Katrin Grabe 26.12.2012 12:41

Firefox hat Viren im Pelz
Hallo Experten :)

Ich benutze eine aktuelle Version des Firefox (18.0) und beobachte bei diesem aber seit einer ganzen Zeit ein merkwürdiges Verhalten.

Es fing alles damit an, das Antivir mir einen Virenbefall meldete, den das Programm selbst erledigte. Ungefähr zehn Scans von MBam erbrachten zwar anfangs einen Fund, bei weiteren Tests dann aber keinen mehr.

Wenige Tage später begann der Firefox, bei Browsen einfach willkürlich Seiten zu irgendwelchen Spielen zu öffnen. Eine erneute Durchsuchung mit AntiVir und MBam erbrachte keine Funde. Ich hab den Firefox dann auf diese neue 18.0 Beta - Version geupdatet und hatte etwas Ruhe.

Gestern Abend kam das Problem wieder: Spieleseiten öffneten sich dann und wann und meine Internetverbindung schien spürbar gedrosselt. Soeben habe ich versucht, Facebook zu öffnen - mit dem Ergebnis, das mir ein unauthorisierter Zugriff am gestrigen Nachmittag gemeldet wurde.

Ich brauche meinen Browser, um darüber auch meine Finanzgeschäfte zu regeln - deswegen bin ich gerade sehr nervös.

Es wäre ein Traum, wenn Ihr mir helfen könntet.



ryder 26.12.2012 13:19

Dürfen wir diese MBAM Scans, bei denen was gefunden wurde, auch sehen?

Posten in CODE-Tags
Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
  • Markiere das gesamte Logfile (geht meist mit STRG+A) und kopiere es in die Zwischenablage mit STRG+C.
  • Klicke im Editor auf das #-Symbol. Es erscheinen zwei Klammerausdrücke [CODE] [/CODE].
  • Setze den Curser zwischen die CODE-Tags und drücke STRG+V.
  • Klicke auf Erweitert/Vorschau, um so prüfen, ob du es richtig gemacht hast. Wenn alles stimmt ... auf Antworten.

Katrin Grabe 26.12.2012 13:22

Davon hab ich leider keine Logfiles. Soll ich jetzt nochmal einen Scan machen ?

ryder 26.12.2012 13:23

MBAM hebt die Logfiles auf.

Katrin Grabe 26.12.2012 13:28

Wo find ich die ? Ich poste gerne jeden Einzelnen.

ryder 26.12.2012 13:40

In MBAM unter Reiter "Logdateien", nicht aber die Protectionlogs sondern die mbamXXXX.txt

Katrin Grabe 26.12.2012 13:47

Sehr Gut. Hier mal die Funde:


Malwarebytes Anti-Malware

Datenbank Version: v2012.12.22.06

Windows 7 Service Pack 1 x86 NTFS
Internet Explorer 9.0.8112.16421
Windows 7 :: WINDOWS7-PC [Administrator]

22.12.2012 23:53:26
mbam-log-2012-12-22 (23-53-26).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 406064
Laufzeit: 1 Stunde(n), 8 Minute(n), 20 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 2
C:\Users\Windows 7\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\30\1ede2ede-4837661f (Trojan.Reveton) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\ProgramData\dsgsdgdsgdsgw.pad (Exploit.Drop.GSA) -> Erfolgreich gelöscht und in Quarantäne gestellt.



Malwarebytes Anti-Malware

Datenbank Version: v2012.02.14.05

Windows 7 Service Pack 1 x86 NTFS
Internet Explorer 9.0.8112.16421
Windows 7 :: WINDOWS7-PC [Administrator]

14.02.2012 21:36:36
mbam-log-2012-02-14 (21-36-36).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 292358
Laufzeit: 36 Minute(n), 6 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
C:\Users\Windows\Downloads\ophcrack-win32-installer-3.3.1.exe (PSWTool.OphCrack) -> Erfolgreich gelöscht und in Quarantäne gestellt.


So, das wärs. Parallel lass ich jetzt noch einen Scan durchlaufen...

ryder 26.12.2012 13:49



Ich werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich.

Regeln für die Bereinigung
Damit die Bereinigung funktioniert bitte ich dich, die folgenden Punkte aufmerksam zu lesen:
  • Bitte arbeite alle Schritte der Reihe nach ab. Gib mir bitte zu jedem Schritt Rückmeldung (Logfile oder Antwort) und zwar gesammelt, wenn du alles erledigt hast.
  • Nur Scanns durchführen zu denen Du aufgefordert wirst.
  • Bitte kein Crossposting (posten in mehreren Foren).
  • Installiere oder Deinstalliere während der Bereinigung keine Software, ausser Du wurdest dazu aufgefordert.
  • Lese Dir die Anleitung zuerst vollständig durch. Sollte etwas unklar sein, frage bevor Du beginnst.
  • Poste die Logfiles direkt in deinen Thread (möglichst in Code-Tags - #-Symbol im Editor). Nicht anhängen ausser ich fordere Dich dazu auf, oder das Logfile wäre zu gross. Erschwert mir nämlich das Auswerten.
  • Mache deinen Namen nur dann unkenntlich, wenn es unbedingt sein muss.
  • Beim ersten Anzeichen illegal genutzer Software (Cracks, Patches und Co) wird der Support ohne Diskussion eingestellt.
  • Sollte ich nicht nach 3 Tagen geantwortet haben, dann (und nur dann) schicke mir bitte eine PM.
  • Ich werde dir ganz deutlich mitteilen, dass du "sauber" bist. Bis dahin arbeite bitte gut mit.
  • Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der schnellere und immer der sicherste Weg.
Wenn du das alles gelesen und verstanden hast, kannst du loslegen! :kloppen:
Gelesen und verstanden?

Schritt 1:
AdwCleaner: Werbeprogramme suchen und löschen

Downloade Dir bitte AdwCleaner auf deinen Desktop.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Löschen.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet, je nach Schwere der Infektion auch mehrmals - das ist normal. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[S1].txt.

Schritt 2:
Temporäre Dateien löschen mit TFC

Bitte lade dir TFC auf deinen Desktop und starte es. Es wird automatisch alle temporären Dateien entfernen.

Schritt 3:
Scan mit DDS (+ attach)
Downloade dir bitte DDS (von sUBs) von einem der folgenden Downloadspiegel und speichere die Datei auf deinem Desktop. | dds.scr | dds.pif
  • Schließe alle laufenden Programme und starte DDS mit Doppelklick.
  • Der Desktop wird verschwinden, das ist normal.
  • Stelle folgendes ein:

    [X] dds.txt
    [X] attach.txt
    [ ] options for dds.txt

  • Ändere keine Einstellung ohne Anweisung.
  • Klicke auf Start.
  • Es werden 2 Logfiles auf deinem Desktop erstellt.
    • dds.txt
    • attach.txt
  • Poste die beiden Logfile hier, möglichst in CODE-Tags.

Katrin Grabe 26.12.2012 14:18

Komisch. Das Surfen scheint mir mittlerweile merklich langsamer geworden zu sein.

Hier also die Logs.



# AdwCleaner v2.103 - Datei am 26/12/2012 um 13:51:25 erstellt
# Aktualisiert am 25/12/2012 von Xplode
# Betriebssystem : Windows 7 Home Premium Service Pack 1 (32 bits)
# Benutzer : Windows 7 - WINDOWS7-PC
# Bootmodus : Normal
# Ausgeführt unter : D:\Draft\adwcleaner.exe
# Option [Löschen]

**** [Dienste] ****

***** [Dateien / Ordner] *****

Ordner Gelöscht : C:\Program Files\Mozilla Firefox\Extensions\
Ordner Gelöscht : C:\Users\Windows 7\AppData\LocalLow\Conduit
Ordner Gelöscht : C:\Users\Windows 7\AppData\Roaming\Mozilla\Firefox\Profiles\uwyw5m4j.default\ConduitCommon
Ordner Gelöscht : C:\Users\Windows 7\AppData\Roaming\Mozilla\Firefox\Profiles\uwyw5m4j.default\CT1561552
Ordner Gelöscht : C:\Users\Windows 7\AppData\Roaming\Mozilla\Firefox\Profiles\uwyw5m4j.default\extensions\{c95a4e8e-816d-4655-8c79-d736da1adb6d}

***** [Registrierungsdatenbank] *****

Schlüssel Gelöscht : HKCU\Software\APN PIP
Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\SmartBar
Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{F9E4A054-E9B1-4BC3-83A3-76A1AE736170}
Schlüssel Gelöscht : HKLM\Software\Babylon
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{09C554C3-109B-483C-A06B-F14172F1A947}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{BDB69379-802F-4EAF-B541-F8DE92DD98DB}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\escort.DLL
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{F9E4A054-E9B1-4BC3-83A3-76A1AE736170}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{FFB96CC1-7EB3-449D-B827-DB661701C6BB}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Prod.cap
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Toolbar.CT1561552
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Tracing\MyBabylontb_RASAPI32
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Tracing\MyBabylontb_RASMANCS
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{F9E4A054-E9B1-4BC3-83A3-76A1AE736170}
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Adobe_3dcb365ab9e01871fb8c6f27b0ea079
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Adobe_5aab5a491a3a52ae624fd639f6aaa95
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\com.adobe.amp.4875E02D9FB21EE389F73B8D1702B320485DF8CE.1
Schlüssel Gelöscht : HKLM\Software\PIP

***** [Internet Browser] *****

-\\ Internet Explorer v9.0.8112.16421

Ersetzt : [HKCU\Software\Microsoft\Internet Explorer\Main - Start Page] = hxxp:// --> hxxp://

-\\ Mozilla Firefox v18.0 (en-US)

Datei : C:\Users\Windows 7\AppData\Roaming\Mozilla\Firefox\Profiles\uwyw5m4j.default\prefs.js

C:\Users\Windows 7\AppData\Roaming\Mozilla\Firefox\Profiles\uwyw5m4j.default\user.js ... Gelöscht !

Gelöscht : user_pref("CT1561552..clientLogIsEnabled", false);
Gelöscht : user_pref("CT1561552..clientLogServiceUrl", "hxxp://[...]
Gelöscht : user_pref("CT1561552..uninstallLogServiceUrl", "hxxp://[...]
Gelöscht : user_pref("CT1561552.ALLOW_SHOWING_HIDDEN_TOOLBAR", false);
Gelöscht : user_pref("CT1561552.AboutPrivacyUrl", "hxxp://");
Gelöscht : user_pref("CT1561552.BrowserCompStateIsOpen_129465890694457068", true);
Gelöscht : user_pref("CT1561552.BrowserCompStateIsOpen_129599733639330904", true);
Gelöscht : user_pref("CT1561552.BrowserCompStateIsOpen_129599733775895750", true);
Gelöscht : user_pref("CT1561552.BrowserCompStateIsOpen_129681790512468693", true);
Gelöscht : user_pref("CT1561552.BrowserCompStateIsOpen_129755532604957823", true);
Gelöscht : user_pref("CT1561552.CTID", "CT1561552");
Gelöscht : user_pref("CT1561552.CurrentServerDate", "17-5-2012");
Gelöscht : user_pref("CT1561552.DSInstall", false);
Gelöscht : user_pref("CT1561552.DialogsAlignMode", "LTR");
Gelöscht : user_pref("CT1561552.DialogsGetterLastCheckTime", "Wed May 16 2012 01:01:02 GMT+0200");
Gelöscht : user_pref("CT1561552.DownloadReferralCookieData", "");
Gelöscht : user_pref("CT1561552.FirstServerDate", "7-5-2012");
Gelöscht : user_pref("CT1561552.FirstTime", true);
Gelöscht : user_pref("CT1561552.FirstTimeFF3", true);
Gelöscht : user_pref("CT1561552.FirstTimeHiddenVer", true);
Gelöscht : user_pref("CT1561552.FixPageNotFoundErrors", true);
Gelöscht : user_pref("CT1561552.GroupingServerCheckInterval", 1440);
Gelöscht : user_pref("CT1561552.GroupingServiceUrl", "hxxp://");
Gelöscht : user_pref("CT1561552.HPInstall", false);
Gelöscht : user_pref("CT1561552.HasUserGlobalKeys", true);
Gelöscht : user_pref("CT1561552.Initialize", true);
Gelöscht : user_pref("CT1561552.InitializeCommonPrefs", true);
Gelöscht : user_pref("CT1561552.InstallationAndCookieDataSentCount", 3);
Gelöscht : user_pref("CT1561552.InstallationId", "ConduitStubGeneric");
Gelöscht : user_pref("CT1561552.InstallationType", "ConduitStubIntegration");
Gelöscht : user_pref("CT1561552.InstalledDate", "Mon May 07 2012 01:01:00 GMT+0200");
Gelöscht : user_pref("CT1561552.InvalidateCache", false);
Gelöscht : user_pref("CT1561552.IsGrouping", false);
Gelöscht : user_pref("CT1561552.IsInitSetupIni", true);
Gelöscht : user_pref("CT1561552.IsMulticommunity", false);
Gelöscht : user_pref("CT1561552.IsOpenThankYouPage", false);
Gelöscht : user_pref("CT1561552.IsOpenUninstallPage", true);
Gelöscht : user_pref("CT1561552.LanguagePackLastCheckTime", "Thu May 17 2012 14:16:12 GMT+0200");
Gelöscht : user_pref("CT1561552.LanguagePackReloadIntervalMM", 1440);
Gelöscht : user_pref("CT1561552.LanguagePackServiceUrl", "hxxp://[...]
Gelöscht : user_pref("CT1561552.LastLogin_3.12.2.200", "Thu May 17 2012 14:16:12 GMT+0200");
Gelöscht : user_pref("CT1561552.LatestVersion", "");
Gelöscht : user_pref("CT1561552.Locale", "en-us");
Gelöscht : user_pref("CT1561552.MCDetectTooltipHeight", "83");
Gelöscht : user_pref("CT1561552.MCDetectTooltipUrl", "hxxp://@EB_INSTALL_LINK@/rank/tooltip/?version=1");
Gelöscht : user_pref("CT1561552.MCDetectTooltipWidth", "295");
Gelöscht : user_pref("CT1561552.MyStuffEnabledAtInstallation", true);
Gelöscht : user_pref("CT1561552.OriginalFirstVersion", "");
Gelöscht : user_pref("CT1561552.RadioIsPodcast", false);
Gelöscht : user_pref("CT1561552.RadioLastCheckTime", "Mon May 07 2012 01:01:03 GMT+0200");
Gelöscht : user_pref("CT1561552.RadioLastUpdateIPServer", "3");
Gelöscht : user_pref("CT1561552.RadioLastUpdateServer", "129100288951200000");
Gelöscht : user_pref("CT1561552.RadioMediaID", "13448970");
Gelöscht : user_pref("CT1561552.RadioMediaType", "Media Player");
Gelöscht : user_pref("CT1561552.RadioMenuSelectedID", "EBRadioMenu_CT156155213448970");
Gelöscht : user_pref("CT1561552.RadioShrinkedFromSetup", false);
Gelöscht : user_pref("CT1561552.RadioStationName", "Danceradio");
Gelöscht : user_pref("CT1561552.RadioStationURL", "hxxp://");
Gelöscht : user_pref("CT1561552.SearchCaption", "Hotspot Shield Customized Web Search");
Gelöscht : user_pref("CT1561552.SearchFromAddressBarIsInit", true);
Gelöscht : user_pref("CT1561552.SearchFromAddressBarUrl", "hxxp://[...]
Gelöscht : user_pref("CT1561552.SearchInNewTabEnabled", true);
Gelöscht : user_pref("CT1561552.SearchInNewTabIntervalMM", 1440);
Gelöscht : user_pref("CT1561552.SearchInNewTabLastCheckTime", "Thu May 17 2012 14:16:10 GMT+0200");
Gelöscht : user_pref("CT1561552.SearchInNewTabServiceUrl", "hxxp://[...]
Gelöscht : user_pref("CT1561552.SearchProtectorToolbarDisabled", true);
Gelöscht : user_pref("CT1561552.SendProtectorDataViaLogin", true);
Gelöscht : user_pref("CT1561552.ServiceMapLastCheckTime", "Thu May 17 2012 14:16:12 GMT+0200");
Gelöscht : user_pref("CT1561552.SettingsLastCheckTime", "Thu May 17 2012 14:16:10 GMT+0200");
Gelöscht : user_pref("CT1561552.SettingsLastUpdate", "1337169810");
Gelöscht : user_pref("CT1561552.TBHomePageUrl", "hxxp://[...]
Gelöscht : user_pref("CT1561552.ThirdPartyComponentsInterval", 504);
Gelöscht : user_pref("CT1561552.ThirdPartyComponentsLastCheck", "Mon May 07 2012 01:01:00 GMT+0200");
Gelöscht : user_pref("CT1561552.ThirdPartyComponentsLastUpdate", "1331805997");
Gelöscht : user_pref("CT1561552.ToolbarDisabled", true);
Gelöscht : user_pref("CT1561552.ToolbarShrinkedFromSetup", false);
Gelöscht : user_pref("CT1561552.TrusteLinkUrl", "hxxp://");
Gelöscht : user_pref("CT1561552.TrustedApiDomains", ",,,clien[...]
Gelöscht : user_pref("CT1561552.UserID", "UN42001863527243566");
Gelöscht : user_pref("CT1561552.alertChannelId", "15257");
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e+x305", "247E27413334363379453A3D2A722C797A7E7A3128333B4D4[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e,x305", "247E28412F3F3E3779453A3D2A722C797B787D3128333C474[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e.:2z527", "247E707571777278333228702A7B797B7B7E30273224262[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e.x305", "247E2A4137374434337A463B3E2B732D7A7D7C213229343F5[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e/x305", "247E2B413536327844393C29712B787C7B773027323E4C434[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e06cg5el;8i:k", "247E2D2F226A747374727676767A7778242F4B4947[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e0x305", "247E2C403A407743383B28702A777C757D2F26313E4129554[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e1x305", "247E2D41313D403279453A3D2A722C7A77797E31283341473[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e2x305", "247E2E3542313D3D393A7B473C3F2C742E79207D322934435[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e3x305", "247E2F413F3B36333F47463F7D493E412E76307E222421352[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e4x305", "247E302C407642373A276F29777B74762E2530413E4F494A5[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e5x305", "247E3136422B7743383B28702A79757A772F2631434B3D495[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e6x305", "247E322C3E32323238453E7C483D402D752F7E7B2424342B3[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e7x305", "247E333D2C3F3E3F79453A3D2A722C7B7A797A31283347474[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e9x305", "247E35332C3F327844393C29712B7B757979302732484C4F4[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e=x305", "247E3933363F41413739357C483D402D752F207E2022342B3[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e>x305", "247E3A41363F323238387B473C3F2C742E7E20217C332A355[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e?x305", "247E3B2D2F2F334134403A3A7D494C2D752F2023207E342B3[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7e@x305", "247E3C40422B7743383B28702A7B767E782F26314E52543D2[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7eax305", "247E3D3D37387743383B28702A7B7A757E2F26314F4F544A5[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7ebe3g=;d9n9=d", "372C2D326975762E3A3C7B3A39434A494841434B26[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7ebx305", "247E3E393141303D33454036327E4A3F422F77317B7D23352[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7ecx305", "247E3F3D303043312E7A463B3E2B732D7B207E31283353515[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7edx305", "247E4035422A363879453A3D2A722C7D202F26315247543C4[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b+7etx305", "247E6E2F2E3B323342357B44392B732D7A7B7B7C322934215[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b-0?3g>d", "3A67704041726D707A437945732048487C7825227E53232A20[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b-0?3g@6:5;", "");
Gelöscht : user_pref("CT1561552.backendstorage./9b-3=3eccja=f>", "247E333D2C452F4135276F297B7E7D21202F26313E424[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b/>01=9a6k6<im;krie@pdawm", "6A696B7273747576");
Gelöscht : user_pref("CT1561552.backendstorage./9b3=>@44i48?", "372C2D326975763342363341484776213F3E484F4E4D464[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b5ba==9cjag", "663C6D406E6C726F7A744548784A744A77214E207B");
Gelöscht : user_pref("CT1561552.backendstorage./9b6b11g4c56b>f;p;anr@p", "6E6D6E6C707070747173787376");
Gelöscht : user_pref("CT1561552.backendstorage./9b9643g3/9e", "6A");
Gelöscht : user_pref("CT1561552.backendstorage./9b<:222h64<", "393F352F3E");
Gelöscht : user_pref("CT1561552.backendstorage./9b=+03eh8h8j?:", "4443");
Gelöscht : user_pref("CT1561552.backendstorage./9b?+e2a52d8", "372C2D326975762E3A3C7B3A39434A494841434B26514649[...]
Gelöscht : user_pref("CT1561552.backendstorage./9b?b0d:8aj62<h", "6D");
Gelöscht : user_pref("CT1561552.backendstorage./9ba@0<0bi6a7gn:6@l?", "6E6B");
Gelöscht : user_pref("CT1561552.backendstorage.hxxp://pinterest_aot_im.guid", "313333363334353236343731302D3034[...]
Gelöscht : user_pref("CT1561552.backendstorage.hxxp://pinterest_aot_im.instts", "31333336333435323635313930");
Gelöscht : user_pref("CT1561552.backendstorage.hxxp://pinterest_aot_im.isenabled", "59");
Gelöscht : user_pref("CT1561552.backendstorage.shoppingapp.gk.exipres", "536174204D617920313220323031322030313A[...]
Gelöscht : user_pref("CT1561552.backendstorage.shoppingapp.gk.geolocation", "6765726D616E79");
Gelöscht : user_pref("CT1561552.backendstorage.twitter_v1.8.0_twitter_app_open_t_f", "66616C7365");
Gelöscht : user_pref("CT1561552.generalConfigFromLogin", "{\"ApiMaxAlerts\":\"12\",\"SocialDomains\":\"social.c[...]
Gelöscht : user_pref("CT1561552.globalFirstTimeInfoLastCheckTime", "Mon May 07 2012 01:01:01 GMT+0200");
Gelöscht : user_pref("CT1561552.homepageProtectorEnableByLogin", true);
Gelöscht : user_pref("CT1561552.initDone", true);
Gelöscht : user_pref("CT1561552.isAppTrackingManagerOn", true);
Gelöscht : user_pref("CT1561552.isFirstRadioInstallation", false);
Gelöscht : user_pref("CT1561552.myStuffEnabled", true);
Gelöscht : user_pref("CT1561552.myStuffPublihserMinWidth", 400);
Gelöscht : user_pref("CT1561552.myStuffSearchUrl", "hxxp://[...]
Gelöscht : user_pref("CT1561552.myStuffServiceIntervalMM", 1440);
Gelöscht : user_pref("CT1561552.myStuffServiceUrl", "hxxp://[...]
Gelöscht : user_pref("CT1561552.navigateToUrlOnSearch", false);
Gelöscht : user_pref("CT1561552.revertSettingsEnabled", true);
Gelöscht : user_pref("CT1561552.searchProtectorDialogDelayInSec", 10);
Gelöscht : user_pref("CT1561552.searchProtectorEnableByLogin", true);
Gelöscht : user_pref("CT1561552.testingCtid", "");
Gelöscht : user_pref("CT1561552.toolbarAppMetaDataLastCheckTime", "Thu May 17 2012 14:16:12 GMT+0200");
Gelöscht : user_pref("CT1561552.toolbarContextMenuLastCheckTime", "Mon May 07 2012 01:01:03 GMT+0200");
Gelöscht : user_pref("CT1561552.usagesFlag", 2);
Gelöscht : user_pref("CommunityToolbar.ETag.hxxp://[...]
Gelöscht : user_pref("CommunityToolbar.ETag.hxxp://", "\"0\"");
Gelöscht : user_pref("CommunityToolbar.ETag.hxxp://", [...]
Gelöscht : user_pref("CommunityToolbar.ETag.hxxp://[...]
Gelöscht : user_pref("CommunityToolbar.ETag.hxxp://[...]
Gelöscht : user_pref("CommunityToolbar.ETag.hxxp://[...]
Gelöscht : user_pref("CommunityToolbar.ETag.hxxp://[...]
Gelöscht : user_pref("CommunityToolbar.ETag.hxxp://", "\[...]
Gelöscht : user_pref("CommunityToolbar.ETag.hxxp://[...]
Gelöscht : user_pref("CommunityToolbar.ETag.hxxp://",[...]
Gelöscht : user_pref("CommunityToolbar.ETag.hxxp://", "\"[...]
Gelöscht : user_pref("CommunityToolbar.LatestLibsPath", "file:///C:\\Users\\Windows 7\\AppData\\Roaming\\Mozill[...]
Gelöscht : user_pref("CommunityToolbar.LatestToolbarVersionInstalled", "");
Gelöscht : user_pref("CommunityToolbar.SearchFromAddressBarSavedUrl", "hxxp://[...]
Gelöscht : user_pref("CommunityToolbar.ToolbarsList", "CT1561552");
Gelöscht : user_pref("CommunityToolbar.ToolbarsList2", "CT1561552");
Gelöscht : user_pref("CommunityToolbar.ToolbarsList4", "CT1561552");
Gelöscht : user_pref("CommunityToolbar.globalUserId", "42de4ed8-80a5-4585-a41b-b83e14e57fc8");
Gelöscht : user_pref("CommunityToolbar.isAlertUrlAddedToFeedItemTable", true);
Gelöscht : user_pref("CommunityToolbar.isClickActionAddedToFeedItemTable", true);
Gelöscht : user_pref("CommunityToolbar.keywordURLSelectedCTID", "CT1561552");
Gelöscht : user_pref("CommunityToolbar.notifications.alertDialogsGetterLastCheckTime", "Mon May 07 2012 01:01:0[...]
Gelöscht : user_pref("CommunityToolbar.notifications.alertEnabled", true);
Gelöscht : user_pref("CommunityToolbar.notifications.alertInfoInterval", 60);
Gelöscht : user_pref("CommunityToolbar.notifications.alertInfoLastCheckTime", "Mon May 07 2012 01:01:01 GMT+020[...]
Gelöscht : user_pref("CommunityToolbar.notifications.clientsServerUrl", "hxxp://");
Gelöscht : user_pref("CommunityToolbar.notifications.locale", "en");
Gelöscht : user_pref("CommunityToolbar.notifications.loginIntervalMin", 1440);
Gelöscht : user_pref("CommunityToolbar.notifications.loginLastCheckTime", "Mon May 07 2012 01:01:00 GMT+0200");
Gelöscht : user_pref("CommunityToolbar.notifications.loginLastUpdateTime", "1313487611");
Gelöscht : user_pref("CommunityToolbar.notifications.messageShowTimeSec", 20);
Gelöscht : user_pref("CommunityToolbar.notifications.servicesServerUrl", "hxxp://");
Gelöscht : user_pref("CommunityToolbar.notifications.showTrayIcon", false);
Gelöscht : user_pref("CommunityToolbar.notifications.userCloseIntervalMin", 300);
Gelöscht : user_pref("CommunityToolbar.notifications.userId", "0b67df82-87b8-4e4e-b67e-6aa2f4ce856e");
Gelöscht : user_pref("CommunityToolbar.originalHomepage", "about:home");
Gelöscht : user_pref("CommunityToolbar.originalSearchEngine", "Search the web (Babylon)");
Gelöscht : user_pref("browser.babylon.HPOnNewTab", "");
Gelöscht : user_pref("", "Search the web (Babylon)");
Gelöscht : user_pref("", "Search the web (Babylon)");
Gelöscht : user_pref("extensions.BabylonToolbar_i.aflt", "babsst");
Gelöscht : user_pref("extensions.BabylonToolbar_i.babExt", "");
Gelöscht : user_pref("extensions.BabylonToolbar_i.babTrack", "tt=090212_ctrl");
Gelöscht : user_pref("extensions.BabylonToolbar_i.hardId", "fc888012000000000000001e90b7e486");
Gelöscht : user_pref("", "fc888012000000000000001e90b7e486");
Gelöscht : user_pref("extensions.BabylonToolbar_i.instlDay", "15386");
Gelöscht : user_pref("extensions.BabylonToolbar_i.instlRef", "sst");
Gelöscht : user_pref("extensions.BabylonToolbar_i.newTab", true);
Gelöscht : user_pref("extensions.BabylonToolbar_i.newTabUrl", "hxxp://[...]
Gelöscht : user_pref("extensions.BabylonToolbar_i.prdct", "BabylonToolbar");
Gelöscht : user_pref("extensions.BabylonToolbar_i.prtnrId", "babylon");
Gelöscht : user_pref("extensions.BabylonToolbar_i.smplGrp", "none");
Gelöscht : user_pref("extensions.BabylonToolbar_i.srcExt", "ss");
Gelöscht : user_pref("extensions.BabylonToolbar_i.tlbrId", "tb9");
Gelöscht : user_pref("extensions.BabylonToolbar_i.vrsn", "");
Gelöscht : user_pref("extensions.BabylonToolbar_i.vrsnTs", "");
Gelöscht : user_pref("extensions.BabylonToolbar_i.vrsni", "");
Gelöscht : user_pref("extensions.twitternotifier.configuration", "{\"config\":{\"photo_sizes\":{\"thumb\":{\"w\[...]
Gelöscht : user_pref("keyword.URL", "hxxp://[...]
Gelöscht : user_pref("tfp.CT1561552", true);

