Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Avira Antivir findet PSW.Karagany.A.73 (https://www.trojaner-board.de/110439-avira-antivir-findet-psw-karagany-a-73-a.html)

jvde 25.02.2012 20:21

Avira Antivir findet PSW.Karagany.A.73
 
Hallo zusammen,
habe am 22. und 24.2.12 jeweils die Meldung von Avira Antivir bekommen das
PSW.Karagany.A.73 gefunden wurde. Zuvor hat ThreatFire jeweils Prozesse blockiert die ich auch gesperrt habe. Nach dem ersten Auftreten war die Vermutung 'erledigt' , nach dem 2. gehe ich davon aus das sich etwas eingenistet hat. Beim 2. Angriff war Processhacker im Hintergrund aktiv wo man sehen kann das unter Firefox,Plugin-container.exe,java.exe,iope0.527120022577982.exe und dort ein Prozess ~!'24.tmp läuft der mit der IP 95.163.67.189 in Moscow Russia kommuniziert.
Gibt es da noch eine Rettung?
Hänge mal die empfohlenen Logfiles an vielleicht kann mal jemand drüber schaun.

cosinus 26.02.2012 17:12

Bitte nun routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden.

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!



ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset





Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

jvde 27.02.2012 13:06

kurze Nachfrage: Online mit ESET scannen OHNE Virenscanner und Threatfire , quasi mit offenen Toren ohne Schutz stundenlang online scannen lassen, habe ich das richtig verstanden? Ist das nicht richtig gefährlich?:confused:
Gruß jvde

cosinus 27.02.2012 14:50

Zitat:

Ist das nicht richtig gefährlich?
Nein. Ein nicht aktiver Virenscanner ist kein offenes Tor.
Und ja, man kann auch ein System ohne Virenscanner im Hintergrund sicher betreiben, aber darum geht es nicht. Dein Virenscanner im Hintergrund würde ESET mehr stören als nützen

jvde 27.02.2012 20:02

Hier erst mal den Anti-Malware.log ESET läuft noch

Code:

Malwarebytes Anti-Malware 1.60.1.1000
www.malwarebytes.org

Datenbank Version: v2012.02.26.03

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
JM :: HOME-2910092118 [Administrator]

27.02.2012 00:03:10
mbam-log-2012-02-27 (00-03-10).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 1118384
Laufzeit: 3 Stunde(n), 51 Minute(n), 32 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 2
H:\Dokumente und Einstellungen\JM\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\20\50cf9ad4-2b3bb29e (Trojan.Downloader.bh) -> Erfolgreich gelöscht und in

Quarantäne gestellt.
W:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP439\A0121244.exe (Trojan.Agent.CK) -> Erfolgreich gelöscht und in Quarantäne

gestellt.

(Ende)


jvde 28.02.2012 08:21

So und hier nun das Log vom ESET

Code:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=fb44fe53ea4d0046855d1a577edb12c7
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-02-27 10:25:22
# local_time=2012-02-27 11:25:22 (+0100, Westeuropäische Normalzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 3
# compatibility_mode=1797 16775125 100 100 503548 95833847 496326 0
# compatibility_mode=2560 16777215 100 0 0 0 0 0
# compatibility_mode=8192 67108863 100 0 3898 3898 0 0
# scanned=887851
# found=8
# cleaned=0
# scan_time=25873
D:\Program Files\myTeVii\MyTheatre.exe        a variant of Win32/Packed.Themida application (unable to clean)        00000000000000000000000000000000        I
H:\Programme\GPT\GnuPT-Portable.exe        Win32/Packed.Autoit.E.Gen application (unable to clean)        00000000000000000000000000000000        I
H:\Programme\myTeVii\MyTheatre.exe        a variant of Win32/Packed.Themida application (unable to clean)        00000000000000000000000000000000        I
W:\Temp_1\GPT\GnuPT-Portable.exe        Win32/Packed.Autoit.E.Gen application (unable to clean)        00000000000000000000000000000000        I
W:\Temp_1\Ultimate_boot_CD\boot\austrumi.tgz        PHP/Rst.AK trojan (unable to clean)        00000000000000000000000000000000        I
W:\Temp_1\wb\ISO\PicoXP.iso        probably a variant of Win32/PSW.Agent.KTZHFJR trojan (unable to clean)        00000000000000000000000000000000        I
W:\Temp_1\wb\ISO\VistaPE.iso        probably a variant of Win32/PSW.Agent.KTZHFJR trojan (unable to clean)        00000000000000000000000000000000        I
W:\Temp_1\wb\Neuer Ordner\VistaPE.iso        probably a variant of Win32/PSW.Agent.KTZHFJR trojan (unable to clean)        00000000000000000000000000000000        I

Zur Info der Rechner ist ein Multibootsystem mit D: Win7 Home Premium, H: WinXP Home SP3, S: Win7 Ultimate alle anderen Partitionen sind Datenpartitionen.

jvde

cosinus 28.02.2012 11:10

Zitat:

W:\Temp_1\Ultimate_boot_CD\boot\austrumi.tgz PHP/Rst.AK trojan (unable to clean) 00000000000000000000000000000000 I
W:\Temp_1\wb\ISO\PicoXP.iso probably a variant of Win32/PSW.Agent.KTZHFJR trojan (unable to clean) 00000000000000000000000000000000 I
W:\Temp_1\wb\ISO\VistaPE.iso probably a variant of Win32/PSW.Agent.KTZHFJR trojan (unable to clean) 00000000000000000000000000000000 I
W:\Temp_1\wb\Neuer Ordner\VistaPE.iso

Aus welcher Quelle stammen diese ISOs?

jvde 28.02.2012 19:44

das sollten alte Images sogenannt "Tool-CD/DVD's" diverser Computerzeitschriften sein.
jvde

cosinus 28.02.2012 22:22

Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log
CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


jvde 29.02.2012 20:27

leider ist das OTL.log zu lang deshalb als Archiv.

jvde

cosinus 01.03.2012 12:08

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
IE - HKU\S-1-5-21-1078081533-854245398-725345543-1004\..\URLSearchHook: {C94E154B-1459-4A47-966B-4B843BEFC7DB} - H:\Programme\AskSearch\bin\DefaultSearch.dll ()
IE - HKU\S-1-5-21-1078081533-854245398-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-21-1078081533-854245398-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local 192.168.2.101;127.0.0.1:9421;
O2 - BHO: (no name) - {FFFFFEF0-5B30-21D4-945D-000000000000} - H:\Programme\Star Downloader\SDIEInt.dll ()
O3 - HKLM\..\Toolbar: (no name) - {10EDB994-47F8-43F7-AE96-F2EA63E9F90F} - No CLSID value found.
O3 - HKU\S-1-5-21-1078081533-854245398-725345543-1004\..\Toolbar\WebBrowser: (no name) - {8FF5E180-ABDE-46EB-B09E-D2AAB95CABE3} - No CLSID value found.
O4 - HKU\S-1-5-21-1078081533-854245398-725345543-1004..\Run: [Akamai NetSession Interface] H:\Dokumente und Einstellungen\JM\Lokale Einstellungen\Anwendungsdaten\Akamai\netsession_win.exe (Akamai Technologies, Inc)
O4 - HKU\S-1-5-21-1078081533-854245398-725345543-1004..\Run: [JFSW2Launch] H:\Dokumente und Einstellungen\JM\Anwendungsdaten\Transcend\JFSW2\JFSW2Launch.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-1078081533-854245398-725345543-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-1078081533-854245398-725345543-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 0
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 22:42:20 | 000,000,024 | ---- | M] () - D:\autoexec.bat -- [ NTFS ]
O32 - AutoRun File - [2009.06.10 22:42:20 | 000,000,024 | ---- | M] () - S:\autoexec.bat -- [ NTFS ]
O33 - MountPoints2\{70d2ce8c-cb7e-11de-93f6-00d05c080f8f}\Shell\AutoRun\command - "" = setup.exe -- [2011.06.26 16:30:52 | 021,707,000 | ---- | M] ()
MsConfig - StartUpReg: rfxsrvtray - hkey= - key= -  File not found
MsConfig - StartUpReg: SunJavaUpdateSched - hkey= - key= -  File not found
@Alternate Data Stream - 48 bytes -> H:\Dokumente und Einstellungen\All Users\DRM:??????????
@Alternate Data Stream - 176 bytes -> H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:EB2F6FB8
@Alternate Data Stream - 166 bytes -> H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:BF98CBAF
@Alternate Data Stream - 159 bytes -> H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:2AEBCB5B
@Alternate Data Stream - 152 bytes -> H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:24051EFF
@Alternate Data Stream - 12 bytes -> H:\WINDOWS\system32:{4B9A1497-0817-47C4-9612-D6A1C53ACF57}
@Alternate Data Stream - 118 bytes -> H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:B0832161
@Alternate Data Stream - 112 bytes -> H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:425D0709
@Alternate Data Stream - 108 bytes -> H:\WINDOWS:
@Alternate Data Stream - 104 bytes -> H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:E4174418
:Commands
[emptytemp]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

jvde 01.03.2012 20:12

nach Neustart erschien folgendes Logfile:
Code:

All processes killed
========== OTL ==========
Registry value HKEY_USERS\S-1-5-21-1078081533-854245398-725345543-1004\Software\Microsoft\Internet Explorer\URLSearchHooks\\{C94E154B-1459-4A47-966B-4B843BEFC7DB} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{C94E154B-1459-4A47-966B-4B843BEFC7DB}\ deleted successfully.
H:\Programme\AskSearch\bin\DefaultSearch.dll moved successfully.
HKU\S-1-5-21-1078081533-854245398-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully!
HKU\S-1-5-21-1078081533-854245398-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyOverride| /E : value set successfully!
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{FFFFFEF0-5B30-21D4-945D-000000000000}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FFFFFEF0-5B30-21D4-945D-000000000000}\ deleted successfully.
H:\Programme\Star Downloader\SDIEInt.dll moved successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{10EDB994-47F8-43F7-AE96-F2EA63E9F90F} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{10EDB994-47F8-43F7-AE96-F2EA63E9F90F}\ not found.
Registry value HKEY_USERS\S-1-5-21-1078081533-854245398-725345543-1004\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{8FF5E180-ABDE-46EB-B09E-D2AAB95CABE3} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8FF5E180-ABDE-46EB-B09E-D2AAB95CABE3}\ not found.
Registry value HKEY_USERS\S-1-5-21-1078081533-854245398-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Run\\Akamai NetSession Interface deleted successfully.
H:\Dokumente und Einstellungen\JM\Lokale Einstellungen\Anwendungsdaten\Akamai\netsession_win.exe moved successfully.
Registry value HKEY_USERS\S-1-5-21-1078081533-854245398-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Run\\JFSW2Launch deleted successfully.
H:\Dokumente und Einstellungen\JM\Anwendungsdaten\Transcend\JFSW2\JFSW2Launch.exe moved successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\HonorAutoRunSetting deleted successfully.
Registry value HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully.
Registry value HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun not found.
Registry value HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully.
Registry value HKEY_USERS\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully.
Registry value HKEY_USERS\S-1-5-21-1078081533-854245398-725345543-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully.
Registry value HKEY_USERS\S-1-5-21-1078081533-854245398-725345543-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveAutorun deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
D:\autoexec.bat moved successfully.
S:\autoexec.bat moved successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{70d2ce8c-cb7e-11de-93f6-00d05c080f8f}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{70d2ce8c-cb7e-11de-93f6-00d05c080f8f}\ not found.
setup.exe moved successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\StartUpReg\rfxsrvtray\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\StartUpReg\SunJavaUpdateSched\ deleted successfully.
Unable to delete ADS H:\Dokumente und Einstellungen\All Users\DRM:?????????? .
ADS H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:EB2F6FB8 deleted successfully.
ADS H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:BF98CBAF deleted successfully.
ADS H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:2AEBCB5B deleted successfully.
ADS H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:24051EFF deleted successfully.
ADS H:\WINDOWS\system32:{4B9A1497-0817-47C4-9612-D6A1C53ACF57} deleted successfully.
ADS H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:B0832161 deleted successfully.
ADS H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:425D0709 deleted successfully.
Unable to delete ADS H:\WINDOWS: .
ADS H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:E4174418 deleted successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: Gast
->Temp folder emptied: 279208 bytes
->Temporary Internet Files folder emptied: 279610 bytes
 
User: ***
->Temp folder emptied: 6977810 bytes
->Temporary Internet Files folder emptied: 4875741 bytes
->FireFox cache emptied: 39403830 bytes
->Opera cache emptied: 4745851 bytes
->Flash cache emptied: 1508 bytes
 
User: JM
->Temp folder emptied: 76756469 bytes
->Temporary Internet Files folder emptied: 78462158 bytes
->Java cache emptied: 14334588 bytes
->FireFox cache emptied: 293345096 bytes
->Opera cache emptied: 224536 bytes
->Flash cache emptied: 18281 bytes
 
User: LocalService
->Temp folder emptied: 694684 bytes
->Temporary Internet Files folder emptied: 27187550 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 2352202 bytes
%systemroot%\System32 .tmp files removed: 2837504 bytes
%systemroot%\System32\dllcache .tmp files removed: 322012400 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 3793526 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 838,00 mb
 
H:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
 
OTL by OldTimer - Version 3.2.33.1 log created on 03012012_125448

Files\Folders moved on Reboot...
File\Folder H:\WINDOWS\temp\Perflib_Perfdata_5d0.dat not found!

Registry entries deleted on Reboot...

jvde

cosinus 01.03.2012 20:44

Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehlalarm!

Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet,
Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.
Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C:) nach, da speichert der TDSS-Killer seine Logs.

Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!

http://saved.im/mtkwmtcxexhp/setting...8_16-25-18.jpg


Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen:
Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
http://www.trojaner-board.de/images/icons/icon4.gif Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif

jvde 01.03.2012 21:15

hier isses, das tdss.log

Code:

21:02:30.0843 5836        TDSS rootkit removing tool 2.7.13.0 Feb 15 2012 19:33:14
21:02:31.0015 5836        ============================================================
21:02:31.0015 5836        Current date / time: 2012/03/01 21:02:31.0015
21:02:31.0015 5836        SystemInfo:
21:02:31.0015 5836       
21:02:31.0015 5836        OS Version: 5.1.2600 ServicePack: 3.0
21:02:31.0015 5836        Product type: Workstation
21:02:31.0015 5836        ComputerName: HOME-2910092118
21:02:31.0015 5836        UserName: JM
21:02:31.0015 5836        Windows directory: H:\WINDOWS
21:02:31.0015 5836        System windows directory: H:\WINDOWS
21:02:31.0015 5836        Processor architecture: Intel x86
21:02:31.0015 5836        Number of processors: 4
21:02:31.0015 5836        Page size: 0x1000
21:02:31.0015 5836        Boot type: Normal boot
21:02:31.0015 5836        ============================================================
21:02:32.0015 5836        Drive \Device\Harddisk0\DR0 - Size: 0xE8E0DB6000 (931.51 Gb), SectorSize: 0x200, Cylinders: 0x1DB01, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'K0', Flags 0x00000054
21:02:32.0015 5836        Drive \Device\Harddisk1\DR10 - Size: 0x0 (0.00 Gb), SectorSize: 0x200, Cylinders: 0xFFFFFFFF, SectorsPerTrack: 0x1, TracksPerCylinder: 0x1, Type 'W'
21:02:32.0031 5836        Drive \Device\Harddisk4\DR13 - Size: 0x3C8C0000 (0.95 Gb), SectorSize: 0x200, Cylinders: 0x7B, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'W'
21:02:32.0031 5836        \Device\Harddisk0\DR0:
21:02:32.0031 5836        MBR used
21:02:32.0031 5836        \Device\Harddisk0\DR0\Partition0: MBR, Type 0x7, StartLBA 0x3F, BlocksNum 0x4EFA824
21:02:32.0031 5836        \Device\Harddisk0\DR0\Partition1: MBR, Type 0x7, StartLBA 0x4EFA863, BlocksNum 0x61B746A
21:02:32.0046 5836        \Device\Harddisk0\DR0\Partition2: MBR, Type 0x7, StartLBA 0xB0B5B8E, BlocksNum 0x3C02F0D
21:02:32.0062 5836        \Device\Harddisk0\DR0\Partition3: MBR, Type 0x7, StartLBA 0xECB8ADA, BlocksNum 0x6407802
21:02:32.0062 5836        \Device\Harddisk0\DR0\Partition4: MBR, Type 0x7, StartLBA 0x150C031B, BlocksNum 0x13DE408E
21:02:32.0078 5836        \Device\Harddisk0\DR0\Partition5: MBR, Type 0xB, StartLBA 0x28EA43E8, BlocksNum 0x1C9FBE40
21:02:32.0078 5836        \Device\Harddisk0\DR0\Partition6: MBR, Type 0x7, StartLBA 0x458A026D, BlocksNum 0xDC5FBF1
21:02:32.0093 5836        \Device\Harddisk0\DR0\Partition7: MBR, Type 0xB, StartLBA 0x534FFE9D, BlocksNum 0x1E036A0
21:02:32.0093 5836        \Device\Harddisk0\DR0\Partition8: MBR, Type 0x7, StartLBA 0x55303584, BlocksNum 0x1F402439
21:02:32.0093 5836        \Device\Harddisk1\DR10:
21:02:32.0093 5836        Invalid mbr signature
21:02:32.0093 5836        \Device\Harddisk4\DR13:
21:02:32.0109 5836        MBR used
21:02:32.0109 5836        \Device\Harddisk4\DR13\Partition0: MBR, Type 0x6, StartLBA 0xF9, BlocksNum 0x1E4407
21:02:32.0328 5836        Initialize success
21:02:32.0328 5836        ============================================================
21:03:18.0343 1240        ============================================================
21:03:18.0343 1240        Scan started
21:03:18.0343 1240        Mode: Manual; SigCheck; TDLFS;
21:03:18.0343 1240        ============================================================
21:03:18.0984 1240        Abiosdsk - ok
21:03:18.0984 1240        abp480n5 - ok
21:03:19.0015 1240        ACPI            (ac407f1a62c3a300b4f2b5a9f1d55b2c) H:\WINDOWS\system32\DRIVERS\ACPI.sys
21:03:19.0250 1240        ACPI - ok
21:03:19.0281 1240        ACPIEC          (9e1ca3160dafb159ca14f83b1e317f75) H:\WINDOWS\system32\drivers\ACPIEC.sys
21:03:19.0343 1240        ACPIEC - ok
21:03:19.0406 1240        adpu160m - ok
21:03:19.0421 1240        aec            (8bed39e3c35d6a489438b8141717a557) H:\WINDOWS\system32\drivers\aec.sys
21:03:19.0500 1240        aec - ok
21:03:19.0515 1240        AFD            (1e44bc1e83d8fd2305f8d452db109cf9) H:\WINDOWS\System32\drivers\afd.sys
21:03:19.0546 1240        AFD - ok
21:03:19.0593 1240        Aha154x - ok
21:03:19.0609 1240        aic78u2 - ok
21:03:19.0609 1240        aic78xx - ok
21:03:19.0625 1240        AliIde - ok
21:03:19.0640 1240        amdide          (6e58654cb25730b2579e45e1fd116a47) H:\WINDOWS\system32\DRIVERS\amdide.sys
21:03:19.0656 1240        amdide - ok
21:03:19.0671 1240        AmdPPM          (033448d435e65c4bd72e70521fd05c76) H:\WINDOWS\system32\DRIVERS\AmdPPM.sys
21:03:19.0687 1240        AmdPPM - ok
21:03:19.0703 1240        amsint - ok
21:03:19.0718 1240        arusb(TP-LINK)  (d8aa72b3760402b4a30925d9778e4688) H:\WINDOWS\system32\DRIVERS\arusb.sys
21:03:19.0750 1240        arusb(TP-LINK) ( UnsignedFile.Multi.Generic ) - warning
21:03:19.0750 1240        arusb(TP-LINK) - detected UnsignedFile.Multi.Generic (1)
21:03:19.0796 1240        asc - ok
21:03:19.0812 1240        asc3350p - ok
21:03:19.0812 1240        asc3550 - ok
21:03:19.0843 1240        AsyncMac        (b153affac761e7f5fcfa822b9c4e97bc) H:\WINDOWS\system32\DRIVERS\asyncmac.sys
21:03:19.0906 1240        AsyncMac - ok
21:03:19.0937 1240        atapi          (9f3a2f5aa6875c72bf062c712cfa2674) H:\WINDOWS\system32\DRIVERS\atapi.sys
21:03:20.0015 1240        atapi - ok
21:03:20.0015 1240        Atdisk - ok
21:03:20.0140 1240        ati2mtag        (c832bf76f003999d2e91e5115583c69e) H:\WINDOWS\system32\DRIVERS\ati2mtag.sys
21:03:20.0343 1240        ati2mtag - ok
21:03:20.0406 1240        AtiHdmiService  (e3b9fe6d478dc12ee9fb5169ee98d1ba) H:\WINDOWS\system32\drivers\AtiHdmi.sys
21:03:20.0437 1240        AtiHdmiService - ok
21:03:20.0468 1240        Atmarpc        (9916c1225104ba14794209cfa8012159) H:\WINDOWS\system32\DRIVERS\atmarpc.sys
21:03:20.0531 1240        Atmarpc - ok
21:03:20.0593 1240        audstub        (d9f724aa26c010a217c97606b160ed68) H:\WINDOWS\system32\DRIVERS\audstub.sys
21:03:20.0656 1240        audstub - ok
21:03:20.0718 1240        avgio          (0b497c79824f8e1bf22fa6aacd3de3a0) H:\Programme\Avira\AntiVir Desktop\avgio.sys
21:03:20.0734 1240        avgio - ok
21:03:20.0750 1240        avgntflt        (1e4114685de1ffa9675e09c6a1fb3f4b) H:\WINDOWS\system32\DRIVERS\avgntflt.sys
21:03:20.0781 1240        avgntflt - ok
21:03:20.0843 1240        avipbb          (0f78d3dae6dedd99ae54c9491c62adf2) H:\WINDOWS\system32\DRIVERS\avipbb.sys
21:03:20.0859 1240        avipbb - ok
21:03:20.0875 1240        Beep            (da1f27d85e0d1525f6621372e7b685e9) H:\WINDOWS\system32\drivers\Beep.sys
21:03:20.0953 1240        Beep - ok
21:03:20.0984 1240        BT              (43467de7db414ac70a88fc2fa0916ef3) H:\WINDOWS\system32\DRIVERS\btnetdrv.sys
21:03:20.0984 1240        BT - ok
21:03:21.0000 1240        Btcsrusb        (cd4113699ce34fe4b63c99aaa13f10c1) H:\WINDOWS\system32\Drivers\btcusb.sys
21:03:21.0015 1240        Btcsrusb - ok
21:03:21.0078 1240        BtHidBus        (ac2e61482a57ea50730f8c2679f37040) H:\WINDOWS\system32\Drivers\BtHidBus.sys
21:03:21.0093 1240        BtHidBus - ok
21:03:21.0109 1240        btnetBUs        (6783c5c81bfb640469468a80dfa1ccb3) H:\WINDOWS\system32\Drivers\btnetBus.sys
21:03:21.0109 1240        btnetBUs - ok
21:03:21.0140 1240        cbfs3          (afab1d4cab04218cbab0ae69625d0d65) H:\WINDOWS\system32\drivers\cbfs3.sys
21:03:21.0140 1240        cbfs3 - ok
21:03:21.0171 1240        cbidf2k        (90a673fc8e12a79afbed2576f6a7aaf9) H:\WINDOWS\system32\drivers\cbidf2k.sys
21:03:21.0234 1240        cbidf2k - ok
21:03:21.0312 1240        CCDECODE        (0be5aef125be881c4f854c554f2b025c) H:\WINDOWS\system32\DRIVERS\CCDECODE.sys
21:03:21.0375 1240        CCDECODE - ok
21:03:21.0390 1240        cd20xrnt - ok
21:03:21.0390 1240        Cdaudio        (c1b486a7658353d33a10cc15211a873b) H:\WINDOWS\system32\drivers\Cdaudio.sys
21:03:21.0468 1240        Cdaudio - ok
21:03:21.0484 1240        Cdfs            (c885b02847f5d2fd45a24e219ed93b32) H:\WINDOWS\system32\drivers\Cdfs.sys
21:03:21.0562 1240        Cdfs - ok
21:03:21.0562 1240        Cdrom          (1f4260cc5b42272d71f79e570a27a4fe) H:\WINDOWS\system32\DRIVERS\cdrom.sys
21:03:21.0640 1240        Cdrom - ok
21:03:21.0703 1240        chypcsc2        (e6ec1a13ad135e49b82647e3f666f1df) H:\WINDOWS\system32\DRIVERS\chypcsc2.sys
21:03:21.0718 1240        chypcsc2 ( UnsignedFile.Multi.Generic ) - warning
21:03:21.0718 1240        chypcsc2 - detected UnsignedFile.Multi.Generic (1)
21:03:21.0734 1240        CHYSCK2K        (32e741dfba5df0cdf6e5a869c8f4e36c) H:\WINDOWS\system32\Drivers\ChySck2k.sys
21:03:21.0750 1240        CHYSCK2K - ok
21:03:21.0765 1240        CmdIde - ok
21:03:21.0765 1240        Cpqarray - ok
21:03:21.0812 1240        CrystalSysInfo  (f054744f67576a01139885173392502b) H:\Programme\MediaCoder\SysInfo.sys
21:03:21.0828 1240        CrystalSysInfo - ok
21:03:21.0875 1240        dac2w2k - ok
21:03:21.0875 1240        dac960nt - ok
21:03:21.0906 1240        DCamUSBEMPIA    (45a46a0af042f8bfe86a8d3b3b289a31) H:\WINDOWS\system32\DRIVERS\emDevice.sys
21:03:21.0953 1240        DCamUSBEMPIA - ok
21:03:21.0984 1240        DCamUSBMSETUP  (fa00c4d26887feb2ec252742ebe0fa26) H:\WINDOWS\system32\DRIVERS\MSETUPW2.sys
21:03:22.0000 1240        DCamUSBMSETUP ( UnsignedFile.Multi.Generic ) - warning
21:03:22.0000 1240        DCamUSBMSETUP - detected UnsignedFile.Multi.Generic (1)
21:03:22.0062 1240        DCDisk          (11179bba0c9840f7f44cb786b5228bfa) H:\WINDOWS\system32\drivers\DCDisk.sys
21:03:22.0062 1240        DCDisk ( UnsignedFile.Multi.Generic ) - warning
21:03:22.0062 1240        DCDisk - detected UnsignedFile.Multi.Generic (1)
21:03:22.0093 1240        dcsnap          (029f86c522b792e926cd05efadc01871) H:\WINDOWS\system32\drivers\dcsnap.sys
21:03:22.0093 1240        dcsnap ( UnsignedFile.Multi.Generic ) - warning
21:03:22.0093 1240        dcsnap - detected UnsignedFile.Multi.Generic (1)
21:03:22.0109 1240        Disk            (044452051f3e02e7963599fc8f4f3e25) H:\WINDOWS\system32\DRIVERS\disk.sys
21:03:22.0187 1240        Disk - ok
21:03:22.0203 1240        DLPortIO        (1d95d36db805787d54eb50e45ed4af40) H:\WINDOWS\system32\DRIVERS\DLPortIO.SYS
21:03:22.0218 1240        DLPortIO ( UnsignedFile.Multi.Generic ) - warning
21:03:22.0218 1240        DLPortIO - detected UnsignedFile.Multi.Generic (1)
21:03:22.0296 1240        dmboot          (0dcfc8395a99fecbb1ef771cec7fe4ea) H:\WINDOWS\system32\drivers\dmboot.sys
21:03:22.0375 1240        dmboot - ok
21:03:22.0390 1240        dmio            (53720ab12b48719d00e327da470a619a) H:\WINDOWS\system32\drivers\dmio.sys
21:03:22.0468 1240        dmio - ok
21:03:22.0484 1240        dmload          (e9317282a63ca4d188c0df5e09c6ac5f) H:\WINDOWS\system32\drivers\dmload.sys
21:03:22.0546 1240        dmload - ok
21:03:22.0578 1240        DMusic          (8a208dfcf89792a484e76c40e5f50b45) H:\WINDOWS\system32\drivers\DMusic.sys
21:03:22.0656 1240        DMusic - ok
21:03:22.0703 1240        dpti2o - ok
21:03:22.0718 1240        drmkaud        (8f5fcff8e8848afac920905fbd9d33c8) H:\WINDOWS\system32\drivers\drmkaud.sys
21:03:22.0781 1240        drmkaud - ok
21:03:22.0796 1240        DrvAgent32      (651554e483712b708ede864d0ca1aa73) H:\WINDOWS\system32\Drivers\DrvAgent32.sys
21:03:22.0812 1240        DrvAgent32 ( UnsignedFile.Multi.Generic ) - warning
21:03:22.0812 1240        DrvAgent32 - detected UnsignedFile.Multi.Generic (1)
21:03:22.0843 1240        DS1410D        (20747e2cd3ae1f390feb8b18b522aac8) H:\WINDOWS\system32\drivers\DS1410D.sys
21:03:22.0843 1240        DS1410D ( UnsignedFile.Multi.Generic ) - warning
21:03:22.0843 1240        DS1410D - detected UnsignedFile.Multi.Generic (1)
21:03:22.0921 1240        DS2490          (6d64679e932c2f666e5c42e51f5a8e84) H:\WINDOWS\system32\Drivers\DS2490.sys
21:03:22.0921 1240        DS2490 ( UnsignedFile.Multi.Generic ) - warning
21:03:22.0921 1240        DS2490 - detected UnsignedFile.Multi.Generic (1)
21:03:22.0921 1240        DumpIt - ok
21:03:22.0953 1240        ElbyCDIO        (d71233d7ccc2e64f8715a20428d5a33b) H:\WINDOWS\system32\Drivers\ElbyCDIO.sys
21:03:22.0953 1240        ElbyCDIO - ok
21:03:22.0984 1240        epmntdrv        (f07ba56b0235f15eff8f10dc6389c42e) H:\WINDOWS\system32\epmntdrv.sys
21:03:23.0000 1240        epmntdrv ( UnsignedFile.Multi.Generic ) - warning
21:03:23.0000 1240        epmntdrv - detected UnsignedFile.Multi.Generic (1)
21:03:23.0015 1240        EuGdiDrv        (1f2f4ab15ce03ecc257feb2f6dc5a013) H:\WINDOWS\system32\EuGdiDrv.sys
21:03:23.0031 1240        EuGdiDrv ( UnsignedFile.Multi.Generic ) - warning
21:03:23.0031 1240        EuGdiDrv - detected UnsignedFile.Multi.Generic (1)
21:03:23.0093 1240        Fastfat        (38d332a6d56af32635675f132548343e) H:\WINDOWS\system32\drivers\Fastfat.sys
21:03:23.0156 1240        Fastfat - ok
21:03:23.0171 1240        Fdc            (92cdd60b6730b9f50f6a1a0c1f8cdc81) H:\WINDOWS\system32\DRIVERS\fdc.sys
21:03:23.0250 1240        Fdc - ok
21:03:23.0265 1240        FiltUSBEMPIA    (32093e294ef997d7920473f029515948) H:\WINDOWS\system32\DRIVERS\emFilter.sys
21:03:23.0281 1240        FiltUSBEMPIA - ok
21:03:23.0296 1240        Fips            (b0678a548587c5f1967b0d70bacad6c1) H:\WINDOWS\system32\drivers\Fips.sys
21:03:23.0375 1240        Fips - ok
21:03:23.0437 1240        Flpydisk        (9d27e7b80bfcdf1cdd9b555862d5e7f0) H:\WINDOWS\system32\DRIVERS\flpydisk.sys
21:03:23.0500 1240        Flpydisk - ok
21:03:23.0531 1240        FltMgr          (b2cf4b0786f8212cb92ed2b50c6db6b0) H:\WINDOWS\system32\DRIVERS\fltMgr.sys
21:03:23.0593 1240        FltMgr - ok
21:03:23.0671 1240        FreshIO        (caac750e6d27866c28494e0de9fa802a) H:\Programme\FreshDevices\FreshDiagnose\FreshIO.sys
21:03:23.0671 1240        FreshIO ( UnsignedFile.Multi.Generic ) - warning
21:03:23.0671 1240        FreshIO - detected UnsignedFile.Multi.Generic (1)
21:03:23.0734 1240        Fs_Rec          (3e1e2bd4f39b0e2b7dc4f4d2bcc2779a) H:\WINDOWS\system32\drivers\Fs_Rec.sys
21:03:23.0812 1240        Fs_Rec - ok
21:03:23.0843 1240        FTD2XX          (82943df950458d4e0f5710136d3583fa) H:\WINDOWS\system32\Drivers\FTD2XX.sys
21:03:23.0843 1240        FTD2XX - ok
21:03:23.0859 1240        FTDIBUS        (aae37f0f2f613218dce17b42a18c38db) H:\WINDOWS\system32\drivers\ftdibus.sys
21:03:23.0875 1240        FTDIBUS - ok
21:03:23.0890 1240        Ftdisk          (8f1955ce42e1484714b542f341647778) H:\WINDOWS\system32\DRIVERS\ftdisk.sys
21:03:23.0953 1240        Ftdisk - ok
21:03:24.0015 1240        FTSER2K        (48bfd1ba45c9c9e7ab339e25abfba1d2) H:\WINDOWS\system32\drivers\ftser2k.sys
21:03:24.0031 1240        FTSER2K - ok
21:03:24.0046 1240        Gpc            (0a02c63c8b144bd8c86b103dee7c86a2) H:\WINDOWS\system32\DRIVERS\msgpc.sys
21:03:24.0125 1240        Gpc - ok
21:03:24.0140 1240        HDAudBus        (573c7d0a32852b48f3058cfd8026f511) H:\WINDOWS\system32\DRIVERS\HDAudBus.sys
21:03:24.0218 1240        HDAudBus - ok
21:03:24.0234 1240        hidusb          (ccf82c5ec8a7326c3066de870c06daf1) H:\WINDOWS\system32\DRIVERS\hidusb.sys
21:03:24.0312 1240        hidusb - ok
21:03:24.0375 1240        hotcore3        (4b6d6cb77a88d381234c1954ac19f54b) H:\WINDOWS\system32\DRIVERS\hotcore3.sys
21:03:24.0390 1240        hotcore3 - ok
21:03:24.0390 1240        hpn - ok
21:03:24.0421 1240        HTTP            (f80a415ef82cd06ffaf0d971528ead38) H:\WINDOWS\system32\Drivers\HTTP.sys
21:03:24.0437 1240        HTTP - ok
21:03:24.0500 1240        HWiNFO32        (1a4ea4266acb04cf9f6b733302ac312f) H:\Programme\HWiNFO32\HWiNFO32.SYS
21:03:24.0500 1240        HWiNFO32 - ok
21:03:24.0562 1240        i2omp - ok
21:03:24.0578 1240        i8042prt        (e283b97cfbeb86c1d86baed5f7846a92) H:\WINDOWS\system32\DRIVERS\i8042prt.sys
21:03:24.0656 1240        i8042prt - ok
21:03:24.0671 1240        Imapi          (083a052659f5310dd8b6a6cb05edcf8e) H:\WINDOWS\system32\DRIVERS\imapi.sys
21:03:24.0750 1240        Imapi - ok
21:03:24.0750 1240        ini910u - ok
21:03:24.0765 1240        IntelIde - ok
21:03:24.0781 1240        io.sys          (5e333b8c20fb4a48c8ca3cf3489cd235) H:\WINDOWS\system32\drivers\io.sys
21:03:24.0796 1240        io.sys ( UnsignedFile.Multi.Generic ) - warning
21:03:24.0796 1240        io.sys - detected UnsignedFile.Multi.Generic (1)
21:03:24.0859 1240        Ip6Fw          (3bb22519a194418d5fec05d800a19ad0) H:\WINDOWS\system32\DRIVERS\Ip6Fw.sys
21:03:24.0937 1240        Ip6Fw - ok
21:03:24.0953 1240        IpFilterDriver  (731f22ba402ee4b62748adaf6363c182) H:\WINDOWS\system32\DRIVERS\ipfltdrv.sys
21:03:25.0031 1240        IpFilterDriver - ok
21:03:25.0046 1240        IpInIp          (b87ab476dcf76e72010632b5550955f5) H:\WINDOWS\system32\DRIVERS\ipinip.sys
21:03:25.0109 1240        IpInIp - ok
21:03:25.0125 1240        IpNat          (cc748ea12c6effde940ee98098bf96bb) H:\WINDOWS\system32\DRIVERS\ipnat.sys
21:03:25.0203 1240        IpNat - ok
21:03:25.0265 1240        IPSec          (23c74d75e36e7158768dd63d92789a91) H:\WINDOWS\system32\DRIVERS\ipsec.sys
21:03:25.0328 1240        IPSec - ok
21:03:25.0359 1240        IRENUM          (c93c9ff7b04d772627a3646d89f7bf89) H:\WINDOWS\system32\DRIVERS\irenum.sys
21:03:25.0390 1240        IRENUM - ok
21:03:25.0406 1240        isapnp          (6dfb88f64135c525433e87648bda30de) H:\WINDOWS\system32\DRIVERS\isapnp.sys
21:03:25.0484 1240        isapnp - ok
21:03:25.0500 1240        IvtBtBUs        (01cbb39001afda1152f3fce15ab646ea) H:\WINDOWS\system32\Drivers\IvtBtBus.sys
21:03:25.0500 1240        IvtBtBUs - ok
21:03:25.0578 1240        Kbdclass        (1704d8c4c8807b889e43c649b478a452) H:\WINDOWS\system32\DRIVERS\kbdclass.sys
21:03:25.0640 1240        Kbdclass - ok
21:03:25.0656 1240        kmixer          (692bcf44383d056aed41b045a323d378) H:\WINDOWS\system32\drivers\kmixer.sys
21:03:25.0750 1240        kmixer - ok
21:03:25.0765 1240        KSecDD          (b467646c54cc746128904e1654c750c1) H:\WINDOWS\system32\drivers\KSecDD.sys
21:03:25.0796 1240        KSecDD - ok
21:03:25.0859 1240        Lavasoft Kernexplorer (6c4a3804510ad8e0f0c07b5be3d44ddb) H:\Programme\Lavasoft\Ad-Aware\KernExplorer.sys
21:03:25.0875 1240        Lavasoft Kernexplorer - ok
21:03:25.0937 1240        Lbd            (336abe8721cbc3110f1c6426da633417) H:\WINDOWS\system32\DRIVERS\Lbd.sys
21:03:25.0953 1240        Lbd - ok
21:03:26.0015 1240        MagixASIODrv    (34933232c17fbbfe2e224e5c536a48cf) H:\Programme\MAGIX\Samplitude_10_SE\mxasio.sys
21:03:26.0031 1240        MagixASIODrv ( UnsignedFile.Multi.Generic ) - warning
21:03:26.0031 1240        MagixASIODrv - detected UnsignedFile.Multi.Generic (1)
21:03:26.0109 1240        mf              (a7da20ab18a1bdae28b0f349e57da0d1) H:\WINDOWS\system32\DRIVERS\mf.sys
21:03:26.0171 1240        mf - ok
21:03:26.0187 1240        mnmdd          (4ae068242760a1fb6e1a44bf4e16afa6) H:\WINDOWS\system32\drivers\mnmdd.sys
21:03:26.0250 1240        mnmdd - ok
21:03:26.0281 1240        Modem          (6fb74ebd4ec57a6f1781de3852cc3362) H:\WINDOWS\system32\drivers\Modem.sys
21:03:26.0343 1240        Modem - ok
21:03:26.0781 1240        MODEMCSA        (1992e0d143b09653ab0f9c5e04b0fd65) H:\WINDOWS\system32\drivers\MODEMCSA.sys
21:03:26.0843 1240        MODEMCSA - ok
21:03:27.0078 1240        Mouclass        (b24ce8005deab254c0251e15cb71d802) H:\WINDOWS\system32\DRIVERS\mouclass.sys
21:03:27.0171 1240        Mouclass - ok
21:03:27.0234 1240        mouhid          (66a6f73c74e1791464160a7065ce711a) H:\WINDOWS\system32\DRIVERS\mouhid.sys
21:03:27.0312 1240        mouhid - ok
21:03:27.0328 1240        MountMgr        (a80b9a0bad1b73637dbcbba7df72d3fd) H:\WINDOWS\system32\drivers\MountMgr.sys
21:03:27.0406 1240        MountMgr - ok
21:03:27.0468 1240        MPE            (c0f8e0c2c3c0437cf37c6781896dc3ec) H:\WINDOWS\system32\DRIVERS\MPE.sys
21:03:27.0531 1240        MPE - ok
21:03:27.0531 1240        mraid35x - ok
21:03:27.0546 1240        MRxDAV          (11d42bb6206f33fbb3ba0288d3ef81bd) H:\WINDOWS\system32\DRIVERS\mrxdav.sys
21:03:27.0609 1240        MRxDAV - ok
21:03:27.0640 1240        MRxSmb          (7d304a5eb4344ebeeab53a2fe3ffb9f0) H:\WINDOWS\system32\DRIVERS\mrxsmb.sys
21:03:27.0671 1240        MRxSmb - ok
21:03:27.0718 1240        Msfs            (c941ea2454ba8350021d774daf0f1027) H:\WINDOWS\system32\drivers\Msfs.sys
21:03:27.0796 1240        Msfs - ok
21:03:27.0828 1240        MSKSSRV        (d1575e71568f4d9e14ca56b7b0453bf1) H:\WINDOWS\system32\drivers\MSKSSRV.sys
21:03:27.0890 1240        MSKSSRV - ok
21:03:27.0906 1240        MSPCLOCK        (325bb26842fc7ccc1fcce2c457317f3e) H:\WINDOWS\system32\drivers\MSPCLOCK.sys
21:03:27.0968 1240        MSPCLOCK - ok
21:03:27.0984 1240        MSPQM          (bad59648ba099da4a17680b39730cb3d) H:\WINDOWS\system32\drivers\MSPQM.sys
21:03:28.0046 1240        MSPQM - ok
21:03:28.0125 1240        mssmbios        (af5f4f3f14a8ea2c26de30f7a1e17136) H:\WINDOWS\system32\DRIVERS\mssmbios.sys
21:03:28.0187 1240        mssmbios - ok
21:03:28.0203 1240        MSTEE          (e53736a9e30c45fa9e7b5eac55056d1d) H:\WINDOWS\system32\drivers\MSTEE.sys
21:03:28.0265 1240        MSTEE - ok
21:03:28.0296 1240        Mup            (de6a75f5c270e756c5508d94b6cf68f5) H:\WINDOWS\system32\drivers\Mup.sys
21:03:28.0312 1240        Mup - ok
21:03:28.0328 1240        mv2            (a0f0b16316276017e682410b5612a707) H:\WINDOWS\system32\DRIVERS\mv2.sys
21:03:28.0343 1240        mv2 - ok
21:03:28.0406 1240        NABTSFEC        (5b50f1b2a2ed47d560577b221da734db) H:\WINDOWS\system32\DRIVERS\NABTSFEC.sys
21:03:28.0484 1240        NABTSFEC - ok
21:03:28.0515 1240        NDIS            (1df7f42665c94b825322fae71721130d) H:\WINDOWS\system32\drivers\NDIS.sys
21:03:28.0578 1240        NDIS - ok
21:03:28.0593 1240        NdisIP          (7ff1f1fd8609c149aa432f95a8163d97) H:\WINDOWS\system32\DRIVERS\NdisIP.sys
21:03:28.0656 1240        NdisIP - ok
21:03:28.0718 1240        NDISLOOP        (ba3402f4d62bfd73bca573667007fb11) H:\WINDOWS\system32\DRIVERS\ndisloop.sys
21:03:28.0718 1240        NDISLOOP ( UnsignedFile.Multi.Generic ) - warning
21:03:28.0718 1240        NDISLOOP - detected UnsignedFile.Multi.Generic (1)
21:03:28.0734 1240        NdisTapi        (0109c4f3850dfbab279542515386ae22) H:\WINDOWS\system32\DRIVERS\ndistapi.sys
21:03:28.0765 1240        NdisTapi - ok
21:03:28.0781 1240        Ndisuio        (f927a4434c5028758a842943ef1a3849) H:\WINDOWS\system32\DRIVERS\ndisuio.sys
21:03:28.0859 1240        Ndisuio - ok
21:03:28.0937 1240        NdisWan        (edc1531a49c80614b2cfda43ca8659ab) H:\WINDOWS\system32\DRIVERS\ndiswan.sys
