enemenemu+ | 07.04.2013 18:08 | Die Aktion wurde mit einem Adminkonto (= ungleich dem eingeschränkten Benutzerkonto, wo der BKA Trojaner auftrat) im normalen Modus ausgeführt
1.: ComboFix
Bei ComboFix trat dieser Fehler auf:
1. Es konnte keine Wiederherstellungskonsole erstellt werden.
2. Boot Partition kann nicht richtig enummeriert werden
siehe http://img27.imageshack.us/img27/829...kannnichtr.jpg Code:
ComboFix 13-04-06.02 - m 07.04.2013 18:43:39.1.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.43.1031.18.3317.2616 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\m\Desktop\ComboFix.exe
AV: Avira Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7}
FW: Sygate Personal Firewall *Enabled* {BE898FE3-CD0B-4014-85A9-03DB9923DDB6}
* Neuer Wiederherstellungspunkt wurde erstellt
.
Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
D:\setup.exe
.
.
((((((((((((((((((((((( Dateien erstellt von 2013-03-07 bis 2013-04-07 ))))))))))))))))))))))))))))))
.
.
2013-04-07 16:12 . 2013-04-07 16:12 -------- d-----w- c:\dokumente und einstellungen\jw\Anwendungsdaten\FireShot
2013-04-07 14:41 . 2013-04-07 16:29 -------- d-----w- c:\dokumente und einstellungen\jw\Anwendungsdaten\vlc
2013-04-07 07:32 . 2013-04-07 07:32 -------- d-----w- c:\dokumente und einstellungen\jw\Lokale Einstellungen\Anwendungsdaten\Opera
2013-04-07 06:57 . 2013-04-07 06:57 -------- d-----w- c:\dokumente und einstellungen\jw\Anwendungsdaten\Malwarebytes
2013-04-07 06:34 . 2013-04-07 06:34 -------- d-----w- c:\dokumente und einstellungen\jw\Anwendungsdaten\Avira
2013-04-07 06:31 . 2013-04-07 06:31 -------- d-sh--w- c:\dokumente und einstellungen\jw\PrivacIE
2013-04-07 04:11 . 2013-04-07 04:11 -------- d-----w- c:\dokumente und einstellungen\m\Anwendungsdaten\Malwarebytes
2013-04-07 04:11 . 2012-12-14 14:49 21104 ----a-w- c:\windows\system32\drivers\mbam.sys
2013-04-05 02:32 . 2013-04-05 02:32 -------- d-----w- c:\dokumente und einstellungen\m\Anwendungsdaten\EurekaLog
2013-03-27 01:01 . 2013-03-27 01:01 -------- d-----w- c:\dokumente und einstellungen\m\Lokale Einstellungen\Anwendungsdaten\PDF24
2013-03-19 16:26 . 2013-02-12 00:32 12928 -c----w- c:\windows\system32\dllcache\usb8023x.sys
2013-03-19 16:26 . 2013-02-12 00:32 12928 -c----w- c:\windows\system32\dllcache\usb8023.sys
2013-03-19 16:12 . 2013-03-19 16:12 -------- d-----w- c:\dokumente und einstellungen\TEMP\Lokale Einstellungen\Anwendungsdaten\ABBYY
.
.
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2013-02-12 00:32 . 2008-04-13 18:56 12928 ------w- c:\windows\system32\drivers\usb8023x.sys
2013-02-12 00:32 . 2004-08-03 21:04 12928 ----a-w- c:\windows\system32\drivers\usb8023.sys
2013-02-05 19:56 . 2004-08-03 22:57 916480 ----a-w- c:\windows\system32\wininet.dll
2013-02-05 19:56 . 2004-08-03 22:57 43520 ----a-w- c:\windows\system32\licmgr10.dll
2013-02-05 19:56 . 2004-08-03 22:58 1469440 ----a-w- c:\windows\system32\inetcpl.cpl
2013-02-05 05:53 . 2004-08-03 22:42 385024 ----a-w- c:\windows\system32\html.iec
2013-01-26 03:55 . 2004-08-03 22:57 552448 ----a-w- c:\windows\system32\oleaut32.dll
2003-03-21 12:45 . 2010-01-18 02:20 250544 ----a-w- c:\programme\Gemeinsame Dateien\keyhelp.ocx
.
