Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Heftige Probleme mit Maleware (TR/ATRAPS.Gen) (https://www.trojaner-board.de/95280-heftige-probleme-maleware-tr-atraps-gen.html)

Serious 01.02.2011 15:55

Heftige Probleme mit Maleware (TR/ATRAPS.Gen)
 
Hi,

hatte in letzter Zeit immer wieder heftige Probleme mit Maleware bzw. Viren :(.

Aktuelles Problem ist der o.g. Trojaner er wurde in C:\Users\XXX\AppData\Local\Temp\ms0cfg32.exe' und 'C:\Users\XXX\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\2XIELZEE\yo6Oue4T[1].exe gefunden.

Da das leider nicht die einzigen Funde in den letzten Monaten waren ist meine Frage ob ich mein System neu aufsetzten muss :( und wenn ja ob ich tatsächlich alle Daten löschen soll. Außerdem wie sieht es mit externe Festplatten, USB-Sticks u.ä. aus gibt es eine Möglichkeit festzustellen ob die noch sauber sind?

Bitte einfach posten welche Log's ihr braucht ich werde sie dann zeitnah posten.

Vielen Dank schon mal im Voraus!

Freundliche Grüße

Serious

cosinus 01.02.2011 20:56

Was hast du denn schon alles an Logs? Poste einfach alles was vorhanden ist, dann sehen wir weiter.

Serious 01.02.2011 21:10

Hi,

benutze nur Antivir daher habe ich auch momentan nur ein Antivier Log:

Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Dienstag, 1. Februar 2011  12:52

Es wird nach 2442889 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - FREE Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows 7 x64
Windowsversion : (plain)  [6.1.7600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : ***-PC

Versionsinformationen:
BUILD.DAT      : 10.0.0.611    31824 Bytes  14.01.2011 13:28:00
AVSCAN.EXE    : 10.0.3.5      435368 Bytes  08.12.2010 16:28:31
AVSCAN.DLL    : 10.0.3.0      56168 Bytes  20.04.2010 13:59:26
LUKE.DLL      : 10.0.3.2      104296 Bytes  08.12.2010 16:28:32
LUKERES.DLL    : 10.0.0.0      13672 Bytes  14.01.2010 09:59:47
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 07:05:36
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 16:28:11
VBASE002.VDF  : 7.11.0.1        2048 Bytes  14.12.2010 16:28:12
VBASE003.VDF  : 7.11.0.2        2048 Bytes  14.12.2010 16:28:12
VBASE004.VDF  : 7.11.0.3        2048 Bytes  14.12.2010 16:28:12
VBASE005.VDF  : 7.11.0.4        2048 Bytes  14.12.2010 16:28:12
VBASE006.VDF  : 7.11.0.5        2048 Bytes  14.12.2010 16:28:12
VBASE007.VDF  : 7.11.0.6        2048 Bytes  14.12.2010 16:28:12
VBASE008.VDF  : 7.11.0.7        2048 Bytes  14.12.2010 16:28:12
VBASE009.VDF  : 7.11.0.8        2048 Bytes  14.12.2010 16:28:12
VBASE010.VDF  : 7.11.0.9        2048 Bytes  14.12.2010 16:28:12
VBASE011.VDF  : 7.11.0.10      2048 Bytes  14.12.2010 16:28:12
VBASE012.VDF  : 7.11.0.11      2048 Bytes  14.12.2010 16:28:12
VBASE013.VDF  : 7.11.0.52    128000 Bytes  16.12.2010 16:00:24
VBASE014.VDF  : 7.11.0.91    226816 Bytes  20.12.2010 18:03:12
VBASE015.VDF  : 7.11.0.122    136192 Bytes  21.12.2010 12:38:41
VBASE016.VDF  : 7.11.0.156    122880 Bytes  24.12.2010 12:38:41
VBASE017.VDF  : 7.11.0.185    146944 Bytes  27.12.2010 14:50:57
VBASE018.VDF  : 7.11.0.228    132608 Bytes  30.12.2010 14:50:58
VBASE019.VDF  : 7.11.1.5      148480 Bytes  03.01.2011 17:07:09
VBASE020.VDF  : 7.11.1.37    156672 Bytes  07.01.2011 19:21:38
VBASE021.VDF  : 7.11.1.65    140800 Bytes  10.01.2011 16:52:37
VBASE022.VDF  : 7.11.1.87    225280 Bytes  11.01.2011 16:52:37
VBASE023.VDF  : 7.11.1.124    125440 Bytes  14.01.2011 14:54:43
VBASE024.VDF  : 7.11.1.155    132096 Bytes  17.01.2011 18:13:09
VBASE025.VDF  : 7.11.1.189    451072 Bytes  20.01.2011 11:21:02
VBASE026.VDF  : 7.11.1.230    138752 Bytes  24.01.2011 11:21:02
VBASE027.VDF  : 7.11.2.12    164352 Bytes  27.01.2011 11:21:02
VBASE028.VDF  : 7.11.2.43    178176 Bytes  01.02.2011 11:21:02
VBASE029.VDF  : 7.11.2.44      2048 Bytes  01.02.2011 11:21:02
VBASE030.VDF  : 7.11.2.45      2048 Bytes  01.02.2011 11:21:02
VBASE031.VDF  : 7.11.2.46      2048 Bytes  01.02.2011 11:21:02
Engineversion  : 8.2.4.158
AEVDF.DLL      : 8.1.2.1      106868 Bytes  05.08.2010 13:55:43
AESCRIPT.DLL  : 8.1.3.53    1282427 Bytes  01.02.2011 11:21:05
AESCN.DLL      : 8.1.7.2      127349 Bytes  22.11.2010 15:25:03
AESBX.DLL      : 8.1.3.2      254324 Bytes  22.11.2010 15:25:14
AERDL.DLL      : 8.1.9.2      635252 Bytes  21.09.2010 15:40:36
AEPACK.DLL    : 8.2.4.9      512374 Bytes  01.02.2011 11:21:05
AEOFFICE.DLL  : 8.1.1.16      205179 Bytes  01.02.2011 11:21:04
AEHEUR.DLL    : 8.1.2.70    3191159 Bytes  01.02.2011 11:21:04
AEHELP.DLL    : 8.1.16.0      246136 Bytes  05.12.2010 10:56:17
AEGEN.DLL      : 8.1.5.2      397683 Bytes  01.02.2011 11:21:03
AEEMU.DLL      : 8.1.3.0      393589 Bytes  22.11.2010 15:24:33
AECORE.DLL    : 8.1.19.2      196983 Bytes  01.02.2011 11:21:03
AEBB.DLL      : 8.1.1.0        53618 Bytes  30.04.2010 16:21:19
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  14.01.2010 09:59:10
AVPREF.DLL    : 10.0.0.0      44904 Bytes  14.01.2010 09:59:07
AVREP.DLL      : 10.0.0.8      62209 Bytes  18.02.2010 14:47:40
AVREG.DLL      : 10.0.3.2      53096 Bytes  03.11.2010 17:23:54
AVSCPLR.DLL    : 10.0.3.2      84328 Bytes  08.12.2010 16:28:31
AVARKT.DLL    : 10.0.22.6    231784 Bytes  08.12.2010 16:28:30
AVEVTLOG.DLL  : 10.0.0.8      203112 Bytes  26.01.2010 07:53:25
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  28.01.2010 10:57:53
AVSMTP.DLL    : 10.0.0.17      63848 Bytes  16.03.2010 13:38:54
NETNT.DLL      : 10.0.0.0      11624 Bytes  19.02.2010 12:40:55
RCIMAGE.DLL    : 10.0.0.26    2550120 Bytes  28.01.2010 11:10:08
RCTEXT.DLL    : 10.0.58.0      98152 Bytes  03.11.2010 17:23:53

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: C:\ProgramData\Avira\AntiVir Desktop\PROFILES\AVSCAN-20110201-124853-3D698898.avp
Protokollierung.......................: niedrig
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, E:, F:,
Durchsuche aktive Programme...........: ein
Laufende Programme erweitert..........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel

Beginn des Suchlaufs: Dienstag, 1. Februar 2011  12:52

Der Suchlauf nach versteckten Objekten wird begonnen.
Fehler in der ARK Library

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '74' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '30' Modul(e) wurden durchsucht
Durchsuche Prozess 'IELowutil.exe' - '40' Modul(e) wurden durchsucht
Durchsuche Prozess 'Kova[+]Monitor.exe' - '56' Modul(e) wurden durchsucht
Durchsuche Prozess 'reader_sl.exe' - '22' Modul(e) wurden durchsucht
Durchsuche Prozess 'DivXUpdate.exe' - '63' Modul(e) wurden durchsucht
Durchsuche Prozess 'iTunesHelper.exe' - '75' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '56' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.bin' - '93' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.exe' - '20' Modul(e) wurden durchsucht
Durchsuche Prozess 'OctoshapeClient.exe' - '48' Modul(e) wurden durchsucht
Durchsuche Prozess 'ICQ.exe' - '136' Modul(e) wurden durchsucht
Durchsuche Prozess 'TeaTimer.exe' - '44' Modul(e) wurden durchsucht
Durchsuche Prozess 'phonostarTimer.exe' - '41' Modul(e) wurden durchsucht
Durchsuche Prozess 'DTLite.exe' - '37' Modul(e) wurden durchsucht
Durchsuche Prozess 'SDWinSec.exe' - '48' Modul(e) wurden durchsucht
Durchsuche Prozess 'nvSCPAPISvr.exe' - '30' Modul(e) wurden durchsucht
Durchsuche Prozess 'ICQ Service.exe' - '41' Modul(e) wurden durchsucht
Durchsuche Prozess 'mDNSResponder.exe' - '41' Modul(e) wurden durchsucht
Durchsuche Prozess 'AppleMobileDeviceService.exe' - '34' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '67' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '48' Modul(e) wurden durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!
Masterbootsektor HD1
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'E:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'F:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '100' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\Program Files (x86)\OpenOffice.org 3\Basis\program\python-core-2.6.1\lib\test\testtar.tar
[0] Archivtyp: TAR (tape archiver)
--> gnu/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/123/longname
  [WARNUNG]  Interner Fehler!
    [WARNUNG]  Interner Fehler!
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\2XIELZEE\yo6Oue4T[1].exe
[0] Archivtyp: NSIS
  [FUND]      Ist das Trojanische Pferd TR/ATRAPS.Gen
--> ProgramFilesDir/usbGLNotifier.dll
  [FUND]      Ist das Trojanische Pferd TR/ATRAPS.Gen
C:\Users\***\AppData\Local\Temp\ms0cfg32.exe
[0] Archivtyp: NSIS
  [FUND]      Ist das Trojanische Pferd TR/ATRAPS.Gen
--> ProgramFilesDir/usbGLNotifier.dll
  [FUND]      Ist das Trojanische Pferd TR/ATRAPS.Gen
C:\Users\***\Downloads\260.99_desktop_win7_winvista_64bit_international_whql.exe.part
    [WARNUNG]  Die Datei konnte nicht gelesen werden!
Beginne mit der Suche in 'E:\' <Volume>
Beginne mit der Suche in 'F:\' <Volume>

Beginne mit der Desinfektion:
C:\Users\***\AppData\Local\Temp\ms0cfg32.exe
    [FUND]      Ist das Trojanische Pferd TR/ATRAPS.Gen
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '48d6b7fe.qua' verschoben!
C:\Users\***\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\2XIELZEE\yo6Oue4T[1].exe
    [FUND]      Ist das Trojanische Pferd TR/ATRAPS.Gen
    [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5047985d.qua' verschoben!


Ende des Suchlaufs: Dienstag, 1. Februar 2011  15:04
Benötigte Zeit: 40:38 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

  24665 Verzeichnisse wurden überprüft
 350009 Dateien wurden geprüft
      2 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      2 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      0 Dateien konnten nicht durchsucht werden
 350007 Dateien ohne Befall
  2777 Archive wurden durchsucht
      3 Warnungen
      2 Hinweise
    65 Objekte wurden beim Rootkitscan durchsucht
      0 Versteckte Objekte wurden gefunden


cosinus 01.02.2011 21:23

Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

Danach OTL:

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

Serious 01.02.2011 22:01

So schon mal vorab das Log von Malewarebytes der OTL scan folgt später.

Code:

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 5655

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

01.02.2011 21:59:00
mbam-log-2011-02-01 (21-58-55).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|F:\|)
Durchsuchte Objekte: 289550
Laufzeit: 29 Minute(n), 23 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 0
Infizierte Dateien: 3

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell) -> Bad: (explorer.exe,C:\Users\***\AppData\Roaming\Microsoft\Windows\shell.exe) Good: (Explorer.exe) -> No action taken.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
f:\programme\Tool's\cryptload\cryptload\cryptload_1.0.4\ocr\netload.in\asmcaptcha\test.exe (Malware.Packer) -> No action taken.
f:\programme\Tool's\cryptload\cryptload\cryptload_1.0.4\router\fritz!box\nc.exe (PUP.KeyLogger) -> No action taken.
c:\Users\***\AppData\Roaming\microsoft\stor.cfg (Malware.Trace) -> No action taken.


Serious 01.02.2011 22:20

Und hier sind die OTL Logs.

