Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Java:CVE-2011-3544-AX und viele versteckte Objekte entdeckt, Rechner bockt (https://www.trojaner-board.de/111043-java-cve-2011-3544-ax-viele-versteckte-objekte-entdeckt-rechner-bockt.html)

JohnyderDepp 06.03.2012 22:51

Java:CVE-2011-3544-AX und viele versteckte Objekte entdeckt, Rechner bockt
 
Hallo,

ich bin mir nicht sicher, wann die Probleme wirklich anfingen. Am 29.2. nach dem morgendlichen Boot wollte jedenfalls Adobe Flash Player eine update einspielen. Ich hatte schon mal Probleme damit, dass sich ein Trojaner in dieser Verkleidung bei mir eingeschlichen hat und würde eigentlich lieber die Finger von dem Player lassen. Leider kann man ohne ihn die Videos auf der Seite der WDR-Maus nicht ansehen, und die liebt mein Sohn nun mal. Naja, also eingespielt.

Danach hatte ich diverse Probleme, und habe im Adobe Forum um Hilfe gebeten (siehe Adobe Forums: hxxp://forums.adobe.com/message/4236783). Irgendwann im Lauf der Diskussion wurde mir klar, dass ich nach dem update nicht neu gebootet hatte (was wohl verlangt war). Nach dem Reboot lief so ziemlich alles wieder normal. Depp, ich, dachte ich.

Bis vorgestern abend (4. März). Bei dem Versuch, mich bei einem Battlefield Bad Company 2 Server anzumelden fror das Spiel ein. Ich konnte dann an dem Abend noch weiterspielen, am nächsten Morgen aber nach erneutem Hochfahren nicht mehr viel. Bad Company 2 konnte ich nicht mehr starten. Auch Blacklight: Retribution stürzte beim Start ab. Videos konnte ich auch nicht mehr abspielen (der Windows Media Player ging in Winterschlaf oder hängte sich ganz auf, auch VLC war betroffen). Andere Programme ohne online Komponente funktionierten hingegen, soweit ich feststellen konnte.

Ich beschloss, mir meinen Netzwerk-Verkehr mal näher anzusehen. Ich lud den Microsoft Network Monitor 3.4 von der Chip Seite(hxxp://www.chip.de/downloads/Microsoft-Network-Monitor_27843950.html) und entdeckte mit seiner Hilfe, dass da außer dem physisch vorhandenen Netzwerkadapter noch zwei weitere LAN-Verbindungen gelistet wurden: isatap.xxx_Easybox und, hoppala, Teredo Tunneling Pseudo-Interface (der Name lässt dem Laien ja ohnehin das Blut gefrieren: "Tunnel" igitt, "Pseudo" ohgott, und Teredo klingt doch auch nach einer terroristischen Vereinigung!!! Sehr unglücklich gewählt). "Teredo" googeln und das Ding abschalten war eins (Haken in den Eigenschaften der LAN-Verbindung bei IPv6 entfernen und bestätigen; Ausführen "cmd", dann "netsh interface teredo set state disabled", habe ich sicherheitshalber beides gemacht).

Danach funktionierten Battlefield und Blacklight wieder normal. Ruhe hatte ich deswegen aber keine. Ich habe auf dem Rechner noch eine parallele XP-Partition eingerichtet. Ich musste am Nachmittag darin arbeiten, und habe in der Zwischenzeit das auf dieser Partition verwendete Avast 5 mal einen Scan über die Vista Partition machen lassen. Gefunden wurde Java:CVE-2011-3544-AX in E:\Users\xxx\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\49\33a49331-4da93ca2|>Update.class. Zurück in Vista habe ich noch einen Scan mit Avira gemacht, dieses fand über 30 versteckte Objekte in der Registry. Also doch mal wieder zum Trojaner Board.

Die dds.txt., attach.txt sowie die Berichte von Avast und Avira habe ich in ein .zip Archiv auf Dropbox (hxxp://dl.dropbox.com/u/5117968/DDS.zip), da das Erzeugen eines Anhangs hier im Board nicht geklappt hat (meine Registrierung habe ich bestätigt).

Vielen Dank schon jetzt für Eure Hilfe.

cosinus 07.03.2012 14:18

Bitte nun routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden.

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!



ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset





Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

JohnyderDepp 07.03.2012 15:02

Ich habe in der Zwischenzeit Avast auf der XP Partition auf Version 7 aktualisiert und mal einen Boot scan begonnen. Der hat weitere Schädlinge gefunden. Ich breche den Scan dann mal ab und beginne Deine Instruktionen abzuarbeiten. Dürfte allerdings so 2-3 Tage dauern. Bei ca. 2,5 Terabyte Daten 2 Vollscans ...

NB: Die Scans mache ich aus Vista, XP kann die externe 3TB Platte nicht lesen.

Ich müsste eigentlich auch dringend in der Zwischenzeit an einigen Dokumenten arbeiten. Gibt es eine Möglichkeit, mir die Daten aus dem System zu holen, ohne die Gefahr einer Infektion zu laufen?

Danke

JdD

cosinus 07.03.2012 15:10

Zitat:

Der hat weitere Schädlinge gefunden.
Und warum schriebst du dan nicht gleich rein was genau wo gefunden wurde? Immer wieder muss ich extra danach fragen :(

JohnyderDepp 07.03.2012 15:27

Gemach, gemach, ich war mit der letzten Antwort noch nicht fertig; die habe ich nämlich von einem anderen Rechner aus erstellt, der Bootscan lief ja noch. Hier das Log. Ich stelle auch noch die alten Scans ein, der Log hier unten ist auch noch dabei.

Code:

03/06/2012 14:28
Scan aller lokalen Laufwerke


Prüfung abgebrochen
Anzahl durchsuchter Ordner: 3530
Anzahl der geprüften Dateien: 56292
Anzahl infizierter Dateien: 0

----------------------------------------
03/07/2012 10:50
Prüfung aller lokalen Laufwerke

Datei C:\Dokumente und Einstellungen\Johann\Lokale Einstellungen\temp\GLBC0.tmp|>Wise0003.bin Fehler 42145 {Installationsarchiv ist beschädigt.}
Datei C:\Dokumente und Einstellungen\Johann\Lokale Einstellungen\temp\jar_cache1740743200316244082.tmp|>d1.jpg Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei C:\Dokumente und Einstellungen\Johann\Lokale Einstellungen\temp\jar_cache5301419595815536792.tmp|>kae.class ist infiziert von Java:Agent-RW [Expl], In Container verschoben
Datei C:\Dokumente und Einstellungen\Johann\Lokale Einstellungen\temp\jar_cache5301419595815536792.tmp|>pac.class ist infiziert von Java:CVE-2010-0842-L [Expl], In Container verschoben
Datei C:\Dokumente und Einstellungen\Johann\Lokale Einstellungen\temp\jar_cache654725622443473107.tmp|>yid.class ist infiziert von Java:Agent-ANR [Expl], In Container verschoben
Datei C:\Dokumente und Einstellungen\Johann\Lokale Einstellungen\temp\jar_cache654725622443473107.tmp|>haha\ahah.class ist infiziert von Java:Jade-A [Heur], In Container verschoben
Datei C:\Dokumente und Einstellungen\Johann\Lokale Einstellungen\Temporary Internet Files\Content.IE5\2HP2U2EA\ufoai-2.3.1-win32[1].exe|>$INSTDIR\base\0maps.pk3|>maps\b\workshop.bsp Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei C:\Dokumente und Einstellungen\Johann\Lokale Einstellungen\Temporary Internet Files\Content.IE5\YI4E0IME\swflash[1].cab|>FP_AX_CAB_INSTALLER.exe Fehler 42127 {CAB-Archiv ist beschädigt.}
Datei C:\Dokumente und Einstellungen\Johann\Lokale Einstellungen\Temporary Internet Files\Content.IE5\YI4E0IME\swflash[2].cab|>FP_AX_CAB_INSTALLER.exe Fehler 42127 {CAB-Archiv ist beschädigt.}
Datei C:\Dokumente und Einstellungen\Johann\Lokale Einstellungen\Temporary Internet Files\Content.IE5\YI4E0IME\swflash[3].cab|>FP_AX_CAB_INSTALLER.exe Fehler 42127 {CAB-Archiv ist beschädigt.}
Datei C:\Programme\ATeam_Corp\Crysis\Game\Levels\harbor\terraintexture.pak|>tile5_6.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei C:\Programme\ATeam_Corp\Crysis\Game\Levels\ice\terraintexture.pak|>tile2_4.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei C:\Programme\ATeam_Corp\Crysis\Game\Levels\ice\terraintexture.pak|>tile2_5.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei C:\Programme\ATeam_Corp\Crysis\Game\Levels\rescue\terraintexture.pak|>tile2_5.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei C:\Programme\ATeam_Corp\Crysis\Game\Levels\rescue\terraintexture.pak|>tile6_2.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei C:\Programme\ATeam_Corp\Crysis\Game\Levels\rescue\terraintexture.pak|>tile6_3.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei C:\Programme\ATeam_Corp\Crysis\Game\Levels\rescue\terraintexture.pak|>tile4_4.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei C:\Programme\ATeam_Corp\Crysis\Game\Levels\village\terraintexture.pak|>tile4_2.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei C:\Programme\FreeCommander\fc_setup.exe|>{tmp}\eBay_shortcuts2_1021.exe|>$INSTDIR\eBayShortcuts.exe ist infiziert von Win32:Yabector-B [Adw], In Container verschoben
Datei C:\System Volume Information\_restore{FBDC0372-7339-4654-A899-CAA533DD6F13}\RP821\A0159287.exe|>{tmp}\eBay_shortcuts2_1021.exe|>$INSTDIR\eBayShortcuts.exe ist infiziert von Win32:Yabector-B [Adw], In Container verschoben
Datei E:\ATI\SUPPORT\7-9_vista64_dd_ccc_wdm_enu_52447\Driver\Packages\Apps\CCC\Branding\Branding.msi|>Binary.NewBinary9 Fehler 42144 {OLE-Archiv ist beschädigt.}
Datei E:\Downloads\Arbeitszeituhr DevStopWatch\DevStopWatch_V1_00_bin.zip|>DevStopWatch\DevStopWatch.exe Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Downloads\LibreOffice\LibO_3.4.5_Win_x86_install_multi.exe|>$INSTDIR\libreoffice1.cab|>standard6.bau|>+BCEEHQQUBB8-\atevent.xml Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Downloads\LibreOffice\LibO_3.4.5_Win_x86_install_multi.exe|>$INSTDIR\libreoffice1.cab|>standard6.bau|>+BCEEFA-\atevent.xml Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Downloads\LibreOffice\LibO_3.4.5_Win_x86_install_multi.exe|>$INSTDIR\libreoffice1.cab|>template6.bau|>+BBcEEQ-1+BCE-\Pictures\2000001B00000CD200000CED63AA5866.svm Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Downloads\LibreOffice\LibO_3.4.5_Win_x86_install_multi.exe|>$INSTDIR\libreoffice1.cab|>template6.bau|>+BBcEEQQU-\Pictures\2000001B00000CD200000CED63AA5866.svm Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Program Files (x86)\A-Team Corp\Crysis\Game\Levels\harbor\terraintexture.pak|>tile5_6.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Program Files (x86)\A-Team Corp\Crysis\Game\Levels\ice\terraintexture.pak|>tile2_4.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Program Files (x86)\A-Team Corp\Crysis\Game\Levels\ice\terraintexture.pak|>tile2_5.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Program Files (x86)\A-Team Corp\Crysis\Game\Levels\rescue\terraintexture.pak|>tile2_5.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Program Files (x86)\A-Team Corp\Crysis\Game\Levels\rescue\terraintexture.pak|>tile6_2.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Program Files (x86)\A-Team Corp\Crysis\Game\Levels\rescue\terraintexture.pak|>tile6_3.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Program Files (x86)\A-Team Corp\Crysis\Game\Levels\rescue\terraintexture.pak|>tile4_4.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Program Files (x86)\A-Team Corp\Crysis\Game\Levels\village\terraintexture.pak|>tile4_2.raw Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Program Files (x86)\LibreOffice\LO 3.4\libreoffice1.cab|>standard6.bau|>+BCEEHQQUBB8-\atevent.xml Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Program Files (x86)\LibreOffice\LO 3.4\libreoffice1.cab|>standard6.bau|>+BCEEFA-\atevent.xml Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Program Files (x86)\LibreOffice\LO 3.4\libreoffice1.cab|>template6.bau|>+BBcEEQ-1+BCE-\Pictures\2000001B00000CD200000CED63AA5866.svm Fehler 42125 {ZIP-Archiv ist beschädigt.}
Datei E:\Program Files (x86)\LibreOffice\LO 3.4\libreoffice1.cab|>template6.bau|>+BBcEEQQU-\Pictures\2000001B00000CD200000CED63AA5866.svm Fehler 42125 {ZIP-Archiv ist beschädigt.}

Prüfung abgebrochen
Anzahl durchsuchter Ordner: 76828
Anzahl der geprüften Dateien: 2849025
Anzahl infizierter Dateien: 6[

C: ist dabei die XP-Partition, E: die Vista Partition (Wenn ich den Rechner aus Vista starte, ist die Vista Partition natürlich C:, die XP Partition D:; so gesehen im dds log)

cosinus 07.03.2012 16:02

Ok. Mach bitte die Vollscans mit MBAM und ESET

JohnyderDepp 08.03.2012 15:30

Was schief gehen kann, geht schief. Ich habe gestern den MBAM Scan gestartet, heute morgen ware er durch. Nach Fertigstellung ist mir aufgefallen, dass offensichtlich mein USB-Hub währen des Scans stromlos wurde (der Stecker hinten ist etwas wackelig; normalerweise fummel ich da nicht groß rum, die Fummelei gestern war aber wohl ausreichend), so dass die USB-Sticks und die zweite externe Festplatte nicht gescannt wurden.

Ich habe zunächst den von MBAm geforderten Neustart durchgeführt. Runterfahren dauerte endlos lange; nach dem wieder Hochfahren hat der Rechner erst mal eine ganze Zeit lang gerödelt, wobei LCore (Logitech Gaming Software), wmplayer.exe und taskmgr.exe die hauptsächlich aktiven Prozesse waren, und Extension CLSID Verification Host immer wieder mal kurz ansprang und wieder verschwand.

Dann habe ich nochmal einen vollständigen Scan mit MBAM gestartet, und nur die beim vorherigen ausgelassenen Laufwerke angehakt. Wieder 3 Funde. Zwischen dem 2. und 3. Fund sprang allerdings plötzlich ein Avira Fenster auf: Schädling entdeckt, Zugriff verweigert. Hatte ich doch glatt übersehen, Avira vor dem 2. Scan auszuschalten. Blieb mir auch nichts anderes übrig, als den Fund von Avira beseitigen zu lassen. Die 3 Funde von MBAM habe ich gelöscht und neu gestartet.

Alle Logs (inkl. Avira Log) sind hier dran, zusammen noch einmal mit den historischen MBAM logs. Ich war mir nicht sicher, ob die Sammlung gestern vollständig war.

Soll ich jetzt den ESET online scan machen, oder lieber nochmal einen kompletten MBAM?

cosinus 08.03.2012 15:50

Mach den Vollscan mit MBAM auf der externen Platte. Die interne wurde ja voll durchsucht oder nicht? Wenn ja, dann reicht es nur die externe Platte voll zu scannen mit MBAM

Danach machste ESET

JohnyderDepp 09.03.2012 13:31

Hier sind die logs. Keine weiteren Funde durch MBAM, 3 Funde bei ESET (alle auf der XP-Partition)

Den ESET Scan habe ich zweimal gestartet, wie Du aus dem Log sehen wirst. Beim ersten Mal habe ich kurz nach dem Start bemerkt, dass ich vergessen hatte, den Recycler zu leeren. Gestoppt, geleert, neu gestartet.

cosinus 09.03.2012 14:02

Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log
CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


JohnyderDepp 10.03.2012 07:22

Hm. OTL scannt seit 8 Stunden in einem schier endlosen Baum von C:\Users\Default User\Lokale Einstellungen\Application Data\Application Data\Anwendungsdaten\Application Data\Anwendungsdaten\Application Data....
Der Ordner C:\Benutzer wird mit 15,7 GB angegeben. Woher kommt dieser Wust von Zeug? Ist das ein Resultat von Trojaner- und ähnlichen Effekten?

JohnyderDepp 10.03.2012 15:28

So, hier also das OTL Log

OTL Logfile:
Code:

OTL logfile created on: 09.03.2012 20:16:03 - Run 1
OTL by OldTimer - Version 3.2.36.2    Folder = C:\Users\Johann\Desktop\Virenscan
64bit-Windows Vista Business Edition Service Pack 2 (Version = 6.0.6002) - Type = NTWorkstation
Internet Explorer (Version = 9.0.8112.16421)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
4,00 Gb Total Physical Memory | 2,59 Gb Available Physical Memory | 64,78% Memory free
8,22 Gb Paging File | 6,53 Gb Available in Paging File | 79,41% Paging File free
Paging file location(s): ?:\pagefile.sys
 
%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)
Drive C: | 400,86 Gb Total Space | 241,53 Gb Free Space | 60,25% Space Free | Partition Type: NTFS
Drive D: | 195,31 Gb Total Space | 33,27 Gb Free Space | 17,04% Space Free | Partition Type: NTFS
Drive F: | 97,65 Gb Total Space | 4,95 Gb Free Space | 5,07% Space Free | Partition Type: NTFS
Drive G: | 181,80 Gb Total Space | 6,81 Gb Free Space | 3,75% Space Free | Partition Type: NTFS
Drive H: | 465,76 Gb Total Space | 82,58 Gb Free Space | 17,73% Space Free | Partition Type: NTFS
Drive I: | 3,74 Gb Total Space | 3,74 Gb Free Space | 100,00% Space Free | Partition Type: FAT32
Drive M: | 14,95 Gb Total Space | 11,97 Gb Free Space | 80,07% Space Free | Partition Type: FAT32
Drive X: | 2794,39 Gb Total Space | 1884,08 Gb Free Space | 67,42% Space Free | Partition Type: NTFS
 
Computer Name: WxxxVISTA | User Name: Jxxx | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users | Quick Scan | Include 64bit Scans
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - [2012.03.09 20:12:30 | 000,593,920 | ---- | M] (OldTimer Tools) -- C:\Users\Jxxx\Desktop\Virenscan\OTL.exe
PRC - [2012.03.01 00:06:10 | 000,076,888 | ---- | M] () -- C:\Windows\SysWOW64\PnkBstrA.exe
PRC - [2011.10.11 13:59:49 | 000,086,224 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe
PRC - [2011.10.11 13:59:37 | 000,258,512 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe
PRC - [2011.10.11 13:59:37 | 000,110,032 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe
PRC - [2011.02.02 10:12:34 | 001,215,216 | ---- | M] (Starfield Technologies, Inc.) -- C:\Program Files (x86)\Starfield\offSyncService.exe
PRC - [2010.10.27 19:17:52 | 000,207,424 | ---- | M] (ArcSoft Inc.) -- C:\Program Files (x86)\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe
PRC - [2010.09.13 14:56:02 | 000,168,960 | ---- | M] (Microsoft Corporation) -- C:\Program Files (x86)\Windows Media Player\wmplayer.exe
PRC - [2010.08.25 11:27:44 | 000,309,824 | ---- | M] (ArcSoft Inc.) -- C:\Program Files (x86)\Common Files\ArcSoft\Connection Service\Bin\ArcCon.ac
PRC - [2010.04.27 09:09:52 | 000,113,288 | ---- | M] (Renesas Electronics Corporation) -- C:\Program Files (x86)\CalDigit\USB 3.0 Host Controller Driver\Application\nusb3mon.exe
PRC - [2010.03.18 11:19:26 | 000,113,152 | ---- | M] (ArcSoft Inc.) -- C:\Program Files (x86)\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
PRC - [2009.04.30 12:23:26 | 000,090,112 | ---- | M] () -- C:\Program Files (x86)\Sony Ericsson\Sony Ericsson PC Suite\SupServ.exe
PRC - [2009.02.23 00:21:06 | 000,069,632 | ---- | M] () -- C:\Program Files (x86)\AMD\OverDrive\AODAssist.exe
PRC - [2008.08.13 04:49:30 | 000,405,504 | ---- | M] (Creative Technology Ltd) -- C:\Program Files (x86)\Creative\Software Update 3\SoftAuto.exe
PRC - [2007.04.02 07:15:40 | 000,061,440 | ---- | M] (Creative Technology Ltd) -- C:\Program Files (x86)\Creative\Shared Files\CTDevSrv.exe
 
 
========== Modules (No Company Name) ==========
 
MOD - [2011.09.27 06:23:00 | 000,087,912 | ---- | M] () -- C:\Program Files (x86)\Common Files\Apple\Apple Application Support\zlib1.dll
MOD - [2011.09.27 06:22:40 | 001,242,472 | ---- | M] () -- C:\Program Files (x86)\Common Files\Apple\Apple Application Support\libxml2.dll
 
 
========== Win32 Services (SafeList) ==========
 
SRV:64bit: - [2012.02.08 23:00:12 | 000,343,032 | ---- | M] (Nitro PDF Software) [Auto | Running] -- C:\Program Files\Common Files\Nitro PDF\Reader\2.0\NitroPDFReaderDriverService2x64.exe -- (NitroReaderDriverReadSpool2)
SRV:64bit: - [2011.12.16 14:03:17 | 000,204,288 | ---- | M] (AMD) [Auto | Running] -- C:\Windows\SysNative\atiesrxx.exe -- (AMD External Events Utility)
SRV:64bit: - [2011.11.09 22:08:52 | 000,361,984 | ---- | M] (Advanced Micro Devices, Inc.) [Auto | Running] -- C:\Program Files\ATI Technologies\ATI.ACE\Fuel\Fuel.Service.exe -- (AMD FUEL Service)
SRV:64bit: - [2010.09.22 17:10:10 | 000,057,184 | ---- | M] (Microsoft Corporation) [Disabled | Stopped] -- C:\Program Files\Windows Live\Mesh\wlcrasvc.exe -- (wlcrasvc)
SRV:64bit: - [2008.01.21 03:49:41 | 000,195,584 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Windows\SysNative\appmgmts.dll -- (AppMgmt)
SRV - [2012.03.01 00:06:10 | 000,076,888 | ---- | M] () [Auto | Running] -- C:\Windows\SysWOW64\PnkBstrA.exe -- (PnkBstrA)
SRV - [2012.02.22 23:52:47 | 000,489,256 | ---- | M] (Valve Corporation) [On_Demand | Stopped] -- C:\Program Files (x86)\Common Files\Steam\SteamService.exe -- (Steam Client Service)
SRV - [2011.10.11 13:59:49 | 000,086,224 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe -- (AntiVirSchedulerService)
SRV - [2011.10.11 13:59:37 | 000,110,032 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe -- (AntiVirService)
SRV - [2011.02.02 10:12:34 | 001,215,216 | ---- | M] (Starfield Technologies, Inc.) [Auto | Running] -- C:\Program Files (x86)\Starfield\offSyncService.exe -- (File Backup)
SRV - [2010.03.18 13:16:28 | 000,130,384 | ---- | M] (Microsoft Corporation) [Auto | Stopped] -- C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe -- (clr_optimization_v4.0.30319_32)
SRV - [2010.03.18 11:19:26 | 000,113,152 | ---- | M] (ArcSoft Inc.) [Auto | Running] -- C:\Program Files (x86)\Common Files\ArcSoft\Connection Service\Bin\ACService.exe -- (ACDaemon)
SRV - [2009.04.30 12:23:26 | 000,090,112 | ---- | M] () [Auto | Running] -- C:\Program Files (x86)\Sony Ericsson\Sony Ericsson PC Suite\SupServ.exe -- (OMSI download service)
SRV - [2009.03.30 05:42:14 | 000,066,368 | ---- | M] (Microsoft Corporation) [Disabled | Stopped] -- C:\Windows\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe -- (clr_optimization_v2.0.50727_32)
SRV - [2009.02.23 00:21:06 | 000,069,632 | ---- | M] () [Auto | Running] -- C:\Program Files (x86)\AMD\OverDrive\AODAssist.exe -- (AODService)
SRV - [2008.05.21 12:42:56 | 000,064,000 | ---- | M] (Creative Technology Ltd) [On_Demand | Stopped] -- C:\Program Files (x86)\Creative\Creative Centrale\CTUPnPSv.exe -- (CTUPnPSv)
SRV - [2007.04.02 07:15:40 | 000,061,440 | ---- | M] (Creative Technology Ltd) [Auto | Running] -- C:\Program Files (x86)\Creative\Shared Files\CTDevSrv.exe -- (CTDevice_Srv)
 