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LightScribe Control Panel"="c:\programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe" [2007-09-19 455968]
"IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe" [2008-02-28 1828136]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"="RTHDCPL.EXE" [2008-06-27 16875008]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2008-07-01 150040]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2008-07-01 170520]
"Persistence"="c:\windows\system32\igfxpers.exe" [2008-07-01 141848]
"SmcService"="d:\sygate\SPF\smc.exe" [2004-10-15 2577632]
"DLA"="c:\windows\System32\DLA\DLACTRLW.EXE" [2006-06-13 127036]
"Acrobat Assistant 7.0"="d:\adobe\Acrobat 7.0\Distillr\Acrotray.exe" [2008-04-23 483328]
"iTunesHelper"="d:\itunes\iTunesHelper.exe" [2009-10-28 141600]
"FreePDF Assistant"="c:\programme\FreePDF_XP\fpassist.exe" [2010-06-17 370176]
"avgnt"="d:\avira\AntiVir Desktop\avgnt.exe" [2012-08-12 348664]
"PDFPrint"="d:\pdf24\pdf24.exe" [2013-03-20 162856]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"LightScribe Control Panel"="c:\programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe" [2007-09-19 455968]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
CCleaner.lnk - d:\ccleaner\CCleaner.exe [2011-11-28 2682688]
Editor.lnk - c:\windows\system32\notepad.exe [2004-8-4 70144]
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Lavasoft Ad-Aware Service]
@="Service"
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM]
2012-09-23 19:43 926896 ----a-w- c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
2008-02-28 16:07 1828136 ----a-w- c:\programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LanguageShortcut]
2007-01-08 20:17 52256 ----a-w- d:\powerdvd\Language\Language.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Nero PhotoShow Media Manager]
2008-02-12 15:09 353544 ----a-w- d:\nero\PHOTOS~1\data\Xtras\mssysmgr.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2008-03-25 12:33 570664 ----a-w- c:\programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Power2GoExpress]
2007-09-11 14:01 2503976 ------w- d:\power2go\Power2GoExpress.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RemoteControl]
2007-03-14 19:01 71216 ------w- d:\powerdvd\PDVDServ.exe
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"d:\\Miranda IM_Benutzer\\miranda32.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Adobe\\Adobe Version Cue CS3\\Server\\bin\\VersionCueCS3.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"d:\\iTunes\\iTunes.exe"=
"d:\\Opera\\opera.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3703:TCP"= 3703:TCP:Adobe Version Cue CS3 Server
"3704:TCP"= 3704:TCP:Adobe Version Cue CS3 Server
"50900:TCP"= 50900:TCP:Adobe Version Cue CS3 Server
"50901:TCP"= 50901:TCP:Adobe Version Cue CS3 Server
.
R0 Lbd;Lbd;c:\windows\system32\drivers\Lbd.sys [22.03.2010 00:11 64288]
R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [24.10.2011 04:19 36000]
R2 AntiVirSchedulerService;Avira Planer;d:\avira\AntiVir Desktop\sched.exe [24.10.2011 04:20 86224]
R2 MBAMScheduler;MBAMScheduler;d:\malwarebytes' anti-malware\mbamscheduler.exe [07.04.2013 06:11 398184]
R2 MBAMService;MBAMService;d:\malwarebytes' anti-malware\mbamservice.exe [07.04.2013 06:11 682344]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [07.04.2013 06:11 21104]
S2 Lavasoft Ad-Aware Service;Lavasoft Ad-Aware Service;d:\lavasoft_ad-aware\Ad-Aware\AAWService.exe [04.02.2010 17:52 1355968]
S3 __FOX__FOXONE_DRIVER__;__FOX__FOXONE_DRIVER__;\??\c:\dokume~1\LEITST~1\LOKALE~1\Temp\FoxDriver.sys --> c:\dokume~1\LEITST~1\LOKALE~1\Temp\FoxDriver.sys [?]
S3 FXDrv32;FXDrv32;\??\d:\fxdrv32.sys --> d:\FXDrv32.sys [?]
.
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}]
2007-09-19 19:46 451872 ----a-w- c:\programme\Gemeinsame Dateien\LightScribe\LSRunOnce.exe
.
Inhalt des "geplante Tasks" Ordners
.
2013-04-03 c:\windows\Tasks\Ad-Aware Update (Weekly).job
- d:\lavasoft_ad-aware\Ad-Aware\Ad-AwareAdmin.exe [2010-02-04 21:12]
.
2013-04-07 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2010-05-24 19:58]
.
2013-04-07 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2010-05-24 19:58]
.
2013-04-07 c:\windows\Tasks\User_Feed_Synchronization-{2272640E-6ED3-4ECA-8747-1525EA6CB452}.job
- c:\windows\system32\msfeedssync.exe [2009-03-08 02:31]
.
.
------- Zusätzlicher Suchlauf -------
.
FF - ProfilePath - c:\dokumente und einstellungen\m\Anwendungsdaten\Mozilla\Firefox\Profiles\cmaj30w8.default\
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
ShellExecuteHooks-{4F07DA45-8170-4859-9B5F-037EF2970034} - (no file)
AddRemove-Ad-Aware - c:\dokumente und einstellungen\All Users\Anwendungsdaten\{74D08EB8-01D1-4BAE-91E3-F30C1B031AC6}\Ad-AwareInstaller.exe
AddRemove-Download Guard for Internet Explorer - c:\dokumente und einstellungen\All Users\Anwendungsdaten\{CCE9E666-4D7C-4946-A98B-CFDE0A0C1706}\Download Guard for Internet Explorer.exe
AddRemove-{5E11064C-41D6-4451-B45A-E36DFBCB84AC} - c:\dokumente und einstellungen\All Users\Anwendungsdaten\{CCE9E666-4D7C-4946-A98B-CFDE0A0C1706}\Download Guard for Internet Explorer.exe
AddRemove-{DED53B0B-B67C-4244-AE6A-D6FD3C28D1EF} - c:\dokumente und einstellungen\All Users\Anwendungsdaten\{74D08EB8-01D1-4BAE-91E3-F30C1B031AC6}\Ad-AwareInstaller.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2013-04-07 18:47
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\vsdatant]
"ImagePath"=""
.
