Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Virus wordslife.com/index.php (https://www.trojaner-board.de/91140-virus-wordslife-com-index-php.html)

MWinni 25.09.2010 23:59

Virus wordslife.com/index.php
 
Hallo liebe Virus-Experten!

Ich habe mir heute offensichtlich übers WEB einen Virus eingefangen, der jetzt mächtig Ärger macht und habe keine Ahnung, wie ich den wieder los werde, da ich PC-Laie bin. Ich nutze Win VISTA und den IE. Antivir hat ebenso wie SpyBot Search and Destroy nichts gefunden.
Alles fing mit einer wohl gefakten Internetseiten-Meldung an, dass ich Malware auf dem Rechner habe und das System gescant werden müsse oder sowas (die Meldung kam, als ich bei h**p://www.onlinefussballmanager.de war - die Meldung kam dort heute gleich 2 Mal). Ich habe es als Fake erkannt und oben rechts aufs X geklickt um die Seite zuzumachen. Leider hat das aber nicht funktioniert und es wurde eine Windows-Kontrollseite geöffnet in der irgendwas automatisch passierte. Erschrocken habe ich sofort den Rechner manuell ausgeschaltet und neu gestartet.
Seitdem öffnet sich im IE willkürlich eine Seite namens h**p://wordslife.com/index.php. Ich meine auch mal eine zufällig geöffnete Seite namens google syndicate gesehen zu haben, die sofort auf eine andere Seite mit einer sehr langen URL verwiesen hat, die ich ebenfalls eilig geschlossen habe noch bevor sie richtig geladen war.
Die Google-Suche ergab, dass ein Programm namens STOPzilla diesen wordslife-Virus löschen könne. Ich habe es installiert und suchen lassen. Es hat "nur" etwas namens "Search Hijacker.H" entdeckt und geblockt. Um es löschen zu können müsste ich mich dort registrieren und das Programm für 23.95$ kaufen. Da es nicht den Wordslife.com-Virus anzeigt und man auf deutschen Seiten kaum etwas dazu findet habe ich bislang vom Kauf abgesehen.

Ich hoffe, ihr könnt mir helfen mein System ohne Neuinstallation zu retten! Ich bin über jede Hilfe unendlich dankbar!

Viele Grüße

Marc

Nachtrag:
Ich habe jetzt auch malwarebytes das System checken lassen und anschließend OTL durchgeführt, so wie das von euch hier im Forum angegeben war. Leider funktioniert die Aktualisierung bei malwarebytes nicht, weshalb der Check wohl ziemlich wenig aussagekräftig ist. (Version 1.46, aktuelle Datenbank-Information: 4/29/2010, Version 4052)
Es erscheint die Fehlermeldung:
Ein Fehler ist aufgetreten. Bitte geben sie folgendem Fehlercode an das Malwarebytes' Antimalware Support-Team weiter: MBAM_ERROR_UPDATING (12007, 0, WinHttpSendRequest).
Liegt das an meinem System oder ist evtl. die Aktualisierungs-Routine von Malwarebytes gerade defekt?

Hier aber mal das logfile (gefunden hat er ja trotzdem was) sowie im Anschluss die Files von OTL (Einstellung Minimal-Ausgabe, war das richtig?)

Ich hoffe sooo sehr, dass mir hier jmd. helfen kann! :-)

Malwarebytes' Anti-Malware 1.46
Malwarebytes

Datenbank Version: 4052

Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18943

26.09.2010 02:07:13
mbam-log-2010-09-26 (02-07-13).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|)
Durchsuchte Objekte: 360967
Laufzeit: 1 Stunde(n), 22 Minute(n), 47 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Program Files\setup.exe (Rogue.Installer) -> Quarantined and deleted successfully.



OTL.txt:OTL Logfile:
Code:

OTL logfile created on: 26.09.2010 02:29:49 - Run 1
OTL by OldTimer - Version 3.2.14.1    Folder = C:\Users\***\Desktop\TOPF - WM Songs
64bit-Windows Vista Home Premium Edition Service Pack 2 (Version = 6.0.6002) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18943)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
4,00 Gb Total Physical Memory | 3,00 Gb Available Physical Memory | 63,00% Memory free
8,00 Gb Paging File | 7,00 Gb Available in Paging File | 81,00% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)
Drive C: | 100,01 Gb Total Space | 34,06 Gb Free Space | 34,06% Space Free | Partition Type: NTFS
Drive D: | 257,90 Gb Total Space | 234,02 Gb Free Space | 90,74% Space Free | Partition Type: NTFS
Drive E: | 648,72 Gb Total Space | 646,14 Gb Free Space | 99,60% Space Free | Partition Type: NTFS
Drive F: | 390,63 Gb Total Space | 388,39 Gb Free Space | 99,42% Space Free | Partition Type: NTFS
Drive G: | 4,21 Gb Total Space | 0,00 Gb Free Space | 0,00% Space Free | Partition Type: CDFS
H: Drive not present or media not loaded
I: Drive not present or media not loaded
 
Computer Name: HORST
Current User Name: Marc
Logged in as Administrator.
 
Current Boot Mode: Normal
Scan Mode: Current user
Include 64bit Scans
Company Name Whitelist: Off
Skip Microsoft Files: Off
File Age = 30 Days
Output = Minimal
 
========== Processes (SafeList) ==========
 
PRC - C:\Users\***\Desktop\TOPF - WM Songs\OTL.exe (OldTimer Tools)
PRC - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbarUser_32.exe (Google Inc.)
PRC - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe (Avira GmbH)
PRC - C:\Program Files (x86)\Common Files\iS3\Anti-Spyware\SZServer.exe (iS3, Inc.)
PRC - C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH)
PRC - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe (Avira GmbH)
PRC - C:\Windows\SysWOW64\Macromed\Flash\FlashUtil10e.exe (Adobe Systems, Inc.)
PRC - C:\Program Files (x86)\Google\Quick Search Box\GoogleQuickSearchBox.exe (Google Inc.)
PRC - C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe (Google Inc.)
PRC - C:\Program Files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe (NVIDIA Corporation)
PRC - C:\Windows\SysWOW64\conime.exe (Microsoft Corporation)
PRC - C:\Program Files (x86)\Spybot - Search & Destroy\SDWinSec.exe (Safer Networking Ltd.)
PRC - C:\Program Files (x86)\ASUS\EPU\EPU.exe ()
 
 
========== Modules (SafeList) ==========
 
MOD - C:\Users\***\Desktop\TOPF - WM Songs\OTL.exe (OldTimer Tools)
MOD - C:\Windows\SysWOW64\WindowsCodecs.dll (Microsoft Corporation)
MOD - C:\Windows\SysWOW64\EhStorShell.dll (Microsoft Corporation)
MOD - C:\Windows\SysWOW64\msscript.ocx (Microsoft Corporation)
MOD - C:\Windows\SysWOW64\linkinfo.dll (Microsoft Corporation)
 
 
========== Win32 Services (SafeList) ==========
 
SRV:64bit: - (appdrvrem01) -- C:\Windows\SysNative\appdrvrem01.exe (Protection Technology)
SRV - (Lavasoft Ad-Aware Service) -- C:\Program Files (x86)\Lavasoft\Ad-Aware\AAWService.exe (Lavasoft)
SRV - (AntiVirService) -- C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe (Avira GmbH)
SRV - (szserver) -- C:\Program Files (x86)\Common Files\iS3\Anti-Spyware\SZServer.exe (iS3, Inc.)
SRV - (WPFFontCache_v0400) -- C:\Windows\Microsoft.NET\Framework64\v4.0.30319\WPF\WPFFontCache_v0400.exe (Microsoft Corporation)
SRV - (clr_optimization_v4.0.30319_64) -- C:\Windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe (Microsoft Corporation)
SRV - (clr_optimization_v4.0.30319_32) -- C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe (Microsoft Corporation)
SRV - (AntiVirSchedulerService) -- C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe (Avira GmbH)
SRV - (Stereo Service) -- C:\Program Files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe (NVIDIA Corporation)
SRV - (SBSDWSCService) -- C:\Program Files (x86)\Spybot - Search & Destroy\SDWinSec.exe (Safer Networking Ltd.)
 
 
========== Driver Services (SafeList) ==========
 
DRV:64bit: - (NwlnkFwd) -- C:\Windows\SysNative\DRIVERS\nwlnkfwd.sys File not found
DRV:64bit: - (NwlnkFlt) -- C:\Windows\SysNative\DRIVERS\nwlnkflt.sys File not found
DRV:64bit: - (IpInIp) -- C:\Windows\SysNative\DRIVERS\ipinip.sys File not found
DRV:64bit: - (Lbd) -- C:\Windows\SysNative\DRIVERS\Lbd.sys (Lavasoft AB)
DRV:64bit: - (appdrv01) Application Driver (01) -- C:\Windows\SysNative\Drivers\appdrv01.sys (Protection Technology)
DRV:64bit: - (avipbb) -- C:\Windows\SysNative\DRIVERS\avipbb.sys (Avira GmbH)
DRV:64bit: - (avgntflt) -- C:\Windows\SysNative\DRIVERS\avgntflt.sys (Avira GmbH)
DRV:64bit: - (L1E) -- C:\Windows\SysNative\DRIVERS\L1E60x64.sys (Atheros Communications, Inc.)
DRV:64bit: - (s115mgmt) Sony Ericsson Device 115 USB WMC Device Management Drivers (WDM) -- C:\Windows\SysNative\DRIVERS\s115mgmt.sys (MCCI Corporation)
DRV:64bit: - (s115obex) -- C:\Windows\SysNative\DRIVERS\s115obex.sys (MCCI Corporation)
DRV:64bit: - (s115mdm) -- C:\Windows\SysNative\DRIVERS\s115mdm.sys (MCCI Corporation)
DRV:64bit: - (s115mdfl) -- C:\Windows\SysNative\DRIVERS\s115mdfl.sys (MCCI Corporation)
DRV:64bit: - (s115bus) Sony Ericsson Device 115 driver (WDM) -- C:\Windows\SysNative\DRIVERS\s115bus.sys (MCCI Corporation)
DRV:64bit: - (MTsensor) -- C:\Windows\SysNative\DRIVERS\ASACPI.sys ()
DRV:64bit: - (Ntfs) -- C:\Windows\SysNative\Wbem\ntfs.mof ()
DRV - (szkg5) -- C:\Windows\SySWOW64\DRIVERS\szkg64.sys (iS3 Inc.)
DRV - (is3srv) -- C:\Windows\SySWOW64\drivers\is3srv64.sys (iS3 Inc.)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
 
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.com/
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,StartPageCache = 1
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
 
 
O1 HOSTS File: ([2006.09.18 23:37:24 | 000,000,761 | ---- | M]) - C:\Windows\SysNative\drivers\etc\Hosts
O1 - Hosts: 127.0.0.1      localhost
O1 - Hosts: ::1            localhost
O2:64bit: - BHO: (Google Toolbar Helper) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_64.dll (Google Inc.)
O2:64bit: - BHO: (Google Toolbar Notifier BHO) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\5.6.5612.1312\swg64.dll (Google Inc.)
O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll (Safer Networking Limited)
O2 - BHO: (Google Toolbar Helper) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll (Google Inc.)
O2 - BHO: (Google Toolbar Notifier BHO) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files (x86)\Google\GoogleToolbarNotifier\5.6.5612.1312\swg.dll (Google Inc.)
O2 - BHO: (STOPzilla Browser Helper Object) - {E3215F20-3212-11D6-9F8B-00D0B743919D} - C:\Program Files (x86)\STOPzilla!\SZIEBHO.dll (iS3, Inc.)
O3:64bit: - HKLM\..\Toolbar: (Google Toolbar) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_64.dll (Google Inc.)
O3 - HKLM\..\Toolbar: (Google Toolbar) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll (Google Inc.)
O3:64bit: - HKCU\..\Toolbar\WebBrowser: (Google Toolbar) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_64.dll (Google Inc.)
O3 - HKCU\..\Toolbar\WebBrowser: (Google Toolbar) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll (Google Inc.)
O4:64bit: - HKLM..\Run: [Windows Defender] C:\Program Files\Windows Defender\MSASCui.exe (Microsoft Corporation)
O4 - HKLM..\Run: [avgnt] C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH)
O4 - HKLM..\Run: [Google Quick Search Box] C:\Program Files (x86)\Google\Quick Search Box\GoogleQuickSearchBox.exe (Google Inc.)
O4 - HKLM..\Run: [SSBkgdUpdate] C:\Program Files (x86)\Common Files\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe (Nuance Communications, Inc.)
O4 - HKLM..\Run: [WinampAgent] C:\Program Files (x86)\Winamp\winampa.exe ()
O4 - HKCU..\Run: [Orb] C:\Program Files (x86)\Winamp Remote\bin\OrbTray.exe (Orb Networks)
O4 - HKCU..\Run: [SpybotSD TeaTimer] C:\Program Files (x86)\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.)
O4 - HKCU..\Run: [swg] C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe (Google Inc.)
O4 - Startup: C:\Users\***\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dragon NaturallySpeaking.lnk = E:\Nuance\NaturallySpeaking10\Program\natspeak.exe (Nuance Communications, Inc.)
O4 - Startup: C:\Users\***\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Mausarm.lnk = C:\Program Files (x86)\Mausarm\Mausarm.exe (hxxp://www.repetitive-strain-injury.de)
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\control panel present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\control panel present
O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\restrictions present
O8:64bit: - Extra context menu item: Google Sidewiki... - C:\Program Files (x86)\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll (Google Inc.)
O8 - Extra context menu item: Google Sidewiki... - C:\Program Files (x86)\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll (Google Inc.)
O9 - Extra Button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Program Files (x86)\PokerStars\PokerStarsUpdate.exe (PokerStars)
O9 - Extra 'Tools' menuitem : Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll (Safer Networking Limited)
O13 - gopher Prefix: missing
O15 - HKCU\..Trusted Domains: cnet.com ([download] http in Vertrauenswürdige Sites)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_16-windows-i586.cab (Java Plug-in 1.6.0_16)
O16 - DPF: {CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_16-windows-i586.cab (Java Plug-in 1.6.0_16)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_16-windows-i586.cab (Java Plug-in 1.6.0_16)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAC677B6-4963-4305-9066-0BD135CD9233} https://as.photoprintit.de/ips-opdata/layout/default_cms01/activex/IPSUploader4.cab (IPSUploader4 Control)
O16 - DPF: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab (Java Plug-in 1.6.0_17)
O16 - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.1.1
O18:64bit: - Protocol\Handler\skype4com {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - Reg Error: Key error. File not found
O18 - Protocol\Handler\skype4com {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~2\COMMON~1\Skype\SKYPE4~1.DLL (Skype Technologies)
O20:64bit: - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\SysWow64\explorer.exe (Microsoft Corporation)
O24 - Desktop WallPaper: C:\Windows\Web\Wallpaper\img22.jpg
O24 - Desktop BackupWallPaper: C:\Windows\Web\Wallpaper\img22.jpg
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2008.05.05 15:59:37 | 000,000,055 | R--- | M] () - G:\Autorun.inf -- [ CDFS ]
O33 - MountPoints2\{4714c7e7-e270-11de-ab05-806e6f6e6963}\Shell - "" = AutoRun
O33 - MountPoints2\{4714c7e7-e270-11de-ab05-806e6f6e6963}\Shell\AutoRun\command - "" = G:\Launcher.exe -- [2009.06.01 17:43:53 | 000,304,472 | R--- | M] (Cyanide)
O34 - HKLM BootExecute: (autocheck autochk *) -  File not found
O35:64bit: - HKLM\..comfile [open] -- "%1" %*
O35:64bit: - HKLM\..exefile [open] -- "%1" %*
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37:64bit: - HKLM\...com [@ = comfile] -- "%1" %*
O37:64bit: - HKLM\...exe [@ = exefile] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O37 - HKCU\...exe [@ = exefile] -- Reg Error: Key error. File not found
 
========== Files/Folders - Created Within 30 Days ==========
 
[2010.09.26 00:36:52 | 000,000,000 | ---D | C] -- C:\Users\***\AppData\Roaming\Malwarebytes
[2010.09.26 00:36:41 | 000,038,224 | ---- | C] (Malwarebytes Corporation) -- C:\Windows\SysWow64\drivers\mbamswissarmy.sys
[2010.09.26 00:36:39 | 000,024,664 | ---- | C] (Malwarebytes Corporation) -- C:\Windows\SysNative\drivers\mbam.sys
[2010.09.26 00:36:39 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Malwarebytes' Anti-Malware
[2010.09.26 00:36:39 | 000,000,000 | ---D | C] -- C:\ProgramData\Malwarebytes
[2010.09.25 23:57:46 | 000,000,000 | ---D | C] -- C:\ProgramData\Spybot - Search & Destroy
[2010.09.25 23:57:46 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Spybot - Search & Destroy
[2010.09.25 22:18:43 | 000,000,000 | ---D | C] -- C:\ProgramData\SITEguard
[2010.09.25 22:17:32 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\STOPzilla!
[2010.09.25 22:17:32 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Common Files\iS3
[2010.09.25 22:17:31 | 000,000,000 | ---D | C] -- C:\ProgramData\STOPzilla!
[2010.09.15 12:40:38 | 000,317,952 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\MP4SDECD.DLL
[2010.09.15 12:40:38 | 000,295,424 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\MP4SDECD.DLL
[2010.09.15 12:40:32 | 000,621,568 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\usp10.dll
 
========== Files - Modified Within 30 Days ==========
 
[2010.09.26 02:28:51 | 002,097,152 | -HS- | M] () -- C:\Users\***\NTUSER.DAT
[2010.09.26 02:25:46 | 000,000,656 | ---- | M] () -- C:\Windows\SysNative\drivers\kgpcpy.cfg
[2010.09.26 02:17:35 | 001,445,310 | ---- | M] () -- C:\Windows\SysNative\PerfStringBackup.INI
[2010.09.26 02:17:35 | 000,628,504 | ---- | M] () -- C:\Windows\SysNative\perfh007.dat
[2010.09.26 02:17:35 | 000,595,798 | ---- | M] () -- C:\Windows\SysNative\perfh009.dat
[2010.09.26 02:17:35 | 000,126,248 | ---- | M] () -- C:\Windows\SysNative\perfc007.dat
[2010.09.26 02:17:35 | 000,103,872 | ---- | M] () -- C:\Windows\SysNative\perfc009.dat
[2010.09.26 02:13:04 | 000,000,394 | ---- | M] () -- C:\Windows\tasks\Ad-Aware Update (Weekly).job
[2010.09.26 02:12:31 | 000,034,800 | ---- | M] () -- C:\ProgramData\nvModes.dat
[2010.09.26 02:12:31 | 000,034,800 | ---- | M] () -- C:\ProgramData\nvModes.001
[2010.09.26 02:11:54 | 000,003,712 | -H-- | M] () -- C:\Windows\SysNative\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0
[2010.09.26 02:11:54 | 000,003,712 | -H-- | M] () -- C:\Windows\SysNative\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0
[2010.09.26 02:11:53 | 000,001,104 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineCore.job
[2010.09.26 02:11:51 | 000,000,006 | -H-- | M] () -- C:\Windows\tasks\SA.DAT
[2010.09.26 02:11:49 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat
[2010.09.26 02:10:41 | 000,524,288 | -HS- | M] () -- C:\Users\***\NTUSER.DAT{c328fef1-6a85-11db-9fbd-cf3689cba3de}.TMContainer00000000000000000001.regtrans-ms
[2010.09.26 02:10:41 | 000,065,536 | -HS- | M] () -- C:\Users\***\NTUSER.DAT{c328fef1-6a85-11db-9fbd-cf3689cba3de}.TM.blf
[2010.09.26 02:10:39 | 001,476,740 | -H-- | M] () -- C:\Users\***\AppData\Local\IconCache.db
[2010.09.26 01:55:02 | 000,001,108 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineUA.job
[2010.09.26 00:36:43 | 000,000,848 | ---- | M] () -- C:\Users\Public\Desktop\Malwarebytes' Anti-Malware.lnk
[2010.09.25 23:57:50 | 000,001,097 | ---- | M] () -- C:\Users\***\Desktop\Spybot - Search & Destroy.lnk
[2010.09.25 19:26:40 | 000,000,416 | -H-- | M] () -- C:\Windows\tasks\User_Feed_Synchronization-{EEDF699F-0E41-4ECC-B79D-90AE2425CDF4}.job
[2010.09.22 17:13:45 | 000,001,917 | ---- | M] () -- C:\Users\Public\Desktop\Adobe Reader 9.lnk
 