21:03:29.0000 1240        NdisWan - ok
21:03:29.0015 1240        NDProxy        (9282bd12dfb069d3889eb3fcc1000a9b) H:\WINDOWS\system32\drivers\NDProxy.sys
21:03:29.0062 1240        NDProxy - ok
21:03:29.0078 1240        NetBIOS        (5d81cf9a2f1a3a756b66cf684911cdf0) H:\WINDOWS\system32\DRIVERS\netbios.sys
21:03:29.0140 1240        NetBIOS - ok
21:03:29.0218 1240        NetBT          (74b2b2f5bea5e9a3dc021d685551bd3d) H:\WINDOWS\system32\DRIVERS\netbt.sys
21:03:29.0281 1240        NetBT - ok
21:03:29.0359 1240        NmPar          (241c985de3ab9f73568fe3b181dc70f4) H:\WINDOWS\system32\DRIVERS\NmPar.sys
21:03:29.0406 1240        NmPar - ok
21:03:29.0468 1240        nmserial        (6489dd8e27d70bee2897681b46b76bd1) H:\WINDOWS\system32\DRIVERS\nmserial.sys
21:03:29.0484 1240        nmserial - ok
21:03:29.0515 1240        NPF            (b9730495e0cf674680121e34bd95a73b) H:\WINDOWS\system32\drivers\npf.sys
21:03:29.0515 1240        NPF - ok
21:03:29.0531 1240        Npfs            (3182d64ae053d6fb034f44b6def8034a) H:\WINDOWS\system32\drivers\Npfs.sys
21:03:29.0609 1240        Npfs - ok
21:03:29.0656 1240        NSNDIS5        (53f7546e8daefb3a0813f5e19c4613c9) H:\WINDOWS\system32\NSNDIS5.SYS
21:03:29.0687 1240        NSNDIS5 ( UnsignedFile.Multi.Generic ) - warning
21:03:29.0687 1240        NSNDIS5 - detected UnsignedFile.Multi.Generic (1)
21:03:29.0718 1240        Ntfs            (78a08dd6a8d65e697c18e1db01c5cdca) H:\WINDOWS\system32\drivers\Ntfs.sys
21:03:29.0781 1240        Ntfs - ok
21:03:29.0812 1240        Null            (73c1e1f395918bc2c6dd67af7591a3ad) H:\WINDOWS\system32\drivers\Null.sys
21:03:29.0875 1240        Null - ok
21:03:29.0937 1240        NwlnkFlt        (b305f3fad35083837ef46a0bbce2fc57) H:\WINDOWS\system32\DRIVERS\nwlnkflt.sys
21:03:30.0000 1240        NwlnkFlt - ok
21:03:30.0015 1240        NwlnkFwd        (c99b3415198d1aab7227f2c88fd664b9) H:\WINDOWS\system32\DRIVERS\nwlnkfwd.sys
21:03:30.0078 1240        NwlnkFwd - ok
21:03:30.0109 1240        PAC7311        (95bd9287b49b01a3cf2488af8a1ac312) H:\WINDOWS\system32\DRIVERS\PA707UCM.SYS
21:03:30.0140 1240        PAC7311 - ok
21:03:30.0156 1240        Parport        (f84785660305b9b903fb3bca8ba29837) H:\WINDOWS\system32\drivers\Parport.sys
21:03:30.0234 1240        Parport - ok
21:03:30.0281 1240        PartMgr        (beb3ba25197665d82ec7065b724171c6) H:\WINDOWS\system32\drivers\PartMgr.sys
21:03:30.0359 1240        PartMgr - ok
21:03:30.0375 1240        ParVdm          (c2bf987829099a3eaa2ca6a0a90ecb4f) H:\WINDOWS\system32\drivers\ParVdm.sys
21:03:30.0437 1240        ParVdm - ok
21:03:30.0453 1240        PCI            (387e8dedc343aa2d1efbc30580273acd) H:\WINDOWS\system32\DRIVERS\pci.sys
21:03:30.0515 1240        PCI - ok
21:03:30.0531 1240        PCIIde          (59ba86d9a61cbcf4df8e598c331f5b82) H:\WINDOWS\system32\DRIVERS\pciide.sys
21:03:30.0593 1240        PCIIde - ok
21:03:30.0625 1240        Pcmcia          (a2a966b77d61847d61a3051df87c8c97) H:\WINDOWS\system32\drivers\Pcmcia.sys
21:03:30.0687 1240        Pcmcia - ok
21:03:30.0734 1240        perc2 - ok
21:03:30.0750 1240        perc2hib - ok
21:03:30.0765 1240        PptpMiniport    (efeec01b1d3cf84f16ddd24d9d9d8f99) H:\WINDOWS\system32\DRIVERS\raspptp.sys
21:03:30.0828 1240        PptpMiniport - ok
21:03:30.0859 1240        prcmondrv      (0c0d173c2a6f790baee8d4cc48a1ef59) H:\WINDOWS\system32\drivers\prcmondrv1041.sys
21:03:30.0859 1240        prcmondrv ( UnsignedFile.Multi.Generic ) - warning
21:03:30.0859 1240        prcmondrv - detected UnsignedFile.Multi.Generic (1)
21:03:30.0890 1240        Processor      (2cb55427c58679f49ad600fccba76360) H:\WINDOWS\system32\DRIVERS\processr.sys
21:03:30.0937 1240        Processor - ok
21:03:30.0968 1240        PSched          (09298ec810b07e5d582cb3a3f9255424) H:\WINDOWS\system32\DRIVERS\psched.sys
21:03:31.0031 1240        PSched - ok
21:03:31.0093 1240        PSI            (14e6fb92f1788982e2bbc81d915b1f02) H:\WINDOWS\system32\DRIVERS\psi_mf.sys
21:03:31.0109 1240        PSI - ok
21:03:31.0125 1240        Ptilink        (80d317bd1c3dbc5d4fe7b1678c60cadd) H:\WINDOWS\system32\DRIVERS\ptilink.sys
21:03:31.0187 1240        Ptilink - ok
21:03:31.0203 1240        PxHelp20        (49452bfcec22f36a7a9b9c2181bc3042) H:\WINDOWS\system32\Drivers\PxHelp20.sys
21:03:31.0218 1240        PxHelp20 - ok
21:03:31.0218 1240        ql1080 - ok
21:03:31.0234 1240        Ql10wnt - ok
21:03:31.0234 1240        ql12160 - ok
21:03:31.0234 1240        ql1240 - ok
21:03:31.0250 1240        ql1280 - ok
21:03:31.0250 1240        RasAcd          (fe0d99d6f31e4fad8159f690d68ded9c) H:\WINDOWS\system32\DRIVERS\rasacd.sys
21:03:31.0328 1240        RasAcd - ok
21:03:31.0390 1240        Rasl2tp        (11b4a627bc9614b885c4969bfa5ff8a6) H:\WINDOWS\system32\DRIVERS\rasl2tp.sys
21:03:31.0453 1240        Rasl2tp - ok
21:03:31.0468 1240        RasPppoe        (5bc962f2654137c9909c3d4603587dee) H:\WINDOWS\system32\DRIVERS\raspppoe.sys
21:03:31.0531 1240        RasPppoe - ok
21:03:31.0546 1240        Raspti          (fdbb1d60066fcfbb7452fd8f9829b242) H:\WINDOWS\system32\DRIVERS\raspti.sys
21:03:31.0625 1240        Raspti - ok
21:03:31.0640 1240        Rdbss          (7ad224ad1a1437fe28d89cf22b17780a) H:\WINDOWS\system32\DRIVERS\rdbss.sys
21:03:31.0703 1240        Rdbss - ok
21:03:31.0765 1240        RDID1021        (bb3726f807b3cff6660048bcbf343490) H:\WINDOWS\system32\Drivers\rdwm1021.sys
21:03:31.0765 1240        RDID1021 ( UnsignedFile.Multi.Generic ) - warning
21:03:31.0765 1240        RDID1021 - detected UnsignedFile.Multi.Generic (1)
21:03:31.0796 1240        RDPCDD          (4912d5b403614ce99c28420f75353332) H:\WINDOWS\system32\DRIVERS\RDPCDD.sys
21:03:31.0859 1240        RDPCDD - ok
21:03:31.0890 1240        RDPWD          (fc105dd312ed64eb66bff111e8ec6eac) H:\WINDOWS\system32\drivers\RDPWD.sys
21:03:31.0906 1240        RDPWD - ok
21:03:32.0000 1240        redbook        (ed761d453856f795a7fe056e42c36365) H:\WINDOWS\system32\DRIVERS\redbook.sys
21:03:32.0062 1240        redbook - ok
21:03:32.0093 1240        RTLE8023xp      (1323ba3ca4e8d863eb00cd81c0aaf356) H:\WINDOWS\system32\DRIVERS\Rtenicxp.sys
21:03:32.0093 1240        RTLE8023xp - ok
21:03:32.0109 1240        SAllBDA        (4fabeae0acc6df39d7595ffcf951ee9d) H:\WINDOWS\system32\Drivers\TeViiSAll.sys
21:03:32.0125 1240        SAllBDA - ok
21:03:32.0171 1240        SbieDrv        (4dc71d072aa8cc54634469b22120bdb8) H:\Programme\Sandboxie\SbieDrv.sys
21:03:32.0187 1240        SbieDrv - ok
21:03:32.0250 1240        ScanUSBEMPIA    (9202c8474937fa710accfbc9c6e9a769) H:\WINDOWS\system32\DRIVERS\emScan.sys
21:03:32.0265 1240        ScanUSBEMPIA - ok
21:03:32.0281 1240        Scutum50        (f34c06d1c706a6d9433570b087a18b02) H:\WINDOWS\system32\Drivers\Scutum50.sys
21:03:32.0281 1240        Scutum50 ( UnsignedFile.Multi.Generic ) - warning
21:03:32.0281 1240        Scutum50 - detected UnsignedFile.Multi.Generic (1)
21:03:32.0296 1240        Secdrv          (90a3935d05b494a5a39d37e71f09a677) H:\WINDOWS\system32\DRIVERS\secdrv.sys
21:03:32.0343 1240        Secdrv - ok
21:03:32.0406 1240        serenum        (0f29512ccd6bead730039fb4bd2c85ce) H:\WINDOWS\system32\DRIVERS\serenum.sys
21:03:32.0468 1240        serenum - ok
21:03:32.0500 1240        Serial          (cf24eb4f0412c82bcd1f4f35a025e31d) H:\WINDOWS\system32\DRIVERS\serial.sys
21:03:32.0562 1240        Serial - ok
21:03:32.0593 1240        Sfloppy        (8e6b8c671615d126fdc553d1e2de5562) H:\WINDOWS\system32\drivers\Sfloppy.sys
21:03:32.0656 1240        Sfloppy - ok
21:03:32.0656 1240        Simbad - ok
21:03:32.0671 1240        SLIP            (866d538ebe33709a5c9f5c62b73b7d14) H:\WINDOWS\system32\DRIVERS\SLIP.sys
21:03:32.0734 1240        SLIP - ok
21:03:32.0812 1240        snapman        (c3bf55189aa92b8f919108ef9e4accae) H:\WINDOWS\system32\DRIVERS\snapman.sys
21:03:32.0828 1240        snapman - ok
21:03:32.0843 1240        Soluto          (ff35c2d01ac36b446a1b997f305f0fc2) H:\WINDOWS\system32\DRIVERS\Soluto.sys
21:03:32.0843 1240        Soluto - ok
21:03:32.0859 1240        Sparrow - ok
21:03:32.0875 1240        splitter        (ab8b92451ecb048a4d1de7c3ffcb4a9f) H:\WINDOWS\system32\drivers\splitter.sys
21:03:32.0937 1240        splitter - ok
21:03:32.0953 1240        sptd            (c4bb8a12843d9cbb65f5ff617f389bbd) H:\WINDOWS\system32\Drivers\sptd.sys
21:03:32.0984 1240        sptd - ok
21:03:33.0015 1240        sr              (50fa898f8c032796d3b1b9951bb5a90f) H:\WINDOWS\system32\DRIVERS\sr.sys
21:03:33.0046 1240        sr - ok
21:03:33.0078 1240        Srv            (47ddfc2f003f7f9f0592c6874962a2e7) H:\WINDOWS\system32\DRIVERS\srv.sys
21:03:33.0109 1240        Srv - ok
21:03:33.0187 1240        ssmdrv          (a36ee93698802cd899f98bfd553d8185) H:\WINDOWS\system32\DRIVERS\ssmdrv.sys
21:03:33.0187 1240        ssmdrv - ok
21:03:33.0218 1240        StarOpen        (e57b778208c783d8debab320c16a1b82) H:\WINDOWS\system32\drivers\StarOpen.sys
21:03:33.0218 1240        StarOpen ( UnsignedFile.Multi.Generic ) - warning
21:03:33.0218 1240        StarOpen - detected UnsignedFile.Multi.Generic (1)
21:03:33.0265 1240        STHDA          (376f5cb88c4a176c4e2d6ac9a6226b1e) H:\WINDOWS\system32\drivers\sthda.sys
21:03:33.0328 1240        STHDA - ok
21:03:33.0406 1240        streamip        (77813007ba6265c4b6098187e6ed79d2) H:\WINDOWS\system32\DRIVERS\StreamIP.sys
21:03:33.0484 1240        streamip - ok
21:03:33.0500 1240        swenum          (3941d127aef12e93addf6fe6ee027e0f) H:\WINDOWS\system32\DRIVERS\swenum.sys
21:03:33.0562 1240        swenum - ok
21:03:33.0593 1240        swmidi          (8ce882bcc6cf8a62f2b2323d95cb3d01) H:\WINDOWS\system32\drivers\swmidi.sys
21:03:33.0656 1240        swmidi - ok
21:03:33.0703 1240        symc810 - ok
21:03:33.0718 1240        symc8xx - ok
21:03:33.0718 1240        sym_hi - ok
21:03:33.0718 1240        sym_u3 - ok
21:03:33.0734 1240        sysaudio        (8b83f3ed0f1688b4958f77cd6d2bf290) H:\WINDOWS\system32\drivers\sysaudio.sys
21:03:33.0796 1240        sysaudio - ok
21:03:33.0828 1240        tap0901        (1e89de7a4fb7a854ebb241d0aa8996dd) H:\WINDOWS\system32\DRIVERS\tap0901.sys
21:03:33.0828 1240        tap0901 ( UnsignedFile.Multi.Generic ) - warning
21:03:33.0828 1240        tap0901 - detected UnsignedFile.Multi.Generic (1)
21:03:33.0859 1240        Tcpip          (9aefa14bd6b182d61e3119fa5f436d3d) H:\WINDOWS\system32\DRIVERS\tcpip.sys
21:03:33.0890 1240        Tcpip - ok
21:03:33.0953 1240        TDPIPE          (6471a66807f5e104e4885f5b67349397) H:\WINDOWS\system32\drivers\TDPIPE.sys
21:03:34.0031 1240        TDPIPE - ok
21:03:34.0062 1240        tdrpman        (3b7b6779eb231f731bba8f9fe67aadfc) H:\WINDOWS\system32\DRIVERS\tdrpman.sys
21:03:34.0078 1240        tdrpman - ok
21:03:34.0093 1240        TDTCP          (c56b6d0402371cf3700eb322ef3aaf61) H:\WINDOWS\system32\drivers\TDTCP.sys
21:03:34.0156 1240        TDTCP - ok
21:03:34.0187 1240        TermDD          (88155247177638048422893737429d9e) H:\WINDOWS\system32\DRIVERS\termdd.sys
21:03:34.0265 1240        TermDD - ok
21:03:34.0281 1240        TfFsMon        (95746e5b1473432f3d9458940dba6e3a) H:\WINDOWS\system32\drivers\TfFsMon.sys
21:03:34.0281 1240        TfFsMon - ok
21:03:34.0296 1240        TfNetMon        (02ffdd873e31c5c2d57ca87d11ec36af) H:\WINDOWS\system32\drivers\TfNetMon.sys
21:03:34.0312 1240        TfNetMon - ok
21:03:34.0312 1240        TfSysMon        (f8bd92251ab439383c051ce907d78cce) H:\WINDOWS\system32\drivers\TfSysMon.sys
21:03:34.0328 1240        TfSysMon - ok
21:03:34.0343 1240        tifsfilter      (b0b3122bff3910e0ba97014045467778) H:\WINDOWS\system32\DRIVERS\tifsfilt.sys
21:03:34.0343 1240        tifsfilter - ok
21:03:34.0359 1240        timounter      (13bfe330880ac0ce8672d00aa5aff738) H:\WINDOWS\system32\DRIVERS\timntr.sys
21:03:34.0375 1240        timounter - ok
21:03:34.0390 1240        TosIde - ok
21:03:34.0421 1240        TTDVBUSB        (80c1bb018abca0ae7048d998cc4dae89) H:\WINDOWS\system32\Drivers\ttdvbusb.sys
21:03:34.0421 1240        TTDVBUSB ( UnsignedFile.Multi.Generic ) - warning
21:03:34.0421 1240        TTDVBUSB - detected UnsignedFile.Multi.Generic (1)
21:03:34.0484 1240        TuneUpUtilitiesDrv (f2107c9d85ec0df116939ccce06ae697) H:\Programme\TuneUp Utilities 2011\TuneUpUtilitiesDriver32.sys
21:03:34.0484 1240        TuneUpUtilitiesDrv - ok
21:03:34.0562 1240        Udfs            (5787b80c2e3c5e2f56c2a233d91fa2c9) H:\WINDOWS\system32\drivers\Udfs.sys
21:03:34.0625 1240        Udfs - ok
21:03:34.0656 1240        UimBus          (de1b2980484aaf20a1dd8b743f96284b) H:\WINDOWS\system32\DRIVERS\UimBus.sys
21:03:34.0656 1240        UimBus - ok
21:03:34.0671 1240        Uim_IM          (e40d444bc1d1fbc2cadfbcc99551bae0) H:\WINDOWS\system32\Drivers\Uim_IM.sys
21:03:34.0687 1240        Uim_IM - ok
21:03:34.0687 1240        ultra - ok
21:03:34.0718 1240        Update          (402ddc88356b1bac0ee3dd1580c76a31) H:\WINDOWS\system32\DRIVERS\update.sys
21:03:34.0781 1240        Update - ok
21:03:34.0859 1240        USB28xxBGA      (68a00f7bd18bc3af2d98a75142e1c74e) H:\WINDOWS\system32\DRIVERS\emBDA.sys
21:03:34.0859 1240        USB28xxBGA - ok
21:03:34.0875 1240        USB28xxOEM      (d52f4fc7788d670a78b2c253717b5330) H:\WINDOWS\system32\DRIVERS\emOEM.sys
21:03:34.0890 1240        USB28xxOEM - ok
21:03:34.0921 1240        usbaudio        (e919708db44ed8543a7c017953148330) H:\WINDOWS\system32\drivers\usbaudio.sys
21:03:34.0984 1240        usbaudio - ok
21:03:35.0015 1240        usbccgp        (173f317ce0db8e21322e71b7e60a27e8) H:\WINDOWS\system32\DRIVERS\usbccgp.sys
21:03:35.0078 1240        usbccgp - ok
21:03:35.0140 1240        usbehci        (65dcf09d0e37d4c6b11b5b0b76d470a7) H:\WINDOWS\system32\DRIVERS\usbehci.sys
21:03:35.0218 1240        usbehci - ok
21:03:35.0218 1240        usbhub          (1ab3cdde553b6e064d2e754efe20285c) H:\WINDOWS\system32\DRIVERS\usbhub.sys
21:03:35.0281 1240        usbhub - ok
21:03:35.0281 1240        usbohci        (0daecce65366ea32b162f85f07c6753b) H:\WINDOWS\system32\DRIVERS\usbohci.sys
21:03:35.0343 1240        usbohci - ok
21:03:35.0359 1240        usbprint        (a717c8721046828520c9edf31288fc00) H:\WINDOWS\system32\DRIVERS\usbprint.sys
21:03:35.0437 1240        usbprint - ok
21:03:35.0468 1240        usbscan        (a0b8cf9deb1184fbdd20784a58fa75d4) H:\WINDOWS\system32\DRIVERS\usbscan.sys
21:03:35.0531 1240        usbscan - ok
21:03:35.0578 1240        usbstor        (a32426d9b14a089eaa1d922e0c5801a9) H:\WINDOWS\system32\DRIVERS\USBSTOR.SYS
21:03:35.0640 1240        usbstor - ok
21:03:35.0671 1240        VClone          (fce98c43b5c5db8e0da8ea0e2b45e044) H:\WINDOWS\system32\DRIVERS\VClone.sys
21:03:35.0671 1240        VClone ( UnsignedFile.Multi.Generic ) - warning
21:03:35.0671 1240        VClone - detected UnsignedFile.Multi.Generic (1)
21:03:35.0703 1240        VComm          (025c2a8cba0ab595d3461d278eff5793) H:\WINDOWS\system32\DRIVERS\VComm.sys
21:03:35.0703 1240        VComm - ok
21:03:35.0750 1240        VcommMgr        (95ddf14292354887d7d8c8a0881c7485) H:\WINDOWS\system32\Drivers\VcommMgr.sys
21:03:35.0765 1240        VcommMgr - ok
21:03:35.0781 1240        VgaSave        (0d3a8fafceacd8b7625cd549757a7df1) H:\WINDOWS\System32\drivers\vga.sys
21:03:35.0843 1240        VgaSave - ok
21:03:35.0859 1240        ViaIde - ok
21:03:35.0859 1240        VolSnap        (a5a712f4e880874a477af790b5186e1d) H:\WINDOWS\system32\drivers\VolSnap.sys
21:03:35.0921 1240        VolSnap - ok
21:03:35.0953 1240        Wanarp          (e20b95baedb550f32dd489265c1da1f6) H:\WINDOWS\system32\DRIVERS\wanarp.sys
21:03:36.0015 1240        Wanarp - ok
21:03:36.0046 1240        wdmaud          (6768acf64b18196494413695f0c3a00f) H:\WINDOWS\system32\drivers\wdmaud.sys
21:03:36.0125 1240        wdmaud - ok
21:03:36.0156 1240        WinUSB          (30fc6e5448d0cbaaa95280eeef7fedae) H:\WINDOWS\system32\DRIVERS\WinUSB.sys
21:03:36.0171 1240        WinUSB - ok
21:03:36.0218 1240        WSTCODEC        (c98b39829c2bbd34e454150633c62c78) H:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS
21:03:36.0265 1240        WSTCODEC - ok
21:03:36.0296 1240        WudfPf          (eaa6324f51214d2f6718977ec9ce0def) H:\WINDOWS\system32\DRIVERS\WudfPf.sys
21:03:36.0328 1240        WudfPf - ok
21:03:36.0343 1240        WudfRd          (f91ff1e51fca30b3c3981db7d5924252) H:\WINDOWS\system32\DRIVERS\wudfrd.sys
21:03:36.0359 1240        WudfRd - ok
21:03:36.0375 1240        MBR (0x1B8)    (72b8ce41af0de751c946802b3ed844b4) \Device\Harddisk0\DR0
21:03:36.0609 1240        \Device\Harddisk0\DR0 - ok
21:03:36.0671 1240        MBR (0x1B8)    (63b034a01fb3d248c4e9a8e71e9b33e3) \Device\Harddisk1\DR10
21:03:36.0703 1240        \Device\Harddisk1\DR10 - ok
21:03:36.0703 1240        MBR (0x1B8)    (5fb38429d5d77768867c76dcbdb35194) \Device\Harddisk4\DR13
21:03:36.0953 1240        \Device\Harddisk4\DR13 - ok
21:03:36.0953 1240        Boot (0x1200)  (dfd50145e1ac0c9fb34a315e1c31181b) \Device\Harddisk0\DR0\Partition0
21:03:36.0953 1240        \Device\Harddisk0\DR0\Partition0 - ok
21:03:36.0953 1240        Boot (0x1200)  (3b5a90576b7bde20c7dbf7397883b273) \Device\Harddisk0\DR0\Partition1
21:03:36.0953 1240        \Device\Harddisk0\DR0\Partition1 - ok
21:03:36.0968 1240        Boot (0x1200)  (958adba0bdaf6519b4d8af61fdb9607f) \Device\Harddisk0\DR0\Partition2
21:03:36.0968 1240        \Device\Harddisk0\DR0\Partition2 - ok
21:03:36.0968 1240        Boot (0x1200)  (36137006dd6b4a700de005f36f90ae33) \Device\Harddisk0\DR0\Partition3
21:03:36.0984 1240        \Device\Harddisk0\DR0\Partition3 - ok
21:03:36.0984 1240        Boot (0x1200)  (0c0d4915f16fa92a3e6bf2eedfd973c7) \Device\Harddisk0\DR0\Partition4
21:03:36.0984 1240        \Device\Harddisk0\DR0\Partition4 - ok
21:03:37.0000 1240        Boot (0x1200)  (79c9263f4775282423e4d53b567b138e) \Device\Harddisk0\DR0\Partition5
21:03:37.0000 1240        \Device\Harddisk0\DR0\Partition5 - ok
21:03:37.0000 1240        Boot (0x1200)  (cc438332ea61bc20937e9e0300041a12) \Device\Harddisk0\DR0\Partition6
21:03:37.0000 1240        \Device\Harddisk0\DR0\Partition6 - ok
21:03:37.0015 1240        Boot (0x1200)  (6a3916aaccb11e84d8b70cf28825077d) \Device\Harddisk0\DR0\Partition7
21:03:37.0015 1240        \Device\Harddisk0\DR0\Partition7 - ok
21:03:37.0015 1240        Boot (0x1200)  (11ee3160b712fb9b6015ea1b707f9a87) \Device\Harddisk0\DR0\Partition8
21:03:37.0015 1240        \Device\Harddisk0\DR0\Partition8 - ok
21:03:37.0015 1240        Boot (0x1200)  (76d6f32e3174f24d78f8730e2fbb0c6e) \Device\Harddisk4\DR13\Partition0
21:03:37.0015 1240        \Device\Harddisk4\DR13\Partition0 - ok
21:03:37.0015 1240        ============================================================
21:03:37.0015 1240        Scan finished
21:03:37.0015 1240        ============================================================
21:03:37.0125 5224        Detected object count: 23
21:03:37.0125 5224        Actual detected object count: 23
21:04:20.0312 5224        arusb(TP-LINK) ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        arusb(TP-LINK) ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        chypcsc2 ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        chypcsc2 ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        DCamUSBMSETUP ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        DCamUSBMSETUP ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        DCDisk ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        DCDisk ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        dcsnap ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        dcsnap ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        DLPortIO ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        DLPortIO ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        DrvAgent32 ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        DrvAgent32 ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        DS1410D ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        DS1410D ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        DS2490 ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        DS2490 ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        epmntdrv ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        epmntdrv ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        EuGdiDrv ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        EuGdiDrv ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        FreshIO ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        FreshIO ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        io.sys ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        io.sys ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        MagixASIODrv ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        MagixASIODrv ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        NDISLOOP ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        NDISLOOP ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0312 5224        NSNDIS5 ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0312 5224        NSNDIS5 ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0328 5224        prcmondrv ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0328 5224        prcmondrv ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0328 5224        RDID1021 ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0328 5224        RDID1021 ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0328 5224        Scutum50 ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0328 5224        Scutum50 ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0328 5224        StarOpen ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0328 5224        StarOpen ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0328 5224        tap0901 ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0328 5224        tap0901 ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0328 5224        TTDVBUSB ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0328 5224        TTDVBUSB ( UnsignedFile.Multi.Generic ) - User select action: Skip
21:04:20.0328 5224        VClone ( UnsignedFile.Multi.Generic ) - skipped by user
21:04:20.0328 5224        VClone ( UnsignedFile.Multi.Generic ) - User select action: Skip

