Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   decrypt instruction--kann einige dateien nicht mehr öffnen (https://www.trojaner-board.de/156017-decrypt-instruction-einige-dateien-mehr-oeffnen.html)

djmortn 02.07.2014 23:27

decrypt instruction--kann einige dateien nicht mehr öffnen
 
hallo leute

habe schon etwas davon gehört, aber weiss nicht genau was ich machen soll.
es sind viele wichtige daten (bilder ), die ich nicht mehr öffnen kann.
in einigen ordnern steht jetzt dieser text jeweils als eine datei:
decrypt instruction(ohne endung)
decrypt instruction.html
decrypt instruction.txt

was kann ich tun um den trojaner/virus loszuwerden, und wie geht das mit dem entschlüsseln der befallenen dateien ?

ich arbeite jeden tag mit dem rechner, brauche ihn !

danke und gruss
martin

deeprybka 02.07.2014 23:42

Hi,
kannst Du mal bitte posten was da genau drinnen steht...Screenshot etc.

Zitat:

decrypt instruction.html
decrypt instruction.txt

djmortn 02.07.2014 23:48

Liste der Anhänge anzeigen (Anzahl: 1)
hi
anbei ein bild, hoffe ich hab das richtig gemacht.
das ist der komplette text, der in der .TXT steht:

4D0C633D1DE4A7138F61555FA5C40D9A

Was ist mit Ihren Daten passiert?
All Ihre Daten wurden mit der starken Verschlüsselung RSA-2048 mit Hilfe des Programms CryptoWall geschützt.
Genaueres über das Chiffrieren mit Hilfe der RSA-2048 Schlüssel können Sie hier erfahren: hxxp://en.wikipedia.org/wiki/RSA_(cryptosystem)


Was bedeutet das?
Das bedeutet, dass die Struktur und die Daten innerhalb Ihrer Dateien unwiderruflich geändert wurden,
Sie können sie nicht mehr benutzen, sie lesen oder öffnen, das ist dasselbe, wie wenn sie verloren wären, aber mit unserer Hilfe können Sie sie wiederherstellen.


Wie ist das passiert?
Speziell für Sie wurde auf unserem geheimen Server ein RSA-2048 Schlüsselpaar generiert - ein öffentlicher und ein privater.
All Ihre Dateien wurden mit Hilfe des öffentlichen Schlüssels chiffriert, der an Ihr Computer per Internet übergeben wurde.
Das Dechiffrieren Ihrer Dateien ist nur mit Hilfe des privaten Schlüssels und eines speziellen Programms möglich, die sich auf unserem geheimen Server befinden.


Was soll ich tun?
Tut uns leid, aber wenn Sie innerhalb der angegebenen Zeit nichts unternehmen, werden sich die Bedingungen zum Erhalten des privaten Schlüssels und des speziellen Programms ändern.
Wenn Ihnen Ihre Daten viel bedeuten, dann raten wir Ihnen, Ihre Zeit nicht mit der Suche nach anderen Lösungen zu verschwenden, denn solche gibt es einfach nicht.


Um genauere Anweisungen zu erhalten, besuchen Sie bitte unsere persönliche Web-Seite, unten sich einige Adressen aufgeführt, die zu uns führen:
1.https://kpai7ycr7jxqkilp.enter2tor.com/9v5c
2.https://kpai7ycr7jxqkilp.tor2web.org/9v5c
3.https://kpai7ycr7jxqkilp.onion.to/9v5c

Wenn die Adressen aus irgendeinem Grund nicht verfügbar sind, führen Sie folgende Schritte aus:
1.Laden Sie Tor-Browser herunter und installieren Sie ihn: hxxp://www.torproject.org/projects/torbrowser.html.en
2.Starten Sie den Browser und warten Sie auf die Initialisierung.
3.Geben Sie folgendes in der Adressleiste ein: kpai7ycr7jxqkilp.onion/9v5c
4.Folgen Sie den Anweisungen auf der Web-Seite.


Nützliche Information:
Ihre persönliche Web-Seite: https://kpai7ycr7jxqkilp.enter2tor.com/9v5c
Ihre persönliche Web-Seite (mit TOR): kpai7ycr7jxqkilp.onion/9v5c
Ihr persönlicher Code (wenn Sie die Web-Seite (oder die TOR Web-Seite) direkt öffnen): 9v5c

deeprybka 02.07.2014 23:52

Du verwendest noch Windows XP oder?

Kannst Du auch ein Bild von der HTML Seite posten bitte?

djmortn 04.07.2014 14:19

Liste der Anhänge anzeigen (Anzahl: 2)
HALLO

sorry, konnte mich gestern nicht melden, beruflich...
infos:
ja auf dem betreffenden computer ist XP drauf-ich arbeite da sehr gerne mit.dennoch-
habe schon einen neunen computer gekauft mit windows 7 drauf, ich muss aber die daten alle haben, die auf dem alten XP rechner sind.
daher muss der nun erstmal sauber werden.
ich weiss leider auch nicht, ob der befall stärker wird oder ob das einmal passiert ist und dann steht, ist da was bekannt ??
auffallend war:
wenn ich den computer gestartet habe, hat er die letzten tage immer stark auf der festplatte rumgemacht.
ein blick in den task manager zeigte dass ein programm "svchost.exe" viel prozessor brauchte.
den prozess habe ich dann immer manuell gestoppt, das brachte keine erwähnenswerten nachteile.
ich mache das immer so, wenn da was lange auf der festplatte rumrappelt schaue ich in den takt manager, wenn da nix ist, zeihe ich immer den LAN stecker raus.
hatte bisher keinen schutz auf dem comupter.habe dann vor 2 tagen kaspersky ausgespielt.
seitdem macht die SVCHOST das nicht mehr.
anbei die bilder von der html seite.
ich habe bisher darauf verzichtet, die entsprechende internetseite aufzurufen.
bin nun wieder alle paar minuten bis stunden am rechner.
gruss
martin

deeprybka 04.07.2014 14:46

Hi,
also wenn da wirklich Cryptowall drauf ist, dann wars das mit Deinen Daten und Dateien.

Windows XP und auch ohne Antivirusprogramm...Mutig... ;)

Ehrlich gesagt, die deutsche Oberfläche habe ich noch nicht gesehen. Daher schauen wir mal interessehalber noch mal rein:

Schritt 1

Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST Download FRST 32-Bit | FRST 64-Bit
(Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
  • Starte jetzt FRST.
  • Ändere ungefragt keine der Checkboxen und klicke auf Untersuchen.
  • Die Logdateien werden nun erstellt und befinden sich danach auf deinem Desktop.
  • Poste mir die FRST.txt und nach dem ersten Scan auch die Addition.txt in deinem Thread (#-Symbol im Eingabefenster der Webseite anklicken)




Schritt 2
Downloade Dir HitmanProhttp://deeprybka.trojaner-board.de/b.../hitmanpro.pngauf Deinen Desktop:

HitmanPro-32 Bit Version
HitmanPro-64 Bit Version

djmortn 04.07.2014 18:17

hallo
nahc 4 maligem versuch: es ist nicht zu instaöllieren.
immer wenn das fenster aufgeht" bitte warten bis die komponenten ...usw" bleibt der PS stecken.
beim klick auf deinen link wird man weitergeleitet auf und lädt dann "WZMP_8.exe herunter" usw.
aber wie gesagt, es funzt nicht.
watt nü ?
soll ich schritt 2 dann schon machen ?
gruss
martin

deeprybka 04.07.2014 18:25

ja mach mal

deeprybka 04.07.2014 18:32

Hi, und probiere FRST mal von hier zu laden....

Farbar Recovery Scan Tool Download

djmortn 04.07.2014 20:03

hi
das hat denn funktioniert.
hier der ausgegebene text:
FRST Logfile:

FRST Logfile:
Code:

Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version:03-07-2014
Ran by hugo (administrator) on HUGO-A69BF6D959 on 04-07-2014 20:28:30
Running from C:\i_netDownload
Platform: Microsoft Windows XP Professional Service Pack 3 (X86) OS Language: Deutsch

(Deutschland)
Internet Explorer Version 7
Boot Mode: Normal

The only official download link for FRST:
Download link for 32-Bit version:

Downloading Farbar Recovery Scan Tool
Download link for 64-Bit Version:

Downloading Farbar Recovery Scan Tool
Download link from any site other than Bleeping Computer is unpermitted or outdated.
See tutorial for FRST:

FRST Tutorial - How to use Farbar Recovery Scan Tool - Malware Removal Guides and Tutorials

==================== Processes (Whitelisted) =================

(Deutsche Telekom AG, Marmiko IT-Solutions GmbH) C:\Programme\Gemeinsame

Dateien\Marmiko Shared\MZCCntrl.exe
(NVIDIA Corporation) C:\WINDOWS\system32\nvsvc32.exe
(Realtek Semiconductor Corp.) C:\WINDOWS\RTHDCPL.exe
() C:\WINDOWS\twain_32\FlatBed\HotKey.Exe
(Brother Industries, Ltd.) C:\Programme\Browny02\Brother\BrStMonW.exe
(Brother Industries, Ltd.) C:\Programme\Browny02\BrYNSvc.exe
(Mozilla Corporation) C:\Programme\Mozilla Firefox\firefox.exe


==================== Registry (Whitelisted) ==================

HKLM\...\Run: [NvCplDaemon] => C:\WINDOWS\system32\NvCpl.dll [8429568 2007-04-20] (NVIDIA

Corporation)
HKLM\...\Run: [nwiz] => nwiz.exe /install
HKLM\...\Run: [NvMediaCenter] => C:\WINDOWS\system32\NvMcTray.dll [81920 2007-04-20]

(NVIDIA Corporation)
HKLM\...\Run: [RTHDCPL] => C:\WINDOWS\RTHDCPL.EXE [16380416 2007-07-05] (Realtek

Semiconductor Corp.)
HKLM\...\Run: [SkyTel] => C:\WINDOWS\SkyTel.EXE [1826816 2007-06-15] (Realtek

Semiconductor Corp.)
HKLM\...\Run: [Alcmtr] => C:\WINDOWS\ALCMTR.EXE [69632 2005-05-03] (Realtek

Semiconductor Corp.)
HKLM\...\Run: [HotKey] => C:\WINDOWS\Twain_32\FlatBed\HotKey.exe [462848 2002-08-13] ()
HKLM\...\Run: [BrStsMon00] => C:\Programme\Browny02\Brother\BrStMonW.exe [2621440

2010-06-10] (Brother Industries, Ltd.)
HKLM\...\RunOnce: [VcCleanUp.exe] - C:\DOKUME~1\hugo\LOKALE~1\Temp\VcCleanUp.exe /F

C:\PROGRA~1\GEMEIN~1\SYMANT~1\LiveReg\ /RemoveAll [61440 2002-07-03] (Symantec

Corporation)
Winlogon\Notify\klogon: C:\WINDOWS\system32\klogon.dll (Kaspersky Lab ZAO)
HKU\S-1-5-21-1085031214-1409082233-839522115-1003\...\MountPoints2:

{5912937a-ca63-11de-9fe7-002197979d26} - F:\.\Kassettenrecorder.exe
Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft

Office.lnk
ShortcutTarget: Microsoft Office.lnk -> C:\Programme\Microsoft Office\Office\OSA9.EXE (No File)

==================== Internet (Whitelisted) ====================

HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =

MSN Deutschland: Aktuelle Nachrichten, Outlook.com Email und Skype Login.
HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =

Sign In
HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

%SystemRoot%\system32\blank.htm
BHO: Content Blocker Plugin - {5564CC73-EFA7-4CBF-918A-5CF7FBBFFF4F} -

C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus

14.0.0\IEExt\ContentBlocker\ie_content_blocker_plugin.dll (Kaspersky Lab ZAO)
BHO: Virtual Keyboard Plugin - {73455575-E40C-433C-9784-C78DC7761455} -

C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus

14.0.0\IEExt\VirtualKeyboard\ie_virtual_keyboard_plugin.dll (Kaspersky Lab ZAO)
BHO: Safe Money Plugin - {9E6D0D23-3D72-4A94-AE1F-2D167624E3D9} -

C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus

14.0.0\IEExt\OnlineBanking\online_banking_bho.dll (Kaspersky Lab ZAO)
BHO: VMLoadHBO Class - {C17C7688-31D1-46D7-8C9B-5D253E4F5D5E} - C:\Dokumente und

Einstellungen\hugo\Anwendungsdaten\VMLoad\addin\VMLoad.dll (TODO: <Company name>)
BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} -

C:\Programme\Java\jre6\bin\jp2ssv.dll No File
BHO: URL Advisor Plugin - {E33CF602-D945-461A-83F0-819F76A199F8} -

C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 14.0.0\IEExt\UrlAdvisor\klwtbbho.dll

(Kaspersky Lab ZAO)
Toolbar: HKCU - &Adresse - {01E04581-4EEE-11D0-BFE9-00AA005B4383} -

C:\WINDOWS\system32\browseui.dll (Microsoft Corporation)
Toolbar: HKCU - &Links - {0E5CBF21-D15F-11D0-8301-00AA005B4383} -

