Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: stolen.data virus system 32 xmldm kann nicht entfernt werden

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 23.03.2013, 00:38   #1
kreditloser.
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



hallo zusammen,

ich habe mir den stolen.data virus zugezogen und habe mehrmals mit malewarebytes versucht ihn wieder vom system zu entfernen. leider erfolglos! beim neustart ist er wieder da und manchmal bis zu 65 mal.

ich habe dann versucht ihn mittels combofix zu entfernen und habe folgende log-datei bekommen:

ComboFix 13-03-21.02 - Buero 22.03.2013 23:50:19.1.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.3071.2382 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Buero\Eigene Dateien\Downloads\ComboFix.exe
.
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\All Users\Anwendungsdaten\AMMYY
c:\dokumente und einstellungen\All Users\Anwendungsdaten\AMMYY\hr
c:\dokumente und einstellungen\All Users\Anwendungsdaten\AMMYY\hr3
c:\dokumente und einstellungen\All Users\Anwendungsdaten\AMMYY\settings3.bin
c:\dokumente und einstellungen\Buero\WINDOWS
c:\dokumente und einstellungen\Buero\WINDOWS\win.ini
c:\windows\IsUn0407.exe
c:\windows\system32\appconf32.exe
c:\windows\system32\kock
c:\windows\system32\muzapp.exe
c:\windows\system32\NEW15.tmp
c:\windows\system32\NEWF.tmp
c:\windows\system32\SET244.tmp
c:\windows\system32\SET248.tmp
c:\windows\system32\SET250.tmp
c:\windows\system32\System32\MASetupCleaner.exe
c:\windows\system32\System32\muzapp.exe
c:\windows\system32\Temp
c:\windows\system32\UAs
c:\windows\system32\UAs\iexplore.exe_UAs001.dat
c:\windows\system32\UAs\iexplore.exe_UAs002.dat
c:\windows\system32\UAs\IEXPLORE.EXE_UAs003.dat
c:\windows\system32\URTTemp
c:\windows\system32\URTTemp\regtlib.exe
c:\windows\system32\xmldm
c:\windows\unin0407.exe
E:\install.exe
.
.
((((((((((((((((((((((((((((((((((((((( Treiber/Dienste )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
-------\Legacy_UVNC_SERVICE
-------\Service_uvnc_service
.
.
((((((((((((((((((((((( Dateien erstellt von 2013-02-22 bis 2013-03-22 ))))))))))))))))))))))))))))))
.
.
2013-03-22 21:59 . 2013-03-22 21:59 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Panda Security
2013-03-22 21:59 . 2013-03-22 21:59 -------- d-----w- c:\programme\Panda USB Vaccine
2013-02-27 11:49 . 2013-03-13 10:50 16486616 ----a-w- c:\windows\system32\FlashPlayerInstaller.exe
2013-02-25 05:21 . 2013-02-25 05:21 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\McAfee Security Scan
2013-02-25 05:21 . 2013-03-04 10:35 -------- d-----w- c:\programme\McAfee Security Scan
2013-02-25 05:21 . 2013-02-25 05:21 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\McAfee
.
.
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2013-03-13 10:50 . 2012-08-05 11:33 693976 ----a-w- c:\windows\system32\FlashPlayerApp.exe
2013-03-13 10:50 . 2012-01-07 19:07 73432 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
2013-01-26 03:55 . 2006-02-28 12:00 552448 ----a-w- c:\windows\system32\oleaut32.dll
2013-01-07 07:24 . 2006-02-28 12:00 2151424 ----a-w- c:\windows\system32\ntoskrnl.exe
2013-01-07 07:24 . 2004-08-04 00:50 2030080 ----a-w- c:\windows\system32\ntkrnlpa.exe
2013-01-04 10:09 . 2006-02-28 12:00 1867392 ----a-w- c:\windows\system32\win32k.sys
2013-01-02 06:49 . 2006-02-28 12:00 148992 ----a-w- c:\windows\system32\mpg2splt.ax
2013-01-02 06:49 . 2006-02-28 12:00 1297920 ----a-w- c:\windows\system32\quartz.dll
2012-12-27 10:24 . 2012-04-20 19:29 81920 ----a-w- c:\windows\system32\ieencode.dll
2012-12-27 10:24 . 2006-02-28 12:00 672768 ----a-w- c:\windows\system32\wininet.dll
2012-12-27 10:24 . 2006-02-28 12:00 61952 ----a-w- c:\windows\system32\tdc.ocx
2012-12-27 10:23 . 2006-02-28 12:00 371200 ----a-w- c:\windows\system32\html.iec
2012-06-17 17:35 . 2011-04-30 03:25 85472 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll
.
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ClamWin"="c:\programme\ClamWin\bin\ClamTray.exe" [2012-06-27 86016]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2011-04-07 111208]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2011-04-07 13891176]
"PaperPort PTD"="c:\programme\Scansoft\PaperPort\pptd40nt.exe" [2002-08-08 45108]
"IndexSearch"="c:\programme\Scansoft\PaperPort\IndexSearch.exe" [2002-08-08 36864]
"SetDefPrt"="c:\programme\Brother\Brmfl03a\BrStDvPt.exe" [2003-10-30 45056]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-12-03 946352]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\dokumente und einstellungen\Buero\Startmenü\Programme\Autostart\
Serviio.lnk - c:\programme\Serviio\bin\ServiioConsole.exe [2012-1-31 599552]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
McAfee Security Scan Plus.lnk - c:\programme\McAfee Security Scan\3.0.318\SSScheduler.exe [2013-2-5 272248]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM]
2012-12-03 07:35 946352 ----a-w- c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2012-12-18 14:28 38112 ----a-w- c:\programme\Adobe\Reader 10.0\Reader\reader_sl.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HDAudDeck]
2010-05-24 09:10 33747360 ----a-r- c:\programme\VIA\VIAudioi\HDADeck\HDeck.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"nvsvc"=2 (0x2)
"JavaQuickStarterService"=2 (0x2)
"FLEXnet Licensing Service"=3 (0x3)
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\UltraVNC\\winvnc.exe"=
"c:\\Programme\\UltraVNC\\vncviewer.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\hasplms.exe"=
"c:\\Programme\\Java\\jre6\\bin\\javaw.exe"=
"c:\\Dokumente und Einstellungen\\Buero\\Eigene Dateien\\Command & Conquer Generals\\game.dat"=
"c:\\Dokumente und Einstellungen\\Buero\\Eigene Dateien\\Downloads\\AA_v3(1).exe"=
"c:\\WINDOWS\\system32\\javaw.exe"=
"c:\\Programme\\Serviio\\bin\\ServiioService.exe"=
"c:\\Programme\\Serviio\\bin\\ServiioConsole.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"5900:TCP"= 5900:TCP:vnc5900
"5800:TCP"= 5800:TCP:vnc5800
.
R2 hasplms;Sentinel HASP License Manager;c:\windows\system32\hasplms.exe -run --> c:\windows\system32\hasplms.exe -run [?]
R2 Serviio;Serviio;c:\programme\Serviio\bin\ServiioService.exe [31.01.2012 20:03 316416]
R3 VIAHdAudAddService;VIA High Definition Audio Driver Service;c:\windows\system32\drivers\viahduaa.sys [03.05.2011 16:06 2136224]
S3 brfilt;Brother MFC-Filtertreiber;c:\windows\system32\drivers\BrFilt.sys [17.05.2012 17:42 2944]
S3 BrSerWDM;Brother WDM-Treiber (seriell);c:\windows\system32\drivers\BrSerWdm.sys [17.05.2012 17:42 61952]
S3 BrUsbMdm;Brother MFC-nur-Fax-Modem (USB);c:\windows\system32\drivers\BrUsbMdm.sys [17.05.2012 17:42 11008]
S3 BrUsbScn;Brother MFC-Scannertreiber (USB);c:\windows\system32\drivers\BrUsbScn.sys [17.05.2012 17:42 10368]
S3 CBUSB;MARX CryptoTech LP;c:\windows\system32\drivers\CBUSB.sys [07.03.2012 21:03 45136]
S3 dgderdrv;dgderdrv;c:\windows\system32\drivers\dgderdrv.sys --> c:\windows\system32\drivers\dgderdrv.sys [?]
S3 McComponentHostService;McAfee Security Scan Component Host Service;c:\programme\McAfee Security Scan\3.0.318\McCHSvc.exe [05.02.2013 16:48 235216]
S3 ssadbus;SAMSUNG Android USB Composite Device driver (WDM);c:\windows\system32\drivers\ssadbus.sys [31.07.2012 21:58 121064]
S3 ssadmdfl;SAMSUNG Android USB Modem (Filter);c:\windows\system32\drivers\ssadmdfl.sys [31.07.2012 21:58 12776]
S3 ssadmdm;SAMSUNG Android USB Modem Drivers;c:\windows\system32\drivers\ssadmdm.sys [31.07.2012 21:58 136808]
S3 usbUDisc;usbUDisc;c:\windows\system32\drivers\USBDrv.sys [29.09.2012 15:37 13824]
.
--- Andere Dienste/Treiber im Speicher ---
.
*NewlyCreated* - WS2IFSL
.
Inhalt des "geplante Tasks" Ordners
.
2013-03-22 c:\windows\Tasks\Adobe Flash Player Updater.job
- c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-08-05 10:50]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen
uInternet Settings,ProxyOverride = <local>
TCP: DhcpNameServer = 192.168.2.1
FF - ProfilePath - c:\dokumente und einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\
FF - prefs.js: browser.search.selectedEngine - Search the web (Babylon)
FF - prefs.js: browser.startup.homepage - hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen|hxxp://www.slatedroid.com/topic/36988-cx-01-cortex-a5/
FF - ExtSQL: !HIDDEN! 2012-10-31 15:05; {33044118-6597-4D2F-ABEA-7974BB185379}; c:\windows\system32\13001.070
FF - user.js: extensions.BabylonToolbar_i.babTrack - affID=17425&tl=gbn193027&tt=3912_8
FF - user.js: extensions.BabylonToolbar_i.babExt -
FF - user.js: extensions.BabylonToolbar_i.srcExt - def
FF - user.js: extensions.BabylonToolbar.tlbrSrchUrl - hxxp://search.babylon.com/?babsrc=TB_def&mntrId=685a2cfc000000000000f46d04d6f0e0&q=
FF - user.js: extensions.BabylonToolbar.id - 685a2cfc000000000000f46d04d6f0e0
FF - user.js: extensions.BabylonToolbar.appId - {BDB69379-802F-4eaf-B541-F8DE92DD98DB}
FF - user.js: extensions.BabylonToolbar.instlDay - 15612
FF - user.js: extensions.BabylonToolbar.vrsn - 1.6.9.12
FF - user.js: extensions.BabylonToolbar.vrsni - 1.6.9.12
FF - user.js: extensions.BabylonToolbar_i.vrsnTs - 1.6.9.1216:35
FF - user.js: extensions.BabylonToolbar.prtnrId - babylon
FF - user.js: extensions.BabylonToolbar.prdct - BabylonToolbar
FF - user.js: extensions.BabylonToolbar.aflt - babclient
FF - user.js: extensions.BabylonToolbar_i.smplGrp - none
FF - user.js: extensions.BabylonToolbar.tlbrId - base
FF - user.js: extensions.BabylonToolbar.instlRef - std
FF - user.js: extensions.BabylonToolbar.dfltLng - en
FF - user.js: extensions.BabylonToolbar.excTlbr - false
FF - user.js: extensions.BabylonToolbar.admin - false
.
.
------- Dateityp-Verknüpfung -------
.
.scr=Ecotect Script
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
HKCU-Run-Akamai NetSession Interface - c:\dokumente und einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\Akamai\netsession_win.exe
HKCU-Run-KiesPreload - c:\programme\Samsung\Kies\Kies.exe
HKCU-Run-6DFCC24E77E92BF0C5912C147D2AFE61DEFE186B._service_run - c:\dokumente und einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\Application\chrome.exe
AddRemove-01_Simmental - c:\programme\Samsung\USB Drivers\01_Simmental\Uninstall.exe
AddRemove-02_Siberian - c:\programme\Samsung\USB Drivers\02_Siberian\Uninstall.exe
AddRemove-03_Swallowtail - c:\programme\Samsung\USB Drivers\03_Swallowtail\Uninstall.exe
AddRemove-04_semseyite - c:\programme\Samsung\USB Drivers\04_semseyite\Uninstall.exe
AddRemove-05_Sloan - c:\programme\Samsung\USB Drivers\05_Sloan\Uninstall.exe
AddRemove-06_Spencer - c:\programme\Samsung\USB Drivers\06_Spencer\Uninstall.exe
AddRemove-07_Schorl - c:\programme\Samsung\USB Drivers\07_Schorl\Uninstall.exe
AddRemove-08_EMPChipset - c:\programme\Samsung\USB Drivers\08_EMPChipset\Uninstall.exe
AddRemove-09_Hsp - c:\programme\Samsung\USB Drivers\09_Hsp\Uninstall.exe
AddRemove-11_HSP_Plus_Default - c:\programme\Samsung\USB Drivers\11_HSP_Plus_Default\Uninstall.exe
AddRemove-16_Shrewsbury - c:\programme\Samsung\USB Drivers\16_Shrewsbury\Uninstall.exe
AddRemove-17_EMP_Chipset2 - c:\programme\Samsung\USB Drivers\17_EMP_Chipset2\Uninstall.exe
AddRemove-18_Zinia_Serial_Driver - c:\programme\Samsung\USB Drivers\18_Zinia_Serial_Driver\Uninstall.exe
AddRemove-19_VIA_driver - c:\programme\Samsung\USB Drivers\19_VIA_driver\Uninstall.exe
AddRemove-20_NXP_Driver - c:\programme\Samsung\USB Drivers\20_NXP_Driver\Uninstall.exe
AddRemove-21_Searsburg - c:\programme\Samsung\USB Drivers\21_Searsburg\Uninstall.exe
AddRemove-22_WiBro_WiMAX - c:\programme\Samsung\USB Drivers\22_WiBro_WiMAX\Uninstall.exe
AddRemove-24_flashusbdriver - c:\programme\Samsung\USB Drivers\24_flashusbdriver\Uninstall.exe
AddRemove-25_escape - c:\programme\Samsung\USB Drivers\25_escape\Uninstall.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2013-03-22 23:57
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\S-1-5-21-2052111302-879983540-839522115-1003\Software\SecuROM\License information*]
"datasecu"=hex:b3,25,87,e6,0b,62,4a,71,71,dc,98,7a,ec,15,9c,ec,24,65,67,2d,16,
15,b2,9f,94,82,37,a3,67,a3,93,53,7c,ef,18,81,3a,57,3b,65,61,28,d7,e4,3b,c0,\
"rkeysecu"=hex:7d,2c,86,b5,27,c7,31,80,9c,20,3f,4e,8e,71,13,c0
.
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*]
"7040C10900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'explorer.exe'(3840)
c:\windows\system32\AcSignIcon.dll
c:\programme\Gemeinsame Dateien\Autodesk Shared\AcSignCore16.dll
c:\windows\system32\msi.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\Brmfrmps.exe
c:\windows\system32\hasplms.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\windows\system32\RUNDLL32.EXE
c:\windows\system32\rundll32.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2013-03-22 23:59:57 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2013-03-22 22:59
.
Vor Suchlauf: 15 Verzeichnis(se), 90.338.320.384 Bytes frei
Nach Suchlauf: 16 Verzeichnis(se), 90.920.116.224 Bytes frei
.
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
.
- - End Of File - - 7A557C87F71E73677E0D7BCCA3CEAD70

kann mir bitte jemand helfen, ich bin echt verzweifelt und total überfordert.
mit zünftigem Gruß,
bernd

Alt 23.03.2013, 02:38   #2
aharonov
/// TB-Ausbilder
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



Hallo Bernd,

Zitat:
ich habe mir den stolen.data virus zugezogen
Das stolen.data ist kein Virus an sich, in dem Ordner befinden sich aber genau das, was es auch sagt: gestohlene Daten. Du hast einen Infostealer eingefangen, welcher bei dir mitgeloggt hat.

Davon, einfach auf eigene Faust Combofix auszuführen, raten wir ausdrücklich ab! (Und wenn man "echt verzweifelt und total überfordert" ist, wie du schreibst, dann sowieso.)

Hier sind deine ersten Schritte zur Hilfe: http://www.trojaner-board.de/69886-a...-beachten.html
__________________

__________________

Alt 23.03.2013, 06:39   #3
kreditloser.
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



Hallo Leo,

sorry, aber ich habe gerade ein brett vorm Kopf. Meinst du das "Vorgehen beim Verschlüsselungs-Trojaner", oder die 8 goldenen Regeln.

Ich dachte, ich hätte die Regeln befolgt. was meinst du bitte?

Gruß, Bernd
__________________

Alt 23.03.2013, 13:45   #4
aharonov
/// TB-Ausbilder
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



Hallo Bernd und

Mein Name ist Leo und ich werde dich durch die Bereinigung deines Rechners begleiten.

Eine Bereinigung beinhaltet nebst dem Entfernen von Malware auch das Schliessen von Sicherheitslücken und sollte gründlich durchgeführt werden. Sie erfolgt deshalb in mehreren Schritten und bedeutet einigen Aufwand für dich.
Beachte: Das Verschwinden der offensichtlichen Symptome bedeutet nicht, dass das System schon sauber ist.
Arbeite daher in deinem eigenen Interesse solange mit, bis du das OK bekommst, dass alles erledigt ist.

Hinweise zum Ablauf
  • Du bekommst von mir jeweils eine individuell auf dich abgestimmte schrittweise Anleitung.
    • Lese diese Anweisungen immer zuerst vollständig durch und frag bei Unklarheiten nach, bevor du beginnst.
    • Arbeite die Anleitungen dann sorgfältig und in der angegebenen Reihenfolge ab und poste deine Rückmeldungen und Logfiles gesammelt in einer Antwort.
    • Füge den Inhalt der Logfiles wenn immer möglich innerhalb von Code-Tags in deine Antwort ein.
    • Sollten Probleme auftauchen, dann brich an dieser Stelle ab und schildere sie so gut wie möglich.
  • Es ist wichtig für mich, dass sich der Zustand deines Systems nicht plötzlich unvorhersehbar ändert. Deshalb: Bitte
    • .. lasse keine Scanner oder Tools ohne Aufforderung laufen. Lösche nichts auf eigene Faust.
    • .. installiere oder deinstalliere während der Bereinigung keine Software.
    • .. frag nicht parallel in anderen Foren nach Hilfe (Crossposting).
  • Ich kann dir keine Garantien geben, dass die Bereinigung schlussendlich erfolgreich sein wird und wir alles finden werden.
    • Ein Formatieren und Neuinstallieren ist meist der schnellere und immer der sicherere Weg.
    • Sollte ich eine schwerwiegende Infektion bei dir finden, werde ich dich nochmals darauf hinweisen. Es bleibt aber deine Entscheidung.
Los geht's: Alle Tools immer auf den Desktop speichern und von dort starten.



Dann so:


Schritt 1

Downloade dir bitte defogger (von jpshortstuff) auf deinen Desktop.
  • Starte das Tool mit Doppelklick.
  • Klicke nun auf den Disable Button.
  • Bestätige diese Sicherheitsabfrage mit Ja.
  • Wenn der Scan beendet wurde (Finished), klicke auf OK.
  • Falls Defogger zu einem Neustart auffordert, bestätige dies mit OK.
  • Defogger erstellt auf dem Desktop eine Logdatei mit dem Namen defogger_disable.txt.
  • Nur falls Probleme aufgetreten sind, poste deren Inhalt mit deiner nächsten Antwort.
Klicke den Re-enable Button nicht ohne Anweisung!



Schritt 2

Lade dir Gmer herunter (auf den Button Download EXE drücken) und speichere das Programm auf den Desktop.
  • Deaktiviere alle Antivirenprogramme und Malware/Spyware Scanner.
  • Trenne alle bestehenden Verbindungen zu einem Netzwerk/Internet (WLAN nicht vergessen).
  • Schliesse bitte alle anderen Programme.
  • Starte gmer.exe (die Datei hat einen zufälligen Dateinamen).
    Vista und Win7 User mit Rechtsklick "als Administrator starten".
  • Sollte sich ein Fenster mit folgender Warnung öffnen
    WARNING !!!
    GMER has found system modification, which might have been caused by ROOTKIT activity.
    Do you want to fully scan your system ?
    dann klicke unbedingt auf No.
  • Entferne rechts den Haken bei:
    • IAT/EAT
    • Show all
  • Setze rechts den Haken bei deiner Systempartition (normalerweise C:\).
  • Starte den Scan mit einem Klick auf Scan.
  • Mache gar nichts am Computer, während der Scan läuft!
  • Wenn der Scan fertig ist, klicke auf Save und speichere das Logfile unter Gmer.txt auf deinen Desktop.
  • Schliesse dann GMER und führe unmittelbar einen Neustart des Computers durch.
  • Füge bitte den Inhalt des Logfiles hier in deine Thread ein.
Antiviren-Programm und sonstige Scanner wieder einschalten, bevor du ins Netz gehst.



Schritt 3

Lade dir bitte OTL (von Oldtimer) herunter und speichere es auf deinen Desktop.
  • Starte bitte die OTL.exe.
  • Kopiere nun den Inhalt aus der Codebox in die Textbox.
Code:
ATTFilter
reg query "HKLM\HARDWARE\DEVICEMAP\Scsi\Scsi Port 0" /c
reg query "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}" /s /c
         
  • Schliesse bitte nun alle anderen Programme.
  • Klicke nun auf den Quick Scan Button.
  • Kopiere danach den Inhalt von OTL.txt und Extras.txt hier in deinen Thread.



Bitte poste in deiner nächsten Antwort:
  • Log von Gmer
  • Logs von OTL
__________________
cheers,
Leo

Alt 24.03.2013, 12:26   #5
kreditloser.
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



Hallo Leo,

zuerst einmal vielen Dank für deine Hilfe.

Ich habe deine Anweisungen genau befolgt.

Beim "Gmer"-durchlauf bekam ich den Hinweiß, daß ein Verzeichnis nicht gefunden werden konnte. Die Optionen waren "Abrechen, Wiederholen und Weiter". ich habe es mit wiederholen und weiter nach einigen clicks dann geschafft. Ich hoffe, daß war in deinem Sinn.

Nach dem GMER bekam ich vom Windowsupdater die Meldung: 4 Sicherheitsupdates verfügbar.
Die will ich natürlich nicht ausführen, ohne dich vorher zu fragen.