Datei : C:\Users\Windows\AppData\Roaming\Mozilla\Firefox\Profiles\81zbvwgh.default\prefs.js

[OK] Die Datei ist sauber.

-\\ Google Chrome v [Version kann nicht ermittelt werden]

Datei : C:\Users\Windows 7\AppData\Local\Google\Chrome\User Data\Default\Preferences

[OK] Die Datei ist sauber.


AdwCleaner[S1].txt - [21318 octets] - [26/12/2012 13:51:25]

########## EOF - C:\AdwCleaner[S1].txt - [21379 octets] ##########

DDS Attach
.DDS Logfile:

DDS (Ver_2012-11-20.01)
Microsoft Windows 7 Home Premium
Boot Device: \Device\HarddiskVolume1
Install Date: 07.10.2011 15:31:52
System Uptime: 26.12.2012 13:59:29 (1 hours ago)
Motherboard: ECS |  | P4M900T-M2
Processor: Pentium(R) Dual-Core  CPU      E5200  @ 2.50GHz | CPU 1 | 2493/200mhz
==== Disk Partitions =========================
C: is FIXED (NTFS) - 233 GiB total, 190,933 GiB free.
D: is FIXED (NTFS) - 149 GiB total, 52,545 GiB free.
==== Disabled Device Manager Items =============
Class GUID: {8ECC055D-047F-11D1-A537-0000F8753ED1}
Description: Digidesign Ethernet Support
Name: Digidesign Ethernet Support
Service: DigiNet
Class GUID: {eec5ad98-8080-425f-922a-dabf3de3f69a}
Description: Digital Still Camera
Device ID: ROOT\UNKNOWN\0000
Manufacturer: (Standardmäßige MTP-unterstützte Geräte)
Name: Digital Still Camera
Service: WUDFRd
==== System Restore Points ===================
RP239: 13.12.2012 14:57:00 - Windows Update
RP240: 19.12.2012 08:11:44 - Windows Update
RP241: 22.12.2012 02:06:12 - Windows Update
RP242: 23.12.2012 12:18:32 - Installed Java 7 Update 10
RP243: 23.12.2012 13:24:01 - 3.4.1 wird installiert
RP244: 23.12.2012 13:25:13 - 3.4.1 wird installiert
RP245: 24.12.2012 22:14:45 - Installed Sygate Personal Firewall
RP246: 24.12.2012 22:16:34 - Removed Sygate Personal Firewall
RP247: 24.12.2012 22:28:53 - Gerätetreiber-Paketinstallation: Anchorfree Inc Netzwerkdienst
RP248: 24.12.2012 22:29:20 - Gerätetreiber-Paketinstallation: Anchorfree HSS VPN Adapter Netzwerkadapter
RP249: 25.12.2012 10:28:18 - Windows Update
RP254: 25.12.2012 23:18:09 - Installiert PC Inspector File Recovery
RP255: 25.12.2012 23:42:16 - O&O DiskRecovery wurde installiert.
RP256: 25.12.2012 23:59:37 - O&O DiskRecovery wurde entfernt.
RP257: 26.12.2012 00:09:42 - Removed ParetoLogic Data Recovery.
RP259: 26.12.2012 00:41:02 - Entfernt PC Inspector File Recovery
==== Installed Programs ======================
Adobe Flash Player 11 ActiveX
Adobe Flash Player 11 Plugin
Apple Application Support
Apple Software Update
Authorizer Ignition Key Support
Avira Free Antivirus
CamStudio OSS Desktop Recorder
Desktop Icon für Amazon Update Checker
Foxit Reader
Google Update Helper
Hotspot Shield 2.78
Java 7 Update 10
Java Auto Updater
JavaFX 2.1.1
K-Lite Codec Pack 8.2.0 (Full)
Malwarebytes Anti-Malware Version
Microsoft .NET Framework 4 Client Profile
Microsoft .NET Framework 4 Client Profile DEU Language Pack
Microsoft Application Error Reporting
Microsoft IntelliPoint 8.2
Microsoft Visual C++ 2005 Redistributable
Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022.218
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148
Microsoft Visual C++ 2010  x86 Redistributable - 10.0.40219
Mozilla Firefox 18.0 (x86 en-US)
Mozilla Maintenance Service
Mozilla Thunderbird 18.0 (x86 en-US)
Mp3tag v2.51
MSVCRT Redists
MSXML 4.0 SP2 (KB954430)
MSXML 4.0 SP2 (KB973688)
NVIDIA 3D Vision Controller-Treiber 296.10
NVIDIA 3D Vision Controller Driver
NVIDIA 3D Vision Treiber 306.97
NVIDIA Grafiktreiber 306.97
NVIDIA Install Application
NVIDIA PhysX-Systemsoftware 9.12.0213
NVIDIA Stereoscopic 3D Driver
NVIDIA Systemsteuerung 306.97
NVIDIA Update 1.10.8
NVIDIA Update Components 3.4.1
Samsung PC Studio 3
Security Update for Microsoft .NET Framework 4 Client Profile (KB2478663)
Security Update for Microsoft .NET Framework 4 Client Profile (KB2518870)
Security Update for Microsoft .NET Framework 4 Client Profile (KB2539636)
Security Update for Microsoft .NET Framework 4 Client Profile (KB2572078)
Security Update for Microsoft .NET Framework 4 Client Profile (KB2604121)
Security Update for Microsoft .NET Framework 4 Client Profile (KB2633870)
Security Update for Microsoft .NET Framework 4 Client Profile (KB2656351)
Security Update for Microsoft .NET Framework 4 Client Profile (KB2656368)
Security Update for Microsoft .NET Framework 4 Client Profile (KB2656368v2)
Security Update for Microsoft .NET Framework 4 Client Profile (KB2656405)
Security Update for Microsoft .NET Framework 4 Client Profile (KB2686827)
Security Update for Microsoft .NET Framework 4 Client Profile (KB2729449)
Security Update for Microsoft .NET Framework 4 Client Profile (KB2737019)
Security Update for Microsoft .NET Framework 4 Client Profile DEU Language Pack (KB2478663)
Security Update for Microsoft .NET Framework 4 Client Profile DEU Language Pack (KB2518870)
Stickies 7.1b
Suite Shared Configuration CS4
Update for Microsoft .NET Framework 4 Client Profile (KB2468871)
Update for Microsoft .NET Framework 4 Client Profile (KB2533523)
Update for Microsoft .NET Framework 4 Client Profile (KB2600217)
VC 9.0 Runtime
VIA Rhine Family Fast Ethernet Adapter
Visual C++ Redistributables
VLC media player 2.0.2
Winamp Erkennungs-Plug-in
WinPcap 4.1.2
WinRAR 4.20 (32-Bit)
ZoneAlarm Antivirus
ZoneAlarm Firewall
ZoneAlarm Free Antivirus + Firewall
ZoneAlarm LTD Toolbar
ZoneAlarm Security
==== End Of File ===========================



DDS (Ver_2012-11-20.01) - NTFS_x86
Internet Explorer:  BrowserJavaVersion: 10.10.2
Run by Windows 7 at 14:02:02 on 2012-12-26
Microsoft Windows 7 Home Premium  6.1.7601.1.1252.49.1031.18.3326.2232 [GMT 1:00]
AV: ZoneAlarm Antivirus *Enabled/Updated* {DE038A5B-9EDD-18A9-2361-FF7D98D43730}
AV: Avira Desktop *Enabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C}
SP: Avira Desktop *Enabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
SP: ZoneAlarm Anti-Spyware *Enabled/Updated* {65626BBF-B8E7-1727-19D1-C40FE3537D8D}
FW: ZoneAlarm Firewall *Enabled* {E6380B7E-D4B2-19F1-083E-56486607704B}
============== Running Processes ================
C:\Program Files\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe
C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe
C:\Program Files\CheckPoint\ZAForceField\IswSvc.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Hotspot Shield\bin\openvpnas.exe
C:\Program Files\Hotspot Shield\HssWPR\hsssrv.exe
C:\Program Files\Hotspot Shield\bin\hsswd.exe
C:\Program Files\Common Files\PACE\Services\LicenseServices\LDSvc.exe
C:\Program Files\CodeMeter\Runtime\bin\CodeMeter.exe
C:\Program Files\CheckPoint\ZAForceField\ForceField.exe
C:\Program Files\Microsoft IntelliPoint\ipoint.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Common Files\Java\Java Update\jusched.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Stickies\stickies.exe
C:\Program Files\NVIDIA Corporation\Display\nvtray.exe
C:\Program Files\Avira\AntiVir Desktop\avshadow.exe
C:\Program Files\Hotspot Shield\bin\openvpntray.exe
C:\Program Files\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe
C:\Windows\system32\svchost.exe -k DcomLaunch
C:\Windows\system32\svchost.exe -k RPCSS
C:\Windows\System32\svchost.exe -k LocalServiceNetworkRestricted
C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted
C:\Windows\system32\svchost.exe -k netsvcs
C:\Windows\system32\svchost.exe -k LocalService
C:\Windows\system32\svchost.exe -k NetworkService
C:\Windows\system32\svchost.exe -k LocalServiceNoNetwork
C:\Windows\system32\svchost.exe -k LocalServiceAndNoImpersonation
C:\Windows\system32\svchost.exe -k imgsvc
C:\Windows\system32\svchost.exe -k LocalSystemNetworkRestricted
C:\Windows\system32\svchost.exe -k NetworkServiceNetworkRestricted
C:\Windows\System32\svchost.exe -k secsvcs
============== Pseudo HJT Report ===============
uStart Page = hxxp://
uURLSearchHooks: {c95a4e8e-816d-4655-8c79-d736da1adb6d} - <orphaned>
BHO: Java(tm) Plug-In SSV Helper: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - c:\program files\java\jre7\bin\ssv.dll
BHO: ZoneAlarm Security Engine Registrar: {8A4A36C2-0535-4D2C-BD3D-496CB7EED6E3} - c:\program files\checkpoint\zaforcefield\trustchecker\bin\TrustCheckerIEPlugin.dll
BHO: Java(tm) Plug-In 2 SSV Helper: {DBC80044-A445-435b-BC74-9C25C1C588A9} - c:\program files\java\jre7\bin\jp2ssv.dll
TB: ZoneAlarm Security Engine: {EE2AC4E5-B0B0-4EC6-88A9-BCA1A32AB107} - c:\program files\checkpoint\zaforcefield\trustchecker\bin\TrustCheckerIEPlugin.dll
uRun: [] "c:\program files\\UpdateChecker.exe" /background
uRun: [Sidebar] c:\program files\windows sidebar\sidebar.exe /autoRun
mRun: [IntelliPoint] "c:\program files\microsoft intellipoint\ipoint.exe"
mRun: [avgnt] "c:\program files\avira\antivir desktop\avgnt.exe" /min
mRun: [QuickTime Task] "c:\program files\quicktime\QTTask.exe" -atboottime
mRun: [SunJavaUpdateSched] "c:\program files\common files\java\java update\jusched.exe"
mRun: [ISW] "c:\program files\checkpoint\zaforcefield\ForceField.exe" /icon="hidden"
mRun: [ZoneAlarm] "c:\program files\checkpoint\zonealarm\zatray.exe"
StartupFolder: c:\users\window~1\appdata\roaming\micros~1\windows\startm~1\programs\startup\stickies.lnk - c:\program files\stickies\stickies.exe
mPolicies-System: ConsentPromptBehaviorAdmin = dword:5
mPolicies-System: ConsentPromptBehaviorUser = dword:3
mPolicies-System: EnableUIADesktopToggle = dword:0
TCP: NameServer =
TCP: Interfaces\{6EF63E3C-879E-4468-B43E-3DA578E1C2D8} : DHCPNameServer =
TCP: Interfaces\{6F55F180-1D97-457A-8BA5-B2CF2F1C38C2} : DHCPNameServer =
SSODL: WebCheck - <orphaned>
================= FIREFOX ===================
FF - ProfilePath - c:\users\windows 7\appdata\roaming\mozilla\firefox\profiles\uwyw5m4j.default\
FF - prefs.js: - YouTube-Videosuche
FF - prefs.js: browser.startup.homepage - hxxp://
FF - prefs.js: network.proxy.type - 4
FF - plugin: c:\program files\checkpoint\zaforcefield\trustchecker\bin\npFFApi.dll
FF - plugin: c:\program files\foxit software\foxit reader\plugins\npFoxitReaderPlugin.dll
FF - plugin: c:\program files\mozilla firefox\plugins\npwachk.dll
FF - plugin: c:\program files\nvidia corporation\3d vision\npnv3dv.dll
FF - plugin: c:\program files\nvidia corporation\3d vision\npnv3dvstreaming.dll
FF - plugin: c:\windows\system32\macromed\flash\NPSWF32_11_6_602_108.dll
FF - plugin: c:\windows\system32\npdeployJava1.dll
FF - plugin: c:\windows\system32\npmproxy.dll
FF - ExtSQL: 2012-12-24 22:38; {FFB96CC1-7EB3-449D-B827-DB661701C6BB}; c:\program files\checkpoint\zaforcefield\TrustChecker
FF - ExtSQL: 2012-12-24 22:42;; c:\users\windows 7\appdata\roaming\mozilla\firefox\profiles\uwyw5m4j.default\extensions\
FF - ExtSQL: 2012-12-26 00:50;; c:\users\windows 7\appdata\roaming\mozilla\firefox\profiles\uwyw5m4j.default\extensions\
============= SERVICES / DRIVERS ===============
R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [2012-11-7 36552]
R1 HssDRV6;Hotspot Shield Routing Driver 6;c:\windows\system32\drivers\hssdrv6.sys [2012-11-15 35592]
R2 AntiVirSchedulerService;Avira Planer;c:\program files\avira\antivir desktop\sched.exe [2012-11-7 85280]
R2 AntiVirService;Avira Echtzeit-Scanner;c:\program files\avira\antivir desktop\avguard.exe [2012-11-7 109344]
R2 avgntflt;avgntflt;c:\windows\system32\drivers\avgntflt.sys [2012-11-7 83944]
R2 CodeMeter.exe;CodeMeter Runtime Server;c:\program files\codemeter\runtime\bin\CodeMeter.exe [2011-7-6 2304912]
R2 hshld;Hotspot Shield Service;c:\program files\hotspot shield\bin\openvpnas.exe [2012-11-15 527728]
R2 HssWd;Hotspot Shield Monitoring Service;c:\program files\hotspot shield\bin\hsswd.exe [2012-11-15 389488]
R2 ISWKL;ZoneAlarm LTD Toolbar ISWKL;c:\program files\checkpoint\zaforcefield\ISWKL.sys [2012-11-2 27056]
R2 IswSvc;ZoneAlarm LTD Toolbar IswSvc;c:\program files\checkpoint\zaforcefield\ISWSVC.exe [2012-11-2 497320]
R2 Stereo Service;NVIDIA Stereoscopic 3D Driver Service;c:\program files\nvidia corporation\3d vision\nvSCPAPISvr.exe [2012-10-2 382824]
R3 FETND6V;VIA Rhine Family Fast Ethernet Adapter Driver;c:\windows\system32\drivers\fetnd6v.sys [2008-9-22 43520]
R3 taphss6;Anchorfree HSS VPN Adapter;c:\windows\system32\drivers\taphss6.sys [2012-11-15 35592]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\\framework\v4.0.30319\mscorsvw.exe [2010-3-18 130384]
S3 b57nd60x;Broadcom NetXtreme Gigabit Ethernet - NDIS 6.0;c:\windows\system32\drivers\b57nd60x.sys [2009-7-13 229888]
S3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\TsUsbFlt.sys [2011-10-7 52224]
=============== File Associations ===============
FileExt: .js: Applications\firefox.exe="c:\program files\mozilla firefox\firefox.exe" "%1" [UserChoice]
=============== Created Last 30 ================
2012-12-25 23:10:29        --------        d-----w-        c:\windows\system32\IO
2012-12-25 22:40:55        --------        d-----w-        c:\windows\Downloaded Installations
2012-12-25 22:05:14        493056        ----a-w-        c:\windows\system32\dhRichClient3.dll
2012-12-25 22:05:14        338432        ----a-w-        c:\windows\system32\sqlite36_engine.dll
2012-12-25 22:05:03        --------        d-----w-        c:\users\windows 7\appdata\roaming\DesktopIconForAmazon
2012-12-25 22:04:58        --------        d-----w-        c:\users\windows 7\appdata\roaming\OCS
2012-12-25 21:21:21        --------        d-----w-        c:\programdata\Cached Installations
2012-12-25 20:50:44        --------        d-----w-        c:\users\windows 7\appdata\roaming\OfficeRecovery.d7cc0641
2012-12-25 20:50:44        --------        d-----w-        c:\users\windows 7\appdata\roaming\OfficeRecovery
2012-12-25 09:28:49        6812136        ----a-w-        c:\programdata\microsoft\windows defender\definition updates\{1c04df6c-0fa9-44ca-aa20-6d37f27c75fa}\mpengine.dll
2012-12-24 21:51:30        --------        d-----w-        c:\users\windows 7\appdata\roaming\Foxit Reader
2012-12-24 21:37:40        75096        ----a-w-        c:\windows\system32\drivers\klflt.sys
2012-12-24 21:29:18        --------        d-----w-        c:\programdata\Hotspot Shield
2012-12-24 21:28:48        --------        d-----w-        c:\program files\Hotspot Shield
2012-12-24 21:04:26        --------        d-----w-        c:\program files\common files\Wise Installation Wizard
2012-12-23 11:19:25        93640        ----a-w-        c:\windows\system32\WindowsAccessBridge.dll
2012-12-22 01:06:34        34304        ----a-w-        c:\windows\system32\atmlib.dll
2012-12-22 01:06:34        295424        ----a-w-        c:\windows\system32\atmfd.dll
2012-12-16 10:38:06        49664        ----a-w-        c:\windows\system32\CamCodec.dll
2012-12-16 10:38:06        --------        d-----w-        c:\program files\CamStudio 2.6b
2012-12-13 11:17:02        2345984        ----a-w-        c:\windows\system32\win32k.sys
==================== Find3M  ====================
2012-12-23 11:19:16        859072        ----a-w-        c:\windows\system32\npdeployJava1.dll
2012-12-23 11:19:16        779704        ----a-w-        c:\windows\system32\deployJava1.dll
2012-12-11 22:33:10        70584        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2012-12-11 22:33:10        691128        ----a-w-        c:\windows\system32\FlashPlayerApp.exe
2012-12-11 16:35:15        83944        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2012-11-15 01:36:52        35592        ----a-w-        c:\windows\system32\drivers\taphss6.sys
2012-11-15 01:29:54        35592        ----a-w-        c:\windows\system32\drivers\hssdrv6.sys
2012-11-14 02:09:22        1800704        ----a-w-        c:\windows\system32\jscript9.dll
2012-11-14 01:58:15        1427968        ----a-w-        c:\windows\system32\inetcpl.cpl
2012-11-14 01:57:37        1129472        ----a-w-        c:\windows\system32\wininet.dll
2012-11-14 01:49:25        142848        ----a-w-        c:\windows\system32\ieUnatt.exe
2012-11-14 01:48:27        420864        ----a-w-        c:\windows\system32\vbscript.dll
2012-11-14 01:44:42        2382848        ----a-w-        c:\windows\system32\mshtml.tlb
2012-11-13 14:44:12        36552        ----a-w-        c:\windows\system32\drivers\avkmgr.sys
2012-11-09 04:42:49        2048        ----a-w-        c:\windows\system32\tzres.dll
2012-11-02 05:11:31        376832        ----a-w-        c:\windows\system32\dpnet.dll
2012-11-01 14:31:50        454744        ----a-w-        c:\windows\system32\drivers\vsdatant.sys
2012-10-25 02:12:26        94208        ----a-w-        c:\windows\system32\QuickTimeVR.qtx
2012-10-25 02:12:26        69632        ----a-w-        c:\windows\system32\QuickTime.qts
2012-10-16 07:39:52        561664        ----a-w-        c:\windows\apppatch\AcLayers.dll
2012-10-10 20:15:04        1867112        ----a-w-        c:\windows\system32\nvcuvenc.dll
2012-10-10 20:15:00        2574696        ----a-w-        c:\windows\system32\nvcuvid.dll
2012-10-10 20:14:50        888168        ----a-w-        c:\windows\system32\nvdispgenco32.dll
2012-10-10 20:14:50        12501352        ----a-w-        c:\windows\system32\nvwgf2um.dll
2012-10-10 20:14:46        17559912        ----a-w-        c:\windows\system32\nvcompiler.dll
2012-10-10 20:14:44        2428776        ----a-w-        c:\windows\system32\nvapi.dll
2012-10-10 20:14:42        7697768        ----a-w-        c:\windows\system32\nvcuda.dll
2012-10-10 20:14:28        10837352        ----a-w-        c:\windows\system32\drivers\nvlddmkm.sys
2012-10-10 20:14:22        19906920        ----a-w-        c:\windows\system32\nvoglv32.dll
2012-10-10 20:14:22        1009512        ----a-w-        c:\windows\system32\nvdispco32.dll
2012-10-10 20:14:16        6127464        ----a-w-        c:\windows\system32\nvopencl.dll
2012-10-10 20:14:16        15309160        ----a-w-        c:\windows\system32\nvd3dum.dll
2012-10-09 17:40:31        44032        ----a-w-        c:\windows\system32\dhcpcsvc6.dll
2012-10-09 17:40:31        193536        ----a-w-        c:\windows\system32\dhcpcore6.dll
2012-10-04 16:47:18        169984        ----a-w-        c:\windows\system32\winsrv.dll
2012-10-04 16:43:05        293376        ----a-w-        c:\windows\system32\KernelBase.dll
2012-10-04 14:57:58        271360        ----a-w-        c:\windows\system32\conhost.exe
2012-10-04 14:41:50        6144        ---ha-w-        c:\windows\system32\api-ms-win-security-base-l1-1-0.dll
2012-10-04 14:41:50        4608        ---ha-w-        c:\windows\system32\api-ms-win-core-threadpool-l1-1-0.dll
2012-10-04 14:41:50        3584        ---ha-w-        c:\windows\system32\api-ms-win-core-xstate-l1-1-0.dll
2012-10-04 14:41:50        3072        ---ha-w-        c:\windows\system32\api-ms-win-core-util-l1-1-0.dll
2012-10-03 16:58:30        1293680        ----a-w-        c:\windows\system32\drivers\tcpip.sys
2012-10-03 16:42:26        52224        ----a-w-        c:\windows\system32\nlaapi.dll
2012-10-03 16:42:26        242176        ----a-w-        c:\windows\system32\nlasvc.dll
2012-10-03 16:42:24        18944        ----a-w-        c:\windows\system32\netevent.dll
2012-10-03 16:42:24        175104        ----a-w-        c:\windows\system32\netcorehc.dll
2012-10-03 16:42:23        156672        ----a-w-        c:\windows\system32\ncsi.dll
2012-10-03 16:40:35        499712        ----a-w-        c:\windows\system32\iphlpsvc.dll
2012-10-03 15:21:38        35328        ----a-w-        c:\windows\system32\drivers\tcpipreg.sys
2012-10-02 19:29:42        645992        ----a-w-        c:\windows\system32\nvvsvc.exe
2012-10-02 19:29:41        62312        ----a-w-        c:\windows\system32\nvshext.dll
2012-10-02 19:29:41        2557288        ----a-w-        c:\windows\system32\nvsvcr.dll
2012-10-02 19:29:41        108392        ----a-w-        c:\windows\system32\nvmctray.dll
2012-10-02 19:29:22        2853224        ----a-w-        c:\windows\system32\nvsvc.dll
2012-10-02 19:28:53        3965288        ----a-w-        c:\windows\system32\nvcpl.dll
2012-10-02 12:15:52        430952        ----a-w-        c:\windows\system32\nvStreaming.exe
2012-09-29 17:54:26        22856        ----a-w-        c:\windows\system32\drivers\mbam.sys
2012-09-28 21:32:08        2122408        ----a-w-        c:\windows\system32\coin92.dll
============= FINISH: 14:03:27,65 ===============