C:\WINDOWS\system32\SHELL32.dll (Microsoft Corporation)
Handler: http\0x00000001 - {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} -

C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
Handler: http\oledb - {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame

Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
Handler: https\0x00000001 - {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} -

C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
Handler: https\oledb - {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame

Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
Handler: ipp\0x00000001 - {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} -

C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
Handler: msdaipp\0x00000001 - {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} -

C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
Handler: msdaipp\oledb - {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} -

C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
Tcpip\Parameters: [DhcpNameServer] 192.168.178.1

FireFox:
========
FF ProfilePath: C:\Dokumente und

Einstellungen\hugo\Anwendungsdaten\Mozilla\Firefox\Profiles\aoart2mo.default
FF SearchEngineOrder.1: Ask Search
FF Homepage:

hxxp://www.search.ask.com/?tpid=CME-V7&o=APN11289&pf=&trgb=FF&p2=%5EB7J%5EYYYYY

Y%5EYY%5EDE&gct=hp&apn_ptnrs=%5EB7J&apn_dtid=%5EYYYYYY%5EYY%5EDE&apn_dbr=

ff_25.0&apn_uid=87059302-31A2-48A0-BCE3-75E985D9DC28&itbv=12.7.0.2278&doi=2013-12-10&p

sv=barid%253D207469652210804731133565690657847614758%2526cargo%253DCME%252DV7%

2526spr%253Da%2526did%253D10716%2526ppd%253D
FF user.js: detected! => C:\Dokumente und

Einstellungen\hugo\Anwendungsdaten\Mozilla\Firefox\Profiles\aoart2mo.default\user.js
FF Plugin ProgramFiles/Appdata: C:\Programme\mozilla firefox\plugins\npdeploytk.dll (Sun

Microsystems, Inc.)
FF SearchPlugin: C:\Dokumente und

Einstellungen\hugo\Anwendungsdaten\Mozilla\Firefox\Profiles\aoart2mo.default\searchplugins\ask-s

earch.xml
FF SearchPlugin: C:\Programme\mozilla firefox\browser\searchplugins\amazondotcom-de.xml
FF SearchPlugin: C:\Programme\mozilla firefox\browser\searchplugins\eBay-de.xml
FF SearchPlugin: C:\Programme\mozilla firefox\browser\searchplugins\leo_ende_de.xml
FF SearchPlugin: C:\Programme\mozilla firefox\browser\searchplugins\yahoo-de.xml
FF Extension: Plus-HD-2.2 - C:\Dokumente und

Einstellungen\hugo\Anwendungsdaten\Mozilla\Firefox\Profiles\aoart2mo.default\Extensions\4fdacf00

-e9c4-4ad5-b4cf-bf9800f184f6@3685711...2a102a9(2).com [2013-12-14]
FF Extension: Google Analytics Opt-out Browser Add-on - C:\Dokumente und

Einstellungen\hugo\Anwendungsdaten\Mozilla\Firefox\Profiles\aoart2mo.default\Extensions\{6d96bb

5e-1175-4ebf-8ab5-5f56f1c79f65}.xpi [2012-12-10]
FF Extension: Adblock Plus - C:\Dokumente und

Einstellungen\hugo\Anwendungsdaten\Mozilla\Firefox\Profiles\aoart2mo.default\Extensions\{d10d0bf

8-f5b5-c8b4-a8b2-2b9879e08c5d}.xpi [2013-12-12]
FF Extension: VMLoad - C:\Programme\Mozilla

Firefox\extensions\{464F169E-ACE1-4C5F-A778-A433A3DABBAE} [2013-11-16]
FF HKLM\...\Firefox\Extensions:  - C:\Programme\Kaspersky

Lab\Kaspersky Anti-Virus 14.0.0\FFExt\url_advisor@kaspersky.com
FF Extension: 卡巴斯基網址顧問 - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus

14.0.0\FFExt\url_advisor@kaspersky.com [2014-07-02]
FF HKLM\...\Firefox\Extensions: [virtual_keyboard@kaspersky.com] - C:\Programme\Kaspersky

Lab\Kaspersky Anti-Virus 14.0.0\FFExt\virtual_keyboard@kaspersky.com
FF Extension: 虛擬鍵盤 - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus

14.0.0\FFExt\virtual_keyboard@kaspersky.com [2014-07-02]
FF HKLM\...\Firefox\Extensions: [content_blocker@kaspersky.com] - C:\Programme\Kaspersky

Lab\Kaspersky Anti-Virus 14.0.0\FFExt\content_blocker@kaspersky.com
FF Extension: 惡意網站攔截器 - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus

14.0.0\FFExt\content_blocker@kaspersky.com [2014-07-02]

========================== Services (Whitelisted) =================

S3 aspnet_state; C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\aspnet_state.exe [32768

2004-07-15] (Microsoft Corporation) [File not signed]
S3 AVP; C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 14.0.0\avp.exe [214512 2013-10-17]

(Kaspersky Lab ZAO)
R3 BrYNSvc; C:\Programme\Browny02\BrYNSvc.exe [245760 2010-01-25] (Brother Industries, Ltd.)

[File not signed]
S3 MozillaMaintenance; C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe

[119408 2013-11-16] (Mozilla Foundation)
R2 MZCCntrl; C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe [61440

2007-01-09] (Deutsche Telekom AG, Marmiko IT-Solutions GmbH) [File not signed]
R2 Net Driver HPZ12; C:\WINDOWS\system32\HPZinw12.dll [44032 2010-08-06] (Hewlett-Packard)

[File not signed]
R2 Pml Driver HPZ12; C:\WINDOWS\system32\HPZipm12.dll [53760 2010-08-06] (Hewlett-Packard)

[File not signed]
S3 WMPNetworkSvc; C:\Programme\Windows Media Player\WMPNetwk.exe [920576 2006-11-03]

(Microsoft Corporation)

==================== Drivers (Whitelisted) ====================

R2 Aspi32; C:\WINDOWS\system32\Drivers\Aspi32.sys [17005 2002-08-14] (Adaptec) [File not

signed]
S3 dot4ufd; C:\WINDOWS\System32\DRIVERS\hppaufd0.sys [16800 2009-02-25] (HP)
R0 kl1; C:\WINDOWS\System32\DRIVERS\kl1.sys [135776 2014-07-02] (Kaspersky Lab ZAO)
R1 KLIF; C:\WINDOWS\System32\DRIVERS\klif.sys [576096 2014-07-02] (Kaspersky Lab ZAO)
R3 klim5; C:\WINDOWS\System32\DRIVERS\klim5.sys [36448 2013-04-19] (Kaspersky Lab ZAO)
R3 klkbdflt; C:\WINDOWS\System32\DRIVERS\klkbdflt.sys [24672 2014-07-02] (Kaspersky Lab

ZAO)
R3 klmouflt; C:\WINDOWS\System32\DRIVERS\klmouflt.sys [24672 2013-10-17] (Kaspersky Lab

ZAO)
R1 klpd; C:\WINDOWS\System32\DRIVERS\klpd.sys [14432 2013-04-12] (Kaspersky Lab ZAO)
R1 kltdi; C:\WINDOWS\System32\DRIVERS\kltdi.sys [45024 2013-05-14] (Kaspersky Lab ZAO)
R1 kneps; C:\WINDOWS\System32\DRIVERS\kneps.sys [144992 2014-07-02] (Kaspersky Lab

ZAO)
S3 MACNDIS5; C:\Programme\Gemeinsame Dateien\Marmiko Shared\MAcNdis5.sys [17280

2006-10-04] (Marmiko IT-Solutions GmbH) [File not signed]
R3 mf; C:\WINDOWS\System32\DRIVERS\mf.sys [63744 2008-04-13] (Microsoft Corporation)
S3 nm; C:\WINDOWS\System32\DRIVERS\NMnt.sys [40320 2008-04-13] (Microsoft Corporation)
R3 NmPar; C:\WINDOWS\System32\DRIVERS\NmPar.sys [76416 2006-10-11] (Windows (R) 2000

DDK provider) [File not signed]
R3 NVENETFD; C:\WINDOWS\System32\DRIVERS\NVENETFD.sys [58752 2007-03-06] (NVIDIA

Corporation)
R3 nvnetbus; C:\WINDOWS\System32\DRIVERS\nvnetbus.sys [19968 2007-03-06] (NVIDIA

Corporation)
S3 RL_DJIFIE2_MIDI; C:\WINDOWS\System32\drivers\rldjif2m.sys [25088 2009-04-16] (Ploytec

GmbH) [File not signed]
S3 RL_DJIFIE2_USB; C:\WINDOWS\System32\Drivers\rldjif2u.sys [371200 2009-04-16] (Ploytec

GmbH) [File not signed]
S3 RL_DJIFIE2_WDM; C:\WINDOWS\System32\drivers\rldjif2a.sys [33792 2009-04-16] (Ploytec

GmbH) [File not signed]
S4 IntelIde; No ImagePath
U5 klflt; C:\Windows\System32\Drivers\klflt.sys [93792 2014-07-02] (Kaspersky Lab ZAO)
U5 ScsiPort; C:\WINDOWS\system32\drivers\scsiport.sys [96384 2008-04-13] (Microsoft

Corporation)
U1 WS2IFSL;

==================== NetSvcs (Whitelisted) ===================


==================== One Month Created Files and Folders ========

2014-07-04 20:05 - 2014-07-04 20:05 - 00000688 _____ () C:\WINDOWS\KB888111Uninst.log
2014-07-04 17:57 - 2014-07-04 17:57 - 00000427 _____ () C:\Dokumente und

Einstellungen\hugo\Desktop\i_netDownload.lnk
2014-07-02 11:10 - 2014-07-02 11:10 - 00103670 _____ () C:\Dokumente und

Einstellungen\LocalService\Lokale

Einstellungen\Anwendungsdaten\WPFFontCache_v0400-S-1-5-21-1085031214-1409082233-839522

115-1003-0.dat
2014-07-02 02:39 - 2014-07-04 16:35 - 00103670 _____ () C:\Dokumente und

Einstellungen\LocalService\Lokale

Einstellungen\Anwendungsdaten\WPFFontCache_v0400-System.dat
2014-07-02 02:32 - 2014-07-02 02:32 - 00262144 _____ () C:\WINDOWS\system32\config\elam
2014-07-02 02:32 - 2014-07-02 02:32 - 00001024 ____H ()

C:\WINDOWS\system32\config\elam.LOG
2014-07-02 00:35 - 2014-07-02 00:35 - 00000825 _____ () C:\Dokumente und Einstellungen\All

Users\Desktop\Kaspersky Anti-Virus.lnk
2014-07-02 00:35 - 2014-07-02 00:35 - 00000000 ____D () C:\Dokumente und Einstellungen\All

Users\Startmenü\Programme\Kaspersky Anti-Virus
2014-07-02 00:30 - 2014-07-04 15:59 - 00000000 ____D () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\Kaspersky Lab
2014-07-02 00:30 - 2014-07-02 00:30 - 00000000 ____D () C:\Programme\Kaspersky Lab
2014-07-02 00:29 - 2014-07-02 01:24 - 00576096 _____ (Kaspersky Lab ZAO)

C:\WINDOWS\system32\Drivers\klif.sys
2014-07-02 00:29 - 2014-07-02 01:24 - 00093792 _____ (Kaspersky Lab ZAO)

C:\WINDOWS\system32\Drivers\klflt.sys
2014-07-02 00:19 - 2014-07-02 00:19 - 00000000 ____D () C:\Programme\Microsoft.NET
2014-07-01 23:43 - 2014-07-01 23:43 - 00000000 ____D () C:\Dokumente und

Einstellungen\hugo\Eigene Dateien\Neuer Ordner
2014-07-01 22:59 - 2014-07-01 22:59 - 00000000 ____D () C:\Dokumente und

Einstellungen\hugo\Desktop\jonischeid TDA usw
2014-06-26 15:04 - 2014-06-26 15:04 - 00008614 _____ () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\DECRYPT_INSTRUCTION.HTML
2014-06-26 15:04 - 2014-06-26 15:04 - 00004734 _____ () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\DECRYPT_INSTRUCTION.TXT
2014-06-26 15:04 - 2014-06-26 15:04 - 00000272 _____ () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\DECRYPT_INSTRUCTION.URL
2014-06-26 14:59 - 2014-07-02 02:40 - 00000000 ___HD () C:\4d0c633
2014-06-18 00:18 - 2014-06-18 00:18 - 00000435 _____ () C:\Dokumente und

Einstellungen\hugo\Desktop\WGT 6-2014.lnk
2014-06-12 13:56 - 2014-06-12 13:56 - 00000000 ____D () C:\Dokumente und

Einstellungen\hugo\Desktop\bilder k200

==================== One Month Modified Files and Folders =======

2014-07-04 20:29 - 2013-12-14 16:33 - 00000000 ____D () C:\Dokumente und

Einstellungen\hugo\Lokale Einstellungen\temp
2014-07-04 20:28 - 2013-12-15 20:06 - 00000000 ____D () C:\i_netDownload
2014-07-04 20:28 - 2013-12-14 02:51 - 00000000 ____D () C:\FRST
2014-07-04 20:23 - 2009-01-06 18:21 - 00000000 ___RD () C:\Programme
2014-07-04 20:23 - 2009-01-06 18:20 - 00000000 ___RD () C:\Dokumente und Einstellungen\All