 
========== Driver Services (SafeList) ==========
 
DRV:64bit: - [2012.02.15 10:49:00 | 000,132,320 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\Windows\SysNative\DRIVERS\avipbb.sys -- (avipbb)
DRV:64bit: - [2011.12.16 14:04:25 | 000,325,632 | ---- | M] (Advanced Micro Devices, Inc.) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\DRIVERS\atikmpag.sys -- (amdkmdap)
DRV:64bit: - [2011.12.16 13:57:09 | 010,567,680 | ---- | M] (Advanced Micro Devices, Inc.) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\atikmdag.sys -- (atikmdag)
DRV:64bit: - [2011.12.16 13:57:09 | 010,567,680 | ---- | M] (Advanced Micro Devices, Inc.) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\DRIVERS\atikmdag.sys -- (amdkmdag)
DRV:64bit: - [2011.12.16 13:55:37 | 000,090,128 | ---- | M] (Advanced Micro Devices) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\drivers\AtihdLH6.sys -- (AtiHDAudioService)
DRV:64bit: - [2011.12.01 00:42:57 | 000,410,184 | ---- | M] (Logitech) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\DRIVERS\ladfGSCamd64.sys -- (LADF_CaptureOnly)
DRV:64bit: - [2011.12.01 00:42:57 | 000,341,832 | ---- | M] (Logitech) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\DRIVERS\ladfGSRamd64.sys -- (LADF_RenderOnly)
DRV:64bit: - [2011.11.11 00:51:30 | 000,314,016 | ---- | M] () [Kernel | Auto | Running] -- C:\Windows\SysNative\DRIVERS\atksgt.sys -- (atksgt)
DRV:64bit: - [2011.11.11 00:51:05 | 000,043,680 | ---- | M] () [Kernel | Auto | Running] -- C:\Windows\SysNative\DRIVERS\lirsgt.sys -- (lirsgt)
DRV:64bit: - [2011.10.11 14:00:01 | 000,097,312 | ---- | M] (Avira GmbH) [File_System | Auto | Running] -- C:\Windows\SysNative\DRIVERS\avgntflt.sys -- (avgntflt)
DRV:64bit: - [2011.10.11 14:00:01 | 000,027,760 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\Windows\SysNative\DRIVERS\avkmgr.sys -- (avkmgr)
DRV:64bit: - [2011.05.10 07:06:08 | 000,051,712 | ---- | M] (Apple, Inc.) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\Drivers\usbaapl64.sys -- (USBAAPL64)
DRV:64bit: - [2010.09.29 11:34:50 | 000,377,176 | ---- | M] (Logitech) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\ladfSBVMamd64.sys -- (LADF_SBVM)
DRV:64bit: - [2010.09.29 11:34:48 | 000,062,168 | ---- | M] (Logitech) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\ladfDHP2amd64.sys -- (LADF_DHP2)
DRV:64bit: - [2010.09.22 23:36:48 | 000,048,488 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\fssfltr.sys -- (fssfltr)
DRV:64bit: - [2010.06.09 17:10:16 | 000,046,392 | ---- | M] (Microsoft Corporation) [Kernel | System | Running] -- C:\Windows\SysNative\DRIVERS\nm3.sys -- (nm3)
DRV:64bit: - [2010.05.06 10:21:40 | 000,122,384 | ---- | M] (ATI Technologies, Inc.) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\drivers\AtiHdmi.sys -- (AtiHdmiService)
DRV:64bit: - [2010.04.27 08:30:52 | 000,184,968 | ---- | M] (Renesas Electronics Corporation) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\DRIVERS\nusb3xhc.sys -- (nusb3xhc)
DRV:64bit: - [2010.04.27 08:29:54 | 000,083,080 | ---- | M] (Renesas Electronics Corporation) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\DRIVERS\nusb3hub.sys -- (nusb3hub)
DRV:64bit: - [2010.02.18 09:18:24 | 000,046,136 | ---- | M] (Advanced Micro Devices) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\DRIVERS\amdiox64.sys -- (amdiox64)
DRV:64bit: - [2009.11.23 17:38:00 | 000,016,008 | ---- | M] (Logitech Inc.) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\drivers\LGVirHid.sys -- (LGVirHid)
DRV:64bit: - [2009.11.23 17:37:50 | 000,022,408 | ---- | M] (Logitech Inc.) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\drivers\LGBusEnum.sys -- (LGBusEnum)
DRV:64bit: - [2009.10.01 01:51:42 | 000,046,592 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\wpdusb.sys -- (WpdUsb)
DRV:64bit: - [2009.05.18 12:17:08 | 000,034,152 | ---- | M] (GEAR Software Inc.) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\DRIVERS\GEARAspiWDM.sys -- (GEARAspiWDM)
DRV:64bit: - [2009.03.05 12:31:45 | 000,496,760 | ---- | M] (TerraTec Provide) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\DRIVERS\UDST7000BDA.sys -- (UDST7000BDA)
DRV:64bit: - [2009.02.03 16:46:14 | 000,077,952 | ---- | M] (Protection Technology (StarForce)) [Kernel | Boot | Running] -- C:\Windows\SysNative\drivers\sfsync04.sys -- (sfsync04) StarForce Protection Synchronization Driver (version 4.x)
DRV:64bit: - [2009.02.03 16:37:50 | 000,075,384 | ---- | M] (Protection Technology (StarForce)) [Kernel | Boot | Running] -- C:\Windows\SysNative\drivers\sfdrv01.sys -- (sfdrv01) StarForce Protection Environment Driver (version 1.x)
DRV:64bit: - [2008.11.04 09:52:36 | 000,145,960 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\s1018unic.sys -- (s1018unic) Sony Ericsson Device 1018 USB Ethernet Emulation (WDM)
DRV:64bit: - [2008.11.04 09:52:36 | 000,132,648 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\s1018mgmt.sys -- (s1018mgmt) Sony Ericsson Device 1018 USB WMC Device Management Drivers (WDM)
DRV:64bit: - [2008.11.04 09:52:36 | 000,128,552 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\s1018obex.sys -- (s1018obex)
DRV:64bit: - [2008.11.04 09:52:36 | 000,034,856 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\s1018nd5.sys -- (s1018nd5) Sony Ericsson Device 1018 USB Ethernet Emulation (NDIS)
DRV:64bit: - [2008.11.04 09:52:32 | 000,152,616 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\s1018mdm.sys -- (s1018mdm)
DRV:64bit: - [2008.11.04 09:52:32 | 000,019,496 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\s1018mdfl.sys -- (s1018mdfl)
DRV:64bit: - [2008.11.04 09:52:30 | 000,113,704 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\s1018bus.sys -- (s1018bus) Sony Ericsson Device 1018 driver (WDM)
DRV:64bit: - [2008.08.28 11:44:42 | 000,025,600 | ---- | M] (Nokia) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\pccsmcfdx64.sys -- (pccsmcfd)
DRV:64bit: - [2008.07.14 08:54:46 | 000,993,280 | ---- | M] (C-Media Inc) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\drivers\CM10664.sys -- (USBMULCD)
DRV:64bit: - [2008.07.02 08:37:22 | 000,391,328 | ---- | M] (eMPIA Technology, Inc.) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\emOEM64.sys -- (USB28xxOEM)
DRV:64bit: - [2008.07.02 08:37:20 | 000,654,880 | ---- | M] (eMPIA Technology, Inc.) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\emBDA64.sys -- (USB28xxBGA)
DRV:64bit: - [2008.04.28 14:25:06 | 000,016,400 | ---- | M] (ATI Technologies Inc.) [Kernel | Boot | Running] -- C:\Windows\SysNative\DRIVERS\AtiPcie.sys -- (AtiPcie) ATI PCI Express (3GIO)
DRV:64bit: - [2008.01.21 03:49:27 | 000,016,384 | ---- | M] (Microsoft Corporation) [Recognizer | System | Unknown] -- C:\Windows\SysNative\drivers\fs_rec.sys -- (Fs_Rec)
DRV:64bit: - [2008.01.21 03:47:20 | 000,119,296 | ---- | M] (Microsoft Corporation) [Kernel | Auto | Running] -- C:\Windows\SysNative\DRIVERS\irda.sys -- (irda)
DRV:64bit: - [2008.01.21 03:45:39 | 000,012,288 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\DRIVERS\serscan.sys -- (StillCam)
DRV:64bit: - [2008.01.21 03:45:15 | 000,027,648 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\DRIVERS\irsir.sys -- (irsir)
DRV:64bit: - [2008.01.09 12:28:20 | 000,034,032 | ---- | M] (Sony Ericsson Mobile Communications) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\DRIVERS\seehcri.sys -- (seehcri)
DRV:64bit: - [2007.12.06 08:51:00 | 000,391,680 | ---- | M] (Marvell) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\DRIVERS\yk60x64.sys -- (yukonx64)
DRV:64bit: - [2007.08.15 22:50:06 | 000,688,640 | ---- | M] (Ralink Technology Corp.) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\netr28ux.sys -- (netr28ux)
DRV:64bit: - [2007.06.11 00:01:02 | 000,214,240 | ---- | M] (Creative Technology Ltd.) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\Drivers\V0400Afx.sys -- (VF0400Afx)
DRV:64bit: - [2007.06.07 00:01:00 | 000,204,736 | ---- | M] (Creative Technology Ltd.) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\V0400Vid.sys -- (VF0400Vid) Live! Cam Notebook Pro (VF0400)
DRV:64bit: - [2007.03.05 17:55:48 | 000,012,288 | ---- | M] (EyePower Games Pte. Ltd.) [Kernel | On_Demand | Stopped] -- C:\Windows\SysNative\DRIVERS\V0400VFx.sys -- (VF0400Vfx)
DRV:64bit: - [2006.06.14 15:58:10 | 000,014,192 | ---- | M] (Protection Technology (StarForce)) [Kernel | Boot | Running] -- C:\Windows\SysNative\drivers\sfhlp02.sys -- (sfhlp02) StarForce Protection Helper Driver (version 2.x)
DRV - [2011.06.24 06:31:02 | 000,055,424 | ---- | M] (Advanced Micro Devices) [Kernel | Auto | Running] -- C:\Programme\ATI Technologies\ATI.ACE\Fuel\amd64\aoddriver2.sys -- (AODDriver4.01)
DRV - [2009.03.02 14:21:17 | 000,019,952 | ---- | M] () [Kernel | On_Demand | Stopped] -- C:\Program Files (x86)\RivaTuner\RivaTuner v2.24\RivaTuner64.sys -- (RivaTuner64)
DRV - [2009.02.23 00:21:54 | 000,014,904 | ---- | M] () [Kernel | On_Demand | Running] -- C:\Program Files (x86)\AMD\OverDrive\amd64\AODDriver.sys -- (AODDriver)
DRV - [2007.02.07 19:27:46 | 000,014,104 | ---- | M] (Windows (R) Server 2003 DDK provider) [Kernel | Boot | Running] -- C:\Windows\SysWOW64\speedfan.sys -- (speedfan)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A}
IE:64bit: - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A}
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
 
 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
 
IE - HKU\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.de/
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\SOFTWARE\Microsoft\Internet Explorer\Main,StartPageCache = 1
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes,DefaultScope = {BE8CDE59-1ED2-45AA-BFC9-2B13066CED93}
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{05F2B233-FF03-46BE-9096-1DDFC87BBCBA}: "URL" = hxxp://go.1und1.de/tb/ie_searchplugin/?su={searchTerms}
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{0784E2C1-F2A0-451F-A5DA-EA5614E8525A}: "URL" = hxxp://go.gmx.net/tb/ie_searchplugin/?su={searchTerms}
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{7DB6DF4D-8180-48F2-971D-BE8AD151DB1B}: "URL" = hxxp://search.gmx.com/web?q={searchTerms}&origin=tb_splugin_ie
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{86DDDEE2-7834-4678-B123-1C8785EA3AD2}: "URL" = hxxp://de.wikipedia.org/wiki/Spezial:Search?search={searchTerms}
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{A4DF8244-BD1B-4B89-A7DC-D980A3CC7489}: "URL" = hxxp://go.web.de/tb/ie_searchplugin/?su={searchTerms}
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{BE8CDE59-1ED2-45AA-BFC9-2B13066CED93}: "URL" = hxxp://www.google.de/search?q={searchTerms}
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{D25313F4-6646-49CB-AB3A-1B3CB6C7A1BD}: "URL" = hxxp://suche.web.de/search/web/?su={searchTerms}
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local
 
========== FireFox ==========
 
 
FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_1_102.dll File not found
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\SysWOW64\Macromed\Flash\NPSWF32.dll ()
FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=:  File not found
FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=1.0: C:\Program Files (x86)\iTunes\Mozilla Plugins\npitunes.dll ()
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Program Files (x86)\Java\jre6\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0: C:\Program Files (x86)\Microsoft Silverlight\4.1.10111.0\npctrl.dll ( Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WLPG,version=15.4.3502.0922: C:\Program Files (x86)\Windows Live\Photo Gallery\NPWLPG.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WLPG,version=15.4.3508.1109: C:\Program Files (x86)\Windows Live\Photo Gallery\NPWLPG.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@nitropdf.com/NitroPDF: C:\Program Files (x86)\Nitro PDF Reader\npnitromozilla.dll ( )
FF - HKLM\Software\MozillaPlugins\@videolan.org/vlc,version=1.1.11: C:\Program Files (x86)\VideoLAN\VLC\npvlc.dll (the VideoLAN Team)
FF - HKCU\Software\MozillaPlugins\@starfield.com/off: C:\Users\Johann\AppData\Roaming\Mozilla\Plugins\npoff.dll ( Starfield Technologies, Inc.)
FF - HKCU\Software\MozillaPlugins\@starfield.com/wbe: C:\Users\Johann\AppData\Roaming\Mozilla\Plugins\npwbe.dll (Starfield Technology, Inc.)
FF - HKCU\Software\MozillaPlugins\@unity3d.com/UnityPlayer,version=1.0: C:\Users\Johann\AppData\LocalLow\Unity\WebPlayer\loader\npUnity3D32.dll (Unity Technologies ApS)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 10.0.2\extensions\\Components: C:\Program Files (x86)\Mozilla Firefox\components [2012.02.18 08:12:11 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 10.0.2\extensions\\Plugins: C:\Program Files (x86)\Mozilla Firefox\plugins [2011.11.17 16:07:09 | 000,000,000 | ---D | M]
 
[2011.10.03 23:56:24 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Johann\AppData\Roaming\mozilla\Extensions
[2011.03.26 20:15:22 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Johann\AppData\Roaming\mozilla\Extensions\{3550f703-e582-4d05-9a08-453d09bdfdc6}
[2011.10.03 23:56:24 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Johann\AppData\Roaming\mozilla\Extensions\prism@developer.mozilla.org
[2012.03.08 15:31:45 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Johann\AppData\Roaming\mozilla\Firefox\Profiles\sd6qyevz.default\extensions
[2010.07.30 20:45:58 | 000,000,000 | ---D | M] (Microsoft .NET Framework Assistant) -- C:\Users\Johann\AppData\Roaming\mozilla\Firefox\Profiles\sd6qyevz.default\extensions\{20a82645-c095-46ed-80e3-08825760534b}
[2011.03.06 17:16:02 | 000,000,000 | ---D | M] (Download Manager Tweak) -- C:\Users\Johann\AppData\Roaming\mozilla\Firefox\Profiles\sd6qyevz.default\extensions\{F8A55C97-3DB6-4961-A81D-0DE0080E53CB}
[2012.01.09 09:10:22 | 000,000,000 | ---D | M] ("Xmarks") -- C:\Users\Johann\AppData\Roaming\mozilla\Firefox\Profiles\sd6qyevz.default\extensions\foxmarks@kei.com
[2011.11.09 20:33:29 | 000,000,000 | ---D | M] (No name found) -- C:\Program Files (x86)\mozilla firefox\extensions
[2012.02.18 08:12:11 | 000,134,104 | ---- | M] (Mozilla Foundation) -- C:\Program Files (x86)\mozilla firefox\components\browsercomps.dll
[2011.05.04 03:52:23 | 000,476,904 | ---- | M] (Sun Microsystems, Inc.) -- C:\Program Files (x86)\mozilla firefox\plugins\npdeployJava1.dll
[2011.10.15 00:07:51 | 000,001,392 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\amazondotcom-de.xml
[2011.10.15 00:07:51 | 000,002,252 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\bing.xml
[2011.10.15 00:07:51 | 000,001,153 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\eBay-de.xml
[2011.10.15 00:07:51 | 000,006,805 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\leo_ende_de.xml
[2011.10.15 00:07:51 | 000,001,178 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\wikipedia-de.xml
[2011.10.15 00:07:51 | 000,001,105 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2006.09.18 22:37:24 | 000,000,761 | ---- | M]) - C:\Windows\SysNative\drivers\etc\Hosts
O1 - Hosts: 127.0.0.1      localhost
O1 - Hosts: ::1            localhost
O2:64bit: - BHO: (Windows Live ID Sign-in Helper) - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll (Microsoft Corp.)
O2:64bit: - BHO: (WEB.DE Toolbar BHO) - {BF42D4A8-016E-4fcd-B1EB-837659FD77C6} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH)
O2 - BHO: (WEB.DE Toolbar BHO) - {BF42D4A8-016E-4fcd-B1EB-837659FD77C6} - C:\Program Files (x86)\WEB.DE Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH)
O3:64bit: - HKLM\..\Toolbar: (WEB.DE Toolbar) - {C424171E-592A-415a-9EB1-DFD6D95D3530} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH)
O3 - HKLM\..\Toolbar: (TerraTec Home Cinema) - {AD6E6555-FB2C-47D4-8339-3E2965509877} - C:\PROGRA~2\TerraTec\TERRAT~1\THCDES~1.DLL (TerraTec Electronic GmbH)
O3 - HKLM\..\Toolbar: (WEB.DE Toolbar) - {C424171E-592A-415a-9EB1-DFD6D95D3530} - C:\Program Files (x86)\WEB.DE Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH)
O3:64bit: - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\Toolbar\WebBrowser: (WEB.DE Toolbar) - {C424171E-592A-415A-9EB1-DFD6D95D3530} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH)
O3 - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\Toolbar\WebBrowser: (WEB.DE Toolbar) - {C424171E-592A-415A-9EB1-DFD6D95D3530} - C:\Program Files (x86)\WEB.DE Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH)
O4:64bit: - HKLM..\Run: [CanonMyPrinter] C:\Program Files\Canon\MyPrinter\BJMyPrt.exe (CANON INC.)
O4:64bit: - HKLM..\Run: [Launch LCore] C:\Program Files\Logitech Gaming Software\LCore.exe (Logitech Inc.)
O4:64bit: - HKLM..\Run: [RtHDVCpl] C:\Windows\RAVCpl64.exe (Realtek Semiconductor)
O4:64bit: - HKLM..\Run: [Windows Defender] C:\Program Files\Windows Defender\MSASCui.exe (Microsoft Corporation)
O4 - HKLM..\Run: [APSDaemon] C:\Program Files (x86)\Common Files\Apple\Apple Application Support\APSDaemon.exe (Apple Inc.)
O4 - HKLM..\Run: [ArcSoft Connection Service] C:\Program Files (x86)\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe (ArcSoft Inc.)
O4 - HKLM..\Run: [ATICustomerCare] C:\Program Files (x86)\ATI\ATICustomerCare\ATICustomerCare.exe (Advanced Micro Devices, Inc.)
O4 - HKLM..\Run: [avgnt] C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG)
O4 - HKLM..\Run: [IJNetworkScanUtility] C:\Program Files (x86)\Canon\Canon IJ Network Scan Utility\CNMNSUT.EXE (CANON INC.)
O4 - HKLM..\Run: [Nikon Message Center 2] C:\Program Files (x86)\Nikon\Nikon Message Center 2\NkMC2.exe (Nikon Corporation)
O4 - HKLM..\Run: [NUSB3MON] C:\Program Files (x86)\CalDigit\USB 3.0 Host Controller Driver\Application\nusb3mon.exe (Renesas Electronics Corporation)
O4 - HKLM..\Run: [StartCCC] C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe (Advanced Micro Devices, Inc.)
O4 - HKLM..\Run: [SunJavaUpdateSched] "C:\Program Files (x86)\Java\jre6\bin\jusched.exe" File not found
O4 - HKLM..\Run: [V0400Mon.exe] C:\Windows\V0400Mon.exe (Creative Technology Ltd.)
O4 - HKU\S-1-5-19..\Run: [Sidebar] C:\Program Files (x86)\Windows Sidebar\Sidebar.exe (Microsoft Corporation)
O4 - HKU\S-1-5-19..\Run: [WindowsWelcomeCenter] C:\Windows\SysWow64\oobefldr.dll (Microsoft Corporation)
O4 - HKU\S-1-5-20..\Run: [Sidebar] C:\Program Files (x86)\Windows Sidebar\Sidebar.exe (Microsoft Corporation)
O4 - HKU\S-1-5-20..\Run: [WindowsWelcomeCenter] C:\Windows\SysWow64\oobefldr.dll (Microsoft Corporation)
O4 - HKU\S-1-5-21-1942734557-2161052330-659072145-1000..\Run: [Remote Control Editor] C:\Program Files (x86)\Common Files\TerraTec\Remote\TTTvRc.exe (Elgato Systems)
O4 - HKU\S-1-5-21-1942734557-2161052330-659072145-1000..\Run: [SoftAuto.exe] C:\Program Files (x86)\Creative\Software Update 3\SoftAuto.exe (Creative Technology Ltd)
O4 - HKU\S-1-5-21-1942734557-2161052330-659072145-1000..\Run: [WMPNSCFG] C:\Program Files (x86)\Windows Media Player\WMPNSCFG.exe File not found
O4 - Startup: C:\Users\Johann\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk = C:\Users\Johann\AppData\Roaming\Dropbox\bin\Dropbox.exe (Dropbox, Inc.)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
O10:64bit: - NameSpace_Catalog5\Catalog_Entries64\000000000007 [] - C:\Programme\Bonjour\mdnsNSP.dll (Apple Inc.)
O10 - NameSpace_Catalog5\Catalog_Entries\000000000007 [] - C:\Program Files (x86)\Bonjour\mdnsNSP.dll (Apple Inc.)
O1364bit: - gopher Prefix: missing
O13 - gopher Prefix: missing
O15 - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..Trusted Domains: clonewarsadventures.com ([]* in Vertrauenswürdige Sites)
O15 - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..Trusted Domains: freerealms.com ([]* in Vertrauenswürdige Sites)
O15 - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..Trusted Domains: soe.com ([]* in Vertrauenswürdige Sites)
O15 - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..Trusted Domains: sony.com ([]* in Vertrauenswürdige Sites)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab (Java Plug-in 1.6.0_18)
O16 - DPF: {CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab (Java Plug-in 1.6.0_18)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab (Java Plug-in 1.6.0_18)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} https://fpdownload.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{35C5DD4E-9415-47EA-8A86-1D2BAA666773}: DhcpNameServer = 192.168.2.1
O18:64bit: - Protocol\Handler\livecall - No CLSID value found
O18:64bit: - Protocol\Handler\msnim - No CLSID value found
O18:64bit: - Protocol\Handler\webde {8FAF0273-9CA8-4efc-9536-1E35E254D5CD} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH)
O18:64bit: - Protocol\Handler\wlpg - No CLSID value found
O18 - Protocol\Handler\webde {8FAF0273-9CA8-4efc-9536-1E35E254D5CD} - C:\Program Files (x86)\WEB.DE Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH)
O20:64bit: - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation)
O20:64bit: - HKLM Winlogon: UserInit - (C:\Windows\system32\userinit.exe) - C:\Windows\SysNative\userinit.exe (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\SysWow64\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (userinit.exe) - C:\Windows\SysWow64\userinit.exe (Microsoft Corporation)
O24 - Desktop WallPaper: D:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Bilder\Liam\0906 Liam Jun 09\IMG_2414.JPG
O24 - Desktop BackupWallPaper: D:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Bilder\Liam\0906 Liam Jun 09\IMG_2414.JPG
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2010.01.27 13:09:25 | 000,000,050 | ---- | M] () - D:\AUTOEXEC.BAT -- [ NTFS ]
O32 - AutoRun File - [2010.09.21 08:11:04 | 000,000,000 | ---D | M] - I:\Autorun.inf -- [ FAT32 ]
O34 - HKLM BootExecute: (autocheck autochk *)
O35:64bit: - HKLM\..comfile [open] -- "%1" %*
O35:64bit: - HKLM\..exefile [open] -- "%1" %*
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37:64bit: - HKLM\...com [@ = comfile] -- "%1" %*
O37:64bit: - HKLM\...exe [@ = exefile] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
NetSvcs:64bit: AppMgmt - C:\Windows\SysNative\appmgmts.dll (Microsoft Corporation)
 
MsConfig:64bit - State: "services" - Reg Error: Key error.
MsConfig:64bit - State: "startup" - Reg Error: Key error.
 
