![]() |
| |||||||
Log-Analyse und Auswertung: Gema virus & Abgesicherter Modus ohne Funktion OTLPE LogWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
| |
| | #1 | |
| | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log Hallo, ich habe mir einen GEMA Virus eingefangen. Der Abgesicherte Modus ist ohne Funktion, die Rescue CDs von Avira und Kasperskz haben nicht geholfen. Ich habe nun nach Anleitung aus dem Forum die Log Datei erstellt. Kann mir bitte jemand helfen, wie ich weiter verfahren soll ? Zitat:
|
| | #2 |
| /// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort
__________________rein: Code:
ATTFilter :OTL
O4 - HKLM..\Run: [InetAccelerator] C:\WINDOWS\system32\InetAccelerator.exe (Корпорация Майкрософт)
O4 - HKLM..\Run: [InetAccelerator.] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Корпорация Майкрософт)
O4 - HKU\Administrator_ON_C..\Run: [InetAccelerator] C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Корпорация
Майкрософт)
O4 - HKU\Land_ON_C..\Run: [InetAccelerator] C:\Dokumente und Einstellungen\Land\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Корпорация Майкрософт)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: RTHDBPL = C:\Dokumente und Einstellungen\Land\Anwendungsdaten\SystemProc\lsass.exe
O7 - HKU\Land_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: softonic-de3 = C:\Dokumente und Einstellungen\Land\Anwendungsdaten\479A80.exe
O20 - HKLM Winlogon: UserInit - (C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\InetAccelerator\InetAccelerator.exe) - C:\Dokumente und Einstellungen\All
Users\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Корпорация Майкрософт)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\InetAccelerator.exe) - C:\WINDOWS\system32\InetAccelerator.exe (Корпорация Майкрософт)
O20 - HKU\Administrator_ON_C Winlogon: Shell - (C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\InetAccelerator\InetAccelerator.exe) - C:\Dokumente
und Einstellungen\Administrator\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Корпорация Майкрософт)
O20 - HKU\Land_ON_C Winlogon: Shell - (C:\Dokumente und Einstellungen\Land\Anwendungsdaten\InetAccelerator\InetAccelerator.exe) - C:\Dokumente und Einstellungen\Land\Anwendungsdaten\InetAccelerator\InetAccelerator.exe
(Корпорация Майкрософт)
:Files
C:\WINDOWS\system32\InetAccelerator.exe
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\InetAccelerator
C:\Dokumente und Einstellungen\Land\Anwendungsdaten\SystemProc\lsass.exe
C:\Dokumente und Einstellungen\Land\Anwendungsdaten\479A80.exe
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist. • Klicke nun bitte auf den Fix Button. es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick. wenn dies nicht funktioniert, bitte den fix manuell eintragen. dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen, log posten bitte. Drücke bitte die + E Taste.
__________________ |
| | #3 |
| | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log Hat geklappt! Vielen Dank für die Hilfe. Klasse
__________________ |
| | #4 |
| /// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log hatt wer gesagt wir sind fertig? ich warte auf den upload.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
| | #5 |
| | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log Ist hochgeladen, normal das der hier nicht auftaucht ? Oder habe ich etwas falsch gemacht ? |
| | #6 |
| /// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log das ist normal, das ist in nem extra foren bereich wo nur wenige user zugriff haben. Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde! Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
__________________ --> Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log |
| | #7 |
| | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log So, dass ist der Log von ComboFix Combofix Logfile: Code:
ATTFilter ComboFix 12-01-30.01 - Land 30.01.2012 13:48:08.1.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2942.1663 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Land\Desktop\ComboFix.exe
AV: AntiVir Desktop *Enabled/Outdated* {C19476D9-52BC-4E93-8AF3-CCF59F7AE8FE}
.
