOWS\System32\audiosrv.dll
20:18:06.0446 1000  AudioSrv - ok
20:18:06.0493 1000  [ D9F724AA26C010A217C97606B160ED68 ] audstub        C:\WINDOWS\system32\DRIVERS\audstub.sys
20:18:06.0618 1000  audstub - ok
20:18:06.0681 1000  AVP - ok
20:18:06.0696 1000  [ DA1F27D85E0D1525F6621372E7B685E9 ] Beep            C:\WINDOWS\system32\drivers\Beep.sys
20:18:06.0837 1000  Beep - ok
20:18:06.0915 1000  [ D6F603772A789BB3228F310D650B8BD1 ] BITS            C:\WINDOWS\system32\qmgr.dll
20:18:07.0102 1000  BITS - ok
20:18:07.0180 1000  [ B71549F23736ADF83A571061C47777FD ] Browser        C:\WINDOWS\System32\browser.dll
20:18:07.0243 1000  Browser - ok
20:18:07.0274 1000  [ 4272BAB9291D26DA5AC913BC79C3CE85 ] BTWUSB          C:\WINDOWS\system32\Drivers\btwusb.sys
20:18:07.0274 1000  BTWUSB ( UnsignedFile.Multi.Generic ) - warning
20:18:07.0274 1000  BTWUSB - detected UnsignedFile.Multi.Generic (1)
20:18:07.0399 1000  catchme - ok
20:18:07.0399 1000  [ 90A673FC8E12A79AFBED2576F6A7AAF9 ] cbidf          C:\WINDOWS\system32\DRIVERS\cbidf2k.sys
20:18:07.0524 1000  cbidf - ok
20:18:07.0524 1000  [ 90A673FC8E12A79AFBED2576F6A7AAF9 ] cbidf2k        C:\WINDOWS\system32\drivers\cbidf2k.sys
20:18:07.0634 1000  cbidf2k - ok
20:18:07.0680 1000  [ 0BE5AEF125BE881C4F854C554F2B025C ] CCDECODE        C:\WINDOWS\system32\DRIVERS\CCDECODE.sys
20:18:07.0837 1000  CCDECODE - ok
20:18:07.0868 1000  [ F3EC03299634490E97BBCE94CD2954C7 ] cd20xrnt        C:\WINDOWS\system32\DRIVERS\cd20xrnt.sys
20:18:07.0962 1000  cd20xrnt - ok
20:18:08.0009 1000  [ C1B486A7658353D33A10CC15211A873B ] Cdaudio        C:\WINDOWS\system32\drivers\Cdaudio.sys
20:18:08.0165 1000  Cdaudio - ok
20:18:08.0180 1000  [ C885B02847F5D2FD45A24E219ED93B32 ] Cdfs            C:\WINDOWS\system32\drivers\Cdfs.sys
20:18:08.0321 1000  Cdfs - ok
20:18:08.0337 1000  [ 1F4260CC5B42272D71F79E570A27A4FE ] Cdrom          C:\WINDOWS\system32\DRIVERS\cdrom.sys
20:18:08.0462 1000  Cdrom - ok
20:18:08.0462 1000  Changer - ok
20:18:08.0509 1000  [ 28E3040D1F1CA2008CD6B29DFEBC9A5E ] CiSvc          C:\WINDOWS\system32\cisvc.exe
20:18:08.0634 1000  CiSvc - ok
20:18:08.0665 1000  [ 778A30ED3C134EB7E406AFC407E9997D ] ClipSrv        C:\WINDOWS\system32\clipsrv.exe
20:18:08.0790 1000  ClipSrv - ok
20:18:08.0805 1000  [ 0F6C187D38D98F8DF904589A5F94D411 ] CmBatt          C:\WINDOWS\system32\DRIVERS\CmBatt.sys
20:18:08.0930 1000  CmBatt - ok
20:18:08.0962 1000  [ C687F81290303D90099B027A6474F99F ] CmdIde          C:\WINDOWS\system32\DRIVERS\cmdide.sys
20:18:09.0087 1000  CmdIde - ok
20:18:09.0102 1000  [ 6E4C9F21F0FAE8940661144F41B13203 ] Compbatt        C:\WINDOWS\system32\DRIVERS\compbatt.sys
20:18:09.0243 1000  Compbatt - ok
20:18:09.0243 1000  COMSysApp - ok
20:18:09.0274 1000  [ 3EE529119EED34CD212A215E8C40D4B6 ] Cpqarray        C:\WINDOWS\system32\DRIVERS\cpqarray.sys
20:18:09.0415 1000  Cpqarray - ok
20:18:09.0430 1000  [ 611F824E5C703A5A899F84C5F1699E4D ] CryptSvc        C:\WINDOWS\System32\cryptsvc.dll
20:18:09.0540 1000  CryptSvc - ok
20:18:09.0587 1000  [ 5CBF20674BE8364FEBB6A13451A42F0A ] CSCrySec        C:\WINDOWS\system32\DRIVERS\CSCrySec.sys
20:18:09.0634 1000  CSCrySec - ok
20:18:09.0759 1000  [ 6E5B42219F1FE4A3D087D9D501E343D5 ] CSObjectsSrv    C:\Programme\Gemeinsame Dateien\InfoWatch\CryptoStorage\ProtectedObjectsSrv.exe
20:18:09.0821 1000  CSObjectsSrv - ok
20:18:09.0852 1000  [ 2C3F213EDDD231099FB779A45D7680E0 ] CSVirtualDiskDrv C:\WINDOWS\system32\DRIVERS\CSVirtualDiskDrv.sys
20:18:09.0868 1000  CSVirtualDiskDrv - ok
20:18:09.0915 1000  [ E550E7418984B65A78299D248F0A7F36 ] dac2w2k        C:\WINDOWS\system32\DRIVERS\dac2w2k.sys
20:18:10.0055 1000  dac2w2k - ok
20:18:10.0071 1000  [ 683789CAA3864EB46125AE86FF677D34 ] dac960nt        C:\WINDOWS\system32\DRIVERS\dac960nt.sys
20:18:10.0274 1000  dac960nt - ok
20:18:10.0352 1000  [ 3127AFBF2C1ED0AB14A1BBB7AAECB85B ] DcomLaunch      C:\WINDOWS\system32\rpcss.dll
20:18:10.0462 1000  DcomLaunch - ok
20:18:10.0509 1000  [ C29A1C9B75BA38FA37F8C44405DEC360 ] Dhcp            C:\WINDOWS\System32\dhcpcsvc.dll
20:18:10.0618 1000  Dhcp - ok
20:18:10.0680 1000  [ 044452051F3E02E7963599FC8F4F3E25 ] Disk            C:\WINDOWS\system32\DRIVERS\disk.sys
20:18:10.0790 1000  Disk - ok
20:18:10.0790 1000  dmadmin - ok
20:18:10.0837 1000  [ 0DCFC8395A99FECBB1EF771CEC7FE4EA ] dmboot          C:\WINDOWS\system32\drivers\dmboot.sys
20:18:11.0024 1000  dmboot - ok
20:18:11.0040 1000  [ 53720AB12B48719D00E327DA470A619A ] dmio            C:\WINDOWS\system32\drivers\dmio.sys
20:18:11.0165 1000  dmio - ok
20:18:11.0180 1000  [ E9317282A63CA4D188C0DF5E09C6AC5F ] dmload          C:\WINDOWS\system32\drivers\dmload.sys
20:18:11.0321 1000  dmload - ok
20:18:11.0384 1000  [ 25C83FFBBA13B554EB6D59A9B2E2EE78 ] dmserver        C:\WINDOWS\System32\dmserver.dll
20:18:11.0509 1000  dmserver - ok
20:18:11.0524 1000  [ 8A208DFCF89792A484E76C40E5F50B45 ] DMusic          C:\WINDOWS\system32\drivers\DMusic.sys
20:18:11.0649 1000  DMusic - ok
20:18:11.0712 1000  [ 407F3227AC618FD1CA54B335B083DE07 ] Dnscache        C:\WINDOWS\System32\dnsrslvr.dll
20:18:11.0759 1000  Dnscache - ok
20:18:11.0805 1000  [ 676E36C4FF5BCEA1900F44182B9723E6 ] Dot3svc        C:\WINDOWS\System32\dot3svc.dll
20:18:11.0930 1000  Dot3svc - ok
20:18:11.0962 1000  [ 40F3B93B4E5B0126F2F5C0A7A5E22660 ] dpti2o          C:\WINDOWS\system32\DRIVERS\dpti2o.sys
20:18:12.0102 1000  dpti2o - ok
20:18:12.0149 1000  [ 8F5FCFF8E8848AFAC920905FBD9D33C8 ] drmkaud        C:\WINDOWS\system32\drivers\drmkaud.sys
20:18:12.0258 1000  drmkaud - ok
20:18:12.0321 1000  [ F239EC59B4A30266A4A7B081A5DEE0FC ] e1express      C:\WINDOWS\system32\DRIVERS\e1e5132.sys
20:18:12.0368 1000  e1express - ok
20:18:12.0383 1000  [ B5CB3084046146FD2587D8C9B219FEB4 ] eabfiltr        C:\WINDOWS\system32\DRIVERS\eabfiltr.sys
20:18:12.0430 1000  eabfiltr - ok
20:18:12.0462 1000  [ 231F4547AE1E4B3E60ECA66C3A96D218 ] eabusb          C:\WINDOWS\system32\DRIVERS\eabusb.sys
20:18:12.0508 1000  eabusb - ok
20:18:12.0524 1000  [ 4E4F2FDDAB0A0736D7671134DCCE91FB ] EapHost        C:\WINDOWS\System32\eapsvc.dll
20:18:12.0665 1000  EapHost - ok
20:18:12.0758 1000  [ D039A0C347632622934906BD59A4E1EA ] ehRecvr        C:\WINDOWS\eHome\ehRecvr.exe
20:18:12.0790 1000  ehRecvr - ok
20:18:12.0821 1000  [ E774BF24A6CB798DCE67AD1C8E917152 ] ehSched        C:\WINDOWS\eHome\ehSched.exe
20:18:12.0868 1000  ehSched - ok
20:18:12.0915 1000  [ 877C18558D70587AA7823A1A308AC96B ] ERSvc          C:\WINDOWS\System32\ersvc.dll
20:18:13.0024 1000  ERSvc - ok
20:18:13.0087 1000  [ A3EDBE9053889FB24AB22492472B39DC ] Eventlog        C:\WINDOWS\system32\services.exe
20:18:13.0133 1000  Eventlog - ok
20:18:13.0180 1000  [ AF4F6B5739D18CA7972AB53E091CBC74 ] EventSystem    C:\WINDOWS\system32\es.dll
20:18:13.0227 1000  EventSystem - ok
20:18:13.0290 1000  [ 38D332A6D56AF32635675F132548343E ] Fastfat        C:\WINDOWS\system32\drivers\Fastfat.sys
20:18:13.0415 1000  Fastfat - ok
20:18:13.0462 1000  [ 2DB7D303C36DDD055215052F118E8E75 ] FastUserSwitchingCompatibility C:\WINDOWS\System32\shsvcs.dll
20:18:13.0508 1000  FastUserSwitchingCompatibility - ok
20:18:13.0540 1000  [ 92CDD60B6730B9F50F6A1A0C1F8CDC81 ] Fdc            C:\WINDOWS\system32\drivers\Fdc.sys
20:18:13.0649 1000  Fdc - ok
20:18:13.0680 1000  [ B0678A548587C5F1967B0D70BACAD6C1 ] Fips            C:\WINDOWS\system32\drivers\Fips.sys
20:18:13.0805 1000  Fips - ok
20:18:13.0805 1000  [ 9D27E7B80BFCDF1CDD9B555862D5E7F0 ] Flpydisk        C:\WINDOWS\system32\drivers\Flpydisk.sys
20:18:13.0946 1000  Flpydisk - ok
20:18:13.0977 1000  [ B2CF4B0786F8212CB92ED2B50C6DB6B0 ] FltMgr          C:\WINDOWS\system32\drivers\fltmgr.sys
20:18:14.0102 1000  FltMgr - ok
20:18:14.0149 1000  [ 3E1E2BD4F39B0E2B7DC4F4D2BCC2779A ] Fs_Rec          C:\WINDOWS\system32\drivers\Fs_Rec.sys
20:18:14.0290 1000  Fs_Rec - ok
20:18:14.0290 1000  [ 8F1955CE42E1484714B542F341647778 ] Ftdisk          C:\WINDOWS\system32\DRIVERS\ftdisk.sys
20:18:14.0415 1000  Ftdisk - ok
20:18:14.0415 1000  [ 0A02C63C8B144BD8C86B103DEE7C86A2 ] Gpc            C:\WINDOWS\system32\DRIVERS\msgpc.sys
20:18:14.0524 1000  Gpc - ok
20:18:14.0587 1000  [ 4D4D97671C63C3AF869B3518E6054204 ] HBtnKey        C:\WINDOWS\system32\DRIVERS\cpqbttn.sys
20:18:14.0618 1000  HBtnKey - ok
20:18:14.0649 1000  [ 2A6E9A118DA2DD0439551A7EB3A8F65E ] HdAudAddService C:\WINDOWS\system32\drivers\CHDAud.sys
20:18:14.0743 1000  HdAudAddService - ok
20:18:14.0805 1000  [ 573C7D0A32852B48F3058CFD8026F511 ] HDAudBus        C:\WINDOWS\system32\DRIVERS\HDAudBus.sys
20:18:14.0915 1000  HDAudBus - ok
20:18:15.0024 1000  [ CB66BF85BF599BEFD6C6A57C2E20357F ] helpsvc        C:\WINDOWS\PCHealth\HelpCtr\Binaries\pchsvc.dll
20:18:15.0196 1000  helpsvc - ok
20:18:15.0212 1000  HidServ - ok
20:18:15.0274 1000  [ CCF82C5EC8A7326C3066DE870C06DAF1 ] HidUsb          C:\WINDOWS\system32\DRIVERS\hidusb.sys
20:18:15.0383 1000  HidUsb - ok
20:18:15.0430 1000  [ ED29F14101523A6E0E808107405D452C ] hkmsvc          C:\WINDOWS\System32\kmsvc.dll
20:18:15.0540 1000  hkmsvc - ok
20:18:15.0571 1000  [ B028377DEA0546A5FCFBA928A8AEFAE0 ] hpn            C:\WINDOWS\system32\DRIVERS\hpn.sys
20:18:15.0680 1000  hpn - ok
20:18:15.0758 1000  [ 04C1DCBB226C6AE647B794833CE3CEB6 ] hpqwmiex        C:\Programme\Hewlett-Packard\Shared\hpqwmiex.exe
20:18:15.0790 1000  hpqwmiex ( UnsignedFile.Multi.Generic ) - warning
20:18:15.0790 1000  hpqwmiex - detected UnsignedFile.Multi.Generic (1)
20:18:15.0852 1000  [ 448C0FD272FE1B80046F4767DB21EB8D ] HSFHWAZL        C:\WINDOWS\system32\DRIVERS\HSFHWAZL.sys
20:18:15.0868 1000  HSFHWAZL - ok
20:18:15.0946 1000  [ 2715A27DE9C17BDBAF6D6C79989A7B12 ] HSF_DPV        C:\WINDOWS\system32\DRIVERS\HSF_DPV.sys
20:18:16.0055 1000  HSF_DPV - ok
20:18:16.0118 1000  [ F80A415EF82CD06FFAF0D971528EAD38 ] HTTP            C:\WINDOWS\system32\Drivers\HTTP.sys
20:18:16.0180 1000  HTTP - ok
20:18:16.0212 1000  [ 9E4ADB854CEBCFB81A4B36718FEECD16 ] HTTPFilter      C:\WINDOWS\System32\w3ssl.dll
20:18:16.0415 1000  HTTPFilter - ok
20:18:16.0415 1000  hwdatacard - ok
20:18:16.0446 1000  [ 9368670BD426EBEA5E8B18A62416EC28 ] i2omgmt        C:\WINDOWS\system32\drivers\i2omgmt.sys
20:18:16.0571 1000  i2omgmt - ok
20:18:16.0587 1000  [ F10863BF1CCC290BABD1A09188AE49E0 ] i2omp          C:\WINDOWS\system32\DRIVERS\i2omp.sys
20:18:16.0727 1000  i2omp - ok
20:18:16.0774 1000  [ E283B97CFBEB86C1D86BAED5F7846A92 ] i8042prt        C:\WINDOWS\system32\DRIVERS\i8042prt.sys
20:18:16.0899 1000  i8042prt - ok
20:18:16.0977 1000  [ 309C4D86D989FB1FCF64BD30DC81C51B ] iaStor          C:\WINDOWS\system32\DRIVERS\iaStor.sys
20:18:17.0055 1000  iaStor - ok
20:18:17.0196 1000  [ 6F95324909B502E2651442C1548AB12F ] IDriverT        c:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
20:18:17.0211 1000  IDriverT ( UnsignedFile.Multi.Generic ) - warning
20:18:17.0211 1000  IDriverT - detected UnsignedFile.Multi.Generic (1)
20:18:17.0227 1000  [ 083A052659F5310DD8B6A6CB05EDCF8E ] Imapi          C:\WINDOWS\system32\DRIVERS\imapi.sys
20:18:17.0336 1000  Imapi - ok
20:18:17.0368 1000  [ D4B413AA210C21E46AEDD2BA5B68D38E ] ImapiService    C:\WINDOWS\system32\imapi.exe
20:18:17.0477 1000  ImapiService - ok
20:18:17.0508 1000  [ 4A40E045FAEE58631FD8D91AFC620719 ] ini910u        C:\WINDOWS\system32\DRIVERS\ini910u.sys
20:18:17.0633 1000  ini910u - ok
20:18:17.0665 1000  [ 69C4E3C9E67A1F103B94E14FDD5F3213 ] IntelIde        C:\WINDOWS\system32\DRIVERS\intelide.sys
20:18:17.0821 1000  IntelIde - ok
20:18:17.0868 1000  [ 4C7D2750158ED6E7AD642D97BFFAE351 ] intelppm        C:\WINDOWS\system32\DRIVERS\intelppm.sys
20:18:17.0993 1000  intelppm - ok
20:18:18.0024 1000  [ 3BB22519A194418D5FEC05D800A19AD0 ] Ip6Fw          C:\WINDOWS\system32\drivers\ip6fw.sys
20:18:18.0165 1000  Ip6Fw - ok
20:18:18.0211 1000  [ 731F22BA402EE4B62748ADAF6363C182 ] IpFilterDriver  C:\WINDOWS\system32\DRIVERS\ipfltdrv.sys
20:18:18.0352 1000  IpFilterDriver - ok
20:18:18.0368 1000  [ B87AB476DCF76E72010632B5550955F5 ] IpInIp          C:\WINDOWS\system32\DRIVERS\ipinip.sys
20:18:18.0477 1000  IpInIp - ok
20:18:18.0524 1000  [ CC748EA12C6EFFDE940EE98098BF96BB ] IpNat          C:\WINDOWS\system32\DRIVERS\ipnat.sys
20:18:18.0649 1000  IpNat - ok
20:18:18.0680 1000  [ 23C74D75E36E7158768DD63D92789A91 ] IPSec          C:\WINDOWS\system32\DRIVERS\ipsec.sys
20:18:18.0805 1000  IPSec - ok
20:18:18.0821 1000  [ C93C9FF7B04D772627A3646D89F7BF89 ] IRENUM          C:\WINDOWS\system32\DRIVERS\irenum.sys
20:18:18.0946 1000  IRENUM - ok
20:18:18.0961 1000  [ 6DFB88F64135C525433E87648BDA30DE ] isapnp          C:\WINDOWS\system32\DRIVERS\isapnp.sys
20:18:19.0086 1000  isapnp - ok
20:18:19.0196 1000  [ 691B9B7C0CC1653732717D292D6B305D ] JavaQuickStarterService C:\Programme\Java\jre6\bin\jqs.exe
20:18:19.0211 1000  JavaQuickStarterService - ok
20:18:19.0227 1000  [ 1704D8C4C8807B889E43C649B478A452 ] Kbdclass        C:\WINDOWS\system32\DRIVERS\kbdclass.sys
20:18:19.0352 1000  Kbdclass - ok
20:18:19.0352 1000  [ B6D6C117D771C98130497265F26D1882 ] kbdhid          C:\WINDOWS\system32\DRIVERS\kbdhid.sys
20:18:19.0477 1000  kbdhid - ok
20:18:19.0508 1000  [ F992818A90C8D79092EE72328968B141 ] KL1            C:\WINDOWS\system32\DRIVERS\kl1.sys
20:18:19.0540 1000  KL1 - ok
20:18:19.0540 1000  [ 7AAD8F20AF01797F0A3C61AB727214E1 ] kl2            C:\WINDOWS\system32\DRIVERS\kl2.sys
20:18:19.0555 1000  kl2 - ok
20:18:19.0618 1000  [ 47F6C0C75528CCD5104C6DDA23314367 ] KLIF            C:\WINDOWS\system32\DRIVERS\klif.sys
20:18:19.0665 1000  KLIF - ok
20:18:19.0711 1000  [ 96A7EC308A93DA26DFE481308BAAC2A2 ] klim5          C:\WINDOWS\system32\DRIVERS\klim5.sys
20:18:19.0727 1000  klim5 - ok
20:18:19.0758 1000  [ 3959530F69E19DA56F1F24F2C89F1E2C ] klmouflt        C:\WINDOWS\system32\DRIVERS\klmouflt.sys
20:18:19.0774 1000  klmouflt - ok
20:18:19.0821 1000  [ 692BCF44383D056AED41B045A323D378 ] kmixer          C:\WINDOWS\system32\drivers\kmixer.sys
20:18:19.0946 1000  kmixer - ok
20:18:20.0008 1000  [ B467646C54CC746128904E1654C750C1 ] KSecDD          C:\WINDOWS\system32\drivers\KSecDD.sys
20:18:20.0086 1000  KSecDD - ok
20:18:20.0133 1000  [ 2BBDCB79900990F0716DFCB714E72DE7 ] lanmanserver    C:\WINDOWS\System32\srvsvc.dll
20:18:20.0196 1000  lanmanserver - ok
20:18:20.0258 1000  [ 1869B14B06B44B44AF70548E1EA3303F ] lanmanworkstation C:\WINDOWS\System32\wkssvc.dll
20:18:20.0352 1000  lanmanworkstation - ok
20:18:20.0368 1000  lbrtfdc - ok
20:18:20.0461 1000  [ 86E8BCAA91FC2ACFACD99CF2BF9F1F47 ] LightScribeService C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
20:18:20.0493 1000  LightScribeService ( UnsignedFile.Multi.Generic ) - warning
20:18:20.0493 1000  LightScribeService - detected UnsignedFile.Multi.Generic (1)
20:18:20.0555 1000  [ 636714B7D43C8D0C80449123FD266920 ] LmHosts        C:\WINDOWS\System32\lmhsvc.dll
20:18:20.0743 1000  LmHosts - ok
20:18:20.0774 1000  [ 500D089CE760D83DA2B6CBA681AA9949 ] MBAMProtector  C:\WINDOWS\system32\drivers\mbam.sys
20:18:20.0790 1000  MBAMProtector - ok
20:18:20.0868 1000  [ 85B16A92B117A5A800032ECD904B86DB ] MBAMScheduler  C:\Programme\Malwarebytes' Anti-Malware\mbamscheduler.exe
20:18:20.0899 1000  MBAMScheduler - ok
20:18:20.0977 1000  [ 20E2469DB709FC675E655CEAA11BE312 ] MBAMService    C:\Programme\Malwarebytes' Anti-Malware\mbamservice.exe
20:18:21.0040 1000  MBAMService - ok
20:18:21.0086 1000  [ 52404CC76E9D53843BDF97564BB16BED ] McrdSvc        C:\WINDOWS\ehome\mcrdsvc.exe
20:18:21.0118 1000  McrdSvc - ok
20:18:21.0165 1000  [ 74F4372AF97A587ECEC527EC34955712 ] mdmxsdk        C:\WINDOWS\system32\DRIVERS\mdmxsdk.sys
20:18:21.0180 1000  mdmxsdk - ok
20:18:21.0227 1000  [ B7550A7107281D170CE85524B1488C98 ] Messenger      C:\WINDOWS\System32\msgsvc.dll
20:18:21.0368 1000  Messenger - ok
20:18:21.0415 1000  [ DED60230E3019C508769EC3C15BCDA44 ] MHN            C:\WINDOWS\System32\mhn.dll
20:18:21.0446 1000  MHN ( UnsignedFile.Multi.Generic ) - warning
20:18:21.0446 1000  MHN - detected UnsignedFile.Multi.Generic (1)
20:18:21.0477 1000  [ 7F2F1D2815A6449D346FCCCBC569FBD6 ] MHNDRV          C:\WINDOWS\system32\DRIVERS\mhndrv.sys
20:18:21.0508 1000  MHNDRV ( UnsignedFile.Multi.Generic ) - warning
20:18:21.0508 1000  MHNDRV - detected UnsignedFile.Multi.Generic (1)
20:18:21.0664 1000  [ 123271BD5237AB991DC5C21FDF8835EB ] Microsoft Office Groove Audit Service C:\Programme\Microsoft Office\Office12\GrooveAuditService.exe
20:18:21.0696 1000  Microsoft Office Groove Audit Service - ok
20:18:21.0727 1000  [ 4AE068242760A1FB6E1A44BF4E16AFA6 ] mnmdd          C:\WINDOWS\system32\drivers\mnmdd.sys
20:18:21.0914 1000  mnmdd - ok
20:18:21.0961 1000  [ C2F1D365FD96791B037EE504868065D3 ] mnmsrvc        C:\WINDOWS\system32\mnmsrvc.exe
20:18:22.0071 1000  mnmsrvc - ok
20:18:22.0118 1000  [ 6FB74EBD4EC57A6F1781DE3852CC3362 ] Modem          C:\WINDOWS\system32\drivers\Modem.sys
20:18:22.0243 1000  Modem - ok
20:18:22.0258 1000  [ B24CE8005DEAB254C0251E15CB71D802 ] Mouclass        C:\WINDOWS\system32\DRIVERS\mouclass.sys
20:18:22.0368 1000  Mouclass - ok
20:18:22.0414 1000  [ 66A6F73C74E1791464160A7065CE711A ] mouhid          C:\WINDOWS\system32\DRIVERS\mouhid.sys
20:18:22.0539 1000  mouhid - ok
20:18:22.0571 1000  [ A80B9A0BAD1B73637DBCBBA7DF72D3FD ] MountMgr        C:\WINDOWS\system32\drivers\MountMgr.sys
20:18:22.0727 1000  MountMgr - ok
20:18:22.0789 1000  [ 8BE15F71DE6FF33FC56DCDE7B2B9EFE8 ] MozillaMaintenance C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe
20:18:22.0836 1000  MozillaMaintenance - ok
20:18:22.0883 1000  [ 70C14F5CCA5CF73F8A645C73A01D8726 ] MQAC            C:\WINDOWS\system32\drivers\mqac.sys
20:18:22.0993 1000  MQAC - ok
20:18:23.0039 1000  [ 3F4BB95E5A44F3BE34824E8E7CAF0737 ] mraid35x        C:\WINDOWS\system32\DRIVERS\mraid35x.sys
20:18:23.0196 1000  mraid35x - ok
20:18:23.0196 1000  [ 11D42BB6206F33FBB3BA0288D3EF81BD ] MRxDAV          C:\WINDOWS\system32\DRIVERS\mrxdav.sys
20:18:23.0336 1000  MRxDAV - ok
20:18:23.0414 1000  [ 7D304A5EB4344EBEEAB53A2FE3FFB9F0 ] MRxSmb          C:\WINDOWS\system32\DRIVERS\mrxsmb.sys
20:18:23.0493 1000  MRxSmb - ok
20:18:23.0539 1000  [ 35A031AF38C55F92D28AA03EE9F12CC9 ] MSDTC          C:\WINDOWS\system32\msdtc.exe
20:18:23.0649 1000  MSDTC - ok
20:18:23.0711 1000  [ C941EA2454BA8350021D774DAF0F1027 ] Msfs            C:\WINDOWS\system32\drivers\Msfs.sys
20:18:23.0821 1000  Msfs - ok
20:18:23.0836 1000  MSIServer - ok
20:18:23.0852 1000  [ D1575E71568F4D9E14CA56B7B0453BF1 ] MSKSSRV        C:\WINDOWS\system32\drivers\MSKSSRV.sys
20:18:23.0977 1000  MSKSSRV - ok
20:18:24.0024 1000  [ 0DCA65CF0B5E016192DFC8D184544FB6 ] MSMQ            C:\WINDOWS\system32\mqsvc.exe
20:18:24.0149 1000  MSMQ - ok
20:18:24.0164 1000  [ 7E68E3D511CF98CCD613DE1253DA4247 ] MSMQTriggers    C:\WINDOWS\system32\mqtgsvc.exe
20:18:24.0289 1000  MSMQTriggers - ok
20:18:24.0321 1000  [ 325BB26842FC7CCC1FCCE2C457317F3E ] MSPCLOCK        C:\WINDOWS\system32\drivers\MSPCLOCK.sys
20:18:24.0430 1000  MSPCLOCK - ok
20:18:24.0493 1000  [ BAD59648BA099DA4A17680B39730CB3D ] MSPQM          C:\WINDOWS\system32\drivers\MSPQM.sys
20:18:24.0618 1000  MSPQM - ok
20:18:24.0649 1000  [ AF5F4F3F14A8EA2C26DE30F7A1E17136 ] mssmbios        C:\WINDOWS\system32\DRIVERS\mssmbios.sys
20:18:24.0758 1000  mssmbios - ok
20:18:24.0774 1000  [ E53736A9E30C45FA9E7B5EAC55056D1D ] MSTEE          C:\WINDOWS\system32\drivers\MSTEE.sys
20:18:24.0899 1000  MSTEE - ok
20:18:24.0930 1000  [ DE6A75F5C270E756C5508D94B6CF68F5 ] Mup            C:\WINDOWS\system32\drivers\Mup.sys
20:18:24.0977 1000  Mup - ok
20:18:25.0008 1000  [ 5B50F1B2A2ED47D560577B221DA734DB ] NABTSFEC        C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys
20:18:25.0133 1000  NABTSFEC - ok
20:18:25.0196 1000  [ 46BB15AE2AC7D025D6D2567B876817BD ] napagent        C:\WINDOWS\System32\qagentrt.dll
20:18:25.0321 1000  napagent - ok
20:18:25.0352 1000  [ 1DF7F42665C94B825322FAE71721130D ] NDIS            C:\WINDOWS\system32\drivers\NDIS.sys
20:18:25.0493 1000  NDIS - ok
20:18:25.0524 1000  [ 7FF1F1FD8609C149AA432F95A8163D97 ] NdisIP          C:\WINDOWS\system32\DRIVERS\NdisIP.sys
20:18:25.0649 1000  NdisIP - ok
20:18:25.0680 1000  [ 0109C4F3850DFBAB279542515386AE22 ] NdisTapi        C:\WINDOWS\system32\DRIVERS\ndistapi.sys
20:18:25.0727 1000  NdisTapi - ok
20:18:25.0774 1000  [ F927A4434C5028758A842943EF1A3849 ] Ndisuio        C:\WINDOWS\system32\DRIVERS\ndisuio.sys
20:18:25.0914 1000  Ndisuio - ok
20:18:25.0946 1000  [ EDC1531A49C80614B2CFDA43CA8659AB ] NdisWan        C:\WINDOWS\system32\DRIVERS\ndiswan.sys
20:18:26.0102 1000  NdisWan - ok
20:18:26.0149 1000  [ 9282BD12DFB069D3889EB3FCC1000A9B ] NDProxy        C:\WINDOWS\system32\drivers\NDProxy.sys
20:18:26.0196 1000  NDProxy - ok
20:18:26.0211 1000  [ 5D81CF9A2F1A3A756B66CF684911CDF0 ] NetBIOS        C:\WINDOWS\system32\DRIVERS\netbios.sys
20:18:26.0352 1000  NetBIOS - ok
20:18:26.0383 1000  [ 74B2B2F5BEA5E9A3DC021D685551BD3D ] NetBT          C:\WINDOWS\system32\DRIVERS\netbt.sys
20:18:26.0524 1000  NetBT - ok
20:18:26.0586 1000  [ 8ACE4251BFFD09CE75679FE940E996CC ] NetDDE          C:\WINDOWS\system32\netdde.exe
20:18:26.0711 1000  NetDDE - ok
20:18:26.0711 1000  [ 8ACE4251BFFD09CE75679FE940E996CC ] NetDDEdsdm      C:\WINDOWS\system32\netdde.exe
20:18:26.0821 1000  NetDDEdsdm - ok
20:18:26.0883 1000  [ AFB8261B56CBA0D86AEB6DF682AF9785 ] Netlogon        C:\WINDOWS\system32\lsass.exe
20:18:26.0992 1000  Netlogon - ok
20:18:27.0024 1000  [ E6D88F1F6745BF00B57E7855A2AB696C ] Netman          C:\WINDOWS\System32\netman.dll
20:18:27.0149 1000  Netman - ok
20:18:27.0274 1000  [ E2F396F71A793A04839DBB6AF304A026 ] NETw3x32        C:\WINDOWS\system32\DRIVERS\NETw3x32.sys
20:18:27.0477 1000  NETw3x32 - ok
20:18:27.0508 1000  [ E9E47CFB2D461FA0FC75B7A74C6383EA ] NIC1394        C:\WINDOWS\system32\DRIVERS\nic1394.sys
20:18:27.0649 1000  NIC1394 - ok
20:18:27.0680 1000  [ F1B67B6B0751AE0E6E964B02821206A3 ] Nla            C:\WINDOWS\System32\mswsock.dll
20:18:27.0727 1000  Nla - ok
20:18:27.0758 1000  [ 3182D64AE053D6FB034F44B6DEF8034A ] Npfs            C:\WINDOWS\system32\drivers\Npfs.sys
20:18:27.0914 1000  Npfs - ok