Users\Startmenü\Programme
2014-07-04 20:22 - 2013-01-06 23:55 - 00000000 ____D () C:\Programme\Mp3tag
2014-07-04 20:12 - 2013-01-05 04:13 - 00000000 __HDC () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\~2
2014-07-04 20:12 - 2013-01-03 02:12 - 00000000 ____D () C:\Programme\Gemeinsame

Dateien\Native Instruments
2014-07-04 20:06 - 2013-01-19 01:18 - 00000000 __HDC () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\~0
2014-07-04 20:06 - 2013-01-05 03:47 - 00000000 __HDC () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\~1
2014-07-04 20:05 - 2014-07-04 20:05 - 00000688 _____ () C:\WINDOWS\KB888111Uninst.log
2014-07-04 20:05 - 2013-01-28 01:59 - 00000000 ____D () C:\Programme\Amazon
2014-07-04 20:05 - 2013-01-28 01:59 - 00000000 ____D () C:\Dokumente und

Einstellungen\hugo\Anwendungsdaten\Amazon
2014-07-04 20:05 - 2012-01-21 04:06 - 00075472 ____C () C:\WINDOWS\iis6.log
2014-07-04 20:05 - 2012-01-21 04:06 - 00045903 ____C () C:\WINDOWS\FaxSetup.log
2014-07-04 20:05 - 2012-01-21 04:06 - 00036586 ____C () C:\WINDOWS\ocgen.log
2014-07-04 20:05 - 2012-01-21 04:06 - 00025651 ____C () C:\WINDOWS\tsoc.log
2014-07-04 20:05 - 2012-01-21 04:06 - 00016133 ____C () C:\WINDOWS\comsetup.log
2014-07-04 20:05 - 2012-01-21 04:06 - 00011152 ____C () C:\WINDOWS\ntdtcsetup.log
2014-07-04 20:04 - 2012-12-15 15:54 - 00000000 ____D () C:\Programme\Gemeinsame

Dateien\Symantec Shared
2014-07-04 20:03 - 2009-01-06 18:34 - 01991976 _____ () C:\WINDOWS\WindowsUpdate.log
2014-07-04 20:02 - 2009-01-06 18:21 - 01090300 _____ ()

C:\WINDOWS\system32\PerfStringBackup.INI
2014-07-04 19:58 - 2009-03-30 21:10 - 00000159 _____ () C:\WINDOWS\wiadebug.log
2014-07-04 19:58 - 2009-03-30 21:10 - 00000050 _____ () C:\WINDOWS\wiaservc.log
2014-07-04 19:58 - 2009-01-06 18:42 - 00000006 ____H () C:\WINDOWS\Tasks\SA.DAT
2014-07-04 19:58 - 2004-08-04 14:00 - 00002422 _____ () C:\WINDOWS\system32\wpa.dbl
2014-07-04 19:57 - 2009-01-06 18:42 - 00032618 _____ () C:\WINDOWS\SchedLgU.Txt
2014-07-04 19:48 - 2009-01-06 18:20 - 00000000 ___RD () C:\Dokumente und Einstellungen\All

Users\Dokumente
2014-07-04 19:18 - 2009-01-06 19:34 - 00000000 ____D () C:\Programme\Mozilla Thunderbird
2014-07-04 17:57 - 2014-07-04 17:57 - 00000427 _____ () C:\Dokumente und

Einstellungen\hugo\Desktop\i_netDownload.lnk
2014-07-04 16:35 - 2014-07-02 02:39 - 00103670 _____ () C:\Dokumente und

Einstellungen\LocalService\Lokale

Einstellungen\Anwendungsdaten\WPFFontCache_v0400-System.dat
2014-07-04 16:31 - 2009-01-06 19:11 - 00000000 ____D () C:\WINDOWS\pchealth
2014-07-04 15:59 - 2014-07-02 00:30 - 00000000 ____D () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\Kaspersky Lab
2014-07-02 11:10 - 2014-07-02 11:10 - 00103670 _____ () C:\Dokumente und

Einstellungen\LocalService\Lokale

Einstellungen\Anwendungsdaten\WPFFontCache_v0400-S-1-5-21-1085031214-1409082233-839522

115-1003-0.dat
2014-07-02 02:40 - 2014-06-26 14:59 - 00000000 ___HD () C:\4d0c633
2014-07-02 02:33 - 2009-01-06 18:44 - 00000000 ___RD () C:\Dokumente und

Einstellungen\hugo\Startmenü\Programme\Autostart
2014-07-02 02:32 - 2014-07-02 02:32 - 00262144 _____ () C:\WINDOWS\system32\config\elam
2014-07-02 02:32 - 2014-07-02 02:32 - 00001024 ____H ()

C:\WINDOWS\system32\config\elam.LOG
2014-07-02 01:24 - 2014-07-02 00:29 - 00576096 _____ (Kaspersky Lab ZAO)

C:\WINDOWS\system32\Drivers\klif.sys
2014-07-02 01:24 - 2014-07-02 00:29 - 00093792 _____ (Kaspersky Lab ZAO)

C:\WINDOWS\system32\Drivers\klflt.sys
2014-07-02 01:24 - 2013-10-17 15:47 - 00135776 _____ (Kaspersky Lab ZAO)

C:\WINDOWS\system32\Drivers\kl1.sys
2014-07-02 01:24 - 2013-10-17 15:47 - 00024672 _____ (Kaspersky Lab ZAO)

C:\WINDOWS\system32\Drivers\klkbdflt.sys
2014-07-02 01:24 - 2013-06-06 17:38 - 00144992 _____ (Kaspersky Lab ZAO)

C:\WINDOWS\system32\Drivers\kneps.sys
2014-07-02 01:10 - 2009-01-06 19:14 - 00000000 ____D () C:\WINDOWS\Microsoft.NET
2014-07-02 00:35 - 2014-07-02 00:35 - 00000825 _____ () C:\Dokumente und Einstellungen\All

Users\Desktop\Kaspersky Anti-Virus.lnk
2014-07-02 00:35 - 2014-07-02 00:35 - 00000000 ____D () C:\Dokumente und Einstellungen\All

Users\Startmenü\Programme\Kaspersky Anti-Virus
2014-07-02 00:34 - 2009-03-27 01:44 - 00196830 _____ () C:\WINDOWS\setupapi.log
2014-07-02 00:30 - 2014-07-02 00:30 - 00000000 ____D () C:\Programme\Kaspersky Lab
2014-07-02 00:19 - 2014-07-02 00:19 - 00000000 ____D () C:\Programme\Microsoft.NET
2014-07-01 23:43 - 2014-07-01 23:43 - 00000000 ____D () C:\Dokumente und

Einstellungen\hugo\Eigene Dateien\Neuer Ordner
2014-07-01 23:43 - 2009-08-14 12:46 - 00000000 ____D () C:\Dokumente und

Einstellungen\hugo\Eigene Dateien\b
2014-07-01 22:59 - 2014-07-01 22:59 - 00000000 ____D () C:\Dokumente und

Einstellungen\hugo\Desktop\jonischeid TDA usw
2014-07-01 22:50 - 2009-07-10 12:39 - 00000653 _____ () C:\WINDOWS\umaxuapi.ini
2014-07-01 22:50 - 2009-07-10 12:39 - 00000016 _____ () C:\WINDOWS\Temp.ini
2014-07-01 22:50 - 2009-07-10 12:38 - 00000026 _____ () C:\WINDOWS\Debug.ini
2014-06-27 21:28 - 2010-01-09 02:47 - 00050101 ____C () C:\WINDOWS\wmsetup.log
2014-06-26 15:04 - 2014-06-26 15:04 - 00008614 _____ () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\DECRYPT_INSTRUCTION.HTML
2014-06-26 15:04 - 2014-06-26 15:04 - 00004734 _____ () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\DECRYPT_INSTRUCTION.TXT
2014-06-26 15:04 - 2014-06-26 15:04 - 00000272 _____ () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\DECRYPT_INSTRUCTION.URL
2014-06-26 15:04 - 2013-11-16 02:22 - 00000000 ____D () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\TuneUp Software
2014-06-26 15:03 - 2013-01-03 02:12 - 00000000 ____D () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\Native Instruments
2014-06-26 15:03 - 2012-12-15 15:53 - 00000000 ____D () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\Symantec
2014-06-26 15:03 - 2009-01-06 19:12 - 00000000 ____D () C:\Dokumente und Einstellungen\All

Users\Anwendungsdaten\T-Online
2014-06-26 15:00 - 2013-12-14 16:33 - 00040216 _____ () C:\ComboFix.txt
2014-06-26 15:00 - 2013-12-14 16:00 - 00000280 _____ () C:\Boot.bak
2014-06-26 15:00 - 2013-04-24 00:30 - 00000000 ____D () C:\BUFFALO
2014-06-23 12:59 - 2009-01-29 15:52 - 00000754 _____ () C:\WINDOWS\WORDPAD.INI
2014-06-18 00:18 - 2014-06-18 00:18 - 00000435 _____ () C:\Dokumente und

Einstellungen\hugo\Desktop\WGT 6-2014.lnk
2014-06-12 20:28 - 2010-01-10 17:27 - 00002477 _____ () C:\Dokumente und

Einstellungen\hugo\Desktop\Microsoft Word.lnk
2014-06-12 13:56 - 2014-06-12 13:56 - 00000000 ____D () C:\Dokumente und

Einstellungen\hugo\Desktop\bilder k200

Some content of TEMP:
====================
C:\Dokumente und Einstellungen\hugo\Lokale Einstellungen\temp\VcCleanUp.exe


==================== Bamital & volsnap Check =================

C:\WINDOWS\explorer.exe => File is digitally signed
C:\WINDOWS\system32\winlogon.exe => File is digitally signed
C:\WINDOWS\system32\svchost.exe => File is digitally signed
C:\WINDOWS\system32\services.exe => File is digitally signed
C:\WINDOWS\system32\User32.dll => File is digitally signed
C:\WINDOWS\system32\userinit.exe => File is digitally signed
C:\WINDOWS\system32\rpcss.dll => File is digitally signed
C:\WINDOWS\system32\Drivers\volsnap.sys => File is digitally signed

==================== End Of Log ============================

--- --- ---

--- --- ---


hi
hier die andre log datei.hat auch geklappt.
soll ich die gefundenen sachen löschen lassen ?
gruss
martin

deeprybka 04.07.2014 20:04

Was steht denn in der Anleitung? :)

djmortn 04.07.2014 20:04

Code:

HitmanPro 3.7.9.220
www.hitmanpro.com

  Computer name . . . . : HUGO-A69BF6D959
  Windows . . . . . . . : 5.1.3.2600.X86/1
  User name . . . . . . : HUGO-A69BF6D959\hugo
  License . . . . . . . : Free

  Scan date . . . . . . : 2014-07-04 20:48:06
  Scan mode . . . . . . : Normal
  Scan duration . . . . : 6m 32s
  Disk access mode  . . : Direct disk access (SRB)
  Cloud . . . . . . . . : Internet
  Reboot  . . . . . . . : No

  Threats . . . . . . . : 1
  Traces  . . . . . . . : 11

  Objects scanned . . . : 482.096
  Files scanned . . . . : 63.699
  Remnants scanned  . . : 94.195 files / 324.202 keys

Malware remnants ____________________________________________________________

  HKLM\SOFTWARE\Classes\CLSID\{9AFB8248-617F-460d-9366-D71CDEDA3179}\ (Adware.MyWebSearch)

Potential Unwanted Programs _________________________________________________

  browser.startup.homepage
  C:\Dokumente und Einstellungen\hugo\Anwendungsdaten\Mozilla\Firefox\Profiles\aoart2mo.default\prefs.js

  C:\Dokumente und Einstellungen\hugo\Anwendungsdaten\OpenCandy\ (Conduit)
  C:\Dokumente und Einstellungen\hugo\Anwendungsdaten\OpenCandy\08FE39D468CC4FB8A7A3AD6B26B95A23\ (Conduit)
  C:\Dokumente und Einstellungen\hugo\Anwendungsdaten\OpenCandy\08FE39D468CC4FB8A7A3AD6B26B95A23\Trial-14.0.1000.89_de-DE_1004732_DE-1.exe (Conduit)
  C:\Dokumente und Einstellungen\hugo\Lokale Einstellungen\Anwendungsdaten\Mobogenie\ (Rocketfuel)
  C:\Dokumente und Einstellungen\hugo\Lokale Einstellungen\Anwendungsdaten\Mobogenie\client.time (Rocketfuel)
  C:\Dokumente und Einstellungen\hugo\Lokale Einstellungen\Anwendungsdaten\Mobogenie\Data\ (Rocketfuel)
  C:\Dokumente und Einstellungen\hugo\Lokale Einstellungen\Anwendungsdaten\Mobogenie\Data\mobogenie_u_user_dl.mg (Rocketfuel)
  C:\Dokumente und Einstellungen\hugo\Lokale Einstellungen\Anwendungsdaten\Mobogenie\mobo.uuid (Rocketfuel)
  C:\Dokumente und Einstellungen\hugo\Lokale Einstellungen\Anwendungsdaten\Mobogenie\Source.mu (Rocketfuel)


deeprybka 04.07.2014 20:05

Wiederhole bitte nochmal den FRST-Scan. Das sieht komisch aus. Außerdem fehlt die Addition.txt