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokume~1\Land\LOKALE~1\Temp\IadHide5.dll
c:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP
c:\dokumente und einstellungen\All Users\Anwendungsdaten\xml4F.tmp
c:\dokumente und einstellungen\All Users\Anwendungsdaten\xml50.tmp
c:\dokumente und einstellungen\All Users\Anwendungsdaten\xml51.tmp
c:\dokumente und einstellungen\Land\Anwendungsdaten\facemoods.com
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\1.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\a.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\b.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\c.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\d.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\e.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\f.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\g.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\h.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\i.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\J.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\k.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\l.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\m.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\mru.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\n.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\o.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\p.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\q.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\r.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\s.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\t.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\u.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\v.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\w.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\x.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\y.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\z.xml
c:\dokumente und einstellungen\Land\Anwendungsdaten\SystemProc
c:\dokumente und einstellungen\Land\Lokale Einstellungen\Temp\IadHide5.dll
c:\dokumente und einstellungen\Land\System
c:\dokumente und einstellungen\Land\System\win_qs8.jqx
c:\dokumente und einstellungen\Land\WINDOWS
c:\programme\facemoods.com
c:\programme\facemoods.com\facemoods\1.4.17.11\bh\facemoods.dll
c:\programme\facemoods.com\facemoods\1.4.17.11\facemoods.crx
c:\programme\facemoods.com\facemoods\1.4.17.11\facemoods.png
c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodsApp.dll
c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodsEng.dll
c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodssrv.exe
c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodsTlbr.dll
c:\programme\facemoods.com\facemoods\1.4.17.11\uninstall.exe
c:\programme\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}
c:\programme\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}\chrome.manifest
c:\programme\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}\chrome\content\timer.xul
c:\programme\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}\install.rdf
c:\windows\bwUnin-7.2.0.157-8876480SL.exe
c:\windows\IsUn0407.exe
c:\windows\iun6002.exe
c:\windows\system32\dllcache\cygwin1.dll
c:\windows\Temp\tmp3.tmp
c:\windows\UA000091.DLL
c:\windows\UA000096.DLL
.
.
((((((((((((((((((((((((((((((((((((((( Treiber/Dienste )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
-------\Legacy_SSHNAS
.
.
((((((((((((((((((((((( Dateien erstellt von 2011-12-28 bis 2012-01-30 ))))))))))))))))))))))))))))))
.
.
2012-01-30 15:44 . 2011-07-13 02:55 2237440 ----a-r- C:\OTLPE.exe
2012-01-30 15:11 . 2012-01-30 15:11 -------- d-----w- C:\_OTL
2012-01-30 13:05 . 2012-01-30 13:05 -------- d-----w- c:\windows\system32\wbem\snmp
2012-01-30 13:05 . 2012-01-30 13:05 -------- d-----w- c:\windows\srchasst
2012-01-30 13:05 . 2012-01-30 13:05 -------- d-----w- c:\windows\system32\xircom
2012-01-30 13:05 . 2012-01-30 13:05 -------- d-----w- c:\programme\microsoft frontpage
2012-01-30 13:01 . 2012-01-30 13:01 -------- d-----w- C:\found.000
2012-01-30 08:53 . 2012-01-30 08:53 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\goScreen
2012-01-30 08:46 . 2012-01-30 09:24 -------- d---a-w- C:\Kaspersky Rescue Disk 10.0
2012-01-27 14:22 . 2012-01-27 14:22 -------- d---a-w- C:\.Trash-999
2012-01-27 13:25 . 2012-01-27 13:25 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Logitech
2012-01-27 13:24 . 2012-01-30 17:04 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\InetAccelerator
2012-01-27 13:13 . 2012-01-30 17:04 -------- d-----w- c:\dokumente und einstellungen\Land\Anwendungsdaten\InetAccelerator
2012-01-25 16:15 . 2012-01-25 16:15 -------- d-----w- c:\programme\WinPcap
2012-01-25 15:47 . 2012-01-25 16:30 -------- d-----w- c:\programme\Cain
2012-01-24 07:00 . 2012-01-24 09:04 -------- d-----w- c:\dokumente und einstellungen\Land\Lokale Einstellungen\Anwendungsdaten\libimobiledevice
2012-01-19 08:22 . 2010-01-27 12:59 10752 ----a-w- c:\windows\system32\KOBJUJ_L.DLL
2012-01-16 14:16 . 2012-01-16 14:16 626688 ----a-w- c:\programme\Mozilla Firefox\msvcr80.dll
2012-01-16 14:16 . 2012-01-16 14:16 548864 ----a-w- c:\programme\Mozilla Firefox\msvcp80.dll
2012-01-16 14:16 . 2012-01-16 14:16 479232 ----a-w- c:\programme\Mozilla Firefox\msvcm80.dll
2012-01-16 14:16 . 2012-01-16 14:16 43992 ----a-w- c:\programme\Mozilla Firefox\mozutils.dll
.
.