--- --- ---

Eine Ergänzung noch: die Internetgeschwindigkeit scheint mir merklich zurück gegangen zu sein :wtf:

ryder 26.12.2012 14:22

Kein Wunder wenn du zwei Virenscanner hast.

Schritt 1:
Entferne Avira, ZoneAlarm LTD Toolbar

Schritt 2:
Scan mit Combofix

Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!
Downloade dir bitte Combofix vom folgenden Downloadspiegel: Link
  • WICHTIG: Speichere Combofix auf deinem Desktop.
  • Deaktiviere bitte alle deine Antivirensoftware sowie Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören. Combofix meckert auch manchmal trotzdem noch, das kannst du dann ignorieren, mir aber bitte mitteilen.
  • Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
  • Während Combofix läuft bitte nicht am Computer arbeiten, die Maus bewegen oder ins Combofixfenster klicken!
  • Wenn Combofix fertig ist, wird es ein Logfile erstellen.
  • Bitte poste die C:\Combofix.txt in deiner nächsten Antwort (möglichst in CODE-Tags).

Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.

Katrin Grabe 26.12.2012 14:26

Eine Frage: An diese Zone Alarm Toolbar komm ich nicht separat ran, weder über die Windows - Programminstallationsseite, noch über CC Cleaner. Soll ich dann das ganze Paket, incl. Firewall löschen ?

ryder 26.12.2012 14:30

Hattest du davon eine bezahlte Lizenz? Wenn ja, lass es stehen. Wenns kostenfrei war, dann alles weg.

Katrin Grabe 26.12.2012 14:32

Nee, dann lösche ich es. Hab Zone Alarm kostenlos über runtergeladen...reden wir halt später über einen neuen Virenscanner und Firewall :)

Tausend Dank für deine Hilfe jetzt schon, du bist ein :heilig:

ryder 26.12.2012 14:33

Installiere Avast.

Lade dir den Scanner und installiere ihn nach dieser Anleitung.

Katrin Grabe 26.12.2012 14:56



ComboFix 12-12-25.02 - Windows 7 26.12.2012  14:39:50.1.2 - x86
Microsoft Windows 7 Home Premium  6.1.7601.1.1252.49.1031.18.3326.2505 [GMT 1:00]
ausgeführt von:: c:\users\Windows 7\Desktop\ComboFix.exe
AV: ZoneAlarm Antivirus *Disabled/Updated* {DE038A5B-9EDD-18A9-2361-FF7D98D43730}
FW: ZoneAlarm Firewall *Disabled* {E6380B7E-D4B2-19F1-083E-56486607704B}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
SP: ZoneAlarm Anti-Spyware *Disabled/Updated* {65626BBF-B8E7-1727-19D1-C40FE3537D8D}
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
c:\users\Windows 7\AppData\Roaming\iasna_FB9AEABC-F56E-4c47-B862-8892AA545113.dll
(((((((((((((((((((((((  Dateien erstellt von 2012-11-26 bis 2012-12-26  ))))))))))))))))))))))))))))))
2012-12-25 23:10 . 2012-12-25 23:10        --------        d-----w-        c:\windows\system32\IO
2012-12-25 22:40 . 2012-12-25 22:40        --------        d-----w-        c:\windows\Downloaded Installations
2012-12-25 22:05 . 2011-05-13 13:16        493056        ----a-w-        c:\windows\system32\dhRichClient3.dll
2012-12-25 22:05 . 2011-03-25 21:42        338432        ----a-w-        c:\windows\system32\sqlite36_engine.dll
2012-12-25 22:05 . 2012-12-25 23:41        --------        d--h--w-        c:\program files\InstallShield Installation Information
2012-12-25 22:05 . 2012-12-25 22:05        --------        d-----w-        c:\users\Windows 7\AppData\Roaming\DesktopIconForAmazon
2012-12-25 22:04 . 2012-12-25 22:04        --------        d-----w-        c:\users\Windows 7\AppData\Roaming\OCS
2012-12-25 21:21 . 2012-12-25 21:21        --------        d-----w-        c:\programdata\Cached Installations
2012-12-25 20:50 . 2012-12-25 20:50        --------        d-----w-        c:\users\Windows 7\AppData\Roaming\OfficeRecovery
2012-12-25 09:28 . 2012-11-08 18:00        6812136        ----a-w-        c:\programdata\Microsoft\Windows Defender\Definition Updates\{1C04DF6C-0FA9-44CA-AA20-6D37F27C75FA}\mpengine.dll
2012-12-24 21:51 . 2012-12-24 21:51        --------        d-----w-        c:\users\Windows 7\AppData\Roaming\Foxit Reader
2012-12-24 21:37 . 2012-12-26 13:34        --------        dc----w-        c:\windows\system32\DRVSTORE
2012-12-24 21:29 . 2012-12-24 21:29        --------        d-----w-        c:\programdata\Hotspot Shield
2012-12-24 21:28 . 2012-12-24 21:29        --------        d-----w-        c:\program files\Hotspot Shield
2012-12-24 21:04 . 2012-12-24 21:04        --------        d-----w-        c:\program files\Common Files\Wise Installation Wizard
2012-12-23 11:19 . 2012-12-23 11:19        93640        ----a-w-        c:\windows\system32\WindowsAccessBridge.dll
2012-12-22 01:06 . 2012-12-16 14:13        295424        ----a-w-        c:\windows\system32\atmfd.dll
2012-12-22 01:06 . 2012-12-16 14:13        34304        ----a-w-        c:\windows\system32\atmlib.dll
2012-12-16 10:38 . 2012-12-16 10:38        --------        d-----w-        c:\program files\CamStudio 2.6b
2012-12-16 10:38 . 2010-10-23 23:56        49664        ----a-w-        c:\windows\system32\CamCodec.dll
2012-12-13 11:17 . 2012-11-22 02:56        2345984        ----a-w-        c:\windows\system32\win32k.sys
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
2012-12-23 11:19 . 2011-12-29 16:19        859072        ----a-w-        c:\windows\system32\npdeployJava1.dll
2012-12-23 11:19 . 2011-10-07 13:39        779704        ----a-w-        c:\windows\system32\deployJava1.dll
2012-12-11 22:33 . 2012-04-04 10:36        691128        ----a-w-        c:\windows\system32\FlashPlayerApp.exe
2012-12-11 22:33 . 2011-10-09 09:04        70584        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2012-11-15 01:36 . 2012-11-15 01:36        35592        ----a-w-        c:\windows\system32\drivers\taphss6.sys
2012-11-15 01:29 . 2012-11-15 01:29        35592        ----a-w-        c:\windows\system32\drivers\hssdrv6.sys
2012-10-25 02:12 . 2012-10-25 02:12        94208        ----a-w-        c:\windows\system32\QuickTimeVR.qtx
2012-10-25 02:12 . 2012-10-25 02:12        69632        ----a-w-        c:\windows\system32\QuickTime.qts
2012-10-16 07:39 . 2012-11-28 12:09        561664        ----a-w-        c:\windows\apppatch\AcLayers.dll
2012-10-10 20:15 . 2012-10-10 20:15        1867112        ----a-w-        c:\windows\system32\nvcuvenc.dll
2012-10-10 20:15 . 2012-10-10 20:15        2574696        ----a-w-        c:\windows\system32\nvcuvid.dll
2012-10-10 20:14 . 2012-10-10 20:14        888168        ----a-w-        c:\windows\system32\nvdispgenco32.dll
2012-10-10 20:14 . 2009-07-13 22:09        12501352        ----a-w-        c:\windows\system32\nvwgf2um.dll
2012-10-10 20:14 . 2012-10-10 20:14        17559912        ----a-w-        c:\windows\system32\nvcompiler.dll
2012-10-10 20:14 . 2011-05-21 04:01        2428776        ----a-w-        c:\windows\system32\nvapi.dll
2012-10-10 20:14 . 2012-10-10 20:14        7697768        ----a-w-        c:\windows\system32\nvcuda.dll
2012-10-10 20:14 . 2012-10-10 20:14        10837352        ----a-w-        c:\windows\system32\drivers\nvlddmkm.sys
2012-10-10 20:14 . 2012-10-10 20:14        19906920        ----a-w-        c:\windows\system32\nvoglv32.dll
2012-10-10 20:14 . 2011-10-09 09:33        1009512        ----a-w-        c:\windows\system32\nvdispco32.dll
2012-10-10 20:14 . 2012-10-10 20:14        6127464        ----a-w-        c:\windows\system32\nvopencl.dll
2012-10-10 20:14 . 2011-10-30 13:26        15309160        ----a-w-        c:\windows\system32\nvd3dum.dll
2012-10-09 17:40 . 2012-11-16 10:38        44032        ----a-w-        c:\windows\system32\dhcpcsvc6.dll
2012-10-09 17:40 . 2012-11-16 10:38        193536        ----a-w-        c:\windows\system32\dhcpcore6.dll
2012-10-03 16:58 . 2012-11-16 10:38        1293680        ----a-w-        c:\windows\system32\drivers\tcpip.sys
2012-10-03 16:42 . 2012-11-16 10:38        52224        ----a-w-        c:\windows\system32\nlaapi.dll
2012-10-03 16:42 . 2012-11-16 10:38        242176        ----a-w-        c:\windows\system32\nlasvc.dll
2012-10-03 16:42 . 2012-11-16 10:38        18944        ----a-w-        c:\windows\system32\netevent.dll
2012-10-03 16:42 . 2012-11-16 10:38        175104        ----a-w-        c:\windows\system32\netcorehc.dll
2012-10-03 16:42 . 2012-11-16 10:38        156672        ----a-w-        c:\windows\system32\ncsi.dll
2012-10-03 16:40 . 2012-11-16 10:38        499712        ----a-w-        c:\windows\system32\iphlpsvc.dll
2012-10-03 15:21 . 2012-11-16 10:38        35328        ----a-w-        c:\windows\system32\drivers\tcpipreg.sys
2012-10-02 19:29 . 2011-10-07 14:07        645992        ----a-w-        c:\windows\system32\nvvsvc.exe
2012-10-02 19:29 . 2011-10-07 14:07        62312        ----a-w-        c:\windows\system32\nvshext.dll
2012-10-02 19:29 . 2011-10-07 14:07        2557288        ----a-w-        c:\windows\system32\nvsvcr.dll
2012-10-02 19:29 . 2011-10-07 14:07        108392        ----a-w-        c:\windows\system32\nvmctray.dll
2012-10-02 19:29 . 2011-10-07 14:07        2853224        ----a-w-        c:\windows\system32\nvsvc.dll
2012-10-02 19:28 . 2011-10-07 14:07        3965288        ----a-w-        c:\windows\system32\nvcpl.dll
2012-10-02 12:15 . 2012-10-02 12:15        430952        ----a-w-        c:\windows\system32\nvStreaming.exe
2012-09-29 17:54 . 2011-12-18 11:52        22856        ----a-w-        c:\windows\system32\drivers\mbam.sys
2012-09-28 21:32 . 2012-09-28 21:32        2122408        ----a-w-        c:\windows\system32\coin92.dll
2012-12-19 20:12 . 2011-11-28 20:14        262704        ----a-w-        c:\program files\mozilla firefox\components\browsercomps.dll
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
""="c:\program files\\UpdateChecker.exe" [2012-11-23 307712]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2010-11-20 1174016]
"IntelliPoint"="c:\program files\Microsoft IntelliPoint\ipoint.exe" [2011-08-01 1821576]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2012-10-25 421888]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2012-07-03 252848]
c:\users\Windows 7\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
Stickies.lnk - c:\program files\Stickies\stickies.exe [2011-11-29 1130496]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^CodeMeter Control Center.lnk]
path=c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\CodeMeter Control Center.lnk
backup=c:\windows\pss\CodeMeter Control Center.lnk.CommonStartup
[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^DFX.lnk]
path=c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\DFX.lnk
[HKLM\~\startupfolder\C:^Users^Windows 7^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^ 3.4.1.lnk]
path=c:\users\Windows 7\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ 3.4.1.lnk
backup=c:\windows\pss\ 3.4.1.lnk.Startup
[HKLM\~\startupfolder\C:^Users^Windows 7^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^ 3.4.lnk]
path=c:\users\Windows 7\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ 3.4.lnk
backup=c:\windows\pss\ 3.4.lnk.Startup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\APSDaemon]
2012-10-11 20:56        59280        ----a-w-        c:\program files\Common Files\Apple\Apple Application Support\APSDaemon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2012-10-25 02:12        421888        ----a-w-        c:\program files\QuickTime\QTTask.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2012-07-03 07:04        252848        ----a-w-        c:\program files\Common Files\Java\Java Update\jusched.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
2012-06-28 15:40        74752        ----a-w-        c:\program files\Winamp\winampa.exe
R2 DigiNet;Digidesign Ethernet Support;c:\windows\system32\DRIVERS\diginet.sys [x]
R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys [x]
S1 HssDRV6;Hotspot Shield Routing Driver 6;c:\windows\system32\DRIVERS\hssdrv6.sys [x]
S2 CodeMeter.exe;CodeMeter Runtime Server;c:\program files\CodeMeter\Runtime\bin\CodeMeter.exe [x]
S2 hshld;Hotspot Shield Service;c:\program files\Hotspot Shield\bin\openvpnas.exe [x]
S2 HssWd;Hotspot Shield Monitoring Service;c:\program files\Hotspot Shield\bin\hsswd.exe [x]
S2 NPF;NetGroup Packet Filter Driver;c:\windows\system32\drivers\npf.sys [x]
S2 PaceLicenseDServices;PACE License Services;c:\program files\Common Files\PACE\Services\LicenseServices\LDSvc.exe [x]
S2 Stereo Service;NVIDIA Stereoscopic 3D Driver Service;c:\program files\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe [x]
S3 FETND6V;VIA Rhine Family Fast Ethernet Adapter Driver;c:\windows\system32\DRIVERS\fetnd6v.sys [x]
S3 taphss6;Anchorfree HSS VPN Adapter;c:\windows\system32\DRIVERS\taphss6.sys [x]
Inhalt des "geplante Tasks" Ordners
2012-12-26 c:\windows\Tasks\Adobe Flash Player Updater.job
- c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-04-04 22:33]
------- Zusätzlicher Suchlauf -------
uStart Page = hxxp://
TCP: DhcpNameServer =
FF - ProfilePath - c:\users\Windows 7\AppData\Roaming\Mozilla\Firefox\Profiles\uwyw5m4j.default\
FF - prefs.js: browser.startup.homepage - hxxp://
FF - prefs.js: network.proxy.type - 4
FF - ExtSQL: 2012-12-24 22:42;; c:\users\Windows 7\AppData\Roaming\Mozilla\Firefox\Profiles\uwyw5m4j.default\extensions\
FF - ExtSQL: 2012-12-26 00:50;; c:\users\Windows 7\AppData\Roaming\Mozilla\Firefox\Profiles\uwyw5m4j.default\extensions\
- - - - Entfernte verwaiste Registrierungseinträge - - - -
URLSearchHooks-{c95a4e8e-816d-4655-8c79-d736da1adb6d} - (no file)
HKLM-Run-ZoneAlarm Installer - c:\program files\CheckPoint\Install\Launcher.exe
AddRemove-InstallShield_{C2AF7B2D-7018-414B-9B8B-D3C9F3BED04F} - c:\program files\InstallShield Installation Information\{C2AF7B2D-7018-414B-9B8B-D3C9F3BED04F}\setup.exe
AddRemove-NVIDIA StereoUSB Driver - c:\program files\InstallShield Installation Information\{714B9C6C-70FC-4750-98E2-61520B906C45}\setup.exe
--------------------- Gesperrte Registrierungsschluessel ---------------------
@Denied: (Full) (Everyone)
Zeit der Fertigstellung: 2012-12-26  14:46:28
ComboFix-quarantined-files.txt  2012-12-26 13:46
Vor Suchlauf: 7 Verzeichnis(se), 206.371.381.248 Bytes frei
Nach Suchlauf: 11 Verzeichnis(se), 206.042.320.896 Bytes frei
- - End Of File - - 8C140E96C853CFEEA7732EDCADC7910C

ryder 26.12.2012 15:06

Gut! :daumenhoc

Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen. Da diese sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten.

Schritt 1:
Quick-Scan mit Malwarebytes

Downloade Dir bitte Malwarebytes
  • Installiere das Programm in den vorgegebenen Pfad.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere Quickscan durchführen und drücke auf Scannen.
  • Wenn der Scan beendet ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.
Schritt 2:
ESET Online Scanner


Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten!
Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.

  • Bitte hier klicken --->
    • Firefox-User: Bitte esetsmartinstaller_enu.exe downloaden, installieren und starten.
    • IE-User müssen das Installieren eines ActiveX Elements erlauben.
  • Setze den einen Haken bei Yes, i accept the Terms of Use/Ja, ich stimme ... zu und drücke den Button.
  • Warte bis die Komponenten herunter geladen wurden.
  • Setze einen Haken bei "Scan archives/Archive prüfen" und entferne den Haken bei Remove Found Threads/Entdeckte Bedrohungen entfernen.
  • drücken. Die Signaturen werden herunter geladen und der Scan beginnt automatisch und kann sehr lange (einige Stunden) dauern! :kaffee:
Wenn der Scan beendet wurdeBitte poste die ESET.txt hier oder teile mir mit, dass nichts gefunden wurde.

Schritt 3:
Scan mit SecurityCheck
Downloade Dir bitte SecurityCheck: LINK1 LINK2
  • Speichere es auf dem Desktop.
  • Starte SecurityCheck.exe und folge den Anweisungen in der DOS- Box.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Wenn der Scan beendet wurde sollte sich ein Textdokument (checkup.txt) öffnen.
Poste den Inhalt bitte hier.

Katrin Grabe 26.12.2012 21:00

Aha, sehr gut :)

Erlaube mir eine Frage: Durch das Beta - Update habe ich einige Suchmaschinen mehr bei Firefox bekommen. Wenn ich einige der dort nun eingestellten entfernen will, kann ich nie auf OK zur Bestätigung clicken. Ist das vielleicht ein Teil des Problems ?

Ich muss außerdem leider feststellen, dass das Problem hier immer noch genauso besteht wie vorher. Geöffnet werden willkürlich Spieleseiten, meistens folgender Link:


Bevor der Link geöffnet wird, fängt der Mauszeiger meistens an, sich ruckartig zu bewegen, so als wäre das System extrem ausgelastet oder dergleichen-

Nun, wir fangen mal an:


Malwarebytes Anti-Malware

Datenbank Version: v2012.12.26.11

Windows 7 Service Pack 1 x86 NTFS
Internet Explorer 9.0.8112.16421
Windows 7 :: WINDOWS7-PC [Administrator]

26.12.2012 19:48:02
mbam-log-2012-12-26 (19-48-02).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 293028
Laufzeit: 4 Minute(n), 15 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)



Hat nichts gefunden.