jvde

cosinus 01.03.2012 21:41

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!

Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie

Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
startest du Windows dann manuell neu und die Fehlermeldungen sollten nicht mehr auftauchen.

jvde 02.03.2012 20:22

so hier nun der combofix.log

Combofix Logfile:
Code:

ComboFix 12-03-02.01 - JM 02.03.2012  19:37:54.1.4 - x86
Microsoft Windows XP Home Edition  5.1.2600.3.1252.49.1031.18.3327.2373 [GMT 1:00]
ausgeführt von:: h:\dokumente und einstellungen\JM\Desktop\ComboFix.exe
AV: AntiVir Desktop *Enabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7}
AV: Lavasoft Ad-Watch Live! Virenschutz *Disabled/Updated* {A1C4F2E0-7FDE-4917-AFAE-013EFC3EDE33}
 * Neuer Wiederherstellungspunkt wurde erstellt
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
h:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP
h:\dokumente und einstellungen\All Users\Anwendungsdaten\TorrentEasy\fdmbtsupp.dll
h:\dokumente und einstellungen\JM\Anwendungsdaten\EurekaLog
h:\dokumente und einstellungen\JM\Anwendungsdaten\EurekaLog\EurekaLog.ini
h:\dokumente und einstellungen\JM\Anwendungsdaten\UnInstall RMV Data.exe
h:\dokumente und einstellungen\JM\WINDOWS
h:\programme\xp-AntiSpy
h:\programme\xp-AntiSpy\Uninstall.exe
h:\programme\xp-AntiSpy\xp-AntiSpy.chm
h:\programme\xp-AntiSpy\xp-AntiSpy.exe
h:\programme\xp-AntiSpy\xp-AntiSpy.url
h:\windows\IsUn0407.exe
h:\windows\neoqaz2.dll
h:\windows\PCGWIN32.LI5
h:\windows\ST6UNST.000
h:\windows\system\Drivers
h:\windows\system\Drivers\FTD2XX.sys
h:\windows\system32\oobe\msoobe.exe
h:\windows\system32\oobe\oobebaln.exe
h:\windows\system32\zlibwapi.dll
.
h:\windows\system32\userinit.exe . . . ist infiziert!!
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-02-02 bis 2012-03-02  ))))))))))))))))))))))))))))))
.
.
2012-02-27 15:09 . 2012-02-27 15:09        --------        d-----w-        h:\programme\ESET
2012-02-24 18:19 . 2012-02-24 18:19        --------        d-sh--w-        h:\dokumente und einstellungen\JM\PrivacIE
2012-02-23 16:37 . 2012-02-23 16:37        --------        d-s---w-        h:\dokumente und einstellungen\LocalService\Favoriten
2012-02-23 15:44 . 2012-02-23 15:44        --------        d-sh--w-        h:\dokumente und einstellungen\LocalService\IETldCache
2012-02-23 15:44 . 2012-02-23 15:44        --------        d-sh--w-        h:\dokumente und einstellungen\JM\IETldCache
2012-02-22 17:57 . 2011-08-16 10:45        6144        -c----w-        h:\windows\system32\dllcache\iecompat.dll
2012-02-22 17:56 . 2011-12-17 19:43        12800        -c----w-        h:\windows\system32\dllcache\xpshims.dll
2012-02-22 17:56 . 2011-12-17 19:43        743424        -c----w-        h:\windows\system32\dllcache\iedvtool.dll
2012-02-22 17:56 . 2011-12-17 19:43        247808        -c----w-        h:\windows\system32\dllcache\ieproxy.dll
2012-02-22 17:55 . 2012-02-22 17:56        --------        dc-h--w-        h:\windows\ie8
2012-02-14 18:17 . 2012-01-11 19:06        3072        -c----w-        h:\windows\system32\dllcache\iacenc.dll
2012-02-14 18:17 . 2012-01-11 19:06        3072        ------w-        h:\windows\system32\iacenc.dll
2012-02-12 19:08 . 2012-02-12 19:13        --------        d-----w-        h:\dokumente und einstellungen\JM\.dia
2012-02-12 19:08 . 2012-02-12 19:08        --------        d-----w-        h:\programme\Dia
2012-02-11 10:07 . 2012-02-12 19:12        --------        d-----w-        h:\dokumente und einstellungen\JM\Anwendungsdaten\gtk-2.0
2012-02-11 10:05 . 2012-02-11 10:05        --------        d-----w-        h:\programme\Graphviz 2.28
2012-02-10 18:32 . 2012-02-10 18:32        --------        d-----w-        h:\dokumente und einstellungen\JM\Anwendungsdaten\Product_FR
2012-02-05 19:04 . 2012-02-05 19:04        --------        d-----w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays
2012-02-02 18:17 . 2012-02-02 18:17        --------        d-----w-        h:\dokumente und einstellungen\LocalService\Anwendungsdaten\TuneUp Software
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-01-12 17:20 . 2008-04-14 05:23        1860096        ----a-w-        h:\windows\system32\win32k.sys
2012-01-12 00:19 . 2012-01-12 00:19        4448256        ----a-w-        h:\windows\system32\GPhotos.scr
2011-12-17 19:43 . 2008-04-14 05:53        1469440        ------w-        h:\windows\system32\inetcpl.cpl
2011-12-17 19:43 . 2008-04-14 05:52        916992        ----a-w-        h:\windows\system32\wininet.dll
2011-12-17 19:43 . 2008-04-14 05:52        43520        ------w-        h:\windows\system32\licmgr10.dll
2011-12-16 12:22 . 2008-04-14 05:25        385024        ------w-        h:\windows\system32\html.iec
2011-12-13 08:35 . 2012-01-30 18:12        31552        ----a-w-        h:\windows\system32\TURegOpt.exe
2011-12-13 08:29 . 2012-01-30 18:12        29504        ----a-w-        h:\windows\system32\uxtuneup.dll
2011-12-10 14:24 . 2010-04-29 16:35        20464        ----a-w-        h:\windows\system32\drivers\mbam.sys
2011-12-05 05:20 . 2011-12-05 05:20        2113536        ----a-w-        h:\windows\system32\mppython.dll
2011-12-05 05:16 . 2011-12-05 05:16        81920        ----a-w-        h:\windows\system32\MPMapTrace.dll
2011-12-05 04:39 . 2011-12-05 04:39        364544        ----a-w-        h:\windows\system32\mpPathan.dll
2011-12-05 04:38 . 2011-12-05 04:38        1753088        ----a-w-        h:\windows\system32\mpxerces-c_2_7.dll
2011-09-29 00:11 . 2011-09-29 00:11        431888        ----a-r-        h:\programme\Gemeinsame Dateien\riched20.dll
2010-03-31 09:09 . 2010-03-31 09:09        10437264        ----a-w-        h:\programme\mozilla firefox\plugins\PDFNetC.dll
2010-04-08 11:36 . 2010-04-08 11:36        107760        ----a-w-        h:\programme\mozilla firefox\plugins\ScorchPDFWrapper.dll
2010-03-31 09:09 . 2010-03-31 09:09        10437264        -c--a-w-        h:\programme\opera\program\plugins\PDFNetC.dll
2010-04-08 11:36 . 2010-04-08 11:36        107760        -c--a-w-        h:\programme\opera\program\plugins\ScorchPDFWrapper.dll
2012-02-17 19:33 . 2011-03-10 19:40        134104        ----a-w-        h:\programme\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{0C2944FD-F0E0-3681-0A76-D384201A8E2A}"= "h:\windows\system32\msvidctl.dll" [2008-04-14 1433088]
.
[HKEY_CLASSES_ROOT\clsid\{0c2944fd-f0e0-3681-0a76-d384201a8e2a}]
[HKEY_CLASSES_ROOT\BDATuner.MPEG2TuneRequest.1]
[HKEY_CLASSES_ROOT\TypeLib\{9B085638-018E-11D3-9D8E-00C04F72D980}]
[HKEY_CLASSES_ROOT\BDATuner.MPEG2TuneRequest]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\1TortoiseNormal]
@="{C5994560-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994560-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\2TortoiseModified]
@="{C5994561-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994561-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\3TortoiseConflict]
@="{C5994562-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994562-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\4TortoiseLocked]
@="{C5994563-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994563-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\5TortoiseReadOnly]
@="{C5994564-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994564-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\6TortoiseDeleted]
@="{C5994565-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994565-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\7TortoiseAdded]
@="{C5994566-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994566-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\8TortoiseIgnored]
@="{C5994567-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994567-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\9TortoiseUnversioned]
@="{C5994568-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994568-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1]
@="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}]
2010-10-06 23:36        94208        ----a-w-        h:\dokumente und einstellungen\JM\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2]
@="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}]
2010-10-06 23:36        94208        ----a-w-        h:\dokumente und einstellungen\JM\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3]
@="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}]
2010-10-06 23:36        94208        ----a-w-        h:\dokumente und einstellungen\JM\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt4]
@="{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}]
2010-10-06 23:36        94208        ----a-w-        h:\dokumente und einstellungen\JM\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\EldosIconOverlay]
@="{5BB532A2-BF14-4CCC-86B7-71B81EF6F8BC}"
[HKEY_CLASSES_ROOT\CLSID\{5BB532A2-BF14-4CCC-86B7-71B81EF6F8BC}]
2010-05-15 13:55        155416        ----a-w-        h:\windows\system32\CbFsMntNtf3.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\McsShellOverlayUpload]
@="{0774B5A9-ADB5-4D3A-915F-72C7EF9CD262}"
[HKEY_CLASSES_ROOT\CLSID\{0774B5A9-ADB5-4D3A-915F-72C7EF9CD262}]
2011-11-23 12:01        284160        ----a-w-        h:\windows\system32\DTAG.Mediencenter.ShellExtension.dll
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SanDiskSecureAccess_Manager.exe"="h:\dokumente und einstellungen\JM\Anwendungsdaten\SanDisk\SanDiskSecureAccess_Manager.exe" [2011-09-06 27306624]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SysTrayApp"="h:\programme\IDT\WDM\sttray.exe" [2008-11-28 446571]
"Easy-PrintToolBox"="h:\programme\Canon\Easy-PrintToolBox\BJPSMAIN.EXE" [2006-10-17 398944]
"avgnt"="h:\programme\Avira\AntiVir Desktop\avgnt.exe" [2011-01-05 281768]
"ThreatFire"="h:\programme\ThreatFire\TFTray.exe" [2010-01-14 378128]
"StartCCC"="h:\programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2009-06-25 98304]
"PDFPrint"="h:\programme\PDF24\pdf24.exe" [2011-09-07 221256]
"emMON"="emMON.exe" [2006-05-30 61440]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="h:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
h:\dokumente und einstellungen\JM\Startmenü\Programme\Autostart\
Dropbox.lnk - h:\dokumente und einstellungen\JM\Anwendungsdaten\Dropbox\bin\Dropbox.exe [2012-1-18 24246216]
Mediencenter Assistent.lnk - h:\programme\Telekom\Mediencenter\MediencenterSoftware.exe [2011-8-31 2386832]
Windows Privacy Tray.lnk - h:\programme\GnuPT\WPT\WinPT.exe [2010-1-4 984048]
.
h:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
Dyn Updater Tray Icon.lnk - h:\programme\DynDNS Updater\DynTray.exe [2011-11-15 78192]
LaunchU3.exe.lnk -  [N/A]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon]
"Userinit"="h:\windows\explorer.exe,"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Lavasoft Ad-Aware Service]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\SolutoService]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc]
@="Service"
.
[HKLM\~\startupfolder\H:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^NovaBACKUP Tray Control.lnk]
path=h:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\NovaBACKUP Tray Control.lnk
backup=h:\windows\pss\NovaBACKUP Tray Control.lnkCommon Startup
.
[HKLM\~\startupfolder\H:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^USB Auto Run (TT-connect USB).lnk]
path=h:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\USB Auto Run (TT-connect USB).lnk
backup=h:\windows\pss\USB Auto Run (TT-connect USB).lnkCommon Startup
.
[HKLM\~\startupfolder\H:^Dokumente und Einstellungen^JM^Startmenü^Programme^Autostart^Filiago-DSL.lnk]
path=h:\dokumente und einstellungen\JM\Startmenü\Programme\Autostart\Filiago-DSL.lnk
backup=h:\windows\pss\Filiago-DSL.lnkStartup
.
[HKLM\~\startupfolder\H:^Dokumente und Einstellungen^JM^Startmenü^Programme^Autostart^NGI - DSL by Call.lnk]
path=h:\dokumente und einstellungen\JM\Startmenü\Programme\Autostart\NGI - DSL by Call.lnk
backup=h:\windows\pss\NGI - DSL by Call.lnkStartup
.
[HKLM\~\startupfolder\H:^Dokumente und Einstellungen^JM^Startmenü^Programme^Autostart^OLMChecker.lnk]
path=h:\dokumente und einstellungen\JM\Startmenü\Programme\Autostart\OLMChecker.lnk
backup=h:\windows\pss\OLMChecker.lnkStartup
.
[HKLM\~\startupfolder\H:^Dokumente und Einstellungen^JM^Startmenü^Programme^Autostart^register.lnk]
path=h:\dokumente und einstellungen\JM\Startmenü\Programme\Autostart\register.lnk
backup=h:\windows\pss\register.lnkStartup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\flatster Recorder]
2011-06-08 13:32        2226176        ----a-w-        h:\programme\flatster Recorder\flatster Recorder.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\phonostarTimer]
2011-06-20 15:05        40960        -c--a-w-        h:\programme\phonostar-Player\phonostarTimer.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\VirtualCloneDrive]
2011-03-07 13:33        89456        ----a-w-        h:\programme\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"DriverFinder"=h:\programme\DriverFinder\DriverFinder.exe
"Corel Photo Downloader"="h:\programme\Gemeinsame Dateien\Corel\Corel PhotoDownloader\Corel Photo Downloader.exe" -startup
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"h:\\Programme\\Filiago-DSL\\proxy.exe"=
"h:\\WINDOWS\\system32\\fxsclnt.exe"=
"h:\\Programme\\TechnoTrend\\TT-connect\\DVBData.exe"=
"h:\\WINDOWS\\system32\\javaw.exe"=
"h:\\Programme\\NGI - DSL by Call\\recv.exe"=
"h:\\Dokumente und Einstellungen\\JM\\Anwendungsdaten\\Trimble Navigation\\Trimble GPS Monitor\\Updater.exe"=
"h:\\Programme\\Opera\\opera.exe"=
"h:\\Dokumente und Einstellungen\\JM\\trimblestudio-v1-00-1.exe"=
"h:\\Programme\\Matrix Multimedia\\Flowcode V4\\VNET Server\\FlowServer.exe"=
"h:\\Programme\\Topten Software\\Cantabile 2.0 Lite\\CantabileLite20.exe"=
"h:\\Programme\\IVT Corporation\\BlueSoleil\\BlueSoleilCS.exe"=
"h:\\Programme\\yWorks\\yEd\\yEd.exe"=
"h:\\Dokumente und Einstellungen\\JM\\Anwendungsdaten\\Dropbox\\bin\\Dropbox.exe"=
"h:\\Programme\\Orbitdownloader\\orbitdm.exe"=
"h:\\Programme\\Orbitdownloader\\orbitnet.exe"=
"h:\\Programme\\Mozilla Firefox\\firefox.exe"=
"h:\\Programme\\REAPER\\reaper.exe"=
"h:\\Programme\\Mikroelektronika\\mikroC PRO for PIC\\Tools\\UDP Terminal\\UDPTerminal.exe"=
"h:\\Programme\\Soluto\\Soluto.exe"=
"h:\\Programme\\Soluto\\SolutoService.exe"=
"h:\\Programme\\Soluto\\SolutoConsole.exe"=
"h:\\Programme\\Soluto\\SolutoUpdateService.exe"=
"h:\\Programme\\MAGIX\\Samplitude_11\\Sam.exe"=
"h:\\Programme\\KiCad\\bin\\eeschema.exe"=
"h:\\Programme\\KiCad\\bin\\pcbnew.exe"=
"h:\\Programme\\Google\\Google Earth\\plugin\\geplugin.exe"=
"h:\\xampp\\apache\\bin\\httpd.exe"=
"h:\\xampp\\mysql\\bin\\mysqld.exe"=
"h:\\xampp\\MercuryMail\\mercury.exe"=
"h:\\Programme\\TeamViewer\\Version7\\TeamViewer.exe"=
"h:\\Programme\\TeamViewer\\Version7\\TeamViewer_Service.exe"=
"h:\\Programme\\Bonjour\\mDNSResponder.exe"=
"h:\\Programme\\TV-Browser\\tvbrowser.exe"=
"h:\\Programme\\TV-Browser\\tvbrowser_noDD.exe"=
"h:\\Programme\\Java\\jre6\\bin\\java.exe"=
"h:\\Programme\\Java\\jre6\\bin\\javaw.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"5900:TCP"= 5900:TCP:vnc5900
"5800:TCP"= 5800:TCP:vnc5800
"4360:TCP"= 4360:TCP:Matrix_VNET
.
R0 BtHidBus;Bluetooth HID Bus Service;h:\windows\system32\drivers\BtHidBus.sys [17.06.2009 14:01 20744]
R0 dcsnap;dcsnap;h:\windows\system32\drivers\dcsnap.sys [15.11.2009 10:07 77472]
R0 hotcore3;hc3ServiceName;h:\windows\system32\drivers\hotcore3.sys [17.11.2009 12:48 56208]
R0 Lbd;Lbd;h:\windows\system32\drivers\Lbd.sys [08.11.2009 22:13 64512]
R0 Soluto;Soluto;h:\windows\system32\drivers\Soluto.sys [13.04.2011 18:29 51144]
R0 TfFsMon;TfFsMon;h:\windows\system32\drivers\TfFsMon.sys [14.01.2010 23:45 51984]
R0 TfSysMon;TfSysMon;h:\windows\system32\drivers\TfSysMon.sys [14.01.2010 23:46 59664]
R1 cbfs3;cbfs3;h:\windows\system32\drivers\cbfs3.sys [31.08.2011 19:54 265800]
R1 DCDisk;DCDisk;h:\windows\system32\drivers\DCDisk.sys [15.11.2009 10:07 155648]
R1 HWiNFO32;HWiNFO32/64 Kernel Driver;h:\programme\HWiNFO32\HWiNFO32.SYS [10.10.2011 20:28 21112]
R1 prcmondrv;prcmondrv;h:\windows\system32\drivers\prcmondrv1041.sys [14.12.2009 20:47 18432]
R2 Akamai;Akamai NetSession Interface;h:\windows\System32\svchost.exe -k Akamai [14.04.2008 06:53 14336]
R2 AntiVirSchedulerService;Avira AntiVir Planer;h:\programme\Avira\AntiVir Desktop\sched.exe [08.11.2009 09:54 136360]
R2 CHYSCK2K;SmartCardKeyboard0;h:\windows\system32\drivers\ChySck2k.sys [18.09.2003 16:24 25416]
R2 Dyn Updater;Dyn Updater;h:\programme\DynDNS Updater\DynUpSvc.exe [15.11.2011 18:20 95608]
R2 Fabs;FABS - Helping agent for MAGIX media database;h:\programme\Gemeinsame Dateien\MAGIX Shared\Database2\bin\FABS.exe [16.12.2008 10:52 1155072]
R2 io.sys;IO.DLL Driver;h:\windows\system32\drivers\io.sys [24.01.2011 19:42 5152]
R2 Lavasoft Ad-Aware Service;Lavasoft Ad-Aware Service;h:\programme\Lavasoft\Ad-Aware\AAWService.exe [18.08.2011 14:25 2152152]
R2 MCSWASVR;Mediencenter Service;h:\programme\Telekom\Mediencenter\DTAG.Mediencenter.BackgroundService.exe [31.08.2011 19:54 12800]
R2 NPF;NetGroup Packet Filter Driver;h:\windows\system32\drivers\npf.sys [20.10.2009 19:19 50704]
R2 Scutum50;Scutum50 NDIS Protocol Driver;h:\windows\system32\drivers\Scutum50.sys [19.12.2010 11:42 19072]
R2 SolutoService;Soluto PCGenome Core Service;h:\programme\Soluto\SolutoService.exe [07.07.2011 07:49 376352]
R2 ThreatFire;ThreatFire;h:\programme\ThreatFire\TFService.exe service --> h:\programme\ThreatFire\TFService.exe service [?]
R2 TuneUp.UtilitiesSvc;TuneUp Utilities Service;h:\programme\TuneUp Utilities 2011\TuneUpUtilitiesService32.exe [13.12.2011 09:32 1527104]
R3 btnetBUs;Bluetooth PAN Bus Service;h:\windows\system32\drivers\btnetBus.sys [17.06.2009 14:02 29192]
R3 chypcsc2;SmartCardKeyboard PS/2-Driver;h:\windows\system32\drivers\chypcsc2.sys [01.02.2002 11:10 27484]
R3 IvtBtBUs;IVT Bluetooth Bus Service;h:\windows\system32\drivers\IvtBtBus.sys [17.06.2009 14:01 25480]
R3 NmPar;PCI Parallel Port;h:\windows\system32\drivers\NmPar.sys [16.12.2009 17:29 80256]
R3 nmserial;PCI Serial Port;h:\windows\system32\drivers\NmSerial.sys [16.12.2009 17:29 70016]
R3 SAllBDA;TeVii DVB-S/S2 Receiver;h:\windows\system32\drivers\TeViiSAll.sys [18.09.2010 15:06 228728]
R3 TfNetMon;TfNetMon;h:\windows\system32\drivers\TfNetMon.sys [14.01.2010 23:46 33552]
R3 TuneUpUtilitiesDrv;TuneUpUtilitiesDrv;h:\programme\TuneUp Utilities 2011\TuneUpUtilitiesDriver32.sys [12.12.2011 15:11 10064]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;h:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18.03.2010 13:16 130384]
S2 gupdate;Google Update-Dienst (gupdate);h:\programme\Google\Update\GoogleUpdate.exe [30.08.2011 20:13 136176]
S3 arusb(TP-LINK);Atheros Wireless Network Adapter Service(TP-LINK);h:\windows\system32\drivers\arusb.sys [14.05.2010 18:33 458240]
S3 CGVPNCliSrvc;CyberGhost VPN Client;h:\programme\S.A.D\CyberGhost VPN\CGVPNCliService.exe [08.05.2010 19:37 2428968]
S3 DCamUSBMSETUP;PC Cam;h:\windows\system32\drivers\MSETUPW2.sys [15.05.2011 09:29 101520]
S3 DLPortIO;DriverLINX Port I/O Driver;h:\windows\system32\drivers\DLPORTIO.SYS [19.09.2000 11:16 3584]
S3 DrvAgent32;DrvAgent32;h:\windows\system32\drivers\DrvAgent32.sys [14.06.2011 19:52 23456]
S3 DS2490;DS2490 (USB Host for 1-Wire Network);h:\windows\system32\drivers\DS2490.sys [07.07.2005 13:17 50036]
S3 epmntdrv;epmntdrv;h:\windows\system32\epmntdrv.sys [09.10.2011 17:21 13192]
S3 EuGdiDrv;EuGdiDrv;h:\windows\system32\EuGdiDrv.sys [09.10.2011 17:21 8456]
S3 FirebirdServerMAGIXInstance;Firebird Server - MAGIX Instance;h:\programme\Gemeinsame Dateien\MAGIX Shared\Database2\bin\fbserver.exe [07.08.2008 10:10 3276800]
S3 FTD2XX;FTD2XX.SYS FT8U2XX device driver;h:\windows\system32\drivers\FTD2XX.sys [14.04.2010 13:52 39664]
S3 gupdatem;Google Update-Dienst (gupdatem);h:\programme\Google\Update\GoogleUpdate.exe [30.08.2011 20:13 136176]
S3 MagixASIODrv;MAGIX_ASIO_BoostDriver;h:\programme\MAGIX\Samplitude_10_SE\mxasio.sys [31.10.2009 19:38 4899]
S3 mv2;mv2;h:\windows\system32\drivers\mv2.sys [24.03.2010 20:50 10688]
S3 NDISLOOP;Virtual TT-DVB USB Adapter Driver;h:\windows\system32\drivers\ndisloop.sys [31.10.2009 11:16 39280]
S3 PAC7311;VGA SoC PC-Camera;h:\windows\system32\drivers\PA707UCM.SYS [27.06.2005 17:09 140800]
S3 PSI;PSI;h:\windows\system32\drivers\psi_mf.sys [28.05.2010 12:04 14896]
S3 RDID1021;EDIROL UA-20;h:\windows\system32\drivers\Rdwm1021.sys [31.10.2009 19:13 171585]
S3 TTDVBUSB;TechnoTrend - TT-DVB USB Driver;h:\windows\system32\drivers\ttdvbusb.sys [31.10.2009 11:16 39280]
S3 UPnPService;UPnPService;h:\programme\Gemeinsame Dateien\MAGIX Shared\UPnPService\UPnPService.exe [25.01.2010 20:30 548864]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;h:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18.03.2010 13:16 753504]
S4 Backup Scheduler;Backup Scheduler;h:\programme\NovaStor\NovaStor NovaBACKUP\DR\CBP\DCSchdlerSRVC.exe [15.11.2009 10:07 98304]
S4 nsService;NovaStor NovaBACKUP Backup/Copy Engine;h:\programme\NovaStor\NovaStor NovaBACKUP\nsService.exe [03.10.2008 15:13 224320]
S4 Real time Backup Loader;Real time Backup Loader;h:\programme\NovaStor\NovaStor NovaBACKUP\DR\FsLoader.exe [15.11.2009 10:07 90112]
.
--- Andere Dienste/Treiber im Speicher ---
.
*NewlyCreated* - LAVASOFT_KERNEXPLORER
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
Akamai        REG_MULTI_SZ          Akamai
.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
UxTuneUp
.
Inhalt des "geplante Tasks" Ordners
.
2012-03-02 h:\windows\Tasks\Ad-Aware Update (Weekly).job
- h:\programme\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe [2011-08-18 08:18]
.
2012-02-24 h:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- h:\programme\Google\Update\GoogleUpdate.exe [2011-08-30 19:13]
.
2012-02-24 h:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- h:\programme\Google\Update\GoogleUpdate.exe [2011-08-30 19:13]
.
.
------- Zusätzlicher Suchlauf -------
.
IE: &Download by Orbit - h:\programme\Orbitdownloader\orbitmxt.dll/201
IE: &Grab video by Orbit - h:\programme\Orbitdownloader\orbitmxt.dll/204
IE: Add to Google Photos Screensa&ver - h:\windows\system32\GPhotos.scr/200
IE: Add to Link Commander collection - h:\programme\Link Commander\Libraries\add_link.htm
IE: Do&wnload selected by Orbit - h:\programme\Orbitdownloader\orbitmxt.dll/203
IE: Down&load all by Orbit - h:\programme\Orbitdownloader\orbitmxt.dll/202
IE: Download with Star Downloader - h:\programme\Star Downloader\sdie.htm
IE: Enqueue in Star Downloader - h:\programme\Star Downloader\sdieenq.htm
IE: Leech with Star Downloader - h:\programme\Star Downloader\leechie.htm
IE: {{0492EC8E-CBD1-4303-BC8B-74A8EC2CED09} - {0492EC8E-CBD1-4303-BC8B-74A8EC2CED09} - h:\progra~1\LINKCO~1\LIBRAR~1\LCLaunch.dll
IE: {{4712ACB0-8ABC-4FF1-8485-2FC9E9348542} - {4712ACB0-8ABC-4FF1-8485-2FC9E9348542} - h:\progra~1\LINKCO~1\LIBRAR~1\LCAdd.dll
TCP: Interfaces\{64DD39F4-482C-4641-93A8-D1AC82AA6E19}: NameServer = 192.168.2.1
FF - ProfilePath - h:\dokumente und einstellungen\JM\Anwendungsdaten\Mozilla\Firefox\Profiles\mrgxg66q.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.redmad.de/pageID_5417610.html
FF - prefs.js: network.proxy.http - 95.172.68.149
FF - prefs.js: network.proxy.http_port - 80
FF - prefs.js: network.proxy.socks - localhost
FF - prefs.js: network.proxy.socks_port - 9203
FF - prefs.js: network.proxy.ssl - localhost
FF - prefs.js: network.proxy.ssl_port - 9202
FF - prefs.js: network.proxy.type - 0
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: nglayout.initialpaint.delay - 600
FF - user.js: content.notify.interval - 600000
FF - user.js: content.max.tokenizing.time - 1800000
FF - user.js: content.switch.threshold - 600000
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
SafeBoot-WudfPf
SafeBoot-WudfRd
AddRemove-SLABCOMM&10C4&EA60 - h:\windows\system32\Silabs\DriverUninstaller.exe VCP CP210x Cardinal\SLABCOMM&10C4&EA60
AddRemove-xp-AntiSpy - h:\programme\xp-AntiSpy\Uninstall.exe
AddRemove-RMV Demo Library - h:\dokumente und einstellungen\JM\Anwendungsdaten\UnInstall RMV Data.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-03-02 19:59
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
[HKEY_LOCAL_MACHINE\System\ControlSet002\Services\Akamai]
"ServiceDll"="h:\programme\gemeinsame dateien\akamai/netsession_win_7de0ed9.dll"
.
[HKEY_LOCAL_MACHINE\System\ControlSet002\Services\ThreatFire]
"AlternateImagePath"=""
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\S-1-5-21-1078081533-854245398-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{C8EFA3B4-90E5-695D-8621-1E4A3051FAD8}*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
"hakghdcmcbmjaklg"=hex:61,61,00,02
"hakghdcmecjajldk"=hex:61,61,00,02
"iaoejhdpcanfanleap"=hex:69,61,70,62,67,6c,65,69,6e,63,65,70,6b,6b,6d,62,62,6f,
  00,01
"haekpomgklbdppnb"=hex:6a,61,6b,63,62,6b,67,6b,63,64,63,6c,66,6f,6e,61,64,6a,
  6f,6d,00,fa
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{C8EFA3B4-90E5-695D-8621-1E4A3051FAD8}\InProcServer32*]
"iaijckaloghigepblc"=hex:61,61,00,02
"iaijckalogjbadpjoh"=hex:61,61,00,02
"jaijgglpjbkoibcafgfd"=hex:69,61,70,62,67,6c,65,69,6e,63,65,70,6b,6b,6d,62,62,
  6f,00,01
"iaijmgncglpbmnboef"=hex:6a,61,6c,63,64,6c,67,6a,6a,70,6e,64,69,6c,65,6f,6c,6f,
  6f,6a,00,fa
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(2012)
h:\windows\system32\Ati2evxx.dll
h:\windows\system32\atiadlxx.dll
h:\programme\ThreatFire\TFNI.dll
h:\programme\ThreatFire\TFMon.dll
h:\programme\ThreatFire\TFRK.dll
h:\programme\ThreatFire\TFWAH.dll
.
- - - - - - - > 'lsass.exe'(708)
h:\windows\system32\relog_ap.dll
h:\programme\ThreatFire\TFWAH.dll
.
- - - - - - - > 'explorer.exe'(5476)
h:\programme\ThreatFire\TfWah.dll
h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
h:\programme\TortoiseSVN\bin\TortoiseStub32.dll
h:\programme\TortoiseSVN\bin\TortoiseSVN32.dll
h:\programme\TortoiseSVN\bin\libsvn_tsvn32.dll
h:\programme\TortoiseSVN\bin\intl3_tsvn32.dll
h:\programme\TortoiseSVN\bin\libsasl32.dll
h:\dokumente und einstellungen\JM\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
h:\windows\system32\CbFsMntNtf3.dll
h:\windows\system32\DTAG.Mediencenter.ShellExtension.dll
h:\windows\system32\dot3dlg.dll
h:\windows\system32\CbFsNetRdr3.dll
h:\programme\ThreatFire\TFNI.dll
h:\programme\ThreatFire\TFMon.dll
h:\programme\ThreatFire\TFRK.dll
h:\windows\system32\webcheck.dll
h:\windows\system32\WPDShServiceObj.dll
h:\windows\system32\BsMobileSDK.dll
h:\windows\system32\BsLangInDepRes.dll
h:\windows\system32\Bs2Res.dll
h:\windows\system32\PortableDeviceTypes.dll
h:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
h:\windows\system32\Ati2evxx.exe
h:\windows\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe
h:\programme\Sandboxie\SbieSvc.exe
h:\windows\system32\Ati2evxx.exe
h:\programme\idt\5902xp_6033v_012208\wdm\STacSV.exe
h:\windows\System32\SCardSvr.exe
h:\programme\Avira\AntiVir Desktop\avguard.exe
h:\programme\Avira\AntiVir Desktop\avshadow.exe
h:\programme\CDBurnerXP\NMSAccessU.exe
h:\windows\system32\PSIService.exe
h:\programme\Gemeinsame Dateien\Protexis\License Service\PsiService_2.exe
h:\programme\Ralink\Common\RaRegistry.exe
h:\programme\Photodex\ProShowGold\ScsiAccess.exe
h:\windows\System32\PAStiSvc.exe
h:\programme\ThreatFire\TFService.exe
h:\windows\system32\wbem\unsecapp.exe
h:\programme\TuneUp Utilities 2011\TuneUpUtilitiesApp32.exe
h:\programme\TortoiseSVN\bin\TSVNCache.exe
h:\programme\Lavasoft\Ad-Aware\AAWTray.exe
h:\windows\emMON.exe
h:\programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
h:\programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2012-03-02  20:09:16 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2012-03-02 19:09
.
Vor Suchlauf: 8.183.939.072 Bytes frei
Nach Suchlauf: 8.231.608.320 Bytes frei
.
WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
; This boot.ini was automatically generated by NeoSmart Technologies' BootGrabber.exe
; Use EasyBCD from hxxp://neosmart.net/dl.php?id=1 to manage your bootloader
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Windows XP on D:\" /fastdetect
multi(0)disk(0)rdisk(1)partition(2)\WINDOWS="Windows XP on M:\" /fastdetect
multi(0)disk(0)rdisk(1)partition(3)\WINDOWS="Windows XP on N:\" /fastdetect
.
- - End Of File - - 6E9E5122D995181A5EDED5084C0FA778

--- --- ---

jvde

cosinus 05.03.2012 10:59

Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.