Gmer-Log:
Code:
ATTFilter
GMER 2.1.19155 - hxxp://www.gmer.net
Rootkit scan 2013-03-24 10:57:38
Windows 5.1.2600 Service Pack 3 \Device\Harddisk0\DR0 -> \Device\Scsi\nvgts1Port2Path0Target0Lun0 WDC_WD50 rev.05.0 465,76GB
Running: 05n32v33.exe; Driver: C:\DOKUME~1\Buero\LOKALE~1\Temp\kfliypow.sys


---- System - GMER 2.1 ----

SSDT                                                                                                                                  \WINDOWS\system32\ntkrnlpa.exe                                                                   ZwCreateKey [0x804D7FEC]
SSDT                                                                                                                                  \WINDOWS\system32\ntkrnlpa.exe[unknown section] [804D7FEC]                                       ZwCreateKey [0x804D7FEC]
SSDT                                                                                                                                  \WINDOWS\system32\ntkrnlpa.exe                                                                   ZwOpenKey [0x804D7FF1]
SSDT                                                                                                                                  \WINDOWS\system32\ntkrnlpa.exe[unknown section] [804D7FF1]                                       ZwOpenKey [0x804D7FF1]

INT 0x03                                                                                                                              \WINDOWS\system32\ntkrnlpa.exe[unknown section]                                                  804D7FF6

---- Kernel code sections - GMER 2.1 ----

?                                                                                                                                     Combo-Fix.sys                                                                                    Das System kann die angegebene Datei nicht finden. !
.text                                                                                                                                 C:\WINDOWS\system32\DRIVERS\nv4_mini.sys                                                         section is writeable [0xB69923A0, 0x83C195, 0xE8000020]
.text                                                                                                                                 C:\WINDOWS\system32\drivers\aksfridge.sys                                                        section is writeable [0xAC167000, 0x49379, 0xE0000020]
.init                                                                                                                                 C:\WINDOWS\system32\drivers\aksfridge.sys                                                        entry point in ".init" section [0xAC1BD224]
.init                                                                                                                                 C:\WINDOWS\system32\drivers\aksfridge.sys                                                        unknown last code section [0xAC1BD000, 0x4000, 0xE20000E0]
.text                                                                                                                                 C:\WINDOWS\system32\drivers\hardlock.sys                                                         section is writeable [0xAC0AE400, 0x6EB98, 0xE8000020]
.protectÿÿÿÿhardlockentry point in ".protectÿÿÿÿhardlockentry point in ".protectÿÿÿÿhardlockentry point in ".p" section [0xAC138C20]  C:\WINDOWS\system32\drivers\hardlock.sys                                                         entry point in ".protectÿÿÿÿhardlockentry point in ".protectÿÿÿÿhardlockentry point in ".p" section [0xAC138C20]
.protectÿÿÿÿhardlockunknown last code section [0xAC138A00, 0x50CA, 0xE0000020]                                                        C:\WINDOWS\system32\drivers\hardlock.sys                                                         unknown last code section [0xAC138A00, 0x50CA, 0xE0000020]
?                                                                                                                                     C:\ComboFix\catchme.sys                                                                          Das System kann den angegebenen Pfad nicht finden. !
?                                                                                                                                     C:\WINDOWS\system32\Drivers\PROCEXP113.SYS                                                       Das System kann die angegebene Datei nicht finden. !

---- Devices - GMER 2.1 ----

Device                                                                                                                                \Driver\Disk \Device\Harddisk0\DR0                                                               aksfridge.sys
Device                                                                                                                                \Driver\Disk \Device\Harddisk1\DR3                                                               aksfridge.sys
Device                                                                                                                                \Driver\Disk \Device\Harddisk2\DR4                                                               aksfridge.sys
Device                                                                                                                                \Driver\Disk \Device\Harddisk2\DP(1)0-0+6                                                        aksfridge.sys

---- Registry - GMER 2.1 ----

Reg                                                                                                                                   HKLM\SYSTEM\ControlSet001\Services\BTHPORT\Parameters\Keys\000c41e1eea4 (not active ControlSet)  
Reg                                                                                                                                   HKLM\SYSTEM\ControlSet002\Services\BTHPORT\Parameters\Keys\000c41e1eea4 (not active ControlSet)  
Reg                                                                                                                                   HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\000c41e1eea4                      

---- EOF - GMER 2.1 ----
         
OTL-Log:
Code:
ATTFilter
OTL logfile created on: 24.03.2013 12:10:04 - Run 1
OTL by OldTimer - Version 3.2.69.0     Folder = C:\Dokumente und Einstellungen\Buero\Desktop
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.5512)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
3,00 Gb Total Physical Memory | 2,38 Gb Available Physical Memory | 79,34% Memory free
4,84 Gb Paging File | 4,46 Gb Available in Paging File | 92,12% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 195,31 Gb Total Space | 85,64 Gb Free Space | 43,85% Space Free | Partition Type: NTFS
Drive E: | 270,44 Gb Total Space | 48,21 Gb Free Space | 17,83% Space Free | Partition Type: NTFS
Drive H: | 465,65 Gb Total Space | 189,26 Gb Free Space | 40,64% Space Free | Partition Type: FAT32
 
Computer Name: HBK-BUERO | User Name: Buero | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - [2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe
PRC - [2013.02.05 16:48:44 | 000,272,248 | ---- | M] (McAfee, Inc.) -- C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe
PRC - [2012.06.17 18:35:20 | 000,913,888 | ---- | M] (Mozilla Corporation) -- C:\Programme\Mozilla Firefox\firefox.exe
PRC - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) -- C:\WINDOWS\system32\hasplms.exe
PRC - [2008.04.14 03:22:45 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe
PRC - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) -- C:\WINDOWS\system32\Brmfrmps.exe
 
 
========== Modules (No Company Name) ==========
 
MOD - [2013.03.13 11:50:23 | 014,717,144 | ---- | M] () -- C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_6_602_180.dll
MOD - [2013.01.15 11:30:37 | 000,231,480 | ---- | M] () -- C:\WINDOWS\system32\13001.070\components\AcroFF070.dll
MOD - [2012.12.18 15:28:26 | 000,301,056 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.DEU
MOD - [2012.06.17 18:35:18 | 002,042,848 | ---- | M] () -- C:\Programme\Mozilla Firefox\mozjs.dll
MOD - [2012.02.17 19:55:35 | 000,166,912 | ---- | M] () -- C:\Programme\WinRAR\RarExt.dll
MOD - [2008.04.19 16:35:02 | 000,081,920 | ---- | M] () -- C:\Programme\ClamWin\bin\ExpShell.dll
MOD - [2002.08.08 08:22:22 | 000,006,144 | ---- | M] () -- C:\Programme\Scansoft\PaperPort\BliceCtr.dll
MOD - [2001.10.28 17:42:30 | 000,116,224 | ---- | M] () -- C:\WINDOWS\system32\pdfcmnnt.dll
 
 
========== Services (SafeList) ==========
 
SRV - File not found [On_Demand | Stopped] -- C:\WINDOWS\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe -- (WPFFontCache_v0400)
SRV - File not found [Disabled | Stopped] -- %SystemRoot%\System32\hidserv.dll -- (HidServ)
SRV - [2013.03.13 11:50:24 | 000,253,656 | ---- | M] (Adobe Systems Incorporated) [On_Demand | Stopped] -- C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc)
SRV - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () [Auto | Stopped] -- C:\Programme\Serviio\bin\ServiioService.exe -- (Serviio)
SRV - [2013.02.05 16:48:00 | 000,235,216 | ---- | M] (McAfee, Inc.) [On_Demand | Stopped] -- C:\Programme\McAfee Security Scan\3.0.318\McCHSvc.exe -- (McComponentHostService)
SRV - [2012.06.17 18:35:18 | 000,113,120 | ---- | M] (Mozilla Foundation) [On_Demand | Stopped] -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe -- (MozillaMaintenance)
SRV - [2011.04.30 09:23:08 | 001,045,256 | ---- | M] (Acresso Software Inc.) [Disabled | Stopped] -- C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe -- (FLEXnet Licensing Service)
SRV - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) [Auto | Running] -- C:\WINDOWS\system32\hasplms.exe -- (hasplms)
SRV - [2005.04.03 23:41:10 | 000,069,632 | ---- | M] (Macrovision Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe -- (IDriverT)
SRV - [2003.07.28 12:28:22 | 000,089,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose)
SRV - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) [Auto | Running] -- C:\WINDOWS\system32\Brmfrmps.exe -- (brmfrmps)
 
 
========== Driver Services (SafeList) ==========
 
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (WDICA)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRELI)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDCOMP)
DRV - File not found [Kernel | System | Stopped] --  -- (PCIDump)
DRV - File not found [Kernel | System | Stopped] --  -- (lbrtfdc)
DRV - File not found [Kernel | System | Stopped] --  -- (i2omgmt)
DRV - File not found [Kernel | On_Demand | Stopped] -- System32\drivers\dgderdrv.sys -- (dgderdrv)
DRV - File not found [Kernel | System | Stopped] --  -- (Changer)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\ComboFix\catchme.sys -- (catchme)
DRV - [2012.09.29 15:37:40 | 000,013,824 | ---- | M] (Scott) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\USBDrv.sys -- (usbUDisc)
DRV - [2012.03.07 21:39:47 | 000,045,136 | ---- | M] (MARX CryptoTech LP) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\CBUSB.sys -- (CBUSB)
DRV - [2011.06.02 06:47:22 | 000,136,808 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdm.sys -- (ssadmdm)
DRV - [2011.06.02 06:47:22 | 000,121,064 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadbus.sys -- (ssadbus)
DRV - [2011.06.02 06:47:22 | 000,012,776 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdfl.sys -- (ssadmdfl)
DRV - [2011.03.03 16:59:20 | 000,119,272 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvhda32.sys -- (NVHDA)
DRV - [2010.12.21 06:55:02 | 000,132,424 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdm.sys -- (sscdmdm)
DRV - [2010.12.21 06:55:02 | 000,104,648 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdbus.sys -- (sscdbus)
DRV - [2010.12.21 06:55:02 | 000,014,920 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdfl.sys -- (sscdmdfl)
DRV - [2010.05.15 12:11:40 | 002,136,224 | R--- | M] (VIA Technologies, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\viahduaa.sys -- (VIAHdAudAddService)
DRV - [2010.04.08 19:30:10 | 000,168,040 | R--- | M] (NVIDIA Corporation) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\nvgts.sys -- (nvgts)
DRV - [2010.03.04 11:02:10 | 000,013,824 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus)
DRV - [2010.03.04 11:02:08 | 000,070,912 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD)
DRV - [2009.12.09 21:27:18 | 000,588,800 | ---- | M] (SafeNet Inc.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\hardlock.sys -- (hardlock)
DRV - [2009.08.20 07:01:50 | 000,356,864 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\aksfridge.sys -- (aksfridge)
DRV - [2009.06.22 09:06:32 | 000,016,384 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\aksusb.sys -- (aksusb)
DRV - [2009.03.13 10:55:26 | 000,238,208 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\akshasp.sys -- (akshasp)
DRV - [2008.04.13 19:36:41 | 000,063,744 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\mf.sys -- (mf)
DRV - [2004.08.13 03:56:20 | 000,005,810 | R--- | M] () [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ASACPI.sys -- (MTsensor)
DRV - [2001.08.17 12:12:22 | 000,010,368 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrUsbScn.sys -- (BrUsbScn)
DRV - [2001.08.17 12:12:12 | 000,002,944 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrFilt.sys -- (brfilt)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
 
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen
IE - HKCU\..\SearchScopes,DefaultScope = {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}
IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src=IE-SearchBox&Form=IE8SRC
IE - HKCU\..\SearchScopes\{07AEA5C9-7DB5-44E1-BCDF-FAF8F880859B}: "URL" = hxxp://websearch.ask.com/redirect?client=ie&tb=ORJ&o=&src=crm&q={searchTerms}&locale=&apn_ptnrs=&apn_dtid=OSJ000&apn_uid=C2CE225C-9C86-4F28-B8D6-CEFDD4A74F3C&apn_sauid=22A5BC96-857A-4668-B0D0-A079A970B712
IE - HKCU\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = hxxp://search.babylon.com/?q={searchTerms}&affID=17425&tl=gbn193027&tt=3912_8&babsrc=SP_def&mntrId=685a2cfc000000000000f46d04d6f0e0
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = <local>
 
========== FireFox ==========
 
FF - prefs.js..browser.search.defaultengine: "Google"
FF - prefs.js..browser.search.defaultenginename: "Search the web (Babylon)"
FF - prefs.js..browser.search.order.1: "Search the web (Babylon)"
FF - prefs.js..browser.search.selectedEngine: "Search the web (Babylon)"
FF - prefs.js..browser.search.update: false
FF - prefs.js..browser.startup.homepage: "hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen|hxxp://www.slatedroid.com/topic/36988-cx-01-cortex-a5/"
FF - prefs.js..extensions.enabledAddons: {f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}:0.6.7
FF - prefs.js..extensions.enabledAddons: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA}:6.0.35
FF - prefs.js..extensions.enabledAddons: {33044118-6597-4D2F-ABEA-7974BB185379}:1.0
 
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_6_602_180.dll ()
FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=1.6.0_35: C:\WINDOWS\system32\npdeployJava1.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\plugin2\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@mcafee.com/McAfeeMssPlugin: C:\Programme\McAfee Security Scan\3.0.318\npMcAfeeMss.dll (McAfee, Inc.)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: C:\Programme\Pando Networks\Media Booster\npPandoWebPlugin.dll File not found
FF - HKLM\Software\MozillaPlugins\@videolan.org/vlc,version=2.0.2: C:\Programme\VideoLAN\VLC\npvlc.dll (VideoLAN)
FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
FF - HKCU\Software\MozillaPlugins\@autodesk.com/DWF: C:\Programme\Autodesk\Autodesk Design Review Browser Add-on v1.2\npADRdwf.dll (Autodesk)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379}: C:\WINDOWS\system32\13001.070 [2013.01.15 11:30:38 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.06.17 18:35:20 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Components: C:\Programme\Mozilla Thunderbird\components [2012.01.05 13:02:18 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Plugins: C:\Programme\Mozilla Thunderbird\plugins
FF - HKEY_CURRENT_USER\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379}: C:\WINDOWS\system32\13001.070 [2013.01.15 11:30:38 | 000,000,000 | ---D | M]
 
[2011.04.30 04:26:05 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Extensions
[2013.01.29 23:42:53 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions
[2012.01.07 20:14:07 | 000,057,531 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions\{f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}.xpi
[2012.09.21 22:23:40 | 000,002,299 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\searchplugins\askcom.xml
[2012.09.21 22:13:11 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions
[2012.09.21 22:13:11 | 000,000,000 | ---D | M] (Java Console) -- C:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA}
[2013.01.15 11:30:38 | 000,000,000 | ---D | M] (Java Link Helper) -- C:\WINDOWS\SYSTEM32\13001.070
[2012.06.17 18:35:20 | 000,085,472 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll
[2012.04.02 09:40:45 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2012.09.29 15:35:03 | 000,002,388 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\babylon.xml
[2012.04.02 09:40:45 | 000,002,252 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml
[2012.04.02 09:40:45 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2012.04.02 09:40:45 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2012.04.02 09:40:45 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2012.04.02 09:40:45 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2013.03.22 23:57:46 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1       localhost
O2 - BHO: (MSS+ Identifier) - {0E8A89AD-95D7-40EB-8D9D-083EF7066A01} - C:\Programme\McAfee Security Scan\3.0.318\McAfeeMSS_IE.dll (McAfee, Inc.)
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll (Sun Microsystems, Inc.)
O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated)
O4 - HKLM..\Run: [BluetoothAuthenticationAgent] C:\WINDOWS\System32\bthprops.cpl (Microsoft Corporation)
O4 - HKLM..\Run: [ClamWin] C:\Programme\ClamWin\bin\ClamTray.exe (alch)
O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl03a\BrStDvPt.exe ()
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk = C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe (McAfee, Inc.)
O4 - Startup: C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk = C:\Programme\Serviio\bin\ServiioConsole.exe ()
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1342872440000 (WUWebControl Class)
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1342872431375 (MUWebControl Class)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35)
O16 - DPF: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{43D3D996-E629-434B-A006-0989BA25ADF9}: DhcpNameServer = 192.168.2.1
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\10\OWC10.DLL (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\11\OWC11.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2011.04.30 09:21:04 | 000,000,000 | ---D | M] - C:\Autodesk -- [ NTFS ]
O32 - AutoRun File - [2011.04.27 12:16:28 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = ComFile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
 
========== Files/Folders - Created Within 30 Days ==========
 
[2013.03.24 11:34:49 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe
[2013.03.24 11:34:21 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\xmldm
[2013.03.24 11:33:48 | 000,000,000 | ---D | C] -- C:\WINDOWS\LastGood
[2013.03.23 17:57:08 | 000,000,000 | -HSD | C] -- C:\RECYCLER
[2013.03.23 00:02:32 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Virus
[2013.03.22 23:47:01 | 000,000,000 | RHSD | C] -- C:\cmdcons
[2013.03.22 23:44:54 | 000,518,144 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe
[2013.03.22 23:44:54 | 000,406,528 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe
[2013.03.22 23:44:54 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe
[2013.03.22 23:44:54 | 000,060,416 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe
[2013.03.22 23:44:49 | 000,000,000 | ---D | C] -- C:\Qoobox
[2013.03.22 23:44:46 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Verwaltung
[2013.03.22 23:44:38 | 000,000,000 | ---D | C] -- C:\WINDOWS\erdnt
[2013.03.22 23:32:57 | 005,042,224 | R--- | C] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe
[2013.03.22 22:59:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security
[2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Programme\Panda USB Vaccine
[2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Panda Security
[2013.03.22 22:58:15 | 000,848,856 | ---- | C] (Panda Security                                              ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe
[2013.03.06 22:07:56 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Serviio
[2013.03.04 11:35:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\McAfee Security Scan Plus
[2013.02.25 06:21:23 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee Security Scan
[2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Programme\McAfee Security Scan
[2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee
[7 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[3 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2013.03.24 11:49:00 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job
[2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe
[2013.03.24 11:32:51 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2013.03.24 11:32:18 | 000,000,268 | ---- | M] () -- C:\.dir
[2013.03.24 11:32:05 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2013.03.24 00:53:12 | 000,377,856 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe
[2013.03.24 00:51:08 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable
[2013.03.24 00:48:52 | 000,050,477 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe
[2013.03.23 23:39:36 | 000,002,162 | ---- | M] () -- C:\WINDOWS\BrmfBidi.ini
[2013.03.22 23:57:46 | 000,000,027 | ---- | M] () -- C:\WINDOWS\System32\drivers\etc\hosts
[2013.03.22 23:47:03 | 000,000,327 | RHS- | M] () -- C:\boot.ini
[2013.03.22 23:33:29 | 005,042,224 | R--- | M] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe
[2013.03.22 22:58:15 | 000,848,856 | ---- | M] (Panda Security                                              ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe
[2013.03.18 19:53:04 | 000,218,624 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2013.03.12 06:03:11 | 000,000,268 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\.dir
[2013.03.06 23:48:15 | 000,001,324 | ---- | M] () -- C:\WINDOWS\System32\d3d9caps.dat
[2013.03.06 23:46:13 | 000,001,355 | ---- | M] () -- C:\WINDOWS\imsins.BAK
[2013.03.06 22:07:59 | 000,001,631 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk
[2013.03.06 22:02:51 | 022,612,824 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe
[2013.03.04 11:35:34 | 000,001,733 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk
[2013.02.25 06:17:08 | 000,218,448 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2013.02.25 06:05:43 | 000,459,746 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2013.02.25 06:05:43 | 000,441,960 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2013.02.25 06:05:43 | 000,085,508 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2013.02.25 06:05:43 | 000,071,982 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[7 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[3 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2013.03.24 00:53:11 | 000,377,856 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe
[2013.03.24 00:51:08 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable
[2013.03.24 00:48:51 | 000,050,477 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe
[2013.03.22 23:47:03 | 000,000,211 | ---- | C] () -- C:\Boot.bak
[2013.03.22 23:47:01 | 000,262,448 | RHS- | C] () -- C:\cmldr
[2013.03.22 23:44:54 | 000,256,000 | ---- | C] () -- C:\WINDOWS\PEV.exe
[2013.03.22 23:44:54 | 000,208,896 | ---- | C] () -- C:\WINDOWS\MBR.exe
[2013.03.22 23:44:54 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe
[2013.03.22 23:44:54 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe
[2013.03.22 23:44:54 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe
[2013.03.08 06:10:20 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\ Malwarebytes Anti-Malware .lnk
[2013.03.06 21:51:11 | 022,612,824 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe
[2013.02.25 06:21:21 | 000,001,733 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk
[2012.09.06 19:16:21 | 000,000,268 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\.dir
[2012.09.05 22:31:13 | 001,522,795 | ---- | C] () -- C:\Programme\WOL2.zip
[2012.07.24 12:41:05 | 000,000,020 | ---- | C] () -- C:\WINDOWS\System32\urhtps.dat
[2012.07.21 13:23:51 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll
[2012.07.18 10:24:08 | 000,385,024 | ---- | C] () -- C:\WINDOWS\System32\drivers\uvajqk.sys
[2012.05.21 13:34:03 | 000,000,040 | ---- | C] () -- C:\WINDOWS\opt_2460.ini
[2012.05.21 12:54:35 | 000,000,180 | ---- | C] () -- C:\WINDOWS\WEKP.INI
[2012.05.21 07:44:55 | 000,000,051 | ---- | C] () -- C:\WINDOWS\brmx2001.ini
[2012.05.17 17:42:42 | 000,002,162 | ---- | C] () -- C:\WINDOWS\BrmfBidi.ini
[2012.05.17 17:42:32 | 000,001,345 | ---- | C] () -- C:\WINDOWS\Brpcfx.ini
[2012.05.17 17:42:32 | 000,000,052 | ---- | C] () -- C:\WINDOWS\BRPP2KA.INI
[2012.05.17 17:42:32 | 000,000,050 | ---- | C] () -- C:\WINDOWS\System32\m8440def.dat
[2012.05.17 17:42:32 | 000,000,000 | ---- | C] () -- C:\WINDOWS\brwmark.ini
[2012.05.17 17:42:15 | 000,000,256 | ---- | C] () -- C:\WINDOWS\System32\BRMSL07F.BIN
[2012.05.17 17:33:07 | 000,000,767 | ---- | C] () -- C:\WINDOWS\maxlink.ini
[2012.04.29 12:22:33 | 000,001,835 | ---- | C] () -- C:\WINDOWS\cdplayer.ini
[2012.04.07 17:24:24 | 000,000,837 | ---- | C] () -- C:\WINDOWS\Solitaire.ini
[2012.04.03 12:19:14 | 000,000,138 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
[2012.03.07 21:38:55 | 000,116,224 | ---- | C] () -- C:\WINDOWS\System32\pdfcmnnt.dll
[2012.03.07 21:25:08 | 000,000,040 | ---- | C] () -- C:\WINDOWS\vi_dsgn7.ini
[2012.03.07 21:15:30 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI
[2012.01.31 17:15:42 | 000,974,848 | ---- | C] () -- C:\WINDOWS\System32\cis-2.4.dll
[2012.01.31 17:15:42 | 000,081,920 | ---- | C] () -- C:\WINDOWS\System32\issacapi_bs-2.3.dll
[2012.01.31 17:15:42 | 000,065,536 | ---- | C] () -- C:\WINDOWS\System32\issacapi_pe-2.3.dll
[2012.01.31 17:15:42 | 000,057,344 | ---- | C] () -- C:\WINDOWS\System32\issacapi_se-2.3.dll
[2012.01.07 19:10:45 | 000,218,624 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2012.01.03 23:05:33 | 000,001,324 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat
[2011.05.03 22:06:14 | 000,014,857 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ekiga.conf
[2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb1.bin
[2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb0.bin
[2011.05.03 16:41:57 | 000,000,001 | ---- | C] () -- C:\WINDOWS\System32\nvdrssel.bin
[2011.05.03 16:40:41 | 002,116,894 | ---- | C] () -- C:\WINDOWS\System32\nvdata.bin
[2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\Audio3D.dll
[2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\A3D.dll
[2011.04.30 07:45:29 | 000,175,616 | ---- | C] () -- C:\WINDOWS\System32\unrar.dll
[2011.04.30 04:26:01 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat
[2011.04.28 13:23:10 | 000,010,084 | R--- | C] () -- C:\WINDOWS\System32\drivers\nvphy.bin
[2011.04.28 12:10:56 | 000,005,810 | R--- | C] () -- C:\WINDOWS\System32\drivers\ASACPI.sys
[2011.04.28 12:10:49 | 000,001,769 | ---- | C] () -- C:\WINDOWS\Language_trs.ini
[2011.04.28 12:10:43 | 000,026,638 | ---- | C] () -- C:\WINDOWS\Ascd_tmp.ini
[2011.04.28 12:10:43 | 000,010,296 | ---- | C] () -- C:\WINDOWS\System32\drivers\ASUSHWIO.SYS
[2011.04.27 19:07:14 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI
[2011.04.27 19:06:12 | 000,218,448 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2011.04.27 12:17:59 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat
[2011.04.27 12:14:04 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat
 