========== Files Created - No Company Name ==========
 
[2010.09.26 02:12:46 | 000,000,656 | ---- | C] () -- C:\Windows\SysNative\drivers\kgpcpy.cfg
[2010.09.26 00:36:43 | 000,000,848 | ---- | C] () -- C:\Users\Public\Desktop\Malwarebytes' Anti-Malware.lnk
[2010.09.25 23:57:50 | 000,001,097 | ---- | C] () -- C:\Users\***\Desktop\Spybot - Search & Destroy.lnk
[2010.09.25 22:24:59 | 000,000,394 | ---- | C] () -- C:\Windows\tasks\Ad-Aware Update (Weekly).job
[2010.03.25 17:57:17 | 000,441,082 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistMSI44CE.txt
[2010.03.25 17:57:16 | 000,011,658 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistUI44CE.txt
[2010.03.20 02:08:42 | 000,000,056 | -H-- | C] () -- C:\ProgramData\ezsidmv.dat
[2010.03.13 19:40:04 | 000,430,392 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistMSI69E0.txt
[2010.03.13 19:40:03 | 000,011,462 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistUI69E0.txt
[2010.03.13 19:39:27 | 000,413,914 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistMSI696B.txt
[2010.03.13 19:39:27 | 000,011,598 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistUI696B.txt
[2010.02.02 21:18:14 | 010,182,144 | ---- | C] () -- C:\Programme\openofficeorg32.msi
[2010.02.02 21:18:10 | 146,492,804 | ---- | C] () -- C:\Programme\openofficeorg1.cab
[2010.02.02 01:28:52 | 000,000,290 | ---- | C] () -- C:\Programme\setup.ini
[2009.12.13 18:27:09 | 000,001,315 | ---- | C] () -- C:\Users\***\AppData\Roaming\SAS7_000.DAT
[2009.12.06 18:00:15 | 000,368,640 | ---- | C] () -- C:\Windows\SysWow64\msjetoledb40.dll
[2009.12.06 18:00:08 | 000,117,248 | ---- | C] () -- C:\Windows\SysWow64\EhStorAuthn.dll
[2009.12.06 17:45:12 | 000,009,216 | ---- | C] () -- C:\Users\***\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2009.12.06 17:06:09 | 000,042,276 | ---- | C] () -- C:\Windows\Ascd_log.ini
[2009.12.06 17:01:11 | 000,024,576 | R--- | C] () -- C:\Windows\SysWow64\AsIO.dll
[2009.12.06 17:01:11 | 000,014,392 | R--- | C] () -- C:\Windows\SysWow64\drivers\AsIO.sys
[2009.12.06 17:01:09 | 000,011,832 | ---- | C] () -- C:\Windows\SysWow64\drivers\AsInsHelp64.sys
[2009.12.06 17:01:09 | 000,010,216 | ---- | C] () -- C:\Windows\SysWow64\drivers\AsInsHelp32.sys
[2009.12.06 16:59:31 | 000,001,746 | ---- | C] () -- C:\Windows\Language_trs.ini
[2009.12.06 16:56:57 | 000,035,811 | ---- | C] () -- C:\Windows\Ascd_tmp.ini
[2009.12.06 16:36:47 | 000,418,498 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistMSI42B6.txt
[2009.12.06 16:36:47 | 000,011,362 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistUI42B6.txt
[2009.12.06 16:27:33 | 000,034,800 | ---- | C] () -- C:\ProgramData\nvModes.dat
[2009.12.06 16:27:33 | 000,034,800 | ---- | C] () -- C:\ProgramData\nvModes.001
[2009.12.06 16:18:50 | 000,000,732 | ---- | C] () -- C:\Users\***\AppData\Local\d3d9caps64.dat
[2009.09.24 00:46:04 | 000,085,504 | ---- | C] () -- C:\Windows\SysWow64\ff_vfw.dll
[2009.05.30 02:37:40 | 000,205,824 | ---- | C] () -- C:\Windows\SysWow64\xvidvfw.dll
[2009.05.30 02:31:52 | 000,881,664 | ---- | C] () -- C:\Windows\SysWow64\xvidcore.dll
[2008.10.07 10:13:30 | 000,197,912 | ---- | C] () -- C:\Windows\SysWow64\physxcudart_20.dll
[2008.10.07 10:13:22 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelTraditionalChinese.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelSwedish.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelSpanish.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelSimplifiedChinese.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelPortugese.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelKorean.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelJapanese.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelGerman.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelFrench.dll
[2008.09.12 16:21:02 | 000,000,547 | ---- | C] () -- C:\Windows\SysWow64\ff_vfw.dll.manifest
[2008.01.21 04:50:05 | 000,060,124 | ---- | C] () -- C:\Windows\SysWow64\tcpmon.ini
[2007.12.28 09:22:02 | 000,010,296 | ---- | C] () -- C:\Windows\SysWow64\drivers\ASUSHWIO.SYS
[2007.09.04 12:56:10 | 000,164,352 | ---- | C] () -- C:\Windows\SysWow64\unrar.dll
[2007.02.05 20:05:26 | 000,000,038 | ---- | C] () -- C:\Windows\AviSplitter.INI
 
========== Alternate Data Streams ==========
 
@Alternate Data Stream - 228 bytes -> C:\ProgramData\TEMP:F35A93AD
< End of report >

--- --- ---


EXTRAS.TXT:OTL Logfile:
Code:

OTL Extras logfile created on: 26.09.2010 02:29:49 - Run 1
OTL by OldTimer - Version 3.2.14.1    Folder = C:\Users\***\Desktop\TOPF - WM Songs
64bit-Windows Vista Home Premium Edition Service Pack 2 (Version = 6.0.6002) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18943)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
4,00 Gb Total Physical Memory | 3,00 Gb Available Physical Memory | 63,00% Memory free
8,00 Gb Paging File | 7,00 Gb Available in Paging File | 81,00% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)
Drive C: | 100,01 Gb Total Space | 34,06 Gb Free Space | 34,06% Space Free | Partition Type: NTFS
Drive D: | 257,90 Gb Total Space | 234,02 Gb Free Space | 90,74% Space Free | Partition Type: NTFS
Drive E: | 648,72 Gb Total Space | 646,14 Gb Free Space | 99,60% Space Free | Partition Type: NTFS
Drive F: | 390,63 Gb Total Space | 388,39 Gb Free Space | 99,42% Space Free | Partition Type: NTFS
Drive G: | 4,21 Gb Total Space | 0,00 Gb Free Space | 0,00% Space Free | Partition Type: CDFS
H: Drive not present or media not loaded
I: Drive not present or media not loaded
 
Computer Name: ***
Current User Name: ***
Logged in as Administrator.
 
Current Boot Mode: Normal
Scan Mode: Current user
Include 64bit Scans
Company Name Whitelist: Off
Skip Microsoft Files: Off
File Age = 30 Days
Output = Minimal
 
========== Extra Registry (SafeList) ==========
 
 
========== File Associations ==========
 
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.cpl [@ = cplfile] -- C:\Windows\SysWow64\control.exe (Microsoft Corporation)
 
[HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>]
.exe [@ = exefile] -- Reg Error: Key error. File not found
 
========== Shell Spawning ==========
 
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %* File not found
cmdfile [open] -- "%1" %* File not found
comfile [open] -- "%1" %* File not found
exefile [open] -- "%1" %* File not found
helpfile [open] -- Reg Error: Key error.
htmlfile [edit] -- Reg Error: Key error.
htmlfile [print] -- rundll32.exe %windir%\system32\mshtml.dll,PrintHTML "%1" File not found
inffile [install] -- %SystemRoot%\System32\InfDefaultInstall.exe "%1" (Microsoft Corporation)
InternetShortcut [print] -- "C:\Windows\System32\rundll32.exe" "C:\Windows\System32\mshtml.dll",PrintHTML "%1" (Microsoft Corporation)
piffile [open] -- "%1" %* File not found
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1" File not found
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l (Microsoft Corporation)
scrfile [open] -- "%1" /S File not found
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1 File not found
Directory [AddToPlaylistVLC] -- "C:\Programme (x86)\VideoLAN\VLC\vlc.exe" --started-from-file --playlist-enqueue "%1" File not found
Directory [cmd] -- cmd.exe /s /k pushd "%V" (Microsoft Corporation)
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Directory [PlayWithVLC] -- "C:\Programme (x86)\VideoLAN\VLC\vlc.exe" --started-from-file --no-playlist-enqueue "%1" File not found
Directory [Winamp.Bookmark] -- "C:\Program Files (x86)\Winamp\winamp.exe" /BOOKMARK "%1" (Nullsoft)
Directory [Winamp.Enqueue] -- "C:\Program Files (x86)\Winamp\winamp.exe" /ADD "%1" (Nullsoft)
Directory [Winamp.Play] -- "C:\Program Files (x86)\Winamp\winamp.exe" "%1" (Nullsoft)
Folder [open] -- %SystemRoot%\Explorer.exe /separate,/idlist,%I,%L (Microsoft Corporation)
Folder [explore] -- %SystemRoot%\Explorer.exe /separate,/e,/idlist,%I,%L (Microsoft Corporation)
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
cplfile [cplopen] -- %SystemRoot%\System32\control.exe "%1",%* (Microsoft Corporation)
exefile [open] -- "%1" %*
helpfile [open] -- Reg Error: Key error.
htmlfile [edit] -- Reg Error: Key error.
htmlfile [print] -- rundll32.exe %windir%\system32\mshtml.dll,PrintHTML "%1"
inffile [install] -- %SystemRoot%\System32\InfDefaultInstall.exe "%1" (Microsoft Corporation)
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l (Microsoft Corporation)
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [AddToPlaylistVLC] -- "C:\Programme (x86)\VideoLAN\VLC\vlc.exe" --started-from-file --playlist-enqueue "%1" File not found
Directory [cmd] -- cmd.exe /s /k pushd "%V" (Microsoft Corporation)
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Directory [PlayWithVLC] -- "C:\Programme (x86)\VideoLAN\VLC\vlc.exe" --started-from-file --no-playlist-enqueue "%1" File not found
Directory [Winamp.Bookmark] -- "C:\Program Files (x86)\Winamp\winamp.exe" /BOOKMARK "%1" (Nullsoft)
Directory [Winamp.Enqueue] -- "C:\Program Files (x86)\Winamp\winamp.exe" /ADD "%1" (Nullsoft)
Directory [Winamp.Play] -- "C:\Program Files (x86)\Winamp\winamp.exe" "%1" (Nullsoft)
Folder [open] -- %SystemRoot%\Explorer.exe /separate,/idlist,%I,%L (Microsoft Corporation)
Folder [explore] -- %SystemRoot%\Explorer.exe /separate,/e,/idlist,%I,%L (Microsoft Corporation)
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
 
========== Security Center Settings ==========
 
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"cval" = 1
 
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]
 
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc]
"AntiVirusOverride" = 0
"AntiSpywareOverride" = 0
"FirewallOverride" = 0
"VistaSp1" = 9F 9E 16 8C DC 5B C8 01  [binary data]
"VistaSp2" = 35 D0 9E 17 90 76 CA 01  [binary data]
 
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\Vol]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc]
"oobe_av" = 1
 
========== Firewall Settings ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
"EnableFirewall" = 1
"DisableNotifications" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"EnableFirewall" = 1
"DisableNotifications" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\PublicProfile]
"EnableFirewall" = 1
"DisableNotifications" = 0
 
========== Authorized Applications List ==========
 
 
========== Vista Active Open Ports Exception List ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules]
 
========== Vista Active Application Exception List ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules]
"{07BEB848-5AC5-4CA6-9FAD-5E60A44D7589}" = protocol=6 | dir=in | app=d:\spiele\cyanide\tour de france 2009 - der offizielle radsport-manager\autorun\exe\autorun.exe |
"{16C27E2C-E7EF-42DD-8773-90379A853FBC}" = protocol=6 | dir=in | app=c:\program files (x86)\winamp remote\bin\orbstreamerclient.exe |
"{45A4BB28-D700-434A-B0D8-577D1008EE7B}" = protocol=6 | dir=in | app=d:\spiele\cyanide\tour de france 2009 - der offizielle radsport-manager\pcm.exe |
"{4EA07465-FF9C-4BC9-A190-65174C064904}" = protocol=6 | dir=in | app=c:\program files (x86)\winamp remote\bin\orb.exe |
"{54086710-7C2D-4971-A0BF-964D96AC97F9}" = protocol=17 | dir=in | app=c:\program files (x86)\winamp remote\bin\orbir.exe |
"{81898922-268F-4533-99AF-0705E5677725}" = protocol=17 | dir=in | app=d:\spiele\cyanide\tour de france 2009 - der offizielle radsport-manager\autorun\exe\autorun.exe |
"{8202AD1C-7662-4771-9591-F93FD2446AE2}" = protocol=17 | dir=in | app=c:\program files (x86)\winamp remote\bin\orbstreamerclient.exe |
"{A4BF6CAB-908B-4A52-9C13-2E3D3AB01CD7}" = protocol=17 | dir=in | app=c:\program files (x86)\winamp remote\bin\orbtray.exe |
"{A6D6C7D4-4F1E-41C0-853D-142D4BE8107F}" = protocol=17 | dir=in | app=d:\spiele\cyanide\tour de france 2009 - der offizielle radsport-manager\pcm.exe |
"{B68C9863-5900-4209-84C5-BA417AF9DC0F}" = protocol=6 | dir=in | app=c:\program files (x86)\winamp remote\bin\orbtray.exe |
"{C6E481EA-DA30-4DD9-B909-9DA95857598E}" = protocol=6 | dir=in | app=c:\program files (x86)\cyanide\gamecenter\gamecenter.exe |
"{C7ED10E8-6D93-4D5B-B8B8-A4EF42520121}" = protocol=6 | dir=in | app=c:\program files (x86)\winamp remote\bin\orbir.exe |
"{C986287D-0FE1-45AA-8A6D-A1C1F06AAE7D}" = dir=in | app=c:\program files (x86)\skype\phone\skype.exe |
"{E15B0004-9B9F-4602-B67B-1AC06A43D252}" = protocol=17 | dir=in | app=c:\program files (x86)\winamp remote\bin\orb.exe |
"{EED0D9D3-BFF6-4702-B7CD-8B1BEEB1E916}" = protocol=17 | dir=in | app=c:\program files (x86)\cyanide\gamecenter\gamecenter.exe |
 
========== HKEY_LOCAL_MACHINE Uninstall List ==========
 
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{052FDD78-A6EA-3187-8386-C82F4CA3A929}" = Microsoft .NET Framework 3.5 Language Pack SP1 - deu
"{071c9b48-7c32-4621-a0ac-3f809523288f}" = Microsoft Visual C++ 2005 Redistributable (x64)
"{0E3DAF3D-FF69-345A-A99E-1FED304CA083}" = Microsoft .NET Framework 4 Client Profile DEU Language Pack
"{26A24AE4-039D-4CA4-87B4-2F86416016FF}" = Java(TM) 6 Update 16 (64-bit)
"{350AA351-21FA-3270-8B7A-835434E766AD}" = Microsoft Visual C++ 2008 Redistributable - x64 9.0.21022
"{4A5A427F-BA39-4BF0-9A47-7777FBE60C9F}" = Visual C++ Runtime for Dragon NaturallySpeaking 64bit (x64)
"{8220EEFE-38CD-377E-8595-13398D740ACE}" = Microsoft Visual C++ 2008 Redistributable - x64 9.0.30729.17
"{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1
"{F5B09CFD-F0B2-36AF-8DF4-1DF6B63FC7B4}" = Microsoft .NET Framework 4 Client Profile
"Microsoft .NET Framework 3.5 Language Pack SP1 - deu" = Microsoft .NET Framework 3.5 Language Pack SP1 - DEU
"Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1
"Microsoft .NET Framework 4 Client Profile" = Microsoft .NET Framework 4 Client Profile
"Microsoft .NET Framework 4 Client Profile DEU Language Pack" = Microsoft .NET Framework 4 Client Profile DEU Language Pack
"NVIDIA Display Control Panel" = NVIDIA Display Control Panel
"NVIDIA Drivers" = NVIDIA Drivers
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{18455581-E099-4BA8-BC6B-F34B2F06600C}" = Google Toolbar for Internet Explorer
"{192A107E-C6B9-41B9-BDBF-38E3AA226054}" = OpenOffice.org 3.2
"{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148
"{2318C2B1-4965-11d4-9B18-009027A5CD4F}" = Google Toolbar for Internet Explorer
"{26A24AE4-039D-4CA4-87B4-2F83216017F0}" = Java(TM) 6 Update 17
"{26A24AE4-039D-4CA4-87B4-2F83216020FF}" = Java(TM) 6 Update 20
"{3108C217-BE83-42E4-AE9E-A56A2A92E549}" = Atheros Communications Inc.(R) AR8121/AR8113/AR8114 Gigabit/Fast Ethernet Driver
"{338F08AB-C262-42C7-B000-34DE1A475273}" = Ad-Aware Email Scanner for Outlook
"{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater
"{4DECFC9F-2310-4C02-009A-B6758306EF00}" = FIFA 06
"{7299052b-02a4-4627-81f2-1818da5d550d}" = Microsoft Visual C++ 2005 Redistributable
"{7A690610-D345-4889-98E0-CC2153718A46}_is1" = Mausarm 1.0.1
"{9A25302D-30C0-39D9-BD6F-21E6EC160475}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17
"{9A9EB5FC-1155-497B-9AF9-D1AB20382B10}" = STOPzilla
"{9C2AC00C-0C06-4B7E-97A4-A833808D54D6}" = EPU
"{A92DAB39-4E2C-4304-9AB6-BC44E68B55E2}" = Google Update Helper
"{AC76BA86-7AD7-1031-7B44-A93000000001}" = Adobe Reader 9.3.4 - Deutsch
"{B4092C6D-E886-4CB2-BA68-FE5A88D31DE6}_is1" = Spybot - Search & Destroy
"{C5C1C0F0-D62F-4DBF-81D4-D7EF397C228B}" = NVIDIA PhysX
"{D103C4BA-F905-437A-8049-DB24763BBE36}" = Skype™ 4.2
"{D4FE08FD-C342-4A50-AE8B-3E9236DC20ED}" = Evoluent Mouse Manager
"{DED53B0B-B67C-4244-AE6A-D6FD3C28D1EF}" = Ad-Aware
"{E503B4BF-F7BB-3D5F-8BC8-F694B1CFF942}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022.218
"{E7712E53-7A7F-46EB-AA13-70D5987D30F2}" = Dragon NaturallySpeaking 10
"{F333A33D-125C-32A2-8DCE-5C5D14231E27}" = Visual C++ 2008 x86 Runtime - (v9.0.30729)
"{F333A33D-125C-32A2-8DCE-5C5D14231E27}.vc_x86runtime_30729_01" = Visual C++ 2008 x86 Runtime - v9.0.30729.01
"{F9FD80CE-0448-4D4F-8BCD-77FC514C3F99}" = Vista Codec Package
"Ad-Aware" = Ad-Aware
"Adobe Flash Player ActiveX" = Adobe Flash Player 10 ActiveX
"Amazon MP3-Downloader" = Amazon MP3-Downloader 1.0.9
"Avira AntiVir Desktop" = Avira AntiVir Personal - Free Antivirus
"eMusic Promotion" = 50 FREE MP3s +1 Free Audiobook!
"GameCenter" = GameCenter
"Malwarebytes' Anti-Malware_is1" = Malwarebytes' Anti-Malware
"NVIDIAStereo" = NVIDIA Stereoscopic 3D Driver
"Orb" = Winamp Remote
"PokerStars" = PokerStars
"Pro Cycling Manager 2009_is1" = Pro Cycling Manager - Season 2009 1.0.3.3
"VLC media player" = VLC media player 1.0.3
"Winamp" = Winamp
 
========== Last 10 Event Log Errors ==========
 
[ System Events ]
Error - 23.06.2010 13:05:53 | Computer Name = *** | Source = Service Control Manager | ID = 7011
Description =
 
Error - 24.06.2010 06:15:12 | Computer Name = *** | Source = Dhcp | ID = 1002
Description = Die IP-Adresslease 192.168.1.2 für die Netzwerkkarte mit der Netzwerkadresse
 0026186E921C wurde durch den DHCP-Server 192.168.1.1 abgelehnt (der DHCP-Server
 hat eine DHCPNACK-Meldung gesendet).
 
