Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   wA6mruD6.exe öffnet sich dauernd im Hintergund (https://www.trojaner-board.de/86118-wa6mrud6-exe-oeffnet-dauernd-hintergund.html)

Tror 14.05.2010 23:31

wA6mruD6.exe öffnet sich dauernd im Hintergund
 
Ich hab schon wochenlang irgendwelche Probleme mit meinem PC...mal findet Antivir plötzlich hundertmal denselben Virus in sich dauernd wieder neu erstellenden tmp-files, dann ist auf einmal die Sounderkennung deaktiviert und dann öffnen sich auch immer wieder einfach Random-browserfenster...das ist schon alles nervig genug, aber es hört auch immer wieder auf

Nun öffnet sich aber seit geraumer Zeit (so ein paar Tage) im Hintergrund die Im Titel erwähnte Datei die sich dann in den Vordergrund drückt und soweit ich das mitbekomme verucht sie auch noch den iexplorer zu öffnen (ich benutze aber Firefox btw) und darüber irgendwas zu machen...ich scanne seit ner Woche schon täglich mehrfach mein System mit Antivir und Malwarebytes und bis auf den ersten scan mit malwarebytes kam die ganze Zeit nichts ( ich hab die betreffenden Sachen beim ersten Malwarebytesscan erfolgreich entfernt bekommen und da kam auch nie wieder was hinterher die ganze Woche).

Dieses komische Programm wA6mruD6.exe lässt sich auch nirgendwo finden mit der Suche und ich weiß derzeit keinen rat mehr...das einzige was ich derzeit machen kann ist das Programm im Taskmanager immer wieder zu beenden.

Ich hoffe, dass mir hier jemand helfen kann

Kiyoshi 15.05.2010 06:49

Guten Morgen,
poste mal bitte das Logfile von Avira & Malwarebytes, damit wir sehen um welchen Virus es sich da halten soll.

Wo befindet sich die Datei "wA6mruD6.exe" ?

Tror 15.05.2010 07:48

Dir auch einen guten Morgen.
du hast dir anscheinend meine Schilderung nicht wirklich durchgelesen...
die datei wird weder von antivir noch von Malwarebytes erkannt...also auch kein Logfile in dem irgendetwas gefundenes gelistet ist.
Und wo sich die Datei zum Prozess wA6mruD6.exe befindet weiß ich wie erwähnt auch nicht, da die Suche nix ergibt...
Ich hoffe es findet sich jemand, der mir ne Vorgehensweise vorgeben kann, was ich denn da jetzt am besten mache als erstes. Ich poste auch gern die leeren Logfiles von antivir und Malwarebytes wenn ausdrücklich gewünscht.

Kiyoshi 15.05.2010 09:08

Hallo Tror,
Zitat:

Ich hab schon wochenlang irgendwelche Probleme mit meinem PC...mal findet Antivir plötzlich hundertmal denselben Virus
Das meinte ich! Vielleicht haben die Dateien etwas miteinander zu tun.

Mach bitte mal alle Dateien sichtbar --> http://www.trojaner-board.de/59624-a...-sichtbar.html
Findest du jetzt die Datei? Wenn ja, genauer Pfad angeben und bei http://www.virustotal.com/ hochladen - Ergebnis hier hinein posten.

Danach bitte ein RSIT auführen und Logfile/Ergebnis hier hinein posten

Danach bitte GMER --> http://www.trojaner-board.de/74908-a...t-scanner.html

Tror 15.05.2010 09:32

Das mit den Dateien sichtbar machen mach ich schon immer mit bei jedem neu aufsetzen, also ist das alles so eingestellt wie du das wolltest von vornherein bei mir und finden tut sich da wie gesagt leider nix.


Hier mein RSIT-Log:

Code:

Logfile of random's system information tool 1.06 (written by random/random)
Run by Tror at 2010-05-15 10:23:04
Microsoft Windows XP Professional Service Pack 3
System drive C: has 68 GB (88%) free of 78 GB
Total RAM: 2046 MB (18% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:23:11, on 15.05.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
D:\Tools\Avira\AntiVir Desktop\sched.exe
D:\Tools\Avira\AntiVir Desktop\avguard.exe
D:\Tools\Avira\AntiVir Desktop\avshadow.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Bonjour\mDNSResponder.exe
D:\Tools\Java\bin\jqs.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Analog Devices\Core\smax4pnp.exe
C:\Programme\Analog Devices\SoundMAX\Smax4 .exe
C:\Programme\Brother\ControlCenter2\brctrcen.exe
C:\WINDOWS\system32\RUNDLL32.EXE
D:\Tools\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
D:\Tools\WinTV\Ir.exe
D:\Tools\Open Office 3\OpenOffice.org 3\program\soffice.exe
D:\Tools\Open Office 3\OpenOffice.org 3\program\soffice.bin
C:\Programme\Analog Devices\Core\smax4pnp .exe
D:\Tools\iTunes\iTunesHelper .exe
C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched .exe
C:\Programme\iPod\bin\iPodService.exe
D:\Tools\Mozilla Firefox\firefox.exe
D:\Tools\WinTV\WinTV2K.EXE
D:\Games\TrackmaniaNationsForever\TmForever.exe
D:\Tools\RSIT.exe
C:\Programme\trend micro\Tror.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = hxxp://ad.reduxmedia.com/click2,RAQAAMLNDAAWmEYAAAAAANTgEgAAAAAAAgAAAAYAAAAAAP8AAAADAREGGgAAAAAAUIoDAAAAAAAp1BkAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAADqmgYAAAAAAAIAAwAAAAAAWrAlGCgBAAAAAQAAADUzYmEyMjdlLTRjMDEtMTFkZi1hODE2LTAwMjQ4MWI0NDkyYgB8lioAAAA=odZHAA==,,http%3A%2F%2Fad.reduxmedia.com%2F,
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Tools\Java\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - D:\Tools\Java\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programme\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Programme\Analog Devices\SoundMAX\Smax4 .exe" /tray
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [PaperPort PTD] C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
O4 - HKLM\..\Run: [IndexSearch] C:\Programme\ScanSoft\PaperPort\IndexSearch.exe
O4 - HKLM\..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl04g\BrStDvPt.exe
O4 - HKLM\..\Run: [ControlCenter2.0] C:\Programme\Brother\ControlCenter2\brctrcen.exe /autorun
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [avgnt] "D:\Tools\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask .exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "D:\Tools\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "D:\Tools\Acrobat Reader\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "D:\Tools\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Steam] "D:\Games\Steam\Steam.exe" -silent
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 3.0.lnk = D:\Tools\Open Office 3\OpenOffice.org 3\program\quickstart.exe
O4 - Global Startup: AutoStart IR.lnk = D:\Tools\WinTV\Ir.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Tools\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Tools\ICQ6.5\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{989C251A-F6F6-49D2-9B3F-61335B393702}: NameServer = 141.44.1.9,141.44.1.1
O20 - Winlogon Notify: opaqcx - C:\WINDOWS\SYSTEM32\opaqcx.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - D:\Tools\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - D:\Tools\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - D:\Tools\Java\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 6813 bytes

======Scheduled tasks folder======

C:\WINDOWS\tasks\At1.job
C:\WINDOWS\tasks\At10.job
C:\WINDOWS\tasks\At100.job
C:\WINDOWS\tasks\At101.job
C:\WINDOWS\tasks\At102.job
C:\WINDOWS\tasks\At103.job
C:\WINDOWS\tasks\At104.job
C:\WINDOWS\tasks\At105.job
C:\WINDOWS\tasks\At106.job
C:\WINDOWS\tasks\At107.job
C:\WINDOWS\tasks\At108.job
C:\WINDOWS\tasks\At109.job
C:\WINDOWS\tasks\At11.job
C:\WINDOWS\tasks\At110.job
C:\WINDOWS\tasks\At111.job
C:\WINDOWS\tasks\At112.job
C:\WINDOWS\tasks\At113.job
C:\WINDOWS\tasks\At114.job
C:\WINDOWS\tasks\At115.job
C:\WINDOWS\tasks\At116.job
C:\WINDOWS\tasks\At117.job
C:\WINDOWS\tasks\At118.job
C:\WINDOWS\tasks\At119.job
C:\WINDOWS\tasks\At12.job
C:\WINDOWS\tasks\At120.job
C:\WINDOWS\tasks\At121.job
C:\WINDOWS\tasks\At122.job
C:\WINDOWS\tasks\At123.job
C:\WINDOWS\tasks\At124.job
C:\WINDOWS\tasks\At125.job
C:\WINDOWS\tasks\At126.job
C:\WINDOWS\tasks\At127.job
C:\WINDOWS\tasks\At128.job
C:\WINDOWS\tasks\At129.job
C:\WINDOWS\tasks\At13.job
C:\WINDOWS\tasks\At130.job
C:\WINDOWS\tasks\At131.job
C:\WINDOWS\tasks\At132.job
C:\WINDOWS\tasks\At133.job
C:\WINDOWS\tasks\At134.job
C:\WINDOWS\tasks\At135.job
C:\WINDOWS\tasks\At136.job
C:\WINDOWS\tasks\At137.job
C:\WINDOWS\tasks\At138.job
C:\WINDOWS\tasks\At139.job
C:\WINDOWS\tasks\At14.job
C:\WINDOWS\tasks\At140.job
C:\WINDOWS\tasks\At141.job
C:\WINDOWS\tasks\At142.job
C:\WINDOWS\tasks\At143.job
C:\WINDOWS\tasks\At144.job
C:\WINDOWS\tasks\At145.job
C:\WINDOWS\tasks\At146.job
C:\WINDOWS\tasks\At147.job
C:\WINDOWS\tasks\At148.job
C:\WINDOWS\tasks\At149.job
C:\WINDOWS\tasks\At15.job
C:\WINDOWS\tasks\At150.job
C:\WINDOWS\tasks\At151.job
C:\WINDOWS\tasks\At152.job
C:\WINDOWS\tasks\At153.job
C:\WINDOWS\tasks\At154.job
C:\WINDOWS\tasks\At155.job
C:\WINDOWS\tasks\At156.job
C:\WINDOWS\tasks\At157.job
C:\WINDOWS\tasks\At158.job
C:\WINDOWS\tasks\At159.job
C:\WINDOWS\tasks\At16.job
C:\WINDOWS\tasks\At160.job
C:\WINDOWS\tasks\At161.job
C:\WINDOWS\tasks\At162.job
C:\WINDOWS\tasks\At163.job
C:\WINDOWS\tasks\At164.job
C:\WINDOWS\tasks\At165.job
C:\WINDOWS\tasks\At166.job
C:\WINDOWS\tasks\At167.job
C:\WINDOWS\tasks\At168.job
C:\WINDOWS\tasks\At169.job
C:\WINDOWS\tasks\At17.job
C:\WINDOWS\tasks\At170.job
C:\WINDOWS\tasks\At171.job
C:\WINDOWS\tasks\At172.job
C:\WINDOWS\tasks\At173.job
C:\WINDOWS\tasks\At174.job
C:\WINDOWS\tasks\At175.job
C:\WINDOWS\tasks\At176.job
C:\WINDOWS\tasks\At177.job
C:\WINDOWS\tasks\At178.job
C:\WINDOWS\tasks\At179.job
C:\WINDOWS\tasks\At18.job
C:\WINDOWS\tasks\At180.job
C:\WINDOWS\tasks\At181.job
C:\WINDOWS\tasks\At182.job
C:\WINDOWS\tasks\At183.job
C:\WINDOWS\tasks\At184.job
C:\WINDOWS\tasks\At185.job
C:\WINDOWS\tasks\At186.job
C:\WINDOWS\tasks\At187.job
C:\WINDOWS\tasks\At188.job
C:\WINDOWS\tasks\At189.job
C:\WINDOWS\tasks\At19.job
C:\WINDOWS\tasks\At190.job
C:\WINDOWS\tasks\At191.job
C:\WINDOWS\tasks\At192.job
C:\WINDOWS\tasks\At193.job
C:\WINDOWS\tasks\At194.job
C:\WINDOWS\tasks\At195.job
C:\WINDOWS\tasks\At196.job
C:\WINDOWS\tasks\At197.job
C:\WINDOWS\tasks\At198.job
C:\WINDOWS\tasks\At199.job
C:\WINDOWS\tasks\At2.job
C:\WINDOWS\tasks\At20.job
C:\WINDOWS\tasks\At200.job
C:\WINDOWS\tasks\At201.job
C:\WINDOWS\tasks\At202.job
C:\WINDOWS\tasks\At203.job
C:\WINDOWS\tasks\At204.job
C:\WINDOWS\tasks\At205.job
C:\WINDOWS\tasks\At206.job
C:\WINDOWS\tasks\At207.job
C:\WINDOWS\tasks\At208.job
C:\WINDOWS\tasks\At209.job
C:\WINDOWS\tasks\At21.job
C:\WINDOWS\tasks\At210.job
C:\WINDOWS\tasks\At211.job
C:\WINDOWS\tasks\At212.job
C:\WINDOWS\tasks\At213.job
C:\WINDOWS\tasks\At214.job
C:\WINDOWS\tasks\At215.job
C:\WINDOWS\tasks\At216.job
C:\WINDOWS\tasks\At217.job
C:\WINDOWS\tasks\At218.job
C:\WINDOWS\tasks\At219.job
C:\WINDOWS\tasks\At22.job
C:\WINDOWS\tasks\At220.job
C:\WINDOWS\tasks\At221.job
C:\WINDOWS\tasks\At222.job
C:\WINDOWS\tasks\At223.job
C:\WINDOWS\tasks\At224.job
C:\WINDOWS\tasks\At225.job
C:\WINDOWS\tasks\At226.job
C:\WINDOWS\tasks\At227.job
C:\WINDOWS\tasks\At228.job
C:\WINDOWS\tasks\At229.job
C:\WINDOWS\tasks\At23.job
C:\WINDOWS\tasks\At230.job
C:\WINDOWS\tasks\At231.job
C:\WINDOWS\tasks\At232.job
C:\WINDOWS\tasks\At233.job
C:\WINDOWS\tasks\At234.job
C:\WINDOWS\tasks\At235.job
C:\WINDOWS\tasks\At236.job
C:\WINDOWS\tasks\At237.job
C:\WINDOWS\tasks\At238.job
C:\WINDOWS\tasks\At239.job
C:\WINDOWS\tasks\At24.job
C:\WINDOWS\tasks\At240.job
C:\WINDOWS\tasks\At25.job
C:\WINDOWS\tasks\At26.job
C:\WINDOWS\tasks\At27.job
C:\WINDOWS\tasks\At28.job
C:\WINDOWS\tasks\At29.job
C:\WINDOWS\tasks\At3.job
C:\WINDOWS\tasks\At30.job
C:\WINDOWS\tasks\At31.job
C:\WINDOWS\tasks\At32.job
C:\WINDOWS\tasks\At33.job
C:\WINDOWS\tasks\At34.job
C:\WINDOWS\tasks\At35.job
C:\WINDOWS\tasks\At36.job
C:\WINDOWS\tasks\At37.job
C:\WINDOWS\tasks\At38.job
C:\WINDOWS\tasks\At39.job
C:\WINDOWS\tasks\At4.job
C:\WINDOWS\tasks\At40.job
C:\WINDOWS\tasks\At41.job
C:\WINDOWS\tasks\At42.job
C:\WINDOWS\tasks\At43.job
C:\WINDOWS\tasks\At44.job
C:\WINDOWS\tasks\At45.job
C:\WINDOWS\tasks\At46.job
C:\WINDOWS\tasks\At47.job
C:\WINDOWS\tasks\At48.job
C:\WINDOWS\tasks\At49.job
C:\WINDOWS\tasks\At5.job
C:\WINDOWS\tasks\At50.job
C:\WINDOWS\tasks\At51.job
C:\WINDOWS\tasks\At52.job
C:\WINDOWS\tasks\At53.job
C:\WINDOWS\tasks\At54.job
C:\WINDOWS\tasks\At55.job
C:\WINDOWS\tasks\At56.job
C:\WINDOWS\tasks\At57.job
C:\WINDOWS\tasks\At58.job
C:\WINDOWS\tasks\At59.job
C:\WINDOWS\tasks\At6.job
C:\WINDOWS\tasks\At60.job
C:\WINDOWS\tasks\At61.job
C:\WINDOWS\tasks\At62.job
C:\WINDOWS\tasks\At63.job
C:\WINDOWS\tasks\At64.job
C:\WINDOWS\tasks\At65.job
C:\WINDOWS\tasks\At66.job
C:\WINDOWS\tasks\At67.job
C:\WINDOWS\tasks\At68.job
C:\WINDOWS\tasks\At69.job
C:\WINDOWS\tasks\At7.job
C:\WINDOWS\tasks\At70.job
C:\WINDOWS\tasks\At71.job
C:\WINDOWS\tasks\At72.job
C:\WINDOWS\tasks\At73.job
C:\WINDOWS\tasks\At74.job
C:\WINDOWS\tasks\At75.job
C:\WINDOWS\tasks\At76.job
C:\WINDOWS\tasks\At77.job
C:\WINDOWS\tasks\At78.job
C:\WINDOWS\tasks\At79.job
C:\WINDOWS\tasks\At8.job
C:\WINDOWS\tasks\At80.job
C:\WINDOWS\tasks\At81.job
C:\WINDOWS\tasks\At82.job
C:\WINDOWS\tasks\At83.job
C:\WINDOWS\tasks\At84.job
C:\WINDOWS\tasks\At85.job
C:\WINDOWS\tasks\At86.job
C:\WINDOWS\tasks\At87.job
C:\WINDOWS\tasks\At88.job
C:\WINDOWS\tasks\At89.job
C:\WINDOWS\tasks\At9.job
C:\WINDOWS\tasks\At90.job
C:\WINDOWS\tasks\At91.job
C:\WINDOWS\tasks\At92.job
C:\WINDOWS\tasks\At93.job
C:\WINDOWS\tasks\At94.job
C:\WINDOWS\tasks\At95.job
C:\WINDOWS\tasks\At96.job
C:\WINDOWS\tasks\At97.job
C:\WINDOWS\tasks\At98.job
C:\WINDOWS\tasks\At99.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{18DF081C-E8AD-4283-A596-FA578C2EBDC3}]
Adobe PDF Link Helper - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2010-04-04 75200]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}]
Java(tm) Plug-In 2 SSV Helper - D:\Tools\Java\bin\jp2ssv.dll [2010-04-28 41760]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E7E6F031-17CE-4C07-BC86-EABFE594F69C}]
JQSIEStartDetectorImpl Class - D:\Tools\Java\lib\deploy\jqs\ie\jqs_plugin.dll [2010-04-28 79648]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"IMJPMIG8.1"=C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE [2006-02-28 208952]
"MSPY2002"=C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe [2006-02-28 59392]
"PHIME2002ASync"=C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE [2006-02-28 455168]
"PHIME2002A"=C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE [2006-02-28 455168]
"SoundMAXPnP"=C:\Programme\Analog Devices\Core\smax4pnp.exe [2010-05-13 36868]
"SoundMAX"=C:\Programme\Analog Devices\SoundMAX\Smax4 .exe [2006-04-10 729088]
"SSBkgdUpdate"=C:\Programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe [2010-05-13 36868]
"PaperPort PTD"=C:\Programme\ScanSoft\PaperPort\pptd40nt.exe [2010-05-13 36868]
"IndexSearch"=C:\Programme\ScanSoft\PaperPort\IndexSearch.exe [2010-05-13 36868]
"SetDefPrt"=C:\Programme\Brother\Brmfl04g\BrStDvPt.exe [2010-05-13 36868]
"ControlCenter2.0"=C:\Programme\Brother\ControlCenter2\brctrcen.exe [2005-01-07 864256]
"nwiz"=nwiz.exe /installquiet []
"NvMediaCenter"=C:\WINDOWS\system32\NvMcTray.dll [2010-01-11 110696]
"NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2010-01-11 13666408]
"avgnt"=D:\Tools\Avira\AntiVir Desktop\avgnt.exe [2010-03-02 282792]
"QuickTime Task"=C:\Programme\QuickTime\qttask .exe [2008-11-04 413696]
"iTunesHelper"=D:\Tools\iTunes\iTunesHelper.exe [2010-05-13 36868]
"SunJavaUpdateSched"=C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe [2010-05-13 36868]
"Adobe Reader Speed Launcher"=D:\Tools\Acrobat Reader\Reader\Reader_sl.exe [2010-05-13 36868]
"Adobe ARM"=C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe [2010-05-13 36868]
"Malwarebytes Anti-Malware (reboot)"=D:\Tools\Malwarebytes' Anti-Malware\mbam.exe /runcleanupscript []

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]
"Steam"=D:\Games\Steam\Steam.exe [2010-05-13 36872]

C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart
AutoStart IR.lnk - D:\Tools\WinTV\Ir.exe

C:\Dokumente und Einstellungen\Tror\Startmenü\Programme\Autostart
OpenOffice.org 3.0.lnk - D:\Tools\Open Office 3\OpenOffice.org 3\program\quickstart.exe

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\opaqcx]
C:\WINDOWS\system32\opaqcx.dll [2010-05-14 22016]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\{1a3e09be-1e45-494b-9174-d7385b45bbf5}]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=145

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\Programme\Bonjour\mDNSResponder.exe"="C:\Programme\Bonjour\mDNSResponder.exe:*:Enabled:Bonjour"
"D:\Tools\iTunes\iTunes.exe"="D:\Tools\iTunes\iTunes.exe:*:Enabled:iTunes"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"D:\Games\Steam\SteamApps\trorcrashinghands\team fortress 2\hl2.exe"="D:\Games\Steam\SteamApps\trorcrashinghands\team fortress 2\hl2.exe:*:Enabled:hl2"
"D:\Games\Test Drive Unlimited\TestDriveUnlimited.exe"="D:\Games\Test Drive Unlimited\TestDriveUnlimited.exe:*:Disabled:Test Drive Unlimited"
"D:\Tools\ICQ6.5\ICQ.exe"="D:\Tools\ICQ6.5\ICQ.exe:*:Enabled:ICQ6"
"D:\Games\TrackmaniaNationsForever\TmForever.exe"="D:\Games\TrackmaniaNationsForever\TmForever.exe:*:Enabled:TmForever"
"C:\WINDOWS\TEMP\qvor.tmp\svchost.exe"="C:\WINDOWS\TEMP\qvor.tmp\svchost.exe:*:Enabled:svchost"
"D:\Games\Test Drive Unlimited\Extras\Acrobat Reader GR.exe"="D:\Games\Test Drive Unlimited\Extras\Acrobat Reader GR.exe:*:Enabled:Acrobat Reader installieren"
"\??\C:\WINDOWS\system32\winlogon.exe"="\??\C:\WINDOWS\system32\winlogon.exe:*:Enabled:winlogon"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

======List of files/folders created in the last 1 months======

2010-05-14 01:14:57 ----HD---- C:\WINDOWS\system32\GroupPolicy
2010-05-14 01:10:06 ----A---- C:\WINDOWS\system32\opaqcx.dll
2010-05-13 23:42:26 ----HD---- C:\WINDOWS\PIF
2010-05-13 20:45:24 ----A---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\wA6MruD6.exe
2010-05-10 17:52:40 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TrackMania
2010-05-10 17:48:20 ----D---- C:\WINDOWS\Temp
2010-05-05 17:52:04 ----D---- C:\Programme\Gemeinsame Dateien\Adobe
2010-04-28 12:20:55 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Sun
2010-04-28 12:20:43 ----A---- C:\WINDOWS\system32\deployJava1.dll
2010-04-25 18:50:17 ----D---- C:\WINDOWS\system32\PreInstall
2010-04-25 18:50:16 ----HDC---- C:\WINDOWS\$NtUninstallKB898461$
2010-04-25 01:27:42 ----D---- C:\WINDOWS\system32\SoftwareDistribution
2010-04-24 00:45:30 ----D---- C:\WINDOWS\system32\NtmsData
2010-04-24 00:44:24 ----D---- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Avira
2010-04-23 18:08:14 ----D---- C:\rsit
2010-04-23 18:08:14 ----D---- C:\Programme\trend micro
2010-04-20 00:21:07 ----A---- C:\mbam-error.txt

======List of files/folders modified in the last 1 months======

2010-05-15 09:37:00 ----A---- C:\WINDOWS\SchedLgU.Txt
2010-05-15 08:47:41 ----SD---- C:\WINDOWS\Tasks
2010-05-15 00:17:13 ----SHD---- C:\WINDOWS\Installer
2010-05-14 18:25:14 ----D---- C:\WINDOWS\system32\CatRoot2
2010-05-14 18:25:09 ----D---- C:\WINDOWS
2010-05-14 07:07:43 ----D---- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\vlc
2010-05-14 06:20:58 ----D---- C:\WINDOWS\system32\drivers
2010-05-14 02:02:32 ----D---- C:\WINDOWS\Registration
2010-05-14 01:14:57 ----D---- C:\WINDOWS\system32
2010-05-14 00:54:01 ----D---- C:\WINDOWS\WinSxS
2010-05-13 23:42:35 ----RSD---- C:\WINDOWS\Fonts
2010-05-13 20:42:41 ----RSHDC---- C:\WINDOWS\system32\dllcache
2010-05-13 20:42:31 ----D---- C:\Programme\QuickTime
2010-05-11 18:23:22 ----D---- C:\WINDOWS\Config
2010-05-10 17:54:12 ----D---- C:\WINDOWS\Prefetch
2010-05-10 17:48:24 ----D---- C:\WINDOWS\system32\DirectX
2010-05-05 17:52:11 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Adobe
2010-05-05 17:52:04 ----D---- C:\Programme\Gemeinsame Dateien
2010-04-28 15:19:58 ----HD---- C:\WINDOWS\inf
2010-04-28 12:20:53 ----D---- C:\Programme\Gemeinsame Dateien\Java
2010-04-28 12:20:36 ----A---- C:\WINDOWS\system32\javaws.exe
2010-04-28 12:20:36 ----A---- C:\WINDOWS\system32\javaw.exe
2010-04-28 12:20:36 ----A---- C:\WINDOWS\system32\java.exe
2010-04-26 16:39:22 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Test Drive Unlimited
2010-04-26 03:01:36 ----HD---- C:\WINDOWS\$hf_mig$
2010-04-25 01:27:51 ----D---- C:\WINDOWS\SoftwareDistribution
2010-04-25 01:27:48 ----D---- C:\WINDOWS\Help
2010-04-24 00:45:30 ----D---- C:\WINDOWS\repair
2010-04-24 00:20:56 ----D---- C:\Programme\Gemeinsame Dateien\Microsoft Shared
2010-04-23 18:08:14 ----RD---- C:\Programme
2010-04-20 04:31:56 ----D---- C:\WINDOWS\msagent
2010-04-20 00:45:57 ----D---- C:\WINDOWS\pchealth

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R1 AmdK8;AMD-Prozessortreiber; C:\WINDOWS\system32\DRIVERS\AmdK8.sys [2005-03-09 43008]
R1 avgio;avgio; \??\D:\Tools\Avira\AntiVir Desktop\avgio.sys []
R1 avipbb;avipbb; C:\WINDOWS\system32\DRIVERS\avipbb.sys [2010-03-01 124784]
R1 ssmdrv;ssmdrv; C:\WINDOWS\system32\DRIVERS\ssmdrv.sys [2009-05-11 28520]
R2 avgntflt;avgntflt; C:\WINDOWS\system32\DRIVERS\avgntflt.sys [2010-02-16 60936]
R3 ADIHdAudAddService;ADI UAA Function Driver for High Definition Audio Service; C:\WINDOWS\system32\drivers\ADIHdAud.sys [2006-05-02 229888]
R3 AEAudio;AE Audio Service; C:\WINDOWS\system32\drivers\AEAudio.sys [2006-04-27 93824]
R3 BrScnUsb;Brother USB Still Image driver; C:\WINDOWS\System32\Drivers\BrScnUsb.sys [2004-10-15 15295]
R3 GEARAspiWDM;GEAR ASPI Filter Driver; C:\WINDOWS\system32\DRIVERS\GEARAspiWDM.sys [2008-04-17 15464]
R3 hcwPP2;Hauppauge WinTV PVR PCI II ([23|25|26]xxx); C:\WINDOWS\system32\DRIVERS\hcwPP2.sys [2006-04-13 168064]
R3 HDAudBus;Microsoft UAA-Bustreiber für High Definition Audio; C:\WINDOWS\system32\DRIVERS\HDAudBus.sys [2008-04-13 144384]
R3 hidusb;Microsoft HID Class-Treiber; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2008-04-14 10368]
R3 MTsensor;ATK0110 ACPI UTILITY; C:\WINDOWS\system32\DRIVERS\ASACPI.sys [2004-08-13 5810]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2010-01-12 10276768]
R3 NVENETFD;NVIDIA nForce Networking Controller Driver; C:\WINDOWS\system32\DRIVERS\NVENETFD.sys [2006-03-22 52736]
R3 nvnetbus;NVIDIA Network Bus Enumerator; C:\WINDOWS\system32\DRIVERS\nvnetbus.sys [2006-03-22 18944]
R3 RTL8023xp;Realtek 10/100/1000 NIC Family all in one NDIS XP Driver; C:\WINDOWS\system32\DRIVERS\Rtlnicxp.sys [2005-03-04 74496]
R3 SenFiltService;SenFilt Service; C:\WINDOWS\system32\drivers\Senfilt.sys [2006-03-17 392960]
R3 usbccgp;Microsoft Standard-USB-Haupttreiber; C:\WINDOWS\system32\DRIVERS\usbccgp.sys [2008-04-14 32128]
R3 usbehci;Miniporttreiber für erweiterten Microsoft USB 2.0-Hostcontroller; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2008-04-14 30208]
R3 usbhub;USB2-aktivierter Hub; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2008-04-14 59520]
R3 usbohci;Miniporttreiber für Microsoft USB Open Host-Controller; C:\WINDOWS\system32\DRIVERS\usbohci.sys [2008-04-14 17152]
R3 usbprint;Microsoft USB-Druckerklasse; C:\WINDOWS\system32\DRIVERS\usbprint.sys [2008-04-14 25856]
R3 usbstor;USB-Massenspeichertreiber; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2008-04-14 26368]
S3 axj01qfp;axj01qfp; C:\WINDOWS\system32\drivers\axj01qfp.sys []
S3 CCDECODE;Untertiteldecoder; C:\WINDOWS\system32\DRIVERS\CCDECODE.sys [2008-04-14 17024]
S3 MSTEE;Microsoft Streaming Tee/Sink-to-Sink-Konvertierung; C:\WINDOWS\system32\drivers\MSTEE.sys [2008-04-14 5504]
S3 NABTSFEC;NABTS/FEC VBI-Codec; C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys [2008-04-14 85248]
S3 NdisIP;Microsoft TV-/Videoverbindung; C:\WINDOWS\system32\DRIVERS\NdisIP.sys [2008-04-14 10880]
S3 SLIP;BDA Slip De-Framer; C:\WINDOWS\system32\DRIVERS\SLIP.sys [2008-04-14 11136]
S3 streamip;BDA-IPSink; C:\WINDOWS\system32\DRIVERS\StreamIP.sys [2008-04-14 15232]
S3 WSTCODEC;World Standard Teletext-Codec; C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS [2008-04-14 19200]
S4 IntelIde;IntelIde; C:\WINDOWS\system32\drivers\IntelIde.sys []

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 AntiVirSchedulerService;Avira AntiVir Planer; D:\Tools\Avira\AntiVir Desktop\sched.exe [2010-02-24 135336]
R2 AntiVirService;Avira AntiVir Guard; D:\Tools\Avira\AntiVir Desktop\avguard.exe [2010-04-01 267432]
R2 Apple Mobile Device;Apple Mobile Device; C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe [2008-11-07 132424]
R2 Bonjour Service;Bonjour-Dienst; C:\Programme\Bonjour\mDNSResponder.exe [2008-08-29 238888]
R2 JavaQuickStarterService;Java Quick Starter; D:\Tools\Java\bin\jqs.exe [2010-04-28 153376]
R2 nvsvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2010-01-11 154216]
R3 iPod Service;iPod-Dienst; C:\Programme\iPod\bin\iPodService.exe [2008-11-20 536872]
S3 IDriverT;InstallDriver Table Manager; C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe [2005-04-04 69632]

-----------------EOF-----------------


Gmer folgt gleich. Ich bin aber erst morgen Abend wieder am PC, also kann ich da dann auch erst weitere Schritte einleiten

Kiyoshi 15.05.2010 09:40

Hey,
Okay dann noch GMER.