20:18:27.0961 1000  [ 78A08DD6A8D65E697C18E1DB01C5CDCA ] Ntfs            C:\WINDOWS\system32\drivers\Ntfs.sys
20:18:28.0117 1000  Ntfs - ok
20:18:28.0149 1000  [ AFB8261B56CBA0D86AEB6DF682AF9785 ] NtLmSsp        C:\WINDOWS\system32\lsass.exe
20:18:28.0242 1000  NtLmSsp - ok
20:18:28.0289 1000  [ 56AF4064996FA5BAC9C449B1514B4770 ] NtmsSvc        C:\WINDOWS\system32\ntmssvc.dll
20:18:28.0461 1000  NtmsSvc - ok
20:18:28.0508 1000  [ 73C1E1F395918BC2C6DD67AF7591A3AD ] Null            C:\WINDOWS\system32\drivers\Null.sys
20:18:28.0617 1000  Null - ok
20:18:28.0821 1000  [ 59E5D945934EC2E7EAA22AF81813DABF ] nv              C:\WINDOWS\system32\DRIVERS\nv4_mini.sys
20:18:29.0196 1000  nv - ok
20:18:29.0258 1000  [ 6D88C26BF33D2B8404F01CECBDD47D3A ] NVSvc          C:\WINDOWS\system32\nvsvc32.exe
20:18:29.0289 1000  NVSvc - ok
20:18:29.0321 1000  [ B305F3FAD35083837EF46A0BBCE2FC57 ] NwlnkFlt        C:\WINDOWS\system32\DRIVERS\nwlnkflt.sys
20:18:29.0492 1000  NwlnkFlt - ok
20:18:29.0539 1000  [ C99B3415198D1AAB7227F2C88FD664B9 ] NwlnkFwd        C:\WINDOWS\system32\DRIVERS\nwlnkfwd.sys
20:18:29.0649 1000  NwlnkFwd - ok
20:18:29.0805 1000  [ 785F487A64950F3CB8E9F16253BA3B7B ] odserv          C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\ODSERV.EXE
20:18:29.0852 1000  odserv - ok
20:18:29.0883 1000  [ CA33832DF41AFB202EE7AEB05145922F ] ohci1394        C:\WINDOWS\system32\DRIVERS\ohci1394.sys
20:18:30.0008 1000  ohci1394 - ok
20:18:30.0071 1000  [ 5A432A042DAE460ABE7199B758E8606C ] ose            C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE
20:18:30.0086 1000  ose - ok
20:18:30.0117 1000  [ F84785660305B9B903FB3BCA8BA29837 ] Parport        C:\WINDOWS\system32\drivers\Parport.sys
20:18:30.0289 1000  Parport - ok
20:18:30.0305 1000  [ BEB3BA25197665D82EC7065B724171C6 ] PartMgr        C:\WINDOWS\system32\drivers\PartMgr.sys
20:18:30.0492 1000  PartMgr - ok
20:18:30.0555 1000  [ C2BF987829099A3EAA2CA6A0A90ECB4F ] ParVdm          C:\WINDOWS\system32\drivers\ParVdm.sys
20:18:30.0696 1000  ParVdm - ok
20:18:30.0696 1000  [ 387E8DEDC343AA2D1EFBC30580273ACD ] PCI            C:\WINDOWS\system32\DRIVERS\pci.sys
20:18:30.0836 1000  PCI - ok
20:18:30.0836 1000  PCIDump - ok
20:18:30.0867 1000  [ 59BA86D9A61CBCF4DF8E598C331F5B82 ] PCIIde          C:\WINDOWS\system32\DRIVERS\pciide.sys
20:18:30.0977 1000  PCIIde - ok
20:18:30.0992 1000  [ A2A966B77D61847D61A3051DF87C8C97 ] Pcmcia          C:\WINDOWS\system32\DRIVERS\pcmcia.sys
20:18:31.0102 1000  Pcmcia - ok
20:18:31.0117 1000  PDCOMP - ok
20:18:31.0117 1000  PDFRAME - ok
20:18:31.0117 1000  PDRELI - ok
20:18:31.0133 1000  PDRFRAME - ok
20:18:31.0164 1000  [ 6C14B9C19BA84F73D3A86DBA11133101 ] perc2          C:\WINDOWS\system32\DRIVERS\perc2.sys
20:18:31.0305 1000  perc2 - ok
20:18:31.0336 1000  [ F50F7C27F131AFE7BEBA13E14A3B9416 ] perc2hib        C:\WINDOWS\system32\DRIVERS\perc2hib.sys
20:18:31.0445 1000  perc2hib - ok
20:18:31.0477 1000  [ A3EDBE9053889FB24AB22492472B39DC ] PlugPlay        C:\WINDOWS\system32\services.exe
20:18:31.0508 1000  PlugPlay - ok
20:18:31.0524 1000  [ AFB8261B56CBA0D86AEB6DF682AF9785 ] PolicyAgent    C:\WINDOWS\system32\lsass.exe
20:18:31.0633 1000  PolicyAgent - ok
20:18:31.0664 1000  [ EFEEC01B1D3CF84F16DDD24D9D9D8F99 ] PptpMiniport    C:\WINDOWS\system32\DRIVERS\raspptp.sys
20:18:31.0789 1000  PptpMiniport - ok
20:18:31.0789 1000  [ AFB8261B56CBA0D86AEB6DF682AF9785 ] ProtectedStorage C:\WINDOWS\system32\lsass.exe
20:18:31.0899 1000  ProtectedStorage - ok
20:18:31.0930 1000  [ 09298EC810B07E5D582CB3A3F9255424 ] PSched          C:\WINDOWS\system32\DRIVERS\psched.sys
20:18:32.0055 1000  PSched - ok
20:18:32.0086 1000  [ 80D317BD1C3DBC5D4FE7B1678C60CADD ] Ptilink        C:\WINDOWS\system32\DRIVERS\ptilink.sys
20:18:32.0211 1000  Ptilink - ok
20:18:32.0227 1000  [ 86724469CD077901706854974CD13C3E ] PxHelp20        C:\WINDOWS\system32\Drivers\PxHelp20.sys
20:18:32.0227 1000  PxHelp20 ( UnsignedFile.Multi.Generic ) - warning
20:18:32.0227 1000  PxHelp20 - detected UnsignedFile.Multi.Generic (1)
20:18:32.0258 1000  [ 0A63FB54039EB5662433CABA3B26DBA7 ] ql1080          C:\WINDOWS\system32\DRIVERS\ql1080.sys
20:18:32.0367 1000  ql1080 - ok
20:18:32.0383 1000  [ 6503449E1D43A0FF0201AD5CB1B8C706 ] Ql10wnt        C:\WINDOWS\system32\DRIVERS\ql10wnt.sys
20:18:32.0524 1000  Ql10wnt - ok
20:18:32.0555 1000  [ 156ED0EF20C15114CA097A34A30D8A01 ] ql12160        C:\WINDOWS\system32\DRIVERS\ql12160.sys
20:18:32.0680 1000  ql12160 - ok
20:18:32.0695 1000  [ 70F016BEBDE6D29E864C1230A07CC5E6 ] ql1240          C:\WINDOWS\system32\DRIVERS\ql1240.sys
20:18:32.0820 1000  ql1240 - ok
20:18:32.0867 1000  [ 907F0AEEA6BC451011611E732BD31FCF ] ql1280          C:\WINDOWS\system32\DRIVERS\ql1280.sys
20:18:32.0977 1000  ql1280 - ok
20:18:32.0992 1000  [ FE0D99D6F31E4FAD8159F690D68DED9C ] RasAcd          C:\WINDOWS\system32\DRIVERS\rasacd.sys
20:18:33.0117 1000  RasAcd - ok
20:18:33.0149 1000  [ F5BA6CACCDB66C8F048E867563203246 ] RasAuto        C:\WINDOWS\System32\rasauto.dll
20:18:33.0258 1000  RasAuto - ok
20:18:33.0305 1000  [ 11B4A627BC9614B885C4969BFA5FF8A6 ] Rasl2tp        C:\WINDOWS\system32\DRIVERS\rasl2tp.sys
20:18:33.0414 1000  Rasl2tp - ok
20:18:33.0477 1000  [ F9A7B66EA345726EDB5862A46B1ECCD5 ] RasMan          C:\WINDOWS\System32\rasmans.dll
20:18:33.0586 1000  RasMan - ok
20:18:33.0633 1000  [ 5BC962F2654137C9909C3D4603587DEE ] RasPppoe        C:\WINDOWS\system32\DRIVERS\raspppoe.sys
20:18:33.0727 1000  RasPppoe - ok
20:18:33.0758 1000  [ FDBB1D60066FCFBB7452FD8F9829B242 ] Raspti          C:\WINDOWS\system32\DRIVERS\raspti.sys
20:18:33.0883 1000  Raspti - ok
20:18:33.0914 1000  [ 7AD224AD1A1437FE28D89CF22B17780A ] Rdbss          C:\WINDOWS\system32\DRIVERS\rdbss.sys
20:18:34.0024 1000  Rdbss - ok
20:18:34.0039 1000  [ 4912D5B403614CE99C28420F75353332 ] RDPCDD          C:\WINDOWS\system32\DRIVERS\RDPCDD.sys
20:18:34.0164 1000  RDPCDD - ok
20:18:34.0180 1000  [ 15CABD0F7C00C47C70124907916AF3F1 ] rdpdr          C:\WINDOWS\system32\DRIVERS\rdpdr.sys
20:18:34.0305 1000  rdpdr - ok
20:18:34.0336 1000  [ 43AF5212BD8FB5BA6EED9754358BD8F7 ] RDPWD          C:\WINDOWS\system32\drivers\RDPWD.sys
20:18:34.0399 1000  RDPWD - ok
20:18:34.0461 1000  [ 263AF18AF0F3DB99F574C95F284CCEC9 ] RDSessMgr      C:\WINDOWS\system32\sessmgr.exe
20:18:34.0586 1000  RDSessMgr - ok
20:18:34.0602 1000  [ ED761D453856F795A7FE056E42C36365 ] redbook        C:\WINDOWS\system32\DRIVERS\redbook.sys
20:18:34.0742 1000  redbook - ok
20:18:34.0758 1000  [ 0E97EC96D6942CEEC2D188CC2EB69A01 ] RemoteAccess    C:\WINDOWS\System32\mprdim.dll
20:18:34.0867 1000  RemoteAccess - ok
20:18:34.0899 1000  [ E4CD1F3D84E1C2CA0B8CF7501E201593 ] RemoteRegistry  C:\WINDOWS\system32\regsvc.dll
20:18:35.0024 1000  RemoteRegistry - ok
20:18:35.0086 1000  [ 7A6648B61661B1421FFAB762E391E33F ] rimmptsk        C:\WINDOWS\system32\DRIVERS\rimmptsk.sys
20:18:35.0117 1000  rimmptsk - ok
20:18:35.0149 1000  [ D0A35B7670AA3558EAAB483F64446496 ] rimsptsk        C:\WINDOWS\system32\DRIVERS\rimsptsk.sys
20:18:35.0180 1000  rimsptsk - ok
20:18:35.0211 1000  [ 3AC17802740C3A4764DC9750E92E6233 ] rismxdp        C:\WINDOWS\system32\DRIVERS\rixdptsk.sys
20:18:35.0242 1000  rismxdp - ok
20:18:35.0305 1000  [ 96F7A9A7BF0C9C0440A967440065D33C ] RMCAST          C:\WINDOWS\system32\drivers\RMCast.sys
20:18:35.0352 1000  RMCAST - ok
20:18:35.0414 1000  [ 2A02E21867497DF20B8FC95631395169 ] RpcLocator      C:\WINDOWS\system32\locator.exe
20:18:35.0524 1000  RpcLocator - ok
20:18:35.0570 1000  [ 3127AFBF2C1ED0AB14A1BBB7AAECB85B ] RpcSs          C:\WINDOWS\System32\rpcss.dll
20:18:35.0617 1000  RpcSs - ok
20:18:35.0680 1000  [ 4BDD71B4B521521499DFD14735C4F398 ] RSVP            C:\WINDOWS\system32\rsvp.exe
20:18:35.0883 1000  RSVP - ok
20:18:35.0945 1000  [ D507C1400284176573224903819FFDA3 ] rtl8139        C:\WINDOWS\system32\DRIVERS\RTL8139.SYS
20:18:36.0008 1000  rtl8139 - ok
20:18:36.0024 1000  [ AFB8261B56CBA0D86AEB6DF682AF9785 ] SamSs          C:\WINDOWS\system32\lsass.exe
20:18:36.0133 1000  SamSs - ok
20:18:36.0195 1000  [ DCEC079FAD95D36C8DD5CB6D779DFE32 ] SCardSvr        C:\WINDOWS\System32\SCardSvr.exe
20:18:36.0305 1000  SCardSvr - ok
20:18:36.0367 1000  [ A050194A44D7FA8D7186ED2F4E8367AE ] Schedule        C:\WINDOWS\system32\schedsvc.dll
20:18:36.0508 1000  Schedule - ok
20:18:36.0555 1000  [ 8D04819A3CE51B9EB47E5689B44D43C4 ] sdbus          C:\WINDOWS\system32\DRIVERS\sdbus.sys
20:18:36.0664 1000  sdbus - ok
20:18:36.0695 1000  [ 90A3935D05B494A5A39D37E71F09A677 ] Secdrv          C:\WINDOWS\system32\DRIVERS\secdrv.sys
20:18:36.0805 1000  Secdrv - ok
20:18:36.0836 1000  [ BEE4CFD1D48C23B44CF4B974B0B79B2B ] seclogon        C:\WINDOWS\System32\seclogon.dll
20:18:36.0945 1000  seclogon - ok
20:18:36.0977 1000  [ 2AAC9B6ED9EDDFFB721D6452E34D67E3 ] SENS            C:\WINDOWS\system32\sens.dll
20:18:37.0117 1000  SENS - ok
20:18:37.0133 1000  [ CF24EB4F0412C82BCD1F4F35A025E31D ] Serial          C:\WINDOWS\system32\drivers\Serial.sys
20:18:37.0258 1000  Serial - ok
20:18:37.0289 1000  [ 0FA803C64DF0914B41F807EA276BF2A6 ] sffdisk        C:\WINDOWS\system32\DRIVERS\sffdisk.sys
20:18:37.0414 1000  sffdisk - ok
20:18:37.0445 1000  [ C17C331E435ED8737525C86A7557B3AC ] sffp_sd        C:\WINDOWS\system32\DRIVERS\sffp_sd.sys
20:18:37.0555 1000  sffp_sd - ok
20:18:37.0570 1000  [ 8E6B8C671615D126FDC553D1E2DE5562 ] Sfloppy        C:\WINDOWS\system32\drivers\Sfloppy.sys
20:18:37.0695 1000  Sfloppy - ok
20:18:37.0789 1000  [ CAD058D5F8B889A87CA3EB3CF624DCEF ] SharedAccess    C:\WINDOWS\System32\ipnathlp.dll
20:18:37.0914 1000  SharedAccess - ok
20:18:37.0945 1000  [ 2DB7D303C36DDD055215052F118E8E75 ] ShellHWDetection C:\WINDOWS\System32\shsvcs.dll
20:18:37.0977 1000  ShellHWDetection - ok
20:18:37.0977 1000  Simbad - ok
20:18:38.0008 1000  [ 6B33D0EBD30DB32E27D1D78FE946A754 ] sisagp          C:\WINDOWS\system32\DRIVERS\sisagp.sys
20:18:38.0148 1000  sisagp - ok
20:18:38.0195 1000  [ 866D538EBE33709A5C9F5C62B73B7D14 ] SLIP            C:\WINDOWS\system32\DRIVERS\SLIP.sys
20:18:38.0336 1000  SLIP - ok
20:18:38.0367 1000  [ FAC7B89330E20713950925050C91CD04 ] SNP2UVC        C:\WINDOWS\system32\DRIVERS\snp2uvc.sys
20:18:38.0430 1000  SNP2UVC - ok
20:18:38.0461 1000  [ 83C0F71F86D3BDAF915685F3D568B20E ] Sparrow        C:\WINDOWS\system32\DRIVERS\sparrow.sys
20:18:38.0523 1000  Sparrow - ok
20:18:38.0555 1000  [ AB8B92451ECB048A4D1DE7C3FFCB4A9F ] splitter        C:\WINDOWS\system32\drivers\splitter.sys
20:18:38.0680 1000  splitter - ok
20:18:38.0727 1000  [ 60784F891563FB1B767F70117FC2428F ] Spooler        C:\WINDOWS\system32\spoolsv.exe
20:18:38.0773 1000  Spooler - ok
20:18:38.0836 1000  [ 50FA898F8C032796D3B1B9951BB5A90F ] sr              C:\WINDOWS\system32\DRIVERS\sr.sys
20:18:38.0945 1000  sr - ok
20:18:39.0008 1000  [ FE77A85495065F3AD59C5C65B6C54182 ] srservice      C:\WINDOWS\system32\srsvc.dll
20:18:39.0133 1000  srservice - ok
20:18:39.0180 1000  [ 47DDFC2F003F7F9F0592C6874962A2E7 ] Srv            C:\WINDOWS\system32\DRIVERS\srv.sys
20:18:39.0289 1000  Srv - ok
20:18:39.0305 1000  [ 4DF5B05DFAEC29E13E1ED6F6EE12C500 ] SSDPSRV        C:\WINDOWS\System32\ssdpsrv.dll
20:18:39.0430 1000  SSDPSRV - ok
20:18:39.0492 1000  [ BC2C5985611C5356B24AEB370953DED9 ] stisvc          C:\WINDOWS\system32\wiaservc.dll
20:18:39.0633 1000  stisvc - ok
20:18:39.0664 1000  [ 77813007BA6265C4B6098187E6ED79D2 ] streamip        C:\WINDOWS\system32\DRIVERS\StreamIP.sys
20:18:39.0805 1000  streamip - ok
20:18:39.0820 1000  [ 3941D127AEF12E93ADDF6FE6EE027E0F ] swenum          C:\WINDOWS\system32\DRIVERS\swenum.sys
20:18:39.0945 1000  swenum - ok
20:18:39.0977 1000  [ 8CE882BCC6CF8A62F2B2323D95CB3D01 ] swmidi          C:\WINDOWS\system32\drivers\swmidi.sys
20:18:40.0086 1000  swmidi - ok
20:18:40.0102 1000  SwPrv - ok
20:18:40.0148 1000  [ 1FF3217614018630D0A6758630FC698C ] symc810        C:\WINDOWS\system32\DRIVERS\symc810.sys
20:18:40.0258 1000  symc810 - ok
20:18:40.0273 1000  [ 070E001D95CF725186EF8B20335F933C ] symc8xx        C:\WINDOWS\system32\DRIVERS\symc8xx.sys
20:18:40.0414 1000  symc8xx - ok
20:18:40.0477 1000  SYMIDSCO - ok
20:18:40.0508 1000  [ 80AC1C4ABBE2DF3B738BF15517A51F2C ] sym_hi          C:\WINDOWS\system32\DRIVERS\sym_hi.sys
20:18:40.0617 1000  sym_hi - ok
20:18:40.0633 1000  [ BF4FAB949A382A8E105F46EBB4937058 ] sym_u3          C:\WINDOWS\system32\DRIVERS\sym_u3.sys
20:18:40.0773 1000  sym_u3 - ok
20:18:40.0789 1000  [ 369D0626687A968182A9DB40FE8A0905 ] SynTP          C:\WINDOWS\system32\DRIVERS\SynTP.sys
20:18:40.0836 1000  SynTP - ok
20:18:40.0883 1000  [ 8B83F3ED0F1688B4958F77CD6D2BF290 ] sysaudio        C:\WINDOWS\system32\drivers\sysaudio.sys
20:18:40.0992 1000  sysaudio - ok
20:18:41.0008 1000  [ 2903FFFA2523926D6219428040DCE6B9 ] SysmonLog      C:\WINDOWS\system32\smlogsvc.exe
20:18:41.0133 1000  SysmonLog - ok
20:18:41.0180 1000  [ 05903CAC4B98908D55EA5774775B382E ] TapiSrv        C:\WINDOWS\System32\tapisrv.dll
20:18:41.0320 1000  TapiSrv - ok
20:18:41.0383 1000  [ 9AEFA14BD6B182D61E3119FA5F436D3D ] Tcpip          C:\WINDOWS\system32\DRIVERS\tcpip.sys
20:18:41.0445 1000  Tcpip - ok
20:18:41.0492 1000  [ 6471A66807F5E104E4885F5B67349397 ] TDPIPE          C:\WINDOWS\system32\drivers\TDPIPE.sys
20:18:41.0601 1000  TDPIPE - ok
20:18:41.0633 1000  [ C56B6D0402371CF3700EB322EF3AAF61 ] TDTCP          C:\WINDOWS\system32\drivers\TDTCP.sys
20:18:41.0773 1000  TDTCP - ok
20:18:41.0820 1000  [ 88155247177638048422893737429D9E ] TermDD          C:\WINDOWS\system32\DRIVERS\termdd.sys
20:18:41.0945 1000  TermDD - ok
20:18:42.0008 1000  [ B7DE02C863D8F5A005A7BF375375A6A4 ] TermService    C:\WINDOWS\System32\termsrv.dll
20:18:42.0133 1000  TermService - ok
20:18:42.0164 1000  [ 2DB7D303C36DDD055215052F118E8E75 ] Themes          C:\WINDOWS\System32\shsvcs.dll
20:18:42.0180 1000  Themes - ok
20:18:42.0242 1000  [ 03681A1CE77F51586903869A5AB1DEAB ] TlntSvr        C:\WINDOWS\system32\tlntsvr.exe
20:18:42.0351 1000  TlntSvr - ok
20:18:42.0383 1000  [ D213A9247DC347F305A2D4CC9B951487 ] TosIde          C:\WINDOWS\system32\DRIVERS\toside.sys
20:18:42.0492 1000  TosIde - ok
20:18:42.0523 1000  [ 626504572B175867F30F3215C04B3E2F ] TrkWks          C:\WINDOWS\system32\trkwks.dll
20:18:42.0648 1000  TrkWks - ok
20:18:42.0695 1000  [ 5787B80C2E3C5E2F56C2A233D91FA2C9 ] Udfs            C:\WINDOWS\system32\drivers\Udfs.sys
20:18:42.0836 1000  Udfs - ok
20:18:42.0836 1000  UIUSys - ok
20:18:42.0883 1000  [ 1B698A51CD528D8DA4FFAED66DFC51B9 ] ultra          C:\WINDOWS\system32\DRIVERS\ultra.sys
20:18:42.0945 1000  ultra - ok
20:18:43.0023 1000  [ 9651E5D850B6F6BD7C77C70AA06F02BF ] UMWdf          C:\WINDOWS\system32\wdfmgr.exe
20:18:43.0101 1000  UMWdf - ok
20:18:43.0164 1000  [ 402DDC88356B1BAC0EE3DD1580C76A31 ] Update          C:\WINDOWS\system32\DRIVERS\update.sys
20:18:43.0305 1000  Update - ok
20:18:43.0351 1000  [ 1DFD8975D8C89214B98D9387C1125B49 ] upnphost        C:\WINDOWS\System32\upnphost.dll
20:18:43.0476 1000  upnphost - ok
20:18:43.0508 1000  [ 9B11E6118958E63E1FEF129466E2BDA7 ] UPS            C:\WINDOWS\System32\ups.exe
20:18:43.0617 1000  UPS - ok
20:18:43.0664 1000  [ 173F317CE0DB8E21322E71B7E60A27E8 ] usbccgp        C:\WINDOWS\system32\DRIVERS\usbccgp.sys
20:18:43.0789 1000  usbccgp - ok
20:18:43.0820 1000  [ 65DCF09D0E37D4C6B11B5B0B76D470A7 ] usbehci        C:\WINDOWS\system32\DRIVERS\usbehci.sys
20:18:43.0945 1000  usbehci - ok
20:18:43.0961 1000  [ 1AB3CDDE553B6E064D2E754EFE20285C ] usbhub          C:\WINDOWS\system32\DRIVERS\usbhub.sys
20:18:44.0070 1000  usbhub - ok
20:18:44.0086 1000  [ A32426D9B14A089EAA1D922E0C5801A9 ] USBSTOR        C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS
20:18:44.0226 1000  USBSTOR - ok
20:18:44.0242 1000  [ 26496F9DEE2D787FC3E61AD54821FFE6 ] usbuhci        C:\WINDOWS\system32\DRIVERS\usbuhci.sys
20:18:44.0367 1000  usbuhci - ok
20:18:44.0383 1000  [ 0D3A8FAFCEACD8B7625CD549757A7DF1 ] VgaSave        C:\WINDOWS\System32\drivers\vga.sys
20:18:44.0508 1000  VgaSave - ok
20:18:44.0555 1000  [ 754292CE5848B3738281B4F3607EAEF4 ] viaagp          C:\WINDOWS\system32\DRIVERS\viaagp.sys
20:18:44.0664 1000  viaagp - ok
20:18:44.0695 1000  [ 3B3EFCDA263B8AC14FDF9CBDD0791B2E ] ViaIde          C:\WINDOWS\system32\DRIVERS\viaide.sys
20:18:44.0820 1000  ViaIde - ok
20:18:44.0883 1000  [ A5A712F4E880874A477AF790B5186E1D ] VolSnap        C:\WINDOWS\system32\drivers\VolSnap.sys
20:18:45.0008 1000  VolSnap - ok
20:18:45.0070 1000  [ 68F106273BE29E7B7EF8266977268E78 ] VSS            C:\WINDOWS\System32\vssvc.exe
20:18:45.0211 1000  VSS - ok
20:18:45.0226 1000  [ 7B353059E665F8B7AD2BBEAEF597CF45 ] W32Time        C:\WINDOWS\system32\w32time.dll
20:18:45.0351 1000  W32Time - ok
20:18:45.0367 1000  [ E20B95BAEDB550F32DD489265C1DA1F6 ] Wanarp          C:\WINDOWS\system32\DRIVERS\wanarp.sys
20:18:45.0492 1000  Wanarp - ok
20:18:45.0492 1000  WDICA - ok
20:18:45.0523 1000  [ 6768ACF64B18196494413695F0C3A00F ] wdmaud          C:\WINDOWS\system32\drivers\wdmaud.sys
20:18:45.0648 1000  wdmaud - ok
20:18:45.0695 1000  [ 81727C9873E3905A2FFC1EBD07265002 ] WebClient      C:\WINDOWS\System32\webclnt.dll
20:18:45.0820 1000  WebClient - ok
20:18:45.0867 1000  [ 7FE372B1AB60736CC67E8EB6F1FB1F5B ] winachsf        C:\WINDOWS\system32\DRIVERS\HSF_CNXT.sys
20:18:45.0976 1000  winachsf - ok
20:18:46.0086 1000  [ 6F3F3973D97714CC5F906A19FE883729 ] winmgmt        C:\WINDOWS\system32\wbem\WMIsvc.dll
20:18:46.0195 1000  winmgmt - ok
20:18:46.0320 1000  [ F2E9FCB970D02E1647E185DA1D2E3CA9 ] WMConnectCDS    C:\Programme\Windows Media Connect 2\wmccds.exe
20:18:46.0383 1000  WMConnectCDS ( UnsignedFile.Multi.Generic ) - warning
20:18:46.0383 1000  WMConnectCDS - detected UnsignedFile.Multi.Generic (1)
20:18:46.0461 1000  [ B9715B9C18BC6C8F4B66733D208CC9F7 ] WmdmPmSN        C:\WINDOWS\system32\MsPMSNSv.dll
20:18:46.0508 1000  WmdmPmSN - ok
20:18:46.0586 1000  [ FFA4D901D46D07A5BAB2D8307FBB51A6 ] Wmi            C:\WINDOWS\System32\advapi32.dll
20:18:46.0648 1000  Wmi - ok
20:18:46.0695 1000  [ C42584FD66CE9E17403AEBCA199F7BDB ] WmiAcpi        C:\WINDOWS\system32\DRIVERS\wmiacpi.sys
20:18:46.0820 1000  WmiAcpi - ok
20:18:46.0867 1000  [ 93908111BA57A6E60EC2FA2DE202105C ] WmiApSrv        C:\WINDOWS\system32\wbem\wmiapsrv.exe
20:18:46.0992 1000  WmiApSrv - ok
20:18:47.0023 1000  [ 6ABE6E225ADB5A751622A9CC3BC19CE8 ] WS2IFSL        C:\WINDOWS\System32\drivers\ws2ifsl.sys
20:18:47.0164 1000  WS2IFSL - ok
20:18:47.0211 1000  [ 300B3E84FAF1A5C1F791C159BA28035D ] wscsvc          C:\WINDOWS\system32\wscsvc.dll
20:18:47.0336 1000  wscsvc - ok
20:18:47.0367 1000  [ C98B39829C2BBD34E454150633C62C78 ] WSTCODEC        C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS
20:18:47.0476 1000  WSTCODEC - ok
20:18:47.0508 1000  [ 7B4FE05202AA6BF9F4DFD0E6A0D8A085 ] wuauserv        C:\WINDOWS\system32\wuauserv.dll
20:18:47.0617 1000  wuauserv - ok
20:18:47.0679 1000  [ C4F109C005F6725162D2D12CA751E4A7 ] WZCSVC          C:\WINDOWS\System32\wzcsvc.dll
20:18:47.0836 1000  WZCSVC - ok
20:18:47.0851 1000  [ 0ADA34871A2E1CD2CAAFED1237A47750 ] xmlprov        C:\WINDOWS\System32\xmlprov.dll
20:18:47.0992 1000  xmlprov - ok
20:18:48.0008 1000  ================ Scan global ===============================
20:18:48.0054 1000  [ 2C60091CA5F67C3032EAB3B30390C27F ] C:\WINDOWS\system32\basesrv.dll
20:18:48.0117 1000  [ A28CE25B59C90E12743001A1F2AE3613 ] C:\WINDOWS\system32\winsrv.dll
20:18:48.0133 1000  [ A28CE25B59C90E12743001A1F2AE3613 ] C:\WINDOWS\system32\winsrv.dll
20:18:48.0148 1000  [ A3EDBE9053889FB24AB22492472B39DC ] C:\WINDOWS\system32\services.exe
20:18:48.0148 1000  [Global] - ok
20:18:48.0148 1000  ================ Scan MBR ==================================
20:18:48.0179 1000  [ 5CE77B0F5876E1BF84C5BC2B6CA1DA00 ] \Device\Harddisk0\DR0
20:18:48.0554 1000  \Device\Harddisk0\DR0 - ok
20:18:48.0554 1000  ================ Scan VBR ==================================
20:18:48.0554 1000  [ 678A7D5897E31164FE05FCBFBCF06E14 ] \Device\Harddisk0\DR0\Partition1
20:18:48.0554 1000  \Device\Harddisk0\DR0\Partition1 - ok
20:18:48.0570 1000  [ 7E9DC4600CA6133219AC9E6A9C46DFBC ] \Device\Harddisk0\DR0\Partition2
20:18:48.0586 1000  \Device\Harddisk0\DR0\Partition2 - ok
20:18:48.0586 1000  ============================================================
20:18:48.0586 1000  Scan finished
20:18:48.0586 1000  ============================================================
20:18:48.0711 3680  Detected object count: 10
20:18:48.0711 3680  Actual detected object count: 10
20:19:53.0959 3680  AddFiltr ( UnsignedFile.Multi.Generic ) - skipped by user
20:19:53.0959 3680  AddFiltr ( UnsignedFile.Multi.Generic ) - User select action: Skip
20:19:53.0959 3680  aspnet_state ( UnsignedFile.Multi.Generic ) - skipped by user
20:19:53.0959 3680  aspnet_state ( UnsignedFile.Multi.Generic ) - User select action: Skip
20:19:53.0959 3680  BTWUSB ( UnsignedFile.Multi.Generic ) - skipped by user
20:19:53.0959 3680  BTWUSB ( UnsignedFile.Multi.Generic ) - User select action: Skip
20:19:53.0959 3680  hpqwmiex ( UnsignedFile.Multi.Generic ) - skipped by user
20:19:53.0959 3680  hpqwmiex ( UnsignedFile.Multi.Generic ) - User select action: Skip
20:19:53.0959 3680  IDriverT ( UnsignedFile.Multi.Generic ) - skipped by user
20:19:53.0959 3680  IDriverT ( UnsignedFile.Multi.Generic ) - User select action: Skip
20:19:53.0975 3680  LightScribeService ( UnsignedFile.Multi.Generic ) - skipped by user
20:19:53.0975 3680  LightScribeService ( UnsignedFile.Multi.Generic ) - User select action: Skip
20:19:53.0975 3680  MHN ( UnsignedFile.Multi.Generic ) - skipped by user
20:19:53.0975 3680  MHN ( UnsignedFile.Multi.Generic ) - User select action: Skip
20:19:53.0975 3680  MHNDRV ( UnsignedFile.Multi.Generic ) - skipped by user
20:19:53.0975 3680  MHNDRV ( UnsignedFile.Multi.Generic ) - User select action: Skip
20:19:53.0975 3680  PxHelp20 ( UnsignedFile.Multi.Generic ) - skipped by user
20:19:53.0975 3680  PxHelp20 ( UnsignedFile.Multi.Generic ) - User select action: Skip
20:19:53.0975 3680  WMConnectCDS ( UnsignedFile.Multi.Generic ) - skipped by user
20:19:53.0975 3680  WMConnectCDS ( UnsignedFile.Multi.Generic ) - User select action: Skip