Error - 26.06.2010 08:00:44 | Computer Name = *** | Source = Dhcp | ID = 1002
Description = Die IP-Adresslease 192.168.1.2 für die Netzwerkkarte mit der Netzwerkadresse
 0026186E921C wurde durch den DHCP-Server 192.168.1.1 abgelehnt (der DHCP-Server
 hat eine DHCPNACK-Meldung gesendet).
 
Error - 26.06.2010 19:12:49 | Computer Name = *** | Source = Service Control Manager | ID = 7011
Description =
 
Error - 28.06.2010 07:41:25 | Computer Name = *** | Source = Dhcp | ID = 1002
Description = Die IP-Adresslease 192.168.1.3 für die Netzwerkkarte mit der Netzwerkadresse
 0026186E921C wurde durch den DHCP-Server 192.168.1.1 abgelehnt (der DHCP-Server
 hat eine DHCPNACK-Meldung gesendet).
 
Error - 29.06.2010 08:33:29 | Computer Name = *** | Source = Dhcp | ID = 1002
Description = Die IP-Adresslease 192.168.1.3 für die Netzwerkkarte mit der Netzwerkadresse
 0026186E921C wurde durch den DHCP-Server 192.168.1.1 abgelehnt (der DHCP-Server
 hat eine DHCPNACK-Meldung gesendet).
 
Error - 30.06.2010 07:44:12 | Computer Name = *** | Source = Dhcp | ID = 1002
Description = Die IP-Adresslease 192.168.1.3 für die Netzwerkkarte mit der Netzwerkadresse
 0026186E921C wurde durch den DHCP-Server 192.168.1.1 abgelehnt (der DHCP-Server
 hat eine DHCPNACK-Meldung gesendet).
 
Error - 01.07.2010 08:47:28 | Computer Name = *** | Source = Dhcp | ID = 1002
Description = Die IP-Adresslease 192.168.1.3 für die Netzwerkkarte mit der Netzwerkadresse
 0026186E921C wurde durch den DHCP-Server 192.168.1.1 abgelehnt (der DHCP-Server
 hat eine DHCPNACK-Meldung gesendet).
 
Error - 01.07.2010 16:57:53 | Computer Name = *** | Source = Service Control Manager | ID = 7011
Description =
 
Error - 02.07.2010 19:05:42 | Computer Name = *** | Source = Dhcp | ID = 1002
Description = Die IP-Adresslease 192.168.1.3 für die Netzwerkkarte mit der Netzwerkadresse
 0026186E921C wurde durch den DHCP-Server 192.168.1.1 abgelehnt (der DHCP-Server
 hat eine DHCPNACK-Meldung gesendet).
 
 
< End of report >

--- --- ---

MWinni 26.09.2010 11:58

Virus-Meldung von Webseite
 
Noch ein Nachtrag:
Als ich gerade den IE wieder geöffnet und gleich ins Forum hier gegangen bin kam sofort wieder folgende Meldung:
Meldung von Webseite:
Warning! Your computer contains various signs of viruses and malware programs preserve. Your system requires immediate antivirus check! Antivirus 2010 will perform a quick and free online checking of your pc.

Die URL lautete: h**p://95.79.230.259:11066/index.html2u=141&t=1 - Windows Internet Explorer.

Ich habe das Fenster nicht angeklickt und den Rechner sofort neu gestartet.
Beim 2. Versuch jetzt ist das Fenster noch nicht aufgetaucht, aber ich hab auch nur das Forum hier geöffnet.

Kann mir nun jemand bei dem Problem helfen? Ich verzweifle langsam :-(

Viele Grüße
MWinni

cosinus 26.09.2010 12:01

Zitat:

Datenbank Version: 4052
Du hast Malwarebytes vorher nicht aktualisiert. Bitte updaten und einen Vollscan machen.

MWinni 26.09.2010 12:08

Hi Arne!

Vielen Dank für deine Antwort erstmal! :-)
Leider lässt sich die malwarebytes-Software nicht aktualisieren: Es erscheint auch heute immer die oben angegebene Fehlermeldung:
MBAM_ERROR_UPDATING (12007, 0, WinHttpSendRequest)

Was soll ich tun?

LG
Marc

cosinus 26.09.2010 12:10

Probier ein manuelles Update => http://data.mbamupdates.com/tools/mbam-rules.exe

MWinni 26.09.2010 12:14

Supersupernett, dass du mir hilfst Arne!

Wenn ich den Link anklicke sagt der IE aber, die Seite wird nicht gefunden...?

Ich hab malwarebytes grade auch nochmal neu installiert gehabt und bekomm die gleiche Fehlermeldung bei der Aktualisierung.

MWinni 26.09.2010 12:22

Der Virus macht auf jeden Fall gerade stetig Ärger. Die Forums-Seite war gerade auf einmal einfach weg und stattdessen wieder durch eine Webseite mit langer ip-adresse ersetzt... :-( Außerdem popt immer wieder diese wordslife.com/index.php-Seite auf.

Unterbindet der Virus vielleicht sogar die Aktualisierung von malwarebytes? :-(

cosinus 26.09.2010 12:22

Ich hab die mbam-rules mal für Dich hochgeladen => File-Upload.net - mbam-rules.exe

MWinni 26.09.2010 12:28

Super, das hat funktioniert!

Jetzt steht bei der Aktualisierung:
Datum 9/19/2010
Datenbank Version: 4653
Geladene Signaturen: 281412

Das ist richtig so oder? Ich starte dann mal den Suchlauf (Vollscan oder?) und meld mich wieder sobald das durch ist. Ich bin dir wahnsinnig dankbar für deine Hilfe! Wenn ich den Virus los werde werd ich auf jeden Fall gerne auch was für eure Initiative hier spenden!

LG
Marc

cosinus 26.09.2010 12:30

Ja, jetzt kannst Du ihn mal starten. Über den Updatebutton bekommt man zwar noch aktuellere, aber das funktioniert ja noch nicht. machen wir später nochmal.

MWinni 26.09.2010 13:51

Hi!

Malwarebytes hat absolut nichts mehr gefunden. Wie gehts denn jetzt weiter?

Hier die logfile:

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 4653

Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18943

26.09.2010 14:48:13
mbam-log-2010-09-26 (14-48-13).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|)
Durchsuchte Objekte: 380216
Laufzeit: 1 Stunde(n), 16 Minute(n), 28 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

MWinni 26.09.2010 16:51

Ich hab jetzt auch noch SUPERAntiSpyware (nach Update auf neuste Version) scannen lassen weil das hier teilweise empfohlen wird. Er hat ein paar Sachen gefunden, aber ich glaube nur harmloses. Warte sehnsüchtig auf Hilfe für weitere Schritte!

Hier das Logfile dazu:

SUPERAntiSpyware Scan Log
hxxp://www.superantispyware.com

Generated 09/26/2010 at 05:41 PM

Application Version : 4.43.1000

Core Rules Database Version : 5580
Trace Rules Database Version: 3392

Scan type : Complete Scan
Total Scan Time : 02:16:02

Memory items scanned : 492
Memory threats detected : 0
Registry items scanned : 12884
Registry threats detected : 0
File items scanned : 265505
File threats detected : 13

Adware.Tracking Cookie
C:\Users\***\AppData\Roaming\Microsoft\Windows\Cookies\marc@stopzilla[2].txt
C:\Users\***\AppData\Roaming\Microsoft\Windows\Cookies\marc@www.stopzilla[1].txt
akamai.smartadserver.com [ C:\Users\Marc\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\QEBA64TU ]
cdn4.specificclick.net [ C:\Users\***\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\QEBA64TU ]
cdn5.specificclick.net [ C:\Users\***\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\QEBA64TU ]
imagesrv.adition.com [ C:\Users\***\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\QEBA64TU ]
media.scanscout.com [ C:\Users\***\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\QEBA64TU ]
media.stage-entertainment.de [ C:\Users\***\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\QEBA64TU ]
mediadb.kicker.de [ C:\Users\***\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\QEBA64TU ]
s0.2mdn.net [ C:\Users\Marc\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\QEBA64TU ]
secure-us.imrworldwide.com [ C:\Users\***\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\QEBA64TU ]
ds.serving-sys.com [ C:\Windows.old\Users\***\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\3PAVQPBN ]
s0.2mdn.net [ C:\Windows.old\Users\***\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\3PAVQPBN ]

cosinus 26.09.2010 18:19

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
O4 - HKCU..\Run: [SpybotSD TeaTimer] C:\Program Files (x86)\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.)
O32 - AutoRun File - [2008.05.05 15:59:37 | 000,000,055 | R--- | M] () - G:\Autorun.inf -- [ CDFS ]
O33 - MountPoints2\{4714c7e7-e270-11de-ab05-806e6f6e6963}\Shell - "" = AutoRun
O33 - MountPoints2\{4714c7e7-e270-11de-ab05-806e6f6e6963}\Shell\AutoRun\command - "" = G:\Launcher.exe -- [2009.06.01 17:43:53 | 000,304,472 | R--- | M] (Cyanide)
[2010.09.26 02:25:46 | 000,000,656 | ---- | M] () -- C:\Windows\SysNative\drivers\kgpcpy.cfg
@Alternate Data Stream - 228 bytes -> C:\ProgramData\TEMP:F35A93AD
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

MWinni 26.09.2010 20:27

Hi Arne!

Freu mich riesig über deine Hilfe!

Ich hab das ausgeführt, musste den PC danach neu starten. Das logfile folgt hier unten. Aber weg ist der Virus nicht (auch wenn sich die drittletzte Zeile für mich so liest). Als ich den IE gerade aufgemacht habe um dir hier im Forum das logfile zu posten, hat der Trojaner die Seite umgelinkt und es kam so eine Windows-Fakeseite bei der angeblich mein System geprüft wird und in den Ordnern zig Trojanerfunde angezeigt werden. Wie gehts nun weiter? Ich hoffe, das System ist zu retten? :-( Kann es sein, dass der Virus auf dem Router hockt?

Hier das logfile:

All processes killed
========== OTL ==========
Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\SpybotSD TeaTimer deleted successfully.
C:\Program Files (x86)\Spybot - Search & Destroy\TeaTimer.exe moved successfully.
File move failed. G:\Autorun.inf scheduled to be moved on reboot.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4714c7e7-e270-11de-ab05-806e6f6e6963}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4714c7e7-e270-11de-ab05-806e6f6e6963}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4714c7e7-e270-11de-ab05-806e6f6e6963}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4714c7e7-e270-11de-ab05-806e6f6e6963}\ not found.
File move failed. G:\Launcher.exe scheduled to be moved on reboot.
C:\Windows\SysNative\drivers\kgpcpy.cfg moved successfully.
ADS C:\ProgramData\TEMP:F35A93AD deleted successfully.
========== COMMANDS ==========
File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot.
HOSTS file reset successfully

[EMPTYTEMP]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Marc
->Temp folder emptied: 21646861 bytes
->Temporary Internet Files folder emptied: 64523477 bytes
->Java cache emptied: 35397015 bytes
->Flash cache emptied: 35190 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 115405 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33170 bytes
RecycleBin emptied: 63351137 bytes

Total Files Cleaned = 177,00 mb


OTL by OldTimer - Version 3.2.14.1 log created on 09262010_211717

Files\Folders moved on Reboot...
File move failed. G:\Autorun.inf scheduled to be moved on reboot.
File move failed. G:\Launcher.exe scheduled to be moved on reboot.
File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot.
C:\Users\Marc\AppData\Local\Temp\Low\Google Toolbar\GoogleToolbarWelcome.log moved successfully.
File\Folder C:\Users\Marc\AppData\Local\Temp\~DFA253.tmp not found!
File\Folder C:\Users\Marc\AppData\Local\Temp\~DFA266.tmp not found!
File\Folder C:\Users\Marc\AppData\Local\Temp\~DFA2C1.tmp not found!
File\Folder C:\Users\Marc\AppData\Local\Temp\~DFA2CC.tmp not found!
File\Folder C:\Users\Marc\AppData\Local\Temp\~DFA30C.tmp not found!
File\Folder C:\Users\Marc\AppData\Local\Temp\~DFA317.tmp not found!
C:\Users\Marc\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\WZ621P72\ads[1].htm moved successfully.
C:\Users\Marc\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\L9H09RQK\91140-virus-wordslife-com-index-php-2[1].html moved successfully.
C:\Users\Marc\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\F8C29DXX\ads[1].htm moved successfully.

Registry entries deleted on Reboot...

cosinus 27.09.2010 10:38

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


MWinni 27.09.2010 11:55

Hi Arne!

Tausend Dank, dass du mir weiterhin hilfst!

Hier das OTL-logfile. Ist das richtig, dass ich bei den Einstellungen unter "Ausgabe" auf "Minimal-Ausgabe" stehen habe?
Wie gehts dann weiter?

Kurze Anmerkung noch: beim Start des IE ist sofort auch wieder diese wordslife.com/index.php-Seite aufgegangen.

NACHTRAG: Als ich meinen Eintrag gerade editiert habe und das speichern wollte, hat der IE einfach auf eine andere Seite, offensichtlich eine aus meinen Favoriten, weitergelinkt... :-(

VG
MarcOTL Logfile:
Code:

OTL logfile created on: 27.09.2010 12:37:44 - Run 2
OTL by OldTimer - Version 3.2.14.1    Folder = C:\Users\Marc\Desktop\TOPF - WM Songs
64bit-Windows Vista Home Premium Edition Service Pack 2 (Version = 6.0.6002) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18943)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
4,00 Gb Total Physical Memory | 2,00 Gb Available Physical Memory | 62,00% Memory free
8,00 Gb Paging File | 7,00 Gb Available in Paging File | 80,00% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)
Drive C: | 100,01 Gb Total Space | 33,54 Gb Free Space | 33,54% Space Free | Partition Type: NTFS
Drive D: | 257,90 Gb Total Space | 234,02 Gb Free Space | 90,74% Space Free | Partition Type: NTFS
Drive E: | 648,72 Gb Total Space | 646,14 Gb Free Space | 99,60% Space Free | Partition Type: NTFS
Drive F: | 390,63 Gb Total Space | 388,39 Gb Free Space | 99,42% Space Free | Partition Type: NTFS
Drive G: | 4,21 Gb Total Space | 0,00 Gb Free Space | 0,00% Space Free | Partition Type: CDFS
H: Drive not present or media not loaded
I: Drive not present or media not loaded
 
Computer Name: ***
Current User Name: ***
Logged in as Administrator.
 
Current Boot Mode: Normal
Scan Mode: Current user
Include 64bit Scans
Company Name Whitelist: On
Skip Microsoft Files: On
File Age = 90 Days
Output = Minimal
Quick Scan
 
========== Processes (SafeList) ==========
 
PRC - C:\Users\***\Desktop\TOPF - WM Songs\OTL.exe (OldTimer Tools)
PRC - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbarUser_32.exe (Google Inc.)
PRC - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe (Avira GmbH)
PRC - C:\Program Files (x86)\Common Files\iS3\Anti-Spyware\SZServer.exe (iS3, Inc.)
PRC - C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH)
PRC - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe (Avira GmbH)
PRC - C:\Windows\SysWOW64\Macromed\Flash\FlashUtil10e.exe (Adobe Systems, Inc.)
PRC - C:\Program Files (x86)\Google\Quick Search Box\GoogleQuickSearchBox.exe (Google Inc.)
PRC - C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe (Google Inc.)
PRC - C:\Program Files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe (NVIDIA Corporation)
PRC - C:\Windows\SysWOW64\conime.exe (Microsoft Corporation)
PRC - C:\Program Files (x86)\Spybot - Search & Destroy\SDWinSec.exe (Safer Networking Ltd.)
PRC - C:\Program Files (x86)\ASUS\EPU\EPU.exe ()
 
 
========== Modules (SafeList) ==========
 
MOD - C:\Users\***\Desktop\TOPF - WM Songs\OTL.exe (OldTimer Tools)
MOD - C:\Windows\SysWOW64\msscript.ocx (Microsoft Corporation)
 
 
========== Win32 Services (SafeList) ==========
 
SRV:64bit: - (!SASCORE) -- C:\Program Files\SUPERAntiSpyware\SASCORE64.EXE (SUPERAntiSpyware.com)
SRV:64bit: - (appdrvrem01) -- C:\Windows\SysNative\appdrvrem01.exe (Protection Technology)
SRV - (Lavasoft Ad-Aware Service) -- C:\Program Files (x86)\Lavasoft\Ad-Aware\AAWService.exe (Lavasoft)
SRV - (AntiVirService) -- C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe (Avira GmbH)
SRV - (szserver) -- C:\Program Files (x86)\Common Files\iS3\Anti-Spyware\SZServer.exe (iS3, Inc.)
SRV - (WPFFontCache_v0400) -- C:\Windows\Microsoft.NET\Framework64\v4.0.30319\WPF\WPFFontCache_v0400.exe (Microsoft Corporation)
SRV - (clr_optimization_v4.0.30319_64) -- C:\Windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe (Microsoft Corporation)
SRV - (clr_optimization_v4.0.30319_32) -- C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe (Microsoft Corporation)
SRV - (AntiVirSchedulerService) -- C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe (Avira GmbH)
SRV - (Stereo Service) -- C:\Program Files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe (NVIDIA Corporation)
SRV - (SBSDWSCService) -- C:\Program Files (x86)\Spybot - Search & Destroy\SDWinSec.exe (Safer Networking Ltd.)
 