Code:

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"5900:TCP"=-
"5800:TCP"=-
"4360:TCP"=-

Regnull::
[HKEY_USERS\S-1-5-21-1078081533-854245398-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{C8EFA3B4-90E5-695D-8621-1E4A3051FAD8}*]
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{C8EFA3B4-90E5-695D-8621-1E4A3051FAD8}\InProcServer32*]

3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif

6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

jvde 05.03.2012 21:11

hier ist das frische CF.log (merkwürdigerweise hat CF die Wiederherstellungskonsole die schon beim letzten Mal installiert wurde erneut installiert:confused:)
Combofix Logfile:
Code:

ComboFix 12-03-02.01 - JM 05.03.2012  19:43:14.2.4 - x86
Microsoft Windows XP Home Edition  5.1.2600.3.1252.49.1031.18.3327.2390 [GMT 1:00]
ausgeführt von:: h:\dokumente und einstellungen\JM\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: h:\dokumente und einstellungen\JM\Desktop\CFScript.txt
AV: AntiVir Desktop *Disabled/Outdated* {AD166499-45F9-482A-A743-FDD3350758C7}
AV: Lavasoft Ad-Watch Live! Virenschutz *Enabled/Updated* {A1C4F2E0-7FDE-4917-AFAE-013EFC3EDE33}
 * Neuer Wiederherstellungspunkt wurde erstellt
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
h:\windows\system32\oobe\msoobe.exe
h:\windows\system32\oobe\oobebaln.exe
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-02-05 bis 2012-03-05  ))))))))))))))))))))))))))))))
.
.
2012-02-27 15:09 . 2012-02-27 15:09        --------        d-----w-        h:\programme\ESET
2012-02-24 18:19 . 2012-02-24 18:19        --------        d-sh--w-        h:\dokumente und einstellungen\JM\PrivacIE
2012-02-23 16:37 . 2012-02-23 16:37        --------        d-s---w-        h:\dokumente und einstellungen\LocalService\Favoriten
2012-02-23 15:44 . 2012-02-23 15:44        --------        d-sh--w-        h:\dokumente und einstellungen\LocalService\IETldCache
2012-02-23 15:44 . 2012-02-23 15:44        --------        d-sh--w-        h:\dokumente und einstellungen\JM\IETldCache
2012-02-22 17:57 . 2011-08-16 10:45        6144        -c----w-        h:\windows\system32\dllcache\iecompat.dll
2012-02-22 17:56 . 2011-12-17 19:43        12800        -c----w-        h:\windows\system32\dllcache\xpshims.dll
2012-02-22 17:56 . 2011-12-17 19:43        743424        -c----w-        h:\windows\system32\dllcache\iedvtool.dll
2012-02-22 17:56 . 2011-12-17 19:43        247808        -c----w-        h:\windows\system32\dllcache\ieproxy.dll
2012-02-22 17:55 . 2012-02-22 17:56        --------        dc-h--w-        h:\windows\ie8
2012-02-14 18:17 . 2012-01-11 19:06        3072        -c----w-        h:\windows\system32\dllcache\iacenc.dll
2012-02-14 18:17 . 2012-01-11 19:06        3072        ------w-        h:\windows\system32\iacenc.dll
2012-02-12 19:08 . 2012-02-12 19:13        --------        d-----w-        h:\dokumente und einstellungen\JM\.dia
2012-02-12 19:08 . 2012-02-12 19:08        --------        d-----w-        h:\programme\Dia
2012-02-11 10:07 . 2012-02-12 19:12        --------        d-----w-        h:\dokumente und einstellungen\JM\Anwendungsdaten\gtk-2.0
2012-02-11 10:05 . 2012-02-11 10:05        --------        d-----w-        h:\programme\Graphviz 2.28
2012-02-10 18:32 . 2012-02-10 18:32        --------        d-----w-        h:\dokumente und einstellungen\JM\Anwendungsdaten\Product_FR
2012-02-05 19:04 . 2012-02-05 19:04        --------        d-----w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-01-12 17:20 . 2008-04-14 05:23        1860096        ----a-w-        h:\windows\system32\win32k.sys
2012-01-12 00:19 . 2012-01-12 00:19        4448256        ----a-w-        h:\windows\system32\GPhotos.scr
2011-12-17 19:43 . 2008-04-14 05:53        1469440        ------w-        h:\windows\system32\inetcpl.cpl
2011-12-17 19:43 . 2008-04-14 05:52        916992        ----a-w-        h:\windows\system32\wininet.dll
2011-12-17 19:43 . 2008-04-14 05:52        43520        ------w-        h:\windows\system32\licmgr10.dll
2011-12-16 12:22 . 2008-04-14 05:25        385024        ------w-        h:\windows\system32\html.iec
2011-12-13 08:35 . 2012-01-30 18:12        31552        ----a-w-        h:\windows\system32\TURegOpt.exe
2011-12-13 08:29 . 2012-01-30 18:12        29504        ----a-w-        h:\windows\system32\uxtuneup.dll
2011-12-10 14:24 . 2010-04-29 16:35        20464        ----a-w-        h:\windows\system32\drivers\mbam.sys
2011-09-29 00:11 . 2011-09-29 00:11        431888        ----a-r-        h:\programme\Gemeinsame Dateien\riched20.dll
2010-03-31 09:09 . 2010-03-31 09:09        10437264        ----a-w-        h:\programme\mozilla firefox\plugins\PDFNetC.dll
2010-04-08 11:36 . 2010-04-08 11:36        107760        ----a-w-        h:\programme\mozilla firefox\plugins\ScorchPDFWrapper.dll
2010-03-31 09:09 . 2010-03-31 09:09        10437264        -c--a-w-        h:\programme\opera\program\plugins\PDFNetC.dll
2010-04-08 11:36 . 2010-04-08 11:36        107760        -c--a-w-        h:\programme\opera\program\plugins\ScorchPDFWrapper.dll
2012-02-17 19:33 . 2011-03-10 19:40        134104        ----a-w-        h:\programme\mozilla firefox\components\browsercomps.dll
.
.
(((((((((((((((((((((((((((((  SnapShot@2012-03-02_19.00.48  )))))))))))))))))))))))))))))))))))))))))
.
+ 2012-03-05 19:01 . 2012-03-05 19:01        16384              h:\windows\Temp\Perflib_Perfdata_548.dat
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{0C2944FD-F0E0-3681-0A76-D384201A8E2A}"= "h:\windows\system32\msvidctl.dll" [2008-04-14 1433088]
.
[HKEY_CLASSES_ROOT\clsid\{0c2944fd-f0e0-3681-0a76-d384201a8e2a}]
[HKEY_CLASSES_ROOT\BDATuner.MPEG2TuneRequest.1]
[HKEY_CLASSES_ROOT\TypeLib\{9B085638-018E-11D3-9D8E-00C04F72D980}]
[HKEY_CLASSES_ROOT\BDATuner.MPEG2TuneRequest]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\1TortoiseNormal]
@="{C5994560-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994560-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\2TortoiseModified]
@="{C5994561-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994561-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\3TortoiseConflict]
@="{C5994562-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994562-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\4TortoiseLocked]
@="{C5994563-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994563-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\5TortoiseReadOnly]
@="{C5994564-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994564-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\6TortoiseDeleted]
@="{C5994565-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994565-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\7TortoiseAdded]
@="{C5994566-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994566-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\8TortoiseIgnored]
@="{C5994567-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994567-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\9TortoiseUnversioned]
@="{C5994568-53D9-4125-87C9-F193FC689CB2}"
[HKEY_CLASSES_ROOT\CLSID\{C5994568-53D9-4125-87C9-F193FC689CB2}]
2011-06-13 09:20        64792        ----a-w-        h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1]
@="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}]
2010-10-06 23:36        94208        ----a-w-        h:\dokumente und einstellungen\JM\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2]
@="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}]
2010-10-06 23:36        94208        ----a-w-        h:\dokumente und einstellungen\JM\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3]
@="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}]
2010-10-06 23:36        94208        ----a-w-        h:\dokumente und einstellungen\JM\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt4]
@="{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}]
2010-10-06 23:36        94208        ----a-w-        h:\dokumente und einstellungen\JM\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\EldosIconOverlay]
@="{5BB532A2-BF14-4CCC-86B7-71B81EF6F8BC}"
[HKEY_CLASSES_ROOT\CLSID\{5BB532A2-BF14-4CCC-86B7-71B81EF6F8BC}]
2010-05-15 13:55        155416        ----a-w-        h:\windows\system32\CbFsMntNtf3.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\McsShellOverlayUpload]
@="{0774B5A9-ADB5-4D3A-915F-72C7EF9CD262}"
[HKEY_CLASSES_ROOT\CLSID\{0774B5A9-ADB5-4D3A-915F-72C7EF9CD262}]
2011-11-23 12:01        284160        ----a-w-        h:\windows\system32\DTAG.Mediencenter.ShellExtension.dll
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SanDiskSecureAccess_Manager.exe"="h:\dokumente und einstellungen\JM\Anwendungsdaten\SanDisk\SanDiskSecureAccess_Manager.exe" [2011-09-06 27306624]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SysTrayApp"="h:\programme\IDT\WDM\sttray.exe" [2008-11-28 446571]
"Easy-PrintToolBox"="h:\programme\Canon\Easy-PrintToolBox\BJPSMAIN.EXE" [2006-10-17 398944]
"avgnt"="h:\programme\Avira\AntiVir Desktop\avgnt.exe" [2011-01-05 281768]
"ThreatFire"="h:\programme\ThreatFire\TFTray.exe" [2010-01-14 378128]
"StartCCC"="h:\programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2009-06-25 98304]
"PDFPrint"="h:\programme\PDF24\pdf24.exe" [2011-09-07 221256]
"emMON"="emMON.exe" [2006-05-30 61440]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="h:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
h:\dokumente und einstellungen\JM\Startmenü\Programme\Autostart\
Dropbox.lnk - h:\dokumente und einstellungen\JM\Anwendungsdaten\Dropbox\bin\Dropbox.exe [2012-1-18 24246216]
Mediencenter Assistent.lnk - h:\programme\Telekom\Mediencenter\MediencenterSoftware.exe [2011-8-31 2386832]
Windows Privacy Tray.lnk - h:\programme\GnuPT\WPT\WinPT.exe [2010-1-4 984048]
.
h:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
Dyn Updater Tray Icon.lnk - h:\programme\DynDNS Updater\DynTray.exe [2011-11-15 78192]
LaunchU3.exe.lnk -  [N/A]
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Lavasoft Ad-Aware Service]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\SolutoService]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc]
@="Service"
.
[HKLM\~\startupfolder\H:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^NovaBACKUP Tray Control.lnk]
path=h:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\NovaBACKUP Tray Control.lnk
backup=h:\windows\pss\NovaBACKUP Tray Control.lnkCommon Startup
.
[HKLM\~\startupfolder\H:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^USB Auto Run (TT-connect USB).lnk]
path=h:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\USB Auto Run (TT-connect USB).lnk
backup=h:\windows\pss\USB Auto Run (TT-connect USB).lnkCommon Startup
.
[HKLM\~\startupfolder\H:^Dokumente und Einstellungen^JM^Startmenü^Programme^Autostart^Filiago-DSL.lnk]
path=h:\dokumente und einstellungen\JM\Startmenü\Programme\Autostart\Filiago-DSL.lnk
backup=h:\windows\pss\Filiago-DSL.lnkStartup
.
[HKLM\~\startupfolder\H:^Dokumente und Einstellungen^JM^Startmenü^Programme^Autostart^NGI - DSL by Call.lnk]
path=h:\dokumente und einstellungen\JM\Startmenü\Programme\Autostart\NGI - DSL by Call.lnk
backup=h:\windows\pss\NGI - DSL by Call.lnkStartup
.
[HKLM\~\startupfolder\H:^Dokumente und Einstellungen^JM^Startmenü^Programme^Autostart^OLMChecker.lnk]
path=h:\dokumente und einstellungen\JM\Startmenü\Programme\Autostart\OLMChecker.lnk
backup=h:\windows\pss\OLMChecker.lnkStartup
.
[HKLM\~\startupfolder\H:^Dokumente und Einstellungen^JM^Startmenü^Programme^Autostart^register.lnk]
path=h:\dokumente und einstellungen\JM\Startmenü\Programme\Autostart\register.lnk
backup=h:\windows\pss\register.lnkStartup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\flatster Recorder]
2011-06-08 13:32        2226176        ----a-w-        h:\programme\flatster Recorder\flatster Recorder.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\phonostarTimer]
2011-06-20 15:05        40960        -c--a-w-        h:\programme\phonostar-Player\phonostarTimer.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\VirtualCloneDrive]
2011-03-07 13:33        89456        ----a-w-        h:\programme\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"DriverFinder"=h:\programme\DriverFinder\DriverFinder.exe
"Corel Photo Downloader"="h:\programme\Gemeinsame Dateien\Corel\Corel PhotoDownloader\Corel Photo Downloader.exe" -startup
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"h:\\Programme\\Filiago-DSL\\proxy.exe"=
"h:\\WINDOWS\\system32\\fxsclnt.exe"=
"h:\\Programme\\TechnoTrend\\TT-connect\\DVBData.exe"=
"h:\\WINDOWS\\system32\\javaw.exe"=
"h:\\Programme\\NGI - DSL by Call\\recv.exe"=
"h:\\Dokumente und Einstellungen\\JM\\Anwendungsdaten\\Trimble Navigation\\Trimble GPS Monitor\\Updater.exe"=
"h:\\Programme\\Opera\\opera.exe"=
"h:\\Dokumente und Einstellungen\\JM\\trimblestudio-v1-00-1.exe"=
"h:\\Programme\\Matrix Multimedia\\Flowcode V4\\VNET Server\\FlowServer.exe"=
"h:\\Programme\\Topten Software\\Cantabile 2.0 Lite\\CantabileLite20.exe"=
"h:\\Programme\\IVT Corporation\\BlueSoleil\\BlueSoleilCS.exe"=
"h:\\Programme\\yWorks\\yEd\\yEd.exe"=
"h:\\Dokumente und Einstellungen\\JM\\Anwendungsdaten\\Dropbox\\bin\\Dropbox.exe"=
"h:\\Programme\\Orbitdownloader\\orbitdm.exe"=
"h:\\Programme\\Orbitdownloader\\orbitnet.exe"=
"h:\\Programme\\Mozilla Firefox\\firefox.exe"=
"h:\\Programme\\REAPER\\reaper.exe"=
"h:\\Programme\\Mikroelektronika\\mikroC PRO for PIC\\Tools\\UDP Terminal\\UDPTerminal.exe"=
"h:\\Programme\\Soluto\\Soluto.exe"=
"h:\\Programme\\Soluto\\SolutoService.exe"=
"h:\\Programme\\Soluto\\SolutoConsole.exe"=
"h:\\Programme\\Soluto\\SolutoUpdateService.exe"=
"h:\\Programme\\MAGIX\\Samplitude_11\\Sam.exe"=
"h:\\Programme\\KiCad\\bin\\eeschema.exe"=
"h:\\Programme\\KiCad\\bin\\pcbnew.exe"=
"h:\\Programme\\Google\\Google Earth\\plugin\\geplugin.exe"=
"h:\\xampp\\apache\\bin\\httpd.exe"=
"h:\\xampp\\mysql\\bin\\mysqld.exe"=
"h:\\xampp\\MercuryMail\\mercury.exe"=
"h:\\Programme\\TeamViewer\\Version7\\TeamViewer.exe"=
"h:\\Programme\\TeamViewer\\Version7\\TeamViewer_Service.exe"=
"h:\\Programme\\Bonjour\\mDNSResponder.exe"=
"h:\\Programme\\TV-Browser\\tvbrowser.exe"=
"h:\\Programme\\TV-Browser\\tvbrowser_noDD.exe"=
"h:\\Programme\\Java\\jre6\\bin\\java.exe"=
"h:\\Programme\\Java\\jre6\\bin\\javaw.exe"=
.
R0 BtHidBus;Bluetooth HID Bus Service;h:\windows\system32\drivers\BtHidBus.sys [17.06.2009 14:01 20744]
R0 dcsnap;dcsnap;h:\windows\system32\drivers\dcsnap.sys [15.11.2009 10:07 77472]
R0 hotcore3;hc3ServiceName;h:\windows\system32\drivers\hotcore3.sys [17.11.2009 12:48 56208]
R0 Lbd;Lbd;h:\windows\system32\drivers\Lbd.sys [08.11.2009 22:13 64512]
R0 Soluto;Soluto;h:\windows\system32\drivers\Soluto.sys [13.04.2011 18:29 51144]
R0 TfFsMon;TfFsMon;h:\windows\system32\drivers\TfFsMon.sys [14.01.2010 23:45 51984]
R0 TfSysMon;TfSysMon;h:\windows\system32\drivers\TfSysMon.sys [14.01.2010 23:46 59664]
R1 cbfs3;cbfs3;h:\windows\system32\drivers\cbfs3.sys [31.08.2011 19:54 265800]
R1 DCDisk;DCDisk;h:\windows\system32\drivers\DCDisk.sys [15.11.2009 10:07 155648]
R1 HWiNFO32;HWiNFO32/64 Kernel Driver;h:\programme\HWiNFO32\HWiNFO32.SYS [10.10.2011 20:28 21112]
R1 prcmondrv;prcmondrv;h:\windows\system32\drivers\prcmondrv1041.sys [14.12.2009 20:47 18432]
R2 Akamai;Akamai NetSession Interface;h:\windows\System32\svchost.exe -k Akamai [14.04.2008 06:53 14336]
R2 AntiVirSchedulerService;Avira AntiVir Planer;h:\programme\Avira\AntiVir Desktop\sched.exe [08.11.2009 09:54 136360]
R2 CHYSCK2K;SmartCardKeyboard0;h:\windows\system32\drivers\ChySck2k.sys [18.09.2003 16:24 25416]
R2 Dyn Updater;Dyn Updater;h:\programme\DynDNS Updater\DynUpSvc.exe [15.11.2011 18:20 95608]
R2 Fabs;FABS - Helping agent for MAGIX media database;h:\programme\Gemeinsame Dateien\MAGIX Shared\Database2\bin\FABS.exe [16.12.2008 10:52 1155072]
R2 io.sys;IO.DLL Driver;h:\windows\system32\drivers\io.sys [24.01.2011 19:42 5152]
R2 MCSWASVR;Mediencenter Service;h:\programme\Telekom\Mediencenter\DTAG.Mediencenter.BackgroundService.exe [31.08.2011 19:54 12800]
R2 NPF;NetGroup Packet Filter Driver;h:\windows\system32\drivers\npf.sys [20.10.2009 19:19 50704]
R2 Scutum50;Scutum50 NDIS Protocol Driver;h:\windows\system32\drivers\Scutum50.sys [19.12.2010 11:42 19072]
R2 SolutoService;Soluto PCGenome Core Service;h:\programme\Soluto\SolutoService.exe [07.07.2011 07:49 376352]
R2 ThreatFire;ThreatFire;h:\programme\ThreatFire\TFService.exe service --> h:\programme\ThreatFire\TFService.exe service [?]
R2 TuneUp.UtilitiesSvc;TuneUp Utilities Service;h:\programme\TuneUp Utilities 2011\TuneUpUtilitiesService32.exe [13.12.2011 09:32 1527104]
R3 btnetBUs;Bluetooth PAN Bus Service;h:\windows\system32\drivers\btnetBus.sys [17.06.2009 14:02 29192]
R3 chypcsc2;SmartCardKeyboard PS/2-Driver;h:\windows\system32\drivers\chypcsc2.sys [01.02.2002 11:10 27484]
R3 IvtBtBUs;IVT Bluetooth Bus Service;h:\windows\system32\drivers\IvtBtBus.sys [17.06.2009 14:01 25480]
R3 NmPar;PCI Parallel Port;h:\windows\system32\drivers\NmPar.sys [16.12.2009 17:29 80256]
R3 nmserial;PCI Serial Port;h:\windows\system32\drivers\NmSerial.sys [16.12.2009 17:29 70016]
R3 RDID1021;EDIROL UA-20;h:\windows\system32\drivers\Rdwm1021.sys [31.10.2009 19:13 171585]
R3 SAllBDA;TeVii DVB-S/S2 Receiver;h:\windows\system32\drivers\TeViiSAll.sys [18.09.2010 15:06 228728]
R3 TfNetMon;TfNetMon;h:\windows\system32\drivers\TfNetMon.sys [14.01.2010 23:46 33552]
R3 TuneUpUtilitiesDrv;TuneUpUtilitiesDrv;h:\programme\TuneUp Utilities 2011\TuneUpUtilitiesDriver32.sys [12.12.2011 15:11 10064]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;h:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18.03.2010 13:16 130384]
S2 gupdate;Google Update-Dienst (gupdate);h:\programme\Google\Update\GoogleUpdate.exe [30.08.2011 20:13 136176]
S2 Lavasoft Ad-Aware Service;Lavasoft Ad-Aware Service;h:\programme\Lavasoft\Ad-Aware\AAWService.exe [18.08.2011 14:25 2152152]
S3 arusb(TP-LINK);Atheros Wireless Network Adapter Service(TP-LINK);h:\windows\system32\drivers\arusb.sys [14.05.2010 18:33 458240]
S3 CGVPNCliSrvc;CyberGhost VPN Client;h:\programme\S.A.D\CyberGhost VPN\CGVPNCliService.exe [08.05.2010 19:37 2428968]
S3 DCamUSBMSETUP;PC Cam;h:\windows\system32\drivers\MSETUPW2.sys [15.05.2011 09:29 101520]
S3 DLPortIO;DriverLINX Port I/O Driver;h:\windows\system32\drivers\DLPORTIO.SYS [19.09.2000 11:16 3584]
S3 DrvAgent32;DrvAgent32;h:\windows\system32\drivers\DrvAgent32.sys [14.06.2011 19:52 23456]
S3 DS2490;DS2490 (USB Host for 1-Wire Network);h:\windows\system32\drivers\DS2490.sys [07.07.2005 13:17 50036]
S3 epmntdrv;epmntdrv;h:\windows\system32\epmntdrv.sys [09.10.2011 17:21 13192]
S3 EuGdiDrv;EuGdiDrv;h:\windows\system32\EuGdiDrv.sys [09.10.2011 17:21 8456]
S3 FirebirdServerMAGIXInstance;Firebird Server - MAGIX Instance;h:\programme\Gemeinsame Dateien\MAGIX Shared\Database2\bin\fbserver.exe [07.08.2008 10:10 3276800]
S3 FTD2XX;FTD2XX.SYS FT8U2XX device driver;h:\windows\system32\drivers\FTD2XX.sys [14.04.2010 13:52 39664]
S3 gupdatem;Google Update-Dienst (gupdatem);h:\programme\Google\Update\GoogleUpdate.exe [30.08.2011 20:13 136176]
S3 Lavasoft Kernexplorer;Lavasoft helper driver;h:\programme\Lavasoft\Ad-Aware\kernexplorer.sys [18.08.2011 14:25 15232]
S3 MagixASIODrv;MAGIX_ASIO_BoostDriver;h:\programme\MAGIX\Samplitude_10_SE\mxasio.sys [31.10.2009 19:38 4899]
S3 mv2;mv2;h:\windows\system32\drivers\mv2.sys [24.03.2010 20:50 10688]
S3 NDISLOOP;Virtual TT-DVB USB Adapter Driver;h:\windows\system32\drivers\ndisloop.sys [31.10.2009 11:16 39280]
S3 PAC7311;VGA SoC PC-Camera;h:\windows\system32\drivers\PA707UCM.SYS [27.06.2005 17:09 140800]
S3 PSI;PSI;h:\windows\system32\drivers\psi_mf.sys [28.05.2010 12:04 14896]
S3 TTDVBUSB;TechnoTrend - TT-DVB USB Driver;h:\windows\system32\drivers\ttdvbusb.sys [31.10.2009 11:16 39280]
S3 UPnPService;UPnPService;h:\programme\Gemeinsame Dateien\MAGIX Shared\UPnPService\UPnPService.exe [25.01.2010 20:30 548864]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;h:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18.03.2010 13:16 753504]
S4 Backup Scheduler;Backup Scheduler;h:\programme\NovaStor\NovaStor NovaBACKUP\DR\CBP\DCSchdlerSRVC.exe [15.11.2009 10:07 98304]
S4 nsService;NovaStor NovaBACKUP Backup/Copy Engine;h:\programme\NovaStor\NovaStor NovaBACKUP\nsService.exe [03.10.2008 15:13 224320]
S4 Real time Backup Loader;Real time Backup Loader;h:\programme\NovaStor\NovaStor NovaBACKUP\DR\FsLoader.exe [15.11.2009 10:07 90112]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
Akamai        REG_MULTI_SZ          Akamai
.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
UxTuneUp
.
Inhalt des "geplante Tasks" Ordners
.
2012-03-05 h:\windows\Tasks\Ad-Aware Update (Weekly).job
- h:\programme\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe [2011-08-18 08:18]
.
2012-02-24 h:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- h:\programme\Google\Update\GoogleUpdate.exe [2011-08-30 19:13]
.
2012-02-24 h:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- h:\programme\Google\Update\GoogleUpdate.exe [2011-08-30 19:13]
.
.
------- Zusätzlicher Suchlauf -------
.
IE: &Download by Orbit - h:\programme\Orbitdownloader\orbitmxt.dll/201
IE: &Grab video by Orbit - h:\programme\Orbitdownloader\orbitmxt.dll/204
IE: Add to Google Photos Screensa&ver - h:\windows\system32\GPhotos.scr/200
IE: Add to Link Commander collection - h:\programme\Link Commander\Libraries\add_link.htm
IE: Do&wnload selected by Orbit - h:\programme\Orbitdownloader\orbitmxt.dll/203
IE: Down&load all by Orbit - h:\programme\Orbitdownloader\orbitmxt.dll/202
IE: Download with Star Downloader - h:\programme\Star Downloader\sdie.htm
IE: Enqueue in Star Downloader - h:\programme\Star Downloader\sdieenq.htm
IE: Leech with Star Downloader - h:\programme\Star Downloader\leechie.htm
IE: {{0492EC8E-CBD1-4303-BC8B-74A8EC2CED09} - {0492EC8E-CBD1-4303-BC8B-74A8EC2CED09} - h:\progra~1\LINKCO~1\LIBRAR~1\LCLaunch.dll
IE: {{4712ACB0-8ABC-4FF1-8485-2FC9E9348542} - {4712ACB0-8ABC-4FF1-8485-2FC9E9348542} - h:\progra~1\LINKCO~1\LIBRAR~1\LCAdd.dll
TCP: Interfaces\{64DD39F4-482C-4641-93A8-D1AC82AA6E19}: NameServer = 192.168.2.1
FF - ProfilePath - h:\dokumente und einstellungen\JM\Anwendungsdaten\Mozilla\Firefox\Profiles\mrgxg66q.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.redmad.de/pageID_5417610.html
FF - prefs.js: network.proxy.http - 95.172.68.149
FF - prefs.js: network.proxy.http_port - 80
FF - prefs.js: network.proxy.socks - localhost
FF - prefs.js: network.proxy.socks_port - 9203
FF - prefs.js: network.proxy.ssl - localhost
FF - prefs.js: network.proxy.ssl_port - 9202
FF - prefs.js: network.proxy.type - 0
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: nglayout.initialpaint.delay - 600
FF - user.js: content.notify.interval - 600000
FF - user.js: content.max.tokenizing.time - 1800000
FF - user.js: content.switch.threshold - 600000
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-03-05 20:02
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
[HKEY_LOCAL_MACHINE\System\ControlSet002\Services\Akamai]
"ServiceDll"="h:\programme\gemeinsame dateien\akamai/netsession_win_7de0ed9.dll"
.
[HKEY_LOCAL_MACHINE\System\ControlSet002\Services\ThreatFire]
"AlternateImagePath"=""
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(436)
h:\windows\system32\Ati2evxx.dll
h:\windows\system32\atiadlxx.dll
h:\programme\ThreatFire\TFNI.dll
h:\programme\ThreatFire\TFMon.dll
h:\programme\ThreatFire\TFRK.dll
h:\programme\ThreatFire\TFWAH.dll
.
- - - - - - - > 'lsass.exe'(576)
h:\windows\system32\relog_ap.dll
h:\programme\ThreatFire\TFWAH.dll
.
- - - - - - - > 'explorer.exe'(1040)
h:\programme\ThreatFire\TfWah.dll
h:\programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
h:\programme\TortoiseSVN\bin\TortoiseStub32.dll
h:\programme\TortoiseSVN\bin\TortoiseSVN32.dll
h:\programme\TortoiseSVN\bin\libsvn_tsvn32.dll
h:\programme\TortoiseSVN\bin\intl3_tsvn32.dll
h:\programme\TortoiseSVN\bin\libsasl32.dll
h:\dokumente und einstellungen\JM\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
h:\windows\system32\CbFsMntNtf3.dll
h:\windows\system32\DTAG.Mediencenter.ShellExtension.dll
h:\windows\system32\dot3dlg.dll
h:\windows\system32\CbFsNetRdr3.dll
h:\programme\ThreatFire\TFNI.dll
h:\programme\ThreatFire\TFMon.dll
h:\programme\ThreatFire\TFRK.dll
h:\windows\system32\webcheck.dll
h:\windows\system32\WPDShServiceObj.dll
h:\windows\system32\BsMobileSDK.dll
h:\windows\system32\BsLangInDepRes.dll
h:\windows\system32\Bs2Res.dll
h:\windows\system32\PortableDeviceTypes.dll
h:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
h:\windows\system32\Ati2evxx.exe
h:\windows\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe
h:\programme\Sandboxie\SbieSvc.exe
h:\windows\system32\Ati2evxx.exe
h:\programme\idt\5902xp_6033v_012208\wdm\STacSV.exe
h:\windows\System32\SCardSvr.exe
h:\programme\Avira\AntiVir Desktop\avguard.exe
h:\programme\Avira\AntiVir Desktop\avshadow.exe
h:\programme\CDBurnerXP\NMSAccessU.exe
h:\windows\system32\PSIService.exe
h:\programme\Gemeinsame Dateien\Protexis\License Service\PsiService_2.exe
h:\programme\Ralink\Common\RaRegistry.exe
h:\programme\Photodex\ProShowGold\ScsiAccess.exe
h:\windows\System32\PAStiSvc.exe
h:\programme\ThreatFire\TFService.exe
h:\windows\system32\wbem\unsecapp.exe
h:\programme\TortoiseSVN\bin\TSVNCache.exe
h:\programme\TuneUp Utilities 2011\TuneUpUtilitiesApp32.exe
h:\windows\emMON.exe
h:\programme\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
h:\programme\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2012-03-05  20:11:07 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2012-03-05 19:10
ComboFix2.txt  2012-03-02 19:09
.
Vor Suchlauf: 8.185.446.400 Bytes frei
Nach Suchlauf: 8.142.045.184 Bytes frei
.
WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
; This boot.ini was automatically generated by NeoSmart Technologies' BootGrabber.exe
; Use EasyBCD from hxxp://neosmart.net/dl.php?id=1 to manage your bootloader
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Windows XP on D:\" /fastdetect
multi(0)disk(0)rdisk(1)partition(2)\WINDOWS="Windows XP on M:\" /fastdetect
multi(0)disk(0)rdisk(1)partition(3)\WINDOWS="Windows XP on N:\" /fastdetect
.
- - End Of File - - 7DCC9B9573DD55F2B3D99D9A413AC707