SafeBootMin:64bit: AppMgmt - C:\Windows\SysNative\appmgmts.dll (Microsoft Corporation)
SafeBootMin:64bit: Base - Driver Group
SafeBootMin:64bit: Boot Bus Extender - Driver Group
SafeBootMin:64bit: Boot file system - Driver Group
SafeBootMin:64bit: File system - Driver Group
SafeBootMin:64bit: Filter - Driver Group
SafeBootMin:64bit: HelpSvc - Service
SafeBootMin:64bit: PCI Configuration - Driver Group
SafeBootMin:64bit: PNP Filter - Driver Group
SafeBootMin:64bit: Primary disk - Driver Group
SafeBootMin:64bit: sacsvr - Service
SafeBootMin:64bit: SCSI Class - Driver Group
SafeBootMin:64bit: System Bus Extender - Driver Group
SafeBootMin:64bit: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootMin:64bit: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootMin:64bit: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootMin:64bit: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootMin:64bit: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootMin:64bit: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootMin:64bit: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootMin:64bit: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootMin:64bit: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootMin:64bit: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootMin:64bit: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootMin:64bit: {533C5B84-EC70-11D2-9505-00C04F79DEAF} - Volume shadow copy
SafeBootMin:64bit: {6BDD1FC1-810F-11D0-BEC7-08002BE2092F} - IEEE 1394 Bus host controllers
SafeBootMin:64bit: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootMin:64bit: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
SafeBootMin:64bit: {D48179BE-EC20-11D1-B6B8-00C04FA372A7} - SBP2 IEEE 1394 Devices
SafeBootMin:64bit: {D94EE5D8-D189-4994-83D2-F68D7D41B0E6} - SecurityDevices
SafeBootMin: Base - Driver Group
SafeBootMin: Boot Bus Extender - Driver Group
SafeBootMin: Boot file system - Driver Group
SafeBootMin: File system - Driver Group
SafeBootMin: Filter - Driver Group
SafeBootMin: HelpSvc - Service
SafeBootMin: PCI Configuration - Driver Group
SafeBootMin: PNP Filter - Driver Group
SafeBootMin: Primary disk - Driver Group
SafeBootMin: sacsvr - Service
SafeBootMin: SCSI Class - Driver Group
SafeBootMin: System Bus Extender - Driver Group
SafeBootMin: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootMin: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootMin: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootMin: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootMin: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootMin: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootMin: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootMin: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootMin: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootMin: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootMin: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootMin: {533C5B84-EC70-11D2-9505-00C04F79DEAF} - Volume shadow copy
SafeBootMin: {6BDD1FC1-810F-11D0-BEC7-08002BE2092F} - IEEE 1394 Bus host controllers
SafeBootMin: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootMin: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
SafeBootMin: {D48179BE-EC20-11D1-B6B8-00C04FA372A7} - SBP2 IEEE 1394 Devices
SafeBootMin: {D94EE5D8-D189-4994-83D2-F68D7D41B0E6} - SecurityDevices
 
SafeBootNet:64bit: AppMgmt - C:\Windows\SysNative\appmgmts.dll (Microsoft Corporation)
SafeBootNet:64bit: Base - Driver Group
SafeBootNet:64bit: Boot Bus Extender - Driver Group
SafeBootNet:64bit: Boot file system - Driver Group
SafeBootNet:64bit: File system - Driver Group
SafeBootNet:64bit: Filter - Driver Group
SafeBootNet:64bit: HelpSvc - Service
SafeBootNet:64bit: Messenger - Service
SafeBootNet:64bit: NDIS Wrapper - Driver Group
SafeBootNet:64bit: NetBIOSGroup - Driver Group
SafeBootNet:64bit: NetDDEGroup - Driver Group
SafeBootNet:64bit: Network - Driver Group
SafeBootNet:64bit: NetworkProvider - Driver Group
SafeBootNet:64bit: PCI Configuration - Driver Group
SafeBootNet:64bit: PNP Filter - Driver Group
SafeBootNet:64bit: PNP_TDI - Driver Group
SafeBootNet:64bit: Primary disk - Driver Group
SafeBootNet:64bit: rdsessmgr - Service
SafeBootNet:64bit: sacsvr - Service
SafeBootNet:64bit: SCSI Class - Driver Group
SafeBootNet:64bit: Streams Drivers - Driver Group
SafeBootNet:64bit: System Bus Extender - Driver Group
SafeBootNet:64bit: TDI - Driver Group
SafeBootNet:64bit: WudfPf - Driver
SafeBootNet:64bit: WudfUsbccidDriver - Driver
SafeBootNet:64bit: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootNet:64bit: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootNet:64bit: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootNet:64bit: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootNet:64bit: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootNet:64bit: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootNet:64bit: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootNet:64bit: {4D36E972-E325-11CE-BFC1-08002BE10318} - Net
SafeBootNet:64bit: {4D36E973-E325-11CE-BFC1-08002BE10318} - NetClient
SafeBootNet:64bit: {4D36E974-E325-11CE-BFC1-08002BE10318} - NetService
SafeBootNet:64bit: {4D36E975-E325-11CE-BFC1-08002BE10318} - NetTrans
SafeBootNet:64bit: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootNet:64bit: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootNet:64bit: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootNet:64bit: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootNet:64bit: {50DD5230-BA8A-11D1-BF5D-0000F805F530} - Smart card readers
SafeBootNet:64bit: {533C5B84-EC70-11D2-9505-00C04F79DEAF} - Volume shadow copy
SafeBootNet:64bit: {6BDD1FC1-810F-11D0-BEC7-08002BE2092F} - IEEE 1394 Bus host controllers
SafeBootNet:64bit: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootNet:64bit: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
SafeBootNet:64bit: {D48179BE-EC20-11D1-B6B8-00C04FA372A7} - SBP2 IEEE 1394 Devices
SafeBootNet:64bit: {D94EE5D8-D189-4994-83D2-F68D7D41B0E6} - SecurityDevices
SafeBootNet: Base - Driver Group
SafeBootNet: Boot Bus Extender - Driver Group
SafeBootNet: Boot file system - Driver Group
SafeBootNet: File system - Driver Group
SafeBootNet: Filter - Driver Group
SafeBootNet: HelpSvc - Service
SafeBootNet: Messenger - Service
SafeBootNet: NDIS Wrapper - Driver Group
SafeBootNet: NetBIOSGroup - Driver Group
SafeBootNet: NetDDEGroup - Driver Group
SafeBootNet: Network - Driver Group
SafeBootNet: NetworkProvider - Driver Group
SafeBootNet: PCI Configuration - Driver Group
SafeBootNet: PNP Filter - Driver Group
SafeBootNet: PNP_TDI - Driver Group
SafeBootNet: Primary disk - Driver Group
SafeBootNet: rdsessmgr - Service
SafeBootNet: sacsvr - Service
SafeBootNet: SCSI Class - Driver Group
SafeBootNet: Streams Drivers - Driver Group
SafeBootNet: System Bus Extender - Driver Group
SafeBootNet: TDI - Driver Group
SafeBootNet: WudfPf - Driver
SafeBootNet: WudfUsbccidDriver - Driver
SafeBootNet: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootNet: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootNet: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootNet: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootNet: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootNet: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootNet: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootNet: {4D36E972-E325-11CE-BFC1-08002BE10318} - Net
SafeBootNet: {4D36E973-E325-11CE-BFC1-08002BE10318} - NetClient
SafeBootNet: {4D36E974-E325-11CE-BFC1-08002BE10318} - NetService
SafeBootNet: {4D36E975-E325-11CE-BFC1-08002BE10318} - NetTrans
SafeBootNet: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootNet: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootNet: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootNet: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootNet: {50DD5230-BA8A-11D1-BF5D-0000F805F530} - Smart card readers
SafeBootNet: {533C5B84-EC70-11D2-9505-00C04F79DEAF} - Volume shadow copy
SafeBootNet: {6BDD1FC1-810F-11D0-BEC7-08002BE2092F} - IEEE 1394 Bus host controllers
SafeBootNet: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootNet: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
SafeBootNet: {D48179BE-EC20-11D1-B6B8-00C04FA372A7} - SBP2 IEEE 1394 Devices
SafeBootNet: {D94EE5D8-D189-4994-83D2-F68D7D41B0E6} - SecurityDevices
 
ActiveX:64bit: {08B0E5C0-4FCB-11CF-AAA5-00401C608500} - Java (Sun)
ActiveX:64bit: {2179C5D3-EBFF-11CF-B6FD-00AA00B4E220} -
ActiveX:64bit: {22d6f312-b0f6-11d0-94ab-0080c74c7e95} - Microsoft Windows Media Player 11.0
ActiveX:64bit: {2C7339CF-2B09-4501-B3F3-F3508C9228ED} - %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll
ActiveX:64bit: {3af36230-a269-11d1-b5bf-0000f8051515} - Offline Browsing Pack
ActiveX:64bit: {44BBA840-CC51-11CF-AAFA-00AA00B6015C} - "%ProgramFiles%\Windows Mail\WinMail.exe" OCInstallUserConfigOE
ActiveX:64bit: {44BBA848-CC51-11CF-AAFA-00AA00B6015C} -
ActiveX:64bit: {44BBA855-CC51-11CF-AAFA-00AA00B6015F} - DirectDrawEx
ActiveX:64bit: {45ea75a0-a269-11d1-b5bf-0000f8051515} - Internet Explorer Help
ActiveX:64bit: {4f645220-306d-11d2-995d-00c04f98bbc9} - Microsoft Windows Script 5.6
ActiveX:64bit: {5fd399c0-a70a-11d1-9948-00c04f98bbc9} - Internet Explorer Setup Tools
ActiveX:64bit: {630b1da0-b465-11d1-9948-00c04f98bbc9} - Browsing Enhancements
ActiveX:64bit: {6BF52A52-394A-11d3-B153-00C04F79FAA6} - Microsoft Windows Media Player
ActiveX:64bit: {6fab99d0-bab8-11d1-994a-00c04f98bbc9} - MSN Site Access
ActiveX:64bit: {7790769C-0471-11d2-AF11-00C04FA35D02} - Address Book 7
ActiveX:64bit: {89820200-ECBD-11cf-8B85-00AA005B4340} - regsvr32.exe /s /n /i:U shell32.dll
ActiveX:64bit: {89820200-ECBD-11cf-8B85-00AA005B4383} - C:\Windows\system32\ie4uinit.exe -BaseSettings
ActiveX:64bit: {89B4C1CD-B018-4511-B0A1-5476DBF70820} - C:\Windows\system32\Rundll32.exe C:\Windows\system32\mscories.dll,Install
ActiveX:64bit: {9381D8F2-0288-11D0-9501-00AA00B911A5} - Dynamic HTML Data Binding
ActiveX:64bit: {C9E9A340-D1F1-11D0-821E-444553540600} - Internet Explorer Core Fonts
ActiveX:64bit: {CDD7975E-60F8-41d5-8149-19E51D6F71D0} - Windows Movie Maker v2.1
ActiveX:64bit: {de5aed00-a4bf-11d1-9948-00c04f98bbc9} - HTML Help
ActiveX:64bit: {E92B03AB-B707-11d2-9CBD-0000F87A369E} - Active Directory Service Interface
ActiveX:64bit: {F5B09CFD-F0B2-36AF-8DF4-1DF6B63FC7B4} - .NET Framework
ActiveX:64bit: {FEBEF00C-046D-438D-8A88-BF94A6C9E703} - .NET Framework
ActiveX:64bit: >{22d6f312-b0f6-11d0-94ab-0080c74c7e95} - C:\Windows\system32\unregmp2.exe /ShowWMP
ActiveX:64bit: >{26923b43-4d38-484f-9b9e-de460746276c} - C:\Windows\system32\ie4uinit.exe -UserIconConfig
ActiveX:64bit: >{60B49E34-C7CC-11D0-8953-00A0C90347FF} - "C:\Windows\System32\rundll32.exe" "C:\Windows\System32\iedkcs32.dll",BrandIEActiveSetup SIGNUP
ActiveX: {0213C6AF-5562-4D09-884C-2ADCFC8C2F35} - Microsoft .NET Framework 1.1 Security Update (KB2656353)
ActiveX: {08B0E5C0-4FCB-11CF-AAA5-00401C608500} - Java (Sun)
ActiveX: {22d6f312-b0f6-11d0-94ab-0080c74c7e95} - Microsoft Windows Media Player
ActiveX: {25FFAAD0-F4A3-4164-95FF-4461E9F35D51} - .NET Framework
ActiveX: {2A3320D6-C805-4280-B423-B665BDE33D8F} - Microsoft .NET Framework 1.1 Security Update (KB979906)
ActiveX: {2C7339CF-2B09-4501-B3F3-F3508C9228ED} - %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll
ActiveX: {3af36230-a269-11d1-b5bf-0000f8051515} - Offline Browsing Pack
ActiveX: {411EDCF7-755D-414E-A74B-3DCD6583F589} - Microsoft .NET Framework 1.1 Service Pack 1 (KB867460)
ActiveX: {44BBA840-CC51-11CF-AAFA-00AA00B6015C} - "%ProgramFiles(x86)%\Windows Mail\WinMail.exe" OCInstallUserConfigOE
ActiveX: {44BBA855-CC51-11CF-AAFA-00AA00B6015F} - DirectDrawEx
ActiveX: {45ea75a0-a269-11d1-b5bf-0000f8051515} - Internet Explorer Help
ActiveX: {4f645220-306d-11d2-995d-00c04f98bbc9} - Microsoft Windows Script 5.6
ActiveX: {5fd399c0-a70a-11d1-9948-00c04f98bbc9} - Internet Explorer Setup Tools
ActiveX: {630b1da0-b465-11d1-9948-00c04f98bbc9} - Browsing Enhancements
ActiveX: {6BF52A52-394A-11d3-B153-00C04F79FAA6} - Microsoft Windows Media Player
ActiveX: {6fab99d0-bab8-11d1-994a-00c04f98bbc9} - MSN Site Access
ActiveX: {7790769C-0471-11d2-AF11-00C04FA35D02} - Address Book 7
ActiveX: {7C028AF8-F614-47B3-82DA-BA94E41B1089} - .NET Framework
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4340} - regsvr32.exe /s /n /i:U shell32.dll
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4383} - C:\Windows\SysWOW64\ie4uinit.exe -BaseSettings
ActiveX: {89B4C1CD-B018-4511-B0A1-5476DBF70820} - C:\Windows\SysWOW64\Rundll32.exe C:\Windows\SysWOW64\mscories.dll,Install
ActiveX: {9381D8F2-0288-11D0-9501-00AA00B911A5} - Dynamic HTML Data Binding
ActiveX: {C9E9A340-D1F1-11D0-821E-444553540600} - Internet Explorer Core Fonts
ActiveX: {CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1} - .NET Framework
ActiveX: {D27CDB6E-AE6D-11CF-96B8-444553540000} - Adobe Flash Player
ActiveX: {de5aed00-a4bf-11d1-9948-00c04f98bbc9} - HTML Help
ActiveX: {E92B03AB-B707-11d2-9CBD-0000F87A369E} - Active Directory Service Interface
ActiveX: {F5B09CFD-F0B2-36AF-8DF4-1DF6B63FC7B4} - .NET Framework
ActiveX: >{22d6f312-b0f6-11d0-94ab-0080c74c7e95} - %SystemRoot%\system32\unregmp2.exe /ShowWMP
ActiveX: >{26923b43-4d38-484f-9b9e-de460746276c} - C:\Windows\SysWOW64\ie4uinit.exe -UserIconConfig
ActiveX: >{60B49E34-C7CC-11D0-8953-00A0C90347FF} - "C:\Windows\SysWOW64\rundll32.exe" "C:\Windows\SysWOW64\iedkcs32.dll",BrandIEActiveSetup SIGNUP
 
Drivers32:64bit: msacm.l3acm - C:\Windows\System32\l3codeca.acm (Fraunhofer Institut Integrierte Schaltungen IIS)
Drivers32: msacm.l3acm - C:\Windows\SysWOW64\l3codeca.acm (Fraunhofer Institut Integrierte Schaltungen IIS)
Drivers32: vidc.cvid - C:\Windows\SysWow64\iccvid.dll (Radius Inc.)
 
CREATERESTOREPOINT
Restore point Set: OTL Restore Point
 
========== Files/Folders - Created Within 30 Days ==========
 
[2012.03.08 20:22:48 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\ESET
[2012.03.08 14:59:11 | 000,000,000 | ---D | C] -- C:\Users\Johann\Desktop\Virenscan
[2012.03.08 13:12:43 | 000,000,000 | ---D | C] -- C:\Users\Johann\AppData\Local\Citrix
[2012.03.07 16:59:42 | 000,000,000 | ---D | C] -- C:\Users\Johann\AppData\Roaming\Malwarebytes
[2012.03.07 16:59:31 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Malwarebytes' Anti-Malware
[2012.03.07 16:59:30 | 000,000,000 | ---D | C] -- C:\ProgramData\Malwarebytes
[2012.03.07 16:59:29 | 000,023,152 | ---- | C] (Malwarebytes Corporation) -- C:\Windows\SysNative\drivers\mbam.sys
[2012.03.07 16:59:29 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Malwarebytes' Anti-Malware
[2012.03.05 12:15:36 | 000,000,000 | ---D | C] -- C:\Users\Johann\Documents\Network Monitor 3
[2012.03.05 12:13:28 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Microsoft Network Monitor 3.4
[2012.03.05 12:13:27 | 000,000,000 | ---D | C] -- C:\Program Files\Microsoft Network Monitor 3
[2012.03.02 18:35:35 | 000,000,000 | ---D | C] -- C:\Users\Johann\AppData\Local\THQ
[2012.02.29 13:32:00 | 000,000,000 | ---D | C] -- C:\Users\Johann\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Dropbox
[2012.02.29 13:31:25 | 000,000,000 | ---D | C] -- C:\Users\Johann\AppData\Roaming\Dropbox
[2012.02.28 15:35:20 | 000,000,000 | ---D | C] -- C:\Users\Johann\Documents\SpellForce2
[2012.02.19 17:09:46 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Nitro PDF Reader
[2012.02.19 17:09:46 | 000,000,000 | ---D | C] -- C:\Program Files\Common Files\Nitro PDF
[2012.02.19 17:09:45 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Common Files\Nitro PDF
[5 C:\Windows\*.tmp files -> C:\Windows\*.tmp -> ]
[1 C:\*.tmp files -> C:\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2012.03.09 19:48:20 | 000,003,616 | -H-- | M] () -- C:\Windows\SysNative\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0
[2012.03.09 19:48:19 | 000,003,616 | -H-- | M] () -- C:\Windows\SysNative\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0
[2012.03.09 19:48:14 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat
[2012.03.08 22:34:24 | 000,215,128 | ---- | M] () -- C:\Windows\SysWow64\PnkBstrB.xtr
[2012.03.08 22:34:24 | 000,215,128 | ---- | M] () -- C:\Windows\SysWow64\PnkBstrB.exe
[2012.03.08 16:01:29 | 001,662,588 | ---- | M] () -- C:\Windows\SysNative\PerfStringBackup.INI
[2012.03.08 16:01:29 | 000,709,954 | ---- | M] () -- C:\Windows\SysNative\perfh007.dat
[2012.03.08 16:01:29 | 000,664,076 | ---- | M] () -- C:\Windows\SysNative\perfh009.dat
[2012.03.08 16:01:29 | 000,161,282 | ---- | M] () -- C:\Windows\SysNative\perfc007.dat
[2012.03.08 16:01:29 | 000,131,872 | ---- | M] () -- C:\Windows\SysNative\perfc009.dat
[2012.03.08 13:00:10 | 000,166,400 | ---- | M] () -- C:\Users\Johann\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2012.03.07 08:30:31 | 000,280,736 | ---- | M] () -- C:\Windows\SysWow64\PnkBstrB.ex0
[2012.03.06 15:51:09 | 000,000,000 | ---- | M] () -- C:\Users\Johann\defogger_reenable
[2012.03.05 12:13:28 | 000,000,983 | ---- | M] () -- C:\Users\Public\Desktop\Microsoft Network Monitor 3.4.lnk
[2012.03.01 00:06:10 | 000,076,888 | ---- | M] () -- C:\Windows\SysWow64\PnkBstrA.exe
[2012.02.29 23:23:39 | 000,001,053 | ---- | M] () -- C:\Users\Public\Desktop\Blacklight Retribution.lnk
[2012.02.29 13:38:49 | 000,001,004 | ---- | M] () -- C:\Users\Johann\Desktop\Dropbox.lnk
[2012.02.29 13:32:24 | 000,000,984 | ---- | M] () -- C:\Users\Johann\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk
[2012.02.25 15:24:07 | 000,072,723 | ---- | M] () -- C:\Users\Johann\AppData\Roaming\icarus-dxdiag.xml
[2012.02.22 00:59:04 | 000,674,600 | ---- | M] () -- C:\Windows\SysWow64\pbsvc.exe
[2012.02.19 17:09:48 | 000,001,920 | ---- | M] () -- C:\Users\Public\Desktop\Nitro Reader.lnk
[2012.02.19 00:51:57 | 000,001,895 | ---- | M] () -- C:\Users\Johann\Desktop\FileZilla Client.lnk
[2012.02.18 09:48:15 | 000,000,020 | -H-- | M] () -- C:\ProgramData\PKP_DLet.DAT
[2012.02.18 09:45:40 | 000,000,020 | -H-- | M] () -- C:\ProgramData\PKP_DLev.DAT
[2012.02.15 20:31:42 | 000,302,024 | ---- | M] () -- C:\Windows\SysNative\FNTCACHE.DAT
[2012.02.15 10:49:00 | 000,132,320 | ---- | M] (Avira GmbH) -- C:\Windows\SysNative\drivers\avipbb.sys
[2012.02.08 22:59:56 | 000,030,200 | ---- | M] (Nitro PDF Software) -- C:\Windows\SysNative\nitrolocalmon2.dll
[2012.02.08 22:59:56 | 000,018,424 | ---- | M] (Nitro PDF Software) -- C:\Windows\SysNative\nitrolocalui2.dll
[5 C:\Windows\*.tmp files -> C:\Windows\*.tmp -> ]
[1 C:\*.tmp files -> C:\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2012.03.06 15:51:09 | 000,000,000 | ---- | C] () -- C:\Users\Johann\defogger_reenable
[2012.03.05 12:13:28 | 000,000,983 | ---- | C] () -- C:\Users\Public\Desktop\Microsoft Network Monitor 3.4.lnk
[2012.02.29 23:23:39 | 000,001,053 | ---- | C] () -- C:\Users\Public\Desktop\Blacklight Retribution.lnk
[2012.02.29 23:22:17 | 003,130,440 | ---- | C] () -- C:\Windows\SysWow64\pbsvc_blr.exe
[2012.02.29 13:38:49 | 000,001,004 | ---- | C] () -- C:\Users\Johann\Desktop\Dropbox.lnk
[2012.02.29 13:32:24 | 000,000,984 | ---- | C] () -- C:\Users\Johann\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk
[2012.02.25 15:24:07 | 000,072,723 | ---- | C] () -- C:\Users\Johann\AppData\Roaming\icarus-dxdiag.xml
[2012.02.19 17:09:48 | 000,001,920 | ---- | C] () -- C:\Users\Public\Desktop\Nitro Reader.lnk
[2012.02.19 17:09:48 | 000,001,880 | ---- | C] () -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Nitro Reader 2.lnk
[2012.01.15 17:35:38 | 000,000,268 | RH-- | C] () -- C:\ProgramData\Animals
[2012.01.15 17:35:38 | 000,000,268 | RH-- | C] () -- C:\ProgramData\Analog Sync
[2012.01.15 17:35:38 | 000,000,268 | RH-- | C] () -- C:\Users\Johann\AppData\Roaming\Analog Mono
[2012.01.15 17:35:38 | 000,000,268 | RH-- | C] () -- C:\Users\Johann\AppData\Roaming\Ambient
[2012.01.15 17:35:38 | 000,000,020 | -H-- | C] () -- C:\ProgramData\PKP_DLev.DAT
[2012.01.15 17:35:38 | 000,000,020 | -H-- | C] () -- C:\ProgramData\PKP_DLes.DAT
[2012.01.15 17:35:38 | 000,000,012 | RH-- | C] () -- C:\ProgramData\Bass
[2012.01.15 17:35:38 | 000,000,012 | RH-- | C] () -- C:\ProgramData\Basic Track
[2012.01.15 17:35:37 | 000,000,268 | RH-- | C] () -- C:\ProgramData\Analog Swirl
[2012.01.15 17:35:37 | 000,000,268 | RH-- | C] () -- C:\Users\Johann\AppData\Roaming\Ambience
[2012.01.15 17:35:37 | 000,000,020 | -H-- | C] () -- C:\ProgramData\PKP_DLet.DAT
[2012.01.15 17:35:37 | 000,000,012 | RH-- | C] () -- C:\ProgramData\BSD
[2011.12.21 13:37:20 | 000,000,032 | R--- | C] () -- C:\ProgramData\hash.dat
[2011.12.16 14:02:45 | 000,003,917 | ---- | C] () -- C:\Windows\SysWow64\atipblag.dat
[2011.11.09 22:39:44 | 000,059,904 | ---- | C] () -- C:\Windows\SysWow64\OpenVideo.dll
[2011.11.09 22:39:32 | 000,054,784 | ---- | C] () -- C:\Windows\SysWow64\OVDecode.dll
[2011.09.28 17:44:14 | 000,179,271 | ---- | C] () -- C:\Windows\SysWow64\xlive.dll.cat
[2011.07.05 22:10:33 | 000,000,000 | ---- | C] () -- C:\Windows\Bench32.INI
[2011.07.05 21:51:49 | 002,434,856 | ---- | C] () -- C:\Windows\SysWow64\pbsvc_bc2.exe
[2011.04.19 06:49:41 | 000,000,680 | ---- | C] () -- C:\Users\Johann\AppData\Local\d3d9caps.dat
[2010.09.09 20:02:24 | 000,017,147 | ---- | C] () -- C:\Windows\War3Unin.dat
 
========== LOP Check ==========
 
[2009.03.02 02:11:21 | 000,000,000 | ---D | M] -- C:\Users\hofmaier\AppData\Roaming\TerraTec
[2011.09.24 14:23:59 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\0ad
[2011.12.19 21:37:04 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\1&1 Mail & Media GmbH
[2011.11.26 20:45:40 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Atari
[2011.07.02 15:20:46 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Bioshock2
[2012.01.11 11:20:26 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\bkchem
[2011.08.24 00:30:43 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Black Sea Studios
[2011.10.27 09:30:39 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Canon
[2011.07.07 19:12:14 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\DeadMage
[2012.02.19 17:08:15 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Downloaded Installations
[2012.03.09 19:52:02 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Dropbox
[2012.02.19 16:35:06 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\FileZilla
[2011.07.25 11:10:41 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\FreeCommander
[2009.06.26 03:07:25 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\FreeOrion
[2011.07.19 10:07:23 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\HD Tune Pro
[2011.02.04 12:03:28 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Hi-Rez Studios
[2010.10.16 01:26:09 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Imperium Romanum
[2011.10.26 19:22:39 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Kalypso Media
[2011.03.23 08:54:54 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\kompozer.net
[2010.02.20 21:12:58 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Leadertech
[2012.01.23 22:31:25 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\LibreOffice
[2011.10.11 19:04:17 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Lionhead Studios
[2009.03.02 11:30:39 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Mount&Blade
[2011.09.29 09:04:13 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Mount&Blade Warband
[2011.08.29 07:05:09 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Mount&Blade With Fire and Sword
[2011.10.28 09:02:47 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\NationRed
[2012.01.15 17:47:59 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Nikon
[2011.12.31 00:36:49 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Nitro PDF
[2009.06.29 22:41:39 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Nokia
[2009.03.02 09:47:46 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\OpenOffice.org
[2009.03.02 05:01:02 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\PC Suite
[2010.10.14 19:54:57 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Pollux Gamelabs
[2011.10.03 23:56:22 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Prism
[2011.08.24 13:09:43 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Quest3D
[2011.08.24 13:09:42 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Roaming
[2011.04.11 23:35:07 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\runic games
[2011.11.30 11:31:54 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Shareaza
[2011.08.26 15:13:05 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Sierra
[2009.07.01 01:04:39 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Stardock
[2011.07.26 00:11:29 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\TeraCopy
[2011.12.04 18:05:24 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\TerraTec
[2011.03.17 16:19:28 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\The Creative Assembly
[2011.10.26 22:22:20 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\The First Templar
[2011.03.26 20:15:19 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Thunderbird
[2011.08.18 17:28:47 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\UFOAI
[2012.03.09 13:32:18 | 000,032,628 | ---- | M] () -- C:\Windows\Tasks\SCHEDLGU.TXT
 