cosinus 19.11.2012 20:25

Da ist och etwas, aber der TDSS-Killer sieht es nicht

Live-System PartedMagic / GParted
  1. Lade Dir ISO-Image von PartedMagic
  2. Brenn es per Imagebrennfunktion auf CD, geht zB mit ImgBurn unter Windows
  3. Boote von der gebrannten CD, im Bootmenü von Option 1 starten und warten bis der Linux-Desktop oben ist
  4. Du müsstest ein Symbol PartitionEditor auf dem Desktop finden, das doppelklicken
  5. Wenn das Tool die Partitionen aufgelistet hat, bitte einen Screenshot mit Hilfe der Taste DRUCK auf der Tastatur erstellen, diesen Screenshot hier posten (idR hast du einen Internetzugang mit PartedMagic, wenn nicht einfach den Screenshot auf einem Stick abspeichern und unter Windows hier posten)

Killerbee87 19.11.2012 22:16

Liste der Anhänge anzeigen (Anzahl: 3)
also irgendwas mach ich falsch - hab jetzt schon 2mal versucht das parted magic bei imagefunktion von nero starsmart zu brennen und von der cd zu booten (bootreihenfolge hab ich geändert) und es passiert genau nix - der pc startet ganz normal mit windows.
der 1. versuch war, dass ich parted magic entpackt hab und dann eine bootfähige cd erstellt hab - hat nicht funktioniert
2. versuch: die gezippte version als image auf cd gebrennt - hat auch nicht funktioniert - was mach ich falsch?

CD Laufwerk hab ich jetzt auch nochmal getestet (mit einer stinknormalen audio cd) - das hat funktioniert - irgendwas schmeckt ihm nicht.
bitte um hilfe bzw. weitere anweisung
danke und lg
kathi

EDIT: hat sich erledigt habs jetzt mit dem imgburn gebrannt - Screenshot hat leider auch nicht funktioniert - deswegen hab ich mim Handy Fotos gemacht siehe anbei

lg

cosinus 20.11.2012 09:51

Wir sollten den MBR reparieren. Sichere für den Fall der Fälle jetzt alle wichtigen Daten.

Hast Du noch andere Betriebssystem außer WinXP drauf?

Wenn nicht, also WinXP das einzige installierte System ist: Starte den Rechner neu und wähle im Bootmenü die Wiederherstellungskonsole (Recovery Console) aus.
Tipp dort den Befehl fixmbr ein (dann Enter, mit j bestätigen) danach den Befehl fixboot (dann Enter, mit j bestätigen)
Mit exit (dann enter drücken) wird der Rechner neu gestartet. Führe im normalen Windowsmodus MBRcheck bzw. aswmbr (je nachdem welches Tool ich dir vorhin aufgab) und wenn es geht GMER nochmals aus und poste die neuen Logs.

Killerbee87 20.11.2012 10:11

Hi,

ich wüsste nicht, dass da noch ein anderes Betriebssystem oben ist - löscht sich das Parted Magic denn nach der Verwendung wieder automatisch von der Platte?

Wie komm ich denn in das Bootmenü? Bzw. ist dass daselbe Menü, wo ich auch die Bootreihenfolge auf CD ändern musste?

Nachdem ja Combofix eine Wiederherstellungskonsole erstellt hat, kommt (wie von Combofix angekündigt) beim Hochfahren ganz kurz eine Auflistung, welche Optionen man zum Hochfahren hat: Windows Wiederherstellungskonsole, defogger (enabled - dort steht, dass mans nicht drücken soll) und eben windows xp - wo kommt denn bitte der defogger her? ich hab ihn zwar für den PC meines Bruders heruntergeladen, aber nicht auf dem Laptop ausgeführt!

Kann man denn schon sagen, was der Laptop für ein Problem hat?

lg
Kathi

cosinus 20.11.2012 10:34

Zitat:

löscht sich das Parted Magic denn nach der Verwendung wieder automatisch von der Platte?
Da ist nichts auf Platte installiert! Live-System, läuft direkt von der CD ohne etwas auf die Platte zu kopieren

Zitat:

Nachdem ja Combofix eine Wiederherstellungskonsole erstellt hat, kommt (wie von Combofix angekündigt) beim Hochfahren ganz kurz eine Auflistung, welche Optionen man zum Hochfahren hat: Windows Wiederherstellungskonsole
Und genau da sollst du hin!

Killerbee87 20.11.2012 10:48

Oh man - also ich bin jetzt auf diese wiederherrstellungskonsole gegangen
und jetzt wurde mir folgende Frage gestellt:

Mit welcher Windows Installation möchten Sie sich anmelden?
1: C:\WINDOWS
2: D:\MiniNT
3: F:\WINDOWS

Drücken Sie die Eingabetaste, um den Vorgang abzubrechen

:crazy:

Was mach ich jetzt?

cosinus 20.11.2012 10:52

Nimm Installation 1: C:\WINDOWS

Killerbee87 20.11.2012 11:06

so - ich hab da jetzt genau neben C:\ WINDOWS> fixmbr eingtippt und dann enter
Dann kommt da eine Megawarnung:
Der MBR scheint ungültig oder nicht standardmäßig zu sein

Wenn Sie diesen Vorgang fortsetzen, wird FIXMBR wird möglicherweise die Partitionstabellen beschädigen.

Das kann dazu führen, dass auf keine Partition auf der aktuellen Festplatte zugegriffen werden kann etc. etc.
Sind Sie sicher, dass Sie einen neuen MBR schreiben möchten?