--- --- ---
jvde

cosinus 06.03.2012 11:42

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.

Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM!

Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung)
    Ab Windows Vista (oder höher) bitte mit Rechtsklick "als Administrator ausführen" starten".
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen )
    Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS-Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort.

Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung

Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).


jvde 06.03.2012 20:30

so als erstes Gmer gestartet mit Standardeinstellungen:

Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit quick scan 2012-03-06 19:46:43
Windows 5.1.2600 Service Pack 3
Running: gmer.exe; Driver: H:\DOKUME~1\JM\LOKALE~1\Temp\pwayqfog.sys


---- System - GMER 1.0.15 ----

Code            BA6B7C9C                  ZwRequestPort
Code            BA6B7D3C                  ZwRequestWaitReplyPort
Code            BA6B7BFC                  ZwTraceEvent
Code            BA6B7C9B                  NtRequestPort
Code            BA6B7D3B                  NtRequestWaitReplyPort
Code            BA6B7BFB                  NtTraceEvent

---- Devices - GMER 1.0.15 ----

AttachedDevice  \FileSystem\Ntfs \Ntfs    TfFsMon.sys (ThreatFire Filesystem Monitor/PC Tools)
AttachedDevice  \FileSystem\Fastfat \Fat  fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)
AttachedDevice  \FileSystem\Fastfat \Fat  TfFsMon.sys (ThreatFire Filesystem Monitor/PC Tools)
AttachedDevice  \Driver\Tcpip \Device\Tcp  TfNetMon.sys (ThreatFire Network Monitor/PC Tools)

---- EOF - GMER 1.0.15 ----

nun OSAM

OSAM Logfile:

Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 19:52:04 on 06.03.2012

OS: Windows XP Home Edition Service Pack 3 (Build 2600)
Default Browser: Microsoft Corporation Internet Explorer 8.00.6001.18702

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Boot Execute]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Session Manager )-----
"BootExecute" - ? - H:\WINDOWS\system32\lsdelete.exe  (File found, but it contains no detailed information)

[Common]
-----( %SystemRoot%\Tasks )-----
"Ad-Aware Update (Weekly).job" - "Lavasoft Limited                                                      " - H:\Programme\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe
"GoogleUpdateTaskMachineCore.job" - "Google Inc." - H:\Programme\Google\Update\GoogleUpdate.exe
"GoogleUpdateTaskMachineUA.job" - "Google Inc." - H:\Programme\Google\Update\GoogleUpdate.exe

[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"bdeadmin.cpl" - ? - H:\WINDOWS\system32\bdeadmin.cpl
"FlashPlayerCPLApp.cpl" - "Adobe Systems Incorporated" - H:\WINDOWS\system32\FlashPlayerCPLApp.cpl
"infocardcpl.cpl" - "Microsoft Corporation" - H:\WINDOWS\system32\infocardcpl.cpl
"javacpl.cpl" - "Sun Microsystems, Inc." - H:\WINDOWS\system32\javacpl.cpl
"RDCP1021.CPL" - ? - H:\WINDOWS\system32\RDCP1021.CPL  (File found, but it contains no detailed information)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"Avira AntiVir Personal - Free Antivirus " - "Avira GmbH" - H:\PROGRA~1\Avira\ANTIVI~1\avconfig.cpl
"QuickTime" - "Apple Inc." - H:\Programme\QuickTime\QTSystem\QuickTime.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"Acronis Snapshots Manager" (snapman) - "Acronis" - H:\WINDOWS\System32\DRIVERS\snapman.sys
"Acronis True Image Backup Archive Explorer" (timounter) - "Acronis" - H:\WINDOWS\System32\DRIVERS\timntr.sys
"Acronis True Image FS Filter" (tifsfilter) - "Acronis" - H:\WINDOWS\System32\DRIVERS\tifsfilt.sys
"Acronis Try&Decide and Restore Points filter" (tdrpman) - "Acronis" - H:\WINDOWS\System32\DRIVERS\tdrpman.sys
"Atheros Wireless Network Adapter Service(TP-LINK)" (arusb(TP-LINK)) - "Atheros Communications, Inc." - H:\WINDOWS\System32\DRIVERS\arusb.sys
"avgio" (avgio) - "Avira GmbH" - H:\Programme\Avira\AntiVir Desktop\avgio.sys
"avgntflt" (avgntflt) - "Avira GmbH" - H:\WINDOWS\System32\DRIVERS\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - H:\WINDOWS\System32\DRIVERS\avipbb.sys
"Bluetooth PAN Bus Service" (btnetBUs) - ? - H:\WINDOWS\System32\Drivers\btnetBus.sys  (File signed by Microsoft | File found, but it contains no detailed information)
"catchme" (catchme) - ? - H:\ComboFix\catchme.sys  (File not found)
"cbfs3" (cbfs3) - "EldoS Corporation" - H:\WINDOWS\system32\drivers\cbfs3.sys
"CrystalSysInfo" (CrystalSysInfo) - ? - H:\Programme\MediaCoder\SysInfo.sys  (File found, but it contains no detailed information)
"DCDisk" (DCDisk) - ? - H:\WINDOWS\system32\drivers\DCDisk.sys  (File found, but it contains no detailed information)
"dcsnap" (dcsnap) - ? - H:\WINDOWS\system32\drivers\dcsnap.sys  (File found, but it contains no detailed information)
"DriverLINX Port I/O Driver" (DLPortIO) - ? - H:\WINDOWS\system32\DRIVERS\DLPortIO.SYS  (File found, but it contains no detailed information)
"DrvAgent32" (DrvAgent32) - "Phoenix Technologies" - H:\WINDOWS\system32\Drivers\DrvAgent32.sys
"DS1410D" (DS1410D) - "Dallas Semiconductor MAXIM" - H:\WINDOWS\system32\drivers\DS1410D.sys
"DS2490 (USB Host for 1-Wire Network)" (DS2490) - "Dallas Semiconductor MAXIM" - H:\WINDOWS\System32\Drivers\DS2490.sys
"DumpIt" (DumpIt) - ? - H:\WINDOWS\system32\Drivers\DumpIt.sys  (File not found)
"EDIROL UA-20" (RDID1021) - "Roland Corporation" - H:\WINDOWS\System32\Drivers\rdwm1021.sys
"ElbyCDIO Driver" (ElbyCDIO) - "Elaborate Bytes AG" - H:\WINDOWS\System32\Drivers\ElbyCDIO.sys
"epmntdrv" (epmntdrv) - ? - H:\WINDOWS\system32\epmntdrv.sys  (File found, but it contains no detailed information)
"EuGdiDrv" (EuGdiDrv) - ? - H:\WINDOWS\system32\EuGdiDrv.sys  (File found, but it contains no detailed information)
"FreshIO" (FreshIO) - ? - H:\Programme\FreshDevices\FreshDiagnose\FreshIO.sys  (File found, but it contains no detailed information)
"FTD2XX.SYS FT8U2XX device driver" (FTD2XX) - "FTDI Ltd." - H:\WINDOWS\System32\Drivers\FTD2XX.sys
"hc3ServiceName" (hotcore3) - "Paragon Software Group" - H:\WINDOWS\System32\DRIVERS\hotcore3.sys
"HWiNFO32/64 Kernel Driver" (HWiNFO32) - "REALiX(tm)" - H:\Programme\HWiNFO32\HWiNFO32.SYS
"IO.DLL Driver" (io.sys) - ? - H:\WINDOWS\system32\drivers\io.sys  (File found, but it contains no detailed information)
"Lbd" (Lbd) - "Lavasoft AB" - H:\WINDOWS\System32\DRIVERS\Lbd.sys
"MAGIX_ASIO_BoostDriver" (MagixASIODrv) - "MAGIX AG" - H:\Programme\MAGIX\Samplitude_10_SE\mxasio.sys
"mv2" (mv2) - "UVNC BVBA" - H:\WINDOWS\System32\DRIVERS\mv2.sys
"NetGroup Packet Filter Driver" (NPF) - "CACE Technologies, Inc." - H:\WINDOWS\System32\drivers\npf.sys
"NSNDIS5 NDIS Protocol Driver" (NSNDIS5) - "Printing Communications Assoc., Inc. (PCAUSA)" - H:\WINDOWS\system32\NSNDIS5.SYS
"PC Cam" (DCamUSBMSETUP) - "Syntek Ltd." - H:\WINDOWS\System32\DRIVERS\MSETUPW2.sys
"PCIDump" (PCIDump) - ? - H:\WINDOWS\system32\drivers\PCIDump.sys  (File not found)
"prcmondrv" (prcmondrv) - "Igor Nys" - H:\WINDOWS\system32\drivers\prcmondrv1041.sys
"PSI" (PSI) - "Secunia" - H:\WINDOWS\System32\DRIVERS\psi_mf.sys
"pwayqfog" (pwayqfog) - ? - H:\DOKUME~1\JM\LOKALE~1\Temp\pwayqfog.sys  (Hidden registry entry, rootkit activity | File not found)
"PxHelp20" (PxHelp20) - "Sonic Solutions" - H:\WINDOWS\System32\Drivers\PxHelp20.sys
"SbieDrv" (SbieDrv) - "SANDBOXIE L.T.D" - H:\Programme\Sandboxie\SbieDrv.sys
"Scutum50 NDIS Protocol Driver" (Scutum50) - "Printing Communications Assoc., Inc. (PCAUSA)" - H:\WINDOWS\System32\Drivers\Scutum50.sys
"SmartCardKeyboard PS/2-Driver" (chypcsc2) - "Cherry GmbH" - H:\WINDOWS\System32\DRIVERS\chypcsc2.sys
"Soluto" (Soluto) - "Soluto LTD." - H:\WINDOWS\System32\DRIVERS\Soluto.sys
"ssmdrv" (ssmdrv) - "Avira GmbH" - H:\WINDOWS\System32\DRIVERS\ssmdrv.sys
"StarOpen" (StarOpen) - ? - H:\WINDOWS\system32\drivers\StarOpen.sys  (File found, but it contains no detailed information)
"TAP-Win32 Adapter V9" (tap0901) - "The OpenVPN Project" - H:\WINDOWS\System32\DRIVERS\tap0901.sys
"TechnoTrend - TT-DVB USB Driver" (TTDVBUSB) - "TechnoTrend AG" - H:\WINDOWS\System32\Drivers\ttdvbusb.sys
"TeVii DVB-S/S2 Receiver" (SAllBDA) - ? - H:\WINDOWS\System32\Drivers\TeViiSAll.sys
"TfFsMon" (TfFsMon) - "PC Tools" - H:\WINDOWS\System32\drivers\TfFsMon.sys
"TfNetMon" (TfNetMon) - "PC Tools" - H:\WINDOWS\system32\drivers\TfNetMon.sys
"TfSysMon" (TfSysMon) - "PC Tools" - H:\WINDOWS\System32\drivers\TfSysMon.sys
"TuneUpUtilitiesDrv" (TuneUpUtilitiesDrv) - "TuneUp Software" - H:\Programme\TuneUp Utilities 2011\TuneUpUtilitiesDriver32.sys
"UIM Drive Backup Image Plugin" (Uim_IM) - "Paragon" - H:\WINDOWS\System32\Drivers\Uim_IM.sys
"Universal Image Mounter Controller" (UimBus) - "Windows (R) 2000 DDK provider" - H:\WINDOWS\System32\DRIVERS\UimBus.sys
"VClone" (VClone) - "Elaborate Bytes AG" - H:\WINDOWS\System32\DRIVERS\VClone.sys
"Virtual TT-DVB USB Adapter Driver" (NDISLOOP) - "TechnoTrend AG" - H:\WINDOWS\System32\DRIVERS\ndisloop.sys

[Explorer]
-----( HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{FB314ED9-A251-47B7-93E1-CDD82E34AF8B} "DropboxExt" - ? -  (File not found | COM-object registry key not found)
{FB314EDA-A251-47B7-93E1-CDD82E34AF8B} "DropboxExt" - ? -  (File not found | COM-object registry key not found)
{FB314EDB-A251-47B7-93E1-CDD82E34AF8B} "DropboxExt" - ? -  (File not found | COM-object registry key not found)
{FB314EDC-A251-47B7-93E1-CDD82E34AF8B} "DropboxExt" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - H:\WINDOWS\system32\Rundll32.exe H:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{30351349-7B7D-4FCC-81B4-1E394CA267EB} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\TortoiseSVN\bin\TortoiseStub32.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" - "The Document Foundation" - H:\Programme\LibreOffice 3.4\Basis\program\shlxthdl\shlxthdl.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - H:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - H:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - H:\WINDOWS\system32\mscoree.dll
-----( HKLM\Software\Classes\Protocols\Handler )-----
{FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} "IEProtocolHandler Class" - "Skype Technologies" - H:\WINDOWS\system32\skype4com.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler )-----
{5FF49FE8-B332-4CB9-B102-FB6951629E55} "Virtual Storage Mount Notification" - "EldoS Corporation" - H:\WINDOWS\system32\CbFsMntNtf3.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{C539A15A-3AF9-4c92-B771-50CB78F5C751} "Acronis True Image Shell Context Menu Extension" - "Acronis" - H:\Programme\Acronis\TrueImageHome\tishell.dll
{C539A15B-3AF9-4c92-B771-50CB78F5C751} "Acronis True Image Shell Extension" - "Acronis" - H:\Programme\Acronis\TrueImageHome\tishell.dll
{35872D53-3BD4-45FA-8DB5-FFC47D4235E7} "AESCryptShellExtCom Class" - "Packetizer, Inc." - H:\Programme\AESCrypt\AESCrypt.dll
{ABC70703-32AF-11d4-90C4-D483A70F4825} "CMenuExtender" - "Revenger inc." - H:\Programme\iColorFolder\CMExt.dll
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? -  (File not found | COM-object registry key not found)
{872A9397-E0D6-4e28-B64D-52B8D0A7EA35} "DisplayCplExt Class" - "Advanced Micro Devices, Inc." - H:\Programme\ATI Technologies\ATI.ACE\Core-Static\atiamaxx.dll
{B845012A-F05A-4EC8-816D-B033183B9CA5} "DropTarget Class" - "HHD Software Ltd." - H:\Programme\HHD Software\Hex Editor Neo\hhdhexneo.dll
{182FB546-8596-4CEF-9CB5-E9505BF7F628} "DropTargetShared Class" - "HHD Software Ltd." - H:\Programme\HHD Software\Hex Editor Neo\hhdhexneo.dll
{B9B26629-C43A-4e95-BEF6-7C3B1BB1F47E} "File Recover Shell Extension" - "PC Tools" - H:\Programme\File Recover\FileRecoverShellExt.dll
{1B96FAD8-1C10-416E-8027-6EFF94045F6F} "FoxitPDFPreviewHandlerHost Class" - "Foxit Software Company" - H:\Programme\Foxit Software\Foxit Reader\Shell Extensions\FoxitPrevhost.exe
{B2260382-5E6E-4EEB-9E6F-1122AC37C1E4} "JtWinShellExt" - ? - H:\Programme\Solid Edge 2D Drafting ST3\Program\JtWinShellExt72.dll  (File found, but it contains no detailed information)
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? -  (File not found | COM-object registry key not found)
{1ED83D3F-1966-47BE-8F43-FA69E2F16142} "Link Commander Context Menu Shell Extension" - "Resort Labs" - H:\PROGRA~1\LINKCO~1\LIBRAR~1\LCCONT~1.DLL
{0420B051-ECD8-4B18-9037-8739B4B6469F} "McsShellContextMenu Class" - "Deutsche Telekom AG" - H:\WINDOWS\system32\DTAG.Mediencenter.ShellExtension.dll
{0774B5A9-ADB5-4D3A-915F-72C7EF9CD262} "McsShellOverlayUpload Class" - "Deutsche Telekom AG" - H:\WINDOWS\system32\DTAG.Mediencenter.ShellExtension.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "OpenOffice.org Column Handler" - "The Document Foundation" - H:\Programme\LibreOffice 3.4\Basis\program\shlxthdl\shlxthdl.dll
{087B3AE3-E237-4467-B8DB-5A38AB959AC9} "OpenOffice.org Infotip Handler" - "The Document Foundation" - H:\Programme\LibreOffice 3.4\Basis\program\shlxthdl\shlxthdl.dll
{63542C48-9552-494A-84F7-73AA6A7C99C1} "OpenOffice.org Property Sheet Handler" - "The Document Foundation" - H:\Programme\LibreOffice 3.4\Basis\program\shlxthdl\shlxthdl.dll
{3B092F0C-7696-40E3-A80F-68D74DA84210} "OpenOffice.org Thumbnail Viewer" - "The Document Foundation" - H:\Programme\LibreOffice 3.4\Basis\program\shlxthdl\shlxthdl.dll
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira GmbH" - H:\Programme\Avira\AntiVir Desktop\shlext.dll
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - H:\WINDOWS\system32\dfshim.dll
{6355E8B2-9B8F-4467-A3D6-0E3BF86386B3} "Shell010Ext Class" - "SweetScape Software" - H:\Programme\010 Editor v3\shlext010.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? -  (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - H:\WINDOWS\system32\dfshim.dll
{0111E5AF-C96A-4AF6-8FEC-F4C56BB5C36C} "ShellPlus test context menu" - ? - H:\PROGRA~1\MEDIAC~2\MENU_O~1.DLL  (File found, but it contains no detailed information)
{5E2121EE-0300-11D4-8D3B-444553540000} "SimpleShlExt Class" - "Advanced Micro Devices, Inc." - H:\Programme\ATI Technologies\ATI.ACE\Core-Static\atiacmxx.dll
{8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} "SnagIt" - "TechSmith Corporation" - H:\Programme\TechSmith\SnagIt 7\SnagItIEAddin.dll
{CF74B903-3389-469c-B3B6-0204D204FCBD} "SnagItShellExt Class" - "TechSmith Corporation" - H:\Programme\TechSmith\SnagIt 7\SnagItShellExt.dll
{30351346-7B7D-4FCC-81B4-1E394CA267EB} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\TortoiseSVN\bin\TortoiseStub32.dll
{30351347-7B7D-4FCC-81B4-1E394CA267EB} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\TortoiseSVN\bin\TortoiseStub32.dll
{30351348-7B7D-4FCC-81B4-1E394CA267EB} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\TortoiseSVN\bin\TortoiseStub32.dll
{30351349-7B7D-4FCC-81B4-1E394CA267EB} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\TortoiseSVN\bin\TortoiseStub32.dll
{3035134A-7B7D-4FCC-81B4-1E394CA267EB} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\TortoiseSVN\bin\TortoiseStub32.dll
{3035134B-7B7D-4FCC-81B4-1E394CA267EB} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\TortoiseSVN\bin\TortoiseStub32.dll
{3035134C-7B7D-4FCC-81B4-1E394CA267EB} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\TortoiseSVN\bin\TortoiseStub32.dll
{3035134D-7B7D-4FCC-81B4-1E394CA267EB} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\TortoiseSVN\bin\TortoiseStub32.dll
{3035134E-7B7D-4FCC-81B4-1E394CA267EB} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\TortoiseSVN\bin\TortoiseStub32.dll
{3035134F-7B7D-4FCC-81B4-1E394CA267EB} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\TortoiseSVN\bin\TortoiseStub32.dll
{30351350-7B7D-4FCC-81B4-1E394CA267EB} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\TortoiseSVN\bin\TortoiseStub32.dll
{C5994560-53D9-4125-87C9-F193FC689CB2} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
{C5994561-53D9-4125-87C9-F193FC689CB2} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
{C5994562-53D9-4125-87C9-F193FC689CB2} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
{C5994563-53D9-4125-87C9-F193FC689CB2} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
{C5994564-53D9-4125-87C9-F193FC689CB2} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
{C5994565-53D9-4125-87C9-F193FC689CB2} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
{C5994566-53D9-4125-87C9-F193FC689CB2} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
{C5994567-53D9-4125-87C9-F193FC689CB2} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
{C5994568-53D9-4125-87C9-F193FC689CB2} "TortoiseSVN" - "hxxp://tortoisesvn.net" - H:\Programme\Gemeinsame Dateien\TortoiseOverlays\TortoiseOverlays.dll
{4838CD50-7E5D-4811-9B17-C47A85539F28} "TuneUp Disk Space Explorer Shell Extension" - "TuneUp Software" - H:\Programme\TuneUp Utilities 2011\DseShExt-x86.dll
{4858E7D9-8E12-45a3-B6A3-1CD128C9D403} "TuneUp Shredder Shell Extension" - "TuneUp Software" - H:\Programme\TuneUp Utilities 2011\SDShelEx-win32.dll
{44440D00-FF19-4AFC-B765-9A0970567D97} "TuneUp Theme Extension" - "TuneUp Software" - H:\WINDOWS\System32\uxtuneup.dll
{5FF49FE8-B332-4CB9-B102-FB6951629E55} "Virtual Storage Mount Notification" - "EldoS Corporation" - H:\WINDOWS\system32\CbFsMntNtf3.dll
{B7056B8E-4F99-44f8-8CBD-282390FE5428} "VirtualCloneDrive Shell Extension" - "Elaborate Bytes AG" - H:\Programme\Elaborate Bytes\VirtualCloneDrive\ElbyVCDShell.dll
{B41DB860-8EE4-11D2-9906-E49FADC173CA} "WinRAR shell extension" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad )-----
{5FF49FE8-B332-4CB9-B102-FB6951629E55} "Virtual Storage Mount Notification" - "EldoS Corporation" - H:\WINDOWS\system32\CbFsMntNtf3.dll