Hier das Ergebnis von SecurityCheck:


Results of screen317's Security Check version 0.99.56 
 Windows 7 Service Pack 1 x86 (UAC is enabled) 
 Internet Explorer 9 
``````````````Antivirus/Firewall Check:``````````````
avast! Antivirus 
 Antivirus up to date! 
`````````Anti-malware/Other Utilities Check:`````````
 Malwarebytes Anti-Malware Version 
 JavaFX 2.1.1   
 Java 7 Update 10 
 Java version out of Date!
 Adobe Flash Player        11.6.602.108 
 Mozilla Firefox (18.0)
 Mozilla Thunderbird (18.0.)
````````Process Check: objlist.exe by Laurent```````` 
 AVAST Software Avast AvastSvc.exe 
 AVAST Software Avast AvastUI.exe 
`````````````````System Health check`````````````````
 Total Fragmentation on Drive C: 
````````````````````End of Log``````````````````````

ryder 26.12.2012 21:01

In Ordnung, dann deinstalliere mal das Hotspot.

Wenns das nicht ist, hab ich schon eine Idee :)

Katrin Grabe 26.12.2012 21:04

Wie meinst du "Änderungen?"

Den Hotspot wollte ich eigentlich drauf lassen, damit ich US - Sachen sehen kann :D

ryder 26.12.2012 21:05

Und du bist dir sicher, dass es nicht Auslöser des Problems ist?

Katrin Grabe 26.12.2012 21:07

Ich will das jetzt mal so formulieren: Bevor ich den Hotspot Shield nicht installiert hatte, hatte ich nicht das Problem. Ich hab das Programm aber schonmal drauf gehabt, da gab es keine Probleme.

Die einzige Idee, die ich hätte, wäre, das Programm jetzt zu deinstallieren und von einer anderen Quelle, vielleicht sogar eine die du empfehlen kannst, zu downloaden.

ryder 26.12.2012 21:08

Deinstalliere erstmal, dann sehen wir weiter.

Katrin Grabe 26.12.2012 21:09

okay, sie sind der doktor :D

So. Deinstalliert und PC neu gestartet.

ryder 26.12.2012 21:20

Dann solltest du mir jetzt sagen ob das Problem noch besteht oder nicht.

Katrin Grabe 26.12.2012 21:26

Hm. Jetzt so Ad hoc würde ich sage Nein. Die Verbindungsgeschwindigkeit scheint mir zwar noch immer verlangsamt zu sein, aber ich hab jetzt einfach mal 5 Minuten wild rumgesurft und es hat sich keine Seite einfach geöffnet. Kam eben aber auch vollkommen spontan. Die Suchmaschinen in dem "Manage Search Engine List" lassen sich aber noch immer nicht verwalten - vielleicht ist das aber auch Teil eines anderen Problems, etwa das ich eine Beta - Version von Firefox verwende.


Ja, das Problem besteht noch immer. Passiert besonders häufig, wenn ich ein Video in YouTube ansehen will. Hier der Link ,der diesmal geöffnet wurde:

Goodgame Empire das neue Aufbau-Strategie Online Game der Goodgame Studios

ryder 26.12.2012 21:31

Wir untersuchen mal weiter, denn eines ist evtl noch schädlich:

Dateien überprüfen lassen

Bitte lasse die Datei aus der Code-Box bei Virustotal überprüfen.
  • Klicke auf Choose File
  • Kopiere nun folgendes in die Suchleiste.

  • und klicke auf Öffnen.
  • Klicke auf Scan it!.
Warte bitte bis die Datei vollständig hochgeladen wurde. Solltest Du folgende Meldung bekommen.

File already submitted: The file sent has already been analysed by VirusTotal in the past. This is same basic info regarding the sample itself and its last analysis:
klicke auf Reanalyse.
Warte bis unter Current status: Finished steht.

Kopiere den Link aus deiner Adresszeile und poste ihn hier.

Katrin Grabe 26.12.2012 21:32

Ja, das Problem besteht noch immer. Passiert besonders häufig, wenn ich ein Video in YouTube ansehen will. Hier der Link ,der diesmal geöffnet wurde:


So, Bitteschön:

ryder 26.12.2012 21:48

Hm ....

Seit WANN ungefähr tritt das Problem auf?

Katrin Grabe 26.12.2012 21:49

in etwa 3 Tage

ryder 26.12.2012 21:53

Okay, dann will ich nochmal anders schauen:

Customscan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Starte bitte die OTL.exe.
  • Stelle folgendes ein:
    • Haken bei "Alle Benutzer scannen" und "Inklusive 64bit Scans"
    • Ausgabe: Minimal
    • Benutze SafeList in jedem Feld.
    • Haken bei "Benutze Hersteller-Whitelist"
    • Dateien erstellt und verändert innerhalb Datei-Alter
    • Haken bei LOP Prüfung und Purity Prüfung
  • Kopiere nun den Inhalt aus der Codebox in die Textbox.


  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Scan Button.
  • Kopiere nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread (möglichst in CODE-Tags)

Keine Extras.

Katrin Grabe 26.12.2012 21:53

Mein nächster Vorschlag wäre, Firefox nochmal komplett zu desinstallieren und nicht mehr eine Beta, sondern die aktuelle Version zu verwenden. Ich habe die Beta installiert, weil der Update Checker mir das empfohlen hatte :/

ryder 26.12.2012 21:54

Nein, hat damit nix zu tun.

Katrin Grabe 26.12.2012 22:31

So, die OTL. TXT:
(Bemerkung: Sag mal, dieses komische Amazon for Desktop oder so habe ich aber nicht installiert )


OTL logfile created on: 26.12.2012 21:56:20 - Run 1
OTL by OldTimer - Version    Folder = C:\Users\Windows 7\Desktop
 Home Premium Edition Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation
Internet Explorer (Version = 9.0.8112.16421)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
3,25 Gb Total Physical Memory | 2,49 Gb Available Physical Memory | 76,56% Memory free
9,74 Gb Paging File | 8,96 Gb Available in Paging File | 91,98% Paging File free
Paging file location(s): c:\pagefile.sys 0 0d:\pagefile.sys 0 0 [binary data]
%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files
Drive C: | 232,79 Gb Total Space | 190,88 Gb Free Space | 82,00% Space Free | Partition Type: NTFS
Drive D: | 149,05 Gb Total Space | 52,45 Gb Free Space | 35,19% Space Free | Partition Type: NTFS
Drive F: | 13,13 Mb Total Space | 0,00 Mb Free Space | 0,00% Space Free | Partition Type: UDF
Computer Name: WINDOWS7-PC | User Name: Windows 7 | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users
Company Name Whitelist: On | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
========== Processes (SafeList) ==========
PRC - C:\Users\Windows 7\Desktop\OTL.exe (OldTimer Tools)
PRC - C:\Programme\AVAST Software\Avast\AvastUI.exe (AVAST Software)
PRC - C:\Programme\AVAST Software\Avast\AvastSvc.exe (AVAST Software)
PRC - C:\Programme\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe (NVIDIA Corporation)
PRC - C:\Programme\NVIDIA Corporation\Display\nvxdsync.exe (NVIDIA Corporation)
PRC - C:\Programme\NVIDIA Corporation\Display\nvtray.exe (NVIDIA Corporation)
PRC - C:\Programme\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe (NVIDIA Corporation)
PRC - C:\Programme\Stickies\stickies.exe (Zhorn Software)
PRC - C:\Programme\Microsoft IntelliPoint\ipoint.exe (Microsoft Corporation)
PRC - C:\Programme\CodeMeter\Runtime\bin\CodeMeter.exe (WIBU-SYSTEMS AG)
PRC - C:\Windows\explorer.exe (Microsoft Corporation)
PRC - C:\Programme\Windows Media Player\wmpnetwk.exe (Microsoft Corporation)
PRC - C:\Windows\System32\taskhost.exe (Microsoft Corporation)
PRC - C:\Programme\Windows Sidebar\sidebar.exe (Microsoft Corporation)
========== Modules (No Company Name) ==========
MOD - C:\Programme\Stickies\shook70.dll ()
========== Services (SafeList) ==========
SRV - (MozillaMaintenance) -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe (Mozilla Foundation)
SRV - (AdobeFlashPlayerUpdateSvc) -- C:\Windows\System32\Macromed\Flash\FlashPlayerUpdateService.exe (Adobe Systems Incorporated)
SRV - (avast! Antivirus) -- C:\Programme\AVAST Software\Avast\AvastSvc.exe (AVAST Software)
SRV - (nvUpdatusService) -- C:\Programme\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe (NVIDIA Corporation)
SRV - (Stereo Service) -- C:\Programme\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe (NVIDIA Corporation)
SRV - (FLEXnet Licensing Service) -- C:\Programme\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe (Acresso Software Inc.)
SRV - (CodeMeter.exe) -- C:\Programme\CodeMeter\Runtime\bin\CodeMeter.exe (WIBU-SYSTEMS AG)
SRV - (WMPNetworkSvc) -- C:\Programme\Windows Media Player\wmpnetwk.exe (Microsoft Corporation)
SRV - (rpcapd) -- C:\Programme\WinPcap\rpcapd.exe (CACE Technologies, Inc.)
SRV - (SensrSvc) -- C:\Windows\System32\sensrsvc.dll (Microsoft Corporation)
SRV - (WinDefend) -- C:\Programme\Windows Defender\MpSvc.dll (Microsoft Corporation)
========== Driver Services (SafeList) ==========
DRV - (SANDRA) -- C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2013\WNt500x86\Sandra.sys File not found
DRV - (DigiNet) -- system32\DRIVERS\diginet.sys File not found
DRV - (catchme) -- C:\Users\WINDOW~1\AppData\Local\Temp\catchme.sys File not found
DRV - (taphss6) -- C:\Windows\System32\drivers\taphss6.sys (Anchorfree Inc.)
DRV - (aswSnx) -- C:\Windows\System32\drivers\aswSnx.sys (AVAST Software)
DRV - (aswSP) -- C:\Windows\System32\drivers\aswSP.sys (AVAST Software)
DRV - (aswTdi) -- C:\Windows\System32\drivers\aswTdi.sys (AVAST Software)
DRV - (aswMonFlt) -- C:\Windows\System32\drivers\aswMonFlt.sys (AVAST Software)
DRV - (aswFsBlk) -- C:\Windows\System32\drivers\aswFsBlk.sys (AVAST Software)
DRV - (aswRdr) -- C:\Windows\System32\drivers\aswRdr2.sys (AVAST Software)
DRV - (nvlddmkm) -- C:\Windows\System32\drivers\nvlddmkm.sys (NVIDIA Corporation)
DRV - (taphss) -- C:\Windows\System32\drivers\taphss.sys (AnchorFree Inc)
DRV - (TsUsbFlt) -- C:\Windows\System32\drivers\TsUsbFlt.sys (Microsoft Corporation)
DRV - (WinUsb) -- C:\Windows\System32\drivers\winusb.sys (Microsoft Corporation)
DRV - (NPF) -- C:\Windows\System32\drivers\npf.sys (CACE Technologies, Inc.)
DRV - (Serial) -- C:\Windows\System32\drivers\serial.sys (Brother Industries Ltd.)
DRV - (FETNDIS) -- C:\Windows\System32\drivers\fetnd6.sys (VIA Technologies, Inc.              )
DRV - (FETND6V) -- C:\Windows\System32\drivers\fetnd6v.sys (VIA Technologies, Inc.              )
DRV - (StarOpen) -- C:\Windows\System32\drivers\StarOpen.sys ()
========== Standard Registry (SafeList) ==========
========== Internet Explorer ==========
IE - HKLM\..\SearchScopes,DefaultScope =
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://{searchTerms}&FORM=IE8SRC
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-19\..\SearchScopes,DefaultScope =
IE - HKU\S-1-5-20\..\SearchScopes,DefaultScope =
IE - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de-DE
IE - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = D3 74 2A D2 9B 85 CC 01  [binary data]
IE - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\..\SearchScopes,DefaultScope =
IE - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://{searchTerms}&src=IE-SearchBox&FORM=IE8SRC
IE - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\..\SearchScopes\{F3D27D94-9B5A-464E-98D7-BF88A0D63F86}: "URL" = hxxp://{searchTerms}
IE - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-21-2494939295-118947492-3605075000-1007\..\SearchScopes,DefaultScope =
========== FireFox ==========
FF - false
FF - true
FF - prefs.js..browser.startup.homepage: "hxxp://"
FF - prefs.js..extensions.enabledAddons:
FF - prefs.js..extensions.enabledAddons: %7BC0CB8BA3-6C1B-47e8-A6AB-1FAB889562D9%7D:0.7.2
FF - prefs.js..extensions.enabledAddons:
FF - prefs.js..extensions.enabledAddons:
FF - prefs.js..extensions.enabledAddons: %7B972ce4c6-7e08-4474-a285-3208198ce6fd%7D:18.0
FF - 4
FF - user.js - File not found
FF - HKLM\Software\MozillaPlugins\ C:\Windows\system32\Macromed\Flash\NPSWF32_11_6_602_108.dll ()
FF - HKLM\Software\MozillaPlugins\ C:\Program Files\CheckPoint\ZAForceField\TrustChecker\bin\npFFApi.dll File not found
FF - HKLM\Software\MozillaPlugins\ Reader Plugin,version=1.0,application/pdf: C:\Program Files\Foxit Software\Foxit Reader\plugins\npFoxitReaderPlugin.dll (Foxit Corporation)
FF - HKLM\Software\MozillaPlugins\,version=10.10.2: C:\Windows\system32\npDeployJava1.dll (Oracle Corporation)
FF - HKLM\Software\MozillaPlugins\ C:\Program Files\NVIDIA Corporation\3D Vision\npnv3dv.dll (NVIDIA Corporation)
FF - HKLM\Software\MozillaPlugins\ C:\Program Files\NVIDIA Corporation\3D Vision\npnv3dvstreaming.dll (NVIDIA Corporation)
FF - HKLM\Software\MozillaPlugins\,version=2.0.2: C:\Program Files\VideoLAN\VLC\npvlc.dll (VideoLAN)
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\ C:\Program Files\AVAST Software\Avast\WebRep\FF [2012.12.26 14:59:54 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 18.0\extensions\\Components: C:\Program Files\Mozilla Firefox\components [2012.12.24 22:42:17 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 18.0\extensions\\Plugins: C:\Program Files\Mozilla Firefox\plugins [2012.11.15 17:59:33 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 18.0\extensions\\Components: C:\Program Files\Mozilla Thunderbird\components [2012.12.24 22:43:56 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 18.0\extensions\\Plugins: C:\Program Files\Mozilla Thunderbird\plugins
[2011.11.22 22:12:14 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Windows 7\AppData\Roaming\mozilla\Extensions
[2012.12.26 13:51:30 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Windows 7\AppData\Roaming\mozilla\Firefox\Profiles\uwyw5m4j.default\extensions
[2012.09.27 17:18:27 | 000,000,000 | ---D | M] (Echofon) -- C:\Users\Windows 7\AppData\Roaming\mozilla\Firefox\Profiles\uwyw5m4j.default\extensions\
[2012.12.26 00:50:47 | 000,368,105 | ---- | M] () (No name found) -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\extensions\
[2012.12.24 22:42:41 | 000,615,655 | ---- | M] () (No name found) -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\extensions\
[2012.08.29 20:16:47 | 000,199,396 | ---- | M] () (No name found) -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\extensions\{c0c9a2c7-2e5c-4447-bc53-97718bc91e1b}.xpi
[2012.10.03 20:20:46 | 000,202,016 | ---- | M] () (No name found) -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\extensions\{C0CB8BA3-6C1B-47e8-A6AB-1FAB889562D9}.xpi
[2012.12.26 01:04:00 | 000,005,998 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\discogs.xml
[2012.12.26 00:56:05 | 000,002,359 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\ebay-com.xml
[2012.12.26 01:07:52 | 000,004,915 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\flickr-commercial-licence.xml
[2012.12.26 00:57:05 | 000,007,814 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\google-bg.xml
[2012.12.26 00:59:10 | 000,002,315 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\google-default.xml
[2012.12.26 01:10:03 | 000,001,831 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\leo-deu-eng.xml
[2012.12.26 00:10:29 | 000,001,026 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\soundcloud.xml
[2012.12.26 00:10:29 | 000,001,094 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\urban-dictionary.xml
[2012.12.26 01:01:48 | 000,001,030 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\wikipedia-de.xml
[2012.12.26 00:10:29 | 000,002,168 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\youtube-videosuche.xml
[2012.12.26 13:51:26 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions
[2012.12.24 22:42:17 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\distribution\extensions
[2012.12.19 21:12:50 | 000,262,704 | ---- | M] (Mozilla Foundation) -- C:\Program Files\mozilla firefox\components\browsercomps.dll
[2012.06.28 16:42:00 | 000,012,800 | ---- | M] (Nullsoft, Inc.) -- C:\Program Files\mozilla firefox\plugins\npwachk.dll
[2012.12.26 00:10:29 | 000,001,853 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\twitter.xml
========== Chrome  ==========
CHR - homepage: hxxp://
CHR - homepage: hxxp://
CHR - Extension: YouTube = C:\Users\Windows 7\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo\4.2_0\
CHR - Extension: Erster Nutzer = C:\Users\Windows 7\AppData\Local\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf\\
CHR - Extension: Erster Nutzer = C:\Users\Windows 7\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia\6.1.3_0\
O1 HOSTS File: ([2012.12.26 14:45:12 | 000,000,027 | ---- | M]) - C:\Windows\System32\drivers\etc\hosts
O1 - Hosts:      localhost
O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre7\bin\ssv.dll (Oracle Corporation)
O2 - BHO: (avast! WebRep) - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - C:\Programme\AVAST Software\Avast\aswWebRepIE.dll (AVAST Software)
O2 - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre7\bin\jp2ssv.dll (Oracle Corporation)
O3 - HKLM\..\Toolbar: (avast! WebRep) - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - C:\Programme\AVAST Software\Avast\aswWebRepIE.dll (AVAST Software)
O4 - HKLM..\Run: [avast] C:\Program Files\AVAST Software\Avast\avastUI.exe (AVAST Software)
O4 - HKU\S-1-5-21-2494939295-118947492-3605075000-1001..\Run: [] C:\Program Files\\UpdateChecker.exe (
O4 - HKU\S-1-5-21-2494939295-118947492-3605075000-1007..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation)
O4 - Startup: C:\Users\Windows 7\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Stickies.lnk = C:\Programme\Stickies\stickies.exe (Zhorn Software)
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O7 - HKU\S-1-5-21-2494939295-118947492-3605075000-1007\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer =
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{6F55F180-1D97-457A-8BA5-B2CF2F1C38C2}: DhcpNameServer =
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\Windows\system32\userinit.exe) - C:\Windows\System32\userinit.exe (Microsoft Corporation)
O20 - HKLM Winlogon: VMApplet - (SystemPropertiesPerformance.exe) - C:\Windows\System32\SystemPropertiesPerformance.exe (Microsoft Corporation)
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found.
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 22:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\ [@ = ComFile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
O38 - SubSystems\\Windows: (ServerDll=sxssrv,4)
ActiveX: {08B0E5C0-4FCB-11CF-AAA5-00401C608500} - Microsoft VM
ActiveX: {133B6B28-981D-25E5-598E-1D66090A5BA5} - Browser Customizations
ActiveX: {22d6f312-b0f6-11d0-94ab-0080c74c7e95} - Microsoft Windows Media Player 12.0
ActiveX: {25FFAAD0-F4A3-4164-95FF-4461E9F35D51} - .NET Framework
ActiveX: {2C7339CF-2B09-4501-B3F3-F3508C9228ED} - %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll
ActiveX: {3af36230-a269-11d1-b5bf-0000f8051515} - Offline Browsing Pack
ActiveX: {3C3901C5-3455-3E0A-A214-0B093A5070A6} - .NET Framework
ActiveX: {44BBA840-CC51-11CF-AAFA-00AA00B6015C} - "%ProgramFiles%\Windows Mail\WinMail.exe" OCInstallUserConfigOE
ActiveX: {44BBA855-CC51-11CF-AAFA-00AA00B6015F} - DirectDrawEx
ActiveX: {45ea75a0-a269-11d1-b5bf-0000f8051515} - Internet Explorer Help
ActiveX: {4f645220-306d-11d2-995d-00c04f98bbc9} - Microsoft Windows Script 5.6
ActiveX: {5fd399c0-a70a-11d1-9948-00c04f98bbc9} - Internet Explorer Setup Tools
ActiveX: {630b1da0-b465-11d1-9948-00c04f98bbc9} - Browsing Enhancements
ActiveX: {6BF52A52-394A-11d3-B153-00C04F79FAA6} - Microsoft Windows Media Player
ActiveX: {6fab99d0-bab8-11d1-994a-00c04f98bbc9} - MSN Site Access
ActiveX: {7790769C-0471-11d2-AF11-00C04FA35D02} - Address Book 7
ActiveX: {7C028AF8-F614-47B3-82DA-BA94E41B1089} - .NET Framework
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4340} - regsvr32.exe /s /n /i:U shell32.dll
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4383} - C:\Windows\System32\ie4uinit.exe -BaseSettings
ActiveX: {89B4C1CD-B018-4511-B0A1-5476DBF70820} - C:\Windows\system32\Rundll32.exe C:\Windows\system32\mscories.dll,Install
ActiveX: {9381D8F2-0288-11D0-9501-00AA00B911A5} - Dynamic HTML Data Binding
ActiveX: {C9E9A340-D1F1-11D0-821E-444553540600} - Internet Explorer Core Fonts
ActiveX: {de5aed00-a4bf-11d1-9948-00c04f98bbc9} - HTML Help
ActiveX: {E92B03AB-B707-11d2-9CBD-0000F87A369E} - Active Directory Service Interface
ActiveX: {EEE08017-8036-2658-0CE9-8B71872528E7} - Browser Customizations
ActiveX: >{22d6f312-b0f6-11d0-94ab-0080c74c7e95} - %SystemRoot%\system32\unregmp2.exe /ShowWMP
ActiveX: >{26923b43-4d38-484f-9b9e-de460746276c} - C:\Windows\System32\ie4uinit.exe -UserIconConfig
ActiveX: >{60B49E34-C7CC-11D0-8953-00A0C90347FF} - "C:\Windows\System32\rundll32.exe" "C:\Windows\System32\iedkcs32.dll",BrandIEActiveSetup SIGNUP
NetSvcs: FastUserSwitchingCompatibility -  File not found
NetSvcs: Ias - C:\Windows\System32\ias.dll (Microsoft Corporation)
NetSvcs: Nla -  File not found
NetSvcs: Ntmssvc -  File not found
NetSvcs: NWCWorkstation -  File not found
NetSvcs: Nwsapagent -  File not found
NetSvcs: SRService -  File not found
NetSvcs: WmdmPmSp -  File not found
NetSvcs: LogonHours -  File not found
NetSvcs: PCAudit -  File not found
NetSvcs: helpsvc -  File not found
NetSvcs: uploadmgr -  File not found
MsConfig - StartUpFolder: C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^CodeMeter Control Center.lnk - C:\Programme\CodeMeter\Runtime\bin\CodeMeterCC.exe - (WIBU-SYSTEMS AG)
MsConfig - StartUpFolder: C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^DFX.lnk -  - File not found
MsConfig - StartUpFolder: C:^Users^Windows 7^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^ 3.4.1.lnk - C:\Programme\ 3\program\quickstart.exe - ()
MsConfig - StartUpFolder: C:^Users^Windows 7^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^ 3.4.lnk - C:\Programme\ 3\program\quickstart.exe - ()