Sorry, dass ich da so oft nachfrage, aber das ist echt Neuland für mich und solche Warnmeldungen machen mir etwas Angst :confused:

cosinus 20.11.2012 14:18

Ja du bist sicher den MBR neu zu schreiben :D

Killerbee87 20.11.2012 14:34

mah bin total umsonst so nervös gewesen :)
also die letzen scanner die ich ausgeführt habe waren: TDSS (letze), Gmer (vorletze) und aswmbr (vorvorletzte) - welchen soll ich jetzt als erstes drüberrattern lassen?

lg

cosinus 20.11.2012 14:47

Erstmal nur GMER und aswMBR bitte

Killerbee87 20.11.2012 16:01

ok
anbei nun aswmbr - GMER kann ich erst wieder am Abend ausführen:

Code:

aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software
Run date: 2012-11-20 14:53:16
-----------------------------
14:53:16.265    OS Version: Windows 5.1.2600 Service Pack 3
14:53:16.265    Number of processors: 2 586 0xF06
14:53:16.265    ComputerName: PC308434332191  UserName: Katie
14:53:43.203    Initialize success
15:00:14.828    AVAST engine defs: 12111901
15:21:56.609    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0
15:21:56.609    Disk 0 Vendor:  Size: 0MB BusType: 0
15:21:56.656    Disk 0 MBR read successfully
15:21:56.656    Disk 0 MBR scan
15:21:56.718    Disk 0 Windows XP default MBR code
15:21:56.718    Disk 0 MBR hidden
15:21:56.750    Disk 0 Partition 1 80 (A) 07    HPFS/NTFS NTFS        85878 MB offset 63
15:21:56.781    Disk 0 Partition 2 00    0C    FAT32 LBA RECOVERY    8479 MB offset 175895685
15:21:56.812    Disk 0 Partition 3 00    D7              NTFS        1027 MB offset 193261950
15:21:56.859    Disk 0 scanning C:\WINDOWS\system32\drivers
15:22:15.578    Service scanning
15:22:27.484    Service KL1 C:\WINDOWS\system32\DRIVERS\kl1.sys **LOCKED** 5
15:22:27.531    Service kl2 C:\WINDOWS\system32\DRIVERS\kl2.sys **LOCKED** 5
15:22:27.687    Service klim5 C:\WINDOWS\system32\DRIVERS\klim5.sys **LOCKED** 5
15:22:27.734    Service klmouflt C:\WINDOWS\system32\DRIVERS\klmouflt.sys **LOCKED** 5
15:22:46.171    Modules scanning
15:22:59.250    Disk 0 trace - called modules:
15:22:59.265    ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll iaStor.sys
15:22:59.265    1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x86f55ab8]
15:22:59.265    3 CLASSPNP.SYS[f7564fd7] -> nt!IofCallDriver -> \Device\00000088[0x86f4e898]
15:22:59.281    5 ACPI.sys[f73da620] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-0[0x86f3e030]
15:23:00.109    AVAST engine scan C:\WINDOWS
15:23:35.500    AVAST engine scan C:\WINDOWS\system32
15:27:12.328    AVAST engine scan C:\WINDOWS\system32\drivers
15:27:35.125    AVAST engine scan C:\Dokumente und Einstellungen\Katie.PC308434332191
15:36:36.359    AVAST engine scan C:\Dokumente und Einstellungen\All Users
15:42:20.328    Scan finished successfully
15:47:29.937    Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\MBR.dat"
15:47:29.937    The log file has been saved successfully to "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\aswMBR20112012.txt"


cosinus 20.11.2012 18:07

Sollte ok sein, man sieht aber auch kaum einen Unterschied zum vorherigen Log von aswmbr

Killerbee87 21.11.2012 05:57

Guten Morgen,

untenstehend nun auch der neue GMER log:

Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-11-20 23:09:08
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0  rev.
Running: 2dt0qi8k.exe; Driver: C:\DOKUME~1\KATIE~1.PC3\LOKALE~1\Temp\pfliikob.sys


---- System - GMER 1.0.15 ----

SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwAdjustPrivilegesToken [0xF02DDF2A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwClose [0xF02DE824]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwConnectPort [0xF02F87BC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateEvent [0xF02DED96]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateMutant [0xF02DEC84]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreatePort [0xF02F8AD4]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateProcess [0xF02DEFC6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateProcessEx [0xF02DF18E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateSection [0xF02DDCE6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateSemaphore [0xF02DEEAE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateThread [0xF02DE556]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateWaitablePort [0xF02F8B9C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDebugActiveProcess [0xF02DF4AC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeleteKey [0xF02F2D6E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeleteValueKey [0xF02F4578]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeviceIoControlFile [0xF02DE866]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDuplicateObject [0xF02E04AC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwEnumerateKey [0xF02F3D72]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwEnumerateValueKey [0xF02F4722]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadDriver [0xF02DF59E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadKey [0xF02F38AA]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadKey2 [0xF02F3B06]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwMapViewOfSection [0xF02DFB0A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwNotifyChangeKey [0xF02F6FD8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenEvent [0xF02DEE28]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenMutant [0xF02DED10]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenProcess [0xF02DE164]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenSection [0xF02DF8EE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenSemaphore [0xF02DEF40]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenThread [0xF02DE058]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryKey [0xF02F2BA2]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryMultipleValueKey [0xF02F4382]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryObject [0xF02F71CE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQuerySection [0xF02DFE30]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryValueKey [0xF02F4172]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueueApcThread [0xF02DF73E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRenameKey [0xF02F2E82]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplaceKey [0xF02F34F6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplyPort [0xF02F8D16]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplyWaitReceivePort [0xF02F8C64]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRequestWaitReplyPort [0xF02F8D82]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRestoreKey [0xF02F36FE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwResumeThread [0xF02E034E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveKey [0xF02F3028]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveKeyEx [0xF02F31BE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveMergedKeys [0xF02F335A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSecureConnectPort [0xF02F8944]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetContextThread [0xF02DE6C6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetInformationToken [0xF02DF358]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetSystemInformation [0xF02DFF80]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetValueKey [0xF02F3F32]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSuspendProcess [0xF02E0074]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSuspendThread [0xF02E01AE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSystemDebugControl [0xF02DF3CE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwTerminateProcess [0xF02DE302]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwTerminateThread [0xF02DE25A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwUnmapViewOfSection [0xF02DFCE8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwWriteVirtualMemory [0xF02DE3EC]

Code            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  FsRtlCheckLockForReadAccess
Code            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  IoIsOperationSynchronous

---- Kernel code sections - GMER 1.0.15 ----

.text          ntkrnlpa.exe!FsRtlCheckLockForReadAccess                                              804EAFC4 5 Bytes  JMP F02CFE5A \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)
.text          ntkrnlpa.exe!IoIsOperationSynchronous                                                  804EF96C 5 Bytes  JMP F02D0236 \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)
.text          ntkrnlpa.exe!ZwCallbackReturn + 2C40                                                  80504538 4 Bytes  CALL D0A1356A
.text          ntkrnlpa.exe!ZwCallbackReturn + 2C94                                                  8050458C 12 Bytes  [D4, 8A, 2F, F0, C6, EF, 2D, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 2D60                                                  80504658 12 Bytes  [9E, F5, 2D, F0, AA, 38, 2F, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 2EDC                                                  805047D4 16 Bytes  [82, 2E, 2F, F0, F6, 34, 2F, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 2F14                                                  8050480C 20 Bytes  [4E, 03, 2E, F0, 28, 30, 2F, ...]
.text          ...                                                                                   
.text          C:\WINDOWS\system32\DRIVERS\nv4_mini.sys                                              section is writeable [0xF5427360, 0x2255BD, 0xE8000020]

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT            \SystemRoot\system32\DRIVERS\tcpip.sys[TDI.SYS!TdiRegisterDeviceObject]                [F6F06E60] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
IAT            \SystemRoot\system32\DRIVERS\netbt.sys[TDI.SYS!TdiRegisterDeviceObject]                [F6F06E60] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Tcpip \Device\Ip                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                eabfiltr.sys (QLB PS/2 Keyboard filter driver/Hewlett-Packard Development Company, L.P.)
AttachedDevice  \Driver\Tcpip \Device\Tcp                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Tcpip \Device\Udp                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Tcpip \Device\RawIp                                                            kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \FileSystem\Fastfat \Fat                                                              fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- Disk sectors - GMER 1.0.15 ----

Disk            \Device\Harddisk0\DR0                                                                  sector 00: rootkit-like behavior

---- EOF - GMER 1.0.15 ----


cosinus 21.11.2012 13:46

Hm, das angebliche MBR-Rootkit ist immer noch da :wtf:

Code:

Disk 0 Partition 3 00    D7              NTFS        1027 MB offset 193261950
Kennst du diese Partition? Sie wird in GParted als /dev/sda3 bezeichnet und hat eine Größe von etwa 1 GB (1027 MB)


Geh auch mal bitte in die Datenträgerverwaltung (klick auf Start/Ausführen, diskmgmt.msc eintippen und ok), maximiere das Fenster, erstell dann einen Screenshot und poste ihn hier.


Hier ein Beispiel wie die Datenträgerverwaltung aussieht:

http://www.administrator.de/images/a...0e4-iscsi5.jpg

Killerbee87 21.11.2012 19:03

Liste der Anhänge anzeigen (Anzahl: 1)
hello,

nein - also ich hab sicher keine eigene partition erstellt. :eek: :confused:

wo kommt die her?
gibt es viren / trojaner die eine eigene partition erstellen können? Bzw. wie kann ich erkennen was da drauf ist?

Mir fällt grad ein, dass vor 2 - 3 Jahren mein Laptop ziemlich im Eimer gewesen ist (konnte nicht mehr hochfahren bzw. irgendwas auf dem ding steuern) und da ich das trojaner board damals nicht kannte, hat mein Mann gemeint, dass sein Freund (arbeitet in der IT Abteilung in einem großen Unternehmen) sich das Teil mal ansieht und versuchen könnte Daten zu retten. Daten wurden nur teilweise gerettet (falls das mal in den logfiles aufgetaucht ist - das sind die Ordner auf C die sich "Daten recovered" nennen) Ich schließe es aber aus, dass er eine Partition erstellt hat, weil er hätte es mir ja gesagt bzw. dem Ding wenigstens einen Namen gegeben.

anbei mal der screenshot

Das wird ja immer mysteriöser

NACHTRAG: hab jetzt mal versucht mit der rechten Maustaste die Eigenschaften dieser ominösen Partition anzuklicken - Fehlanzeige! Die Eigenschaften sind nicht anklickbar!!

cosinus 21.11.2012 19:31

Zitat:

wo kommt die her?
gibt es viren / trojaner die eine eigene partition erstellen können? Bzw. wie kann ich erkennen was da drauf ist?
ja gibt es, mir wäre es aber neu, dass die eine Partition mit satten 1000 MB erstellen :balla:
Ich habe bisher gesehen, dass v.a. Rootkits eine kleine (10 MB) Partition erstellen und diese als aktiv/bootfähig kennzeichnen. Normalerweise ist eine von Windows erstellte Partition aktiv und hat das bootflag. Wenn aber die Rootkit-Partition das hat, wird von ihr gebootet mit der Konsequenz, dass der Schädling schon aktiv wird bevor Windows gebootet ist

Lösch diese 1 GB Partition bitte, mach danach einen Neustart und einen neuen Screenshot der Datenträgerverwaltung und bitte auch einen neuen Scan mit GMER
Wenn du Recover-Discs hast bzw. eine normale WindowsXP-Installations-Disc XP, dann kannst du auch die RECOVERY Partition löschen

Killerbee87 21.11.2012 19:39

oh mann, das wird ja immer besser :/
so ich wollt das Ding jetzt löschen und jetzt schiebt windows folgende meldung:

Die gewählte Partition wurde nicht erstellt und enthält möglicherweise Daten die von anderen Betriebssystemen verwendet werden. Soll diese Partition gelöscht werden?

cosinus 21.11.2012 21:07

Ja lösch die ruhig mal

Killerbee87 21.11.2012 21:27

Liste der Anhänge anzeigen (Anzahl: 1)
guti - hab ich gemacht und danach einen restart und nun anbei der neue screenshot.
vielleicht ist mir das jetzt nur so vorgekommen, weil ich während des neustartens kurz draußen war, aber mir kommt irgendwie vor, dass der kleine läppi etwas länger als gewohnt braucht - ist mir eigentlich schon aufgefallen, nachdem der combofix diese wiederherstellungsconsole erstellt hat - außerdem heizt sich der Kleine extrem auf :wtf:

EDIT
Oh mein Gott ich glaub jetzt hats ihn gschossen... Wollte mit Kaspersky eine schwachstellenüberprüfung machen, die hat sich nach 1 % aufghängt, dann hat meine i-net verbidnug auf einmal gemeldet, dass sie unsicher ist und ich hab daraufhin sofort das WLAN abgedreht, wollte wieder andrehen und dann ist er eingefroren. Hab, brutal wie ich bin, das knopfal gedrückt und in ausgeschalten. 1 min später nochmal an und jetzt geht nix mehr. Kurz bevor die anmeldemaske hätte kommen sollen, ist nun ein blauer ein XP Bildschirm und es wird gemeldet, dass das dateisytem c überprüft wird und das von CHKDSK - bei den indezes ist er hängen geblieben und zwar beim Index der Datei 33039 . Da soll irgend ein Fehler berichtigt werden... Gott was isn jetzt los???

cosinus 22.11.2012 12:10

Mach bitte neue Logs mit GMER und aswMBR

Killerbee87 24.11.2012 07:13

Hallo,

untenstehend der Gmer log:

Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-11-23 23:57:37
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0  rev.
Running: 2dt0qi8k.exe; Driver: C:\DOKUME~1\KATIE~1.PC3\LOKALE~1\Temp\pfliikob.sys


---- System - GMER 1.0.15 ----

SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwAdjustPrivilegesToken [0xEEDCEF2A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwClose [0xEEDCF824]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwConnectPort [0xEEDE97BC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateEvent [0xEEDCFD96]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateMutant [0xEEDCFC84]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreatePort [0xEEDE9AD4]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateProcess [0xEEDCFFC6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateProcessEx [0xEEDD018E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateSection [0xEEDCECE6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateSemaphore [0xEEDCFEAE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateThread [0xEEDCF556]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateWaitablePort [0xEEDE9B9C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDebugActiveProcess [0xEEDD04AC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeleteKey [0xEEDE3D6E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeleteValueKey [0xEEDE5578]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeviceIoControlFile [0xEEDCF866]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDuplicateObject [0xEEDD14AC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwEnumerateKey [0xEEDE4D72]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwEnumerateValueKey [0xEEDE5722]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadDriver [0xEEDD059E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadKey [0xEEDE48AA]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadKey2 [0xEEDE4B06]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwMapViewOfSection [0xEEDD0B0A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwNotifyChangeKey [0xEEDE7FD8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenEvent [0xEEDCFE28]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenMutant [0xEEDCFD10]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenProcess [0xEEDCF164]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenSection [0xEEDD08EE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenSemaphore [0xEEDCFF40]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenThread [0xEEDCF058]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryKey [0xEEDE3BA2]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryMultipleValueKey [0xEEDE5382]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryObject [0xEEDE81CE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQuerySection [0xEEDD0E30]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryValueKey [0xEEDE5172]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueueApcThread [0xEEDD073E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRenameKey [0xEEDE3E82]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplaceKey [0xEEDE44F6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplyPort [0xEEDE9D16]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplyWaitReceivePort [0xEEDE9C64]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRequestWaitReplyPort [0xEEDE9D82]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRestoreKey [0xEEDE46FE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwResumeThread [0xEEDD134E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveKey [0xEEDE4028]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveKeyEx [0xEEDE41BE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveMergedKeys [0xEEDE435A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSecureConnectPort [0xEEDE9944]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetContextThread [0xEEDCF6C6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetInformationToken [0xEEDD0358]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetSystemInformation [0xEEDD0F80]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetValueKey [0xEEDE4F32]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSuspendProcess [0xEEDD1074]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSuspendThread [0xEEDD11AE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSystemDebugControl [0xEEDD03CE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwTerminateProcess [0xEEDCF302]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwTerminateThread [0xEEDCF25A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwUnmapViewOfSection [0xEEDD0CE8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwWriteVirtualMemory [0xEEDCF3EC]

Code            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  FsRtlCheckLockForReadAccess
Code            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  IoIsOperationSynchronous

---- Kernel code sections - GMER 1.0.15 ----

.text          ntkrnlpa.exe!FsRtlCheckLockForReadAccess                                              804EAFC4 5 Bytes  JMP EEDC0E5A \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)
.text          ntkrnlpa.exe!IoIsOperationSynchronous                                                  804EF96C 5 Bytes  JMP EEDC1236 \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)
.text          ntkrnlpa.exe!ZwCallbackReturn + 2C94                                                  8050458C 12 Bytes  [D4, 9A, DE, EE, C6, FF, DC, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 2D60                                                  80504658 12 Bytes  [9E, 05, DD, EE, AA, 48, DE, ...] {SAHF ; ADD EAX, 0x48aaeedd; FSUBP ST(6), ST; PUSH ES; DEC EBX; FSUBP ST(6), ST}
.text          ntkrnlpa.exe!ZwCallbackReturn + 2EDC                                                  805047D4 16 Bytes  [82, 3E, DE, EE, F6, 44, DE, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 2F14                                                  8050480C 20 Bytes  [4E, 13, DD, EE, 28, 40, DE, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 2FD0                                                  805048C8 12 Bytes  [74, 10, DD, EE, AE, 11, DD, ...] {JZ 0x12; FUCOMP ST(6); SCASB ; ADC EBP, EBX; OUT DX, AL ; INTO ; ADD EBX, EBP; OUT DX, AL }
.text          ...                                                                                   
.text          C:\WINDOWS\system32\DRIVERS\nv4_mini.sys                                              section is writeable [0xF54CD360, 0x2255BD, 0xE8000020]

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT            \SystemRoot\system32\DRIVERS\tcpip.sys[TDI.SYS!TdiRegisterDeviceObject]                [F6F06E60] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
IAT            \SystemRoot\system32\DRIVERS\netbt.sys[TDI.SYS!TdiRegisterDeviceObject]                [F6F06E60] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Tcpip \Device\Ip                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                eabfiltr.sys (QLB PS/2 Keyboard filter driver/Hewlett-Packard Development Company, L.P.)
AttachedDevice  \Driver\Tcpip \Device\Tcp                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Tcpip \Device\Udp                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Tcpip \Device\RawIp                                                            kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \FileSystem\Fastfat \Fat                                                              fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- Disk sectors - GMER 1.0.15 ----

Disk            \Device\Harddisk0\DR0                                                                  sector 00: rootkit-like behavior

---- EOF - GMER 1.0.15 ----

irgendwie ist da immer noch was :/
aswmbr folgt
lg

so und nun auch der neue aswmbr log:

Code:

aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software
Run date: 2012-11-24 17:26:49
-----------------------------
17:26:49.937    OS Version: Windows 5.1.2600 Service Pack 3
17:26:49.937    Number of processors: 2 586 0xF06
17:26:49.937    ComputerName: PC308434332191  UserName: Katie
17:27:07.687    Initialize success
17:43:50.343    AVAST engine defs: 12112400
17:44:04.984    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0
17:44:04.984    Disk 0 Vendor:  Size: 0MB BusType: 0
17:44:05.015    Disk 0 MBR read successfully
17:44:05.015    Disk 0 MBR scan
17:44:05.062    Disk 0 Windows XP default MBR code
17:44:05.062    Disk 0 MBR hidden
17:44:05.062    Disk 0 Partition 1 80 (A) 07    HPFS/NTFS NTFS        85878 MB offset 63
17:44:05.093    Disk 0 Partition 2 00    0C    FAT32 LBA RECOVERY    8479 MB offset 175895685
17:44:05.125    Disk 0 scanning C:\WINDOWS\system32\drivers
17:44:22.906    Service scanning
17:44:34.453    Service KL1 C:\WINDOWS\system32\DRIVERS\kl1.sys **LOCKED** 5
17:44:34.500    Service kl2 C:\WINDOWS\system32\DRIVERS\kl2.sys **LOCKED** 5
17:44:34.687    Service klim5 C:\WINDOWS\system32\DRIVERS\klim5.sys **LOCKED** 5
17:44:34.734    Service klmouflt C:\WINDOWS\system32\DRIVERS\klmouflt.sys **LOCKED** 5
17:44:52.890    Modules scanning
17:45:05.687    Disk 0 trace - called modules:
17:45:05.703   
17:45:06.328    AVAST engine scan C:\WINDOWS
17:45:39.796    AVAST engine scan C:\WINDOWS\system32
17:49:13.593    AVAST engine scan C:\WINDOWS\system32\drivers
17:49:34.718    AVAST engine scan C:\Dokumente und Einstellungen\Katie.PC308434332191
17:56:15.843    AVAST engine scan C:\Dokumente und Einstellungen\All Users
18:01:31.718    Scan finished successfully
18:03:11.609    Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\MBR.dat"
18:03:11.625    The log file has been saved successfully to "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\aswMBR24112012.txt"


cosinus 26.11.2012 14:27

Das MBR-Teil wird immer noch von GMER angezeigt, lass uns mal den MBR mit aswMBR fixen, sichere für den Fall der Fälle ALLE wichtigen Daten, auch wenn meistens alles glatt geht.

Hinweis: Mach bitte NICHT den MBR-Fix, wenn du noch andere Betriebssysteme wie zB Ubuntu installiert hast, ein MBR-Fix mit Windows-Tools macht ein parallel installiertes (Dualboot) Linux unbootbar.
Mach den Fix auch dann nicht, wenn du zB mit TrueCrypt oder anderen Verschlüsselungsprogrammen eine Vollverschlüsselung der Windowspartition bzw. gesamten Festplatte hast


Starte nach der Datensicherung aswmbr erneut und klick auf den Button FIXMBR.

Hinweis: Bitte den Virenscanner abstellen bevor du aswMBR ausführst, denn v.a. Avira meldet darin oft einen Fehalalrm!

Anschließend Windows neu starten und ein neues Log mit aswMBR und GMER machen.

Killerbee87 26.11.2012 22:34

Hello untenstehend der fix log von aswmbr und die neuen scan logs von aswmbr und gmer. Gmer meldet trotz dem Fix von aswmbr immer noch was :(

fixlog:

Code:

aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software
Run date: 2012-11-26 18:50:59
-----------------------------
18:50:59.562    OS Version: Windows 5.1.2600 Service Pack 3
18:50:59.562    Number of processors: 2 586 0xF06
18:50:59.562    ComputerName: PC308434332191  UserName: Katie
18:51:10.875    Initialize success
19:01:32.390    AVAST engine defs: 12112600
19:02:12.375    Verifying
19:02:22.468    Disk 0 Windows 501 MBR fixed successfully
19:03:12.625    Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\MBR.dat"
19:03:12.625    The log file has been saved successfully to "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\aswMBRfixlog 26112012.txt"

Logile aswmbr:

Code:

aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software
Run date: 2012-11-26 19:08:41
-----------------------------
19:08:41.519    OS Version: Windows 5.1.2600 Service Pack 3
19:08:41.519    Number of processors: 2 586 0xF06
19:08:41.519    ComputerName: PC308434332191  UserName: Katie
19:08:42.426    Initialize success
19:09:00.879    AVAST engine defs: 12112600
19:09:05.129    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0
19:09:05.144    Disk 0 Vendor:  Size: 0MB BusType: 0
19:09:05.160    Disk 0 MBR read successfully
19:09:05.160    Disk 0 MBR scan
19:09:05.238    Disk 0 Windows XP default MBR code
19:09:05.238    Disk 0 MBR hidden
19:09:05.238    Disk 0 Partition 1 80 (A) 07    HPFS/NTFS NTFS        85878 MB offset 63
19:09:05.285    Disk 0 Partition 2 00    0C    FAT32 LBA RECOVERY    8479 MB offset 175895685
19:09:05.332    Disk 0 scanning C:\WINDOWS\system32\drivers
19:09:22.301    Service scanning
19:09:35.551    Service KL1 C:\WINDOWS\system32\DRIVERS\kl1.sys **LOCKED** 5
19:09:35.597    Service kl2 C:\WINDOWS\system32\DRIVERS\kl2.sys **LOCKED** 5
19:09:35.894    Service klim5 C:\WINDOWS\system32\DRIVERS\klim5.sys **LOCKED** 5
19:09:36.066    Service klmouflt C:\WINDOWS\system32\DRIVERS\klmouflt.sys **LOCKED** 5
19:09:54.879    Modules scanning
19:10:06.738    Disk 0 trace - called modules:
19:10:06.769    ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll iaStor.sys
19:10:06.769    1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x86f3cab8]
19:10:06.769    3 CLASSPNP.SYS[f7564fd7] -> nt!IofCallDriver -> \Device\00000088[0x86f27a18]
19:10:06.785    5 ACPI.sys[f73da620] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-0[0x86f0a030]
19:10:07.394    AVAST engine scan C:\WINDOWS
19:10:42.129    AVAST engine scan C:\WINDOWS\system32
19:14:11.972    AVAST engine scan C:\WINDOWS\system32\drivers
19:14:32.769    AVAST engine scan C:\Dokumente und Einstellungen\Katie.PC308434332191
19:21:29.269    AVAST engine scan C:\Dokumente und Einstellungen\All Users
19:27:07.472    Scan finished successfully
19:30:32.926    Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\MBR.dat"
19:30:32.926    The log file has been saved successfully to "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\aswMBR26112012.txt"

logile Gmer:

Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-11-26 22:23:39
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0  rev.
Running: 2dt0qi8k.exe; Driver: C:\DOKUME~1\KATIE~1.PC3\LOKALE~1\Temp\pfliikob.sys