OTL:

Code:

OTL logfile created on: 01.02.2011 22:03:05 - Run 1
OTL by OldTimer - Version 3.2.20.6    Folder = C:\Users\***\Desktop
64bit- Home Premium Edition  (Version = 6.1.7600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.7600.16385)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
4,00 Gb Total Physical Memory | 2,00 Gb Available Physical Memory | 55,00% Memory free
8,00 Gb Paging File | 6,00 Gb Available in Paging File | 74,00% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)
Drive C: | 199,91 Gb Total Space | 145,50 Gb Free Space | 72,78% Space Free | Partition Type: NTFS
Drive E: | 731,50 Gb Total Space | 532,47 Gb Free Space | 72,79% Space Free | Partition Type: NTFS
Drive F: | 372,61 Gb Total Space | 303,13 Gb Free Space | 81,35% Space Free | Partition Type: NTFS
 
Computer Name: ***-PC | User Name: *** | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user | Include 64bit Scans
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - C:\Users\***\Desktop\OTL.exe (OldTimer Tools)
PRC - C:\Program Files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe (NVIDIA Corporation)
PRC - C:\Program Files (x86)\Mozilla Thunderbird\thunderbird.exe (Mozilla Messaging)
PRC - C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation)
PRC - C:\Program Files (x86)\Mozilla Firefox\plugin-container.exe (Mozilla Corporation)
PRC - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe (Avira GmbH)
PRC - C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH)
PRC - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe (Avira GmbH)
PRC - C:\Program Files (x86)\ICQ6Toolbar\ICQ Service.exe ()
PRC - C:\Program Files (x86)\DivX\DivX Update\DivXUpdate.exe ()
PRC - C:\Program Files (x86)\ROCCAT\Kova[+] Mouse\Kova[+]Monitor.exe (Roccat GmbH)
PRC - C:\Program Files (x86)\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe (Apple Inc.)
PRC - F:\Programme\phonostar-Player\phonostarTimer.exe ()
PRC - F:\Programme\DAEMON Tools Lite\DTLite.exe (DT Soft Ltd)
PRC - C:\Program Files (x86)\OpenOffice.org 3\program\soffice.bin (OpenOffice.org)
PRC - C:\Program Files (x86)\OpenOffice.org 3\program\soffice.exe (OpenOffice.org)
PRC - F:\Programme\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.)
PRC - F:\Programme\Spybot - Search & Destroy\SDWinSec.exe (Safer Networking Ltd.)
PRC - C:\Users\***\AppData\Roaming\Octoshape\Octoshape Streaming Services\OctoshapeClient.exe (Octoshape ApS)
 
 
========== Modules (SafeList) ==========
 
MOD - C:\Users\***\Desktop\OTL.exe (OldTimer Tools)
MOD - C:\Windows\winsxs\x86_microsoft.windows.common-controls_6595b64144ccf1df_6.0.7600.16661_none_420fe3fa2b8113bd\comctl32.dll (Microsoft Corporation)
 
 
========== Win32 Services (SafeList) ==========
 
SRV:64bit: - (NisSrv) -- C:\Program Files\Microsoft Security Client\Antimalware\NisSrv.exe (Microsoft Corporation)
SRV:64bit: - (MsMpSvc) -- C:\Program Files\Microsoft Security Client\Antimalware\MsMpEng.exe (Microsoft Corporation)
SRV - (Stereo Service) -- C:\Program Files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe (NVIDIA Corporation)
SRV - (Steam Client Service) -- C:\Program Files (x86)\Common Files\Steam\SteamService.exe (Valve Corporation)
SRV - (AntiVirService) -- C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe (Avira GmbH)
SRV - (AntiVirSchedulerService) -- C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe (Avira GmbH)
SRV - (ICQ Service) -- C:\Program Files (x86)\ICQ6Toolbar\ICQ Service.exe ()
SRV - (Apple Mobile Device) -- C:\Program Files (x86)\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe (Apple Inc.)
SRV - (clr_optimization_v4.0.30319_32) -- C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe (Microsoft Corporation)
SRV - (DAUpdaterSvc) -- C:\Program Files (x86)\Dragon Age\bin_ship\DAUpdaterSvc.Service.exe (BioWare)
SRV - (clr_optimization_v2.0.50727_32) -- C:\Windows\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe (Microsoft Corporation)
SRV - (SBSDWSCService) -- F:\Programme\Spybot - Search & Destroy\SDWinSec.exe (Safer Networking Ltd.)
 
 
========== Driver Services (SafeList) ==========
 
DRV:64bit: - (avgntflt) -- C:\Windows\SysNative\drivers\avgntflt.sys (Avira GmbH)
DRV:64bit: - (NVHDA) -- C:\Windows\SysNative\drivers\nvhda64v.sys (NVIDIA Corporation)
DRV:64bit: - (NisDrv) -- C:\Windows\SysNative\drivers\NisDrvWFP.sys (Microsoft Corporation)
DRV:64bit: - (atksgt) -- C:\Windows\SysNative\drivers\atksgt.sys ()
DRV:64bit: - (lirsgt) -- C:\Windows\SysNative\drivers\lirsgt.sys ()
DRV:64bit: - (sptd) -- C:\Windows\SysNative\drivers\sptd.sys ()
DRV:64bit: - (USBAAPL64) -- C:\Windows\SysNative\drivers\usbaapl64.sys (Apple, Inc.)
DRV:64bit: - (avipbb) -- C:\Windows\SysNative\drivers\avipbb.sys (Avira GmbH)
DRV:64bit: - (KovaPlusFltr) -- C:\Windows\SysNative\drivers\KovaPlusFltr.sys (ROCCAT Development, Inc.)
DRV:64bit: - (copperhd) -- C:\Windows\SysNative\drivers\copperhd.sys (Razer (Asia-Pacific) Pte Ltd)
DRV:64bit: - (amdsata) -- C:\Windows\SysNative\drivers\amdsata.sys (Advanced Micro Devices)
DRV:64bit: - (amdxata) -- C:\Windows\SysNative\drivers\amdxata.sys (Advanced Micro Devices)
DRV:64bit: - (amdsbs) -- C:\Windows\SysNative\drivers\amdsbs.sys (AMD Technologies Inc.)
DRV:64bit: - (LSI_SAS2) -- C:\Windows\SysNative\drivers\lsi_sas2.sys (LSI Corporation)
DRV:64bit: - (HpSAMD) -- C:\Windows\SysNative\drivers\HpSAMD.sys (Hewlett-Packard Company)
DRV:64bit: - (stexstor) -- C:\Windows\SysNative\drivers\stexstor.sys (Promise Technology)
DRV:64bit: - (WSDPrintDevice) -- C:\Windows\SysNative\drivers\WSDPrint.sys (Microsoft Corporation)
DRV:64bit: - (Ntfs) -- C:\Windows\SysNative\wbem\ntfs.mof ()
DRV:64bit: - (NVENETFD) -- C:\Windows\SysNative\drivers\nvm62x64.sys (NVIDIA Corporation)
DRV:64bit: - (ebdrv) -- C:\Windows\SysNative\drivers\evbda.sys (Broadcom Corporation)
DRV:64bit: - (b06bdrv) -- C:\Windows\SysNative\drivers\bxvbda.sys (Broadcom Corporation)
DRV:64bit: - (b57nd60a) -- C:\Windows\SysNative\drivers\b57nd60a.sys (Broadcom Corporation)
DRV:64bit: - (hcw85cir) -- C:\Windows\SysNative\drivers\hcw85cir.sys (Hauppauge Computer Works, Inc.)
DRV:64bit: - (GEARAspiWDM) -- C:\Windows\SysNative\drivers\GEARAspiWDM.sys (GEAR Software Inc.)
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
 
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://qip.ru
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://search.qip.ru
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = hxxp://search.qip.ru
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://start.icq.com/
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = hxxp://de.msn.com/?ocid=iehp
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = A0 79 A4 BD 3D CF CA 01  [binary data]
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = hxxp://search.qip.ru/ie
IE - HKCU\..\URLSearchHook:  - Reg Error: Key error. File not found
IE - HKCU\..\URLSearchHook: {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files (x86)\ICQ6Toolbar\ICQToolBar.dll (ICQ)
IE - HKCU\..\URLSearchHook: {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} - C:\Users\***\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll (qip.ru)
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local
 
========== FireFox ==========
 
FF - prefs.js..browser.search.defaultenginename: "ICQ Search"
FF - prefs.js..browser.search.selectedEngine: "ICQ Search"
FF - prefs.js..browser.startup.homepage: "hxxp://www.google.de/"
FF - prefs.js..extensions.enabledItems: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.3.3
FF - prefs.js..extensions.enabledItems: {F8A55C97-3DB6-4961-A81D-0DE0080E53CB}:0.9.5
FF - prefs.js..extensions.enabledItems: SkipScreen@SkipScreen:4.1.12s
FF - prefs.js..extensions.enabledItems: quickstores@quickstores.de:1.2.0
FF - prefs.js..extensions.enabledItems: {32a1fd71-835e-4b11-8e54-886fda0b4c89}:1.1
FF - prefs.js..keyword.URL: "hxxp://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=1.1.7&q="
FF - prefs.js..network.proxy.type: 0
 
FF - HKLM\software\mozilla\Mozilla Firefox 3.6.13\extensions\\Components: C:\Program Files (x86)\Mozilla Firefox\components [2010.12.12 06:47:39 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Firefox 3.6.13\extensions\\Plugins: C:\Program Files (x86)\Mozilla Firefox\plugins [2010.12.12 06:47:39 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Thunderbird 3.1.7\extensions\\Components: C:\Program Files (x86)\Mozilla Thunderbird\components [2010.12.18 11:11:23 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Thunderbird 3.1.7\extensions\\Plugins: C:\Program Files (x86)\Mozilla Thunderbird\plugins [2010.11.20 13:29:17 | 000,000,000 | ---D | M]
 
[2010.04.03 16:33:13 | 000,000,000 | ---D | M] (No name found) -- C:\Users\***\AppData\Roaming\mozilla\Extensions
[2010.04.03 16:33:13 | 000,000,000 | ---D | M] (No name found) -- C:\Users\***\AppData\Roaming\mozilla\Extensions\{3550f703-e582-4d05-9a08-453d09bdfdc6}
[2011.02.01 15:18:07 | 000,000,000 | ---D | M] (No name found) -- C:\Users\***\AppData\Roaming\mozilla\Firefox\Profiles\fhd32zbu.default\extensions
[2010.10.13 19:34:01 | 000,000,000 | ---D | M] (QipAuthorizer) -- C:\Users\***\AppData\Roaming\mozilla\Firefox\Profiles\fhd32zbu.default\extensions\{32a1fd71-835e-4b11-8e54-886fda0b4c89}
[2010.11.17 19:09:19 | 000,000,000 | ---D | M] (No name found) -- C:\Users\***\AppData\Roaming\mozilla\Firefox\Profiles\fhd32zbu.default\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}11172010190919
[2010.12.24 17:33:54 | 000,000,000 | ---D | M] (Adblock Plus) -- C:\Users\***\AppData\Roaming\mozilla\Firefox\Profiles\fhd32zbu.default\extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}
[2010.12.10 19:45:23 | 000,000,000 | ---D | M] (Download Manager Tweak) -- C:\Users\***\AppData\Roaming\mozilla\Firefox\Profiles\fhd32zbu.default\extensions\{F8A55C97-3DB6-4961-A81D-0DE0080E53CB}
[2010.08.22 17:30:54 | 000,000,000 | ---D | M] (QuickStores-Toolbar) -- C:\Users\***\AppData\Roaming\mozilla\Firefox\Profiles\fhd32zbu.default\extensions\quickstores@quickstores.de
[2010.05.16 15:49:55 | 000,000,000 | ---D | M] (SkipScreen) -- C:\Users\***\AppData\Roaming\mozilla\Firefox\Profiles\fhd32zbu.default\extensions\SkipScreen@SkipScreen
[2011.01.29 13:22:36 | 000,000,950 | ---- | M] () -- C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\fhd32zbu.default\searchplugins\icqplugin-1.xml
[2010.11.18 17:44:42 | 000,000,950 | ---- | M] () -- C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\fhd32zbu.default\searchplugins\icqplugin-2.xml
[2010.06.21 16:35:24 | 000,001,042 | ---- | M] () -- C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\fhd32zbu.default\searchplugins\icqplugin.xml
[2010.10.13 19:34:19 | 000,002,062 | ---- | M] () -- C:\Users\***\AppData\Roaming\Mozilla\Firefox\Profiles\fhd32zbu.default\searchplugins\qip-search.xml
[2011.02.01 15:18:07 | 000,000,000 | ---D | M] (No name found) -- C:\Program Files (x86)\mozilla firefox\extensions
[2010.08.15 09:17:53 | 000,000,000 | ---D | M] (QuickStores-Toolbar) -- C:\Program Files (x86)\mozilla firefox\extensions\quickstores@quickstores.de
[2010.04.01 17:54:38 | 000,001,392 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\amazondotcom-de.xml
[2010.04.01 17:54:38 | 000,002,344 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\eBay-de.xml
[2010.04.01 17:54:38 | 000,006,805 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\leo_ende_de.xml
[2010.04.01 17:54:38 | 000,001,178 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\wikipedia-de.xml
[2010.04.01 17:54:38 | 000,001,105 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2010.11.20 18:20:55 | 000,426,134 | R--- | M]) - C:\Windows\SysNative\drivers\etc\hosts
O1 - Hosts: 127.0.0.1 im.adtech.de
O1 - Hosts: 127.0.0.1 adserver.adtech.de
O1 - Hosts: 127.0.0.1 adtech.de
O1 - Hosts: 127.0.0.1 ar.atwola.com
O1 - Hosts: 127.0.0.1 atwola.com
O1 - Hosts: 127.0.0.1 adserver.71i.de
O1 - Hosts: 127.0.0.1 adicqserver.71i.de
O1 - Hosts: 127.0.0.1 71i.de
O1 - Hosts: 127.0.0.1        www.007guard.com
O1 - Hosts: 127.0.0.1        007guard.com
O1 - Hosts: 127.0.0.1        008i.com
O1 - Hosts: 127.0.0.1        www.008k.com
O1 - Hosts: 127.0.0.1        008k.com
O1 - Hosts: 127.0.0.1        www.00hq.com
O1 - Hosts: 127.0.0.1        00hq.com
O1 - Hosts: 127.0.0.1        010402.com
O1 - Hosts: 127.0.0.1        www.032439.com
O1 - Hosts: 127.0.0.1        032439.com
O1 - Hosts: 127.0.0.1        www.0scan.com
O1 - Hosts: 127.0.0.1        0scan.com
O1 - Hosts: 127.0.0.1        1000gratisproben.com
O1 - Hosts: 127.0.0.1        www.1000gratisproben.com
O1 - Hosts: 127.0.0.1        1001namen.com
O1 - Hosts: 127.0.0.1        www.1001namen.com
O1 - Hosts: 127.0.0.1        100888290cs.com
O1 - Hosts: 14679 more lines...
O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - F:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O2 - BHO: (QIPBHO Class) - {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} - C:\Users\***\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll (qip.ru)
O3 - HKLM\..\Toolbar: (ICQToolBar) - {855F3B16-6D32-4FE6-8A56-BBB695989046} - C:\Program Files (x86)\ICQ6Toolbar\ICQToolBar.dll (ICQ)
O4:64bit: - HKLM..\Run: [Launch LCDMon]  File not found
O4:64bit: - HKLM..\Run: [Launch LGDCore] C:\Program Files\Common Files\Logitech\G-series Software\LGDCore.exe (Logitech Inc.)
O4:64bit: - HKLM..\Run: [MSC] C:\Program Files\Microsoft Security Client\msseces.exe (Microsoft Corporation)
O4:64bit: - HKLM..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe (Realtek Semiconductor)
O4 - HKLM..\Run: [avgnt] C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH)
O4 - HKLM..\Run: [DivXUpdate] C:\Program Files (x86)\DivX\DivX Update\DivXUpdate.exe ()
O4 - HKLM..\Run: [RoccatKova+] C:\Program Files (x86)\ROCCAT\Kova[+] Mouse\Kova[+]Monitor.EXE (Roccat GmbH)
O4 - HKCU..\Run: [DAEMON Tools Lite] F:\Programme\DAEMON Tools Lite\DTLite.exe (DT Soft Ltd)
O4 - HKCU..\Run: [ICQ] F:\Programme\ICQ7.2\ICQ.exe (ICQ, LLC.)
O4 - HKCU..\Run: [Octoshape Streaming Services] C:\Users\***\AppData\Roaming\Octoshape\Octoshape Streaming Services\OctoshapeClient.exe (Octoshape ApS)
O4 - HKCU..\Run: [phonostarTimer] F:\Programme\phonostar-Player\phonostarTimer.exe ()
O4 - HKCU..\Run: [SpybotSD TeaTimer] F:\Programme\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.)
O4 - HKLM..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation)
O4 - Startup: C:\Users\***\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\OpenOffice.org 3.2.lnk = C:\Program Files (x86)\OpenOffice.org 3\program\quickstart.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O9 - Extra Button: ICQ7.2 - {72EFBFE4-C74F-4187-AEFD-73EA3BE968D6} - F:\Programme\ICQ7.2\ICQ.exe (ICQ, LLC.)
O9 - Extra 'Tools' menuitem : ICQ7.2 - {72EFBFE4-C74F-4187-AEFD-73EA3BE968D6} - F:\Programme\ICQ7.2\ICQ.exe (ICQ, LLC.)
O9 - Extra 'Tools' menuitem : Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - F:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O10:64bit: - NameSpace_Catalog5\Catalog_Entries\000000000007 [] - C:\Program Files (x86)\Bonjour\mdnsNSP.dll (Apple Inc.)
O10 - NameSpace_Catalog5\Catalog_Entries\000000000007 [] - C:\Program Files (x86)\Bonjour\mdnsNSP.dll (Apple Inc.)
O13 - gopher Prefix: missing
O13 - gopher Prefix: missing
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab (Java Plug-in 1.6.0_17)
O16 - DPF: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab (Java Plug-in 1.6.0_17)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab (Java Plug-in 1.6.0_17)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.178.1
O20:64bit: - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation)
O20:64bit: - HKLM Winlogon: VMApplet - (SystemPropertiesPerformance.exe) - C:\Windows\SysNative\SystemPropertiesPerformance.exe (Microsoft Corporation)
O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) -  File not found
O20 - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\SysWow64\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: VMApplet - (/pagefile) -  File not found
O20 - HKCU Winlogon: Shell - (explorer.exe) - C:\Windows\SysWow64\explorer.exe (Microsoft Corporation)
O20 - HKCU Winlogon: Shell - (C:\Users\***\AppData\Roaming\Microsoft\Windows\shell.exe) -  File not found
O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found.
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found.
O32 - HKLM CDRom: AutoRun - 1
O33 - MountPoints2\{01f31721-50e7-11df-9e72-00241d29b1db}\Shell - "" = AutoRun
O33 - MountPoints2\{01f31721-50e7-11df-9e72-00241d29b1db}\Shell\AutoRun\command - "" = H:\LaunchU3.exe -a
O33 - MountPoints2\H\Shell - "" = AutoRun
O33 - MountPoints2\H\Shell\AutoRun\command - "" = H:\LaunchU3.exe -a
O34 - HKLM BootExecute: (autocheck autochk *) -  File not found
O34 - HKLM BootExecute: (aswBoot.exe /A:"*" /L:"German") -  File not found
O35:64bit: - HKLM\..comfile [open] -- "%1" %*
O35:64bit: - HKLM\..exefile [open] -- "%1" %*
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37:64bit: - HKLM\...com [@ = comfile] -- "%1" %*
O37:64bit: - HKLM\...exe [@ = exefile] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
========== Files/Folders - Created Within 30 Days ==========
 