========== Purity Check ==========
 
 
 
========== Custom Scans ==========
 
 
< %ALLUSERSPROFILE%\Application Data\*. >
 
< %ALLUSERSPROFILE%\Application Data\*.exe /s >
 
< %APPDATA%\*. >
[2011.09.24 14:23:59 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\0ad
[2011.12.19 21:37:04 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\1&1 Mail & Media GmbH
[2009.03.02 12:13:57 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Adobe
[2012.01.26 11:49:29 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Apple Computer
[2012.01.15 17:39:59 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\ArcSoft
[2011.11.26 20:45:40 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Atari
[2009.02.27 17:26:06 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\ATI
[2011.10.15 17:17:57 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Avira
[2011.07.02 15:20:46 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Bioshock2
[2012.01.11 11:20:26 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\bkchem
[2011.08.24 00:30:43 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Black Sea Studios
[2011.10.27 09:30:39 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Canon
[2011.08.23 11:01:58 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Creative
[2011.07.07 19:12:14 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\DeadMage
[2012.02.19 17:08:15 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Downloaded Installations
[2012.03.09 19:52:02 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Dropbox
[2012.02.19 16:35:06 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\FileZilla
[2011.07.25 11:10:41 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\FreeCommander
[2009.06.26 03:07:25 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\FreeOrion
[2011.07.19 10:07:23 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\HD Tune Pro
[2011.02.04 12:03:28 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Hi-Rez Studios
[2009.02.27 17:02:53 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Identities
[2010.10.16 01:26:09 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Imperium Romanum
[2009.02.28 03:45:11 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\InstallShield
[2011.07.25 14:47:50 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\InstallShield Installation Information
[2011.10.26 19:22:39 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Kalypso Media
[2011.03.23 08:54:54 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\kompozer.net
[2010.02.20 21:12:58 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Leadertech
[2012.01.23 22:31:25 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\LibreOffice
[2011.10.11 19:04:17 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Lionhead Studios
[2009.03.02 02:29:01 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Macromedia
[2012.03.07 16:59:42 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Malwarebytes
[2012.03.05 12:15:36 | 000,000,000 | --SD | M] -- C:\Users\Johann\AppData\Roaming\Microsoft
[2009.03.02 11:30:39 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Mount&Blade
[2011.09.29 09:04:13 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Mount&Blade Warband
[2011.08.29 07:05:09 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Mount&Blade With Fire and Sword
[2011.04.13 11:49:28 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Mozilla
[2011.10.28 09:02:47 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\NationRed
[2012.01.15 17:47:59 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Nikon
[2011.12.31 00:36:49 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Nitro PDF
[2009.06.29 22:41:39 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Nokia
[2009.03.02 09:47:46 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\OpenOffice.org
[2009.03.02 05:01:02 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\PC Suite
[2010.10.14 19:54:57 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Pollux Gamelabs
[2011.10.03 23:56:22 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Prism
[2011.08.24 13:09:43 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Quest3D
[2011.08.24 13:09:42 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Roaming
[2011.04.11 23:35:07 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\runic games
[2009.03.02 02:27:11 | 000,000,000 | RH-D | M] -- C:\Users\Johann\AppData\Roaming\SecuROM
[2011.11.30 11:31:54 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Shareaza
[2011.08.26 15:13:05 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Sierra
[2012.03.08 13:47:38 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Skype
[2009.07.01 01:04:39 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Stardock
[2009.03.02 03:14:39 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Talkback
[2011.07.26 00:11:29 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\TeraCopy
[2011.12.04 18:05:24 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\TerraTec
[2011.03.17 16:19:28 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\The Creative Assembly
[2011.10.26 22:22:20 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\The First Templar
[2011.03.26 20:15:19 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\Thunderbird
[2011.08.18 17:28:47 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\UFOAI
[2011.08.29 00:10:46 | 000,000,000 | ---D | M] -- C:\Users\Johann\AppData\Roaming\vlc
 
< %APPDATA%\*.exe /s >
[2012.02.15 00:03:14 | 024,246,216 | ---- | M] (Dropbox, Inc.) -- C:\Users\Johann\AppData\Roaming\Dropbox\bin\Dropbox.exe
[2012.02.15 00:03:22 | 000,174,752 | ---- | M] (Dropbox, Inc.) -- C:\Users\Johann\AppData\Roaming\Dropbox\bin\Uninstall.exe
[2005.04.07 00:39:06 | 000,121,064 | ---- | M] (Macrovision Corporation) -- C:\Users\Johann\AppData\Roaming\InstallShield Installation Information\{CFBCE791-2D53-4FCE-B3FB-D6E01F4112E8}\setup.exe
[2011.03.21 22:01:48 | 000,010,134 | R--- | M] () -- C:\Users\Johann\AppData\Roaming\Microsoft\Installer\{20B1B020-DEAE-48D1-9960-D4C3185D758B}\Foren.exe
[2011.03.21 22:01:48 | 000,000,766 | R--- | M] () -- C:\Users\Johann\AppData\Roaming\Microsoft\Installer\{20B1B020-DEAE-48D1-9960-D4C3185D758B}\htmledit.exe
[2012.01.15 17:36:37 | 000,057,344 | R--- | M] (InstallShield Software Corp.) -- C:\Users\Johann\AppData\Roaming\Microsoft\Installer\{87441A59-5E64-4096-A170-14EFE67200C3}\ARPPRODUCTICON.exe
[2009.02.27 17:23:34 | 000,010,134 | R--- | M] () -- C:\Users\Johann\AppData\Roaming\Microsoft\Installer\{C3495A05-14AF-8FD1-FDA7-7554860BDC8B}\ARPPRODUCTICON.exe
 
< %SYSTEMDRIVE%\*.exe >
[2010.09.16 00:41:21 | 001,375,018 | ---- | M] () -- C:\EasyBCD 2.0.2.exe
[2007.11.07 08:03:18 | 000,562,688 | ---- | M] (Microsoft Corporation) -- C:\install.exe
[1 C:\*.tmp files -> C:\*.tmp -> ]
 
 
< MD5 for: AGP440.SYS  >
[2008.01.21 03:45:05 | 000,064,568 | ---- | M] (Microsoft Corporation) MD5=F6F6793B7F17B550ECFDBD3B229173F7 -- C:\Windows\SysNative\drivers\AGP440.sys
[2008.01.21 03:45:05 | 000,064,568 | ---- | M] (Microsoft Corporation) MD5=F6F6793B7F17B550ECFDBD3B229173F7 -- C:\Windows\winsxs\amd64_machine.inf_31bf3856ad364e35_6.0.6001.18000_none_163188bf770e4ab0\AGP440.sys
[2008.01.21 03:45:05 | 000,064,568 | ---- | M] (Microsoft Corporation) MD5=F6F6793B7F17B550ECFDBD3B229173F7 -- C:\Windows\winsxs\amd64_machine.inf_31bf3856ad364e35_6.0.6002.18005_none_181d01cb743015fc\AGP440.sys
 
< MD5 for: AHCIX86S.SYS  >
[2006.12.29 00:51:56 | 000,110,592 | ---- | M] (ATI Technologies Inc.) MD5=67740F91B47434CC6173A35667A4BA66 -- C:\ATI\SUPPORT\7-9_vista64_dd_ccc_wdm_enu_52447\Driver\Packages\Drivers\SBDrv\SB6xx\RAID\LH\ahcix86s.sys
[2008.04.18 19:33:46 | 000,175,632 | ---- | M] (AMD Technologies Inc.) MD5=844A6734E8BB3530FB1444ED698087BD -- C:\ATI\SUPPORT\8-7_vista32-64_sb_66001\Packages\Drivers\SBDrv\SB7xx\RAID\LH\ahcix86s.sys
[2007.04.16 23:16:34 | 000,119,296 | ---- | M] (ATI Technologies Inc.) MD5=A5AC7B705166BF7CD07BB054BEEA8D03 -- C:\ATI\SUPPORT\8-7_vista32-64_sb_66001\Packages\Drivers\SBDrv\SB6xx\RAID\LH\ahcix86s.sys
 
< MD5 for: ATAPI.SYS  >
[2008.01.21 03:45:04 | 000,022,584 | ---- | M] (Microsoft Corporation) MD5=1898FAE8E07D97F2F6C2D5326C633FAC -- C:\Windows\winsxs\amd64_mshdc.inf_31bf3856ad364e35_6.0.6001.18000_none_3956c39dd9e73fd2\atapi.sys
[2009.04.11 08:15:00 | 000,020,952 | ---- | M] (Microsoft Corporation) MD5=E68D9B3A3905619732F7FE039466A623 -- C:\Windows\SysNative\drivers\atapi.sys
[2009.04.11 08:15:00 | 000,020,952 | ---- | M] (Microsoft Corporation) MD5=E68D9B3A3905619732F7FE039466A623 -- C:\Windows\winsxs\amd64_mshdc.inf_31bf3856ad364e35_6.0.6002.18005_none_3b423ca9d7090b1e\atapi.sys
 
< MD5 for: CNGAUDIT.DLL  >
[2006.11.02 12:16:48 | 000,014,848 | ---- | M] (Microsoft Corporation) MD5=21322B1A2AD337C579F4A65EA0D25193 -- C:\Windows\SysNative\cngaudit.dll
[2006.11.02 12:16:48 | 000,014,848 | ---- | M] (Microsoft Corporation) MD5=21322B1A2AD337C579F4A65EA0D25193 -- C:\Windows\winsxs\amd64_microsoft-windows-cngaudit-dll_31bf3856ad364e35_6.0.6000.16386_none_424bc4aceb06de1c\cngaudit.dll
[2006.11.02 10:46:03 | 000,011,776 | ---- | M] (Microsoft Corporation) MD5=7F15B4953378C8B5161D65C26D5FED4D -- C:\Windows\SysWOW64\cngaudit.dll
[2006.11.02 10:46:03 | 000,011,776 | ---- | M] (Microsoft Corporation) MD5=7F15B4953378C8B5161D65C26D5FED4D -- C:\Windows\winsxs\x86_microsoft-windows-cngaudit-dll_31bf3856ad364e35_6.0.6000.16386_none_e62d292932a96ce6\cngaudit.dll
 
< MD5 for: IASTORV.SYS  >
[2008.01.21 03:45:13 | 000,290,872 | ---- | M] (Intel Corporation) MD5=3E3BF3627D886736D0B4E90054F929F6 -- C:\Windows\SysNative\drivers\iaStorV.sys
[2008.01.21 03:45:13 | 000,290,872 | ---- | M] (Intel Corporation) MD5=3E3BF3627D886736D0B4E90054F929F6 -- C:\Windows\winsxs\amd64_iastorv.inf_31bf3856ad364e35_6.0.6001.18000_none_0b2fedfc40256bc5\iaStorV.sys
 
< MD5 for: NETLOGON.DLL  >
[2008.01.21 03:49:23 | 000,716,800 | ---- | M] (Microsoft Corporation) MD5=5D0A4891F8CD0E9E64FF57A6A34044F5 -- C:\Windows\winsxs\amd64_microsoft-windows-security-netlogon_31bf3856ad364e35_6.0.6001.18000_none_59d652c6f057598d\netlogon.dll
[2009.04.11 07:28:23 | 000,592,896 | ---- | M] (Microsoft Corporation) MD5=95DAECF0FB120A7B5DA679CC54E37DDE -- C:\Windows\SysWOW64\netlogon.dll
[2009.04.11 07:28:23 | 000,592,896 | ---- | M] (Microsoft Corporation) MD5=95DAECF0FB120A7B5DA679CC54E37DDE -- C:\Windows\winsxs\wow64_microsoft-windows-security-netlogon_31bf3856ad364e35_6.0.6002.18005_none_6616762521d9e6d4\netlogon.dll
[2009.04.11 08:11:16 | 000,717,312 | ---- | M] (Microsoft Corporation) MD5=A3F1B171702CA04744EE514243B45BFB -- C:\Windows\SysNative\netlogon.dll
[2009.04.11 08:11:16 | 000,717,312 | ---- | M] (Microsoft Corporation) MD5=A3F1B171702CA04744EE514243B45BFB -- C:\Windows\winsxs\amd64_microsoft-windows-security-netlogon_31bf3856ad364e35_6.0.6002.18005_none_5bc1cbd2ed7924d9\netlogon.dll
[2008.01.21 03:46:46 | 000,592,384 | ---- | M] (Microsoft Corporation) MD5=A8EFC0B6E75B789F7FD3BA5025D4E37F -- C:\Windows\winsxs\wow64_microsoft-windows-security-netlogon_31bf3856ad364e35_6.0.6001.18000_none_642afd1924b81b88\netlogon.dll
 
< MD5 for: NVSTOR.SYS  >
[2008.01.21 03:45:08 | 000,054,328 | ---- | M] (NVIDIA Corporation) MD5=F7EA0FE82842D05EDA3EFDD376DBFDBA -- C:\Windows\SysNative\drivers\nvstor.sys
[2008.01.21 03:45:08 | 000,054,328 | ---- | M] (NVIDIA Corporation) MD5=F7EA0FE82842D05EDA3EFDD376DBFDBA -- C:\Windows\winsxs\amd64_nvraid.inf_31bf3856ad364e35_6.0.6001.18000_none_95f95eab775c159d\nvstor.sys
 
< MD5 for: SCECLI.DLL  >
[2008.01.21 03:48:49 | 000,177,152 | ---- | M] (Microsoft Corporation) MD5=28B84EB538F7E8A0FE8B9299D591E0B9 -- C:\Windows\winsxs\wow64_microsoft-windows-s..urationengineclient_31bf3856ad364e35_6.0.6001.18000_none_9e812831c5d9a243\scecli.dll
[2008.01.21 03:48:07 | 000,235,520 | ---- | M] (Microsoft Corporation) MD5=35F1DD99F9903BC267C2AF16B09F9BF7 -- C:\Windows\winsxs\amd64_microsoft-windows-s..urationengineclient_31bf3856ad364e35_6.0.6001.18000_none_942c7ddf9178e048\scecli.dll
[2009.04.11 07:28:24 | 000,177,152 | ---- | M] (Microsoft Corporation) MD5=8FC182167381E9915651267044105EE1 -- C:\Windows\SysWOW64\scecli.dll
[2009.04.11 07:28:24 | 000,177,152 | ---- | M] (Microsoft Corporation) MD5=8FC182167381E9915651267044105EE1 -- C:\Windows\winsxs\wow64_microsoft-windows-s..urationengineclient_31bf3856ad364e35_6.0.6002.18005_none_a06ca13dc2fb6d8f\scecli.dll
[2009.04.11 08:11:23 | 000,235,520 | ---- | M] (Microsoft Corporation) MD5=9922ADB6DCA8F0F5EA038BEFF339C08B -- C:\Windows\SysNative\scecli.dll
[2009.04.11 08:11:23 | 000,235,520 | ---- | M] (Microsoft Corporation) MD5=9922ADB6DCA8F0F5EA038BEFF339C08B -- C:\Windows\winsxs\amd64_microsoft-windows-s..urationengineclient_31bf3856ad364e35_6.0.6002.18005_none_9617f6eb8e9aab94\scecli.dll
 
< MD5 for: USER32.DLL  >
[2008.01.21 03:46:48 | 000,820,224 | ---- | M] (Microsoft Corporation) MD5=32B87D215905F648EBE36A621978442C -- C:\Windows\winsxs\amd64_microsoft-windows-user32_31bf3856ad364e35_6.0.6001.18000_none_295707c525b9f068\user32.dll
[2008.01.21 03:47:33 | 000,648,192 | ---- | M] (Microsoft Corporation) MD5=3D691030DBD3BD75DE1501BE54F0D425 -- C:\Windows\winsxs\wow64_microsoft-windows-user32_31bf3856ad364e35_6.0.6001.18000_none_33abb2175a1ab263\user32.dll
[2009.04.11 07:26:45 | 000,648,704 | ---- | M] (Microsoft Corporation) MD5=D29FDB5DEDBDC1BD882164DC6DC4DD53 -- C:\Windows\SysWOW64\user32.dll
[2009.04.11 07:26:45 | 000,648,704 | ---- | M] (Microsoft Corporation) MD5=D29FDB5DEDBDC1BD882164DC6DC4DD53 -- C:\Windows\winsxs\wow64_microsoft-windows-user32_31bf3856ad364e35_6.0.6002.18005_none_35972b23573c7daf\user32.dll
[2009.04.11 08:11:27 | 000,820,224 | ---- | M] (Microsoft Corporation) Unable to obtain MD5 -- C:\Windows\SysNative\user32.dll
[2009.04.11 08:11:27 | 000,820,224 | ---- | M] (Microsoft Corporation) Unable to obtain MD5 -- C:\Windows\winsxs\amd64_microsoft-windows-user32_31bf3856ad364e35_6.0.6002.18005_none_2b4280d122dbbbb4\user32.dll
 
< MD5 for: USERINIT.EXE  >
[2008.01.21 03:48:55 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=0E135526E9785D085BCD9AEDE6FBCBF9 -- C:\Windows\SysWOW64\userinit.exe
[2008.01.21 03:48:55 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=0E135526E9785D085BCD9AEDE6FBCBF9 -- C:\Windows\winsxs\x86_microsoft-windows-userinit_31bf3856ad364e35_6.0.6001.18000_none_dc28ba15d1aff80b\userinit.exe
[2008.01.21 03:48:04 | 000,028,160 | ---- | M] (Microsoft Corporation) MD5=A0AB2BB9A92293D9CE66E252719AB5FE -- C:\Windows\SysNative\userinit.exe
[2008.01.21 03:48:04 | 000,028,160 | ---- | M] (Microsoft Corporation) MD5=A0AB2BB9A92293D9CE66E252719AB5FE -- C:\Windows\winsxs\amd64_microsoft-windows-userinit_31bf3856ad364e35_6.0.6001.18000_none_384755998a0d6941\userinit.exe
 
< MD5 for: WININIT.EXE  >
[2008.01.21 03:46:19 | 000,096,768 | ---- | M] (Microsoft Corporation) MD5=101BA3EA053480BB5D957EF37C06B5ED -- C:\Windows\SysWOW64\wininit.exe
[2008.01.21 03:46:19 | 000,096,768 | ---- | M] (Microsoft Corporation) MD5=101BA3EA053480BB5D957EF37C06B5ED -- C:\Windows\winsxs\x86_microsoft-windows-wininit_31bf3856ad364e35_6.0.6001.18000_none_30f2b8cf0450a6a2\wininit.exe
[2008.01.21 03:48:42 | 000,123,904 | ---- | M] (Microsoft Corporation) MD5=117EA87DF785CA1B9D821F6F213DCE07 -- C:\Windows\SysNative\wininit.exe
[2008.01.21 03:48:42 | 000,123,904 | ---- | M] (Microsoft Corporation) MD5=117EA87DF785CA1B9D821F6F213DCE07 -- C:\Windows\winsxs\amd64_microsoft-windows-wininit_31bf3856ad364e35_6.0.6001.18000_none_8d115452bcae17d8\wininit.exe
 
< MD5 for: WINLOGON.EXE  >
[2012.01.13 14:53:20 | 000,182,856 | ---- | M] () MD5=63EEC8A8B221AB79045E776E5F592868 -- C:\Program Files (x86)\Malwarebytes' Anti-Malware\Chameleon\winlogon.exe
[2009.04.11 08:11:08 | 000,405,504 | ---- | M] (Microsoft Corporation) MD5=6D0773A3A65D28B663F334C90441D01A -- C:\Windows\SysNative\winlogon.exe
[2009.04.11 08:11:08 | 000,405,504 | ---- | M] (Microsoft Corporation) MD5=6D0773A3A65D28B663F334C90441D01A -- C:\Windows\winsxs\amd64_microsoft-windows-winlogon_31bf3856ad364e35_6.0.6002.18005_none_cdcd15a68a70b877\winlogon.exe
[2008.01.21 03:48:05 | 000,406,016 | ---- | M] (Microsoft Corporation) MD5=856491FCED98093D824B9EB2892F564A -- C:\Windows\winsxs\amd64_microsoft-windows-winlogon_31bf3856ad364e35_6.0.6001.18000_none_cbe19c9a8d4eed2b\winlogon.exe
[2009.04.11 07:28:13 | 000,314,368 | ---- | M] (Microsoft Corporation) MD5=898E7C06A350D4A1A64A9EA264D55452 -- C:\Windows\SysWOW64\winlogon.exe
[2009.04.11 07:28:13 | 000,314,368 | ---- | M] (Microsoft Corporation) MD5=898E7C06A350D4A1A64A9EA264D55452 -- C:\Windows\winsxs\x86_microsoft-windows-winlogon_31bf3856ad364e35_6.0.6002.18005_none_71ae7a22d2134741\winlogon.exe
[2008.01.21 03:48:57 | 000,314,880 | ---- | M] (Microsoft Corporation) MD5=C2610B6BDBEFC053BBDAB4F1B965CB24 -- C:\Windows\winsxs\x86_microsoft-windows-winlogon_31bf3856ad364e35_6.0.6001.18000_none_6fc30116d4f17bf5\winlogon.exe
 
< MD5 for: WS2IFSL.SYS  >
[2008.01.21 03:47:58 | 000,020,992 | ---- | M] (Microsoft Corporation) MD5=8A900348370E359B6BFF6A550E4649E1 -- C:\Windows\SysNative\drivers\ws2ifsl.sys
[2008.01.21 03:47:58 | 000,020,992 | ---- | M] (Microsoft Corporation) MD5=8A900348370E359B6BFF6A550E4649E1 -- C:\Windows\winsxs\amd64_microsoft-windows-w..rastructure-ws2ifsl_31bf3856ad364e35_6.0.6001.18000_none_aba53c58802b1777\ws2ifsl.sys
 
< %systemroot%\system32\drivers\*.sys /lockedfiles >
 
< %systemroot%\System32\config\*.sav >
 
< %systemroot%\*. /mp /s >
 
< %systemroot%\system32\*.dll /lockedfiles >
 
========== Alternate Data Streams ==========
 
@Alternate Data Stream - 16 bytes -> C:\Downloads:Shareaza.GUID

< End of report >

--- --- ---

JohnyderDepp 10.03.2012 15:31

Hm. Da fällt mir auf: Shareaza sollte eigentlich nicht mehr auftauchen. Das meinte ich, entfernt zu haben.

JohnyderDepp 10.03.2012 15:42

Hoppla. Gerade sehe ich, OTL hat noch ein weiteres Log, bezeichnet mit "Extras" erstellt. Ist zu lang um es hier einzubinden, daher als Anhang

cosinus 10.03.2012 16:45

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:

:OTL
IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A}
IE:64bit: - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A}
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes,DefaultScope = {BE8CDE59-1ED2-45AA-BFC9-2B13066CED93}
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{05F2B233-FF03-46BE-9096-1DDFC87BBCBA}: "URL" = http://go.1und1.de/tb/ie_searchplugin/?su={searchTerms}
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{0784E2C1-F2A0-451F-A5DA-EA5614E8525A}: "URL" = http://go.gmx.net/tb/ie_searchplugin/?su={searchTerms}
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{7DB6DF4D-8180-48F2-971D-BE8AD151DB1B}: "URL" = http://search.gmx.com/web?q={searchTerms}&origin=tb_splugin_ie
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{86DDDEE2-7834-4678-B123-1C8785EA3AD2}: "URL" = http://de.wikipedia.org/wiki/Spezial:Search?search={searchTerms}
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{A4DF8244-BD1B-4B89-A7DC-D980A3CC7489}: "URL" = http://go.web.de/tb/ie_searchplugin/?su={searchTerms}
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{BE8CDE59-1ED2-45AA-BFC9-2B13066CED93}: "URL" = http://www.google.de/search?q={searchTerms}
IE - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\SearchScopes\{D25313F4-6646-49CB-AB3A-1B3CB6C7A1BD}: "URL" = http://suche.web.de/search/web/?su={searchTerms}
O2:64bit: - BHO: (WEB.DE Toolbar BHO) - {BF42D4A8-016E-4fcd-B1EB-837659FD77C6} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH)
O2 - BHO: (WEB.DE Toolbar BHO) - {BF42D4A8-016E-4fcd-B1EB-837659FD77C6} - C:\Program Files (x86)\WEB.DE Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH)
O3:64bit: - HKLM\..\Toolbar: (WEB.DE Toolbar) - {C424171E-592A-415a-9EB1-DFD6D95D3530} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH)
O3 - HKLM\..\Toolbar: (TerraTec Home Cinema) - {AD6E6555-FB2C-47D4-8339-3E2965509877} - C:\PROGRA~2\TerraTec\TERRAT~1\THCDES~1.DLL (TerraTec Electronic GmbH)
O3 - HKLM\..\Toolbar: (WEB.DE Toolbar) - {C424171E-592A-415a-9EB1-DFD6D95D3530} - C:\Program Files (x86)\WEB.DE Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH)
O3:64bit: - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\Toolbar\WebBrowser: (WEB.DE Toolbar) - {C424171E-592A-415A-9EB1-DFD6D95D3530} - C:\Programme\WEB.DE Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH)
O3 - HKU\S-1-5-21-1942734557-2161052330-659072145-1000\..\Toolbar\WebBrowser: (WEB.DE Toolbar) - {C424171E-592A-415A-9EB1-DFD6D95D3530} - C:\Program Files (x86)\WEB.DE Toolbar\IE\uitb.dll (1und1 Mail und Media GmbH)
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2010.01.27 13:09:25 | 000,000,050 | ---- | M] () - D:\AUTOEXEC.BAT -- [ NTFS ]
O32 - AutoRun File - [2010.09.21 08:11:04 | 000,000,000 | ---D | M] - I:\Autorun.inf -- [ FAT32 ]
@Alternate Data Stream - 16 bytes -> C:\Downloads:Shareaza.GUID
:Commands
[emptytemp]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

JohnyderDepp 10.03.2012 18:08

Der Rechner wurde neu gestartet, dabei kam eine Fehlermeldung zu explorer.exe (ich habe zu schnell OK geklickt um den Inhalt genauer zu lesen; die gleiche Fehlermeldung kam jedenfalls auch schon vorher diverse Male, da habe ich die Viren/Trojaner/Exploits/Whatever als Ursache vermutet).