 
========== Driver Services (SafeList) ==========
 
DRV:64bit: - (NwlnkFwd) -- C:\Windows\SysNative\DRIVERS\nwlnkfwd.sys File not found
DRV:64bit: - (NwlnkFlt) -- C:\Windows\SysNative\DRIVERS\nwlnkflt.sys File not found
DRV:64bit: - (IpInIp) -- C:\Windows\SysNative\DRIVERS\ipinip.sys File not found
DRV:64bit: - (Lbd) -- C:\Windows\SysNative\DRIVERS\Lbd.sys (Lavasoft AB)
DRV:64bit: - (appdrv01) Application Driver (01) -- C:\Windows\SysNative\Drivers\appdrv01.sys (Protection Technology)
DRV:64bit: - (avipbb) -- C:\Windows\SysNative\DRIVERS\avipbb.sys (Avira GmbH)
DRV:64bit: - (avgntflt) -- C:\Windows\SysNative\DRIVERS\avgntflt.sys (Avira GmbH)
DRV:64bit: - (L1E) -- C:\Windows\SysNative\DRIVERS\L1E60x64.sys (Atheros Communications, Inc.)
DRV:64bit: - (s115mgmt) Sony Ericsson Device 115 USB WMC Device Management Drivers (WDM) -- C:\Windows\SysNative\DRIVERS\s115mgmt.sys (MCCI Corporation)
DRV:64bit: - (s115obex) -- C:\Windows\SysNative\DRIVERS\s115obex.sys (MCCI Corporation)
DRV:64bit: - (s115mdm) -- C:\Windows\SysNative\DRIVERS\s115mdm.sys (MCCI Corporation)
DRV:64bit: - (s115mdfl) -- C:\Windows\SysNative\DRIVERS\s115mdfl.sys (MCCI Corporation)
DRV:64bit: - (s115bus) Sony Ericsson Device 115 driver (WDM) -- C:\Windows\SysNative\DRIVERS\s115bus.sys (MCCI Corporation)
DRV:64bit: - (MTsensor) -- C:\Windows\SysNative\DRIVERS\ASACPI.sys ()
DRV:64bit: - (Ntfs) -- C:\Windows\SysNative\Wbem\ntfs.mof ()
DRV - (SASDIFSV) -- C:\Programme\SUPERAntiSpyware\sasdifsv64.sys (SUPERAdBlocker.com and SUPERAntiSpyware.com)
DRV - (SASKUTIL) -- C:\Programme\SUPERAntiSpyware\saskutil64.sys (SUPERAdBlocker.com and SUPERAntiSpyware.com)
DRV - (szkg5) -- C:\Windows\SySWOW64\DRIVERS\szkg64.sys (iS3 Inc.)
DRV - (is3srv) -- C:\Windows\SySWOW64\drivers\is3srv64.sys (iS3 Inc.)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
 
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.com/
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,StartPageCache = 1
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
 
 
O1 HOSTS File: ([2010.09.26 21:20:39 | 000,000,138 | ---- | M]) - C:\Windows\SysNative\drivers\etc\Hosts
O1 - Hosts: 127.0.0.1 localhost
O1 - Hosts: ::1 localhost
O1 - Hosts: ÿþ1 2 7 . 0 . 0 . 1              l o c a l h o s t
O1 - Hosts:  : : 1              l o c a l h o s t
O2:64bit: - BHO: (Google Toolbar Helper) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_64.dll (Google Inc.)
O2:64bit: - BHO: (Google Toolbar Notifier BHO) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\5.6.5612.1312\swg64.dll (Google Inc.)
O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll (Safer Networking Limited)
O2 - BHO: (Google Toolbar Helper) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll (Google Inc.)
O2 - BHO: (Google Toolbar Notifier BHO) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files (x86)\Google\GoogleToolbarNotifier\5.6.5612.1312\swg.dll (Google Inc.)
O2 - BHO: (STOPzilla Browser Helper Object) - {E3215F20-3212-11D6-9F8B-00D0B743919D} - C:\Program Files (x86)\STOPzilla!\SZIEBHO.dll (iS3, Inc.)
O3:64bit: - HKLM\..\Toolbar: (Google Toolbar) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_64.dll (Google Inc.)
O3 - HKLM\..\Toolbar: (Google Toolbar) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll (Google Inc.)
O3:64bit: - HKCU\..\Toolbar\WebBrowser: (Google Toolbar) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_64.dll (Google Inc.)
O3 - HKCU\..\Toolbar\WebBrowser: (Google Toolbar) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll (Google Inc.)
O4:64bit: - HKLM..\Run: [Windows Defender] C:\Program Files\Windows Defender\MSASCui.exe (Microsoft Corporation)
O4 - HKLM..\Run: [avgnt] C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH)
O4 - HKLM..\Run: [Google Quick Search Box] C:\Program Files (x86)\Google\Quick Search Box\GoogleQuickSearchBox.exe (Google Inc.)
O4 - HKLM..\Run: [SSBkgdUpdate] C:\Program Files (x86)\Common Files\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe (Nuance Communications, Inc.)
O4 - HKLM..\Run: [WinampAgent] C:\Program Files (x86)\Winamp\winampa.exe ()
O4 - HKCU..\Run: [Orb] C:\Program Files (x86)\Winamp Remote\bin\OrbTray.exe (Orb Networks)
O4 - HKCU..\Run: [swg] C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe (Google Inc.)
O4 - Startup: C:\Users\***\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dragon NaturallySpeaking.lnk = E:\Nuance\NaturallySpeaking10\Program\natspeak.exe (Nuance Communications, Inc.)
O4 - Startup: C:\Users\***\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Mausarm.lnk = C:\Program Files (x86)\Mausarm\Mausarm.exe (hxxp://www.repetitive-strain-injury.de)
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\control panel present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\control panel present
O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\restrictions present
O8:64bit: - Extra context menu item: Google Sidewiki... - C:\Program Files (x86)\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll (Google Inc.)
O8 - Extra context menu item: Google Sidewiki... - C:\Program Files (x86)\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll (Google Inc.)
O9 - Extra Button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Program Files (x86)\PokerStars\PokerStarsUpdate.exe (PokerStars)
O9 - Extra 'Tools' menuitem : Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~2\SPYBOT~1\SDHelper.dll (Safer Networking Limited)
O13 - gopher Prefix: missing
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_16-windows-i586.cab (Java Plug-in 1.6.0_16)
O16 - DPF: {CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_16-windows-i586.cab (Java Plug-in 1.6.0_16)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_16-windows-i586.cab (Java Plug-in 1.6.0_16)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAC677B6-4963-4305-9066-0BD135CD9233} https://as.photoprintit.de/ips-opdata/layout/default_cms01/activex/IPSUploader4.cab (IPSUploader4 Control)
O16 - DPF: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab (Java Plug-in 1.6.0_17)
O16 - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.1.1
O18:64bit: - Protocol\Handler\skype4com {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - Reg Error: Key error. File not found
O18 - Protocol\Handler\skype4com {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~2\COMMON~1\Skype\SKYPE4~1.DLL (Skype Technologies)
O20:64bit: - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\SysWow64\explorer.exe (Microsoft Corporation)
O24 - Desktop WallPaper: C:\Windows\Web\Wallpaper\img22.jpg
O24 - Desktop BackupWallPaper: C:\Windows\Web\Wallpaper\img22.jpg
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2008.05.05 15:59:37 | 000,000,055 | R--- | M] () - G:\Autorun.inf -- [ CDFS ]
O34 - HKLM BootExecute: (autocheck autochk *) -  File not found
O35:64bit: - HKLM\..comfile [open] -- "%1" %*
O35:64bit: - HKLM\..exefile [open] -- "%1" %*
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37:64bit: - HKLM\...com [@ = comfile] -- "%1" %*
O37:64bit: - HKLM\...exe [@ = exefile] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O37 - HKCU\...exe [@ = exefile] -- Reg Error: Key error. File not found
 
 
 
SafeBootMin:64bit: !SASCORE - C:\Program Files\SUPERAntiSpyware\SASCORE64.EXE (SUPERAntiSpyware.com)
SafeBootMin:64bit: AppMgmt - Service
SafeBootMin:64bit: Base - Driver Group
SafeBootMin:64bit: Boot Bus Extender - Driver Group
SafeBootMin:64bit: Boot file system - Driver Group
SafeBootMin:64bit: File system - Driver Group
SafeBootMin:64bit: Filter - Driver Group
SafeBootMin:64bit: HelpSvc - Service
SafeBootMin:64bit: PCI Configuration - Driver Group
SafeBootMin:64bit: PNP Filter - Driver Group
SafeBootMin:64bit: Primary disk - Driver Group
SafeBootMin:64bit: sacsvr - Service
SafeBootMin:64bit: SCSI Class - Driver Group
SafeBootMin:64bit: System Bus Extender - Driver Group
SafeBootMin:64bit: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootMin:64bit: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootMin:64bit: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootMin:64bit: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootMin:64bit: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootMin:64bit: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootMin:64bit: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootMin:64bit: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootMin:64bit: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootMin:64bit: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootMin:64bit: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootMin:64bit: {533C5B84-EC70-11D2-9505-00C04F79DEAF} - Volume shadow copy
SafeBootMin:64bit: {6BDD1FC1-810F-11D0-BEC7-08002BE2092F} - IEEE 1394 Bus host controllers
SafeBootMin:64bit: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootMin:64bit: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
SafeBootMin:64bit: {D48179BE-EC20-11D1-B6B8-00C04FA372A7} - SBP2 IEEE 1394 Devices
SafeBootMin:64bit: {D94EE5D8-D189-4994-83D2-F68D7D41B0E6} - SecurityDevices
SafeBootMin: AppMgmt - Service
SafeBootMin: Base - Driver Group
SafeBootMin: Boot Bus Extender - Driver Group
SafeBootMin: Boot file system - Driver Group
SafeBootMin: File system - Driver Group
SafeBootMin: Filter - Driver Group
SafeBootMin: HelpSvc - Service
SafeBootMin: Lavasoft Ad-Aware Service - C:\Program Files (x86)\Lavasoft\Ad-Aware\AAWService.exe (Lavasoft)
SafeBootMin: PCI Configuration - Driver Group
SafeBootMin: PNP Filter - Driver Group
SafeBootMin: Primary disk - Driver Group
SafeBootMin: sacsvr - Service
SafeBootMin: SCSI Class - Driver Group
SafeBootMin: System Bus Extender - Driver Group
SafeBootMin: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootMin: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootMin: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootMin: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootMin: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootMin: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootMin: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootMin: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootMin: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootMin: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootMin: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootMin: {533C5B84-EC70-11D2-9505-00C04F79DEAF} - Volume shadow copy
SafeBootMin: {6BDD1FC1-810F-11D0-BEC7-08002BE2092F} - IEEE 1394 Bus host controllers
SafeBootMin: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootMin: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
SafeBootMin: {D48179BE-EC20-11D1-B6B8-00C04FA372A7} - SBP2 IEEE 1394 Devices
SafeBootMin: {D94EE5D8-D189-4994-83D2-F68D7D41B0E6} - SecurityDevices
 
SafeBootNet:64bit: !SASCORE - C:\Program Files\SUPERAntiSpyware\SASCORE64.EXE (SUPERAntiSpyware.com)
SafeBootNet:64bit: AppMgmt - Service
SafeBootNet:64bit: Base - Driver Group
SafeBootNet:64bit: Boot Bus Extender - Driver Group
SafeBootNet:64bit: Boot file system - Driver Group
SafeBootNet:64bit: File system - Driver Group
SafeBootNet:64bit: Filter - Driver Group
SafeBootNet:64bit: HelpSvc - Service
SafeBootNet:64bit: Messenger - Service
SafeBootNet:64bit: NDIS Wrapper - Driver Group
SafeBootNet:64bit: NetBIOSGroup - Driver Group
SafeBootNet:64bit: NetDDEGroup - Driver Group
SafeBootNet:64bit: Network - Driver Group
SafeBootNet:64bit: NetworkProvider - Driver Group
SafeBootNet:64bit: PCI Configuration - Driver Group
SafeBootNet:64bit: PNP Filter - Driver Group
SafeBootNet:64bit: PNP_TDI - Driver Group
SafeBootNet:64bit: Primary disk - Driver Group
SafeBootNet:64bit: rdsessmgr - Service
SafeBootNet:64bit: sacsvr - Service
SafeBootNet:64bit: SCSI Class - Driver Group
SafeBootNet:64bit: Streams Drivers - Driver Group
SafeBootNet:64bit: System Bus Extender - Driver Group
SafeBootNet:64bit: TDI - Driver Group
SafeBootNet:64bit: WudfPf - Driver
SafeBootNet:64bit: WudfUsbccidDriver - Driver
SafeBootNet:64bit: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootNet:64bit: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootNet:64bit: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootNet:64bit: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootNet:64bit: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootNet:64bit: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootNet:64bit: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootNet:64bit: {4D36E972-E325-11CE-BFC1-08002BE10318} - Net
SafeBootNet:64bit: {4D36E973-E325-11CE-BFC1-08002BE10318} - NetClient
SafeBootNet:64bit: {4D36E974-E325-11CE-BFC1-08002BE10318} - NetService
SafeBootNet:64bit: {4D36E975-E325-11CE-BFC1-08002BE10318} - NetTrans
SafeBootNet:64bit: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootNet:64bit: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootNet:64bit: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootNet:64bit: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootNet:64bit: {50DD5230-BA8A-11D1-BF5D-0000F805F530} - Smart card readers
SafeBootNet:64bit: {533C5B84-EC70-11D2-9505-00C04F79DEAF} - Volume shadow copy
SafeBootNet:64bit: {6BDD1FC1-810F-11D0-BEC7-08002BE2092F} - IEEE 1394 Bus host controllers
SafeBootNet:64bit: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootNet:64bit: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
SafeBootNet:64bit: {D48179BE-EC20-11D1-B6B8-00C04FA372A7} - SBP2 IEEE 1394 Devices
SafeBootNet:64bit: {D94EE5D8-D189-4994-83D2-F68D7D41B0E6} - SecurityDevices
SafeBootNet: AppMgmt - Service
SafeBootNet: Base - Driver Group
SafeBootNet: Boot Bus Extender - Driver Group
SafeBootNet: Boot file system - Driver Group
SafeBootNet: File system - Driver Group
SafeBootNet: Filter - Driver Group
SafeBootNet: HelpSvc - Service
SafeBootNet: Lavasoft Ad-Aware Service - C:\Program Files (x86)\Lavasoft\Ad-Aware\AAWService.exe (Lavasoft)
SafeBootNet: Messenger - Service
SafeBootNet: NDIS Wrapper - Driver Group
SafeBootNet: NetBIOSGroup - Driver Group
SafeBootNet: NetDDEGroup - Driver Group
SafeBootNet: Network - Driver Group
SafeBootNet: NetworkProvider - Driver Group
SafeBootNet: PCI Configuration - Driver Group
SafeBootNet: PNP Filter - Driver Group
SafeBootNet: PNP_TDI - Driver Group
SafeBootNet: Primary disk - Driver Group
SafeBootNet: rdsessmgr - Service
SafeBootNet: sacsvr - Service
SafeBootNet: SCSI Class - Driver Group
SafeBootNet: Streams Drivers - Driver Group
SafeBootNet: System Bus Extender - Driver Group
SafeBootNet: TDI - Driver Group
SafeBootNet: WudfPf - Driver
SafeBootNet: WudfUsbccidDriver - Driver
SafeBootNet: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootNet: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootNet: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootNet: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootNet: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootNet: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootNet: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootNet: {4D36E972-E325-11CE-BFC1-08002BE10318} - Net
SafeBootNet: {4D36E973-E325-11CE-BFC1-08002BE10318} - NetClient
SafeBootNet: {4D36E974-E325-11CE-BFC1-08002BE10318} - NetService
SafeBootNet: {4D36E975-E325-11CE-BFC1-08002BE10318} - NetTrans
SafeBootNet: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootNet: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootNet: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootNet: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootNet: {50DD5230-BA8A-11D1-BF5D-0000F805F530} - Smart card readers
SafeBootNet: {533C5B84-EC70-11D2-9505-00C04F79DEAF} - Volume shadow copy
SafeBootNet: {6BDD1FC1-810F-11D0-BEC7-08002BE2092F} - IEEE 1394 Bus host controllers
SafeBootNet: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootNet: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
SafeBootNet: {D48179BE-EC20-11D1-B6B8-00C04FA372A7} - SBP2 IEEE 1394 Devices
SafeBootNet: {D94EE5D8-D189-4994-83D2-F68D7D41B0E6} - SecurityDevices
 