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-12-02 07:48 . 2011-12-02 07:48 262144 ----a-w- c:\windows\system32\OdbcJdbcMT.dll
2011-12-02 07:48 . 2011-12-02 07:48 274432 ----a-w- c:\windows\system32\IscDbc.dll
2011-12-02 07:48 . 2011-12-02 07:48 253952 ----a-w- c:\windows\system32\OdbcJdbc.dll
2011-12-02 07:48 . 2011-12-02 07:48 155648 ----a-w- c:\windows\system32\OdbcJdbcSetup.dll
2011-11-25 21:57 . 2008-04-14 07:52 293888 ----a-w- c:\windows\system32\winsrv.dll
2011-11-23 14:40 . 2008-04-14 07:23 1859712 ----a-w- c:\windows\system32\win32k.sys
2011-11-20 06:12 . 2008-04-14 07:52 61952 ----a-w- c:\windows\system32\packager.exe
2011-11-16 14:21 . 2008-04-14 07:52 354816 ----a-w- c:\windows\system32\winhttp.dll
2011-11-16 14:21 . 2008-04-14 07:52 152064 ----a-w- c:\windows\system32\schannel.dll
2011-11-04 19:13 . 2008-03-01 12:33 916992 ----a-w- c:\windows\system32\wininet.dll
2011-11-04 19:13 . 2008-05-31 11:13 43520 ----a-w- c:\windows\system32\licmgr10.dll
2011-11-04 19:13 . 2008-03-01 12:33 1469440 ----a-w- c:\windows\system32\inetcpl.cpl
2011-11-04 12:42 . 2011-12-01 12:55 158512 ----a-w- c:\windows\system32\drivers\VBoxDrv.sys
2011-11-04 12:42 . 2011-12-01 12:55 91440 ----a-w- c:\windows\system32\drivers\VBoxUSBMon.sys
2011-11-04 12:42 . 2011-11-04 12:42 116016 ----a-w- c:\windows\system32\drivers\VBoxNetFlt.sys
2011-11-04 12:42 . 2011-11-04 12:42 104752 ----a-w- c:\windows\system32\drivers\VBoxNetAdp.sys
2011-11-04 12:42 . 2011-11-04 12:42 135472 ----a-w- c:\windows\system32\VBoxNetFltNobj.dll
2011-11-04 11:23 . 2008-05-31 11:13 385024 ----a-w- c:\windows\system32\html.iec
2011-11-03 15:28 . 2008-04-14 07:52 387072 ----a-w- c:\windows\system32\qdvd.dll
2011-11-03 15:28 . 2008-04-14 07:52 1297920 ----a-w- c:\windows\system32\quartz.dll
2011-11-01 16:07 . 2008-04-14 07:52 1288704 ----a-w- c:\windows\system32\ole32.dll
2012-01-16 14:16 . 2011-06-22 08:38 121816 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll
.
.
------- Sigcheck -------
Note: Unsigned files aren't necessarily malware.
.
[-] 2008-05-15 . 3122DAF86B33ED8AC4662D07593025D7 . 501760 . . [1.0626.6001.18000] . . c:\windows\system32\usp10.dll
[7] 2008-04-14 . 052F968390A85D37D5EE8BE3AB2A83A2 . 406016 . . [1.0420.2600.5512] . . c:\windows\system32\dllcache\usp10.dll
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{00000000-6E41-4FD3-8538-502F5495E5FC}"= "c:\programme\Ask.com\GenericAskToolbar.dll" [2011-08-23 1515688]
"{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}"= "c:\programme\softonic-de3\prxtbsof0.dll" [2011-05-09 176936]
.
[HKEY_CLASSES_ROOT\clsid\{00000000-6e41-4fd3-8538-502f5495e5fc}]
.
[HKEY_CLASSES_ROOT\clsid\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}]
.
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}]
2011-05-09 09:49 176936 ----a-w- c:\programme\softonic-de3\prxtbsof0.dll
.
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}]
2011-08-23 19:20 1515688 ----a-w- c:\programme\Ask.com\GenericAskToolbar.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\programme\Ask.com\GenericAskToolbar.dll" [2011-08-23 1515688]
"{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}"= "c:\programme\softonic-de3\prxtbsof0.dll" [2011-05-09 176936]
.
[HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1]
[HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd]
.
[HKEY_CLASSES_ROOT\clsid\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}]
.
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\programme\Ask.com\GenericAskToolbar.dll" [2011-08-23 1515688]
"{CC05A3E3-64C3-4AF2-BFC1-AF0D66B69065}"= "c:\programme\softonic-de3\prxtbsof0.dll" [2011-05-09 176936]
.
[HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1]
[HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd]
.