Siehst du denn die Datei
"C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\wA6MruD6.exe"
und kannst die zu http://www.virustotal.com/de/ hochladen wenn du den Pfad eingibst?

Lade bitte folgende Datei zu http://www.virustotal.com/de/ hoch
C:\WINDOWS\SYSTEM32\opaqcx.dll

Bis morgen dann
Kiyoshi

Tror 15.05.2010 10:14

so hier erstmal GMER:

Code:

GMER 1.0.15.15281 - hxxp://www.gmer.net
Rootkit scan 2010-05-15 10:57:47
Windows 5.1.2600 Service Pack 3
Running: gmer.exe; Driver: C:\DOKUME~1\Tror\LOKALE~1\Temp\pxtdqpow.sys


---- System - GMER 1.0.15 ----

SSDT            B0AA4716                                                                                                            ZwCreateKey
SSDT            B0AA470C                                                                                                            ZwCreateThread
SSDT            B0AA471B                                                                                                            ZwDeleteKey
SSDT            B0AA4725                                                                                                            ZwDeleteValueKey
SSDT            sprr.sys                                                                                                            ZwEnumerateKey [0xB7EC6CA2]
SSDT            sprr.sys                                                                                                            ZwEnumerateValueKey [0xB7EC7030]
SSDT            B0AA472A                                                                                                            ZwLoadKey
SSDT            sprr.sys                                                                                                            ZwOpenKey [0xB7EA80C0]
SSDT            B0AA46F8                                                                                                            ZwOpenProcess
SSDT            B0AA46FD                                                                                                            ZwOpenThread
SSDT            sprr.sys                                                                                                            ZwQueryKey [0xB7EC7108]
SSDT            sprr.sys                                                                                                            ZwQueryValueKey [0xB7EC6F88]
SSDT            B0AA4734                                                                                                            ZwReplaceKey
SSDT            B0AA472F                                                                                                            ZwRestoreKey
SSDT            B0AA4720                                                                                                            ZwSetValueKey

INT 0x62        ?                                                                                                                    89E54BF8
INT 0x63        ?                                                                                                                    89DE3BF8
INT 0x73        ?                                                                                                                    89DE3BF8
INT 0x83        ?                                                                                                                    89DE3BF8
INT 0x83        ?                                                                                                                    89B8BBF8
INT 0x83        ?                                                                                                                    89DE3BF8
INT 0xB4        ?                                                                                                                    89B8BBF8

---- Kernel code sections - GMER 1.0.15 ----

?              sprr.sys                                                                                                            Das System kann die angegebene Datei nicht finden. !
.rsrc          C:\WINDOWS\system32\drivers\dmio.sys                                                                                entry point in ".rsrc" section [0xB7E2CB14]
.text          USBPORT.SYS!DllUnload                                                                                                B6CC98AC 5 Bytes  JMP 89B8B1D8
.text          C:\WINDOWS\system32\DRIVERS\nv4_mini.sys                                                                            section is writeable [0xB5423380, 0x550AF5, 0xE8000020]
.text          a1s6tuua.SYS                                                                                                        B3537386 35 Bytes  [00, 00, 00, 00, 00, 00, 20, ...]
.text          a1s6tuua.SYS                                                                                                        B35373AA 24 Bytes  [00, 00, 00, 00, 00, 00, 00, ...]
.text          a1s6tuua.SYS                                                                                                        B35373C4 3 Bytes  [00, 70, 02] {ADD [EAX+0x2], DH}
.text          a1s6tuua.SYS                                                                                                        B35373C9 1 Byte  [2E]
.text          a1s6tuua.SYS                                                                                                        B35373C9 11 Bytes  [2E, 00, 00, 00, 5A, 02, 00, ...]
.text          ...                                                                                                                 
init            C:\WINDOWS\system32\drivers\Senfilt.sys                                                                              entry point in "init" section [0xAFAA4A00]

---- User code sections - GMER 1.0.15 ----

.text          C:\WINDOWS\Explorer.EXE[336] ntdll.dll!NtProtectVirtualMemory                                                        7C91D6D0 5 Bytes  JMP 00A2000A
.text          C:\WINDOWS\Explorer.EXE[336] ntdll.dll!NtWriteVirtualMemory                                                          7C91DF90 5 Bytes  JMP 00AC000A
.text          C:\WINDOWS\Explorer.EXE[336] ntdll.dll!KiUserExceptionDispatcher                                                    7C91E45C 5 Bytes  JMP 00A1000C
.text          C:\WINDOWS\System32\svchost.exe[1336] ntdll.dll!NtProtectVirtualMemory                                              7C91D6D0 5 Bytes  JMP 0085000A
.text          C:\WINDOWS\System32\svchost.exe[1336] ntdll.dll!NtWriteVirtualMemory                                                7C91DF90 5 Bytes  JMP 0086000A
.text          C:\WINDOWS\System32\svchost.exe[1336] ntdll.dll!KiUserExceptionDispatcher                                            7C91E45C 5 Bytes  JMP 006F000C
.text          C:\WINDOWS\System32\svchost.exe[1336] ole32.dll!CoCreateInstance                                                    774D057E 3 Bytes  JMP 00D9000A
.text          C:\WINDOWS\System32\svchost.exe[1336] ole32.dll!CoCreateInstance + 4                                                774D0582 1 Byte  [89]

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT            atapi.sys[HAL.dll!READ_PORT_UCHAR]                                                                                  [B7EA9040] sprr.sys
IAT            atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT]                                                                          [B7EA913C] sprr.sys
IAT            atapi.sys[HAL.dll!READ_PORT_USHORT]                                                                                  [B7EA90BE] sprr.sys
IAT            atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT]                                                                          [B7EA97FC] sprr.sys
IAT            atapi.sys[HAL.dll!WRITE_PORT_UCHAR]                                                                                  [B7EA96D2] sprr.sys
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[HAL.dll!KfAcquireSpinLock]                                                C0840CEC
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[HAL.dll!READ_PORT_UCHAR]                                                  053C0D74
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[HAL.dll!KeGetCurrentIrql]                                                  57B80974
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[HAL.dll!KfRaiseIrql]                                                      8B000000
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[HAL.dll!KfLowerIrql]                                                      56C35DE5
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[HAL.dll!HalGetInterruptVector]                                            8D08758B
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[HAL.dll!HalTranslateBusAddress]                                            8D51FC4D
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[HAL.dll!KeStallExecutionProcessor]                                        8D52FD55
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[HAL.dll!KfReleaseSpinLock]                                                8D51FE4D
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[HAL.dll!READ_PORT_BUFFER_USHORT]                                          8D52FF55
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[HAL.dll!READ_PORT_USHORT]                                                  8D51F84D
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[HAL.dll!WRITE_PORT_BUFFER_USHORT]                                          5052F455
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[HAL.dll!WRITE_PORT_UCHAR]                                                  EACAE856
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[WMILIB.SYS!WmiSystemControl]                                              0FC08520
IAT            \SystemRoot\System32\Drivers\a1s6tuua.SYS[WMILIB.SYS!WmiCompleteRequest]                                            0001B185
IAT            \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR]                                                  [B7EB9048] sprr.sys

---- Devices - GMER 1.0.15 ----

Device          \FileSystem\Ntfs \Ntfs                                                                                              89DE21F8
Device          \FileSystem\Fastfat \FatCdrom                                                                                        899EF500
Device          \Driver\PCI_PNP2794 \Device\00000040                                                                                sprr.sys
Device          \Driver\usbohci \Device\USBPDO-0                                                                                    89ABF340
Device          \Driver\dmio \Device\DmControl\DmIoDaemon                                                                            89DE41F8
Device          \Driver\dmio \Device\DmControl\DmConfig                                                                              89DE41F8
Device          \Driver\dmio \Device\DmControl\DmPnP                                                                                89DE41F8
Device          \Driver\dmio \Device\DmControl\DmInfo                                                                                89DE41F8
Device          \Driver\usbehci \Device\USBPDO-1                                                                                    89AB71F8
Device          \Driver\NetBT \Device\NetBT_Tcpip_{989C251A-F6F6-49D2-9B3F-61335B393702}                                            88B381F8
Device          \Driver\Ftdisk \Device\HarddiskVolume1                                                                              89E551F8
Device          \Driver\Ftdisk \Device\HarddiskVolume2                                                                              89E551F8
Device          \Driver\Cdrom \Device\CdRom0                                                                                        89AAF1F8
Device          \Driver\Cdrom \Device\CdRom1                                                                                        89AAF1F8
Device          \Driver\atapi \Device\Ide\IdePort0                                                                                  [B7DFBB40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device          \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-4                                                                          [B7DFBB40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device          \Driver\atapi \Device\Ide\IdePort1                                                                                  [B7DFBB40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device          \Driver\atapi \Device\Ide\IdeDeviceP0T1L0-c                                                                          [B7DFBB40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}
Device          \Driver\Cdrom \Device\CdRom2                                                                                        89AAF1F8
Device          \Driver\usbstor \Device\00000075                                                                                    88A5D1F8
Device          \Driver\usbstor \Device\00000076                                                                                    88A5D1F8
Device          \Driver\NetBT \Device\NetBt_Wins_Export                                                                              88B381F8
Device          \Driver\sptd \Device\599480294                                                                                      sprr.sys
Device          \Driver\NetBT \Device\NetbiosSmb                                                                                    88B381F8
Device          \Driver\usbohci \Device\USBFDO-0                                                                                    89ABF340
Device          \Driver\nvata \Device\0000006c                                                                                      89DE31F8
Device          \Driver\usbstor \Device\0000007a                                                                                    88A5D1F8
Device          \Driver\usbehci \Device\USBFDO-1                                                                                    89AB71F8
Device          \Driver\nvata \Device\NvAta0                                                                                        89DE31F8
Device          \FileSystem\MRxSmb \Device\LanmanDatagramReceiver                                                                    88AAD1F8
Device          \Driver\usbstor \Device\0000007b                                                                                    88A5D1F8
Device          \Driver\nvata \Device\NvAta1                                                                                        89DE31F8
Device          \FileSystem\MRxSmb \Device\LanmanRedirector                                                                          88AAD1F8
Device          \Driver\usbstor \Device\0000007c                                                                                    88A5D1F8
Device          \Driver\nvata \Device\NvAta2                                                                                        89DE31F8
Device          \Driver\NetBT \Device\NetBT_Tcpip_{2029CABB-870A-43CD-88F1-36179196D293}                                            88B381F8
Device          \Driver\usbstor \Device\0000007d                                                                                    88A5D1F8
Device          \Driver\Ftdisk \Device\FtControl                                                                                    89E551F8
Device          \Driver\usbstor \Device\0000007e                                                                                    88A5D1F8
Device          \Driver\a1s6tuua \Device\Scsi\a1s6tuua1Port5Path0Target0Lun0                                                        899F2500
Device          \Driver\a1s6tuua \Device\Scsi\a1s6tuua1                                                                              899F2500
Device          \FileSystem\Fastfat \Fat                                                                                            899EF500

AttachedDevice  \FileSystem\Fastfat \Fat                                                                                            fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

Device          \FileSystem\Cdfs \Cdfs                                                                                              895771F8
Device          -> \Driver\nvata \Device\Harddisk0\DR0                                                                              89C1DAC8

---- Registry - GMER 1.0.15 ----

Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1                                                                  771343423
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2                                                                  285507792
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0                                                                  1
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4                                   
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0                                  D:\Tools\DAEMON Tools Lite\
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0                                  0
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh                              0xF1 0x5E 0x6E 0x4A ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001                           
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0                        0x20 0x01 0x00 0x00 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh                      0x35 0x89 0x6B 0x54 ...
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40                     
Reg            HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh                0x9E 0x57 0x60 0xD6 ...
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 (not active ControlSet)               
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0                                      D:\Tools\DAEMON Tools Lite\
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0                                      0
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh                                  0xF1 0x5E 0x6E 0x4A ...
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001 (not active ControlSet)       
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0                            0x20 0x01 0x00 0x00 ...
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh                          0x35 0x89 0x6B 0x54 ...
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40 (not active ControlSet) 
Reg            HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh                    0x9E 0x57 0x60 0xD6 ...

---- Files - GMER 1.0.15 ----

File            C:\WINDOWS\system32\drivers\dmio.sys                                                                                suspicious modification
File            C:\WINDOWS\system32\drivers\nvata.sys                                                                                suspicious modification

---- EOF - GMER 1.0.15 ----


ja die Datei find ich genau wo du gesagt hast...aber die Windows-suche gab mir jedesmal kein Ergebnis...
Hab sie auch gleich bei virustotal scannen lassen, weiß aber grad nicht was davon ich dann hier posten soll also füg ich einfach mal alles ein:


Datei wA6MruD6.exe empfangen 2010.05.15 09:06:56 (UTC)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 5/41 (12.2%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: ___.
Geschätzte Startzeit ist zwischen ___ und ___ .
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:

Antivirus Version letzte aktualisierung Ergebnis
a-squared 4.5.0.50 2010.05.10 -
AhnLab-V3 2010.05.15.00 2010.05.14 -
AntiVir 8.2.1.242 2010.05.14 -
Antiy-AVL 2.0.3.7 2010.05.14 -
Authentium 5.2.0.5 2010.05.14 -
Avast 4.8.1351.0 2010.05.14 -
Avast5 5.0.332.0 2010.05.14 -
AVG 9.0.0.787 2010.05.14 -
BitDefender 7.2 2010.05.15 -
CAT-QuickHeal 10.00 2010.05.15 -
ClamAV 0.96.0.3-git 2010.05.15 -
Comodo 4844 2010.05.15 TrojWare.Win32.Trojan.Agent.Gen
DrWeb 5.0.2.03300 2010.05.15 -
eSafe 7.0.17.0 2010.05.13 -
eTrust-Vet 35.2.7490 2010.05.15 -
F-Prot 4.5.1.85 2010.05.14 -
F-Secure 9.0.15370.0 2010.05.14 -
Fortinet 4.1.133.0 2010.05.15 -
GData 21 2010.05.15 -
Ikarus T3.1.1.84.0 2010.05.15 -
Jiangmin 13.0.900 2010.05.14 -
Kaspersky 7.0.0.125 2010.05.15 -
McAfee 5.400.0.1158 2010.05.15 -
McAfee-GW-Edition 2010.1 2010.05.15 Artemis!BF00603D9A6A
Microsoft 1.5703 2010.05.14 -
NOD32 5115 2010.05.14 -
Norman 6.04.12 2010.05.15 W32/Malware.MNDM
nProtect 2010-05-15.01 2010.05.15 -
Panda 10.0.2.7 2010.05.14 Trj/Sinowal.XAW
PCTools 7.0.3.5 2010.05.15 -
Prevx 3.0 2010.05.15 -
Rising 22.47.04.03 2010.05.14 -
Sophos 4.53.0 2010.05.15 -
Sunbelt 6304 2010.05.15 -
Symantec 20101.1.0.89 2010.05.15 -
TheHacker 6.5.2.0.280 2010.05.14 -
TrendMicro 9.120.0.1004 2010.05.15 -
TrendMicro-HouseCall 9.120.0.1004 2010.05.15 -
VBA32 3.12.12.5 2010.05.14 SScope.Injector.MY
ViRobot 2010.5.15.2317 2010.05.15 -
VirusBuster 5.0.27.0 2010.05.14 -
weitere Informationen
File size: 69122 bytes
MD5...: bf00603d9a6ac9b444360b2b86564f4f
SHA1..: 748c69cda6f372e1913bd5697544f0acfadf8693
SHA256: 899a7f856b682a82579021fab1c10e7e2615b6cea92c3eb9c9577ea4b65b4e01
ssdeep: 1536:kjY1rpo4CasLqJIl56FMraQ9iCjlgGnaSB:gA95Il564NialgGaSB
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x3330
timedatestamp.....: 0x4bea6be5 (Wed May 12 08:50:45 2010)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x2370 0x2400 6.06 7480b9bdd621e7136a73fadc8e920da0
.rdata 0x4000 0x110 0x200 2.51 b1b09bc40aae4e5c9643343d04d5cdbf
.data 0x5000 0xe2bc 0xe200 7.94 b67ecbb59e19f01f62b57c543cd068db
.rsrc 0x14000 0x10 0x200 0.00 bf619eac0cdf3f68d496ea9344137e8b

( 2 imports )
> KERNEL32.dll: HeapAlloc, GetProcessHeap, ExitProcess, GetProcAddress, GetModuleHandleA
> USER32.dll: GetScrollInfo, GetClientRect

( 0 exports )
RDS...: NSRL Reference Data Set
-
pdfid.: -
trid..: Win32 Executable Generic (42.3%)
Win32 Dynamic Link Library (generic) (37.6%)
Generic Win/DOS Executable (9.9%)
DOS Executable Generic (9.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
Symantec Reputation Network: Suspicious.Insight hxxp://www.symantec.com/security_response/writeup.jsp?docid=2010-021223-0550-99
sigcheck:
publisher....: n/a
copyright....: n/a
product......: n/a
description..: n/a
original name: n/a
internal name: n/a
file version.: n/a
comments.....: n/a
signers......: -
signing date.: -
verified.....: Unsigned


so nun dasselbe noch mit der opaqcx.dll:


Datei opaqcx.dll empfangen 2010.05.15 09:11:46 (UTC)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 3/41 (7.32%)
Laden der Serverinformationen...
Ihre Datei wartet momentan auf Position: ___.
Geschätzte Startzeit ist zwischen ___ und ___ .
Dieses Fenster bis zum Abschluss des Scans nicht schließen.
Der Scanner, welcher momentan Ihre Datei bearbeitet ist momentan gestoppt. Wir warten einige Sekunden um Ihr Ergebnis zu erstellen.
Falls Sie längern als fünf Minuten warten, versenden Sie bitte die Datei erneut.
Ihre Datei wird momentan von VirusTotal überprüft,
Ergebnisse werden sofort nach der Generierung angezeigt.
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Datei existiert nicht oder dessen Lebensdauer wurde überschritten
Dienst momentan gestoppt. Ihre Datei befindet sich in der Warteschlange (position: ). Diese wird abgearbeitet, wenn der Dienst wieder startet.

SIe können auf einen automatischen reload der homepage warten, oder ihre email in das untere formular eintragen. Klicken Sie auf "Anfragen", damit das System sie benachrichtigt wenn die Überprüfung abgeschlossen ist.
Email:

Antivirus Version letzte aktualisierung Ergebnis
a-squared 4.5.0.50 2010.05.10 -
AhnLab-V3 2010.05.15.00 2010.05.14 Trojan/Win32.CSon
AntiVir 8.2.1.242 2010.05.14 -
Antiy-AVL 2.0.3.7 2010.05.14 -
Authentium 5.2.0.5 2010.05.14 -
Avast 4.8.1351.0 2010.05.14 -
Avast5 5.0.332.0 2010.05.14 -
AVG 9.0.0.787 2010.05.14 -
BitDefender 7.2 2010.05.15 -
CAT-QuickHeal 10.00 2010.05.15 -
ClamAV 0.96.0.3-git 2010.05.15 -
Comodo 4844 2010.05.15 -
DrWeb 5.0.2.03300 2010.05.15 -
eSafe 7.0.17.0 2010.05.13 -
eTrust-Vet 35.2.7490 2010.05.15 -
F-Prot 4.5.1.85 2010.05.14 -
F-Secure 9.0.15370.0 2010.05.14 -
Fortinet 4.1.133.0 2010.05.15 -
GData 21 2010.05.15 -
Ikarus T3.1.1.84.0 2010.05.15 -
Jiangmin 13.0.900 2010.05.14 -
Kaspersky 7.0.0.125 2010.05.15 -
McAfee 5.400.0.1158 2010.05.15 -
McAfee-GW-Edition 2010.1 2010.05.15 -
Microsoft 1.5703 2010.05.14 -
NOD32 5115 2010.05.14 -
Norman 6.04.12 2010.05.15 -
nProtect 2010-05-15.01 2010.05.15 -
Panda 10.0.2.7 2010.05.14 Suspicious file
PCTools 7.0.3.5 2010.05.15 -
Prevx 3.0 2010.05.15 -
Rising 22.47.04.03 2010.05.14 -
Sophos 4.53.0 2010.05.15 -
Sunbelt 6304 2010.05.15 -
Symantec 20101.1.0.89 2010.05.15 -
TheHacker 6.5.2.0.280 2010.05.14 -
TrendMicro 9.120.0.1004 2010.05.15 PAK_Generic.012
TrendMicro-HouseCall 9.120.0.1004 2010.05.15 -
VBA32 3.12.12.5 2010.05.14 -
ViRobot 2010.5.15.2317 2010.05.15 -
VirusBuster 5.0.27.0 2010.05.14 -
weitere Informationen
File size: 22016 bytes
MD5...: c03e565180e93c4c64a00041b86032ae
SHA1..: 8c6dcd8fa68f976e874b031885e9bb52b50c31c6
SHA256: 3772af0727fd8bd343f45c3814330d1ce6a21494286496a8898a1f6036d0d6d1
ssdeep: 192:eZGogHT93UAinLxb2qhJ/7k8EDfxwSSSrzAnike1KDd:eZxAcdb2qhJ/7XED
ZiSAfe1KD
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x1000
timedatestamp.....: 0x4bebf1a3 (Thu May 13 12:33:39 2010)
machinetype.......: 0x14c (I386)

( 5 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0xdd0 0xe00 5.76 2229f696d20d3af6f5abc55dffac6656
.rdata 0x2000 0x2b70 0x2c00 5.15 66306151aff2732255694a1c14546947
.data 0x5000 0xfa 0x200 2.12 2c02fb6033a443a08a0df02337afcef6
.rsrc 0x6000 0x13c8 0x1400 2.57 c085acf9b947c53a5235cade8ccd7c9b
.reloc 0x8000 0x6000 0x200 1.57 880ac363bffe0a05c60887ec439d9b22

( 2 imports )
> KERNEL32.dll: ExitProcess, VirtualProtect, LoadLibraryA, GetProcAddress, VirtualAlloc
> SHLWAPI.dll: ColorAdjustLuma

( 0 exports )
RDS...: NSRL Reference Data Set
-
pdfid.: -
trid..: Win32 Executable Generic (38.3%)
Win32 Dynamic Link Library (generic) (34.1%)
Win16/32 Executable Delphi generic (9.3%)
Generic Win/DOS Executable (9.0%)
DOS Executable Generic (9.0%)
Symantec Reputation Network: Suspicious.Insight hxxp://www.symantec.com/security_response/writeup.jsp?docid=2010-021223-0550-99
sigcheck:
publisher....: n/a
copyright....: n/a
product......: n/a
description..: n/a
original name: n/a
internal name: n/a
file version.: n/a
comments.....: n/a
signers......: -
signing date.: -
verified.....: Unsigned

Ich hoffe das gibt dir erstmal genug zum arbeiten, damit ich morgen gleich weiter ran kann ;)
Danke schonmal für die tolle Hilfe und bis morgen

Kiyoshi 15.05.2010 10:27

Kein Problem ;) - Bis morgen!

Tu dann bitte folgendes:
Sende bitte folgende Dateien über das Formular an Avira:
Zitat:

C:\WINDOWS\SYSTEM32\opaqcx.dll
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\wA6MruD6.exe
Dazu öffne folgende Seite und lade beie Dateien hoch als "Verdächtigte Datei"
http://analysis.avira.com/samples/index.php

GMER:
Zitat:

File C:\WINDOWS\system32\drivers\dmio.sys suspicious modification
File C:\WINDOWS\system32\drivers\nvata.sys suspicious modification
Hast zwei Rootkit. Melde mich später wieder

Angel21 15.05.2010 11:15

Hallo,

Zitat:

File C:\WINDOWS\system32\drivers\dmio.sys suspicious modification
File C:\WINDOWS\system32\drivers\nvata.sys suspicious modification
Das ist TDL eine neuere Version. Der lässt sich schlecht entfernen. Ich würde dir ein neuaufsetzen anraten.

Falls du weiterhin bereinigen möchtest tue folgendes:

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
%SYSTEMDRIVE%\*.exe
/md5start
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
nvrd32.sys
symmpi.sys
adp3132.sys
mv61xx.sys
/md5stop
%systemroot%\*. /mp /s
CREATERESTOREPOINT
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav


Kiyoshi 15.05.2010 11:24

Angel21 hat sich dazu gemeldet ;) - sieht jedoch nicht gut aus :(

Tror 17.05.2010 08:41

Guten Morgen und danke für die weitere Hilfe (obwohl ich über die schlechten Neuigkeiten nicht wirklich glücklich bin, da ich beim Terminus "neu aufsetzen" mitlerweile nen Ausschlag krieg :( )
Ich hab die beiden Dateien zu Avira geschickt und werde jetzt euren weiteren Anweisungen mit OTL folge leisten ums wenigstens zu probieren ohne neu aufsetzen davon zu kommen.
Ich melde mich danach wieder.

Edit: die beiden logs kommen jetzt

OTL.txt:


OTL logfile created on: 17.05.2010 09:47:23 - Run 1
OTL by OldTimer - Version 3.2.4.1 Folder = C:\Dokumente und Einstellungen\Tror\Desktop
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.5512)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy

2,00 Gb Total Physical Memory | 2,00 Gb Available Physical Memory | 77,00% Memory free
4,00 Gb Paging File | 3,00 Gb Available in Paging File | 90,00% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 76,32 Gb Total Space | 66,85 Gb Free Space | 87,59% Space Free | Partition Type: NTFS
Drive D: | 465,76 Gb Total Space | 91,41 Gb Free Space | 19,63% Space Free | Partition Type: NTFS
E: Drive not present or media not loaded
F: Drive not present or media not loaded
G: Drive not present or media not loaded
H: Drive not present or media not loaded
I: Drive not present or media not loaded

Computer Name: BKB
Current User Name: Tror
Logged in as Administrator.

Current Boot Mode: Normal
Scan Mode: Current user
Company Name Whitelist: On
Skip Microsoft Files: On
File Age = 90 Days
Output = Standard
Quick Scan

========== Processes (SafeList) ==========

PRC - [2010.05.17 09:41:39 | 000,571,392 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Tror\Desktop\OTL.exe
PRC - [2010.05.13 20:42:31 | 000,036,868 | ---- | M] () -- C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
PRC - [2010.04.28 12:20:36 | 000,153,376 | ---- | M] (Sun Microsystems, Inc.) -- D:\Tools\Java\bin\jqs.exe
PRC - [2010.04.01 13:33:15 | 000,267,432 | ---- | M] (Avira GmbH) -- D:\Tools\Avira\AntiVir Desktop\avguard.exe
PRC - [2010.03.02 11:28:23 | 000,282,792 | ---- | M] (Avira GmbH) -- D:\Tools\Avira\AntiVir Desktop\avgnt.exe
PRC - [2010.02.24 10:28:01 | 000,135,336 | ---- | M] (Avira GmbH) -- D:\Tools\Avira\AntiVir Desktop\sched.exe
PRC - [2010.02.18 11:43:18 | 000,248,040 | ---- | M] (Sun Microsystems, Inc.) -- C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched .exe
PRC - [2010.01.14 22:10:53 | 000,076,968 | ---- | M] (Avira GmbH) -- D:\Tools\Avira\AntiVir Desktop\avshadow.exe
PRC - [2009.01.09 21:14:48 | 007,418,368 | ---- | M] (OpenOffice.org) -- D:\Tools\Open Office 3\OpenOffice.org 3\program\soffice.bin
PRC - [2009.01.09 21:14:42 | 007,424,000 | ---- | M] (OpenOffice.org) -- D:\Tools\Open Office 3\OpenOffice.org 3\program\soffice.exe
PRC - [2008.11.20 14:20:54 | 000,290,088 | ---- | M] (Apple Inc.) -- D:\Tools\iTunes\iTunesHelper .exe
PRC - [2008.11.07 15:28:16 | 000,132,424 | ---- | M] (Apple Inc.) -- C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
PRC - [2008.04.14 08:52:46 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe
PRC - [2006.05.01 04:07:44 | 000,843,776 | R--- | M] (Analog Devices, Inc.) -- C:\Programme\Analog Devices\Core\smax4pnp .exe
PRC - [2006.04.10 10:19:46 | 000,729,088 | ---- | M] (Analog Devices, Inc.) -- C:\Programme\Analog Devices\SoundMAX\Smax4 .exe
PRC - [2006.02.09 20:15:42 | 000,106,551 | ---- | M] (Hauppauge Computer Works) -- D:\Tools\WinTV\Ir.exe
PRC - [2005.01.07 18:30:56 | 000,864,256 | ---- | M] (Brother Industries, Ltd.) -- C:\Programme\Brother\ControlCenter2\brctrcen.exe


========== Modules (SafeList) ==========

MOD - [2010.05.17 09:41:39 | 000,571,392 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Tror\Desktop\OTL.exe
MOD - [2008.04.14 08:51:08 | 000,110,592 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\system32\msscript.ocx


========== Win32 Services (SafeList) ==========

SRV - [2010.04.28 12:20:36 | 000,153,376 | ---- | M] (Sun Microsystems, Inc.) [Auto | Running] -- D:\Tools\Java\bin\jqs.exe -- (JavaQuickStarterService)
SRV - [2010.04.01 13:33:15 | 000,267,432 | ---- | M] (Avira GmbH) [Auto | Running] -- D:\Tools\Avira\AntiVir Desktop\avguard.exe -- (AntiVirService)
SRV - [2010.02.24 10:28:01 | 000,135,336 | ---- | M] (Avira GmbH) [Auto | Running] -- D:\Tools\Avira\AntiVir Desktop\sched.exe -- (AntiVirSchedulerService)
SRV - [2008.11.07 15:28:16 | 000,132,424 | ---- | M] (Apple Inc.) [Auto | Running] -- C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe -- (Apple Mobile Device)
SRV - [2005.04.04 00:41:10 | 000,069,632 | ---- | M] (Macrovision Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe -- (IDriverT)