========== ZeroAccess Check ==========
 
[2011.04.30 08:30:09 | 000,000,227 | RHS- | M] () -- C:\WINDOWS\assembly\Desktop.ini
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32]
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
"" = %SystemRoot%\system32\shdocvw.dll -- [2012.12.27 11:24:13 | 001,510,400 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Apartment
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32]
"" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 11:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Free
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32]
"" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 03:22:32 | 000,273,920 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Both
 
========== LOP Check ==========
 
[2012.09.21 22:13:20 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Ask
[2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Autodesk
[2012.12.27 16:25:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DAEMON Tools Lite
[2012.02.04 23:10:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\mquadr.at
[2013.03.22 22:59:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security
[2013.01.29 23:41:52 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Samsung
[2012.06.05 18:04:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft
[2012.06.05 18:04:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SUIIMAGE
[2013.01.29 23:42:59 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Tarma Installer
[2012.07.02 13:34:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\.minecraft
[2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Autodesk
[2012.12.27 16:25:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\DAEMON Tools Lite
[2012.07.19 20:12:51 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ElevatedDiagnostics
[2012.01.07 19:07:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Keseling
[2012.01.21 15:43:55 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\LibreOffice
[2012.03.07 21:38:57 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\pdfforge
[2012.02.19 07:47:19 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Petroglyph
[2012.04.29 16:40:09 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Samsung
[2012.01.05 13:02:32 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Thunderbird
[2012.04.03 12:20:05 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Turbine
 
========== Purity Check ==========
 
 
 
========== Custom Scans ==========
 
< reg query "HKLM\HARDWARE\DEVICEMAP\Scsi\Scsi Port 0" /c >
! REG.EXE VERSION 3.0
HKEY_LOCAL_MACHINE\HARDWARE\DEVICEMAP\SCSI\SCSI PORT 0
    DMAEnabled	REG_DWORD	0x0
    Driver	REG_SZ	atapi
 
< reg query "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}" /s /c >
! REG.EXE VERSION 3.0
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}
    Class	REG_SZ	hdc
    <NO NAME>	REG_SZ	IDE ATA/ATAPI-Controller
    Icon	REG_SZ	-9
    Installer32	REG_SZ	SysSetup.Dll,HdcClassInstaller
    TroubleShooter-0	REG_SZ	hcp://help/tshoot/tsdrive.htm
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0000
    InfPath	REG_SZ	oem4.inf
    InfSection	REG_SZ	NVStor_Inst
    ProviderName	REG_SZ	NVIDIA Corporation
    DriverDateData	REG_BINARY	0080E99877D7CA01
    DriverDate	REG_SZ	4-9-2010
    DriverVersion	REG_SZ	11.1.0.43
    MatchingDeviceId	REG_SZ	pci\ven_10de&dev_03f6&cc_0101
    DriverDesc	REG_SZ	NVIDIA nForce Serial ATA Controller
    CoInstallers32	REG_MULTI_SZ	nvraidco.dll,NvRaidCoInstaller\0\0
    InfSectionExt	REG_SZ	.NTx86
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0000\Uninstall
    Name	REG_SZ	NVIDIA IDE Driver
    INFSrcDir	REG_SZ	d:\drivers\chipset\15.56-winxp32\ide\winxp\sata_ide
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001
    InfPath	REG_SZ	oem4.inf
    InfSection	REG_SZ	NVStor_Inst
    ProviderName	REG_SZ	NVIDIA Corporation
    DriverDateData	REG_BINARY	0080E99877D7CA01
    DriverDate	REG_SZ	4-9-2010
    DriverVersion	REG_SZ	11.1.0.43
    MatchingDeviceId	REG_SZ	pci\ven_10de&dev_03f6&cc_0101
    DriverDesc	REG_SZ	NVIDIA nForce Serial ATA Controller
    CoInstallers32	REG_MULTI_SZ	nvraidco.dll,NvRaidCoInstaller\0\0
    InfSectionExt	REG_SZ	.NTx86
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001\Uninstall
    Name	REG_SZ	NVIDIA IDE Driver
    INFSrcDir	REG_SZ	d:\drivers\chipset\15.56-winxp32\ide\winxp\sata_ide
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0002
    InfPath	REG_SZ	mshdc.inf
    InfSection	REG_SZ	pciide_Inst
    ProviderName	REG_SZ	Microsoft
    DriverDateData	REG_BINARY	008062C5C001C101
    DriverDate	REG_SZ	7-1-2001
    DriverVersion	REG_SZ	5.1.2600.2180
    MatchingDeviceId	REG_SZ	pci\cc_0101
    DriverDesc	REG_SZ	Standard-Zweikanal-PCI-IDE-Controller
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0003
    EnumPropPages32	REG_SZ	storprop.dll,IdePropPageProvider
    InfPath	REG_SZ	mshdc.inf
    InfSection	REG_SZ	atapi_Inst_primary
    ProviderName	REG_SZ	Microsoft
    DriverDateData	REG_BINARY	008062C5C001C101
    DriverDate	REG_SZ	7-1-2001
    DriverVersion	REG_SZ	5.1.2600.2180
    MatchingDeviceId	REG_SZ	primary_ide_channel
    DriverDesc	REG_SZ	Primärer IDE-Kanal
    MasterDeviceType	REG_DWORD	0x0
    SlaveDeviceType	REG_DWORD	0x0
    MasterDeviceTimingMode	REG_DWORD	0x0
    SlaveDeviceTimingMode	REG_DWORD	0x0
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0004
    EnumPropPages32	REG_SZ	storprop.dll,IdePropPageProvider
    InfPath	REG_SZ	mshdc.inf
    InfSection	REG_SZ	atapi_Inst_secondary
    ProviderName	REG_SZ	Microsoft
    DriverDateData	REG_BINARY	008062C5C001C101
    DriverDate	REG_SZ	7-1-2001
    DriverVersion	REG_SZ	5.1.2600.2180
    MatchingDeviceId	REG_SZ	secondary_ide_channel
    DriverDesc	REG_SZ	Sekundärer IDE-Kanal
    MasterDeviceType	REG_DWORD	0x0
    SlaveDeviceType	REG_DWORD	0x0
    MasterDeviceTimingMode	REG_DWORD	0x0
    SlaveDeviceTimingMode	REG_DWORD	0x0
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0005
    EnumPropPages32	REG_SZ	storprop.dll,IdePropPageProvider
    InfPath	REG_SZ	mshdc.inf
    InfSection	REG_SZ	atapi_Inst_primary
    ProviderName	REG_SZ	Microsoft
    DriverDateData	REG_BINARY	008062C5C001C101
    DriverDate	REG_SZ	7-1-2001
    DriverVersion	REG_SZ	5.1.2600.2180
    MatchingDeviceId	REG_SZ	primary_ide_channel
    DriverDesc	REG_SZ	Primärer IDE-Kanal
    MasterDeviceType	REG_DWORD	0x0
    SlaveDeviceType	REG_DWORD	0x0
    MasterDeviceTimingMode	REG_DWORD	0x0
    SlaveDeviceTimingMode	REG_DWORD	0x0
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0006
    EnumPropPages32	REG_SZ	storprop.dll,IdePropPageProvider
    InfPath	REG_SZ	mshdc.inf
    InfSection	REG_SZ	atapi_Inst_secondary
    ProviderName	REG_SZ	Microsoft
    DriverDateData	REG_BINARY	008062C5C001C101
    DriverDate	REG_SZ	7-1-2001
    DriverVersion	REG_SZ	5.1.2600.2180
    MatchingDeviceId	REG_SZ	secondary_ide_channel
    DriverDesc	REG_SZ	Sekundärer IDE-Kanal
    MasterDeviceType	REG_DWORD	0x0
    SlaveDeviceType	REG_DWORD	0x0
    MasterDeviceTimingMode	REG_DWORD	0x0
    SlaveDeviceTimingMode	REG_DWORD	0x0
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0007
    EnumPropPages32	REG_SZ	storprop.dll,IdePropPageProvider
    InfPath	REG_SZ	mshdc.inf
    InfSection	REG_SZ	atapi_Inst_secondary
    ProviderName	REG_SZ	Microsoft
    DriverDateData	REG_BINARY	008062C5C001C101
    DriverDate	REG_SZ	7-1-2001
    DriverVersion	REG_SZ	5.1.2600.2180
    MatchingDeviceId	REG_SZ	secondary_ide_channel
    DriverDesc	REG_SZ	Sekundärer IDE-Kanal
    MasterDeviceType	REG_DWORD	0x2
    SlaveDeviceType	REG_DWORD	0x0
    SlaveDeviceDetectionTimeout	REG_DWORD	0x1
    MasterDeviceTimingMode	REG_DWORD	0x10010
    MasterDeviceTimingModeAllowed	REG_DWORD	0xffffffff
    MasterIdDataCheckSum	REG_DWORD	0x804b
    SlaveDeviceTimingMode	REG_DWORD	0x0
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0008
    EnumPropPages32	REG_SZ	storprop.dll,IdePropPageProvider
    InfPath	REG_SZ	mshdc.inf
    InfSection	REG_SZ	atapi_Inst_primary
    ProviderName	REG_SZ	Microsoft
    DriverDateData	REG_BINARY	008062C5C001C101
    DriverDate	REG_SZ	7-1-2001
    DriverVersion	REG_SZ	5.1.2600.2180
    MatchingDeviceId	REG_SZ	primary_ide_channel
    DriverDesc	REG_SZ	Primärer IDE-Kanal
    MasterDeviceType	REG_DWORD	0x1
    SlaveDeviceType	REG_DWORD	0x0
    SlaveDeviceDetectionTimeout	REG_DWORD	0x1
    MasterDeviceTimingMode	REG_DWORD	0x20010
    MasterDeviceTimingModeAllowed	REG_DWORD	0xffffffff
    MasterIdDataCheckSum	REG_DWORD	0x224f8
    SlaveDeviceTimingMode	REG_DWORD	0x0
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\Properties
 
<           >
[2011.04.27 12:14:53 | 000,000,065 | RH-- | C] () -- C:\WINDOWS\Tasks\desktop.ini
[2011.04.27 12:19:54 | 000,000,006 | -H-- | C] () -- C:\WINDOWS\Tasks\SA.DAT
[2012.08.05 12:33:10 | 000,000,884 | ---- | C] () -- C:\WINDOWS\Tasks\Adobe Flash Player Updater.job

< End of report >
         
Extras-Log
Code:
ATTFilter
OTL Extras logfile created on: 24.03.2013 12:10:04 - Run 1
OTL by OldTimer - Version 3.2.69.0     Folder = C:\Dokumente und Einstellungen\Buero\Desktop
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.5512)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
3,00 Gb Total Physical Memory | 2,38 Gb Available Physical Memory | 79,34% Memory free
4,84 Gb Paging File | 4,46 Gb Available in Paging File | 92,12% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 195,31 Gb Total Space | 85,64 Gb Free Space | 43,85% Space Free | Partition Type: NTFS
Drive E: | 270,44 Gb Total Space | 48,21 Gb Free Space | 17,83% Space Free | Partition Type: NTFS
Drive H: | 465,65 Gb Total Space | 189,26 Gb Free Space | 40,64% Space Free | Partition Type: FAT32
 
Computer Name: HBK-BUERO | User Name: Buero | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Extra Registry (SafeList) ==========
 
 
========== File Associations ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.cpl [@ = cplfile] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%*
.url [@ = InternetShortcut] -- rundll32.exe shdocvw.dll,OpenURL %l
 
[HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>]
.html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)
.scr [@ = Ecotect Script] -- Reg Error: Key error. File not found
 
========== Shell Spawning ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
cplfile [cplopen] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%*
exefile [open] -- "%1" %*
InternetShortcut [open] -- rundll32.exe shdocvw.dll,OpenURL %l
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [AddToPlaylistVLC] -- "C:\Programme\VideoLAN\VLC\vlc.exe" --started-from-file --playlist-enqueue "%1" ()
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Directory [PlayWithVLC] -- "C:\Programme\VideoLAN\VLC\vlc.exe" --started-from-file --no-playlist-enqueue "%1" ()
Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation)
Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation)
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
 
========== Security Center Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"FirstRunDisabled" = 1
"AntiVirusDisableNotify" = 0
"FirewallDisableNotify" = 0
"UpdatesDisableNotify" = 0
"AntiVirusOverride" = 1
"FirewallOverride" = 0
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall]
 
========== System Restore Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]
"DisableSR" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sr]
"Start" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SrService]
"Start" = 2
 
========== Firewall Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\GloballyOpenPorts\List]
"139:TCP" = 139:TCP:*:Enabled:@xpsp2res.dll,-22004
"445:TCP" = 445:TCP:*:Enabled:@xpsp2res.dll,-22005
"137:UDP" = 137:UDP:*:Enabled:@xpsp2res.dll,-22001
"138:UDP" = 138:UDP:*:Enabled:@xpsp2res.dll,-22002
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
"5900:TCP" = 5900:TCP:*:Enabled:vnc5900
"5800:TCP" = 5800:TCP:*:Enabled:vnc5800
"1900:UDP" = 1900:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22007
"2869:TCP" = 2869:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22008
"139:TCP" = 139:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22004
"445:TCP" = 445:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22005
"137:UDP" = 137:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22001
"138:UDP" = 138:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22002
 
========== Authorized Applications List ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
"%windir%\system32\sessmgr.exe" = %windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019 -- (Microsoft Corporation)
"%windir%\Network Diagnostic\xpnetdiag.exe" = %windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000 -- (Microsoft Corporation)
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"%windir%\system32\sessmgr.exe" = %windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019 -- (Microsoft Corporation)
"C:\Programme\UltraVNC\winvnc.exe" = C:\Programme\UltraVNC\winvnc.exe:*:Enabled:winvnc.exe -- (UltraVNC)
"C:\Programme\UltraVNC\vncviewer.exe" = C:\Programme\UltraVNC\vncviewer.exe:*:Enabled:vncviewer.exe -- (UltraVNC)
"%windir%\Network Diagnostic\xpnetdiag.exe" = %windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000 -- (Microsoft Corporation)
"C:\WINDOWS\system32\hasplms.exe" = C:\WINDOWS\system32\hasplms.exe:*:Enabled:HASP LLM -- (SafeNet Inc.)
"C:\Programme\Java\jre6\bin\javaw.exe" = C:\Programme\Java\jre6\bin\javaw.exe:*:Enabled:Java(TM) Platform SE binary -- (Sun Microsystems, Inc.)
"C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Command & Conquer Generals\game.dat" = C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Command & Conquer Generals\game.dat:*:Enabled:game -- ()
"C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Downloads\AA_v3(1).exe" = C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Downloads\AA_v3(1).exe:*:Enabled:Ammyy Admin -- ()
"C:\WINDOWS\system32\javaw.exe" = C:\WINDOWS\system32\javaw.exe:*:Enabled:Java(TM) Platform SE binary -- (Sun Microsystems, Inc.)
"C:\Programme\Serviio\bin\ServiioService.exe" = C:\Programme\Serviio\bin\ServiioService.exe:*:Enabled:Serviio -- ()
"C:\Programme\Serviio\bin\ServiioConsole.exe" = C:\Programme\Serviio\bin\ServiioConsole.exe:*:Enabled:Serviio -- ()
 
 
========== HKEY_LOCAL_MACHINE Uninstall List ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{0001B4FD-9EA3-4D90-A79E-FD14BA3AB01D}" = PDFCreator
"{000F9E62-5EC6-4C1F-A26E-FBC6421D4725}" = FarPointComponents
"{196BB40D-1578-3D01-B289-BEFC77A11A1E}" = Microsoft Visual C++ 2010  x86 Redistributable - 10.0.30319
"{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148
"{20D4A895-748C-4D88-871C-FDB1695B0169}" = Platform
"{26A24AE4-039D-4CA4-87B4-2F83216032FF}" = Java(TM) 6 Update 35
"{2A414CBE-CDF3-48C6-A91B-D3D4522F8EB5}" = Sentinel HASP Run-time
"{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP
"{48E9ED3D-709A-438F-A47C-2D783A46B9FB}" = Vi Installation Manager
"{55A41219-9B22-4098-BAE7-AE289B3C569A}_is1" = Panda USB Vaccine 1.0.1.4
"{5783F2D7-A028-0409-0000-0060B0CE6BBA}" = DWG TrueView 2012
"{5AAE90E5-379D-4576-A2E7-42B5B1B83945}" = Baudaten
"{710f4c1c-cc18-4c49-8cbf-51240c89a1a2}" = Microsoft Visual C++ 2005 Redistributable
"{837b34e3-7c30-493c-8f6a-2b0f04e2912c}" = Microsoft Visual C++ 2005 Redistributable
"{8B820540-400F-4F11-976E-4ADE5C1AAB88}_is1" = Autodesk Ecotect Analysis 2011
"{8F7A766B-9E2E-4895-B4B2-958D035F09B9}" = Autodesk Design Review DGN Importer
"{901C0407-6000-11D3-8CFE-0150048383C9}" = Microsoft Office Access 2003 Runtime
"{9A25302D-30C0-39D9-BD6F-21E6EC160475}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17
"{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2
"{A49BDCBE-590E-43A6-AB77-7C40E499B7C1}" = Autodesk Design Review 2012
"{AC76BA86-7AD7-1031-7B44-AA1000000001}" = Adobe Reader X (10.1.6) - Deutsch
"{AEB9948B-4FF2-47C9-990E-47014492A0FE}" = MSXML 6.0 Parser
"{AEF2D1F3-0696-11D5-8E6A-00C04F7FA234}" = PaperPort 8.0 SE
"{B2FE1952-0186-46c3-BAEC-A80AA35AC5B8}_Display.ControlPanel" = NVIDIA Display Control Panel
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.Driver" = NVIDIA Grafiktreiber 270.61
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.PhysX" = NVIDIA PhysX-Systemsoftware 9.10.0514
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_HDAudio.Driver" = NVIDIA HD-Audiotreiber 1.2.22.1
"{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_installer" = NVIDIA Install Application
"{B9DB4C76-01A4-46D5-8910-F7AA6376DBAF}" = NVIDIA PhysX
"{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2
"{C34482B5-C041-49B9-9BFB-4AEF839C86DC}" = Autodesk Ecotect Shared Components
"{CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}" = Microsoft .NET Framework 1.1
"{CD49E43B-88B1-48AD-A3AF-43FAAAB41CB8}" = Autodesk Design Review Browser Add-on v1.2 
"{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1
"{CEE2613D-3B53-4447-BA2D-E88C08272581}" = LibreOffice 3.3
"{D0795B21-0CDA-4a92-AB9E-6E92D8111E44}" = SAMSUNG USB Driver for Mobile Phones
"{F4C0A7CD-3A4C-4275-9CF1-9CD5136E2FE2}" = Autodesk Design Review JT Importer
"{F7CB56B9-1059-4729-8F2C-5D49E515CBF5}" = Brother MFL-Pro Suite
"{FF66E9F6-83E7-3A3E-AF14-8DE9A809A6A4}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022
"5513-1208-7298-9440" = JDownloader 0.9
"Adobe Flash Player ActiveX" = Adobe Flash Player ActiveX
"Adobe Flash Player Plugin" = Adobe Flash Player 11 Plugin
"Audiograbber" = Audiograbber 1.83 SE 
"Autodesk Design Review 2012" = Autodesk Design Review 2012
"ClamWin Free Antivirus_is1" = ClamWin Free Antivirus 0.97.5
"DWG TrueView 2012" = DWG TrueView 2012
"GTK2-Runtime" = GTK2-Runtime
"InstallShield_{20D4A895-748C-4D88-871C-FDB1695B0169}" = VIA Plattform-Geräte-Manager
"KLiteCodecPack_is1" = K-Lite Codec Pack 7.1.0 (Standard)
"Malwarebytes' Anti-Malware_is1" = Malwarebytes Anti-Malware Version 1.70.0.1100
"McAfee Security Scan" = McAfee Security Scan Plus
"Microsoft .NET Framework 1.1  (1033)" = Microsoft .NET Framework 1.1
"Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1
"Mozilla Firefox 13.0.1 (x86 de)" = Mozilla Firefox 13.0.1 (x86 de)
"Mozilla Thunderbird 9.0.1 (x86 de)" = Mozilla Thunderbird 9.0.1 (x86 de)
"MozillaMaintenanceService" = Mozilla Maintenance Service
"NLSDownlevelMapping" = Microsoft National Language Support Downlevel APIs
"NVIDIA Drivers" = NVIDIA Drivers
"Serviio" = Serviio
"Ultravnc2_is1" = UltraVNC 1.0.8.2
"VLC media player" = VLC media player 2.0.2
"WIC" = Windows Imaging Component
"Windows Media Format Runtime" = Windows Media Format 11 runtime
"Windows XP Service Pack" = Windows XP Service Pack 3
"WinRAR archiver" = WinRAR 4.11 (32-Bit)
"WMFDist11" = Windows Media Format 11 runtime
"Wudf01000" = Microsoft User-Mode Driver Framework Feature Pack 1.0
 
========== Last 20 Event Log Errors ==========
 
[ Application Events ]
Error - 24.03.2013 03:16:26 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 03:36:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 03:36:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 05:06:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 05:06:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 05:11:26 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 05:11:26 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 06:32:15 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 06:32:15 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 06:32:48 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
[ Application Events ]
Error - 24.03.2013 03:16:26 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 03:36:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 03:36:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 05:06:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 05:06:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 05:11:26 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 05:11:26 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 06:32:15 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 06:32:15 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
Error - 24.03.2013 06:32:48 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041
Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}"
 nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich 
durch eine fehlerhafte Registrierung verursacht.
 