[HKEY_CLASSES_ROOT\clsid\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}]
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LDM"="c:\programme\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe" [2009-12-16 36864]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Seagull Drivers"="ssdal_nc.exe startup" [X]
"RTHDCPL"="RTHDCPL.EXE" [2007-10-16 16855552]
"PWRISOVM.EXE"="c:\programme\PowerISO\PWRISOVM.EXE" [2009-03-15 180224]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-10-07 13574144]
"nwiz"="nwiz.exe" [2008-10-07 1630208]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-10-07 86016]
"PDFPrint"="c:\programme\PDFDrucker\PDFPrintBackend.exe" [2005-07-03 71080]
"Synchronization Manager"="c:\windows\system32\mobsync.exe" [2008-04-14 144384]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-10-29 249064]
"CmUCRRun"="c:\windows\system32\CmUCReye.exe" [2006-07-12 237568]
"Logitech Hardware Abstraction Layer"="c:\programme\Gemeinsame Dateien\Logitech\khalshared\KHALMNPR.EXE" [2006-07-19 94208]
"LogitechCommunicationsManager"="c:\programme\Gemeinsame Dateien\Logitech\LComMgr\Communications_Helper.exe" [2006-08-03 529968]
"LVCOMSX"="c:\programme\Gemeinsame Dateien\Logitech\LComMgr\LVComSX.exe" [2006-08-03 244520]
"vspdfprsrv.exe"="c:\programme\Visagesoft\eXPert PDF\vspdfprsrv.exe" [2006-05-04 998912]
"Kernel and Hardware Abstraction Layer"="KHALMNPR.EXE" [2006-07-19 94208]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nltide_2"="shell32" [X]
"ShowDeskFix"="shell32" [X]
"nltide_3"="advpack.dll" [2009-03-08 128512]
"IE7"="advpack.dll" [2009-03-08 128512]
.
c:\dokumente und einstellungen\Administrator\Startmenü\Programme\Autostart\
klickTel OEM 2008 - Schnellstarter.lnk - c:\programme\klickTel\klickTel OEM 2008\KSTART32.EXE [2009-9-2 461824]
netz.lnk - c:\dokumente und einstellungen\Land\Desktop\netz.cmd [N/A]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
goScreen.lnk - c:\programme\goScreen\goScreen.exe [2011-12-1 851968]
Logitech Desktop Messenger.lnk - c:\programme\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe [2009-12-16 196608]
Logitech SetPoint.lnk - c:\programme\Logitech\SetPoint\SetPoint.exe [2009-12-16 671744]
ProKal Internet,EMail,Hintergrundalarm.lnk - c:\programme\ProSteuer GbR\ProKal\ProKalWorker.exe [2011-10-31 610304]
UltraMon.lnk - c:\windows\Installer\{537056B7-32A4-4408-9B54-0341963C7C9C}\IcoUltraMon.ico [2011-10-10 29310]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"DisableCAD"= 1 (0x1)
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoResolveTrack"= 1 (0x1)
"NoSMMyPictures"= 1 (0x1)
"NoSMMyDocs"= 1 (0x1)
.
[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"ForceClassicControlPanel"= 1 (0x1)
"NoResolveTrack"= 1 (0x1)
"NoSMMyPictures"= 1 (0x1)
"NoSMMyDocs"= 1 (0x1)
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader - Schnellstart.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader - Schnellstart.lnk
backup=c:\windows\pss\Adobe Reader - Schnellstart.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader Synchronizer.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader Synchronizer.lnk
backup=c:\windows\pss\Adobe Reader Synchronizer.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Command WorkStation 5.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Command WorkStation 5.lnk
backup=c:\windows\pss\Command WorkStation 5.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^PhraseExpress.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\PhraseExpress.lnk
backup=c:\windows\pss\PhraseExpress.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Pimero.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Pimero.lnk
backup=c:\windows\pss\Pimero.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^UPS WorldShip Messaging Utility.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\UPS WorldShip Messaging Utility.lnk
backup=c:\windows\pss\UPS WorldShip Messaging Utility.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^UPS WorldShip PLD Reminder Utility.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\UPS WorldShip PLD Reminder Utility.lnk
backup=c:\windows\pss\UPS WorldShip PLD Reminder Utility.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Land^Startmenü^Programme^Autostart^Termin-Planer.lnk]