---- System - GMER 1.0.15 ----

SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwAdjustPrivilegesToken [0xEC2BEF2A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwClose [0xEC2BF824]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwConnectPort [0xEC2D97BC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateEvent [0xEC2BFD96]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateMutant [0xEC2BFC84]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreatePort [0xEC2D9AD4]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateProcess [0xEC2BFFC6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateProcessEx [0xEC2C018E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateSection [0xEC2BECE6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateSemaphore [0xEC2BFEAE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateThread [0xEC2BF556]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwCreateWaitablePort [0xEC2D9B9C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDebugActiveProcess [0xEC2C04AC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeleteKey [0xEC2D3D6E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeleteValueKey [0xEC2D5578]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDeviceIoControlFile [0xEC2BF866]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwDuplicateObject [0xEC2C14AC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwEnumerateKey [0xEC2D4D72]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwEnumerateValueKey [0xEC2D5722]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadDriver [0xEC2C059E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadKey [0xEC2D48AA]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwLoadKey2 [0xEC2D4B06]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwMapViewOfSection [0xEC2C0B0A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwNotifyChangeKey [0xEC2D7FD8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenEvent [0xEC2BFE28]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenMutant [0xEC2BFD10]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenProcess [0xEC2BF164]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenSection [0xEC2C08EE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenSemaphore [0xEC2BFF40]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwOpenThread [0xEC2BF058]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryKey [0xEC2D3BA2]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryMultipleValueKey [0xEC2D5382]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryObject [0xEC2D81CE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQuerySection [0xEC2C0E30]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueryValueKey [0xEC2D5172]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwQueueApcThread [0xEC2C073E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRenameKey [0xEC2D3E82]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplaceKey [0xEC2D44F6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplyPort [0xEC2D9D16]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwReplyWaitReceivePort [0xEC2D9C64]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRequestWaitReplyPort [0xEC2D9D82]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwRestoreKey [0xEC2D46FE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwResumeThread [0xEC2C134E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveKey [0xEC2D4028]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveKeyEx [0xEC2D41BE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSaveMergedKeys [0xEC2D435A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSecureConnectPort [0xEC2D9944]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetContextThread [0xEC2BF6C6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetInformationToken [0xEC2C0358]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetSystemInformation [0xEC2C0F80]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSetValueKey [0xEC2D4F32]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSuspendProcess [0xEC2C1074]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSuspendThread [0xEC2C11AE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwSystemDebugControl [0xEC2C03CE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwTerminateProcess [0xEC2BF302]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwTerminateThread [0xEC2BF25A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwUnmapViewOfSection [0xEC2C0CE8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  ZwWriteVirtualMemory [0xEC2BF3EC]

Code            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  FsRtlCheckLockForReadAccess
Code            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)  IoIsOperationSynchronous

---- Kernel code sections - GMER 1.0.15 ----

.text          ntkrnlpa.exe!FsRtlCheckLockForReadAccess                                              804EAFC4 5 Bytes  JMP EC2B0E5A \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)
.text          ntkrnlpa.exe!IoIsOperationSynchronous                                                  804EF96C 5 Bytes  JMP EC2B1236 \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter [fre_wnet_x86]/Kaspersky Lab)
.text          ntkrnlpa.exe!ZwCallbackReturn + 2C94                                                  8050458C 12 Bytes  [D4, 9A, 2D, EC, C6, FF, 2B, ...] {AAM 0x9a; SUB EAX, 0x2bffc6ec; IN AL, DX ; MOV ES, [ECX]; SUB AL, 0xec}
.text          ntkrnlpa.exe!ZwCallbackReturn + 2D60                                                  80504658 12 Bytes  [9E, 05, 2C, EC, AA, 48, 2D, ...] {SAHF ; ADD EAX, 0x48aaec2c; SUB EAX, 0x2d4b06ec; IN AL, DX }
.text          ntkrnlpa.exe!ZwCallbackReturn + 2EDC                                                  805047D4 16 Bytes  [82, 3E, 2D, EC, F6, 44, 2D, ...] {CMP BYTE [ESI], 0x2d; IN AL, DX ; TEST BYTE [EBP+EBP-0x14], 0x16; POPF ; SUB EAX, 0x2d9c64ec; IN AL, DX }
.text          ntkrnlpa.exe!ZwCallbackReturn + 2F14                                                  8050480C 20 Bytes  [4E, 13, 2C, EC, 28, 40, 2D, ...]
.text          ntkrnlpa.exe!ZwCallbackReturn + 2FD0                                                  805048C8 12 Bytes  [74, 10, 2C, EC, AE, 11, 2C, ...] {JZ 0x12; SUB AL, 0xec; SCASB ; ADC [ESP+EBP*8], EBP; INTO ; ADD EBP, [ESP+EBP*8]}
.text          ...                                                                                   
.text          C:\WINDOWS\system32\DRIVERS\nv4_mini.sys                                              section is writeable [0xF4C70360, 0x2255BD, 0xE8000020]
?              C:\DOKUME~1\KATIE~1.PC3\LOKALE~1\Temp\aswMBR.sys                                      Das System kann die angegebene Datei nicht finden. !

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT            \SystemRoot\system32\DRIVERS\tcpip.sys[TDI.SYS!TdiRegisterDeviceObject]                [F6F06E60] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
IAT            \SystemRoot\system32\DRIVERS\netbt.sys[TDI.SYS!TdiRegisterDeviceObject]                [F6F06E60] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Tcpip \Device\Ip                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                                eabfiltr.sys (QLB PS/2 Keyboard filter driver/Hewlett-Packard Development Company, L.P.)
AttachedDevice  \Driver\Tcpip \Device\Tcp                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Tcpip \Device\Udp                                                              kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \Driver\Tcpip \Device\RawIp                                                            kl1.sys (Kaspersky Unified Driver/Kaspersky Lab ZAO)
AttachedDevice  \FileSystem\Fastfat \Fat                                                              fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- Disk sectors - GMER 1.0.15 ----

Disk            \Device\Harddisk0\DR0                                                                  sector 00: rootkit-like behavior

---- EOF - GMER 1.0.15 ----

was nun?

lg

cosinus 27.11.2012 09:54

Hm, das Teil hält sich hartnäckig :balla:

Mach bitte mal einen Durchgang mit MBAR => http://www.trojaner-board.de/126981-...tml#post956070

Killerbee87 27.11.2012 17:42

Liste der Anhänge anzeigen (Anzahl: 2)
also ich glaub, das Programm mag mich nicht.
Habs wie in der Anleitung beschrieben heruntergeladen und entpackt und mbar.exe lässt sich von mir nicht starten (siehe Screenshots anbei)

mbar problem 1: diese Fehlermeldung kommt, wenn ich ganz normal auf die exe Datei doppelklicke
mbar problem 2: diese fehlermeldung kommt, wenn ichs über Rechtsklick - Ausführen als - und dann mit meinem User versuche

Da mein Konto ein Adminkonto ist, kann ich das nicht ganz verstehen - was tun?
lg
Kathi

cosinus 27.11.2012 19:34

Hast du es wirklich komplett entpackt?
Entpacke es bitte mit 7zip über Rechtsklick auf die ZIP-Datei => 7zip => hier entpacken

Oder hast es so gemacht?

Killerbee87 27.11.2012 19:39

Liste der Anhänge anzeigen (Anzahl: 1)
ich bin mit rechtsklick auf den zip ordner, dann "Alle extrahieren" und dann kommt der automatische Windows extrahier assistent und hats extrahiert. Soll ich mir 7.zip jetzt trotzdem herunter laden?

Untenstehend auch ein Screenshot von dem Extrahierten Ordner.

cosinus 27.11.2012 19:45

Ja, bitte mit 7zip mal entpacken, der Windows-Funktion trau ich nicht immer jede ZIP-Datei zu ;)

Wenn es immer noch nicht geht: neuen Windows-Benutzer über die Systemsteuerung mal anlegen (natürlich mit Adminrechten), ausloggen, mit neuen User rein und dann MBAR nochmal probieren

Killerbee87 27.11.2012 20:15

so hab 7zip herunter geladen und das teil ein 2. mal extrahiert.
Doppelklick - und es geht nicht - bekomm wieder meldung wegen der adminrechte
dann hab ich mir ein 2. adminkonto eingerichtet, den zip ordner von meinen desktop auf den "dummyadmin" desktop verschoben, mit 7zip extrahiert, doppelklick auf die exe datei - kommt da auch die adminfehlermeldung :schrei:

sakra haxn - wwarum geht das nicht? :heulen:

kanns vielleicht daran liegen, weil die windows firewall und der kaspersky noch rennen?
lg
Kathi

cosinus 27.11.2012 20:17

Verdammt mir gehen so langsam die Ideen aus...MBAR war meine letzte Rettung wegen des Rootkits, was GMER noch anzeigt :balla:

Probier MBAR bitte im abgesicherten Modus mit Netzwerktreibern aus:


Abgesicherter Modus zur Bereinigung
  • Windows mit F8-Taste beim Start in den abgesicherten Modus bringen.
  • Starte den Rechner in den abgesicherten Modus mit Netzwerktreibern:

    Windows im abgesicherten Modusstarten

Killerbee87 27.11.2012 20:31

Nicht verzweifeln :)
Im abgesicherten mod. Funktioniert mbar und das mit meinem adminuser
Aber jetzt kommt der überhammer: beim anmelden hatte ich plötzlich 3 Konten zur Auswahl: meines, dass neu erstellte dummyadminkonto uuund ADMINISTRATOR!!! Ich glaub mich knutscht ein Elch! Wo kommt das her? Ich hab das nicht erstellt!!!:balla:

cosinus 27.11.2012 20:53

Zitat:

uuund ADMINISTRATOR!!! Ich glaub mich knutscht ein Elch! Wo kommt das her? Ich hab das nicht erstellt!!!
Das ist völlig normal ;)

Den "Administrator" hat jedes Windows, das ist der vordefinierte und "unlöschbare" Adminaccount
Im normalen Modus unter WindowsXP wird der nur nicht angezeigt.

Killerbee87 27.11.2012 21:03

achsooo - na und ich hab schon weiß gott was geglaubt :rofl:
so mbar ist durch und hat nix gefunden - siehe log:

Code:

Malwarebytes Anti-Rootkit 1.1.0.1009
www.malwarebytes.org

Database version: v2012.11.27.11

Windows XP Service Pack 3 x86 NTFS (Safe Mode/Networking)
Internet Explorer 8.0.6001.18702
Katie :: PC308434332191 [administrator]

27.11.2012 20:52:50
mbar-log-2012-11-27 (20-52-50).txt

Scan type: Quick scan
Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken
Scan options disabled: PUP | PUM | P2P
Objects scanned: 27507
Time elapsed: 27 minute(s), 26 second(s)

Memory Processes Detected: 0
(No malicious items detected)

Memory Modules Detected: 0
(No malicious items detected)

Registry Keys Detected: 0
(No malicious items detected)

Registry Values Detected: 0
(No malicious items detected)

Registry Data Items Detected: 0
(No malicious items detected)

Folders Detected: 0
(No malicious items detected)

Files Detected: 0
(No malicious items detected)

(end)

kann es vielleicht sein, dass Gmer ein false / positive meldung gemacht hat?

cosinus 27.11.2012 21:22

Zitat:

kann es vielleicht sein, dass GMER ein false / positive meldung gemacht hat?
Damit hätte ich das ja auch abgetan, aber leider hat CF ja auch Erkennungen in dieser Richtung gehabt :(

Hier ein Auszug

Code:

CreateFile("\\.\PHYSICALDRIVE0"): Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird.
device: opened successfully
user: error reading MBR
kernel: MBR read successfully
user != kernel MBR !!!
copy of MBR has been found in sector 1 !

Wobei man aber anmerken muss, dass CF Bestandteile von GMER verwendet. Vllt könnten GMER/CF wohl nur deswegen "spinnen", weil noch eine Kopie des eigentlich MBR auf Sektor1 liegt.
Alle anderen MBR/Rootkitscanner melden ja keinen Befall mehr....


Wenn du wirklich ganz sicher gehen willst, müssten wir eigentlich mal zwei Dumps der ersten beiden Festplattensektoren erstellen. Und die dann vergleichen bzw. analysieren.

Traust du dir das zu? Da müssten wir wieder mit einem Live-Linux (zB PartedMagic wieder) arbeiten und in eine Rootshell Befehle eintippern. Vertippst du dich ist dein Windows aus und vorbei, also sichere bitte alle Daten, mach am besten ein Image zB mit Drivesnaphot aller internen Festplatten, Imagedatei auf externe Platte speichern

Killerbee87 27.11.2012 21:35

Zitat:

Traust du dir das zu? Da müssten wir wieder mit einem Live-Linux (zB PartedMagic wieder) arbeiten und in eine Rootshell Befehle eintippern. Vertippst du dich ist dein Windows aus und vorbei, also sichere bitte alle Daten, mach am besten ein Image zB mit Drivesnaphot aller internen Festplatten, Imagedatei auf externe Platte speichern
huiuiui hört sich ja heftig an, aber ich bin neugierig und mutig und wills probieren :)
außerdem hast du mich bisher so super betreut - da kann ja eigentlich gar nix schief gehen ;) Dafür nochmal danke

Bzgl. Image von den Festplatten hätt ich noch eine Frage: wie groß müsst denn die externe Platte sein, wo das Image dann abgespeichert wird? Hab daweil nur die eine, die wir ja auch schon untersucht habe (und da sind bereits alle wichtigen persönliche Ordner & Dateien von diesem Laptop und von unserem PC gesichert)...

cosinus 27.11.2012 22:06

Zitat:

Bzgl. Image von den Festplatten hätt ich noch eine Frage: wie groß müsst denn die externe Platte sein, wo das Image dann abgespeichert wird? Hab daweil nur die eine, die wir ja auch schon untersucht habe (und da sind bereits alle wichtigen persönliche Ordner & Dateien von diesem Laptop und von unserem PC gesichert)...
Das ist eine gute Frage :)
Ich habe bisher die Erfahrung, dass Drivesnapshot alles zu in etwa 2:1 komprimiert.
Beispiel: Deine 100 GB C Partition ist mit 80 GB Daten belegt. Dann wird das Snapshot-Image etwa 40 GB groß sein. Es wandern nur wirklich wichtige Daten ins Image, sowas wie pagefile.sys und hiberfile.sys ignoriert snapshot, das spart gerade bei heutigen Speichermonstern einiges...

Killerbee87 27.11.2012 22:14

hmm alles klar... wenns morgen nicht zu stressig ist, dann versuch ich das mit dem image morgen nebenbei in der arbeit zu machen. Wenns fertig ist, meld ich mich wieder und dann bin ich bereit für "operation läppi" :kloppen: :)

cosinus 27.11.2012 22:15

Ok, mach das ;)

Killerbee87 28.11.2012 09:43

Guten Morgen,

bin grad dabei mir das Handbuch von Snapshot durchzulesen und irgendwie versteh ich das mit dem "Backup mit VSS" nicht ganz - soll ich das Backup mit VSS oder ohne machen? Was meinst du?

lg
Kathi

cosinus 28.11.2012 09:49

Findest du doch nur in den erweiterten Einstellungen, lass es einfach in der Standardeinstellung!

Killerbee87 28.11.2012 10:00

achsooo - ich wollts scho wieder kompliziert machen :crazy:
na jetzt läuft das ding schon - mir fällt jetzt nur auf, dass der bildschirm dezent flackert :/ Hoff, das liegt jetzt nur an dem Programm :wtf:

cosinus 28.11.2012 10:07

Das Image speicherst du aber auf eine externen Platte oder?
Diese bitte abklemmen wenn wir mit Linux arbeiten

Killerbee87 28.11.2012 10:37

Hi,

ja wird auf meine externe Platte gespeichert. (bin schon bei 82%)
Ich hoffe nur, dass ich es richtig gemacht habe - habe nämlich Laufwerk C & D (Recovery von HP) ausgewählt und dann einen eigenen Ordner auf der externen FP erstellt und dort den Dateinamen des Image beginnend mit $disk abgespeichert...

Zitat:

Diese bitte abklemmen wenn wir mit Linux arbeiten
alles klar - werd ich machen

cosinus 28.11.2012 10:42

Wenn du alle Partitionen der internen Platte in ein Image speicherst kannst du nicht viel falsch machen ;)

Killerbee87 28.11.2012 11:01

sodaaa - image erstellung ist erledigt.

Die Sache mit Parted Magic kann ich entweder heute erst spät am Abend oder Morgen machen (hab nämlich gscheiter Weise die Parted Magic CD zu Hause liegen lassen :headbang: )

cosinus 28.11.2012 11:10

Ok, dann melde dich wenn du bereit bist. Einen Internetzugang unter PartedMagic hast du ja?

Killerbee87 28.11.2012 11:17

nein leider nicht - beim letzten mal war kein i-net zugang möglich - deswegen hab ich ja auch die Fotos mit dem Handy gemacht und dann von einem anderen PC gepostet.

cosinus 28.11.2012 11:56

Was hast du denn für eine Internetverbindung? Kabel, WLAN? Provider?
Es ist schon von Vorteil eine Internetverbindung unter PartedMagic zu haben oder hast du einen zweiten PC? Sonst müsstest du ja ständig hoch und runterfahren um hier rein zu schauen :balla:

Killerbee87 28.11.2012 12:07

Hi - hab WLAN mit dem 3 Webcube - und beim letzten Mal mit Parted Magic hat die Kontrollleuchte von meinem integrierten WLAN eben rot (für ausgschalten) statt blau geleuchtet.

Hab nen 2. PC (Standpc) - der rennt auch über WLAN Router und Webcube :)

Ich stell dann einfach den Läppi daneben auf und dann geht da schon ;)
und im allerschlimmsten Fall schau ich halt übers Handy ins Forum :)

cosinus 28.11.2012 12:54

Ok, hauptsache du kannst parallel schauen
Wie gesagt melde dich wenn du bereit bist

Killerbee87 29.11.2012 06:27

Guten Morgen cosinus,

heute am späten Nachmittag / Abend (so gegen halb 6) könnt ich mit der Operation läppi loslegen - wenn das für dich ok ist? Soll ich dann am Abend den Laptop gleich mit der parted Magic CD booten?

Lg kathi

cosinus 29.11.2012 10:12

Ja boote nachher mal davon und starte das Terminal. Tipp ein

Code:

fdisk -lu
und poste die Ausgabe

Killerbee87 29.11.2012 18:24

Hallihallo,

habe nun mit parted magic gebootet und da dieses Tool für mich absolutes neuland ist, steh ich jetzt schon vor dem 1. Problem:
Wer oder was ist der Terminal und wo finde ich den? Im Startmenü gibt es keine Punkt der so benannt ist und auf Google hab ich auch nichts gefunden :(

lg

EDIT: das Einzige, was mir logisch vorkäme wäre "Command Line File Manager" - aber da ich mir nicht sicher bin, warte ich lieber auf deine Rückinfo

cosinus 29.11.2012 20:28

Das Terminal sollte unten in der Quicklaunch als schwarzer Monitor erkennbar sein. Klick es an. Eine schwarze Konsole öffnet sich. Tipp dort den Befehl ein (du solltest root@partedmagic in der Zeile lesen können)

Code:

fdisk -lu
Das Zeichen nach dem Bindestrich ist übrigens ein kleines L und nicht die Zahl "eins"

Killerbee87 29.11.2012 20:43

Liste der Anhänge anzeigen (Anzahl: 1)
ok - das ist schon mal klar - aber anscheinend dürfte die Tastenbelegung in parted magic anders sein als normal - Bindestrich ist nicht gleich Bindestrich *heul*

EDIT bin schon draufgekommen - hab einfach mal wild ausprobiert *lol* Da das mit dem Screenshot beim letzten Mal leider nicht funktioniert hat und ich auch keine Plan habe, wie ich die Ausgabe auf meinen USB Stick speichern / übertragen soll, schick ich dir mal wieder ein Foto vom Handy - ich hoff das passt so

cosinus 29.11.2012 21:58

Ok, ich überleg zwar gerade ob das wirklich was bringen kann aber versuchen wir es mal.
Dann gib mal folgende Befehle ein:

Befehl1, Sektor0 auslesen:
Code:

dd if=/dev/sda of=/tmp/sector0.dmp bs=512 count=1
Befehl2, Sektor1 auslesen:
Code:

dd if=/dev/sda of=/tmp/sector1.dmp bs=512 count=1 skip=1
Navigiere dann bitte mit dem Filemanager ins Dateisystem nach /tmp
(Note: Bei UNIX/Linux gibt es keine Laufwerkwerksbuchstaben)

Kopiere die beiden dmp-Dateien bitte auf deinen USB-Stick, wenn das klappt bitte diese Dateien zippen und hier anhängen.


Edit nur so als Hintergrundinfo: die beiden dmp-Dateien sind sector0.dmp und sector1.dmp wobei sector0.dmp ein Abbild des allersten Sektors und die sector1.dmp ein Abbild des genau darauffolgenden Sektors auf deiner internen 100GB-Festplatte ist, computer fangen bei der Null an zu zählen ;)
Ob die beiden Dumpdateien was bringen weiß ich leider noch nicht.... :(

Killerbee87 29.11.2012 22:31

juhu es hat funktioniert :) ich hab mich zwar beim filemanager einmal vertan, weil ich aus gewohnheit den usbstick mit doppelklick geöffnet habe (zum glück ist aber nix passiert) und beim 2. versuch hats geklappt.

Anbei nun die Zip Datei - ich hoff die dateien bringen was :)

cosinus 29.11.2012 22:40

Hast du gut gemacht :daumenhoc
Aber ich glaube ich komm nicht so weiter wie ich mir das erst durch diese Idee erhofft habe :crazy:

Code:

\Device\Harddisk0\DR0\Partition1 - ok
Übrigens sagt auch TDSS-Killer und ja auch aswMBR der MBR sei ok, vllt hat GMER tatsächlich nur eine falschen Alarm....zudem haben wir den MBR ja neugeschrieben ;)

Machen wir einfach mal weiter

Downloade dir bitte Farbar's Service Scanner
  • Starte das Tool mit Doppelklick auf die FSS.exe
  • Gehe sicher, dass folgende Optionen angehakt sind.
    • Internet Services
    • Windows Firewall
    • System Restore
    • SecurityCenter / ActionCenter
  • Klicke auf Scan.
  • Wenn das Tool fertig ist, wird es eine FSS.txt in dem Verzeichnis erstellen, wo das Tool gelaufen ist.
Poste bitte den Inhalt hier.

Killerbee87 29.11.2012 23:10

Dankeschön :Boogie: aber ohne deine Hilfe hätt ichs nicht zusammengebracht.

Schade dass es jetzt nicht so gelaufen ist, wie du es dir erhofft hast

Der Scan mit Farbar hat heiße 5 Sekunden gedauert und war fertig :)

Code:

Farbar Service Scanner Version: 09-11-2012
Ran by Katie (administrator) on 29-11-2012 at 23:06:00
Running from "C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop"
Microsoft Windows XP Service Pack 3 (X86)
Boot Mode: Normal
****************************************************************

Internet Services:
============

Connection Status:
==============
Localhost is accessible.
LAN connected.
Google IP is accessible.
Google.com is accessible.
Yahoo IP is accessible.
Yahoo.com is accessible.


Windows Firewall:
=============

Firewall Disabled Policy:
==================


System Restore:
============

System Restore Disabled Policy:
========================


Security Center:
============

File Check:
========
C:\WINDOWS\system32\dhcpcsvc.dll
[2006-03-25 05:00] - [2008-04-14 03:22] - 0127488 ____A (Microsoft Corporation) C29A1C9B75BA38FA37F8C44405DEC360

C:\WINDOWS\system32\Drivers\afd.sys => MD5 is legit
C:\WINDOWS\system32\Drivers\netbt.sys => MD5 is legit
C:\WINDOWS\system32\Drivers\tcpip.sys => MD5 is legit
C:\WINDOWS\system32\Drivers\ipsec.sys => MD5 is legit
C:\WINDOWS\system32\dnsrslvr.dll
[2006-03-25 05:00] - [2009-04-20 18:17] - 0045568 ____A (Microsoft Corporation) 407F3227AC618FD1CA54B335B083DE07

C:\WINDOWS\system32\ipnathlp.dll
[2006-03-25 05:00] - [2008-04-14 03:22] - 0334336 ____A (Microsoft Corporation) CAD058D5F8B889A87CA3EB3CF624DCEF

C:\WINDOWS\system32\netman.dll
[2006-03-25 05:00] - [2008-04-14 03:22] - 0198144 ____A (Microsoft Corporation) E6D88F1F6745BF00B57E7855A2AB696C

C:\WINDOWS\system32\wbem\WMIsvc.dll
[2006-03-25 05:00] - [2008-04-14 03:22] - 0145408 ____A (Microsoft Corporation) 6F3F3973D97714CC5F906A19FE883729

C:\WINDOWS\system32\srsvc.dll
[2006-03-25 05:00] - [2008-04-14 03:22] - 0171520 ____A (Microsoft Corporation) FE77A85495065F3AD59C5C65B6C54182

C:\WINDOWS\system32\Drivers\sr.sys
[2006-03-25 05:00] - [2008-04-14 03:02] - 0073472 ____A (Microsoft Corporation) 50FA898F8C032796D3B1B9951BB5A90F

C:\WINDOWS\system32\wscsvc.dll
[2006-03-25 05:00] - [2008-04-14 03:22] - 0080896 ____A (Microsoft Corporation) 300B3E84FAF1A5C1F791C159BA28035D

C:\WINDOWS\system32\wbem\WMIsvc.dll
[2006-03-25 05:00] - [2008-04-14 03:22] - 0145408 ____A (Microsoft Corporation) 6F3F3973D97714CC5F906A19FE883729

C:\WINDOWS\system32\svchost.exe
[2006-03-25 05:00] - [2008-04-14 03:23] - 0014336 ____A (Microsoft Corporation) 4FBC75B74479C7A6F829E0CA19DF3366

C:\WINDOWS\system32\rpcss.dll
[2006-03-25 05:00] - [2009-02-09 11:51] - 0401408 ____A (Microsoft Corporation) 3127AFBF2C1ED0AB14A1BBB7AAECB85B

C:\WINDOWS\system32\services.exe
[2006-03-25 05:00] - [2009-02-09 12:21] - 0111104 ____A (Microsoft Corporation) A3EDBE9053889FB24AB22492472B39DC


Extra List:
=======
Gpc(6) IPSec(4) kl2(8) NetBT(5) PSched(7) Tcpip(3)
0x080000000800000004000000010000000200000003000000050000000600000007000000


**** End of log ****


cosinus 30.11.2012 09:37

Zitat:

Schade dass es jetzt nicht so gelaufen ist, wie du es dir erhofft hast
Es ist schon richtig gewesen, nur dachte ich seh ich in den Dumps der ersten beiden Sektoren mehr :(

adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren

Downloade Dir bitte AdwCleaner auf deinen Desktop.