ActiveX:64bit: {08B0E5C0-4FCB-11CF-AAA5-00401C608500} - Java (Sun)
ActiveX:64bit: {2179C5D3-EBFF-11CF-B6FD-00AA00B4E220} -
ActiveX:64bit: {22d6f312-b0f6-11d0-94ab-0080c74c7e95} - Microsoft Windows Media Player 11.0
ActiveX:64bit: {2C7339CF-2B09-4501-B3F3-F3508C9228ED} - %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll
ActiveX:64bit: {3af36230-a269-11d1-b5bf-0000f8051515} - Offline Browsing Pack
ActiveX:64bit: {44BBA840-CC51-11CF-AAFA-00AA00B6015C} - "%ProgramFiles%\Windows Mail\WinMail.exe" OCInstallUserConfigOE
ActiveX:64bit: {44BBA848-CC51-11CF-AAFA-00AA00B6015C} -
ActiveX:64bit: {44BBA855-CC51-11CF-AAFA-00AA00B6015F} - DirectDrawEx
ActiveX:64bit: {45ea75a0-a269-11d1-b5bf-0000f8051515} - Internet Explorer Help
ActiveX:64bit: {4f645220-306d-11d2-995d-00c04f98bbc9} - Microsoft Windows Script 5.6
ActiveX:64bit: {5fd399c0-a70a-11d1-9948-00c04f98bbc9} - Internet Explorer Setup Tools
ActiveX:64bit: {630b1da0-b465-11d1-9948-00c04f98bbc9} - Browsing Enhancements
ActiveX:64bit: {6BF52A52-394A-11d3-B153-00C04F79FAA6} - Microsoft Windows Media Player
ActiveX:64bit: {6fab99d0-bab8-11d1-994a-00c04f98bbc9} - MSN Site Access
ActiveX:64bit: {7790769C-0471-11d2-AF11-00C04FA35D02} - Address Book 7
ActiveX:64bit: {89820200-ECBD-11cf-8B85-00AA005B4340} - regsvr32.exe /s /n /i:U shell32.dll
ActiveX:64bit: {89820200-ECBD-11cf-8B85-00AA005B4383} - C:\Windows\system32\ie4uinit.exe -BaseSettings
ActiveX:64bit: {89B4C1CD-B018-4511-B0A1-5476DBF70820} - C:\Windows\system32\Rundll32.exe C:\Windows\system32\mscories.dll,Install
ActiveX:64bit: {9381D8F2-0288-11D0-9501-00AA00B911A5} - Dynamic HTML Data Binding
ActiveX:64bit: {C9E9A340-D1F1-11D0-821E-444553540600} - Internet Explorer Core Fonts
ActiveX:64bit: {CDD7975E-60F8-41d5-8149-19E51D6F71D0} - Windows Movie Maker v2.1
ActiveX:64bit: {de5aed00-a4bf-11d1-9948-00c04f98bbc9} - HTML Help
ActiveX:64bit: {E92B03AB-B707-11d2-9CBD-0000F87A369E} - Active Directory Service Interface
ActiveX:64bit: {F5B09CFD-F0B2-36AF-8DF4-1DF6B63FC7B4} - .NET Framework
ActiveX:64bit: {FEBEF00C-046D-438D-8A88-BF94A6C9E703} - .NET Framework
ActiveX:64bit: >{22d6f312-b0f6-11d0-94ab-0080c74c7e95} - C:\Windows\system32\unregmp2.exe /ShowWMP
ActiveX:64bit: >{26923b43-4d38-484f-9b9e-de460746276c} - C:\Windows\system32\ie4uinit.exe -UserIconConfig
ActiveX:64bit: >{60B49E34-C7CC-11D0-8953-00A0C90347FF} - "C:\Windows\System32\rundll32.exe" "C:\Windows\System32\iedkcs32.dll",BrandIEActiveSetup SIGNUP
ActiveX: {08B0E5C0-4FCB-11CF-AAA5-00401C608500} - Java (Sun)
ActiveX: {22d6f312-b0f6-11d0-94ab-0080c74c7e95} - Microsoft Windows Media Player
ActiveX: {25FFAAD0-F4A3-4164-95FF-4461E9F35D51} - .NET Framework
ActiveX: {2C7339CF-2B09-4501-B3F3-F3508C9228ED} - %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll
ActiveX: {3af36230-a269-11d1-b5bf-0000f8051515} - Offline Browsing Pack
ActiveX: {44BBA840-CC51-11CF-AAFA-00AA00B6015C} - "%ProgramFiles(x86)%\Windows Mail\WinMail.exe" OCInstallUserConfigOE
ActiveX: {44BBA855-CC51-11CF-AAFA-00AA00B6015F} - DirectDrawEx
ActiveX: {45ea75a0-a269-11d1-b5bf-0000f8051515} - Internet Explorer Help
ActiveX: {4f645220-306d-11d2-995d-00c04f98bbc9} - Microsoft Windows Script 5.6
ActiveX: {5fd399c0-a70a-11d1-9948-00c04f98bbc9} - Internet Explorer Setup Tools
ActiveX: {630b1da0-b465-11d1-9948-00c04f98bbc9} - Browsing Enhancements
ActiveX: {6BF52A52-394A-11d3-B153-00C04F79FAA6} - Microsoft Windows Media Player
ActiveX: {6fab99d0-bab8-11d1-994a-00c04f98bbc9} - MSN Site Access
ActiveX: {7790769C-0471-11d2-AF11-00C04FA35D02} - Address Book 7
ActiveX: {7C028AF8-F614-47B3-82DA-BA94E41B1089} - .NET Framework
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4340} - regsvr32.exe /s /n /i:U shell32.dll
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4383} - C:\Windows\SysWOW64\ie4uinit.exe -BaseSettings
ActiveX: {89B4C1CD-B018-4511-B0A1-5476DBF70820} - C:\Windows\SysWOW64\Rundll32.exe C:\Windows\SysWOW64\mscories.dll,Install
ActiveX: {9381D8F2-0288-11D0-9501-00AA00B911A5} - Dynamic HTML Data Binding
ActiveX: {C9E9A340-D1F1-11D0-821E-444553540600} - Internet Explorer Core Fonts
ActiveX: {D27CDB6E-AE6D-11CF-96B8-444553540000} - Adobe Flash Player
ActiveX: {de5aed00-a4bf-11d1-9948-00c04f98bbc9} - HTML Help
ActiveX: {E92B03AB-B707-11d2-9CBD-0000F87A369E} - Active Directory Service Interface
ActiveX: {F5B09CFD-F0B2-36AF-8DF4-1DF6B63FC7B4} - .NET Framework
ActiveX: >{22d6f312-b0f6-11d0-94ab-0080c74c7e95} - %SystemRoot%\system32\unregmp2.exe /ShowWMP
ActiveX: >{26923b43-4d38-484f-9b9e-de460746276c} - C:\Windows\SysWOW64\ie4uinit.exe -UserIconConfig
ActiveX: >{60B49E34-C7CC-11D0-8953-00A0C90347FF} - "C:\Windows\SysWOW64\rundll32.exe" "C:\Windows\SysWOW64\iedkcs32.dll",BrandIEActiveSetup SIGNUP
 
Drivers32:64bit: msacm.l3acm - C:\Windows\System32\l3codeca.acm (Fraunhofer Institut Integrierte Schaltungen IIS)
Drivers32: msacm.ac3filter - C:\Windows\SysWow64\ac3filter.acm ()
Drivers32: msacm.avis - C:\Windows\SysWow64\ff_acm.acm ()
Drivers32: msacm.l3acm - C:\Windows\SysWOW64\l3codeca.acm (Fraunhofer Institut Integrierte Schaltungen IIS)
Drivers32: vidc.cvid - C:\Windows\SysWow64\iccvid.dll (Radius Inc.)
Drivers32: VIDC.FFDS - C:\Windows\SysWow64\ff_vfw.dll ()
Drivers32: vidc.XVID - C:\Windows\SysWow64\xvidvfw.dll ()
 
CREATERESTOREPOINT
Restore point Set: OTL Restore Point
 
========== Files/Folders - Created Within 90 Days ==========
 
[2010.09.26 21:17:17 | 000,000,000 | ---D | C] -- C:\_OTL
[2010.09.26 15:17:54 | 000,000,000 | ---D | C] -- C:\Users\***\AppData\Roaming\SUPERAntiSpyware.com
[2010.09.26 15:17:54 | 000,000,000 | ---D | C] -- C:\ProgramData\SUPERAntiSpyware.com
[2010.09.26 15:17:45 | 000,000,000 | ---D | C] -- C:\ProgramData\!SASCORE
[2010.09.26 15:17:44 | 000,000,000 | ---D | C] -- C:\Programme\SUPERAntiSpyware
[2010.09.26 13:11:23 | 000,038,224 | ---- | C] (Malwarebytes Corporation) -- C:\Windows\SysWow64\drivers\mbamswissarmy.sys
[2010.09.26 13:11:21 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Malwarebytes' Anti-Malware
[2010.09.26 00:36:52 | 000,000,000 | ---D | C] -- C:\Users\***\AppData\Roaming\Malwarebytes
[2010.09.26 00:36:39 | 000,024,664 | ---- | C] (Malwarebytes Corporation) -- C:\Windows\SysNative\drivers\mbam.sys
[2010.09.26 00:36:39 | 000,000,000 | ---D | C] -- C:\ProgramData\Malwarebytes
[2010.09.25 23:57:46 | 000,000,000 | ---D | C] -- C:\ProgramData\Spybot - Search & Destroy
[2010.09.25 23:57:46 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Spybot - Search & Destroy
[2010.09.25 22:18:43 | 000,000,000 | ---D | C] -- C:\ProgramData\SITEguard
[2010.09.25 22:17:32 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\STOPzilla!
[2010.09.25 22:17:32 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Common Files\iS3
[2010.09.25 22:17:31 | 000,000,000 | ---D | C] -- C:\ProgramData\STOPzilla!
[2010.08.13 16:18:11 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Evoluent
[2010.08.11 15:38:15 | 000,000,000 | ---D | C] -- C:\Users\***\Desktop\Marc
[2010.08.09 15:43:36 | 000,000,000 | ---D | C] -- C:\Users\***\Desktop\RSI
[2010.08.09 15:16:52 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Mausarm
[2010.07.16 20:13:52 | 000,000,000 | ---D | C] -- C:\Users\***\Desktop\Spielstand
 
========== Files - Modified Within 90 Days ==========
 
[2010.09.27 12:36:54 | 002,359,296 | -HS- | M] () -- C:\Users\***\NTUSER.DAT
[2010.09.27 12:21:49 | 001,445,310 | ---- | M] () -- C:\Windows\SysNative\PerfStringBackup.INI
[2010.09.27 12:21:49 | 000,628,504 | ---- | M] () -- C:\Windows\SysNative\perfh007.dat
[2010.09.27 12:21:49 | 000,595,798 | ---- | M] () -- C:\Windows\SysNative\perfh009.dat
[2010.09.27 12:21:49 | 000,126,248 | ---- | M] () -- C:\Windows\SysNative\perfc007.dat
[2010.09.27 12:21:49 | 000,103,872 | ---- | M] () -- C:\Windows\SysNative\perfc009.dat
[2010.09.27 12:17:26 | 000,000,480 | ---- | M] () -- C:\Windows\SysNative\drivers\kgpcpy.cfg
[2010.09.27 12:16:53 | 000,034,800 | ---- | M] () -- C:\ProgramData\nvModes.dat
[2010.09.27 12:16:53 | 000,034,800 | ---- | M] () -- C:\ProgramData\nvModes.001
[2010.09.27 12:16:39 | 000,003,712 | -H-- | M] () -- C:\Windows\SysNative\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0
[2010.09.27 12:16:39 | 000,003,712 | -H-- | M] () -- C:\Windows\SysNative\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0
[2010.09.27 12:16:36 | 000,001,104 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineCore.job
[2010.09.27 12:16:36 | 000,000,006 | -H-- | M] () -- C:\Windows\tasks\SA.DAT
[2010.09.27 12:16:34 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat
[2010.09.26 21:50:55 | 000,524,288 | -HS- | M] () -- C:\Users\***\NTUSER.DAT{c328fef1-6a85-11db-9fbd-cf3689cba3de}.TMContainer00000000000000000001.regtrans-ms
[2010.09.26 21:50:55 | 000,065,536 | -HS- | M] () -- C:\Users\***\NTUSER.DAT{c328fef1-6a85-11db-9fbd-cf3689cba3de}.TM.blf
[2010.09.26 21:50:52 | 001,845,107 | -H-- | M] () -- C:\Users\***\AppData\Local\IconCache.db
[2010.09.26 21:12:32 | 000,000,416 | -H-- | M] () -- C:\Windows\tasks\User_Feed_Synchronization-{EEDF699F-0E41-4ECC-B79D-90AE2425CDF4}.job
[2010.09.26 17:55:00 | 000,001,108 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineUA.job
[2010.09.26 15:17:45 | 000,001,756 | ---- | M] () -- C:\Users\Public\Desktop\SUPERAntiSpyware Free Edition.lnk
[2010.09.26 13:11:25 | 000,000,848 | ---- | M] () -- C:\Users\Public\Desktop\Malwarebytes' Anti-Malware.lnk
[2010.09.25 23:57:50 | 000,001,097 | ---- | M] () -- C:\Users\***\Desktop\Spybot - Search & Destroy.lnk
[2010.09.22 17:13:45 | 000,001,917 | ---- | M] () -- C:\Users\Public\Desktop\Adobe Reader 9.lnk
[2010.09.19 17:15:37 | 000,108,303 | ---- | M] () -- C:\Users\***\Desktop\plakattzb2008internet.pdf
[2010.09.19 17:05:08 | 000,203,580 | ---- | M] () -- C:\Users\***\Desktop\NachsorgekonzeptVersion01300310.pdf
[2010.09.19 17:01:33 | 002,333,744 | ---- | M] () -- C:\Users\***\Desktop\BeyerPraesentation130410.pdf
[2010.09.13 15:01:37 | 000,017,628 | ---- | M] () -- C:\Users\***\Desktop\hollmann_krebs.odt
[2010.09.01 16:31:29 | 000,048,408 | ---- | M] () -- C:\Users\***\Desktop\hodenkrebs_2.pdf
[2010.09.01 16:31:06 | 001,379,538 | ---- | M] () -- C:\Users\***\Desktop\016_hoden.pdf
[2010.09.01 16:28:49 | 000,286,926 | ---- | M] () -- C:\Users\***\Desktop\Leitlinie_hodentumor_2002.pdf
[2010.09.01 16:27:05 | 000,048,408 | ---- | M] () -- C:\Users\***\Desktop\hodenkrebs_infos.pdf
[2010.08.25 15:33:25 | 001,379,538 | ---- | M] () -- C:\Users\***\Desktop\hodenkrebs.pdf
[2010.08.13 16:18:12 | 000,001,912 | ---- | M] () -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Evoluent Mouse Manager.lnk
[2010.08.13 15:14:21 | 000,001,315 | ---- | M] () -- C:\Users\***\AppData\Roaming\SAS7_000.DAT
[2010.08.12 13:26:56 | 000,253,088 | ---- | M] () -- C:\Windows\SysNative\FNTCACHE.DAT
[2010.08.09 15:16:52 | 000,000,866 | ---- | M] () -- C:\Users\***\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Mausarm.lnk
[2010.08.09 15:16:52 | 000,000,768 | ---- | M] () -- C:\Users\Public\Desktop\Mausarm.lnk
[2010.08.04 20:44:37 | 000,025,600 | ---- | M] () -- C:\Users\***\Documents\Lebenslauf_und_Zeugnisse_Marc_Winninghoff.doc
[2010.07.30 23:20:14 | 000,025,104 | ---- | M] () -- C:\Users\***\Desktop\ofm1.odt
[2010.07.30 15:10:14 | 000,010,993 | ---- | M] () -- C:\Users\***\Desktop\ofm.odt
[2010.07.23 19:59:40 | 000,007,435 | ---- | M] () -- C:\Users\***\Documents\etappe18.rtf
[2010.07.22 20:07:29 | 000,011,032 | ---- | M] () -- C:\Users\***\Documents\etappe 17.rtf
[2010.07.20 19:33:25 | 000,010,540 | ---- | M] () -- C:\Users\***\Documents\Etappe 16.rtf
[2010.07.19 20:03:50 | 000,009,667 | ---- | M] () -- C:\Users\***\Documents\Etappe 15.rtf
[2010.07.18 19:02:57 | 000,008,836 | ---- | M] () -- C:\Users\***\Documents\etappe 14b.rtf
[2010.07.18 02:06:23 | 000,025,652 | ---- | M] () -- C:\Users\***\Documents\ofm neuaufbau.odt
[2010.07.17 18:47:22 | 000,005,518 | ---- | M] () -- C:\Users\***\Documents\Etappe 14.rtf
[2010.07.13 19:48:51 | 000,025,227 | ---- | M] () -- C:\Users\***\Documents\touretappe 9.rtf
[2010.06.30 19:10:04 | 000,012,831 | ---- | M] () -- C:\Users\***\Desktop\Gameduellpunkte.odt
[2010.06.29 17:57:09 | 000,009,819 | ---- | M] () -- C:\Users\***\Documents\Paraguay Japan Ticker.rtf
 
========== Files Created - No Company Name ==========
 
[2010.09.27 12:17:24 | 000,000,480 | ---- | C] () -- C:\Windows\SysNative\drivers\kgpcpy.cfg
[2010.09.26 15:17:45 | 000,001,756 | ---- | C] () -- C:\Users\Public\Desktop\SUPERAntiSpyware Free Edition.lnk
[2010.09.26 13:11:25 | 000,000,848 | ---- | C] () -- C:\Users\Public\Desktop\Malwarebytes' Anti-Malware.lnk
[2010.09.25 23:57:50 | 000,001,097 | ---- | C] () -- C:\Users\***\Desktop\Spybot - Search & Destroy.lnk
[2010.09.19 17:15:37 | 000,108,303 | ---- | C] () -- C:\Users\***\Desktop\plakattzb2008internet.pdf
[2010.09.19 17:05:08 | 000,203,580 | ---- | C] () -- C:\Users\***\Desktop\NachsorgekonzeptVersion01300310.pdf
[2010.09.19 17:01:33 | 002,333,744 | ---- | C] () -- C:\Users\***\Desktop\BeyerPraesentation130410.pdf
[2010.09.13 15:01:35 | 000,017,628 | ---- | C] () -- C:\Users\***\Desktop\hollmann_krebs.odt
[2010.09.01 16:31:29 | 000,048,408 | ---- | C] () -- C:\Users\***\Desktop\hodenkrebs_2.pdf
[2010.09.01 16:31:06 | 001,379,538 | ---- | C] () -- C:\Users\***\Desktop\016_hoden.pdf
[2010.09.01 16:28:49 | 000,286,926 | ---- | C] () -- C:\Users\***\Desktop\Leitlinie_hodentumor_2002.pdf
[2010.09.01 16:27:05 | 000,048,408 | ---- | C] () -- C:\Users\***\Desktop\hodenkrebs_infos.pdf
[2010.08.25 15:33:25 | 001,379,538 | ---- | C] () -- C:\Users\***\Desktop\hodenkrebs.pdf
[2010.08.13 16:18:12 | 000,001,912 | ---- | C] () -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Evoluent Mouse Manager.lnk
[2010.08.09 15:16:52 | 000,000,866 | ---- | C] () -- C:\Users\***\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Mausarm.lnk
[2010.08.09 15:16:52 | 000,000,768 | ---- | C] () -- C:\Users\Public\Desktop\Mausarm.lnk
[2010.08.04 20:44:24 | 000,025,600 | ---- | C] () -- C:\Users\***\Documents\Lebenslauf_und_Zeugnisse_Marc_Winninghoff.doc
[2010.07.30 23:20:12 | 000,025,104 | ---- | C] () -- C:\Users\***\Desktop\ofm1.odt
[2010.07.30 15:10:12 | 000,010,993 | ---- | C] () -- C:\Users\***\Desktop\ofm.odt
[2010.07.23 18:37:40 | 000,007,435 | ---- | C] () -- C:\Users\***\Documents\etappe18.rtf
[2010.07.22 17:52:10 | 000,011,032 | ---- | C] () -- C:\Users\***\Documents\etappe 17.rtf
[2010.07.20 18:15:11 | 000,010,540 | ---- | C] () -- C:\Users\***\Documents\Etappe 16.rtf
[2010.07.19 17:50:37 | 000,009,667 | ---- | C] () -- C:\Users\***\Documents\Etappe 15.rtf
[2010.07.18 17:52:59 | 000,008,836 | ---- | C] () -- C:\Users\***\Documents\etappe 14b.rtf
[2010.07.18 02:06:21 | 000,025,652 | ---- | C] () -- C:\Users\***\Documents\ofm neuaufbau.odt
[2010.07.17 18:02:56 | 000,005,518 | ---- | C] () -- C:\Users\***\Documents\Etappe 14.rtf
[2010.07.13 13:06:12 | 000,025,227 | ---- | C] () -- C:\Users\***\Documents\touretappe 9.rtf
[2010.06.30 18:22:13 | 002,066,840 | ---- | C] () -- C:\Users\***\Desktop\P1000630.JPG
[2010.06.29 16:25:49 | 000,009,819 | ---- | C] () -- C:\Users\***\Documents\Paraguay Japan Ticker.rtf
[2010.03.25 17:57:17 | 000,441,082 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistMSI44CE.txt
[2010.03.25 17:57:16 | 000,011,658 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistUI44CE.txt
[2010.03.20 02:08:42 | 000,000,056 | -H-- | C] () -- C:\ProgramData\ezsidmv.dat
[2010.03.13 19:40:04 | 000,430,392 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistMSI69E0.txt
[2010.03.13 19:40:03 | 000,011,462 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistUI69E0.txt
[2010.03.13 19:39:27 | 000,413,914 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistMSI696B.txt
[2010.03.13 19:39:27 | 000,011,598 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistUI696B.txt
[2010.02.02 21:18:14 | 010,182,144 | ---- | C] () -- C:\Programme\openofficeorg32.msi
[2010.02.02 21:18:10 | 146,492,804 | ---- | C] () -- C:\Programme\openofficeorg1.cab
[2010.02.02 01:28:52 | 000,000,290 | ---- | C] () -- C:\Programme\setup.ini
[2009.12.13 18:27:09 | 000,001,315 | ---- | C] () -- C:\Users\***\AppData\Roaming\SAS7_000.DAT
[2009.12.06 18:00:15 | 000,368,640 | ---- | C] () -- C:\Windows\SysWow64\msjetoledb40.dll
[2009.12.06 18:00:08 | 000,117,248 | ---- | C] () -- C:\Windows\SysWow64\EhStorAuthn.dll
[2009.12.06 17:45:12 | 000,009,216 | ---- | C] () -- C:\Users\***\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2009.12.06 17:06:09 | 000,042,276 | ---- | C] () -- C:\Windows\Ascd_log.ini
[2009.12.06 17:01:11 | 000,024,576 | R--- | C] () -- C:\Windows\SysWow64\AsIO.dll
[2009.12.06 17:01:11 | 000,014,392 | R--- | C] () -- C:\Windows\SysWow64\drivers\AsIO.sys
[2009.12.06 17:01:09 | 000,011,832 | ---- | C] () -- C:\Windows\SysWow64\drivers\AsInsHelp64.sys
[2009.12.06 17:01:09 | 000,010,216 | ---- | C] () -- C:\Windows\SysWow64\drivers\AsInsHelp32.sys
[2009.12.06 16:59:31 | 000,001,746 | ---- | C] () -- C:\Windows\Language_trs.ini
[2009.12.06 16:56:57 | 000,035,811 | ---- | C] () -- C:\Windows\Ascd_tmp.ini
[2009.12.06 16:36:47 | 000,418,498 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistMSI42B6.txt
[2009.12.06 16:36:47 | 000,011,362 | ---- | C] () -- C:\Users\***\AppData\Local\dd_vcredistUI42B6.txt
[2009.12.06 16:27:33 | 000,034,800 | ---- | C] () -- C:\ProgramData\nvModes.dat
[2009.12.06 16:27:33 | 000,034,800 | ---- | C] () -- C:\ProgramData\nvModes.001
[2009.12.06 16:18:50 | 000,000,732 | ---- | C] () -- C:\Users\***\AppData\Local\d3d9caps64.dat
[2009.09.24 00:46:04 | 000,085,504 | ---- | C] () -- C:\Windows\SysWow64\ff_vfw.dll
[2009.05.30 02:37:40 | 000,205,824 | ---- | C] () -- C:\Windows\SysWow64\xvidvfw.dll
[2009.05.30 02:31:52 | 000,881,664 | ---- | C] () -- C:\Windows\SysWow64\xvidcore.dll
[2008.10.07 10:13:30 | 000,197,912 | ---- | C] () -- C:\Windows\SysWow64\physxcudart_20.dll
[2008.10.07 10:13:22 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelTraditionalChinese.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelSwedish.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelSpanish.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelSimplifiedChinese.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelPortugese.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelKorean.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelJapanese.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelGerman.dll
[2008.10.07 10:13:20 | 000,058,648 | ---- | C] () -- C:\Windows\SysWow64\AgCPanelFrench.dll
[2008.09.12 16:21:02 | 000,000,547 | ---- | C] () -- C:\Windows\SysWow64\ff_vfw.dll.manifest
[2008.01.21 04:50:05 | 000,060,124 | ---- | C] () -- C:\Windows\SysWow64\tcpmon.ini
[2007.12.28 09:22:02 | 000,010,296 | ---- | C] () -- C:\Windows\SysWow64\drivers\ASUSHWIO.SYS
[2007.09.04 12:56:10 | 000,164,352 | ---- | C] () -- C:\Windows\SysWow64\unrar.dll
[2007.02.05 20:05:26 | 000,000,038 | ---- | C] () -- C:\Windows\AviSplitter.INI
 