[2011.02.01 21:30:12 | 000,602,624 | ---- | C] (OldTimer Tools) -- C:\Users\***\Desktop\OTL.exe
[2011.02.01 21:28:47 | 000,000,000 | ---D | C] -- C:\Users\***\AppData\Roaming\Malwarebytes
[2011.02.01 21:28:26 | 000,038,224 | ---- | C] (Malwarebytes Corporation) -- C:\Windows\SysWow64\drivers\mbamswissarmy.sys
[2011.02.01 21:28:26 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Malwarebytes' Anti-Malware
[2011.02.01 21:28:25 | 000,000,000 | ---D | C] -- C:\ProgramData\Malwarebytes
[2011.02.01 21:28:21 | 000,024,152 | ---- | C] (Malwarebytes Corporation) -- C:\Windows\SysNative\drivers\mbam.sys
[2011.02.01 21:28:21 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Malwarebytes' Anti-Malware
[2011.01.30 16:39:52 | 000,000,000 | ---D | C] -- C:\Users\***\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Return to Castle Wolfenstein
[2011.01.30 16:39:52 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Return to Castle Wolfenstein
[2011.01.30 16:36:21 | 000,266,293 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\temp.000
[2011.01.30 11:44:00 | 000,000,000 | ---D | C] -- C:\Users\***\AppData\Local\Octoshape
[2011.01.29 14:53:26 | 000,000,000 | ---D | C] -- C:\Users\***\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Octoshape Streaming Services
[2011.01.29 14:53:26 | 000,000,000 | ---D | C] -- C:\Users\***\AppData\Roaming\Octoshape
[2011.01.28 14:54:47 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ROCCAT
[2011.01.28 14:54:34 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\ROCCAT
[2011.01.28 14:54:13 | 000,000,000 | ---D | C] -- C:\ProgramData\3rd Eye Solutions
[2011.01.26 14:53:26 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Microsoft Security Client
[2011.01.26 14:53:14 | 000,000,000 | ---D | C] -- C:\Windows\TempDCF00099-4242-4686-8190-B7A6C574DC45-Signatures
[2011.01.26 14:53:02 | 000,000,000 | ---D | C] -- C:\Programme\Microsoft Security Client
[2011.01.26 14:52:53 | 000,374,664 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\drivers\netio.sys
[2011.01.25 17:43:10 | 001,359,976 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvgenco64hda.dll
[2011.01.25 17:43:10 | 000,155,752 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\drivers\nvhda64v.sys
[2011.01.25 17:43:10 | 000,070,760 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvapo64v.dll
[2011.01.25 17:43:10 | 000,029,288 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvhdap64.dll
[2011.01.25 17:43:09 | 020,471,912 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvoglv64.dll
[2011.01.25 17:43:09 | 018,580,072 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvcompiler.dll
[2011.01.25 17:43:09 | 015,047,272 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvoglv32.dll
[2011.01.25 17:43:09 | 013,011,560 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvcompiler.dll
[2011.01.25 17:43:09 | 012,859,496 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvd3dumx.dll
[2011.01.25 17:43:09 | 006,604,904 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvcuda.dll
[2011.01.25 17:43:09 | 005,653,096 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvwgf2um.dll
[2011.01.25 17:43:09 | 004,941,928 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvcuda.dll
[2011.01.25 17:43:09 | 003,112,040 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvcuvid.dll
[2011.01.25 17:43:09 | 002,895,976 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvcuvid.dll
[2011.01.25 17:43:09 | 002,479,720 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvcuvenc.dll
[2011.01.25 17:43:09 | 002,251,368 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvcuvenc.dll
[2011.01.25 17:43:09 | 001,965,672 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvapi.dll
[2011.01.25 17:43:09 | 001,614,440 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvdispco642090.dll
[2011.01.25 17:43:09 | 001,359,976 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvgenco642040.dll
[2011.01.25 17:43:09 | 000,067,176 | ---- | C] (Khronos Group) -- C:\Windows\SysNative\OpenCL.dll
[2011.01.25 17:43:09 | 000,057,960 | ---- | C] (Khronos Group) -- C:\Windows\SysWow64\OpenCL.dll
[2011.01.25 17:43:09 | 000,011,240 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\drivers\nvBridge.kmd
[2011.01.23 11:56:27 | 000,000,000 | ---D | C] -- C:\Users\***\AppData\Roaming\RIFT
[2011.01.23 11:56:23 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\RIFT
[2011.01.13 17:45:50 | 000,000,000 | ---D | C] -- C:\Users\***\AppData\Roaming\vlc
[2011.01.13 17:45:42 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\VideoLAN
[2011.01.12 20:50:17 | 001,837,568 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\d3d10warp.dll
[2011.01.12 20:50:17 | 001,170,944 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\d3d10warp.dll
[2011.01.12 20:50:16 | 001,888,256 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\WMVDECOD.DLL
[2011.01.12 20:50:16 | 001,540,608 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\DWrite.dll
[2011.01.12 20:50:16 | 000,902,656 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\d2d1.dll
[2011.01.12 20:50:16 | 000,739,840 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\d2d1.dll
[2011.01.12 20:50:15 | 004,068,864 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\mf.dll
[2011.01.12 20:50:15 | 003,181,568 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\mf.dll
[2011.01.12 20:50:15 | 001,074,176 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\DWrite.dll
[2011.01.12 20:50:15 | 000,662,528 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\XpsPrint.dll
[2011.01.12 20:50:15 | 000,442,880 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\XpsPrint.dll
[2011.01.12 20:50:14 | 001,863,680 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\ExplorerFrame.dll
[2011.01.12 20:50:14 | 000,470,016 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\XpsGdiConverter.dll
[2011.01.12 20:50:14 | 000,320,512 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\d3d10_1core.dll
[2011.01.12 20:50:14 | 000,283,648 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\XpsGdiConverter.dll
[2011.01.12 20:50:13 | 001,619,456 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\WMVDECOD.DLL
[2011.01.12 20:50:13 | 001,495,040 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\ExplorerFrame.dll
[2011.01.12 20:50:13 | 000,258,048 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\drivers\dxgmms1.sys
[2011.01.12 20:50:13 | 000,257,024 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\mfreadwrite.dll
[2011.01.12 20:50:13 | 000,229,888 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\XpsRasterService.dll
[2011.01.12 20:50:13 | 000,218,624 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\d3d10_1core.dll
[2011.01.12 20:50:13 | 000,206,848 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\mfps.dll
[2011.01.12 20:50:13 | 000,197,120 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\d3d10_1.dll
[2011.01.12 20:50:13 | 000,196,608 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\mfreadwrite.dll
[2011.01.12 20:50:13 | 000,135,168 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\XpsRasterService.dll
[2011.01.12 20:50:12 | 000,161,792 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\d3d10_1.dll
[2011.01.12 20:50:12 | 000,144,384 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\cdd.dll
[2011.01.12 20:50:02 | 000,720,896 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysNative\odbc32.dll
[2011.01.12 20:50:02 | 000,573,440 | ---- | C] (Microsoft Corporation) -- C:\Windows\SysWow64\odbc32.dll
[2011.01.07 20:50:14 | 000,795,752 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\easyUpdatusAPIU64.dll
[2011.01.07 20:50:08 | 006,143,080 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvcpl.dll
[2011.01.07 20:49:50 | 003,156,072 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvsvc64.dll
[2011.01.07 20:49:28 | 000,117,864 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvmctray.dll
[2011.01.07 20:49:26 | 002,558,568 | ---- | C] (NVIDIA Corporation) -- C:\Windows\SysNative\nvsvcr.dll
[1 C:\Windows\*.tmp files -> C:\Windows\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2011.02.01 21:30:30 | 000,602,624 | ---- | M] (OldTimer Tools) -- C:\Users\***\Desktop\OTL.exe
[2011.02.01 21:28:26 | 000,001,109 | ---- | M] () -- C:\Users\Public\Desktop\Malwarebytes' Anti-Malware.lnk
[2011.02.01 18:47:13 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat
[2011.02.01 12:57:15 | 000,014,608 | -H-- | M] () -- C:\Windows\SysNative\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
[2011.02.01 12:57:15 | 000,014,608 | -H-- | M] () -- C:\Windows\SysNative\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
[2011.02.01 12:49:49 | 3220,086,784 | -HS- | M] () -- C:\hiberfil.sys
[2011.01.30 16:39:59 | 000,000,810 | ---- | M] () -- C:\Windows\Rtcw.INI
[2011.01.30 16:39:59 | 000,000,718 | ---- | M] () -- C:\Users\***\Desktop\Wolfenstein - Mehrspieler.lnk
[2011.01.30 16:39:59 | 000,000,718 | ---- | M] () -- C:\Users\***\Desktop\Wolfenstein - Einzelspieler.lnk
[2011.01.26 23:10:26 | 373,272,328 | ---- | M] () -- C:\Windows\MEMORY.DMP
[2011.01.26 14:53:58 | 000,001,912 | ---- | M] () -- C:\Windows\epplauncher.mif
[2011.01.26 14:53:28 | 001,526,060 | ---- | M] () -- C:\Windows\SysWow64\PerfStringBackup.INI
[2011.01.26 14:53:28 | 000,656,028 | ---- | M] () -- C:\Windows\SysNative\perfh007.dat
[2011.01.26 14:53:28 | 000,617,910 | ---- | M] () -- C:\Windows\SysNative\perfh009.dat
[2011.01.26 14:53:28 | 000,130,800 | ---- | M] () -- C:\Windows\SysNative\perfc007.dat
[2011.01.26 14:53:28 | 000,107,190 | ---- | M] () -- C:\Windows\SysNative\perfc009.dat
[2011.01.23 11:56:32 | 000,000,733 | ---- | M] () -- C:\Users\Public\Desktop\RIFT Beta spielen.lnk
[2011.01.15 17:35:11 | 001,498,506 | ---- | M] () -- C:\Windows\SysNative\PerfStringBackup.INI
[2011.01.12 20:57:37 | 006,583,051 | ---- | M] () -- C:\Users\***\Desktop\42pfl9664h_12_dfu_deu.pdf
[2011.01.08 04:27:00 | 020,471,912 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\nvoglv64.dll
[2011.01.08 04:27:00 | 018,580,072 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\nvcompiler.dll
[2011.01.08 04:27:00 | 015,047,272 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvoglv32.dll
[2011.01.08 04:27:00 | 013,011,560 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvcompiler.dll
[2011.01.08 04:27:00 | 012,859,496 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\nvd3dumx.dll
[2011.01.08 04:27:00 | 010,078,312 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvd3dum.dll
[2011.01.08 04:27:00 | 007,729,256 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\nvwgf2umx.dll
[2011.01.08 04:27:00 | 006,604,904 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\nvcuda.dll
[2011.01.08 04:27:00 | 005,653,096 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvwgf2um.dll
[2011.01.08 04:27:00 | 004,941,928 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvcuda.dll
[2011.01.08 04:27:00 | 003,112,040 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\nvcuvid.dll
[2011.01.08 04:27:00 | 002,895,976 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvcuvid.dll
[2011.01.08 04:27:00 | 002,479,720 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\nvcuvenc.dll
[2011.01.08 04:27:00 | 002,251,368 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvcuvenc.dll
[2011.01.08 04:27:00 | 002,200,680 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\nvapi64.dll
[2011.01.08 04:27:00 | 001,965,672 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysWow64\nvapi.dll
[2011.01.08 04:27:00 | 001,614,440 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\nvdispco642090.dll
[2011.01.08 04:27:00 | 001,359,976 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\nvgenco642040.dll
[2011.01.08 04:27:00 | 000,067,176 | ---- | M] (Khronos Group) -- C:\Windows\SysNative\OpenCL.dll
[2011.01.08 04:27:00 | 000,057,960 | ---- | M] (Khronos Group) -- C:\Windows\SysWow64\OpenCL.dll
[2011.01.08 04:27:00 | 000,011,240 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\drivers\nvBridge.kmd
[2011.01.08 04:27:00 | 000,007,621 | ---- | M] () -- C:\Windows\SysNative\nvinfo.pb
[2011.01.07 20:50:14 | 000,795,752 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\easyUpdatusAPIU64.dll
[2011.01.07 20:50:08 | 006,143,080 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\nvcpl.dll
[2011.01.07 20:49:50 | 003,156,072 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\nvsvc64.dll
[2011.01.07 20:49:28 | 000,117,864 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\nvmctray.dll
[2011.01.07 20:49:26 | 002,558,568 | ---- | M] (NVIDIA Corporation) -- C:\Windows\SysNative\nvsvcr.dll
[1 C:\Windows\*.tmp files -> C:\Windows\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2011.02.01 21:28:26 | 000,001,109 | ---- | C] () -- C:\Users\Public\Desktop\Malwarebytes' Anti-Malware.lnk
[2011.01.30 16:39:59 | 000,000,718 | ---- | C] () -- C:\Users\***\Desktop\Wolfenstein - Mehrspieler.lnk
[2011.01.30 16:39:59 | 000,000,718 | ---- | C] () -- C:\Users\***\Desktop\Wolfenstein - Einzelspieler.lnk
[2011.01.30 16:36:10 | 000,000,810 | ---- | C] () -- C:\Windows\Rtcw.INI
[2011.01.26 14:53:58 | 000,001,912 | ---- | C] () -- C:\Windows\epplauncher.mif
[2011.01.26 14:53:28 | 001,526,060 | ---- | C] () -- C:\Windows\SysWow64\PerfStringBackup.INI
[2011.01.23 11:56:32 | 000,000,733 | ---- | C] () -- C:\Users\Public\Desktop\RIFT Beta spielen.lnk
[2011.01.12 20:57:37 | 006,583,051 | ---- | C] () -- C:\Users\***\Desktop\42pfl9664h_12_dfu_deu.pdf
[2010.11.20 17:41:09 | 000,000,895 | ---- | C] () -- C:\Windows\wininit.ini
[2010.08.19 11:45:21 | 000,000,600 | ---- | C] () -- C:\Users\***\AppData\Roaming\winscp.rnd
[2010.03.29 13:59:27 | 000,146,432 | ---- | C] () -- C:\Windows\SysWow64\APOMngr.DLL
[2010.03.29 13:59:27 | 000,072,704 | ---- | C] () -- C:\Windows\SysWow64\CmdRtr.DLL
[2009.07.14 00:42:10 | 000,064,000 | ---- | C] () -- C:\Windows\SysWow64\BWContextHandler.dll
[2009.07.13 22:03:59 | 000,364,544 | ---- | C] () -- C:\Windows\SysWow64\msjetoledb40.dll