[ System Events ]
Error - 22.03.2013 18:37:37 | Computer Name = HBK-BUERO | Source = sr | ID = 1
Description = Beim Verarbeiten der Datei "" auf Volume "HarddiskVolume1" ist im 
Wiederherstellungsfilter der unerwartete Fehler "0xC0000001" aufgetreten. Die Volumeüberwachung
 wurde angehalten.
 
Error - 22.03.2013 18:50:09 | Computer Name = HBK-BUERO | Source = Service Control Manager | ID = 7034
Description = Dienst "Serviio" wurde unerwartet beendet. Dies ist bereits 1 Mal 
passiert.
 
Error - 23.03.2013 20:01:06 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262153
Description = Das Gerät \Device\Scsi\nvgts1 hat innerhalb der Fehlerwartezeit nicht
 geantwortet.
 
Error - 23.03.2013 20:01:06 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262149
Description = Ein Paritätsfehler wurde auf \Device\Scsi\nvgts1 gefunden.
 
Error - 23.03.2013 20:02:03 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262153
Description = Das Gerät \Device\Scsi\nvgts1 hat innerhalb der Fehlerwartezeit nicht
 geantwortet.
 
Error - 23.03.2013 20:02:03 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262149
Description = Ein Paritätsfehler wurde auf \Device\Scsi\nvgts1 gefunden.
 
Error - 23.03.2013 20:05:17 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262153
Description = Das Gerät \Device\Scsi\nvgts1 hat innerhalb der Fehlerwartezeit nicht
 geantwortet.
 
Error - 23.03.2013 20:05:17 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262149
Description = Ein Paritätsfehler wurde auf \Device\Scsi\nvgts1 gefunden.
 
Error - 23.03.2013 20:05:22 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262153
Description = Das Gerät \Device\Scsi\nvgts1 hat innerhalb der Fehlerwartezeit nicht
 geantwortet.
 
Error - 23.03.2013 20:05:22 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262149
Description = Ein Paritätsfehler wurde auf \Device\Scsi\nvgts1 gefunden.
 
 
< End of report >
         
Ich hoffe, es ist alles richtig,
bis dann, Bernd


Alt 24.03.2013, 13:50   #6
aharonov
/// TB-Ausbilder
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



Hallo Bernd,

weiter geht's.


Warnung: Infostealer

Aus deinen Logs ist ersichtlich, dass du Malware eingefangen hast, die es speziell auf deine sensitiven Daten (Benutzernamen, Passwörter, Onlinebankingzugangsdaten, etc.) abgesehen hat.
Man kann nicht genau wissen, was alles mitgeloggt wurde, aber sicherheitshalber würd ich alle auf diesem Rechner eingegebenen Daten und Passwörter als bekannt voraussetzen.

Ich würde dir daher raten, zum Schluss oder von einem sauberen Rechner aus sämtliche Zugangsdaten, welche an diesem Rechner verwendet wurden, zu ändern.



Schritt 1

Downloade dir bitte AdwCleaner und speichere es auf deinen Desktop.
  • Schliesse alle offenen Programme und Browser.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Löschen.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet, je nach Schwere der Infektion auch mehrmals - das ist normal. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[S1].txt.



Schritt 2

Warnung für Mitleser:
Combofix sollte nur dann ausgeführt werden, wenn dies explizit von einem Teammitglied angewiesen wurde!


Downloade dir bitte Combofix.
  • WICHTIG: Speichere Combofix auf deinen Desktop.
  • Deaktiviere bitte alle deine Antivirensoftware sowie Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören.
  • Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
  • Combofix wird überprüfen, ob die Microsoft Windows Wiederherstellungskonsole installiert ist.
    Ist diese nicht installiert, erlaube Combofix diese herunter zu laden und zu installieren. Folge dazu einfach den Anweisungen und akzeptiere die Endbenutzer-Lizenz.
    Bestätige die Information, dass die Wiederherstellungskonsole installiert wurde mit Ja.
    Ist diese bereits installiert, wird Combofix mit der Malwareentfernung fortfahren.
  • Während Combofix läuft, bitte gar nichts am Computer arbeiten, auch nicht die Maus bewegen!
  • Wenn Combofix fertig ist, wird es ein Logfile erstellen (C:\Combofix.txt).
  • Bitte poste den Inhalt dieses Logfiles in deiner nächsten Antwort.

Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Zitat:
Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.



Schritt 3

Starte bitte die OTL.exe.
  • Setze den Haken bei Scan all Users.
  • Drücke auf den Quick Scan Button.
  • Poste den Inhalt von OTL.txt hier in den Thread.



Bitte poste in deiner nächsten Antwort:
  • Log von AdwCleaner
  • Log von Combofix
  • Log von OTL
__________________
--> stolen.data virus system 32 xmldm kann nicht entfernt werden

Alt 24.03.2013, 18:09   #7
kreditloser.
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



Hallo Leo,

hab alles abgearbeitet. Die Ergebnisse:

AdwCleaner:
Code:
ATTFilter
# AdwCleaner v2.115 - Datei am 24/03/2013 um 15:29:35 erstellt
# Aktualisiert am 17/03/2013 von Xplode
# Betriebssystem : Microsoft Windows XP Service Pack 3 (32 bits)
# Benutzer : Buero - HBK-BUERO
# Bootmodus : Normal
# Ausgeführt unter : C:\Dokumente und Einstellungen\Buero\Desktop\adwcleaner.exe
# Option [Löschen]


**** [Dienste] ****


***** [Dateien / Ordner] *****

Datei Gelöscht : C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\searchplugins\Askcom.xml
Datei Gelöscht : C:\Programme\Mozilla Firefox\searchplugins\babylon.xml
Datei Gelöscht : C:\user.js
Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Ask
Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Tarma Installer
Ordner Gelöscht : C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\pdfforge
Ordner Gelöscht : C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\PackageAware
Ordner Gelöscht : C:\Programme\Babylon

***** [Registrierungsdatenbank] *****

Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{BDB69379-802F-4EAF-B541-F8DE92DD98DB}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{80922EE0-8A76-46AE-95D5-BD3C3FE0708D}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{0BF91075-F457-4A8B-99EF-140B52D2F22A}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{37425600-CB21-49A0-8659-476FBAB0F8E8}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{431FB0E5-2CBB-4602-9FE6-F1D64488ADD7}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{5C9A230D-70A5-11D5-AFB0-0050DAC67890}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{8911483C-C00A-4183-9FBC-6C9C00946C15}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{C3F058A9-407D-4CD1-8F66-B75605B54B69}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{EFDCAF05-D29C-4D4D-9836-8CDCD606A6B2}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Prod.cap
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\Babylon

***** [Internet Browser] *****

-\\ Internet Explorer v6.0.2900.5512

[OK] Die Registrierungsdatenbank ist sauber.

-\\ Mozilla Firefox v13.0.1 (de)

Datei : C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\prefs.js

C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\user.js ... Gelöscht !

Gelöscht : user_pref("browser.search.defaultenginename", "Search the web (Babylon)");
Gelöscht : user_pref("browser.search.order.1", "Search the web (Babylon)");
Gelöscht : user_pref("browser.search.selectedEngine", "Search the web (Babylon)");
Gelöscht : user_pref("extensions.BabylonToolbar.admin", false);
Gelöscht : user_pref("extensions.BabylonToolbar.aflt", "babclient");
Gelöscht : user_pref("extensions.BabylonToolbar.appId", "{BDB69379-802F-4eaf-B541-F8DE92DD98DB}");
Gelöscht : user_pref("extensions.BabylonToolbar.dfltLng", "en");
Gelöscht : user_pref("extensions.BabylonToolbar.excTlbr", false);
Gelöscht : user_pref("extensions.BabylonToolbar.id", "685a2cfc000000000000f46d04d6f0e0");
Gelöscht : user_pref("extensions.BabylonToolbar.instlDay", "15612");
Gelöscht : user_pref("extensions.BabylonToolbar.instlRef", "std");
Gelöscht : user_pref("extensions.BabylonToolbar.prdct", "BabylonToolbar");
Gelöscht : user_pref("extensions.BabylonToolbar.prtnrId", "babylon");
Gelöscht : user_pref("extensions.BabylonToolbar.tlbrId", "base");
Gelöscht : user_pref("extensions.BabylonToolbar.tlbrSrchUrl", "hxxp://search.babylon.com/?babsrc=TB_def&mntrId=[...]
Gelöscht : user_pref("extensions.BabylonToolbar.vrsn", "1.6.9.12");
Gelöscht : user_pref("extensions.BabylonToolbar.vrsni", "1.6.9.12");
Gelöscht : user_pref("extensions.BabylonToolbar_i.babExt", "");
Gelöscht : user_pref("extensions.BabylonToolbar_i.babTrack", "affID=17425&tl=gbn193027&tt=3912_8");
Gelöscht : user_pref("extensions.BabylonToolbar_i.newTab", true);
Gelöscht : user_pref("extensions.BabylonToolbar_i.newTabUrl", "hxxp://search.babylon.com/?affID=17425&tl=gbn193[...]
Gelöscht : user_pref("extensions.BabylonToolbar_i.smplGrp", "none");
Gelöscht : user_pref("extensions.BabylonToolbar_i.srcExt", "def");
Gelöscht : user_pref("extensions.BabylonToolbar_i.vrsnTs", "1.6.9.1216:35:14");

*************************

AdwCleaner[S1].txt - [4484 octets] - [24/03/2013 15:29:35]

########## EOF - C:\AdwCleaner[S1].txt - [4544 octets] ##########
         
Combofix:
Code:
ATTFilter
ComboFix 13-03-24.03 - Buero 24.03.2013  17:31:06.2.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.3071.2531 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Buero\Desktop\ComboFix.exe
.
.
((((((((((((((((((((((((((((((((((((   Weitere Löschungen   ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\windows\system32\xmldm
.
.
(((((((((((((((((((((((   Dateien erstellt von 2013-02-24 bis 2013-03-24  ))))))))))))))))))))))))))))))
.
.
2013-03-22 21:59 . 2013-03-22 21:59	--------	d-----w-	c:\dokumente und einstellungen\All Users\Anwendungsdaten\Panda Security
2013-03-22 21:59 . 2013-03-22 21:59	--------	d-----w-	c:\programme\Panda USB Vaccine
2013-02-27 11:49 . 2013-03-13 10:50	16486616	----a-w-	c:\windows\system32\FlashPlayerInstaller.exe
2013-02-25 05:21 . 2013-02-25 05:21	--------	d-----w-	c:\dokumente und einstellungen\All Users\Anwendungsdaten\McAfee Security Scan
2013-02-25 05:21 . 2013-03-04 10:35	--------	d-----w-	c:\programme\McAfee Security Scan
2013-02-25 05:21 . 2013-02-25 05:21	--------	d-----w-	c:\dokumente und einstellungen\All Users\Anwendungsdaten\McAfee
.
.
.
((((((((((((((((((((((((((((((((((((   Find3M Bericht   ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2013-03-13 10:50 . 2012-08-05 11:33	693976	----a-w-	c:\windows\system32\FlashPlayerApp.exe
2013-03-13 10:50 . 2012-01-07 19:07	73432	----a-w-	c:\windows\system32\FlashPlayerCPLApp.cpl
2013-01-26 03:55 . 2006-02-28 12:00	552448	----a-w-	c:\windows\system32\oleaut32.dll
2013-01-07 07:24 . 2006-02-28 12:00	2151424	----a-w-	c:\windows\system32\ntoskrnl.exe
2013-01-07 07:24 . 2004-08-04 00:50	2030080	----a-w-	c:\windows\system32\ntkrnlpa.exe
2013-01-04 10:09 . 2006-02-28 12:00	1867392	----a-w-	c:\windows\system32\win32k.sys
2013-01-02 06:49 . 2006-02-28 12:00	148992	----a-w-	c:\windows\system32\mpg2splt.ax
2013-01-02 06:49 . 2006-02-28 12:00	1297920	----a-w-	c:\windows\system32\quartz.dll
2012-12-27 10:24 . 2012-04-20 19:29	81920	----a-w-	c:\windows\system32\ieencode.dll
2012-12-27 10:24 . 2006-02-28 12:00	672768	----a-w-	c:\windows\system32\wininet.dll
2012-12-27 10:24 . 2006-02-28 12:00	61952	----a-w-	c:\windows\system32\tdc.ocx
2012-12-27 10:23 . 2006-02-28 12:00	371200	----a-w-	c:\windows\system32\html.iec
2012-06-17 17:35 . 2011-04-30 03:25	85472	----a-w-	c:\programme\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((   Autostartpunkte der Registrierung   ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. 
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ClamWin"="c:\programme\ClamWin\bin\ClamTray.exe" [2012-06-27 86016]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2011-04-07 111208]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2011-04-07 13891176]
"PaperPort PTD"="c:\programme\Scansoft\PaperPort\pptd40nt.exe" [2002-08-08 45108]
"IndexSearch"="c:\programme\Scansoft\PaperPort\IndexSearch.exe" [2002-08-08 36864]
"SetDefPrt"="c:\programme\Brother\Brmfl03a\BrStDvPt.exe" [2003-10-30 45056]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-12-03 946352]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\dokumente und einstellungen\Buero\Startmenü\Programme\Autostart\
Serviio.lnk - c:\programme\Serviio\bin\ServiioConsole.exe [2012-1-31 599552]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
McAfee Security Scan Plus.lnk - c:\programme\McAfee Security Scan\3.0.318\SSScheduler.exe [2013-2-5 272248]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM]
2012-12-03 07:35	946352	----a-w-	c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2012-12-18 14:28	38112	----a-w-	c:\programme\Adobe\Reader 10.0\Reader\reader_sl.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HDAudDeck]
2010-05-24 09:10	33747360	----a-r-	c:\programme\VIA\VIAudioi\HDADeck\HDeck.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"nvsvc"=2 (0x2)
"JavaQuickStarterService"=2 (0x2)
"FLEXnet Licensing Service"=3 (0x3)
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\UltraVNC\\winvnc.exe"=
"c:\\Programme\\UltraVNC\\vncviewer.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\hasplms.exe"=
"c:\\Programme\\Java\\jre6\\bin\\javaw.exe"=
"c:\\Dokumente und Einstellungen\\Buero\\Eigene Dateien\\Command & Conquer Generals\\game.dat"=
"c:\\Dokumente und Einstellungen\\Buero\\Eigene Dateien\\Downloads\\AA_v3(1).exe"=
"c:\\WINDOWS\\system32\\javaw.exe"=
"c:\\Programme\\Serviio\\bin\\ServiioService.exe"=
"c:\\Programme\\Serviio\\bin\\ServiioConsole.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"5900:TCP"= 5900:TCP:vnc5900
"5800:TCP"= 5800:TCP:vnc5800
.
R2 hasplms;Sentinel HASP License Manager;c:\windows\system32\hasplms.exe  -run --> c:\windows\system32\hasplms.exe  -run [?]
R3 VIAHdAudAddService;VIA High Definition Audio Driver Service;c:\windows\system32\drivers\viahduaa.sys [03.05.2011 16:06 2136224]
S2 Serviio;Serviio;c:\programme\Serviio\bin\ServiioService.exe [31.01.2012 20:03 316416]
S3 brfilt;Brother MFC-Filtertreiber;c:\windows\system32\drivers\BrFilt.sys [17.05.2012 17:42 2944]
S3 BrSerWDM;Brother WDM-Treiber (seriell);c:\windows\system32\drivers\BrSerWdm.sys [17.05.2012 17:42 61952]
S3 BrUsbMdm;Brother MFC-nur-Fax-Modem (USB);c:\windows\system32\drivers\BrUsbMdm.sys [17.05.2012 17:42 11008]
S3 BrUsbScn;Brother MFC-Scannertreiber (USB);c:\windows\system32\drivers\BrUsbScn.sys [17.05.2012 17:42 10368]
S3 CBUSB;MARX CryptoTech LP;c:\windows\system32\drivers\CBUSB.sys [07.03.2012 21:03 45136]
S3 dgderdrv;dgderdrv;c:\windows\system32\drivers\dgderdrv.sys --> c:\windows\system32\drivers\dgderdrv.sys [?]
S3 McComponentHostService;McAfee Security Scan Component Host Service;c:\programme\McAfee Security Scan\3.0.318\McCHSvc.exe [05.02.2013 16:48 235216]
S3 ssadbus;SAMSUNG Android USB Composite Device driver (WDM);c:\windows\system32\drivers\ssadbus.sys [31.07.2012 21:58 121064]
S3 ssadmdfl;SAMSUNG Android USB Modem (Filter);c:\windows\system32\drivers\ssadmdfl.sys [31.07.2012 21:58 12776]
S3 ssadmdm;SAMSUNG Android USB Modem Drivers;c:\windows\system32\drivers\ssadmdm.sys [31.07.2012 21:58 136808]
S3 usbUDisc;usbUDisc;c:\windows\system32\drivers\USBDrv.sys [29.09.2012 15:37 13824]
.
Inhalt des "geplante Tasks" Ordners
.
2013-03-24 c:\windows\Tasks\Adobe Flash Player Updater.job
- c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-08-05 10:50]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen
uInternet Settings,ProxyOverride = <local>
TCP: DhcpNameServer = 192.168.2.1
FF - ProfilePath - c:\dokumente und einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\
FF - prefs.js: browser.startup.homepage - hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen|hxxp://www.slatedroid.com/topic/36988-cx-01-cortex-a5/
FF - ExtSQL: !HIDDEN! 2012-10-31 15:05; {33044118-6597-4D2F-ABEA-7974BB185379}; c:\windows\system32\13001.070
.
.
------- Dateityp-Verknüpfung -------
.
.scr=Ecotect Script
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2013-03-24 17:35
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse... 
.
Scanne versteckte Autostarteinträge... 
.
Scanne versteckte Dateien... 
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\S-1-5-21-2052111302-879983540-839522115-1003\Software\SecuROM\License information*]
"datasecu"=hex:b3,25,87,e6,0b,62,4a,71,71,dc,98,7a,ec,15,9c,ec,24,65,67,2d,16,
   15,b2,9f,94,82,37,a3,67,a3,93,53,7c,ef,18,81,3a,57,3b,65,61,28,d7,e4,3b,c0,\
"rkeysecu"=hex:7d,2c,86,b5,27,c7,31,80,9c,20,3f,4e,8e,71,13,c0
.
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*]
"7040C10900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'explorer.exe'(4052)
c:\windows\system32\AcSignIcon.dll
c:\programme\Gemeinsame Dateien\Autodesk Shared\AcSignCore16.dll
c:\windows\system32\msi.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
Zeit der Fertigstellung: 2013-03-24  17:36:28
ComboFix-quarantined-files.txt  2013-03-24 16:36
ComboFix2.txt  2013-03-22 22:59
.
Vor Suchlauf: 15 Verzeichnis(se), 91.953.999.872 Bytes frei
Nach Suchlauf: 16 Verzeichnis(se), 91.939.078.144 Bytes frei
.
- - End Of File - - FF96D7F994CD92265CA3ABB7B6DC4943
         
und OTL:
Code:
ATTFilter
OTL logfile created on: 24.03.2013 18:05:02 - Run 2
OTL by OldTimer - Version 3.2.69.0     Folder = C:\Dokumente und Einstellungen\Buero\Desktop
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.5512)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
3,00 Gb Total Physical Memory | 2,26 Gb Available Physical Memory | 75,40% Memory free
4,84 Gb Paging File | 4,36 Gb Available in Paging File | 90,04% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 195,31 Gb Total Space | 85,57 Gb Free Space | 43,81% Space Free | Partition Type: NTFS
Drive E: | 270,44 Gb Total Space | 48,21 Gb Free Space | 17,83% Space Free | Partition Type: NTFS
Drive H: | 465,65 Gb Total Space | 189,26 Gb Free Space | 40,64% Space Free | Partition Type: FAT32
 
Computer Name: HBK-BUERO | User Name: Buero | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - [2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe
PRC - [2013.03.01 19:51:42 | 000,599,552 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioConsole.exe
PRC - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioService.exe
PRC - [2013.03.01 19:51:24 | 011,519,488 | ---- | M] () -- C:\Programme\Serviio\lib\ffmpeg.exe
PRC - [2013.02.05 16:48:44 | 000,272,248 | ---- | M] (McAfee, Inc.) -- C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe
PRC - [2012.06.17 18:35:20 | 000,913,888 | ---- | M] (Mozilla Corporation) -- C:\Programme\Mozilla Firefox\firefox.exe
PRC - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) -- C:\WINDOWS\system32\hasplms.exe
PRC - [2008.04.14 03:22:45 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe
PRC - [2008.04.14 03:22:38 | 000,401,920 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\system32\cmd.exe
PRC - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) -- C:\WINDOWS\system32\Brmfrmps.exe
 
 
========== Modules (No Company Name) ==========
 
MOD - [2013.03.13 11:50:23 | 014,717,144 | ---- | M] () -- C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_6_602_180.dll
MOD - [2013.03.01 19:51:42 | 000,599,552 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioConsole.exe
MOD - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioService.exe
MOD - [2013.03.01 19:51:24 | 011,519,488 | ---- | M] () -- C:\Programme\Serviio\lib\ffmpeg.exe
MOD - [2013.01.15 11:30:37 | 000,231,480 | ---- | M] () -- C:\WINDOWS\system32\13001.070\components\AcroFF070.dll
MOD - [2012.12.18 15:28:26 | 000,301,056 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.DEU
MOD - [2012.06.17 18:35:18 | 002,042,848 | ---- | M] () -- C:\Programme\Mozilla Firefox\mozjs.dll
MOD - [2002.08.08 08:22:22 | 000,006,144 | ---- | M] () -- C:\Programme\Scansoft\PaperPort\BliceCtr.dll
MOD - [2001.10.28 17:42:30 | 000,116,224 | ---- | M] () -- C:\WINDOWS\system32\pdfcmnnt.dll
 