Der Rechner fuhr jedenfalls auch nicht ganz runter, blieb mit schwarzem Bildschirm hängen (keine HDD Aktivitäten). Ich habe dann einen hard reset gemacht.

Hier das Log

Code:

All processes killed
========== OTL ==========
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ deleted successfully.
64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\\Local Page| /E : value set successfully!
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found.
HKEY_USERS\S-1-5-21-1942734557-2161052330-659072145-1000\Software\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
Registry key HKEY_USERS\S-1-5-21-1942734557-2161052330-659072145-1000\Software\Microsoft\Internet Explorer\SearchScopes\{05F2B233-FF03-46BE-9096-1DDFC87BBCBA}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{05F2B233-FF03-46BE-9096-1DDFC87BBCBA}\ not found.
Registry key HKEY_USERS\S-1-5-21-1942734557-2161052330-659072145-1000\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found.
Registry key HKEY_USERS\S-1-5-21-1942734557-2161052330-659072145-1000\Software\Microsoft\Internet Explorer\SearchScopes\{0784E2C1-F2A0-451F-A5DA-EA5614E8525A}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0784E2C1-F2A0-451F-A5DA-EA5614E8525A}\ not found.
Registry key HKEY_USERS\S-1-5-21-1942734557-2161052330-659072145-1000\Software\Microsoft\Internet Explorer\SearchScopes\{7DB6DF4D-8180-48F2-971D-BE8AD151DB1B}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7DB6DF4D-8180-48F2-971D-BE8AD151DB1B}\ not found.
Registry key HKEY_USERS\S-1-5-21-1942734557-2161052330-659072145-1000\Software\Microsoft\Internet Explorer\SearchScopes\{86DDDEE2-7834-4678-B123-1C8785EA3AD2}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{86DDDEE2-7834-4678-B123-1C8785EA3AD2}\ not found.
Registry key HKEY_USERS\S-1-5-21-1942734557-2161052330-659072145-1000\Software\Microsoft\Internet Explorer\SearchScopes\{A4DF8244-BD1B-4B89-A7DC-D980A3CC7489}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A4DF8244-BD1B-4B89-A7DC-D980A3CC7489}\ not found.
Registry key HKEY_USERS\S-1-5-21-1942734557-2161052330-659072145-1000\Software\Microsoft\Internet Explorer\SearchScopes\{BE8CDE59-1ED2-45AA-BFC9-2B13066CED93}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{BE8CDE59-1ED2-45AA-BFC9-2B13066CED93}\ not found.
Registry key HKEY_USERS\S-1-5-21-1942734557-2161052330-659072145-1000\Software\Microsoft\Internet Explorer\SearchScopes\{D25313F4-6646-49CB-AB3A-1B3CB6C7A1BD}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D25313F4-6646-49CB-AB3A-1B3CB6C7A1BD}\ not found.
64bit-Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{BF42D4A8-016E-4fcd-B1EB-837659FD77C6}\ deleted successfully.
64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{BF42D4A8-016E-4fcd-B1EB-837659FD77C6}\ deleted successfully.
C:\Programme\WEB.DE Toolbar\IE\uitb.dll moved successfully.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{BF42D4A8-016E-4fcd-B1EB-837659FD77C6}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{BF42D4A8-016E-4fcd-B1EB-837659FD77C6}\ deleted successfully.
C:\Program Files (x86)\WEB.DE Toolbar\IE\uitb.dll moved successfully.
64bit-Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{C424171E-592A-415a-9EB1-DFD6D95D3530} deleted successfully.
64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{C424171E-592A-415a-9EB1-DFD6D95D3530}\ deleted successfully.
File C:\Programme\WEB.DE Toolbar\IE\uitb.dll not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{AD6E6555-FB2C-47D4-8339-3E2965509877} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{AD6E6555-FB2C-47D4-8339-3E2965509877}\ deleted successfully.
File move failed. C:\PROGRA~2\TerraTec\TERRAT~1\THCDES~1.DLL scheduled to be moved on reboot.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{C424171E-592A-415a-9EB1-DFD6D95D3530} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{C424171E-592A-415a-9EB1-DFD6D95D3530}\ deleted successfully.
File C:\Program Files (x86)\WEB.DE Toolbar\IE\uitb.dll not found.
64bit-Registry value HKEY_USERS\S-1-5-21-1942734557-2161052330-659072145-1000\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{C424171E-592A-415A-9EB1-DFD6D95D3530} deleted successfully.
64bit-Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{C424171E-592A-415A-9EB1-DFD6D95D3530}\ not found.
File C:\Programme\WEB.DE Toolbar\IE\uitb.dll not found.
Registry value HKEY_USERS\S-1-5-21-1942734557-2161052330-659072145-1000\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{C424171E-592A-415A-9EB1-DFD6D95D3530} not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{C424171E-592A-415A-9EB1-DFD6D95D3530}\ not found.
File C:\Program Files (x86)\WEB.DE Toolbar\IE\uitb.dll not found.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
D:\AUTOEXEC.BAT moved successfully.
File  not found.
Unable to delete ADS C:\Downloads:Shareaza.GUID .
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: hofmaier
->Temp folder emptied: 32671 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: Johann
->Temp folder emptied: 351548174 bytes
->Temporary Internet Files folder emptied: 78324758 bytes
->Java cache emptied: 21403918 bytes
->FireFox cache emptied: 50428348 bytes
->Flash cache emptied: 15840 bytes
 
User: Public
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 913408 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 56563082 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33170 bytes
%systemroot%\sysnative\config\systemprofile\AppData\LocalLow\Sun\Java\Deployment folder emptied: 749 bytes
RecycleBin emptied: 35383 bytes
 
Total Files Cleaned = 533,00 mb
 
File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot.
HOSTS file reset successfully
 
OTL by OldTimer - Version 3.2.36.2 log created on 03102012_174744

Files\Folders moved on Reboot...
File move failed. C:\PROGRA~2\TerraTec\TERRAT~1\THCDES~1.DLL scheduled to be moved on reboot.
C:\Users\Johann\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot.

Registry entries deleted on Reboot...


cosinus 12.03.2012 14:09

Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm!

Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet,
Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.
Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C:) nach, da speichert der TDSS-Killer seine Logs.

Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!

http://saved.im/mtkwmtcxexhp/setting...8_16-25-18.jpg

JohnyderDepp 12.03.2012 15:42

Bittesehr

Code:

15:37:18.0107 1876        TDSS rootkit removing tool 2.7.20.0 Mar  9 2012 17:10:43
15:37:18.0239 1876        ============================================================
15:37:18.0239 1876        Current date / time: 2012/03/12 15:37:18.0239
15:37:18.0239 1876        SystemInfo:
15:37:18.0239 1876       
15:37:18.0239 1876        OS Version: 6.0.6002 ServicePack: 2.0
15:37:18.0239 1876        Product type: Workstation
15:37:18.0239 1876        ComputerName: WxxxVISTA
15:37:18.0240 1876        UserName: Jxxx
15:37:18.0240 1876        Windows directory: C:\Windows
15:37:18.0240 1876        System windows directory: C:\Windows
15:37:18.0240 1876        Running under WOW64
15:37:18.0240 1876        Processor architecture: Intel x64
15:37:18.0240 1876        Number of processors: 3
15:37:18.0240 1876        Page size: 0x1000
15:37:18.0240 1876        Boot type: Normal boot
15:37:18.0240 1876        ============================================================
15:37:19.0479 1876        Drive \Device\Harddisk1\DR1 - Size: 0x950B056000 (596.17 Gb), SectorSize: 0x200, Cylinders: 0x13001, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'K0', Flags 0x00000040
15:37:19.0480 1876        Drive \Device\Harddisk2\DR2 - Size: 0x7470C06000 (465.76 Gb), SectorSize: 0x200, Cylinders: 0xED81, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'K0', Flags 0x00000040
15:37:19.0497 1876        Drive \Device\Harddisk0\DR0 - Size: 0x45DD826000 (279.46 Gb), SectorSize: 0x200, Cylinders: 0x8E81, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'K0', Flags 0x00000040
15:37:19.0501 1876        Drive \Device\Harddisk3\DR3 - Size: 0x2BAA0F76000 (2794.52 Gb), SectorSize: 0x200, Cylinders: 0x59100, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'W'
15:37:19.0510 1876        Drive \Device\Harddisk4\DR4 - Size: 0x3BD800000 (14.96 Gb), SectorSize: 0x200, Cylinders: 0x7A1, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'W'
15:37:19.0525 1876        \Device\Harddisk1\DR1:
15:37:19.0525 1876        MBR used
15:37:19.0525 1876        \Device\Harddisk1\DR1\Partition0: MBR, Type 0x7, StartLBA 0x3F, BlocksNum 0x1869E559
15:37:19.0526 1876        \Device\Harddisk1\DR1\Partition1: MBR, Type 0x7, StartLBA 0x1869E800, BlocksNum 0x321B9000
15:37:19.0526 1876        \Device\Harddisk2\DR2:
15:37:19.0526 1876        MBR used
15:37:19.0526 1876        \Device\Harddisk2\DR2\Partition0: MBR, Type 0x7, StartLBA 0x3F, BlocksNum 0x3A384C02
15:37:19.0526 1876        \Device\Harddisk0\DR0:
15:37:19.0530 1876        MBR used
15:37:19.0530 1876        \Device\Harddisk0\DR0\Partition0: MBR, Type 0x7, StartLBA 0x3F, BlocksNum 0xC34F28D
15:37:19.0530 1876        \Device\Harddisk0\DR0\Partition1: MBR, Type 0x7, StartLBA 0xC34F2CC, BlocksNum 0x16B9BA75
15:37:19.0530 1876        \Device\Harddisk3\DR3:
15:37:19.0530 1876        GPT used
15:37:19.0530 1876        \Device\Harddisk3\DR3\Partition0: GPT, TypeGUID: {E3C9E316-0B5C-4DB8-817D-F92DF00215AE}, UniqueGUID: {4DC22970-F385-4339-A650-38D61ECC0FB0}, Name: Microsoft reserved partition, StartLBA 0x22, BlocksNum 0x40000
15:37:19.0530 1876        \Device\Harddisk3\DR3\Partition1: GPT, TypeGUID: {EBD0A0A2-B9E5-4433-87C0-68B6B72699C7}, UniqueGUID: {0207D095-BB98-4F0A-9AE8-50C8343746CA}, Name: Basic data partition, StartLBA 0x40800, BlocksNum 0x5D4C7000
15:37:19.0530 1876        \Device\Harddisk4\DR4:
15:37:19.0532 1876        MBR used
15:37:19.0532 1876        \Device\Harddisk4\DR4\Partition0: MBR, Type 0xC, StartLBA 0x80, BlocksNum 0x1DEBF80
15:37:19.0692 1876        Initialize success
15:37:19.0692 1876        ============================================================
15:37:36.0104 4984        ============================================================
15:37:36.0104 4984        Scan started
15:37:36.0104 4984        Mode: Manual; SigCheck; TDLFS;
15:37:36.0104 4984        ============================================================
15:37:37.0483 4984        ACPI            (1965aaffab07e3fb03c77f81beba3547) C:\Windows\system32\drivers\acpi.sys
15:37:37.0651 4984        ACPI - ok
15:37:37.0969 4984        adp94xx        (f14215e37cf124104575073f782111d2) C:\Windows\system32\drivers\adp94xx.sys
15:37:38.0021 4984        adp94xx - ok
15:37:38.0093 4984        adpahci        (7d05a75e3066861a6610f7ee04ff085c) C:\Windows\system32\drivers\adpahci.sys
15:37:38.0139 4984        adpahci - ok
15:37:38.0165 4984        adpu160m        (820a201fe08a0c345b3bedbc30e1a77c) C:\Windows\system32\drivers\adpu160m.sys
15:37:38.0192 4984        adpu160m - ok
15:37:38.0220 4984        adpu320        (9b4ab6854559dc168fbb4c24fc52e794) C:\Windows\system32\drivers\adpu320.sys
15:37:38.0248 4984        adpu320 - ok
15:37:38.0293 4984        AFD            (c4f6ce6087760ad70960c9eb130e7943) C:\Windows\system32\drivers\afd.sys
15:37:38.0385 4984        AFD - ok
15:37:38.0414 4984        agp440          (f6f6793b7f17b550ecfdbd3b229173f7) C:\Windows\system32\drivers\agp440.sys
15:37:38.0437 4984        agp440 - ok
15:37:38.0472 4984        aic78xx        (222cb641b4b8a1d1126f8033f9fd6a00) C:\Windows\system32\drivers\djsvs.sys
15:37:38.0514 4984        aic78xx - ok
15:37:38.0537 4984        aliide          (157d0898d4b73f075ce9fa26b482df98) C:\Windows\system32\drivers\aliide.sys
15:37:38.0557 4984        aliide - ok
15:37:38.0744 4984        amdide          (970fa5059e61e30d25307b99903e991e) C:\Windows\system32\drivers\amdide.sys
15:37:38.0764 4984        amdide - ok
15:37:39.0001 4984        amdide64 - ok
15:37:39.0061 4984        amdiox64        (6a2eeb0c4133b20773bb3dd0b7b377b4) C:\Windows\system32\DRIVERS\amdiox64.sys
15:37:39.0116 4984        amdiox64 - ok
15:37:39.0161 4984        AmdK8          (cdc3632a3a5ea4dbb83e46076a3165a1) C:\Windows\system32\drivers\amdk8.sys
15:37:39.0340 4984        AmdK8 - ok
15:37:40.0099 4984        amdkmdag        (322e5c178990f116f00e3d923f4e6b1c) C:\Windows\system32\DRIVERS\atikmdag.sys
15:37:40.0679 4984        amdkmdag - ok
15:37:41.0027 4984        amdkmdap        (961a81a84fdd700e361e8294528a37ba) C:\Windows\system32\DRIVERS\atikmpag.sys
15:37:41.0081 4984        amdkmdap - ok
15:37:41.0157 4984        AODDriver      (f160ecce1500a5a5877c123584e86b17) C:\Program Files (x86)\AMD\OverDrive\amd64\AODDriver.sys
15:37:41.0175 4984        AODDriver - ok
15:37:41.0217 4984        AODDriver4.01  (f312fad7dbd49ed21a194ac71b497832) C:\Program Files\ATI Technologies\ATI.ACE\Fuel\amd64\AODDriver2.sys
15:37:41.0237 4984        AODDriver4.01 - ok
15:37:41.0334 4984        arc            (ba8417d4765f3988ff921f30f630e303) C:\Windows\system32\drivers\arc.sys
15:37:41.0359 4984        arc - ok
15:37:41.0394 4984        arcsas          (9d41c435619733b34cc16a511e644b11) C:\Windows\system32\drivers\arcsas.sys
15:37:41.0418 4984        arcsas - ok
15:37:41.0469 4984        AsyncMac        (22d13ff3dafec2a80634752b1eaa2de6) C:\Windows\system32\DRIVERS\asyncmac.sys
15:37:41.0560 4984        AsyncMac - ok
15:37:41.0581 4984        atapi          (e68d9b3a3905619732f7fe039466a623) C:\Windows\system32\drivers\atapi.sys
15:37:41.0605 4984        atapi - ok
15:37:41.0661 4984        AtiHDAudioService (1a872ab76d00f52643bb0f81792bbf3b) C:\Windows\system32\drivers\AtihdLH6.sys
15:37:41.0682 4984        AtiHDAudioService - ok
15:37:42.0040 4984        AtiHdmiService  (6831c91c74afc9f1d88e1cccabada12b) C:\Windows\system32\drivers\AtiHdmi.sys
15:37:42.0067 4984        AtiHdmiService - ok
15:37:42.0568 4984        atikmdag        (322e5c178990f116f00e3d923f4e6b1c) C:\Windows\system32\DRIVERS\atikmdag.sys
15:37:43.0254 4984        atikmdag - ok
15:37:43.0366 4984        AtiPcie        (db0d3de15edc96e7529fc0d3f7760894) C:\Windows\system32\DRIVERS\AtiPcie.sys
15:37:43.0384 4984        AtiPcie - ok
15:37:43.0430 4984        atksgt          (fc0e8778c000291caf60eb88c011e931) C:\Windows\system32\DRIVERS\atksgt.sys
15:37:43.0462 4984        atksgt - ok
15:37:43.0499 4984        avgntflt        (aa8f79a1bdfc03b3bc70c44ab00589b4) C:\Windows\system32\DRIVERS\avgntflt.sys
15:37:43.0511 4984        avgntflt - ok
15:37:43.0549 4984        avipbb          (852e3c0a60d368c487949e55ad52a47f) C:\Windows\system32\DRIVERS\avipbb.sys
15:37:43.0561 4984        avipbb - ok
15:37:43.0583 4984        avkmgr          (248db59fc86de44d2779f4c7fb1a567d) C:\Windows\system32\DRIVERS\avkmgr.sys
15:37:43.0593 4984        avkmgr - ok
15:37:43.0637 4984        blbdrive        (79feeb40056683f8f61398d81dda65d2) C:\Windows\system32\drivers\blbdrive.sys
15:37:43.0703 4984        blbdrive - ok
15:37:43.0745 4984        bowser          (2348447a80920b2493a9b582a23e81e1) C:\Windows\system32\DRIVERS\bowser.sys
15:37:43.0891 4984        bowser - ok
15:37:44.0101 4984        BrFiltLo        (f09eee9edc320b5e1501f749fde686c8) C:\Windows\system32\drivers\brfiltlo.sys
15:37:44.0235 4984        BrFiltLo - ok
15:37:44.0261 4984        BrFiltUp        (b114d3098e9bdb8bea8b053685831be6) C:\Windows\system32\drivers\brfiltup.sys
15:37:44.0330 4984        BrFiltUp - ok
15:37:44.0371 4984        Brserid        (f0f0ba4d815be446aa6a4583ca3bca9b) C:\Windows\system32\drivers\brserid.sys
15:37:44.0616 4984        Brserid - ok
15:37:44.0640 4984        BrSerWdm        (a6eca2151b08a09caceca35c07f05b42) C:\Windows\system32\drivers\brserwdm.sys
15:37:44.0781 4984        BrSerWdm - ok
15:37:44.0880 4984        BrUsbMdm        (b79968002c277e869cf38bd22cd61524) C:\Windows\system32\drivers\brusbmdm.sys
15:37:45.0127 4984        BrUsbMdm - ok
15:37:45.0225 4984        BrUsbSer        (a87528880231c54e75ea7a44943b38bf) C:\Windows\system32\drivers\brusbser.sys
15:37:45.0353 4984        BrUsbSer - ok
15:37:45.0377 4984        BTHMODEM        (e0777b34e05f8a82a21856efc900c29f) C:\Windows\system32\drivers\bthmodem.sys
15:37:45.0444 4984        BTHMODEM - ok
15:37:45.0467 4984        cdfs            (b4d787db8d30793a4d4df9feed18f136) C:\Windows\system32\DRIVERS\cdfs.sys
15:37:45.0500 4984        cdfs - ok
15:37:45.0520 4984        cdrom          (c025aa69be3d0d25c7a2e746ef6f94fc) C:\Windows\system32\DRIVERS\cdrom.sys
15:37:45.0545 4984        cdrom - ok
15:37:45.0569 4984        circlass        (02ea568d498bbdd4ba55bf3fce34d456) C:\Windows\system32\drivers\circlass.sys
15:37:45.0607 4984        circlass - ok
15:37:45.0640 4984        CLFS            (3dca9a18b204939cfb24bea53e31eb48) C:\Windows\system32\CLFS.sys
15:37:45.0663 4984        CLFS - ok
15:37:45.0706 4984        cmdide          (e5d5499a1c50a54b5161296b6afe6192) C:\Windows\system32\drivers\cmdide.sys
15:37:45.0719 4984        cmdide - ok
15:37:45.0737 4984        Compbatt        (7fb8ad01db0eabe60c8a861531a8f431) C:\Windows\system32\drivers\compbatt.sys
15:37:45.0748 4984        Compbatt - ok
15:37:45.0767 4984        crcdisk        (a8585b6412253803ce8efcbd6d6dc15c) C:\Windows\system32\drivers\crcdisk.sys
15:37:45.0781 4984        crcdisk - ok
15:37:46.0012 4984        CSC            (f60f50c8ed3fcbe358430b95fe27d09c) C:\Windows\system32\drivers\csc.sys
15:37:46.0161 4984        CSC - ok
15:37:46.0267 4984        DfsC            (8b722ba35205c71e7951cdc4cdbade19) C:\Windows\system32\Drivers\dfsc.sys
15:37:46.0317 4984        DfsC - ok
15:37:46.0361 4984        disk            (b0107e40ecdb5fa692ebf832f295d905) C:\Windows\system32\drivers\disk.sys
15:37:46.0386 4984        disk - ok
15:37:46.0438 4984        drmkaud        (f1a78a98cfc2ee02144c6bec945447e6) C:\Windows\system32\drivers\drmkaud.sys
15:37:46.0495 4984        drmkaud - ok
15:37:46.0548 4984        DXGKrnl        (b8e554e502d5123bc111f99d6a2181b4) C:\Windows\System32\drivers\dxgkrnl.sys
15:37:46.0610 4984        DXGKrnl - ok
15:37:46.0658 4984        E1G60          (264cee7b031a9d6c827f3d0cb031f2fe) C:\Windows\system32\DRIVERS\E1G6032E.sys
15:37:46.0752 4984        E1G60 - ok
15:37:46.0781 4984        EagleX64 - ok
15:37:46.0811 4984        Ecache          (5f94962be5a62db6e447ff6470c4f48a) C:\Windows\system32\drivers\ecache.sys
15:37:46.0840 4984        Ecache - ok
15:37:47.0095 4984        elxstor        (c4636d6e10469404ab5308d9fd45ed07) C:\Windows\system32\drivers\elxstor.sys
15:37:47.0237 4984        elxstor - ok
15:37:47.0300 4984        ErrDev          (bc3a58e938bb277e46bf4b3003b01abd) C:\Windows\system32\drivers\errdev.sys
15:37:47.0380 4984        ErrDev - ok
15:37:47.0467 4984        exfat          (486844f47b6636044a42454614ed4523) C:\Windows\system32\drivers\exfat.sys
15:37:47.0534 4984        exfat - ok
15:37:47.0568 4984        fastfat        (1a4bee34277784619ddaf0422c0c6e23) C:\Windows\system32\drivers\fastfat.sys
15:37:47.0636 4984        fastfat - ok
15:37:47.0665 4984        fdc            (81b79b6df71fa1d2c6d688d830616e39) C:\Windows\system32\DRIVERS\fdc.sys
15:37:47.0750 4984        fdc - ok
15:37:47.0797 4984        FileInfo        (457b7d1d533e4bd62a99aed9c7bb4c59) C:\Windows\system32\drivers\fileinfo.sys
15:37:47.0820 4984        FileInfo - ok
15:37:47.0840 4984        Filetrace      (d421327fd6efccaf884a54c58e1b0d7f) C:\Windows\system32\drivers\filetrace.sys
15:37:47.0938 4984        Filetrace - ok
15:37:47.0988 4984        flpydisk        (230923ea2b80f79b0f88d90f87b87ebd) C:\Windows\system32\DRIVERS\flpydisk.sys
15:37:48.0084 4984        flpydisk - ok
15:37:48.0274 4984        FltMgr          (e3041bc26d6930d61f42aedb79c91720) C:\Windows\system32\drivers\fltmgr.sys
15:37:48.0308 4984        FltMgr - ok
15:37:48.0467 4984        fssfltr        (6c06701bf1db05405804d7eb610991ce) C:\Windows\system32\DRIVERS\fssfltr.sys
15:37:48.0489 4984        fssfltr - ok
15:37:48.0518 4984        Fs_Rec          (29d99e860a1ca0a03c6a733fdd0da703) C:\Windows\system32\drivers\Fs_Rec.sys
15:37:48.0579 4984        Fs_Rec - ok
15:37:48.0598 4984        gagp30kx        (c8e416668d3dc2be3d4fe4c79224997f) C:\Windows\system32\drivers\gagp30kx.sys
15:37:48.0622 4984        gagp30kx - ok
15:37:48.0675 4984        GEARAspiWDM    (e403aacf8c7bb11375122d2464560311) C:\Windows\system32\DRIVERS\GEARAspiWDM.sys
15:37:48.0693 4984        GEARAspiWDM - ok
15:37:48.0745 4984        HdAudAddService (68e732382b32417ff61fd663259b4b09) C:\Windows\system32\drivers\HdAudio.sys
15:37:48.0814 4984        HdAudAddService - ok
15:37:48.0877 4984        HDAudBus        (f942c5820205f2fb453243edfec82a3d) C:\Windows\system32\DRIVERS\HDAudBus.sys
15:37:48.0997 4984        HDAudBus - ok
15:37:49.0303 4984        HidBth          (b4881c84a180e75b8c25dc1d726c375f) C:\Windows\system32\drivers\hidbth.sys
15:37:49.0443 4984        HidBth - ok
15:37:49.0534 4984        HidIr          (4e77a77e2c986e8f88f996bb3e1ad829) C:\Windows\system32\drivers\hidir.sys
15:37:49.0669 4984        HidIr - ok
15:37:49.0729 4984        HidUsb          (443bdd2d30bb4f00795c797e2cf99edf) C:\Windows\system32\DRIVERS\hidusb.sys
15:37:49.0804 4984        HidUsb - ok
15:37:49.0832 4984        HpCISSs        (d7109a1e6bd2dfdbcba72a6bc626a13b) C:\Windows\system32\drivers\hpcisss.sys
15:37:49.0855 4984        HpCISSs - ok
15:37:49.0895 4984        HTTP            (098f1e4e5c9cb5b0063a959063631610) C:\Windows\system32\drivers\HTTP.sys
15:37:49.0966 4984        HTTP - ok
15:37:50.0030 4984        i2omp          (da94c854cea5fac549d4e1f6e88349e8) C:\Windows\system32\drivers\i2omp.sys
15:37:50.0089 4984        i2omp - ok
15:37:50.0145 4984        i8042prt        (cbb597659a2713ce0c9cc20c88c7591f) C:\Windows\system32\DRIVERS\i8042prt.sys
15:37:50.0290 4984        i8042prt - ok
15:37:50.0405 4984        iaStorV        (3e3bf3627d886736d0b4e90054f929f6) C:\Windows\system32\drivers\iastorv.sys
15:37:50.0439 4984        iaStorV - ok
15:37:50.0480 4984        iirsp          (8c3951ad2fe886ef76c7b5027c3125d3) C:\Windows\system32\drivers\iirsp.sys
15:37:50.0492 4984        iirsp - ok
15:37:50.0575 4984        IntcAzAudAddService (e5c695ecc8d7b732b3d180c37dac099a) C:\Windows\system32\drivers\RTKVHD64.sys
15:37:50.0651 4984        IntcAzAudAddService - ok
15:37:50.0690 4984        intelide        (df797a12176f11b2d301c5b234bb200e) C:\Windows\system32\drivers\intelide.sys
15:37:50.0705 4984        intelide - ok
15:37:50.0721 4984        intelppm        (bfd84af32fa1bad6231c4585cb469630) C:\Windows\system32\DRIVERS\intelppm.sys
15:37:50.0792 4984        intelppm - ok
15:37:50.0822 4984        IpFilterDriver  (d8aabc341311e4780d6fce8c73c0ad81) C:\Windows\system32\DRIVERS\ipfltdrv.sys
15:37:50.0894 4984        IpFilterDriver - ok
15:37:50.0913 4984        IpInIp - ok
15:37:50.0938 4984        IPMIDRV        (9c2ee2e6e5a7203bfae15c299475ec67) C:\Windows\system32\drivers\ipmidrv.sys
15:37:51.0042 4984        IPMIDRV - ok
15:37:51.0135 4984        IPNAT          (b7e6212f581ea5f6ab0c3a6ceeeb89be) C:\Windows\system32\DRIVERS\ipnat.sys
15:37:51.0235 4984        IPNAT - ok
15:37:51.0391 4984        irda            (86583188c7157ffda249529423fc3e6f) C:\Windows\system32\DRIVERS\irda.sys
15:37:51.0484 4984        irda - ok
15:37:51.0500 4984        IRENUM          (8c42ca155343a2f11d29feca67faa88d) C:\Windows\system32\drivers\irenum.sys
15:37:51.0591 4984        IRENUM - ok
15:37:51.0614 4984        irsir          (d2ca12736624ba636f8357dc3ef0757e) C:\Windows\system32\DRIVERS\irsir.sys
15:37:51.0705 4984        irsir - ok
15:37:51.0727 4984        isapnp          (0672bfcedc6fc468a2b0500d81437f4f) C:\Windows\system32\drivers\isapnp.sys
15:37:51.0753 4984        isapnp - ok
15:37:51.0805 4984        iScsiPrt        (e4fdf99599f27ec25d2cf6d754243520) C:\Windows\system32\DRIVERS\msiscsi.sys
15:37:51.0835 4984        iScsiPrt - ok
15:37:51.0897 4984        iteatapi        (63c766cdc609ff8206cb447a65abba4a) C:\Windows\system32\drivers\iteatapi.sys
15:37:51.0929 4984        iteatapi - ok
15:37:51.0958 4984        iteraid        (1281fe73b17664631d12f643cbea3f59) C:\Windows\system32\drivers\iteraid.sys
15:37:51.0969 4984        iteraid - ok
15:37:51.0986 4984        kbdclass        (423696f3ba6472dd17699209b933bc26) C:\Windows\system32\DRIVERS\kbdclass.sys
15:37:52.0007 4984        kbdclass - ok
15:37:52.0030 4984        kbdhid          (dbdf75d51464fbc47d0104ec3d572c05) C:\Windows\system32\DRIVERS\kbdhid.sys
15:37:52.0060 4984        kbdhid - ok
15:37:52.0274 4984        KSecDD          (2758d174604f597bbc8a217ff667913d) C:\Windows\system32\Drivers\ksecdd.sys
15:37:52.0402 4984        KSecDD - ok
15:37:52.0510 4984        ksthunk        (1d419cf43db29396ecd7113d129d94eb) C:\Windows\system32\drivers\ksthunk.sys
15:37:52.0599 4984        ksthunk - ok
15:37:52.0662 4984        LADF_CaptureOnly (ce4347e2d90db2e5517b6f2bc720a862) C:\Windows\system32\DRIVERS\ladfGSCamd64.sys
15:37:52.0696 4984        LADF_CaptureOnly - ok
15:37:52.0725 4984        LADF_DHP2      (86dcbf8a41c78561a1da07ab5e7b1ccc) C:\Windows\system32\DRIVERS\ladfDHP2amd64.sys
15:37:52.0745 4984        LADF_DHP2 - ok
15:37:52.0787 4984        LADF_RenderOnly (85a9d21d3ae2ea963e111cb150895877) C:\Windows\system32\DRIVERS\ladfGSRamd64.sys
15:37:52.0817 4984        LADF_RenderOnly - ok
15:37:52.0847 4984        LADF_SBVM      (175c04c7813ce64616b5cb046e5e1383) C:\Windows\system32\DRIVERS\ladfSBVMamd64.sys
15:37:52.0890 4984        LADF_SBVM - ok
15:37:52.0933 4984        LGBusEnum      (fa529fb35694c24bf98a9ef67c1cd9d0) C:\Windows\system32\drivers\LGBusEnum.sys
15:37:52.0951 4984        LGBusEnum - ok
15:37:52.0980 4984        LGVirHid        (94b29ce153765e768f004fb3440be2b0) C:\Windows\system32\drivers\LGVirHid.sys
15:37:52.0996 4984        LGVirHid - ok
15:37:53.0047 4984        lirsgt          (83ba097acaad0b00505634a62d90f93a) C:\Windows\system32\DRIVERS\lirsgt.sys
15:37:53.0066 4984        lirsgt - ok
15:37:53.0117 4984        lltdio          (96ece2659b6654c10a0c310ae3a6d02c) C:\Windows\system32\DRIVERS\lltdio.sys
15:37:53.0292 4984        lltdio - ok
15:37:53.0408 4984        LSI_FC          (acbe1af32d3123e330a07bfbc5ec4a9b) C:\Windows\system32\drivers\lsi_fc.sys
15:37:53.0434 4984        LSI_FC - ok
15:37:53.0478 4984        LSI_SAS        (799ffb2fc4729fa46d2157c0065b3525) C:\Windows\system32\drivers\lsi_sas.sys
15:37:53.0503 4984        LSI_SAS - ok
15:37:53.0539 4984        LSI_SCSI        (f445ff1daad8a226366bfaf42551226b) C:\Windows\system32\drivers\lsi_scsi.sys
15:37:53.0565 4984        LSI_SCSI - ok
15:37:53.0585 4984        luafv          (52f87b9cc8932c2a7375c3b2a9be5e3e) C:\Windows\system32\drivers\luafv.sys
15:37:53.0668 4984        luafv - ok
15:37:53.0698 4984        megasas        (5c5cd6aaced32fb26c3fb34b3dcf972f) C:\Windows\system32\drivers\megasas.sys
15:37:53.0720 4984        megasas - ok
15:37:53.0763 4984        MegaSR          (859bc2436b076c77c159ed694acfe8f8) C:\Windows\system32\drivers\megasr.sys
15:37:53.0811 4984        MegaSR - ok
15:37:53.0848 4984        Modem          (59848d5cc74606f0ee7557983bb73c2e) C:\Windows\system32\drivers\modem.sys
15:37:53.0917 4984        Modem - ok
15:37:53.0933 4984        monitor        (c247cc2a57e0a0c8c6dccf7807b3e9e5) C:\Windows\system32\DRIVERS\monitor.sys
15:37:53.0997 4984        monitor - ok
15:37:54.0015 4984        mouclass        (9367304e5e412b120cf5f4ea14e4e4f1) C:\Windows\system32\DRIVERS\mouclass.sys
15:37:54.0026 4984        mouclass - ok
15:37:54.0035 4984        mouhid          (c2c2bd5c5ce5aaf786ddd74b75d2ac69) C:\Windows\system32\DRIVERS\mouhid.sys
15:37:54.0082 4984        mouhid - ok
15:37:54.0092 4984        MountMgr        (11bc9b1e8801b01f7f6adb9ead30019b) C:\Windows\system32\drivers\mountmgr.sys
15:37:54.0104 4984        MountMgr - ok
15:37:54.0293 4984        mpio            (f8276eb8698142884498a528dfea8478) C:\Windows\system32\drivers\mpio.sys
15:37:54.0336 4984        mpio - ok
15:37:54.0472 4984        mpsdrv          (c92b9abdb65a5991e00c28f13491dba2) C:\Windows\system32\drivers\mpsdrv.sys
15:37:54.0532 4984        mpsdrv - ok
15:37:54.0574 4984        Mraid35x        (3c200630a89ef2c0864d515b7a75802e) C:\Windows\system32\drivers\mraid35x.sys
15:37:54.0596 4984        Mraid35x - ok
15:37:54.0622 4984        MRxDAV          (7c1de4aa96dc0c071611f9e7de02a68d) C:\Windows\system32\drivers\mrxdav.sys
15:37:54.0682 4984        MRxDAV - ok
15:37:54.0715 4984        mrxsmb          (1485811b320ff8c7edad1caebb1c6c2b) C:\Windows\system32\DRIVERS\mrxsmb.sys
15:37:54.0772 4984        mrxsmb - ok
15:37:54.0802 4984        mrxsmb10        (3b929a60c833fc615fd97fba82bc7632) C:\Windows\system32\DRIVERS\mrxsmb10.sys
15:37:54.0873 4984        mrxsmb10 - ok
15:37:54.0887 4984        mrxsmb20        (c64ab3e1f53b4f5b5bb6d796b2d7bec3) C:\Windows\system32\DRIVERS\mrxsmb20.sys
15:37:54.0917 4984        mrxsmb20 - ok
15:37:54.0942 4984        msahci          (1ac860612b85d8e85ee257d372e39f4d) C:\Windows\system32\drivers\msahci.sys
15:37:54.0964 4984        msahci - ok
15:37:54.0983 4984        msdsm          (264bbb4aaf312a485f0e44b65a6b7202) C:\Windows\system32\drivers\msdsm.sys
15:37:55.0008 4984        msdsm - ok
15:37:55.0044 4984        Msfs            (704f59bfc4512d2bb0146aec31b10a7c) C:\Windows\system32\drivers\Msfs.sys
15:37:55.0135 4984        Msfs - ok
15:37:55.0504 4984        msisadrv        (00ebc952961664780d43dca157e79b27) C:\Windows\system32\drivers\msisadrv.sys
15:37:55.0525 4984        msisadrv - ok
15:37:55.0566 4984        MSKSSRV        (0ea73e498f53b96d83dbfca074ad4cf8) C:\Windows\system32\drivers\MSKSSRV.sys
15:37:55.0646 4984        MSKSSRV - ok
15:37:55.0669 4984        MSPCLOCK        (52e59b7e992a58e740aa63f57edbae8b) C:\Windows\system32\drivers\MSPCLOCK.sys