< End of report >

OTL Extras:

Code:

OTL Extras logfile created on: 01.02.2011 22:03:05 - Run 1
OTL by OldTimer - Version 3.2.20.6    Folder = C:\Users\***\Desktop
64bit- Home Premium Edition  (Version = 6.1.7600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.7600.16385)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
4,00 Gb Total Physical Memory | 2,00 Gb Available Physical Memory | 55,00% Memory free
8,00 Gb Paging File | 6,00 Gb Available in Paging File | 74,00% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)
Drive C: | 199,91 Gb Total Space | 145,50 Gb Free Space | 72,78% Space Free | Partition Type: NTFS
Drive E: | 731,50 Gb Total Space | 532,47 Gb Free Space | 72,79% Space Free | Partition Type: NTFS
Drive F: | 372,61 Gb Total Space | 303,13 Gb Free Space | 81,35% Space Free | Partition Type: NTFS
 
Computer Name: ***-PC | User Name: *** | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user | Include 64bit Scans
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
 
========== Extra Registry (SafeList) ==========
 
 
========== File Associations ==========
 
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.url[@ = InternetShortcut] -- C:\Windows\SysNative\rundll32.exe (Microsoft Corporation)
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.cpl [@ = cplfile] -- C:\Windows\SysWow64\control.exe (Microsoft Corporation)
 
[HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>]
.html [@ = FirefoxHTML] -- C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation)
 
========== Shell Spawning ==========
 
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %* File not found
cmdfile [open] -- "%1" %* File not found
comfile [open] -- "%1" %* File not found
exefile [open] -- "%1" %* File not found
helpfile [open] -- Reg Error: Key error.
htmlfile [edit] -- Reg Error: Key error.
htmlfile [print] -- rundll32.exe %windir%\system32\mshtml.dll,PrintHTML "%1" File not found
inffile [install] -- %SystemRoot%\System32\InfDefaultInstall.exe "%1" (Microsoft Corporation)
InternetShortcut [open] -- "C:\Windows\System32\rundll32.exe" "C:\Windows\System32\ieframe.dll",OpenURL %l (Microsoft Corporation)
InternetShortcut [print] -- "C:\Windows\System32\rundll32.exe" "C:\Windows\System32\mshtml.dll",PrintHTML "%1" (Microsoft Corporation)
piffile [open] -- "%1" %* File not found
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1" File not found
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l File not found
scrfile [open] -- "%1" /S File not found
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1 File not found
Directory [AddToPlaylistVLC] -- "F:\Programme\VideoLAN\VLC\vlc.exe" --started-from-file --playlist-enqueue "%1" ()
Directory [cmd] -- cmd.exe /s /k pushd "%V" (Microsoft Corporation)
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Directory [PlayWithVLC] -- "F:\Programme\VideoLAN\VLC\vlc.exe" --started-from-file --no-playlist-enqueue "%1" ()
Folder [open] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Folder [explore] -- Reg Error: Value error.
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
cplfile [cplopen] -- %SystemRoot%\System32\control.exe "%1",%* (Microsoft Corporation)
exefile [open] -- "%1" %*
helpfile [open] -- Reg Error: Key error.
htmlfile [edit] -- Reg Error: Key error.
htmlfile [print] -- rundll32.exe %windir%\system32\mshtml.dll,PrintHTML "%1"
inffile [install] -- %SystemRoot%\System32\InfDefaultInstall.exe "%1" (Microsoft Corporation)
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [AddToPlaylistVLC] -- "F:\Programme\VideoLAN\VLC\vlc.exe" --started-from-file --playlist-enqueue "%1" ()
Directory [cmd] -- cmd.exe /s /k pushd "%V" (Microsoft Corporation)
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Directory [PlayWithVLC] -- "F:\Programme\VideoLAN\VLC\vlc.exe" --started-from-file --no-playlist-enqueue "%1" ()
Folder [open] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Folder [explore] -- Reg Error: Value error.
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
 
========== Security Center Settings ==========
 
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"cval" = 1
 
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]
 
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc]
"VistaSp1" = 28 4D B2 76 41 04 CA 01  [binary data]
"AntiVirusOverride" = 0
"AntiSpywareOverride" = 0
"FirewallOverride" = 0
 
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\Vol]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc]
 
========== Firewall Settings ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
"DisableNotifications" = 0
"EnableFirewall" = 1
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"DisableNotifications" = 0
"EnableFirewall" = 1
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\PublicProfile]
"DisableNotifications" = 0
"EnableFirewall" = 1
 
========== Authorized Applications List ==========
 
 
========== HKEY_LOCAL_MACHINE Uninstall List ==========
 
64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{0E3DAF3D-FF69-345A-A99E-1FED304CA083}" = Microsoft .NET Framework 4 Client Profile DEU Language Pack
"{23B45E10-0CA5-43E9-BD6D-C2BD6CBE11AC}" = iTunes
"{328CC232-CFDC-468B-A214-2E21300E4CB5}" = Apple Mobile Device Support
"{350AA351-21FA-3270-8B7A-835434E766AD}" = Microsoft Visual C++ 2008 Redistributable - x64 9.0.21022
"{59427B1F-852F-4AF1-8215-E5B12F966D89}" = Logitech G11 Keyboard Software 1.03
"{774088D4-0777-4D78-904D-E435B318F5D2}" = Microsoft Antimalware
"{7782916E-3D46-4F1F-AC4B-3FB9D17049F4}" = Microsoft Antimalware Service DE-DE Language Pack
"{8220EEFE-38CD-377E-8595-13398D740ACE}" = Microsoft Visual C++ 2008 Redistributable - x64 9.0.30729.17
"{84ED5482-CFB0-4DD9-BF18-489FFDACD18A}" = Microsoft Antimalware Service DE-DE Language Pack
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.3DVision" = NVIDIA 3D Vision Treiber 266.58
"{B2FE1952-0186-46c3-BAEC-A80AA35AC5B8}_Display.ControlPanel" = NVIDIA Systemsteuerung 266.58
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.Driver" = NVIDIA Grafiktreiber 266.58
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.PhysX" = NVIDIA PhysX-Systemsoftware 9.10.0514
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_HDAudio.Driver" = NVIDIA HD-Audiotreiber 1.1.13.1
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_installer" = NVIDIA Install Application
"{B91110FB-33B4-468B-90C2-4D5E8AE3FAE1}" = Bonjour
"{E77543EE-6FB5-4FF6-AB70-635392C8C756}" = Microsoft Security Client
"{EE936C7A-EA40-31D5-9B65-8E3E089C3828}" = Microsoft Visual C++ 2008 ATL Update kb973924 - x64 9.0.30729.4148
"{F5B09CFD-F0B2-36AF-8DF4-1DF6B63FC7B4}" = Microsoft .NET Framework 4 Client Profile
"{FCAB9F73-BF5D-4E3D-92E7-B0F35C568F20}" = Microsoft Security Client DE-DE Language Pack
"Microsoft .NET Framework 4 Client Profile" = Microsoft .NET Framework 4 Client Profile
"Microsoft .NET Framework 4 Client Profile DEU Language Pack" = Microsoft .NET Framework 4 Client Profile DEU Language Pack
"Microsoft Security Client" = Microsoft Security Essentials
"TeamSpeak 3 Client" = TeamSpeak 3 Client
"WinRAR archiver" = WinRAR
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{0138F525-6C8A-333F-A105-14AE030B9A54}" = Visual C++ 9.0 CRT (x86) WinSXS MSM
"{048298C9-A4D3-490B-9FF9-AB023A9238F3}" = Steam(TM)
"{0A35B15C-9CCD-4C0C-BD5B-34ABF8C95813}_is1" = ICQ 7.2 Build #3143 Banner Remover 1.1
"{10631C28-62E5-477C-9B40-40C5EA8219BE}" = Black & White® 2 Battle of the Gods
"{155F4A0E-76ED-45A2-91FB-FF2A2133C31A}" = Risen
"{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148
"{2217B0B4-35CB-48C6-B640-864DF2F30F99}" = OpenOffice.org 3.2
"{26A24AE4-039D-4CA4-87B4-2F83216017FF}" = Java(TM) 6 Update 17
"{2B095022-00FF-45D5-8717-3A20DFCB8C6B}" = RIFT
"{3D9892BB-A751-4E48-ADC8-E4289956CE1D}" = QuickTime
"{5EE7D259-D137-4438-9A5F-42F432EC0421}" = VC80CRTRedist - 8.0.50727.4053
"{72EFBFE4-C74F-4187-AEFD-73EA3BE968D6}" = ICQ7.2
"{770657D0-A123-3C07-8E44-1C83EC895118}" = Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053
"{837b34e3-7c30-493c-8f6a-2b0f04e2912c}" = Microsoft Visual C++ 2005 Redistributable
"{9580813D-94B1-4C28-9426-A441E2BB29A5}" = Counter-Strike: Source
"{A86DDFE3-F661-461C-9BF2-876AC2CA57DE}" = ROCCAT Kova[+] Mouse Driver
"{AC76BA86-7AD7-1031-7B44-A94000000001}" = Adobe Reader 9.4.1 - Deutsch
"{AEC81925-9C76-4707-84A9-40696C613ED3}" = Dragon Age: Origins
"{B2D328BE-45AD-4D92-96F9-2151490A203E}" = Apple Application Support
"{B4092C6D-E886-4CB2-BA68-FE5A88D31DE6}_is1" = Spybot - Search & Destroy
"{B9DB4C76-01A4-46D5-8910-F7AA6376DBAF}" = NVIDIA PhysX
"{BAEE77BE-D08E-4247-947D-756E5EADB530}" = TW2Knowlage-Setup
"{C41300B9-185D-475E-BFEC-39EF732F19B1}" = Apple Software Update
"{D9E52CD1-9DF1-4A8A-9BDC-1E5E53982F2B}" = Black & White® 2
"{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver
"AC3Filter_is1" = AC3Filter 1.63b
"Adobe Flash Player ActiveX" = Adobe Flash Player 10 ActiveX
"Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin
"Air Video Server" = Air Video Server 2.4.3
"ArcaniA" = ArcaniA - Gothic 4
"Avira AntiVir Desktop" = Avira AntiVir Personal - Free Antivirus
"DivX Setup.divx.com" = DivX-Setup
"Drakensang_TRoT_is1" = Drakensang - Am Fluss der Zeit
"EVEREST Home Edition_is1" = EVEREST Home Edition v2.20
"Heroes of Might and Magic IV" = Heroes of Might and Magic® IV
"ICQToolbar" = ICQ Toolbar
"InstallShield_{2B095022-00FF-45D5-8717-3A20DFCB8C6B}" = RIFT
"Mafia II_is1" = Mafia II
"Malwarebytes' Anti-Malware_is1" = Malwarebytes' Anti-Malware
"Mozilla Firefox (3.6.13)" = Mozilla Firefox (3.6.13)
"Mozilla Thunderbird (3.1.7)" = Mozilla Thunderbird (3.1.7)
"NVIDIAStereo" = NVIDIA Stereoscopic 3D Driver
"phonostar3RadioPlayer_is1" = phonostar-Player Version 3.01.7
"QuickStores-Toolbar_is1" = QuickStores-Toolbar 1.0.0
"Return to Castle Wolfenstein" = Return to Castle Wolfenstein
"Steam App 10" = Counter-Strike
"Steam App 240" = Counter-Strike: Source
"Teamspeak 2 RC2_is1" = TeamSpeak 2 RC2
"Two Worlds II" = Two Worlds II
"VLC media player" = VLC media player 1.1.5
"Warcraft III" = Warcraft III
"winscp3_is1" = WinSCP 4.2.8
"World of Warcraft" = World of Warcraft
 