Zeit der Fertigstellung: 2013-04-07 18:48:48
ComboFix-quarantined-files.txt 2013-04-07 16:48
.
Vor Suchlauf: 285.945.856 Bytes frei
Nach Suchlauf: 550.846.464 Bytes frei
.
- - End Of File - - A1237F00C7BE6E93744AD3BDF5E79146
2. OTL.txt Code:
OTL logfile created on: 07.04.2013 18:52:37 - Run 2
OTL by OldTimer - Version 3.2.69.0 Folder = D:\
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
3,24 Gb Total Physical Memory | 2,53 Gb Available Physical Memory | 78,15% Memory free
7,08 Gb Paging File | 6,47 Gb Available in Paging File | 91,43% Paging File free
Paging file location(s): C:\pagefile.sys 4092 4092 [binary data]
%SystemDrive% = C: | %SystemRoot% = C:\windows | %ProgramFiles% = C:\Programme
Drive C: | 30,00 Gb Total Space | 0,54 Gb Free Space | 1,82% Space Free | Partition Type: NTFS
Drive D: | 115,00 Gb Total Space | 90,05 Gb Free Space | 78,31% Space Free | Partition Type: NTFS
Drive S: | 30,00 Gb Total Space | 5,41 Gb Free Space | 18,04% Space Free | Partition Type: NTFS
Computer Name: PRIVAT | User Name: m | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
========== Processes (SafeList) ==========
PRC - [2013.04.05 19:45:48 | 000,602,112 | ---- | M] (OldTimer Tools) -- D:\OTL.exe
PRC - [2013.03.20 13:55:48 | 000,162,856 | ---- | M] (Geek Software GmbH) -- D:\PDF24\pdf24.exe
PRC - [2012.12.14 16:49:28 | 000,682,344 | ---- | M] (Malwarebytes Corporation) -- D:\Malwarebytes' Anti-Malware\mbamservice.exe
PRC - [2012.12.14 16:49:28 | 000,512,360 | ---- | M] (Malwarebytes Corporation) -- D:\Malwarebytes' Anti-Malware\mbamgui.exe
PRC - [2012.12.14 16:49:28 | 000,398,184 | ---- | M] (Malwarebytes Corporation) -- D:\Malwarebytes' Anti-Malware\mbamscheduler.exe
PRC - [2012.08.12 22:01:36 | 000,348,664 | ---- | M] (Avira Operations GmbH & Co. KG) -- D:\Avira\AntiVir Desktop\avgnt.exe
PRC - [2012.05.10 23:18:04 | 000,086,224 | ---- | M] (Avira Operations GmbH & Co. KG) -- D:\Avira\AntiVir Desktop\sched.exe
PRC - [2012.05.10 23:18:01 | 000,110,032 | ---- | M] (Avira Operations GmbH & Co. KG) -- D:\Avira\AntiVir Desktop\avguard.exe
PRC - [2012.05.10 23:18:01 | 000,080,336 | ---- | M] (Avira Operations GmbH & Co. KG) -- D:\Avira\AntiVir Desktop\avshadow.exe
PRC - [2011.10.24 04:05:22 | 000,153,376 | ---- | M] (Sun Microsystems, Inc.) -- D:\Java\bin\jqs.exe
PRC - [2010.06.17 22:56:44 | 000,370,176 | ---- | M] (shbox.de) -- C:\Programme\FreePDF_XP\fpassist.exe
PRC - [2009.08.28 20:42:54 | 000,144,672 | ---- | M] (Apple Inc.) -- C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
PRC - [2008.04.23 03:08:13 | 000,483,328 | ---- | M] (Adobe Systems Inc.) -- D:\Adobe\Acrobat 7.0\Distillr\acrotray.exe
PRC - [2008.04.14 04:22:45 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe
PRC - [2008.02.28 18:07:58 | 001,828,136 | ---- | M] (Nero AG) -- C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe
PRC - [2008.02.28 18:07:48 | 000,529,704 | ---- | M] (Nero AG) -- C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
PRC - [2007.09.25 16:16:08 | 000,079,136 | ---- | M] (Hewlett-Packard Company) -- C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe
PRC - [2007.09.19 21:48:24 | 000,455,968 | ---- | M] (Hewlett-Packard Company) -- C:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe
PRC - [2006.06.13 05:20:00 | 000,127,036 | ---- | M] (Sonic Solutions) -- C:\WINDOWS\system32\DLA\DLACTRLW.EXE
PRC - [2004.10.15 20:40:56 | 002,577,632 | ---- | M] (Sygate Technologies, Inc.) -- D:\Sygate\SPF\Smc.exe
========== Modules (No Company Name) ==========
MOD - [2012.05.10 23:18:04 | 000,398,288 | ---- | M] () -- D:\Avira\AntiVir Desktop\sqlite3.dll
MOD - [2010.06.17 22:56:52 | 000,116,224 | ---- | M] () -- C:\WINDOWS\system32\redmonnt.dll
MOD - [2009.11.03 16:51:26 | 000,039,712 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\Apple\Apple Application Support\ASL.dll
MOD - [2007.08.14 15:43:46 | 006,365,184 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\LightScribe\QtGui4.dll
MOD - [2007.07.12 13:55:52 | 000,131,072 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\LightScribe\plugins\imageformats\qjpeg4.dll
MOD - [2007.07.12 13:55:28 | 001,581,056 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\LightScribe\QtCore4.dll
MOD - [2006.01.12 22:20:48 | 001,265,664 | ---- | M] () -- D:\Adobe\Acrobat 7.0\Distillr\adistres.DEU
MOD - [2006.01.12 22:20:26 | 000,019,968 | ---- | M] () -- D:\Adobe\Acrobat 7.0\Distillr\acrotray.DEU