Restore point Set: OTL Restore Point
========== Files/Folders - Created Within 30 Days ==========
[2012.12.26 21:53:36 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Users\Windows 7\Desktop\OTL.exe
[2012.12.26 19:53:35 | 000,000,000 | ---D | C] -- C:\Program Files\ESET
[2012.12.26 15:00:09 | 000,361,032 | ---- | C] (AVAST Software) -- C:\Windows\System32\drivers\aswSP.sys
[2012.12.26 15:00:09 | 000,021,256 | ---- | C] (AVAST Software) -- C:\Windows\System32\drivers\aswFsBlk.sys
[2012.12.26 15:00:09 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\avast! Free Antivirus
[2012.12.26 15:00:05 | 000,044,784 | ---- | C] (AVAST Software) -- C:\Windows\System32\drivers\aswRdr2.sys
[2012.12.26 15:00:02 | 000,054,232 | ---- | C] (AVAST Software) -- C:\Windows\System32\drivers\aswTdi.sys
[2012.12.26 15:00:01 | 000,738,504 | ---- | C] (AVAST Software) -- C:\Windows\System32\drivers\aswSnx.sys
[2012.12.26 14:59:59 | 000,058,680 | ---- | C] (AVAST Software) -- C:\Windows\System32\drivers\aswMonFlt.sys
[2012.12.26 14:59:48 | 000,041,224 | ---- | C] (AVAST Software) -- C:\Windows\avastSS.scr
[2012.12.26 14:59:47 | 000,227,648 | ---- | C] (AVAST Software) -- C:\Windows\System32\aswBoot.exe
[2012.12.26 14:59:37 | 000,000,000 | ---D | C] -- C:\ProgramData\AVAST Software
[2012.12.26 14:59:37 | 000,000,000 | ---D | C] -- C:\Program Files\AVAST Software
[2012.12.26 14:46:31 | 000,000,000 | -HSD | C] -- C:\$RECYCLE.BIN
[2012.12.26 14:46:30 | 000,000,000 | ---D | C] -- C:\Windows\temp
[2012.12.26 14:37:59 | 000,518,144 | ---- | C] (SteelWerX) -- C:\Windows\SWREG.exe
[2012.12.26 14:37:59 | 000,406,528 | ---- | C] (SteelWerX) -- C:\Windows\SWSC.exe
[2012.12.26 14:37:59 | 000,060,416 | ---- | C] (NirSoft) -- C:\Windows\NIRCMD.exe
[2012.12.26 14:37:54 | 000,000,000 | ---D | C] -- C:\Qoobox
[2012.12.26 14:37:42 | 000,000,000 | ---D | C] -- C:\Windows\erdnt
[2012.12.26 00:10:29 | 000,000,000 | ---D | C] -- C:\Windows\System32\IO
[2012.12.25 23:42:34 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\O&O Software
[2012.12.25 23:40:55 | 000,000,000 | ---D | C] -- C:\Windows\Downloaded Installations
[2012.12.25 23:06:46 | 000,000,000 | ---D | C] -- C:\Users\Windows 7\AppData\Roaming\Opera
[2012.12.25 23:05:47 | 000,000,000 | ---D | C] -- C:\ProgramData\MicrosoftC:\Windows\System32\dhRichClient3.dll
[2012.12.25 23:05:13 | 000,000,000 | -H-D | C] -- C:\Program Files\InstallShield Installation Information
[2012.12.25 23:05:03 | 000,000,000 | ---D | C] -- C:\Users\Windows 7\AppData\Roaming\DesktopIconForAmazon
[2012.12.25 23:04:58 | 000,000,000 | ---D | C] -- C:\Users\Windows 7\AppData\Roaming\OCS
[2012.12.25 22:21:21 | 000,000,000 | ---D | C] -- C:\ProgramData\Cached Installations
[2012.12.25 22:15:54 | 000,000,000 | ---D | C] -- C:\Users\Windows 7\AppData\Roaming\OfficeRecovery.d7cc0641
[2012.12.25 21:50:44 | 000,000,000 | ---D | C] -- C:\Users\Windows 7\AppData\Roaming\OfficeRecovery
[2012.12.24 22:51:30 | 000,000,000 | ---D | C] -- C:\Users\Windows 7\AppData\Roaming\Foxit Reader
[2012.12.24 22:51:11 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Foxit Reader
[2012.12.24 22:37:40 | 000,000,000 | ---D | C] -- C:\Windows\System32\DRVSTORE
[2012.12.24 22:32:08 | 000,000,000 | ---D | C] -- C:\ProgramData\TEMP
[2012.12.24 22:04:26 | 000,000,000 | ---D | C] -- C:\Program Files\Common Files\Wise Installation Wizard
[2012.12.23 13:31:06 | 000,000,000 | ---D | C] -- C:\Users\Public\Documents\sun
[2012.12.23 13:27:30 | 000,000,000 | --SD | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ 3.4.1
[2012.12.16 11:38:07 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\CamStudio
[2012.12.16 11:38:06 | 000,049,664 | ---- | C] (CamStudio Group) -- C:\Windows\System32\CamCodec.dll
[2012.12.16 11:38:06 | 000,000,000 | ---D | C] -- C:\Program Files\CamStudio 2.6b
[2012.12.13 14:58:39 | 002,382,848 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\mshtml.tlb
[2012.12.13 14:58:39 | 000,176,640 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ieui.dll
[2012.12.13 14:58:39 | 000,065,024 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\jsproxy.dll
[2012.12.13 14:58:38 | 000,607,744 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\msfeeds.dll
[2012.12.13 14:58:38 | 000,142,848 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ieUnatt.exe
[2012.12.13 14:58:37 | 001,800,704 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\jscript9.dll
[2012.12.13 14:58:37 | 000,231,936 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\url.dll
[2012.12.13 14:58:36 | 001,427,968 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\inetcpl.cpl
[2012.12.13 12:17:02 | 002,345,984 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\win32k.sys
[2012.12.13 12:16:55 | 000,169,984 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\winsrv.dll
[2012.12.13 12:16:54 | 000,271,360 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\conhost.exe
[2012.12.13 12:16:54 | 000,005,120 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-file-l1-1-0.dll
[2012.12.13 12:16:54 | 000,004,608 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-processthreads-l1-1-0.dll
[2012.12.13 12:16:54 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-sysinfo-l1-1-0.dll
[2012.12.13 12:16:54 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-synch-l1-1-0.dll
[2012.12.13 12:16:54 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-processenvironment-l1-1-0.dll
[2012.12.13 12:16:54 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-string-l1-1-0.dll
[2012.12.13 12:16:54 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-rtlsupport-l1-1-0.dll
[2012.12.13 12:16:54 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-profile-l1-1-0.dll
[2012.12.13 12:16:53 | 000,006,144 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-security-base-l1-1-0.dll
[2012.12.13 12:16:53 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-misc-l1-1-0.dll
[2012.12.13 12:16:53 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-localregistry-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-xstate-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-namedpipe-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-memory-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-libraryloader-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-interlocked-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-heap-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-util-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-io-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-handle-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-fibers-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-errorhandling-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-delayload-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-debug-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-datetime-l1-1-0.dll
[2012.12.13 12:16:52 | 000,004,608 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-threadpool-l1-1-0.dll
[2012.12.13 12:16:52 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-localization-l1-1-0.dll
[2012.12.13 12:16:52 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-console-l1-1-0.dll
[2012.12.13 12:16:44 | 000,376,832 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\dpnet.dll
[2012.12.13 12:16:33 | 000,002,048 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\tzres.dll
========== Files - Modified Within 30 Days ==========
[2012.12.26 21:53:38 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Users\Windows 7\Desktop\OTL.exe
[2012.12.26 21:33:00 | 000,000,884 | ---- | M] () -- C:\Windows\tasks\Adobe Flash Player Updater.job
[2012.12.26 21:19:42 | 000,013,536 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
[2012.12.26 21:19:42 | 000,013,536 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
[2012.12.26 21:12:28 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat
[2012.12.26 21:12:21 | 2615,861,248 | -HS- | M] () -- C:\hiberfil.sys
[2012.12.26 14:59:59 | 000,002,577 | ---- | M] () -- C:\Windows\System32\config.nt
[2012.12.26 14:45:12 | 000,000,027 | ---- | M] () -- C:\Windows\System32\drivers\etc\hosts
[2012.12.26 13:39:32 | 297,037,157 | ---- | M] () -- C:\Windows\MEMORY.DMP
[2012.12.26 00:41:45 | 000,004,489 | -H-- | M] () -- C:\Windows\System32\BTImages.dat
[2012.12.25 23:12:04 | 000,000,224 | ---- | M] () -- C:\Windows\System32\9B13A86D.plf
[2012.12.24 22:44:37 | 000,002,043 | ---- | M] () -- C:\Users\Public\Desktop\Mozilla Thunderbird.lnk
[2012.12.24 22:42:30 | 000,001,116 | ---- | M] () -- C:\Users\Public\Desktop\Mozilla Firefox.lnk
[2012.12.24 09:11:06 | 002,334,424 | ---- | M] () -- C:\Windows\System32\FNTCACHE.DAT
[2012.12.23 13:27:30 | 000,001,130 | ---- | M] () -- C:\Users\Public\Desktop\ 3.4.1.lnk
[2012.12.23 12:19:57 | 000,000,976 | ---- | M] () -- C:\Users\Public\Desktop\CCleaner.lnk
[2012.12.22 23:44:59 | 000,653,928 | ---- | M] () -- C:\Windows\System32\perfh007.dat
[2012.12.22 23:44:59 | 000,615,810 | ---- | M] () -- C:\Windows\System32\perfh009.dat
[2012.12.22 23:44:59 | 000,129,800 | ---- | M] () -- C:\Windows\System32\perfc007.dat
[2012.12.22 23:44:59 | 000,106,190 | ---- | M] () -- C:\Windows\System32\perfc009.dat

========== Files Created - No Company Name ==========
[2012.12.26 14:37:59 | 000,256,000 | ---- | C] () -- C:\Windows\PEV.exe
[2012.12.26 14:37:59 | 000,208,896 | ---- | C] () -- C:\Windows\MBR.exe
[2012.12.26 14:37:59 | 000,098,816 | ---- | C] () -- C:\Windows\sed.exe
[2012.12.26 14:37:59 | 000,080,412 | ---- | C] () -- C:\Windows\grep.exe
[2012.12.26 14:37:59 | 000,068,096 | ---- | C] () -- C:\Windows\zip.exe
[2012.12.26 13:39:32 | 297,037,157 | ---- | C] () -- C:\Windows\MEMORY.DMP
[2012.12.25 23:24:12 | 000,004,489 | -H-- | C] () -- C:\Windows\System32\BTImages.dat
[2012.12.25 23:05:14 | 000,338,432 | ---- | C] () -- C:\Windows\System32\sqlite36_engine.dll
[2012.12.25 22:24:47 | 000,000,224 | ---- | C] () -- C:\Windows\System32\9B13A86D.plf
[2012.12.23 13:27:30 | 000,001,130 | ---- | C] () -- C:\Users\Public\Desktop\ 3.4.1.lnk
[2012.11.04 14:35:45 | 000,001,456 | ---- | C] () -- C:\Users\Windows 7\AppData\Local\Adobe Save for Web 12.0 Prefs
[2012.09.27 18:48:55 | 000,017,408 | ---- | C] () -- C:\Users\Windows 7\AppData\Local\WebpageIcons.db
[2012.05.06 09:33:24 | 000,000,000 | ---- | C] () -- C:\Windows\System32\cd.dat
[2012.03.13 13:22:23 | 000,007,608 | ---- | C] () -- C:\Users\Windows 7\AppData\Local\Resmon.ResmonCfg
[2012.02.06 15:12:07 | 000,005,632 | ---- | C] () -- C:\Users\Windows 7\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2012.01.25 21:37:15 | 000,650,752 | ---- | C] () -- C:\Windows\System32\xvidcore.dll
[2012.01.25 21:37:15 | 000,243,200 | ---- | C] () -- C:\Windows\System32\xvidvfw.dll
[2012.01.25 21:37:12 | 000,079,360 | ---- | C] () -- C:\Windows\System32\ff_vfw.dll
[2012.01.25 21:31:41 | 000,175,616 | ---- | C] () -- C:\Windows\System32\unrar.dll
[2012.01.15 22:27:46 | 000,000,000 | ---- | C] () -- C:\ProgramData\LauncherAccess.dt
[2012.01.15 22:19:04 | 000,005,632 | ---- | C] () -- C:\Windows\System32\drivers\StarOpen.sys
[2011.12.03 14:52:49 | 000,000,034 | ---- | C] () -- C:\Windows\cdplayer.ini
[2011.10.09 18:46:34 | 002,334,424 | ---- | C] () -- C:\Windows\System32\FNTCACHE.DAT
========== ZeroAccess Check ==========
[2009.07.14 05:42:31 | 000,000,227 | RHS- | M] () -- C:\Windows\assembly\Desktop.ini
"" = %SystemRoot%\system32\shell32.dll -- [2012.06.09 05:41:00 | 012,873,728 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Apartment
"" = %systemroot%\system32\wbem\fastprox.dll -- [2010.11.20 13:19:02 | 000,606,208 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Free
"" = %systemroot%\system32\wbem\wbemess.dll -- [2009.07.14 02:16:17 | 000,342,528 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Both
========== LOP Check ==========
[2012.10.18 06:29:13 | 000,000,000 | ---D | M] -- C:\Users\Windows\AppData\Roaming\CheckPoint
[2012.01.21 21:53:11 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Bigasoft Audio Converter
[2012.12.24 22:38:06 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\CheckPoint
[2011.12.18 01:29:42 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\DeepBurner
[2011.12.18 00:37:47 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\DeepBurner Pro
[2012.12.25 23:05:09 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\DesktopIconForAmazon
[2012.06.07 19:42:08 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\FileZilla
[2012.12.24 22:51:30 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Foxit Reader
[2012.06.12 23:14:00 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Mp3tag
[2012.12.25 23:04:58 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\OCS
[2012.12.25 21:50:44 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\OfficeRecovery
[2012.12.25 21:51:43 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\OfficeRecovery.d7cc0641
[2011.10.07 14:40:38 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\
[2012.12.25 23:06:46 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Opera
[2011.12.20 15:09:34 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\ProtectDisc
[2012.01.26 10:32:43 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Publish Providers
[2012.02.26 20:40:24 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\stickies
[2011.11.22 22:16:47 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Thunderbird
[2012.05.24 21:34:37 | 000,000,000 | ---D | M] -- C:\Users\Windows
========== Purity Check ==========
========== Custom Scans ==========
[2012.12.26 14:46:31 | 000,000,000 | -HSD | M] -- C:\$RECYCLE.BIN
[2009.07.14 05:53:55 | 000,000,000 | -HSD | M] -- C:\Documents and Settings
[2011.10.07 14:31:50 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen
[2012.03.14 20:27:22 | 000,000,000 | ---D | M] -- C:\NVIDIA
[2012.03.13 13:26:26 | 000,000,000 | ---D | M] -- C:\PerfLogs
[2012.12.26 21:10:28 | 000,000,000 | R--D | M] -- C:\Program Files
[2012.12.26 21:12:21 | 000,000,000 | ---D | M] -- C:\ProgramData
[2011.10.07 14:31:50 | 000,000,000 | -HSD | M] -- C:\Programme
[2012.12.26 14:46:30 | 000,000,000 | ---D | M] -- C:\Qoobox
[2011.10.07 14:31:51 | 000,000,000 | ---D | M] -- C:\Recovery
[2012.12.26 21:57:35 | 000,000,000 | -HSD | M] -- C:\System Volume Information
[2012.12.26 13:29:52 | 000,000,000 | ---D | M] -- C:\Temp
[2012.12.26 14:38:16 | 000,000,000 | R--D | M] -- C:\Users
[2012.12.26 14:59:48 | 000,000,000 | ---D | M] -- C:\Windows
[2012.12.26 13:51:36 | 000,021,449 | ---- | M] () -- C:\AdwCleaner[S1].txt
[2009.06.10 22:42:20 | 000,000,024 | ---- | M] () -- C:\autoexec.bat
[2012.12.26 14:46:28 | 000,012,832 | ---- | M] () -- C:\ComboFix.txt
[2009.06.10 22:42:20 | 000,000,010 | ---- | M] () -- C:\config.sys
[2012.12.26 21:12:21 | 2615,861,248 | -HS- | M] () -- C:\hiberfil.sys
[2012.12.26 21:12:32 | 3487,817,728 | -HS- | M] () -- C:\pagefile.sys
[2012.12.25 19:46:06 | 000,212,523 | ---- | M] () -- C:\Rapvideos Semesterarbeit.odt
[2009.07.14 05:41:57 | 000,000,174 | -HS- | M] () -- C:\Program Files\desktop.ini
Invalid Environment Variable: PROGRAMFILES(X86)
< %appdata%\*.  >
[2012.05.20 00:22:12 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Adobe
[2012.02.21 14:50:14 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Apple Computer
[2012.01.21 21:53:11 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Bigasoft Audio Converter
[2012.12.24 22:38:06 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\CheckPoint
[2011.12.18 01:29:42 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\DeepBurner
[2011.12.18 00:37:47 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\DeepBurner Pro
[2012.12.25 23:05:09 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\DesktopIconForAmazon
[2012.06.07 19:42:08 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\FileZilla
[2012.12.24 22:51:30 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Foxit Reader
[2012.06.12 23:14:00 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Foxit Software
[2011.10.07 14:32:06 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Identities
[2011.12.03 01:12:26 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Malwarebytes
[2009.07.14 09:56:41 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Media Center Programs
[2012.12.21 00:42:56 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Media Player Classic
[2012.02.14 20:44:08 | 000,000,000 | --SD | M] -- C:\Users\Windows 7\AppData\Roaming\Microsoft
[2011.11.22 22:12:14 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Mozilla
[2012.07.16 22:52:46 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Mp3tag
[2011.11.29 00:34:08 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\NVIDIA
[2012.12.25 23:04:58 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\OCS
[2012.12.25 21:50:44 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\OfficeRecovery
[2012.12.25 21:51:43 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\OfficeRecovery.d7cc0641
[2011.10.07 14:40:38 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\
[2012.12.25 23:06:46 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Opera
[2011.12.20 15:09:34 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\ProtectDisc
[2012.01.26 10:32:43 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Publish Providers
[2011.11.30 16:10:37 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Realtime Soft
[2012.02.26 20:40:24 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\stickies
[2011.11.22 22:16:47 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Thunderbird
[2012.12.16 11:38:42 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\vlc
[2012.05.24 21:34:37 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Winamp
[2011.12.02 17:20:57 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\WinRAR
< %appdata%\*.*  >
< %localappdata%\*.  >
[2012.04.04 11:26:19 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Adobe
[2011.10.07 14:32:01 | 000,000,000 | -HSD | M] -- C:\Users\Windows 7\AppData\Local\Anwendungsdaten
[2012.02.21 12:27:53 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Apple
[2012.04.24 01:05:35 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Apple Computer
[2012.12.25 22:35:19 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Apps
[2012.02.16 11:37:42 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\DFX
[2012.12.24 22:36:03 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Diagnostics
[2011.12.07 12:51:01 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Downloaded Installations
[2012.12.24 22:36:11 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\ElevatedDiagnostics
[2012.10.01 09:16:03 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Facebook
[2012.06.12 20:20:32 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Google
[2012.06.09 08:23:09 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Macromedia
[2012.01.28 01:05:39 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Microsoft
[2011.11.22 22:12:14 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Mozilla
[2012.11.09 14:55:41 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Programs
[2011.12.03 01:03:42 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Temp
[2011.10.07 14:32:01 | 000,000,000 | -HSD | M] -- C:\Users\Windows 7\AppData\Local\Temporary Internet Files
[2012.06.09 13:07:52 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Thinstall
[2012.12.24 22:43:48 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Thunderbird
[2012.11.09 15:45:06 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Unity
[2011.10.07 14:32:01 | 000,000,000 | -HSD | M] -- C:\Users\Windows 7\AppData\Local\Verlauf
[2012.06.15 00:05:05 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\VirtualStore
[2012.09.27 18:49:03 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Local\Zattoo
< %localappdata%\*.* >
[2012.11.04 14:35:45 | 000,001,456 | ---- | M] () -- C:\Users\Windows 7\AppData\Local\Adobe Save for Web 12.0 Prefs
[2012.06.14 23:17:52 | 000,005,632 | ---- | M] () -- C:\Users\Windows 7\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2012.12.23 23:52:27 | 000,116,488 | ---- | M] () -- C:\Users\Windows 7\AppData\Local\GDIPFONTCACHEV1.DAT
[2012.12.26 21:11:37 | 008,448,508 | -H-- | M] () -- C:\Users\Windows 7\AppData\Local\IconCache.db
[2012.03.13 13:22:23 | 000,007,608 | ---- | M] () -- C:\Users\Windows 7\AppData\Local\Resmon.ResmonCfg
[2012.09.27 18:49:49 | 000,017,408 | ---- | M] () -- C:\Users\Windows 7\AppData\Local\WebpageIcons.db
< %allusersprofile%\*.  >
[2012.09.27 18:48:26 | 000,000,000 | ---D | M] -- C:\ProgramData\Adobe
[2011.10.07 14:31:50 | 000,000,000 | -HSD | M] -- C:\ProgramData\Anwendungsdaten
[2012.02.21 12:27:52 | 000,000,000 | ---D | M] -- C:\ProgramData\Apple
[2012.02.21 12:23:35 | 000,000,000 | ---D | M] -- C:\ProgramData\Apple Computer
[2009.07.14 05:53:55 | 000,000,000 | -HSD | M] -- C:\ProgramData\Application Data
[2012.12.26 14:59:37 | 000,000,000 | ---D | M] -- C:\ProgramData\AVAST Software
[2012.12.25 22:21:21 | 000,000,000 | ---D | M] -- C:\ProgramData\Cached Installations