[Internet Explorer]
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
ITBar7Height "ITBar7Height" - ? -  (File not found | COM-object registry key not found)
<binary data> "ITBar7Layout" - ? -  (File not found | COM-object registry key not found)
<binary data> "ITBarLayout" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - H:\Programme\Java\jre6\bin\npjpi160_24.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab
{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - H:\Programme\Java\jre6\bin\npjpi160_24.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - H:\Programme\Java\jre6\bin\npjpi160_24.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab
{CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA} "{CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA}" - ? -  (File not found | COM-object registry key not found) / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_03-windows-i586.cab
{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} "{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}" - ? -  (File not found | COM-object registry key not found) / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
{4712ACB0-8ABC-4FF1-8485-2FC9E9348542} "Add to collection" - "Resort Labs" - H:\PROGRA~1\LINKCO~1\LIBRAR~1\LCAdd.dll
{0492EC8E-CBD1-4303-BC8B-74A8EC2CED09} "Show Link Commander" - ? - H:\PROGRA~1\LINKCO~1\LIBRAR~1\LCLaunch.dll  (File found, but it contains no detailed information)
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar )-----
{8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} "SnagIt" - "TechSmith Corporation" - H:\Programme\TechSmith\SnagIt 7\SnagItIEAddin.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{00C6482D-C502-44C8-8409-FCE54AD9C208} "HelperObject Class" - "TechSmith Corporation" - H:\Programme\TechSmith\SnagIt 7\SnagItBHO.dll
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - H:\Programme\Java\jre6\bin\jp2ssv.dll
{E7E6F031-17CE-4C07-BC86-EABFE594F69C} "JQSIEStartDetectorImpl Class" - "Sun Microsystems, Inc." - H:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
{000123B4-9B42-4900-B3F7-F4B073EFC214} "Octh Class" - "Orbitdownloader.com" - H:\Programme\Orbitdownloader\orbitcth.dll
{5FF49FE8-B332-4CB9-B102-FB6951629E55} "Virtual Storage Mount Notification" - "EldoS Corporation" - H:\WINDOWS\system32\CbFsMntNtf3.dll

[LSA Providers]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Lsa )-----
"Authentication packages" - "Acronis" - H:\WINDOWS\system32\relog_ap.dll

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - H:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
"Dyn Updater Tray Icon.lnk" - "Dyn, Inc." - H:\Programme\DynDNS Updater\DynTray.exe  (Shortcut exists | File exists)
"LaunchU3.exe.lnk" - ? - H:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\LaunchU3.exe.lnk  (Shortcut exists | File not found)
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - H:\Dokumente und Einstellungen\JM\Startmenü\Programme\Autostart\desktop.ini
"Dropbox.lnk" - "Dropbox, Inc." - H:\Dokumente und Einstellungen\JM\Anwendungsdaten\Dropbox\bin\Dropbox.exe  (Shortcut exists | File exists)
"Mediencenter Assistent.lnk" - "Deutsche Telekom AG" - H:\Programme\Telekom\Mediencenter\MediencenterSoftware.exe  (Shortcut exists | File exists)
"Windows Privacy Tray.lnk" - ? - H:\Programme\GnuPT\WPT\WinPT.exe  (Shortcut exists | File exists)
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"SanDiskSecureAccess_Manager.exe" - "Gemalto N.V." - H:\Dokumente und Einstellungen\JM\Anwendungsdaten\SanDisk\SanDiskSecureAccess_Manager.exe
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon )-----
"Userinit" - "Soluto" - H:\Programme\Soluto\soluto.exe
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"avgnt" - "Avira GmbH" - "H:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
"Easy-PrintToolBox" - "CANON INC." - H:\Programme\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
"PDFPrint" - "Geek Software GmbH" - H:\Programme\PDF24\pdf24.exe
"StartCCC" - "Advanced Micro Devices, Inc." - "H:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
"ThreatFire" - "PC Tools" - H:\Programme\ThreatFire\TFTray.exe

[Network Providers]
-----( HKLM\SYSTEM\CurrentControlSet\Control\NetworkProvider\Order )-----
"Virtual Network Shares CallbackFS v3" - "EldoS Corporation" - H:\WINDOWS\System32\CbFsNetRdr3.dll

[Print Monitors]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )-----
"BlueSoleil Print Port" - "IVT Corporation" - H:\WINDOWS\system32\BsMonSvr.dll
"FPR5:" - "FinePrint Software, LLC" - H:\WINDOWS\system32\fpmon5.dll

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - H:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"Acronis Scheduler2 Service" (AcrSch2Svc) - "Acronis" - H:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
"Acronis Try And Decide Service" (TryAndDecideService) - ? - H:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe  (File found, but it contains no detailed information)
"Akamai NetSession Interface" (Akamai) - ? - h:\programme\gemeinsame dateien\akamai\netsession_win_7de0ed9.dll  (File found, but it contains no detailed information)
"Anwendungsverwaltung" (AppMgmt) - ? - H:\WINDOWS\System32\appmgmts.dll  (File not found)
"ASP.NET State Service" (aspnet_state) - "Microsoft Corporation" - H:\WINDOWS\Microsoft.NET\Framework\v4.0.30319\aspnet_state.exe
"Automatic Updates" (wuauserv) - ? - C:\WINDOWS\system32\wuauserv.dll  (File not found)
"Avira AntiVir Guard" (AntiVirService) - "Avira GmbH" - H:\Programme\Avira\AntiVir Desktop\avguard.exe
"Avira AntiVir Planer" (AntiVirSchedulerService) - "Avira GmbH" - H:\Programme\Avira\AntiVir Desktop\sched.exe
"BlueSoleilCS" (BlueSoleilCS) - "IVT Corporation" - H:\Programme\IVT Corporation\BlueSoleil\BlueSoleilCS.exe
"BsHelpCS" (BsHelpCS) - "IVT Corporation" - H:\Programme\IVT Corporation\BlueSoleil\BsHelpCS.exe
"CyberGhost VPN Client" (CGVPNCliSrvc) - "mobile concepts GmbH" - H:\Programme\S.A.D\CyberGhost VPN\CGVPNCliService.exe
"Dyn Updater" (Dyn Updater) - "Dyn, Inc." - H:\Programme\DynDNS Updater\DynUpSvc.exe
"FABS - Helping agent for MAGIX media database" (Fabs) - "MAGIX AG" - H:\Programme\Gemeinsame Dateien\MAGIX Shared\Database2\bin\FABS.exe
"FileZilla Server FTP server" (FileZilla Server) - "FileZilla Project" - H:\xampp\filezillaftp\filezillaserver.exe
"Firebird Server - MAGIX Instance" (FirebirdServerMAGIXInstance) - "MAGIX®" - H:\Programme\Gemeinsame Dateien\MAGIX Shared\Database2\bin\fbserver.exe
"Google Update-Dienst (gupdate)" (gupdate) - "Google Inc." - H:\Programme\Google\Update\GoogleUpdate.exe
"Google Update-Dienst (gupdatem)" (gupdatem) - "Google Inc." - H:\Programme\Google\Update\GoogleUpdate.exe
"Google Updater Service" (gusvc) - "Google" - H:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
"Java Quick Starter" (JavaQuickStarterService) - "Sun Microsystems, Inc." - H:\Programme\Java\jre6\bin\jqs.exe
"Lavasoft Ad-Aware Service" (Lavasoft Ad-Aware Service) - "Lavasoft Limited" - H:\Programme\Lavasoft\Ad-Aware\AAWService.exe
"Mediencenter Service" (MCSWASVR) - "Deutsche Telekom AG" - H:\Programme\Telekom\Mediencenter\DTAG.Mediencenter.BackgroundService.exe
"Microsoft .NET Framework NGEN v4.0.30319_X86" (clr_optimization_v4.0.30319_32) - "Microsoft Corporation" - H:\WINDOWS\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe
"NMSAccess" (NMSAccess) - ? - H:\Programme\CDBurnerXP\NMSAccessU.exe  (File found, but it contains no detailed information)
"Protexis Licensing V2" (PSI_SVC_2) - "Protexis Inc." - h:\Programme\Gemeinsame Dateien\Protexis\License Service\PsiService_2.exe
"ProtexisLicensing" (ProtexisLicensing) - ? - H:\WINDOWS\system32\PSIService.exe
"Ralink Registry Writer" (RalinkRegistryWriter) - "Ralink Technology, Corp." - H:\Programme\Ralink\Common\RaRegistry.exe
"Remote Packet Capture Protocol v.0 (experimental)" (rpcapd) - "CACE Technologies, Inc." - H:\Programme\WinPcap\rpcapd.exe
"Sandboxie Service" (SbieSvc) - "SANDBOXIE L.T.D" - H:\Programme\Sandboxie\SbieSvc.exe
"ScsiAccess" (ScsiAccess) - ? - H:\Programme\Photodex\ProShowGold\ScsiAccess.exe  (File found, but it contains no detailed information)
"Soluto PCGenome Core Service" (SolutoService) - "Soluto" - H:\Programme\Soluto\SolutoService.exe
"STI Simulator" (STI Simulator) - ? - H:\WINDOWS\System32\PAStiSvc.exe  (File signed by Microsoft | File found, but it contains no detailed information)
"ThreatFire" (ThreatFire) - "PC Tools" - H:\Programme\ThreatFire\TFService.exe
"TuneUp Designerweiterung" (UxTuneUp) - "TuneUp Software" - H:\WINDOWS\System32\uxtuneup.dll
"TuneUp Utilities Service" (TuneUp.UtilitiesSvc) - "TuneUp Software" - H:\Programme\TuneUp Utilities 2011\TuneUpUtilitiesService32.exe
"UPnPService" (UPnPService) - "Magix AG" - H:\Programme\Gemeinsame Dateien\MAGIX Shared\UPnPService\UPnPService.exe
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - H:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - H:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe
"Windows Presentation Foundation Font Cache 4.0.0.0" (WPFFontCache_v0400) - "Microsoft Corporation" - H:\WINDOWS\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe

[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
"MVB" - ? - mvfs32.dll  (File not found)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions )-----
{c6dc5466-785a-11d2-84d0-00c04fb169f7} "Softwareinstallation" - ? - appmgmts.dll  (File not found)

[Winsock Providers]
-----( HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries )-----
"mdnsNSP" - "Apple Inc." - H:\Programme\Bonjour\mdnsNSP.dll

===[ Logfile end ]=========================================[ Logfile end ]===

--- --- ---

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru

und zum Schluss aswMBR (konnte keine Downloadverbindung herstellen obwohl Firewall, Antivir etc inaktiv)
Code:

aswMBR version 0.9.9.1649 Copyright(c) 2011 AVAST Software
Run date: 2012-03-06 20:05:55
-----------------------------
20:05:55.937    OS Version: Windows 5.1.2600 Service Pack 3
20:05:55.937    Number of processors: 4 586 0x402
20:05:55.937    ComputerName: HOME-2910092118  UserName: JM
20:05:56.109    Initialize success
20:05:57.703    AVAST engine download error: 0
20:06:02.421    Disk 0  \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3
20:06:02.421    Disk 0 Vendor: Hitachi_HDT721010SLA360 ST6OA3AA Size: 953869MB BusType: 3
20:06:02.421    Device \Driver\usbstor -> DriverStartIo USBSTOR.SYS ba359f26
20:06:02.421    Disk 3 MBR read successfully
20:06:02.437    Disk 3 MBR scan
20:06:02.437    Disk 3 unknown MBR code
20:06:02.437    Disk 3 Partition 1 00    06        FAT16 MSDOS5.0      968 MB offset 249
20:06:02.437    Disk 3 scanning sectors +1983744
20:06:02.484    Disk 3 scanning H:\WINDOWS\system32\drivers
20:06:06.140    Service scanning
20:06:16.656    Modules scanning
20:06:21.078    Disk 3 trace - called modules:
20:06:21.078    ntkrnlpa.exe CLASSPNP.SYS disk.sys USBSTOR.SYS hal.dll usbhub.sys USBPORT.SYS usbehci.sys
20:06:21.078    1 nt!IofCallDriver -> \Device\Harddisk3\DR12[0x89f1dab8]
20:06:21.093    3 CLASSPNP.SYS[ba0e8fd7] -> nt!IofCallDriver -> \Device\000000ad[0x89f9e888]
20:06:21.093    5 USBSTOR.SYS[ba358706] -> nt!IofCallDriver -> \Device\USBPDO-10[0x89fadb90]
20:06:21.093    7 usbhub.sys[ba258596] -> nt!IofCallDriver -> \Device\USBPDO-6[0x8a534040]
20:06:21.093    Scan finished successfully
20:07:07.625    Disk 3 MBR has been saved successfully to "H:\Dokumente und Einstellungen\JM\Desktop\MBR.dat"
20:07:07.625    The log file has been saved successfully to "H:\Dokumente und Einstellungen\JM\Desktop\aswMBR.txt"

jvde

cosinus 06.03.2012 21:15

Live-System PartedMagic / GParted

1. Lade Dir das ISO-Image von PartedMagic herunter, müssten ca. 180 MB sein
2. Brenn es per Imagebrennfunktion auf CD, geht zB mit ImgBurn unter Windows
3. Boote von der gebrannten CD, im Bootmenü von Option 1 starten und warten bis der Linux-Desktop oben ist

http://partedmagic.com/lib/exe/fetch...ia=desktop.png

4. Du müsstest ein Symbol PartitionEditor auf dem Desktop finden, das doppelklicken
5. Wenn das Tool die Partitionen aufgelistet hat, bitte einen Screenshot mit Hilfe der Taste DRUCK auf der Tastatur erstellen, diesen Screenshot hier posten (idR hast du einen Internetzugang mit PartedMagic, wenn nicht einfach den Screenshot auf einem Stick abspeichern und unter Windows hier posten)

jvde 07.03.2012 16:49

Liste der Anhänge anzeigen (Anzahl: 2)
Anbei die Screenshots die 1 ist die SATA-Festplatte die 2 eine SD-Karte

jvde

cosinus 07.03.2012 20:52

Wir sollten den MBR fixen, sichere für den Fall der Fälle ALLE wichtigen Daten, auch wenn meistens alles glatt geht.

Hinweis: Mach bitte NICHT den MBR-Fix, wenn du noch andere Betriebssysteme wie zB Ubuntu installiert hast, ein MBR-Fix mit Windows-Tools macht ein parallel installiertes (Dualboot) Linux unbootbar.
Mach den Fix auch dann nicht, wenn du zB mit TrueCrypt oder anderen Verschlüsselungsprogrammen eine Vollverschlüsselung der Windowspartition bzw. gesamten Festplatte hast


Starte nach der Datensicherung aswmbr erneut und klick auf den Button FIXMBR.

Hinweis: Bitte den Virenscanner abstellen bevor du aswMBR ausführst, denn v.a. Avira meldet darin oft einen Fehlalarm!

Anschließend Windows neu starten und ein neues Log mit aswMBR machen.

jvde 07.03.2012 21:47

hier ist das aswMBR.log nach einem MBRFIX (schwitz)

Code:

aswMBR version 0.9.9.1649 Copyright(c) 2011 AVAST Software
Run date: 2012-03-07 21:40:19
-----------------------------
21:40:19.187    OS Version: Windows 5.1.2600 Service Pack 3
21:40:19.187    Number of processors: 4 586 0x402
21:40:19.187    ComputerName: HOME-2910092118  UserName: JM
21:40:20.265    Initialize success
21:40:36.453    AVAST engine download error: 0
21:40:40.046    Disk 0  \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3
21:40:40.046    Disk 0 Vendor: Hitachi_HDT721010SLA360 ST6OA3AA Size: 953869MB BusType: 3
21:40:40.046    Device \Driver\usbstor -> DriverStartIo USBSTOR.SYS ba359f26
21:40:40.046    Disk 3 MBR read successfully
21:40:40.046    Disk 3 MBR scan
21:40:40.046    Disk 3 Windows XP default MBR code
21:40:40.046    Disk 3 Partition 1 00    06        FAT16 MSDOS5.0      968 MB offset 249
21:40:40.062    Disk 3 scanning sectors +1983744
21:40:40.109    Disk 3 scanning H:\WINDOWS\system32\drivers
21:40:43.984    Service scanning
21:40:54.968    Modules scanning
21:40:59.250    Disk 3 trace - called modules:
21:40:59.265    ntkrnlpa.exe CLASSPNP.SYS disk.sys USBSTOR.SYS hal.dll usbhub.sys USBPORT.SYS usbehci.sys
21:40:59.265    1 nt!IofCallDriver -> \Device\Harddisk3\DR12[0x89f28920]
21:40:59.265    3 CLASSPNP.SYS[ba0e8fd7] -> nt!IofCallDriver -> \Device\000000ac[0x89f963d0]
21:40:59.265    5 USBSTOR.SYS[ba358706] -> nt!IofCallDriver -> \Device\USBPDO-10[0x89fc6908]
21:40:59.265    7 usbhub.sys[ba258596] -> nt!IofCallDriver -> \Device\USBPDO-6[0x8a531040]
21:40:59.265    Scan finished successfully
21:41:47.312    Disk 3 MBR has been saved successfully to "G:\MBR.dat"
21:41:47.343    The log file has been saved successfully to "G:\aswMBR_070312.txt"

jvde

cosinus 07.03.2012 23:31

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

jvde 09.03.2012 21:28

Ich denke mal zu früh gefreut. Als erstes Anti-Malware:

Code:

Malwarebytes Anti-Malware 1.60.1.1000
www.malwarebytes.org

Datenbank Version: v2012.03.08.06

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
JM :: HOME-2910092118 [Administrator]

08.03.2012 21:16:25
mbam-log-2012-03-08 (21-16-25).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 1113929
Laufzeit: 3 Stunde(n), 6 Minute(n), 43 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

dann das SUPERAntiSpyware Scan Log als Anhang

Während SUPERAntiSpyware gelaufen ist war Avira im Hintergrund aktiv und hat folgendes festgestellt:
erst das
Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Freitag, 9. März 2012  17:18

Es wird nach 3532795 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - Free Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows XP
Windowsversion : (Service Pack 3)  [5.1.2600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : HOME-2910092118

Versionsinformationen:
BUILD.DAT      : 10.2.0.704    35934 Bytes  28.09.2011 13:14:00
AVSCAN.EXE    : 10.3.0.7      484008 Bytes  15.07.2011 17:47:00
AVSCAN.DLL    : 10.0.5.0      57192 Bytes  15.07.2011 17:47:00
LUKE.DLL      : 10.3.0.5      45416 Bytes  15.07.2011 17:47:00
LUKERES.DLL    : 10.0.0.0      13672 Bytes  14.01.2010 10:59:47
AVSCPLR.DLL    : 10.3.0.7      119656 Bytes  15.07.2011 17:47:00
AVREG.DLL      : 10.3.0.9      88833 Bytes  15.07.2011 17:47:00
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 12:20:32
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 20:28:57
VBASE002.VDF  : 7.11.19.170 14374912 Bytes  20.12.2011 19:48:01
VBASE003.VDF  : 7.11.21.238  4472832 Bytes  01.02.2012 18:51:01
VBASE004.VDF  : 7.11.21.239    2048 Bytes  01.02.2012 18:51:01
VBASE005.VDF  : 7.11.21.240    2048 Bytes  01.02.2012 18:51:01
VBASE006.VDF  : 7.11.21.241    2048 Bytes  01.02.2012 18:51:01
VBASE007.VDF  : 7.11.21.242    2048 Bytes  01.02.2012 18:51:01
VBASE008.VDF  : 7.11.21.243    2048 Bytes  01.02.2012 18:51:01
VBASE009.VDF  : 7.11.21.244    2048 Bytes  01.02.2012 18:51:01
VBASE010.VDF  : 7.11.21.245    2048 Bytes  01.02.2012 18:51:02
VBASE011.VDF  : 7.11.21.246    2048 Bytes  01.02.2012 18:51:02
VBASE012.VDF  : 7.11.21.247    2048 Bytes  01.02.2012 18:51:02
VBASE013.VDF  : 7.11.22.33  1486848 Bytes  03.02.2012 18:51:09
VBASE014.VDF  : 7.11.22.56    687616 Bytes  03.02.2012 18:51:11
VBASE015.VDF  : 7.11.22.92    178176 Bytes  06.02.2012 18:51:12
VBASE016.VDF  : 7.11.22.154  144896 Bytes  08.02.2012 18:51:13
VBASE017.VDF  : 7.11.22.220  183296 Bytes  13.02.2012 18:51:14
VBASE018.VDF  : 7.11.23.34    202752 Bytes  15.02.2012 18:51:15
VBASE019.VDF  : 7.11.23.98    126464 Bytes  17.02.2012 19:02:02
VBASE020.VDF  : 7.11.23.150  148480 Bytes  20.02.2012 20:21:42
VBASE021.VDF  : 7.11.23.224  172544 Bytes  23.02.2012 20:28:50
VBASE022.VDF  : 7.11.24.52    219648 Bytes  28.02.2012 20:28:51
VBASE023.VDF  : 7.11.24.152  165888 Bytes  05.03.2012 20:28:52
VBASE024.VDF  : 7.11.24.204  177664 Bytes  07.03.2012 20:28:53
VBASE025.VDF  : 7.11.24.205    2048 Bytes  07.03.2012 20:28:53
VBASE026.VDF  : 7.11.24.206    2048 Bytes  07.03.2012 20:28:53
VBASE027.VDF  : 7.11.24.207    2048 Bytes  07.03.2012 20:28:53
VBASE028.VDF  : 7.11.24.208    2048 Bytes  07.03.2012 20:28:54
VBASE029.VDF  : 7.11.24.209    2048 Bytes  07.03.2012 20:28:54
VBASE030.VDF  : 7.11.24.210    2048 Bytes  07.03.2012 20:28:54
VBASE031.VDF  : 7.11.24.220    47616 Bytes  07.03.2012 20:28:56
Engineversion  : 8.2.10.14
AEVDF.DLL      : 8.1.2.2      106868 Bytes  07.11.2011 19:10:39
AESCRIPT.DLL  : 8.1.4.8      455034 Bytes  07.03.2012 20:29:11
AESCN.DLL      : 8.1.8.2      131444 Bytes  15.02.2012 18:51:30
AESBX.DLL      : 8.2.4.5      434549 Bytes  06.12.2011 18:39:56
AERDL.DLL      : 8.1.9.15      639348 Bytes  18.09.2011 06:31:09
AEPACK.DLL    : 8.2.16.5      803190 Bytes  07.03.2012 20:29:11
AEOFFICE.DLL  : 8.1.2.25      201084 Bytes  06.01.2012 18:32:53
AEHEUR.DLL    : 8.1.4.3      4444534 Bytes  07.03.2012 20:29:09
AEHELP.DLL    : 8.1.19.0      254327 Bytes  15.02.2012 18:51:20
AEGEN.DLL      : 8.1.5.23      409973 Bytes  07.03.2012 20:29:01
AEEXP.DLL      : 8.1.0.24      74101 Bytes  07.03.2012 20:29:12
AEEMU.DLL      : 8.1.3.0      393589 Bytes  30.12.2010 20:29:06
AECORE.DLL    : 8.1.25.5      201079 Bytes  07.03.2012 20:28:59
AEBB.DLL      : 8.1.1.0        53618 Bytes  07.05.2010 12:20:28
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  14.01.2010 10:59:10
AVPREF.DLL    : 10.0.3.2      44904 Bytes  15.07.2011 17:47:00
AVREP.DLL      : 10.0.0.10    174120 Bytes  22.05.2011 08:32:26
AVARKT.DLL    : 10.0.26.1    255336 Bytes  15.07.2011 17:47:00
AVEVTLOG.DLL  : 10.0.0.9      203112 Bytes  15.07.2011 17:47:00
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  28.01.2010 11:57:53
AVSMTP.DLL    : 10.0.0.17      63848 Bytes  16.03.2010 14:38:54
NETNT.DLL      : 10.0.0.0      11624 Bytes  19.02.2010 13:40:55
RCIMAGE.DLL    : 10.0.0.35    2589544 Bytes  15.07.2011 17:47:00
RCTEXT.DLL    : 10.0.64.0      98664 Bytes  15.07.2011 17:47:00

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: avguard_async_scan
Konfigurationsdatei...................: H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVGUARD_4f983a93\guard_slideup.avp
Protokollierung.......................: standard
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: quarantäne
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: aus
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: aus
Suche nach Rootkits...................: aus
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Dateierweiterungen....................: -INI,
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: vollständig
Abweichende Gefahrenkategorien........: +APPL,+PCK,

Beginn des Suchlaufs: Freitag, 9. März 2012  17:18

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'xplorer2_UC.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SUPERAntiSpyware.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SASCORE.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ccc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WinPT.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MediencenterSoftware.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Dropbox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DynTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MOM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SanDiskSecureAccess_Manager.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'pdf24.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TFTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sttray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TSVNCache.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Explorer.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TuneUpUtilitiesApp32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'unsecapp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DynUpSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TuneUpUtilitiesService32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TFService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PAStiSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SolutoService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ScsiAccess.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RaRegistry.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PsiService_2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PSIService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NMSAccessU.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'GoogleUpdate.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DTAG.Mediencenter.BackgroundService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avshadow.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'FABS.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SCardSvr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'STacSV.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SbieSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PresentationFontCache.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht

Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'D:\Users\***\AppData\Local\Mozilla\Firefox\Profiles\gsdkvlnz.default\Cache\2\9A\D3A73d01'
D:\Users\***\AppData\Local\Mozilla\Firefox\Profiles\gsdkvlnz.default\Cache\2\9A\D3A73d01
  [FUND]      Enthält Erkennungsmuster des Java-Scriptvirus JS/Loader.G

Beginne mit der Desinfektion:
D:\Users\***\AppData\Local\Mozilla\Firefox\Profiles\gsdkvlnz.default\Cache\2\9A\D3A73d01
  [FUND]      Enthält Erkennungsmuster des Java-Scriptvirus JS/Loader.G
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4d89893b.qua' verschoben!