MOD - [2006.01.12 22:13:46 | 000,019,968 | ---- | M] () -- D:\Adobe\Acrobat 7.0\Distillr\acrotray.FRA
MOD - [2004.10.15 19:32:20 | 001,385,712 | ---- | M] () -- D:\Sygate\SPF\tse.dll
MOD - [2004.10.15 19:32:18 | 000,832,744 | ---- | M] () -- D:\Sygate\SPF\SyLink.dll
MOD - [2004.10.15 19:32:12 | 000,890,088 | ---- | M] () -- D:\Sygate\SPF\SpNet.dll
========== Services (SafeList) ==========
SRV - [2012.12.14 16:49:28 | 000,682,344 | ---- | M] (Malwarebytes Corporation) [Auto | Running] -- D:\Malwarebytes' Anti-Malware\mbamservice.exe -- (MBAMService)
SRV - [2012.12.14 16:49:28 | 000,398,184 | ---- | M] (Malwarebytes Corporation) [Auto | Running] -- D:\Malwarebytes' Anti-Malware\mbamscheduler.exe -- (MBAMScheduler)
SRV - [2012.07.11 23:12:03 | 001,355,968 | ---- | M] (Lavasoft) [Auto | Stopped] -- D:\Lavasoft_Ad-Aware\Ad-Aware\AAWService.exe -- (Lavasoft Ad-Aware Service)
SRV - [2012.05.10 23:18:04 | 000,086,224 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- D:\Avira\AntiVir Desktop\sched.exe -- (AntiVirSchedulerService)
SRV - [2012.05.10 23:18:01 | 000,110,032 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- D:\Avira\AntiVir Desktop\avguard.exe -- (AntiVirService)
SRV - [2011.10.24 04:05:22 | 000,153,376 | ---- | M] (Sun Microsystems, Inc.) [Auto | Running] -- D:\Java\bin\jqs.exe -- (JavaQuickStarterService)
SRV - [2009.10.17 22:20:20 | 000,069,632 | ---- | M] (Adobe Systems) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe -- (Adobe LM Service)
SRV - [2009.10.17 20:18:13 | 000,654,848 | ---- | M] (Macrovision Europe Ltd.) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe -- (FLEXnet Licensing Service)
SRV - [2009.08.28 20:42:54 | 000,144,672 | ---- | M] (Apple Inc.) [Auto | Running] -- C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe -- (Apple Mobile Device)
SRV - [2008.02.28 18:07:48 | 000,529,704 | ---- | M] (Nero AG) [On_Demand | Running] -- C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe -- (NMIndexingService)
SRV - [2007.09.25 16:16:08 | 000,079,136 | ---- | M] (Hewlett-Packard Company) [Auto | Running] -- C:\Programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe -- (LightScribeService)
SRV - [2007.03.20 16:41:24 | 000,153,792 | ---- | M] (Adobe Systems Incorporated) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Adobe\Adobe Version Cue CS3\Server\bin\VersionCueCS3.exe -- (Adobe Version Cue CS3)
SRV - [2004.10.15 20:40:56 | 002,577,632 | ---- | M] (Sygate Technologies, Inc.) [Auto | Running] -- D:\Sygate\SPF\Smc.exe -- (SmcService)
SRV - [2003.07.28 12:28:22 | 000,089,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose)
========== Driver Services (SafeList) ==========
DRV - File not found [Kernel | On_Demand | Stopped] -- -- (WDICA)
DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRELI)
DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDCOMP)
DRV - File not found [Kernel | System | Stopped] -- -- (PCIDump)
DRV - File not found [Kernel | On_Demand | Unknown] -- C:\ComboFix\mbr.sys -- (mbr)
DRV - File not found [Kernel | System | Stopped] -- -- (lbrtfdc)
DRV - File not found [Kernel | System | Stopped] -- -- (i2omgmt)
DRV - File not found [Kernel | On_Demand | Stopped] -- D:\FXDrv32.sys -- (FXDrv32)
DRV - File not found [Kernel | System | Stopped] -- -- (Changer)
DRV - File not found [Kernel | On_Demand | Unknown] -- C:\DOKUME~1\m\LOKALE~1\Temp\catchme.sys -- (catchme)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\DOKUME~1\LEITST~1\LOKALE~1\Temp\FoxDriver.sys -- (__FOX__FOXONE_DRIVER__)
DRV - [2012.12.14 16:49:28 | 000,021,104 | ---- | M] (Malwarebytes Corporation) [File_System | On_Demand | Running] -- C:\WINDOWS\system32\drivers\mbam.sys -- (MBAMProtector)
DRV - [2012.05.10 23:18:04 | 000,137,928 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\avipbb.sys -- (avipbb)
DRV - [2012.05.10 23:18:04 | 000,083,392 | ---- | M] (Avira GmbH) [File_System | Auto | Running] -- C:\WINDOWS\system32\drivers\avgntflt.sys -- (avgntflt)
DRV - [2011.10.11 15:00:01 | 000,036,000 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\avkmgr.sys -- (avkmgr)
DRV - [2010.11.14 20:02:50 | 000,231,248 | ---- | M] (TrueCrypt Foundation) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\truecrypt.sys -- (truecrypt)
DRV - [2010.08.29 23:11:34 | 000,064,288 | ---- | M] (Lavasoft AB) [File_System | Boot | Running] -- C:\WINDOWS\system32\drivers\Lbd.sys -- (Lbd)