========== Driver Services (SafeList) ==========

DRV - [2010.05.14 02:57:33 | 000,154,112 | ---- | M] () [Kernel | Boot | Running] -- C:\WINDOWS\System32\drivers\dmio.sys -- (dmio)
DRV - [2010.03.21 22:27:36 | 000,717,296 | ---- | M] () [Kernel | Boot | Running] -- C:\WINDOWS\System32\Drivers\sptd.sys -- (sptd)
DRV - [2010.03.01 10:05:19 | 000,124,784 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\avipbb.sys -- (avipbb)
DRV - [2010.02.16 14:24:01 | 000,060,936 | ---- | M] (Avira GmbH) [File_System | Auto | Running] -- C:\WINDOWS\system32\drivers\avgntflt.sys -- (avgntflt)
DRV - [2010.01.12 06:03:33 | 010,276,768 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nv4_mini.sys -- (nv)
DRV - [2009.05.11 10:12:49 | 000,028,520 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\ssmdrv.sys -- (ssmdrv)
DRV - [2009.02.13 13:35:01 | 000,011,608 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- D:\Tools\Avira\AntiVir Desktop\avgio.sys -- (avgio)
DRV - [2008.04.13 23:06:06 | 000,144,384 | ---- | M] (Windows (R) Server 2003 DDK provider) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\hdaudbus.sys -- (HDAudBus)
DRV - [2006.05.02 11:12:40 | 000,229,888 | R--- | M] (Analog Devices, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ADIHdAud.sys -- (ADIHdAudAddService)
DRV - [2006.04.24 11:52:28 | 000,100,736 | R--- | M] (NVIDIA Corporation) [Kernel | Boot | Running] -- C:\WINDOWS\system32\DRIVERS\nvata.sys -- (nvata)
DRV - [2006.04.13 22:47:36 | 000,168,064 | R--- | M] (Hauppauge Computer Works, Inc.) [23|25|26]xxx) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\hcwPP2.sys -- (hcwPP2)
DRV - [2006.03.22 08:24:02 | 000,018,944 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus)
DRV - [2006.03.22 08:24:00 | 000,052,736 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD)
DRV - [2006.03.17 12:18:58 | 000,392,960 | R--- | M] (Sensaura) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\senfilt.sys -- (SenFiltService)
DRV - [2005.03.09 16:53:00 | 000,043,008 | ---- | M] (Advanced Micro Devices) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\AmdK8.sys -- (AmdK8)
DRV - [2005.03.04 05:10:26 | 000,074,496 | R--- | M] (Realtek Semiconductor Corporation ) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\Rtlnicxp.sys -- (RTL8023xp)
DRV - [2004.10.15 13:50:20 | 000,015,295 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\BrScnUsb.sys -- (BrScnUsb)
DRV - [2004.08.13 04:56:20 | 000,005,810 | R--- | M] () [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ASACPI.sys -- (MTsensor)


========== Standard Registry (SafeList) ==========


========== Internet Explorer ==========

IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm

IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local

========== FireFox ==========

FF - prefs.js..extensions.enabledItems: {B13721C7-F507-4982-B2E5-502A71474FED}:3.3.0.3971

FF - HKLM\software\mozilla\Firefox\extensions\\jqs@sun.com: D:\Tools\Java\lib\deploy\jqs\ff [2010.04.28 12:20:37 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Firefox 3.6.3\extensions\\Components: D:\Tools\Mozilla Firefox\components [2010.05.10 05:02:23 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Firefox 3.6.3\extensions\\Plugins: D:\Tools\Mozilla Firefox\plugins [2010.05.05 17:52:48 | 000,000,000 | ---D | M]

[2010.03.16 16:31:45 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Extensions
[2010.03.16 16:31:59 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\2b502jvp.default\extensions
[2010.05.17 09:44:44 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\lwsr0sx8.default\extensions
[2010.03.16 16:31:58 | 000,000,000 | ---D | M] (Microsoft .NET Framework Assistant) -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\lwsr0sx8.default\extensions\{20a82645-c095-46ed-80e3-08825760534b}
[2010.03.16 16:31:58 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\lwsr0sx8.default\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}
[2010.05.04 23:43:08 | 000,000,000 | ---D | M] (DownloadHelper) -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\lwsr0sx8.default\extensions\{b9db16a4-6edc-47ec-a1f4-b86292ed211d}
[2010.04.29 21:02:11 | 000,000,000 | ---D | M] (Greasemonkey) -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\lwsr0sx8.default\extensions\{e4a8a97b-f2ed-450b-b12d-ee082ba24781}
[2010.05.04 23:48:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\lwsr0sx8.default\extensions\video.downloader.plugin@ffpimp.com
[2010.03.16 16:31:45 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\o615735r.default\extensions

O1 HOSTS File: ([2006.02.28 14:00:00 | 000,000,820 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1 localhost
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Tools\Java\bin\jp2ssv.dll (Sun Microsystems, Inc.)
O2 - BHO: (JQSIEStartDetectorImpl Class) - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - D:\Tools\Java\lib\deploy\jqs\ie\jqs_plugin.dll (Sun Microsystems, Inc.)
O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe ()
O4 - HKLM..\Run: [Adobe Reader Speed Launcher] D:\Tools\Acrobat Reader\Reader\Reader_sl.exe ()
O4 - HKLM..\Run: [avgnt] D:\Tools\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH)
O4 - HKLM..\Run: [ControlCenter2.0] C:\Programme\Brother\ControlCenter2\brctrcen.exe (Brother Industries, Ltd.)
O4 - HKLM..\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE (Microsoft Corporation)
O4 - HKLM..\Run: [IndexSearch] C:\Programme\ScanSoft\PaperPort\IndexSearch.exe ()
O4 - HKLM..\Run: [Malwarebytes Anti-Malware (reboot)] D:\Tools\Malwarebytes' Anti-Malware\mbam.exe File not found
O4 - HKLM..\Run: [MSPY2002] C:\WINDOWS\System32\IME\PINTLGNT\ImScInst.exe ()
O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.DLL (NVIDIA Corporation)
O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.DLL (NVIDIA Corporation)
O4 - HKLM..\Run: [nwiz] File not found
O4 - HKLM..\Run: [PaperPort PTD] C:\Programme\ScanSoft\PaperPort\pptd40nt.exe ()
O4 - HKLM..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE (Microsoft Corporation)
O4 - HKLM..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE (Microsoft Corporation)
O4 - HKLM..\Run: [QuickTime Task] C:\Programme\QuickTime\qttask .exe (Apple Inc.)
O4 - HKLM..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl04g\BrStDvPt.exe ()
O4 - HKLM..\Run: [SoundMAX] C:\Programme\Analog Devices\SoundMAX\Smax4 .exe (Analog Devices, Inc.)
O4 - HKLM..\Run: [SSBkgdUpdate] C:\Programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe ()
O4 - HKLM..\Run: [SunJavaUpdateSched] C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe ()
O4 - HKCU..\Run: [Steam] D:\Games\Steam\Steam.exe ()
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\AutoStart IR.lnk = D:\Tools\WinTV\Ir.exe (Hauppauge Computer Works)
O4 - Startup: C:\Dokumente und Einstellungen\Tror\Startmenü\Programme\Autostart\OpenOffice.org 3.0.lnk = D:\Tools\Open Office 3\OpenOffice.org 3\program\quickstart.exe ()
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O9 - Extra Button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Tools\ICQ6.5\ICQ.exe (ICQ, LLC.)
O9 - Extra 'Tools' menuitem : ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Tools\ICQ6.5\ICQ.exe (ICQ, LLC.)
O10 - NameSpace_Catalog5\Catalog_Entries\000000000004 [] - C:\Programme\Bonjour\mdnsNSP.dll (Apple Inc.)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab (Java Plug-in 1.6.0_07)
O16 - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O18 - Protocol\Handler\http\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\http\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\https\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\https\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - Winlogon\Notify\opaqcx: DllName - opaqcx.dll - C:\WINDOWS\System32\opaqcx.dll ()
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2010.03.16 15:41:22 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *) - File not found
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*

NetSvcs: 6to4 - File not found
NetSvcs: Ias - C:\WINDOWS\system32\ias [2010.03.16 16:04:21 | 000,000,000 | ---D | M]
NetSvcs: Iprip - File not found
NetSvcs: Irmon - File not found
NetSvcs: NWCWorkstation - File not found
NetSvcs: Nwsapagent - File not found
NetSvcs: WmdmPmSp - File not found
NetSvcs: SSHNAS - File not found

CREATERESTOREPOINT
Restore point Set: OTL Restore Point (17183584330711040)

========== Files/Folders - Created Within 90 Days ==========

[2010.05.17 09:41:39 | 000,571,392 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Tror\Desktop\OTL.exe
[2010.05.14 01:14:57 | 000,000,000 | -H-D | C] -- C:\WINDOWS\System32\GroupPolicy
[2010.05.13 23:42:26 | 000,000,000 | -H-D | C] -- C:\WINDOWS\PIF
[2010.05.13 23:37:22 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\Malwarebytes
[2010.05.10 17:52:50 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Adobe
[2010.05.10 17:52:49 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\Sun
[2010.05.10 17:52:40 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TrackMania
[2010.05.10 17:48:25 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\TrackMania
[2010.05.10 17:48:20 | 000,000,000 | ---D | C] -- C:\WINDOWS\Temp
[2010.05.05 17:52:04 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Adobe
[2010.05.04 23:46:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\dwhelper
[2010.04.28 12:20:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Sun
[2010.04.28 12:19:27 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\Downloads
[2010.04.25 18:50:17 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\PreInstall
[2010.04.25 01:27:42 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\SoftwareDistribution
[2010.04.24 00:45:30 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\NtmsData
[2010.04.24 00:44:24 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Avira
[2010.04.23 18:08:14 | 000,000,000 | ---D | C] -- C:\Programme\trend micro
[2010.04.23 18:08:14 | 000,000,000 | ---D | C] -- C:\rsit
[2010.04.23 12:16:26 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\Adobe
[2010.04.20 00:24:21 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\Macromedia
[2010.04.20 00:24:17 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\Adobe
[2010.04.15 17:22:31 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\OpenOffice.org
[2010.04.13 19:24:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\ICQ
[2010.04.13 19:23:06 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\teamspeak2
[2010.04.10 02:48:15 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\DivX
[2010.04.01 22:25:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\Test Drive Unlimited
[2010.04.01 22:24:44 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Test Drive Unlimited
[2010.03.31 17:53:40 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\Total Overdose
[2010.03.30 16:12:52 | 000,000,000 | ---D | C] -- C:\WINDOWS\Sun
[2010.03.30 13:09:28 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\dvdcss
[2010.03.30 10:06:37 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\vlc
[2010.03.22 04:02:50 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\SH4
[2010.03.21 22:40:08 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\InstallShield
[2010.03.21 22:27:33 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\DAEMON Tools
[2010.03.21 21:12:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\Alcohol 120%
[2010.03.21 04:11:01 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\WinRAR
[2010.03.16 17:23:54 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\IviSDK
[2010.03.16 17:22:57 | 000,000,000 | -HSD | C] -- C:\RECYCLER
[2010.03.16 17:08:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\Adobe
[2010.03.16 17:00:33 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Macromedia
[2010.03.16 17:00:32 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Adobe
[2010.03.16 16:59:04 | 000,000,000 | ---D | C] -- C:\WINDOWS\Prefetch
[2010.03.16 16:52:50 | 000,000,000 | ---D | C] -- C:\WINDOWS\Logs
[2010.03.16 16:49:58 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\de-de
[2010.03.16 16:49:57 | 000,000,000 | ---D | C] -- C:\WINDOWS\l2schemas
[2010.03.16 16:49:57 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\de
[2010.03.16 16:49:57 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\bits
[2010.03.16 16:49:27 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\Tror\Recent
[2010.03.16 16:48:04 | 000,000,000 | ---D | C] -- C:\WINDOWS\ServicePackFiles
[2010.03.16 16:46:35 | 000,000,000 | ---D | C] -- C:\WINDOWS\network diagnostic
[2010.03.16 16:45:08 | 000,000,000 | -H-D | C] -- C:\WINDOWS\$NtServicePackUninstall$
[2010.03.16 16:41:11 | 000,000,000 | ---D | C] -- C:\Programme\Java
[2010.03.16 16:41:10 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Java
[2010.03.16 16:41:03 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Sun
[2010.03.16 16:40:23 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Apple Computer
[2010.03.16 16:39:38 | 000,000,000 | ---D | C] -- C:\Programme\iPod
[2010.03.16 16:39:36 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{3276BE95_AF08_429F_A64F_CA64CB79BCF6}
[2010.03.16 16:39:29 | 000,000,000 | ---D | C] -- C:\Programme\Bonjour
[2010.03.16 16:39:12 | 000,000,000 | ---D | C] -- C:\Programme\QuickTime
[2010.03.16 16:39:11 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Apple Computer
[2010.03.16 16:39:06 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\Apple
[2010.03.16 16:39:05 | 000,000,000 | ---D | C] -- C:\Programme\Apple Software Update
[2010.03.16 16:39:02 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\DRVSTORE
[2010.03.16 16:38:47 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Apple
[2010.03.16 16:38:47 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Apple
[2010.03.16 16:37:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\Apple Computer
[2010.03.16 16:35:16 | 000,286,720 | ---- | C] (Zilog) -- C:\WINDOWS\System32\hcwzblast.dll
[2010.03.16 16:35:16 | 000,081,983 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwblast.ocx
[2010.03.16 16:35:16 | 000,073,792 | ---- | C] (Hauppauge Computer Works, Inc) -- C:\WINDOWS\System32\ChSuite.ocx
[2010.03.16 16:35:16 | 000,065,603 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwIRblast.dll
[2010.03.16 16:35:16 | 000,040,960 | ---- | C] (Hauppauge Computer Works, Inc) -- C:\WINDOWS\System32\GButton.ocx
[2010.03.16 16:33:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Adobe
[2010.03.16 16:31:40 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\Mozilla
[2010.03.16 16:31:40 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla
[2010.03.16 16:29:31 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Malwarebytes
[2010.03.16 16:29:28 | 000,038,224 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbamswissarmy.sys
[2010.03.16 16:29:22 | 000,020,952 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys
[2010.03.16 16:29:22 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
[2010.03.16 16:27:49 | 000,124,784 | ---- | C] (Avira GmbH) -- C:\WINDOWS\System32\drivers\avipbb.sys
[2010.03.16 16:27:49 | 000,051,992 | ---- | C] (AVIRA GmbH) -- C:\WINDOWS\System32\drivers\avgntdd.sys
[2010.03.16 16:27:49 | 000,028,520 | ---- | C] (Avira GmbH) -- C:\WINDOWS\System32\drivers\ssmdrv.sys
[2010.03.16 16:27:49 | 000,017,016 | ---- | C] (AVIRA GmbH) -- C:\WINDOWS\System32\drivers\avgntmgr.sys
[2010.03.16 16:27:44 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira
[2010.03.16 16:16:04 | 000,000,000 | -H-D | C] -- C:\WINDOWS\$MSI31Uninstall_KB893803v2$
[2010.03.16 16:15:25 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\NVIDIA Corporation
[2010.03.16 16:15:19 | 000,000,000 | ---D | C] -- C:\Programme\NVIDIA Corporation
[2010.03.16 16:14:57 | 000,061,440 | ---- | C] (Khronos Group) -- C:\WINDOWS\System32\OpenCL.dll
[2010.03.16 16:14:52 | 000,000,000 | ---D | C] -- C:\NVIDIA
[2010.03.16 16:14:01 | 000,074,496 | R--- | C] (Realtek Semiconductor Corporation ) -- C:\WINDOWS\System32\drivers\Rtlnicxp.sys
[2010.03.16 16:09:04 | 000,319,488 | R--- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwECP.ax
[2010.03.16 16:09:03 | 000,253,952 | R--- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwCCnv2.ax
[2010.03.16 16:09:02 | 000,274,432 | R--- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwPrxA2.ax
[2010.03.16 16:09:01 | 000,168,064 | R--- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\drivers\hcwPP2.sys
[2010.03.16 16:07:43 | 000,188,416 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwUtl32.dll
[2010.03.16 16:07:43 | 000,186,880 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwCConv.ax
[2010.03.16 16:07:43 | 000,090,190 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\Bt848WST.DLL
[2010.03.16 16:07:43 | 000,069,632 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwPP2PP.ocx
[2010.03.16 16:07:43 | 000,065,536 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwDlg.ocx
[2010.03.16 16:07:43 | 000,061,440 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwPrxP2.ax
[2010.03.16 16:07:43 | 000,000,000 | ---D | C] -- C:\MyVideos
[2010.03.16 16:07:42 | 000,639,049 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwtvwnd.dll
[2010.03.16 16:07:42 | 000,229,432 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwpnp32.dll
[2010.03.16 16:07:42 | 000,213,050 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\Hcwchan.dll
[2010.03.16 16:07:42 | 000,192,571 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwav.dll
[2010.03.16 16:07:42 | 000,139,329 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwaud32.dll
[2010.03.16 16:07:42 | 000,106,559 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwTVDlg.dll
[2010.03.16 16:07:42 | 000,094,264 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwi2c32.dll
[2010.03.16 16:07:42 | 000,081,920 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwSplit.ax
[2010.03.16 16:07:42 | 000,081,920 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwNull.ax
[2010.03.16 16:07:42 | 000,073,728 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwSnap.ax
[2010.03.16 16:07:42 | 000,073,728 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwFRead.ax
[2010.03.16 16:07:42 | 000,061,440 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\Hcwtuner.dll
[2010.03.16 16:07:42 | 000,057,344 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwFWrit.ax
[2010.03.16 16:07:42 | 000,011,264 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwhook.dll
[2010.03.16 16:07:41 | 000,393,216 | ---- | C] (Snowbound Software Corporation (www.Snowbnd.com)) -- C:\WINDOWS\System32\hcwsnbd9.dll
[2010.03.16 16:07:41 | 000,000,000 | ---D | C] -- C:\Programme\WinTV
[2010.03.16 16:03:41 | 000,000,000 | R-SD | C] -- C:\WINDOWS\Fonts
[2010.03.16 16:03:41 | 000,000,000 | RHSD | C] -- C:\WINDOWS\System32\dllcache
[2010.03.16 16:03:41 | 000,000,000 | R--D | C] -- C:\WINDOWS\Web
[2010.03.16 16:03:41 | 000,000,000 | -H-D | C] -- C:\WINDOWS\inf
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\WinSxS
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\wins
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\wbem
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\usmt
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\twain_32
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\system32
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\system
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\spool
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\ShellExt
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\Setup
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\security
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Resources
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\repair
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\ras
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Provisioning
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\PeerNet
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\pchealth
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\oobe
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\npp
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\mui
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\mui
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\msapps
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\msagent
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Media
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\java
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\inetsrv
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\IME
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\ime
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\icsxml
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\ias
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Help
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\export
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\drivers\etc
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\ehome
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\drivers
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Driver Cache
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\drivers\disdn
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\dhcp
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Debug
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Cursors
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Connection Wizard
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\config
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Config
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\AppPatch
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\addins
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\1033
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\1031
[2010.03.16 15:57:43 | 000,120,832 | ---- | C] (Brother Industries, Ltd.) -- C:\WINDOWS\System32\BrWia04b.dll
[2010.03.16 15:57:43 | 000,037,888 | ---- | C] (Brother Industries, Ltd.) -- C:\WINDOWS\System32\BrUSi04b.dll
[2010.03.16 15:57:43 | 000,015,295 | ---- | C] (Brother Industries Ltd.) -- C:\WINDOWS\System32\drivers\BrScnUsb.sys
[2010.03.16 15:57:42 | 000,054,272 | ---- | C] (Brother Industries,Ltd.) -- C:\WINDOWS\System32\brinsstr.dll
[2010.03.16 15:57:39 | 000,073,728 | ---- | C] (Brother Industries Ltd) -- C:\WINDOWS\System32\brrbtool.exe
[2010.03.16 15:57:39 | 000,024,223 | ---- | C] (brother Industries Ltd) -- C:\WINDOWS\System32\brlm03a.dll
[2010.03.16 15:57:37 | 000,188,416 | ---- | C] (brother) -- C:\WINDOWS\System32\PDRVINST.DLL
[2010.03.16 15:57:37 | 000,081,920 | ---- | C] (brother) -- C:\WINDOWS\System32\BrWebIns.dll
[2010.03.16 15:57:37 | 000,065,536 | ---- | C] (brother) -- C:\WINDOWS\System32\BRWEBUP.EXE
[2010.03.16 15:57:37 | 000,000,000 | ---D | C] -- C:\Programme\Common Files
[2010.03.16 15:57:37 | 000,000,000 | ---D | C] -- C:\Programme\Brother
[2010.03.16 15:57:35 | 000,000,000 | ---D | C] -- C:\Brother
[2010.03.16 15:57:34 | 000,147,456 | ---- | C] (Brother Industries,Ltd.) -- C:\WINDOWS\brunin03.dll
[2010.03.16 15:56:26 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\ScanSoft Shared
[2010.03.16 15:56:25 | 000,000,000 | ---D | C] -- C:\Programme\ScanSoft
[2010.03.16 15:56:25 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft
[2010.03.16 15:55:47 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Brother
[2010.03.16 15:53:12 | 000,392,960 | R--- | C] (Sensaura) -- C:\WINDOWS\System32\drivers\senfilt.sys
[2010.03.16 15:53:06 | 000,053,248 | ---- | C] (Analog Devices Inc.) -- C:\WINDOWS\System32\wdmioctl.dll
[2010.03.16 15:53:05 | 001,285,632 | ---- | C] (Analog Devices) -- C:\WINDOWS\System32\SMMedia.dll
[2010.03.16 15:53:03 | 000,049,152 | ---- | C] (Analog Devices Inc.) -- C:\WINDOWS\System32\DSndUp.exe
[2010.03.16 15:53:03 | 000,000,000 | ---D | C] -- C:\Programme\Analog Devices
[2010.03.16 15:53:02 | 000,045,056 | ---- | C] (adi) -- C:\WINDOWS\System32\CleanUp.exe
[2010.03.16 15:51:17 | 000,000,000 | -H-D | C] -- C:\Programme\InstallShield Installation Information
[2010.03.16 15:51:17 | 000,000,000 | ---D | C] -- C:\Programme\AMD
[2010.03.16 15:50:37 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\ReinstallBackups
[2010.03.16 15:50:18 | 000,000,000 | ---D | C] -- C:\WINDOWS\NV1324504.TMP
[2010.03.16 15:49:52 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\InstallShield
[2010.03.16 15:49:49 | 000,486,400 | R--- | C] (ASUS) -- C:\WINDOWS\System32\AsusSetup.exe
[2010.03.16 15:49:16 | 000,000,000 | ---D | C] -- C:\WINDOWS\ASUSInstAll
[2010.03.16 15:44:53 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Identities
[2010.03.16 15:44:52 | 000,000,000 | -H-D | C] -- C:\Programme\Uninstall Information
[2010.03.16 15:44:50 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\Eigene Musik
[2010.03.16 15:44:50 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien
[2010.03.16 15:44:50 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\Eigene Bilder
[2010.03.16 15:44:46 | 000,000,000 | --SD | C] -- C:\Dokumente und Einstellungen\Tror\Anwendung

Tror 17.05.2010 09:00

jetzt kann ich hier nicht mal mehr antworten, weil er mich den Post mit den Logs nicht vollständig absenden lässt :(
Ich probiers nochmal, also sorry für Doppelpost teilweise gleich falls es denn klappt....wenn nicht, bleibt mir noch was anderes als neu aufsetzen übrig?

Angel21 17.05.2010 09:04

Schaun mer mal erstmal in Ruhe über das ganze. Ich melde mich wenn die Logs vollständig sind später noch einmal.

Tror 17.05.2010 09:06

leider lässt er mich die logs nicht vollständig posten egal ob ichs nur mit der OTL.txt oder der Extra.txt probier...jedesmal bricht er die Sendung ab...

Angel21 17.05.2010 09:08

Willst du die Logs hochladen, oder passiert das bei "Antworten" in deinen Thread hinein?

Tror 17.05.2010 09:09

so die Extras.txt mal mit anhängen versucht

Tror 17.05.2010 09:11

und die OTL.txt weil zu groß als zip...so scheints doch zu klappen

so ich bin dann erstmal 2 Stunden weg, und hoffe es lässt sich ne Lösung ohne neu aufsetzen irgendwie finden *finger kreuz*

Angel21 17.05.2010 09:17

Temp File Cleaner

Downloade Dir bitte TFC ( von Oldtimer ) und speichere die Datei auf dem Desktop.
Schließe nun alle offenen Programme und trenne Dich von dem Internet.
Doppelklick auf die TFC.exe
Sollte TFC nicht alle Dateien löschen können wird es einen Neustart verlangen. Dies bitte zulassen.



ComboFix
*
Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Wichtig! Bitte die combofix.exe per Rechtsklick, "Ziel speichern unter" unter smss.exe abspeichern!
Besonders hartnäckige Malware erkennt eine combofix.exe und würde sich vor ihr gezielt verstecken!

*
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die in smss.exe umbenannte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.
*
Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so:
*
[HTML]
Code:

Hier das Logfile rein!
[/HTML)[/QUOTE]

Hinweis: Diese Anleitung ist nur für den Einen User in der Einen Situation erstellt worden. Bitte nicht auf anderen PCs so ausführen, da die Bereinigungen variieren.

Angel21 17.05.2010 09:26

Wenn das Combofix Log da ist melde ich mich mit weiteren Schritten.

Wenn es im falle bei Combofix zu problemen kommen sollte bitte nicht weiter ausführen, sondern abbrechen und das Problem bitte genaustens Schildern.

Tror 17.05.2010 12:11

#ComboFix 10-05-16.02 - Tror 17.05.2010 13:05:41.1.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2046.1639 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Tror\Desktop\ComboFix.exe
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\dokumente und einstellungen\All Users\Anwendungsdaten\wA6MruD6.exe
c:\programme\Analog Devices\SoundMAX\Smax4 .exe
c:\programme\Brother\Brmfl04g\BrStDvPt.exe
c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe
c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
c:\programme\Gemeinsame Dateien\ScanSoft Shared\SSBkgdUpdate\SSBkgdupdate.exe
c:\programme\QuickTime\qttask .exe
c:\programme\QuickTime\qttask.exe
c:\programme\ScanSoft\PaperPort\IndexSearch.exe
c:\programme\ScanSoft\PaperPort\pptd40nt.exe
c:\windows\system32\Vb40032.dll
d:\games\Steam\Steam.exe
D:\install.exe
d:\tools\Acrobat Reader\Reader\Reader_sl.exe
d:\tools\iTunes\iTunesHelper.exe

Code:

<pre>
c:\programme\Analog Devices\SoundMAX\Smax4  .exe ---^> c:\programme\Analog Devices\SoundMAX\Smax4.exe
c:\programme\Brother\Brmfl04g\BrStDvPt .exe ---^> c:\programme\Brother\Brmfl04g\BrStDvPt.exe
c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM .exe ---^> c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe
c:\programme\Gemeinsame Dateien\Java\Java Update\jusched .exe ---^> c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
c:\programme\Gemeinsame Dateien\ScanSoft Shared\SSBkgdUpdate\SSBkgdupdate .exe ---^> c:\programme\Gemeinsame Dateien\ScanSoft Shared\SSBkgdUpdate\SSBkgdupdate.exe
c:\programme\QuickTime\qttask  .exe ---^> c:\programme\QuickTime\qttask.exe
c:\programme\ScanSoft\PaperPort\IndexSearch .exe ---^> c:\programme\ScanSoft\PaperPort\IndexSearch.exe
c:\programme\ScanSoft\PaperPort\pptd40nt .exe ---^> c:\programme\ScanSoft\PaperPort\pptd40nt.exe
</pre>

.
Infizierte Kopie von c:\windows\system32\drivers\dmio.sys wurde gefunden und desinfiziert
Kopie von - Kitty had a snack :p wurde wiederhergestellt
.
((((((((((((((((((((((( Dateien erstellt von 2010-04-17 bis 2010-05-17 ))))))))))))))))))))))))))))))
.