Ende des Suchlaufs: Freitag, 9. März 2012  17:19
Benötigte Zeit: 00:03 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

      0 Verzeichnisse wurden überprüft
    696 Dateien wurden geprüft
      1 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      1 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      0 Dateien konnten nicht durchsucht werden
    695 Dateien ohne Befall
      1 Archive wurden durchsucht
      0 Warnungen
      1 Hinweise


Die Suchergebnisse werden an den Guard übermittelt.

dann dies:

Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Freitag, 9. März 2012  18:20

Es wird nach 3532795 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - Free Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows XP
Windowsversion : (Service Pack 3)  [5.1.2600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : HOME-2910092118

Versionsinformationen:
BUILD.DAT      : 10.2.0.704    35934 Bytes  28.09.2011 13:14:00
AVSCAN.EXE    : 10.3.0.7      484008 Bytes  15.07.2011 17:47:00
AVSCAN.DLL    : 10.0.5.0      57192 Bytes  15.07.2011 17:47:00
LUKE.DLL      : 10.3.0.5      45416 Bytes  15.07.2011 17:47:00
LUKERES.DLL    : 10.0.0.0      13672 Bytes  14.01.2010 10:59:47
AVSCPLR.DLL    : 10.3.0.7      119656 Bytes  15.07.2011 17:47:00
AVREG.DLL      : 10.3.0.9      88833 Bytes  15.07.2011 17:47:00
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 12:20:32
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 20:28:57
VBASE002.VDF  : 7.11.19.170 14374912 Bytes  20.12.2011 19:48:01
VBASE003.VDF  : 7.11.21.238  4472832 Bytes  01.02.2012 18:51:01
VBASE004.VDF  : 7.11.21.239    2048 Bytes  01.02.2012 18:51:01
VBASE005.VDF  : 7.11.21.240    2048 Bytes  01.02.2012 18:51:01
VBASE006.VDF  : 7.11.21.241    2048 Bytes  01.02.2012 18:51:01
VBASE007.VDF  : 7.11.21.242    2048 Bytes  01.02.2012 18:51:01
VBASE008.VDF  : 7.11.21.243    2048 Bytes  01.02.2012 18:51:01
VBASE009.VDF  : 7.11.21.244    2048 Bytes  01.02.2012 18:51:01
VBASE010.VDF  : 7.11.21.245    2048 Bytes  01.02.2012 18:51:02
VBASE011.VDF  : 7.11.21.246    2048 Bytes  01.02.2012 18:51:02
VBASE012.VDF  : 7.11.21.247    2048 Bytes  01.02.2012 18:51:02
VBASE013.VDF  : 7.11.22.33  1486848 Bytes  03.02.2012 18:51:09
VBASE014.VDF  : 7.11.22.56    687616 Bytes  03.02.2012 18:51:11
VBASE015.VDF  : 7.11.22.92    178176 Bytes  06.02.2012 18:51:12
VBASE016.VDF  : 7.11.22.154  144896 Bytes  08.02.2012 18:51:13
VBASE017.VDF  : 7.11.22.220  183296 Bytes  13.02.2012 18:51:14
VBASE018.VDF  : 7.11.23.34    202752 Bytes  15.02.2012 18:51:15
VBASE019.VDF  : 7.11.23.98    126464 Bytes  17.02.2012 19:02:02
VBASE020.VDF  : 7.11.23.150  148480 Bytes  20.02.2012 20:21:42
VBASE021.VDF  : 7.11.23.224  172544 Bytes  23.02.2012 20:28:50
VBASE022.VDF  : 7.11.24.52    219648 Bytes  28.02.2012 20:28:51
VBASE023.VDF  : 7.11.24.152  165888 Bytes  05.03.2012 20:28:52
VBASE024.VDF  : 7.11.24.204  177664 Bytes  07.03.2012 20:28:53
VBASE025.VDF  : 7.11.24.205    2048 Bytes  07.03.2012 20:28:53
VBASE026.VDF  : 7.11.24.206    2048 Bytes  07.03.2012 20:28:53
VBASE027.VDF  : 7.11.24.207    2048 Bytes  07.03.2012 20:28:53
VBASE028.VDF  : 7.11.24.208    2048 Bytes  07.03.2012 20:28:54
VBASE029.VDF  : 7.11.24.209    2048 Bytes  07.03.2012 20:28:54
VBASE030.VDF  : 7.11.24.210    2048 Bytes  07.03.2012 20:28:54
VBASE031.VDF  : 7.11.24.220    47616 Bytes  07.03.2012 20:28:56
Engineversion  : 8.2.10.14
AEVDF.DLL      : 8.1.2.2      106868 Bytes  07.11.2011 19:10:39
AESCRIPT.DLL  : 8.1.4.8      455034 Bytes  07.03.2012 20:29:11
AESCN.DLL      : 8.1.8.2      131444 Bytes  15.02.2012 18:51:30
AESBX.DLL      : 8.2.4.5      434549 Bytes  06.12.2011 18:39:56
AERDL.DLL      : 8.1.9.15      639348 Bytes  18.09.2011 06:31:09
AEPACK.DLL    : 8.2.16.5      803190 Bytes  07.03.2012 20:29:11
AEOFFICE.DLL  : 8.1.2.25      201084 Bytes  06.01.2012 18:32:53
AEHEUR.DLL    : 8.1.4.3      4444534 Bytes  07.03.2012 20:29:09
AEHELP.DLL    : 8.1.19.0      254327 Bytes  15.02.2012 18:51:20
AEGEN.DLL      : 8.1.5.23      409973 Bytes  07.03.2012 20:29:01
AEEXP.DLL      : 8.1.0.24      74101 Bytes  07.03.2012 20:29:12
AEEMU.DLL      : 8.1.3.0      393589 Bytes  30.12.2010 20:29:06
AECORE.DLL    : 8.1.25.5      201079 Bytes  07.03.2012 20:28:59
AEBB.DLL      : 8.1.1.0        53618 Bytes  07.05.2010 12:20:28
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  14.01.2010 10:59:10
AVPREF.DLL    : 10.0.3.2      44904 Bytes  15.07.2011 17:47:00
AVREP.DLL      : 10.0.0.10    174120 Bytes  22.05.2011 08:32:26
AVARKT.DLL    : 10.0.26.1    255336 Bytes  15.07.2011 17:47:00
AVEVTLOG.DLL  : 10.0.0.9      203112 Bytes  15.07.2011 17:47:00
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  28.01.2010 11:57:53
AVSMTP.DLL    : 10.0.0.17      63848 Bytes  16.03.2010 14:38:54
NETNT.DLL      : 10.0.0.0      11624 Bytes  19.02.2010 13:40:55
RCIMAGE.DLL    : 10.0.0.35    2589544 Bytes  15.07.2011 17:47:00
RCTEXT.DLL    : 10.0.64.0      98664 Bytes  15.07.2011 17:47:00

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: avguard_async_scan
Konfigurationsdatei...................: H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVGUARD_4f983a93\guard_slideup.avp
Protokollierung.......................: standard
Primäre Aktion........................: reparieren
Sekundäre Aktion......................: quarantäne
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: aus
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: aus
Suche nach Rootkits...................: aus
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Dateierweiterungen....................: -INI,
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: vollständig
Abweichende Gefahrenkategorien........: +APPL,+PCK,

Beginn des Suchlaufs: Freitag, 9. März 2012  18:20

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'xplorer2_UC.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SUPERAntiSpyware.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SASCORE.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ccc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WinPT.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MediencenterSoftware.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Dropbox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DynTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MOM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SanDiskSecureAccess_Manager.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'pdf24.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TFTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sttray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TSVNCache.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Explorer.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TuneUpUtilitiesApp32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'unsecapp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DynUpSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TuneUpUtilitiesService32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TFService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PAStiSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SolutoService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ScsiAccess.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RaRegistry.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PsiService_2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PSIService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NMSAccessU.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'GoogleUpdate.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DTAG.Mediencenter.BackgroundService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avshadow.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'FABS.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SCardSvr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'STacSV.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SbieSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PresentationFontCache.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht

Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'H:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP439\A0120220.exe'
H:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP439\A0120220.exe
  [FUND]      Ist das Trojanische Pferd TR/Horse.RLB
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4d999d69.qua' verschoben!


Ende des Suchlaufs: Freitag, 9. März 2012  18:20
Benötigte Zeit: 00:09 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

      0 Verzeichnisse wurden überprüft
    696 Dateien wurden geprüft
      1 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      1 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      0 Dateien konnten nicht durchsucht werden
    695 Dateien ohne Befall
      1 Archive wurden durchsucht
      0 Warnungen
      1 Hinweise

und schließlich jenes:

Code:

Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Freitag, 9. März 2012  18:20

Es wird nach 3532795 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - Free Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Windows XP
Windowsversion : (Service Pack 3)  [5.1.2600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : HOME-2910092118

Versionsinformationen:
BUILD.DAT      : 10.2.0.704    35934 Bytes  28.09.2011 13:14:00
AVSCAN.EXE    : 10.3.0.7      484008 Bytes  15.07.2011 17:47:00
AVSCAN.DLL    : 10.0.5.0      57192 Bytes  15.07.2011 17:47:00
LUKE.DLL      : 10.3.0.5      45416 Bytes  15.07.2011 17:47:00
LUKERES.DLL    : 10.0.0.0      13672 Bytes  14.01.2010 10:59:47
AVSCPLR.DLL    : 10.3.0.7      119656 Bytes  15.07.2011 17:47:00
AVREG.DLL      : 10.3.0.9      88833 Bytes  15.07.2011 17:47:00
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 12:20:32
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 20:28:57
VBASE002.VDF  : 7.11.19.170 14374912 Bytes  20.12.2011 19:48:01
VBASE003.VDF  : 7.11.21.238  4472832 Bytes  01.02.2012 18:51:01
VBASE004.VDF  : 7.11.21.239    2048 Bytes  01.02.2012 18:51:01
VBASE005.VDF  : 7.11.21.240    2048 Bytes  01.02.2012 18:51:01
VBASE006.VDF  : 7.11.21.241    2048 Bytes  01.02.2012 18:51:01
VBASE007.VDF  : 7.11.21.242    2048 Bytes  01.02.2012 18:51:01
VBASE008.VDF  : 7.11.21.243    2048 Bytes  01.02.2012 18:51:01
VBASE009.VDF  : 7.11.21.244    2048 Bytes  01.02.2012 18:51:01
VBASE010.VDF  : 7.11.21.245    2048 Bytes  01.02.2012 18:51:02
VBASE011.VDF  : 7.11.21.246    2048 Bytes  01.02.2012 18:51:02
VBASE012.VDF  : 7.11.21.247    2048 Bytes  01.02.2012 18:51:02
VBASE013.VDF  : 7.11.22.33  1486848 Bytes  03.02.2012 18:51:09
VBASE014.VDF  : 7.11.22.56    687616 Bytes  03.02.2012 18:51:11
VBASE015.VDF  : 7.11.22.92    178176 Bytes  06.02.2012 18:51:12
VBASE016.VDF  : 7.11.22.154  144896 Bytes  08.02.2012 18:51:13
VBASE017.VDF  : 7.11.22.220  183296 Bytes  13.02.2012 18:51:14
VBASE018.VDF  : 7.11.23.34    202752 Bytes  15.02.2012 18:51:15
VBASE019.VDF  : 7.11.23.98    126464 Bytes  17.02.2012 19:02:02
VBASE020.VDF  : 7.11.23.150  148480 Bytes  20.02.2012 20:21:42
VBASE021.VDF  : 7.11.23.224  172544 Bytes  23.02.2012 20:28:50
VBASE022.VDF  : 7.11.24.52    219648 Bytes  28.02.2012 20:28:51
VBASE023.VDF  : 7.11.24.152  165888 Bytes  05.03.2012 20:28:52
VBASE024.VDF  : 7.11.24.204  177664 Bytes  07.03.2012 20:28:53
VBASE025.VDF  : 7.11.24.205    2048 Bytes  07.03.2012 20:28:53
VBASE026.VDF  : 7.11.24.206    2048 Bytes  07.03.2012 20:28:53
VBASE027.VDF  : 7.11.24.207    2048 Bytes  07.03.2012 20:28:53
VBASE028.VDF  : 7.11.24.208    2048 Bytes  07.03.2012 20:28:54
VBASE029.VDF  : 7.11.24.209    2048 Bytes  07.03.2012 20:28:54
VBASE030.VDF  : 7.11.24.210    2048 Bytes  07.03.2012 20:28:54
VBASE031.VDF  : 7.11.24.220    47616 Bytes  07.03.2012 20:28:56
Engineversion  : 8.2.10.14
AEVDF.DLL      : 8.1.2.2      106868 Bytes  07.11.2011 19:10:39
AESCRIPT.DLL  : 8.1.4.8      455034 Bytes  07.03.2012 20:29:11
AESCN.DLL      : 8.1.8.2      131444 Bytes  15.02.2012 18:51:30
AESBX.DLL      : 8.2.4.5      434549 Bytes  06.12.2011 18:39:56
AERDL.DLL      : 8.1.9.15      639348 Bytes  18.09.2011 06:31:09
AEPACK.DLL    : 8.2.16.5      803190 Bytes  07.03.2012 20:29:11
AEOFFICE.DLL  : 8.1.2.25      201084 Bytes  06.01.2012 18:32:53
AEHEUR.DLL    : 8.1.4.3      4444534 Bytes  07.03.2012 20:29:09
AEHELP.DLL    : 8.1.19.0      254327 Bytes  15.02.2012 18:51:20
AEGEN.DLL      : 8.1.5.23      409973 Bytes  07.03.2012 20:29:01
AEEXP.DLL      : 8.1.0.24      74101 Bytes  07.03.2012 20:29:12
AEEMU.DLL      : 8.1.3.0      393589 Bytes  30.12.2010 20:29:06
AECORE.DLL    : 8.1.25.5      201079 Bytes  07.03.2012 20:28:59
AEBB.DLL      : 8.1.1.0        53618 Bytes  07.05.2010 12:20:28
AVWINLL.DLL    : 10.0.0.0      19304 Bytes  14.01.2010 10:59:10
AVPREF.DLL    : 10.0.3.2      44904 Bytes  15.07.2011 17:47:00
AVREP.DLL      : 10.0.0.10    174120 Bytes  22.05.2011 08:32:26
AVARKT.DLL    : 10.0.26.1    255336 Bytes  15.07.2011 17:47:00
AVEVTLOG.DLL  : 10.0.0.9      203112 Bytes  15.07.2011 17:47:00
SQLITE3.DLL    : 3.6.19.0      355688 Bytes  28.01.2010 11:57:53
AVSMTP.DLL    : 10.0.0.17      63848 Bytes  16.03.2010 14:38:54
NETNT.DLL      : 10.0.0.0      11624 Bytes  19.02.2010 13:40:55
RCIMAGE.DLL    : 10.0.0.35    2589544 Bytes  15.07.2011 17:47:00
RCTEXT.DLL    : 10.0.64.0      98664 Bytes  15.07.2011 17:47:00

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: avguard_async_scan
Konfigurationsdatei...................: H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVGUARD_4f983a93\guard_slideup.avp
Protokollierung.......................: standard
Primäre Aktion........................: interaktiv
Sekundäre Aktion......................: quarantäne
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: aus
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: aus
Suche nach Rootkits...................: aus
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Dateierweiterungen....................: -INI,
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: vollständig
Abweichende Gefahrenkategorien........: +APPL,+PCK,

Beginn des Suchlaufs: Freitag, 9. März 2012  18:20

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'xplorer2_UC.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SUPERAntiSpyware.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SASCORE.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ccc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WinPT.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MediencenterSoftware.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Dropbox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DynTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MOM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SanDiskSecureAccess_Manager.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'pdf24.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TFTray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sttray.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TSVNCache.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Explorer.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TuneUpUtilitiesApp32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'unsecapp.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DynUpSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TuneUpUtilitiesService32.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TFService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PAStiSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SolutoService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ScsiAccess.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'RaRegistry.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PsiService_2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PSIService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'NMSAccessU.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'GoogleUpdate.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'DTAG.Mediencenter.BackgroundService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avshadow.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'FABS.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SCardSvr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'STacSV.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SbieSvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'PresentationFontCache.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Ati2evxx.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht

Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'H:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP441\A0121526.exe'
H:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP441\A0121526.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
Beginne mit der Suche in 'H:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP441\A0121527.exe'
H:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP441\A0121527.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
Beginne mit der Suche in 'H:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP442\A0121782.exe'
H:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP442\A0121782.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
Beginne mit der Suche in 'H:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP442\A0121783.exe'
H:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP442\A0121783.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen

Beginne mit der Desinfektion:
H:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP442\A0121783.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4d9998d9.qua' verschoben!
H:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP442\A0121782.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '550eb77e.qua' verschoben!
H:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP441\A0121527.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '0751ed96.qua' verschoben!
H:\System Volume Information\_restore{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP441\A0121526.exe
  [FUND]      Ist das Trojanische Pferd TR/Trash.Gen
  [HINWEIS]  Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '6166a254.qua' verschoben!


Ende des Suchlaufs: Freitag, 9. März 2012  18:21
Benötigte Zeit: 00:01 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

      0 Verzeichnisse wurden überprüft
    699 Dateien wurden geprüft
      4 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      4 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      0 Dateien konnten nicht durchsucht werden
    695 Dateien ohne Befall
      1 Archive wurden durchsucht
      0 Warnungen
      4 Hinweise


Die Suchergebnisse werden an den Guard übermittelt.

jvde

cosinus 10.03.2012 16:26

In System Volume Information sind die Dateien für Wiederherstellungspunkte gespeichert.

Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde.

Und vom Firefox solltest du unbedingt mal den Cache in deinem Profil leeren! Geht im offenen FF mit STRG+SHIFT+ENTF oder Extras => neueste Chronik löschen


Die Programme die SASW bemängelt hast kennst du alle?

Code:

Trojan.Agent/Gen-Koobface[Bonkers]
        H:\DOKUMENTE UND EINSTELLUNGEN\JM\DESKTOP\ELECTRONIC\LCFR.EXE
        ZIP ARCHIVE( J:\DOWNLOADS\LCFR.ZIP )/LCFR.EXE
        J:\DOWNLOADS\LCFR.ZIP

Trojan.Agent/Gen-Cryptor[Egun]
        H:\PROGRAMME\TECHNOFUN\RFM12CONFIG.EXE
        H:\DOKUMENTE UND EINSTELLUNGEN\JM\DESKTOP\PIC\RFM12 CALC.LNK
        H:\DOKUMENTE UND EINSTELLUNGEN\JM\STARTMENü\PROGRAMME\TECHNOFUN\RFM12 CALCULATOR VERSION 1.1.LNK

Trojan.Agent/Gen-Frauder
        H:\PROGRAMME\SOLID EDGE 2D DRAFTING ST3\PROGRAM\CHECKWEBSITE.EXE
        J:\DOWNLOADS\COMPUTER\AUTOIT\1.EXE
        T:\NOTWIN\FILES\COMMON\BGINFO\RUNBGINFO.EXE
        T:\NOTWIN\PROJECTS\TOOLS\DRV_INDEX.EXE

Trojan.Agent/Gen-Nullo[Short]
        H:\SYSTEM VOLUME INFORMATION\_RESTORE{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP441\A0121526.EXE
        H:\SYSTEM VOLUME INFORMATION\_RESTORE{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP441\A0121527.EXE
        H:\SYSTEM VOLUME INFORMATION\_RESTORE{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP442\A0121782.EXE
        H:\SYSTEM VOLUME INFORMATION\_RESTORE{5255D9C6-DE18-40F1-8AF3-E9E9C35499F3}\RP442\A0121783.EXE

Heur.Agent/Gen-WhiteBox
        J:\DOWNLOADS\PROGRAMME\EXE\MEDIACODER-UPDATE-4582.EXE
        W:\PUFFER_2\PART4 (P)\SOFTWARE\D\DUPLICATECLEANER_SETUP.EXE
        W:\PUFFER_2\PART4 (P)\SOFTWARE\T\TEXTCRAWLER_SETUP.EXE

Trojan.Agent/Gen-FakeAlert
        ZIP ARCHIVE( J:\DOWNLOADS\WINDD.ZIP )/WINDD/WINDD.EXE
        J:\DOWNLOADS\WINDD.ZIP

Trojan.Agent/Gen-Backdoor[FakeAlert]
        T:\NOTWIN\TEMP\CC7PE\INSTALLWIMSRC\WINDOWS\SYSTEM32\DEBUG.EXE
        T:\NOTWIN\TEMP\CC7PE\INSTALLWIMSRC\WINDOWS\WINSXS\X86_MICROSOFT-WINDOWS-NTVDM-SYSTEM32_31BF3856AD364E35_6.1.7600.16385_NONE_FDE3CF3DD3E16D0D\DEBUG.EXE

Trojan.Agent/Gen-ImageDocFake
        W:\FILERECOVER\4\BILDER, VIDEOS UND TöNE TELEFON\SONSTIGES\FOR_THE_COMPUTER\FOTO0960G.JPG
        W:\FILERECOVER\4\IMAGES\MY PHOTOS\SONSTIGES\FOR_THE_COMPUTER\FOTO0960G.JPG

NotHarmful.Sysinternals Bluescreen Screen Saver
        ZIP ARCHIVE( W:\PUFFER_2\PART4 (P)\SOFTWARE\B\BLUESCREEN.ZIP )/SYSINTERNALS BLUESCREEN.SCR
        W:\PUFFER_2\PART4 (P)\SOFTWARE\B\BLUESCREEN.ZIP

Adware.Zwangi
        W:\PUFFER_2\PART4 (P)\SOFTWARE\S\SYNTHESIA-0.6.3-INSTALLER.EXE

Trojan.Agent/Gen-Autorun[Swisyn]
        W:\TEMP_1\WB\PROJECTS\TOOLS\INNOUNP.EXE


jvde 11.03.2012 18:15

Die Systemwiederherstellung ist jetzt für das Systemlaufwerk[H:] abgestellt nach meinem Verständniss damit auch für alle anderen Laufwerke.
Die bemängelten Programme sind allesamt Downloads außer die W:\FILERECOVER\4\... .

LCFR.ZIP stammt von
hxxp://www.b-kainka.de/download.htm

Bluescreen Screen Saver stammt von
hxxp://technet.microsoft.com/de-de/sysinternals/bb545027

RUNBGINFO.EXE stammt von
hxxp://technet.microsoft.com/en-us/sysinternals/bb897557

WINDD.EXE stammt von
hxxp://sourceforge.net/projects/windd/

INNOUNP.EXE stammt von
hxxp://innounp.sourceforge.net/

SOLID EDGE 2D DRAFTING ST3 stammt von SIEMENS PLM Software

usw.

nach meinem dafürhalten keine unseriösen Quellen, allesamt nach dem Download mit Antivir geprüft. Ist es denkbar das SASW falschen Alarm gibt,
bzw. warum haben die anderen Scans da nichts entdeckt?

jvde

cosinus 12.03.2012 15:09

Ja das sind dann Fehalarme. Die anderen Funde sind geklärt.
Rechner soweit jetzt wieder in Ordnung?

jvde 12.03.2012 19:30

Im Augenblick sieht es so aus wie wenn alles fein wäre! :taenzer:
Vielen Dank für die kompetente Hilfe.
Noch eine Frage, ganz am Anfang gab es diesen:
Code:

H:\Dokumente und Einstellungen\JM\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\20\50cf9ad4-2b3bb29e (Trojan.Downloader.bh)
Ist Java generell riskant?


jvde

cosinus 12.03.2012 19:55

Java muss ständig aktuell gehalten werden!

Dann wären wir durch! :abklatsch:

Die Programme, die hier zum Einsatz kamen, können alle wieder runter. CF kann über Start, Ausführen mit combofix /uninstall entfernt werden. Melde dich falls es da Fehlermeldungen zu gibt.
Malwarebytes zu behalten ist kein Fehler. Kannst ja 1x im Monat damit scannen, aber immer vorher ans Update denken.

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update


PDF-Reader aktualisieren
Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast)

Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers:

Adobe - Andere Version des Adobe Flash Player installieren

Notfalls kann man auch von Chip.de runterladen => http://filepony.de/?q=Flash+Player

Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind.


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:12 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131