DRV - [2010.06.17 15:14:27 | 000,028,520 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\ssmdrv.sys -- (ssmdrv)
DRV - [2008.06.27 05:24:56 | 004,742,656 | R--- | M] (Realtek Semiconductor Corp.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\RtkHDAud.sys -- (IntcAzAudAddService)
DRV - [2008.05.07 13:31:16 | 000,106,368 | ---- | M] (Realtek Semiconductor Corporation ) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\Rtenicxp.sys -- (RTLE8023xp)
DRV - [2006.06.13 05:20:00 | 000,094,460 | ---- | M] (Sonic Solutions) [File_System | Auto | Running] -- C:\WINDOWS\system32\DLA\DLAUDFAM.SYS -- (DLAUDFAM)
DRV - [2006.06.13 05:20:00 | 000,088,476 | ---- | M] (Sonic Solutions) [File_System | Auto | Running] -- C:\WINDOWS\system32\DLA\DLAUDF_M.SYS -- (DLAUDF_M)
DRV - [2006.06.13 05:20:00 | 000,086,844 | ---- | M] (Sonic Solutions) [File_System | Auto | Running] -- C:\WINDOWS\system32\DLA\DLAIFS_M.SYS -- (DLAIFS_M)
DRV - [2006.06.13 05:20:00 | 000,025,724 | ---- | M] (Sonic Solutions) [File_System | Auto | Running] -- C:\WINDOWS\system32\DLA\DLABOIOM.SYS -- (DLABOIOM)
DRV - [2006.06.13 05:20:00 | 000,014,716 | ---- | M] (Sonic Solutions) [File_System | Auto | Running] -- C:\WINDOWS\system32\DLA\DLAOPIOM.SYS -- (DLAOPIOM)
DRV - [2006.06.13 05:20:00 | 000,006,364 | ---- | M] (Sonic Solutions) [File_System | Auto | Running] -- C:\WINDOWS\system32\DLA\DLAPoolM.SYS -- (DLAPoolM)
DRV - [2006.06.13 05:20:00 | 000,002,496 | ---- | M] (Sonic Solutions) [File_System | Auto | Running] -- C:\WINDOWS\system32\DLA\DLADResN.SYS -- (DLADResN)
DRV - [2006.03.17 08:35:24 | 000,005,660 | ---- | M] (Sonic Solutions) [File_System | System | Running] -- C:\WINDOWS\system32\drivers\DLACDBHM.SYS -- (DLACDBHM)
DRV - [2006.03.17 08:34:46 | 000,022,684 | ---- | M] (Sonic Solutions) [File_System | System | Running] -- C:\WINDOWS\system32\drivers\DLARTL_N.SYS -- (DLARTL_N)
DRV - [2004.10.15 19:32:44 | 000,014,568 | ---- | M] (Sygate Technologies, Inc.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\wg6n.sys -- (wg6n)
DRV - [2004.10.15 19:32:42 | 000,014,568 | ---- | M] (Sygate Technologies, Inc.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\wg5n.sys -- (wg5n)
DRV - [2004.10.15 19:32:40 | 000,014,568 | ---- | M] (Sygate Technologies, Inc.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\wg4n.sys -- (wg4n)
DRV - [2004.10.15 19:32:38 | 000,014,568 | ---- | M] (Sygate Technologies, Inc.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\wg3n.sys -- (wg3n)
DRV - [2004.10.15 18:18:46 | 000,021,075 | ---- | M] (Sygate Technologies, Inc.) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\wpsdrvnt.sys -- (wpsdrvnt)
DRV - [2004.10.15 18:17:02 | 000,060,496 | ---- | M] (Sygate Technologies, Inc.) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\Teefer.sys -- (Teefer)
DRV - [2001.08.17 14:51:32 | 000,018,688 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\irsir.sys -- (irsir)
========== Standard Registry (SafeList) ==========
========== Internet Explorer ==========
IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A}
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?}
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-21-776561741-2111687655-839522115-1008\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de
IE - HKU\S-1-5-21-776561741-2111687655-839522115-1008\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = AE B1 77 34 BE 24 CE 01 [binary data]
IE - HKU\S-1-5-21-776561741-2111687655-839522115-1008\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A}
IE - HKU\S-1-5-21-776561741-2111687655-839522115-1008\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src=IE-SearchBox&Form=IE8SRC
IE - HKU\S-1-5-21-776561741-2111687655-839522115-1008\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
========== FireFox ==========
FF - user.js - File not found
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\windows\system32\Macromed\Flash\NPSWF32.dll ()
FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: File not found
FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=1.0: D:\iTunes\Mozilla Plugins\npitunes.dll ()
FF - HKLM\Software\MozillaPlugins\@Google.com/GoogleEarthPlugin: C:\Programme\Google\Google Earth\plugin\npgeplugin.dll (Google)