2010-05-13 23:14 . 2010-05-13 23:14 -------- d--h--w- c:\windows\system32\GroupPolicy
2010-05-13 23:10 . 2010-05-13 23:10 22016 ----a-w- c:\windows\system32\opaqcx.dll
2010-05-13 21:42 . 2010-05-13 21:42 -------- d--h--w- c:\windows\PIF
2010-05-13 21:37 . 2010-05-13 21:37 -------- d-----w- c:\dokumente und einstellungen\NetworkService\Anwendungsdaten\Malwarebytes
2010-05-10 15:52 . 2010-05-10 15:53 -------- d-----w- c:\dokumente und einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Adobe
2010-05-10 15:52 . 2010-05-10 16:07 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\TrackMania
2010-05-10 15:50 . 2010-05-10 15:50 -------- d-----r- c:\dokumente und einstellungen\NetworkService\Favoriten
2010-05-05 15:52 . 2010-05-05 15:52 -------- d-----w- c:\programme\Gemeinsame Dateien\Adobe
2010-05-04 21:46 . 2010-05-04 21:46 -------- d-----w- c:\dokumente und einstellungen\Tror\dwhelper
2010-04-28 12:16 . 2010-04-28 12:16 -------- d-s---w- c:\dokumente und einstellungen\LocalService\UserData
2010-04-28 12:03 . 2010-04-30 03:59 664 ----a-w- c:\windows\system32\d3d9caps.dat
2010-04-28 10:20 . 2010-04-28 10:20 503808 ----a-w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-5a8de208-n\msvcp71.dll
2010-04-28 10:20 . 2010-04-28 10:20 499712 ----a-w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-5a8de208-n\jmc.dll
2010-04-28 10:20 . 2010-04-28 10:20 348160 ----a-w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-5a8de208-n\msvcr71.dll
2010-04-28 10:20 . 2010-04-28 10:20 61440 ----a-w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-3762b8ef-n\decora-sse.dll
2010-04-28 10:20 . 2010-04-28 10:20 12800 ----a-w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-3762b8ef-n\decora-d3d.dll
2010-04-28 10:20 . 2010-04-28 10:20 411368 ----a-w- c:\windows\system32\deployJava1.dll
2010-04-23 22:45 . 2010-05-17 07:49 -------- d-----w- c:\windows\system32\NtmsData
2010-04-23 22:44 . 2010-04-23 22:44 -------- d-----w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\Avira
2010-04-23 16:08 . 2010-05-15 08:23 -------- d-----w- c:\programme\trend micro
2010-04-23 16:08 . 2010-04-23 16:08 -------- d-----w- C:\rsit
2010-04-19 22:23 . 2010-04-19 22:23 -------- d-s---w- c:\dokumente und einstellungen\NetworkService\UserData

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-05-17 11:10 . 2010-03-16 14:39 -------- d-----w- c:\programme\QuickTime
2010-05-17 10:18 . 2010-05-13 18:45 112 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\RUn4J5hx.dat
2010-05-14 05:07 . 2010-03-30 08:06 -------- d-----w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\vlc
2010-05-14 01:02 . 2010-03-18 03:52 39352 ----a-w- c:\dokumente und einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2010-04-29 13:39 . 2010-03-16 14:29 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-04-29 13:39 . 2010-03-16 14:29 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-04-28 10:20 . 2010-03-16 14:41 -------- d-----w- c:\programme\Gemeinsame Dateien\Java
2010-04-26 14:39 . 2010-04-01 20:24 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Test Drive Unlimited
2010-04-20 21:21 . 2010-04-15 15:22 1 ----a-w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2010-04-15 15:22 . 2010-04-15 15:22 -------- d-----w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\OpenOffice.org
2010-04-13 17:25 . 2010-04-13 17:24 -------- d-----w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\ICQ
2010-04-13 17:25 . 2010-03-16 13:51 -------- d--h--w- c:\programme\InstallShield Installation Information
2010-04-13 17:23 . 2010-04-13 17:23 -------- d-----w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\teamspeak2
2010-04-10 00:48 . 2010-04-10 00:48 -------- d-----w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\DivX
2010-04-01 20:18 . 2010-04-01 20:18 49152 ----a-r- c:\dokumente und einstellungen\Tror\Anwendungsdaten\Microsoft\Installer\{C37A0BC1-52EE-4F97-8223-5CA9FC0357B0}\ARPPRODUCTICON.exe
2010-03-31 15:40 . 2010-03-31 15:40 5632 ----a-r- c:\dokumente und einstellungen\Tror\Anwendungsdaten\Microsoft\Installer\{051E7B99-6D35-4905-BAF3-740893EF657A}\Icon051E7B992.exe
2010-03-31 15:40 . 2010-03-31 15:40 4608 ----a-r- c:\dokumente und einstellungen\Tror\Anwendungsdaten\Microsoft\Installer\{051E7B99-6D35-4905-BAF3-740893EF657A}\Icon051E7B993.exe
2010-03-30 11:09 . 2010-03-30 11:09 -------- d-----w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\dvdcss
2010-03-28 16:21 . 2006-02-28 12:00 48156 ----a-w- c:\windows\system32\perfc007.dat
2010-03-28 16:21 . 2006-02-28 12:00 316594 ----a-w- c:\windows\system32\perfh007.dat
2010-03-21 20:40 . 2010-03-21 20:40 -------- d-----w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\InstallShield
2010-03-21 20:27 . 2010-03-21 20:27 717296 ----a-w- c:\windows\system32\drivers\sptd.sys
2010-03-21 20:27 . 2010-03-21 20:27 -------- d-----w- c:\dokumente und einstellungen\Tror\Anwendungsdaten\DAEMON Tools
2010-03-16 14:52 . 2010-03-16 13:40 86327 ----a-w- c:\windows\pchealth\helpctr\OfflineCache\index.dat
2010-03-16 14:31 . 2010-03-16 14:31 0 ----a-w- c:\windows\nsreg.dat
2010-03-16 14:23 . 2010-03-16 13:55 57 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Brother\BrLog\BrCollectDir\BR_cat.bat
2010-03-16 14:01 . 2010-03-16 13:57 65 ----a-w- c:\windows\system32\BD7010.dat
2010-03-16 13:38 . 2010-03-16 13:38 21740 ----a-w- c:\windows\system32\emptyregdb.dat
2010-03-01 08:05 . 2010-03-16 14:27 124784 ----a-w- c:\windows\system32\drivers\avipbb.sys
2010-02-16 12:24 . 2009-09-22 23:42 60936 ----a-w- c:\windows\system32\drivers\avgntflt.sys
.
Code:

<pre>
c:\programme\Analog Devices\Core\smax4pnp .exe
c:\windows\ime\imjp8_1\IMJPMIG .exe
</pre>

(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Steam"="d:\games\Steam\Steam.exe" [N/A]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"QuickTime Task"="c:\programme\QuickTime\qttask .exe -atboottime" [X]
"IMJPMIG8.1"="c:\windows\IME\imjp8_1\IMJPMIG.EXE" [2006-02-28 208952]
"MSPY2002"="c:\windows\system32\IME\PINTLGNT\ImScInst.exe" [2006-02-28 59392]
"PHIME2002ASync"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2006-02-28 455168]
"PHIME2002A"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2006-02-28 455168]
"SSBkgdUpdate"="c:\programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" [2003-10-14 155648]
"PaperPort PTD"="c:\programme\ScanSoft\PaperPort\pptd40nt.exe" [2004-03-09 57393]
"IndexSearch"="c:\programme\ScanSoft\PaperPort\IndexSearch.exe" [2004-03-09 40960]
"SetDefPrt"="c:\programme\Brother\Brmfl04g\BrStDvPt.exe" [2004-11-11 49152]
"ControlCenter2.0"="c:\programme\Brother\ControlCenter2\brctrcen.exe" [2005-01-07 864256]
"nwiz"="nwiz.exe" [N/A]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2010-01-11 110696]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2010-01-11 13666408]
"avgnt"="d:\tools\Avira\AntiVir Desktop\avgnt.exe" [2010-03-02 282792]
"iTunesHelper"="d:\tools\iTunes\iTunesHelper.exe" [N/A]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-02-18 248040]
"Adobe Reader Speed Launcher"="d:\tools\Acrobat Reader\Reader\Reader_sl.exe" [N/A]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2010-03-24 952768]
"Malwarebytes Anti-Malware (reboot)"="d:\tools\Malwarebytes' Anti-Malware\mbam.exe" [N/A]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\Tror\Startmen\Programme\Autostart\
OpenOffice.org 3.0.lnk - d:\tools\Open Office 3\OpenOffice.org 3\program\quickstart.exe [2008-12-15 384000]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
AutoStart IR.lnk - d:\tools\WinTV\Ir.exe [2010-3-16 106551]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\opaqcx]
2010-05-13 23:10 22016 ----a-w- c:\windows\system32\opaqcx.dll

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"d:\\Tools\\iTunes\\iTunes.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"d:\\Games\\Steam\\SteamApps\\trorcrashinghands\\team fortress 2\\hl2.exe"=
"d:\\Games\\Test Drive Unlimited\\TestDriveUnlimited.exe"=
"d:\\Tools\\ICQ6.5\\ICQ.exe"=
"d:\\Games\\TrackmaniaNationsForever\\TmForever.exe"=
"d:\\Games\\Test Drive Unlimited\\Extras\\Acrobat Reader GR.exe"=

R2 AntiVirSchedulerService;Avira AntiVir Planer;d:\tools\Avira\AntiVir Desktop\sched.exe [23.09.2009 01:42 135336]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [21.03.2010 22:27 717296]
.
Inhalt des "geplante Tasks" Ordners
.
.
------- Zusätzlicher Suchlauf -------
.
uInternet Connection Wizard,ShellNext = hxxp://ad.reduxmedia.com/click2,RAQAAMLNDAAWmEYAAAAAANTgEgAAAAAAAgAAAAYAAAAAAP8AAAADAREGGgAAAAAAUIoDAAAAAAAp1BkAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAADqmgY AAAAAAAIAAwAAAAAAWrAlGCgBAAAAAQAAADUzYmEyMjdlLTRjMDEtMTFkZi1hODE2LTAwMjQ4MWI0NDkyYgB8lioAAAA=odZHAA==,,http%3A%2F%2Fad.reduxmedia.com%2F,
uInternet Settings,ProxyOverride = *.local
TCP: {989C251A-F6F6-49D2-9B3F-61335B393702} = 141.44.1.9,141.44.1.1
FF - ProfilePath - c:\dokumente und einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\lwsr0sx8.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de
FF - component: d:\tools\Mozilla Firefox\extensions\{B13721C7-F507-4982-B2E5-502A71474FED}\components\NPComponent.dll
FF - plugin: d:\tools\Acrobat Reader\Reader\browser\nppdf32.dll
FF - plugin: d:\tools\DivX\DivX Player\npDivxPlayerPlugin.dll
FF - plugin: d:\tools\DivX\DivX Web Player\npdivx32.dll
FF - plugin: d:\tools\iTunes\Mozilla Plugins\npitunes.dll
FF - plugin: d:\tools\Java\bin\new_plugin\npdeployJava1.dll
FF - plugin: d:\tools\Java\bin\new_plugin\npjp2.dll
FF - plugin: d:\tools\VLC\npvlc.dll

---- FIREFOX Richtlinien ----
d:\tools\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
d:\tools\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
d:\tools\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
d:\tools\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);
d:\tools\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
d:\tools\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
d:\tools\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);
d:\tools\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
d:\tools\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
d:\tools\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

AddRemove-Steam App 440 - d:\games\Steam\steam.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2010-05-17 13:10
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(900)
c:\windows\system32\opaqcx.dll
c:\programme\Bonjour\mdnsNSP.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\nvsvc32.exe
d:\tools\Avira\AntiVir Desktop\avguard.exe
d:\tools\Avira\AntiVir Desktop\avshadow.exe
c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\programme\Bonjour\mDNSResponder.exe
d:\tools\Java\bin\jqs.exe
c:\windows\system32\RUNDLL32.EXE
d:\tools\Open Office 3\OpenOffice.org 3\program\soffice.exe
d:\tools\Open Office 3\OpenOffice.org 3\program\soffice.bin
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2010-05-17 13:12:46 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2010-05-17 11:12

Vor Suchlauf: 8 Verzeichnis(se), 71.781.793.792 Bytes frei
Nach Suchlauf: 9 Verzeichnis(se), 71.751.135.232 Bytes frei

WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect /usepmtimer

- - End Of File - - 50F5F3E273A59D525D8824FB172A13FB
#

Tror 17.05.2010 12:15

windows update funktioniert auch wieder...soll ich die updates gleich installieren, oder erst noch warten?

Angel21 17.05.2010 17:30

Hallo, sieht schonmal fürn Anfang nit schlecht aus.

Poste nochmal mit OTL von Oldtimer ein komplett neues Log, aber bitte OHNE den Custom Scan. (also diesmal nixx in der Custom-Scan Box in OTL unten eintragen, sondern normal laufen lassen.)

Tror 17.05.2010 17:47

kann ich dann auch die windows-updates wieder rein schieben, weil das seit langem auch mal wieder geht^^ OTL-log kommt gleich

Tror 17.05.2010 17:51

so hier nun die OTL.txt:

#
Code:

OTL logfile created on: 17.05.2010 18:51:34 - Run 2
OTL by OldTimer - Version 3.2.4.1    Folder = C:\Dokumente und Einstellungen\Tror\Desktop
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.5512)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
2,00 Gb Total Physical Memory | 2,00 Gb Available Physical Memory | 76,00% Memory free
4,00 Gb Paging File | 3,00 Gb Available in Paging File | 91,00% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 76,32 Gb Total Space | 66,57 Gb Free Space | 87,22% Space Free | Partition Type: NTFS
Drive D: | 465,76 Gb Total Space | 91,41 Gb Free Space | 19,63% Space Free | Partition Type: NTFS
E: Drive not present or media not loaded
F: Drive not present or media not loaded
G: Drive not present or media not loaded
H: Drive not present or media not loaded
I: Drive not present or media not loaded
 
Computer Name: BKB
Current User Name: Tror
NOT logged in as Administrator.
 
Current Boot Mode: Normal
Scan Mode: Current user
Company Name Whitelist: On
Skip Microsoft Files: On
File Age = 90 Days
Output = Standard
Quick Scan
 
========== Processes (SafeList) ==========
 
PRC - [2010.05.17 09:41:39 | 000,571,392 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Tror\Desktop\OTL.exe
PRC - [2010.03.02 11:28:23 | 000,282,792 | ---- | M] (Avira GmbH) -- D:\Tools\Avira\AntiVir Desktop\avgnt.exe
PRC - [2010.02.18 11:43:18 | 000,248,040 | ---- | M] (Sun Microsystems, Inc.) -- C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
PRC - [2009.01.09 21:14:48 | 007,418,368 | ---- | M] (OpenOffice.org) -- D:\Tools\Open Office 3\OpenOffice.org 3\program\soffice.bin
PRC - [2009.01.09 21:14:42 | 007,424,000 | ---- | M] (OpenOffice.org) -- D:\Tools\Open Office 3\OpenOffice.org 3\program\soffice.exe
PRC - [2008.04.14 08:52:46 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe
PRC - [2006.02.09 20:15:42 | 000,106,551 | ---- | M] (Hauppauge Computer Works) -- D:\Tools\WinTV\Ir.exe
PRC - [2005.01.07 18:30:56 | 000,864,256 | ---- | M] (Brother Industries, Ltd.) -- C:\Programme\Brother\ControlCenter2\brctrcen.exe
PRC - [2004.03.09 16:54:44 | 000,057,393 | ---- | M] (ScanSoft, Inc.) -- C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
 
 
========== Modules (SafeList) ==========
 
MOD - [2010.05.17 09:41:39 | 000,571,392 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Tror\Desktop\OTL.exe
MOD - [2008.04.14 08:51:08 | 000,110,592 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\system32\msscript.ocx
 
 
========== Win32 Services (SafeList) ==========
 
 
========== Driver Services (SafeList) ==========
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
 
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local
 
========== FireFox ==========
 
FF - prefs.js..extensions.enabledItems: {B13721C7-F507-4982-B2E5-502A71474FED}:3.3.0.3971
 
FF - HKLM\software\mozilla\Firefox\extensions\\jqs@sun.com: D:\Tools\Java\lib\deploy\jqs\ff [2010.04.28 12:20:37 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Firefox 3.6.3\extensions\\Components: D:\Tools\Mozilla Firefox\components [2010.05.10 05:02:23 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Firefox 3.6.3\extensions\\Plugins: D:\Tools\Mozilla Firefox\plugins [2010.05.05 17:52:48 | 000,000,000 | ---D | M]
 
[2010.03.16 16:31:45 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Extensions
[2010.03.16 16:31:59 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\2b502jvp.default\extensions
[2010.05.17 09:44:44 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\lwsr0sx8.default\extensions
[2010.03.16 16:31:58 | 000,000,000 | ---D | M] (Microsoft .NET Framework Assistant) -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\lwsr0sx8.default\extensions\{20a82645-c095-46ed-80e3-08825760534b}
[2010.03.16 16:31:58 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\lwsr0sx8.default\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}
[2010.05.04 23:43:08 | 000,000,000 | ---D | M] (DownloadHelper) -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\lwsr0sx8.default\extensions\{b9db16a4-6edc-47ec-a1f4-b86292ed211d}
[2010.04.29 21:02:11 | 000,000,000 | ---D | M] (Greasemonkey) -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\lwsr0sx8.default\extensions\{e4a8a97b-f2ed-450b-b12d-ee082ba24781}
[2010.05.04 23:48:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\lwsr0sx8.default\extensions\video.downloader.plugin@ffpimp.com
[2010.03.16 16:31:45 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla\Firefox\Profiles\o615735r.default\extensions
 
O1 HOSTS File: ([2010.05.17 13:10:00 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1      localhost
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Tools\Java\bin\jp2ssv.dll (Sun Microsystems, Inc.)
O2 - BHO: (JQSIEStartDetectorImpl Class) - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - D:\Tools\Java\lib\deploy\jqs\ie\jqs_plugin.dll (Sun Microsystems, Inc.)
O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated)
O4 - HKLM..\Run: [Adobe Reader Speed Launcher] D:\Tools\Acrobat Reader\Reader\Reader_sl.exe File not found
O4 - HKLM..\Run: [avgnt] D:\Tools\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH)
O4 - HKLM..\Run: [ControlCenter2.0] C:\Programme\Brother\ControlCenter2\brctrcen.exe (Brother Industries, Ltd.)
O4 - HKLM..\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE (Microsoft Corporation)
O4 - HKLM..\Run: [IndexSearch] C:\Programme\ScanSoft\PaperPort\IndexSearch.exe (ScanSoft, Inc.)
O4 - HKLM..\Run: [iTunesHelper] D:\Tools\iTunes\iTunesHelper.exe File not found
O4 - HKLM..\Run: [Malwarebytes Anti-Malware (reboot)] D:\Tools\Malwarebytes' Anti-Malware\mbam.exe File not found
O4 - HKLM..\Run: [MSPY2002] C:\WINDOWS\System32\IME\PINTLGNT\ImScInst.exe ()
O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.DLL (NVIDIA Corporation)
O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.DLL (NVIDIA Corporation)
O4 - HKLM..\Run: [nwiz]  File not found
O4 - HKLM..\Run: [PaperPort PTD] C:\Programme\ScanSoft\PaperPort\pptd40nt.exe (ScanSoft, Inc.)
O4 - HKLM..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE (Microsoft Corporation)
O4 - HKLM..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE (Microsoft Corporation)
O4 - HKLM..\Run: [QuickTime Task] C:\Programme\QuickTime\qttask  .exe File not found
O4 - HKLM..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl04g\BrStDvPt.exe (Brother Industories, Ltd.)
O4 - HKLM..\Run: [SSBkgdUpdate] C:\Programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe (Scansoft, Inc.)
O4 - HKLM..\Run: [SunJavaUpdateSched] C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe (Sun Microsystems, Inc.)
O4 - HKCU..\Run: [Steam] D:\Games\Steam\Steam.exe File not found
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\AutoStart IR.lnk = D:\Tools\WinTV\Ir.exe (Hauppauge Computer Works)
O4 - Startup: C:\Dokumente und Einstellungen\Tror\Startmenü\Programme\Autostart\OpenOffice.org 3.0.lnk = D:\Tools\Open Office 3\OpenOffice.org 3\program\quickstart.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O9 - Extra Button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Tools\ICQ6.5\ICQ.exe (ICQ, LLC.)
O9 - Extra 'Tools' menuitem : ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - D:\Tools\ICQ6.5\ICQ.exe (ICQ, LLC.)
O10 - NameSpace_Catalog5\Catalog_Entries\000000000004 [] - C:\Programme\Bonjour\mdnsNSP.dll (Apple Inc.)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab (Java Plug-in 1.6.0_07)
O16 - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O18 - Protocol\Handler\http\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\http\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\https\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\https\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - Winlogon\Notify\opaqcx: DllName - opaqcx.dll - C:\WINDOWS\System32\opaqcx.dll ()
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2010.03.16 15:41:22 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *) -  File not found
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = ComFile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
========== Files/Folders - Created Within 90 Days ==========
 
[2010.05.17 13:11:30 | 000,000,000 | ---D | C] -- C:\WINDOWS\LastGood
[2010.05.17 13:01:02 | 000,000,000 | RHSD | C] -- C:\cmdcons
[2010.05.17 12:58:46 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe
[2010.05.17 12:58:46 | 000,161,792 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe
[2010.05.17 12:58:46 | 000,136,704 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe
[2010.05.17 12:58:46 | 000,031,232 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe
[2010.05.17 12:58:37 | 000,000,000 | ---D | C] -- C:\WINDOWS\ERDNT
[2010.05.17 12:57:14 | 000,000,000 | ---D | C] -- C:\ComboFix
[2010.05.17 12:56:46 | 000,000,000 | ---D | C] -- C:\Qoobox
[2010.05.17 12:18:14 | 000,444,416 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Tror\Desktop\TFC.exe
[2010.05.17 09:41:39 | 000,571,392 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Tror\Desktop\OTL.exe
[2010.05.14 01:14:57 | 000,000,000 | -H-D | C] -- C:\WINDOWS\System32\GroupPolicy
[2010.05.13 23:42:26 | 000,000,000 | -H-D | C] -- C:\WINDOWS\PIF
[2010.05.10 17:52:40 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TrackMania
[2010.05.10 17:48:25 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\TrackMania
[2010.05.10 17:48:20 | 000,000,000 | ---D | C] -- C:\WINDOWS\Temp
[2010.05.05 17:52:04 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Adobe
[2010.05.04 23:46:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\dwhelper
[2010.04.28 12:20:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Sun
[2010.04.28 12:19:27 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\Downloads
[2010.04.25 18:50:17 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\PreInstall
[2010.04.25 01:27:42 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\SoftwareDistribution
[2010.04.24 00:45:30 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\NtmsData
[2010.04.24 00:44:24 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Avira
[2010.04.23 18:08:14 | 000,000,000 | ---D | C] -- C:\Programme\trend micro
[2010.04.23 18:08:14 | 000,000,000 | ---D | C] -- C:\rsit
[2010.04.15 17:22:31 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\OpenOffice.org
[2010.04.13 19:24:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\ICQ
[2010.04.13 19:23:06 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\teamspeak2
[2010.04.10 02:48:15 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\DivX
[2010.04.01 22:25:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\Test Drive Unlimited
[2010.04.01 22:24:44 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Test Drive Unlimited
[2010.03.31 17:53:40 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\Total Overdose
[2010.03.30 16:12:52 | 000,000,000 | ---D | C] -- C:\WINDOWS\Sun
[2010.03.30 13:09:28 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\dvdcss
[2010.03.30 10:06:37 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\vlc
[2010.03.22 04:02:50 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\SH4
[2010.03.21 22:40:08 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\InstallShield
[2010.03.21 22:27:35 | 000,717,296 | ---- | C] (Duplex Secure Ltd.) -- C:\WINDOWS\System32\drivers\sptd.sys
[2010.03.21 22:27:33 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\DAEMON Tools
[2010.03.21 21:12:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\Alcohol 120%
[2010.03.21 04:11:01 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\WinRAR
[2010.03.16 17:23:54 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\IviSDK
[2010.03.16 17:08:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\Adobe
[2010.03.16 17:00:33 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Macromedia
[2010.03.16 17:00:32 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Adobe
[2010.03.16 16:59:04 | 000,000,000 | ---D | C] -- C:\WINDOWS\Prefetch
[2010.03.16 16:52:50 | 000,000,000 | ---D | C] -- C:\WINDOWS\Logs
[2010.03.16 16:49:58 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\de-de
[2010.03.16 16:49:57 | 000,000,000 | ---D | C] -- C:\WINDOWS\l2schemas
[2010.03.16 16:49:57 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\de
[2010.03.16 16:49:57 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\bits
[2010.03.16 16:49:27 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\Tror\Recent
[2010.03.16 16:48:04 | 000,000,000 | ---D | C] -- C:\WINDOWS\ServicePackFiles
[2010.03.16 16:46:35 | 000,000,000 | ---D | C] -- C:\WINDOWS\network diagnostic
[2010.03.16 16:45:08 | 000,000,000 | -H-D | C] -- C:\WINDOWS\$NtServicePackUninstall$
[2010.03.16 16:41:11 | 000,000,000 | ---D | C] -- C:\Programme\Java
[2010.03.16 16:41:10 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Java
[2010.03.16 16:41:03 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Sun
[2010.03.16 16:40:23 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Apple Computer
[2010.03.16 16:39:38 | 000,000,000 | ---D | C] -- C:\Programme\iPod
[2010.03.16 16:39:36 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{3276BE95_AF08_429F_A64F_CA64CB79BCF6}
[2010.03.16 16:39:29 | 000,000,000 | ---D | C] -- C:\Programme\Bonjour
[2010.03.16 16:39:12 | 000,000,000 | ---D | C] -- C:\Programme\QuickTime
[2010.03.16 16:39:11 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Apple Computer
[2010.03.16 16:39:06 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\Apple
[2010.03.16 16:39:05 | 000,000,000 | ---D | C] -- C:\Programme\Apple Software Update
[2010.03.16 16:39:02 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\DRVSTORE
[2010.03.16 16:38:47 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Apple
[2010.03.16 16:38:47 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Apple
[2010.03.16 16:37:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\Apple Computer
[2010.03.16 16:35:16 | 000,286,720 | ---- | C] (Zilog) -- C:\WINDOWS\System32\hcwzblast.dll
[2010.03.16 16:35:16 | 000,081,983 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwblast.ocx
[2010.03.16 16:35:16 | 000,073,792 | ---- | C] (Hauppauge Computer Works, Inc) -- C:\WINDOWS\System32\ChSuite.ocx
[2010.03.16 16:35:16 | 000,065,603 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwIRblast.dll
[2010.03.16 16:35:16 | 000,040,960 | ---- | C] (Hauppauge Computer Works, Inc) -- C:\WINDOWS\System32\GButton.ocx
[2010.03.16 16:33:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Adobe
[2010.03.16 16:31:40 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\Mozilla
[2010.03.16 16:31:40 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Mozilla
[2010.03.16 16:29:31 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Malwarebytes
[2010.03.16 16:29:28 | 000,038,224 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbamswissarmy.sys
[2010.03.16 16:29:22 | 000,020,952 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys
[2010.03.16 16:29:22 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
[2010.03.16 16:27:49 | 000,124,784 | ---- | C] (Avira GmbH) -- C:\WINDOWS\System32\drivers\avipbb.sys
[2010.03.16 16:27:49 | 000,051,992 | ---- | C] (AVIRA GmbH) -- C:\WINDOWS\System32\drivers\avgntdd.sys
[2010.03.16 16:27:49 | 000,028,520 | ---- | C] (Avira GmbH) -- C:\WINDOWS\System32\drivers\ssmdrv.sys
[2010.03.16 16:27:49 | 000,017,016 | ---- | C] (AVIRA GmbH) -- C:\WINDOWS\System32\drivers\avgntmgr.sys
[2010.03.16 16:27:44 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira
[2010.03.16 16:16:04 | 000,000,000 | -H-D | C] -- C:\WINDOWS\$MSI31Uninstall_KB893803v2$
[2010.03.16 16:15:25 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\NVIDIA Corporation
[2010.03.16 16:15:19 | 000,000,000 | ---D | C] -- C:\Programme\NVIDIA Corporation
[2010.03.16 16:14:57 | 000,061,440 | ---- | C] (Khronos Group) -- C:\WINDOWS\System32\OpenCL.dll
[2010.03.16 16:14:52 | 000,000,000 | ---D | C] -- C:\NVIDIA
[2010.03.16 16:14:01 | 000,074,496 | R--- | C] (Realtek Semiconductor Corporation                          ) -- C:\WINDOWS\System32\drivers\Rtlnicxp.sys
[2010.03.16 16:09:04 | 000,319,488 | R--- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwECP.ax
[2010.03.16 16:09:03 | 000,253,952 | R--- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwCCnv2.ax
[2010.03.16 16:09:02 | 000,274,432 | R--- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwPrxA2.ax
[2010.03.16 16:09:01 | 000,168,064 | R--- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\drivers\hcwPP2.sys
[2010.03.16 16:07:43 | 000,188,416 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwUtl32.dll
[2010.03.16 16:07:43 | 000,186,880 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwCConv.ax
[2010.03.16 16:07:43 | 000,090,190 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\Bt848WST.DLL
[2010.03.16 16:07:43 | 000,069,632 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwPP2PP.ocx
[2010.03.16 16:07:43 | 000,065,536 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwDlg.ocx
[2010.03.16 16:07:43 | 000,061,440 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwPrxP2.ax
[2010.03.16 16:07:43 | 000,000,000 | ---D | C] -- C:\MyVideos
[2010.03.16 16:07:42 | 000,639,049 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwtvwnd.dll
[2010.03.16 16:07:42 | 000,229,432 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwpnp32.dll
[2010.03.16 16:07:42 | 000,213,050 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\Hcwchan.dll
[2010.03.16 16:07:42 | 000,192,571 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwav.dll
[2010.03.16 16:07:42 | 000,139,329 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwaud32.dll
[2010.03.16 16:07:42 | 000,106,559 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwTVDlg.dll
[2010.03.16 16:07:42 | 000,094,264 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwi2c32.dll
[2010.03.16 16:07:42 | 000,081,920 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwSplit.ax
[2010.03.16 16:07:42 | 000,081,920 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwNull.ax
[2010.03.16 16:07:42 | 000,073,728 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwSnap.ax
[2010.03.16 16:07:42 | 000,073,728 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwFRead.ax
[2010.03.16 16:07:42 | 000,061,440 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\Hcwtuner.dll
[2010.03.16 16:07:42 | 000,057,344 | ---- | C] (Hauppauge Computer Works, Inc.) -- C:\WINDOWS\System32\hcwFWrit.ax
[2010.03.16 16:07:42 | 000,011,264 | ---- | C] (Hauppauge Computer Works) -- C:\WINDOWS\System32\hcwhook.dll
[2010.03.16 16:07:41 | 000,393,216 | ---- | C] (Snowbound Software Corporation (www.Snowbnd.com)) -- C:\WINDOWS\System32\hcwsnbd9.dll
[2010.03.16 16:07:41 | 000,000,000 | ---D | C] -- C:\Programme\WinTV
[2010.03.16 16:03:41 | 000,000,000 | R-SD | C] -- C:\WINDOWS\Fonts
[2010.03.16 16:03:41 | 000,000,000 | RHSD | C] -- C:\WINDOWS\System32\dllcache
[2010.03.16 16:03:41 | 000,000,000 | R--D | C] -- C:\WINDOWS\Web
[2010.03.16 16:03:41 | 000,000,000 | -H-D | C] -- C:\WINDOWS\inf
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\WinSxS
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\wins
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\wbem
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\usmt
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\twain_32
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\system32
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\system
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\spool
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\ShellExt
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\Setup
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\security
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Resources
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\repair
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\ras
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Provisioning
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\PeerNet
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\pchealth
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\oobe
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\npp
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\mui
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\mui
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\msapps
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\msagent
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Media
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\java
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\inetsrv
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\IME
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\ime
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\icsxml
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\ias
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Help
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\export
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\drivers\etc
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\ehome
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\drivers
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Driver Cache
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\drivers\disdn
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\dhcp
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Debug
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Cursors
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Connection Wizard
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\config
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\Config
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\AppPatch
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\addins
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\1033
[2010.03.16 16:03:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\1031
[2010.03.16 15:57:43 | 000,120,832 | ---- | C] (Brother Industries, Ltd.) -- C:\WINDOWS\System32\BrWia04b.dll
[2010.03.16 15:57:43 | 000,037,888 | ---- | C] (Brother Industries, Ltd.) -- C:\WINDOWS\System32\BrUSi04b.dll
[2010.03.16 15:57:43 | 000,015,295 | ---- | C] (Brother Industries Ltd.) -- C:\WINDOWS\System32\drivers\BrScnUsb.sys
[2010.03.16 15:57:42 | 000,054,272 | ---- | C] (Brother Industries,Ltd.) -- C:\WINDOWS\System32\brinsstr.dll
[2010.03.16 15:57:39 | 000,073,728 | ---- | C] (Brother Industries Ltd) -- C:\WINDOWS\System32\brrbtool.exe
[2010.03.16 15:57:39 | 000,024,223 | ---- | C] (brother Industries Ltd) -- C:\WINDOWS\System32\brlm03a.dll
[2010.03.16 15:57:37 | 000,188,416 | ---- | C] (brother) -- C:\WINDOWS\System32\PDRVINST.DLL
[2010.03.16 15:57:37 | 000,081,920 | ---- | C] (brother) -- C:\WINDOWS\System32\BrWebIns.dll
[2010.03.16 15:57:37 | 000,065,536 | ---- | C] (brother) -- C:\WINDOWS\System32\BRWEBUP.EXE
[2010.03.16 15:57:37 | 000,000,000 | ---D | C] -- C:\Programme\Common Files
[2010.03.16 15:57:37 | 000,000,000 | ---D | C] -- C:\Programme\Brother
[2010.03.16 15:57:35 | 000,000,000 | ---D | C] -- C:\Brother
[2010.03.16 15:57:34 | 000,147,456 | ---- | C] (Brother Industries,Ltd.) -- C:\WINDOWS\brunin03.dll
[2010.03.16 15:56:26 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\ScanSoft Shared
[2010.03.16 15:56:25 | 000,000,000 | ---D | C] -- C:\Programme\ScanSoft
[2010.03.16 15:56:25 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft
[2010.03.16 15:55:47 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Brother
[2010.03.16 15:53:12 | 000,392,960 | R--- | C] (Sensaura) -- C:\WINDOWS\System32\drivers\senfilt.sys
[2010.03.16 15:53:06 | 000,053,248 | ---- | C] (Analog Devices Inc.) -- C:\WINDOWS\System32\wdmioctl.dll
[2010.03.16 15:53:05 | 001,285,632 | ---- | C] (Analog Devices) -- C:\WINDOWS\System32\SMMedia.dll
[2010.03.16 15:53:03 | 000,049,152 | ---- | C] (Analog Devices Inc.) -- C:\WINDOWS\System32\DSndUp.exe
[2010.03.16 15:53:03 | 000,000,000 | ---D | C] -- C:\Programme\Analog Devices
[2010.03.16 15:53:02 | 000,045,056 | ---- | C] (adi) -- C:\WINDOWS\System32\CleanUp.exe
[2010.03.16 15:51:17 | 000,000,000 | -H-D | C] -- C:\Programme\InstallShield Installation Information
[2010.03.16 15:51:17 | 000,000,000 | ---D | C] -- C:\Programme\AMD
[2010.03.16 15:50:37 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\ReinstallBackups
[2010.03.16 15:49:52 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\InstallShield
[2010.03.16 15:49:49 | 000,486,400 | R--- | C] (ASUS) -- C:\WINDOWS\System32\AsusSetup.exe
[2010.03.16 15:49:16 | 000,000,000 | ---D | C] -- C:\WINDOWS\ASUSInstAll
[2010.03.16 15:44:53 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Identities
[2010.03.16 15:44:52 | 000,000,000 | -H-D | C] -- C:\Programme\Uninstall Information
[2010.03.16 15:44:50 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\Eigene Musik
[2010.03.16 15:44:50 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien
[2010.03.16 15:44:50 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Tror\Eigene Dateien\Eigene Bilder
[2010.03.16 15:44:46 | 000,000,000 | --SD | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\Microsoft
[2010.03.16 15:44:46 | 000,000,000 | --SD | C] -- C:\Dokumente und Einstellungen\Tror\Cookies
[2010.03.16 15:44:46 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\Tror\SendTo
[2010.03.16 15:44:46 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten
[2010.03.16 15:44:46 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Tror\Startmenü
[2010.03.16 15:44:46 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Tror\Favoriten
[2010.03.16 15:44:46 | 000,000,000 | -H-D | C] -- C:\Dokumente und Einstellungen\Tror\Vorlagen
[2010.03.16 15:44:46 | 000,000,000 | -H-D | C] -- C:\Dokumente und Einstellungen\Tror\Netzwerkumgebung
[2010.03.16 15:44:46 | 000,000,000 | -H-D | C] -- C:\Dokumente und Einstellungen\Tror\Lokale Einstellungen
[2010.03.16 15:44:46 | 000,000,000 | -H-D | C] -- C:\Dokumente und Einstellungen\Tror\Druckumgebung
[2010.03.16 15:44:46 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\Microsoft
[2010.03.16 15:44:46 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Tror\Desktop
[2010.03.16 15:44:09 | 000,000,000 | ---D | C] -- C:\WINDOWS\SoftwareDistribution
[2010.03.16 15:44:06 | 000,000,000 | --SD | C] -- C:\WINDOWS\System32\Microsoft
[2010.03.16 15:41:45 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\xircom
[2010.03.16 15:41:45 | 000,000,000 | ---D | C] -- C:\Programme\xerox
[2010.03.16 15:41:45 | 000,000,000 | ---D | C] -- C:\Programme\microsoft frontpage
[2010.03.16 15:41:34 | 000,000,000 | -H-D | C] -- C:\WINDOWS\$hf_mig$
[2010.03.16 15:40:30 | 000,000,000 | -HSD | C] -- C:\Dokumente und Einstellungen\All Users\DRM
[2010.03.16 15:40:19 | 000,000,000 | --SD | C] -- C:\WINDOWS\Downloaded Program Files
[2010.03.16 15:40:19 | 000,000,000 | R--D | C] -- C:\WINDOWS\Offline Web Pages
[2010.03.16 15:40:09 | 000,000,000 | -H-D | C] -- C:\Programme\WindowsUpdate
[2010.03.16 15:40:04 | 000,000,000 | ---D | C] -- C:\Programme\Online-Dienste
[2010.03.16 15:39:51 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\DirectX
[2010.03.16 15:39:31 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Dienste
[2010.03.16 15:39:29 | 000,000,000 | --SD | C] -- C:\WINDOWS\Tasks
[2010.03.16 15:39:29 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\MSSoap
[2010.03.16 15:39:26 | 000,000,000 | ---D | C] -- C:\WINDOWS\srchasst
[2010.03.16 15:39:26 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\Macromed
[2010.03.16 15:39:21 | 000,000,000 | ---D | C] -- C:\Programme\Movie Maker
[2010.03.16 15:39:16 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\Restore
[2010.03.16 15:39:13 | 000,000,000 | ---D | C] -- C:\Programme\NetMeeting
[2010.03.16 15:39:11 | 000,000,000 | ---D | C] -- C:\Programme\Outlook Express
[2010.03.16 15:39:07 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\System
[2010.03.16 15:39:06 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Bilder
[2010.03.16 15:39:06 | 000,000,000 | ---D | C] -- C:\Programme\Internet Explorer
[2010.03.16 15:38:34 | 000,000,000 | ---D | C] -- C:\Programme\ComPlus Applications
[2010.03.16 15:38:27 | 000,000,000 | ---D | C] -- C:\WINDOWS\Registration
[2010.03.16 15:38:19 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Musik
[2010.03.16 15:38:19 | 000,000,000 | ---D | C] -- C:\Programme\Windows Media Player
[2010.03.16 15:38:19 | 000,000,000 | ---D | C] -- C:\Programme\Online Services
[2010.03.16 15:38:13 | 000,000,000 | ---D | C] -- C:\Programme\Messenger
[2010.03.16 15:38:10 | 000,000,000 | ---D | C] -- C:\Programme\MSN Gaming Zone
[2010.03.16 15:37:45 | 000,000,000 | ---D | C] -- C:\Programme\MSN
[2010.03.16 15:37:43 | 000,000,000 | ---D | C] -- C:\Programme\Windows NT
[2010.03.16 15:37:39 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\MsDtc
[2010.03.16 15:37:37 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\Com
[2010.03.16 15:37:23 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Videos
[2010.03.16 15:10:15 | 000,000,000 | -HSD | C] -- C:\WINDOWS\Installer
[2010.03.16 15:10:14 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\ODBC
[2010.03.16 15:10:10 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\SpeechEngines
[2010.03.16 15:10:09 | 000,000,000 | R--D | C] -- C:\Programme
[2010.03.16 15:10:09 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared
[2010.03.16 15:10:09 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien
[2010.03.16 15:09:39 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü
[2010.03.16 15:09:39 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\All Users\Dokumente
[2010.03.16 15:09:39 | 000,000,000 | -H-D | C] -- C:\Dokumente und Einstellungen\All Users\Vorlagen
[2010.03.16 15:09:39 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Favoriten
[2010.03.16 15:09:39 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Desktop
[2010.03.16 15:09:25 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\CatRoot2
[2010.03.16 15:09:25 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\CatRoot
[2010.03.16 15:09:20 | 000,000,000 | --SD | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft
[2010.03.16 15:09:20 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten
[2010.03.16 15:08:55 | 000,000,000 | -HSD | C] -- C:\System Volume Information
[2010.03.16 15:08:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen
 