========== LOP Check ==========
 
[2010.06.19 23:34:52 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Amazon
[2009.12.06 18:32:19 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Nuance
[2009.12.06 16:51:16 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\OpenOffice.org
[2010.08.22 21:43:22 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Pro Cycling Manager 2009
[2009.12.06 17:19:43 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\VistaCodecs
[2010.09.26 21:50:57 | 000,032,510 | ---- | M] () -- C:\Windows\Tasks\SCHEDLGU.TXT
[2010.09.26 21:12:32 | 000,000,416 | -H-- | M] () -- C:\Windows\Tasks\User_Feed_Synchronization-{EEDF699F-0E41-4ECC-B79D-90AE2425CDF4}.job
 
========== Purity Check ==========
 
 
 
========== Custom Scans ==========
 
 
< %ALLUSERSPROFILE%\Application Data\*. >
 
< %ALLUSERSPROFILE%\Application Data\*.exe /s >
 
< %APPDATA%\*. >
[2009.12.06 17:41:36 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Adobe
[2010.06.19 23:34:52 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Amazon
[2010.06.19 20:23:23 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Avira
[2009.12.06 16:50:04 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Google
[2009.12.06 16:18:55 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Identities
[2009.12.06 17:29:07 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Macromedia
[2010.09.26 00:36:52 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Malwarebytes
[2006.11.02 17:07:25 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Media Center Programs
[2010.01.05 17:44:21 | 000,000,000 | --SD | M] -- C:\Users\***\AppData\Roaming\Microsoft
[2009.12.06 18:32:19 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Nuance
[2009.12.06 16:51:16 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\OpenOffice.org
[2010.08.22 21:43:22 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Pro Cycling Manager 2009
[2010.03.20 02:22:24 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Skype
[2010.03.20 02:08:42 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\skypePM
[2010.09.26 15:17:54 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\SUPERAntiSpyware.com
[2009.12.06 17:19:43 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\VistaCodecs
[2010.06.16 16:37:45 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\vlc
[2010.09.25 21:00:40 | 000,000,000 | ---D | M] -- C:\Users\***\AppData\Roaming\Winamp
 
< %APPDATA%\*.exe /s >
 
< %SYSTEMDRIVE%\*.exe >
 
 
< MD5 for: AGP440.SYS  >
[2006.11.02 14:03:16 | 000,062,056 | ---- | M] (Microsoft Corporation) MD5=5CCDD13BC602AE33CD8B62D33C29AB72 -- C:\Windows.old\Windows\System32\DriverStore\FileRepository\machine.inf_c41411ff\AGP440.sys
[2008.01.21 04:46:51 | 000,064,568 | ---- | M] (Microsoft Corporation) MD5=F6F6793B7F17B550ECFDBD3B229173F7 -- C:\Windows.old\Windows\System32\drivers\AGP440.sys
[2008.01.21 04:46:51 | 000,064,568 | ---- | M] (Microsoft Corporation) MD5=F6F6793B7F17B550ECFDBD3B229173F7 -- C:\Windows.old\Windows\System32\DriverStore\FileRepository\machine.inf_986ce78a\AGP440.sys
[2008.01.21 04:46:51 | 000,064,568 | ---- | M] (Microsoft Corporation) MD5=F6F6793B7F17B550ECFDBD3B229173F7 -- C:\Windows.old\Windows\System32\DriverStore\FileRepository\machine.inf_eee87d92\AGP440.sys
[2008.01.21 04:46:51 | 000,064,568 | ---- | M] (Microsoft Corporation) MD5=F6F6793B7F17B550ECFDBD3B229173F7 -- C:\Windows.old\Windows\winsxs\amd64_machine.inf_31bf3856ad364e35_6.0.6001.18000_none_163188bf770e4ab0\AGP440.sys
[2008.01.21 04:46:51 | 000,064,568 | ---- | M] (Microsoft Corporation) MD5=F6F6793B7F17B550ECFDBD3B229173F7 -- C:\Windows.old\Windows\winsxs\amd64_machine.inf_31bf3856ad364e35_6.0.6002.18005_none_181d01cb743015fc\AGP440.sys
[2008.01.21 04:46:51 | 000,064,568 | ---- | M] (Microsoft Corporation) MD5=F6F6793B7F17B550ECFDBD3B229173F7 -- C:\Windows\winsxs\amd64_machine.inf_31bf3856ad364e35_6.0.6001.18000_none_163188bf770e4ab0\AGP440.sys
[2008.01.21 04:46:51 | 000,064,568 | ---- | M] (Microsoft Corporation) MD5=F6F6793B7F17B550ECFDBD3B229173F7 -- C:\Windows\winsxs\amd64_machine.inf_31bf3856ad364e35_6.0.6002.18005_none_181d01cb743015fc\AGP440.sys
 
< MD5 for: ATAPI.SYS  >
[2008.01.21 04:46:50 | 000,022,584 | ---- | M] (Microsoft Corporation) MD5=1898FAE8E07D97F2F6C2D5326C633FAC -- C:\Windows.old\Windows\System32\DriverStore\FileRepository\mshdc.inf_1d87dda2\atapi.sys
[2008.01.21 04:46:50 | 000,022,584 | ---- | M] (Microsoft Corporation) MD5=1898FAE8E07D97F2F6C2D5326C633FAC -- C:\Windows.old\Windows\winsxs\amd64_mshdc.inf_31bf3856ad364e35_6.0.6001.18000_none_3956c39dd9e73fd2\atapi.sys
[2008.01.21 04:46:50 | 000,022,584 | ---- | M] (Microsoft Corporation) MD5=1898FAE8E07D97F2F6C2D5326C633FAC -- C:\Windows\winsxs\amd64_mshdc.inf_31bf3856ad364e35_6.0.6001.18000_none_3956c39dd9e73fd2\atapi.sys
[2006.11.02 14:01:02 | 000,020,072 | ---- | M] (Microsoft Corporation) MD5=DF96CF8885724430024B7522E5C95722 -- C:\Windows.old\Windows\System32\DriverStore\FileRepository\mshdc.inf_f8cccc79\atapi.sys
[2009.04.11 18:22:03 | 000,020,952 | ---- | M] (Microsoft Corporation) MD5=E68D9B3A3905619732F7FE039466A623 -- C:\Windows.old\Windows\System32\drivers\atapi.sys
[2009.04.11 18:22:03 | 000,020,952 | ---- | M] (Microsoft Corporation) MD5=E68D9B3A3905619732F7FE039466A623 -- C:\Windows.old\Windows\System32\DriverStore\FileRepository\mshdc.inf_b6d20d6f\atapi.sys
[2009.04.11 18:22:03 | 000,020,952 | ---- | M] (Microsoft Corporation) MD5=E68D9B3A3905619732F7FE039466A623 -- C:\Windows.old\Windows\winsxs\amd64_mshdc.inf_31bf3856ad364e35_6.0.6002.18005_none_3b423ca9d7090b1e\atapi.sys
[2009.04.11 01:15:02 | 000,020,952 | ---- | M] (Microsoft Corporation) MD5=E68D9B3A3905619732F7FE039466A623 -- C:\Windows\winsxs\amd64_mshdc.inf_31bf3856ad364e35_6.0.6002.18005_none_3b423ca9d7090b1e\atapi.sys
 
< MD5 for: CNGAUDIT.DLL  >
[2006.11.02 13:16:48 | 000,014,848 | ---- | M] (Microsoft Corporation) MD5=21322B1A2AD337C579F4A65EA0D25193 -- C:\Windows.old\Windows\System32\cngaudit.dll
[2006.11.02 13:16:48 | 000,014,848 | ---- | M] (Microsoft Corporation) MD5=21322B1A2AD337C579F4A65EA0D25193 -- C:\Windows.old\Windows\winsxs\amd64_microsoft-windows-cngaudit-dll_31bf3856ad364e35_6.0.6000.16386_none_424bc4aceb06de1c\cngaudit.dll
[2006.11.02 13:16:48 | 000,014,848 | ---- | M] (Microsoft Corporation) MD5=21322B1A2AD337C579F4A65EA0D25193 -- C:\Windows\winsxs\amd64_microsoft-windows-cngaudit-dll_31bf3856ad364e35_6.0.6000.16386_none_424bc4aceb06de1c\cngaudit.dll
[2006.11.02 11:46:03 | 000,011,776 | ---- | M] (Microsoft Corporation) MD5=7F15B4953378C8B5161D65C26D5FED4D -- C:\Windows.old\Windows\SysWOW64\cngaudit.dll
[2006.11.02 11:46:03 | 000,011,776 | ---- | M] (Microsoft Corporation) MD5=7F15B4953378C8B5161D65C26D5FED4D -- C:\Windows.old\Windows\winsxs\x86_microsoft-windows-cngaudit-dll_31bf3856ad364e35_6.0.6000.16386_none_e62d292932a96ce6\cngaudit.dll
[2006.11.02 11:46:03 | 000,011,776 | ---- | M] (Microsoft Corporation) MD5=7F15B4953378C8B5161D65C26D5FED4D -- C:\Windows\SysWOW64\cngaudit.dll
[2006.11.02 11:46:03 | 000,011,776 | ---- | M] (Microsoft Corporation) MD5=7F15B4953378C8B5161D65C26D5FED4D -- C:\Windows\SysWOW64\cngaudit.dll
[2006.11.02 11:46:03 | 000,011,776 | ---- | M] (Microsoft Corporation) MD5=7F15B4953378C8B5161D65C26D5FED4D -- C:\Windows\winsxs\x86_microsoft-windows-cngaudit-dll_31bf3856ad364e35_6.0.6000.16386_none_e62d292932a96ce6\cngaudit.dll
 
< MD5 for: IASTOR.SYS  >
[2007.02.12 08:37:22 | 000,537,368 | ---- | M] (Intel Corporation) MD5=2EE127D5407DA3957EE54711C9AED6EC -- C:\Windows.old\Windows\ConfigSetRoot\fl90\robson\IaStor.sys
[2007.02.12 08:37:22 | 000,537,368 | ---- | M] (Intel Corporation) MD5=2EE127D5407DA3957EE54711C9AED6EC -- C:\Windows.old\Windows\System32\drivers\iaStor.sys
[2007.02.12 08:37:22 | 000,537,368 | ---- | M] (Intel Corporation) MD5=2EE127D5407DA3957EE54711C9AED6EC -- C:\Windows.old\Windows\System32\DriverStore\FileRepository\iaahci.inf_fdec0872\iaStor.sys
[2007.02.12 08:37:22 | 000,537,368 | ---- | M] (Intel Corporation) MD5=2EE127D5407DA3957EE54711C9AED6EC -- C:\Windows.old\Windows\System32\DriverStore\FileRepository\iastor.inf_9d3dda45\iaStor.sys
 
< MD5 for: IASTORV.SYS  >
[2008.01.21 04:46:59 | 000,290,872 | ---- | M] (Intel Corporation) MD5=3E3BF3627D886736D0B4E90054F929F6 -- C:\Windows.old\Windows\System32\drivers\iaStorV.sys
[2008.01.21 04:46:59 | 000,290,872 | ---- | M] (Intel Corporation) MD5=3E3BF3627D886736D0B4E90054F929F6 -- C:\Windows.old\Windows\System32\DriverStore\FileRepository\iastorv.inf_fbe95c71\iaStorV.sys
[2008.01.21 04:46:59 | 000,290,872 | ---- | M] (Intel Corporation) MD5=3E3BF3627D886736D0B4E90054F929F6 -- C:\Windows.old\Windows\winsxs\amd64_iastorv.inf_31bf3856ad364e35_6.0.6001.18000_none_0b2fedfc40256bc5\iaStorV.sys
[2008.01.21 04:46:59 | 000,290,872 | ---- | M] (Intel Corporation) MD5=3E3BF3627D886736D0B4E90054F929F6 -- C:\Windows\winsxs\amd64_iastorv.inf_31bf3856ad364e35_6.0.6001.18000_none_0b2fedfc40256bc5\iaStorV.sys
[2006.11.02 13:51:48 | 000,280,680 | ---- | M] (Intel Corporation) MD5=72C3EE7EA3CD75A772E62AE0E5DF8B8C -- C:\Windows.old\Windows\System32\DriverStore\FileRepository\iastorv.inf_69d79584\iaStorV.sys
 
< MD5 for: NETLOGON.DLL  >
[2008.01.21 04:51:03 | 000,716,800 | ---- | M] (Microsoft Corporation) MD5=5D0A4891F8CD0E9E64FF57A6A34044F5 -- C:\Windows\winsxs\amd64_microsoft-windows-security-netlogon_31bf3856ad364e35_6.0.6001.18000_none_59d652c6f057598d\netlogon.dll
[2009.04.11 18:22:42 | 000,592,896 | ---- | M] (Microsoft Corporation) MD5=95DAECF0FB120A7B5DA679CC54E37DDE -- C:\Windows.old\Windows\SysWOW64\netlogon.dll
[2009.04.11 18:22:42 | 000,592,896 | ---- | M] (Microsoft Corporation) MD5=95DAECF0FB120A7B5DA679CC54E37DDE -- C:\Windows.old\Windows\winsxs\wow64_microsoft-windows-security-netlogon_31bf3856ad364e35_6.0.6002.18005_none_6616762521d9e6d4\netlogon.dll
[2009.04.11 00:28:24 | 000,592,896 | ---- | M] (Microsoft Corporation) MD5=95DAECF0FB120A7B5DA679CC54E37DDE -- C:\Windows\SysWOW64\netlogon.dll
[2009.04.11 00:28:24 | 000,592,896 | ---- | M] (Microsoft Corporation) MD5=95DAECF0FB120A7B5DA679CC54E37DDE -- C:\Windows\SysWOW64\netlogon.dll
[2009.04.11 00:28:24 | 000,592,896 | ---- | M] (Microsoft Corporation) MD5=95DAECF0FB120A7B5DA679CC54E37DDE -- C:\Windows\winsxs\wow64_microsoft-windows-security-netlogon_31bf3856ad364e35_6.0.6002.18005_none_6616762521d9e6d4\netlogon.dll
[2009.04.11 18:23:51 | 000,717,312 | ---- | M] (Microsoft Corporation) MD5=A3F1B171702CA04744EE514243B45BFB -- C:\Windows.old\Windows\System32\netlogon.dll
[2009.04.11 18:23:51 | 000,717,312 | ---- | M] (Microsoft Corporation) MD5=A3F1B171702CA04744EE514243B45BFB -- C:\Windows.old\Windows\winsxs\amd64_microsoft-windows-security-netlogon_31bf3856ad364e35_6.0.6002.18005_none_5bc1cbd2ed7924d9\netlogon.dll
[2009.04.11 01:11:18 | 000,717,312 | ---- | M] (Microsoft Corporation) MD5=A3F1B171702CA04744EE514243B45BFB -- C:\Windows\winsxs\amd64_microsoft-windows-security-netlogon_31bf3856ad364e35_6.0.6002.18005_none_5bc1cbd2ed7924d9\netlogon.dll
[2008.01.21 04:48:28 | 000,592,384 | ---- | M] (Microsoft Corporation) MD5=A8EFC0B6E75B789F7FD3BA5025D4E37F -- C:\Windows\winsxs\wow64_microsoft-windows-security-netlogon_31bf3856ad364e35_6.0.6001.18000_none_642afd1924b81b88\netlogon.dll
 
< MD5 for: NVSTOR.SYS  >
[2006.11.02 14:02:51 | 000,048,232 | ---- | M] (NVIDIA Corporation) MD5=94C5334040A5D500897F4C5FD12AEEDE -- C:\Windows.old\Windows\System32\DriverStore\FileRepository\nvraid.inf_a5403adf\nvstor.sys
[2008.01.21 04:46:54 | 000,054,328 | ---- | M] (NVIDIA Corporation) MD5=F7EA0FE82842D05EDA3EFDD376DBFDBA -- C:\Windows.old\Windows\System32\drivers\nvstor.sys
[2008.01.21 04:46:54 | 000,054,328 | ---- | M] (NVIDIA Corporation) MD5=F7EA0FE82842D05EDA3EFDD376DBFDBA -- C:\Windows.old\Windows\System32\DriverStore\FileRepository\nvraid.inf_63cdbcfd\nvstor.sys
[2008.01.21 04:46:54 | 000,054,328 | ---- | M] (NVIDIA Corporation) MD5=F7EA0FE82842D05EDA3EFDD376DBFDBA -- C:\Windows.old\Windows\winsxs\amd64_nvraid.inf_31bf3856ad364e35_6.0.6001.18000_none_95f95eab775c159d\nvstor.sys
[2008.01.21 04:46:54 | 000,054,328 | ---- | M] (NVIDIA Corporation) MD5=F7EA0FE82842D05EDA3EFDD376DBFDBA -- C:\Windows\winsxs\amd64_nvraid.inf_31bf3856ad364e35_6.0.6001.18000_none_95f95eab775c159d\nvstor.sys
 