[2012.03.14 15:23:01 | 000,000,000 | ---D | M] -- C:\ProgramData\CheckPoint
[2009.07.14 05:53:55 | 000,000,000 | -HSD | M] -- C:\ProgramData\Desktop
[2009.07.14 05:53:55 | 000,000,000 | -HSD | M] -- C:\ProgramData\Documents
[2011.10.07 14:31:50 | 000,000,000 | -HSD | M] -- C:\ProgramData\Dokumente
[2011.10.07 14:31:50 | 000,000,000 | -HSD | M] -- C:\ProgramData\Favoriten
[2009.07.14 05:53:55 | 000,000,000 | -HSD | M] -- C:\ProgramData\Favorites
[2012.02.21 11:32:05 | 000,000,000 | ---D | M] -- C:\ProgramData\FLEXnet
[2011.12.18 12:52:42 | 000,000,000 | ---D | M] -- C:\ProgramData\Malwarebytes
[2012.05.06 09:34:25 | 000,000,000 | --SD | M] -- C:\ProgramData\Microsoft
[2012.04.25 13:32:55 | 000,000,000 | ---D | M] -- C:\ProgramData\Mozilla
[2012.12.26 21:12:29 | 000,000,000 | ---D | M] -- C:\ProgramData\NVIDIA
[2011.10.07 15:07:24 | 000,000,000 | ---D | M] -- C:\ProgramData\NVIDIA Corporation
[2009.07.14 05:53:55 | 000,000,000 | -HSD | M] -- C:\ProgramData\Start Menu
[2011.10.07 14:31:50 | 000,000,000 | -HSD | M] -- C:\ProgramData\Startmenü
[2011.10.07 14:39:34 | 000,000,000 | ---D | M] -- C:\ProgramData\Sun
[2012.12.24 22:32:08 | 000,000,000 | ---D | M] -- C:\ProgramData\TEMP
[2009.07.14 05:53:55 | 000,000,000 | -HSD | M] -- C:\ProgramData\Templates
[2011.10.07 14:31:50 | 000,000,000 | -HSD | M] -- C:\ProgramData\Vorlagen
[2012.01.25 21:29:33 | 000,000,000 | ---D | M] -- C:\ProgramData\Win7codecs
< %allusersprofile%\*.* >
[2012.01.15 22:27:46 | 000,000,000 | ---- | M] () -- C:\ProgramData\LauncherAccess.dt
========== Alternate Data Streams ==========
@Alternate Data Stream - 1288 bytes -> C:\ProgramData\Microsoft:FDUDNXZGOnVo2KkJszdkQL

< End of report >

Und die Extras.txt:


OTL Extras logfile created on: 26.12.2012 21:56:20 - Run 1
OTL by OldTimer - Version    Folder = C:\Users\Windows 7\Desktop
 Home Premium Edition Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation
Internet Explorer (Version = 9.0.8112.16421)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
3,25 Gb Total Physical Memory | 2,49 Gb Available Physical Memory | 76,56% Memory free
9,74 Gb Paging File | 8,96 Gb Available in Paging File | 91,98% Paging File free
Paging file location(s): c:\pagefile.sys 0 0d:\pagefile.sys 0 0 [binary data]
%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files
Drive C: | 232,79 Gb Total Space | 190,88 Gb Free Space | 82,00% Space Free | Partition Type: NTFS
Drive D: | 149,05 Gb Total Space | 52,45 Gb Free Space | 35,19% Space Free | Partition Type: NTFS
Drive F: | 13,13 Mb Total Space | 0,00 Mb Free Space | 0,00% Space Free | Partition Type: UDF
Computer Name: WINDOWS7-PC | User Name: Windows 7 | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users
Company Name Whitelist: On | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
========== Extra Registry (SafeList) ==========
========== File Associations ==========
.cpl [@ = cplfile] -- C:\Windows\System32\control.exe (Microsoft Corporation)
.hlp [@ = hlpfile] -- C:\Windows\winhlp32.exe (Microsoft Corporation)
.html [@ = ChromeHTML] -- Reg Error: Key error. File not found
.html [@ = FirefoxHTML] -- C:\Program Files\Mozilla Firefox\firefox.exe (Mozilla Corporation)
========== Shell Spawning ==========
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
cplfile [cplopen] -- %SystemRoot%\System32\control.exe "%1",%* (Microsoft Corporation)
exefile [open] -- "%1" %*
helpfile [open] -- Reg Error: Key error.
hlpfile [open] -- %SystemRoot%\winhlp32.exe %1 (Microsoft Corporation)
htmlfile [edit] -- Reg Error: Key error.
htmlfile [open] -- "C:\Program Files\Internet Explorer\iexplore.exe" %1
htmlfile [opennew] -- "C:\Program Files\Internet Explorer\iexplore.exe" %1
http [open] -- "C:\Program Files\Internet Explorer\iexplore.exe" %1
https [open] -- Reg Error: Key error.
inffile [install] -- %SystemRoot%\System32\InfDefaultInstall.exe "%1" (Microsoft Corporation)
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [AddToPlaylistVLC] -- "C:\Program Files\VideoLAN\VLC\vlc.exe" --started-from-file --playlist-enqueue "%1" ()
Directory [cmd] -- cmd.exe /s /k pushd "%V" (Microsoft Corporation)
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Directory [PlayWithVLC] -- "C:\Program Files\VideoLAN\VLC\vlc.exe" --started-from-file --no-playlist-enqueue "%1" ()
Folder [open] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Folder [explore] -- Reg Error: Value error.
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Applications\iexplore.exe [open] -- "C:\Program Files\Internet Explorer\iexplore.exe" %1
CLSID\{871C5380-42A0-1069-A2EA-08002B30309D} [OpenHomePage] -- Reg Error: Key error.
========== Security Center Settings ==========
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"cval" = 1
"FirewallDisableNotify" = 0
"AntiVirusDisableNotify" = 0
"UpdatesDisableNotify" = 0
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc]
"VistaSp1" = Reg Error: Unknown registry data type -- File not found
"AntiVirusOverride" = 0
"AntiSpywareOverride" = 0
"FirewallOverride" = 0
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\Vol]
========== System Restore Settings ==========
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]
"DisableSR" = 0
========== Firewall Settings ==========
"DisableNotifications" = 0
"EnableFirewall" = 1
"DisableNotifications" = 0
"EnableFirewall" = 1
"DisableNotifications" = 0
"EnableFirewall" = 1
========== Authorized Applications List ==========
"C:\Program Files\CodeMeter\Runtime\bin\CodeMeter.exe" = C:\Program Files\CodeMeter\Runtime\bin\CodeMeter.exe:*:Enabled:CodeMeter Runtime Server -- (WIBU-SYSTEMS AG)
"C:\Program Files\CodeMeter\Runtime\bin\CodeMeter.exe" = C:\Program Files\CodeMeter\Runtime\bin\CodeMeter.exe:*:Enabled:CodeMeter Runtime Server -- (WIBU-SYSTEMS AG)
========== Vista Active Open Ports Exception List ==========
"{008CB89E-5CF5-4850-A985-F7E3D0005796}" = lport=5355 | protocol=17 | dir=in | svc=dnscache | app=%systemroot%\system32\svchost.exe |
"{09123A01-6FD6-45B9-A475-8D76CDEEF17A}" = rport=137 | protocol=17 | dir=out | app=system |
"{0F8DCDB1-3FC7-4238-96D0-5A0EC0070F91}" = rport=5355 | protocol=17 | dir=out | svc=dnscache | app=%systemroot%\system32\svchost.exe |
"{16FF2226-CA5C-45F9-A0A2-D98441501B06}" = rport=445 | protocol=6 | dir=out | app=system |
"{2E0220F3-7502-4AE6-9300-A96403C4AF4F}" = lport=rpc-epmap | protocol=6 | dir=in | svc=rpcss | name=@firewallapi.dll,-28539 |
"{3CE69D1B-0F94-422B-A3AB-412A2174937B}" = rport=139 | protocol=6 | dir=out | app=system |
"{47BCF276-AC3C-4CF9-B010-9F5B548E2FC8}" = lport=139 | protocol=6 | dir=in | app=system |
"{5294FE72-C824-4F63-A390-78487B148357}" = lport=5355 | protocol=17 | dir=in | svc=dnscache | app=%systemroot%\system32\svchost.exe |
"{56A2B222-457F-4943-B8D4-EBF3AD71E43B}" = rport=5355 | protocol=17 | dir=out | svc=dnscache | app=%systemroot%\system32\svchost.exe |
"{652A44C5-B0CC-4D82-9E00-5CC3D8361597}" = lport=445 | protocol=6 | dir=in | app=system |
"{85086E54-F96D-4155-948B-78B8D79FAC57}" = lport=138 | protocol=17 | dir=in | app=system |
"{8A026B16-E4A1-444D-B2CC-1505B862EC53}" = rport=138 | protocol=17 | dir=out | app=system |
"{AC0D9412-59E0-4B71-80D6-930E560E3DF4}" = lport=137 | protocol=17 | dir=in | app=system |
"{CD01C810-0D83-4468-BFB5-6127158C4676}" = lport=rpc | protocol=6 | dir=in | svc=spooler | app=%systemroot%\system32\spoolsv.exe |
========== Vista Active Application Exception List ==========
"{26CC261A-131C-4CFE-B5A4-D2CDA1847F03}" = protocol=58 | dir=out | name=@firewallapi.dll,-28546 |
"{59D1045C-2E10-40A0-AC0E-B4030A4CE86E}" = protocol=58 | dir=in | name=@firewallapi.dll,-28545 |
"{5DB42C2A-0209-4B30-BA43-ECB8B7CDE6AC}" = protocol=6 | dir=in | app=c:\program files\codemeter\runtime\bin\codemeter.exe |
"{82AF60C2-3919-48D5-9143-2389BB4E7CC9}" = protocol=17 | dir=in | app=c:\program files\codemeter\runtime\bin\codemeter.exe |
"{897BE1A4-150D-4074-B66E-6FD39282EFE8}" = dir=in | app=c:\program files\common files\apple\apple application support\webkit2webprocess.exe |
"{960F8E06-D23C-4165-B1A4-01B20D6B074F}" = protocol=1 | dir=in | name=@firewallapi.dll,-28543 |
"{D8382DD7-B435-4B72-86D8-E11CA2632463}" = protocol=1 | dir=in | name=sisoftware sandra agent service (icmp-in) |
"{F925A354-D7CA-4565-965F-9C2DAA5A8FFE}" = protocol=1 | dir=out | name=@firewallapi.dll,-28544 |
"TCP Query User{2D2461BD-E260-41B6-AF9A-FFAACD7E6698}C:\program files\java\jre7\bin\javaw.exe" = protocol=6 | dir=in | app=c:\program files\java\jre7\bin\javaw.exe |
"TCP Query User{52F24447-4DD4-4081-9407-89529686599A}C:\program files\videolan\vlc\vlc.exe" = protocol=6 | dir=in | app=c:\program files\videolan\vlc\vlc.exe |
"UDP Query User{3498525E-AC75-48E7-8DB8-9A707DDDCF13}C:\program files\java\jre7\bin\javaw.exe" = protocol=17 | dir=in | app=c:\program files\java\jre7\bin\javaw.exe |
"UDP Query User{7ED5CCCF-021A-4903-B517-F61145779910}C:\program files\videolan\vlc\vlc.exe" = protocol=17 | dir=in | app=c:\program files\videolan\vlc\vlc.exe |
========== HKEY_LOCAL_MACHINE Uninstall List ==========
"{02E89EFC-7B07-4D5A-AA03-9EC0902914EE}" = VC 9.0 Runtime
"{054EFA56-2AC1-48F4-A883-0AB89874B972}" = Adobe Extension Manager CS4
"{0E49A356-E4F2-4A3F-8243-2FF7A2588066}" = Authorizer Ignition Key Support
"{1111706F-666A-4037-7777-211328764D10}" = JavaFX 2.1.1
"{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148
"{2303AEEA-0FA8-4AFD-80A9-8F86BA4B44D2}" = 3.4.1
"{26A24AE4-039D-4CA4-87B4-2F83217010FF}" = Java 7 Update 10
"{3165EA9B-36CC-499B-96FF-36FC30E10EF4}" = License Support
"{3C3901C5-3455-3E0A-A214-0B093A5070A6}" = Microsoft .NET Framework 4 Client Profile
"{411F3ABA-2AB5-4799-AA19-6ADF0A8F7424}" = Adobe Setup
"{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater
"{5DF7AA5E-A1CB-11E0-A7D6-0013D3D69929}" = MSVCRT Redists
"{60DB5894-B5A1-4B62-B0F3-669A22C0EE5D}" = Adobe Dynamiclink Support
"{7299052b-02a4-4627-81f2-1818da5d550d}" = Microsoft Visual C++ 2005 Redistributable
"{789A5B64-9DD9-4BA5-915A-F0FC0A1B7BFE}" = Apple Software Update
"{837b34e3-7c30-493c-8f6a-2b0f04e2912c}" = Microsoft Visual C++ 2005 Redistributable
"{942E5031-2BD6-4C1B-918C-C8A1CBAE7B8C}" = Microsoft IntelliPoint 8.2
"{95120000-00B9-0409-0000-0000000FF1CE}" = Microsoft Application Error Reporting
"{9600B88C-BE14-4BEA-A529-F5F312900BA3}" = Samsung PC Studio 3
"{A92DAB39-4E2C-4304-9AB6-BC44E68B55E2}" = Google Update Helper
"{AF0CE7C0-A3E4-4D73-988B-B29187EC6E9A}" = QuickTime
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.3DVision" = NVIDIA 3D Vision Treiber 306.97
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.ControlPanel" = NVIDIA Systemsteuerung 306.97
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.Driver" = NVIDIA Grafiktreiber 306.97
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.NVIRUSB" = NVIDIA 3D Vision Controller-Treiber 296.10
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.PhysX" = NVIDIA PhysX-Systemsoftware 9.12.0213
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.Update" = NVIDIA Update 1.10.8
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_installer" = NVIDIA Install Application
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_NVIDIA.Update" = NVIDIA Update Components
"{B6D8A751-F5E6-11E0-9DE8-005056C00008}" = MSVCRT Redists
"{C0E3B891-B7C3-11E0-A2BD-001320F83A25}" = MSVCRT Redists
"{C2AF7B2D-7018-414B-9B8B-D3C9F3BED04F}" = Visual C++ Redistributables
"{DA909E62-3B45-4BA1-8B58-FCAEBA4BCEC9}" = NVIDIA PhysX
"{E503B4BF-F7BB-3D5F-8BC8-F694B1CFF942}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022.218
"{E9627240-E930-11E0-8690-F04DA23A5C58}" = MSVCRT Redists
"{F0C3E5D1-1ADE-321E-8167-68EF0DE699A5}" = Microsoft Visual C++ 2010  x86 Redistributable - 10.0.40219
"{F5266D28-E0B2-4130-BFC5-EE155AD514DC}" = Apple Application Support
"{F750C986-5310-3A5A-95F8-4EC71C8AC01C}" = Microsoft .NET Framework 4 Client Profile DEU Language Pack
"{FD9C31B6-F572-414D-81E3-89368C97A125}_is1" = CamStudio OSS Desktop Recorder
"Adobe Flash Player ActiveX" = Adobe Flash Player 11 ActiveX
"Adobe Flash Player Plugin" = Adobe Flash Player 11 Plugin
"avast" = avast! Free Antivirus
"CCleaner" = CCleaner
"DesktopIconAmazon" = Desktop Icon für Amazon
"ESET Online Scanner" = ESET Online Scanner v3
"" = Update Checker
"Foxit Reader_is1" = Foxit Reader
"KLiteCodecPack_is1" = K-Lite Codec Pack 8.2.0 (Full)
"Malwarebytes' Anti-Malware_is1" = Malwarebytes Anti-Malware Version
"Microsoft .NET Framework 4 Client Profile" = Microsoft .NET Framework 4 Client Profile
"Microsoft .NET Framework 4 Client Profile DEU Language Pack" = Microsoft .NET Framework 4 Client Profile DEU Language Pack
"Microsoft IntelliPoint 8.2" = Microsoft IntelliPoint 8.2
"Mozilla Firefox 18.0 (x86 en-US)" = Mozilla Firefox 18.0 (x86 en-US)
"Mozilla Thunderbird 18.0 (x86 en-US)" = Mozilla Thunderbird 18.0 (x86 en-US)
"MozillaMaintenanceService" = Mozilla Maintenance Service
"Mp3tag" = Mp3tag v2.51
"NVIDIAStereo" = NVIDIA Stereoscopic 3D Driver
"VLC media player" = VLC media player 2.0.2
"VN_VUIns_Rhine_VIA" = VIA Rhine Family Fast Ethernet Adapter
"Winamp" = Winamp
"WinPcapInst" = WinPcap 4.1.2
"WinRAR archiver" = WinRAR 4.20 (32-Bit)
"ZhornStickies" = Stickies 7.1b
"ZoneAlarm LTD Toolbar" = ZoneAlarm LTD Toolbar
========== HKEY_USERS Uninstall List ==========
"Winamp Detect" = Winamp Erkennungs-Plug-in
========== Last 20 Event Log Errors ==========
[ Application Events ]
Error - 29.11.2012 17:54:00 | Computer Name = Windows7-PC | Source = Windows Search Service | ID = 1019
Description =
Error - 03.12.2012 04:55:55 | Computer Name = Windows7-PC | Source = Windows Backup | ID = 4103
Description =
Error - 05.12.2012 17:54:01 | Computer Name = Windows7-PC | Source = Application Error | ID = 1000
Description = Name der fehlerhaften Anwendung: AUDIODG.EXE, Version: 6.1.7601.17514,
 Zeitstempel: 0x4ce7a278  Name des fehlerhaften Moduls: ntdll.dll, Version: 6.1.7601.17725,
 Zeitstempel: 0x4ec49b60  Ausnahmecode: 0xc0000017  Fehleroffset: 0x0007dcc9  ID des fehlerhaften
 Prozesses: 0x424  Startzeit der fehlerhaften Anwendung: 0x01cdd3173d6e5f01  Pfad der
 fehlerhaften Anwendung: C:\Windows\system32\AUDIODG.EXE  Pfad des fehlerhaften Moduls:
 C:\Windows\SYSTEM32\ntdll.dll  Berichtskennung: 47169e8c-3f26-11e2-98d6-001e90b7e486
Error - 06.12.2012 21:32:30 | Computer Name = Windows7-PC | Source = Application Hang | ID = 1002
Description = Programm winamp.exe, Version kann nicht mehr unter Windows
 ausgeführt werden und wurde beendet. Überprüfen Sie den Problemverlauf in der Wartungscenter-Systemsteuerung,
 um nach weiteren Informationen zum Problem zu suchen.    Prozess-ID: 1db0    Startzeit:
 01cdd41a73e5f039    Endzeit: 20    Anwendungspfad: C:\Program Files\Winamp\winamp.exe    Berichts-ID:
Error - 06.12.2012 22:10:47 | Computer Name = Windows7-PC | Source = Application Error | ID = 1000
Description = Name der fehlerhaften Anwendung: FlashPlayerPlugin_11_5_502_131.exe,
 Version: 11.5.502.131, Zeitstempel: 0x50b2d900  Name des fehlerhaften Moduls: ntdll.dll,
 Version: 6.1.7601.17725, Zeitstempel: 0x4ec49b60  Ausnahmecode: 0xc0000005  Fehleroffset:
 0x0001f9ea  ID des fehlerhaften Prozesses: 0x88c  Startzeit der fehlerhaften Anwendung:
 0x01cdd3e9320bd564  Pfad der fehlerhaften Anwendung: C:\Windows\system32\Macromed\Flash\FlashPlayerPlugin_11_5_502_131.exe
 des fehlerhaften Moduls: C:\Windows\SYSTEM32\ntdll.dll  Berichtskennung: 503a41e9-4013-11e2-a736-001e90b7e486
Error - 09.12.2012 14:00:01 | Computer Name = Windows7-PC | Source = Windows Backup | ID = 4103
Description =
Error - 09.12.2012 15:34:09 | Computer Name = Windows7-PC | Source = Windows Search Service | ID = 1019
Description =
Error - 13.12.2012 19:13:25 | Computer Name = Windows7-PC | Source = Application Error | ID = 1000
Description = Name der fehlerhaften Anwendung: AUDIODG.EXE, Version: 6.1.7601.17514,
 Zeitstempel: 0x4ce7a278  Name des fehlerhaften Moduls: audioeng.dll, Version: 6.1.7600.16385,
 Zeitstempel: 0x4a5bd97c  Ausnahmecode: 0xc0000005  Fehleroffset: 0x00047e13  ID des fehlerhaften
 Prozesses: 0x430  Startzeit der fehlerhaften Anwendung: 0x01cdd964a850ebb6  Pfad der
 fehlerhaften Anwendung: C:\Windows\system32\AUDIODG.EXE  Pfad des fehlerhaften Moduls:
 C:\Windows\System32\audioeng.dll  Berichtskennung: b18f9bbd-457a-11e2-b5b9-001e90b7e486
[ System Events ]

Error - 26.12.2012 09:38:16 | Computer Name = Windows7-PC | Source = Service Control Manager | ID = 7005
Description = Der Aufruf "LoadUserProfile" ist aufgrund folgenden Fehlers fehlgeschlagen:
Error - 26.12.2012 09:39:24 | Computer Name = Windows7-PC | Source = Service Control Manager | ID = 7030
Description = Der Dienst "PEVSystemStart" ist als interaktiver Dienst gekennzeichnet.
 Das System wurde jedoch so konfiguriert, dass interaktive Dienste nicht möglich
 sind. Der Dienst wird möglicherweise nicht richtig funktionieren.
Error - 26.12.2012 09:42:47 | Computer Name = Windows7-PC | Source = Service Control Manager | ID = 7030
Description = Der Dienst "PEVSystemStart" ist als interaktiver Dienst gekennzeichnet.
 Das System wurde jedoch so konfiguriert, dass interaktive Dienste nicht möglich
 sind. Der Dienst wird möglicherweise nicht richtig funktionieren.
Error - 26.12.2012 09:45:15 | Computer Name = Windows7-PC | Source = Service Control Manager | ID = 7030
Description = Der Dienst "PEVSystemStart" ist als interaktiver Dienst gekennzeichnet.
 Das System wurde jedoch so konfiguriert, dass interaktive Dienste nicht möglich
 sind. Der Dienst wird möglicherweise nicht richtig funktionieren.
Error - 26.12.2012 16:10:17 | Computer Name = Windows7-PC | Source = Service Control Manager | ID = 7034
Description = Dienst "Hotspot Shield Routing Service" wurde unerwartet beendet.
Dies ist bereits 1 Mal passiert.
Error - 26.12.2012 16:10:19 | Computer Name = Windows7-PC | Source = Service Control Manager | ID = 7034
Description = Dienst "Hotspot Shield Monitoring Service" wurde unerwartet beendet.
 Dies ist bereits 1 Mal passiert.
< End of report >

ryder 26.12.2012 22:34

Dann kannst du das schon mal entfernen, während ich das hier durchsehe.

Katrin Grabe 26.12.2012 22:42

Interessant. Ich hab die Datei mehrfach löschen wollen und bin dann auf folgendes gestoßen: . Auf dem Desktop war kein Symbol oder sowas. Ich hab die Spur weiter verfolgt und folgendes Verzeichnis gefunden (Nein ich benutze kein Zattoo und weiß nicht, was der Rest sein soll):

Mein erster Impuls wäre jetzt, den ganzen Driss zu löschen :D :D

ryder 26.12.2012 22:49

Na man muss die Driss leider erstmal richtig einkreisen ...

Hast du vor ein paar Tagen den Foxit Reader installiert?

ryder 26.12.2012 22:50


Scan mit SystemLook

Lade SystemLook von jpshortstuff von einem der folgenden Spiegel herunter und speichere das Tool auf dem Desktop.

Download Mirror #1 - Download Mirror #2
  • Doppelklicke auf die SystemLook.exe, um das Tool zu starten.
  • Kopiere den Inhalt der folgenden Codebox in das Textfeld des Tools:

    C:\Users\Windows 7\AppData\Roaming\Opera
    C:\Program Files\InstallShield Installation Information
    C:\Users\Windows 7\AppData\Roaming\DesktopIconForAmazon
    C:\Users\Windows 7\AppData\Roaming\OCS
    C:\ProgramData\Cached Installations
    C:\Users\Windows 7\AppData\Roaming\OfficeRecovery.d7cc0641
    C:\Users\Windows 7\AppData\Roaming\OfficeRecovery
    C:\Users\Windows 7\AppData\Roaming\Foxit Reader

  • Klicke nun auf den Button Look, um den Scan zu starten.
  • Wenn der Suchlauf beendet ist, wird sich Dein Editor mit den Ergebnissen öffnen, poste diese in deinen Thread.
  • Die Ergebnisse werden auf dem Desktop als SystemLook.txt gespeichert.

Katrin Grabe 26.12.2012 22:51

Den Foxit habe ich vor etwa 2 Tagen aktualisiert. Soll ich diese Dateien jetzt löschen oder nicht ?

Hier das Logfile:


SystemLook 30.07.11 by jpshortstuff
Log created at 22:51 on 26/12/2012 by Windows 7
Administrator - Elevation successful

No Context: Code:

========== dir ==========

C:\Users\Windows 7\AppData\Roaming\Opera - Parameters: "(none)"

None found.

Opera        d------        [22:06 25/12/2012]

C:\ProgramData\MicrosoftC:\Windows\System32\dhRichClient3.dll - Unable to find folder.

C:\Program Files\InstallShield Installation Information - Parameters: "(none)"

None found.

None found.

C:\Users\Windows 7\AppData\Roaming\DesktopIconForAmazon - Parameters: "(none)"

ama.ico        --a---- 360518 bytes        [22:05 25/12/2012]        [22:05 25/12/2012]
IconForAmazon.exe        --a---- 753664 bytes        [22:05 25/12/2012]        [22:05 25/12/2012]

None found.

C:\Users\Windows 7\AppData\Roaming\OCS - Parameters: "(none)"

None found.

SM        d------        [22:04 25/12/2012]

C:\ProgramData\Cached Installations - Parameters: "(none)"

None found.

{E472E726-B8D2-4B6D-9A37-0AE08EA2B042}        d------        [21:21 25/12/2012]

C:\Users\Windows 7\AppData\Roaming\OfficeRecovery.d7cc0641 - Parameters: "(none)"

None found.

psr        d------        [20:50 25/12/2012]
Reports        d------        [20:51 25/12/2012]

C:\Users\Windows 7\AppData\Roaming\OfficeRecovery - Parameters: "(none)"

None found.

psr        d------        [20:50 25/12/2012]

C:\Users\Windows 7\AppData\Roaming\Foxit Reader - Parameters: "(none)"