path=c:\dokumente und einstellungen\Land\Startmenü\Programme\Autostart\Termin-Planer.lnk
backup=c:\windows\pss\Termin-Planer.lnkStartup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Seagull Drivers]
ssdal_nc.exe startup [X]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AdobeAAMUpdater-1.0]
2010-03-06 01:44 500208 ------w- c:\programme\Gemeinsame Dateien\Adobe\OOBE\PDApp\UWA\updaterstartuputility.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AdobeCS4ServiceManager]
2008-08-14 05:58 611712 ----a-w- c:\programme\Gemeinsame Dateien\Adobe\CS4ServiceManager\CS4ServiceManager.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AdobeCS5ServiceManager]
2010-02-22 02:57 406992 ----a-w- c:\programme\Gemeinsame Dateien\Adobe\CS5ServiceManager\CS5ServiceManager.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AdobeUpdater6]
2009-09-29 10:23 2521464 ----a-w- c:\programme\Gemeinsame Dateien\Adobe\Updater6\Adobe_Updater.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe_ID0ENQBO]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ApnUpdater]
2011-08-23 19:20 887976 ----a-w- c:\programme\Ask.com\Updater\Updater.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\APSDaemon]
2011-11-01 22:25 59240 ----a-w- c:\programme\Gemeinsame Dateien\Apple\Apple Application Support\APSDaemon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\avgnt]
2010-11-03 09:04 281768 ----a-w- c:\programme\Avira\AntiVir Desktop\avgnt.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ClickYes Pro]
2010-09-02 13:51 1182208 ----a-w- c:\programme\ClickYes Pro\ClickYesPro.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools]
2006-11-12 10:48 157592 ----a-w- c:\programme\DAEMON Tools\daemon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Google Update]
2009-10-12 13:57 133104 ----atw- c:\dokumente und einstellungen\Land\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor]
2008-10-25 09:44 31072 ----a-w- c:\programme\Microsoft Office\Office12\GrooveMonitor.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
2011-12-08 00:36 421736 ----a-w- c:\programme\iTunes\iTunesHelper.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Kernel and Hardware Abstraction Layer]
2006-07-19 11:03 94208 ----a-w- c:\windows\KHALMNPR.Exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LDM]
2009-12-16 07:55 36864 ----a-w- c:\programme\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LexwareInfoService]
2011-07-31 13:07 189808 ----a-w- c:\programme\Gemeinsame Dateien\Lexware\Update Manager\LxUpdateManager.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ Malwarebytes Anti-Malware (reboot)]
2009-09-10 12:53 1312080 ----a-w- c:\programme\Malwarebytes' Anti-Malware\mbam.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\msnmsgr]
2010-04-16 20:12 3872080 ----a-w- c:\programme\Windows Live\Messenger\msnmsgr.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NA1Messenger]
2009-12-01 20:36 24576 ----a-w- c:\ups\WSTD\UPSNA1Msgr.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\phonostarTimer]
2011-06-20 15:05 40960 ----a-w- c:\programme\phonostar-Player\phonostarTimer.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Skype]
2011-10-13 08:25 17762440 ----a-r- c:\programme\Skype\Phone\Skype.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SkyTel]
2007-10-11 03:04 1826816 ----a-w- c:\windows\SkyTel.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SwitchBoard]
2010-02-19 11:37 517096 ----a-w- c:\programme\Gemeinsame Dateien\Adobe\SwitchBoard\SwitchBoard.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"WMPNetworkSvc"=3 (0x3)
"SwitchBoard"=3 (0x3)
"SandraAgentSrv"=3 (0x3)
"ose"=3 (0x3)
"odserv"=3 (0x3)
"NMSAccess"=2 (0x2)
"Nero BackItUp Scheduler 4.0"=2 (0x2)
"Microsoft Office Groove Audit Service"=3 (0x3)
"MDM"=2 (0x2)
"JavaQuickStarterService"=2 (0x2)
"idsvc"=3 (0x3)
"ICQ Service"=2 (0x2)
"FLEXnet Licensing Service"=3 (0x3)
"Adobe Version Cue CS4"=3 (0x3)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
"DisableUnicastResponsesToMulticastBroadcast"= 0 (0x0)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\SiSoftware\\SiSoftware Sandra Lite 2009.SP2\\RpcAgentSrv.exe"=
"c:\\Programme\\SiSoftware\\SiSoftware Sandra Lite 2009.SP2\\WNt500x86\\RpcSandraSrv.exe"=
"c:\\Programme\\ICQ6.5\\ICQ.exe"=
"c:\\Programme\\Alcatel_PIMphony\\aoconfig.exe"=