 
========== Services (SafeList) ==========
 
SRV - File not found [On_Demand | Stopped] -- C:\WINDOWS\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe -- (WPFFontCache_v0400)
SRV - File not found [Disabled | Stopped] -- %SystemRoot%\System32\hidserv.dll -- (HidServ)
SRV - [2013.03.13 11:50:24 | 000,253,656 | ---- | M] (Adobe Systems Incorporated) [On_Demand | Stopped] -- C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc)
SRV - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () [Auto | Running] -- C:\Programme\Serviio\bin\ServiioService.exe -- (Serviio)
SRV - [2013.02.05 16:48:00 | 000,235,216 | ---- | M] (McAfee, Inc.) [On_Demand | Stopped] -- C:\Programme\McAfee Security Scan\3.0.318\McCHSvc.exe -- (McComponentHostService)
SRV - [2012.06.17 18:35:18 | 000,113,120 | ---- | M] (Mozilla Foundation) [On_Demand | Stopped] -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe -- (MozillaMaintenance)
SRV - [2011.04.30 09:23:08 | 001,045,256 | ---- | M] (Acresso Software Inc.) [Disabled | Stopped] -- C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe -- (FLEXnet Licensing Service)
SRV - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) [Auto | Running] -- C:\WINDOWS\system32\hasplms.exe -- (hasplms)
SRV - [2005.04.03 23:41:10 | 000,069,632 | ---- | M] (Macrovision Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe -- (IDriverT)
SRV - [2003.07.28 12:28:22 | 000,089,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose)
SRV - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) [Auto | Running] -- C:\WINDOWS\system32\Brmfrmps.exe -- (brmfrmps)
 
 
========== Driver Services (SafeList) ==========
 
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (WDICA)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRELI)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDCOMP)
DRV - File not found [Kernel | System | Stopped] --  -- (PCIDump)
DRV - File not found [Kernel | On_Demand | Unknown] -- C:\ComboFix\mbr.sys -- (mbr)
DRV - File not found [Kernel | System | Stopped] --  -- (lbrtfdc)
DRV - File not found [Kernel | System | Stopped] --  -- (i2omgmt)
DRV - File not found [Kernel | On_Demand | Stopped] -- System32\drivers\dgderdrv.sys -- (dgderdrv)
DRV - File not found [Kernel | System | Stopped] --  -- (Changer)
DRV - File not found [Kernel | On_Demand | Running] -- C:\DOKUME~1\Buero\LOKALE~1\Temp\catchme.sys -- (catchme)
DRV - [2012.09.29 15:37:40 | 000,013,824 | ---- | M] (Scott) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\USBDrv.sys -- (usbUDisc)
DRV - [2012.03.07 21:39:47 | 000,045,136 | ---- | M] (MARX CryptoTech LP) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\CBUSB.sys -- (CBUSB)
DRV - [2011.06.02 06:47:22 | 000,136,808 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdm.sys -- (ssadmdm)
DRV - [2011.06.02 06:47:22 | 000,121,064 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadbus.sys -- (ssadbus)
DRV - [2011.06.02 06:47:22 | 000,012,776 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdfl.sys -- (ssadmdfl)
DRV - [2011.03.03 16:59:20 | 000,119,272 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvhda32.sys -- (NVHDA)
DRV - [2010.12.21 06:55:02 | 000,132,424 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdm.sys -- (sscdmdm)
DRV - [2010.12.21 06:55:02 | 000,104,648 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdbus.sys -- (sscdbus)
DRV - [2010.12.21 06:55:02 | 000,014,920 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdfl.sys -- (sscdmdfl)
DRV - [2010.05.15 12:11:40 | 002,136,224 | R--- | M] (VIA Technologies, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\viahduaa.sys -- (VIAHdAudAddService)
DRV - [2010.04.08 19:30:10 | 000,168,040 | R--- | M] (NVIDIA Corporation) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\nvgts.sys -- (nvgts)
DRV - [2010.03.04 11:02:10 | 000,013,824 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus)
DRV - [2010.03.04 11:02:08 | 000,070,912 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD)
DRV - [2009.12.09 21:27:18 | 000,588,800 | ---- | M] (SafeNet Inc.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\hardlock.sys -- (hardlock)
DRV - [2009.08.20 07:01:50 | 000,356,864 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\aksfridge.sys -- (aksfridge)
DRV - [2009.06.22 09:06:32 | 000,016,384 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\aksusb.sys -- (aksusb)
DRV - [2009.03.13 10:55:26 | 000,238,208 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\akshasp.sys -- (akshasp)
DRV - [2008.04.13 19:36:41 | 000,063,744 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\mf.sys -- (mf)
DRV - [2004.08.13 03:56:20 | 000,005,810 | R--- | M] () [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ASACPI.sys -- (MTsensor)
DRV - [2001.08.17 12:12:22 | 000,010,368 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrUsbScn.sys -- (BrUsbScn)
DRV - [2001.08.17 12:12:12 | 000,002,944 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrFilt.sys -- (brfilt)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
IE - HKLM\..\SearchScopes,DefaultScope = 
 
 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-19\..\SearchScopes,DefaultScope = 
 
IE - HKU\S-1-5-20\..\SearchScopes,DefaultScope = 
 
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes,DefaultScope = 
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{07AEA5C9-7DB5-44E1-BCDF-FAF8F880859B}: "URL" = hxxp://websearch.ask.com/redirect?client=ie&tb=ORJ&o=&src=crm&q={searchTerms}&locale=&apn_ptnrs=&apn_dtid=OSJ000&apn_uid=C2CE225C-9C86-4F28-B8D6-CEFDD4A74F3C&apn_sauid=22A5BC96-857A-4668-B0D0-A079A970B712
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = <local>
 
========== FireFox ==========
 
FF - prefs.js..browser.search.defaultengine: "Google"
FF - prefs.js..browser.search.update: false
FF - prefs.js..browser.startup.homepage: "hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen|hxxp://www.slatedroid.com/topic/36988-cx-01-cortex-a5/"
FF - prefs.js..extensions.enabledAddons: {f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}:0.6.7
FF - prefs.js..extensions.enabledAddons: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA}:6.0.35
FF - prefs.js..extensions.enabledAddons: {33044118-6597-4D2F-ABEA-7974BB185379}:1.0
FF - user.js - File not found
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_6_602_180.dll ()
FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=1.6.0_35: C:\WINDOWS\system32\npdeployJava1.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\plugin2\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@mcafee.com/McAfeeMssPlugin: C:\Programme\McAfee Security Scan\3.0.318\npMcAfeeMss.dll (McAfee, Inc.)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: C:\Programme\Pando Networks\Media Booster\npPandoWebPlugin.dll File not found
FF - HKLM\Software\MozillaPlugins\@videolan.org/vlc,version=2.0.2: C:\Programme\VideoLAN\VLC\npvlc.dll (VideoLAN)
FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
FF - HKCU\Software\MozillaPlugins\@autodesk.com/DWF: C:\Programme\Autodesk\Autodesk Design Review Browser Add-on v1.2\npADRdwf.dll (Autodesk)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379}: C:\WINDOWS\system32\13001.070 [2013.01.15 11:30:38 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.06.17 18:35:20 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Components: C:\Programme\Mozilla Thunderbird\components [2012.01.05 13:02:18 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Plugins: C:\Programme\Mozilla Thunderbird\plugins
FF - HKEY_CURRENT_USER\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379}: C:\WINDOWS\system32\13001.070 [2013.01.15 11:30:38 | 000,000,000 | ---D | M]
 
[2011.04.30 04:26:05 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Extensions
[2013.01.29 23:42:53 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions
[2012.01.07 20:14:07 | 000,057,531 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions\{f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}.xpi
[2012.09.21 22:13:11 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions
[2012.09.21 22:13:11 | 000,000,000 | ---D | M] (Java Console) -- C:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA}
[2013.01.15 11:30:38 | 000,000,000 | ---D | M] (Java Link Helper) -- C:\WINDOWS\SYSTEM32\13001.070
[2012.06.17 18:35:20 | 000,085,472 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll
[2012.04.02 09:40:45 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2012.04.02 09:40:45 | 000,002,252 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml
[2012.04.02 09:40:45 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2012.04.02 09:40:45 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2012.04.02 09:40:45 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2012.04.02 09:40:45 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2013.03.22 23:57:46 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1       localhost
O2 - BHO: (MSS+ Identifier) - {0E8A89AD-95D7-40EB-8D9D-083EF7066A01} - C:\Programme\McAfee Security Scan\3.0.318\McAfeeMSS_IE.dll (McAfee, Inc.)
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll (Sun Microsystems, Inc.)
O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated)
O4 - HKLM..\Run: [BluetoothAuthenticationAgent] C:\WINDOWS\System32\bthprops.cpl (Microsoft Corporation)
O4 - HKLM..\Run: [ClamWin] C:\Programme\ClamWin\bin\ClamTray.exe (alch)
O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl03a\BrStDvPt.exe ()
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk = C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe (McAfee, Inc.)
O4 - Startup: C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk = C:\Programme\Serviio\bin\ServiioConsole.exe ()
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1342872440000 (WUWebControl Class)
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1342872431375 (MUWebControl Class)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35)
O16 - DPF: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{43D3D996-E629-434B-A006-0989BA25ADF9}: DhcpNameServer = 192.168.2.1
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\10\OWC10.DLL (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\11\OWC11.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2011.04.30 09:21:04 | 000,000,000 | ---D | M] - C:\Autodesk -- [ NTFS ]
O32 - AutoRun File - [2011.04.27 12:16:28 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = ComFile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
 
========== Files/Folders - Created Within 30 Days ==========
 
[2013.03.24 18:00:08 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\xmldm
[2013.03.24 11:34:49 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe
[2013.03.23 00:02:32 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Virus
[2013.03.22 23:47:01 | 000,000,000 | RHSD | C] -- C:\cmdcons
[2013.03.22 23:44:54 | 000,518,144 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe
[2013.03.22 23:44:54 | 000,406,528 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe
[2013.03.22 23:44:54 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe
[2013.03.22 23:44:54 | 000,060,416 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe
[2013.03.22 23:44:49 | 000,000,000 | ---D | C] -- C:\Qoobox
[2013.03.22 23:44:46 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Verwaltung
[2013.03.22 23:44:38 | 000,000,000 | ---D | C] -- C:\WINDOWS\erdnt
[2013.03.22 23:32:57 | 005,044,071 | R--- | C] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe
[2013.03.22 22:59:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security
[2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Programme\Panda USB Vaccine
[2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Panda Security
[2013.03.22 22:58:15 | 000,848,856 | ---- | C] (Panda Security                                              ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe
[2013.03.06 22:07:56 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Serviio
[2013.03.04 11:35:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\McAfee Security Scan Plus
[2013.02.25 06:21:23 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee Security Scan
[2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Programme\McAfee Security Scan
[2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee
[7 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[3 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2013.03.24 18:01:51 | 000,000,268 | ---- | M] () -- C:\.dir
[2013.03.24 17:49:00 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job
[2013.03.24 17:27:39 | 005,044,071 | R--- | M] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe
[2013.03.24 17:24:29 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2013.03.24 17:23:59 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2013.03.24 15:24:36 | 000,609,993 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\adwcleaner.exe
[2013.03.24 12:37:42 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Neu Bitmap.bmp
[2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe
[2013.03.24 00:53:12 | 000,377,856 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe
[2013.03.24 00:51:08 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable
[2013.03.24 00:48:52 | 000,050,477 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe
[2013.03.23 23:39:36 | 000,002,162 | ---- | M] () -- C:\WINDOWS\BrmfBidi.ini
[2013.03.22 23:57:46 | 000,000,027 | ---- | M] () -- C:\WINDOWS\System32\drivers\etc\hosts
[2013.03.22 23:47:03 | 000,000,327 | RHS- | M] () -- C:\boot.ini
[2013.03.22 22:58:15 | 000,848,856 | ---- | M] (Panda Security                                              ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe
[2013.03.18 19:53:04 | 000,218,624 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2013.03.12 06:03:11 | 000,000,268 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\.dir
[2013.03.06 23:48:15 | 000,001,324 | ---- | M] () -- C:\WINDOWS\System32\d3d9caps.dat
[2013.03.06 23:46:13 | 000,001,355 | ---- | M] () -- C:\WINDOWS\imsins.BAK
[2013.03.06 22:07:59 | 000,001,631 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk
[2013.03.06 22:02:51 | 022,612,824 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe
[2013.03.04 11:35:34 | 000,001,733 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk
[2013.02.25 06:17:08 | 000,218,448 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2013.02.25 06:05:43 | 000,459,746 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2013.02.25 06:05:43 | 000,441,960 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2013.02.25 06:05:43 | 000,085,508 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2013.02.25 06:05:43 | 000,071,982 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[7 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[3 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2013.03.24 15:24:35 | 000,609,993 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\adwcleaner.exe
[2013.03.24 12:37:42 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Neu Bitmap.bmp
[2013.03.24 00:53:11 | 000,377,856 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe
[2013.03.24 00:51:08 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable
[2013.03.24 00:48:51 | 000,050,477 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe
[2013.03.22 23:47:03 | 000,000,211 | ---- | C] () -- C:\Boot.bak
[2013.03.22 23:47:01 | 000,262,448 | RHS- | C] () -- C:\cmldr
[2013.03.22 23:44:54 | 000,256,000 | ---- | C] () -- C:\WINDOWS\PEV.exe
[2013.03.22 23:44:54 | 000,208,896 | ---- | C] () -- C:\WINDOWS\MBR.exe
[2013.03.22 23:44:54 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe
[2013.03.22 23:44:54 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe
[2013.03.22 23:44:54 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe
[2013.03.08 06:10:20 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\ Malwarebytes Anti-Malware .lnk
[2013.03.06 21:51:11 | 022,612,824 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe
[2013.02.25 06:21:21 | 000,001,733 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk
[2012.09.06 19:16:21 | 000,000,268 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\.dir
[2012.09.05 22:31:13 | 001,522,795 | ---- | C] () -- C:\Programme\WOL2.zip
[2012.07.24 12:41:05 | 000,000,020 | ---- | C] () -- C:\WINDOWS\System32\urhtps.dat
[2012.07.21 13:23:51 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll
[2012.07.18 10:24:08 | 000,385,024 | ---- | C] () -- C:\WINDOWS\System32\drivers\uvajqk.sys
[2012.05.21 13:34:03 | 000,000,040 | ---- | C] () -- C:\WINDOWS\opt_2460.ini
[2012.05.21 12:54:35 | 000,000,180 | ---- | C] () -- C:\WINDOWS\WEKP.INI
[2012.05.21 07:44:55 | 000,000,051 | ---- | C] () -- C:\WINDOWS\brmx2001.ini
[2012.05.17 17:42:42 | 000,002,162 | ---- | C] () -- C:\WINDOWS\BrmfBidi.ini
[2012.05.17 17:42:32 | 000,001,345 | ---- | C] () -- C:\WINDOWS\Brpcfx.ini
[2012.05.17 17:42:32 | 000,000,052 | ---- | C] () -- C:\WINDOWS\BRPP2KA.INI
[2012.05.17 17:42:32 | 000,000,050 | ---- | C] () -- C:\WINDOWS\System32\m8440def.dat
[2012.05.17 17:42:32 | 000,000,000 | ---- | C] () -- C:\WINDOWS\brwmark.ini
[2012.05.17 17:42:15 | 000,000,256 | ---- | C] () -- C:\WINDOWS\System32\BRMSL07F.BIN
[2012.05.17 17:33:07 | 000,000,767 | ---- | C] () -- C:\WINDOWS\maxlink.ini
[2012.04.29 12:22:33 | 000,001,835 | ---- | C] () -- C:\WINDOWS\cdplayer.ini
[2012.04.07 17:24:24 | 000,000,837 | ---- | C] () -- C:\WINDOWS\Solitaire.ini
[2012.04.03 12:19:14 | 000,000,138 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
[2012.03.07 21:38:55 | 000,116,224 | ---- | C] () -- C:\WINDOWS\System32\pdfcmnnt.dll
[2012.03.07 21:25:08 | 000,000,040 | ---- | C] () -- C:\WINDOWS\vi_dsgn7.ini
[2012.03.07 21:15:30 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI
[2012.01.31 17:15:42 | 000,974,848 | ---- | C] () -- C:\WINDOWS\System32\cis-2.4.dll
[2012.01.31 17:15:42 | 000,081,920 | ---- | C] () -- C:\WINDOWS\System32\issacapi_bs-2.3.dll
[2012.01.31 17:15:42 | 000,065,536 | ---- | C] () -- C:\WINDOWS\System32\issacapi_pe-2.3.dll
[2012.01.31 17:15:42 | 000,057,344 | ---- | C] () -- C:\WINDOWS\System32\issacapi_se-2.3.dll
[2012.01.07 19:10:45 | 000,218,624 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2012.01.03 23:05:33 | 000,001,324 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat
[2011.05.03 22:06:14 | 000,014,857 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ekiga.conf
[2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb1.bin
[2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb0.bin
[2011.05.03 16:41:57 | 000,000,001 | ---- | C] () -- C:\WINDOWS\System32\nvdrssel.bin
[2011.05.03 16:40:41 | 002,116,894 | ---- | C] () -- C:\WINDOWS\System32\nvdata.bin
[2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\Audio3D.dll
[2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\A3D.dll
[2011.04.30 07:45:29 | 000,175,616 | ---- | C] () -- C:\WINDOWS\System32\unrar.dll
[2011.04.30 04:26:01 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat
[2011.04.28 13:23:10 | 000,010,084 | R--- | C] () -- C:\WINDOWS\System32\drivers\nvphy.bin
[2011.04.28 12:10:56 | 000,005,810 | R--- | C] () -- C:\WINDOWS\System32\drivers\ASACPI.sys
[2011.04.28 12:10:49 | 000,001,769 | ---- | C] () -- C:\WINDOWS\Language_trs.ini
[2011.04.28 12:10:43 | 000,026,638 | ---- | C] () -- C:\WINDOWS\Ascd_tmp.ini
[2011.04.28 12:10:43 | 000,010,296 | ---- | C] () -- C:\WINDOWS\System32\drivers\ASUSHWIO.SYS
[2011.04.27 19:07:14 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI
[2011.04.27 19:06:12 | 000,218,448 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2011.04.27 12:17:59 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat
[2011.04.27 12:14:04 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat
 
========== ZeroAccess Check ==========
 
[2011.04.30 08:30:09 | 000,000,227 | RHS- | M] () -- C:\WINDOWS\assembly\Desktop.ini
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32]
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
"" = %SystemRoot%\system32\shdocvw.dll -- [2012.12.27 11:24:13 | 001,510,400 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Apartment
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32]
"" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 11:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Free
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32]
"" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 03:22:32 | 000,273,920 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Both
 
========== LOP Check ==========
 
[2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Autodesk
[2012.12.27 16:25:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DAEMON Tools Lite
[2012.02.04 23:10:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\mquadr.at
[2013.03.22 22:59:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security
[2013.01.29 23:41:52 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Samsung
[2012.06.05 18:04:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft
[2012.06.05 18:04:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SUIIMAGE
[2012.07.02 13:34:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\.minecraft
[2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Autodesk
[2012.12.27 16:25:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\DAEMON Tools Lite
[2012.07.19 20:12:51 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ElevatedDiagnostics
[2012.01.07 19:07:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Keseling
[2012.01.21 15:43:55 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\LibreOffice
[2012.02.19 07:47:19 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Petroglyph
[2012.04.29 16:40:09 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Samsung
[2012.01.05 13:02:32 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Thunderbird
[2012.04.03 12:20:05 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Turbine
 
========== Purity Check ==========
 
 

< End of report >
         
Gruß, der bernd

Alt 24.03.2013, 18:50   #8
aharonov
/// TB-Ausbilder
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



Hallo Bernd,

Combofix hatte den xmldm-Ordner ebenfalls gelöscht, aber er wurde gleich wieder erstellt, weil das Ding im Firefox immer noch mitläuft..
Nächster Versuch:


Schritt 1
  • Starte bitte die OTL.exe.
  • Kopiere nun den folgenden Inhalt aus der Codebox in die Textbox.
    Wichtig: Falls du deinen Benutzernamen im Log unkenntlich gemacht hast (z.B. durch ***), dann mach das hier wieder rückgängig.
Code:
ATTFilter
:OTL
[2012.07.18 10:24:08 | 000,385,024 | ---- | C] () -- C:\WINDOWS\System32\drivers\uvajqk.sys
MOD - [2013.01.15 11:30:37 | 000,231,480 | ---- | M] () -- C:\WINDOWS\system32\13001.070\components\AcroFF070.dll
[2013.03.24 18:00:08 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\xmldm
[2013.01.15 11:30:38 | 000,000,000 | ---D | M] (Java Link Helper) -- C:\WINDOWS\SYSTEM32\13001.070
FF - HKEY_CURRENT_USER\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379}: C:\WINDOWS\system32\13001.070 [2013.01.15 11:30:38 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379}: C:\WINDOWS\system32\13001.070 [2013.01.15 11:30:38 | 000,000,000 | ---D | M]
FF - prefs.js..extensions.enabledAddons: {33044118-6597-4D2F-ABEA-7974BB185379}:1.0
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{07AEA5C9-7DB5-44E1-BCDF-FAF8F880859B}: "URL" = hxxp://websearch.ask.com/redirect?client=ie&tb=ORJ&o=&src=crm&q={searchTerms}&locale=&apn_ptnrs=&apn_dtid=OSJ000&apn_uid=C2CE225C-9C86-4F28-B8D6-CEFDD4A74F3C&apn_sauid=22A5BC96-857A-4668-B0D0-A079A970B712

:commands
[emptytemp]
         
  • Schliesse nun bitte alle anderen Programme.
  • Klicke jetzt auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Diesen bitte zulassen.
  • Nach dem Neustart findest du ein Textdokument auf deinem Desktop.
    (Auch zu finden unter C:\_OTL\MovedFiles\<date_time>.log)
  • Kopiere nun dessen Inhalt hier in deinen Thread.