< MD5 for: SCECLI.DLL  >
[2008.01.21 04:50:28 | 000,177,152 | ---- | M] (Microsoft Corporation) MD5=28B84EB538F7E8A0FE8B9299D591E0B9 -- C:\Windows\winsxs\wow64_microsoft-windows-s..urationengineclient_31bf3856ad364e35_6.0.6001.18000_none_9e812831c5d9a243\scecli.dll
[2008.01.21 04:49:49 | 000,235,520 | ---- | M] (Microsoft Corporation) MD5=35F1DD99F9903BC267C2AF16B09F9BF7 -- C:\Windows\winsxs\amd64_microsoft-windows-s..urationengineclient_31bf3856ad364e35_6.0.6001.18000_none_942c7ddf9178e048\scecli.dll
[2009.04.11 18:23:38 | 000,177,152 | ---- | M] (Microsoft Corporation) MD5=8FC182167381E9915651267044105EE1 -- C:\Windows.old\Windows\SysWOW64\scecli.dll
[2009.04.11 18:23:38 | 000,177,152 | ---- | M] (Microsoft Corporation) MD5=8FC182167381E9915651267044105EE1 -- C:\Windows.old\Windows\winsxs\wow64_microsoft-windows-s..urationengineclient_31bf3856ad364e35_6.0.6002.18005_none_a06ca13dc2fb6d8f\scecli.dll
[2009.04.11 00:28:26 | 000,177,152 | ---- | M] (Microsoft Corporation) MD5=8FC182167381E9915651267044105EE1 -- C:\Windows\SysWOW64\scecli.dll
[2009.04.11 00:28:26 | 000,177,152 | ---- | M] (Microsoft Corporation) MD5=8FC182167381E9915651267044105EE1 -- C:\Windows\SysWOW64\scecli.dll
[2009.04.11 00:28:26 | 000,177,152 | ---- | M] (Microsoft Corporation) MD5=8FC182167381E9915651267044105EE1 -- C:\Windows\winsxs\wow64_microsoft-windows-s..urationengineclient_31bf3856ad364e35_6.0.6002.18005_none_a06ca13dc2fb6d8f\scecli.dll
[2009.04.11 18:23:17 | 000,235,520 | ---- | M] (Microsoft Corporation) MD5=9922ADB6DCA8F0F5EA038BEFF339C08B -- C:\Windows.old\Windows\System32\scecli.dll
[2009.04.11 18:23:17 | 000,235,520 | ---- | M] (Microsoft Corporation) MD5=9922ADB6DCA8F0F5EA038BEFF339C08B -- C:\Windows.old\Windows\winsxs\amd64_microsoft-windows-s..urationengineclient_31bf3856ad364e35_6.0.6002.18005_none_9617f6eb8e9aab94\scecli.dll
[2009.04.11 01:11:24 | 000,235,520 | ---- | M] (Microsoft Corporation) MD5=9922ADB6DCA8F0F5EA038BEFF339C08B -- C:\Windows\winsxs\amd64_microsoft-windows-s..urationengineclient_31bf3856ad364e35_6.0.6002.18005_none_9617f6eb8e9aab94\scecli.dll
 
< MD5 for: USER32.DLL  >
[2008.01.21 04:48:29 | 000,820,224 | ---- | M] (Microsoft Corporation) MD5=32B87D215905F648EBE36A621978442C -- C:\Windows\winsxs\amd64_microsoft-windows-user32_31bf3856ad364e35_6.0.6001.18000_none_295707c525b9f068\user32.dll
[2008.01.21 04:49:14 | 000,648,192 | ---- | M] (Microsoft Corporation) MD5=3D691030DBD3BD75DE1501BE54F0D425 -- C:\Windows\winsxs\wow64_microsoft-windows-user32_31bf3856ad364e35_6.0.6001.18000_none_33abb2175a1ab263\user32.dll
[2009.04.11 18:23:04 | 000,648,704 | ---- | M] (Microsoft Corporation) MD5=D29FDB5DEDBDC1BD882164DC6DC4DD53 -- C:\Windows.old\Windows\SysWOW64\user32.dll
[2009.04.11 18:23:04 | 000,648,704 | ---- | M] (Microsoft Corporation) MD5=D29FDB5DEDBDC1BD882164DC6DC4DD53 -- C:\Windows.old\Windows\winsxs\wow64_microsoft-windows-user32_31bf3856ad364e35_6.0.6002.18005_none_35972b23573c7daf\user32.dll
[2009.04.11 00:26:46 | 000,648,704 | ---- | M] (Microsoft Corporation) MD5=D29FDB5DEDBDC1BD882164DC6DC4DD53 -- C:\Windows\SysWOW64\user32.dll
[2009.04.11 00:26:46 | 000,648,704 | ---- | M] (Microsoft Corporation) MD5=D29FDB5DEDBDC1BD882164DC6DC4DD53 -- C:\Windows\SysWOW64\user32.dll
[2009.04.11 00:26:46 | 000,648,704 | ---- | M] (Microsoft Corporation) MD5=D29FDB5DEDBDC1BD882164DC6DC4DD53 -- C:\Windows\winsxs\wow64_microsoft-windows-user32_31bf3856ad364e35_6.0.6002.18005_none_35972b23573c7daf\user32.dll
[2009.04.11 18:22:43 | 000,820,224 | ---- | M] (Microsoft Corporation) MD5=F3F5549E69AE8509342E67E4F972CA1C -- C:\Windows.old\Windows\System32\user32.dll
[2009.04.11 18:22:43 | 000,820,224 | ---- | M] (Microsoft Corporation) MD5=F3F5549E69AE8509342E67E4F972CA1C -- C:\Windows.old\Windows\winsxs\amd64_microsoft-windows-user32_31bf3856ad364e35_6.0.6002.18005_none_2b4280d122dbbbb4\user32.dll
[2009.04.11 01:11:28 | 000,820,224 | ---- | M] (Microsoft Corporation) Unable to obtain MD5 -- C:\Windows\winsxs\amd64_microsoft-windows-user32_31bf3856ad364e35_6.0.6002.18005_none_2b4280d122dbbbb4\user32.dll
 
< MD5 for: USERINIT.EXE  >
[2008.01.21 04:50:36 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=0E135526E9785D085BCD9AEDE6FBCBF9 -- C:\Windows.old\Windows\SysWOW64\userinit.exe
[2008.01.21 04:50:36 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=0E135526E9785D085BCD9AEDE6FBCBF9 -- C:\Windows.old\Windows\winsxs\x86_microsoft-windows-userinit_31bf3856ad364e35_6.0.6001.18000_none_dc28ba15d1aff80b\userinit.exe
[2008.01.21 04:50:36 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=0E135526E9785D085BCD9AEDE6FBCBF9 -- C:\Windows\SysWOW64\userinit.exe
[2008.01.21 04:50:36 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=0E135526E9785D085BCD9AEDE6FBCBF9 -- C:\Windows\SysWOW64\userinit.exe
[2008.01.21 04:50:36 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=0E135526E9785D085BCD9AEDE6FBCBF9 -- C:\Windows\winsxs\x86_microsoft-windows-userinit_31bf3856ad364e35_6.0.6001.18000_none_dc28ba15d1aff80b\userinit.exe
[2008.01.21 04:49:46 | 000,028,160 | ---- | M] (Microsoft Corporation) MD5=A0AB2BB9A92293D9CE66E252719AB5FE -- C:\Windows.old\Windows\System32\userinit.exe
[2008.01.21 04:49:46 | 000,028,160 | ---- | M] (Microsoft Corporation) MD5=A0AB2BB9A92293D9CE66E252719AB5FE -- C:\Windows.old\Windows\winsxs\amd64_microsoft-windows-userinit_31bf3856ad364e35_6.0.6001.18000_none_384755998a0d6941\userinit.exe
[2008.01.21 04:49:46 | 000,028,160 | ---- | M] (Microsoft Corporation) MD5=A0AB2BB9A92293D9CE66E252719AB5FE -- C:\Windows\winsxs\amd64_microsoft-windows-userinit_31bf3856ad364e35_6.0.6001.18000_none_384755998a0d6941\userinit.exe
 
< MD5 for: WININIT.EXE  >
[2008.01.21 04:48:04 | 000,096,768 | ---- | M] (Microsoft Corporation) MD5=101BA3EA053480BB5D957EF37C06B5ED -- C:\Windows.old\Windows\SysWOW64\wininit.exe
[2008.01.21 04:48:04 | 000,096,768 | ---- | M] (Microsoft Corporation) MD5=101BA3EA053480BB5D957EF37C06B5ED -- C:\Windows.old\Windows\winsxs\x86_microsoft-windows-wininit_31bf3856ad364e35_6.0.6001.18000_none_30f2b8cf0450a6a2\wininit.exe
[2008.01.21 04:48:04 | 000,096,768 | ---- | M] (Microsoft Corporation) MD5=101BA3EA053480BB5D957EF37C06B5ED -- C:\Windows\SysWOW64\wininit.exe
[2008.01.21 04:48:04 | 000,096,768 | ---- | M] (Microsoft Corporation) MD5=101BA3EA053480BB5D957EF37C06B5ED -- C:\Windows\SysWOW64\wininit.exe
[2008.01.21 04:48:04 | 000,096,768 | ---- | M] (Microsoft Corporation) MD5=101BA3EA053480BB5D957EF37C06B5ED -- C:\Windows\winsxs\x86_microsoft-windows-wininit_31bf3856ad364e35_6.0.6001.18000_none_30f2b8cf0450a6a2\wininit.exe
[2008.01.21 04:50:23 | 000,123,904 | ---- | M] (Microsoft Corporation) MD5=117EA87DF785CA1B9D821F6F213DCE07 -- C:\Windows.old\Windows\System32\wininit.exe
[2008.01.21 04:50:23 | 000,123,904 | ---- | M] (Microsoft Corporation) MD5=117EA87DF785CA1B9D821F6F213DCE07 -- C:\Windows.old\Windows\winsxs\amd64_microsoft-windows-wininit_31bf3856ad364e35_6.0.6001.18000_none_8d115452bcae17d8\wininit.exe
[2008.01.21 04:50:23 | 000,123,904 | ---- | M] (Microsoft Corporation) MD5=117EA87DF785CA1B9D821F6F213DCE07 -- C:\Windows\winsxs\amd64_microsoft-windows-wininit_31bf3856ad364e35_6.0.6001.18000_none_8d115452bcae17d8\wininit.exe
 
< MD5 for: WINLOGON.EXE  >
[2009.04.11 18:23:16 | 000,405,504 | ---- | M] (Microsoft Corporation) MD5=6D0773A3A65D28B663F334C90441D01A -- C:\Windows.old\Windows\System32\winlogon.exe
[2009.04.11 18:23:16 | 000,405,504 | ---- | M] (Microsoft Corporation) MD5=6D0773A3A65D28B663F334C90441D01A -- C:\Windows.old\Windows\winsxs\amd64_microsoft-windows-winlogon_31bf3856ad364e35_6.0.6002.18005_none_cdcd15a68a70b877\winlogon.exe
[2009.04.11 01:11:10 | 000,405,504 | ---- | M] (Microsoft Corporation) MD5=6D0773A3A65D28B663F334C90441D01A -- C:\Windows\winsxs\amd64_microsoft-windows-winlogon_31bf3856ad364e35_6.0.6002.18005_none_cdcd15a68a70b877\winlogon.exe
[2008.01.21 04:49:47 | 000,406,016 | ---- | M] (Microsoft Corporation) MD5=856491FCED98093D824B9EB2892F564A -- C:\Windows\winsxs\amd64_microsoft-windows-winlogon_31bf3856ad364e35_6.0.6001.18000_none_cbe19c9a8d4eed2b\winlogon.exe
[2009.04.11 18:23:42 | 000,314,368 | ---- | M] (Microsoft Corporation) MD5=898E7C06A350D4A1A64A9EA264D55452 -- C:\Windows.old\Windows\SysWOW64\winlogon.exe
[2009.04.11 18:23:42 | 000,314,368 | ---- | M] (Microsoft Corporation) MD5=898E7C06A350D4A1A64A9EA264D55452 -- C:\Windows.old\Windows\winsxs\x86_microsoft-windows-winlogon_31bf3856ad364e35_6.0.6002.18005_none_71ae7a22d2134741\winlogon.exe
[2009.04.11 00:28:14 | 000,314,368 | ---- | M] (Microsoft Corporation) MD5=898E7C06A350D4A1A64A9EA264D55452 -- C:\Windows\SysWOW64\winlogon.exe
[2009.04.11 00:28:14 | 000,314,368 | ---- | M] (Microsoft Corporation) MD5=898E7C06A350D4A1A64A9EA264D55452 -- C:\Windows\SysWOW64\winlogon.exe
[2009.04.11 00:28:14 | 000,314,368 | ---- | M] (Microsoft Corporation) MD5=898E7C06A350D4A1A64A9EA264D55452 -- C:\Windows\winsxs\x86_microsoft-windows-winlogon_31bf3856ad364e35_6.0.6002.18005_none_71ae7a22d2134741\winlogon.exe
[2008.01.21 04:50:38 | 000,314,880 | ---- | M] (Microsoft Corporation) MD5=C2610B6BDBEFC053BBDAB4F1B965CB24 -- C:\Windows\winsxs\x86_microsoft-windows-winlogon_31bf3856ad364e35_6.0.6001.18000_none_6fc30116d4f17bf5\winlogon.exe
 
< MD5 for: WS2IFSL.SYS  >
[2008.01.21 04:49:42 | 000,020,992 | ---- | M] (Microsoft Corporation) MD5=8A900348370E359B6BFF6A550E4649E1 -- C:\Windows.old\Windows\System32\drivers\ws2ifsl.sys
[2008.01.21 04:49:42 | 000,020,992 | ---- | M] (Microsoft Corporation) MD5=8A900348370E359B6BFF6A550E4649E1 -- C:\Windows.old\Windows\winsxs\amd64_microsoft-windows-w..rastructure-ws2ifsl_31bf3856ad364e35_6.0.6001.18000_none_aba53c58802b1777\ws2ifsl.sys
[2008.01.21 04:49:42 | 000,020,992 | ---- | M] (Microsoft Corporation) MD5=8A900348370E359B6BFF6A550E4649E1 -- C:\Windows\winsxs\amd64_microsoft-windows-w..rastructure-ws2ifsl_31bf3856ad364e35_6.0.6001.18000_none_aba53c58802b1777\ws2ifsl.sys
 
< %systemroot%\system32\drivers\*.sys /lockedfiles >
 
< %systemroot%\System32\config\*.sav >
 
< %systemroot%\*. /mp /s >
 
< %systemroot%\system32\*.dll /lockedfiles >
[2009.03.08 13:31:42 | 000,348,160 | ---- | M] (Microsoft Corporation) Unable to obtain MD5 -- C:\Windows\SysWOW64\dxtmsft.dll
[2009.03.08 13:31:37 | 000,216,064 | ---- | M] (Microsoft Corporation) Unable to obtain MD5 -- C:\Windows\SysWOW64\dxtrans.dll
 
========== Alternate Data Streams ==========
 
@Alternate Data Stream - 228 bytes -> C:\ProgramData\TEMP:F35A93AD
< End of report >

--- --- ---

cosinus 27.09.2010 12:28

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
O32 - AutoRun File - [2008.05.05 15:59:37 | 000,000,055 | R--- | M] () - G:\Autorun.inf -- [ CDFS ]
[2010.09.27 12:17:24 | 000,000,480 | ---- | C] () -- C:\Windows\SysNative\drivers\kgpcpy.cfg
@Alternate Data Stream - 228 bytes -> C:\ProgramData\TEMP:F35A93AD
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

MWinni 28.09.2010 11:08

Hi Arne!

Ich kann immer wieder nur sagen: Tausend Dank für die Hilfe!!!!

Hier das neue logfile vom OTL. Was muss ich als nächstes tun?

VG
Marc

All processes killed
========== OTL ==========
File move failed. G:\Autorun.inf scheduled to be moved on reboot.
C:\Windows\SysNative\drivers\kgpcpy.cfg moved successfully.
ADS C:\ProgramData\TEMP:F35A93AD deleted successfully.
========== COMMANDS ==========
File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot.
HOSTS file reset successfully

[EMPTYTEMP]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Marc
->Temp folder emptied: 729819 bytes
->Temporary Internet Files folder emptied: 12919209 bytes
->Java cache emptied: 0 bytes
->Flash cache emptied: 434 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 3422 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 49621 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 13,00 mb


OTL by OldTimer - Version 3.2.14.1 log created on 09282010_115600

Files\Folders moved on Reboot...
File move failed. G:\Autorun.inf scheduled to be moved on reboot.
File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot.
C:\Users\Marc\AppData\Local\Temp\Low\Google Toolbar\GoogleToolbarWelcome.log moved successfully.
File\Folder C:\Users\***\AppData\Local\Temp\~DF53A3.tmp not found!
File\Folder C:\Users\***\AppData\Local\Temp\~DF542B.tmp not found!
File\Folder C:\Users\***\AppData\Local\Temp\~DF962E.tmp not found!
File\Folder C:\Users\***\AppData\Local\Temp\~DF9639.tmp not found!
File\Folder C:\Users\***\AppData\Local\Temp\~DFEBF7.tmp not found!
File\Folder C:\Users\***\AppData\Local\Temp\~DFEF7F.tmp not found!
File\Folder C:\Users\***\AppData\Local\Temp\~DFF57C.tmp not found!
File\Folder C:\Users\***\AppData\Local\Temp\~DFF90D.tmp not found!
C:\Users\Marc\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\ZXN1AEGU\ofm_style[1].css moved successfully.
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\ZXN1AEGU\vereinsseite_frameset[1].htm moved successfully.
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\ZXN1AEGU\vereinsseite_menu[1].htm moved successfully.
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\PE366T6D\iepngfix[1].htc moved successfully.
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\PE366T6D\iepngfix[2].htc moved successfully.
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\PE366T6D\indexCA3OZ8O3.php moved successfully.
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\IQWWVGOA\91140-virus-wordslife-com-index-php-2[1].html moved successfully.
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\IQWWVGOA\adsCAPOBDRZ.htm moved successfully.
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\IQWWVGOA\teaminfo[2].htm moved successfully.
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\IQWWVGOA\vereinsseite_frameset[1].htm moved successfully.
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\IQWWVGOA\vereinsseite_kader[1].htm moved successfully.
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\IQWWVGOA\vereinsseite_menu[1].htm moved successfully.
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\IQWWVGOA\wz_tooltip[1].js moved successfully.
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\849MMWK4\adsCANP4E4F.htm moved successfully.
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\849MMWK4\adsCAO1VFL0.htm moved successfully.

Registry entries deleted on Reboot...

MWinni 28.09.2010 12:36

Hi Arne!