Schritt 1

http://filepony.de/icon/frst.pnghttp://deeprybka.trojaner-board.de/b...t/frstscan.png

Bitte starte FRST erneut, markiere auch die checkbox http://deeprybka.trojaner-board.de/b...t/addition.pngund drücke auf Scan.
Bitte poste mir den Inhalt der beiden Logs die erstellt werden.

djmortn 04.07.2014 20:05

was meinst du mit anleitung ?
meinst du damit die scan-ergebnisse ?

gruss
martin

deeprybka 04.07.2014 20:06

Liest Du nicht was ich schreibe? Steht bei Schritt 2 was von löschen? :)

djmortn 04.07.2014 20:19

hi

hier die dateien:
#############################
adition:


Additional scan result of Farbar Recovery Scan Tool (x86) Version:03-07-2014
Ran by hugo at 2014-07-04 21:07:19
Running from C:\i_netDownload
Boot Mode: Normal
==========================================================


==================== Security Center ========================


==================== Installed Programs ======================

32 Bit HP CIO Components Installer (Version: 8.1.1 - Hewlett-Packard) Hidden
CCleaner (remove only) (HKLM\...\CCleaner) (Version: - Piriform)
High Definition Audio Driver Package - KB888111 (HKLM\...\KB888111WXPSP2) (Version: 20040219.000000 - Microsoft Corporation)
HL-2130 (HKLM\...\{E2A97415-BD97-4867-B906-05E39E9EE51F}) (Version: 1.0.6.0 - Brother Industries, Ltd.)
Hotfix für Windows XP (KB952287) (HKLM\...\KB952287) (Version: 1 - Microsoft Corporation)
Kaspersky Anti-Virus (HKLM\...\InstallWIX_{6F6873E3-5C92-4049-B511-231A138DD090}) (Version: 14.0.0.4651 - Kaspersky Lab)
Kaspersky Anti-Virus (Version: 14.0.0.4651 - Kaspersky Lab) Hidden
Microsoft .NET Framework 1.1 (HKLM\...\Microsoft .NET Framework 1.1 (1033)) (Version: - )
Microsoft .NET Framework 1.1 (Version: 1.1.4322 - Microsoft) Hidden
Microsoft .NET Framework 1.1 German Language Pack (HKLM\...\{E78BFA60-5393-4C38-82AB-E8019E464EB4}) (Version: 1.1.4322 - Microsoft)
Microsoft .NET Framework 1.1 Hotfix (KB928366) (HKLM\...\M928366) (Version: - )
Microsoft .NET Framework 4 Client Profile (HKLM\...\Microsoft .NET Framework 4 Client Profile) (Version: 4.0.30319 - Microsoft Corporation)
Microsoft .NET Framework 4 Client Profile (Version: 4.0.30319 - Microsoft Corporation) Hidden
Microsoft Compression Client Pack 1.0 for Windows XP (HKLM\...\MSCompPackV1) (Version: 1 - Microsoft Corporation)
Microsoft Internationalized Domain Names Mitigation APIs (Version: - Microsoft Corporation) Hidden
Microsoft National Language Support Downlevel APIs (Version: - Microsoft Corporation) Hidden
Microsoft User-Mode Driver Framework Feature Pack 1.0 (HKLM\...\Wudf01000) (Version: - Microsoft Corporation)
Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022 (HKLM\...\{FF66E9F6-83E7-3A3E-AF14-8DE9A809A6A4}) (Version: 9.0.21022 - Microsoft Corporation)
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 (HKLM\...\{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}) (Version: 9.0.30729.4148 - Microsoft Corporation)
Microsoft Word 2000 SR-1 (HKLM\...\{00170407-78E1-11D2-B60F-006097C998E7}) (Version: 9.00.3821 - Microsoft Corporation)
Mozilla Firefox 25.0.1 (x86 de) (HKLM\...\Mozilla Firefox 25.0.1 (x86 de)) (Version: 25.0.1 - Mozilla)
Mozilla Maintenance Service (HKLM\...\MozillaMaintenanceService) (Version: 25.0.1 - Mozilla)
Mozilla Thunderbird (2.0.0.24) (HKLM\...\Mozilla Thunderbird (2.0.0.24)) (Version: 2.0.0.24 (de) - Mozilla)
NetMos Multi-IO Controller (HKLM\...\NetMos Technology) (Version: - )
NVIDIA Drivers (HKLM\...\NVIDIA Drivers) (Version: - )
PCI-Express Multi-IO Controller (HKLM\...\MosChip Semiconductor Technology Ltd) (Version: - )
Realtek High Definition Audio Driver (HKLM\...\{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}) (Version: 5.10.0.5443 - Realtek Semiconductor Corp.)
Sicherheitsupdate für Windows Internet Explorer 7 (KB956390) (HKLM\...\KB956390-IE7) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows Internet Explorer 7 (KB958215) (HKLM\...\KB958215-IE7) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows Media Player (KB952069) (Version: - Microsoft Corporation) Hidden
Sicherheitsupdate für Windows Media Player 10 (KB936782) (Version: - Microsoft Corporation) Hidden
Sicherheitsupdate für Windows XP (KB923689) (HKLM\...\KB923689) (Version: - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB923789) (HKLM\...\KB923789) (Version: - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB938464) (HKLM\...\KB938464) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB941569) (HKLM\...\KB941569) (Version: - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB946648) (HKLM\...\KB946648) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB950762) (HKLM\...\KB950762) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB950974) (HKLM\...\KB950974) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB951066) (HKLM\...\KB951066) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB951376-v2) (HKLM\...\KB951376-v2) (Version: 2 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB951698) (HKLM\...\KB951698) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB951748) (HKLM\...\KB951748) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB952954) (HKLM\...\KB952954) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB954211) (HKLM\...\KB954211) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB954459) (HKLM\...\KB954459) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB954600) (HKLM\...\KB954600) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB955069) (HKLM\...\KB955069) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB956391) (HKLM\...\KB956391) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB956802) (HKLM\...\KB956802) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB956803) (HKLM\...\KB956803) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB956841) (HKLM\...\KB956841) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB957097) (HKLM\...\KB957097) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB958644) (HKLM\...\KB958644) (Version: 1 - Microsoft Corporation)
Sicherheitsupdate für Windows XP (KB958687) (HKLM\...\KB958687) (Version: 1 - Microsoft Corporation)
T-Online WLAN-Access Finder (HKLM\...\{295C31E5-3F91-498E-9623-DA24D2FA2B6A}) (Version: - )
TuneUp Utilities 2014 (de-DE) (Version: 14.0.1000.89 - TuneUp Software) Hidden
Turbo Lister 2 (HKLM\...\{8927E07C-97F7-4A54-88FB-D976F50DD46E}) (Version: 2.00.0000 - eBay Inc.)
Uninstall 1.0.0.1 (HKLM\...\Uninstall_is1) (Version: - )
Update für Windows XP (KB951978) (HKLM\...\KB951978) (Version: 1 - Microsoft Corporation)
Update für Windows XP (KB955839) (HKLM\...\KB955839) (Version: 1 - Microsoft Corporation)
USB Scanner (HKLM\...\USB Scanner) (Version: - )
WebFldrs XP (Version: 9.50.7523 - Microsoft Corporation) Hidden
Windows Genuine Advantage Notifications (KB905474) (HKLM\...\WgaNotify) (Version: 1.8.0031.9 - Microsoft Corporation)
Windows Genuine Advantage Validation Tool (KB892130) (HKLM\...\KB892130) (Version: - Microsoft Corporation)
Windows Genuine Advantage Validation Tool (KB892130) (HKLM\...\WGA) (Version: 1.7.0069.2 - Microsoft Corporation)
Windows Installer Clean Up (HKLM\...\{121634B0-2F4B-11D3-ADA3-00C04F52DD52}) (Version: 3.00.00.0000 - Microsoft Corporation)
Windows Internet Explorer 7 (HKLM\...\ie7) (Version: 20070813.185237 - Microsoft Corporation)
Windows Media Format 11 runtime (HKLM\...\Windows Media Format Runtime) (Version: - )
Windows Media Format 11 runtime (Version: - Microsoft Corporation) Hidden
Windows Media Player 11 (HKLM\...\Windows Media Player) (Version: - )
Windows Media Player 11 (Version: - Microsoft Corporation) Hidden
Windows XP Service Pack 3 (HKLM\...\Windows XP Service Pack) (Version: 20080414.031514 - Microsoft Corporation)

==================== Restore Points =========================

02-06-2014 15:24:59 Systemprüfpunkt
12-06-2014 18:50:38 Systemprüfpunkt
16-06-2014 18:03:31 Systemprüfpunkt
17-06-2014 20:36:11 Systemprüfpunkt
23-06-2014 22:17:35 Systemprüfpunkt
25-06-2014 12:19:23 Systemprüfpunkt

==================== Hosts content: ==========================

2004-08-04 14:00 - 2013-12-14 16:17 - 00000027 ____A C:\WINDOWS\system32\Drivers\etc\hosts
127.0.0.1 localhost

==================== Scheduled Tasks (whitelisted) =============


==================== Loaded Modules (whitelisted) =============

2010-01-08 16:12 - 2002-08-13 09:14 - 00462848 _____ () C:\WINDOWS\Twain_32\FlatBed\HotKey.exe
2010-01-08 16:12 - 2002-05-17 02:19 - 00172032 _____ () C:\WINDOWS\Twain_32\FlatBed\VICEO.DLL
2012-11-23 14:15 - 2009-02-27 17:38 - 00139264 ____R () C:\Programme\Brother\BrUtilities\BrLogAPI.dll
2013-04-05 07:10 - 2013-04-05 07:10 - 00094274 _____ () C:\WINDOWS\system32\HPBHealr.dll
2013-11-16 02:08 - 2013-11-16 02:08 - 03363952 _____ () C:\Programme\Mozilla Firefox\mozjs.dll

==================== Alternate Data Streams (whitelisted) =========


==================== Safe Mode (whitelisted) ===================

HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\nm => ""="Service"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\nm.sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{1a3e09be-1e45-494b-9174-d7385b45bbf5} => ""=""

==================== EXE Association (whitelisted) =============


==================== MSCONFIG/TASK MANAGER disabled items =========


==================== Faulty Device Manager Devices =============


==================== Event log errors: =========================

Application errors:
==================
Error: (07/04/2014 07:06:36 PM) (Source: MsiInstaller) (EventID: 11711) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 -- Error 1711.Beim Versuch, Installationsinformationen auf die Festplatte zu schreiben, ist ein Fehler aufgetreten. Überprüfen Sie, ob genügend Plattenspeicher verfügbar ist, und klicken Sie auf "Wiederholen". Oder klicken Sie auf "Abbrechen", um die Installation zu abzubrechen.

Error: (07/04/2014 06:55:08 PM) (Source: MsiInstaller) (EventID: 11711) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 -- Error 1711.Beim Versuch, Installationsinformationen auf die Festplatte zu schreiben, ist ein Fehler aufgetreten. Überprüfen Sie, ob genügend Plattenspeicher verfügbar ist, und klicken Sie auf "Wiederholen". Oder klicken Sie auf "Abbrechen", um die Installation zu abzubrechen.

Error: (07/04/2014 06:53:59 PM) (Source: MsiInstaller) (EventID: 11711) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 -- Error 1711.Beim Versuch, Installationsinformationen auf die Festplatte zu schreiben, ist ein Fehler aufgetreten. Überprüfen Sie, ob genügend Plattenspeicher verfügbar ist, und klicken Sie auf "Wiederholen". Oder klicken Sie auf "Abbrechen", um die Installation zu abzubrechen.

Error: (07/04/2014 06:32:08 PM) (Source: MsiInstaller) (EventID: 11711) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 -- Error 1711.Beim Versuch, Installationsinformationen auf die Festplatte zu schreiben, ist ein Fehler aufgetreten. Überprüfen Sie, ob genügend Plattenspeicher verfügbar ist, und klicken Sie auf "Wiederholen". Oder klicken Sie auf "Abbrechen", um die Installation zu abzubrechen.

Error: (07/04/2014 06:31:22 PM) (Source: MsiInstaller) (EventID: 11711) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 -- Error 1711.Beim Versuch, Installationsinformationen auf die Festplatte zu schreiben, ist ein Fehler aufgetreten. Überprüfen Sie, ob genügend Plattenspeicher verfügbar ist, und klicken Sie auf "Wiederholen". Oder klicken Sie auf "Abbrechen", um die Installation zu abzubrechen.