========== Files - Modified Within 90 Days ==========
 
[2010.05.17 13:22:58 | 000,271,997 | ---- | M] () -- C:\WINDOWS\System32\NvApps.xml
[2010.05.17 13:10:21 | 000,000,227 | ---- | M] () -- C:\WINDOWS\system.ini
[2010.05.17 13:10:00 | 000,000,027 | ---- | M] () -- C:\WINDOWS\System32\drivers\etc\hosts
[2010.05.17 13:09:50 | 000,000,006 | -H-- | M] () -- C:\WINDOWS\tasks\SA.DAT
[2010.05.17 13:09:48 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2010.05.17 13:09:04 | 003,145,728 | -H-- | M] () -- C:\Dokumente und Einstellungen\Tror\NTUSER.DAT
[2010.05.17 13:05:11 | 000,013,688 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2010.05.17 13:01:07 | 000,000,293 | RHS- | M] () -- C:\boot.ini
[2010.05.17 12:54:45 | 003,690,041 | R--- | M] () -- C:\Dokumente und Einstellungen\Tror\Desktop\ComboFix.exe
[2010.05.17 12:18:32 | 000,000,112 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\RUn4J5hx.dat
[2010.05.17 12:18:14 | 000,444,416 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Tror\Desktop\TFC.exe
[2010.05.17 10:13:27 | 000,023,124 | ---- | M] () -- C:\Dokumente und Einstellungen\Tror\Desktop\OTL.zip
[2010.05.17 09:41:39 | 000,571,392 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Tror\Desktop\OTL.exe
[2010.05.14 03:02:24 | 000,039,352 | ---- | M] () -- C:\Dokumente und Einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
[2010.05.14 01:10:06 | 000,022,016 | ---- | M] () -- C:\WINDOWS\System32\opaqcx.dll
[2010.05.14 00:54:24 | 000,179,448 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2010.05.14 00:52:53 | 000,000,540 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes' Anti-Malware.lnk
[2010.05.13 20:46:25 | 000,021,441 | ---- | M] () -- C:\debug
[2010.05.10 17:48:10 | 000,000,640 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\TmNationsForever.lnk
[2010.05.09 05:10:22 | 000,000,190 | -HS- | M] () -- C:\Dokumente und Einstellungen\Tror\ntuser.ini
[2010.05.05 17:52:48 | 000,001,516 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Adobe Reader 9.lnk
[2010.04.30 05:59:30 | 000,000,664 | ---- | M] () -- C:\WINDOWS\System32\d3d9caps.dat
[2010.04.29 15:39:38 | 000,038,224 | ---- | M] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbamswissarmy.sys
[2010.04.29 15:39:26 | 000,020,952 | ---- | M] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys
[2010.04.28 16:16:45 | 000,000,527 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Steam.lnk
[2010.04.27 18:42:31 | 000,000,481 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\VLC media player.lnk
[2010.04.26 15:58:12 | 000,256,512 | ---- | M] () -- C:\WINDOWS\PEV.exe
[2010.04.15 17:22:52 | 000,000,783 | ---- | M] () -- C:\Dokumente und Einstellungen\Tror\Startmenü\Programme\Autostart\OpenOffice.org 3.0.lnk
[2010.04.13 19:28:24 | 000,000,548 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\ICQ6.5.lnk
[2010.04.13 19:22:44 | 000,000,594 | ---- | M] () -- C:\Dokumente und Einstellungen\Tror\Desktop\Teamspeak 2 RC2.lnk
[2010.04.10 02:48:21 | 000,008,192 | ---- | M] () -- C:\Dokumente und Einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2010.04.01 22:18:29 | 000,000,731 | ---- | M] () -- C:\Dokumente und Einstellungen\Tror\Desktop\Test Drive Unlimited starten.lnk
[2010.03.31 17:40:32 | 000,001,626 | ---- | M] () -- C:\Dokumente und Einstellungen\Tror\Desktop\Total Overdose.lnk
[2010.03.28 18:21:56 | 000,723,744 | ---- | M] () -- C:\WINDOWS\System32\PerfStringBackup.INI
[2010.03.28 18:21:56 | 000,316,594 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2010.03.28 18:21:56 | 000,311,604 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2010.03.28 18:21:56 | 000,048,156 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2010.03.28 18:21:56 | 000,039,992 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[2010.03.27 06:11:57 | 000,000,675 | ---- | M] () -- C:\Dokumente und Einstellungen\Tror\Desktop\Team Fortress 2.lnk
[2010.03.21 22:50:30 | 000,000,563 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Silent Hunter 4 Wolves of the Pacific starten.lnk
[2010.03.21 22:50:21 | 000,316,640 | ---- | M] () -- C:\WINDOWS\WMSysPr9.prx
[2010.03.21 22:29:36 | 000,000,570 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\DAEMON Tools Lite.lnk
[2010.03.21 22:27:36 | 000,717,296 | ---- | M] (Duplex Secure Ltd.) -- C:\WINDOWS\System32\drivers\sptd.sys
[2010.03.16 17:24:34 | 000,029,731 | ---- | M] () -- C:\WINDOWS\Irremote.ini
[2010.03.16 17:24:34 | 000,000,550 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\AutoStart IR.lnk
[2010.03.16 17:24:29 | 000,000,511 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\WinTV2000.lnk
[2010.03.16 17:23:50 | 000,004,015 | ---- | M] () -- C:\WINDOWS\HCWPNP.INI
[2010.03.16 16:57:50 | 005,873,094 | -H-- | M] () -- C:\Dokumente und Einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\IconCache.db
[2010.03.16 16:57:16 | 000,013,688 | ---- | M] () -- C:\WINDOWS\System32\wpa.bak
[2010.03.16 16:54:58 | 000,002,675 | ---- | M] () -- C:\WINDOWS\imsins.BAK
[2010.03.16 16:46:18 | 000,251,712 | RHS- | M] () -- C:\ntldr
[2010.03.16 16:42:31 | 000,000,839 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\OpenOffice.org 3.0.lnk
[2010.03.16 16:40:20 | 000,001,804 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\iTunes.lnk
[2010.03.16 16:39:22 | 000,001,584 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\QuickTime Player.lnk
[2010.03.16 16:37:17 | 000,000,624 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\DivX Player.lnk
[2010.03.16 16:37:13 | 000,000,633 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\DivX Converter.lnk
[2010.03.16 16:37:03 | 000,000,543 | ---- | M] () -- C:\Dokumente und Einstellungen\Tror\Desktop\DivX Movies.lnk
[2010.03.16 16:36:28 | 000,000,515 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\DivX Movies.lnk
[2010.03.16 16:31:42 | 000,000,000 | ---- | M] () -- C:\WINDOWS\nsreg.dat
[2010.03.16 16:30:47 | 000,000,637 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Mozilla Firefox.lnk
[2010.03.16 16:27:55 | 000,000,728 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Avira AntiVir Control Center.lnk
[2010.03.16 16:10:11 | 000,023,207 | ---- | M] () -- C:\WINDOWS\Ascd_tmp.ini
[2010.03.16 16:01:51 | 000,000,416 | ---- | M] () -- C:\WINDOWS\BRWMARK.INI
[2010.03.16 16:01:51 | 000,000,065 | ---- | M] () -- C:\WINDOWS\System32\BD7010.dat
[2010.03.16 15:51:17 | 000,000,223 | ---- | M] () -- C:\Boot.bak
[2010.03.16 15:43:57 | 000,008,192 | ---- | M] () -- C:\WINDOWS\REGLOCS.OLD
[2010.03.16 15:43:10 | 000,000,261 | ---- | M] () -- C:\WINDOWS\System32\$winnt$.inf
[2010.03.16 15:41:22 | 000,002,951 | ---- | M] () -- C:\WINDOWS\System32\CONFIG.NT
[2010.03.16 15:41:22 | 000,000,477 | ---- | M] () -- C:\WINDOWS\win.ini
[2010.03.16 15:41:22 | 000,000,000 | RHS- | M] () -- C:\MSDOS.SYS
[2010.03.16 15:41:22 | 000,000,000 | RHS- | M] () -- C:\IO.SYS
[2010.03.16 15:41:22 | 000,000,000 | ---- | M] () -- C:\WINDOWS\control.ini
[2010.03.16 15:41:22 | 000,000,000 | ---- | M] () -- C:\CONFIG.SYS
[2010.03.16 15:41:22 | 000,000,000 | ---- | M] () -- C:\AUTOEXEC.BAT
[2010.03.16 15:41:19 | 000,023,392 | ---- | M] () -- C:\WINDOWS\System32\nscompat.tlb
[2010.03.16 15:41:19 | 000,016,832 | ---- | M] () -- C:\WINDOWS\System32\amcompat.tlb
[2010.03.16 15:41:10 | 000,004,161 | ---- | M] () -- C:\WINDOWS\ODBCINST.INI
[2010.03.16 15:40:19 | 000,000,488 | RH-- | M] () -- C:\WINDOWS\System32\WindowsLogon.manifest
[2010.03.16 15:40:19 | 000,000,488 | RH-- | M] () -- C:\WINDOWS\System32\logonui.exe.manifest
[2010.03.16 15:40:13 | 000,000,749 | RH-- | M] () -- C:\WINDOWS\System32\wuaucpl.cpl.manifest
[2010.03.16 15:40:13 | 000,000,749 | RH-- | M] () -- C:\WINDOWS\WindowsShell.Manifest
[2010.03.16 15:40:13 | 000,000,749 | RH-- | M] () -- C:\WINDOWS\System32\sapi.cpl.manifest
[2010.03.16 15:40:13 | 000,000,749 | RH-- | M] () -- C:\WINDOWS\System32\nwc.cpl.manifest
[2010.03.16 15:40:13 | 000,000,749 | RH-- | M] () -- C:\WINDOWS\System32\ncpa.cpl.manifest
[2010.03.16 15:40:13 | 000,000,749 | RH-- | M] () -- C:\WINDOWS\System32\cdplayer.exe.manifest
[2010.03.16 15:38:45 | 000,021,740 | ---- | M] () -- C:\WINDOWS\System32\emptyregdb.dat
[2010.03.16 15:38:32 | 000,000,037 | ---- | M] () -- C:\WINDOWS\vbaddin.ini
[2010.03.16 15:38:32 | 000,000,036 | ---- | M] () -- C:\WINDOWS\vb.ini
[2010.03.01 10:05:19 | 000,124,784 | ---- | M] (Avira GmbH) -- C:\WINDOWS\System32\drivers\avipbb.sys
 
========== Files Created - No Company Name ==========
 
[2010.05.17 13:01:07 | 000,000,223 | ---- | C] () -- C:\Boot.bak
[2010.05.17 13:01:04 | 000,262,448 | ---- | C] () -- C:\cmldr
[2010.05.17 12:58:46 | 000,256,512 | ---- | C] () -- C:\WINDOWS\PEV.exe
[2010.05.17 12:58:46 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe
[2010.05.17 12:58:46 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe
[2010.05.17 12:58:46 | 000,077,312 | ---- | C] () -- C:\WINDOWS\MBR.exe
[2010.05.17 12:58:46 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe
[2010.05.17 12:54:37 | 003,690,041 | R--- | C] () -- C:\Dokumente und Einstellungen\Tror\Desktop\ComboFix.exe
[2010.05.17 10:13:26 | 000,023,124 | ---- | C] () -- C:\Dokumente und Einstellungen\Tror\Desktop\OTL.zip
[2010.05.14 01:10:06 | 000,022,016 | ---- | C] () -- C:\WINDOWS\System32\opaqcx.dll
[2010.05.13 20:46:25 | 000,021,441 | ---- | C] () -- C:\debug
[2010.05.13 20:45:25 | 000,000,112 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\RUn4J5hx.dat
[2010.05.10 17:48:10 | 000,000,640 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\TmNationsForever.lnk
[2010.05.05 17:52:16 | 000,001,516 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Adobe Reader 9.lnk
[2010.04.28 14:03:39 | 000,000,664 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat
[2010.04.27 18:42:31 | 000,000,481 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\VLC media player.lnk
[2010.04.15 17:22:52 | 000,000,783 | ---- | C] () -- C:\Dokumente und Einstellungen\Tror\Startmenü\Programme\Autostart\OpenOffice.org 3.0.lnk
[2010.04.13 19:28:24 | 000,000,548 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\ICQ6.5.lnk
[2010.04.13 19:22:44 | 000,000,594 | ---- | C] () -- C:\Dokumente und Einstellungen\Tror\Desktop\Teamspeak 2 RC2.lnk
[2010.04.10 02:48:13 | 000,008,192 | ---- | C] () -- C:\Dokumente und Einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2010.04.01 22:18:29 | 000,000,731 | ---- | C] () -- C:\Dokumente und Einstellungen\Tror\Desktop\Test Drive Unlimited starten.lnk
[2010.03.31 17:40:32 | 000,001,626 | ---- | C] () -- C:\Dokumente und Einstellungen\Tror\Desktop\Total Overdose.lnk
[2010.03.27 06:11:57 | 000,000,675 | ---- | C] () -- C:\Dokumente und Einstellungen\Tror\Desktop\Team Fortress 2.lnk
[2010.03.27 06:03:45 | 000,000,527 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Steam.lnk
[2010.03.21 22:50:30 | 000,000,563 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Silent Hunter 4 Wolves of the Pacific starten.lnk
[2010.03.21 22:29:36 | 000,000,570 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\DAEMON Tools Lite.lnk
[2010.03.16 17:24:34 | 000,000,550 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\AutoStart IR.lnk
[2010.03.16 17:24:29 | 000,000,511 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\WinTV2000.lnk
[2010.03.16 16:57:17 | 000,013,688 | ---- | C] () -- C:\WINDOWS\System32\wpa.bak
[2010.03.16 16:46:33 | 000,064,352 | ---- | C] () -- C:\WINDOWS\System32\drivers\ativmc20.cod
[2010.03.16 16:46:32 | 000,129,045 | ---- | C] () -- C:\WINDOWS\System32\drivers\cxthsfs2.cty
[2010.03.16 16:46:31 | 000,067,866 | ---- | C] () -- C:\WINDOWS\System32\drivers\netwlan5.img
[2010.03.16 16:42:31 | 000,000,839 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\OpenOffice.org 3.0.lnk
[2010.03.16 16:40:20 | 000,001,804 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\iTunes.lnk
[2010.03.16 16:39:22 | 000,001,584 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\QuickTime Player.lnk
[2010.03.16 16:37:17 | 000,000,624 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\DivX Player.lnk
[2010.03.16 16:37:13 | 000,000,633 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\DivX Converter.lnk
[2010.03.16 16:37:03 | 000,000,543 | ---- | C] () -- C:\Dokumente und Einstellungen\Tror\Desktop\DivX Movies.lnk
[2010.03.16 16:36:28 | 000,000,515 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\DivX Movies.lnk
[2010.03.16 16:35:16 | 000,000,248 | ---- | C] () -- C:\WINDOWS\HCWBlast_sav.ini
[2010.03.16 16:35:16 | 000,000,248 | ---- | C] () -- C:\WINDOWS\HCWBlast.ini
[2010.03.16 16:35:07 | 000,029,731 | ---- | C] () -- C:\WINDOWS\Irremote.ini
[2010.03.16 16:33:48 | 000,004,015 | ---- | C] () -- C:\WINDOWS\HCWPNP.INI
[2010.03.16 16:31:42 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat
[2010.03.16 16:30:47 | 000,000,637 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Mozilla Firefox.lnk
[2010.03.16 16:29:31 | 000,000,540 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes' Anti-Malware.lnk
[2010.03.16 16:27:55 | 000,000,728 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Avira AntiVir Control Center.lnk
[2010.03.16 16:14:57 | 000,009,047 | ---- | C] () -- C:\WINDOWS\System32\nvinfo.pb
[2010.03.16 16:14:54 | 002,283,526 | ---- | C] () -- C:\WINDOWS\System32\nvdata.bin
[2010.03.16 16:09:04 | 000,102,400 | R--- | C] () -- C:\WINDOWS\System32\hcwXDS.dll
[2010.03.16 16:09:02 | 000,376,836 | R--- | C] () -- C:\WINDOWS\System32\drivers\HcwFalcn.rom
[2010.03.16 16:09:02 | 000,016,382 | R--- | C] () -- C:\WINDOWS\System32\drivers\HcwMakoC.rom
[2010.03.16 16:09:02 | 000,014,264 | R--- | C] () -- C:\WINDOWS\System32\drivers\HcwMakoB.rom
[2010.03.16 16:08:02 | 000,000,293 | RHS- | C] () -- C:\boot.ini
[2010.03.16 16:07:59 | 000,000,261 | ---- | C] () -- C:\WINDOWS\System32\$winnt$.inf
[2010.03.16 16:01:51 | 000,000,416 | ---- | C] () -- C:\WINDOWS\BRWMARK.INI
[2010.03.16 15:57:52 | 000,000,065 | ---- | C] () -- C:\WINDOWS\System32\BD7010.dat
[2010.03.16 15:57:39 | 000,077,824 | ---- | C] () -- C:\WINDOWS\System32\BROSNMP.DLL
[2010.03.16 15:57:35 | 000,006,224 | ---- | C] () -- C:\WINDOWS\CVRPAGE.bmp
[2010.03.16 15:56:35 | 000,027,114 | ---- | C] () -- C:\WINDOWS\maxlink.ini
[2010.03.16 15:50:38 | 000,001,570 | ---- | C] () -- C:\WINDOWS\System32\nvide.nvu
[2010.03.16 15:50:18 | 000,003,903 | ---- | C] () -- C:\WINDOWS\System32\nvnrm.nvu
[2010.03.16 15:50:15 | 000,001,864 | R--- | C] () -- C:\WINDOWS\System32\nvsmb.nvu
[2010.03.16 15:49:50 | 000,000,402 | R--- | C] () -- C:\WINDOWS\System32\raidmgmt.ini
[2010.03.16 15:49:49 | 000,849,654 | R--- | C] () -- C:\WINDOWS\System32\SATA.bmp
[2010.03.16 15:49:49 | 000,000,804 | R--- | C] () -- C:\WINDOWS\System32\AsusSetup.ini
[2010.03.16 15:49:48 | 000,849,654 | R--- | C] () -- C:\WINDOWS\System32\Alert.bmp
[2010.03.16 15:49:11 | 000,005,810 | R--- | C] () -- C:\WINDOWS\System32\drivers\ASACPI.sys
[2010.03.16 15:49:07 | 000,023,207 | ---- | C] () -- C:\WINDOWS\Ascd_tmp.ini
[2010.03.16 15:48:51 | 000,005,824 | ---- | C] () -- C:\WINDOWS\System32\drivers\ASUSHWIO.SYS
[2010.03.16 15:47:40 | 001,158,818 | ---- | C] () -- C:\WINDOWS\System32\korwbrkr.lex
[2010.03.16 15:47:40 | 000,002,060 | ---- | C] () -- C:\WINDOWS\System32\noise.jpn
[2010.03.16 15:47:40 | 000,001,486 | ---- | C] () -- C:\WINDOWS\System32\noise.kor
[2010.03.16 15:47:34 | 000,211,938 | ---- | C] () -- C:\WINDOWS\System32\lcphrase.tbl
[2010.03.16 15:47:34 | 000,146,126 | ---- | C] () -- C:\WINDOWS\System32\array30.tab
[2010.03.16 15:47:34 | 000,110,566 | ---- | C] () -- C:\WINDOWS\System32\arphr.tbl
[2010.03.16 15:47:34 | 000,024,114 | ---- | C] () -- C:\WINDOWS\System32\lcptr.tbl
[2010.03.16 15:47:34 | 000,018,600 | ---- | C] () -- C:\WINDOWS\System32\arrayhw.tab
[2010.03.16 15:47:34 | 000,016,312 | ---- | C] () -- C:\WINDOWS\System32\arptr.tbl
[2010.03.16 15:47:33 | 000,195,618 | ---- | C] () -- C:\WINDOWS\System32\c_10002.nls
[2010.03.16 15:47:33 | 000,116,285 | ---- | C] () -- C:\WINDOWS\System32\msdayi.tbl
[2010.03.16 15:47:33 | 000,082,172 | ---- | C] () -- C:\WINDOWS\System32\bopomofo.nls
[2010.03.16 15:47:33 | 000,066,728 | ---- | C] () -- C:\WINDOWS\System32\big5.nls
[2010.03.16 15:47:33 | 000,044,370 | ---- | C] () -- C:\WINDOWS\System32\acode.tbl
[2010.03.16 15:47:33 | 000,044,370 | ---- | C] () -- C:\WINDOWS\System32\a234.tbl
[2010.03.16 15:47:33 | 000,043,242 | ---- | C] () -- C:\WINDOWS\System32\phoncode.tbl
[2010.03.16 15:47:33 | 000,016,254 | ---- | C] () -- C:\WINDOWS\System32\PINTLPAE.HLP
[2010.03.16 15:47:33 | 000,014,821 | ---- | C] () -- C:\WINDOWS\System32\PINTLPAD.HLP
[2010.03.16 15:47:33 | 000,004,071 | ---- | C] () -- C:\WINDOWS\System32\phon.tbl
[2010.03.16 15:47:33 | 000,002,714 | ---- | C] () -- C:\WINDOWS\System32\phonptr.tbl
[2010.03.16 15:47:33 | 000,001,460 | ---- | C] () -- C:\WINDOWS\System32\a15.tbl
[2010.03.16 15:47:33 | 000,000,700 | ---- | C] () -- C:\WINDOWS\System32\dayiptr.tbl
[2010.03.16 15:47:33 | 000,000,520 | ---- | C] () -- C:\WINDOWS\System32\dayiphr.tbl
[2010.03.16 15:47:30 | 001,564,868 | ---- | C] () -- C:\WINDOWS\System32\WINSP.MB
[2010.03.16 15:47:30 | 001,223,500 | ---- | C] () -- C:\WINDOWS\System32\WINZM.MB
[2010.03.16 15:47:29 | 001,783,864 | ---- | C] () -- C:\WINDOWS\System32\WINPY.MB
[2010.03.16 15:47:29 | 000,173,602 | ---- | C] () -- C:\WINDOWS\System32\c_10008.nls
[2010.03.16 15:47:29 | 000,083,748 | ---- | C] () -- C:\WINDOWS\System32\prcp.nls
[2010.03.16 15:47:29 | 000,083,748 | ---- | C] () -- C:\WINDOWS\System32\prc.nls
[2010.03.16 15:47:24 | 000,189,986 | ---- | C] () -- C:\WINDOWS\System32\c_1361.nls
[2010.03.16 15:47:24 | 000,177,698 | ---- | C] () -- C:\WINDOWS\System32\c_10003.nls
[2010.03.16 15:47:24 | 000,047,066 | ---- | C] () -- C:\WINDOWS\System32\ksc.nls
[2010.03.16 15:47:12 | 000,180,770 | ---- | C] () -- C:\WINDOWS\System32\c_20932.nls
[2010.03.16 15:47:12 | 000,180,258 | ---- | C] () -- C:\WINDOWS\System32\c_20000.nls
[2010.03.16 15:47:12 | 000,177,698 | ---- | C] () -- C:\WINDOWS\System32\c_20949.nls
[2010.03.16 15:47:12 | 000,173,602 | ---- | C] () -- C:\WINDOWS\System32\c_20936.nls
[2010.03.16 15:47:12 | 000,162,850 | ---- | C] () -- C:\WINDOWS\System32\c_10001.nls
[2010.03.16 15:47:12 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_21027.nls
[2010.03.16 15:47:12 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_20290.nls
[2010.03.16 15:47:12 | 000,028,288 | ---- | C] () -- C:\WINDOWS\System32\xjis.nls
[2010.03.16 15:46:53 | 000,066,594 | ---- | C] () -- C:\WINDOWS\System32\c_864.nls
[2010.03.16 15:46:53 | 000,066,594 | ---- | C] () -- C:\WINDOWS\System32\c_720.nls
[2010.03.16 15:46:53 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_708.nls
[2010.03.16 15:46:53 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\C_28596.NLS
[2010.03.16 15:46:53 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_10004.nls
[2010.03.16 15:46:50 | 000,066,594 | ---- | C] () -- C:\WINDOWS\System32\c_862.nls
[2010.03.16 15:46:50 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_10005.nls
[2010.03.16 15:46:45 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_10021.nls
[2010.03.16 15:44:47 | 000,000,190 | -HS- | C] () -- C:\Dokumente und Einstellungen\Tror\ntuser.ini
[2010.03.16 15:44:46 | 000,001,024 | -H-- | C] () -- C:\Dokumente und Einstellungen\Tror\ntuser.dat.LOG
[2010.03.16 15:44:45 | 003,145,728 | -H-- | C] () -- C:\Dokumente und Einstellungen\Tror\NTUSER.DAT
[2010.03.16 15:43:57 | 000,008,192 | ---- | C] () -- C:\WINDOWS\REGLOCS.OLD
[2010.03.16 15:43:10 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat
[2010.03.16 15:41:22 | 000,002,951 | ---- | C] () -- C:\WINDOWS\System32\CONFIG.NT
[2010.03.16 15:41:22 | 000,000,000 | RHS- | C] () -- C:\MSDOS.SYS
[2010.03.16 15:41:22 | 000,000,000 | RHS- | C] () -- C:\IO.SYS
[2010.03.16 15:41:22 | 000,000,000 | ---- | C] () -- C:\CONFIG.SYS
[2010.03.16 15:41:22 | 000,000,000 | ---- | C] () -- C:\AUTOEXEC.BAT
[2010.03.16 15:41:19 | 000,023,392 | ---- | C] () -- C:\WINDOWS\System32\nscompat.tlb
[2010.03.16 15:41:19 | 000,016,832 | ---- | C] () -- C:\WINDOWS\System32\amcompat.tlb
[2010.03.16 15:41:18 | 000,316,640 | ---- | C] () -- C:\WINDOWS\WMSysPr9.prx
[2010.03.16 15:40:19 | 000,000,488 | RH-- | C] () -- C:\WINDOWS\System32\WindowsLogon.manifest
[2010.03.16 15:40:19 | 000,000,488 | RH-- | C] () -- C:\WINDOWS\System32\logonui.exe.manifest
[2010.03.16 15:40:13 | 000,000,749 | RH-- | C] () -- C:\WINDOWS\System32\wuaucpl.cpl.manifest
[2010.03.16 15:40:13 | 000,000,749 | RH-- | C] () -- C:\WINDOWS\WindowsShell.Manifest
[2010.03.16 15:40:13 | 000,000,749 | RH-- | C] () -- C:\WINDOWS\System32\sapi.cpl.manifest
[2010.03.16 15:40:13 | 000,000,749 | RH-- | C] () -- C:\WINDOWS\System32\nwc.cpl.manifest
[2010.03.16 15:40:13 | 000,000,749 | RH-- | C] () -- C:\WINDOWS\System32\ncpa.cpl.manifest
[2010.03.16 15:40:13 | 000,000,749 | RH-- | C] () -- C:\WINDOWS\System32\cdplayer.exe.manifest
[2010.03.16 15:39:37 | 000,048,680 | -HS- | C] () -- C:\WINDOWS\winnt256.bmp
[2010.03.16 15:39:37 | 000,048,680 | -HS- | C] () -- C:\WINDOWS\winnt.bmp
[2010.03.16 15:38:45 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat
[2010.03.16 15:38:01 | 000,065,978 | ---- | C] () -- C:\WINDOWS\Seifenblase.bmp
[2010.03.16 15:38:01 | 000,065,954 | ---- | C] () -- C:\WINDOWS\Präriewind.bmp
[2010.03.16 15:38:01 | 000,065,832 | ---- | C] () -- C:\WINDOWS\Santa Fe-Stuck.bmp
[2010.03.16 15:38:01 | 000,026,680 | ---- | C] () -- C:\WINDOWS\Fächer.bmp
[2010.03.16 15:38:01 | 000,026,582 | ---- | C] () -- C:\WINDOWS\Granit.bmp
[2010.03.16 15:38:01 | 000,017,362 | ---- | C] () -- C:\WINDOWS\Rhododendron.bmp
[2010.03.16 15:38:01 | 000,017,336 | ---- | C] () -- C:\WINDOWS\Angler.bmp
[2010.03.16 15:38:01 | 000,017,062 | ---- | C] () -- C:\WINDOWS\Kaffeetasse.bmp
[2010.03.16 15:38:01 | 000,016,730 | ---- | C] () -- C:\WINDOWS\Feder.bmp
[2010.03.16 15:38:01 | 000,009,522 | ---- | C] () -- C:\WINDOWS\Zapotek.bmp
[2010.03.16 15:38:01 | 000,001,272 | ---- | C] () -- C:\WINDOWS\Blaue Spitzen 16.bmp
[2010.03.16 15:38:00 | 000,093,702 | ---- | C] () -- C:\WINDOWS\System32\subrange.uce
[2010.03.16 15:38:00 | 000,060,458 | ---- | C] () -- C:\WINDOWS\System32\ideograf.uce
[2010.03.16 15:38:00 | 000,024,006 | ---- | C] () -- C:\WINDOWS\System32\gb2312.uce
[2010.03.16 15:38:00 | 000,022,984 | ---- | C] () -- C:\WINDOWS\System32\bopomofo.uce
[2010.03.16 15:38:00 | 000,016,740 | ---- | C] () -- C:\WINDOWS\System32\shiftjis.uce
[2010.03.16 15:38:00 | 000,012,876 | ---- | C] () -- C:\WINDOWS\System32\korean.uce
[2010.03.16 15:38:00 | 000,008,484 | ---- | C] () -- C:\WINDOWS\System32\kanji_2.uce
[2010.03.16 15:38:00 | 000,006,948 | ---- | C] () -- C:\WINDOWS\System32\kanji_1.uce
[2010.03.16 15:37:59 | 000,003,286 | ---- | C] () -- C:\WINDOWS\System32\tslabels.h
[2010.03.16 15:37:59 | 000,001,237 | ---- | C] () -- C:\WINDOWS\System32\usrlogon.cmd
[2010.03.16 15:37:58 | 000,000,768 | ---- | C] () -- C:\WINDOWS\System32\msdtcprf.h
[2010.03.16 15:37:54 | 000,063,488 | ---- | C] () -- C:\WINDOWS\System32\wmimgmt.msc
[2010.03.16 15:10:17 | 000,002,675 | ---- | C] () -- C:\WINDOWS\imsins.BAK
[2010.03.16 15:10:07 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_28603.nls
[2010.03.16 15:10:05 | 000,066,594 | ---- | C] () -- C:\WINDOWS\System32\c_857.nls
[2010.03.16 15:10:05 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_28599.nls
[2010.03.16 15:10:05 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_10081.nls
[2010.03.16 15:10:02 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\C_28595.NLS
[2010.03.16 15:10:02 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_10017.nls
[2010.03.16 15:10:02 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_10007.nls
[2010.03.16 15:09:59 | 000,066,594 | ---- | C] () -- C:\WINDOWS\System32\c_869.nls
[2010.03.16 15:09:59 | 000,066,594 | ---- | C] () -- C:\WINDOWS\System32\c_737.nls
[2010.03.16 15:09:59 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_875.nls
[2010.03.16 15:09:59 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\C_28597.NLS
[2010.03.16 15:09:59 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_10006.nls
[2010.03.16 15:09:57 | 000,066,594 | ---- | C] () -- C:\WINDOWS\System32\c_866.nls
[2010.03.16 15:09:57 | 000,066,594 | ---- | C] () -- C:\WINDOWS\System32\c_855.nls
[2010.03.16 15:09:57 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\C_28594.NLS
[2010.03.16 15:09:54 | 000,066,594 | ---- | C] () -- C:\WINDOWS\System32\c_852.nls
[2010.03.16 15:09:54 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_10082.nls
[2010.03.16 15:09:54 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_10029.nls
[2010.03.16 15:09:54 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_10010.nls
[2010.03.16 15:09:53 | 000,066,082 | ---- | C] () -- C:\WINDOWS\System32\c_20127.nls
[2010.03.16 15:09:49 | 000,001,806 | ---- | C] () -- C:\WINDOWS\System32\AUTOEXEC.NT
[2010.03.16 15:08:55 | 000,179,448 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2008.11.06 18:37:32 | 003,596,288 | ---- | C] () -- C:\WINDOWS\System32\qt-dx331.dll
[2008.11.06 18:34:00 | 000,000,416 | ---- | C] () -- C:\WINDOWS\System32\dtu100.dll.manifest
[2008.11.06 18:34:00 | 000,000,416 | ---- | C] () -- C:\WINDOWS\System32\dpl100.dll.manifest
[2008.11.06 18:33:02 | 000,012,288 | ---- | C] () -- C:\WINDOWS\System32\DivXWMPExtType.dll
[2002.03.04 11:16:34 | 000,110,592 | R--- | C] () -- C:\WINDOWS\System32\Jpeg32.dll
 