Der Trojaner ist weiterhin aktiv. Bei kurzer Nutzung des IE öffnete sich gerade zunächst:
hxxp://de.yahoo.com/?p=us

und dann direkt wieder:
hxxp://wordslife.com/index.php

während ich hier im Trojaner-Board schreiben wollte :-(

Hoffe du kannst mir weiterhelfen! :-(

Viele Grüße

Marc

cosinus 28.09.2010 12:38

Kannst Du Malwarebytes denn mittlerweile aktualisieren?

MWinni 28.09.2010 12:48

Nein, das geht leider immer noch nicht. Es kommt die gleiche Fehlermeldung wie beim ersten Mal: MBAM_ERROR_UPDATING (12007, 0, WinHttpSendRequest).

Oder muss ich das Programm nochmal de- und neu installieren?

cosinus 28.09.2010 13:13

Blöderweise hast Du ein 64-Bit-Windows, bei dem mächtigere Tools, die ich sonst einsetze, nicht funktionieren. Sie laufen nicht in einem 64-Bit-Windows.

Probier hiermit Dein Glück => Kaspersky Rescue Disk: Boot-CD mit Virenscanner (ISO-Image) ... ScareWare.de

Oder sichere gleich alle Daten und mach eine saubere Neuinstallation von Windows.

MWinni 28.09.2010 13:20

Ich versuche es mal mit dem Kaspersky-Programm und melde mich dann wieder! Worauf muss ich denn da gleich achten? Gibts dann auch ein logfile das ich dir schicken kann?

Und 2 andere Fragen habe ich noch:
1) Falls ich um eine Neuinstallation nicht herumkomme: Kann ich alle meine wichtigen Daten auf eine DVD brennen ohne dass der Virus dann mit draufhüpft und beim Rücktransport auf das frisch aufgesetzte System wieder mit über tritt?

2) Ich habe immernoch dieses seltsame Programm StopZilla installiert. Ist das sauber oder sollte ich es besser deinstallieren? Frage weil ich so wenig Infos über das Programm gefunden hatte.

Ich hoffe immernoch, dass ich um die Neuinstallation herumkomme.

cosinus 28.09.2010 13:31

Zitat:

1) Falls ich um eine Neuinstallation nicht herumkomme: Kann ich alle meine wichtigen Daten auf eine DVD brennen ohne dass der Virus dann mit draufhüpft und beim Rücktransport auf das frisch aufgesetzte System wieder mit über tritt?
Ja. Du sicherst nur reine Datendateien und keine Programme oder Spiele (allgemein: keine ausführbaren Dateien!)

Zitat:

2) Ich habe immernoch dieses seltsame Programm StopZilla installiert. Ist das sauber oder sollte ich es besser deinstallieren? Frage weil ich so wenig Infos über das Programm gefunden hatte.
Ich kenn das nicht. Das benutze ich auch nicht zur Erkennung von Malware. Du kannst es deinstallieren.

MWinni 28.09.2010 13:54

Hi Arne!

Ich hab die iso-Datei auf eine CD gebrannt, aber ich schaffe es scheinbar nicht, dass das System beim Neustart darauf zugreift.

Wenn ich beim Hochfahren ESC drücke kommt ein Windows-Menü, in dem ich den Start von Win Vista oder eine Art Systemcheck (irgendwas mit Arbeitsspeicher) von Windows auswählen kann, der aber nichts mit Kaspersky zu tun hat. Achja und mit F8 kann ich noch einen Start im abgesicherten Modus machen, aber das ist ja auch nicht das richtige ne?

Was mache ich nur falsch? Krieg langsam ne ähem nennen wir es "leichte Krise"... :-((

VG
Marc

P.S: StopZilla hab ich runter geschmissen, immerhin scheint das geklappt zu haben, seufz.

cosinus 28.09.2010 13:59

Zitat:

Ich hab die iso-Datei auf eine CD gebrannt, aber ich schaffe es scheinbar nicht, dass das System beim Neustart darauf zugreift.
Du musst ein Image brennen => Imagebrennfunktion.
Ein ISO darf nicht einfach auf eine CD als Datei wandern, sondern kannst Du von dieser CD nicht booten.

MWinni 28.09.2010 14:04

Und wie mache ich das unter Windows?

Lege ich die CD/DVD ein, fragt mich Win gleich ob ich einen Datenträger oder was für Audio-Dateien oder so haben will. Da klick ich dann wohl erstmal auf abbrechen ja?

Ich hab kein Brennprogramm auf dem Rechner installiert. Brauche ich so etwas dafür?

cosinus 28.09.2010 15:12

Ja Du brauchst ein Brennprogramm. Nimm ImgBurn - Download - CHIP Online

MWinni 29.09.2010 10:27

Hi Arne!

Ich hab Kaspersky Rescue drüber laufen lassen. Hat fast 3 Stunden gedauert und das Ergebnis lautete: "Es wurden keine Bedrohungen gefunden". :-(

Interessant: Das Ganze habe ich gestern abend noch durchlaufen lassen und den PC dann ausgemacht. Als ich ihn gerade wieder hoch gefahren hab, hat sich der Virus sofort wieder richtig aggressiv zurückgemeldet - wie so oft nachdem wir hier irgendwas versucht haben. Ich hab ein IE-Fenster aufgemacht. Das hat er sofort nach Eingabe einer URL weitergelinkt, dazu 2 weitere Fenster geöffnet und wieder dieses Fenster geöffnet mit der gefakten Viruswarnung:
Meldung von Webseite
Warning! Your computer contains various signs of viruses and malware programs preserve. Your system requires immediate antivirus check! Antivirus 2010 will perform a quick and free online checking of your PC!

Ich hab daraufhin nichts mehr angerührt und den PC manuell am Tower runtergefahren und jetzt wieder rauf. Hab bislang nur das Forum geöffnet hier ohne dass das wieder aufgetaucht ist, aber der Virus scheint auf jeden Fall noch weiter aktiv.

Hast du noch irgendwelche Ideen was wir machen können?
Malwarebytes lässt sich weiterhin nicht aktualisieren, hab ich gerade schon kurz gecheckt.
Ich hatte irgendwo gelesen, dass sich dieser wordslife-Trojaner/Hijacker auch in den Router reinfrisst. Kann das die Ursache dafür sein, dass wir ihn nicht loswerden und gibts da vielleicht noch nen Ansatzpunkt?

Ich würde wirklich ungern mein System neu aufsetzen, u.a. weil ich als Anfänger sicher Schwierigkeiten damit habe. Und falls sich der Virus über den Router immer wieder neu "installiert": wäre der dann mit einer Vista-Neuinstallation weg?

Fragen über Fragen, ich hoffe du hast noch Zeit, mir zu helfen! Bin heut mit Ausnahme eines Termins um 13:30 Uhr die ganze Zeit zuhause und will das Problem heute aus der Welt schaffen.


EDIT: Unmittelbar mit Abschicken dieses Eintrags hat der Virus diese Seite erneut umgelinkt auf eine wie "google" aussehende Seite die "My Computer Scan" als Titel hatte und es öffnete sich erneut das beschriebene Warning-Fenster! Ich habe wieder den Rechner einfach so manuell am Tower ausgemacht und jetzt erneut neu gestartet um auf deine Anweisungen zu warten ;-)

EDIT 2:
Habe gerade noch eine 2. Seite geöffnet, sofort kam ein Fake-Popup von yahoo dazu mit dieser Adresse: hxxp://de.yahoo.com/?p=us

VG
Marc

cosinus 29.09.2010 10:50

Zitat:

Hast du noch irgendwelche Ideen was wir machen können?
Wie gesagt gibt es bei einem 64-Bit-System kaum noch Möglichkeiten, da viele Tools da nicht laufen.

Zitat:

Ich würde wirklich ungern mein System neu aufsetzen, u.a. weil ich als Anfänger sicher Schwierigkeiten damit habe. Und falls sich der Virus über den Router immer wieder neu "installiert": wäre der dann mit einer Vista-Neuinstallation weg?
Was heißt über den Router infizieren? Der Router infiziert den PC nicht. Eine harte Erkenntnis, aber in 99% der Fälle hat der Anwender selbst Schuld, weil er sich infizierte Dateien selbst heruntergeladen und ausgeführt hat.

Mit viel Glück kannst Du mal mit einem sfc /scannow die Systemdateien reparieren lassen und dann hoffen, dass der Schädling weg ist. In den Logs seh ich jedenfalls nichts mehr.

MWinni 29.09.2010 11:30

Hi Arne!

Wirklich bitter, ich achte eigentlich immer sehr genau darauf, was ich runterlade und was nicht. Habe absolut nichts illegales auf dem Rechner, nicht mal ein illegal gesaugtes Lied oder sowas... :-(

Was diese Router-Geschichte angeht hab ich das anders gemeint: Ich hatte das beim Lesen so verstanden, dass ich den Virus übers Netz erwischt habe und er dann den Router MITinfiziert. Also nicht, dass er über den Router gekommen ist, sondern da jetzt auch mit drin hängt und sich das Teil deshalb nicht richtig entfernen lässt. Oder ist das nonsense eines Laien? ;-)

Bei scannow hab ich auch wieder ein Problem.
Es kommt die Meldung:
"Sie müssen als Administrator angemeldet sein und eine Konsolensitzung ausführen, um das SFC-Programm verwenden zu können."

Auf meinem Rechner bin ich der einzige Nutzer mit dem einzigen Benutzerkonto. Dachte somit, dass ich auch der Administrator bin? Was muss ich da tun? Oder liegts an dem "Konsolensitzung ausführen"? Ich habe das Fenster mit der Eingabeaufforderung über die Windows-Hilfe gefunden und geöffnet - aber das sollte doch das richtige sein oder?

LG
Marc

cosinus 29.09.2010 11:32

Zitat:

Was muss ich da tun?
mach ne Verknüpfung zu cmd.exe auf den Desktop, diese Rechtsklicken => als Admin ausführen, dann haste ne Adminkonsole. Dort sfc /scannow ausführen.

MWinni 29.09.2010 11:36

Öhm und wie "macht man ne cmd.exe" aufn Desktop? :balla:

EDIT: Schon selbst geschafft, wow... ;-)

cosinus 29.09.2010 11:37

Rechtsklick auf nen freien Bereich im Desktop => neu => Verknüpfung => cmd.exe eintippen => fertisch

MWinni 29.09.2010 12:11

Hi Arne!

Tja, das scannen der Systemdateien hat auch nichts ergeben:

Der Windows-Ressourcenschutz hat keine Integritätsverletzungen gefunden."

Und nu? :-(

Noch irgendwelche Ideen, die mich vorm Systemneuaufsetzen retten könnten?

EDIT: Bin von meinem 14 Uhr-Termin schon zurück... falls du grade Zeit hast, wäre es super, wenn du mir ein paar weitere Infos zu kommen lassen kannst.
Sicherheitshalber wollte ich schonmal meine Daten speichern (dauert ja ne Weile und dürfte sowieso mal ne gute Idee sein). Du schreibst: ausführbare Dateien darf ich nicht mit speichern. Dazu zählen dann vermutlich auch mp3s? Und was ist mit jpegs oder z.B. Speicherständen von Spielen? Und mit Sprachdateien meiner Sprachsoftware?
Oder meinst du damit nur reine .exe-Dateien? Hast du evtl. ne Auflistung was erlaubt ist und was nicht?

Und wenn ich das System neu aufsetzen muss.. was muss ich da genau tun? Format C und dann die Vista-CD rein und den Anweisungen folgen? Mir wird schon ganz schlecht bei dem Gedanken daran...

cosinus 29.09.2010 13:59

Zitat:

Und wenn ich das System neu aufsetzen muss.. was muss ich da genau tun? Format C und dann die Vista-CD rein und den Anweisungen folgen? Mir wird schon ganz schlecht bei dem Gedanken daran...
Beachte den Artikel zur Neuinstallation von Windows

MWinni 29.09.2010 14:04

Hi Arne!

Also siehst du keine Alternative mehr zur System-Neuaufspielung ja? :-(

Grüße
Marc

cosinus 29.09.2010 14:05

Nein nicht mehr. Mächtigere Tools funktionieren ja leider nicht.

MWinni 29.09.2010 14:10

Echt ärgerlich, dass ich so ein blödes 64bit-System hab... das lässt sich auch nicht austricksen um eins von den mächtigeren Tools einzusetzen was?

Wenn ich die Neuinstallations-Anleitung richtig verstehe darf ich auch Download-Dateien wie das neuste Service Pack für Vista auf DVD brennen und dann einsetzen? Ist aber doch auf jeden Fall eine Ausführende Datei oder?

cosinus 29.09.2010 14:28

Zitat:

Wenn ich die Neuinstallations-Anleitung richtig verstehe darf ich auch Download-Dateien wie das neuste Service Pack für Vista auf DVD brennen und dann einsetzen? Ist aber doch auf jeden Fall eine Ausführende Datei oder?
Das musst Du von einem anderen System aus herunterladen und brennen!
Mit Vista solltest Du aber auch so ins Netz können. Du hast doch einen Router? Heißt also Du updatest über das Windows-Vista-Update wenn Du es frisch installiert hast:

Microsoftupdate

Windows Vista/7: Anleitung Windows-Update

Ändere am besten auch alle Passwörter danach.

MWinni 29.09.2010 14:41

Ein anderes System hab ich nicht in Reichweite... heißt also alle exe-Dateien von meinem alten System darf ich nicht mitkopieren, bspw. auch die Installationsdateien der Virenprogramme nicht ja?


Und kann ich es nun riskieren, erstmal Vista neu zu installieren und online das Service Pack sowie alle Virenprogramme etc runterzuladen, d.h. ohne Schutz am Anfang?

MWinni 29.09.2010 20:04

Ich hab Win Vista gerade neu aufgespielt, alle Updates runtergeladen und den mitgelieferten Norton Virus Scanner installiert. Jetzt rufe ich diese Seite auf um zu schauen was ich noch machen muss und was passiert: Es öffnet sich wieder diese wordslife-Virusseite!

Außerdem öffnen sich immer wieder andere Fakeseiten wenn ich versuche andere Seiten aufzurufen, sowohl im IE als auch mit Firefox...

Wenn ich malwarebytes runterlade kann ich auch weiterhin die Version nicht aktualisieren.. gehört das zu meinem Problem oder ist das derzeit ein generelles Problem des Herstellers?

Was tue ich jetzt? Ich bin geschockt!!! :-(

MWinni 29.09.2010 23:00

Ich glaube, ich habe des Rätsels Lösung und zwar dank einer PN eines anderen gebeutelten Lesers! Die Malware verbreitet sich tatsächlich über den Router, sie verändert da die DNS-Einträge und macht so die Verlinkungen auf wordslife und Co. möglich.
Lösung des Problems: Router reseten, die Software neu installieren und dabei sofort ein neues und NICHT das Standard-Passwort vergeben! Ich teste erst seit ein paar Minuten, aber ich glaube die Fake-Seiten tauchen nicht mehr auf :-) Was für ein Marathon samt Neuinstallation des ganzen Systems. Ich hoffe, der Eintrag hier hilft anderen Geschädigten, das Problem schneller zu lösen.

cosinus 30.09.2010 15:19

Ja, da hab ich schon von gehört, dass es malware gibt, die es auf den Router abgesehen hat. Deinen Rechner hättest Du wohl aber eh formatieren müssen, da die Datei C:\Windows\SysNative\drivers\kgpcpy.cfg immer wieder auftauchte, auch nach mehrmaligen OTL-Fixes :(

Hast Du Deinen Router nicht vernünftig abgesichert? Das erst was man macht ist das Standardpasswort ändern!

MWinni 30.09.2010 15:40

Hi Arne!

Dummerweise hab ich damals das Standard-PW stehen gelassen weil ich zu schnell weitergeklickt hatte und danach wars vergessen, weil ich froh war, dass der Router irgendwann lief. Ich hab das Teil jetzt manuell resetet gehabt, dann die Software neu installiert und dabei direkt neue Passwörter vergeben. Das sollte jetzt reichen oder?

Meine wichtige Frage lautet jetzt noch: Der Virus ist NACH der Neuinstallation des Vista-Systems ja gleich wieder aufgepoppt. Jetzt nach dem Router-Reset tut er es nicht mehr, aber schlummert er dann nicht noch auf meinem System irgendwo rum?

Malwarebytes (in der upgedateten Version :-)) zeigt keine Infekte an, aber soll ich dir sicherheitshalber nochmal ein logfile von OTL erstellen?

LG und tausend Dank für die Hilfe! Ich hoffe, andere sehen Betroffene finden den Eintrag im Forum und können dann schnell handeln :-)

Marc

cosinus 30.09.2010 17:04

Zitat:

Meine wichtige Frage lautet jetzt noch: Der Virus ist NACH der Neuinstallation des Vista-Systems ja gleich wieder aufgepoppt.
Der Router wurde nicht infiziert sondern nur manipuliert, es wurde ein "böser" DNS-Server eingetragen, was dazu führt, dass alle Namensauflösungen über diesen bösen DNS gehen und der dementsprechend falsche IP-Adressen liefert.

Mach aber nochmal zur Kontrolle ein frisches OTL.txt

MWinni 30.09.2010 17:59

Hi Arne!

Hier das logfile von OTL.txt:

Noch eine Frage (wenn alles sauber ist): Bei der Neuinstallation von Vista hat das Programm meine alte Windows-Version unter "windows.old" komplett gespeichert - sind 24,6 GB. Kann ich die einfach so löschen? Oder sind da noch wichtige .dll-Dateien drin die gebraucht werden oder sowas?
Ansonsten brauche ich das ja nicht mehr und es nimmt nur unnötig Platz weg.

Und hast du sonst noch Tipps, wie ich das System sicher mache? Ich habe jetzt erstmal nur antivir wieder aktiv und die windows firewall. Und an die Tipps aus dem Neuinstallations-Thread hab ich mich gehalten (außer das eingeschränkte 2. Benutzerkonto bislang wg. der win updates).

VG
Marc

Tja, das logfile ist zu lang und wenn ich es gestückelt hier reinsetzen will bekomme ich immer wieder eine Fehlermeldung. Was nun?

MWinni 30.09.2010 18:02

Hatte angefangen, das in Stücken zu schicken, aber das macht auch keinen Sinn. Als PN ausnahmsweise Arne?

MWinni 30.09.2010 18:05

Das Board scheint irgendwie buggy zu sein, wenns um große Datenmengen geht. Musste hier nochmal was überschreiben, sorry.

cosinus 30.09.2010 18:58

Du kannst es doch einfach zippen und hier anhängen...

MWinni 30.09.2010 19:22

Stimmt, hatte nicht gesehen, dass man auch was anhängen kann. Danke!

Bin gespannt auf dein Urteil..

cosinus 30.09.2010 19:52

Sieht ok aus :)

MWinni 30.09.2010 22:42

Super! Vielen vielen Dank nochmal für die Mühen!

Hast du sonst noch Tipps was die Sicherung des Systems angeht?

VG
Marc

cosinus 01.10.2010 08:21

Halte Dich am besten grob an diese fünf Regeln:

1) Sei misstrauisch im Internet und v.a. bei unbekannten E-Mails, sei vorsichtig bei der Herausgabe persönlicher Daten!!
2) Halte Windows und alle verwendeten Programme immer aktuell
3) Führe regelmäßig Backups auf externe Medien durch
4) Arbeite mit eingeschränkten Rechten
5) Nutze sichere Programme wie zB Opera oder Firefox zum Surfen statt den IE, zum Mailen Thunderbird statt Outlook Express - E-Mails nur als reinen text anzeigen lassen

Alles noch genauer erklärt steht hier => Kompromittierung unvermeidbar?


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:56 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131