Error: (07/04/2014 06:30:55 PM) (Source: MsiInstaller) (EventID: 11711) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 -- Error 1711.Beim Versuch, Installationsinformationen auf die Festplatte zu schreiben, ist ein Fehler aufgetreten. Überprüfen Sie, ob genügend Plattenspeicher verfügbar ist, und klicken Sie auf "Wiederholen". Oder klicken Sie auf "Abbrechen", um die Installation zu abzubrechen.

Error: (07/04/2014 06:24:39 PM) (Source: MsiInstaller) (EventID: 1023) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 - Update ".NET Framework WinForms" konnte nicht installiert werden. Fehlercode 1603. Weitere Informationen sind in der Protokolldatei C:\DOKUME~1\hugo\LOKALE~1\Temp\dd_NET_Framework20_Setup03AF.txt enthalten.

Error: (07/04/2014 06:24:39 PM) (Source: MsiInstaller) (EventID: 1023) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 - Update ".NET Framework ASP .NET" konnte nicht installiert werden. Fehlercode 1603. Weitere Informationen sind in der Protokolldatei C:\DOKUME~1\hugo\LOKALE~1\Temp\dd_NET_Framework20_Setup03AF.txt enthalten.

Error: (07/04/2014 06:24:36 PM) (Source: MsiInstaller) (EventID: 1023) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 - Update ".NET Framework 2" konnte nicht installiert werden. Fehlercode 1603. Weitere Informationen sind in der Protokolldatei C:\DOKUME~1\hugo\LOKALE~1\Temp\dd_NET_Framework20_Setup03AF.txt enthalten.

Error: (07/04/2014 06:24:36 PM) (Source: MsiInstaller) (EventID: 1023) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 - Update ".NET Framework 1" konnte nicht installiert werden. Fehlercode 1603. Weitere Informationen sind in der Protokolldatei C:\DOKUME~1\hugo\LOKALE~1\Temp\dd_NET_Framework20_Setup03AF.txt enthalten.


System errors:
=============
Error: (07/04/2014 08:53:02 PM) (Source: 0) (EventID: 9) (User: )
Description: \Device\Ide\IdePort0

Error: (07/04/2014 08:51:18 PM) (Source: 0) (EventID: 9) (User: )
Description: \Device\Ide\IdePort0

Error: (07/04/2014 08:03:05 PM) (Source: DCOM) (EventID: 10005) (User: HUGO-A69BF6D959)
Description: Bei DCOM ist der Fehler "%%1058" aufgetreten, als der Dienst "wuauserv" mit den Argumenten ""
gestartet wurde, um den folgenden Server zu verwenden:
{E60687F7-01A1-40AA-86AC-DB1CBF673334}

Error: (07/04/2014 07:58:37 PM) (Source: 0) (EventID: 2) (User: )
Description:

Error: (07/04/2014 07:58:33 PM) (Source: 0) (EventID: 1) (User: )
Description: 0xC000007Fdesktop.iniHarddiskVolume1

Error: (07/04/2014 07:10:17 PM) (Source: 0) (EventID: 2) (User: )
Description:

Error: (07/04/2014 07:10:13 PM) (Source: 0) (EventID: 1) (User: )
Description: 0xC000007Fdesktop.iniHarddiskVolume1

Error: (07/04/2014 06:21:25 PM) (Source: 0) (EventID: 1) (User: )
Description: 0xC000007FUnbenannt 6.jpg.lnkHarddiskVolume1

Error: (07/04/2014 05:56:37 PM) (Source: 0) (EventID: 2) (User: )
Description:

Error: (07/04/2014 02:34:30 PM) (Source: 0) (EventID: 2) (User: )
Description:


Microsoft Office Sessions:
=========================
Error: (07/04/2014 07:06:36 PM) (Source: MsiInstaller) (EventID: 11711) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 -- Error 1711.Beim Versuch, Installationsinformationen auf die Festplatte zu schreiben, ist ein Fehler aufgetreten. Überprüfen Sie, ob genügend Plattenspeicher verfügbar ist, und klicken Sie auf "Wiederholen". Oder klicken Sie auf "Abbrechen", um die Installation zu abzubrechen.(NULL)(NULL)(NULL)

Error: (07/04/2014 06:55:08 PM) (Source: MsiInstaller) (EventID: 11711) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 -- Error 1711.Beim Versuch, Installationsinformationen auf die Festplatte zu schreiben, ist ein Fehler aufgetreten. Überprüfen Sie, ob genügend Plattenspeicher verfügbar ist, und klicken Sie auf "Wiederholen". Oder klicken Sie auf "Abbrechen", um die Installation zu abzubrechen.(NULL)(NULL)(NULL)

Error: (07/04/2014 06:53:59 PM) (Source: MsiInstaller) (EventID: 11711) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 -- Error 1711.Beim Versuch, Installationsinformationen auf die Festplatte zu schreiben, ist ein Fehler aufgetreten. Überprüfen Sie, ob genügend Plattenspeicher verfügbar ist, und klicken Sie auf "Wiederholen". Oder klicken Sie auf "Abbrechen", um die Installation zu abzubrechen.(NULL)(NULL)(NULL)

Error: (07/04/2014 06:32:08 PM) (Source: MsiInstaller) (EventID: 11711) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 -- Error 1711.Beim Versuch, Installationsinformationen auf die Festplatte zu schreiben, ist ein Fehler aufgetreten. Überprüfen Sie, ob genügend Plattenspeicher verfügbar ist, und klicken Sie auf "Wiederholen". Oder klicken Sie auf "Abbrechen", um die Installation zu abzubrechen.(NULL)(NULL)(NULL)

Error: (07/04/2014 06:31:22 PM) (Source: MsiInstaller) (EventID: 11711) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 -- Error 1711.Beim Versuch, Installationsinformationen auf die Festplatte zu schreiben, ist ein Fehler aufgetreten. Überprüfen Sie, ob genügend Plattenspeicher verfügbar ist, und klicken Sie auf "Wiederholen". Oder klicken Sie auf "Abbrechen", um die Installation zu abzubrechen.(NULL)(NULL)(NULL)

Error: (07/04/2014 06:30:55 PM) (Source: MsiInstaller) (EventID: 11711) (User: HUGO-A69BF6D959)
Description: Produkt: Microsoft .NET Framework 2.0 Service Pack 2 -- Error 1711.Beim Versuch, Installationsinformationen auf die Festplatte zu schreiben, ist ein Fehler aufgetreten. Überprüfen Sie, ob genügend Plattenspeicher verfügbar ist, und klicken Sie auf "Wiederholen". Oder klicken Sie auf "Abbrechen", um die Installation zu abzubrechen.(NULL)(NULL)(NULL)

Error: (07/04/2014 06:24:39 PM) (Source: MsiInstaller) (EventID: 1023) (User: HUGO-A69BF6D959)
Description: Microsoft .NET Framework 2.0 Service Pack 2.NET Framework WinForms1603C:\DOKUME~1\hugo\LOKALE~1\Temp\dd_NET_Framework20_Setup03AF.txt

Error: (07/04/2014 06:24:39 PM) (Source: MsiInstaller) (EventID: 1023) (User: HUGO-A69BF6D959)
Description: Microsoft .NET Framework 2.0 Service Pack 2.NET Framework ASP .NET1603C:\DOKUME~1\hugo\LOKALE~1\Temp\dd_NET_Framework20_Setup03AF.txt

Error: (07/04/2014 06:24:36 PM) (Source: MsiInstaller) (EventID: 1023) (User: HUGO-A69BF6D959)
Description: Microsoft .NET Framework 2.0 Service Pack 2.NET Framework 21603C:\DOKUME~1\hugo\LOKALE~1\Temp\dd_NET_Framework20_Setup03AF.txt

Error: (07/04/2014 06:24:36 PM) (Source: MsiInstaller) (EventID: 1023) (User: HUGO-A69BF6D959)
Description: Microsoft .NET Framework 2.0 Service Pack 2.NET Framework 11603C:\DOKUME~1\hugo\LOKALE~1\Temp\dd_NET_Framework20_Setup03AF.txt


==================== Memory info ===========================

Percentage of memory in use: 48%
Total physical RAM: 895.17 MB
Available physical RAM: 459.67 MB
Total Pagefile: 2163.38 MB
Available Pagefile: 1768.16 MB
Total Virtual: 2047.88 MB
Available Virtual: 1938.11 MB

==================== Drives ================================

Drive c: (Lokaler Datenträger) (Fixed) (Total:18.64 GB) (Free:1.18 GB) NTFS ==>[Drive with boot components (Windows XP)]
Drive d: (Volume) (Fixed) (Total:74.53 GB) (Free:26.67 GB) NTFS

==================== MBR & Partition Table ==================

========================================================
Disk: 0 (Size: 19 GB) (Disk ID: 06250624)
Partition 1: (Active) - (Size=19 GB) - (Type=07 NTFS)

========================================================
Disk: 1 (MBR Code: Windows XP) (Size: 75 GB) (Disk ID: DAE00368)
Partition 1: (Not Active) - (Size=75 GB) - (Type=07 NTFS)

==================== End Of Log ============================


###############
frst nummer 2:


Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version:03-07-2014
Ran by hugo (administrator) on HUGO-A69BF6D959 on 04-07-2014 21:06:20
Running from C:\i_netDownload
Platform: Microsoft Windows XP Professional Service Pack 3 (X86) OS Language: Deutsch (Deutschland)
Internet Explorer Version 7
Boot Mode: Normal

The only official download link for FRST:
Download link for 32-Bit version: Downloading Farbar Recovery Scan Tool
Download link for 64-Bit Version: Downloading Farbar Recovery Scan Tool
Download link from any site other than Bleeping Computer is unpermitted or outdated.
See tutorial for FRST: FRST Tutorial - How to use Farbar Recovery Scan Tool - Malware Removal Guides and Tutorials

==================== Processes (Whitelisted) =================

(Deutsche Telekom AG, Marmiko IT-Solutions GmbH) C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
(NVIDIA Corporation) C:\WINDOWS\system32\nvsvc32.exe
(Realtek Semiconductor Corp.) C:\WINDOWS\RTHDCPL.exe
() C:\WINDOWS\twain_32\FlatBed\HotKey.Exe
(Brother Industries, Ltd.) C:\Programme\Browny02\Brother\BrStMonW.exe
(Brother Industries, Ltd.) C:\Programme\Browny02\BrYNSvc.exe
(Mozilla Corporation) C:\Programme\Mozilla Firefox\firefox.exe
(SurfRight B.V.) C:\i_netDownload\HitmanPro.exe


==================== Registry (Whitelisted) ==================

HKLM\...\Run: [NvCplDaemon] => C:\WINDOWS\system32\NvCpl.dll [8429568 2007-04-20] (NVIDIA Corporation)
HKLM\...\Run: [nwiz] => nwiz.exe /install
HKLM\...\Run: [NvMediaCenter] => C:\WINDOWS\system32\NvMcTray.dll [81920 2007-04-20] (NVIDIA Corporation)
HKLM\...\Run: [RTHDCPL] => C:\WINDOWS\RTHDCPL.EXE [16380416 2007-07-05] (Realtek Semiconductor Corp.)
HKLM\...\Run: [SkyTel] => C:\WINDOWS\SkyTel.EXE [1826816 2007-06-15] (Realtek Semiconductor Corp.)
HKLM\...\Run: [Alcmtr] => C:\WINDOWS\ALCMTR.EXE [69632 2005-05-03] (Realtek Semiconductor Corp.)
HKLM\...\Run: [HotKey] => C:\WINDOWS\Twain_32\FlatBed\HotKey.exe [462848 2002-08-13] ()
HKLM\...\Run: [BrStsMon00] => C:\Programme\Browny02\Brother\BrStMonW.exe [2621440 2010-06-10] (Brother Industries, Ltd.)
HKLM\...\RunOnce: [VcCleanUp.exe] - C:\DOKUME~1\hugo\LOKALE~1\Temp\VcCleanUp.exe /F C:\PROGRA~1\GEMEIN~1\SYMANT~1\LiveReg\ /RemoveAll [61440 2002-07-03] (Symantec Corporation)
Winlogon\Notify\klogon: C:\WINDOWS\system32\klogon.dll (Kaspersky Lab ZAO)
HKU\S-1-5-21-1085031214-1409082233-839522115-1003\...\MountPoints2: {5912937a-ca63-11de-9fe7-002197979d26} - F:\.\Kassettenrecorder.exe
Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk
ShortcutTarget: Microsoft Office.lnk -> C:\Programme\Microsoft Office\Office\OSA9.EXE (No File)

==================== Internet (Whitelisted) ====================

HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = MSN Deutschland: Aktuelle Nachrichten, Outlook.com Email und Skype Login.
HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = Sign In
HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
BHO: Content Blocker Plugin - {5564CC73-EFA7-4CBF-918A-5CF7FBBFFF4F} -

deeprybka 04.07.2014 20:25


Lesestoff
Posten in CODE-Tags: So gehts...
Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert uns massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu groß für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
  • Markiere das gesamte Logfile (geht meist mit STRG+A) und kopiere es in die Zwischenablage mit STRG+C.
  • Klicke im Editor auf das #-Symbol. Es erscheinen zwei Klammerausdrücke [CODE] [/CODE].
  • Setze den Curser zwischen die CODE-Tags und drücke STRG+V.
  • Klicke auf Erweitert/Vorschau, um so prüfen, ob du es richtig gemacht hast. Wenn alles stimmt ... auf Antworten.
http://deeprybka.trojaner-board.de/tdss/codetags.gif