Schritt 2

Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinen Desktop.
  • Entpacke das Archiv auf deinem Desktop.
  • Im neu erstellten Ordner starte bitte die mbar.exe.
  • Wenn eine Warnung "Registry value AppInit_Dlls has been found, .." erscheint, drücke Nein.
  • Folge dann den Anweisungen, führe das Update aus und drücke dann Scan.
Falls Funde angezeigt werden:
  • Klicke auf den CleanUp Button und erlaube den Neustart.
  • Während des Neustarts wird MBAR die gefundenen Objekte entfernen, also bleib geduldig.
  • Nach dem Neustart starte die mbar.exe erneut und wiederhole den Scan.
  • Sollte nochmals was gefunden werden, führe erneut den CleanUp-Prozess durch.
Das Tool wird im erstellten Ordner Logfiles (mbar-log-<Jahr-Monat-Tag>.txt) erzeugen. Bitte poste deren Inhalt hier.

Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers.



Schritt 3

Starte bitte die OTL.exe.
  • Setze den Haken bei Scan all Users.
  • Drücke auf den Quick Scan Button.
  • Poste den Inhalt von OTL.txt hier in den Thread.



Bitte poste in deiner nächsten Antwort:
  • Fixlog von OTL
  • Log von MBAR
  • Log von OTL
__________________
cheers,
Leo

Alt 24.03.2013, 19:36   #9
kreditloser.
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



Hallo Leo,

hier schonmal Schritt 1:

OTL FIX Log:
Code:
ATTFilter
All processes killed
========== OTL ==========
C:\WINDOWS\system32\drivers\uvajqk.sys moved successfully.
C:\WINDOWS\System32\xmldm folder moved successfully.
C:\WINDOWS\System32\13001.070\components folder moved successfully.
C:\WINDOWS\System32\13001.070 folder moved successfully.
Registry value HKEY_CURRENT_USER\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{33044118-6597-4D2F-ABEA-7974BB185379}\ not found.
File C:\WINDOWS\system32\13001.070 not found.
Registry value HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{33044118-6597-4D2F-ABEA-7974BB185379}\ not found.
File C:\WINDOWS\system32\13001.070 not found.
Prefs.js: {33044118-6597-4D2F-ABEA-7974BB185379}:1.0 removed from extensions.enabledAddons
Registry key HKEY_USERS\S-1-5-21-2052111302-879983540-839522115-1003\Software\Microsoft\Internet Explorer\SearchScopes\{07AEA5C9-7DB5-44E1-BCDF-FAF8F880859B}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{07AEA5C9-7DB5-44E1-BCDF-FAF8F880859B}\ not found.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
 
User: All Users
 
User: Buero
->Temp folder emptied: 28099 bytes
->Temporary Internet Files folder emptied: 32835 bytes
->Java cache emptied: 132516 bytes
->FireFox cache emptied: 111788587 bytes
->Flash cache emptied: 102584 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 2129987 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 2329576 bytes
%systemroot%\System32 .tmp files removed: 3215 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 8433597 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 119,00 mb
 
 
OTL by OldTimer - Version 3.2.69.0 log created on 03242013_192204

Files\Folders moved on Reboot...
File move failed. C:\WINDOWS\temp\hlktmp scheduled to be moved on reboot.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...
         

Schritt 2 fertig, ohne Funde! Darf ich mich schon ein wenig freuen?

Log:
Code:
ATTFilter
Malwarebytes Anti-Rootkit BETA 1.01.0.1021
www.malwarebytes.org

Database version: v2013.03.24.05

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 6.0.2900.5512
Buero :: HBK-BUERO [administrator]

24.03.2013 19:46:42
mbar-log-2013-03-24 (19-46-42).txt

Scan type: Quick scan
Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P
Scan options disabled: 
Objects scanned: 26497
Time elapsed: 6 minute(s), 22 second(s)

Memory Processes Detected: 0
(No malicious items detected)

Memory Modules Detected: 0
(No malicious items detected)

Registry Keys Detected: 0
(No malicious items detected)

Registry Values Detected: 0
(No malicious items detected)

Registry Data Items Detected: 0
(No malicious items detected)

Folders Detected: 0
(No malicious items detected)

Files Detected: 0
(No malicious items detected)

(end)
         
und Schritt 3

OTL Log:
Code:
ATTFilter
OTL logfile created on: 24.03.2013 19:47:39 - Run 3
OTL by OldTimer - Version 3.2.69.0     Folder = C:\Dokumente und Einstellungen\Buero\Desktop
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.5512)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
3,00 Gb Total Physical Memory | 2,34 Gb Available Physical Memory | 77,93% Memory free
4,84 Gb Paging File | 4,42 Gb Available in Paging File | 91,35% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 195,31 Gb Total Space | 85,71 Gb Free Space | 43,88% Space Free | Partition Type: NTFS
Drive E: | 270,44 Gb Total Space | 48,21 Gb Free Space | 17,83% Space Free | Partition Type: NTFS
Drive H: | 465,65 Gb Total Space | 189,26 Gb Free Space | 40,64% Space Free | Partition Type: FAT32
 
Computer Name: HBK-BUERO | User Name: Buero | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - [2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe
PRC - [2013.03.01 19:51:42 | 000,599,552 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioConsole.exe
PRC - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioService.exe
PRC - [2013.02.05 16:48:44 | 000,272,248 | ---- | M] (McAfee, Inc.) -- C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe
PRC - [2012.06.28 00:53:46 | 000,086,016 | ---- | M] (alch) -- C:\Programme\ClamWin\bin\ClamTray.exe
PRC - [2012.06.17 18:35:20 | 000,913,888 | ---- | M] (Mozilla Corporation) -- C:\Programme\Mozilla Firefox\firefox.exe
PRC - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) -- C:\WINDOWS\system32\hasplms.exe
PRC - [2008.04.14 03:22:45 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe
PRC - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) -- C:\WINDOWS\system32\Brmfrmps.exe
 
 
========== Modules (No Company Name) ==========
 
MOD - [2013.03.01 19:51:42 | 000,599,552 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioConsole.exe
MOD - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioService.exe
MOD - [2012.12.18 15:28:26 | 000,301,056 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.DEU
MOD - [2012.06.17 18:35:18 | 002,042,848 | ---- | M] () -- C:\Programme\Mozilla Firefox\mozjs.dll
MOD - [2012.02.17 19:55:35 | 000,166,912 | ---- | M] () -- C:\Programme\WinRAR\RarExt.dll
MOD - [2008.04.19 16:35:02 | 000,081,920 | ---- | M] () -- C:\Programme\ClamWin\bin\ExpShell.dll
MOD - [2005.02.08 15:23:10 | 000,979,005 | ---- | M] () -- C:\Programme\ClamWin\bin\python23.dll
MOD - [2004.11.20 01:27:54 | 000,106,496 | ---- | M] () -- C:\Programme\ClamWin\lib\shell.pyd
MOD - [2004.11.20 01:27:54 | 000,086,016 | ---- | M] () -- C:\Programme\ClamWin\lib\win32gui.pyd
MOD - [2004.11.20 01:27:54 | 000,077,824 | ---- | M] () -- C:\Programme\ClamWin\lib\win32file.pyd
MOD - [2004.11.20 01:27:54 | 000,069,632 | ---- | M] () -- C:\Programme\ClamWin\lib\win32api.pyd
MOD - [2004.11.20 01:27:54 | 000,065,536 | ---- | M] () -- C:\Programme\ClamWin\lib\win32security.pyd
MOD - [2004.11.20 01:27:54 | 000,036,864 | ---- | M] () -- C:\Programme\ClamWin\lib\win32process.pyd
MOD - [2004.11.20 01:27:54 | 000,024,576 | ---- | M] () -- C:\Programme\ClamWin\lib\win32pipe.pyd
MOD - [2004.11.20 01:27:54 | 000,024,576 | ---- | M] () -- C:\Programme\ClamWin\lib\win32event.pyd
MOD - [2004.10.11 18:22:18 | 000,315,392 | ---- | M] () -- C:\Programme\ClamWin\lib\pythoncom23.dll
MOD - [2004.10.11 18:21:26 | 000,094,208 | ---- | M] () -- C:\Programme\ClamWin\lib\pywintypes23.dll
MOD - [2004.05.25 19:20:30 | 000,036,864 | ---- | M] () -- C:\Programme\ClamWin\lib\_winreg.pyd
MOD - [2004.05.25 19:19:32 | 000,045,117 | ---- | M] () -- C:\Programme\ClamWin\lib\datetime.pyd
MOD - [2004.05.25 19:18:42 | 000,495,616 | ---- | M] () -- C:\Programme\ClamWin\lib\_ssl.pyd
MOD - [2004.05.25 19:18:28 | 000,057,401 | ---- | M] () -- C:\Programme\ClamWin\lib\_sre.pyd
MOD - [2004.05.25 19:18:20 | 000,049,212 | ---- | M] () -- C:\Programme\ClamWin\lib\_socket.pyd
MOD - [2004.05.25 19:17:14 | 000,622,651 | ---- | M] () -- C:\Programme\ClamWin\lib\_bsddb.pyd
MOD - [2004.01.15 12:45:22 | 000,061,440 | ---- | M] () -- C:\Programme\ClamWin\lib\_ctypes.pyd
MOD - [2003.10.01 11:40:00 | 002,240,512 | ---- | M] () -- C:\Programme\ClamWin\lib\wxc.pyd
MOD - [2003.10.01 09:43:02 | 003,239,936 | ---- | M] () -- C:\Programme\ClamWin\lib\wxmsw24h.dll
MOD - [2003.08.10 07:14:40 | 000,061,440 | ---- | M] () -- C:\Programme\ClamWin\lib\mxDateTime.pyd
MOD - [2002.08.08 08:22:22 | 000,006,144 | ---- | M] () -- C:\Programme\Scansoft\PaperPort\BliceCtr.dll
MOD - [2001.10.28 17:42:30 | 000,116,224 | ---- | M] () -- C:\WINDOWS\system32\pdfcmnnt.dll
 
 
========== Services (SafeList) ==========
 
SRV - File not found [On_Demand | Stopped] -- C:\WINDOWS\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe -- (WPFFontCache_v0400)
SRV - File not found [Disabled | Stopped] -- %SystemRoot%\System32\hidserv.dll -- (HidServ)
SRV - [2013.03.13 11:50:24 | 000,253,656 | ---- | M] (Adobe Systems Incorporated) [On_Demand | Stopped] -- C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc)
SRV - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () [Auto | Running] -- C:\Programme\Serviio\bin\ServiioService.exe -- (Serviio)
SRV - [2013.02.05 16:48:00 | 000,235,216 | ---- | M] (McAfee, Inc.) [On_Demand | Stopped] -- C:\Programme\McAfee Security Scan\3.0.318\McCHSvc.exe -- (McComponentHostService)
SRV - [2012.06.17 18:35:18 | 000,113,120 | ---- | M] (Mozilla Foundation) [On_Demand | Stopped] -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe -- (MozillaMaintenance)
SRV - [2011.04.30 09:23:08 | 001,045,256 | ---- | M] (Acresso Software Inc.) [Disabled | Stopped] -- C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe -- (FLEXnet Licensing Service)
SRV - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) [Auto | Running] -- C:\WINDOWS\system32\hasplms.exe -- (hasplms)
SRV - [2005.04.03 23:41:10 | 000,069,632 | ---- | M] (Macrovision Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe -- (IDriverT)
SRV - [2003.07.28 12:28:22 | 000,089,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose)
SRV - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) [Auto | Running] -- C:\WINDOWS\system32\Brmfrmps.exe -- (brmfrmps)
 
 
========== Driver Services (SafeList) ==========
 
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (WDICA)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRELI)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDCOMP)
DRV - File not found [Kernel | System | Stopped] --  -- (PCIDump)
DRV - File not found [Kernel | System | Stopped] --  -- (lbrtfdc)
DRV - File not found [Kernel | System | Stopped] --  -- (i2omgmt)
DRV - File not found [Kernel | On_Demand | Stopped] -- System32\drivers\dgderdrv.sys -- (dgderdrv)
DRV - File not found [Kernel | System | Stopped] --  -- (Changer)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\DOKUME~1\Buero\LOKALE~1\Temp\catchme.sys -- (catchme)
DRV - [2013.03.24 19:39:04 | 000,035,144 | ---- | M] () [File_System | On_Demand | Running] -- C:\WINDOWS\system32\drivers\mbamchameleon.sys -- (mbamchameleon)
DRV - [2012.09.29 15:37:40 | 000,013,824 | ---- | M] (Scott) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\USBDrv.sys -- (usbUDisc)
DRV - [2012.03.07 21:39:47 | 000,045,136 | ---- | M] (MARX CryptoTech LP) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\CBUSB.sys -- (CBUSB)
DRV - [2011.06.02 06:47:22 | 000,136,808 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdm.sys -- (ssadmdm)
DRV - [2011.06.02 06:47:22 | 000,121,064 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadbus.sys -- (ssadbus)
DRV - [2011.06.02 06:47:22 | 000,012,776 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdfl.sys -- (ssadmdfl)
DRV - [2011.03.03 16:59:20 | 000,119,272 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvhda32.sys -- (NVHDA)
DRV - [2010.12.21 06:55:02 | 000,132,424 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdm.sys -- (sscdmdm)
DRV - [2010.12.21 06:55:02 | 000,104,648 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdbus.sys -- (sscdbus)
DRV - [2010.12.21 06:55:02 | 000,014,920 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdfl.sys -- (sscdmdfl)
DRV - [2010.05.15 12:11:40 | 002,136,224 | R--- | M] (VIA Technologies, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\viahduaa.sys -- (VIAHdAudAddService)
DRV - [2010.04.08 19:30:10 | 000,168,040 | R--- | M] (NVIDIA Corporation) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\nvgts.sys -- (nvgts)
DRV - [2010.03.04 11:02:10 | 000,013,824 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus)
DRV - [2010.03.04 11:02:08 | 000,070,912 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD)
DRV - [2009.12.09 21:27:18 | 000,588,800 | ---- | M] (SafeNet Inc.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\hardlock.sys -- (hardlock)
DRV - [2009.08.20 07:01:50 | 000,356,864 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\aksfridge.sys -- (aksfridge)
DRV - [2009.06.22 09:06:32 | 000,016,384 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\aksusb.sys -- (aksusb)
DRV - [2009.03.13 10:55:26 | 000,238,208 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\akshasp.sys -- (akshasp)
DRV - [2008.04.13 19:36:41 | 000,063,744 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\mf.sys -- (mf)
DRV - [2004.08.13 03:56:20 | 000,005,810 | R--- | M] () [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ASACPI.sys -- (MTsensor)
DRV - [2001.08.17 12:12:22 | 000,010,368 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrUsbScn.sys -- (BrUsbScn)
DRV - [2001.08.17 12:12:12 | 000,002,944 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrFilt.sys -- (brfilt)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
IE - HKLM\..\SearchScopes,DefaultScope = 
 
 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-19\..\SearchScopes,DefaultScope = 
 
IE - HKU\S-1-5-20\..\SearchScopes,DefaultScope = 
 
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes,DefaultScope = 
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = <local>
 
========== FireFox ==========
 
FF - prefs.js..browser.search.defaultengine: "Google"
FF - prefs.js..browser.search.update: false
FF - prefs.js..browser.startup.homepage: "hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen|hxxp://www.slatedroid.com/topic/36988-cx-01-cortex-a5/"
FF - prefs.js..extensions.enabledAddons: {f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}:0.6.7
FF - prefs.js..extensions.enabledAddons: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA}:6.0.35
FF - user.js - File not found
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_6_602_180.dll ()
FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=1.6.0_35: C:\WINDOWS\system32\npdeployJava1.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\plugin2\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@mcafee.com/McAfeeMssPlugin: C:\Programme\McAfee Security Scan\3.0.318\npMcAfeeMss.dll (McAfee, Inc.)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: C:\Programme\Pando Networks\Media Booster\npPandoWebPlugin.dll File not found
FF - HKLM\Software\MozillaPlugins\@videolan.org/vlc,version=2.0.2: C:\Programme\VideoLAN\VLC\npvlc.dll (VideoLAN)
FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
FF - HKCU\Software\MozillaPlugins\@autodesk.com/DWF: C:\Programme\Autodesk\Autodesk Design Review Browser Add-on v1.2\npADRdwf.dll (Autodesk)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.06.17 18:35:20 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Components: C:\Programme\Mozilla Thunderbird\components [2012.01.05 13:02:18 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Plugins: C:\Programme\Mozilla Thunderbird\plugins
 
[2011.04.30 04:26:05 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Extensions
[2013.01.29 23:42:53 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions
[2012.01.07 20:14:07 | 000,057,531 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions\{f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}.xpi
[2012.09.21 22:13:11 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions
[2012.09.21 22:13:11 | 000,000,000 | ---D | M] (Java Console) -- C:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA}
[2012.06.17 18:35:20 | 000,085,472 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll
[2012.04.02 09:40:45 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2012.04.02 09:40:45 | 000,002,252 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml
[2012.04.02 09:40:45 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2012.04.02 09:40:45 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2012.04.02 09:40:45 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2012.04.02 09:40:45 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2013.03.22 23:57:46 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1       localhost
O2 - BHO: (MSS+ Identifier) - {0E8A89AD-95D7-40EB-8D9D-083EF7066A01} - C:\Programme\McAfee Security Scan\3.0.318\McAfeeMSS_IE.dll (McAfee, Inc.)
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll (Sun Microsystems, Inc.)
O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated)
O4 - HKLM..\Run: [BluetoothAuthenticationAgent] C:\WINDOWS\System32\bthprops.cpl (Microsoft Corporation)
O4 - HKLM..\Run: [ClamWin] C:\Programme\ClamWin\bin\ClamTray.exe (alch)
O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl03a\BrStDvPt.exe ()
O4 - HKLM..\RunOnce: [Z1] C:\WINDOWS\System32\cmd.exe (Microsoft Corporation)
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk = C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe (McAfee, Inc.)
O4 - Startup: C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk = C:\Programme\Serviio\bin\ServiioConsole.exe ()
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1342872440000 (WUWebControl Class)
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1342872431375 (MUWebControl Class)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35)
O16 - DPF: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{43D3D996-E629-434B-A006-0989BA25ADF9}: DhcpNameServer = 192.168.2.1
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\10\OWC10.DLL (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\11\OWC11.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2011.04.30 09:21:04 | 000,000,000 | ---D | M] - C:\Autodesk -- [ NTFS ]
O32 - AutoRun File - [2011.04.27 12:16:28 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = ComFile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
 
========== Files/Folders - Created Within 30 Days ==========
 
[2013.03.24 19:38:36 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Buero\Desktop\mbar
[2013.03.24 19:22:18 | 000,000,000 | -HSD | C] -- C:\RECYCLER
[2013.03.24 19:22:04 | 000,000,000 | ---D | C] -- C:\_OTL
[2013.03.24 11:34:49 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe
[2013.03.23 00:02:32 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Virus
[2013.03.22 23:47:01 | 000,000,000 | RHSD | C] -- C:\cmdcons
[2013.03.22 23:44:54 | 000,518,144 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe
[2013.03.22 23:44:54 | 000,406,528 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe
[2013.03.22 23:44:54 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe
[2013.03.22 23:44:54 | 000,060,416 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe
[2013.03.22 23:44:49 | 000,000,000 | ---D | C] -- C:\Qoobox
[2013.03.22 23:44:46 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Verwaltung
[2013.03.22 23:44:38 | 000,000,000 | ---D | C] -- C:\WINDOWS\erdnt
[2013.03.22 23:32:57 | 005,044,071 | R--- | C] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe
[2013.03.22 22:59:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security
[2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Programme\Panda USB Vaccine
[2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Panda Security
[2013.03.22 22:58:15 | 000,848,856 | ---- | C] (Panda Security                                              ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe
[2013.03.06 22:07:56 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Serviio
[2013.03.04 11:35:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\McAfee Security Scan Plus
[2013.02.25 06:21:23 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee Security Scan
[2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Programme\McAfee Security Scan
[2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee
 
========== Files - Modified Within 30 Days ==========
 
[2013.03.24 19:49:00 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job
[2013.03.24 19:39:04 | 000,035,144 | ---- | M] () -- C:\WINDOWS\System32\drivers\mbamchameleon.sys
[2013.03.24 19:38:01 | 013,786,977 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\mbar-1.01.0.1021.zip
[2013.03.24 19:34:12 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2013.03.24 19:23:26 | 000,000,268 | ---- | M] () -- C:\.dir
[2013.03.24 19:23:05 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2013.03.24 17:27:39 | 005,044,071 | R--- | M] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe
[2013.03.24 15:24:36 | 000,609,993 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\adwcleaner.exe
[2013.03.24 12:37:42 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Neu Bitmap.bmp
[2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe
[2013.03.24 00:53:12 | 000,377,856 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe
[2013.03.24 00:51:08 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable
[2013.03.24 00:48:52 | 000,050,477 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe
[2013.03.23 23:39:36 | 000,002,162 | ---- | M] () -- C:\WINDOWS\BrmfBidi.ini
[2013.03.22 23:57:46 | 000,000,027 | ---- | M] () -- C:\WINDOWS\System32\drivers\etc\hosts
[2013.03.22 23:47:03 | 000,000,327 | RHS- | M] () -- C:\boot.ini
[2013.03.22 22:58:15 | 000,848,856 | ---- | M] (Panda Security                                              ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe
[2013.03.18 19:53:04 | 000,218,624 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2013.03.12 06:03:11 | 000,000,268 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\.dir
[2013.03.06 23:48:15 | 000,001,324 | ---- | M] () -- C:\WINDOWS\System32\d3d9caps.dat
[2013.03.06 23:46:13 | 000,001,355 | ---- | M] () -- C:\WINDOWS\imsins.BAK
[2013.03.06 22:07:59 | 000,001,631 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk
[2013.03.06 22:02:51 | 022,612,824 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe
[2013.03.04 11:35:34 | 000,001,733 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk
[2013.02.25 06:17:08 | 000,218,448 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2013.02.25 06:05:43 | 000,459,746 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2013.02.25 06:05:43 | 000,441,960 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2013.02.25 06:05:43 | 000,085,508 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2013.02.25 06:05:43 | 000,071,982 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
 