========== HKEY_CURRENT_USER Uninstall List ==========
 
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"Octoshape add-in for Adobe Flash Player" = Octoshape add-in for Adobe Flash Player
"Octoshape Streaming Services" = Octoshape Streaming Services
"Warcraft III" = Warcraft III: All Products
 
========== Last 10 Event Log Errors ==========
 
[ Application Events ]
Error - 01.02.2011 12:06:01 | Computer Name = ***-PC | Source = Bonjour Service | ID = 100
Description = Task Scheduling Error: m->NextScheduledEvent 9017
 
Error - 01.02.2011 12:06:01 | Computer Name = ***-PC | Source = Bonjour Service | ID = 100
Description = Task Scheduling Error: m->NextScheduledSPRetry 9017
 
Error - 01.02.2011 12:06:02 | Computer Name = ***-PC | Source = Bonjour Service | ID = 100
Description = Task Scheduling Error: Continuously busy for more than a second
 
Error - 01.02.2011 12:06:02 | Computer Name = ***-PC | Source = Bonjour Service | ID = 100
Description = Task Scheduling Error: m->NextScheduledEvent 10031
 
Error - 01.02.2011 12:06:02 | Computer Name = ***-PC | Source = Bonjour Service | ID = 100
Description = Task Scheduling Error: m->NextScheduledSPRetry 10031
 
Error - 01.02.2011 12:06:03 | Computer Name = ***-PC | Source = Bonjour Service | ID = 100
Description = Task Scheduling Error: Continuously busy for more than a second
 
Error - 01.02.2011 12:06:03 | Computer Name = ***-PC | Source = Bonjour Service | ID = 100
Description = Task Scheduling Error: m->NextScheduledEvent 11061
 
Error - 01.02.2011 12:06:03 | Computer Name = ***-PC | Source = Bonjour Service | ID = 100
Description = Task Scheduling Error: m->NextScheduledSPRetry 11061
 
Error - 01.02.2011 16:28:28 | Computer Name = ***-PC | Source = SideBySide | ID = 16842832
Description = Fehler beim Generieren des Aktivierungskontexts für "F:\Programme\phonostar-Player\phonostar.exe".
 Fehler in  Manifest- oder Richtliniendatei "" in Zeile .  Eine für die Anwendung erforderliche
 Komponentenversion steht in Konflikt mit  einer anderen, bereits aktiven Komponentenversion.
In
 Konflikt stehende Komponenten:.  Komponente 1: C:\Windows\WinSxS\manifests\x86_microsoft.windows.common-controls_6595b64144ccf1df_6.0.7600.16661_none_420fe3fa2b8113bd.manifest.
Komponente
 2: C:\Windows\WinSxS\manifests\amd64_microsoft.windows.common-controls_6595b64144ccf1df_6.0.7600.16661_none_fa62ad231704eab7.manifest.
 
Error - 01.02.2011 17:05:03 | Computer Name = ***-PC | Source = Microsoft-Windows-CAPI2 | ID = 4107
Description = Fehler beim Extrahieren der Drittanbieterstammliste aus der automatischen
 Aktualisierungs-CAB-Datei bei <hxxp://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab>.
 Fehler: Ein erforderliches Zertifikat befindet sich nicht im Gültigkeitszeitraum
 gemessen an der aktuellen Systemzeit oder dem Zeitstempel in der signierten Datei.
.
 
[ System Events ]
Error - 07.10.2010 05:02:25 | Computer Name = ***-PC | Source = DCOM | ID = 10016
Description =
 
Error - 07.10.2010 16:46:36 | Computer Name = ***-PC | Source = DCOM | ID = 10016
Description =
 
Error - 08.10.2010 06:57:26 | Computer Name = ***-PC | Source = DCOM | ID = 10016
Description =
 
Error - 09.10.2010 08:26:11 | Computer Name = ***-PC | Source = Service Control Manager | ID = 7011
Description = Das Zeitlimit (30000 ms) wurde beim Warten auf eine Transaktionsrückmeldung
 von Dienst SysMain erreicht.
 
Error - 09.10.2010 08:26:42 | Computer Name = ***-PC | Source = DCOM | ID = 10016
Description =
 
Error - 09.10.2010 15:02:53 | Computer Name = ***-PC | Source = DCOM | ID = 10016
Description =
 
Error - 10.10.2010 03:47:59 | Computer Name = ***-PC | Source = DCOM | ID = 10016
Description =
 
Error - 11.10.2010 10:05:13 | Computer Name = ***-PC | Source = DCOM | ID = 10016
Description =
 
Error - 11.10.2010 14:29:35 | Computer Name = ***-PC | Source = DCOM | ID = 10016
Description =
 
Error - 12.10.2010 11:41:05 | Computer Name = ***-PC | Source = DCOM | ID = 10016
Description =
 
 
< End of report >

Okey, hoffe das passt soweit und vielen Dank für deine Hilfe schon mal! :)

cosinus 01.02.2011 22:44

Zitat:

-> No action taken.
Du solltest die Funde entfernen.

Serious 01.02.2011 22:49

Ja schon passiert.

cosinus 01.02.2011 23:17

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Serious 01.02.2011 23:51

Hier das Log von Combofix:

Code:

ComboFix 11-01-31.02 - *** 01.02.2011  23:44:28.1.4 - x64
Microsoft Windows 7 Home Premium  6.1.7600.0.1252.49.1031.18.4095.2788 [GMT 1:00]
ausgeführt von:: c:\users\***\Desktop\ComboFix.exe
AV: AntiVir Desktop *Disabled/Updated* {090F9C29-64CE-6C6F-379C-5901B49A85B7}
AV: Microsoft Security Essentials *Disabled/Updated* {108DAC43-C256-20B7-BB05-914135DA5160}
SP: AntiVir Desktop *Disabled/Updated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A}
SP: Microsoft Security Essentials *Disabled/Updated* {ABEC4DA7-E46C-2F39-81B5-AA334E5D1BDD}
SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
 * Neuer Wiederherstellungspunkt wurde erstellt
.

(((((((((((((((((((((((  Dateien erstellt von 2011-01-01 bis 2011-02-01  ))))))))))))))))))))))))))))))
.

2011-02-01 22:46 . 2011-02-01 22:46        --------        d-----w-        c:\users\Default\AppData\Local\temp
2011-02-01 22:35 . 2011-02-01 22:35        --------        d-----w-        c:\program files\CCleaner
2011-02-01 20:28 . 2011-02-01 20:28        --------        d-----w-        c:\users\***\AppData\Roaming\Malwarebytes
2011-02-01 20:28 . 2010-12-20 17:09        38224        ----a-w-        c:\windows\SysWow64\drivers\mbamswissarmy.sys
2011-02-01 20:28 . 2011-02-01 20:28        --------        d-----w-        c:\programdata\Malwarebytes
2011-02-01 20:28 . 2011-02-01 20:28        --------        d-----w-        c:\program files (x86)\Malwarebytes' Anti-Malware
2011-02-01 20:28 . 2010-12-20 17:08        24152        ----a-w-        c:\windows\system32\drivers\mbam.sys
2011-02-01 11:29 . 2011-01-13 01:20        7844688        ----a-w-        c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{D30BA161-E19E-4F3E-932A-662C2EBE7FCD}\mpengine.dll
2011-01-30 15:36 . 2001-06-19 16:53        266293        ----a-w-        c:\windows\SysWow64\temp.000
2011-01-30 10:44 . 2011-01-30 10:44        --------        d-----w-        c:\users\***\AppData\Local\Octoshape
2011-01-29 13:53 . 2011-01-29 13:53        --------        d-----w-        c:\users\***\AppData\Roaming\Octoshape
2011-01-28 13:54 . 2011-01-28 13:54        --------        d-----w-        c:\program files (x86)\ROCCAT
2011-01-28 13:54 . 2001-09-05 00:18        77824        ----a-w-        c:\program files (x86)\Common Files\InstallShield\Engine\6\Intel 32\ctor.dll
2011-01-28 13:54 . 2001-09-05 00:18        225280        ----a-w-        c:\program files (x86)\Common Files\InstallShield\IScript\iscript.dll
2011-01-28 13:54 . 2001-09-05 00:14        176128        ----a-w-        c:\program files (x86)\Common Files\InstallShield\Engine\6\Intel 32\iuser.dll
2011-01-28 13:54 . 2001-09-05 00:13        32768        ----a-w-        c:\program files (x86)\Common Files\InstallShield\Engine\6\Intel 32\objectps.dll
2011-01-28 13:54 . 2011-01-28 13:54        --------        d-----w-        c:\programdata\3rd Eye Solutions
2011-01-26 14:07 . 2011-01-26 14:07        601424        ------w-        c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{957703DC-AE26-4E76-B3DC-88422C8A5FBA}\gapaengine.dll
2011-01-26 13:53 . 2011-01-26 13:53        --------        d-----w-        c:\program files (x86)\Microsoft Security Client
2011-01-26 13:53 . 2011-01-26 13:53        --------        d-----w-        c:\windows\TempDCF00099-4242-4686-8190-B7A6C574DC45-Signatures
2011-01-26 13:53 . 2011-01-26 13:53        --------        d-----w-        c:\program files\Microsoft Security Client
2011-01-26 13:52 . 2010-04-09 11:06        374664        ----a-w-        c:\windows\system32\drivers\netio.sys
2011-01-23 10:56 . 2011-01-25 18:01        --------        d-----w-        c:\users\***\AppData\Roaming\RIFT
2011-01-13 16:45 . 2011-01-13 16:49        --------        d-----w-        c:\users\***\AppData\Roaming\vlc
2011-01-07 19:50 . 2011-01-07 19:50        795752        ----a-w-        c:\windows\system32\easyUpdatusAPIU64.dll
2011-01-07 19:50 . 2011-01-07 19:50        6143080        ----a-w-        c:\windows\system32\nvcpl.dll
2011-01-07 19:49 . 2011-01-07 19:49        3156072        ----a-w-        c:\windows\system32\nvsvc64.dll
2011-01-07 19:49 . 2011-01-07 19:49        117864        ----a-w-        c:\windows\system32\nvmctray.dll
2011-01-07 19:49 . 2011-01-07 19:49        2558568        ----a-w-        c:\windows\system32\nvsvcr.dll
2011-01-07 19:49 . 2011-01-07 19:49        1005160        ----a-w-        c:\windows\system32\nvvsvc.exe

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-01-13 01:20 . 2010-04-03 12:43        7844688        ----a-w-        c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\Backup\mpengine.dll
2011-01-08 03:27 . 2010-11-20 12:19        7729256        ----a-w-        c:\windows\system32\nvwgf2umx.dll
2011-01-08 03:27 . 2010-11-20 12:19        2200680        ----a-w-        c:\windows\system32\nvapi64.dll
2011-01-08 03:27 . 2010-11-20 12:19        10078312        ----a-w-        c:\windows\SysWow64\nvd3dum.dll
2010-11-22 15:25 . 2010-04-03 12:59        83120        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2010-11-04 06:35 . 2010-12-15 15:15        1194496        ----a-w-        c:\windows\system32\wininet.dll
2010-11-04 06:31 . 2010-12-15 15:15        57856        ----a-w-        c:\windows\system32\licmgr10.dll
2010-11-04 05:52 . 2010-12-15 15:15        978944        ----a-w-        c:\windows\SysWow64\wininet.dll
2010-11-04 05:48 . 2010-12-15 15:15        44544        ----a-w-        c:\windows\SysWow64\licmgr10.dll
2010-11-04 05:16 . 2010-12-15 15:15        482816        ----a-w-        c:\windows\system32\html.iec
2010-11-04 04:41 . 2010-12-15 15:15        386048        ----a-w-        c:\windows\SysWow64\html.iec
2010-11-04 04:35 . 2010-12-15 15:15        1638912        ----a-w-        c:\windows\system32\mshtml.tlb
2010-11-04 04:08 . 2010-12-15 15:15        1638912        ----a-w-        c:\windows\SysWow64\mshtml.tlb
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-07-14 1475072]
"DAEMON Tools Lite"="f:\programme\DAEMON Tools Lite\DTLite.exe" [2010-04-01 357696]
"phonostarTimer"="f:\programme\phonostar-Player\phonostarTimer.exe" [2010-04-01 39936]
"SpybotSD TeaTimer"="f:\programme\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]
"Octoshape Streaming Services"="c:\users\***\AppData\Roaming\Octoshape\Octoshape Streaming Services\OctoshapeClient.exe" [2009-01-08 70936]

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
"avgnt"="c:\program files (x86)\Avira\AntiVir Desktop\avgnt.exe" [2010-11-03 281768]
"QuickTime Task"="c:\program files (x86)\QuickTime\QTTask.exe" [2010-03-18 421888]
"iTunesHelper"="f:\programme\iTunes\iTunesHelper.exe" [2010-07-21 141608]
"DivXUpdate"="c:\program files (x86)\DivX\DivX Update\DivXUpdate.exe" [2010-09-01 1164584]
"Adobe Reader Speed Launcher"="f:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-09-23 35760]
"Adobe ARM"="c:\program files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-20 932288]

c:\users\***\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
OpenOffice.org 3.2.lnk - c:\program files (x86)\OpenOffice.org 3\program\quickstart.exe [2009-12-15 384000]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute        REG_MULTI_SZ          autocheck autochk *\0aswBoot.exe /A:* /L:German

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc]
@="Service"

R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [2010-03-18 138576]
R3 copperhd;Razer Copperhead Driver;c:\windows\system32\drivers\copperhd.sys [2009-11-10 14336]
R3 DAUpdaterSvc;Dragon Age: Origins - Inhaltsupdater;c:\program files (x86)\Dragon Age\bin_ship\DAUpdaterSvc.Service.exe [2009-07-26 25832]
R3 NisDrv;Microsoft Network Inspection System;c:\windows\system32\DRIVERS\NisDrvWFP.sys [2010-10-24 72064]
R3 NisSrv;Microsoft-Netzwerkinspektion;c:\program files\Microsoft Security Client\Antimalware\NisSrv.exe [2010-11-11 282616]
R3 USBAAPL64;Apple Mobile USB Driver;c:\windows\system32\Drivers\usbaapl64.sys [2010-04-19 50688]
R3 WSDPrintDevice;WSD-Druckunterstützung durch UMB;c:\windows\system32\DRIVERS\WSDPrint.sys [2009-07-14 23040]
S0 sptd;sptd;c:\windows\System32\Drivers\sptd.sys [2010-04-25 834544]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files (x86)\Avira\AntiVir Desktop\sched.exe [2010-11-03 135336]
S2 SBSDWSCService;SBSD Security Center Service;f:\programme\Spybot - Search & Destroy\SDWinSec.exe [2009-01-26 1153368]
S2 Stereo Service;NVIDIA Stereoscopic 3D Driver Service;c:\program files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe [2011-01-07 378984]
S3 KovaPlusFltr;ROCCAT Kova[+] Mouse;c:\windows\system32\drivers\KovaPlusFltr.sys [2010-01-25 12:24 15104]
S3 MpNWMon;Microsoft Malware Protection Network Driver;c:\windows\system32\DRIVERS\MpNWMon.sys [2010-10-24 40832]
S3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda64v.sys [2010-11-11 155752]

.
Inhalt des "geplante Tasks" Ordners
.