Die Logs sind nicht vollständig... Bei FRST fehlt der Rest unten...

djmortn 04.07.2014 20:42


FRST Logfile:
Code:

Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version:03-07-2014
Ran by hugo (administrator) on HUGO-A69BF6D959 on 04-07-2014 21:06:20
Running from C:\i_netDownload
Platform: Microsoft Windows XP Professional Service Pack 3 (X86) OS Language: Deutsch (Deutschland)
Internet Explorer Version 7
Boot Mode: Normal


==================== Processes (Whitelisted) =================

(Deutsche Telekom AG, Marmiko IT-Solutions GmbH) C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
(NVIDIA Corporation) C:\WINDOWS\system32\nvsvc32.exe
(Realtek Semiconductor Corp.) C:\WINDOWS\RTHDCPL.exe
() C:\WINDOWS\twain_32\FlatBed\HotKey.Exe
(Brother Industries, Ltd.) C:\Programme\Browny02\Brother\BrStMonW.exe
(Brother Industries, Ltd.) C:\Programme\Browny02\BrYNSvc.exe
(Mozilla Corporation) C:\Programme\Mozilla Firefox\firefox.exe
(SurfRight B.V.) C:\i_netDownload\HitmanPro.exe


==================== Registry (Whitelisted) ==================

HKLM\...\Run: [NvCplDaemon] => C:\WINDOWS\system32\NvCpl.dll [8429568 2007-04-20] (NVIDIA Corporation)
HKLM\...\Run: [nwiz] => nwiz.exe /install
HKLM\...\Run: [NvMediaCenter] => C:\WINDOWS\system32\NvMcTray.dll [81920 2007-04-20] (NVIDIA Corporation)
HKLM\...\Run: [RTHDCPL] => C:\WINDOWS\RTHDCPL.EXE [16380416 2007-07-05] (Realtek Semiconductor Corp.)
HKLM\...\Run: [SkyTel] => C:\WINDOWS\SkyTel.EXE [1826816 2007-06-15] (Realtek Semiconductor Corp.)
HKLM\...\Run: [Alcmtr] => C:\WINDOWS\ALCMTR.EXE [69632 2005-05-03] (Realtek Semiconductor Corp.)
HKLM\...\Run: [HotKey] => C:\WINDOWS\Twain_32\FlatBed\HotKey.exe [462848 2002-08-13] ()
HKLM\...\Run: [BrStsMon00] => C:\Programme\Browny02\Brother\BrStMonW.exe [2621440 2010-06-10] (Brother Industries, Ltd.)
HKLM\...\RunOnce: [VcCleanUp.exe] - C:\DOKUME~1\hugo\LOKALE~1\Temp\VcCleanUp.exe /F C:\PROGRA~1\GEMEIN~1\SYMANT~1\LiveReg\ /RemoveAll [61440 2002-07-03] (Symantec Corporation)
Winlogon\Notify\klogon: C:\WINDOWS\system32\klogon.dll (Kaspersky Lab ZAO)
HKU\S-1-5-21-1085031214-1409082233-839522115-1003\...\MountPoints2: {5912937a-ca63-11de-9fe7-002197979d26} - F:\.\Kassettenrecorder.exe
Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk
ShortcutTarget: Microsoft Office.lnk -> C:\Programme\Microsoft Office\Office\OSA9.EXE (No File)

==================== Internet (Whitelisted) ====================

HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
BHO: Content Blocker Plugin - {5564CC73-EFA7-4CBF-918A-5CF7FBBFFF4F} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 14.0.0\IEExt\ContentBlocker\ie_content_blocker_plugin.dll (Kaspersky Lab ZAO)
BHO: Virtual Keyboard Plugin - {73455575-E40C-433C-9784-C78DC7761455} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 14.0.0\IEExt\VirtualKeyboard\ie_virtual_keyboard_plugin.dll (Kaspersky Lab ZAO)
BHO: Safe Money Plugin - {9E6D0D23-3D72-4A94-AE1F-2D167624E3D9} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 14.0.0\IEExt\OnlineBanking\online_banking_bho.dll (Kaspersky Lab ZAO)
BHO: VMLoadHBO Class - {C17C7688-31D1-46D7-8C9B-5D253E4F5D5E} - C:\Dokumente und Einstellungen\hugo\Anwendungsdaten\VMLoad\addin\VMLoad.dll (TODO: <Company name>)
BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll No File
BHO: URL Advisor Plugin - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 14.0.0\IEExt\UrlAdvisor\klwtbbho.dll (Kaspersky Lab ZAO)
Toolbar: HKCU - &Adresse - {01E04581-4EEE-11D0-BFE9-00AA005B4383} - C:\WINDOWS\system32\browseui.dll (Microsoft Corporation)
Toolbar: HKCU - &Links - {0E5CBF21-D15F-11D0-8301-00AA005B4383} - C:\WINDOWS\system32\SHELL32.dll (Microsoft Corporation)
Handler: http\0x00000001 - {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
Handler: http\oledb - {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
Handler: https\0x00000001 - {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
Handler: https\oledb - {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
Handler: ipp\0x00000001 - {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
Handler: msdaipp\0x00000001 - {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
Handler: msdaipp\oledb - {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
Tcpip\Parameters: [DhcpNameServer] 192.168.178.1

FireFox:
========
FF ProfilePath: C:\Dokumente und Einstellungen\hugo\Anwendungsdaten\Mozilla\Firefox\Profiles\aoart2mo.default
FF SearchEngineOrder.1: Ask Search
FF Homepage: hxxp://www.search.ask.com/?tpid=CME-V7&o=APN11289&pf=&trgb=FF&p2=%5EB7J%5EYYYYYY%5EYY%5EDE&gct=hp&apn_ptnrs=%5EB7J&apn_dtid=%5EYYYYYY%5EYY%5EDE&apn_dbr=ff_25.0&apn_uid=87059302-31A2-48A0-BCE3-75E985D9DC28&itbv=12.7.0.2278&doi=2013-12-10&psv=barid%253D207469652210804731133565690657847614758%2526cargo%253DCME%252DV7%2526spr%253Da%2526did%253D10716%2526ppd%253D
FF user.js: detected! => C:\Dokumente und Einstellungen\hugo\Anwendungsdaten\Mozilla\Firefox\Profiles\aoart2mo.default\user.js
FF Plugin ProgramFiles/Appdata: C:\Programme\mozilla firefox\plugins\npdeploytk.dll (Sun Microsystems, Inc.)
FF SearchPlugin: C:\Dokumente und Einstellungen\hugo\Anwendungsdaten\Mozilla\Firefox\Profiles\aoart2mo.default\searchplugins\ask-search.xml
FF SearchPlugin: C:\Programme\mozilla firefox\browser\searchplugins\amazondotcom-de.xml
FF SearchPlugin: C:\Programme\mozilla firefox\browser\searchplugins\eBay-de.xml
FF SearchPlugin: C:\Programme\mozilla firefox\browser\searchplugins\leo_ende_de.xml
FF SearchPlugin: C:\Programme\mozilla firefox\browser\searchplugins\yahoo-de.xml
FF Extension: Plus-HD-2.2 - C:\Dokumente und Einstellungen\hugo\Anwendungsdaten\Mozilla\Firefox\Profiles\aoart2mo.default\Extensions\4fdacf00-e9c4-4ad5-b4cf-bf9800f184f6@36857116-74e0-4973-936f-860cd2a102a9(2).com [2013-12-14]
FF Extension: Google Analytics Opt-out Browser Add-on - C:\Dokumente und Einstellungen\hugo\Anwendungsdaten\Mozilla\Firefox\Profiles\aoart2mo.default\Extensions\{6d96bb5e-1175-4ebf-8ab5-5f56f1c79f65}.xpi [2012-12-10]
FF Extension: Adblock Plus - C:\Dokumente und Einstellungen\hugo\Anwendungsdaten\Mozilla\Firefox\Profiles\aoart2mo.default\Extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}.xpi [2013-12-12]
FF Extension: VMLoad - C:\Programme\Mozilla Firefox\extensions\{464F169E-ACE1-4C5F-A778-A433A3DABBAE} [2013-11-16]
FF HKLM\...\Firefox\Extensions:  - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 14.0.0\FFExt\url_advisor@kaspersky.com
FF Extension: 卡巴斯基網址顧問 - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 14.0.0\FFExt\url_advisor@kaspersky.com [2014-07-02]
FF HKLM\...\Firefox\Extensions: [virtual_keyboard@kaspersky.com] - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 14.0.0\FFExt\virtual_keyboard@kaspersky.com
FF Extension: 虛擬鍵盤 - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 14.0.0\FFExt\virtual_keyboard@kaspersky.com [2014-07-02]
FF HKLM\...\Firefox\Extensions: [content_blocker@kaspersky.com] - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 14.0.0\FFExt\content_blocker@kaspersky.com
FF Extension: 惡意網站攔截器 - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 14.0.0\FFExt\content_blocker@kaspersky.com [2014-07-02]

========================== Services (Whitelisted) =================

S3 aspnet_state; C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\aspnet_state.exe [32768 2004-07-15] (Microsoft Corporation) [File not signed]
S3 AVP; C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 14.0.0\avp.exe [214512 2013-10-17] (Kaspersky Lab ZAO)
R3 BrYNSvc; C:\Programme\Browny02\BrYNSvc.exe [245760 2010-01-25] (Brother Industries, Ltd.) [File not signed]
S3 MozillaMaintenance; C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe [119408 2013-11-16] (Mozilla Foundation)
R2 MZCCntrl; C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe [61440 2007-01-09] (Deutsche Telekom AG, Marmiko IT-Solutions GmbH) [File not signed]
R2 Net Driver HPZ12; C:\WINDOWS\system32\HPZinw12.dll [44032 2010-08-06] (Hewlett-Packard) [File not signed]
R2 Pml Driver HPZ12; C:\WINDOWS\system32\HPZipm12.dll [53760 2010-08-06] (Hewlett-Packard) [File not signed]
S3 WMPNetworkSvc; C:\Programme\Windows Media Player\WMPNetwk.exe [920576 2006-11-03] (Microsoft Corporation)

==================== Drivers (Whitelisted) ====================

R2 Aspi32; C:\WINDOWS\system32\Drivers\Aspi32.sys [17005 2002-08-14] (Adaptec) [File not signed]
S3 dot4ufd; C:\WINDOWS\System32\DRIVERS\hppaufd0.sys [16800 2009-02-25] (HP)
R3 hitmanpro37; C:\WINDOWS\system32\drivers\hitmanpro37.sys [30976 2014-07-04] ()
R0 kl1; C:\WINDOWS\System32\DRIVERS\kl1.sys [135776 2014-07-02] (Kaspersky Lab ZAO)
R1 KLIF; C:\WINDOWS\System32\DRIVERS\klif.sys [576096 2014-07-02] (Kaspersky Lab ZAO)
R3 klim5; C:\WINDOWS\System32\DRIVERS\klim5.sys [36448 2013-04-19] (Kaspersky Lab ZAO)
R3 klkbdflt; C:\WINDOWS\System32\DRIVERS\klkbdflt.sys [24672 2014-07-02] (Kaspersky Lab ZAO)
R3 klmouflt; C:\WINDOWS\System32\DRIVERS\klmouflt.sys [24672 2013-10-17] (Kaspersky Lab ZAO)
R1 klpd; C:\WINDOWS\System32\DRIVERS\klpd.sys [14432 2013-04-12] (Kaspersky Lab ZAO)
R1 kltdi; C:\WINDOWS\System32\DRIVERS\kltdi.sys [45024 2013-05-14] (Kaspersky Lab ZAO)
R1 kneps; C:\WINDOWS\System32\DRIVERS\kneps.sys [144992 2014-07-02] (Kaspersky Lab ZAO)
S3 MACNDIS5; C:\Programme\Gemeinsame Dateien\Marmiko Shared\MAcNdis5.sys [17280 2006-10-04] (Marmiko IT-Solutions GmbH) [File not signed]
R3 mf; C:\WINDOWS\System32\DRIVERS\mf.sys [63744 2008-04-13] (Microsoft Corporation)
S3 nm; C:\WINDOWS\System32\DRIVERS\NMnt.sys [40320 2008-04-13] (Microsoft Corporation)
R3 NmPar; C:\WINDOWS\System32\DRIVERS\NmPar.sys [76416 2006-10-11] (Windows (R) 2000 DDK provider) [File not signed]
R3 NVENETFD; C:\WINDOWS\System32\DRIVERS\NVENETFD.sys [58752 2007-03-06] (NVIDIA Corporation)
R3 nvnetbus; C:\WINDOWS\System32\DRIVERS\nvnetbus.sys [19968 2007-03-06] (NVIDIA Corporation)
S3 RL_DJIFIE2_MIDI; C:\WINDOWS\System32\drivers\rldjif2m.sys [25088 2009-04-16] (Ploytec GmbH) [File not signed]
S3 RL_DJIFIE2_USB; C:\WINDOWS\System32\Drivers\rldjif2u.sys [371200 2009-04-16] (Ploytec GmbH) [File not signed]
S3 RL_DJIFIE2_WDM; C:\WINDOWS\System32\drivers\rldjif2a.sys [33792 2009-04-16] (Ploytec GmbH) [File not signed]
S4 IntelIde; No ImagePath
U5 klflt; C:\Windows\System32\Drivers\klflt.sys [93792 2014-07-02] (Kaspersky Lab ZAO)
U5 ScsiPort; C:\WINDOWS\system32\drivers\scsiport.sys [96384 2008-04-13] (Microsoft Corporation)
U1 WS2IFSL;