========== Files Created - No Company Name ==========
 
[2013.03.24 19:39:04 | 000,035,144 | ---- | C] () -- C:\WINDOWS\System32\drivers\mbamchameleon.sys
[2013.03.24 19:37:28 | 013,786,977 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\mbar-1.01.0.1021.zip
[2013.03.24 15:24:35 | 000,609,993 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\adwcleaner.exe
[2013.03.24 12:37:42 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Neu Bitmap.bmp
[2013.03.24 00:53:11 | 000,377,856 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe
[2013.03.24 00:51:08 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable
[2013.03.24 00:48:51 | 000,050,477 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe
[2013.03.22 23:47:03 | 000,000,211 | ---- | C] () -- C:\Boot.bak
[2013.03.22 23:47:01 | 000,262,448 | RHS- | C] () -- C:\cmldr
[2013.03.22 23:44:54 | 000,256,000 | ---- | C] () -- C:\WINDOWS\PEV.exe
[2013.03.22 23:44:54 | 000,208,896 | ---- | C] () -- C:\WINDOWS\MBR.exe
[2013.03.22 23:44:54 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe
[2013.03.22 23:44:54 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe
[2013.03.22 23:44:54 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe
[2013.03.08 06:10:20 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\ Malwarebytes Anti-Malware .lnk
[2013.03.06 21:51:11 | 022,612,824 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe
[2013.02.25 06:21:21 | 000,001,733 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk
[2012.09.06 19:16:21 | 000,000,268 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\.dir
[2012.09.05 22:31:13 | 001,522,795 | ---- | C] () -- C:\Programme\WOL2.zip
[2012.07.24 12:41:05 | 000,000,020 | ---- | C] () -- C:\WINDOWS\System32\urhtps.dat
[2012.07.21 13:23:51 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll
[2012.05.21 13:34:03 | 000,000,040 | ---- | C] () -- C:\WINDOWS\opt_2460.ini
[2012.05.21 12:54:35 | 000,000,180 | ---- | C] () -- C:\WINDOWS\WEKP.INI
[2012.05.21 07:44:55 | 000,000,051 | ---- | C] () -- C:\WINDOWS\brmx2001.ini
[2012.05.17 17:42:42 | 000,002,162 | ---- | C] () -- C:\WINDOWS\BrmfBidi.ini
[2012.05.17 17:42:32 | 000,001,345 | ---- | C] () -- C:\WINDOWS\Brpcfx.ini
[2012.05.17 17:42:32 | 000,000,052 | ---- | C] () -- C:\WINDOWS\BRPP2KA.INI
[2012.05.17 17:42:32 | 000,000,050 | ---- | C] () -- C:\WINDOWS\System32\m8440def.dat
[2012.05.17 17:42:32 | 000,000,000 | ---- | C] () -- C:\WINDOWS\brwmark.ini
[2012.05.17 17:42:15 | 000,000,256 | ---- | C] () -- C:\WINDOWS\System32\BRMSL07F.BIN
[2012.05.17 17:33:07 | 000,000,767 | ---- | C] () -- C:\WINDOWS\maxlink.ini
[2012.04.29 12:22:33 | 000,001,835 | ---- | C] () -- C:\WINDOWS\cdplayer.ini
[2012.04.07 17:24:24 | 000,000,837 | ---- | C] () -- C:\WINDOWS\Solitaire.ini
[2012.04.03 12:19:14 | 000,000,138 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
[2012.03.07 21:38:55 | 000,116,224 | ---- | C] () -- C:\WINDOWS\System32\pdfcmnnt.dll
[2012.03.07 21:25:08 | 000,000,040 | ---- | C] () -- C:\WINDOWS\vi_dsgn7.ini
[2012.03.07 21:15:30 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI
[2012.01.31 17:15:42 | 000,974,848 | ---- | C] () -- C:\WINDOWS\System32\cis-2.4.dll
[2012.01.31 17:15:42 | 000,081,920 | ---- | C] () -- C:\WINDOWS\System32\issacapi_bs-2.3.dll
[2012.01.31 17:15:42 | 000,065,536 | ---- | C] () -- C:\WINDOWS\System32\issacapi_pe-2.3.dll
[2012.01.31 17:15:42 | 000,057,344 | ---- | C] () -- C:\WINDOWS\System32\issacapi_se-2.3.dll
[2012.01.07 19:10:45 | 000,218,624 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2012.01.03 23:05:33 | 000,001,324 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat
[2011.05.03 22:06:14 | 000,014,857 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ekiga.conf
[2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb1.bin
[2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb0.bin
[2011.05.03 16:41:57 | 000,000,001 | ---- | C] () -- C:\WINDOWS\System32\nvdrssel.bin
[2011.05.03 16:40:41 | 002,116,894 | ---- | C] () -- C:\WINDOWS\System32\nvdata.bin
[2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\Audio3D.dll
[2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\A3D.dll
[2011.04.30 07:45:29 | 000,175,616 | ---- | C] () -- C:\WINDOWS\System32\unrar.dll
[2011.04.30 04:26:01 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat
[2011.04.28 13:23:10 | 000,010,084 | R--- | C] () -- C:\WINDOWS\System32\drivers\nvphy.bin
[2011.04.28 12:10:56 | 000,005,810 | R--- | C] () -- C:\WINDOWS\System32\drivers\ASACPI.sys
[2011.04.28 12:10:49 | 000,001,769 | ---- | C] () -- C:\WINDOWS\Language_trs.ini
[2011.04.28 12:10:43 | 000,026,638 | ---- | C] () -- C:\WINDOWS\Ascd_tmp.ini
[2011.04.28 12:10:43 | 000,010,296 | ---- | C] () -- C:\WINDOWS\System32\drivers\ASUSHWIO.SYS
[2011.04.27 19:07:14 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI
[2011.04.27 19:06:12 | 000,218,448 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2011.04.27 12:17:59 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat
[2011.04.27 12:14:04 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat
 
========== ZeroAccess Check ==========
 
[2011.04.30 08:30:09 | 000,000,227 | RHS- | M] () -- C:\WINDOWS\assembly\Desktop.ini
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32]
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
"" = %SystemRoot%\system32\shdocvw.dll -- [2012.12.27 11:24:13 | 001,510,400 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Apartment
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32]
"" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 11:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Free
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32]
"" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 03:22:32 | 000,273,920 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Both
 
========== LOP Check ==========
 
[2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Autodesk
[2012.12.27 16:25:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DAEMON Tools Lite
[2012.02.04 23:10:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\mquadr.at
[2013.03.22 22:59:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security
[2013.01.29 23:41:52 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Samsung
[2012.06.05 18:04:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft
[2012.06.05 18:04:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SUIIMAGE
[2012.07.02 13:34:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\.minecraft
[2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Autodesk
[2012.12.27 16:25:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\DAEMON Tools Lite
[2012.07.19 20:12:51 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ElevatedDiagnostics
[2012.01.07 19:07:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Keseling
[2012.01.21 15:43:55 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\LibreOffice
[2012.02.19 07:47:19 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Petroglyph
[2012.04.29 16:40:09 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Samsung
[2012.01.05 13:02:32 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Thunderbird
[2012.04.03 12:20:05 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Turbine
 
========== Purity Check ==========
 
 

< End of report >
         
Gruß, der Bernd

Geändert von kreditloser. (24.03.2013 um 19:59 Uhr)

Alt 24.03.2013, 20:17   #10
aharonov
/// TB-Ausbilder
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



Hallo Bernd,

Zitat:
Darf ich mich schon ein wenig freuen?
Ein bisschen Freuen liegt jetzt schon drin, ja.
Aber wir sollten noch weiter kontrollieren.


Schritt 1

Lade bitte folgendermassen Dateien zur Analyse hoch:
  • Deaktiviere bitte temporär deinen Virenscanner.
  • Suche folgenden Ordner
    C:\_OTL\MovedFiles
    und packe ihn in ein zip-Archiv (Rechtsklick darauf -> Senden an -> zip-komprimierten Ordner).
  • Gehe nun zum Trojaner-Board Upload-Channel:
    1. Drücke auf Durchsuchen..., wähle das erstellte zip-File aus und klicke Öffnen.
    2. Füge den Link deines Themas im Forum in das entsprechende Feld ein.
    3. Gib deinen Benutzernamen ein.
    4. Drücke auf den Button Hochladen.
  • Du kannst jetzt deinen Virenscanner wieder aktivieren.
    (bebilderte Anleitung)



Schritt 2
  • Öffne das Programm Malwarebytes Anti-Malware.
    Vista und Win7 User mit Rechtsklick "als Administrator starten".
  • Klicke auf Aktualisierung --> Suche nach Aktualisierung.
  • Wenn das Update beendet wurde, aktiviere im Reiter Suchlauf die Option Quick-Scan durchführen und drücke auf Scannen.
  • Wenn der Scan fertig ist, klicke auf Ergebnisse anzeigen.
  • Versichere dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter dem Reiter Logdateien finden.



Schritt 3

Lade das Setup des ESET Online Scanners herunter und speichere es auf den Desktop.
  • Schliesse evtl. vorhandene externe Festplatten und USB-Sticks an den Rechner an.
  • Deaktiviere jetzt temporär für diesen Scan dein Antivirenprogramm und die Firewall.
    (Danach nicht vergessen, sie wieder einzuschalten.)
  • Starte nun die heruntergeladene esetsmartinstaller_enu.exe.
  • Setze den Haken bei Yes, I accept the Terms of Use und drücke Start.
  • Warte bis die Komponenten heruntergeladen sind.
  • Setze den Haken bei Scan archives.
  • Gehe sicher, dass bei Remove found Threats kein Haken gesetzt ist.
  • Drücke dann auf Start.
  • Die Signaturen werden heruntergeladen und der Scan startet automatisch.
    Hinweis: Dieser Scan kann unter Umständen ziemlich lange dauern!
  • Falls nach Beendigung des Scans Funde angezeigt werden, dann:
    • Drücke auf List of found threats.
    • Klicke dann auf Export to text file... und speichere die Textdatei als ESET.txt auf den Desktop.
    • Drücke danach auf << Back.
  • Schliesse nun den Scanner mit einem Klick auf Finish.
Poste bitte den Inhalt der ESET.txt oder teile mir mit, wenn es keine Funde gegeben hat.



Schritt 4

Downloade dir bitte SecurityCheck (Link 2).
  • Speichere es auf dem Desktop.
  • Starte SecurityCheck.exe und folge den Anweisungen in der DOS-Box.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Wenn der Scan beendet wurde, sollte sich ein Textdokument (checkup.txt) öffnen.
Poste den Inhalt bitte hier.



Bitte poste in deiner nächsten Antwort:
  • Log von MBAM
  • Log von ESET
  • Log von SecurityCheck
__________________
cheers,
Leo

Alt 24.03.2013, 20:53   #11
kreditloser.
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



Hallo Leo,

Schritt 1 und 2 erledigt.

Malwarebytes-log:
Code:
ATTFilter
Malwarebytes Anti-Malware 1.70.0.1100
www.malwarebytes.org

Datenbank Version: v2013.03.24.06

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 6.0.2900.5512
Buero :: HBK-BUERO [Administrator]

24.03.2013 20:47:46
mbam-log-2013-03-24 (20-47-46).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 259559
Laufzeit: 2 Minute(n), 27 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)
         
Gruß, Bernd

Alt 24.03.2013, 20:55   #12
aharonov
/// TB-Ausbilder
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



Danke für den Upload, Bernd.
Fehlen nur noch ESET und SecurityCheck, danach geht's weiter.
__________________
cheers,
Leo

Alt 24.03.2013, 22:28   #13
kreditloser.
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



Hallo Leo,

Schritt 1 erldigt.

Schritt 2 ohne Fund.

Schritt 3 Eset hat leider einige Funde.

Log:
Code:
ATTFilter
C:\Qoobox\Quarantine\C\WINDOWS\system32\appconf32.exe.vir	a variant of Win32/Kryptik.ASPF trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP354\A0171057.dll	a variant of Win32/Spy.Banker.YSK trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP356\A0171072.exe	a variant of Win32/Kryptik.ARHN trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP358\A0171277.exe	a variant of Win32/Kryptik.ARHN trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP358\A0171278.dll	a variant of Win32/Spy.Banker.YXM trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP358\A0171280.dll	a variant of Win32/Spy.Banker.YZT trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP359\A0171288.exe	a variant of Win32/Kryptik.ARHN trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP361\A0171320.exe	a variant of Win32/Kryptik.ARHN trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP367\A0173458.exe	a variant of Win32/Kryptik.ARHN trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP367\A0174528.dll	a variant of Win32/Spy.Banker.YZT trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP368\A0174973.exe	a variant of Win32/Kryptik.ASPF trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP368\A0175451.dll	a variant of Win32/Spy.Banker.YZD trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP368\A0176459.dll	a variant of Win32/Spy.Banker.YZT trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP369\A0177460.exe	a variant of Win32/Kryptik.ASPF trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP370\A0179482.exe	a variant of Win32/Kryptik.ASPF trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP370\A0179484.dll	a variant of Win32/Spy.Banker.YZT trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP371\A0179487.exe	a variant of Win32/Kryptik.ASPF trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP374\A0180701.dll	Win32/Spy.Banker.YZT trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP375\A0180729.dll	a variant of Win32/Spy.Banker.YZT trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP375\A0180730.exe	a variant of Win32/Kryptik.ASPF trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP376\A0181749.exe	a variant of Win32/Kryptik.ASPF trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP379\A0183804.exe	a variant of Win32/Kryptik.ASPF trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP380\A0183905.exe	a variant of Win32/Kryptik.ASPF trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP381\A0183924.exe	a variant of Win32/Kryptik.ASPF trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP382\A0183950.dll	a variant of Win32/Spy.Banker.YZT trojan
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP384\A0184615.dll	a variant of Win32/Adware.Yontoo.A application
C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP384\A0184617.dll	a variant of Win32/Adware.Yontoo.B application
C:\WINDOWS\system32\13001.021\components\AcroFF.dll	a variant of Win32/Spy.Banker.YPK trojan
C:\WINDOWS\system32\13001.055\components\AcroFF055.dll	a variant of Win32/Spy.Banker.YSK trojan
C:\_OTL\MovedFiles.zip	multiple threats
C:\_OTL\MovedFiles\03242013_192204\C_WINDOWS\system32\13001.070\components\AcroFF070.dll	Win32/Spy.Banker.ZAY trojan
C:\_OTL\MovedFiles\03242013_192204\C_WINDOWS\system32\drivers\uvajqk.sys	Win32/Rootkit.DCPter.A trojan
         