========== LOP Check ==========
 
[2010.03.16 15:56:25 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft
[2010.04.26 16:39:22 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Test Drive Unlimited
[2010.05.10 18:07:01 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TrackMania
[2010.03.16 16:39:40 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{3276BE95_AF08_429F_A64F_CA64CB79BCF6}
[2010.03.21 22:27:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\DAEMON Tools
[2010.04.13 19:25:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\ICQ
[2010.04.15 17:22:31 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Tror\Anwendungsdaten\OpenOffice.org
 
========== Purity Check ==========
 
 
< End of report >

#

Angel21 17.05.2010 18:31

Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
SSHNAS

NetSvc::
SSHNAS

RenV::
c:\programme\Analog Devices\Core\smax4pnp .exe
c:\windows\ime\imjp8_1\IMJPMIG .exe

File::
c:\windows\system32\opaqcx.dll

DDS::
uInternet Connection Wizard,ShellNext = hxxp://ad.reduxmedia.com

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt mit der rechten Maustaste auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Combofix nochmal ausführen, das System neu starten und das Log von Combofix posten

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.

Tror 17.05.2010 18:41

CF nimmt die cfscript.txt nicht an und meint es würde ein Buchstabierungsfehler vorliegen

Angel21 17.05.2010 19:29

1. Bist du sicher, dass du nicht CFscript.txt.txt genommen hast?
2. Lösche Combofix von deinem PC und lade dir eine komplett neue Version herunter.

Tror 18.05.2010 11:47

ja bin ich...habs jetzt mehrmals probiert und es kam immer nur dieselbe Meldung wieder...

Tror 18.05.2010 12:02

so habs doch noch hinbekommen^^
lag daran, dass ich meinem Hauptbenutzerkonto während dieses Reparaturmarathons die Adminrechte entzogen hab und ein extra Adminbenutzerkonto angelegt hab (ich weiß ich hätte von vornherein nicht grad mit adminrechten im Netz unterwegs sein sollen :( )
Er hat also bei dem Versuch das script zu verwenden immer gefragt ob ich das über den Adminbenutzer laufen lassen will was ich bejaht hab, aber irgendwie scheint das so nicht zu klappen also hab ich das mit dem script jetzt mal direkt über den Adminbenutzer gemacht und es hat funktioniert, also hier das CF-log:

#
Code:

ComboFix 10-05-16.05 - Admin 18.05.2010  12:54:31.2.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.2046.1672 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Admin\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Admin\Desktop\cfscript.txt
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}

FILE ::
"c:\windows\system32\opaqcx.dll"
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\opaqcx.dll

.
(((((((((((((((((((((((  Dateien erstellt von 2010-04-18 bis 2010-05-18  ))))))))))))))))))))))))))))))
.

2010-05-17 11:16 . 2010-02-12 10:03        293376        ------w-        c:\windows\system32\browserchoice.exe
2010-05-17 11:16 . 2008-06-14 17:32        273024        -c----w-        c:\windows\system32\dllcache\bthport.sys
2010-05-17 11:14 . 2009-07-31 04:32        1172480        -c----w-        c:\windows\system32\dllcache\msxml3.dll
2010-05-17 11:01 . 2008-04-14 06:28        154112        -c--a-w-        c:\windows\system32\dllcache\dmio.sys
2010-05-17 11:01 . 2008-04-14 06:28        154112        ----a-w-        c:\windows\system32\drivers\dmio.sys
2010-05-13 23:14 . 2010-05-13 23:14        --------        d--h--w-        c:\windows\system32\GroupPolicy
2010-05-13 21:42 . 2010-05-13 21:42        --------        d--h--w-        c:\windows\PIF
2010-05-13 21:37 . 2010-05-13 21:37        --------        d-----w-        c:\dokumente und einstellungen\NetworkService\Anwendungsdaten\Malwarebytes
2010-05-10 15:52 . 2010-05-10 15:53        --------        d-----w-        c:\dokumente und einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Adobe
2010-05-10 15:52 . 2010-05-10 16:07        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\TrackMania
2010-05-10 15:50 . 2010-05-10 15:50        --------        d-----r-        c:\dokumente und einstellungen\NetworkService\Favoriten
2010-05-05 15:52 . 2010-05-05 15:52        --------        d-----w-        c:\programme\Gemeinsame Dateien\Adobe
2010-05-04 21:46 . 2010-05-04 21:46        --------        d-----w-        c:\dokumente und einstellungen\Tror\dwhelper
2010-04-28 12:16 . 2010-04-28 12:16        --------        d-s---w-        c:\dokumente und einstellungen\LocalService\UserData
2010-04-28 12:03 . 2010-04-30 03:59        664        ----a-w-        c:\windows\system32\d3d9caps.dat
2010-04-28 10:20 . 2010-04-28 10:20        503808        ----a-w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-5a8de208-n\msvcp71.dll
2010-04-28 10:20 . 2010-04-28 10:20        499712        ----a-w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-5a8de208-n\jmc.dll
2010-04-28 10:20 . 2010-04-28 10:20        348160        ----a-w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-5a8de208-n\msvcr71.dll
2010-04-28 10:20 . 2010-04-28 10:20        61440        ----a-w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-3762b8ef-n\decora-sse.dll
2010-04-28 10:20 . 2010-04-28 10:20        12800        ----a-w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-3762b8ef-n\decora-d3d.dll
2010-04-28 10:20 . 2010-04-28 10:20        411368        ----a-w-        c:\windows\system32\deployJava1.dll
2010-04-26 01:01 . 2009-12-31 16:50        353792        -c----w-        c:\windows\system32\dllcache\srv.sys
2010-04-26 01:01 . 2010-02-24 13:11        455680        -c----w-        c:\windows\system32\dllcache\mrxsmb.sys
2010-04-26 01:01 . 2009-11-21 15:54        471552        -c----w-        c:\windows\system32\dllcache\aclayers.dll
2010-04-26 01:00 . 2009-10-15 16:28        81920        -c----w-        c:\windows\system32\dllcache\fontsub.dll
2010-04-26 01:00 . 2009-10-15 16:28        119808        -c----w-        c:\windows\system32\dllcache\t2embed.dll
2010-04-26 01:00 . 2009-06-21 21:45        153088        -c----w-        c:\windows\system32\dllcache\triedit.dll
2010-04-26 01:00 . 2009-10-23 15:28        3558912        -c----w-        c:\windows\system32\dllcache\moviemk.exe
2010-04-26 00:58 . 2008-04-21 21:13        217600        -c----w-        c:\windows\system32\dllcache\wordpad.exe
2010-04-26 00:58 . 2009-08-13 15:15        512000        -c----w-        c:\windows\system32\dllcache\jscript.dll
2010-04-23 22:45 . 2010-05-17 07:49        --------        d-----w-        c:\windows\system32\NtmsData
2010-04-23 22:44 . 2010-04-23 22:44        --------        d-----w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\Avira
2010-04-23 16:08 . 2010-05-15 08:23        --------        d-----w-        c:\programme\trend micro
2010-04-23 16:08 . 2010-04-23 16:08        --------        d-----w-        C:\rsit
2010-04-19 22:23 . 2010-04-19 22:23        --------        d-s---w-        c:\dokumente und einstellungen\NetworkService\UserData

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-05-18 10:47 . 2006-02-28 12:00        48156        ----a-w-        c:\windows\system32\perfc007.dat
2010-05-18 10:47 . 2006-02-28 12:00        316594        ----a-w-        c:\windows\system32\perfh007.dat
2010-05-17 12:59 . 2010-03-16 14:40        --------        d-----w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\Apple Computer
2010-05-17 12:52 . 2010-03-30 08:06        --------        d-----w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\vlc
2010-05-17 11:10 . 2010-03-16 14:39        --------        d-----w-        c:\programme\QuickTime
2010-05-17 10:18 . 2010-05-13 18:45        112        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\RUn4J5hx.dat
2010-05-14 01:02 . 2010-03-18 03:52        39352        ----a-w-        c:\dokumente und einstellungen\Tror\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2010-04-29 13:39 . 2010-03-16 14:29        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2010-04-29 13:39 . 2010-03-16 14:29        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2010-04-28 10:20 . 2010-03-16 14:41        --------        d-----w-        c:\programme\Gemeinsame Dateien\Java
2010-04-26 14:39 . 2010-04-01 20:24        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Test Drive Unlimited
2010-04-20 21:21 . 2010-04-15 15:22        1        ----a-w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2010-04-15 15:22 . 2010-04-15 15:22        --------        d-----w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\OpenOffice.org
2010-04-13 17:25 . 2010-04-13 17:24        --------        d-----w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\ICQ
2010-04-13 17:25 . 2010-03-16 13:51        --------        d--h--w-        c:\programme\InstallShield Installation Information
2010-04-13 17:23 . 2010-04-13 17:23        --------        d-----w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\teamspeak2
2010-04-10 00:48 . 2010-04-10 00:48        --------        d-----w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\DivX
2010-04-01 20:18 . 2010-04-01 20:18        49152        ----a-r-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\Microsoft\Installer\{C37A0BC1-52EE-4F97-8223-5CA9FC0357B0}\ARPPRODUCTICON.exe
2010-03-31 15:40 . 2010-03-31 15:40        5632        ----a-r-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\Microsoft\Installer\{051E7B99-6D35-4905-BAF3-740893EF657A}\Icon051E7B992.exe
2010-03-31 15:40 . 2010-03-31 15:40        4608        ----a-r-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\Microsoft\Installer\{051E7B99-6D35-4905-BAF3-740893EF657A}\Icon051E7B993.exe
2010-03-30 11:09 . 2010-03-30 11:09        --------        d-----w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\dvdcss
2010-03-21 20:40 . 2010-03-21 20:40        --------        d-----w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\InstallShield
2010-03-21 20:27 . 2010-03-21 20:27        717296        ----a-w-        c:\windows\system32\drivers\sptd.sys
2010-03-21 20:27 . 2010-03-21 20:27        --------        d-----w-        c:\dokumente und einstellungen\Tror\Anwendungsdaten\DAEMON Tools
2010-03-16 14:52 . 2010-03-16 13:40        86327        ----a-w-        c:\windows\pchealth\helpctr\OfflineCache\index.dat
2010-03-16 14:31 . 2010-03-16 14:31        0        ----a-w-        c:\windows\nsreg.dat
2010-03-16 14:23 . 2010-03-16 13:55        57        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Brother\BrLog\BrCollectDir\BR_cat.bat
2010-03-16 14:01 . 2010-03-16 13:57        65        ----a-w-        c:\windows\system32\BD7010.dat
2010-03-16 13:38 . 2010-03-16 13:38        21740        ----a-w-        c:\windows\system32\emptyregdb.dat
2010-03-09 11:09 . 2006-02-28 12:00        430080        ----a-w-        c:\windows\system32\vbscript.dll
2010-03-01 08:05 . 2010-03-16 14:27        124784        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2010-02-26 05:41 . 2006-02-28 12:00        672768        ----a-w-        c:\windows\system32\wininet.dll
2010-02-26 05:41 . 2006-02-28 12:00        81920        ----a-w-        c:\windows\system32\ieencode.dll
2010-02-24 13:11 . 2006-02-28 12:00        455680        ----a-w-        c:\windows\system32\drivers\mrxsmb.sys
.