"c:\\Programme\\Alcatel_PIMphony\\uaproc.exe"=
"%windir%\\system32\\abers.exe"=
"c:\\Programme\\Alcatel_PIMphony\\appdiag\\appdiag.exe"=
"c:\\Programme\\Alcatel_PIMphony\\aocphone.exe"=
"c:\\Programme\\Alcatel_PIMphony\\aocwiz.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Adobe\\CS4ServiceManager\\CS4ServiceManager.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Adobe\\Adobe Version Cue CS4\\Server\\bin\\VersionCueCS4.exe"=
"c:\\Programme\\Trillian\\trillian.exe"=
"c:\\Programme\\Logitech\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe"=
"c:\\Programme\\Java\\jre6\\bin\\javaw.exe"=
"c:\\Programme\\PCXTools\\PM5\\R410_22.1a\\bin\\pm5.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\Programme\\Microsoft Office\\Office12\\GROOVE.EXE"=
"c:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"=
"c:\\Programme\\Adobe\\Adobe Flash Builder 4\\FlashBuilder.exe"=
"c:\\Programme\\Gemeinsame Dateien\\XpressUpdate\\XPressUpdate.exe"=
"c:\\Programme\\Opera\\opera.exe"=
"c:\\Programme\\Adobe\\Adobe Dreamweaver CS5\\Dreamweaver.exe"=
"c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programme\\TeamViewer\\Version6\\TeamViewer.exe"=
"c:\\Programme\\TeamViewer\\Version6\\TeamViewer_Service.exe"=
"c:\\Programme\\PhraseExpress\\phraseexpress.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
"c:\\Programme\\SmartFTP Client\\SmartFTP.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Apple\\Apple Application Support\\WebKit2WebProcess.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=
"c:\\Programme\\TeamViewer\\Version7\\TeamViewer.exe"=
"c:\\Programme\\TeamViewer\\Version7\\TeamViewer_Service.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"5353:TCP"= 5353:TCP:Adobe CSI CS4
"3703:TCP"= 3703:TCP:Adobe Version Cue CS4 Server
"3704:TCP"= 3704:TCP:Adobe Version Cue CS4 Server
"51000:TCP"= 51000:TCP:Adobe Version Cue CS4 Server
"51001:TCP"= 51001:TCP:Adobe Version Cue CS4 Server
"6160:TCP"= 6160:TCP:Seagull Driver Networking
"1947:TCP"= 1947:TCP:HASP SRM
"1947:UDP"= 1947:UDP:HASP SRM
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)
.
R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [30.05.2009 20:57 685816]
R1 VBoxDrv;VirtualBox Service;c:\windows\system32\drivers\VBoxDrv.sys [01.12.2011 13:55 158512]
R1 VBoxUSBMon;VirtualBox USB Monitor Driver;c:\windows\system32\drivers\VBoxUSBMon.sys [01.12.2011 13:55 91440]
R2 AntiVirMailService;Avira AntiVir MailGuard;c:\programme\Avira\AntiVir Desktop\avmailc.exe [21.01.2010 16:06 339624]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [21.01.2010 16:06 135336]
R2 AntiVirWebService;Avira AntiVir WebGuard;c:\programme\Avira\AntiVir Desktop\avwebgrd.exe [21.01.2010 16:06 403624]
R2 EFI ES1000;EFI ES1000;c:\programme\Gemeinsame Dateien\EFI\EFI ES-1000 Service\ES1000Service.exe [02.12.2011 08:45 9216]
R2 Fiery Bridge Mailbox Synchronization;Fiery Bridge Mailbox Synchronization;c:\programme\Fiery\Applications3\Fiery Bridge\x86\MailboxSyncService.exe [02.12.2011 08:50 98304]
R2 FirebirdGuardianDefaultInstance;Firebird Guardian - DefaultInstance;c:\programme\Firebird\Firebird_2_1\bin\fbguard.exe -s DefaultInstance --> c:\programme\Firebird\Firebird_2_1\bin\fbguard.exe -s DefaultInstance [?]
R2 LBeepKE;LBeepKE;c:\windows\system32\drivers\LBeepKE.sys [16.12.2009 08:54 3712]
R2 NPF;NetGroup Packet Filter Driver;c:\windows\system32\drivers\npf.sys [25.06.2010 18:07 35088]
R2 UltraMonUtility;UltraMon Utility Driver;c:\programme\Gemeinsame Dateien\Realtime Soft\UltraMonMirrorDrv\x32\UltraMonUtility.sys [14.11.2008 01:11 17184]
R2 XobniService;XobniService;c:\programme\Xobni\XobniService.exe [06.10.2010 20:40 56040]
R3 FirebirdServerDefaultInstance;Firebird Server - DefaultInstance;c:\programme\Firebird\Firebird_2_1\bin\fbserver.exe -s DefaultInstance --> c:\programme\Firebird\Firebird_2_1\bin\fbserver.exe -s DefaultInstance [?]
R3 VBoxNetAdp;VirtualBox Host-Only Ethernet Adapter;c:\windows\system32\drivers\VBoxNetAdp.sys [04.11.2011 13:42 104752]
R3 VBoxNetFlt;VirtualBox Bridged Networking Service;c:\windows\system32\drivers\VBoxNetFlt.sys [04.11.2011 13:42 116016]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18.03.2010 13:16 130384]
S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [01.09.2010 07:10 136176]
S3 ALLOW-IO;ALLOW-IO;\??\d:\allow-io.sys --> d:\ALLOW-IO.sys [?]