--------- x86-64 -----------


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RAVCpl64.exe" [2010-03-29 8115744]
"Launch LGDCore"="c:\program files\Common Files\Logitech\G-series Software\LGDCore.exe" [2006-07-23 1783296]
"MSC"="c:\program files\Microsoft Security Client\msseces.exe" [2010-11-30 1436224]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"LoadAppInit_DLLs"=0x0
.
------- Zusätzlicher Suchlauf -------
.
uLocal Page = c:\windows\system32\blank.htm
uStart Page = hxxp://start.icq.com/
uDefault_Search_URL = hxxp://search.qip.ru
mLocal Page = c:\windows\SysWOW64\blank.htm
uInternet Settings,ProxyOverride = *.local
uSearchAssistant = hxxp://search.qip.ru/ie
FF - ProfilePath - c:\users\***\AppData\Roaming\Mozilla\Firefox\Profiles\fhd32zbu.default\
FF - prefs.js: browser.search.selectedEngine - ICQ Search
FF - prefs.js: browser.startup.homepage - www.google.de
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=1.1.7&q=
FF - prefs.js: network.proxy.type - 0
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files (x86)\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} - c:\program files (x86)\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}
FF - Ext: QuickStores-Toolbar: quickstores@quickstores.de - c:\program files (x86)\Mozilla Firefox\extensions\quickstores@quickstores.de
FF - Ext: Adblock Plus: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d} - %profile%\extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}
FF - Ext: Download Manager Tweak: {F8A55C97-3DB6-4961-A81D-0DE0080E53CB} - %profile%\extensions\{F8A55C97-3DB6-4961-A81D-0DE0080E53CB}
FF - Ext: SkipScreen: SkipScreen@SkipScreen - %profile%\extensions\SkipScreen@SkipScreen
FF - Ext: QuickStores-Toolbar: quickstores@quickstores.de - %profile%\extensions\quickstores@quickstores.de
FF - Ext: QipAuthorizer: {32a1fd71-835e-4b11-8e54-886fda0b4c89} - %profile%\extensions\{32a1fd71-835e-4b11-8e54-886fda0b4c89}
FF - Ext: ICQ Toolbar: {800b5000-a755-47e1-992b-48a1c1357f07} - %profile%\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}
.
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil10e.exe,-101"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\LocalServer32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\FlashUtil10e.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Shockwave Flash Object"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\Flash10e.ocx"
"ThreadingModel"="Apartment"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
@="0"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
@="ShockwaveFlash.ShockwaveFlash.10"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\Flash10e.ocx, 1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="ShockwaveFlash.ShockwaveFlash"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Macromedia Flash Factory Object"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\Flash10e.ocx"
"ThreadingModel"="Apartment"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
@="FlashFactory.FlashFactory.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\Flash10e.ocx, 1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="FlashFactory.FlashFactory"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}]
@Denied: (A 2) (Everyone)
@="IFlashBroker3"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
Zeit der Fertigstellung: 2011-02-01  23:48:13
ComboFix-quarantined-files.txt  2011-02-01 22:48

Vor Suchlauf: 7 Verzeichnis(se), 157.215.834.112 Bytes frei
Nach Suchlauf: 11 Verzeichnis(se), 157.094.330.368 Bytes frei

- - End Of File - - 20F5ACA0BE40EF5D15F1D384BC9F5AA2


cosinus 02.02.2011 00:12

Zitat:

ausgeführt von:: c:\users\***\Desktop\ComboFix.exe
Wieso wurde es nicht umbenannt?

Serious 02.02.2011 00:22

Was meinst du?

cosinus 02.02.2011 00:23

Ich meine damit, dass du offensichtlich die Anleitungen nicht liest oder ignorierst :balla:

Serious 02.02.2011 00:30

oh verdammt übersehen ist schon spät -.- soll ichs nochmal neu ausführen?

cosinus 02.02.2011 09:33

Ja mach nochmal als cofi. Die alte combofix.exe vorher löschen, dann per Rechtsklick => Ziel speichern unter als cofi aufm Desktop speichern und nach Anleitung ausführen.

Serious 02.02.2011 15:32

Hi,

also hier das aktuelle Log:

Code:

ComboFix 11-01-31.02 - *** 02.02.2011  15:22:08.2.4 - x64
Microsoft Windows 7 Home Premium  6.1.7600.0.1252.49.1031.18.4095.2704 [GMT 1:00]
ausgeführt von:: c:\users\***\Desktop\cofi.exe
AV: AntiVir Desktop *Disabled/Updated* {090F9C29-64CE-6C6F-379C-5901B49A85B7}
AV: Microsoft Security Essentials *Disabled/Updated* {108DAC43-C256-20B7-BB05-914135DA5160}
SP: AntiVir Desktop *Disabled/Updated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A}
SP: Microsoft Security Essentials *Disabled/Updated* {ABEC4DA7-E46C-2F39-81B5-AA334E5D1BDD}
SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.

(((((((((((((((((((((((  Dateien erstellt von 2011-01-02 bis 2011-02-02  ))))))))))))))))))))))))))))))
.

2011-02-02 14:24 . 2011-02-02 14:24        --------        d-----w-        c:\users\Default\AppData\Local\temp
2011-02-01 22:52 . 2011-01-13 01:20        7844688        ----a-w-        c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{C0A630AF-A470-41A2-A292-1842F7C74B8C}\mpengine.dll
2011-02-01 22:35 . 2011-02-01 22:35        --------        d-----w-        c:\program files\CCleaner
2011-02-01 20:28 . 2011-02-01 20:28        --------        d-----w-        c:\users\***\AppData\Roaming\Malwarebytes
2011-02-01 20:28 . 2010-12-20 17:09        38224        ----a-w-        c:\windows\SysWow64\drivers\mbamswissarmy.sys
2011-02-01 20:28 . 2011-02-01 20:28        --------        d-----w-        c:\programdata\Malwarebytes
2011-02-01 20:28 . 2011-02-01 20:28        --------        d-----w-        c:\program files (x86)\Malwarebytes' Anti-Malware
2011-02-01 20:28 . 2010-12-20 17:08        24152        ----a-w-        c:\windows\system32\drivers\mbam.sys
2011-01-30 15:36 . 2001-06-19 16:53        266293        ----a-w-        c:\windows\SysWow64\temp.000
2011-01-30 10:44 . 2011-01-30 10:44        --------        d-----w-        c:\users\***\AppData\Local\Octoshape
2011-01-29 13:53 . 2011-01-29 13:53        --------        d-----w-        c:\users\***\AppData\Roaming\Octoshape
2011-01-28 13:54 . 2011-01-28 13:54        --------        d-----w-        c:\program files (x86)\ROCCAT
2011-01-28 13:54 . 2001-09-05 00:18        77824        ----a-w-        c:\program files (x86)\Common Files\InstallShield\Engine\6\Intel 32\ctor.dll
2011-01-28 13:54 . 2001-09-05 00:18        225280        ----a-w-        c:\program files (x86)\Common Files\InstallShield\IScript\iscript.dll
2011-01-28 13:54 . 2001-09-05 00:14        176128        ----a-w-        c:\program files (x86)\Common Files\InstallShield\Engine\6\Intel 32\iuser.dll
2011-01-28 13:54 . 2001-09-05 00:13        32768        ----a-w-        c:\program files (x86)\Common Files\InstallShield\Engine\6\Intel 32\objectps.dll
2011-01-28 13:54 . 2011-01-28 13:54        --------        d-----w-        c:\programdata\3rd Eye Solutions
2011-01-26 14:07 . 2011-01-26 14:07        601424        ------w-        c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{957703DC-AE26-4E76-B3DC-88422C8A5FBA}\gapaengine.dll
2011-01-26 13:53 . 2011-01-26 13:53        --------        d-----w-        c:\program files (x86)\Microsoft Security Client
2011-01-26 13:53 . 2011-01-26 13:53        --------        d-----w-        c:\windows\TempDCF00099-4242-4686-8190-B7A6C574DC45-Signatures
2011-01-26 13:53 . 2011-01-26 13:53        --------        d-----w-        c:\program files\Microsoft Security Client
2011-01-26 13:52 . 2010-04-09 11:06        374664        ----a-w-        c:\windows\system32\drivers\netio.sys
2011-01-23 10:56 . 2011-01-25 18:01        --------        d-----w-        c:\users\***\AppData\Roaming\RIFT
2011-01-13 16:45 . 2011-01-13 16:49        --------        d-----w-        c:\users\***\AppData\Roaming\vlc
2011-01-07 19:50 . 2011-01-07 19:50        795752        ----a-w-        c:\windows\system32\easyUpdatusAPIU64.dll
2011-01-07 19:50 . 2011-01-07 19:50        6143080        ----a-w-        c:\windows\system32\nvcpl.dll
2011-01-07 19:49 . 2011-01-07 19:49        3156072        ----a-w-        c:\windows\system32\nvsvc64.dll
2011-01-07 19:49 . 2011-01-07 19:49        117864        ----a-w-        c:\windows\system32\nvmctray.dll
2011-01-07 19:49 . 2011-01-07 19:49        2558568        ----a-w-        c:\windows\system32\nvsvcr.dll
2011-01-07 19:49 . 2011-01-07 19:49        1005160        ----a-w-        c:\windows\system32\nvvsvc.exe

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-01-13 01:20 . 2010-04-03 12:43        7844688        ----a-w-        c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\Backup\mpengine.dll
2011-01-08 03:27 . 2010-11-20 12:19        7729256        ----a-w-        c:\windows\system32\nvwgf2umx.dll
2011-01-08 03:27 . 2010-11-20 12:19        2200680        ----a-w-        c:\windows\system32\nvapi64.dll
2011-01-08 03:27 . 2010-11-20 12:19        10078312        ----a-w-        c:\windows\SysWow64\nvd3dum.dll
2010-11-22 15:25 . 2010-04-03 12:59        83120        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
.

(((((((((((((((((((((((((((((  SnapShot@2011-02-01_22.46.57  )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-03-29 13:12 . 2011-02-02 14:16        43442              c:\windows\system32\wdi\ShutdownPerformanceDiagnostics_SystemData.bin
+ 2009-07-14 05:10 . 2011-02-02 14:16        33094              c:\windows\system32\wdi\BootPerformanceDiagnostics_SystemData.bin
+ 2010-03-29 13:05 . 2011-02-02 14:16        12780              c:\windows\system32\wdi\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-581727995-2347176585-3667414241-1000_UserData.bin
- 2010-03-29 11:20 . 2011-02-01 22:35        16384              c:\windows\system32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
+ 2010-03-29 11:20 . 2011-02-02 14:14        16384              c:\windows\system32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
- 2010-03-29 11:20 . 2011-02-01 22:35        32768              c:\windows\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat
+ 2010-03-29 11:20 . 2011-02-02 14:14        32768              c:\windows\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat
+ 2009-07-14 04:54 . 2011-02-02 14:14        16384              c:\windows\system32\config\systemprofile\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
- 2009-07-14 04:54 . 2011-02-01 22:35        16384              c:\windows\system32\config\systemprofile\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
+ 2010-03-29 12:29 . 2011-02-02 14:14        16384              c:\windows\ServiceProfiles\NetworkService\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
- 2010-03-29 12:29 . 2011-02-01 22:24        16384              c:\windows\ServiceProfiles\NetworkService\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
- 2010-03-29 12:29 . 2011-02-01 22:24        32768              c:\windows\ServiceProfiles\NetworkService\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat
+ 2010-03-29 12:29 . 2011-02-02 14:14        32768              c:\windows\ServiceProfiles\NetworkService\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat
- 2010-03-29 12:29 . 2011-02-01 22:24        16384              c:\windows\ServiceProfiles\NetworkService\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
+ 2010-03-29 12:29 . 2011-02-02 14:14        16384              c:\windows\ServiceProfiles\NetworkService\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
+ 2010-04-03 12:43 . 2011-02-02 14:14        16384              c:\windows\ServiceProfiles\LocalService\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
- 2010-04-03 12:43 . 2011-02-01 22:24        16384              c:\windows\ServiceProfiles\LocalService\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
- 2010-04-03 12:43 . 2011-02-01 22:24        16384              c:\windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
+ 2010-04-03 12:43 . 2011-02-02 14:14        16384              c:\windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
- 2011-02-01 22:24 . 2011-02-01 22:24        2048              c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
+ 2011-02-02 14:14 . 2011-02-02 14:14        2048              c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
- 2011-02-01 22:24 . 2011-02-01 22:24        2048              c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
+ 2011-02-02 14:14 . 2011-02-02 14:14        2048              c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
- 2009-07-14 05:12 . 2011-02-01 22:24        262144              c:\windows\system32\config\systemprofile\AppData\Roaming\Microsoft\Windows\IETldCache\index.dat
+ 2009-07-14 05:12 . 2011-02-02 14:14        262144              c:\windows\system32\config\systemprofile\AppData\Roaming\Microsoft\Windows\IETldCache\index.dat
+ 2009-07-14 05:01 . 2011-02-02 00:28        271292              c:\windows\ServiceProfiles\LocalService\AppData\Local\FontCache-System.dat
- 2009-07-14 05:01 . 2011-02-01 22:23        271292              c:\windows\ServiceProfiles\LocalService\AppData\Local\FontCache-System.dat
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-07-14 1475072]
"DAEMON Tools Lite"="f:\programme\DAEMON Tools Lite\DTLite.exe" [2010-04-01 357696]
"phonostarTimer"="f:\programme\phonostar-Player\phonostarTimer.exe" [2010-04-01 39936]
"SpybotSD TeaTimer"="f:\programme\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]
"Octoshape Streaming Services"="c:\users\***\AppData\Roaming\Octoshape\Octoshape Streaming Services\OctoshapeClient.exe" [2009-01-08 70936]