(((((((((((((((((((((((((((((  SnapShot@2010-05-17_11.10.20  )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-05-18 10:58 . 2010-05-18 10:58        16384              c:\windows\temp\Perflib_Perfdata_770.dat
+ 2006-02-28 12:00 . 2008-05-09 10:54        90112              c:\windows\system32\wshext.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        90112              c:\windows\system32\wshext.dll
+ 2006-02-28 12:00 . 2009-06-25 08:25        54272              c:\windows\system32\wdigest.dll
+ 2010-03-16 14:49 . 2010-01-23 08:11        46080              c:\windows\system32\tzchange.exe
+ 2006-02-28 12:00 . 2009-06-15 10:43        82944              c:\windows\system32\tlntsess.exe
+ 2006-02-28 12:00 . 2009-06-15 10:43        78848              c:\windows\system32\telnet.exe
- 2010-03-16 13:52 . 2007-08-10 19:44        26488              c:\windows\system32\spupdsvc.exe
+ 2010-03-16 13:52 . 2007-07-27 21:11        26488              c:\windows\system32\spupdsvc.exe
+ 2010-03-16 14:16 . 2009-05-26 11:40        18808              c:\windows\system32\spmsg.dll
- 2010-03-16 14:16 . 2007-11-30 11:18        18808              c:\windows\system32\spmsg.dll
+ 2006-02-28 12:00 . 2009-06-25 08:25        56832              c:\windows\system32\secur32.dll
+ 2006-02-28 12:00 . 2009-02-06 10:39        35328              c:\windows\system32\sc.exe
+ 2006-02-28 12:00 . 2009-10-12 13:38        79872              c:\windows\system32\raschap.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        79872              c:\windows\system32\raschap.dll
- 2006-02-28 12:00 . 2010-03-28 16:21        39992              c:\windows\system32\perfc009.dat
+ 2006-02-28 12:00 . 2010-05-18 10:47        39992              c:\windows\system32\perfc009.dat
- 2010-03-16 13:37 . 2008-04-14 06:52        91648              c:\windows\system32\mtxoci.dll
+ 2010-03-16 13:37 . 2008-06-12 14:20        91648              c:\windows\system32\mtxoci.dll
+ 2006-02-28 12:00 . 2008-06-12 14:20        66560              c:\windows\system32\mtxclu.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        66560              c:\windows\system32\mtxclu.dll
+ 2004-08-04 00:57 . 2009-11-27 17:11        17920              c:\windows\system32\msyuv.dll
+ 2006-02-28 12:00 . 2009-11-27 16:08        28672              c:\windows\system32\msvidc32.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        11264              c:\windows\system32\msrle32.dll
+ 2006-02-28 12:00 . 2009-11-27 16:08        11264              c:\windows\system32\msrle32.dll
+ 2010-03-16 13:37 . 2008-06-12 14:20        58880              c:\windows\system32\msdtclog.dll
- 2010-03-16 13:37 . 2008-04-14 06:52        58880              c:\windows\system32\msdtclog.dll
+ 2006-02-28 12:00 . 2008-06-24 16:42        74240              c:\windows\system32\mscms.dll
+ 2006-02-28 12:00 . 2009-09-04 21:03        58880              c:\windows\system32\msasn1.dll
+ 2004-08-04 00:57 . 2009-11-27 16:08        48128              c:\windows\system32\iyuv_32.dll
+ 2006-02-28 12:00 . 2009-10-15 16:28        81920              c:\windows\system32\fontsub.dll
+ 2006-02-28 12:00 . 2009-06-24 11:18        92928              c:\windows\system32\drivers\ksecdd.sys
+ 2008-05-09 10:54 . 2008-05-09 10:54        90112              c:\windows\system32\dllcache\wshext.dll
+ 2009-06-25 08:25 . 2009-06-25 08:25        54272              c:\windows\system32\dllcache\wdigest.dll
+ 2009-06-15 10:43 . 2009-06-15 10:43        82944              c:\windows\system32\dllcache\tlntsess.exe
+ 2009-06-15 10:43 . 2009-06-15 10:43        78848              c:\windows\system32\dllcache\telnet.exe
+ 2009-06-25 08:25 . 2009-06-25 08:25        56832              c:\windows\system32\dllcache\secur32.dll
+ 2006-02-28 12:00 . 2009-02-06 10:39        35328              c:\windows\system32\dllcache\sc.exe
+ 2009-10-12 13:38 . 2009-10-12 13:38        79872              c:\windows\system32\dllcache\raschap.dll
+ 2008-06-12 14:20 . 2008-06-12 14:20        91648              c:\windows\system32\dllcache\mtxoci.dll
+ 2008-06-12 14:20 . 2008-06-12 14:20        66560              c:\windows\system32\dllcache\mtxclu.dll
+ 2009-11-27 17:11 . 2009-11-27 17:11        17920              c:\windows\system32\dllcache\msyuv.dll
+ 2006-02-28 12:00 . 2009-11-27 16:08        28672              c:\windows\system32\dllcache\msvidc32.dll
+ 2009-11-27 16:08 . 2009-11-27 16:08        11264              c:\windows\system32\dllcache\msrle32.dll
+ 2008-06-12 14:20 . 2008-06-12 14:20        58880              c:\windows\system32\dllcache\msdtclog.dll
+ 2008-06-24 16:42 . 2008-06-24 16:42        74240              c:\windows\system32\dllcache\mscms.dll
+ 2009-09-04 21:03 . 2009-09-04 21:03        58880              c:\windows\system32\dllcache\msasn1.dll
+ 2009-06-24 11:18 . 2009-06-24 11:18        92928              c:\windows\system32\dllcache\ksecdd.sys
+ 2009-11-27 16:08 . 2009-11-27 16:08        48128              c:\windows\system32\dllcache\iyuv_32.dll
+ 2010-02-26 05:41 . 2010-02-26 05:41        81920              c:\windows\system32\dllcache\ieencode.dll
+ 2009-12-14 07:08 . 2009-12-14 07:08        33280              c:\windows\system32\dllcache\csrsrv.dll
+ 2010-01-13 14:00 . 2010-01-13 14:00        86528              c:\windows\system32\dllcache\cabview.dll
+ 2009-11-27 16:08 . 2009-11-27 16:08        85504              c:\windows\system32\dllcache\avifil32.dll
+ 2009-07-17 19:01 . 2009-07-17 19:01        58880              c:\windows\system32\dllcache\atl.dll
+ 2006-02-28 12:00 . 2009-12-14 07:08        33280              c:\windows\system32\csrsrv.dll
+ 2006-02-28 12:00 . 2010-01-13 14:00        86528              c:\windows\system32\cabview.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        85504              c:\windows\system32\avifil32.dll
+ 2006-02-28 12:00 . 2009-11-27 16:08        85504              c:\windows\system32\avifil32.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        58880              c:\windows\system32\atl.dll
+ 2006-02-28 12:00 . 2009-07-17 19:01        58880              c:\windows\system32\atl.dll
- 2010-04-26 00:58 . 2009-05-26 11:40        26488              c:\windows\SoftwareDistribution\Download\3e594b60493d692efce2887e5c682ac1\update\spcustom.dll
- 2010-04-26 00:58 . 2009-05-26 11:40        18808              c:\windows\SoftwareDistribution\Download\3e594b60493d692efce2887e5c682ac1\spmsg.dll
- 2010-04-26 01:00 . 2009-05-26 11:40        26488              c:\windows\SoftwareDistribution\Download\3c3da99c8d6def0626ed97ec4f3f9af4\update\spcustom.dll
- 2010-04-26 01:00 . 2009-05-26 11:40        18808              c:\windows\SoftwareDistribution\Download\3c3da99c8d6def0626ed97ec4f3f9af4\spmsg.dll
+ 2009-11-27 17:11 . 2009-11-27 17:11        17920              c:\windows\Driver Cache\i386\msyuv.dll
+ 2009-11-27 16:08 . 2009-11-27 16:08        48128              c:\windows\Driver Cache\i386\iyuv_32.dll
+ 2008-05-05 05:25 . 2008-05-05 05:25        3072              c:\windows\system32\xpsp4res.dll
+ 2001-08-18 04:54 . 2009-11-27 16:08        8704              c:\windows\system32\tsbyuv.dll
+ 2001-08-18 04:54 . 2009-11-27 16:08        8704              c:\windows\system32\dllcache\tsbyuv.dll
+ 2009-11-27 16:08 . 2009-11-27 16:08        8704              c:\windows\Driver Cache\i386\tsbyuv.dll
+ 2006-02-28 12:00 . 2008-05-08 11:24        155648              c:\windows\system32\wscript.exe
- 2006-02-28 12:00 . 2008-04-14 06:53        155648              c:\windows\system32\wscript.exe
+ 2006-02-28 12:00 . 2009-04-03 10:15        485376              c:\windows\system32\wmspdmod.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        485376              c:\windows\system32\wmspdmod.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        233472              c:\windows\system32\wmpdxm.dll
+ 2006-02-28 12:00 . 2009-07-12 10:21        233472              c:\windows\system32\wmpdxm.dll
+ 2006-02-28 12:00 . 2009-06-10 06:14        132096              c:\windows\system32\wkssvc.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        132096              c:\windows\system32\wkssvc.dll
+ 2006-02-28 12:00 . 2009-12-24 06:42        178176              c:\windows\system32\wintrust.dll
+ 2006-02-28 12:00 . 2008-12-16 12:30        354304              c:\windows\system32\winhttp.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        354304              c:\windows\system32\winhttp.dll
+ 2009-03-10 20:18 . 2009-03-10 20:18        970632              c:\windows\system32\WgaTray.exe
+ 2009-03-10 20:18 . 2009-03-10 20:18        265096              c:\windows\system32\WgaLogon.dll
+ 2010-03-16 13:37 . 2009-02-06 10:10        227840              c:\windows\system32\wbem\wmiprvse.exe
+ 2010-03-16 13:37 . 2009-02-09 10:51        453120              c:\windows\system32\wbem\wmiprvsd.dll
+ 2010-03-16 13:37 . 2009-02-09 10:51        473600              c:\windows\system32\wbem\fastprox.dll
+ 2006-02-28 12:00 . 2010-02-26 05:41        628736              c:\windows\system32\urlmon.dll
+ 2006-02-28 12:00 . 2009-10-15 16:28        119808              c:\windows\system32\t2embed.dll
+ 2006-02-28 12:00 . 2009-08-26 08:00        247326              c:\windows\system32\strmdll.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        474624              c:\windows\system32\shlwapi.dll
+ 2006-02-28 12:00 . 2009-12-08 09:23        474624              c:\windows\system32\shlwapi.dll
+ 2006-02-28 12:00 . 2009-02-09 11:21        111104              c:\windows\system32\services.exe
+ 2006-02-28 12:00 . 2008-05-09 10:54        172032              c:\windows\system32\scrrun.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        172032              c:\windows\system32\scrrun.dll
+ 2006-02-28 12:00 . 2008-05-09 10:54        180224              c:\windows\system32\scrobj.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        180224              c:\windows\system32\scrobj.dll
+ 2006-02-28 12:00 . 2009-06-25 08:25        147456              c:\windows\system32\schannel.dll
+ 2006-02-28 12:00 . 2009-02-09 10:51        401408              c:\windows\system32\rpcss.dll
+ 2006-02-28 12:00 . 2009-04-15 14:51        585216              c:\windows\system32\rpcrt4.dll
+ 2006-02-28 12:00 . 2009-10-12 13:38        150528              c:\windows\system32\rastls.dll
- 2006-02-28 12:00 . 2010-03-28 16:21        311604              c:\windows\system32\perfh009.dat
+ 2006-02-28 12:00 . 2010-05-18 10:47        311604              c:\windows\system32\perfh009.dat
+ 2006-02-28 12:00 . 2009-03-06 14:19        286720              c:\windows\system32\pdh.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        286720              c:\windows\system32\pdh.dll
+ 2006-02-28 12:00 . 2009-10-13 10:32        271360              c:\windows\system32\oakley.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        271360              c:\windows\system32\oakley.dll
+ 2006-02-28 12:00 . 2009-02-09 10:51        740352              c:\windows\system32\ntdll.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        247296              c:\windows\system32\mswsock.dll
+ 2006-02-28 12:00 . 2008-06-20 17:46        247296              c:\windows\system32\mswsock.dll
+ 2006-02-28 12:00 . 2009-08-05 08:59        206336              c:\windows\system32\mswebdvd.dll
+ 2006-02-28 12:00 . 2009-09-11 14:17        136192              c:\windows\system32\msv1_0.dll
+ 2010-03-16 13:37 . 2009-12-17 07:40        346624              c:\windows\system32\mspaint.exe
- 2010-03-16 13:37 . 2008-04-14 06:52        346624              c:\windows\system32\mspaint.exe
+ 2010-03-16 13:37 . 2008-06-12 14:20        161792              c:\windows\system32\msdtcuiu.dll
- 2010-03-16 13:37 . 2008-04-14 06:52        161792              c:\windows\system32\msdtcuiu.dll
+ 2010-03-16 13:37 . 2008-06-12 14:20        956928              c:\windows\system32\msdtctm.dll
- 2010-03-16 13:37 . 2008-04-14 06:52        956928              c:\windows\system32\msdtctm.dll
+ 2010-03-16 13:37 . 2008-06-12 14:20        428032              c:\windows\system32\msdtcprx.dll
+ 2006-02-28 12:00 . 2009-06-25 08:25        737792              c:\windows\system32\lsasrv.dll
+ 2006-02-28 12:00 . 2008-06-10 01:11        103936              c:\windows\system32\logagent.exe
- 2006-02-28 12:00 . 2008-04-14 06:52        103936              c:\windows\system32\logagent.exe
+ 2006-02-28 12:00 . 2009-05-07 15:32        348160              c:\windows\system32\localspl.dll
+ 2006-02-28 12:00 . 2009-06-25 08:25        301568              c:\windows\system32\kerberos.dll
+ 2006-02-28 12:00 . 2009-08-13 15:15        512000              c:\windows\system32\jscript.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        512000              c:\windows\system32\jscript.dll
- 2010-03-16 13:39 . 2008-04-14 06:52        691712              c:\windows\system32\inetcomm.dll
+ 2010-03-16 13:39 . 2010-01-29 14:59        691712              c:\windows\system32\inetcomm.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        251904              c:\windows\system32\iepeers.dll
+ 2006-02-28 12:00 . 2010-02-26 05:41        251904              c:\windows\system32\iepeers.dll
+ 2006-02-28 12:00 . 2008-10-23 12:36        286720              c:\windows\system32\gdi32.dll
- 2010-03-16 13:08 . 2010-05-13 22:54        179448              c:\windows\system32\FNTCACHE.DAT
+ 2010-03-16 13:08 . 2010-05-18 10:43        179448              c:\windows\system32\FNTCACHE.DAT
+ 2006-02-28 12:00 . 2008-07-07 20:26        253952              c:\windows\system32\es.dll
+ 2006-02-28 12:00 . 2010-02-11 12:02        226880              c:\windows\system32\drivers\tcpip6.sys
+ 2006-02-28 12:00 . 2008-06-20 11:51        361600              c:\windows\system32\drivers\tcpip.sys
+ 2006-02-28 12:00 . 2009-12-31 16:50        353792              c:\windows\system32\drivers\srv.sys
+ 2006-02-28 12:00 . 2008-05-08 14:02        203136              c:\windows\system32\drivers\rmcast.sys
+ 2010-03-16 14:46 . 2008-06-14 17:32        273024              c:\windows\system32\drivers\bthport.sys
+ 2006-02-28 12:00 . 2008-08-14 10:04        138496              c:\windows\system32\drivers\afd.sys
- 2006-02-28 12:00 . 2008-04-14 06:52        147968              c:\windows\system32\dnsapi.dll
+ 2006-02-28 12:00 . 2008-06-20 17:46        147968              c:\windows\system32\dnsapi.dll
+ 2008-05-08 11:24 . 2008-05-08 11:24        155648              c:\windows\system32\dllcache\wscript.exe
+ 2006-02-28 12:00 . 2009-04-03 10:15        485376              c:\windows\system32\dllcache\wmspdmod.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        485376              c:\windows\system32\dllcache\wmspdmod.dll
+ 2006-02-28 12:00 . 2009-07-12 10:21        233472              c:\windows\system32\dllcache\wmpdxm.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        233472              c:\windows\system32\dllcache\wmpdxm.dll
+ 2010-05-17 11:15 . 2009-02-06 10:10        227840              c:\windows\system32\dllcache\wmiprvse.exe
+ 2010-05-17 11:15 . 2009-02-09 10:51        453120              c:\windows\system32\dllcache\wmiprvsd.dll
+ 2009-06-10 06:14 . 2009-06-10 06:14        132096              c:\windows\system32\dllcache\wkssvc.dll
+ 2010-03-16 14:24 . 2009-12-24 06:42        178176              c:\windows\system32\dllcache\wintrust.dll
+ 2010-02-26 05:41 . 2010-02-26 05:41        672768              c:\windows\system32\dllcache\wininet.dll
+ 2008-12-16 12:30 . 2008-12-16 12:30        354304              c:\windows\system32\dllcache\winhttp.dll
+ 2009-03-10 20:18 . 2009-03-10 20:18        970632              c:\windows\system32\dllcache\WgaTray.exe
+ 2009-03-10 20:18 . 2009-03-10 20:18        265096              c:\windows\system32\dllcache\wgaLogon.dll
+ 2010-03-09 11:09 . 2010-03-09 11:09        430080              c:\windows\system32\dllcache\vbscript.dll
+ 2010-02-26 05:41 . 2010-02-26 05:41        628736              c:\windows\system32\dllcache\urlmon.dll
+ 2008-06-20 11:08 . 2010-02-11 12:02        226880              c:\windows\system32\dllcache\tcpip6.sys
+ 2008-06-20 11:51 . 2008-06-20 11:51        361600              c:\windows\system32\dllcache\tcpip.sys
+ 2006-02-28 12:00 . 2009-08-26 08:00        247326              c:\windows\system32\dllcache\strmdll.dll
+ 2009-12-08 09:23 . 2009-12-08 09:23        474624              c:\windows\system32\dllcache\shlwapi.dll
+ 2010-05-17 11:15 . 2009-02-09 11:21        111104              c:\windows\system32\dllcache\services.exe
+ 2008-05-09 10:54 . 2008-05-09 10:54        172032              c:\windows\system32\dllcache\scrrun.dll
+ 2008-05-09 10:54 . 2008-05-09 10:54        180224              c:\windows\system32\dllcache\scrobj.dll
+ 2009-06-25 08:25 . 2009-06-25 08:25        147456              c:\windows\system32\dllcache\schannel.dll
+ 2010-05-17 11:15 . 2009-02-09 10:51        401408              c:\windows\system32\dllcache\rpcss.dll
+ 2009-04-15 14:51 . 2009-04-15 14:51        585216              c:\windows\system32\dllcache\rpcrt4.dll
+ 2010-05-17 11:15 . 2008-05-08 14:02        203136              c:\windows\system32\dllcache\rmcast.sys
+ 2009-10-12 13:38 . 2009-10-12 13:38        150528              c:\windows\system32\dllcache\rastls.dll
+ 2010-05-17 11:15 . 2009-03-06 14:19        286720              c:\windows\system32\dllcache\pdh.dll
+ 2009-10-13 10:32 . 2009-10-13 10:32        271360              c:\windows\system32\dllcache\oakley.dll
+ 2010-05-17 11:15 . 2009-02-09 10:51        740352              c:\windows\system32\dllcache\ntdll.dll
+ 2008-06-20 17:46 . 2008-06-20 17:46        247296              c:\windows\system32\dllcache\mswsock.dll
+ 2009-08-05 08:59 . 2009-08-05 08:59        206336              c:\windows\system32\dllcache\mswebdvd.dll
+ 2009-06-25 08:25 . 2009-09-11 14:17        136192              c:\windows\system32\dllcache\msv1_0.dll
+ 2009-12-17 07:40 . 2009-12-17 07:40        346624              c:\windows\system32\dllcache\mspaint.exe
+ 2008-06-12 14:20 . 2008-06-12 14:20        161792              c:\windows\system32\dllcache\msdtcuiu.dll
+ 2008-06-12 14:20 . 2008-06-12 14:20        956928              c:\windows\system32\dllcache\msdtctm.dll
+ 2008-06-12 14:20 . 2008-06-12 14:20        428032              c:\windows\system32\dllcache\msdtcprx.dll
+ 2010-05-17 11:15 . 2008-05-01 14:34        331776              c:\windows\system32\dllcache\msadce.dll
+ 2009-06-25 08:25 . 2009-06-25 08:25        737792              c:\windows\system32\dllcache\lsasrv.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        103936              c:\windows\system32\dllcache\logagent.exe
+ 2006-02-28 12:00 . 2008-06-10 01:11        103936              c:\windows\system32\dllcache\logagent.exe
+ 2009-05-07 15:32 . 2009-05-07 15:32        348160              c:\windows\system32\dllcache\localspl.dll
+ 2009-06-25 08:25 . 2009-06-25 08:25        301568              c:\windows\system32\dllcache\kerberos.dll
+ 2010-01-29 14:59 . 2010-01-29 14:59        691712              c:\windows\system32\dllcache\inetcomm.dll
+ 2010-02-26 05:41 . 2010-02-26 05:41        251904              c:\windows\system32\dllcache\iepeers.dll
+ 2008-10-23 12:36 . 2008-10-23 12:36        286720              c:\windows\system32\dllcache\gdi32.dll
+ 2010-05-17 11:15 . 2009-02-09 10:51        473600              c:\windows\system32\dllcache\fastprox.dll
+ 2008-07-07 20:26 . 2008-07-07 20:26        253952              c:\windows\system32\dllcache\es.dll
+ 2008-06-20 17:46 . 2008-06-20 17:46        147968              c:\windows\system32\dllcache\dnsapi.dll
+ 2008-05-07 09:07 . 2008-05-07 09:07        135168              c:\windows\system32\dllcache\cscript.exe
+ 2008-06-20 11:40 . 2008-08-14 10:04        138496              c:\windows\system32\dllcache\afd.sys
+ 2010-05-17 11:15 . 2009-02-09 10:51        678400              c:\windows\system32\dllcache\advapi32.dll
+ 2010-02-12 04:33 . 2010-02-12 04:33        100864              c:\windows\system32\dllcache\6to4svc.dll
+ 2006-02-28 12:00 . 2008-05-07 09:07        135168              c:\windows\system32\cscript.exe
- 2006-02-28 12:00 . 2008-04-14 06:52        678400              c:\windows\system32\advapi32.dll
+ 2006-02-28 12:00 . 2009-02-09 10:51        678400              c:\windows\system32\advapi32.dll
+ 2006-02-28 12:00 . 2010-02-12 04:33        100864              c:\windows\system32\6to4svc.dll
- 2010-04-26 00:58 . 2009-05-26 11:40        388984              c:\windows\SoftwareDistribution\Download\3e594b60493d692efce2887e5c682ac1\update\updspapi.dll
- 2010-04-26 00:58 . 2009-05-26 11:40        765304              c:\windows\SoftwareDistribution\Download\3e594b60493d692efce2887e5c682ac1\update\update.exe
- 2010-04-26 00:58 . 2009-05-26 11:40        234872              c:\windows\SoftwareDistribution\Download\3e594b60493d692efce2887e5c682ac1\spuninst.exe
- 2010-04-26 01:00 . 2009-05-26 11:40        388984              c:\windows\SoftwareDistribution\Download\3c3da99c8d6def0626ed97ec4f3f9af4\update\updspapi.dll
- 2010-04-26 01:00 . 2009-05-26 11:40        765304              c:\windows\SoftwareDistribution\Download\3c3da99c8d6def0626ed97ec4f3f9af4\update\update.exe
- 2010-04-26 01:00 . 2009-05-26 11:40        234872              c:\windows\SoftwareDistribution\Download\3c3da99c8d6def0626ed97ec4f3f9af4\spuninst.exe
+ 2010-04-26 01:01 . 2010-02-24 13:11        455680              c:\windows\Driver Cache\i386\mrxsmb.sys
+ 2010-05-17 11:16 . 2008-06-14 17:32        273024              c:\windows\Driver Cache\i386\bthport.sys
+ 2006-02-28 12:00 . 2009-11-21 15:54        471552              c:\windows\AppPatch\aclayers.dll
+ 2010-05-17 11:16 . 2009-08-13 13:55        1748992              c:\windows\WinSxS\x86_Microsoft.Windows.GdiPlus_6595b64144ccf1df_1.0.6001.22319_x-ww_f0b4c2df\GdiPlus.dll
+ 2006-02-28 12:00 . 2009-05-26 14:53        2174976              c:\windows\system32\WMVCore.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        4874240              c:\windows\system32\wmp.dll
+ 2006-02-28 12:00 . 2010-03-19 16:05        4874240              c:\windows\system32\wmp.dll
+ 2006-02-28 12:00 . 2008-06-10 04:11        1053696              c:\windows\system32\WMNetmgr.dll
+ 2006-02-28 12:00 . 2009-08-14 15:10        1850752              c:\windows\system32\win32k.sys
- 2006-02-28 12:00 . 2008-04-14 06:52        8502272              c:\windows\system32\shell32.dll
+ 2006-02-28 12:00 . 2008-06-17 19:00        8502272              c:\windows\system32\shell32.dll
+ 2006-02-28 12:00 . 2010-03-10 04:33        1509888              c:\windows\system32\shdocvw.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        1441792              c:\windows\system32\query.dll
+ 2006-02-28 12:00 . 2009-07-17 16:15        1441792              c:\windows\system32\query.dll
+ 2006-02-28 12:00 . 2009-11-27 17:11        1297408              c:\windows\system32\quartz.dll
+ 2006-02-28 12:00 . 2010-02-16 19:04        2148864              c:\windows\system32\ntoskrnl.exe
+ 2004-08-04 00:50 . 2010-02-16 19:04        2027008              c:\windows\system32\ntkrnlpa.exe
+ 2010-03-16 14:50 . 2009-07-31 08:02        1372672              c:\windows\system32\msxml6.dll
+ 2006-02-28 12:00 . 2009-07-31 04:32        1172480              c:\windows\system32\msxml3.dll
+ 2010-03-16 13:37 . 2009-06-10 07:19        2066432              c:\windows\system32\mstscax.dll
+ 2006-02-28 12:00 . 2010-02-26 05:41        3094016              c:\windows\system32\mshtml.dll
+ 2009-03-10 20:18 . 2009-03-10 20:18        1482112              c:\windows\system32\LegitCheckControl.dll
+ 2006-02-28 12:00 . 2009-03-21 14:06        1063424              c:\windows\system32\kernel32.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        1063424              c:\windows\system32\kernel32.dll
+ 2006-02-28 12:00 . 2009-05-26 14:53        2174976              c:\windows\system32\dllcache\WMVCore.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        4874240              c:\windows\system32\dllcache\wmp.dll
+ 2006-02-28 12:00 . 2010-03-19 16:05        4874240              c:\windows\system32\dllcache\wmp.dll
+ 2006-02-28 12:00 . 2008-06-10 04:11        1053696              c:\windows\system32\dllcache\WMNetmgr.dll
+ 2009-08-14 15:10 . 2009-08-14 15:10        1850752              c:\windows\system32\dllcache\win32k.sys
+ 2008-06-17 19:00 . 2008-06-17 19:00        8502272              c:\windows\system32\dllcache\shell32.dll
+ 2010-03-10 04:33 . 2010-03-10 04:33        1509888              c:\windows\system32\dllcache\shdocvw.dll
+ 2009-07-17 16:15 . 2009-07-17 16:15        1441792              c:\windows\system32\dllcache\query.dll
+ 2009-11-27 17:11 . 2009-11-27 17:11        1297408              c:\windows\system32\dllcache\quartz.dll
+ 2010-05-17 11:15 . 2010-02-17 12:04        2192256              c:\windows\system32\dllcache\ntoskrnl.exe
+ 2010-05-17 11:15 . 2010-02-16 19:04        2027008              c:\windows\system32\dllcache\ntkrpamp.exe
+ 2009-02-10 17:03 . 2010-02-16 19:04        2069120              c:\windows\system32\dllcache\ntkrnlpa.exe
+ 2010-05-17 11:15 . 2010-02-16 19:04        2148864              c:\windows\system32\dllcache\ntkrnlmp.exe
+ 2010-03-16 14:50 . 2009-07-31 08:02        1372672              c:\windows\system32\dllcache\msxml6.dll
+ 2010-03-16 13:37 . 2009-06-10 07:19        2066432              c:\windows\system32\dllcache\mstscax.dll
+ 2010-01-29 14:59 . 2010-01-29 14:59        1315328              c:\windows\system32\dllcache\msoe.dll
+ 2010-02-26 05:41 . 2010-02-26 05:41        3094016              c:\windows\system32\dllcache\mshtml.dll
+ 2009-03-21 14:06 . 2009-03-21 14:06        1063424              c:\windows\system32\dllcache\kernel32.dll
+ 2010-03-10 04:33 . 2010-03-10 04:33        1025024              c:\windows\system32\dllcache\browseui.dll
+ 2006-02-28 12:00 . 2010-03-10 04:33        1025024              c:\windows\system32\browseui.dll
- 2006-02-28 12:00 . 2008-04-14 06:52        1025024              c:\windows\system32\browseui.dll
+ 2010-05-17 11:15 . 2010-02-17 12:04        2192256              c:\windows\Driver Cache\i386\ntoskrnl.exe
+ 2010-05-17 11:15 . 2010-02-16 19:04        2027008              c:\windows\Driver Cache\i386\ntkrpamp.exe
+ 2009-02-10 17:03 . 2010-02-16 19:04        2069120              c:\windows\Driver Cache\i386\ntkrnlpa.exe
+ 2010-05-17 11:15 . 2010-02-16 19:04        2148864              c:\windows\Driver Cache\i386\ntkrnlmp.exe
.
-- Snapshot auf jetziges Datum zurückgesetzt --
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"QuickTime Task"="c:\programme\QuickTime\qttask  .exe -atboottime" [X]
"IMJPMIG8.1"="c:\windows\IME\imjp8_1\IMJPMIG.EXE" [2006-02-28 208952]
"MSPY2002"="c:\windows\system32\IME\PINTLGNT\ImScInst.exe" [2006-02-28 59392]
"PHIME2002ASync"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2006-02-28 455168]
"PHIME2002A"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2006-02-28 455168]
"SSBkgdUpdate"="c:\programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" [2003-10-14 155648]
"PaperPort PTD"="c:\programme\ScanSoft\PaperPort\pptd40nt.exe" [2004-03-09 57393]
"IndexSearch"="c:\programme\ScanSoft\PaperPort\IndexSearch.exe" [2004-03-09 40960]
"SetDefPrt"="c:\programme\Brother\Brmfl04g\BrStDvPt.exe" [2004-11-11 49152]
"ControlCenter2.0"="c:\programme\Brother\ControlCenter2\brctrcen.exe" [2005-01-07 864256]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2010-01-11 110696]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2010-01-11 13666408]
"avgnt"="d:\tools\Avira\AntiVir Desktop\avgnt.exe" [2010-03-02 282792]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-02-18 248040]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2010-03-24 952768]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\Tror\Startmen\Programme\Autostart\
OpenOffice.org 3.0.lnk - d:\tools\Open Office 3\OpenOffice.org 3\program\quickstart.exe [2008-12-15 384000]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
AutoStart IR.lnk - d:\tools\WinTV\Ir.exe [2010-3-16 106551]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"d:\\Tools\\iTunes\\iTunes.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"d:\\Games\\Steam\\SteamApps\\trorcrashinghands\\team fortress 2\\hl2.exe"=
"d:\\Games\\Test Drive Unlimited\\TestDriveUnlimited.exe"=
"d:\\Tools\\ICQ6.5\\ICQ.exe"=
"d:\\Games\\TrackmaniaNationsForever\\TmForever.exe"=
"d:\\Games\\Test Drive Unlimited\\Extras\\Acrobat Reader GR.exe"=

R2 AntiVirSchedulerService;Avira AntiVir Planer;d:\tools\Avira\AntiVir Desktop\sched.exe [23.09.2009 01:42 135336]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [21.03.2010 22:27 717296]
.
.
------- Zusätzlicher Suchlauf -------
.
TCP: {989C251A-F6F6-49D2-9B3F-61335B393702} = 141.44.1.9,141.44.1.1
FF - ProfilePath -

---- FIREFOX Richtlinien ----
d:\tools\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
d:\tools\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
d:\tools\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
d:\tools\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);
d:\tools\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
d:\tools\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
d:\tools\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation",  false);
d:\tools\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
d:\tools\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
d:\tools\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

HKLM-Run-nwiz - nwiz.exe
HKLM-Run-iTunesHelper - d:\tools\iTunes\iTunesHelper.exe
HKLM-Run-Adobe Reader Speed Launcher - d:\tools\Acrobat Reader\Reader\Reader_sl.exe
HKLM-Run-Malwarebytes Anti-Malware (reboot) - d:\tools\Malwarebytes' Anti-Malware\mbam.exe
Notify-opaqcx - opaqcx.dll



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2010-05-18 12:58
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\nvsvc32.exe
d:\tools\Avira\AntiVir Desktop\avguard.exe
d:\tools\Avira\AntiVir Desktop\avshadow.exe
c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\programme\Bonjour\mDNSResponder.exe
d:\tools\Java\bin\jqs.exe
c:\windows\system32\RUNDLL32.EXE
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2010-05-18  13:00:23 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2010-05-18 11:00
ComboFix2.txt  2010-05-17 11:12

Vor Suchlauf: 8 Verzeichnis(se), 70.994.059.264 Bytes frei
Nach Suchlauf: 9 Verzeichnis(se), 70.964.400.128 Bytes frei

- - End Of File - - E5AF49ADA949C73E3A6523400C0365CF

#

Angel21 18.05.2010 13:47

Sieht schonmal freundlicher aus.

Benutze Malwarebytes nach der Anleitung. Wenn Malwarebytes durch ist und das Log erscheint gehe auf "Auswahl entfernen" und poste bei Scan-Berichte das Log in deinen Thread.

Tror 18.05.2010 13:59

ok, werd mich gleich dran machen.
Eins hab ich vorher noch...wie erwähnt hatte ich ja, wohl durch das rootkit bedingt, dauernde Antivir-meldungen in meinen normalen Progamm-exe-files...das waren immer TR/Agent.36864.lj-Meldungen...jetzt kommen ab und zu genau solche Meldungen für Dateien im restore-Ordner in C:\System Volume Information.
Ich hoffe mal da bahnt sich nicht schon wieder was an...in ein paar minuten kommt der MB-scan-bericht.

Angel21 18.05.2010 14:05

das ist da soweit ungefährlich.

Tror 18.05.2010 14:12

also muss ich mir darum nicht wirklich sorgen machen?
Die meldung taucht nämlich an so einigen Orten auf wie
C:\WINDOWS\ime\imjp8_1\imjpmig.exe.tmp
oder im Qoobox-ordner der wohl von der Bereinigung von CF stammt oder?


Hier jetzt der MB-log:

Code:

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 4111

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

18.05.2010 15:14:24
mbam-log-2010-05-18 (15-14-24).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 112005
Laufzeit: 9 Minute(n), 40 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Qoobox\Quarantine\C\Dokumente und Einstellungen\All Users\Anwendungsdaten\wA6MruD6.exe.vir (Backdoor.Sinowal) -> Quarantined and deleted successfully.


Angel21 18.05.2010 14:24

Öffne dein Antiviren Scanner und mache hiermit einen Durchlauf.

Den Scanbericht dessen bitte hier posten.

Tror 18.05.2010 14:36

hier der Bericht:
Code:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Dienstag, 18. Mai 2010  15:32

Es wird nach 2119628 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - FREE Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows XP
Windowsversion : (Service Pack 3)  [5.1.2600]
Boot Modus    : Normal gebootet
Benutzername  : Tror
Computername  : BKB

Versionsinformationen:
BUILD.DAT      : 10.0.0.567          Bytes  19.04.2010 15:50:00
AVSCAN.EXE    : 10.0.3.0      433832 Bytes  01.04.2010 11:37:35
AVSCAN.DLL    : 10.0.3.0      56168 Bytes  30.03.2010 10:42:16
LUKE.DLL      : 10.0.2.3      104296 Bytes  07.03.2010 17:32:59
LUKERES.DLL    : 10.0.0.0      13672 Bytes  14.01.2010 10:59:47
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 04:37:49
VBASE001.VDF  : 7.10.1.0    1372672 Bytes  19.11.2009 04:37:49
VBASE002.VDF  : 7.10.3.1    3143680 Bytes  20.01.2010 18:08:34
VBASE003.VDF  : 7.10.3.75    996864 Bytes  26.01.2010 06:51:23
VBASE004.VDF  : 7.10.4.203  1579008 Bytes  05.03.2010 08:32:18
VBASE005.VDF  : 7.10.6.82    2494464 Bytes  15.04.2010 23:27:16
VBASE006.VDF  : 7.10.6.83      2048 Bytes  15.04.2010 23:27:16
VBASE007.VDF  : 7.10.6.84      2048 Bytes  15.04.2010 23:27:16
VBASE008.VDF  : 7.10.6.85      2048 Bytes  15.04.2010 23:27:16
VBASE009.VDF  : 7.10.6.86      2048 Bytes  15.04.2010 23:27:16
VBASE010.VDF  : 7.10.6.87      2048 Bytes  15.04.2010 23:27:16
VBASE011.VDF  : 7.10.6.88      2048 Bytes  15.04.2010 23:27:16
VBASE012.VDF  : 7.10.6.89      2048 Bytes  15.04.2010 23:27:16
VBASE013.VDF  : 7.10.6.90      2048 Bytes  15.04.2010 23:27:16
VBASE014.VDF  : 7.10.6.123    126464 Bytes  19.04.2010 23:27:16
VBASE015.VDF  : 7.10.6.152    123392 Bytes  21.04.2010 23:27:16
VBASE016.VDF  : 7.10.6.178    122880 Bytes  22.04.2010 23:27:17
VBASE017.VDF  : 7.10.6.206    120320 Bytes  26.04.2010 04:12:27
VBASE018.VDF  : 7.10.6.232    99328 Bytes  28.04.2010 02:27:47
VBASE019.VDF  : 7.10.7.2      155648 Bytes  30.04.2010 19:26:18
VBASE020.VDF  : 7.10.7.26    119808 Bytes  04.05.2010 15:44:53
VBASE021.VDF  : 7.10.7.51    118272 Bytes  06.05.2010 13:42:58
VBASE022.VDF  : 7.10.7.75    404992 Bytes  10.05.2010 15:48:55
VBASE023.VDF  : 7.10.7.100    125440 Bytes  13.05.2010 07:23:57
VBASE024.VDF  : 7.10.7.101      2048 Bytes  13.05.2010 07:23:57
VBASE025.VDF  : 7.10.7.102      2048 Bytes  13.05.2010 07:23:57
VBASE026.VDF  : 7.10.7.103      2048 Bytes  13.05.2010 07:23:57
VBASE027.VDF  : 7.10.7.104      2048 Bytes  13.05.2010 07:23:57
VBASE028.VDF  : 7.10.7.105      2048 Bytes  13.05.2010 07:23:57
VBASE029.VDF  : 7.10.7.106      2048 Bytes  13.05.2010 07:23:57
VBASE030.VDF  : 7.10.7.107      2048 Bytes  13.05.2010 07:23:57
VBASE031.VDF  : 7.10.7.112    76800 Bytes  16.05.2010 07:23:57
Engineversion  : 8.2.1.242
AEVDF.DLL      : 8.1.2.0      106868 Bytes  24.04.2010 23:27:23
AESCRIPT.DLL  : 8.1.3.29    1343866 Bytes  13.05.2010 21:02:10
AESCN.DLL      : 8.1.6.1      127347 Bytes  13.05.2010 21:02:09
AESBX.DLL      : 8.1.3.1      254324 Bytes  24.04.2010 23:27:23
AERDL.DLL      : 8.1.4.6      541043 Bytes  24.04.2010 23:27:22
AEPACK.DLL    : 8.2.1.1      426358 Bytes  19.03.2010 16:45:17
AEOFFICE.DLL  : 8.1.1.0      201081 Bytes  13.05.2010 21:02:08
AEHEUR.DLL    : 8.1.1.27    2670967 Bytes  05.05.2010 15:44:59
AEHELP.DLL    : 8.1.11.3      242039 Bytes  02.04.2010 06:31:14
AEGEN.DLL      : 8.1.3.9      377203 Bytes  13.05.2010 21:02:08
AEEMU.DLL      : 8.1.2.0      393588 Bytes  24.04.2010 23:27:19
AECORE.DLL    : 8.1.15.3      192886 Bytes  13.05.2010 21:02:08
AEBB.DLL      : 8.1.1.0        53618 Bytes  24.04.2010 23:27:18
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  14.01.2010 10:59:10
AVPREF.DLL    : 10.0.0.0      44904 Bytes  14.01.2010 10:59:07
AVREP.DLL      : 10.0.0.8      62209 Bytes  18.02.2010 15:47:40
AVREG.DLL      : 10.0.3.0      53096 Bytes  01.04.2010 11:35:44
AVSCPLR.DLL    : 10.0.3.0      83816 Bytes  01.04.2010 11:39:49
AVARKT.DLL    : 10.0.0.14    227176 Bytes  01.04.2010 11:22:11
AVEVTLOG.DLL  : 10.0.0.8      203112 Bytes  26.01.2010 08:53:25
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  28.01.2010 11:57:53
AVSMTP.DLL    : 10.0.0.17      63848 Bytes  16.03.2010 14:38:54
NETNT.DLL      : 10.0.0.0      11624 Bytes  19.02.2010 13:40:55
RCIMAGE.DLL    : 10.0.0.26    2550120 Bytes  28.01.2010 12:10:08
RCTEXT.DLL    : 10.0.53.0      98152 Bytes  09.04.2010 13:14:28

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Manuelle Auswahl
Konfigurationsdatei...................: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\PROFILES\folder.avp
Protokollierung.......................: niedrig
Primäre Aktion........................: quarantäne
Sekundäre Aktion......................: löschen
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:,
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Dateierweiterungsliste verwenden
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel
Abweichende Gefahrenkategorien........: +PCK,+PFS,+SPR,

Beginn des Suchlaufs: Dienstag, 18. Mai 2010  15:32

Der Suchlauf nach versteckten Objekten wird begonnen.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.bin' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Ir.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RUNDLL32.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'brctrcen.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'pptd40nt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Explorer.EXE' - '1' Modul(e) wurden durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD1
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD2
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD3
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD4
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD5
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '903' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\WINDOWS\ime\imjp8_1\imjpmig.exe.tmp
    [FUND]      Ist das Trojanische Pferd TR/Agent.36864.LJ
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '56bb277f.qua' verschoben!


Ende des Suchlaufs: Dienstag, 18. Mai 2010  15:39
Benötigte Zeit: 06:18 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

  2828 Verzeichnisse wurden überprüft
  62275 Dateien wurden geprüft
      1 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      1 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      0 Dateien konnten nicht durchsucht werden
  62274 Dateien ohne Befall
    517 Archive wurden durchsucht
      0 Warnungen
      0 Hinweise
  25554 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden

ich mach grad nochmal nen neuen Scan mit antivir, weil ich grad noch auf aggressive Einstellung umgestellt habe.
Wenn du das Log nich brauchst sag bescheid

fckoeln 18.05.2010 14:47

Wenn der zuende ist,
bitte nochmal HJ Log posten.

Angel21 18.05.2010 14:48

Scan mit SystemLook

Lade SystemLook von jpshortstuff von einem der folgenden Spiegel herunter und speichere das Tool auf dem Desktop.

Download Mirror #1 - Download Mirror #2
  • Doppelklick auf die SystemLook.exe, um das Tool zu starten.
    Vista-User mit Rechtsklick und als Administrator starten.
  • Kopiere den Inhalt der folgenden Codebox in das Textfeld des Tools:
    Code:

    :file
    imjpmig.exe.tmp

  • Klicke nun auf den Button Look, um den Scan zu starten.
  • Wenn der Suchlauf beendet ist, wird sich Dein Editor mit den Ergebnissen öffnen, diese hier in den Thread posten.
  • Die Ergebnisse werden auf dem Desktop als SystemLook.txt gespeichert.

@FCKOELN
Vorab: Halte dich bitte raus, Danke!
Tror bitte auf mich achten, nicht auf FCKoeln

Tror 18.05.2010 14:48

ok mach ich.
den neuen Antivirscan möchteste dann auch nochmal sehen oder?

fckoeln 18.05.2010 14:50

Ich ja.
Angel24 bestimmt auch:daumenhoc.

Angel21 18.05.2010 14:52

FCKoeln halte dich raus, TROR achte bitte auf mich! Nicht auf ihn.
Mache nur die Schritte, die ich Dir sage, nicht was Reinplatzer sagen.

fckoeln 18.05.2010 15:00

Jeder darf hier schreiben.