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: D:\Java\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Programme\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Programme\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\Adobe Reader: D:\Adobe\Reader 11.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\jqs@sun.com: D:\Java\lib\deploy\jqs\ff [2011.10.24 04:05:23 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 2.0.0.20\extensions\\Components: D:\Mozilla Firefox\components [2010.09.07 23:28:27 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 2.0.0.20\extensions\\Plugins: D:\Mozilla Firefox\plugins [2013.04.07 12:19:58 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 2.0.0.24\extensions\\Components: D:\Mozilla Thunderbird\components [2011.01.26 06:46:47 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 2.0.0.24\extensions\\Plugins: D:\Mozilla Thunderbird\plugins
[2013.01.27 20:52:57 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\m\Anwendungsdaten\Mozilla\Firefox\Profiles\cmaj30w8.default\extensions
[2013.01.27 20:52:57 | 000,000,000 | ---D | M] (Microsoft .NET Framework Assistant) -- C:\Dokumente und Einstellungen\m\Anwendungsdaten\Mozilla\Firefox\Profiles\cmaj30w8.default\extensions\{20a82645-c095-46ed-80e3-08825760534b}
[2011.10.24 04:05:23 | 000,000,000 | ---D | M] (Java Quick Starter) -- D:\JAVA\LIB\DEPLOY\JQS\FF
[2011.10.24 04:05:35 | 000,000,000 | ---D | M] (Java Console) -- D:\MOZILLA FIREFOX\EXTENSIONS\{CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA}
[2009.06.04 23:29:59 | 000,000,000 | ---D | M] (DOM Inspector) -- D:\MOZILLA FIREFOX\EXTENSIONS\INSPECTOR@MOZILLA.ORG
[2009.06.04 23:29:59 | 000,000,000 | ---D | M] (Talkback) -- D:\MOZILLA FIREFOX\EXTENSIONS\TALKBACK@MOZILLA.ORG
O1 HOSTS File: ([2013.04.07 18:47:36 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1 localhost
O2 - BHO: (Download Guard for Internet Explorer) - {20C1A7F0-528E-444F-BAC5-5804A61CCA7F} - D:\Lavasoft_Ad-Aware\Download Guard for Internet Explorer\DownloadGuardBHO.dll (Lavasoft AB )
O2 - BHO: (DriveLetterAccess) - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\DLA\DLASHX_W.DLL (Sonic Solutions)
O2 - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Java\bin\jp2ssv.dll (Sun Microsystems, Inc.)
O2 - BHO: (JQSIEStartDetectorImpl Class) - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - D:\Java\lib\deploy\jqs\ie\jqs_plugin.dll (Sun Microsystems, Inc.)
O4 - HKLM..\Run: [Acrobat Assistant 7.0] D:\Adobe\Acrobat 7.0\Distillr\Acrotray.exe (Adobe Systems Inc.)
O4 - HKLM..\Run: [Adobe_ID0EYTHM] C:\Programme\Gemeinsame Dateien\Adobe\Adobe Version Cue CS3\Server\bin\VersionCueCS3Tray.exe (Adobe Systems Incorporated)
O4 - HKLM..\Run: [avgnt] D:\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG)
O4 - HKLM..\Run: [DLA] C:\WINDOWS\system32\DLA\DLACTRLW.EXE (Sonic Solutions)
O4 - HKLM..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe (shbox.de)
O4 - HKLM..\Run: [PDFPrint] D:\PDF24\pdf24.exe (Geek Software GmbH)
O4 - HKLM..\Run: [SmcService] D:\Sygate\SPF\smc.exe (Sygate Technologies, Inc.)
O4 - HKU\.DEFAULT..\Run: [LightScribe Control Panel] C:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe (Hewlett-Packard Company)
O4 - HKU\S-1-5-18..\Run: [LightScribe Control Panel] C:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe (Hewlett-Packard Company)
O4 - HKU\S-1-5-21-776561741-2111687655-839522115-1008..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe (Nero AG)
O4 - HKU\S-1-5-21-776561741-2111687655-839522115-1008..\Run: [LightScribe Control Panel] C:\Programme\Gemeinsame Dateien\LightScribe\LightScribeControlPanel.exe (Hewlett-Packard Company)
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\CCleaner.lnk = D:\CCleaner\CCleaner.exe (Piriform Ltd)
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoCDBurning = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-776561741-2111687655-839522115-1008\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-21-776561741-2111687655-839522115-1008\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-21-776561741-2111687655-839522115-1008\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-21-776561741-2111687655-839522115-1008\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O9 - Extra Button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - D:\WinHTTrack\WinHTTrackIEBar.dll ()
O9 - Extra 'Tools' menuitem : Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - D:\WinHTTrack\WinHTTrackIEBar.dll ()
O10 - NameSpace_Catalog5\Catalog_Entries\000000000004 [] - C:\Programme\Bonjour\mdnsNSP.dll (Apple Inc.)