S3 CMISTOR;CMIUCR.SYS CM220 Card Reader Driver;c:\windows\system32\drivers\cmiucr.SYS [14.10.2009 10:25 93056]
S3 gupdatem;Google Update-Dienst (gupdatem);c:\programme\Google\Update\GoogleUpdate.exe [01.09.2010 07:10 136176]
S3 hasplms;HASP License Manager;c:\windows\system32\hasplms.exe -run --> c:\windows\system32\hasplms.exe -run [?]
S3 UltraMonMirror;UltraMonMirror;c:\windows\system32\DRIVERS\UltraMonMirror.sys --> c:\windows\system32\DRIVERS\UltraMonMirror.sys [?]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18.03.2010 13:16 753504]
S4 Adobe Version Cue CS4;Adobe Version Cue CS4;c:\programme\Gemeinsame Dateien\Adobe\Adobe Version Cue CS4\Server\bin\VersionCueCS4.exe [15.08.2008 04:46 284016]
S4 ICQ Service;ICQ Service;c:\programme\ICQ6Toolbar\ICQ Service.exe [23.07.2009 10:27 222456]
S4 SandraAgentSrv;SiSoftware Deployment Agent Service;c:\programme\SiSoftware\SiSoftware Sandra Lite 2009.SP2\RpcAgentSrv.exe [31.05.2009 03:28 98488]
S4 SwitchBoard;SwitchBoard;c:\programme\Gemeinsame Dateien\Adobe\SwitchBoard\SwitchBoard.exe [19.02.2010 12:37 517096]
.
Inhalt des "geplante Tasks" Ordners
.
2012-01-27 c:\windows\Tasks\AdobeAAMUpdater-1.0-LAND-Land.job
- c:\programme\Gemeinsame Dateien\Adobe\OOBE\PDApp\UWA\updaterstartuputility.exe [2010-05-11 01:44]
.
2012-01-30 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2010-09-01 06:10]
.
2012-01-30 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2010-09-01 06:10]
.
2012-01-27 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1177238915-796845957-725345543-1004Core.job
- c:\dokumente und einstellungen\Land\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2009-10-12 13:57]
.
2012-01-30 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1177238915-796845957-725345543-1004UA.job
- c:\dokumente und einstellungen\Land\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2009-10-12 13:57]
.
2012-01-30 c:\windows\Tasks\Scheduled Update for Ask Toolbar.job
- c:\programme\Ask.com\UpdateTask.exe [2011-08-23 19:20]
.
2012-01-30 c:\windows\Tasks\SDMsgUpdate (TE).job
- c:\progra~1\SMARTD~1\Messages\SDNotify.exe [2010-09-07 17:29]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://start.facemoods.com/?a=ddrnw
uInternet Connection Wizard,ShellNext = hxxp://search.icq.com/search/afe_results.php?q="C%3A%5CDokumente%20und%20Einstellungen%5CLand%5CLokale%20Einstellungen%5CAnwendungsdaten%5CGoogle%5CChrome%5CApplication%5Cchrome.exe"
uInternet Settings,ProxyOverride = *.local
IE: An vorhandene PDF-Datei anfügen - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
IE: Download by FlashDownloader - c:\programme\FlashDownloader\IntQd.htm
IE: Get Flash by FlashKeeper - c:\programme\FlashKeeper\GetFlash.htm
IE: Linkziel an vorhandene PDF-Datei anhängen - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Linkziel in Adobe PDF konvertieren - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~1\Office12\EXCEL.EXE/3000
IE: {{86301D40-94C1-4a5e-843B-7F43965E364A} - c:\programme\FlashKeeper\GetFlash.htm
LSP: c:\programme\Avira\AntiVir Desktop\avsda.dll
TCP: Interfaces\{FBA83A8A-5205-4C6D-B0CC-1568B584F80B}: NameServer = 192.168.1.2
Handler: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - c:\programme\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
FF - ProfilePath - c:\dokumente und einstellungen\Land\Anwendungsdaten\Mozilla\Firefox\Profiles\jkcgprzx.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
HKCU-Run-AdobeBridge - (no file)
MSConfigStartUp-Adobe Acrobat Speed Launcher - c:\programme\Adobe\Acrobat 9.0\Acrobat\Acrobat_sl.exe
MSConfigStartUp-Adobe ARM - c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe
MSConfigStartUp-facemoods - c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodssrv.exe
AddRemove-facemoods - c:\programme\facemoods.com\facemoods\1.4.17.11\uninstall.exe
AddRemove-FlashDownloader1.02 - c:\windows\iun6002.exe
AddRemove-ProKal - c:\windows\IsUn0407.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, GMER - Rootkit Detector and Remover
Rootkit scan 2012-01-30 14:06
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'lsass.exe'(1288)
c:\programme\Avira\AntiVir Desktop\avsda.dll
.