15:37:55.0716 4984        MSPCLOCK - ok
15:37:55.0746 4984        MSPQM          (49084a75bae043ae02d5b44d02991bb2) C:\Windows\system32\drivers\MSPQM.sys
15:37:55.0788 4984        MSPQM - ok
15:37:55.0822 4984        MsRPC          (dc6ccf440cdede4293db41c37a5060a5) C:\Windows\system32\drivers\MsRPC.sys
15:37:55.0844 4984        MsRPC - ok
15:37:55.0868 4984        mssmbios        (855796e59df77ea93af46f20155bf55b) C:\Windows\system32\DRIVERS\mssmbios.sys
15:37:55.0879 4984        mssmbios - ok
15:37:55.0896 4984        MSTEE          (86d632d75d05d5b7c7c043fa3564ae86) C:\Windows\system32\drivers\MSTEE.sys
15:37:55.0990 4984        MSTEE - ok
15:37:56.0022 4984        Mup            (0cc49f78d8aca0877d885f149084e543) C:\Windows\system32\Drivers\mup.sys
15:37:56.0047 4984        Mup - ok
15:37:56.0080 4984        NativeWifiP    (2007b826c4acd94ae32232b41f0842b9) C:\Windows\system32\DRIVERS\nwifi.sys
15:37:56.0124 4984        NativeWifiP - ok
15:37:56.0437 4984        NDIS            (65950e07329fcee8e6516b17c8d0abb6) C:\Windows\system32\drivers\ndis.sys
15:37:56.0503 4984        NDIS - ok
15:37:56.0551 4984        NdisTapi        (64df698a425478e321981431ac171334) C:\Windows\system32\DRIVERS\ndistapi.sys
15:37:56.0615 4984        NdisTapi - ok
15:37:56.0636 4984        Ndisuio        (8baa43196d7b5bb972c9a6b2bbf61a19) C:\Windows\system32\DRIVERS\ndisuio.sys
15:37:56.0730 4984        Ndisuio - ok
15:37:56.0763 4984        NdisWan        (f8158771905260982ce724076419ef19) C:\Windows\system32\DRIVERS\ndiswan.sys
15:37:56.0829 4984        NdisWan - ok
15:37:56.0846 4984        NDProxy        (9cb77ed7cb72850253e973a2d6afdf49) C:\Windows\system32\drivers\NDProxy.sys
15:37:56.0913 4984        NDProxy - ok
15:37:56.0942 4984        NetBIOS        (a499294f5029a7862adc115bda7371ce) C:\Windows\system32\DRIVERS\netbios.sys
15:37:57.0028 4984        NetBIOS - ok
15:37:57.0053 4984        netbt          (fc2c792ebddc8e28df939d6a92c83d61) C:\Windows\system32\DRIVERS\netbt.sys
15:37:57.0105 4984        netbt - ok
15:37:57.0311 4984        netr28ux        (c553716f6f7bca3444cee52dfb7c9016) C:\Windows\system32\DRIVERS\netr28ux.sys
15:37:57.0503 4984        netr28ux - ok
15:37:57.0602 4984        nfrd960        (4ac08bd6af2df42e0c3196d826c8aea7) C:\Windows\system32\drivers\nfrd960.sys
15:37:57.0628 4984        nfrd960 - ok
15:37:57.0710 4984        nm3            (f554c5fd7bd1efa4da5cfe2eed86391f) C:\Windows\system32\DRIVERS\nm3.sys
15:37:57.0735 4984        nm3 - ok
15:37:57.0759 4984        Npfs            (b298874f8e0ea93f06ec40aa8d146478) C:\Windows\system32\drivers\Npfs.sys
15:37:57.0803 4984        Npfs - ok
15:37:57.0828 4984        nsiproxy        (1523af19ee8b030ba682f7a53537eaeb) C:\Windows\system32\drivers\nsiproxy.sys
15:37:57.0880 4984        nsiproxy - ok
15:37:57.0944 4984        Ntfs            (bac869dfb98e499ba4d9bb1fb43270e1) C:\Windows\system32\drivers\Ntfs.sys
15:37:58.0073 4984        Ntfs - ok
15:37:58.0084 4984        Null            (dd5d684975352b85b52e3fd5347c20cb) C:\Windows\system32\drivers\Null.sys
15:37:58.0154 4984        Null - ok
15:37:58.0285 4984        nusb3hub        (285acec1b13a15ba520aae06bacb9cff) C:\Windows\system32\DRIVERS\nusb3hub.sys
15:37:58.0309 4984        nusb3hub - ok
15:37:58.0584 4984        nusb3xhc        (f6d625ff7b56bb6ea063f0d3a5bbc996) C:\Windows\system32\DRIVERS\nusb3xhc.sys
15:37:58.0625 4984        nusb3xhc - ok
15:37:58.0658 4984        nvraid          (2c040b7ada5b06f6facadac8514aa034) C:\Windows\system32\drivers\nvraid.sys
15:37:58.0684 4984        nvraid - ok
15:37:58.0699 4984        nvstor          (f7ea0fe82842d05eda3efdd376dbfdba) C:\Windows\system32\drivers\nvstor.sys
15:37:58.0722 4984        nvstor - ok
15:37:58.0742 4984        nv_agp          (19067ca93075ef4823e3938a686f532f) C:\Windows\system32\drivers\nv_agp.sys
15:37:58.0768 4984        nv_agp - ok
15:37:58.0779 4984        NwlnkFlt - ok
15:37:58.0792 4984        NwlnkFwd - ok
15:37:58.0823 4984        ohci1394        (7b58953e2f263421fdbb09a192712a85) C:\Windows\system32\drivers\ohci1394.sys
15:37:58.0903 4984        ohci1394 - ok
15:37:58.0939 4984        Parport        (aecd57f94c887f58919f307c35498ea0) C:\Windows\system32\drivers\parport.sys
15:37:59.0073 4984        Parport - ok
15:37:59.0108 4984        partmgr        (f9b5eda4c17a2be7663f064dbf0fe254) C:\Windows\system32\drivers\partmgr.sys
15:37:59.0138 4984        partmgr - ok
15:37:59.0188 4984        pccsmcfd        (bc0018c2d29f655188a0ed3fa94fdb24) C:\Windows\system32\DRIVERS\pccsmcfdx64.sys
15:37:59.0248 4984        pccsmcfd - ok
15:37:59.0435 4984        pci            (47ab1e0fc9d0e12bb53ba246e3a0906d) C:\Windows\system32\drivers\pci.sys
15:37:59.0464 4984        pci - ok
15:37:59.0560 4984        pciide          (2657f6c0b78c36d95034be109336e382) C:\Windows\system32\drivers\pciide.sys
15:37:59.0583 4984        pciide - ok
15:37:59.0627 4984        pcmcia          (037661f3d7c507c9993b7010ceee6288) C:\Windows\system32\drivers\pcmcia.sys
15:37:59.0656 4984        pcmcia - ok
15:37:59.0688 4984        PEAUTH          (58865916f53592a61549b04941bfd80d) C:\Windows\system32\drivers\peauth.sys
15:37:59.0882 4984        PEAUTH - ok
15:37:59.0986 4984        PptpMiniport    (23386e9952025f5f21c368971e2e7301) C:\Windows\system32\DRIVERS\raspptp.sys
15:38:00.0060 4984        PptpMiniport - ok
15:38:00.0083 4984        Processor      (5080e59ecee0bc923f14018803aa7a01) C:\Windows\system32\DRIVERS\processr.sys
15:38:00.0138 4984        Processor - ok
15:38:00.0164 4984        PSched          (c5ab7f0809392d0da027f4a2a81bfa31) C:\Windows\system32\DRIVERS\pacer.sys
15:38:00.0222 4984        PSched - ok
15:38:00.0586 4984        ql2300          (0b83f4e681062f3839be2ec1d98fd94a) C:\Windows\system32\drivers\ql2300.sys
15:38:00.0728 4984        ql2300 - ok
15:38:00.0776 4984        ql40xx          (e1c80f8d4d1e39ef9595809c1369bf2a) C:\Windows\system32\drivers\ql40xx.sys
15:38:00.0802 4984        ql40xx - ok
15:38:00.0895 4984        QWAVEdrv        (e8d76edab77ec9c634c27b8eac33adc5) C:\Windows\system32\drivers\qwavedrv.sys
15:38:00.0945 4984        QWAVEdrv - ok
15:38:00.0964 4984        RasAcd          (1013b3b663a56d3ddd784f581c1bd005) C:\Windows\system32\DRIVERS\rasacd.sys
15:38:01.0046 4984        RasAcd - ok
15:38:01.0080 4984        Rasl2tp        (ac7bc4d42a7e558718dfdec599bbfc2c) C:\Windows\system32\DRIVERS\rasl2tp.sys
15:38:01.0143 4984        Rasl2tp - ok
15:38:01.0167 4984        RasPppoe        (4517fbf8b42524afe4ede1de102aae3e) C:\Windows\system32\DRIVERS\raspppoe.sys
15:38:01.0240 4984        RasPppoe - ok
15:38:01.0288 4984        RasSstp        (c6a593b51f34c33e5474539544072527) C:\Windows\system32\DRIVERS\rassstp.sys
15:38:01.0406 4984        RasSstp - ok
15:38:01.0482 4984        rdbss          (322db5c6b55e8d8ee8d6f358b2aaabb1) C:\Windows\system32\DRIVERS\rdbss.sys
15:38:01.0598 4984        rdbss - ok
15:38:01.0627 4984        RDPCDD          (603900cc05f6be65ccbf373800af3716) C:\Windows\system32\DRIVERS\RDPCDD.sys
15:38:01.0694 4984        RDPCDD - ok
15:38:01.0748 4984        rdpdr          (ae23e79b13feb62939e2ca1189e71735) C:\Windows\system32\DRIVERS\rdpdr.sys
15:38:01.0831 4984        rdpdr - ok
15:38:01.0842 4984        RDPENCDD        (cab9421daf3d97b33d0d055858e2c3ab) C:\Windows\system32\drivers\rdpencdd.sys
15:38:01.0895 4984        RDPENCDD - ok
15:38:01.0942 4984        RDPWD          (b1d741c87cea8d7282146366cc9c3f81) C:\Windows\system32\drivers\RDPWD.sys
15:38:02.0030 4984        RDPWD - ok
15:38:02.0096 4984        RivaTuner64    (a10b40cf9eb57d24e44717a2d38a00f4) C:\Program Files (x86)\RivaTuner\RivaTuner v2.24\RivaTuner64.sys
15:38:02.0119 4984        RivaTuner64 - ok
15:38:02.0152 4984        rspndr          (22a9cb08b1a6707c1550c6bf099aae73) C:\Windows\system32\DRIVERS\rspndr.sys
15:38:02.0244 4984        rspndr - ok
15:38:02.0337 4984        s1018bus        (0eecd4b43eb917bd08bbe1738d7ecb11) C:\Windows\system32\DRIVERS\s1018bus.sys
15:38:02.0374 4984        s1018bus - ok
15:38:02.0514 4984        s1018mdfl      (6f892723f1f694430f86e5fa01763c8a) C:\Windows\system32\DRIVERS\s1018mdfl.sys
15:38:02.0538 4984        s1018mdfl - ok
15:38:02.0618 4984        s1018mdm        (f7cfc8ac6f7f5f34721e6d10098c7aa3) C:\Windows\system32\DRIVERS\s1018mdm.sys
15:38:02.0642 4984        s1018mdm - ok
15:38:02.0670 4984        s1018mgmt      (455f361d8d605f059c83ab1016ad0e00) C:\Windows\system32\DRIVERS\s1018mgmt.sys
15:38:02.0692 4984        s1018mgmt - ok
15:38:02.0711 4984        s1018nd5        (3f69ca63b7157885abbe8f4d559aec8a) C:\Windows\system32\DRIVERS\s1018nd5.sys
15:38:02.0729 4984        s1018nd5 - ok
15:38:02.0756 4984        s1018obex      (fd370af1c196e2b339ea32819bec1b9a) C:\Windows\system32\DRIVERS\s1018obex.sys
15:38:02.0778 4984        s1018obex - ok
15:38:02.0797 4984        s1018unic      (0a46da0b8b162af0efb33bea11a6ef3a) C:\Windows\system32\DRIVERS\s1018unic.sys
15:38:02.0820 4984        s1018unic - ok
15:38:02.0859 4984        sbp2port        (cd9c693589c60ad59bbbcfb0e524e01b) C:\Windows\system32\drivers\sbp2port.sys
15:38:02.0884 4984        sbp2port - ok
15:38:02.0922 4984        secdrv          (3ea8a16169c26afbeb544e0e48421186) C:\Windows\system32\drivers\secdrv.sys
15:38:03.0013 4984        secdrv - ok
15:38:03.0053 4984        seehcri        (ede7a1d2715aac2190d51dc07afd44e3) C:\Windows\system32\DRIVERS\seehcri.sys
15:38:03.0097 4984        seehcri - ok
15:38:03.0126 4984        Serenum        (2449316316411d65bd2c761a6ffb2ce2) C:\Windows\system32\DRIVERS\serenum.sys
15:38:03.0205 4984        Serenum - ok
15:38:03.0226 4984        Serial          (4b438170be2fc8e0bd35ee87a960f84f) C:\Windows\system32\DRIVERS\serial.sys
15:38:03.0280 4984        Serial - ok
15:38:03.0512 4984        sermouse        (a842f04833684bceea7336211be478df) C:\Windows\system32\drivers\sermouse.sys
15:38:03.0618 4984        sermouse - ok
15:38:03.0714 4984        sfdrv01        (4fcace92bb0345d58bb96adbd69f5237) C:\Windows\system32\drivers\sfdrv01.sys
15:38:03.0736 4984        sfdrv01 - ok
15:38:03.0777 4984        sffdisk        (14d4b4465193a87c127933978e8c4106) C:\Windows\system32\drivers\sffdisk.sys
15:38:03.0867 4984        sffdisk - ok
15:38:03.0879 4984        sffp_mmc        (7073aee3f82f3d598e3825962aa98ab2) C:\Windows\system32\drivers\sffp_mmc.sys
15:38:03.0929 4984        sffp_mmc - ok
15:38:03.0948 4984        sffp_sd        (35e59ebe4a01a0532ed67975161c7b82) C:\Windows\system32\drivers\sffp_sd.sys
15:38:04.0036 4984        sffp_sd - ok
15:38:04.0061 4984        sfhlp02        (17f6bd95bf04b924f4c05ce78bef8ae6) C:\Windows\system32\drivers\sfhlp02.sys
15:38:04.0081 4984        sfhlp02 - ok
15:38:04.0101 4984        sfloppy        (6b7838c94135768bd455cbdc23e39e5f) C:\Windows\system32\drivers\sfloppy.sys
15:38:04.0168 4984        sfloppy - ok
15:38:04.0206 4984        sfsync04        (758d7842a48fe194be08baaf095285be) C:\Windows\system32\drivers\sfsync04.sys
15:38:04.0226 4984        sfsync04 - ok
15:38:04.0251 4984        SiSRaid2        (7a5de502aeb719d4594c6471060a78b3) C:\Windows\system32\drivers\sisraid2.sys
15:38:04.0274 4984        SiSRaid2 - ok
15:38:04.0292 4984        SiSRaid4        (3a2f769fab9582bc720e11ea1dfb184d) C:\Windows\system32\drivers\sisraid4.sys
15:38:04.0316 4984        SiSRaid4 - ok
15:38:04.0474 4984        Smb            (290b6f6a0ec4fcdfc90f5cb6d7020473) C:\Windows\system32\DRIVERS\smb.sys
15:38:04.0605 4984        Smb - ok
15:38:04.0709 4984        speedfan - ok
15:38:04.0785 4984        spldr          (386c3c63f00a7040c7ec5e384217e89d) C:\Windows\system32\drivers\spldr.sys
15:38:04.0809 4984        spldr - ok
15:38:04.0864 4984        srv            (880a57fccb571ebd063d4dd50e93e46d) C:\Windows\system32\DRIVERS\srv.sys
15:38:04.0950 4984        srv - ok
15:38:04.0991 4984        srv2            (a1ad14a6d7a37891fffeca35ebbb0730) C:\Windows\system32\DRIVERS\srv2.sys
15:38:05.0040 4984        srv2 - ok
15:38:05.0072 4984        srvnet          (4bed62f4fa4d8300973f1151f4c4d8a7) C:\Windows\system32\DRIVERS\srvnet.sys
15:38:05.0109 4984        srvnet - ok
15:38:05.0166 4984        StillCam        (14b4db4381e4a55f570d8bb699b791d6) C:\Windows\system32\DRIVERS\serscan.sys
15:38:05.0233 4984        StillCam - ok
15:38:05.0316 4984        swenum          (8a851ca908b8b974f89c50d2e18d4f0c) C:\Windows\system32\DRIVERS\swenum.sys
15:38:05.0353 4984        swenum - ok
15:38:05.0467 4984        Symc8xx        (2f26a2c6fc96b29beff5d8ed74e6625b) C:\Windows\system32\drivers\symc8xx.sys
15:38:05.0494 4984        Symc8xx - ok
15:38:05.0623 4984        Sym_hi          (a909667976d3bccd1df813fed517d837) C:\Windows\system32\drivers\sym_hi.sys
15:38:05.0706 4984        Sym_hi - ok
15:38:05.0729 4984        Sym_u3          (36887b56ec2d98b9c362f6ae4de5b7b0) C:\Windows\system32\drivers\sym_u3.sys
15:38:05.0752 4984        Sym_u3 - ok
15:38:05.0824 4984        Tcpip          (2cc45d932bd193cd4117321d469ad6b2) C:\Windows\system32\drivers\tcpip.sys
15:38:05.0905 4984        Tcpip - ok
15:38:05.0953 4984        Tcpip6          (2cc45d932bd193cd4117321d469ad6b2) C:\Windows\system32\DRIVERS\tcpip.sys
15:38:06.0039 4984        Tcpip6 - ok
15:38:06.0096 4984        tcpipreg        (c7e72a4071ee0200e3c075dacfb2b334) C:\Windows\system32\drivers\tcpipreg.sys
15:38:06.0140 4984        tcpipreg - ok
15:38:06.0175 4984        TDPIPE          (1d8bf4aaa5fb7a2761475781dc1195bc) C:\Windows\system32\drivers\tdpipe.sys
15:38:06.0266 4984        TDPIPE - ok
15:38:06.0297 4984        TDTCP          (7f7e00cdf609df657f4cda02dd1c9bb1) C:\Windows\system32\drivers\tdtcp.sys
15:38:06.0361 4984        TDTCP - ok
15:38:06.0386 4984        tdx            (458919c8c42e398dc4802178d5ffee27) C:\Windows\system32\DRIVERS\tdx.sys
15:38:06.0452 4984        tdx - ok
15:38:06.0515 4984        TermDD          (8c19678d22649ec002ef2282eae92f98) C:\Windows\system32\DRIVERS\termdd.sys
15:38:06.0551 4984        TermDD - ok
15:38:06.0734 4984        tssecsrv        (9e5409cd17c8bef193aad498f3bc2cb8) C:\Windows\system32\DRIVERS\tssecsrv.sys
15:38:06.0819 4984        tssecsrv - ok
15:38:06.0842 4984        tunmp          (89ec74a9e602d16a75a4170511029b3c) C:\Windows\system32\DRIVERS\tunmp.sys
15:38:06.0887 4984        tunmp - ok
15:38:06.0916 4984        tunnel          (30a9b3f45ad081bffc3bcaa9c812b609) C:\Windows\system32\DRIVERS\tunnel.sys
15:38:06.0939 4984        tunnel - ok
15:38:06.0970 4984        uagp35          (fec266ef401966311744bd0f359f7f56) C:\Windows\system32\drivers\uagp35.sys
15:38:06.0983 4984        uagp35 - ok
15:38:07.0024 4984        udfs            (faf2640a2a76ed03d449e443194c4c34) C:\Windows\system32\DRIVERS\udfs.sys
15:38:07.0092 4984        udfs - ok
15:38:07.0141 4984        UDST7000BDA    (47ecbdcde24a557d5e1bcf8e33a9ee4a) C:\Windows\system32\DRIVERS\UDST7000BDA.sys
15:38:07.0175 4984        UDST7000BDA - ok
15:38:07.0271 4984        uliagpkx        (4ec9447ac3ab462647f60e547208ca00) C:\Windows\system32\drivers\uliagpkx.sys
15:38:07.0305 4984        uliagpkx - ok
15:38:07.0329 4984        uliahci        (697f0446134cdc8f99e69306184fbbb4) C:\Windows\system32\drivers\uliahci.sys
15:38:07.0363 4984        uliahci - ok
15:38:07.0414 4984        UlSata          (31707f09846056651ea2c37858f5ddb0) C:\Windows\system32\drivers\ulsata.sys
15:38:07.0462 4984        UlSata - ok
15:38:07.0557 4984        ulsata2        (85e5e43ed5b48c8376281bab519271b7) C:\Windows\system32\drivers\ulsata2.sys
15:38:07.0620 4984        ulsata2 - ok
15:38:07.0728 4984        umbus          (46e9a994c4fed537dd951f60b86ad3f4) C:\Windows\system32\DRIVERS\umbus.sys
15:38:07.0810 4984        umbus - ok
15:38:07.0852 4984        upperdev - ok
15:38:07.0914 4984        USB28xxBGA      (b824a44348246645088229be382997f8) C:\Windows\system32\DRIVERS\emBDA64.sys
15:38:07.0974 4984        USB28xxBGA - ok
15:38:08.0015 4984        USB28xxOEM      (239cc16b3aba8063087df80e85f148b3) C:\Windows\system32\DRIVERS\emOEM64.sys
15:38:08.0058 4984        USB28xxOEM - ok
15:38:08.0084 4984        USBAAPL64      (aa33fc47ed58c34e6e9261e4f850b7eb) C:\Windows\system32\Drivers\usbaapl64.sys
15:38:08.0122 4984        USBAAPL64 - ok
15:38:08.0154 4984        usbaudio        (c6ba890de6e41857fbe84175519cae7d) C:\Windows\system32\drivers\usbaudio.sys
15:38:08.0218 4984        usbaudio - ok
15:38:08.0250 4984        usbccgp        (07e3498fc60834219d2356293da0fecc) C:\Windows\system32\DRIVERS\usbccgp.sys
15:38:08.0315 4984        usbccgp - ok
15:38:08.0395 4984        usbcir          (9247f7e0b65852c1f6631480984d6ed2) C:\Windows\system32\drivers\usbcir.sys
15:38:08.0567 4984        usbcir - ok
15:38:08.0794 4984        usbehci        (827e44de934a736ea31e91d353eb126f) C:\Windows\system32\DRIVERS\usbehci.sys
15:38:08.0853 4984        usbehci - ok
15:38:08.0886 4984        usbhub          (bb35cd80a2ececfadc73569b3d70c7d1) C:\Windows\system32\DRIVERS\usbhub.sys
15:38:08.0959 4984        usbhub - ok
15:38:09.0012 4984        USBMULCD        (b76e9292a3d1f6c15fd1aa9c640d348d) C:\Windows\system32\drivers\CM10664.sys
15:38:09.0128 4984        USBMULCD - ok
15:38:09.0143 4984        usbohci        (e406b003a354776d317762694956b0fc) C:\Windows\system32\DRIVERS\usbohci.sys
15:38:09.0180 4984        usbohci - ok
15:38:09.0202 4984        usbprint        (28b693b6d31e7b9332c1bdcefef228c1) C:\Windows\system32\DRIVERS\usbprint.sys
15:38:09.0287 4984        usbprint - ok
15:38:09.0322 4984        USBSTOR        (b854c1558fca0c269a38663e8b59b581) C:\Windows\system32\DRIVERS\USBSTOR.SYS
15:38:09.0354 4984        USBSTOR - ok
15:38:09.0376 4984        usbuhci        (b2872cbf9f47316abd0e0c74a1aba507) C:\Windows\system32\DRIVERS\usbuhci.sys
15:38:09.0450 4984        usbuhci - ok
15:38:09.0663 4984        VF0400Afx      (236a812deb27e7cbdba5ff5d2e246608) C:\Windows\system32\Drivers\V0400Afx.sys
15:38:09.0810 4984        VF0400Afx - ok
15:38:09.0891 4984        VF0400Vfx      (766f689564bc30e5a91f8621ce65ad68) C:\Windows\system32\DRIVERS\V0400VFx.sys
15:38:09.0921 4984        VF0400Vfx - ok
15:38:09.0958 4984        VF0400Vid      (2bf7afbc5c995b5dda7da57bfda481ae) C:\Windows\system32\DRIVERS\V0400Vid.sys
15:38:09.0997 4984        VF0400Vid - ok
15:38:10.0039 4984        vga            (916b94bcf1e09873fff2d5fb11767bbc) C:\Windows\system32\DRIVERS\vgapnp.sys
15:38:10.0133 4984        vga - ok
15:38:10.0151 4984        VgaSave        (b83ab16b51feda65dd81b8c59d114d63) C:\Windows\System32\drivers\vga.sys
15:38:10.0244 4984        VgaSave - ok
15:38:10.0272 4984        viaide          (8294b6c3fdb6c33f24e150de647ecdaa) C:\Windows\system32\drivers\viaide.sys
15:38:10.0309 4984        viaide - ok
15:38:10.0331 4984        volmgr          (2b7e885ed951519a12c450d24535dfca) C:\Windows\system32\drivers\volmgr.sys
15:38:10.0357 4984        volmgr - ok
15:38:10.0401 4984        volmgrx        (cec5ac15277d75d9e5dec2e1c6eaf877) C:\Windows\system32\drivers\volmgrx.sys
15:38:10.0452 4984        volmgrx - ok
15:38:10.0497 4984        volsnap        (5280aada24ab36b01a84a6424c475c8d) C:\Windows\system32\drivers\volsnap.sys
15:38:10.0534 4984        volsnap - ok
15:38:10.0613 4984        vsmraid        (a68f455ed2673835209318dd61bfbb0e) C:\Windows\system32\drivers\vsmraid.sys
15:38:10.0703 4984        vsmraid - ok
15:38:10.0827 4984        WacomPen        (fef8fe5923fead2cee4dfabfce3393a7) C:\Windows\system32\drivers\wacompen.sys
15:38:10.0966 4984        WacomPen - ok
15:38:11.0005 4984        Wanarp          (b8e7049622300d20ba6d8be0c47c0cfd) C:\Windows\system32\DRIVERS\wanarp.sys
15:38:11.0064 4984        Wanarp - ok
15:38:11.0077 4984        Wanarpv6        (b8e7049622300d20ba6d8be0c47c0cfd) C:\Windows\system32\DRIVERS\wanarp.sys
15:38:11.0132 4984        Wanarpv6 - ok
15:38:11.0160 4984        Wd              (0c17a0816f65b89e362e682ad5e7266e) C:\Windows\system32\drivers\wd.sys
15:38:11.0181 4984        Wd - ok
15:38:11.0215 4984        Wdf01000        (d02e7e4567da1e7582fbf6a91144b0df) C:\Windows\system32\drivers\Wdf01000.sys
15:38:11.0258 4984        Wdf01000 - ok
15:38:11.0348 4984        WmiAcpi        (e18aebaaa5a773fe11aa2c70f65320f5) C:\Windows\system32\DRIVERS\wmiacpi.sys
15:38:11.0378 4984        WmiAcpi - ok
15:38:11.0413 4984        WpdUsb          (5e2401b3fc1089c90e081291357371a9) C:\Windows\system32\DRIVERS\wpdusb.sys
15:38:11.0444 4984        WpdUsb - ok
15:38:11.0458 4984        ws2ifsl        (8a900348370e359b6bff6a550e4649e1) C:\Windows\system32\drivers\ws2ifsl.sys
15:38:11.0509 4984        ws2ifsl - ok
15:38:11.0838 4984        WUDFRd          (501a65252617b495c0f1832f908d54d8) C:\Windows\system32\DRIVERS\WUDFRd.sys
15:38:11.0945 4984        WUDFRd - ok
15:38:12.0010 4984        yukonx64        (2ae06b41b36549fabf0886b2af89a599) C:\Windows\system32\DRIVERS\yk60x64.sys
15:38:12.0081 4984        yukonx64 - ok
15:38:12.0114 4984        MBR (0x1B8)    (5c616939100b85e558da92b899a0fc36) \Device\Harddisk1\DR1
15:38:12.0555 4984        \Device\Harddisk1\DR1 - ok
15:38:12.0562 4984        MBR (0x1B8)    (8f558eb6672622401da993e1e865c861) \Device\Harddisk2\DR2
15:38:13.0526 4984        \Device\Harddisk2\DR2 - ok
15:38:13.0549 4984        MBR (0x1B8)    (72b8ce41af0de751c946802b3ed844b4) \Device\Harddisk0\DR0
15:38:13.0791 4984        \Device\Harddisk0\DR0 - ok
15:38:13.0797 4984        MBR (0x1B8)    (5fb38429d5d77768867c76dcbdb35194) \Device\Harddisk3\DR3
15:38:13.0874 4984        \Device\Harddisk3\DR3 - ok
15:38:13.0881 4984        MBR (0x1B8)    (739b36f7a373fc81121d831231b6d311) \Device\Harddisk4\DR4
15:38:19.0409 4984        \Device\Harddisk4\DR4 - ok
15:38:19.0428 4984        Boot (0x1200)  (3c5f0bec79daaa250aad89abdfa35fee) \Device\Harddisk1\DR1\Partition0
15:38:19.0430 4984        \Device\Harddisk1\DR1\Partition0 - ok
15:38:19.0448 4984        Boot (0x1200)  (6d5a50ee44e40486098ae30a8f4b8434) \Device\Harddisk1\DR1\Partition1
15:38:19.0449 4984        \Device\Harddisk1\DR1\Partition1 - ok
15:38:19.0453 4984        Boot (0x1200)  (b820c8eecb48174b355a0ebd59d30fd3) \Device\Harddisk2\DR2\Partition0
15:38:19.0456 4984        \Device\Harddisk2\DR2\Partition0 - ok
15:38:19.0459 4984        Boot (0x1200)  (f22a7576c70ea913a89ae7455e98ffff) \Device\Harddisk0\DR0\Partition0
15:38:19.0460 4984        \Device\Harddisk0\DR0\Partition0 - ok
15:38:19.0491 4984        Boot (0x1200)  (d70cb064fd1e21c7f8d8b09d0fda25ba) \Device\Harddisk0\DR0\Partition1
15:38:19.0492 4984        \Device\Harddisk0\DR0\Partition1 - ok
15:38:19.0496 4984        Boot (0x1200)  (b1e27aa018409de6bfd73f8afb883a65) \Device\Harddisk3\DR3\Partition0
15:38:19.0496 4984        \Device\Harddisk3\DR3\Partition0 - ok
15:38:19.0499 4984        Boot (0x1200)  (90c20013e9cd4aa704dc449c8b9df7ff) \Device\Harddisk3\DR3\Partition1
15:38:19.0500 4984        \Device\Harddisk3\DR3\Partition1 - ok
15:38:19.0504 4984        Boot (0x1200)  (8ff97c425641f4c711dc8095da0fd315) \Device\Harddisk4\DR4\Partition0
15:38:19.0506 4984        \Device\Harddisk4\DR4\Partition0 - ok
15:38:19.0506 4984        ============================================================
15:38:19.0506 4984        Scan finished
15:38:19.0506 4984        ============================================================
15:38:19.0513 3128        Detected object count: 0
15:38:19.0513 3128        Actual detected object count: 0