reader_update_req.xml        --a---- 503 bytes        [21:51 24/12/2012]        [21:51 24/12/2012]

None found.

 - Unable to find folder.

-= EOF =-

ryder 26.12.2012 22:52

Du machst bitte nichts alleine. Das ist eine neue Infektion und ich will die Dateien auf jedenfall noch untersuchen, also sei bitte geduldig, du hilft damit sehr vielen Leuten nach dir :)

Katrin Grabe 26.12.2012 22:53

Sorry :D


SystemLook 30.07.11 by jpshortstuff
Log created at 22:51 on 26/12/2012 by Windows 7
Administrator - Elevation successful

No Context: Code:

========== dir ==========

C:\Users\Windows 7\AppData\Roaming\Opera - Parameters: "(none)"

None found.

Opera        d------        [22:06 25/12/2012]

C:\ProgramData\MicrosoftC:\Windows\System32\dhRichClient3.dll - Unable to find folder.

C:\Program Files\InstallShield Installation Information - Parameters: "(none)"

None found.

None found.

C:\Users\Windows 7\AppData\Roaming\DesktopIconForAmazon - Parameters: "(none)"

ama.ico        --a---- 360518 bytes        [22:05 25/12/2012]        [22:05 25/12/2012]
IconForAmazon.exe        --a---- 753664 bytes        [22:05 25/12/2012]        [22:05 25/12/2012]

None found.

C:\Users\Windows 7\AppData\Roaming\OCS - Parameters: "(none)"

None found.

SM        d------        [22:04 25/12/2012]

C:\ProgramData\Cached Installations - Parameters: "(none)"

None found.

{E472E726-B8D2-4B6D-9A37-0AE08EA2B042}        d------        [21:21 25/12/2012]

C:\Users\Windows 7\AppData\Roaming\OfficeRecovery.d7cc0641 - Parameters: "(none)"

None found.

psr        d------        [20:50 25/12/2012]
Reports        d------        [20:51 25/12/2012]

C:\Users\Windows 7\AppData\Roaming\OfficeRecovery - Parameters: "(none)"

None found.

psr        d------        [20:50 25/12/2012]

C:\Users\Windows 7\AppData\Roaming\Foxit Reader - Parameters: "(none)"

reader_update_req.xml        --a---- 503 bytes        [21:51 24/12/2012]        [21:51 24/12/2012]

None found.

 - Unable to find folder.

-= EOF =-

ryder 26.12.2012 23:06

Das ist echt ein kompliziertes Ding ... ich schaue morgen weiter, was wir da machen.

Katrin Grabe 26.12.2012 23:07

Meinst du ich kann jetzt wieder surfen oder sollte es erstmal komplett lassen? Ich mach mir Sorgen wegen Phishing.

ryder 26.12.2012 23:09

Im Moment würde ich das nicht empfehlen.

Was du mal probieren kannst:

Kommen die Umleitungen auch in anderen Browsern? Also Internetexplorer oder zb. Opera?
Wenn du abgesichert bootest, kommt es dann auch?

Bis morgen.

Katrin Grabe 26.12.2012 23:18

Sorry, letzte Frage für Heute: Wiekomm ich denn in den abgesicherten Modus ? Habe während dem Start beim ersten Versuch F5 und beim zweiten F8 gedrückt, hat nix gebracht.

Gute Nacht mein Lieber :heilig:

Guten Morgen!

Heute schaffen wir es :)

ryder 27.12.2012 10:25

Hast du dir ein FF Plugin installiert namens Fast Video Download?

Katrin Grabe 27.12.2012 10:26

Nicht ganz, aber so ähnlich: es heisst Easy You Tube VIdeo Downloader

ryder 27.12.2012 10:31

Dann entferne das mal und berichte mir :)

Katrin Grabe 27.12.2012 10:45

Ich fass es nicht. Ich hab jetzt gefühlte 9 Millionen Videos aufgerufen - nix. Was nicht ist, kann ja noch werden, aber ich kann hier nix mehr feststellen.

ryder 27.12.2012 10:50

Gut möglich, dass sich das auf ne neue jetzt infizierte Version geupdated hat.

Also deine Spamlinks sind jetzt weg?

Katrin Grabe 27.12.2012 10:53

Ja, ich bin hier konstant Videos am Öffnen und hier öffnen sich nicht mehr unvermittelt Seiten. Wenn dieses Update passiert ist, muss das aber heimlich gewesen sein. Ich hab davon keine Benachrichtigung bekommen.

ryder 27.12.2012 10:54

Ist vermutlich im Zuge des FF-Updates passiert:

Prima! :daumenhoc

Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich.

Schritt 1:
Tools deinstallieren
  • Falls Defogger benutzt wurde: jetzt auf re-enable klicken.
  • Falls Combofix benutzt wurde: Windowstaste + R > Combofix /Uninstall (eingeben) > OK
  • Downloade Dir bitte auf jeden Fall delfix auf deinen Desktop:
    • Starte Delfix und klicke auf Löschen.
    • Das anfallende Logfile benötigen wir nicht.
    • Klicke dann auf Deinstallation und dann OK.

Schritt 2:
ESET deinstallieren (Optional)

Ich empfehle dir dein System einmal pro Woche mit ESET zu scannen. Möchtest du ESET aber entfernen:
Drücke bitte die + R Taste und kopiere folgenden Text in das Ausführen-Fenster und klicke OK.

"%ProgramFiles%\Eset\Eset Online Scanner\OnlineScannerUninstaller.exe"

Abschließend noch Tipps zu folgenden Themen:
  • Systemupdates
  • Softwareupdates
  • Sicherheitssoftware
  • Sicheres Surfen


Man kann es gar nicht oft genug erwähnen, wie wichtig es ist, sein System aktuell zu halten. Dein Auto bringst du ja auch regelmässig zur Inspektion in die Werkstatt. Stelle also bitte sicher, dass die Systemupdates aktiviert sind:
  • Bitte überprüfe, ob dein System Windows Updates automatisch herunter lädt:
  • Windows Updates
    • Windows XP: Start --> Systemsteuerung --> Doppelklick auf Automatische Updates
    • Windows Vista / 7: Start --> Systemsteuerung --> System und Sicherheit --> Automatische Updates aktivieren oder deaktivieren
  • Gehe sicher das die automatischen Updates aktiviert sind.


Ebenso wichtig wie die Systemprogramme ist auch die Software, die du täglich nutzt. Die folgende Liste gibt dir einen kleinen Überblick mit Links zu den Updates, welche Programme dringend aktuell gehalten werden müssen (falls du sie überhaupt installiert hast und nutzt), weil durch deren Sicherheitslücken oft Malware auf die Computer gelangen kann:Auch nicht gelistete Programme sind natürlich wichtig. Ob es für diese eine neue Version gibt, kannst du auf deren Herstellerwebseite oder ganz bequem mit diesen Tools überprüfen:


Würde dich jemand nackt auf dem Motorrad auf der Autobahn überholen würdest du auch den Kopf schütteln. Dein Computer braucht auch einen Schutz vor den täglichen kleinen Angriffen durch Schädlinge. Neben hervorragenden kommerziellen Anti-Viren-Lösungen gibt es auch durchaus gute Schutzprogramme, die kostenfrei mit reduziertem Funktionsumfang erhältlich sind. Aber vorsicht, hier gilt nicht "je mehr desto besser". Was du brauchst ist genau einen Virenscanner mit Hintergrundwächter. Nicht mehr und nicht weniger. Es gibt hier viele Produkte auf dem Markt, die einem gute Dienste leisten. Ich persönlich empfehle dir Avast Free Antivirus. Es bietet relativ guten Schutz, bei wenig nerviger Werbung und installiert dir ein Browserplugin, das dich vor gefährlichen Webseiten warnt.
  • Wenn du deine Antivirenlösung wechseln solltest, findest du hier Tools mit denen du die Überreste nach der Deinstallation deines alten Scanners entfernen kannst.
  • Installiere niemals mehr als einen Virenscanner. Deren Hintergrundwächter würden sich gegenseitig behindern und dein System ausbremsen.
  • Ein Browserplugin, das dich vor betrügerischen Webseiten schützt, kann dir gute Dienste leisten, wenn du dich nicht gut auskennst (siehe oben).
  • Sorge dafür, dass deine Sicherheitslösung ständig up-to-date ist und sich automatisch Updates besorgt. Wenn du auf manuelle Updates setzt bist du meistens zu spät, da die Virendatenbanken oft täglich sogar mehrfach erneuert werden.
  • Einen zusätzlichen Schutz (und dieser wäre auch erlaubt) bietet ein spezieller Malwarescanner. Hier empfehle ich dir dringend Malwarebytes und einmal wöchentlich damit zu scannen. In der kostenpflichtigen Version hat es sogar einen Hintergrundwächter. Hierfür haben wir eine Anleitung für dich.
Zuletzt empfehle ich dir deine Daten regelmässig (am besten automatisch) zu sichern. Dies kann eine professionelle Backuplösung, externe Festplatten, Brennen auf DVDs oder Überspielen auf ein Online-Laufwerk wie z.B. Dropbox sein. Erzeuge so viele Kopien wie möglich und halte sie aktuell. Nur so bist du auf den schlimmsten Fall vorbereitet, wenn dein Computer - wodurch auch immer - unbrauchbar werden sollte. Leider passiert das ja immer unangekündigt und immer dann wenn man ihn am Nötigsten braucht. Also sorge vor! :)


Sicheres Surfen
Zunächst muss man sagen, dass es üblicherweise immer der menschliche Faktor ist, der es Malware ermöglicht auf einen Computer zu gelangen. Kaufst du Leuten, die an deiner Haustür klingeln, auch sofort ohne nachzudenken irgendwelches Zeug ab? Gewöhne dir daher zunächst einige Verhaltensregeln beim Surfen im Internet an:
  • Klicke nicht irgendwo hin, nur weil es bunt ist und leuchtet, in einer Ecke aufpoppt oder so aussieht, als wäre es eine Systemmeldung.
  • Lade dir keine illegale Software, keine Cracks, keine Keygens, keine Gametrainer usw ... die Webseiten, die so etwas anbieten, sind meist nicht seriös und die angeblichen Helfer sind meist verseuchter als du es dir ausmalen würdest. Es spielt dabei keine Rolle, ob du diese Dateien über einen Browser oder Filesharingprogramme beziehst.
  • Öffne keine Emailanhänge von Leuten, die du nicht kennst, Emails mit seltsamen Rechtschreibfehlern oder starte Dateien, die dir eine Webseite anbietet, ohne dass du sie wolltest.
  • Lasse niemand an deinem Computer surfen, der diese Regeln nicht auch befolgt.
  • Verlasse dich nicht darauf, dass dein Virenscanner schon alles findet. Keine Sicherheitslösung ist 100% sicher!

Aber selbst bei der peinlichen Einhaltung dieser Regeln kann es dennoch zu einer sogenannten Drive-By-Infektion kommen, bei der ein Schädling aus dem Schutzmechanismus des Webbrowsers ausbricht. Um die Sicherheit noch weiter zu erhöhen gibt es spezielle Schutzsoftware, die deinen Browser noch weiter absichert.
  • WOT (Web of trust) Dieses Add-On warnt Dich bevor Du eine als schädlich gemeldete Seite besuchst. Hinweis: Avast enthält ein solches Plugin bereits.
  • Sandboxie schafft eine zusätzliche isolierte Programmumgebung, damit dein Browser wie ein Kleinkind im Sandkasten sicher ist. (Anleitung: Sandboxie)
  • Securebanking ist ein Software, die Verbindungen untersucht und dir meldet, wenn jemand "mithört". Wie der Name sagt, wurde es entwickelt, damit Onlinebanking wirklich sicher ist. Mehr Infos auf der Homepage: Secure Banking

Zuletzt denke bitte über die Benutzung eines alternativen Browsers nach. Programme, die nicht so oft verwendet werden, sind auch nicht so sehr im Focus der "bösen Jungs". D.h. du bist mit einem exotischen Browser eher auf der sicheren Seite. Grundsätzlich bist du erst einmal deutlich sicherer, wenn du nicht den Internet Explorer benutzt.

Damit wünsche ich dir noch viel Spaß beim Surfen im Internet :daumenhoc

... und vielleicht möchtest du ja das Trojaner-Board unterstützen?

Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.

Katrin Grabe 27.12.2012 11:09

Erlaube mir nochmal, nachzufragen:

1. Der Plugin - Check eures Forums hat ergeben, dass "Java ist Installiert aber nicht aktiviert" ist . Wie kann ich es denn aktivieren ?
2. Dass der "Adobe Reader ist nicht installiert oder aktiviert" ist, ist nicht schlimm, oder ?
3. Diese versteckten Desktop-Files, von denen ich gestern Abend gesprochen hatte, soll ich die jetzt löschen ?

ryder 27.12.2012 11:16

Die verschwinden, wenn du Combofix richtig deinstallierst.
Der Check ist nicht immer richtig.

Ist nicht schlimm.

Katrin Grabe 27.12.2012 11:18

Alles klar. Tausend Dank für deine Hilfe. Das werde ich dir nicht vergessen.

ryder 27.12.2012 11:49

Schön, dass wir helfen konnten :abklatsch:

Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM.

Jeder andere bitte hier klicken und einen eigenen Thread erstellen

Falls du noch Lob oder Kritik loswerden möchtest, dann gibt es diesen Bereich hier:

ryder 29.12.2012 11:03

Dann suchen wir mal weiter:

Schritt 1:
Quick-Scan mit Malwarebytes

Downloade Dir bitte Malwarebytes
  • Installiere das Programm in den vorgegebenen Pfad.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere Quickscan durchführen und drücke auf Scannen.
  • Wenn der Scan beendet ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.

Schritt 2:
Kontrollscan mit OTL
  • Starte bitte OTL.exe - falls noch nicht vorhanden: LINK
  • Stelle sicher, dass "Alle Benuzter Scannen" angehakt ist!
  • Drücke den Quick Scan Button.
  • Poste die OTL.txt hier in deinen Thread.

Katrin Grabe 29.12.2012 13:58

So Hallo :)

Hier schonmal Malwarebytes:


Malwarebytes Anti-Malware

Datenbank Version: v2012.12.29.06

Windows 7 Service Pack 1 x86 NTFS
Internet Explorer 9.0.8112.16421
Windows 7 :: WINDOWS7-PC [Administrator]

29.12.2012 13:37:10
mbam-log-2012-12-29 (13-37-10).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 294328
Laufzeit: 3 Minute(n), 31 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)


Und OTL:


OTL logfile created on: 29.12.2012 13:59:59 - Run 2
OTL by OldTimer - Version    Folder = D:\Draft
 Home Premium Edition Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation
Internet Explorer (Version = 9.0.8112.16421)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
3,25 Gb Total Physical Memory | 2,08 Gb Available Physical Memory | 64,15% Memory free
9,74 Gb Paging File | 8,55 Gb Available in Paging File | 87,73% Paging File free
Paging file location(s): c:\pagefile.sys 0 0d:\pagefile.sys 0 0 [binary data]
%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files
Drive C: | 232,79 Gb Total Space | 190,72 Gb Free Space | 81,93% Space Free | Partition Type: NTFS
Drive D: | 149,05 Gb Total Space | 52,27 Gb Free Space | 35,07% Space Free | Partition Type: NTFS
Drive E: | 29,87 Gb Total Space | 29,87 Gb Free Space | 100,00% Space Free | Partition Type: FAT32
Drive F: | 13,13 Mb Total Space | 0,00 Mb Free Space | 0,00% Space Free | Partition Type: UDF
Computer Name: XXXXXXX | User Name: XXXXXX | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
========== Processes (SafeList) ==========
PRC - D:\Draft\OTL(1).exe (OldTimer Tools)
PRC - C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)
PRC - C:\Programme\Mozilla Thunderbird\thunderbird.exe (Mozilla Corporation)
PRC - C:\Programme\AVAST Software\Avast\AvastUI.exe (AVAST Software)
PRC - C:\Programme\AVAST Software\Avast\AvastSvc.exe (AVAST Software)
PRC - C:\Programme\NVIDIA Corporation\Display\nvxdsync.exe (NVIDIA Corporation)
PRC - C:\Programme\NVIDIA Corporation\Display\nvtray.exe (NVIDIA Corporation)
PRC - C:\Programme\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe (NVIDIA Corporation)
PRC - C:\Programme\Stickies\stickies.exe (Zhorn Software)
PRC - C:\Programme\Microsoft IntelliPoint\ipoint.exe (Microsoft Corporation)
PRC - C:\Programme\CodeMeter\Runtime\bin\CodeMeter.exe (WIBU-SYSTEMS AG)
PRC - C:\Windows\explorer.exe (Microsoft Corporation)
PRC - C:\Programme\Windows Media Player\wmpnetwk.exe (Microsoft Corporation)
PRC - C:\Windows\System32\taskhost.exe (Microsoft Corporation)
PRC - C:\Programme\Windows Sidebar\sidebar.exe (Microsoft Corporation)
========== Modules (No Company Name) ==========
MOD - C:\Programme\Mozilla Firefox\mozjs.dll ()
MOD - C:\Programme\Mozilla Thunderbird\nsldap32v60.dll ()
MOD - C:\Programme\Mozilla Thunderbird\nsldappr32v60.dll ()
MOD - C:\Programme\Mozilla Thunderbird\mozjs.dll ()
MOD - C:\Users\Windows 7\AppData\Roaming\Thunderbird\Profiles\mvtlvz3d.default\extensions\\lib\tray_x86-msvc.dll ()
MOD - C:\Programme\Stickies\shook70.dll ()
========== Services (SafeList) ==========
SRV - (AdobeFlashPlayerUpdateSvc) -- C:\Windows\System32\Macromed\Flash\FlashPlayerUpdateService.exe (Adobe Systems Incorporated)
SRV - (MozillaMaintenance) -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe (Mozilla Foundation)
SRV - (avast! Antivirus) -- C:\Programme\AVAST Software\Avast\AvastSvc.exe (AVAST Software)
SRV - (nvUpdatusService) -- C:\Programme\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe (NVIDIA Corporation)
SRV - (Stereo Service) -- C:\Programme\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe (NVIDIA Corporation)
SRV - (FLEXnet Licensing Service) -- C:\Programme\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe (Acresso Software Inc.)
SRV - (CodeMeter.exe) -- C:\Programme\CodeMeter\Runtime\bin\CodeMeter.exe (WIBU-SYSTEMS AG)
SRV - (WMPNetworkSvc) -- C:\Programme\Windows Media Player\wmpnetwk.exe (Microsoft Corporation)
SRV - (rpcapd) -- C:\Programme\WinPcap\rpcapd.exe (CACE Technologies, Inc.)
SRV - (SensrSvc) -- C:\Windows\System32\sensrsvc.dll (Microsoft Corporation)
SRV - (WinDefend) -- C:\Programme\Windows Defender\MpSvc.dll (Microsoft Corporation)
========== Driver Services (SafeList) ==========
DRV - (SANDRA) -- C:\Program Files\SiSoftware\SiSoftware Sandra Lite 2013\WNt500x86\Sandra.sys File not found
DRV - (DigiNet) -- system32\DRIVERS\diginet.sys File not found
DRV - (catchme) -- C:\Users\WINDOW~1\AppData\Local\Temp\catchme.sys File not found
DRV - (taphss6) -- C:\Windows\System32\drivers\taphss6.sys (Anchorfree Inc.)
DRV - (aswSnx) -- C:\Windows\System32\drivers\aswSnx.sys (AVAST Software)
DRV - (aswSP) -- C:\Windows\System32\drivers\aswSP.sys (AVAST Software)
DRV - (aswTdi) -- C:\Windows\System32\drivers\aswTdi.sys (AVAST Software)
DRV - (aswMonFlt) -- C:\Windows\System32\drivers\aswMonFlt.sys (AVAST Software)
DRV - (aswFsBlk) -- C:\Windows\System32\drivers\aswFsBlk.sys (AVAST Software)
DRV - (aswRdr) -- C:\Windows\System32\drivers\aswRdr2.sys (AVAST Software)
DRV - (nvlddmkm) -- C:\Windows\System32\drivers\nvlddmkm.sys (NVIDIA Corporation)
DRV - (taphss) -- C:\Windows\System32\drivers\taphss.sys (AnchorFree Inc)
DRV - (TsUsbFlt) -- C:\Windows\System32\drivers\TsUsbFlt.sys (Microsoft Corporation)
DRV - (WinUsb) -- C:\Windows\System32\drivers\winusb.sys (Microsoft Corporation)
DRV - (NPF) -- C:\Windows\System32\drivers\npf.sys (CACE Technologies, Inc.)
DRV - (FETNDIS) -- C:\Windows\System32\drivers\fetnd6.sys (VIA Technologies, Inc.              )
DRV - (FETND6V) -- C:\Windows\System32\drivers\fetnd6v.sys (VIA Technologies, Inc.              )
DRV - (StarOpen) -- C:\Windows\System32\drivers\StarOpen.sys ()
========== Standard Registry (SafeList) ==========
========== Internet Explorer ==========
IE - HKLM\..\SearchScopes,DefaultScope =
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://{searchTerms}&FORM=IE8SRC
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-19\..\SearchScopes,DefaultScope =
IE - HKU\S-1-5-20\..\SearchScopes,DefaultScope =
IE - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de-DE
IE - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = D3 74 2A D2 9B 85 CC 01  [binary data]
IE - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\..\SearchScopes,DefaultScope =
IE - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://{searchTerms}&src=IE-SearchBox&FORM=IE8SRC
IE - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\..\SearchScopes\{F3D27D94-9B5A-464E-98D7-BF88A0D63F86}: "URL" = hxxp://{searchTerms}
IE - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
========== FireFox ==========
FF - false
FF - true
FF - prefs.js..browser.startup.homepage: "hxxp://"
FF - prefs.js..extensions.enabledAddons:
FF - prefs.js..extensions.enabledAddons: %7BC0CB8BA3-6C1B-47e8-A6AB-1FAB889562D9%7D:0.7.2
FF - prefs.js..extensions.enabledAddons:
FF - prefs.js..extensions.enabledAddons: %7B972ce4c6-7e08-4474-a285-3208198ce6fd%7D:17.0.1
FF - 4
FF - user.js - File not found
FF - HKLM\Software\MozillaPlugins\ C:\Windows\system32\Macromed\Flash\NPSWF32_11_6_602_108.dll ()
FF - HKLM\Software\MozillaPlugins\ C:\Program Files\CheckPoint\ZAForceField\TrustChecker\bin\npFFApi.dll File not found
FF - HKLM\Software\MozillaPlugins\ Reader Plugin,version=1.0,application/pdf: C:\Program Files\Foxit Software\Foxit Reader\plugins\npFoxitReaderPlugin.dll (Foxit Corporation)
FF - HKLM\Software\MozillaPlugins\,version=10.10.2: C:\Windows\system32\npDeployJava1.dll (Oracle Corporation)
FF - HKLM\Software\MozillaPlugins\ C:\Program Files\NVIDIA Corporation\3D Vision\npnv3dv.dll (NVIDIA Corporation)
FF - HKLM\Software\MozillaPlugins\ C:\Program Files\NVIDIA Corporation\3D Vision\npnv3dvstreaming.dll (NVIDIA Corporation)
FF - HKLM\Software\MozillaPlugins\,version=2.0.2: C:\Program Files\VideoLAN\VLC\npvlc.dll (VideoLAN)
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\ C:\Program Files\AVAST Software\Avast\WebRep\FF [2012.12.26 14:59:54 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 17.0.1\extensions\\Components: C:\Program Files\Mozilla Firefox\components [2012.12.28 22:57:07 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 17.0.1\extensions\\Plugins: C:\Program Files\Mozilla Firefox\plugins [2012.11.15 17:59:33 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 18.0\extensions\\Components: C:\Program Files\Mozilla Thunderbird\components [2012.12.24 22:43:56 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 18.0\extensions\\Plugins: C:\Program Files\Mozilla Thunderbird\plugins
[2011.11.22 22:12:14 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Windows 7\AppData\Roaming\mozilla\Extensions
[2012.12.27 10:33:58 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Windows 7\AppData\Roaming\mozilla\Firefox\Profiles\uwyw5m4j.default\extensions
[2012.09.27 17:18:27 | 000,000,000 | ---D | M] (Echofon) -- C:\Users\Windows 7\AppData\Roaming\mozilla\Firefox\Profiles\uwyw5m4j.default\extensions\