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
"avgnt"="c:\program files (x86)\Avira\AntiVir Desktop\avgnt.exe" [2010-11-03 281768]
"QuickTime Task"="c:\program files (x86)\QuickTime\QTTask.exe" [2010-03-18 421888]
"iTunesHelper"="f:\programme\iTunes\iTunesHelper.exe" [2010-07-21 141608]
"DivXUpdate"="c:\program files (x86)\DivX\DivX Update\DivXUpdate.exe" [2010-09-01 1164584]
"Adobe Reader Speed Launcher"="f:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-09-23 35760]
"Adobe ARM"="c:\program files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-20 932288]

c:\users\***\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
OpenOffice.org 3.2.lnk - c:\program files (x86)\OpenOffice.org 3\program\quickstart.exe [2009-12-15 384000]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute        REG_MULTI_SZ          autocheck autochk *\0aswBoot.exe /A:* /L:German

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc]
@="Service"

R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [2010-03-18 138576]
R3 copperhd;Razer Copperhead Driver;c:\windows\system32\drivers\copperhd.sys [2009-11-10 14336]
R3 DAUpdaterSvc;Dragon Age: Origins - Inhaltsupdater;c:\program files (x86)\Dragon Age\bin_ship\DAUpdaterSvc.Service.exe [2009-07-26 25832]
R3 NisDrv;Microsoft Network Inspection System;c:\windows\system32\DRIVERS\NisDrvWFP.sys [2010-10-24 72064]
R3 NisSrv;Microsoft-Netzwerkinspektion;c:\program files\Microsoft Security Client\Antimalware\NisSrv.exe [2010-11-11 282616]
R3 USBAAPL64;Apple Mobile USB Driver;c:\windows\system32\Drivers\usbaapl64.sys [2010-04-19 50688]
R3 WSDPrintDevice;WSD-Druckunterstützung durch UMB;c:\windows\system32\DRIVERS\WSDPrint.sys [2009-07-14 23040]
S0 sptd;sptd;c:\windows\System32\Drivers\sptd.sys [2010-04-25 834544]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files (x86)\Avira\AntiVir Desktop\sched.exe [2010-11-03 135336]
S2 SBSDWSCService;SBSD Security Center Service;f:\programme\Spybot - Search & Destroy\SDWinSec.exe [2009-01-26 1153368]
S2 Stereo Service;NVIDIA Stereoscopic 3D Driver Service;c:\program files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe [2011-01-07 378984]
S3 KovaPlusFltr;ROCCAT Kova[+] Mouse;c:\windows\system32\drivers\KovaPlusFltr.sys [2010-01-25 12:24 15104]
S3 MpNWMon;Microsoft Malware Protection Network Driver;c:\windows\system32\DRIVERS\MpNWMon.sys [2010-10-24 40832]
S3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda64v.sys [2010-11-11 155752]

.

--------- x86-64 -----------


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RAVCpl64.exe" [2010-03-29 8115744]
"Launch LGDCore"="c:\program files\Common Files\Logitech\G-series Software\LGDCore.exe" [2006-07-23 1783296]
"MSC"="c:\program files\Microsoft Security Client\msseces.exe" [2010-11-30 1436224]
.
------- Zusätzlicher Suchlauf -------
.
uLocal Page = c:\windows\system32\blank.htm
uStart Page = hxxp://start.icq.com/
uDefault_Search_URL = hxxp://search.qip.ru
mLocal Page = c:\windows\SysWOW64\blank.htm
uInternet Settings,ProxyOverride = *.local
uSearchAssistant = hxxp://search.qip.ru/ie
FF - ProfilePath - c:\users\***\AppData\Roaming\Mozilla\Firefox\Profiles\fhd32zbu.default\
FF - prefs.js: browser.search.selectedEngine - ICQ Search
FF - prefs.js: browser.startup.homepage - www.google.de
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=1.1.7&q=
FF - prefs.js: network.proxy.type - 0
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files (x86)\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} - c:\program files (x86)\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}
FF - Ext: QuickStores-Toolbar: quickstores@quickstores.de - c:\program files (x86)\Mozilla Firefox\extensions\quickstores@quickstores.de
FF - Ext: Adblock Plus: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d} - %profile%\extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}
FF - Ext: Download Manager Tweak: {F8A55C97-3DB6-4961-A81D-0DE0080E53CB} - %profile%\extensions\{F8A55C97-3DB6-4961-A81D-0DE0080E53CB}
FF - Ext: SkipScreen: SkipScreen@SkipScreen - %profile%\extensions\SkipScreen@SkipScreen
FF - Ext: QuickStores-Toolbar: quickstores@quickstores.de - %profile%\extensions\quickstores@quickstores.de
FF - Ext: QipAuthorizer: {32a1fd71-835e-4b11-8e54-886fda0b4c89} - %profile%\extensions\{32a1fd71-835e-4b11-8e54-886fda0b4c89}
.
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil10e.exe,-101"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\LocalServer32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\FlashUtil10e.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Shockwave Flash Object"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\Flash10e.ocx"
"ThreadingModel"="Apartment"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
@="0"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
@="ShockwaveFlash.ShockwaveFlash.10"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\Flash10e.ocx, 1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="ShockwaveFlash.ShockwaveFlash"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Macromedia Flash Factory Object"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\Flash10e.ocx"
"ThreadingModel"="Apartment"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
@="FlashFactory.FlashFactory.1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\Flash10e.ocx, 1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="FlashFactory.FlashFactory"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}]
@Denied: (A 2) (Everyone)
@="IFlashBroker3"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
Zeit der Fertigstellung: 2011-02-02  15:26:03
ComboFix-quarantined-files.txt  2011-02-02 14:26

Vor Suchlauf: 10 Verzeichnis(se), 157.073.510.400 Bytes frei
Nach Suchlauf: 11 Verzeichnis(se), 157.002.915.840 Bytes frei

- - End Of File - - CDAB5825AC86F4FC36B41A1A5F36752C

Habe jetzt auf meine Partitionen E: und F: jeweils einen Ordner mit Namen: "$RECYCLE.BIN" kann ich den löschen oder soll der bleiben?

cosinus 02.02.2011 20:13

Zitat:

"$RECYCLE.BIN" kann ich den löschen oder soll der bleiben?
Nichts voreilig löschen!! Wenn man nicht weiß was das ist, sollte man es in Ruhe lassen!
Du siehst ihn wahrscheinlich deswegen, weil vorher geschützte Systemdateien nicht angezeigt wurden. Dass die jetzt angezeigt kann u.U. an CF liegen, aber das kann man rückgängig machen => http://www.trojaner-board.de/59624-a...-sichtbar.html (im grunde entgegengesetzt vorgehen zum Unsichtbarmachen aller System- und versteckten Dateien)


Bitte nun Logs mit GMER und mbrcheck erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg

Anleitung zu mbrcheck:
Downloade Dir MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur wenige Sekunden.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

Serious 02.02.2011 20:43

Hier die beiden Logs:

GMER:

Code:

GMER 1.0.15.15530 - hxxp://www.gmer.net
Rootkit scan 2011-02-02 20:37:15
Windows 6.1.7600 
Running: brz6fe2h.exe


---- Registry - GMER 1.0.15 ----

Reg  HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg@s1                                                                  771343423
Reg  HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg@s2                                                                  285507792
Reg  HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg@h0                                                                  1
Reg  HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC                                   
Reg  HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0                                F:\Programme\DAEMON Tools Lite\
Reg  HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0                                0x00 0x00 0x00 0x00 ...
Reg  HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0                                0
Reg  HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12                              0x9D 0xEF 0x6B 0xB9 ...
Reg  HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001                         
Reg  HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0                        0x20 0x01 0x00 0x00 ...
Reg  HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12                    0xFF 0x63 0xEC 0xFD ...
Reg  HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0                     
Reg  HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12                0x77 0x74 0x53 0x80 ...
Reg  HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC (not active ControlSet)               
Reg  HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0                                    F:\Programme\DAEMON Tools Lite\
Reg  HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0                                    0x00 0x00 0x00 0x00 ...
Reg  HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0                                    0
Reg  HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12                                  0x9D 0xEF 0x6B 0xB9 ...
Reg  HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001 (not active ControlSet)     
Reg  HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0                            0x20 0x01 0x00 0x00 ...
Reg  HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12                        0xFF 0x63 0xEC 0xFD ...
Reg  HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0 (not active ControlSet) 
Reg  HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12                    0x77 0x74 0x53 0x80 ...

---- EOF - GMER 1.0.15 ----

MBRCheck:

Code:

MBRCheck, version 1.2.3
(c) 2010, AD

Command-line:                       
Windows Version:                Windows 7 Home Premium Edition
Windows Information:                (build 7600), 64-bit
Base Board Manufacturer:        Gigabyte Technology Co., Ltd.
BIOS Manufacturer:                Award Software International, Inc.
System Manufacturer:                Gigabyte Technology Co., Ltd.
System Product Name:                M85M-US2H
Logical Drives Mask:                0x0000007c