Tror 18.05.2010 15:01

ok hier dann erstmal der System-Look-bericht:
Code:

SystemLook v1.0 by jpshortstuff (11.01.10)
Log created at 16:03 on 18/05/2010 by Tror (Limited User)

========== file ==========

imjpmig.exe.tmp - Unable to find/read file.

-=End Of File=-

Antivir auf aggressiv läuft noch...soll das jetzt weiterlaufen oder kann ichs abbrechen und du brauchst den Bericht nicht Angel?

Angel21 18.05.2010 15:01

Um es nochmal freundlich auszudrücken, Bitte lass es sein. Ansonsten muss ich Mittel ergreifen, dass du es sein lässt, wenn du bereinigen willst such dir nen Forum.

Angel21 18.05.2010 15:07

Scan mit SystemLook

Lade SystemLook von jpshortstuff von einem der folgenden Spiegel herunter und speichere das Tool auf dem Desktop.

Download Mirror #1 - Download Mirror #2
  • Doppelklick auf die SystemLook.exe, um das Tool zu starten.
    Vista-User mit Rechtsklick und als Administrator starten.
  • Kopiere den Inhalt der folgenden Codebox in das Textfeld des Tools:
    Code:

    :filefind
    imjpmig.exe.tmp

  • Klicke nun auf den Button Look, um den Scan zu starten.
  • Wenn der Suchlauf beendet ist, wird sich Dein Editor mit den Ergebnissen öffnen, diese hier in den Thread posten.
  • Die Ergebnisse werden auf dem Desktop als SystemLook.txt gespeichert.

Tror 18.05.2010 15:15

hier dann der nochmalige Systemlook-bericht:
Code:

SystemLook v1.0 by jpshortstuff (11.01.10)
Log created at 16:16 on 18/05/2010 by Tror (Limited User)

========== filefind ==========

Searching for "imjpmig.exe.tmp"
No files found.

-=End Of File=-


Angel21 18.05.2010 15:19

  • ESET Online Scanner
    • Anmerkung für Vista-User: Bitte den Browser unbedingt als Administrator starten.
    • Button "ESET Online Scanner" drücken.
    • Firefox-User müssen ein zusätzliches Addon (esetsmartinstaller_enu.exe) installieren.
    • Das Firefox-Addon auf dem Desktop speichern und dann installieren.
    • IE-User müssen das Installieren eines ActiveX Elements erlauben.
    • Einen Haken bei "Remove found threads" und "Scan archives" machen.
    • Start drücken.
    • Der Scan beginnt automatisch.
    • Finish drücken.
    • Browser schließen.
    • Explorer öffnen.
    • C:\Programme\Eset\EsetOnlineScanner\log.txt suchen und mit Deinem Editor öffnen.
    • Logfile hier posten.
    • Deinstallation: Systemsteuerung => Software => Eset Online Scanner V3 entfernen.
    • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset
    • IE-User zusätzlich: mit HJT folgenden Eintrag fixen:
    • O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} (OnlineScanner Control)

Tror 18.05.2010 17:04

Ich hoffe das der scan heute noch fertig wird, so dass du ihn dir noch angucken kannst^^ immerhin ist erschonmal bei 70%
die gefundenen Bedrohungen in Spieleordnern auf meiner zweiten Platte kannste glaub ich aber so ziemlich alle ausser acht lassen, da das Trainer sind, die von vertrauenswürdigen Seiten stammen, zumindest hatte ich mit denen die letzten fast 10 Jahre noch nie Probleme...aber wer weiß...wollt ich nur vorweg schonmal sagen, da Eset ja auch meine andere Festplatte mitscannt auf der fast alles bis auf das Betriebssystem und ein paar Kleinigkeiten drauf is

Angel21 18.05.2010 17:21

Vertrauenswürdige Trojaner? Diese zwei Begriffe sind mir in diesem Zusammenhang unbekannt ;)

Tror 18.05.2010 17:40

ja irgendwie schon^^ aber ach keine Ahnung, wenn sie besser weg sollen kommen sie halt weg, aber nen Trainer der nich hinterrücks ins System eingreift besteht ja nu auch noch nich oder gibts da neue Erkenntnisse? ;)
so 99% sinds mitlerweile nach 2 Stunden...ich hoffe also dir gleich nen log anbieten zu können.

Angel21 18.05.2010 17:42

Okay. Poste das Ergebnis hier. Also bei Trojanern wäre ich immer sehr vorsichtig.

Tror 18.05.2010 22:25

sollte man dann doch sein, ist richtig.

Also soweit ich das sehe ist der Combofixquarantäne-ordner immer noch da/voll, da das jetzt das dritte mal ist, das etwas daraus identifiziert wurde.
Jetzt bei dem scan mit Eset hat Eset auch wieder nen Quarantäneordner mit infizierten Dateien angelegt. Kriegen wir die ganzen verschiedenen Quarantäneordner der Programme nachher auch noch weg ohne was zu vergessen?
hier jetzt das log nach siebenstündigem Scan -.- leider wirste dir das wohl vor morgen nicht mehr angucken...

Code:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6211
# api_version=3.0.2
# EOSSerial=ad9753407e6ee846bf633eefcec4a5e8
# end=finished
# remove_checked=true
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2010-05-18 09:18:20
# local_time=2010-05-18 11:18:20 (+0100, Westeuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 3
# compatibility_mode=512 16777215 100 0 281055 281055 0 0
# compatibility_mode=1797 16775125 100 100 401580 49085805 104582 0
# compatibility_mode=8192 67108863 100 0 138 138 0 0
# scanned=264174
# found=16
# cleaned=16
# scan_time=24659
C:\Qoobox\Quarantine\C\WINDOWS\system32\opaqcx.dll.vir        a variant of Win32/Kryptik.EJQ trojan (cleaned by deleting - quarantined)        00000000000000000000000000000000        C
C:\System Volume Information\_restore{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP59\A0012290.exe        Win32/TrojanClicker.Agent.NEB trojan (cleaned by deleting - quarantined)        00000000000000000000000000000000        C
C:\System Volume Information\_restore{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP59\A0014290.exe        Win32/TrojanClicker.Agent.NEB trojan (cleaned by deleting - quarantined)        00000000000000000000000000000000        C
C:\System Volume Information\_restore{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP60\A0015308.exe        Win32/TrojanClicker.Agent.NEB trojan (cleaned by deleting - quarantined)        00000000000000000000000000000000        C
C:\System Volume Information\_restore{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP60\A0017369.exe        Win32/TrojanClicker.Agent.NEB trojan (cleaned by deleting - quarantined)        00000000000000000000000000000000        C
C:\System Volume Information\_restore{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP62\A0018405.dll        a variant of Win32/Kryptik.EJQ trojan (cleaned by deleting - quarantined)        00000000000000000000000000000000        C
D:\Games\dvnd2trn.zip        Win32/Keylogger.HotKeysHook.A virus (deleted - quarantined)        00000000000000000000000000000000        C
D:\Games\MERCENARIES.2.WIF.V1.0.ALL.RELOADED.NOCD.ZIP        a variant of Win32/TrojanDropper.Delf.NLU trojan (deleted - quarantined)        00000000000000000000000000000000        C
D:\Games\Far Cry 2\dvt-fc2.rar        probably a variant of Win32/Agent trojan (deleted - quarantined)        00000000000000000000000000000000        C
D:\Games\Lego Star Wars 2\unl-ls2trn.rar        probably a variant of Win32/Agent trojan (deleted - quarantined)        00000000000000000000000000000000        C
D:\Games\Mafia\Mafia.rar        probably a variant of Win32/Agent trojan (deleted - quarantined)        00000000000000000000000000000000        C
D:\Games\Rayman Raving Rabbids\rayman_raving_rabbids_plus_5_trainer.zip        probably a variant of Win32/Agent trojan (deleted - quarantined)        00000000000000000000000000000000        C
D:\Games\Sid Meier's Pirates!\SMPT10.zip        probably a variant of Win32/Spy.Agent trojan (deleted - quarantined)        00000000000000000000000000000000        C
D:\Games\Total Overdose\pdtod7t.rar        probably a variant of Win32/Agent trojan (deleted - quarantined)        00000000000000000000000000000000        C
D:\Games\Total Overdose\pztrain.exe        probably a variant of Win32/Agent trojan (cleaned by deleting - quarantined)        00000000000000000000000000000000        C
D:\Images\vty-tdu.iso        probably a variant of Win32/Genetik trojan (deleted - quarantined)        00000000000000000000000000000000        C

ich deinstallier Eset dann jetzt nach deiner Anweisung wieder

Edit: ich hab im Admin-benutzerkonto auch gleich noch den Qoobox-ordner gelöscht, nachdem ich mir so einige Benutzerhinweise zu Combofix durchgelesen hab.
Ich hoffe da hab ich jetzt nix falsches gemacht

Angel21 19.05.2010 01:27

Zitat:

Edit: ich hab im Admin-benutzerkonto auch gleich noch den Qoobox-ordner gelöscht, nachdem ich mir so einige Benutzerhinweise zu Combofix durchgelesen hab.
Du sollst nichts tun, wenn ich dich dazu nicht auffordere.

Panda Active Scan
Folgende Seite führt dich durch die Installation: PandaActiveScan2.0 Installation

Drücke auf Jetzt Scannen!

Eine Registrierung ist nicht erforderlich!

Nachdem der Scan abgeschlossen ist drücke auf das Text-Icon Export und speichere das log auf dem Desktop.
Öffne die Datei ActiveScan.txt die sich nun auf deinem Desktop befindet und poste uns den Inhalt.

Tror 19.05.2010 07:54

hier der log:
Code:

;***********************************************************************************************************************************************************************************
ANALYSIS: 2010-05-19 08:56:59
PROTECTIONS: 1
MALWARE: 8
SUSPECTS: 9
;***********************************************************************************************************************************************************************************
PROTECTIONS
Description                                  Version                      Active    Updated
;===================================================================================================================================================================================
AntiVir Desktop                              10.0.1.44                    Yes      Yes
;===================================================================================================================================================================================
MALWARE
Id        Description                        Type                Active    Severity  Disinfectable  Disinfected Location
;===================================================================================================================================================================================
00055560  Exploit/LoadImage                  HackTools          No        0        Yes            No          d:\games\race driver grid\audio\speech\en\08_accidents\team9term_2.raw
00055560  Exploit/LoadImage                  HackTools          No        0        Yes            No          d:\games\race driver grid\audio\speech\it\names_player\man\man_wd_n_42.raw
00139064  Cookie/Atlas DMT                  TrackingCookie      No        0        Yes            No          c:\dokumente und einstellungen\admin\cookies\admin@atdmt[1].txt
00145457  Cookie/FastClick                  TrackingCookie      No        0        Yes            No          c:\dokumente und einstellungen\admin\cookies\admin@fastclick[1].txt
00145738  Cookie/Mediaplex                  TrackingCookie      No        0        Yes            No          c:\dokumente und einstellungen\tror\cookies\tror@mediaplex[2].txt
00168056  Cookie/YieldManager                TrackingCookie      No        0        Yes            No          c:\dokumente und einstellungen\admin\cookies\admin@ad.yieldmanager[2].txt
00168061  Cookie/Apmebf                      TrackingCookie      No        0        Yes            No          c:\dokumente und einstellungen\tror\cookies\tror@apmebf[1].txt
03074964  Trj/CI.A                          Virus/Trojan        No        0        No            No          d:\games\far cry 2\brew-fc2.rar[brew-fc2.exe]
03074964  Trj/CI.A                          Virus/Trojan        No        0        Yes            No          d:\games\far cry 2\brew-fc2.exe
03074964  Trj/CI.A                          Virus/Trojan        No        0        No            No          d:\games\borderlands\bws-0458.rar[brew-bl.exe]
03074964  Trj/CI.A                          Virus/Trojan        No        0        Yes            No          d:\games\borderlands\gearbox software\borderlands\binaries\brew-bl.exe
03422903  W32/Gaobot.OXI.worm                Virus/Worm          No        1        Yes            No          d:\system volume information\_restore{25bab432-4d2e-4b5d-b714-e7702a93d5af}\rp64\a0018702.exe
;===================================================================================================================================================================================
SUSPECTS
Sent      Location
;===================================================================================================================================================================================
No        d:\games\fifa 10\fifa.rar[fifa 10 v1.0 + 3 trainer.exe]
No        d:\games\race driver grid\race_driver_grid_trainer+3.zip[gridht.exe]
No        d:\games\rayman raving rabbids\flt-rrr.rar[jade_enr.exe]
No        d:\system volume information\_restore{25bab432-4d2e-4b5d-b714-e7702a93d5af}\rp64\a0018697.exe
No        d:\system volume information\_restore{d154f351-c720-404e-83e7-a96aa09366db}\rp62\a0022031.exe
No        d:\system volume information\_restore{d154f351-c720-404e-83e7-a96aa09366db}\rp62\a0022032.exe
No        d:\system volume information\_restore{d154f351-c720-404e-83e7-a96aa09366db}\rp62\a0022450.exe
No        d:\system volume information\_restore{d154f351-c720-404e-83e7-a96aa09366db}\rp62\a0022452.exe
No        d:\tools\dtpro4100215free.exe
;===================================================================================================================================================================================
VULNERABILITIES
Id        Severity      Description
;===================================================================================================================================================================================
;===================================================================================================================================================================================


Angel21 19.05.2010 09:38

Alle Funde bitte beseitigen.

Tror 19.05.2010 14:49

hab ich gemacht, aber der Ordner D:\System Volume Information\ lässt sich nicht öffnen also konnte ich den Fund und die suspekten Dateien dort nicht löschen
Die Dateien dort tauchen auch immer wieder mal bei Antivir auf, und das trotz löschen/in Quarantäne verschieben immer wieder

Angel21 19.05.2010 15:20

Den Ordner leeren wir auch nach der ganzen Prozedur.....Bitte nichts weiter anfassen.

Wie geht es deinem PC so um mal zwischenzeitlich zu fragen?
Noch größere Probleme?

Tror 19.05.2010 15:31

so wirklich große Sachen, dass er unnutzbar war gabs ja zum Glück nicht, nur sehr sehr penetrante und nervige und natürlich gefährliche Sachen...
Aber jetzt geht wie gesagt seit geraumer Zeit windows update wieder problemlos, es öffnen sich soweit ich gemerkt habe keine Browserfenster mehr random.
Genauso keine hintergrundprogramme, soweit ich aufmerksam genug war, mehr.
Das einzige was noch über ist aber nicht mehr so stark ist Antivir mit so einigen Dauermeldungen.

Also ich würd sagen meinem Rechner gehts bedeutend besser als vorher :) also schonmal herzlichen Dank bis hierhin.
Muss auch mal gesagt werden

Angel21 19.05.2010 15:34

Okay, starte wie nach Anleitung Superantispyware und poste das Log wie in der Anleitung beschrieben.

Mal sehn, ob der noch etwas findet :)

Tror 19.05.2010 19:36

so hier der log. anders als in der Anleitung aufgeführt sollte ich nach scan-beendigung erst neustarten was ich auch gemacht hab.
Ich hoffe das war in Ordnung so.

Code:

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 05/19/2010 at 08:31 PM

Application Version : 4.37.1000

Core Rules Database Version : 4955
Trace Rules Database Version: 2767

Scan type      : Complete Scan
Total Scan Time : 03:37:17

Memory items scanned      : 469
Memory threats detected  : 0
Registry items scanned    : 4035
Registry threats detected : 0
File items scanned        : 283079
File threats detected    : 19

Adware.Tracking Cookie
        C:\Dokumente und Einstellungen\Admin\Cookies\admin@atdmt[1].txt
        C:\Dokumente und Einstellungen\Admin\Cookies\admin@interclick[1].txt
        C:\Dokumente und Einstellungen\Admin\Cookies\admin@fastclick[1].txt
        C:\Dokumente und Einstellungen\Admin\Cookies\admin@ad.yieldmanager[2].txt

Trojan.Agent/Gen-Virut
        C:\SYSTEM VOLUME INFORMATION\_RESTORE{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP60\A0017373.EXE
        C:\SYSTEM VOLUME INFORMATION\_RESTORE{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP60\A0017370.EXE
        C:\SYSTEM VOLUME INFORMATION\_RESTORE{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP60\A0017371.EXE
        C:\SYSTEM VOLUME INFORMATION\_RESTORE{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP60\A0017372.EXE
        C:\SYSTEM VOLUME INFORMATION\_RESTORE{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP60\A0017374.EXE
        C:\SYSTEM VOLUME INFORMATION\_RESTORE{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP60\A0017375.EXE
        C:\SYSTEM VOLUME INFORMATION\_RESTORE{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP60\A0017376.EXE
        C:\SYSTEM VOLUME INFORMATION\_RESTORE{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP60\A0017377.EXE
        C:\SYSTEM VOLUME INFORMATION\_RESTORE{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP60\A0017378.EXE
        D:\SYSTEM VOLUME INFORMATION\_RESTORE{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP60\A0017380.EXE
        D:\SYSTEM VOLUME INFORMATION\_RESTORE{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP60\A0017382.EXE
        D:\SYSTEM VOLUME INFORMATION\_RESTORE{25BAB432-4D2E-4B5D-B714-E7702A93D5AF}\RP60\A0017383.EXE

Trojan.Unclassified/Packed-Win
        D:\GAMES\CALL OF JUAREZ - BOUND IN BLOOD\TRAINER.EXE

Adware.MyWebSearch
        D:\SYSTEM VOLUME INFORMATION\_RESTORE{6D908B63-4E87-4AD4-897A-CFEC7AA2C4AF}\RP40\A0008618.EXE

Trojan.Agent/Gen-Nullo[Short]
        D:\SYSTEM VOLUME INFORMATION\_RESTORE{D154F351-C720-404E-83E7-A96AA09366DB}\RP87\A0024848.DLL


Angel21 19.05.2010 19:52

Hallo. Na da hat Superantispyware doch noch etwas gefunden.

Okay, da ich noch keine Entwarnung geben möchte, setzen wir unsere Reise fort ;)

http://www.trojaner-board.de/59299-a...eb-cureit.html

Nach anleitung ausführen. Log hier her. :)

Tror 19.05.2010 19:59

ok, vorweg noch 2 Fragen:
Kann ich Superantimalware jetzt erstmal abschalten, weil es ja jetzt auch dauernd in der Taskleiste aktiv ist?
Den Quarantäne-ordner des Programms werden wir dann wie in der ANleitung angemerkt später noch bereinigen, seh ich das richtig?
Und nun freu ich mich wieder auf einen mehrstündigen scan -.- ;)

Angel21 19.05.2010 20:02

Sasw bitte dabei abschalten ja.

Nach dem ich genau noch weiß, dass du nichts mehr drauf hast dann machen wir den rest schon.

Viel Fun beim Scan ;)

Tror 19.05.2010 20:06

alles klar.
dann kann ich ja jetzt nicht mal Fernseh gucken die Zeit über, da ich das auch über den PC mach...was soll ich dann bloß die ganze Zeit jetzt tun XD

Angel21 19.05.2010 21:06

Musst den ja net sofort machen, kannst dir auch zeit lassen bis moin ;)

Tror 19.05.2010 21:26

aber nich wenn der wieder 7 Stunden und mehr dauert^^
hab jetzt auf jeden Fall angefangen und hoffe, dass er morgen früh fertig ist.
Also erstmal gute Nacht^^

Angel21 19.05.2010 22:15

nachti lach :)

Tror 20.05.2010 00:23

so hier nun das log. komisch find ich das es so wenig ist und das der scan quasi auf einmal fertig war obwohl die leiste das letzte mal das ich drauf geschaut hab nicht sehr weit war und ich dachte er brauch eigentlich noch ein paar stündchen...ich hoffe da lief alles wie vorgesehen.

Code:

FlatOut Ultimate Carnage Trainer.exe;D:\Games\FlatOut Ultimate Carnage;Trojan.Packed.258;Gelöscht.;
Edit: Ich hab den Verdacht, dass der scan nicht wie gewollt zu ende gebracht wurde, da nach einem neustart erstmal CHKDSK auf D:\ durchgelaufen ist und so einige Sachen berichtigt/gelöscht/wiederhergestellt hat und nun dort auch ein unsichtbarer Ordner found.000 entstanden ist...

Shadow 20.05.2010 08:19

Teste mal die Festplatte auf echte Macken
=> Lade dir ein ISO-File einer Boot-CD mit Festplattentestprogramm vom jeweiligen Festplattenhersteller herunter (IIRC funktioniert das Hitachis-Tool zur Not universell), mache die Boot-CD und teste damit die Festplatte intensiv auf Fehler.
Achte auf "non-destructiv"-Tests (oder ähnlich), sonst sind u.U. alle Daten weg.
Eine S.M.A.R.T.-Analyse könnte auch was hergeben (aber nur wenn es Fehler meldet)

Tror 20.05.2010 14:31

ich hätte es gern ein bisschen detailierter, da ich da auf keinen Fall etwas falsch machen will.
Zudem meinte Angel vor ner Weile ich sollte mich ohne andere Absprache nur an ihn halten, weil er das Problem ja auch von vorn bis hinten mit mir angegangen ist.
Nichts gegen deine Kompetenz Shadow, aber solang ich von Angel keine Order oder Nachricht zu deinem Vorschlag höre werde ich erstmal abwarten, da ich nach über einer Woche Schädlingsmarathon nicht am Ende das Ziel verpassen möchte ;)

Angel21 20.05.2010 14:47

Tror ich habe Shadow gebeten mal nachzuschauen und von seiner Seite aus Vorschläge zur Fehlerbeistigung zu machen. :)

Tror 20.05.2010 15:14

ok, dann werd ich schauen ob ich das irgendwie hinbekomme.
Mir stellt sich dann aber die Frage ob das nicht vielleicht mit dem Programm selbst zu tun haben könnte, da ich bisher noch nie Probleme mit der großen Festplatte hatte und nach dieser einen Runde chkdsk ist auch weiter nichts passiert...kann das denn da nicht mit dem Programm zusammenhängen oder muss das zwangsweise an der Festplatte liegen?

Wenn das zwangsweise an der Platte liegt muss ich mir eh erstmal was überlegen wie ich meine ganzen wichtigen Daten sichere, da das doch recht viele sind

Tror 20.05.2010 21:43

so, ich hab ein Problem.
ich hab mir jetzt ein diagnoseprogramm des Festplattenherstellers besorgt, aber die erklärungen dazu sind recht dürftig und es wird auch eindrücklichst darauf hingewiesen die Daten vorher auf jeden Fall zu sichern...nur sind das in meinem Fall so viel, dass ich mir dafür erst ne externe Platte zusätzlich besorgen müsste oder x DVDs brennen müsste um alles wichtige zu sichern, was mir doch ein wenig viel kostenaufwand wäre...
gibts denn keine andere Möglichkeit mit der Bereinigung weiter zu machen und den Festplattentest wegzulassen?

Angel21 20.05.2010 21:58

Wie verhält sich denn die Festplatte sonst so? War das das erste mal, dass dieser fehler auftrat vor unserer Arbeit und während unserer Arbeit?

Tror 20.05.2010 22:37

jap war bisher das erste mal, auch generell.
CHKDSK ist bei mir noch nie angelaufen bis auf das eine mal vor knapp nem Tag.
Hatte sonst nie Festplattenprobleme.

Shadow 21.05.2010 13:35

Sorry, war gestern unterwegs und konnte nicht lesen/antworten etc. (bzw. abends die Schnauze voll mit Computer und Großstadt :eek: )
Welches Tool willst du denn einsetzen?
Prinzipiell gilt: Vor allem und nach allem was du getan hast: Datensichern.
Insofern ist jetzt Datensicherung nicht dringlicher oder weniger dringlich. Allerdings kann ein Festplattentest falsch ausgeführt Ärger (Datenverlust) produzieren und ein Festplattentest auf einer defekten Festplatte kann (ebenso wie ein 100%-Komplettscann auf Viren übrigens!) die Hardwareproblem verstärken.

Zu deinem CHKDSK-"Problem":
Es wäre möglich, dass die Festplatte eine Macke hat (die kommt irgendwann und irgendwo), wird nicht auf die Daten zugegriffen, bei denen die HDD Lese- bzw. Schreibprobleme hat, wird es u.U. gar nicht bemerkt. Werden die Daten aber versucht zu lesen (=> AV-Scan z.B.), können eben diese Fehler zutage treten.

Dies kann, muss aber nicht sein.

Deine Bedenken sind gut und richtig (was die "Einmischung" betrifft, wie auch wegen Datensicherung). Nur der Gedanke bzgl. Datensicherung hätte schon früher kommen müssen (da bist du aber absolut nicht alleine).
Und bedenke: Auch eine externe Festplatte kann jederzeit kaputt gehen.

Habe gerade den Fall, da hat ein Kunde seine Daten auf externe Festplatte weggesichert (also auf dem PC gelöscht bzw. von intern auf extern verschoben). Tja, externe Festplatte können halt auch zusätzlich noch runterfallen. *autsch* ... oder wie vernichtet man 500 GB auf einen Schlag
- für Datenrettung bei Headcrash waren die Daten dann doch nicht wichtig genug bzw. der Geldbeutel zu klein)

Angel21 21.05.2010 13:51

Datensicherung ist heute sehr wichtig.
Ich hab ne externe Festplatte, habe dort ein Image drauf und aufen PC eine Backup Partition. Und auf nem USB Stick die wichtigsten Dinge gespeichert.

3 mal hält besser :)

(und wenn die HDD abkratzt oder mich mal heftige Malware überfällt bin ich bestens gerüstet.)

Tror 21.05.2010 18:04

Das versteh ich alles und nehme ich fast genauso ernst wie ihr.
Ich hab auch ein paar wichtige programme extern auf sticks gespeichert, nur meine sonstigen wichtigen Daten halt nicht, da das als ich die anderen gesichert hab noch nicht zählbar viele waren.
Und eigentlich benutz ich ja auch meine zweite Festplatte, also die wo D:\ drauf ist quasi als sicherung, damit ich beim neuaufsetzen meiner Systemfestplatte nichts an wichtigen Daten verlier was bisher auch gut geklappt hat.
Mir ist auch bewusst, dass so ne Festplatte nicht unendlich haltbar ist, aber meine hat bisher halt wirklich nie den Ansatz eines Problems gemacht und auch nach dem CHKDSK-lauf kam bis jetzt auch rein gar nichts.

Woanders sichern kann ich leider derzeit nicht, da ich dafür extra kostenaufwand betreiben müsste da es sich über 60 GB (für mich) wichtige Daten handelt und ich so mindestens ne externe Platte holen müsste
und das würde ich zumindest im Moment grad vermeiden wenn es denn möglich ist.

Das Festplattentestprogramm ist von Samsung aber entweder bin ich blind oder zu doof, ne ordentliche Anleitung hab ich dabei leider nicht gefunden, deshalb ist mir das grad etwas ungeheuer.

Angel21 21.05.2010 18:24

Externe Festplatten kosten nicht viel, die 1 terrabyteplatten kosten bei guten Läden schon unter 100 €.

Tror 21.05.2010 18:37

ich weiß es ist ein Klischee, aber ich sag da nur armer Student :(
ich bin froh, wenn ich mir ne Heimfahrt zur Familie einmal im Monat leisten kann -.-
Sonst hätt ich mir bestimmt schonmal was zum absichern besorgt, da ich das an sich spätestens jetzt wohl gut gebrauchen kann.

Tror 21.05.2010 21:10

gibts dann jetzt ausser der Festplattenprüfung keinen weg weiter mit der Reinigung zu machen? ansonsten muss ich halt erstmal sehen wie ich die Sachen gesichert bekomme und wie ich die ÜBerprüfung der Festplatte bestmöglichst hinbekomme

Shadow 22.05.2010 09:04

Zitat:

Zitat von Angel21 (Beitrag 527611)
Externe Festplatten kosten nicht viel, die 1 terrabyteplatten kosten bei guten Läden schon unter 100 €.

Und in schlechten Läden sind sie noch billiger (Lockvogelangebote) :lach:
(manchmal aber auch nur billiger und nicht günstiger)
Zitat:

Zitat von Tror (Beitrag 527613)
ich weiß es ist ein Klischee, aber ich sag da nur armer Student

Weniger Saugen! :rolleyes:
Zitat:

Zitat von Tror (Beitrag 527658)
gibts dann jetzt ausser der Festplattenprüfung keinen weg weiter mit der Reinigung zu machen?

Natürlich. Mach einfach die Reinigung und so oft Neustart wie das Ding abbricht.
Nur was hast du davon?
=> Liegt ein echter Festplattenfehler vor, der sich eventuell sogar verstärkt, dann kannst du dies u.U. bis Ultimo, genauer gesagt bis zum totalen Crash machen.
Du magst auch chkdsk /f /r einmal so durchlaufen lassen, aber auch hier wäre vorher eine Datensicherung angesagt und und ein Fehler kann (muss nicht) dadurch verstärkt werden.
Das Risiko musst du abwägen.
Wenn Windows einen Festplattenzugriff abbricht und dich zu einem Neustart mit chkdsk zwingt, dann ist meisten Gefahr im Verzug.
Wichtige Daten sichern, irgendwelche Filmchen die du doch sowieso nie wieder ansehen wirst oder nur vielleicht einfach riskieren. Ein solcher Festplattentest (eben und nur der nicht-destruktive) hat nur ein Ausfallrisiko und kein "garantiertes Datenlöschen) und im Allgemeinen auch nur bei schweren Festplattenfehlern, dann ist es aber auch bei normalen Gebrauch ein Datenverlust + ein Restrisiko weil du jeden Sektor liest und wieder beschreibst.

Angel21 22.05.2010 09:33

Zitat:

Und in schlechten Läden sind sie noch billiger (Lockvogelangebote)
(manchmal aber auch nur billiger und nicht günstiger)
hehe Shadow so ist das nunmal ;)

@Tror sicher einfach deine Daten ab, kauf dir dazu ne externe Festplatte (lass sie aber nicht fallen ;)) und sichere deine Daten drauf, wer seine Daten als sehr wichtig empfindet wird sich auch das Geld hierfür leisten (könne, wollen) ohne "wenn" und "aber" :)

Tror 22.05.2010 14:53

ja ist richtig, hab mich bisher halt anscheinend nur trügerisch sicher gefühlt so wies war mit meiner "Sicherung".
@Shadow: Saugen ist im Uni-netzwerk nicht drin, da da alles derartige geblockt ist und ich vorher auch nicht gesaugt hab. Ausleihen ist das zauberwort und das über Jahre^^
Der Neustart mit CHKDSK war nicht erzwungen es lief einfach durch nachdem ich nach dem (anscheinend nicht ganz korrekten) Scan mit Dr.Web im abgesicherten Modus normal neugestartet hab

auf jeden Fall muss dann die weitere Bereinigung bis nächsten Monat warten, damit ich mir was zum Daten sichern beschaffen kann.
die ganzen Quarantäne-ordner der verschiedenen Programme bleiben bis dahin alle so wie sie sind denk ich oder?

Bei dem Festplattentest hoff ich, dass ich den dann ohne Probleme hinbekomme, am liebsten wär mir ne ausführliche Erklärung, da Samsung (mein Festplattenhersteller) zumindest soweit ich nicht vollkommen blind bin, dazu leider nur ein dürftiges Tutorial anbietet und bei seinem Testprogramm ausdrücklich vor Datenverlust warnt...
Ich bedanke mich dann auf jeden Fall erstmal bei euch beiden für eure Hilfe, aber das Weiterkommen wird dann wohl erst in knapp 2 Wochen weitergehen


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:45 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131