Falls der adwCleaner schon mal in der runtergeladen wurde, bitte die alte adwcleaner.exe löschen und neu runterladen!!
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Suche.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[Rx].txt. (x=fortlaufende Nummer)

Killerbee87 30.11.2012 09:52

heyho,

untenstehend der Log vom adwarecleaner - ich hab gestern übrigens über die windows suche "softonic" gesucht und alles was gefunden wurde gelöscht
Hat diese Babylontoolbar eigentlich etwas mit der blöden Claro Search zu tun, oder ist das wieder was anderes?

Code:

# AdwCleaner v2.010 - Datei am 30/11/2012 um 09:50:15 erstellt
# Aktualisiert am 29/11/2012 von Xplode
# Betriebssystem : Microsoft Windows XP Service Pack 3 (32 bits)
# Benutzer : Katie - PC308434332191
# Bootmodus : Normal
# Ausgeführt unter : C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\adwcleaner.exe
# Option [Suche]


**** [Dienste] ****


***** [Dateien / Ordner] *****

Datei Gefunden : C:\Programme\Mozilla Firefox\searchplugins\babylon.xml
Datei Gefunden : C:\user.js
Ordner Gefunden : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Babylon

***** [Registrierungsdatenbank] *****

Schlüssel Gefunden : HKCU\Software\DataMngr_Toolbar
Schlüssel Gefunden : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Schlüssel Gefunden : HKCU\Software\Softonic
Schlüssel Gefunden : HKLM\Software\Babylon
Schlüssel Gefunden : HKLM\Software\BabylonToolbar
Schlüssel Gefunden : HKLM\Software\bProtector
Schlüssel Gefunden : HKLM\SOFTWARE\Classes\CLSID\{761F6A83-F007-49E4-8EAC-CDB6808EF06F}
Schlüssel Gefunden : HKLM\SOFTWARE\Classes\Prod.cap
Schlüssel Gefunden : HKU\S-1-5-21-2364486661-12797561-3222483588-1005\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Wert Gefunden : HKCU\Software\Microsoft\Internet Explorer\SearchScopes [bProtectorDefaultScope]

***** [Internet Browser] *****

-\\ Internet Explorer v8.0.6001.18702

[HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxp://www.claro-search.com/?affID=114506&tt=3912_4&babsrc=HP_clro&mntrId=529c611a0000000000000018deaddf4d
[HKCU\Software\Microsoft\Internet Explorer\Main - bProtector Start Page] = hxxp://www.claro-search.com/?affID=114506&tt=3912_4&babsrc=HP_clro&mntrId=529c611a0000000000000018deaddf4d

*************************

AdwCleaner[R1].txt - [1855 octets] - [30/11/2012 09:50:15]

########## EOF - C:\AdwCleaner[R1].txt - [1915 octets] ##########

lg

cosinus 30.11.2012 09:53

adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
  • Schließe alle offenen Programme und Browser.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Löschen.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[Sx].txt. (x=fortlaufende Nummer)

Killerbee87 30.11.2012 10:05

Code:

# AdwCleaner v2.010 - Datei am 30/11/2012 um 09:57:32 erstellt
# Aktualisiert am 29/11/2012 von Xplode
# Betriebssystem : Microsoft Windows XP Service Pack 3 (32 bits)
# Benutzer : Katie - PC308434332191
# Bootmodus : Normal
# Ausgeführt unter : C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\adwcleaner.exe
# Option [Löschen]


**** [Dienste] ****


***** [Dateien / Ordner] *****

Datei Gelöscht : C:\Programme\Mozilla Firefox\searchplugins\babylon.xml
Datei Gelöscht : C:\user.js
Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Babylon

***** [Registrierungsdatenbank] *****

Schlüssel Gelöscht : HKCU\Software\DataMngr_Toolbar
Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Schlüssel Gelöscht : HKCU\Software\Softonic
Schlüssel Gelöscht : HKLM\Software\Babylon
Schlüssel Gelöscht : HKLM\Software\BabylonToolbar
Schlüssel Gelöscht : HKLM\Software\bProtector
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{761F6A83-F007-49E4-8EAC-CDB6808EF06F}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Prod.cap
Wert Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes [bProtectorDefaultScope]

***** [Internet Browser] *****

-\\ Internet Explorer v8.0.6001.18702

Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxp://www.claro-search.com/?affID=114506&tt=3912_4&babsrc=HP_clro&mntrId=529c611a0000000000000018deaddf4d --> hxxp://www.google.com
Gelöscht : [HKCU\Software\Microsoft\Internet Explorer\Main - bProtector Start Page]

*************************

AdwCleaner[R1].txt - [1984 octets] - [30/11/2012 09:50:15]
AdwCleaner[S1].txt - [1695 octets] - [30/11/2012 09:57:32]

########## EOF - C:\AdwCleaner[S1].txt - [1755 octets] ##########

Anmerkung: ClaroSearch ist leider noch nicht ganz verschwunden - wenn ich im FF ein neues Tab öffne, ist das Ding wieder da :(

cosinus 30.11.2012 10:44

Mach bitte einen CustomScan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. Falls schon vorhanden, bitte die ältere vorhandene Datei durch die neu heruntergeladene Datei ersetzen, damit du auch wirklich mit einer aktuellen Version von OTL arbeitest.

Code:

msconfig
netsvcs
safebootminimal
safebootnetwork
activex
drivers32
%SYSTEMDRIVE%\*.
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMROOT%\system32\drivers\*.sys /lockedfiles
%SYSTEMROOT%\System32\config\*.sav
%SYSTEMROOT%\*. /mp /s
%SYSTEMROOT%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


Killerbee87 30.11.2012 11:56

Code:

OTL logfile created on: 30.11.2012 11:37:50 - Run 1
OTL by OldTimer - Version 3.2.69.0    Folder = C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop
Windows XP Media Center Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
1021,98 Mb Total Physical Memory | 545,05 Mb Available Physical Memory | 53,33% Memory free
2,40 Gb Paging File | 1,96 Gb Available in Paging File | 81,81% Paging File free
Paging file location(s): C:\pagefile.sys 1536 3072 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 83,87 Gb Total Space | 20,28 Gb Free Space | 24,18% Space Free | Partition Type: NTFS
Drive D: | 8,26 Gb Total Space | 1,37 Gb Free Space | 16,62% Space Free | Partition Type: FAT32
 
Computer Name: PC308434332191 | User Name: Katie | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - [2012.11.30 11:34:41 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\OTL.exe
PRC - [2012.09.29 19:54:26 | 000,399,432 | ---- | M] (Malwarebytes Corporation) -- C:\Programme\Malwarebytes' Anti-Malware\mbamscheduler.exe
PRC - [2012.09.17 12:41:54 | 000,254,896 | ---- | M] (Sun Microsystems, Inc.) -- C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
PRC - [2012.08.30 22:26:56 | 000,202,328 | ---- | M] (Kaspersky Lab ZAO) -- C:\Programme\Kaspersky Lab\Kaspersky PURE 2.0\avp.exe
PRC - [2009.12.21 17:34:38 | 000,743,992 | ---- | M] (Infowatch) -- C:\Programme\Gemeinsame Dateien\InfoWatch\CryptoStorage\ProtectedObjectsSrv.exe
PRC - [2008.04.14 03:22:45 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe
PRC - [2006.05.18 15:52:06 | 000,049,152 | ---- | M] (Hewlett-Packard Company) -- C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
PRC - [2005.09.24 07:42:32 | 000,475,136 | ---- | M] (Hewlett-Packard Development Company, L.P.) -- C:\Programme\HP\Digital Imaging\bin\hpqimzone.exe
 
 
========== Modules (No Company Name) ==========
 
MOD - [2012.11.15 21:24:10 | 003,391,488 | ---- | M] () -- c:\windows\assembly\nativeimages1_v1.1.4322\mscorlib\1.0.5000.0__b77a5c561934e089_9eee56ea\mscorlib.dll
MOD - [2012.11.15 21:24:06 | 000,843,776 | ---- | M] () -- c:\windows\assembly\nativeimages1_v1.1.4322\system.drawing\1.0.5000.0__b03f5f7f11d50a3a_f2faa788\system.drawing.dll
MOD - [2012.11.15 21:23:56 | 002,088,960 | ---- | M] () -- c:\windows\assembly\nativeimages1_v1.1.4322\system.xml\1.0.5000.0__b77a5c561934e089_37c48739\system.xml.dll
MOD - [2012.11.15 21:23:49 | 003,035,136 | ---- | M] () -- c:\windows\assembly\nativeimages1_v1.1.4322\system.windows.forms\1.0.5000.0__b77a5c561934e089_2315aa32\system.windows.forms.dll
MOD - [2012.11.15 21:23:28 | 001,966,080 | ---- | M] () -- c:\windows\assembly\nativeimages1_v1.1.4322\system\1.0.5000.0__b77a5c561934e089_184cb3c7\system.dll
MOD - [2012.11.15 21:23:12 | 001,232,896 | ---- | M] () -- c:\windows\assembly\gac\system\1.0.5000.0__b77a5c561934e089\system.dll
MOD - [2012.11.15 21:22:54 | 002,064,384 | ---- | M] () -- c:\windows\assembly\gac\system.windows.forms\1.0.5000.0__b77a5c561934e089\system.windows.forms.dll
MOD - [2012.08.30 22:23:02 | 000,459,192 | ---- | M] () -- C:\Programme\Kaspersky Lab\Kaspersky PURE 2.0\dblite.dll
MOD - [2012.07.27 21:51:38 | 000,301,056 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.DEU
MOD - [2012.06.17 22:13:08 | 000,471,040 | ---- | M] () -- c:\windows\assembly\gac\system.drawing\1.0.5000.0__b03f5f7f11d50a3a\system.drawing.dll
MOD - [2011.02.04 16:48:30 | 000,291,840 | ---- | M] () -- C:\WINDOWS\system32\sbe.dll
MOD - [2008.04.14 03:22:16 | 000,014,336 | ---- | M] () -- C:\WINDOWS\system32\msdmo.dll
MOD - [2006.07.19 14:13:42 | 000,172,032 | ---- | M] () -- C:\Programme\HP\QuickPlay\Kernel\common\CLDataSync.dll
MOD - [2006.06.29 10:47:56 | 000,069,632 | ---- | M] () -- c:\windows\assembly\gac\hpqisrtb.resources\4.0.0.0_de_a53cf5803f4c3827\hpqisrtb.resources.dll
MOD - [2006.06.29 10:47:56 | 000,069,632 | ---- | M] () -- c:\windows\assembly\gac\hpqisrtb\4.0.0.0__a53cf5803f4c3827\hpqisrtb.dll
MOD - [2006.06.29 10:47:54 | 000,774,144 | ---- | M] () -- c:\windows\assembly\gac\hpqbakup\3.0.0.0__a53cf5803f4c3827\hpqbakup.dll
MOD - [2006.06.29 10:47:54 | 000,253,952 | ---- | M] () -- c:\windows\assembly\gac\hpqbakup.resources\3.0.0.0_de_a53cf5803f4c3827\hpqbakup.resources.dll
MOD - [2006.06.29 10:47:46 | 001,044,480 | ---- | M] () -- c:\windows\assembly\gac\hpqedit\3.0.0.0__a53cf5803f4c3827\hpqedit.dll
MOD - [2006.06.29 10:47:46 | 000,335,872 | ---- | M] () -- c:\windows\assembly\gac\hpqedit.resources\3.0.0.0_de_a53cf5803f4c3827\hpqedit.resources.dll
MOD - [2006.06.29 10:47:44 | 000,163,840 | ---- | M] () -- c:\windows\assembly\gac\hpqvideo\3.0.0.0__a53cf5803f4c3827\hpqvideo.dll
MOD - [2006.06.29 10:47:42 | 000,065,536 | ---- | M] () -- c:\windows\assembly\gac\hpqmdmr\4.0.0.0__a53cf5803f4c3827\hpqmdmr.dll
MOD - [2006.06.29 10:47:42 | 000,057,344 | ---- | M] () -- c:\windows\assembly\gac\hpqprrsc\4.0.0.0__a53cf5803f4c3827\hpqprrsc.dll
MOD - [2006.06.29 10:47:42 | 000,053,248 | ---- | M] () -- c:\windows\assembly\gac\hpqovskn\3.0.0.0__a53cf5803f4c3827\hpqovskn.dll
MOD - [2006.06.29 10:47:42 | 000,028,672 | ---- | M] () -- c:\windows\assembly\gac\hpqprrsc.resources\4.0.0.0_de_a53cf5803f4c3827\hpqprrsc.resources.dll
MOD - [2006.06.29 10:47:40 | 000,430,080 | ---- | M] () -- c:\windows\assembly\gac\lead.wrapper\13.0.0.113__9cf889f53ea9b907\lead.wrapper.dll
MOD - [2006.06.29 10:47:40 | 000,090,112 | ---- | M] () -- c:\windows\assembly\gac\lead.drawing.imaging.imageprocessing\13.0.0.113__9cf889f53ea9b907\lead.drawing.imaging.imageprocessing.dll
MOD - [2006.06.29 10:47:40 | 000,086,016 | ---- | M] () -- c:\windows\assembly\gac\lead.drawing\13.0.0.113__9cf889f53ea9b907\lead.drawing.dll
MOD - [2006.06.29 10:47:40 | 000,081,920 | ---- | M] () -- c:\windows\assembly\gac\lead.drawing.imaging.codecs\13.0.0.113__9cf889f53ea9b907\lead.drawing.imaging.codecs.dll
MOD - [2006.06.29 10:47:40 | 000,077,824 | ---- | M] () -- c:\windows\assembly\gac\lead\13.0.0.113__9cf889f53ea9b907\lead.dll
MOD - [2006.06.29 10:47:40 | 000,069,632 | ---- | M] () -- c:\windows\assembly\gac\lead.windows.forms.drawingcontainer\13.0.0.113__9cf889f53ea9b907\lead.windows.forms.drawingcontainer.dll
MOD - [2006.06.29 10:47:40 | 000,040,960 | ---- | M] () -- c:\windows\assembly\gac\lead.windows.forms\13.0.0.113__9cf889f53ea9b907\lead.windows.forms.dll
MOD - [2006.06.29 10:47:38 | 000,512,000 | ---- | M] () -- c:\windows\assembly\gac\hpqimvlt\3.0.0.0__a53cf5803f4c3827\hpqimvlt.dll
MOD - [2006.06.29 10:47:38 | 000,368,640 | ---- | M] () -- c:\windows\assembly\gac\hpqtray\4.0.0.0__a53cf5803f4c3827\hpqtray.dll
MOD - [2006.06.29 10:47:38 | 000,192,512 | ---- | M] () -- c:\windows\assembly\gac\hpqimgrc\4.0.0.0__a53cf5803f4c3827\hpqimgrc.dll
MOD - [2006.06.29 10:47:38 | 000,122,880 | ---- | M] () -- c:\windows\assembly\gac\hpqtray.resources\4.0.0.0_de_a53cf5803f4c3827\hpqtray.resources.dll
MOD - [2006.06.29 10:47:38 | 000,073,728 | ---- | M] () -- c:\windows\assembly\gac\hpqthumb\3.0.0.0__a53cf5803f4c3827\hpqthumb.dll
MOD - [2006.06.29 10:47:38 | 000,069,632 | ---- | M] () -- c:\windows\assembly\gac\hpqntrop\4.0.0.0__a53cf5803f4c3827\hpqntrop.dll
MOD - [2006.06.29 10:47:38 | 000,069,632 | ---- | M] () -- c:\windows\assembly\gac\hpqglutl\4.0.0.0__a53cf5803f4c3827\hpqglutl.dll
MOD - [2006.06.29 10:47:38 | 000,057,344 | ---- | M] () -- c:\windows\assembly\gac\hpqimlib\3.0.0.0__a53cf5803f4c3827\hpqimlib.dll
MOD - [2006.06.29 10:47:38 | 000,036,864 | ---- | M] () -- c:\windows\assembly\gac\interop.hpqcxm08\3.0.0.0__a53cf5803f4c3827\interop.hpqcxm08.dll
MOD - [2006.06.29 10:47:38 | 000,014,848 | ---- | M] () -- c:\windows\assembly\gac\interop.hpqvideo\4.0.0.0__a53cf5803f4c3827\interop.hpqvideo.dll
MOD - [2006.06.29 10:47:38 | 000,010,240 | ---- | M] () -- c:\windows\assembly\gac\interop.hpqimgr\4.0.0.0__a53cf5803f4c3827\interop.hpqimgr.dll
MOD - [2006.06.29 10:47:38 | 000,004,096 | ---- | M] () -- c:\windows\assembly\gac\interop.hprblog\3.0.0.0__a53cf5803f4c3827\interop.hprblog.dll
MOD - [2006.06.29 10:47:36 | 000,589,824 | ---- | M] () -- c:\windows\assembly\gac\hpqcc2\3.0.0.0__a53cf5803f4c3827\hpqcc2.dll
MOD - [2006.06.29 10:47:36 | 000,385,024 | ---- | M] () -- c:\windows\assembly\gac\hpqcprsc\3.0.0.0__a53cf5803f4c3827\hpqcprsc.dll
MOD - [2006.06.29 10:47:36 | 000,225,280 | ---- | M] () -- c:\windows\assembly\gac\hpqutils\4.0.0.0__a53cf5803f4c3827\hpqutils.dll
MOD - [2006.06.29 10:47:36 | 000,135,168 | ---- | M] () -- c:\windows\assembly\gac\hpqcc2.resources\3.0.0.0_de_a53cf5803f4c3827\hpqcc2.resources.dll
MOD - [2006.06.29 10:47:36 | 000,081,920 | ---- | M] () -- c:\windows\assembly\gac\hpqcprsc.resources\3.0.0.0_de_a53cf5803f4c3827\hpqcprsc.resources.dll
MOD - [2006.06.29 10:47:36 | 000,036,864 | ---- | M] () -- c:\windows\assembly\gac\hpqfmrsc\4.0.0.0__a53cf5803f4c3827\hpqfmrsc.dll
MOD - [2006.06.29 10:47:36 | 000,024,576 | ---- | M] () -- c:\windows\assembly\gac\hpqfmrsc.resources\4.0.0.0_de_a53cf5803f4c3827\hpqfmrsc.resources.dll
MOD - [2006.06.29 10:47:36 | 000,024,576 | ---- | M] () -- c:\windows\assembly\gac\hpqasset\4.0.0.0__a53cf5803f4c3827\hpqasset.dll
MOD - [2006.06.29 10:47:36 | 000,020,480 | ---- | M] () -- c:\windows\assembly\gac\hpqiface\4.0.0.0__a53cf5803f4c3827\hpqiface.dll
MOD - [2006.06.29 10:24:22 | 001,339,392 | ---- | M] () -- c:\windows\assembly\gac\system.xml\1.0.5000.0__b77a5c561934e089\system.xml.dll
MOD - [2006.06.29 10:23:20 | 000,233,472 | ---- | M] () -- c:\windows\assembly\gac\mscorlib.resources\1.0.5000.0_de_b77a5c561934e089\mscorlib.resources.dll
MOD - [2006.06.29 10:23:20 | 000,081,920 | ---- | M] () -- c:\windows\assembly\gac\system.resources\1.0.5000.0_de_b77a5c561934e089\system.resources.dll
MOD - [2006.06.29 10:22:06 | 000,007,680 | ---- | M] () -- c:\windows\assembly\gac\accessibility\1.0.5000.0__b03f5f7f11d50a3a\accessibility.dll
 
 
========== Services (SafeList) ==========
 
SRV - File not found [Disabled | Stopped] -- %SystemRoot%\System32\hidserv.dll -- (HidServ)
SRV - [2012.11.17 22:35:16 | 000,250,808 | ---- | M] (Adobe Systems Incorporated) [On_Demand | Stopped] -- C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc)
SRV - [2012.11.01 13:29:03 | 000,115,168 | ---- | M] (Mozilla Foundation) [On_Demand | Stopped] -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe -- (MozillaMaintenance)
SRV - [2012.09.29 19:54:26 | 000,676,936 | ---- | M] (Malwarebytes Corporation) [Auto | Stopped] -- C:\Programme\Malwarebytes' Anti-Malware\mbamservice.exe -- (MBAMService)
SRV - [2012.09.29 19:54:26 | 000,399,432 | ---- | M] (Malwarebytes Corporation) [Auto | Running] -- C:\Programme\Malwarebytes' Anti-Malware\mbamscheduler.exe -- (MBAMScheduler)
SRV - [2012.08.30 22:26:56 | 000,202,328 | ---- | M] (Kaspersky Lab ZAO) [Auto | Stopped] -- C:\Programme\Kaspersky Lab\Kaspersky PURE 2.0\avp.exe -- (AVP)
SRV - [2011.07.20 04:18:24 | 000,440,696 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\ODSERV.EXE -- (odserv)
SRV - [2009.12.21 17:34:38 | 000,743,992 | ---- | M] (Infowatch) [Auto | Running] -- C:\Programme\Gemeinsame Dateien\InfoWatch\CryptoStorage\ProtectedObjectsSrv.exe -- (CSObjectsSrv)
SRV - [2006.10.26 14:03:08 | 000,145,184 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose)
SRV - [2006.06.12 12:27:28 | 000,126,976 | ---- | M] (Hewlett-Packard Development Company, L.P.) [On_Demand | Stopped] -- C:\Programme\Hewlett-Packard\HP Quick Launch Buttons\AddFiltr.exe -- (AddFiltr)
SRV - [2006.05.18 15:52:06 | 000,049,152 | ---- | M] (Hewlett-Packard Company) [Auto | Running] -- C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe -- (LightScribeService)
SRV - [2005.10.06 17:13:10 | 000,856,064 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Windows Media Connect 2\wmccds.exe -- (WMConnectCDS)
SRV - [2004.10.22 02:24:18 | 000,073,728 | ---- | M] (Macrovision Corporation) [On_Demand | Stopped] -- c:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe -- (IDriverT)
 