Kernel Drivers (total 154):
  0x02E07000 \SystemRoot\system32\ntoskrnl.exe
  0x033E3000 \SystemRoot\system32\hal.dll
  0x00BB6000 \SystemRoot\system32\kdcom.dll
  0x00C93000 \SystemRoot\system32\mcupdate_AuthenticAMD.dll
  0x00CA0000 \SystemRoot\system32\PSHED.dll
  0x00CB4000 \SystemRoot\system32\CLFS.SYS
  0x00D12000 \SystemRoot\system32\CI.dll
  0x00EE5000 \SystemRoot\system32\drivers\Wdf01000.sys
  0x00F89000 \SystemRoot\system32\drivers\WDFLDR.SYS
  0x010B6000 \SystemRoot\System32\Drivers\spec.sys
  0x011DC000 \SystemRoot\System32\Drivers\WMILIB.SYS
  0x01000000 \SystemRoot\System32\Drivers\SCSIPORT.SYS
  0x0102F000 \SystemRoot\system32\DRIVERS\ACPI.sys
  0x01086000 \SystemRoot\system32\DRIVERS\msisadrv.sys
  0x01090000 \SystemRoot\system32\DRIVERS\vdrvroot.sys
  0x00F98000 \SystemRoot\system32\DRIVERS\pci.sys
  0x0109D000 \SystemRoot\System32\drivers\partmgr.sys
  0x011E5000 \SystemRoot\system32\DRIVERS\volmgr.sys
  0x00E00000 \SystemRoot\System32\drivers\volmgrx.sys
  0x00E5C000 \SystemRoot\system32\DRIVERS\pciide.sys
  0x00E63000 \SystemRoot\system32\DRIVERS\PCIIDEX.SYS
  0x00E73000 \SystemRoot\System32\drivers\mountmgr.sys
  0x00E8D000 \SystemRoot\system32\DRIVERS\atapi.sys
  0x00E96000 \SystemRoot\system32\DRIVERS\ataport.SYS
  0x00EC0000 \SystemRoot\system32\DRIVERS\amdxata.sys
  0x00C00000 \SystemRoot\system32\drivers\fltmgr.sys
  0x00ECB000 \SystemRoot\system32\drivers\fileinfo.sys
  0x01205000 \SystemRoot\System32\Drivers\Ntfs.sys
  0x01439000 \SystemRoot\System32\Drivers\msrpc.sys
  0x01497000 \SystemRoot\System32\Drivers\ksecdd.sys
  0x014B1000 \SystemRoot\System32\Drivers\cng.sys
  0x01524000 \SystemRoot\System32\drivers\pcw.sys
  0x01535000 \SystemRoot\System32\Drivers\Fs_Rec.sys
  0x01681000 \SystemRoot\system32\drivers\ndis.sys
  0x01773000 \SystemRoot\system32\drivers\NETIO.SYS
  0x017D3000 \SystemRoot\System32\Drivers\ksecpkg.sys
  0x01802000 \SystemRoot\System32\drivers\tcpip.sys
  0x01600000 \SystemRoot\System32\drivers\fwpkclnt.sys
  0x0153F000 \SystemRoot\system32\DRIVERS\volsnap.sys
  0x0164A000 \SystemRoot\System32\Drivers\spldr.sys
  0x0158B000 \SystemRoot\System32\drivers\rdyboost.sys
  0x01652000 \SystemRoot\System32\Drivers\mup.sys
  0x01664000 \SystemRoot\System32\drivers\hwpolicy.sys
  0x015C5000 \SystemRoot\System32\DRIVERS\fvevol.sys
  0x01400000 \SystemRoot\system32\DRIVERS\disk.sys
  0x013A8000 \SystemRoot\system32\DRIVERS\CLASSPNP.SYS
  0x00FCB000 \SystemRoot\system32\DRIVERS\cdrom.sys
  0x00C4C000 \SystemRoot\system32\DRIVERS\MpFilter.sys
  0x0142B000 \SystemRoot\System32\Drivers\Null.SYS
  0x013EB000 \SystemRoot\System32\Drivers\Beep.SYS
  0x013F2000 \SystemRoot\System32\drivers\vga.sys
  0x00DD2000 \SystemRoot\System32\drivers\VIDEOPRT.SYS
  0x00C7D000 \SystemRoot\System32\drivers\watchdog.sys
  0x00FF5000 \SystemRoot\System32\DRIVERS\RDPCDD.sys
  0x00DF7000 \SystemRoot\system32\drivers\rdpencdd.sys
  0x02C89000 \SystemRoot\system32\drivers\rdprefmp.sys
  0x02C92000 \SystemRoot\System32\Drivers\Msfs.SYS
  0x02C9D000 \SystemRoot\System32\Drivers\Npfs.SYS
  0x02CAE000 \SystemRoot\system32\DRIVERS\tdx.sys
  0x02CCC000 \SystemRoot\system32\DRIVERS\TDI.SYS
  0x02CD9000 \SystemRoot\system32\drivers\afd.sys
  0x02D63000 \SystemRoot\System32\DRIVERS\netbt.sys
  0x02DA8000 \SystemRoot\system32\DRIVERS\wfplwf.sys
  0x02DB1000 \SystemRoot\system32\DRIVERS\pacer.sys
  0x02DD7000 \SystemRoot\system32\DRIVERS\netbios.sys
  0x02C00000 \SystemRoot\system32\DRIVERS\serial.sys
  0x02C1D000 \SystemRoot\system32\DRIVERS\wanarp.sys
  0x02C38000 \SystemRoot\system32\DRIVERS\termdd.sys
  0x03E12000 \SystemRoot\system32\DRIVERS\rdbss.sys
  0x03E63000 \SystemRoot\system32\drivers\nsiproxy.sys
  0x03E6F000 \SystemRoot\system32\DRIVERS\mssmbios.sys
  0x03E7A000 \SystemRoot\System32\drivers\discache.sys
  0x03E89000 \SystemRoot\System32\Drivers\dfsc.sys
  0x03EA7000 \SystemRoot\system32\DRIVERS\blbdrive.sys
  0x03EB8000 \SystemRoot\system32\DRIVERS\avipbb.sys
  0x03EDA000 \SystemRoot\system32\DRIVERS\tunnel.sys
  0x03F00000 \SystemRoot\system32\DRIVERS\amdppm.sys
  0x03F15000 \SystemRoot\system32\DRIVERS\serenum.sys
  0x03F21000 \SystemRoot\system32\DRIVERS\parport.sys
  0x03F3E000 \SystemRoot\system32\DRIVERS\usbohci.sys
  0x03F49000 \SystemRoot\system32\DRIVERS\USBPORT.SYS
  0x03F9F000 \SystemRoot\system32\DRIVERS\usbehci.sys
  0x03FB0000 \SystemRoot\system32\DRIVERS\HDAudBus.sys
  0x03FD4000 \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys
  0x0407A000 \SystemRoot\system32\DRIVERS\nvm62x64.sys
  0x0FE8A000 \SystemRoot\system32\DRIVERS\nvlddmkm.sys
  0x10AE5000 \SystemRoot\System32\Drivers\nvBridge.kmd
  0x10AE7000 \SystemRoot\System32\drivers\dxgkrnl.sys
  0x0FE00000 \SystemRoot\System32\drivers\dxgmms1.sys
  0x040DE000 \SystemRoot\System32\Drivers\ahgnry04.SYS
  0x0FE46000 \SystemRoot\system32\DRIVERS\wmiacpi.sys
  0x0FE4F000 \SystemRoot\system32\DRIVERS\CompositeBus.sys
  0x0FE5F000 \SystemRoot\system32\DRIVERS\AgileVpn.sys
  0x10BDB000 \SystemRoot\system32\DRIVERS\rasl2tp.sys
  0x0FE75000 \SystemRoot\system32\DRIVERS\ndistapi.sys
  0x04123000 \SystemRoot\system32\DRIVERS\ndiswan.sys
  0x04152000 \SystemRoot\system32\DRIVERS\raspppoe.sys
  0x0416D000 \SystemRoot\system32\DRIVERS\raspptp.sys
  0x0418E000 \SystemRoot\system32\DRIVERS\rassstp.sys
  0x041A8000 \SystemRoot\system32\DRIVERS\kbdclass.sys
  0x041B7000 \SystemRoot\system32\DRIVERS\mouclass.sys
  0x0FE81000 \SystemRoot\system32\DRIVERS\swenum.sys
  0x04000000 \SystemRoot\system32\DRIVERS\ks.sys
  0x04043000 \SystemRoot\system32\DRIVERS\umbus.sys
  0x0447B000 \SystemRoot\system32\DRIVERS\usbhub.sys
  0x044D5000 \SystemRoot\System32\Drivers\NDProxy.SYS
  0x04A18000 \SystemRoot\system32\drivers\RTKVHD64.sys
  0x044EA000 \SystemRoot\system32\drivers\portcls.sys
  0x04527000 \SystemRoot\system32\drivers\drmk.sys
  0x04A00000 \SystemRoot\system32\drivers\ksthunk.sys
  0x04549000 \SystemRoot\system32\drivers\nvhda64v.sys
  0x04572000 \SystemRoot\system32\DRIVERS\usbccgp.sys
  0x04A06000 \SystemRoot\system32\DRIVERS\USBD.SYS
  0x04A08000 \SystemRoot\system32\drivers\KovaPlusFltr.sys
  0x0458F000 \SystemRoot\system32\DRIVERS\hidusb.sys
  0x0459D000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS
  0x04A0C000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
  0x045B6000 \SystemRoot\system32\DRIVERS\mouhid.sys
  0x045C3000 \SystemRoot\system32\DRIVERS\kbdhid.sys
  0x045D1000 \SystemRoot\System32\Drivers\crashdmp.sys
  0x045DF000 \SystemRoot\System32\Drivers\dump_dumpata.sys
  0x045EB000 \SystemRoot\System32\Drivers\dump_atapi.sys
  0x04400000 \SystemRoot\System32\Drivers\dump_dumpfve.sys
  0x00070000 \SystemRoot\System32\win32k.sys
  0x04413000 \SystemRoot\System32\drivers\Dxapi.sys
  0x0441F000 \SystemRoot\system32\DRIVERS\monitor.sys
  0x00490000 \SystemRoot\System32\TSDDD.dll
  0x007B0000 \SystemRoot\System32\cdd.dll
  0x0442D000 \SystemRoot\system32\drivers\luafv.sys
  0x04450000 \SystemRoot\system32\DRIVERS\avgntflt.sys
  0x04055000 \SystemRoot\system32\drivers\WudfPf.sys
  0x041C6000 \SystemRoot\system32\DRIVERS\lltdio.sys
  0x041DB000 \SystemRoot\system32\DRIVERS\rspndr.sys
  0x0525D000 \SystemRoot\system32\drivers\HTTP.sys
  0x05325000 \SystemRoot\system32\DRIVERS\bowser.sys
  0x05343000 \SystemRoot\System32\drivers\mpsdrv.sys
  0x0535B000 \SystemRoot\system32\DRIVERS\mrxsmb.sys
  0x05388000 \SystemRoot\system32\DRIVERS\mrxsmb10.sys
  0x053D6000 \SystemRoot\system32\DRIVERS\mrxsmb20.sys
  0x05200000 \SystemRoot\system32\DRIVERS\atksgt.sys
  0x0524F000 \SystemRoot\system32\DRIVERS\lirsgt.sys
  0x06AB9000 \SystemRoot\system32\drivers\peauth.sys
  0x06B5F000 \SystemRoot\system32\DRIVERS\MpNWMon.sys
  0x06B6F000 \SystemRoot\System32\Drivers\secdrv.SYS
  0x06B7A000 \SystemRoot\System32\DRIVERS\srvnet.sys
  0x06BA7000 \SystemRoot\System32\drivers\tcpipreg.sys
  0x06A00000 \SystemRoot\System32\DRIVERS\srv2.sys
  0x0727D000 \SystemRoot\System32\DRIVERS\srv.sys
  0x07399000 \SystemRoot\system32\DRIVERS\asyncmac.sys
  0x073A4000 \??\C:\Windows\system32\Drivers\PROCEXP113.SYS
  0x00820000 \SystemRoot\System32\ATMFD.DLL
  0x77490000 \Windows\System32\ntdll.dll
  0x47780000 \Windows\System32\smss.exe
  0xFF7B0000 \Windows\System32\apisetschema.dll

Processes (total 53):
      0 System Idle Process
      4 System
    260 C:\Windows\System32\smss.exe
    396 csrss.exe
    456 C:\Windows\System32\wininit.exe
    480 csrss.exe
    516 C:\Windows\System32\services.exe
    532 C:\Windows\System32\lsass.exe
    540 C:\Windows\System32\lsm.exe
    656 C:\Windows\System32\svchost.exe
    728 C:\Windows\System32\winlogon.exe
    800 C:\Windows\System32\nvvsvc.exe
    840 C:\Windows\System32\svchost.exe
    904 C:\Program Files\Microsoft Security Client\Antimalware\MsMpEng.exe
    976 C:\Windows\System32\svchost.exe
    232 C:\Windows\System32\svchost.exe
    408 C:\Windows\System32\svchost.exe
    1076 C:\Windows\System32\svchost.exe
    1112 C:\Program Files\NVIDIA Corporation\Display\NvXDSync.exe
    1128 C:\Windows\System32\nvvsvc.exe
    1244 C:\Windows\System32\svchost.exe
    1432 C:\Windows\System32\spoolsv.exe
    1460 C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe
    1484 C:\Windows\System32\svchost.exe
    1668 C:\Windows\System32\taskhost.exe
    1696 C:\Windows\System32\dwm.exe
    1744 C:\Windows\explorer.exe
    1980 C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe
    1996 C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe
    2024 C:\Program Files (x86)\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
    1056 C:\Program Files (x86)\Bonjour\mDNSResponder.exe
    1520 C:\Program Files\Microsoft Security Client\msseces.exe
    416 C:\Program Files\Windows Sidebar\sidebar.exe
    1856 C:\Program Files (x86)\Avira\AntiVir Desktop\avshadow.exe
    952 C:\Windows\System32\conhost.exe
    2196 C:\Program Files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe
    2340 C:\Windows\System32\svchost.exe
    2684 C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe
    2716 F:\Programme\iTunes\iTunesHelper.exe
    2728 C:\Program Files (x86)\DivX\DivX Update\DivXUpdate.exe
    2780 F:\Programme\Spybot - Search & Destroy\SDWinSec.exe
    3496 C:\Program Files\iPod\bin\iPodService.exe
    3648 C:\Windows\System32\SearchIndexer.exe
    4028 C:\Windows\System32\svchost.exe
    3164 C:\Windows\System32\svchost.exe
    3464 C:\Program Files\Windows Media Player\wmpnetwk.exe
    4364 C:\Windows\System32\svchost.exe
    4696 C:\Windows\System32\audiodg.exe
    688 C:\Windows\System32\SearchProtocolHost.exe
    964 C:\Windows\System32\SearchFilterHost.exe
    1416 C:\Users\***\Desktop\MBRCheck.exe
    2760 C:\Windows\System32\conhost.exe
    2424 C:\Windows\System32\dllhost.exe

\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`06500000  (NTFS)
\\.\E: --> \\.\PhysicalDrive0 at offset 0x00000032`00600000  (NTFS)
\\.\F: --> \\.\PhysicalDrive1 at offset 0x00000000`00100000  (NTFS)

PhysicalDrive0 Model Number: ST31000528AS, Rev: CC38   
PhysicalDrive1 Model Number: SAMSUNGHD400LJ, Rev: ZZ100-15

      Size  Device Name          MBR Status
  --------------------------------------------
    931 GB  \\.\PhysicalDrive0  Windows 7 MBR code detected
            SHA1: 4379A3D43019B46FA357F7DD6A53B45A3CA8FB79
    372 GB  \\.\PhysicalDrive1  Windows XP MBR code detected
            SHA1: ADFE55CD0C6ED2E00B22375835E4C2736CE9AD11


Done!


Serious 02.02.2011 20:52

Habe das mit den Ordneroptionen gecheckt, da war alles normal eingestellt. Leider kann ich nicht sagen wann genau die Ordner erschienen sind bzw. mit Ausführung von welchem Tool.

Ich lasse die Ordner einfach da stören ja nicht weiter :).

cosinus 02.02.2011 20:59

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

Zitat:

Habe das mit den Ordneroptionen gecheckt, da war alles normal eingestellt. Leider kann ich nicht sagen wann genau die Ordner erschienen sind bzw. mit Ausführung von welchem Tool.
Ups sry :o
Evl beim nächsten Windows-Start wird dieses kosmetische Problem gefixt. :schmoll:

Serious 02.02.2011 22:48

Sooo der Vollscan mit SASW hat ne ganze Weile gedauert aber finaly hier sind die Logs:

Code:

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 5661

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

02.02.2011 21:27:44
mbam-log-2011-02-02 (21-27-44).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|F:\|)
Durchsuchte Objekte: 288788
Laufzeit: 22 Minute(n), 47 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Code:

SUPERAntiSpyware Scan Log
hxxp://www.superantispyware.com

Generated 02/02/2011 at 10:43 PM

Application Version : 4.48.1000

Core Rules Database Version : 6327
Trace Rules Database Version: 4139

Scan type      : Complete Scan
Total Scan Time : 00:59:41

Memory items scanned      : 598
Memory threats detected  : 0
Registry items scanned    : 12422
Registry threats detected : 0
File items scanned        : 139095
File threats detected    : 1

Adware.Tracking Cookie
        objects.tremormedia.com [ C:\Users\***\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\64RYLK83 ]


cosinus 02.02.2011 23:59

Sieht ok aus, da wurden nur Cookies gefunden.
Noch Probleme oder weitere Funde in der Zwischenzeit?

Serious 03.02.2011 00:12

Okay, eigentlich alles in Ordnung habe nur jetzt ständig nach dem hochfahren irgendwann eine Warnung "Das Profil konnte nicht gefunden werden!" aber das könnte wohl 1000 Gründe haben, ansonsten alles gut soweit. Ach ja und die Ordner sind natürlich immer noch da :D.

Vielen Dank schon mal echt super Support!!!

Welche von den Tool soll ich behalten habe jetzt zur Zeit Antivir + Microsoft Security Essentials und SASW laufen. Hast du noch ne Tipp wie ich externe Festplatten und USB-Sticks auf Würme u.ä. überprüfen kann?

cosinus 03.02.2011 11:15

Zitat:

Warnung "Das Profil konnte nicht gefunden werden!"
userprofil kaputt? Wie ist es mit einem anderen Benutzerkonto?

Zitat:

Antivir + Microsoft Security Essentials
Antir und MSE zusammen nicht verwenden!! Deinstallier eins von beiden. SASW kannst/solltest du auch installieren, Malwarebytes kann bleiben, das verträgt sich mit einem anderen installierten Scanner.



Ansonsten wären wir durch! :abklatsch:

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update



PDF-Reader aktualisieren
Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst.

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

Serious 03.02.2011 14:30

Also habe MSE deinstalliert, alle Updates gemacht. Das Profil-Problem habe ich auch behoben, hatte mit Antivir zu tun aber war mittels einer Neuinstallation leicht zu beheben.

Ich danke dir sehr für deine Hilfe! Denke wir sind dann durch.


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:44 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19