==================== NetSvcs (Whitelisted) ===================


==================== One Month Created Files and Folders ========

2014-07-04 21:02 - 2014-07-04 21:02 - 00004138 _____ () C:\Dokumente und Einstellungen\hugo\Desktop\HitmanPro_20140704_2102.log
2014-07-04 20:48 - 2014-07-04 20:48 - 00030976 _____ () C:\WINDOWS\system32\Drivers\hitmanpro37.sys
2014-07-04 20:46 - 2014-07-04 20:48 - 00000000 ____D () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\HitmanPro
2014-07-04 20:35 - 2014-07-04 20:35 - 00022225 _____ () C:\Dokumente und Einstellungen\hugo\Desktop\FRST.txt
2014-07-04 20:05 - 2014-07-04 20:05 - 00000688 _____ () C:\WINDOWS\KB888111Uninst.log
2014-07-04 17:57 - 2014-07-04 17:57 - 00000427 _____ () C:\Dokumente und Einstellungen\hugo\Desktop\i_netDownload.lnk
2014-07-02 11:10 - 2014-07-02 11:10 - 00103670 _____ () C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\WPFFontCache_v0400-S-1-5-21-1085031214-1409082233-839522115-1003-0.dat
2014-07-02 02:39 - 2014-07-04 16:35 - 00103670 _____ () C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\WPFFontCache_v0400-System.dat
2014-07-02 02:32 - 2014-07-02 02:32 - 00262144 _____ () C:\WINDOWS\system32\config\elam
2014-07-02 02:32 - 2014-07-02 02:32 - 00001024 ____H () C:\WINDOWS\system32\config\elam.LOG
2014-07-02 00:35 - 2014-07-02 00:35 - 00000825 _____ () C:\Dokumente und Einstellungen\All Users\Desktop\Kaspersky Anti-Virus.lnk
2014-07-02 00:35 - 2014-07-02 00:35 - 00000000 ____D () C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Kaspersky Anti-Virus
2014-07-02 00:30 - 2014-07-04 15:59 - 00000000 ____D () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
2014-07-02 00:30 - 2014-07-02 00:30 - 00000000 ____D () C:\Programme\Kaspersky Lab
2014-07-02 00:29 - 2014-07-02 01:24 - 00576096 _____ (Kaspersky Lab ZAO) C:\WINDOWS\system32\Drivers\klif.sys
2014-07-02 00:29 - 2014-07-02 01:24 - 00093792 _____ (Kaspersky Lab ZAO) C:\WINDOWS\system32\Drivers\klflt.sys
2014-07-02 00:19 - 2014-07-02 00:19 - 00000000 ____D () C:\Programme\Microsoft.NET
2014-07-01 23:43 - 2014-07-01 23:43 - 00000000 ____D () C:\Dokumente und Einstellungen\hugo\Eigene Dateien\Neuer Ordner
2014-07-01 22:59 - 2014-07-01 22:59 - 00000000 ____D () C:\Dokumente und Einstellungen\hugo\Desktop\jonischeid TDA usw
2014-06-26 15:04 - 2014-06-26 15:04 - 00008614 _____ () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DECRYPT_INSTRUCTION.HTML
2014-06-26 15:04 - 2014-06-26 15:04 - 00004734 _____ () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DECRYPT_INSTRUCTION.TXT
2014-06-26 15:04 - 2014-06-26 15:04 - 00000272 _____ () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DECRYPT_INSTRUCTION.URL
2014-06-26 14:59 - 2014-07-02 02:40 - 00000000 ___HD () C:\4d0c633
2014-06-18 00:18 - 2014-06-18 00:18 - 00000435 _____ () C:\Dokumente und Einstellungen\hugo\Desktop\WGT 6-2014.lnk
2014-06-12 13:56 - 2014-06-12 13:56 - 00000000 ____D () C:\Dokumente und Einstellungen\hugo\Desktop\bilder k200

==================== One Month Modified Files and Folders =======

2014-07-04 21:06 - 2013-12-15 20:06 - 00000000 ____D () C:\i_netDownload
2014-07-04 21:06 - 2013-12-14 16:33 - 00000000 ____D () C:\Dokumente und Einstellungen\hugo\Lokale Einstellungen\temp
2014-07-04 21:06 - 2013-12-14 02:51 - 00000000 ____D () C:\FRST
2014-07-04 21:02 - 2014-07-04 21:02 - 00004138 _____ () C:\Dokumente und Einstellungen\hugo\Desktop\HitmanPro_20140704_2102.log
2014-07-04 20:48 - 2014-07-04 20:48 - 00030976 _____ () C:\WINDOWS\system32\Drivers\hitmanpro37.sys
2014-07-04 20:48 - 2014-07-04 20:46 - 00000000 ____D () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\HitmanPro
2014-07-04 20:35 - 2014-07-04 20:35 - 00022225 _____ () C:\Dokumente und Einstellungen\hugo\Desktop\FRST.txt
2014-07-04 20:23 - 2009-01-06 18:21 - 00000000 ___RD () C:\Programme
2014-07-04 20:23 - 2009-01-06 18:20 - 00000000 ___RD () C:\Dokumente und Einstellungen\All Users\Startmenü\Programme
2014-07-04 20:22 - 2013-01-06 23:55 - 00000000 ____D () C:\Programme\Mp3tag
2014-07-04 20:12 - 2013-01-05 04:13 - 00000000 __HDC () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\~2
2014-07-04 20:12 - 2013-01-03 02:12 - 00000000 ____D () C:\Programme\Gemeinsame Dateien\Native Instruments
2014-07-04 20:06 - 2013-01-19 01:18 - 00000000 __HDC () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\~0
2014-07-04 20:06 - 2013-01-05 03:47 - 00000000 __HDC () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\~1
2014-07-04 20:05 - 2014-07-04 20:05 - 00000688 _____ () C:\WINDOWS\KB888111Uninst.log
2014-07-04 20:05 - 2013-01-28 01:59 - 00000000 ____D () C:\Programme\Amazon
2014-07-04 20:05 - 2013-01-28 01:59 - 00000000 ____D () C:\Dokumente und Einstellungen\hugo\Anwendungsdaten\Amazon
2014-07-04 20:05 - 2013-01-28 01:59 - 00000000 ____D () C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Amazon
2014-07-04 20:05 - 2012-01-21 04:06 - 00075472 ____C () C:\WINDOWS\iis6.log
2014-07-04 20:05 - 2012-01-21 04:06 - 00045903 ____C () C:\WINDOWS\FaxSetup.log
2014-07-04 20:05 - 2012-01-21 04:06 - 00036586 ____C () C:\WINDOWS\ocgen.log
2014-07-04 20:05 - 2012-01-21 04:06 - 00025651 ____C () C:\WINDOWS\tsoc.log
2014-07-04 20:05 - 2012-01-21 04:06 - 00016133 ____C () C:\WINDOWS\comsetup.log
2014-07-04 20:05 - 2012-01-21 04:06 - 00011152 ____C () C:\WINDOWS\ntdtcsetup.log
2014-07-04 20:04 - 2012-12-15 15:54 - 00000000 ____D () C:\Programme\Gemeinsame Dateien\Symantec Shared
2014-07-04 20:03 - 2009-01-06 18:34 - 01991976 _____ () C:\WINDOWS\WindowsUpdate.log
2014-07-04 20:02 - 2009-01-06 18:21 - 01090300 _____ () C:\WINDOWS\system32\PerfStringBackup.INI
2014-07-04 19:58 - 2009-03-30 21:10 - 00000159 _____ () C:\WINDOWS\wiadebug.log
2014-07-04 19:58 - 2009-03-30 21:10 - 00000050 _____ () C:\WINDOWS\wiaservc.log
2014-07-04 19:58 - 2009-01-06 18:42 - 00000006 ____H () C:\WINDOWS\Tasks\SA.DAT
2014-07-04 19:58 - 2004-08-04 14:00 - 00002422 _____ () C:\WINDOWS\system32\wpa.dbl
2014-07-04 19:57 - 2009-01-06 18:42 - 00032618 _____ () C:\WINDOWS\SchedLgU.Txt
2014-07-04 19:48 - 2009-01-06 18:20 - 00000000 ___RD () C:\Dokumente und Einstellungen\All Users\Dokumente
2014-07-04 19:18 - 2009-01-06 19:34 - 00000000 ____D () C:\Programme\Mozilla Thunderbird
2014-07-04 17:57 - 2014-07-04 17:57 - 00000427 _____ () C:\Dokumente und Einstellungen\hugo\Desktop\i_netDownload.lnk
2014-07-04 16:35 - 2014-07-02 02:39 - 00103670 _____ () C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\WPFFontCache_v0400-System.dat
2014-07-04 16:31 - 2009-01-06 19:11 - 00000000 ____D () C:\WINDOWS\pchealth
2014-07-04 15:59 - 2014-07-02 00:30 - 00000000 ____D () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
2014-07-02 11:10 - 2014-07-02 11:10 - 00103670 _____ () C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\WPFFontCache_v0400-S-1-5-21-1085031214-1409082233-839522115-1003-0.dat
2014-07-02 02:40 - 2014-06-26 14:59 - 00000000 ___HD () C:\4d0c633
2014-07-02 02:33 - 2009-01-06 18:44 - 00000000 ___RD () C:\Dokumente und Einstellungen\hugo\Startmenü\Programme\Autostart
2014-07-02 02:32 - 2014-07-02 02:32 - 00262144 _____ () C:\WINDOWS\system32\config\elam
2014-07-02 02:32 - 2014-07-02 02:32 - 00001024 ____H () C:\WINDOWS\system32\config\elam.LOG
2014-07-02 01:24 - 2014-07-02 00:29 - 00576096 _____ (Kaspersky Lab ZAO) C:\WINDOWS\system32\Drivers\klif.sys
2014-07-02 01:24 - 2014-07-02 00:29 - 00093792 _____ (Kaspersky Lab ZAO) C:\WINDOWS\system32\Drivers\klflt.sys
2014-07-02 01:24 - 2013-10-17 15:47 - 00135776 _____ (Kaspersky Lab ZAO) C:\WINDOWS\system32\Drivers\kl1.sys
2014-07-02 01:24 - 2013-10-17 15:47 - 00024672 _____ (Kaspersky Lab ZAO) C:\WINDOWS\system32\Drivers\klkbdflt.sys
2014-07-02 01:24 - 2013-06-06 17:38 - 00144992 _____ (Kaspersky Lab ZAO) C:\WINDOWS\system32\Drivers\kneps.sys
2014-07-02 01:10 - 2009-01-06 19:14 - 00000000 ____D () C:\WINDOWS\Microsoft.NET
2014-07-02 00:35 - 2014-07-02 00:35 - 00000825 _____ () C:\Dokumente und Einstellungen\All Users\Desktop\Kaspersky Anti-Virus.lnk
2014-07-02 00:35 - 2014-07-02 00:35 - 00000000 ____D () C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Kaspersky Anti-Virus
2014-07-02 00:34 - 2009-03-27 01:44 - 00196830 _____ () C:\WINDOWS\setupapi.log
2014-07-02 00:30 - 2014-07-02 00:30 - 00000000 ____D () C:\Programme\Kaspersky Lab
2014-07-02 00:19 - 2014-07-02 00:19 - 00000000 ____D () C:\Programme\Microsoft.NET
2014-07-01 23:43 - 2014-07-01 23:43 - 00000000 ____D () C:\Dokumente und Einstellungen\hugo\Eigene Dateien\Neuer Ordner
2014-07-01 23:43 - 2009-08-14 12:46 - 00000000 ____D () C:\Dokumente und Einstellungen\hugo\Eigene Dateien\b
2014-07-01 22:59 - 2014-07-01 22:59 - 00000000 ____D () C:\Dokumente und Einstellungen\hugo\Desktop\jonischeid TDA usw
2014-07-01 22:50 - 2009-07-10 12:39 - 00000653 _____ () C:\WINDOWS\umaxuapi.ini
2014-07-01 22:50 - 2009-07-10 12:39 - 00000016 _____ () C:\WINDOWS\Temp.ini
2014-07-01 22:50 - 2009-07-10 12:38 - 00000026 _____ () C:\WINDOWS\Debug.ini
2014-06-27 21:28 - 2010-01-09 02:47 - 00050101 ____C () C:\WINDOWS\wmsetup.log
2014-06-26 15:04 - 2014-06-26 15:04 - 00008614 _____ () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DECRYPT_INSTRUCTION.HTML
2014-06-26 15:04 - 2014-06-26 15:04 - 00004734 _____ () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DECRYPT_INSTRUCTION.TXT
2014-06-26 15:04 - 2014-06-26 15:04 - 00000272 _____ () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DECRYPT_INSTRUCTION.URL
2014-06-26 15:04 - 2013-11-16 02:22 - 00000000 ____D () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TuneUp Software
2014-06-26 15:03 - 2013-01-03 02:12 - 00000000 ____D () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Native Instruments
2014-06-26 15:03 - 2012-12-15 15:53 - 00000000 ____D () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec
2014-06-26 15:03 - 2009-01-06 19:12 - 00000000 ____D () C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\T-Online
2014-06-26 15:00 - 2013-12-14 16:33 - 00040216 _____ () C:\ComboFix.txt
2014-06-26 15:00 - 2013-12-14 16:00 - 00000280 _____ () C:\Boot.bak
2014-06-26 15:00 - 2013-04-24 00:30 - 00000000 ____D () C:\BUFFALO
2014-06-23 12:59 - 2009-01-29 15:52 - 00000754 _____ () C:\WINDOWS\WORDPAD.INI
2014-06-18 00:18 - 2014-06-18 00:18 - 00000435 _____ () C:\Dokumente und Einstellungen\hugo\Desktop\WGT 6-2014.lnk
2014-06-12 20:28 - 2010-01-10 17:27 - 00002477 _____ () C:\Dokumente und Einstellungen\hugo\Desktop\Microsoft Word.lnk
2014-06-12 13:56 - 2014-06-12 13:56 - 00000000 ____D () C:\Dokumente und Einstellungen\hugo\Desktop\bilder k200