 
========== Driver Services (SafeList) ==========
 
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (WDICA)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\UIUSYS.SYS -- (UIUSys)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\PROGRA~1\GEMEIN~1\SYMANT~1\SymcData\idsdefs\20050901.036\symidsco.sys -- (SYMIDSCO)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRELI)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDCOMP)
DRV - File not found [Kernel | System | Stopped] --  -- (PCIDump)
DRV - File not found [Kernel | System | Stopped] --  -- (lbrtfdc)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\ewusbmdm.sys -- (hwdatacard)
DRV - File not found [Kernel | System | Stopped] --  -- (Changer)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\DOKUME~1\KATIE~1.PC3\LOKALE~1\Temp\catchme.sys -- (catchme)
DRV - [2012.09.29 19:54:26 | 000,022,856 | ---- | M] (Malwarebytes Corporation) [File_System | On_Demand | Running] -- C:\WINDOWS\system32\drivers\mbam.sys -- (MBAMProtector)
DRV - [2012.06.14 18:33:28 | 000,581,464 | ---- | M] (Kaspersky Lab) [File_System | System | Running] -- C:\WINDOWS\system32\drivers\klif.sys -- (KLIF)
DRV - [2011.10.20 11:48:00 | 000,135,984 | ---- | M] (Kaspersky Lab ZAO) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\kl1.sys -- (KL1)
DRV - [2011.10.20 11:48:00 | 000,013,104 | ---- | M] (Kaspersky Lab ZAO) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\kl2.sys -- (kl2)
DRV - [2011.03.10 18:34:46 | 000,034,608 | ---- | M] (Kaspersky Lab ZAO) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\klim5.sys -- (klim5)
DRV - [2009.12.14 12:44:24 | 000,088,632 | ---- | M] (Infowatch) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\CSCrySec.sys -- (CSCrySec)
DRV - [2009.12.14 12:44:24 | 000,039,352 | ---- | M] (Infowatch) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\CSVirtualDiskDrv.sys -- (CSVirtualDiskDrv)
DRV - [2009.11.02 20:27:24 | 000,019,472 | ---- | M] (Kaspersky Lab) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\klmouflt.sys -- (klmouflt)
DRV - [2008.05.08 15:02:52 | 000,203,136 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\rmcast.sys -- (RMCAST)
DRV - [2008.04.13 19:39:44 | 000,092,544 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\mqac.sys -- (MQAC)
DRV - [2006.07.06 11:28:58 | 000,047,744 | ---- | M] () [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\snp2uvc.sys -- (SNP2UVC)
DRV - [2006.06.06 21:39:56 | 000,061,952 | ---- | M] (Ricoh) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\5U870CAP.sys -- (5U870CAP_VID_1262&PID_25FD)
DRV - [2006.06.02 16:02:36 | 000,572,928 | ---- | M] (Conexant Systems Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\CHDAud.sys -- (HdAudAddService)
DRV - [2006.05.12 21:05:02 | 000,057,320 | ---- | M] (Broadcom Corporation.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\btwusb.sys -- (BTWUSB)
DRV - [2006.04.20 17:03:20 | 000,995,712 | ---- | M] (Conexant Systems, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\HSF_DPV.sys -- (HSF_DPV)
DRV - [2006.04.20 17:02:40 | 000,208,000 | ---- | M] (Conexant Systems, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\HSFHWAZL.sys -- (HSFHWAZL)
DRV - [2006.04.20 17:02:36 | 000,727,296 | ---- | M] (Conexant Systems, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\HSF_CNXT.sys -- (winachsf)
DRV - [2005.12.22 18:02:22 | 000,051,840 | ---- | M] (REDC) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\rimsptsk.sys -- (rimsptsk)
DRV - [2005.11.16 21:28:32 | 000,028,928 | ---- | M] (REDC) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\rimmptsk.sys -- (rimmptsk)
DRV - [2005.11.01 19:08:00 | 000,308,992 | ---- | M] (REDC) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\rixdptsk.sys -- (rismxdp)
DRV - [2005.09.19 13:24:20 | 000,005,760 | ---- | M] (Hewlett-Packard Development Company, L.P.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\EabUsb.sys -- (eabusb)
DRV - [2005.09.19 13:24:10 | 000,009,344 | ---- | M] (Hewlett-Packard Development Company, L.P.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\CPQBttn.sys -- (HBtnKey)
DRV - [2005.09.19 13:23:52 | 000,007,808 | ---- | M] (Hewlett-Packard Development Company, L.P.) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\eabfiltr.sys -- (eabfiltr)
DRV - [2004.08.04 06:31:34 | 000,020,992 | ---- | M] (Realtek Semiconductor Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\RTL8139.sys -- (rtl8139)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\..\SearchScopes,DefaultScope =
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?}
 
 
IE - HKU\.DEFAULT\..\SearchScopes,DefaultScope =
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-18\..\SearchScopes,DefaultScope =
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-19\..\SearchScopes,DefaultScope =
 
IE - HKU\S-1-5-20\..\SearchScopes,DefaultScope =
 
IE - HKU\S-1-5-21-2364486661-12797561-3222483588-1005\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.com
IE - HKU\S-1-5-21-2364486661-12797561-3222483588-1005\..\SearchScopes,DefaultScope =
IE - HKU\S-1-5-21-2364486661-12797561-3222483588-1005\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
IE - HKU\S-1-5-21-2364486661-12797561-3222483588-1005\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
========== FireFox ==========
 
FF - prefs.js..browser.search.defaultenginename: "Claro Search"
FF - prefs.js..browser.search.order.1: "Claro Search"
FF - prefs.js..browser.search.useDBForOrder: true
FF - prefs.js..browser.startup.homepage: "https://www.google.at/"
FF - prefs.js..extensions.enabledAddons: ffxtlbr@claro.com:1.5.0
FF - prefs.js..extensions.enabledAddons: toolbar@gmx.net:2.3.4
FF - prefs.js..extensions.enabledItems: virtualKeyboard@kaspersky.ru:12.0.0.470
FF - prefs.js..extensions.enabledItems: KavAntiBanner@Kaspersky.ru:12.0.0.470
FF - prefs.js..extensions.enabledItems: linkfilter@kaspersky.ru:12.0.0.470
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA}:6.0.29
FF - prefs.js..extensions.enabledItems: jqs@sun.com:1.0
FF - prefs.js..keyword.URL: "hxxp://www.claro-search.com/?affID=114506&tt=3912_4&babsrc=KW_clro&mntrId=529c611a0000000000000018deaddf4d&q="
FF - prefs.js..network.proxy.type: 0
 
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_5_502_110.dll ()
FF - HKLM\Software\MozillaPlugins\@adobe.com/ShockwavePlayer: C:\WINDOWS\system32\Adobe\Director\np32dsw.dll (Adobe Systems, Inc.)
FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=1.6.0_37: C:\WINDOWS\system32\npdeployJava1.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\plugin2\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/OfficeLive,version=1.5: C:\Programme\Microsoft\Office Live\npOLW.dll (Microsoft Corp.)
FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\virtualKeyboard@kaspersky.ru: C:\Programme\Kaspersky Lab\Kaspersky PURE 2.0\FFExt\virtualKeyboard@kaspersky.ru [2012.11.01 17:30:32 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\linkfilter@kaspersky.ru: C:\Programme\Kaspersky Lab\Kaspersky PURE 2.0\FFExt\linkfilter@kaspersky.ru [2012.11.01 17:30:33 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\KavAntiBanner@Kaspersky.ru: C:\Programme\Kaspersky Lab\Kaspersky PURE 2.0\FFExt\KavAntiBanner@Kaspersky.ru [2012.11.01 17:29:06 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 16.0.2\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.11.01 13:29:05 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 16.0.2\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2012.11.01 13:28:42 | 000,000,000 | ---D | M]
 
[2011.01.23 13:22:19 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Extensions
[2012.11.17 19:35:14 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\extensions
[2012.09.26 17:35:46 | 000,000,000 | ---D | M] (Claro Toolbar) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\extensions\ffxtlbr@claro.com
[2012.11.17 19:35:14 | 000,510,620 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\extensions\toolbar@gmx.net.xpi
[2012.11.17 19:35:25 | 000,000,911 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\searchplugins\11-suche.xml
[2012.11.17 19:35:26 | 000,002,273 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\searchplugins\englische-ergebnisse.xml
[2012.11.17 19:35:25 | 000,010,563 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\searchplugins\gmx-suche.xml
[2012.11.17 19:35:26 | 000,002,432 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\searchplugins\lastminute.xml
[2012.11.17 19:35:25 | 000,005,545 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\searchplugins\webde-suche.xml
[2012.11.18 20:07:44 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions
[2012.11.18 20:07:45 | 000,000,000 | ---D | M] (Java Console) -- C:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0037-ABCDEFFEDCBA}
[2012.11.01 13:28:15 | 000,000,000 | ---D | M] (Anti-Banner) -- C:\Programme\Mozilla Firefox\extensions\KavAntiBanner@kaspersky.ru_bak2
[2012.11.01 13:28:15 | 000,000,000 | ---D | M] (Modul zur Link-Untersuchung) -- C:\Programme\Mozilla Firefox\extensions\linkfilter@kaspersky.ru_bak2
[2012.11.01 13:29:05 | 000,261,600 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll
[2006.09.26 12:03:14 | 000,098,304 | ---- | M] (Zylom) -- C:\Programme\mozilla firefox\plugins\npzylomgamesplayer.dll
[2012.07.02 17:00:57 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2012.09.02 10:21:57 | 000,002,465 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml
[2012.07.02 17:00:57 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2012.07.02 17:00:57 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2012.07.02 17:00:57 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2012.07.02 17:00:57 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2012.11.19 19:03:55 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1      localhost
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (IEVkbdBHO Class) - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Programme\Kaspersky Lab\Kaspersky PURE 2.0\ievkbd.dll (Kaspersky Lab ZAO)
O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll (Sun Microsystems, Inc.)
O2 - BHO: (FilterBHO Class) - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Programme\Kaspersky Lab\Kaspersky PURE 2.0\klwtbbho.dll (Kaspersky Lab ZAO)
O3 - HKU\S-1-5-21-2364486661-12797561-3222483588-1005\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O3 - HKU\S-1-5-21-2364486661-12797561-3222483588-1005\..\Toolbar\WebBrowser: (no name) - {C4069E3A-68F1-403E-B40E-20066696354B} - No CLSID value found.
O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated)
O4 - HKLM..\Run: [AVP] C:\Programme\Kaspersky Lab\Kaspersky PURE 2.0\avp.exe (Kaspersky Lab ZAO)
O4 - HKLM..\Run: [Cpqset] C:\Programme\Hewlett-Packard\Default Settings\Cpqset.exe ()
O4 - HKLM..\Run: [High Definition Audio Property Page Shortcut] C:\WINDOWS\System32\CHDAudPropShortcut.exe (Windows (R) Server 2003 DDK provider)
O4 - HKLM..\Run: [MsmqIntCert] C:\WINDOWS\System32\mqrt.dll (Microsoft Corporation)
O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [nwiz] C:\WINDOWS\System32\nwiz.exe ()
O4 - HKLM..\Run: [RecGuard] C:\WINDOWS\SMINST\Recguard.exe ()
O4 - HKLM..\Run: [SunJavaUpdateSched] C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe (Sun Microsystems, Inc.)
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\HP Photosmart Premier – Schnellstart.lnk = C:\Programme\HP\Digital Imaging\bin\hpqthb08.exe (Hewlett-Packard Development Company, L.P.)
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: InstallVisualStyle = C:\WINDOWS\Resources\Themes\Royale\Royale.msstyles (Microsoft)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: InstallTheme = C:\WINDOWS\Resources\Themes\Royale.theme ()
O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-2364486661-12797561-3222483588-1005\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-21-2364486661-12797561-3222483588-1005\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-21-2364486661-12797561-3222483588-1005\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-21-2364486661-12797561-3222483588-1005\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O9 - Extra Button: &Virtuelle Tastatur - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Programme\Kaspersky Lab\Kaspersky PURE 2.0\ievkbd.dll (Kaspersky Lab ZAO)
O9 - Extra Button: Li&nks untersuchen - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Programme\Kaspersky Lab\Kaspersky PURE 2.0\klwtbbho.dll (Kaspersky Lab ZAO)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Java Plug-in 1.6.0_37)
O16 - DPF: {CAFEEFAC-0015-0000-0006-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0037-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Java Plug-in 1.6.0_37)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Java Plug-in 1.6.0_37)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.1.1 192.168.1.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{958FAE9A-7765-451C-BCA2-913ED9496FF7}: DhcpNameServer = 192.168.1.1 192.168.1.1
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\ms-help {314111c7-a502-11d2-bbca-00c04f8ec294} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll (Microsoft Corporation)
O18 - Protocol\Handler\ms-itss {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Information Retrieval\msitss.dll (Microsoft Corporation)
O18 - Protocol\Filter\text/xml {807563E5-5146-11D5-A672-00B0D022E945} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\MSOXMLMF.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O20 - Winlogon\Notify\klogon: DllName - (C:\WINDOWS\system32\klogon.dll) - C:\WINDOWS\system32\klogon.dll (Kaspersky Lab ZAO)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2001.07.27 13:07:38 | 000,000,000 | -HS- | M] () - D:\AUTOEXEC.BAT -- [ FAT32 ]
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = ComFile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
 
MsConfig - StartUpFolder: C:^Dokumente und Einstellungen^Katie.PC308434332191^Startmenü^Programme^Autostart^OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk - C:\Programme\Microsoft Office\Office12\ONENOTEM.EXE - (Microsoft Corporation)
MsConfig - State: "system.ini" - 0
MsConfig - State: "win.ini" - 0
MsConfig - State: "bootini" - 0
MsConfig - State: "services" - 0
MsConfig - State: "startup" - 0
 
NetSvcs: 6to4 -  File not found
NetSvcs: HidServ - %SystemRoot%\System32\hidserv.dll File not found
NetSvcs: Ias -  File not found
NetSvcs: Iprip -  File not found
NetSvcs: Irmon -  File not found
NetSvcs: NWCWorkstation -  File not found
NetSvcs: Nwsapagent -  File not found
NetSvcs: WmdmPmSp -  File not found
 
SafeBootMin: Base - Driver Group
SafeBootMin: Boot Bus Extender - Driver Group
SafeBootMin: Boot file system - Driver Group
SafeBootMin: File system - Driver Group
SafeBootMin: Filter - Driver Group
SafeBootMin: PCI Configuration - Driver Group
SafeBootMin: PNP Filter - Driver Group
SafeBootMin: Primary disk - Driver Group
SafeBootMin: SCSI Class - Driver Group
SafeBootMin: sermouse.sys - Driver
SafeBootMin: System Bus Extender - Driver Group
SafeBootMin: vds - Service
SafeBootMin: vga.sys - Driver
SafeBootMin: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootMin: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootMin: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootMin: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootMin: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootMin: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootMin: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootMin: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootMin: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootMin: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootMin: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootMin: {533C5B84-EC70-11D2-9505-00C04F79DEAF} - Volume shadow copy
SafeBootMin: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootMin: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
 
SafeBootNet: Base - Driver Group
SafeBootNet: Boot Bus Extender - Driver Group
SafeBootNet: Boot file system - Driver Group
SafeBootNet: File system - Driver Group
SafeBootNet: Filter - Driver Group
SafeBootNet: NDIS Wrapper - Driver Group
SafeBootNet: NetBIOSGroup - Driver Group
SafeBootNet: NetDDEGroup - Driver Group
SafeBootNet: Network - Driver Group
SafeBootNet: NetworkProvider - Driver Group
SafeBootNet: PCI Configuration - Driver Group
SafeBootNet: PNP Filter - Driver Group
SafeBootNet: PNP_TDI - Driver Group
SafeBootNet: Primary disk - Driver Group
SafeBootNet: SCSI Class - Driver Group
SafeBootNet: sermouse.sys - Driver
SafeBootNet: Streams Drivers - Driver Group
SafeBootNet: System Bus Extender - Driver Group
SafeBootNet: TDI - Driver Group
SafeBootNet: vga.sys - Driver
SafeBootNet: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootNet: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootNet: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootNet: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootNet: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootNet: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootNet: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootNet: {4D36E972-E325-11CE-BFC1-08002BE10318} - Net
SafeBootNet: {4D36E973-E325-11CE-BFC1-08002BE10318} - NetClient
SafeBootNet: {4D36E974-E325-11CE-BFC1-08002BE10318} - NetService
SafeBootNet: {4D36E975-E325-11CE-BFC1-08002BE10318} - NetTrans
SafeBootNet: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootNet: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootNet: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootNet: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootNet: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootNet: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
 
ActiveX: {08B0E5C0-4FCB-11CF-AAA5-00401C608500} - Java (Sun)
ActiveX: {10072CEC-8CC1-11D1-986E-00A0C955B42F} - Vektorgrafik-Rendering (VML)
ActiveX: {14F4D1F6-79E4-4256-A10B-3CCD138698C6} - Microsoft .NET Framework 1.0 Hotfix (KB2656378)
ActiveX: {166B1BCA-3F9C-11CF-8075-444553540000} - Macromedia Shockwave Director 10.1
ActiveX: {1897C549-AE52-4571-8996-44854F5612B2} - Microsoft .NET Framework 1.1 Security Update (KB2656370)
ActiveX: {2179C5D3-EBFF-11CF-B6FD-00AA00B4E220} - NetShow
ActiveX: {22d6f312-b0f6-11d0-94ab-0080c74c7e95} - Microsoft Windows Media Player 6.4
ActiveX: {283807B5-2C60-11D0-A31D-00AA00B92C03} - DirectAnimation
ActiveX: {29A43E48-B726-47B6-9EAC-AA2B7B48E133} - Microsoft .NET Framework 1.0 Security Update (KB2698035)
ActiveX: {29E7D24F-BF30-45E7-8A40-AD27AFD8F5C6} - Microsoft .NET Framework 1.0 Hotfix (KB979904)
ActiveX: {2A202491-F00D-11cf-87CC-0020AFEECF20} - Macromedia Shockwave Director 10.1
ActiveX: {2A3320D6-C805-4280-B423-B665BDE33D8F} - Microsoft .NET Framework 1.1 Security Update (KB979906)
ActiveX: {2C7339CF-2B09-4501-B3F3-F3508C9228ED} - %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll
ActiveX: {339E9413-F230-4F0F-ADDD-17914D95FD6D} - Microsoft .NET Framework 1.0 Hotfix (KB2604042)
ActiveX: {36f8ec70-c29a-11d1-b5c7-0000f8051515} - Dynamic HTML-Datenbindung für Java
ActiveX: {3af36230-a269-11d1-b5bf-0000f8051515} - Offline Browsing Pack
ActiveX: {3bf42070-b3b1-11d1-b5c5-0000f8051515} - Uniscribe
ActiveX: {407408d4-94ed-4d86-ab69-a7f649d112ee} - %SystemRoot%\System32\rundll32.exe setupapi,InstallHinfSection QuickLaunchShortcut 640 %systemroot%\inf\mcdftreg.inf
ActiveX: {411EDCF7-755D-414E-A74B-3DCD6583F589} - Microsoft .NET Framework 1.1 Service Pack 1 (KB867460)
ActiveX: {4278c270-a269-11d1-b5bf-0000f8051515} - Erweitertes Authoring
ActiveX: {44BBA840-CC51-11CF-AAFA-00AA00B6015C} - "%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install
ActiveX: {44BBA842-CC51-11CF-AAFA-00AA00B6015B} - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT
ActiveX: {44BBA848-CC51-11CF-AAFA-00AA00B6015C} - DirectShow
ActiveX: {44BBA855-CC51-11CF-AAFA-00AA00B6015F} - DirectDrawEx
ActiveX: {45ea75a0-a269-11d1-b5bf-0000f8051515} - Internet Explorer Help
ActiveX: {4F00D11B-8327-4C55-B7DA-B8D8C10F28A8} - Microsoft .NET Framework 1.0 Hotfix (KB2572066)
ActiveX: {4f216970-c90c-11d1-b5c7-0000f8051515} - DirectAnimation Java Classes
ActiveX: {4f645220-306d-11d2-995d-00c04f98bbc9} - Microsoft Windows Script 5.8
ActiveX: {5945c046-1e7d-11d1-bc44-00c04fd912be} - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msmsgs.inf,BLC.QuietInstall.PerUser
ActiveX: {5A8D6EE0-3E18-11D0-821E-444553540000} - ICW
ActiveX: {5fd399c0-a70a-11d1-9948-00c04f98bbc9} - Internet Explorer Setup Tools
ActiveX: {630b1da0-b465-11d1-9948-00c04f98bbc9} - Browsing Enhancements
ActiveX: {6BF52A52-394A-11d3-B153-00C04F79FAA6} - Microsoft Windows Media Player
ActiveX: {6fab99d0-bab8-11d1-994a-00c04f98bbc9} - MSN Site Access
ActiveX: {73fa19d0-2d75-11d2-995d-00c04f98bbc9} - Web Folders
ActiveX: {7790769C-0471-11d2-AF11-00C04FA35D02} - "%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4340} - regsvr32.exe /s /n /i:U shell32.dll
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4383} - C:\WINDOWS\system32\ie4uinit.exe -BaseSettings
ActiveX: {89B4C1CD-B018-4511-B0A1-5476DBF70820} - C:\WINDOWS\system32\Rundll32.exe C:\WINDOWS\system32\mscories.dll,Install
ActiveX: {8BF1B8CD-9A6C-4382-A454-CC769B913F48} - Microsoft .NET Framework 1.0 Hotfix (KB2656378)
ActiveX: {8F736E10-8E5C-4399-A532-D0C00A406227} - Microsoft .NET Framework 1.1 Security Update (KB2698023)
ActiveX: {9381D8F2-0288-11D0-9501-00AA00B911A5} - Dynamic HTML Data Binding
ActiveX: {C3C986D6-06B1-43BF-90DD-BE30756C00DE} - RevokedRootsUpdate
ActiveX: {C9E9A340-D1F1-11D0-821E-444553540600} - Internet Explorer Core Fonts
ActiveX: {CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1} - .NET Framework
ActiveX: {CC2A9BA0-3BDD-11D0-821E-444553540000} - Taskplaner
ActiveX: {CDD7975E-60F8-41d5-8149-19E51D6F71D0} - Windows Movie Maker v2.1
ActiveX: {D27CDB6E-AE6D-11cf-96B8-444553540000} - Macromedia Shockwave Flash
ActiveX: {de5aed00-a4bf-11d1-9948-00c04f98bbc9} - HTML Help
ActiveX: {E78BFA60-5393-4C38-82AB-E8019E464EB4} - .NET Framework
ActiveX: {E8EA5BD6-D931-4001-ABF6-81BAA500360A} - Microsoft .NET Framework 1.0 Hotfix (KB953295)
ActiveX: {E92B03AB-B707-11d2-9CBD-0000F87A369E} - Active Directory Service Interface
ActiveX: {EA29D410-CE41-4953-A862-2DE706A1DAD7} - Microsoft .NET Framework 1.0 Service Pack 3
ActiveX: {FDC11A6F-17D1-48f9-9EA3-9051954BAA24} - .NET Framework
ActiveX: <{12d0ed0d-0ee0-4f90-8827-78cefb8f4988} - C:\WINDOWS\system32\ieudinit.exe
ActiveX: >{22d6f312-b0f6-11d0-94ab-0080c74c7e95} - C:\WINDOWS\inf\unregmp2.exe /ShowWMP
ActiveX: >{26923b43-4d38-484f-9b9e-de460746276c} - C:\WINDOWS\system32\ie4uinit.exe -UserIconConfig
ActiveX: >{60B49E34-C7CC-11D0-8953-00A0C90347FF} - "C:\WINDOWS\system32\rundll32.exe" "C:\WINDOWS\system32\iedkcs32.dll",BrandIEActiveSetup SIGNUP
ActiveX: >{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS - RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP
ActiveX: >{881dd1c5-3dcf-431b-b061-f3f88e8be88a} - %systemroot%\system32\shmgrate.exe OCInstallUserConfigOE
ActiveX: KB910393 - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\EasyCDBlock.inf,PerUserInstall
 
Drivers32: msacm.iac2 - C:\WINDOWS\system32\iac25_32.ax (Intel Corporation)
Drivers32: msacm.l3acm - C:\WINDOWS\system32\l3codeca.acm (Fraunhofer Institut Integrierte Schaltungen IIS)
Drivers32: msacm.sl_anet - C:\WINDOWS\System32\sl_anet.acm (Sipro Lab Telecom Inc.)
Drivers32: msacm.trspch - C:\WINDOWS\System32\tssoft32.acm (DSP GROUP, INC.)
Drivers32: MSVideo8 - C:\WINDOWS\System32\vfwwdm32.dll (Microsoft Corporation)
Drivers32: vidc.cvid - C:\WINDOWS\System32\iccvid.dll (Radius Inc.)
Drivers32: VIDC.I420 - C:\WINDOWS\System32\i420vfw.dll (www.helixcommunity.org)
Drivers32: vidc.iv31 - C:\WINDOWS\System32\ir32_32.dll ()
Drivers32: vidc.iv32 - C:\WINDOWS\System32\ir32_32.dll ()
Drivers32: vidc.iv41 - C:\WINDOWS\System32\ir41_32.ax (Intel Corporation)
Drivers32: vidc.iv50 - C:\WINDOWS\System32\ir50_32.dll (Intel Corporation)
Drivers32: vidc.LEAD - LCODCCMP.DLL File not found
Drivers32: vidc.yv12 - C:\WINDOWS\System32\yv12vfw.dll (www.helixcommunity.org)
 