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1354479623281 (WUWebControl Class)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29)
O16 - DPF: {CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Reg Error: Key error.)
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.)
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\10\OWC10.DLL (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\11\OWC11.DLL (Microsoft Corporation)
O18 - Protocol\Filter\text/xml {807553E5-5146-11D5-A672-00B0D022E945} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE11\MSOXMLMF.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\windows\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\windows\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.03 20:42:03 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *)
O34 - HKLM BootExecute: (lsdelete)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = ComFile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
========== Files/Folders - Created Within 30 Days ==========
[2013.04.07 18:40:27 | 000,518,144 | ---- | C] (SteelWerX) -- C:\windows\SWREG.exe
[2013.04.07 18:40:27 | 000,406,528 | ---- | C] (SteelWerX) -- C:\windows\SWSC.exe
[2013.04.07 18:40:27 | 000,212,480 | ---- | C] (SteelWerX) -- C:\windows\SWXCACLS.exe
[2013.04.07 18:40:27 | 000,060,416 | ---- | C] (NirSoft) -- C:\windows\NIRCMD.exe
[2013.04.07 18:40:20 | 000,000,000 | ---D | C] -- C:\Qoobox
[2013.04.07 18:40:17 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\m\Startmenü\Programme\Verwaltung
[2013.04.07 18:40:17 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\m\Eigene Dateien\Eigene Videos
[2013.04.07 18:40:10 | 000,000,000 | ---D | C] -- C:\windows\erdnt
[2013.04.07 18:39:35 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\m\Recent
[2013.04.07 17:44:20 | 005,048,200 | R--- | C] (Swearware) -- C:\Dokumente und Einstellungen\m\Desktop\ComboFix.exe
[2013.04.07 16:34:31 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Google Earth
[2013.04.07 06:11:59 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\m\Anwendungsdaten\Malwarebytes
[2013.04.07 06:11:46 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Malwarebytes' Anti-Malware
[2013.04.07 06:11:44 | 000,021,104 | ---- | C] (Malwarebytes Corporation) -- C:\windows\System32\drivers\mbam.sys
[2013.04.05 04:32:00 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\m\Anwendungsdaten\EurekaLog
[2013.03.27 03:01:56 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\m\Lokale Einstellungen\Anwendungsdaten\PDF24
[2013.03.27 02:59:26 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\PDF24
[2010.01.18 04:20:04 | 000,250,544 | ---- | C] (KeyWorks Software) -- C:\Programme\Gemeinsame Dateien\keyhelp.ocx
[4 C:\windows\*.tmp files -> C:\windows\*.tmp -> ]
[1 C:\windows\System32\*.tmp files -> C:\windows\System32\*.tmp -> ]
========== Files - Modified Within 30 Days ==========
[2013.04.07 18:54:00 | 000,000,428 | -H-- | M] () -- C:\windows\tasks\User_Feed_Synchronization-{2272640E-6ED3-4ECA-8747-1525EA6CB452}.job
[2013.04.07 18:47:36 | 000,000,027 | ---- | M] () -- C:\windows\System32\drivers\etc\hosts
[2013.04.07 18:42:54 | 000,138,415 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Dokumente\boot PArtition kann nicht richtig enummeriert werden.JPG
[2013.04.07 18:32:39 | 000,001,094 | ---- | M] () -- C:\windows\tasks\GoogleUpdateTaskMachineCore.job
[2013.04.07 18:32:27 | 000,002,206 | ---- | M] () -- C:\windows\System32\wpa.dbl
[2013.04.07 18:31:54 | 000,002,048 | --S- | M] () -- C:\windows\bootstat.dat
[2013.04.07 18:27:38 | 000,030,756 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Dokumente\img-pic-480_Katze am Steuer_Lenkrad!.jpg
[2013.04.07 18:14:41 | 000,469,342 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Dokumente\20130407_OTL - OTLogfile by Oldtimer - Trojaner-Board - www.trojaner-board.de_85104-otl-otlogfile-by-oldtimer.html.png
[2013.04.07 18:06:20 | 000,103,377 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Dokumente\Aufgaben.JPG
[2013.04.07 17:59:00 | 000,001,098 | ---- | M] () -- C:\windows\tasks\GoogleUpdateTaskMachineUA.job
[2013.04.07 17:44:30 | 005,048,200 | R--- | M] (Swearware) -- C:\Dokumente und Einstellungen\m\Desktop\ComboFix.exe
[2013.04.07 16:34:31 | 000,001,893 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Google Earth.lnk
[2013.04.07 13:21:00 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\m\defogger_reenable
[2013.04.05 04:27:38 | 000,442,432 | ---- | M] () -- C:\windows\System32\perfh007.dat
[2013.04.05 04:27:38 | 000,426,696 | ---- | M] () -- C:\windows\System32\perfh009.dat
[2013.04.05 04:27:38 | 000,078,302 | ---- | M] () -- C:\windows\System32\perfc007.dat
[2013.04.05 04:27:38 | 000,065,706 | ---- | M] () -- C:\windows\System32\perfc009.dat
[2013.04.03 23:11:12 | 000,000,466 | ---- | M] () -- C:\windows\tasks\Ad-Aware Update (Weekly).job
[4 C:\windows\*.tmp files -> C:\windows\*.tmp -> ]
[1 C:\windows\System32\*.tmp files -> C:\windows\System32\*.tmp -> ]
========== Files Created - No Company Name ==========