Some content of TEMP:
====================
C:\Dokumente und Einstellungen\hugo\Lokale Einstellungen\temp\VcCleanUp.exe


==================== Bamital & volsnap Check =================

C:\WINDOWS\explorer.exe => File is digitally signed
C:\WINDOWS\system32\winlogon.exe => File is digitally signed
C:\WINDOWS\system32\svchost.exe => File is digitally signed
C:\WINDOWS\system32\services.exe => File is digitally signed
C:\WINDOWS\system32\User32.dll => File is digitally signed
C:\WINDOWS\system32\userinit.exe => File is digitally signed
C:\WINDOWS\system32\rpcss.dll => File is digitally signed
C:\WINDOWS\system32\Drivers\volsnap.sys => File is digitally signed

==================== End Of Log ============================

--- --- ---

deeprybka 04.07.2014 21:33

Hi,
wie gesagt, bei Cryptowall haste keine Chance an Deine Daten zu kommen.
Bis 26.07. hast Du Zeit (1 Monat) um gegen Bitcoinzahlung (1000 Dollar/Euro) den Decrypter zu bekommen. Ob Du den dann auch wirklich bekommst, kann ich Dir nicht sagen.
Ich würde nicht bezahlen und daraus lernen...Sorry

djmortn 05.07.2014 01:41

hi jürgen (name weiss ich aus einem andren forumsbeitrag...)

erstmal danke für deine hilfe.
natürlich zahle ich nicht.
werde wieder was spenden für die hilfe, wie schon mal im dezember. (was wäre angemessen ?)

mein backup ist nicht ganz 4 wochen alt, also denke 98 % der wichtigen daten habe ich noch.
nun ein paar fragen:
irgendwo hatte ich mal gelesen, dass jemand mit irgendeinem tool (denke von emsisoft) mal seine sachen entschlüsseln konnte ? kann das sein ?

auf dem neuen rechner soll natürlich auch ein virenscanner o.Ä. drauf.
hatte ja den kaspersky vorgestern draufgemacht (auf den alten rechner).

ich bin sehr vorsichtig, was das öffnen von mails betrifft und was das klicken auf links betrifft, sonst wäre ich nicht 15 jahre ohne anti-viren software ausgekommen, denke ich.

welche programme empfiehlst du mir, die ich eventuell mal regelmässig durchlaufen lassen sollte ?

wichtige frage: ich will ja nun auf dem neuen computer auch meine favoriten haben und auch den ganzen mailverkehr (geschäftliches-angebote usw, sehr wichtig die zu haben) wieder draufhaben, kann ich diese sachen von firefox und thunderbird wohl auf den neuen rechner laden (über einen usb stick) ohne dass ich den trojaner mitnehme ?

desweiteren gibts ein paar dateien, die noch nicht befallen sind. kann ich diese copieren oder nicht ?

ich weiss nicht, ob der befall ein weiterverlaufender ist, oder ob nach dem einen angriff ein tsillstand erfolgt.
habe bisher keine neuen datendefekte festgestellt.

den trojaner habe ich wohl dienstag bekommen, denn eine ähnlich lautende datei ist im download manager enthalten (habe ich gelöscht, liegt nun im papierkorb).

danke und gruss
martin

deeprybka 05.07.2014 10:31

Hi,
das stimmt schon mit dem Tool von Emsisoft. Mit der Einschränkung, dass es für die frühere Version von Cryptodefense geholfen hat. Solange bis ein anderer Antivirenprogrammhersteller die ganze Welt und mithin auch den Autor der Malware auf den Fehler von Cryptodefense hingewiesen hat, auf welchem der Entschlüsselungserfolg beruhte. Klar, dass der Autor nachgebessert hat...

Bzgl. der Emails verstehe ich die Probleme der Leute nicht. Man kann es doch einstellen, dass Thunderbird & Co. immer nur eine Kopie vom Server laden. Somit hat man immer ein Backup der Mails auf den Servern des Anbieters. Ob POP3 oder IMAP ist da egal.

Ich würde nur darauf achten, dass die sauberen Backups nicht mit infiziertem Zeug in Kontakt kommen. Daher würde ich das Zeug was Du noch brauchst, auf einen eigenen USB-Stick etc. laden. Dann auf dem neuen PC Emsisoft Antimalware installieren und
sowas wie
http://www.filepony.de/icon/panda_usb_vaccine.png Panda USB Vaccine

Bitte lade Dir von hier Panda USB Vaccine herunter.
Dann mal den Stick mit Emsisoft scannen lassen.

Weitere Empfehlungen:

http://www.trojaner-board.de/extra/lesestoff.pngWie kann ich mich in Zukunft besser schützen?

Tipps, Dos & Don'ts

http://deeprybka.trojaner-board.de/b...ast/schild.pngUpdates & Software
Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim einfachen Besuch einer manipulierten Website per "Drive-by" Malware zu installieren.

Ich empfehle z.B. die Verwendung von Mozilla Firefox statt des Internet Explorers. Zudem lassen sich mit dem Firefox auch PDF-Dokumente öffnen.



http://deeprybka.trojaner-board.de/b...ast/schild.pngFirewall, Antivirus & Co.
http://s1.directupload.net/images/140701/eivrliwa.pngCracks, Downloads & Co.


Neben unbemerkten Drive-by Installationen wird Malware aber auch oft mehr oder weniger aktiv vom Benutzer selbst installiert.
Der Besuch dubioser Websites kann bereits Risiken bergen. Auch wenn der Virenscanner im Moment darin keine Bedrohung erkennt, muss das nichts bedeuten.
Illegale Cracks, Keygens und Serials sind ein ausgesprochen einfacher und beliebter Weg um Malware zu verbreiten.
Bei Dateien aus Peer-to-Peer- und Filesharingprogrammen oder von Filehostern kann man nie sicher sein, ob auch wirklich drin ist, was drauf steht. (Trojanisches Pferd^^)
Oft wird auch versucht, den Benutzer mit mehr oder weniger trickreichen Methoden zu verleiten, eine für ihn verhängnisvolle Handlung selbst auszuführen (Überbegriff Social Engineering).
  • Surfe daher mit Vorsicht und klicke mit Verstand.
  • Sei skeptisch bei unerwarteten E-Mails, insbesondere wenn sie Anhänge enthalten. Auch wenn sie auf den ersten Blick authentisch wirken, persönliche Daten von Dir enthalten oder vermeintlich von einem bekannten Absender stammen: Lieber nochmals in Ruhe überdenken oder nachfragen, anstatt einfach mal Links oder ausführbare Anhänge öffnen oder irgendwo Deine Daten eingeben.
  • Auch in sozialen Netzwerken oder über Instant Messaging Systeme können schädliche Links oder Dateien die Runde machen. Erhältst Du von einem Deiner Freunde eine Nachricht, die merkwürdig ist oder so sensationell interessant, dass man einfach draufklicken muss, dann hat bei ihm/ihr wahrscheinlich Neugier über Verstand gesiegt und Du solltest nicht denselben Fehler machen.

Nervige Adware (Werbung) und unnötige Toolbars werden auch meist durch den Benutzer selbst mitinstalliert.
  • Lade Software in erster Priorität immer direkt vom Hersteller herunter. Viele Softwareportale (z.B. Softonic) packen noch unnützes Zeug mit in die Installation. Alternativ dazu wähle ein sauberes Portal wie Filepony oder heise.
  • Wähle beim Installieren von Software immer die benutzerdefinierte Option und entferne den Haken bei allen optional angebotenen Toolbars oder sonstigen, fürs Programm, irrelevanten Ergänzungen.
  • Um Adware wieder los zu werden, empfiehlt sich zunächst die Deinstallation sowie die anschließende Resteentfernung mit Adwarecleaner .


Abschließend noch ein paar grundsätzliche Bemerkungen:
  • Erstelle regelmäßig Backups Deiner wichtigen Dateien oder des Systems.
  • Der Nutzen von Registry-Cleanern, Optimizern usw. zur Performancesteigerung ist umstritten. Ich empfehle deshalb, die Finger von der Registry zu lassen und lieber die windowseigene Datenträgerbereinigung zu verwenden.

djmortn 05.07.2014 13:59

hi
habe emsisoft nun auf den neunen rechner installiert, vaccine panda mache ich gleich.

kann ich irgendwie feststellen, ob der decrypt noch aktiv ist, ob er weitere daten verschlüsseln kann ? hast du in den logfiles infos dazu entnehmen nkönnen ? gibts erfahrungswerte?

BZW ist das mit dem USB stick und der überprüfung mit dem panda sicher ?

die weiteren tipps habe ich teilsweise schon früher befolgt, einstellungen am neuen PC sind gemacht.

das mit den emails muss ich auch einstellen, mal sehen wo ich das finde.
(habe seit jahren firefos und thunderbird aber ältere versionen).

scheusslich, dass die aktuellen versionen (firefox, thunderbird,win7 usw) immer so anders aussehen als die bekannten.
alles muss man suchen, sich durchfröscheln wo das wieder zu finden ist.
das ist echt eine unart der programmierer. da geht zeit drauf für nix und bis man da wieder routine hat, dauert auch wieder-echt mist sowas.

gruss
martin

deeprybka 05.07.2014 14:07

Hi, nein mit den Cryptodingern habe ich persönlich nicht viel Erfahrung.
Da kann ich auch nur im Internet recherchieren.
Wie gesagt, Emsisoft hatte/hat diesbezüglich mit die beste Erkennungsrate.
Du kannst Deinen befallenen PC ja auch mal mit Emsisoft scannen. Ich weiß ja nicht was Du schon alles gelöscht hast etc.
Eine 100%ige Sicherheit gibt es nicht. Die Vorsichtsmaßnahmen mit Panda usw. und der Export nur persönlicher Dateien (Bilder, Musik, etc.) mit anschließendem Scan ist das, was ich empfehlen kann.

djmortn 05.07.2014 15:22

hi

denkst du es ist kritisch die alten emails aud dem alten firefox mitzunehmen ?
und die favoriten ?

würde die natürlich mit auf den stick packen und scannen lassen.

gruss
martin

deeprybka 05.07.2014 15:26

Was meinst Du denn mit Emails im Firefox? Und Favoriten? Meinst Du Lesezeichen?

djmortn 06.07.2014 15:42

hi
ääh mails im thinderbird natürlich.
und JA-lesezeichen.
gruss martin

deeprybka 06.07.2014 15:49

Hi,
Lesezeichen einfach exportieren. Mails auch. USB-Stick scannen.
Das wichtigste sind engmaschige Backups (Systemimage) sowie wenn es sich um oft geänderte und verwendete Dateien handelt, die mögliche Verwendung cloudbasierter Backup-Lösungen.

djmortn 12.07.2014 21:55

hi

habe mal 30 euro für die hilfe gespendet.
hoffe das ist OK ??

gibt es schon einen entschlüsseler für meine dateien ?

gruss
martin

deeprybka 12.07.2014 21:59

Zitat:

Zitat von djmortn (Beitrag 1329291)
habe mal 30 euro für die hilfe gespendet.
hoffe das ist OK ??

Oh!
Vielen herzlichen Dank, dass Du das Forum unterstützt.

Nein, ich denke es wird auch keinen Entschlüssler geben...


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:40 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131