CREATERESTOREPOINT
Restore point Set: OTL Restore Point
 
========== Files/Folders - Created Within 30 Days ==========
 
[2012.11.30 11:34:35 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\OTL.exe
[2012.11.29 22:59:40 | 000,694,235 | ---- | C] (Farbar) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\FSS.exe
[2012.11.27 20:21:23 | 000,000,000 | ---D | C] -- C:\WINDOWS\CSC
[2012.11.27 19:51:49 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\mbar-1.01.0.1009
[2012.11.27 19:48:56 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\7-Zip
[2012.11.27 19:48:53 | 000,000,000 | ---D | C] -- C:\Programme\7-Zip
[2012.11.26 18:06:27 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\Finestro Fotoshooting Finale Auswahl
[2012.11.26 17:56:53 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\Remastered - Small
[2012.11.24 18:44:49 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\InstallShield
[2012.11.19 20:30:58 | 000,000,000 | -HSD | C] -- C:\RECYCLER
[2012.11.19 20:11:28 | 002,213,976 | ---- | C] (Kaspersky Lab ZAO) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\tdsskiller.exe
[2012.11.19 18:46:40 | 000,000,000 | RHSD | C] -- C:\cmdcons
[2012.11.19 18:42:55 | 000,518,144 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe
[2012.11.19 18:42:55 | 000,406,528 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe
[2012.11.19 18:42:55 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe
[2012.11.19 18:42:55 | 000,060,416 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe
[2012.11.19 18:34:52 | 000,000,000 | ---D | C] -- C:\Qoobox
[2012.11.19 18:34:47 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Startmenü\Programme\Verwaltung
[2012.11.19 18:34:35 | 000,000,000 | ---D | C] -- C:\WINDOWS\erdnt
[2012.11.19 18:30:49 | 005,003,057 | R--- | C] (Swearware) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\ComboFix.exe
[2012.11.18 10:42:46 | 004,732,416 | ---- | C] (AVAST Software) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\aswMBR.exe
[2012.11.13 19:14:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\steffi und hansi hochzeit
[2012.11.12 20:26:59 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Malwarebytes
[2012.11.12 20:26:49 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Malwarebytes' Anti-Malware
[2012.11.12 20:26:48 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
[2012.11.12 20:26:47 | 000,022,856 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys
[2012.11.12 20:26:47 | 000,000,000 | ---D | C] -- C:\Programme\Malwarebytes' Anti-Malware
[2012.11.11 09:11:45 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\LogFiles
[2012.11.01 17:41:13 | 000,000,000 | R--D | C] -- C:\Backup
[2012.11.01 17:34:03 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Kaspersky PURE 2.0
[2012.11.01 17:30:52 | 000,039,352 | ---- | C] (Infowatch) -- C:\WINDOWS\System32\drivers\CSVirtualDiskDrv.sys
[2012.11.01 17:30:48 | 000,088,632 | ---- | C] (Infowatch) -- C:\WINDOWS\System32\drivers\CSCrySec.sys
[2012.11.01 17:29:08 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\InfoWatch
[2012.11.01 13:28:11 | 000,000,000 | ---D | C] -- C:\Programme\Mozilla Firefox
[5 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2012.11.30 11:34:41 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\OTL.exe
[2012.11.30 11:33:00 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job
[2012.11.30 10:03:42 | 000,001,375 | ---- | M] () -- C:\hpqp.ini
[2012.11.30 10:03:40 | 000,000,040 | ---- | M] () -- C:\XP_TV.ini
[2012.11.30 10:03:36 | 000,051,048 | ---- | M] () -- C:\WINDOWS\System32\nvapps.xml
[2012.11.30 09:59:31 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2012.11.30 09:59:24 | 1071,697,920 | -HS- | M] () -- C:\hiberfil.sys
[2012.11.30 09:49:06 | 000,533,705 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\adwcleaner.exe
[2012.11.29 22:59:44 | 000,694,235 | ---- | M] (Farbar) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\FSS.exe
[2012.11.29 18:12:46 | 000,001,158 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2012.11.27 21:02:33 | 000,408,030 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2012.11.27 21:02:33 | 000,394,308 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2012.11.27 21:02:33 | 000,068,512 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2012.11.27 21:02:33 | 000,056,900 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[2012.11.27 19:38:23 | 000,095,819 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\mbar ordnerinhalt.JPG
[2012.11.27 17:39:00 | 000,121,504 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\mbar problem 2.JPG
[2012.11.27 17:37:23 | 000,122,466 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\mbar problem1.JPG
[2012.11.26 19:30:32 | 000,000,512 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\MBR.dat
[2012.11.26 17:53:00 | 003,425,861 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\Remastered - Small.zip
[2012.11.21 21:20:46 | 000,092,420 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\screenshot datenträgerverw neu.JPG
[2012.11.21 18:54:01 | 000,092,490 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\screenshot datenträgerverw.JPG
[2012.11.21 05:54:22 | 000,109,537 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\kaspersky fehler.JPG
[2012.11.19 23:01:00 | 000,700,747 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\WP_001069.jpg
[2012.11.19 23:01:00 | 000,585,756 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\WP_001067.jpg
[2012.11.19 23:01:00 | 000,531,860 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\WP_001068.jpg
[2012.11.19 20:11:41 | 002,213,976 | ---- | M] (Kaspersky Lab ZAO) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\tdsskiller.exe
[2012.11.19 19:03:55 | 000,000,027 | ---- | M] () -- C:\WINDOWS\System32\drivers\etc\hosts
[2012.11.19 18:46:47 | 000,000,325 | -HS- | M] () -- C:\boot.ini
[2012.11.19 18:31:43 | 005,003,057 | R--- | M] (Swearware) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\ComboFix.exe
[2012.11.18 10:43:17 | 004,732,416 | ---- | M] (AVAST Software) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\aswMBR.exe
[2012.11.17 19:45:43 | 000,302,592 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\2dt0qi8k.exe
[2012.11.17 19:43:44 | 000,002,503 | ---- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\Microsoft Office Word 2007.lnk
[2012.11.15 21:52:02 | 000,314,768 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2012.11.15 21:15:23 | 000,001,393 | ---- | M] () -- C:\WINDOWS\imsins.BAK
[2012.11.12 20:26:49 | 000,000,756 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes Anti-Malware.lnk
[2012.11.11 09:11:38 | 000,000,209 | ---- | M] () -- C:\Boot.bak
[5 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2012.11.30 09:49:04 | 000,533,705 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\adwcleaner.exe
[2012.11.27 20:57:55 | 1071,697,920 | -HS- | C] () -- C:\hiberfil.sys
[2012.11.27 19:38:23 | 000,095,819 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\mbar ordnerinhalt.JPG
[2012.11.27 17:39:00 | 000,121,504 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\mbar problem 2.JPG
[2012.11.27 17:37:22 | 000,122,466 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\mbar problem1.JPG
[2012.11.26 17:53:00 | 003,425,861 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\Remastered - Small.zip
[2012.11.21 21:20:46 | 000,092,420 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\screenshot datenträgerverw neu.JPG
[2012.11.21 18:54:00 | 000,092,490 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\screenshot datenträgerverw.JPG
[2012.11.21 05:54:22 | 000,109,537 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\kaspersky fehler.JPG
[2012.11.19 23:01:00 | 000,700,747 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\WP_001069.jpg
[2012.11.19 23:01:00 | 000,585,756 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\WP_001067.jpg
[2012.11.19 23:01:00 | 000,531,860 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\WP_001068.jpg
[2012.11.19 18:46:47 | 000,000,209 | ---- | C] () -- C:\Boot.bak
[2012.11.19 18:46:43 | 000,262,448 | RHS- | C] () -- C:\cmldr
[2012.11.19 18:42:55 | 000,256,000 | ---- | C] () -- C:\WINDOWS\PEV.exe
[2012.11.19 18:42:55 | 000,208,896 | ---- | C] () -- C:\WINDOWS\MBR.exe
[2012.11.19 18:42:55 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe
[2012.11.19 18:42:55 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe
[2012.11.19 18:42:55 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe
[2012.11.18 11:56:26 | 000,000,512 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\MBR.dat
[2012.11.17 19:45:43 | 000,302,592 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\2dt0qi8k.exe
[2012.11.17 19:39:37 | 000,000,884 | ---- | C] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job
[2012.11.12 20:26:49 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes Anti-Malware.lnk
[2012.10.30 20:15:11 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\wklnhst.dat
[2012.03.09 20:07:52 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll
[2011.10.19 20:40:13 | 000,017,408 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Lokale Einstellungen\Anwendungsdaten\WebpageIcons.db
[2011.10.19 20:37:51 | 000,116,189 | ---- | C] () -- C:\WINDOWS\System32\drivers\klin.dat
[2011.10.19 20:37:51 | 000,098,168 | ---- | C] () -- C:\WINDOWS\System32\drivers\klick.dat
[2011.10.19 17:34:04 | 000,240,128 | ---- | C] () -- C:\WINDOWS\System32\x.264.exe
[2011.10.19 17:34:04 | 000,027,648 | ---- | C] () -- C:\WINDOWS\System32\AVSredirect.dll
[2011.10.19 17:34:03 | 000,845,312 | ---- | C] () -- C:\WINDOWS\System32\Smab.dll
[2011.03.11 11:43:54 | 000,029,763 | ---- | C] () -- C:\WINDOWS\System32\drivers\klopp.dat
[2011.01.23 22:09:54 | 000,025,600 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2011.01.23 11:56:20 | 000,000,153 | ---- | C] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
[2007.08.20 20:06:39 | 000,000,251 | ---- | C] () -- C:\Programme\wt3d.ini
 
========== ZeroAccess Check ==========
 
[2006.06.29 10:10:20 | 000,000,227 | RHS- | M] () -- C:\WINDOWS\assembly\Desktop.ini
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32]
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
"" = %SystemRoot%\system32\shdocvw.dll -- [2010.04.16 17:06:44 | 001,509,888 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Apartment
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32]
"" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 11:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Free
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32]
"" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 03:22:32 | 000,273,920 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Both
 
========== LOP Check ==========
 
[2008.07.20 10:25:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\BVRP Software
[2009.08.01 19:33:35 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\HipSoft
[2008.10.30 20:10:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\LightScribe
[2007.10.02 22:51:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\MailFrontier
[2007.01.25 01:43:51 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Messenger Plus!
[2009.09.13 17:22:10 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\NCH Swift Sound
[2007.04.09 22:05:20 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Teleca
[2012.08.26 19:11:56 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\tmp
[2009.01.25 10:05:56 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TomTom
[2011.10.19 18:05:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\WildTangent
[2009.08.01 19:31:14 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Zylom
[2011.01.23 11:50:52 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie\Anwendungsdaten\MSNInstaller
[2012.09.25 19:07:02 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Babylon
[2012.11.15 20:34:27 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Dropbox
[2011.10.19 17:59:56 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\ICQ
[2011.10.19 17:52:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\NCH Swift Sound
[2012.09.25 19:09:41 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\PerformerSoft
[2012.09.25 19:05:44 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\PhotoScape
[2012.06.25 17:52:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Windows Search
 
========== Purity Check ==========
 
 
 
========== Custom Scans ==========
 
< %SYSTEMDRIVE%\*. >
[2012.11.01 17:41:13 | 000,000,000 | R--D | M] -- C:\Backup
[2012.11.19 18:46:47 | 000,000,000 | RHSD | M] -- C:\cmdcons
[2012.11.27 19:55:08 | 000,000,000 | ---D | M] -- C:\Config.Msi
[2008.10.28 19:52:42 | 000,000,000 | ---D | M] -- C:\Daten Recovered
[2010.11.29 11:07:16 | 000,000,000 | ---D | M] -- C:\Daten Recovered 29.11.2010
[2008.08.07 21:35:03 | 000,000,000 | ---D | M] -- C:\Documents and Settings
[2012.11.27 22:19:57 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen
[2012.08.19 19:55:08 | 000,000,000 | ---D | M] -- C:\e4d5ec1cd2179bc1d6dfc39ff0
[2009.12.13 20:26:12 | 000,000,000 | ---D | M] -- C:\Games
[2011.01.23 11:58:43 | 000,000,000 | ---D | M] -- C:\hp
[2010.10.04 06:12:42 | 000,000,000 | ---D | M] -- C:\I386
[2007.02.13 21:03:27 | 000,000,000 | ---D | M] -- C:\Meine Downloads
[2007.07.30 23:29:53 | 000,000,000 | R--D | M] -- C:\MSOCache
[2008.11.18 21:30:24 | 000,000,000 | ---D | M] -- C:\Program Files
[2012.11.27 19:48:53 | 000,000,000 | ---D | M] -- C:\Programme
[2012.11.19 19:06:23 | 000,000,000 | ---D | M] -- C:\Qoobox
[2012.11.27 22:19:57 | 000,000,000 | -HSD | M] -- C:\RECYCLER
[2011.10.23 09:52:27 | 000,000,000 | ---D | M] -- C:\Setup-downloads
[2011.01.23 12:01:39 | 000,000,000 | ---D | M] -- C:\SWSetup
[2011.10.19 20:38:48 | 000,000,000 | -HSD | M] -- C:\System Volume Information
[2011.01.23 12:01:39 | 000,000,000 | ---D | M] -- C:\System.sav
[2012.11.30 10:03:49 | 000,000,000 | ---D | M] -- C:\WINDOWS
 
< %ALLUSERSPROFILE%\Application Data\*. >
[2011.10.19 20:39:17 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Application Data\Kaspersky Lab
 
< %ALLUSERSPROFILE%\Application Data\*.exe /s >
 
< %APPDATA%\*. >
[2012.05.28 18:26:22 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Adobe
[2012.09.25 19:07:02 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Babylon
[2012.11.15 20:34:27 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Dropbox
[2011.01.23 22:16:57 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\HP
[2012.11.24 17:16:39 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\HpUpdate
[2011.10.19 17:59:56 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\ICQ
[2006.10.28 17:44:02 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Identities
[2012.11.24 18:44:49 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\InstallShield
[2011.01.23 13:28:36 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Macromedia
[2012.11.12 20:26:59 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Malwarebytes
[2012.10.30 20:25:15 | 000,000,000 | --SD | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Microsoft
[2011.01.23 13:22:19 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla
[2011.10.19 17:52:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\NCH Swift Sound
[2012.09.25 19:09:41 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\PerformerSoft
[2012.09.25 19:05:44 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\PhotoScape
[2011.10.30 19:05:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Sun
[2012.10.07 20:12:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\vlc
[2012.06.25 17:52:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Windows Search
 
< %APPDATA%\*.exe /s >
[2011.10.23 09:57:02 | 000,010,134 | R--- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Microsoft\Installer\{069730C2-755A-485B-A205-27A1AAFA836A}\ARPPRODUCTICON.exe
[2006.06.29 10:24:54 | 000,010,134 | R--- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Microsoft\Installer\{52FBAE98-D389-4281-8C14-21B4046CCB4E}\ARPPRODUCTICON.exe
[2006.06.29 10:25:00 | 000,010,134 | R--- | M] () -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Microsoft\Installer\{B16AF568-A644-483C-A6DA-5028CD019C8C}\ARPPRODUCTICON.exe
 
< %SYSTEMROOT%\system32\drivers\*.sys /lockedfiles >
 
< %SYSTEMROOT%\System32\config\*.sav >
[2006.06.29 12:00:14 | 000,094,208 | ---- | M] () -- C:\WINDOWS\System32\config\default.sav
[2006.06.29 12:00:14 | 000,663,552 | ---- | M] () -- C:\WINDOWS\System32\config\software.sav
[2006.06.29 12:00:14 | 000,430,080 | ---- | M] () -- C:\WINDOWS\System32\config\system.sav
 
< %SYSTEMROOT%\*. /mp /s >
 
< %SYSTEMROOT%\system32\*.dll /lockedfiles >
[1 C:\WINDOWS\system32\*.tmp files -> C:\WINDOWS\system32\*.tmp -> ]

< End of report >

es wurde auch eine Extras.txt erstellt - brauchst du die nicht?
lg

cosinus 30.11.2012 12:15

Fixen mit OTL

  • Starte bitte die OTL.exe.
  • Kopiere nun den Inhalt aus der Codebox in die Textbox.
Code:

:OTL
FF - prefs.js..browser.search.defaultenginename: "Claro Search"
FF - prefs.js..browser.search.order.1: "Claro Search"
FF - prefs.js..extensions.enabledAddons: ffxtlbr@claro.com:1.5.0
FF - prefs.js..keyword.URL: "http://www.claro-search.com/?affID=114506&tt=3912_4&babsrc=KW_clro&mntrId=529c611a0000000000000018deaddf4d&q="
[2012.09.26 17:35:46 | 000,000,000 | ---D | M] (Claro Toolbar) -- C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\extensions\ffxtlbr@claro.com
:Files
ipconfig /flushdns /c
:Commands
[purity]
[emptytemp]
[resethosts]

  • Solltest du deinen Benutzernamen z. B. durch "*****" unkenntlich gemacht haben, so füge an entsprechender Stelle deinen richtigen Benutzernamen ein. Andernfalls wird der Fix nicht funktionieren.
  • Schließe bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop.
    ( Auch zu finden unter C:\_OTL\MovedFiles\<Uhrzeit_Datum>.txt)
    Kopiere nun den Inhalt hier in Deinen Thread

Killerbee87 30.11.2012 12:26

sodala:

Code:

All processes killed
========== OTL ==========
Prefs.js: "Claro Search" removed from browser.search.defaultenginename
Prefs.js: "Claro Search" removed from browser.search.order.1
Prefs.js: ffxtlbr@claro.com:1.5.0 removed from extensions.enabledAddons
Prefs.js: "hxxp://www.claro-search.com/?affID=114506&tt=3912_4&babsrc=KW_clro&mntrId=529c611a0000000000000018deaddf4d&q=" removed from keyword.URL
C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\extensions\ffxtlbr@claro.com\content\imgs\flgs folder moved successfully.
C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\extensions\ffxtlbr@claro.com\content\imgs folder moved successfully.
C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\extensions\ffxtlbr@claro.com\content folder moved successfully.
C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\extensions\ffxtlbr@claro.com\components folder moved successfully.
C:\Dokumente und Einstellungen\Katie.PC308434332191\Anwendungsdaten\Mozilla\Firefox\Profiles\ken3j9kx.default\extensions\ffxtlbr@claro.com folder moved successfully.
========== FILES ==========
< ipconfig /flushdns /c >
Windows-IP-Konfiguration
Der DNS-Auflösungscache wurde geleert.
C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\cmd.bat deleted successfully.
C:\Dokumente und Einstellungen\Katie.PC308434332191\Desktop\cmd.txt deleted successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: Administrator
->Temp folder emptied: 0 bytes
 
User: All Users
 
User: Default User
->Temp folder emptied: 4003480 bytes
 
User: Kathi
 
User: Katie
->Temp folder emptied: 9743467 bytes
->Temporary Internet Files folder emptied: 0 bytes
->FireFox cache emptied: 100525961 bytes
->Flash cache emptied: 10874 bytes
 
User: Katie.PC308434332191
->Temp folder emptied: 73555790 bytes
->Temporary Internet Files folder emptied: 72895280 bytes
->Java cache emptied: 131832 bytes
->FireFox cache emptied: 123139170 bytes
->Flash cache emptied: 15909 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 16786 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 1877441 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 309474 bytes
%systemroot%\System32 .tmp files removed: 2951 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 16384 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 368,00 mb
 
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
 
OTL by OldTimer - Version 3.2.69.0 log created on 11302012_122045

Files\Folders moved on Reboot...

PendingFileRenameOperations files...

Registry entries deleted on Reboot...


cosinus 30.11.2012 12:33

Sieht ok aus. Wir sollten fast durch sein. Mach bitte zur Kontrolle einen Quickscan mit Malwarebytes - denk bitte vorher daran, Malwarebytes über den Updatebutton zu aktualisieren

Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt:


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


Killerbee87 30.11.2012 13:23

untenstehend der log von mam - eset kann ich erst morgen liefern

Code:

Malwarebytes Anti-Malware 1.65.1.1000
www.malwarebytes.org

Datenbank Version: v2012.11.30.05

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
Katie :: PC308434332191 [limitiert]

30.11.2012 12:53:07
mbam-log-2012-11-30 (12-53-07).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 282614
Laufzeit: 28 Minute(n), 42 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

lg und schönen Freitag noch :)

Guten Morgen,

untenstehend jetzt auch der ESET Log - wie kann es sein, dass dieses doofe Softonic immer noch da ist - hab doch bereits manuell alles gelöscht *grrrr*

Code:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=1851d399f0c95945bc3d40c4ae41d2d5
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-12-01 12:30:56
# local_time=2012-12-01 01:30:56 (+0100, Westeuropäische Normalzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 3
# compatibility_mode=1280 16777191 100 0 2529391 2529391 0 0
# compatibility_mode=8192 67108863 100 0 3959 3959 0 0
# scanned=120880
# found=6
# cleaned=0
# scan_time=8470
C:\System Volume Information\_restore{D1E51CDE-FC59-4EA3-8439-6656359D223D}\RP108\A0033486.exe        a variant of Win32/SoftonicDownloader.A application (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{D1E51CDE-FC59-4EA3-8439-6656359D223D}\RP90\A0027298.exe        a variant of Win32/InstallBrain.H application (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{D1E51CDE-FC59-4EA3-8439-6656359D223D}\RP90\A0027316.dll        probably a variant of Win32/bProtector.A application (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{D1E51CDE-FC59-4EA3-8439-6656359D223D}\RP90\A0027317.exe        a variant of Win32/bProtector.A application (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{D1E51CDE-FC59-4EA3-8439-6656359D223D}\RP90\A0027318.exe        probably a variant of Win32/bProtector.A application (unable to clean)        00000000000000000000000000000000        I
C:\System Volume Information\_restore{D1E51CDE-FC59-4EA3-8439-6656359D223D}\RP90\A0028335.dll        Win32/Toolbar.Funmoods application (unable to clean)        00000000000000000000000000000000        I

lg und schönen Samstag :)
Kathi

cosinus 05.12.2012 14:46

Sieht soweit ok aus, die ESET-Funde sind nur Rest in der Systemwiederherstellung

Wegen Cookies und anderer Dinge im Web: Um die Pest von vornherein zu blocken (also TrackingCookies, Werbebanner etc.) müsstest du dir mal sowas wie MVPS Hosts File anschauen => Blocking Unwanted Parasites with a Hosts File - sinnvollerweise solltest du alle 4 Wochen mal bei MVPS nachsehen, ob er eine neue Hosts Datei herausgebracht hat.

Info: Cookies sind keine Schädlinge direkt, aber es besteht die Gefahr der missbräuchlichen Verwendung (eindeutige Wiedererkennung zB für gezielte Werbung o.ä. => HTTP-Cookie )

Ansonsten gibt es noch gute Cookiemanager, Erweiterungen für den Firefox zB wäre da CookieCuller
Wenn du aber damit leben kannst, dich bei jeder Browsersession überall neu einzuloggen (zB Facebook, Ebay, GMX, oder auch Trojaner-Board) dann stell den Browser einfach so ein, dass einfach alles beim Beenden des Browser inkl. Cookies gelöscht wird.

Ist dein System nun wieder in Ordnung oder gibt's noch andere Funde oder Probleme?

Killerbee87 05.12.2012 18:56

Hello,

Zitat:

Sieht soweit ok aus, die ESET-Funde sind nur Rest in der Systemwiederherstellung
muss ich irgendetwas spezielles machen, damit die funde aus der Systemwiederherstellung verschwinden? Ich will ja nicht den Teufel an die Wand malen, aber falls ich mal in den Genuss komme und die Systemwiederherstellung benötige, stelle ich dann nicht auch diese nervigen Dinger wieder her?

ich werd dann mal die Option mit dem "Browserverlauf & Cookies automatisch nach Beendigung der Sitzung" wählen.

Ansonsten rennt das Ding einwandfrei und die nervige Clarosearch Sache ist ja nun auch komplett weg.

Danke für deine tolle Unterstützung und deine Zeit :taenzer: :applaus: :Boogie:

Kann ich jetzt eigentlich die ganze Programme (Combofix, OTL, MBAR, FSS, adwcleaner, tdss, GMER und aswmbr) löschen bzw. deinstallieren?

Malewarebytes werde ich mir sicherheitshalber behalten.

lg
Kathi

cosinus 06.12.2012 09:27

Zitat:

muss ich irgendetwas spezielles machen, damit die funde aus der Systemwiederherstellung verschwinden?
In System Volume Information sind die Dateien für Wiederherstellungspunkte gespeichert.

Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde.
Das Deaktivieren der SWH löscht alle Wiederherstellungspunkte. Wenn das erledigt ist, sollte sie unbedingt wieder aktiviert werden.



Dann wären wir durch! :abklatsch:

Die Programme, die hier zum Einsatz kamen, können alle wieder runter. Mit Hilfe von OTL kannst du auch viele Tools entfernen:

Starte bitte OTL und klicke auf Bereinigung.
Dies wird die meisten Tools entfernen, die wir zur Bereinigung benötigt haben. Sollte etwas bestehen bleiben, bitte mit Rechtsklick --> Löschen entfernen.


Malwarebytes zu behalten ist zu empfehlen. Kannst ja 1x im Monat damit einen Vollscan machen, aber immer vorher ans Update denken.


Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate
Windows XP:Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.
Windows Vista/7: Start, Systemsteuerung, Windows-Update


PDF-Reader aktualisieren
Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast)

Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers:
Prüfen => Adobe - Flash Player
Downloadlinks findest du hier => Browsers and Plugins - FilePony.de

Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind.


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

Killerbee87 10.12.2012 19:43

Liste der Anhänge anzeigen (Anzahl: 1)
Hallihallo,

habe so ziemlich alles entfernt / upgedatet wie von dir beschrieben.

Jetzt hab ich noch eine Frage:

Auf dem Desktop wurde eine MBR Datei erstellt (von malewarebytes oder einem anderen Tool) - kann ich das auch löschen? (siehe Screenshot anbei)

lg
Kathi

cosinus 10.12.2012 19:57

Die kann weg, aswMBR hat die Datei erstellt

Killerbee87 10.12.2012 20:38

achso - na guti

:abklatsch: Danke nochmal für deine Hilfe :)
Wenn dann mal der Weihnachtsstress vorbei ist, werde ich mich mal unserem Desktop PC widmen - der ist nämlich (auch) nicht ganz sauber.

Wünsch dir jetzt schon mal schöne (und vor allem stressfreie) Weihnachten!

lg
Kathi


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:07 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19