- - - - - - - > 'explorer.exe'(3388)
c:\dokume~1\Land\LOKALE~1\Temp\IadHide5.dll
c:\programme\Logitech\SetPoint\lgscroll.dll
c:\programme\SmartFTP Client\en-US\sfShellTools.dll.mui
c:\programme\Windows Media Player\wmpband.dll
c:\windows\system32\mshtml.dll
c:\windows\system32\msls31.dll
c:\programme\UltraMon\RTSUltraMonHook.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\wpdshserviceobj.dll
c:\programme\Avira\AntiVir Desktop\avsda.dll
c:\windows\system32\portabledevicetypes.dll
c:\windows\system32\portabledeviceapi.dll
c:\programme\Microsoft Silverlight\xapauthenticodesip.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
c:\programme\Avira\AntiVir Desktop\avshadow.exe
c:\programme\Bonjour\mDNSResponder.exe
c:\programme\Gemeinsame Dateien\EFI\EFI ES-1000 Service\ES1000Server.exe
c:\programme\Firebird\Firebird_2_1\bin\fbguard.exe
c:\windows\system32\nvsvc32.exe
c:\programme\Gemeinsame Dateien\Protexis\License Service\PsiService_2.exe
c:\programme\Firebird\Firebird_2_1\bin\fbserver.exe
c:\windows\system32\wscntfy.exe
c:\windows\RTHDCPL.EXE
c:\windows\system32\RUNDLL32.EXE
c:\programme\UltraMon\UltraMon.exe
c:\programme\UltraMon\UltraMonTaskbar.exe
c:\programme\Mozilla Firefox\firefox.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2012-01-30 14:13:22 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2012-01-30 13:13
.
Vor Suchlauf: 25 Verzeichnis(se), 59.871.580.160 Bytes frei
Nach Suchlauf: 29 Verzeichnis(se), 60.094.758.912 Bytes frei
.
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect /usepmtimer
.
- - End Of File - - 2AC6A3B2C93E7DE15E9FA0EC2749CC37
|
| | #8 |
| /// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log hi, sieht doch gut aus erst mal. malwarebytes: Downloade Dir bitte Malwarebytes
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
| | #9 |
| | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log Guten Morgen, so das ist der LOG Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.60.0.1800 www.malwarebytes.org Datenbank Version: v2012.01.30.02 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Land :: LAND [Administrator] Schutz: Aktiviert 30.01.2012 15:54:02 mbam-log-2012-01-30 (15-54-02).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 559977 Laufzeit: 2 Stunde(n), 17 Minute(n), 10 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 1 HKCU\SOFTWARE\WS9E3IQBKY (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 8 C:\Programme\Cain\Abel.exe (HackTool.Cain) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Programme\Cain\Abel64.exe (HackTool.Cain) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Programme\Cain\Cain.exe (PUP.Passwordtool.Cain) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\01302012_120457\C_Dokumente und Einstellungen\Administrator\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\01302012_120457\C_Dokumente und Einstellungen\All Users\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\01302012_120457\C_Dokumente und Einstellungen\Land\Anwendungsdaten\479A80.exe (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\01302012_120457\C_Dokumente und Einstellungen\Land\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\01302012_120457\C_WINDOWS\system32\InetAccelerator.exe (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Geändert von bizhub (31.01.2012 um 09:04 Uhr) |
| | #10 |
| /// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log lade den CCleaner standard: CCleaner Download - CCleaner 3.15.1643 falls der CCleaner bereits instaliert, überspringen. instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen. hinter, jedes von dir benötigte programm, schreibe notwendig. hinter, jedes, von dir nicht benötigte, unnötig. hinter, dir unbekannte, unbekannt. liste posten.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
![]() |
| Themen zu Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log |
| 0x00000001, abgesicherter modus, adobe, alcatel, alternate, antivir, application/pdf, application/pdf:, avira, bho, bonjour, cdburnerxp, conduit, desktop, einstellungen, email, error, expert pdf, firefox, fontcache, format, ftp, gema virus, google earth, helper.exe, homepage, kaspersky, logfile, object, plug-in, poweriso, realtek, registry, safer networking, scan, security, server, software, version=1.0, virus, virus bka bundeskriminalamt, windows, windows xp |