Schritt 4 Check-Log:
Code:
ATTFilter
 Results of screen317's Security Check version 0.99.61  
 Windows XP Service Pack 3 x86   
 Internet Explorer 6 Out of date! 
``````````````Antivirus/Firewall Check:`````````````` 
 WMI entry may not exist for antivirus; attempting automatic update. 
`````````Anti-malware/Other Utilities Check:````````` 
 Malwarebytes Anti-Malware Version 1.70.0.1100  
 Java(TM) 6 Update 35  
 Java version out of Date! 
 Adobe Flash Player 	11.6.602.180  
 Adobe Reader 10.1.6 Adobe Reader out of Date!  
 Mozilla Firefox 13.0.1 Firefox out of Date!  
 Mozilla Thunderbird (9.0.1) 
````````Process Check: objlist.exe by Laurent````````  
`````````````````System Health check````````````````` 
 Total Fragmentation on Drive C::  
````````````````````End of Log``````````````````````
         
Da hab ich mich wohl zu früh gefreut...

Gruß, der bernd

P.S. Soll ich die Windows Updates machen, oder besser noch warten? Es sind 3 Sicherheitsupdates und ein Tool zum entfernen bösartiger Schadsoftware.
Hört sich für den Laien brauchbar an...

Geändert von kreditloser. (24.03.2013 um 22:43 Uhr)

Alt 24.03.2013, 22:52   #14
aharonov
/// TB-Ausbilder
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



Hallo Bernd,

die meisten der ESET-Funde sind bereits in Quarantäne, oder sind nur in einem Systemwiederherstellungspunkt - wir werden beides noch löschen.
Warte mit den Windows Updates noch, bis wir hier fertig sind.
Aber zwei der Funde sind noch im System, deshalb:


Schritt 1
  • Starte bitte die OTL.exe.
  • Kopiere nun den folgenden Inhalt aus der Codebox in die Textbox.
    Wichtig: Falls du deinen Benutzernamen im Log unkenntlich gemacht hast (z.B. durch ***), dann mach das hier wieder rückgängig.
Code:
ATTFilter
:files
C:\WINDOWS\system32\13001.021
C:\WINDOWS\system32\13001.055
dir /A:D /B "C:\WINDOWS\system32" /c
         
  • Schliesse nun bitte alle anderen Programme.
  • Klicke jetzt auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Diesen bitte zulassen.
  • Nach dem Neustart findest du ein Textdokument auf deinem Desktop.
    (Auch zu finden unter C:\_OTL\MovedFiles\<date_time>.log)
  • Kopiere nun dessen Inhalt hier in deinen Thread.



Schritt 2

Starte bitte die OTL.exe.
  • Setze den Haken bei Scan all Users.
  • Drücke auf den Quick Scan Button.
  • Poste den Inhalt von OTL.txt hier in den Thread.



Bitte poste in deiner nächsten Antwort:
  • Fixlog von OTL
  • Log von OTL
__________________
cheers,
Leo

Alt 24.03.2013, 23:06   #15
kreditloser.
 
stolen.data virus system 32 xmldm kann nicht entfernt werden - Standard

stolen.data virus system 32 xmldm kann nicht entfernt werden



hallo leo,

zu schritt 1:

Code:
ATTFilter
========== FILES ==========
C:\WINDOWS\system32\13001.021\components folder moved successfully.
C:\WINDOWS\system32\13001.021 folder moved successfully.
C:\WINDOWS\system32\13001.055\components folder moved successfully.
C:\WINDOWS\system32\13001.055 folder moved successfully.
< dir /A:D /B "C:\WINDOWS\system32" /c >
1025
1028
1031
1033
1037
1041
1042
1054
13001.024
13001.025
13001.027
13001.028
13001.029
13001.033
13001.038
13001.039
13001.041
13001.042
13001.045
13001.046
13001.047
13001.048
13001.050
13001.051
13001.052
13001.053
13001.056
13001.057
13001.059
2052
3076
3com_dmi
appmgmt
bits
CatRoot
CatRoot2
Com
config
de
de-DE
dhcp
DirectX
dllcache
drivers
DRVSTORE
en-US
export
ias
icsxml
IME
inetsrv
LogFiles
Macromed
Microsoft
MsDtc
mui
npp
oobe
PreInstall
ras
ReinstallBackups
Restore
Setup
ShellExt
SoftwareDistribution
spool
System32
usmt
wbem
windowspowershell
wins
xircom
XPSViewer
C:\Dokumente und Einstellungen\Buero\Desktop\cmd.bat deleted successfully.
C:\Dokumente und Einstellungen\Buero\Desktop\cmd.txt deleted successfully.
 
OTL by OldTimer - Version 3.2.69.0 log created on 03242013_230005
         
zu schritt 2:
Code:
ATTFilter
OTL logfile created on: 24.03.2013 23:07:33 - Run 5
OTL by OldTimer - Version 3.2.69.0     Folder = C:\Dokumente und Einstellungen\Buero\Desktop
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.5512)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
3,00 Gb Total Physical Memory | 2,33 Gb Available Physical Memory | 77,54% Memory free
4,84 Gb Paging File | 4,39 Gb Available in Paging File | 90,65% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 195,31 Gb Total Space | 85,52 Gb Free Space | 43,79% Space Free | Partition Type: NTFS
Drive E: | 270,44 Gb Total Space | 48,21 Gb Free Space | 17,83% Space Free | Partition Type: NTFS
Drive H: | 465,65 Gb Total Space | 189,26 Gb Free Space | 40,64% Space Free | Partition Type: FAT32
 
Computer Name: HBK-BUERO | User Name: Buero | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - [2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe
PRC - [2013.02.05 16:48:44 | 000,272,248 | ---- | M] (McAfee, Inc.) -- C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe
PRC - [2012.06.17 18:35:20 | 000,913,888 | ---- | M] (Mozilla Corporation) -- C:\Programme\Mozilla Firefox\firefox.exe
PRC - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) -- C:\WINDOWS\system32\hasplms.exe
PRC - [2009.12.06 23:19:00 | 001,590,216 | ---- | M] (UltraVNC) -- C:\Programme\UltraVNC\winvnc.exe
PRC - [2008.04.14 03:22:45 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe
PRC - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) -- C:\WINDOWS\system32\Brmfrmps.exe
 
 
========== Modules (No Company Name) ==========
 
MOD - [2012.12.18 15:28:26 | 000,301,056 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.DEU
MOD - [2012.06.17 18:35:18 | 002,042,848 | ---- | M] () -- C:\Programme\Mozilla Firefox\mozjs.dll
MOD - [2012.02.17 19:55:35 | 000,166,912 | ---- | M] () -- C:\Programme\WinRAR\RarExt.dll
MOD - [2008.04.19 16:35:02 | 000,081,920 | ---- | M] () -- C:\Programme\ClamWin\bin\ExpShell.dll
MOD - [2002.08.08 08:22:22 | 000,006,144 | ---- | M] () -- C:\Programme\Scansoft\PaperPort\BliceCtr.dll
MOD - [2001.10.28 17:42:30 | 000,116,224 | ---- | M] () -- C:\WINDOWS\system32\pdfcmnnt.dll
 
 
========== Services (SafeList) ==========
 
SRV - File not found [On_Demand | Stopped] -- C:\WINDOWS\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe -- (WPFFontCache_v0400)
SRV - File not found [Disabled | Stopped] -- %SystemRoot%\System32\hidserv.dll -- (HidServ)
SRV - [2013.03.13 11:50:24 | 000,253,656 | ---- | M] (Adobe Systems Incorporated) [On_Demand | Stopped] -- C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc)
SRV - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () [Auto | Stopped] -- C:\Programme\Serviio\bin\ServiioService.exe -- (Serviio)
SRV - [2013.02.05 16:48:00 | 000,235,216 | ---- | M] (McAfee, Inc.) [On_Demand | Stopped] -- C:\Programme\McAfee Security Scan\3.0.318\McCHSvc.exe -- (McComponentHostService)
SRV - [2012.06.17 18:35:18 | 000,113,120 | ---- | M] (Mozilla Foundation) [On_Demand | Stopped] -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe -- (MozillaMaintenance)
SRV - [2011.04.30 09:23:08 | 001,045,256 | ---- | M] (Acresso Software Inc.) [Disabled | Stopped] -- C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe -- (FLEXnet Licensing Service)
SRV - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) [Auto | Running] -- C:\WINDOWS\system32\hasplms.exe -- (hasplms)
SRV - [2005.04.03 23:41:10 | 000,069,632 | ---- | M] (Macrovision Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe -- (IDriverT)
SRV - [2003.07.28 12:28:22 | 000,089,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose)
SRV - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) [Auto | Running] -- C:\WINDOWS\system32\Brmfrmps.exe -- (brmfrmps)
 
 
========== Driver Services (SafeList) ==========
 
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (WDICA)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRELI)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDCOMP)
DRV - File not found [Kernel | System | Stopped] --  -- (PCIDump)
DRV - File not found [Kernel | System | Stopped] --  -- (lbrtfdc)
DRV - File not found [Kernel | System | Stopped] --  -- (i2omgmt)
DRV - File not found [Kernel | On_Demand | Stopped] -- System32\drivers\dgderdrv.sys -- (dgderdrv)
DRV - File not found [Kernel | System | Stopped] --  -- (Changer)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\DOKUME~1\Buero\LOKALE~1\Temp\catchme.sys -- (catchme)
DRV - [2013.03.24 20:01:40 | 000,035,144 | ---- | M] () [File_System | On_Demand | Running] -- C:\WINDOWS\system32\drivers\mbamchameleon.sys -- (mbamchameleon)
DRV - [2012.09.29 15:37:40 | 000,013,824 | ---- | M] (Scott) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\USBDrv.sys -- (usbUDisc)
DRV - [2012.03.07 21:39:47 | 000,045,136 | ---- | M] (MARX CryptoTech LP) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\CBUSB.sys -- (CBUSB)
DRV - [2011.06.02 06:47:22 | 000,136,808 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdm.sys -- (ssadmdm)
DRV - [2011.06.02 06:47:22 | 000,121,064 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadbus.sys -- (ssadbus)
DRV - [2011.06.02 06:47:22 | 000,012,776 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdfl.sys -- (ssadmdfl)
DRV - [2011.03.03 16:59:20 | 000,119,272 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvhda32.sys -- (NVHDA)
DRV - [2010.12.21 06:55:02 | 000,132,424 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdm.sys -- (sscdmdm)
DRV - [2010.12.21 06:55:02 | 000,104,648 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdbus.sys -- (sscdbus)
DRV - [2010.12.21 06:55:02 | 000,014,920 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdfl.sys -- (sscdmdfl)
DRV - [2010.05.15 12:11:40 | 002,136,224 | R--- | M] (VIA Technologies, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\viahduaa.sys -- (VIAHdAudAddService)
DRV - [2010.04.08 19:30:10 | 000,168,040 | R--- | M] (NVIDIA Corporation) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\nvgts.sys -- (nvgts)
DRV - [2010.03.04 11:02:10 | 000,013,824 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus)
DRV - [2010.03.04 11:02:08 | 000,070,912 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD)
DRV - [2009.12.09 21:27:18 | 000,588,800 | ---- | M] (SafeNet Inc.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\hardlock.sys -- (hardlock)
DRV - [2009.08.20 07:01:50 | 000,356,864 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\aksfridge.sys -- (aksfridge)
DRV - [2009.06.22 09:06:32 | 000,016,384 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\aksusb.sys -- (aksusb)
DRV - [2009.03.13 10:55:26 | 000,238,208 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\akshasp.sys -- (akshasp)
DRV - [2008.04.13 19:36:41 | 000,063,744 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\mf.sys -- (mf)
DRV - [2004.08.13 03:56:20 | 000,005,810 | R--- | M] () [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ASACPI.sys -- (MTsensor)
DRV - [2001.08.17 12:12:22 | 000,010,368 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrUsbScn.sys -- (BrUsbScn)
DRV - [2001.08.17 12:12:12 | 000,002,944 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrFilt.sys -- (brfilt)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
IE - HKLM\..\SearchScopes,DefaultScope = 
 
 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-19\..\SearchScopes,DefaultScope = 
 
IE - HKU\S-1-5-20\..\SearchScopes,DefaultScope = 
 
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes,DefaultScope = 
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = <local>
 
========== FireFox ==========
 
FF - prefs.js..browser.search.defaultengine: "Google"
FF - prefs.js..browser.search.update: false
FF - prefs.js..browser.startup.homepage: "hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen|hxxp://www.slatedroid.com/topic/36988-cx-01-cortex-a5/"
FF - prefs.js..extensions.enabledAddons: {f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}:0.6.7
FF - prefs.js..extensions.enabledAddons: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA}:6.0.35
FF - user.js - File not found
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_6_602_180.dll ()
FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=1.6.0_35: C:\WINDOWS\system32\npdeployJava1.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\plugin2\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@mcafee.com/McAfeeMssPlugin: C:\Programme\McAfee Security Scan\3.0.318\npMcAfeeMss.dll (McAfee, Inc.)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: C:\Programme\Pando Networks\Media Booster\npPandoWebPlugin.dll File not found
FF - HKLM\Software\MozillaPlugins\@videolan.org/vlc,version=2.0.2: C:\Programme\VideoLAN\VLC\npvlc.dll (VideoLAN)
FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
FF - HKCU\Software\MozillaPlugins\@autodesk.com/DWF: C:\Programme\Autodesk\Autodesk Design Review Browser Add-on v1.2\npADRdwf.dll (Autodesk)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.06.17 18:35:20 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Components: C:\Programme\Mozilla Thunderbird\components [2012.01.05 13:02:18 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Plugins: C:\Programme\Mozilla Thunderbird\plugins
 
[2011.04.30 04:26:05 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Extensions
[2013.01.29 23:42:53 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions
[2012.01.07 20:14:07 | 000,057,531 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions\{f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}.xpi
[2012.09.21 22:13:11 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions
[2012.09.21 22:13:11 | 000,000,000 | ---D | M] (Java Console) -- C:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA}
[2012.06.17 18:35:20 | 000,085,472 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll
[2012.04.02 09:40:45 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2012.04.02 09:40:45 | 000,002,252 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml
[2012.04.02 09:40:45 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2012.04.02 09:40:45 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2012.04.02 09:40:45 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2012.04.02 09:40:45 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2013.03.22 23:57:46 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1       localhost
O2 - BHO: (MSS+ Identifier) - {0E8A89AD-95D7-40EB-8D9D-083EF7066A01} - C:\Programme\McAfee Security Scan\3.0.318\McAfeeMSS_IE.dll (McAfee, Inc.)
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll (Sun Microsystems, Inc.)
O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated)
O4 - HKLM..\Run: [BluetoothAuthenticationAgent] C:\WINDOWS\System32\bthprops.cpl (Microsoft Corporation)
O4 - HKLM..\Run: [ClamWin] C:\Programme\ClamWin\bin\ClamTray.exe (alch)
O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl03a\BrStDvPt.exe ()
O4 - HKLM..\RunOnce: [ Malwarebytes Anti-Malware ] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation)
O4 - HKLM..\RunOnce: [Z1] C:\WINDOWS\System32\cmd.exe (Microsoft Corporation)
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk = C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe (McAfee, Inc.)
O4 - Startup: C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk = C:\Programme\Serviio\bin\ServiioConsole.exe ()
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1342872440000 (WUWebControl Class)
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1342872431375 (MUWebControl Class)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35)
O16 - DPF: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{43D3D996-E629-434B-A006-0989BA25ADF9}: DhcpNameServer = 192.168.2.1
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\10\OWC10.DLL (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\11\OWC11.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2011.04.30 09:21:04 | 000,000,000 | ---D | M] - C:\Autodesk -- [ NTFS ]
O32 - AutoRun File - [2011.04.27 12:16:28 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = ComFile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
 
========== Files/Folders - Created Within 30 Days ==========
 
[2013.03.24 20:53:28 | 000,000,000 | ---D | C] -- C:\Programme\ESET
[2013.03.24 20:50:57 | 002,347,384 | ---- | C] (ESET) -- C:\Dokumente und Einstellungen\Buero\Desktop\esetsmartinstaller_enu.exe
[2013.03.24 20:44:25 | 010,156,344 | ---- | C] (Malwarebytes Corporation                                    ) -- C:\Dokumente und Einstellungen\Buero\Desktop\mbam-setup-1.70.0.1100(1).exe
[2013.03.24 19:38:36 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Buero\Desktop\mbar
[2013.03.24 19:22:18 | 000,000,000 | -HSD | C] -- C:\RECYCLER
[2013.03.24 19:22:04 | 000,000,000 | ---D | C] -- C:\_OTL
[2013.03.24 11:34:49 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe
[2013.03.23 00:02:32 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Virus
[2013.03.22 23:47:01 | 000,000,000 | RHSD | C] -- C:\cmdcons
[2013.03.22 23:44:54 | 000,518,144 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe
[2013.03.22 23:44:54 | 000,406,528 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe
[2013.03.22 23:44:54 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe
[2013.03.22 23:44:54 | 000,060,416 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe
[2013.03.22 23:44:49 | 000,000,000 | ---D | C] -- C:\Qoobox
[2013.03.22 23:44:46 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Verwaltung
[2013.03.22 23:44:38 | 000,000,000 | ---D | C] -- C:\WINDOWS\erdnt
[2013.03.22 23:32:57 | 005,044,071 | R--- | C] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe
[2013.03.22 22:59:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security
[2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Programme\Panda USB Vaccine
[2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Panda Security
[2013.03.22 22:58:15 | 000,848,856 | ---- | C] (Panda Security                                              ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe
[2013.03.06 22:07:56 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Serviio
[2013.03.04 11:35:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\McAfee Security Scan Plus
[2013.02.25 06:21:23 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee Security Scan
[2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Programme\McAfee Security Scan
[2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee
 
========== Files - Modified Within 30 Days ==========
 
[2013.03.24 22:56:22 | 000,000,268 | ---- | M] () -- C:\.dir
[2013.03.24 22:49:00 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job
[2013.03.24 22:30:00 | 000,890,798 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\SecurityCheck.exe
[2013.03.24 20:51:01 | 002,347,384 | ---- | M] (ESET) -- C:\Dokumente und Einstellungen\Buero\Desktop\esetsmartinstaller_enu.exe
[2013.03.24 20:45:16 | 000,000,756 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\ Malwarebytes Anti-Malware .lnk
[2013.03.24 20:44:27 | 010,156,344 | ---- | M] (Malwarebytes Corporation                                    ) -- C:\Dokumente und Einstellungen\Buero\Desktop\mbam-setup-1.70.0.1100(1).exe
[2013.03.24 20:01:40 | 000,035,144 | ---- | M] () -- C:\WINDOWS\System32\drivers\mbamchameleon.sys
[2013.03.24 19:56:02 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2013.03.24 19:55:24 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2013.03.24 19:38:01 | 013,786,977 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\mbar-1.01.0.1021.zip
[2013.03.24 17:27:39 | 005,044,071 | R--- | M] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe
[2013.03.24 15:24:36 | 000,609,993 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\adwcleaner.exe
[2013.03.24 12:37:42 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Neu Bitmap.bmp
[2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe
[2013.03.24 00:53:12 | 000,377,856 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe
[2013.03.24 00:51:08 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable
[2013.03.24 00:48:52 | 000,050,477 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe
[2013.03.23 23:39:36 | 000,002,162 | ---- | M] () -- C:\WINDOWS\BrmfBidi.ini
[2013.03.22 23:57:46 | 000,000,027 | ---- | M] () -- C:\WINDOWS\System32\drivers\etc\hosts
[2013.03.22 23:47:03 | 000,000,327 | RHS- | M] () -- C:\boot.ini
[2013.03.22 22:58:15 | 000,848,856 | ---- | M] (Panda Security                                              ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe
[2013.03.18 19:53:04 | 000,218,624 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2013.03.12 06:03:11 | 000,000,268 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\.dir
[2013.03.06 23:48:15 | 000,001,324 | ---- | M] () -- C:\WINDOWS\System32\d3d9caps.dat
[2013.03.06 23:46:13 | 000,001,355 | ---- | M] () -- C:\WINDOWS\imsins.BAK
[2013.03.06 22:07:59 | 000,001,631 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk
[2013.03.06 22:02:51 | 022,612,824 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe
[2013.03.04 11:35:34 | 000,001,733 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk
[2013.02.25 06:17:08 | 000,218,448 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2013.02.25 06:05:43 | 000,459,746 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2013.02.25 06:05:43 | 000,441,960 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2013.02.25 06:05:43 | 000,085,508 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2013.02.25 06:05:43 | 000,071,982 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
 
========== Files Created - No Company Name ==========
 
[2013.03.24 22:29:59 | 000,890,798 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\SecurityCheck.exe
[2013.03.24 20:01:40 | 000,035,144 | ---- | C] () -- C:\WINDOWS\System32\drivers\mbamchameleon.sys
[2013.03.24 19:37:28 | 013,786,977 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\mbar-1.01.0.1021.zip
[2013.03.24 15:24:35 | 000,609,993 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\adwcleaner.exe
[2013.03.24 12:37:42 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Neu Bitmap.bmp
[2013.03.24 00:53:11 | 000,377,856 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe
[2013.03.24 00:51:08 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable
[2013.03.24 00:48:51 | 000,050,477 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe
[2013.03.22 23:47:03 | 000,000,211 | ---- | C] () -- C:\Boot.bak
[2013.03.22 23:47:01 | 000,262,448 | RHS- | C] () -- C:\cmldr
[2013.03.22 23:44:54 | 000,256,000 | ---- | C] () -- C:\WINDOWS\PEV.exe
[2013.03.22 23:44:54 | 000,208,896 | ---- | C] () -- C:\WINDOWS\MBR.exe
[2013.03.22 23:44:54 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe
[2013.03.22 23:44:54 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe
[2013.03.22 23:44:54 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe
[2013.03.08 06:10:20 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\ Malwarebytes Anti-Malware .lnk
[2013.03.06 21:51:11 | 022,612,824 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe
[2013.02.25 06:21:21 | 000,001,733 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk
[2012.09.06 19:16:21 | 000,000,268 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\.dir
[2012.09.05 22:31:13 | 001,522,795 | ---- | C] () -- C:\Programme\WOL2.zip
[2012.07.24 12:41:05 | 000,000,020 | ---- | C] () -- C:\WINDOWS\System32\urhtps.dat
[2012.07.21 13:23:51 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll
[2012.05.21 13:34:03 | 000,000,040 | ---- | C] () -- C:\WINDOWS\opt_2460.ini
[2012.05.21 12:54:35 | 000,000,180 | ---- | C] () -- C:\WINDOWS\WEKP.INI
[2012.05.21 07:44:55 | 000,000,051 | ---- | C] () -- C:\WINDOWS\brmx2001.ini
[2012.05.17 17:42:42 | 000,002,162 | ---- | C] () -- C:\WINDOWS\BrmfBidi.ini
[2012.05.17 17:42:32 | 000,001,345 | ---- | C] () -- C:\WINDOWS\Brpcfx.ini
[2012.05.17 17:42:32 | 000,000,052 | ---- | C] () -- C:\WINDOWS\BRPP2KA.INI
[2012.05.17 17:42:32 | 000,000,050 | ---- | C] () -- C:\WINDOWS\System32\m8440def.dat
[2012.05.17 17:42:32 | 000,000,000 | ---- | C] () -- C:\WINDOWS\brwmark.ini
[2012.05.17 17:42:15 | 000,000,256 | ---- | C] () -- C:\WINDOWS\System32\BRMSL07F.BIN
[2012.05.17 17:33:07 | 000,000,767 | ---- | C] () -- C:\WINDOWS\maxlink.ini
[2012.04.29 12:22:33 | 000,001,835 | ---- | C] () -- C:\WINDOWS\cdplayer.ini
[2012.04.07 17:24:24 | 000,000,837 | ---- | C] () -- C:\WINDOWS\Solitaire.ini
[2012.04.03 12:19:14 | 000,000,138 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
[2012.03.07 21:38:55 | 000,116,224 | ---- | C] () -- C:\WINDOWS\System32\pdfcmnnt.dll
[2012.03.07 21:25:08 | 000,000,040 | ---- | C] () -- C:\WINDOWS\vi_dsgn7.ini
[2012.03.07 21:15:30 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI
[2012.01.31 17:15:42 | 000,974,848 | ---- | C] () -- C:\WINDOWS\System32\cis-2.4.dll
[2012.01.31 17:15:42 | 000,081,920 | ---- | C] () -- C:\WINDOWS\System32\issacapi_bs-2.3.dll
[2012.01.31 17:15:42 | 000,065,536 | ---- | C] () -- C:\WINDOWS\System32\issacapi_pe-2.3.dll
[2012.01.31 17:15:42 | 000,057,344 | ---- | C] () -- C:\WINDOWS\System32\issacapi_se-2.3.dll
[2012.01.07 19:10:45 | 000,218,624 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2012.01.03 23:05:33 | 000,001,324 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat
[2011.05.03 22:06:14 | 000,014,857 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ekiga.conf
[2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb1.bin
[2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb0.bin
[2011.05.03 16:41:57 | 000,000,001 | ---- | C] () -- C:\WINDOWS\System32\nvdrssel.bin
[2011.05.03 16:40:41 | 002,116,894 | ---- | C] () -- C:\WINDOWS\System32\nvdata.bin
[2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\Audio3D.dll
[2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\A3D.dll
[2011.04.30 07:45:29 | 000,175,616 | ---- | C] () -- C:\WINDOWS\System32\unrar.dll
[2011.04.30 04:26:01 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat
[2011.04.28 13:23:10 | 000,010,084 | R--- | C] () -- C:\WINDOWS\System32\drivers\nvphy.bin
[2011.04.28 12:10:56 | 000,005,810 | R--- | C] () -- C:\WINDOWS\System32\drivers\ASACPI.sys
[2011.04.28 12:10:49 | 000,001,769 | ---- | C] () -- C:\WINDOWS\Language_trs.ini
[2011.04.28 12:10:43 | 000,026,638 | ---- | C] () -- C:\WINDOWS\Ascd_tmp.ini
[2011.04.28 12:10:43 | 000,010,296 | ---- | C] () -- C:\WINDOWS\System32\drivers\ASUSHWIO.SYS
[2011.04.27 19:07:14 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI
[2011.04.27 19:06:12 | 000,218,448 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2011.04.27 12:17:59 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat
[2011.04.27 12:14:04 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat
 
========== ZeroAccess Check ==========
 
[2011.04.30 08:30:09 | 000,000,227 | RHS- | M] () -- C:\WINDOWS\assembly\Desktop.ini
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32]
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
"" = %SystemRoot%\system32\shdocvw.dll -- [2012.12.27 11:24:13 | 001,510,400 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Apartment
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32]
"" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 11:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Free
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32]
"" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 03:22:32 | 000,273,920 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Both
 
========== LOP Check ==========
 
[2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Autodesk
[2012.12.27 16:25:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DAEMON Tools Lite
[2012.02.04 23:10:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\mquadr.at
[2013.03.22 22:59:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security
[2013.01.29 23:41:52 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Samsung
[2012.06.05 18:04:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft
[2012.06.05 18:04:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SUIIMAGE
[2012.07.02 13:34:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\.minecraft
[2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Autodesk
[2012.12.27 16:25:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\DAEMON Tools Lite
[2012.07.19 20:12:51 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ElevatedDiagnostics
[2012.01.07 19:07:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Keseling
[2012.01.21 15:43:55 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\LibreOffice
[2012.02.19 07:47:19 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Petroglyph
[2012.04.29 16:40:09 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Samsung
[2012.01.05 13:02:32 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Thunderbird
[2012.04.03 12:20:05 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Turbine
 
========== Purity Check ==========
 
 

< End of report >
         
gruß, der bernd

Geändert von kreditloser. (24.03.2013 um 23:15 Uhr)

Antwort

Themen zu stolen.data virus system 32 xmldm kann nicht entfernt werden
adobe, adobe flash player, combofix, dateien, device driver, einstellungen, escape, explorer.exe, firefox, flash player, google, iexplore.exe, log-datei, malware, mozilla, neustart, opera, programme, rundll, search the web, software, stolen.data, system, system 32, tcp, usb, virus, windows, windows xp, xmldm



Ähnliche Themen: stolen.data virus system 32 xmldm kann nicht entfernt werden


  1. "not-a-virus:AdWare.Win64.Agent.y" - kann aber nicht entfernt werden
    Log-Analyse und Auswertung - 21.10.2015 (24)
  2. Win8.1, G-Data findet Trojaner GenericKD.2194715 - kann nicht gelöscht werden
    Plagegeister aller Art und deren Bekämpfung - 18.03.2015 (10)
  3. stolen.data gefunden
    Plagegeister aller Art und deren Bekämpfung - 11.01.2015 (13)
  4. W 8.1,Trojaner kann von mir nicht entfernt werden.Virus: Trojan.GenericKD.1673711 (Engine A),Virus: Win32.Trojan.Pirpi.A (Engine B)
    Plagegeister aller Art und deren Bekämpfung - 21.08.2014 (3)
  5. Stolen.data
    Plagegeister aller Art und deren Bekämpfung - 20.07.2014 (13)
  6. Win 7: TrojanDownloader:Win32/Adload.DA-Virus kann mit MS-Tool nicht entfernt werden
    Log-Analyse und Auswertung - 06.01.2014 (13)
  7. System Care Antivirus kann nicht entfernt werden
    Log-Analyse und Auswertung - 24.05.2013 (20)
  8. BKA Trojaner 1.16 kann nicht entfernt werden
    Log-Analyse und Auswertung - 11.04.2013 (9)
  9. Wie schlimm ist diese Meldung? C:\WINDOWS\system32\xmldm\serial.dbg (Stolen.Data) -> Keine Aktion durchgeführt.
    Log-Analyse und Auswertung - 03.03.2013 (13)
  10. von acroiehelpe.dll jetzt zu C:\WINDOWS\system32\xmldm (Stolen.Data)
    Plagegeister aller Art und deren Bekämpfung - 21.04.2012 (26)
  11. Stolen.Data in D:\WINDOWS\System32\xmldm
    Log-Analyse und Auswertung - 29.03.2012 (5)
  12. G Data Virenfund "printuie.dll" nach Redirect Virus -kann nicht gelöscht werden
    Plagegeister aller Art und deren Bekämpfung - 29.01.2012 (4)
  13. Virus stolen.data system32 xmldm spy.banker
    Log-Analyse und Auswertung - 30.11.2011 (51)
  14. Data Restore Virus kann nicht entfernt werden
    Log-Analyse und Auswertung - 21.10.2011 (22)
  15. stolen.data richtig entfernt? bzw. weitere Viren/Trojaner auf system?
    Plagegeister aller Art und deren Bekämpfung - 07.08.2011 (23)
  16. Bifrost Virus - Wie kann er vollständig entfernt werden?
    Plagegeister aller Art und deren Bekämpfung - 18.10.2009 (5)
  17. PC reagiert nicht mehr! Virus kann nicht entfernt werden! -WICHTIG-
    Plagegeister aller Art und deren Bekämpfung - 12.02.2007 (9)

Zum Thema stolen.data virus system 32 xmldm kann nicht entfernt werden - hallo zusammen, ich habe mir den stolen.data virus zugezogen und habe mehrmals mit malewarebytes versucht ihn wieder vom system zu entfernen. leider erfolglos! beim neustart ist er wieder da und - stolen.data virus system 32 xmldm kann nicht entfernt werden...
Archiv
Du betrachtest: stolen.data virus system 32 xmldm kann nicht entfernt werden auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.