[2012.12.24 22:42:41 | 000,615,655 | ---- | M] () (No name found) -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\extensions\
[2012.10.03 20:20:46 | 000,202,016 | ---- | M] () (No name found) -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\extensions\{C0CB8BA3-6C1B-47e8-A6AB-1FAB889562D9}.xpi
[2012.12.26 01:04:00 | 000,005,998 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\discogs.xml
[2012.12.26 00:56:05 | 000,002,359 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\ebay-com.xml
[2012.12.26 01:07:52 | 000,004,915 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\flickr-commercial-licence.xml
[2012.12.26 00:10:29 | 000,001,026 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\soundcloud.xml
[2012.12.26 00:10:29 | 000,001,094 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\urban-dictionary.xml
[2012.12.26 01:01:48 | 000,001,030 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\wikipedia-de.xml
[2012.12.29 10:35:03 | 000,001,032 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\wikipedia-eng.xml
[2012.12.26 00:10:29 | 000,002,168 | ---- | M] () -- C:\Users\Windows 7\AppData\Roaming\mozilla\firefox\profiles\uwyw5m4j.default\searchplugins\youtube-videosuche.xml
[2012.12.28 22:57:07 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions
[2012.11.29 09:26:57 | 000,262,112 | ---- | M] (Mozilla Foundation) -- C:\Program Files\mozilla firefox\components\browsercomps.dll
[2012.06.28 16:42:00 | 000,012,800 | ---- | M] (Nullsoft, Inc.) -- C:\Program Files\mozilla firefox\plugins\npwachk.dll
[2012.11.29 10:19:31 | 000,001,392 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\amazondotcom-de.xml
[2012.11.29 10:19:31 | 000,002,465 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\bing.xml
[2012.11.29 10:19:31 | 000,001,153 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\eBay-de.xml
[2012.11.29 10:19:32 | 000,006,805 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\leo_ende_de.xml
[2012.11.29 10:19:31 | 000,001,178 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\wikipedia-de.xml
[2012.11.29 10:19:31 | 000,001,105 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\yahoo-de.xml
========== Chrome  ==========
CHR - homepage: hxxp://
CHR - homepage: hxxp://
CHR - Extension: YouTube = C:\Users\Windows 7\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo\4.2_0\
CHR - Extension: Erster Nutzer = C:\Users\Windows 7\AppData\Local\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf\\
CHR - Extension: Erster Nutzer = C:\Users\Windows 7\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia\6.1.3_0\
O1 HOSTS File: ([2012.12.26 14:45:12 | 000,000,027 | ---- | M]) - C:\Windows\System32\drivers\etc\hosts
O1 - Hosts:      localhost
O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre7\bin\ssv.dll (Oracle Corporation)
O2 - BHO: (avast! WebRep) - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - C:\Programme\AVAST Software\Avast\aswWebRepIE.dll (AVAST Software)
O2 - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre7\bin\jp2ssv.dll (Oracle Corporation)
O3 - HKLM\..\Toolbar: (avast! WebRep) - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - C:\Programme\AVAST Software\Avast\aswWebRepIE.dll (AVAST Software)
O4 - HKLM..\Run: [avast] C:\Program Files\AVAST Software\Avast\avastUI.exe (AVAST Software)
O4 - HKU\S-1-5-21-2494939295-118947492-3605075000-1001..\Run: [] C:\Program Files\\UpdateChecker.exe (
O4 - HKLM..\RunOnce: [Malwarebytes Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation)
O4 - Startup: C:\Users\Windows 7\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Stickies.lnk = C:\Programme\Stickies\stickies.exe (Zhorn Software)
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-21-2494939295-118947492-3605075000-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer =
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{6F55F180-1D97-457A-8BA5-B2CF2F1C38C2}: DhcpNameServer =
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\Windows\system32\userinit.exe) - C:\Windows\System32\userinit.exe (Microsoft Corporation)
O20 - HKLM Winlogon: VMApplet - (SystemPropertiesPerformance.exe) - C:\Windows\System32\SystemPropertiesPerformance.exe (Microsoft Corporation)
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found.
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 22:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\ [@ = ComFile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
O38 - SubSystems\\Windows: (ServerDll=sxssrv,4)
========== Files/Folders - Created Within 30 Days ==========
[2012.12.29 10:31:16 | 000,000,000 | ---D | C] -- C:\Program Files\Common Files\Java
[2012.12.29 10:31:09 | 000,260,528 | ---- | C] (Oracle Corporation) -- C:\Windows\System32\javaws.exe
[2012.12.29 10:31:02 | 000,174,000 | ---- | C] (Oracle Corporation) -- C:\Windows\System32\javaw.exe
[2012.12.29 10:31:02 | 000,173,992 | ---- | C] (Oracle Corporation) -- C:\Windows\System32\java.exe
[2012.12.29 10:31:02 | 000,093,640 | ---- | C] (Oracle Corporation) -- C:\Windows\System32\WindowsAccessBridge.dll
[2012.12.28 22:57:08 | 000,000,000 | ---D | C] -- C:\Program Files\Mozilla Maintenance Service
[2012.12.26 19:53:35 | 000,000,000 | ---D | C] -- C:\Program Files\ESET
[2012.12.26 15:00:09 | 000,361,032 | ---- | C] (AVAST Software) -- C:\Windows\System32\drivers\aswSP.sys
[2012.12.26 15:00:09 | 000,021,256 | ---- | C] (AVAST Software) -- C:\Windows\System32\drivers\aswFsBlk.sys
[2012.12.26 15:00:09 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\avast! Free Antivirus
[2012.12.26 15:00:05 | 000,044,784 | ---- | C] (AVAST Software) -- C:\Windows\System32\drivers\aswRdr2.sys
[2012.12.26 15:00:02 | 000,054,232 | ---- | C] (AVAST Software) -- C:\Windows\System32\drivers\aswTdi.sys
[2012.12.26 15:00:01 | 000,738,504 | ---- | C] (AVAST Software) -- C:\Windows\System32\drivers\aswSnx.sys
[2012.12.26 14:59:59 | 000,058,680 | ---- | C] (AVAST Software) -- C:\Windows\System32\drivers\aswMonFlt.sys
[2012.12.26 14:59:48 | 000,041,224 | ---- | C] (AVAST Software) -- C:\Windows\avastSS.scr
[2012.12.26 14:59:47 | 000,227,648 | ---- | C] (AVAST Software) -- C:\Windows\System32\aswBoot.exe
[2012.12.26 14:59:37 | 000,000,000 | ---D | C] -- C:\ProgramData\AVAST Software
[2012.12.26 14:59:37 | 000,000,000 | ---D | C] -- C:\Program Files\AVAST Software
[2012.12.26 14:46:31 | 000,000,000 | -HSD | C] -- C:\$RECYCLE.BIN
[2012.12.26 14:46:30 | 000,000,000 | ---D | C] -- C:\Windows\temp
[2012.12.26 14:37:59 | 000,518,144 | ---- | C] (SteelWerX) -- C:\Windows\SWREG.exe
[2012.12.26 14:37:59 | 000,406,528 | ---- | C] (SteelWerX) -- C:\Windows\SWSC.exe
[2012.12.26 14:37:59 | 000,060,416 | ---- | C] (NirSoft) -- C:\Windows\NIRCMD.exe
[2012.12.26 14:37:54 | 000,000,000 | ---D | C] -- C:\Qoobox
[2012.12.26 14:37:42 | 000,000,000 | ---D | C] -- C:\Windows\erdnt
[2012.12.26 00:10:29 | 000,000,000 | ---D | C] -- C:\Windows\System32\IO
[2012.12.25 23:42:34 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\O&O Software
[2012.12.25 23:40:55 | 000,000,000 | ---D | C] -- C:\Windows\Downloaded Installations
[2012.12.25 23:06:46 | 000,000,000 | ---D | C] -- C:\Users\Windows 7\AppData\Roaming\Opera
[2012.12.25 23:05:13 | 000,000,000 | -H-D | C] -- C:\Program Files\InstallShield Installation Information
[2012.12.25 23:05:03 | 000,000,000 | ---D | C] -- C:\Users\Windows 7\AppData\Roaming\DesktopIconForAmazon
[2012.12.25 23:04:58 | 000,000,000 | ---D | C] -- C:\Users\Windows 7\AppData\Roaming\OCS
[2012.12.25 22:21:21 | 000,000,000 | ---D | C] -- C:\ProgramData\Cached Installations
[2012.12.24 22:51:30 | 000,000,000 | ---D | C] -- C:\Users\Windows 7\AppData\Roaming\Foxit Reader
[2012.12.24 22:51:11 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Foxit Reader
[2012.12.24 22:37:40 | 000,000,000 | ---D | C] -- C:\Windows\System32\DRVSTORE
[2012.12.24 22:32:08 | 000,000,000 | ---D | C] -- C:\ProgramData\TEMP
[2012.12.24 22:04:26 | 000,000,000 | ---D | C] -- C:\Program Files\Common Files\Wise Installation Wizard
[2012.12.23 13:31:06 | 000,000,000 | ---D | C] -- C:\Users\Public\Documents\sun
[2012.12.23 13:27:30 | 000,000,000 | --SD | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ 3.4.1
[2012.12.22 02:06:34 | 000,295,424 | ---- | C] (Adobe Systems Incorporated) -- C:\Windows\System32\atmfd.dll
[2012.12.22 02:06:34 | 000,034,304 | ---- | C] (Adobe Systems) -- C:\Windows\System32\atmlib.dll
[2012.12.16 11:38:07 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\CamStudio
[2012.12.16 11:38:06 | 000,049,664 | ---- | C] (CamStudio Group) -- C:\Windows\System32\CamCodec.dll
[2012.12.16 11:38:06 | 000,000,000 | ---D | C] -- C:\Program Files\CamStudio 2.6b
[2012.12.13 14:58:39 | 002,382,848 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\mshtml.tlb
[2012.12.13 14:58:39 | 000,176,640 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ieui.dll
[2012.12.13 14:58:39 | 000,065,024 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\jsproxy.dll
[2012.12.13 14:58:38 | 000,607,744 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\msfeeds.dll
[2012.12.13 14:58:38 | 000,142,848 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ieUnatt.exe
[2012.12.13 14:58:37 | 001,800,704 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\jscript9.dll
[2012.12.13 14:58:37 | 000,231,936 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\url.dll
[2012.12.13 14:58:36 | 001,427,968 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\inetcpl.cpl
[2012.12.13 12:17:02 | 002,345,984 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\win32k.sys
[2012.12.13 12:16:55 | 000,169,984 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\winsrv.dll
[2012.12.13 12:16:54 | 000,271,360 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\conhost.exe
[2012.12.13 12:16:54 | 000,005,120 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-file-l1-1-0.dll
[2012.12.13 12:16:54 | 000,004,608 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-processthreads-l1-1-0.dll
[2012.12.13 12:16:54 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-sysinfo-l1-1-0.dll
[2012.12.13 12:16:54 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-synch-l1-1-0.dll
[2012.12.13 12:16:54 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-processenvironment-l1-1-0.dll
[2012.12.13 12:16:54 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-string-l1-1-0.dll
[2012.12.13 12:16:54 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-rtlsupport-l1-1-0.dll
[2012.12.13 12:16:54 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-profile-l1-1-0.dll
[2012.12.13 12:16:53 | 000,006,144 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-security-base-l1-1-0.dll
[2012.12.13 12:16:53 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-misc-l1-1-0.dll
[2012.12.13 12:16:53 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-localregistry-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-xstate-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-namedpipe-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-memory-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-libraryloader-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-interlocked-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-heap-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-util-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-io-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-handle-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-fibers-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-errorhandling-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-delayload-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-debug-l1-1-0.dll
[2012.12.13 12:16:53 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-datetime-l1-1-0.dll
[2012.12.13 12:16:52 | 000,004,608 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-threadpool-l1-1-0.dll
[2012.12.13 12:16:52 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-localization-l1-1-0.dll
[2012.12.13 12:16:52 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-console-l1-1-0.dll
[2012.12.13 12:16:44 | 000,376,832 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\dpnet.dll
[2012.12.13 12:16:33 | 000,002,048 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\tzres.dll
========== Files - Modified Within 30 Days ==========
[2012.12.29 13:38:21 | 000,013,536 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
[2012.12.29 13:38:21 | 000,013,536 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
[2012.12.29 13:36:25 | 000,001,078 | ---- | M] () -- C:\Users\Public\Desktop\Malwarebytes Anti-Malware.lnk
[2012.12.29 13:33:00 | 000,000,884 | ---- | M] () -- C:\Windows\tasks\Adobe Flash Player Updater.job
[2012.12.29 13:31:10 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat
[2012.12.29 13:30:59 | 2615,861,248 | -HS- | M] () -- C:\hiberfil.sys
[2012.12.29 10:30:57 | 000,093,640 | ---- | M] (Oracle Corporation) -- C:\Windows\System32\WindowsAccessBridge.dll
[2012.12.29 10:30:55 | 000,859,072 | ---- | M] (Oracle Corporation) -- C:\Windows\System32\npdeployJava1.dll
[2012.12.29 10:30:55 | 000,779,704 | ---- | M] (Oracle Corporation) -- C:\Windows\System32\deployJava1.dll
[2012.12.29 10:30:55 | 000,260,528 | ---- | M] (Oracle Corporation) -- C:\Windows\System32\javaws.exe
[2012.12.29 10:30:55 | 000,174,000 | ---- | M] (Oracle Corporation) -- C:\Windows\System32\javaw.exe
[2012.12.29 10:30:55 | 000,173,992 | ---- | M] (Oracle Corporation) -- C:\Windows\System32\java.exe
[2012.12.29 00:59:24 | 000,222,452 | ---- | M] () -- C:\Users\Windows 7\Desktop\Semesterarbeit.odt
[2012.12.28 22:57:09 | 000,001,116 | ---- | M] () -- C:\Users\Public\Desktop\Mozilla Firefox.lnk
[2012.12.28 01:30:35 | 324,697,893 | ---- | M] () -- C:\Windows\MEMORY.DMP
[2012.12.28 01:03:14 | 000,653,928 | ---- | M] () -- C:\Windows\System32\perfh007.dat
[2012.12.28 01:03:14 | 000,615,810 | ---- | M] () -- C:\Windows\System32\perfh009.dat
[2012.12.28 01:03:14 | 000,129,800 | ---- | M] () -- C:\Windows\System32\perfc007.dat
[2012.12.28 01:03:14 | 000,106,190 | ---- | M] () -- C:\Windows\System32\perfc009.dat
[2012.12.27 14:30:15 | 000,001,456 | ---- | M] () -- C:\Users\Windows 7\AppData\Local\Adobe Save for Web 12.0 Prefs
[2012.12.26 14:59:59 | 000,002,577 | ---- | M] () -- C:\Windows\System32\config.nt
[2012.12.26 14:45:12 | 000,000,027 | ---- | M] () -- C:\Windows\System32\drivers\etc\hosts
[2012.12.26 00:41:45 | 000,004,489 | -H-- | M] () -- C:\Windows\System32\BTImages.dat
[2012.12.25 23:12:04 | 000,000,224 | ---- | M] () -- C:\Windows\System32\9B13A86D.plf
[2012.12.25 19:46:06 | 000,212,523 | ---- | M] () -- C:\Semesterarbeit.odt
[2012.12.24 22:44:37 | 000,002,043 | ---- | M] () -- C:\Users\Public\Desktop\Mozilla Thunderbird.lnk
[2012.12.24 09:11:06 | 002,334,424 | ---- | M] () -- C:\Windows\System32\FNTCACHE.DAT
[2012.12.23 13:27:30 | 000,001,130 | ---- | M] () -- C:\Users\Public\Desktop\ 3.4.1.lnk
[2012.12.23 12:19:57 | 000,000,976 | ---- | M] () -- C:\Users\Public\Desktop\CCleaner.lnk
[2012.12.16 15:13:28 | 000,295,424 | ---- | M] (Adobe Systems Incorporated) -- C:\Windows\System32\atmfd.dll
[2012.12.16 15:13:20 | 000,034,304 | ---- | M] (Adobe Systems) -- C:\Windows\System32\atmlib.dll
[2012.12.14 16:49:28 | 000,021,104 | ---- | M] (Malwarebytes Corporation) -- C:\Windows\System32\drivers\mbam.sys
[2012.12.11 23:33:10 | 000,691,128 | ---- | M] (Adobe Systems Incorporated) -- C:\Windows\System32\FlashPlayerApp.exe
[2012.12.11 23:33:10 | 000,070,584 | ---- | M] (Adobe Systems Incorporated) -- C:\Windows\System32\FlashPlayerCPLApp.cpl

========== Files Created - No Company Name ==========
[2012.12.29 13:36:25 | 000,001,078 | ---- | C] () -- C:\Users\Public\Desktop\Malwarebytes Anti-Malware.lnk
[2012.12.28 22:57:09 | 000,001,128 | ---- | C] () -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk
[2012.12.28 22:57:09 | 000,001,116 | ---- | C] () -- C:\Users\Public\Desktop\Mozilla Firefox.lnk
[2012.12.28 01:30:35 | 324,697,893 | ---- | C] () -- C:\Windows\MEMORY.DMP
[2012.12.26 14:37:59 | 000,256,000 | ---- | C] () -- C:\Windows\PEV.exe
[2012.12.26 14:37:59 | 000,208,896 | ---- | C] () -- C:\Windows\MBR.exe
[2012.12.26 14:37:59 | 000,098,816 | ---- | C] () -- C:\Windows\sed.exe
[2012.12.26 14:37:59 | 000,080,412 | ---- | C] () -- C:\Windows\grep.exe
[2012.12.26 14:37:59 | 000,068,096 | ---- | C] () -- C:\Windows\zip.exe
[2012.12.25 23:24:12 | 000,004,489 | -H-- | C] () -- C:\Windows\System32\BTImages.dat
[2012.12.25 23:05:14 | 000,338,432 | ---- | C] () -- C:\Windows\System32\sqlite36_engine.dll
[2012.12.25 22:41:18 | 000,000,424 | ---- | C] () -- C:\Windows\
[2012.12.25 22:24:47 | 000,000,224 | ---- | C] () -- C:\Windows\System32\9B13A86D.plf
[2012.12.25 19:46:26 | 000,212,523 | ---- | C] () -- C:\Semesterarbeit.odt
[2012.12.23 13:27:30 | 000,001,130 | ---- | C] () -- C:\Users\Public\Desktop\ 3.4.1.lnk
[2012.12.04 23:43:33 | 065,195,772 | ---- | C] () -- C:\Users\Windows 7\Desktop\
[2012.11.04 14:35:45 | 000,001,456 | ---- | C] () -- C:\Users\Windows 7\AppData\Local\Adobe Save for Web 12.0 Prefs
[2012.09.27 18:48:55 | 000,017,408 | ---- | C] () -- C:\Users\Windows 7\AppData\Local\WebpageIcons.db
[2012.05.06 09:33:24 | 000,000,000 | ---- | C] () -- C:\Windows\System32\cd.dat
[2012.03.13 13:22:23 | 000,007,608 | ---- | C] () -- C:\Users\Windows 7\AppData\Local\Resmon.ResmonCfg
[2012.02.06 15:12:07 | 000,005,632 | ---- | C] () -- C:\Users\Windows 7\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2012.01.25 21:37:15 | 000,650,752 | ---- | C] () -- C:\Windows\System32\xvidcore.dll
[2012.01.25 21:37:15 | 000,243,200 | ---- | C] () -- C:\Windows\System32\xvidvfw.dll
[2012.01.25 21:37:12 | 000,079,360 | ---- | C] () -- C:\Windows\System32\ff_vfw.dll
[2012.01.25 21:31:41 | 000,175,616 | ---- | C] () -- C:\Windows\System32\unrar.dll
[2012.01.15 22:27:46 | 000,000,000 | ---- | C] () -- C:\ProgramData\LauncherAccess.dt
[2012.01.15 22:19:04 | 000,005,632 | ---- | C] () -- C:\Windows\System32\drivers\StarOpen.sys
[2011.12.03 14:52:49 | 000,000,034 | ---- | C] () -- C:\Windows\cdplayer.ini
[2011.10.09 18:46:34 | 002,334,424 | ---- | C] () -- C:\Windows\System32\FNTCACHE.DAT
========== ZeroAccess Check ==========
[2009.07.14 05:42:31 | 000,000,227 | RHS- | M] () -- C:\Windows\assembly\Desktop.ini
"" = %SystemRoot%\system32\shell32.dll -- [2012.06.09 05:41:00 | 012,873,728 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Apartment
"" = %systemroot%\system32\wbem\fastprox.dll -- [2010.11.20 13:19:02 | 000,606,208 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Free
"" = %systemroot%\system32\wbem\wbemess.dll -- [2009.07.14 02:16:17 | 000,342,528 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Both
========== LOP Check ==========
[2012.10.18 06:29:13 | 000,000,000 | ---D | M] -- C:\Users\Windows\AppData\Roaming\CheckPoint
[2012.01.21 21:53:11 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Bigasoft Audio Converter
[2012.12.24 22:38:06 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\CheckPoint
[2011.12.18 01:29:42 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\DeepBurner
[2011.12.18 00:37:47 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\DeepBurner Pro
[2012.12.25 23:05:09 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\DesktopIconForAmazon
[2012.06.07 19:42:08 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\FileZilla
[2012.12.24 22:51:30 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Foxit Reader
[2012.06.12 23:14:00 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Foxit Software
[2012.12.25 23:04:58 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\OCS
[2011.10.07 14:40:38 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\
[2012.12.25 23:06:46 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Opera
[2012.12.29 13:31:18 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\stickies
[2011.11.22 22:16:47 | 000,000,000 | ---D | M] -- C:\Users\Windows 7\AppData\Roaming\Thunderbird
========== Purity Check ==========
========== Alternate Data Streams ==========
@Alternate Data Stream - 1288 bytes -> C:\ProgramData\Microsoft:FDUDNXZGOnVo2KkJszdkQL

< End of report >

ryder 29.12.2012 14:30

Also treten die Umleitungen wieder nur in Firefox auf oder auch im InternetExplorer?

Katrin Grabe 29.12.2012 15:07

Nur im Firefox. Ich hab mir Gestern Abend sogar erlaubt, Firefox komplett zu deinstallieren und dann neu zu installieren (Runtergeladen von der Mozilla - Seite), aber es hat sich nichts getan.

ryder 29.12.2012 15:14

Probier bitte dennoch mal das hier ob das was ändert:

ryder 01.01.2013 12:39

Hallo, benötigst Du noch weiterhin Hilfe ?

Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten.

Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist

ryder 02.01.2013 21:33

Fehlende Rückmeldung
Dieses Thema wurde aus den Abos gelöscht. Somit bekomm ich keine Benachrichtigung über neue Antworten.
PM an mich falls Du denoch weiter machen willst.

Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner schon sauber ist.

Jeder andere bitte hier klicken und einen eigenen Thread erstellen