[2013.04.07 18:42:54 | 000,138,415 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Dokumente\boot PArtition kann nicht richtig enummeriert werden.JPG
[2013.04.07 18:40:27 | 000,256,000 | ---- | C] () -- C:\windows\PEV.exe
[2013.04.07 18:40:27 | 000,208,896 | ---- | C] () -- C:\windows\MBR.exe
[2013.04.07 18:40:27 | 000,098,816 | ---- | C] () -- C:\windows\sed.exe
[2013.04.07 18:40:27 | 000,080,412 | ---- | C] () -- C:\windows\grep.exe
[2013.04.07 18:40:27 | 000,068,096 | ---- | C] () -- C:\windows\zip.exe
[2013.04.07 18:27:38 | 000,030,756 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Dokumente\img-pic-480_Katze am Steuer_Lenkrad!.jpg
[2013.04.07 18:12:56 | 000,469,342 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Dokumente\20130407_OTL - OTLogfile by Oldtimer - Trojaner-Board - www.trojaner-board.de_85104-otl-otlogfile-by-oldtimer.html.png
[2013.04.07 17:45:34 | 000,103,377 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Dokumente\Aufgaben.JPG
[2013.04.07 16:34:31 | 000,001,893 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Google Earth.lnk
[2013.04.07 13:21:00 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\m\defogger_reenable
[2013.01.27 21:02:51 | 000,000,664 | ---- | C] () -- C:\windows\System32\d3d9caps.dat
[2012.12.02 22:40:06 | 000,003,072 | ---- | C] () -- C:\windows\System32\iacenc.dll
========== ZeroAccess Check ==========
[2009.06.05 01:07:17 | 000,000,227 | RHS- | M] () -- C:\windows\assembly\Desktop.ini
[HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
[HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32]
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
"" = %SystemRoot%\system32\shdocvw.dll -- [2009.03.03 01:10:15 | 001,499,136 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Apartment
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32]
"" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 12:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Free
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32]
"" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 04:22:32 | 000,273,920 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Both
========== LOP Check ==========
[2011.06.17 21:00:24 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\boost_interprocess
[2013.01.12 11:00:24 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\firebird
[2010.11.14 11:46:04 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\FreePDF
[2009.07.21 17:52:59 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\LightScribe
[2009.07.19 12:01:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Simple Star Shared
[2013.01.12 09:30:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SuperFlexibleSynchronizer
[2010.08.01 02:51:23 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\System Restore
[2010.01.07 03:56:05 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{755AC846-7372-4AC8-8550-C52491DAA8BD}
[2011.03.16 23:33:04 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\janinew\Anwendungsdaten\TrueCrypt
[2013.04.07 18:12:21 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\jw\Anwendungsdaten\FireShot
[2011.03.12 05:05:38 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\jw\Anwendungsdaten\K-Meleon
[2011.07.31 14:12:17 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\jw\Anwendungsdaten\Notepad++
[2011.03.12 04:12:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\jw\Anwendungsdaten\Opera
[2011.07.31 14:30:32 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\jw\Anwendungsdaten\Screenshot Studio
[2011.05.04 22:22:22 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\jw\Anwendungsdaten\TrueCrypt
[2011.10.24 04:00:51 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Leitstelle\Anwendungsdaten\FireShot
[2010.10.07 02:46:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Leitstelle\Anwendungsdaten\inkscape
[2012.01.30 18:13:27 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Leitstelle\Anwendungsdaten\Notepad++
[2009.07.19 12:39:06 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Leitstelle\Anwendungsdaten\OpenOffice.org
[2009.06.04 23:32:49 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Leitstelle\Anwendungsdaten\Opera
[2009.07.19 11:52:27 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Leitstelle\Anwendungsdaten\Simple Star
[2009.06.04 23:17:06 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Leitstelle\Anwendungsdaten\Thunderbird
[2011.03.17 01:06:23 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Leitstelle\Anwendungsdaten\TrueCrypt
[2013.04.05 04:32:00 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\m\Anwendungsdaten\EurekaLog
[2011.03.17 00:07:51 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\m\Anwendungsdaten\Opera
[2011.04.02 23:17:49 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\m\Anwendungsdaten\TrueCrypt
========== Purity Check ==========
========== Alternate Data Streams ==========
@Alternate Data Stream - 88 bytes -> C:\Dokumente und Einstellungen\All Users\Dokumente\index.dat:SummaryInformation
< End of report > |