cosinus 12.03.2012 15:54

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!

Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie

Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
startest du Windows dann manuell neu und die Fehlermeldungen sollten nicht mehr auftauchen.

JohnyderDepp 12.03.2012 20:53

Voila das log

Combofix Logfile:
Code:

ComboFix 12-03-12.03 - Jxxx 12.03.2012  20:24:37.1.3 - x64
Microsoft® Windows Vista™ Business  6.0.6002.2.1252.49.1031.18.4095.2622 [GMT 1:00]
ausgeführt von:: c:\users\Jxxx\Desktop\Virenscan\ComboFix.exe
AV: Avira Desktop *Disabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C}
SP: Avira Desktop *Disabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
 * Neuer Wiederherstellungspunkt wurde erstellt
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
C:\install.exe
c:\program files (x86)\tcpview\tcpview.exe
c:\programdata\hpeE86A.dll
c:\programdata\hpeFC96.dll
c:\users\Jxxx\AppData\Roaming\0ad
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\animal_lion_6f516661.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\aspis_sm_b_99bf6988.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\aspis_sm_f_abe44e89.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\berries_20fb81fc.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\berrybush_059c5d34.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\bridge_edge_wooden_edeaa993.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\brontoburger_1cfd89b7.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\camel_1_ac67cc68.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\camel_death_44c94730.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\camel_idle_01_7e9b1450.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\camel_idle_02_28c8d474.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\camel_run_01b741e7.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\camel_walk_25ab7314.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\campfire_3870ca5b.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_civic3_arch_dc553b0d.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_civic3_df9a8491.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_civic3_props_1_c127f676.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_civic3_props_new_8ea7b7b1.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_coolus_caradoc_cfa20650.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_corral_base_6fb1ae78.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_corral_props_1_7bf298c0.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_corral_props_new_6cd5ea76.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_farmstead_1c7728b3.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_farmstead_hoe_ead1a676.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_farmstead_props_d4b4db7d.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_farmstead_shield_93a54ab6.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_helmet_n_ec11a532.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_kennel_props_1_1ce1968c.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_kennel_props_beef_c14d3918.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_kennel_props_new_d82d8a29.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_kennel_struct_de04fec9.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_mill_cdd5bdb2.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_mill_props_81130780.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_mill_shield_93a54ab6.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_mill_silo_bd5fd1df.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_outpost_1d71c6ac.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_outpost_door_32493a70.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_outpost_shields_38b075cb.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_outpost_windows_fee1778b.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_outpost2_373ab217.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_outpost2_shields_3f6ba41d.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_outpost2_windows_9a4075e9.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_raven_d4930f0d.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_tavern_props_1_9b7193a4.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_tavern_props_new_4021e026.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\celt_tavern_struct_5b3852d8.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\deer_antlers_5aa5511b.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\deer_attack_01_60aea225.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\deer_death_01_008cdb71.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\deer_death_02_17ab455b.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\deer_idle_01_8f57d724.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\deer_idle_02_6027a30d.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\deer_idle_03_09115033.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\deer_idle_04_1f18aee6.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\deer_mesh_7e179e72.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\deer_run_01_b7986726.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\deer_walk_01_877dac04.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\deer_walk_02_9a6ac547.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\elephant_african_baby_9b995330.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\elephant_asian_male_f87cca60.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\f_build_01_f745f688.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\f_death_01_e902be55.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\f_dress_d6582e3f.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\f_farm_01_306c036f.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\f_gather_01_a6c77502.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\f_idle_01_c1351cb6.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\f_lumber_01_09c3af9a.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\f_mine_01_d73208a5.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\f_walk_01_9ceac3a6.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\fish_generic_e16edb34.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\fish_generic_idle_a_1dbbd6ba.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\fish_generic_idle_b_0750aa92.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\fish_generic_idle_c_65ef51f4.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\found_2x2_a_a70b0835.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\found_3x3_b_80a1c938.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\found_3x3_c_cc2bcb1d.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\garrison_flag_f37f708e.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\garrison_flag_idle_8632305c.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\geo_desert_02_4cd127b6.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\geo_mineral_01_3324daee.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\geo_mineral_02_8b5b8039.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\geo_stonemine_large_37708583.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\hawk_bec0076c.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\inf_2_hand_sword_attack_b_b092e0e0.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\inf_2_hand_sword_ready_a_f29b37ba.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\inf_2_hand_sword_ready_c_996a2745.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\inf_sword_ready_a_add90b58.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\inf_sword_ready_b_96f4b64f.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\inf_sword_ready_c_5f771540.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\inf_sword_ready_d_128149c5.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\inf_sword_ready_e_20c33f4e.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\javelin_ammo_0b87f1c7.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\javelin_ammo2_f124f100.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\lion_death_7bf22576.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\lion_idle_01_acef20b2.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\lion_idle_02_33579a02.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\lion_idle_03_4ad9694b.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\lion_run_8a01f7ca.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\lion_walk_c2db63c3.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\luggage_57005a76.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\luggage_female_back_7b709590.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\m_hero_cape_06c3a3e6.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\m_hero_e2e7685d.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\m_pants_celt_3c48cccd.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\m_tights_196ca7c6.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\m_tunic_long_ff4cfd10.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\m_tunic_short_bf81a5c0.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\metal_block_ed185799.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\palisade_angle_spike_90f03f7f.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\palisade_rocks_curve_0aca83d3.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\palisade_rocks_end_44ec1be2.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\palisade_rocks_fort_e9128bc8.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\palisade_rocks_straight_2b7d6ab8.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\palisade_small_spikes_ab356f9f.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\palisade_tall_spikes_5b762a92.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\pers_civic_dddf64fe.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\pers_civic_props_a_702a0d7c.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\pers_civic_props_b_49578ed1.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\pers_house_a_b4cbb197.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\pers_house_b_973df2a8.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\pers_house_c_6a9d11e9.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\pers_kidaris_loose_c82046be.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\pers_kidaris_tied_459f1bc3.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\pers_mill_1_b292ecc7.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\pers_mill_f8ab42e6.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\pers_sb2_21d519e7.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\pers_scout_tower_b_2d251b90.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\plant_desert_01_d87df278.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\plant_desert_02_e329731c.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\quiver_hip_7989795e.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\rome_coolus_a_33d26c70.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\rome_coolus_b_12690341.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\rome_coolus_c_1249c49e.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\rome_coolus_d_1e601b5d.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\rome_coolus_e_8739e261.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\rome_coolus_f_6e689e03.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\rome_coolus_g_ae9c08be.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\standingstone_a_cd77f06a.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\standingstone_b_f03428d5.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\standingstone_c_09887d73.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\standingstone_d_34fde743.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\standingstone_e_85eeddbd.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\stone_block_3f9040fb.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\stone_pile_9c569417.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_apple_top_a_a807a235.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_apple_top_b_3cd81558.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_apple_top_c_8ff6ea6e.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_apple_top_d_c5729816.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_apple_trunk_a_dbb03f41.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_apple_trunk_b_97fd46a6.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_baobab_top_a_04582214.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_baobab_top_b_140f90de.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_baobab_top_c_7a379c04.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_baobab_top_d_84bf6cd7.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_baobab_trunk_a_2a222ef6.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_baobab_trunk_b_9c6d284d.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_baobab_trunk_c_9bc46ea8.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_baobab_trunk_d_d9f21b57.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_cretan_date_palm_01_1c3746e2.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_cretan_date_palm_02_227c19b7.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_cretan_date_palm_03_d8e62752.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_cretan_date_palm_04_e5b5800c.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_cretan_date_palm_05_0d03b60d.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_cretan_date_palm_06_46276bcb.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_cretan_date_palm_07_441109cc.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_cretan_date_palm_08_b68894e1.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_cretan_date_palm_patch_01_a73aa9ad.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_fig_top_a_36684040.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_fig_top_b_1fcbf339.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_fig_trunk_a_0bcb05b5.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_fig_trunk_b_c121c68f.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_pine_02_54b18499.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_pine_03_43d8a90f.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_pine_04_8c315116.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_pine_05_dfa3af91.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\tree_pine_06_6ab067eb.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\waypoint_flag_c2959b3b.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\waypoint_flag_idle_71b4d815.psa
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\wood_pile_dcf82a09.pmd
c:\users\Jxxx\AppData\Roaming\0ad\cache\mods\public\public.zip\wood_shuttle_c875152b.pmd
c:\users\Jxxx\AppData\Roaming\0ad\config\user.cfg
c:\users\Jxxx\AppData\Roaming\0ad\logs\interestinglog.html
c:\users\Jxxx\AppData\Roaming\0ad\logs\mainlog.html
c:\users\Jxxx\AppData\Roaming\0ad\logs\sim_log\3252\commands.txt
c:\users\Jxxx\AppData\Roaming\0ad\logs\sim_log\6016\commands.txt
c:\users\Jxxx\AppData\Roaming\0ad\logs\system_info.txt
c:\users\Jxxx\AppData\Roaming\Roaming
c:\users\Jxxx\AppData\Roaming\Roaming\Quest3D\ShipSimExtreme\channels.lst
c:\windows\IsUn0407.exe
F:\install.exe
H:\install.exe
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-02-12 bis 2012-03-12  ))))))))))))))))))))))))))))))
.
.
2012-03-12 19:44 . 2012-03-12 19:44        --------        d-----w-        c:\users\hofmaier\AppData\Local\temp
2012-03-12 19:44 . 2012-03-12 19:44        --------        d-----w-        c:\users\Default\AppData\Local\temp
2012-03-10 16:47 . 2012-03-10 16:47        --------        d-----w-        C:\_OTL
2012-03-08 19:22 . 2012-03-08 19:22        --------        d-----w-        c:\program files (x86)\ESET
2012-03-08 12:12 . 2012-03-08 12:12        --------        d-----w-        c:\users\Jxxx\AppData\Local\Citrix
2012-03-07 15:59 . 2012-03-07 15:59        --------        d-----w-        c:\users\Jxxx\AppData\Roaming\Malwarebytes
2012-03-07 15:59 . 2012-03-07 15:59        --------        d-----w-        c:\programdata\Malwarebytes
2012-03-07 15:59 . 2012-03-07 15:59        --------        d-----w-        c:\program files (x86)\Malwarebytes' Anti-Malware
2012-03-07 15:59 . 2011-12-10 14:24        23152        ----a-w-        c:\windows\system32\drivers\mbam.sys
2012-03-06 09:16 . 2012-02-08 07:13        8643640        ----a-w-        c:\programdata\Microsoft\Windows Defender\Definition Updates\{518E8024-D569-4BEB-B0C6-D57B72133D6A}\mpengine.dll
2012-03-05 11:13 . 2012-03-05 11:13        --------        d-----w-        c:\program files\Microsoft Network Monitor 3
2012-03-02 17:35 . 2012-03-02 17:35        --------        d-----w-        c:\users\Jxxx\AppData\Local\THQ
2012-03-02 17:35 . 2008-07-12 07:18        467984        ----a-w-        c:\windows\SysWow64\d3dx10_39.dll
2012-03-02 17:35 . 2008-07-12 07:18        1493528        ----a-w-        c:\windows\SysWow64\D3DCompiler_39.dll
2012-03-02 17:35 . 2008-07-12 07:18        540688        ----a-w-        c:\windows\system32\d3dx10_39.dll
2012-03-02 17:35 . 2008-07-12 07:18        1942552        ----a-w-        c:\windows\system32\D3DCompiler_39.dll
2012-03-02 17:35 . 2008-07-12 07:18        3851784        ----a-w-        c:\windows\SysWow64\D3DX9_39.dll
2012-03-02 17:35 . 2008-07-12 07:18        4992520        ----a-w-        c:\windows\system32\D3DX9_39.dll
2012-02-29 22:22 . 2011-12-19 13:16        3130440        ----a-w-        c:\windows\SysWow64\pbsvc_blr.exe
2012-02-29 12:31 . 2012-03-12 19:14        --------        d-----w-        c:\users\Jxxx\AppData\Roaming\Dropbox
2012-02-19 16:09 . 2012-02-19 16:09        --------        d-----w-        c:\program files (x86)\Nitro PDF Reader
2012-02-19 16:09 . 2012-02-19 16:09        --------        d-----w-        c:\program files\Common Files\Nitro PDF
2012-02-19 16:09 . 2012-02-19 16:09        --------        d-----w-        c:\program files (x86)\Common Files\Nitro PDF
2012-02-15 14:30 . 2011-12-20 10:56        2409784        ----a-w-        c:\program files (x86)\Windows Mail\OESpamFilter.dat
2012-02-15 14:30 . 2011-12-20 10:56        2409784        ----a-w-        c:\program files\Windows Mail\OESpamFilter.dat
2012-02-15 14:29 . 2012-01-03 14:25        404992        ----a-w-        c:\windows\system32\drivers\afd.sys
2012-02-15 14:29 . 2012-01-12 20:16        2765824        ----a-w-        c:\windows\system32\win32k.sys
2012-02-15 14:29 . 2011-12-14 16:38        621056        ----a-w-        c:\windows\system32\msvcrt.dll
2012-02-15 14:29 . 2011-12-14 16:17        680448        ----a-w-        c:\windows\SysWow64\msvcrt.dll
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-03-12 09:10 . 2009-07-26 12:20        280736        ----a-w-        c:\windows\SysWow64\PnkBstrB.xtr
2012-03-12 09:10 . 2009-03-02 10:44        280736        ----a-w-        c:\windows\SysWow64\PnkBstrB.exe
2012-03-12 09:08 . 2009-03-02 10:44        215128        ----a-w-        c:\windows\SysWow64\PnkBstrB.ex0
2012-02-29 23:06 . 2009-03-02 10:44        76888        ----a-w-        c:\windows\SysWow64\PnkBstrA.exe
2012-02-29 06:50 . 2011-05-23 01:18        414368        ----a-w-        c:\windows\SysWow64\FlashPlayerCPLApp.cpl
2012-02-23 08:18 . 2009-10-06 02:45        279656        ------w-        c:\windows\system32\MpSigStub.exe
2012-02-21 23:59 . 2009-03-02 10:44        674600        ----a-w-        c:\windows\SysWow64\pbsvc.exe
2012-02-15 09:49 . 2011-10-15 16:17        132320        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2012-02-08 21:59 . 2011-08-15 20:12        30200        ----a-w-        c:\windows\system32\nitrolocalmon2.dll
2012-02-08 21:59 . 2011-08-15 20:12        18424        ----a-w-        c:\windows\system32\nitrolocalui2.dll
2012-01-15 16:36 . 2012-01-15 16:36        57344        ----a-r-        c:\users\Jxxx\AppData\Roaming\Microsoft\Installer\{87441A59-5E64-4096-A170-14EFE67200C3}\ARPPRODUCTICON.exe
2012-01-15 16:35 . 2012-01-15 16:35        106496        ----a-w-        c:\windows\SysWow64\ATL71.DLL
2011-12-25 20:32 . 2009-07-05 23:16        466456        ----a-w-        c:\windows\system32\wrap_oal.dll
2011-12-25 20:32 . 2009-07-05 23:16        122904        ----a-w-        c:\windows\system32\OpenAL32.dll
2011-12-25 20:32 . 2009-07-05 23:16        444952        ----a-w-        c:\windows\SysWow64\wrap_oal.dll
2011-12-25 20:32 . 2009-07-05 23:16        109080        ----a-w-        c:\windows\SysWow64\OpenAL32.dll
2011-12-16 13:04 . 2011-12-16 13:04        53760        ----a-w-        c:\windows\SysWow64\atimpc32.dll
2011-12-16 13:04 . 2011-12-16 13:04        53760        ----a-w-        c:\windows\SysWow64\amdpcom32.dll
2011-12-16 13:04 . 2011-10-14 08:52        17408        ----a-w-        c:\windows\system32\atig6pxx.dll
2011-12-16 13:04 . 2011-12-16 13:04        1113088        ----a-w-        c:\windows\system32\atiumd6v.dll
2011-12-16 13:04 . 2011-12-16 13:04        325632        ----a-w-        c:\windows\system32\drivers\atikmpag.sys
2011-12-16 13:04 . 2011-12-16 13:04        41984        ----a-w-        c:\windows\system32\atiuxp64.dll
2011-12-16 13:04 . 2011-10-14 08:57        494592        ----a-w-        c:\windows\system32\atiadlxx.dll
2011-12-16 13:03 . 2011-12-16 13:03        43520        ----a-w-        c:\windows\SysWow64\ati2edxx.dll
2011-12-16 13:03 . 2011-12-16 13:03        204288        ----a-w-        c:\windows\system32\atiesrxx.exe
2011-12-16 13:03 . 2011-10-14 08:01        25218048        ----a-w-        c:\windows\system32\atio6axx.dll
2011-12-16 13:03 . 2011-12-16 13:02        159744        ----a-w-        c:\windows\system32\atiapfxx.exe
2011-12-16 13:02 . 2010-07-07 01:24        58880        ----a-w-        c:\windows\system32\coinst.dll
2011-12-16 13:02 . 2010-07-07 01:14        39424        ----a-w-        c:\windows\system32\atiu9p64.dll
2011-12-16 13:02 . 2010-07-07 01:14        45056        ----a-w-        c:\windows\system32\atitmp64.dll
2011-12-16 13:02 . 2011-12-16 13:02        54784        ----a-w-        c:\windows\system32\atimpc64.dll
2011-12-16 13:02 . 2011-12-16 13:02        54784        ----a-w-        c:\windows\system32\amdpcom64.dll
2011-12-16 13:02 . 2011-12-16 13:01        278528        ----a-w-        c:\windows\SysWow64\Oemdspif.dll
2011-12-16 13:02 . 2011-12-16 13:01        32768        ----a-w-        c:\windows\SysWow64\atigktxx.dll
2011-12-16 13:02 . 2011-12-16 12:59        11300864        ----a-w-        c:\windows\SysWow64\aticaldd.dll
2011-12-16 13:01 . 2011-12-16 13:01        14336        ----a-w-        c:\windows\SysWow64\atiglpxx.dll
2011-12-16 13:01 . 2011-12-16 13:01        14336        ----a-w-        c:\windows\system32\atiglpxx.dll
2011-12-16 13:01 . 2011-12-16 13:01        44544        ----a-w-        c:\windows\system32\aticalcl64.dll
2011-12-16 13:01 . 2011-12-16 13:01        423424        ----a-w-        c:\windows\system32\atipdl64.dll
2011-12-16 13:01 . 2011-12-01 00:08        32256        ----a-w-        c:\windows\SysWow64\atiuxpag.dll
2011-12-16 13:00 . 2011-12-16 13:00        44032        ----a-w-        c:\windows\SysWow64\aticalcl.dll
2011-12-16 13:00 . 2011-12-16 13:00        51200        ----a-w-        c:\windows\system32\aticalrt64.dll
2011-12-16 13:00 . 2011-12-16 13:00        46080        ----a-w-        c:\windows\SysWow64\aticalrt.dll
2011-12-16 13:00 . 2011-12-01 00:17        4200960        ----a-w-        c:\windows\SysWow64\atiumdva.dll
2011-12-16 12:59 . 2011-12-16 12:59        120320        ----a-w-        c:\windows\system32\atitmm64.dll
2011-12-16 12:59 . 2011-12-01 00:14        5852672        ----a-w-        c:\windows\SysWow64\atiumdag.dll
2011-12-16 12:59 . 2011-12-16 12:58        1828864        ----a-w-        c:\windows\SysWow64\atiumdmv.dll
2011-12-16 12:58 . 2011-10-14 08:01        927232        ----a-w-        c:\windows\system32\aticfx64.dll
2011-12-16 12:58 . 2011-10-14 08:57        39936        ----a-w-        c:\windows\system32\atig6txx.dll
2011-12-16 12:58 . 2011-12-16 12:58        466944        ----a-w-        c:\windows\system32\ATIDEMGX.dll
2011-12-16 12:58 . 2011-12-16 12:57        59392        ----a-w-        c:\windows\system32\atiedu64.dll
2011-12-16 12:58 . 2011-12-01 00:10        774656        ----a-w-        c:\windows\SysWow64\aticfx32.dll
2011-12-16 12:58 . 2010-07-07 01:14        29184        ----a-w-        c:\windows\SysWow64\atiu9pag.dll
2011-12-16 12:57 . 2011-12-16 12:57        348160        ----a-w-        c:\windows\SysWow64\atiadlxy.dll
2011-12-16 12:57 . 2011-12-16 12:57        360448        ----a-w-        c:\windows\SysWow64\atipdlxx.dll
2011-12-16 12:57 . 2011-12-16 12:52        10567680        ----a-w-        c:\windows\system32\drivers\atikmdag.sys
2011-12-16 12:56 . 2011-12-16 12:49        18996224        ----a-w-        c:\windows\SysWow64\atioglxx.dll
2011-12-16 12:56 . 2011-12-16 12:55        516608        ----a-w-        c:\windows\system32\atieclxx.exe
2011-12-16 12:55 . 2011-12-16 12:54        90128        ----a-w-        c:\windows\system32\drivers\AtihdLH6.sys
2011-12-16 12:55 . 2011-12-16 12:49        13552640        ----a-w-        c:\windows\system32\aticaldd64.dll
2011-12-16 12:54 . 2011-12-01 00:14        6077952        ----a-w-        c:\windows\SysWow64\atidxx32.dll
2011-12-16 12:53 . 2011-12-16 12:50        7439360        ----a-w-        c:\windows\system32\atiumd64.dll
2011-12-16 12:53 . 2011-12-16 12:53        53248        ----a-w-        c:\windows\system32\drivers\ati2erec.dll
2011-12-16 12:52 . 2011-12-16 12:49        7405056        ----a-w-        c:\windows\system32\atidxx64.dll
2011-12-16 12:50 . 2011-12-16 12:49        4061696        ----a-w-        c:\windows\system32\atiumd6a.dll
2011-12-16 12:49 . 2011-12-16 12:49        21504        ----a-w-        c:\windows\system32\atimuixx.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1]
@="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}]
2012-02-14 22:58        94208        ----a-w-        c:\users\Jxxx\AppData\Roaming\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2]
@="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}]
2012-02-14 22:58        94208        ----a-w-        c:\users\Jxxx\AppData\Roaming\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3]
@="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}]
2012-02-14 22:58        94208        ----a-w-        c:\users\Jxxx\AppData\Roaming\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoftAuto.exe"="c:\program files (x86)\Creative\Software Update 3\SoftAuto.exe" [2008-08-13 405504]
"Remote Control Editor"="c:\program files (x86)\Common Files\TerraTec\Remote\TTTvRc.exe" [2010-06-09 1689088]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
"V0400Mon.exe"="c:\windows\V0400Mon.exe" [2007-08-22 28672]
"NUSB3MON"="c:\program files (x86)\CalDigit\USB 3.0 Host Controller Driver\Application\nusb3mon.exe" [2010-04-27 113288]
"IJNetworkScanUtility"="c:\program files (x86)\Canon\Canon IJ Network Scan Utility\CNMNSUT.EXE" [2007-11-19 128352]
"avgnt"="c:\program files (x86)\Avira\AntiVir Desktop\avgnt.exe" [2011-10-11 258512]
"ATICustomerCare"="c:\program files (x86)\ATI\ATICustomerCare\ATICustomerCare.exe" [2010-03-04 311296]
"APSDaemon"="c:\program files (x86)\Common Files\Apple\Apple Application Support\APSDaemon.exe" [2011-11-01 59240]
"QuickTime Task"="c:\program files (x86)\QuickTime\QTTask.exe" [2011-10-24 421888]
"StartCCC"="c:\program files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2011-11-09 343168]
"Nikon Message Center 2"="c:\program files (x86)\Nikon\Nikon Message Center 2\NkMC2.exe" [2010-05-25 619008]
"ArcSoft Connection Service"="c:\program files (x86)\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe" [2010-10-27 207424]
"iTunesHelper"="c:\program files (x86)\iTunes\iTunesHelper.exe" [2012-01-16 421736]
.
c:\users\Jxxx\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
Dropbox.lnk - c:\users\Jxxx\AppData\Roaming\Dropbox\bin\Dropbox.exe [2012-2-15 24246216]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)
.
--- Andere Dienste/Treiber im Speicher ---
.
*NewlyCreated* - AODDRIVER
.
.
--------- x86-64 -----------
.
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1]
@="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}]
2012-02-14 22:58        97792        ----a-w-        c:\users\Jxxx\AppData\Roaming\Dropbox\bin\DropboxExt64.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2]
@="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}]
2012-02-14 22:58        97792        ----a-w-        c:\users\Jxxx\AppData\Roaming\Dropbox\bin\DropboxExt64.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3]
@="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}]
2012-02-14 22:58        97792        ----a-w-        c:\users\Jxxx\AppData\Roaming\Dropbox\bin\DropboxExt64.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt4]
@="{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}]
2012-02-14 22:58        97792        ----a-w-        c:\users\Jxxx\AppData\Roaming\Dropbox\bin\DropboxExt64.14.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Skytel"="Skytel.exe" [2007-11-20 1826816]
"RtHDVCpl"="RAVCpl64.exe" [2008-05-13 6293504]
"CanonMyPrinter"="c:\program files\Canon\MyPrinter\BJMyPrt.exe" [2008-03-17 2114376]
"Launch LCore"="c:\program files\Logitech Gaming Software\LCore.exe" [2011-09-29 110360]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"LoadAppInit_DLLs"=0x0
.
------- Zusätzlicher Suchlauf -------
.
uLocal Page = c:\windows\system32\blank.htm
uStart Page = hxxp://www.google.de/
mLocal Page =
uInternet Settings,ProxyOverride = *.local
Trusted Zone: clonewarsadventures.com
Trusted Zone: freerealms.com
Trusted Zone: soe.com
Trusted Zone: sony.com
TCP: DhcpNameServer = 192.168.2.1
Handler: webde - {8FAF0273-9CA8-4efc-9536-1E35E254D5CD} -
CLSID: {603d3801-bd81-11d0-a3a5-00c04fd706ec} - %SystemRoot%\SysWow64\browseui.dll
FF - ProfilePath - c:\users\Jxxx\AppData\Roaming\Mozilla\Firefox\Profiles\sd6qyevz.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
Wow6432Node-HKCU-Run-WMPNSCFG - c:\program files (x86)\Windows Media Player\WMPNSCFG.exe
Wow6432Node-HKLM-Run-SunJavaUpdateSched - c:\program files (x86)\Java\jre6\bin\jusched.exe
HKLM-Run-Windows Defender - c:\program files (x86)\Windows Defender\MSASCui.exe
AddRemove-BattlEye for A2 - h:\microsoft\vista\anwendungsdaten\steam\steamapps\common\arma 2BattlEye\UnInstallBE.exe
AddRemove-Hard Disk Low Level Format Tool_is1 - c:\program files (x86)\Low level format tool\unins000.exe
AddRemove-Jagged Alliance 2 - c:\windows\IsUn0407.exe
AddRemove-MINERVA: Metastasis - c:\progra~2\Steam\STEAMA~1\SOURCE~1\METAST~1\UNWISE.EXE
AddRemove-Planetfall v14 - h:\microsoft\vista\anwendungsdaten\steam\steamapps\common\sid meier's civilization iv beyond the sword\Beyond the Sword\Mods\Planetfall v14\Uninstall.exe
AddRemove-PunkBusterSvc - c:\windows\system32\pbsvc_blr.exe
AddRemove-Steam App 12120 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 12810 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 15120 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 15170 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 17470 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 20900 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 2100 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 22350 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 22380 - y:\hd system tray\Vista\Steam\steam.exe
AddRemove-Steam App 24960 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 24980 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 33910 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 34010 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 34330 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 35510 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 40400 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 40990 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 48720 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 49300 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 55100 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 63000 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 7620 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 8190 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 8850 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 92000 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-Steam App 99400 - h:\microsoft\Vista\Anwendungsdaten\Steam\steam.exe
AddRemove-{75D84EF7-0D8C-4e70-B3FA-7B42A5D4E0EB} - c:\program files (x86)\Common Files\BioWare\Uninstall Mass Effect 2.exe
AddRemove-{EFAE77E4-0AF7-4B6D-8140-538EE6481CA2}_is1 - h:\microsoft\vista\anwendungsdaten\steam\steamapps\common\sid meier's civilization iv beyond the sword\Beyond the Sword\Mods\Rise from Erebus\unins000.exe
AddRemove-UnityWebPlayer - c:\users\Jxxx\AppData\Local\Unity\WebPlayer\Uninstall.exe
.
.
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\S-1-5-21-1942734557-2161052330-659072145-1000\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
@Allowed: (Read) (RestrictedCode)
"??"=hex:c5,c2,fe,4a,5f,ca,ae,a2,22,dd,ab,40,f0,f2,02,27,43,a5,d9,4e,c5,e2,cc,
  af,c5,70,2f,b7,ec,2a,fe,e7,a3,72,81,80,1a,88,f2,c5,04,6e,ff,a9,f3,5b,ed,d3,\
"??"=hex:65,34,23,f1,ac,3e,ae,99,14,20,f8,2a,53,ca,02,2f
.
[HKEY_USERS\S-1-5-21-1942734557-2161052330-659072145-1000\Software\SecuROM\License information*]
"datasecu"=hex:23,00,34,69,27,ad,57,ff,d6,b0,1d,0b,a6,45,ed,28,b6,bb,5d,6c,66,
  2d,51,a2,d5,d8,ba,b2,30,b4,16,66,ed,f7,5b,53,45,70,56,fe,29,3e,77,7d,51,4e,\
"rkeysecu"=hex:3f,4c,5b,78,74,f6,be,6c,82,4f,6a,87,17,1c,9d,5a
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil11f_ActiveX.exe,-101"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil11f_ActiveX.exe"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Shockwave Flash Object"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash11f.ocx"
"ThreadingModel"="Apartment"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
@="0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
@="ShockwaveFlash.ShockwaveFlash.10"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash11f.ocx, 1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="ShockwaveFlash.ShockwaveFlash"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Macromedia Flash Factory Object"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash11f.ocx"
"ThreadingModel"="Apartment"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
@="FlashFactory.FlashFactory.1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash11f.ocx, 1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="FlashFactory.FlashFactory"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\TypeLib\{D27CDB6B-AE6D-11CF-96B8-444553540000}]
@Denied: (A 2) (Everyone)
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\TypeLib\{D27CDB6B-AE6D-11CF-96B8-444553540000}\1.0]
@="Shockwave Flash"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\TypeLib\{FAB3E735-69C7-453B-A446-B6823C6DF1C9}]
@Denied: (A 2) (Everyone)
@=""
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\TypeLib\{FAB3E735-69C7-453B-A446-B6823C6DF1C9}\1.0]
@="FlashBroker"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Classes]
"SymbolicLinkValue"=hex(6):5c,00,52,00,45,00,47,00,49,00,53,00,54,00,52,00,59,
  00,5c,00,4d,00,41,00,43,00,48,00,49,00,4e,00,45,00,5c,00,53,00,4f,00,46,00,\
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
Zeit der Fertigstellung: 2012-03-12  20:48:07
ComboFix-quarantined-files.txt  2012-03-12 19:48
.
Vor Suchlauf: 17 Verzeichnis(se), 261.846.065.152 Bytes frei
Nach Suchlauf: 17 Verzeichnis(se), 261.789.462.528 Bytes frei
.
- - End Of File - - B2B775D9C5A887E1A6364C0216AC33EF

--- --- ---

cosinus 12.03.2012 21:12

Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.

Hinweis: Bitte den Virenscanner abstellen bevor du aswMBR ausführst, denn v.a. Avira meldet darin oft einen Fehalalrm!
  • Starte die aswMBR.exe Vista und Win7 User aswMBR per Rechtsklick "als Administrator ausführen"
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen) Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort. Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte es erneut nicht klappen teile mir das bitte mit.

JohnyderDepp 12.03.2012 22:11

Bittesehr

Code:

aswMBR version 0.9.9.1649 Copyright(c) 2011 AVAST Software
Run date: 2012-03-12 22:12:16
-----------------------------
22:12:16.145    OS Version: Windows x64 6.0.6002 Service Pack 2
22:12:16.145    Number of processors: 3 586 0x402
22:12:16.145    ComputerName: WxxxVISTA  UserName: Jxxx
22:12:18.763    Initialize success
22:21:16.468    AVAST engine defs: 12031200
22:24:00.375    Disk 0  \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP3T1L0-5
22:24:00.378    Disk 0 Vendor:  Size: 0MB BusType: 0
22:24:00.380    Disk 1 (boot) \Device\Harddisk1\DR1 -> \Device\Ide\IdeDeviceP0T0L0-0
22:24:00.383    Disk 1 Vendor:  Size: 0MB BusType: 0
22:24:00.386    Disk 2  \Device\Harddisk2\DR2 -> \Device\Ide\IdeDeviceP1T0L0-2
22:24:00.389    Disk 2 Vendor:  Size: 0MB BusType: 0
22:24:00.392    Disk 3  \Device\Harddisk3\DR3 -> \Device\0000007b
22:24:00.396    Disk 3 Vendor:  Size: 0MB BusType: 0
22:24:00.400    Disk 4  \Device\Harddisk4\DR4 -> \Device\00000095
22:24:00.403    Disk 4 Vendor:  Size: 0MB BusType: 0
22:24:00.424    Disk 1 MBR read successfully
22:24:00.428    Disk 1 MBR scan
22:24:00.437    Disk 1 Windows VISTA default MBR code
22:24:00.442    Disk 1 MBR hidden
22:24:00.448    Disk 1 Partition 1 80 (A) 07    HPFS/NTFS NTFS      199996 MB offset 63
22:24:00.469    Disk 1 Partition 2 00    07    HPFS/NTFS NTFS      410482 MB offset 409593856
22:24:00.512    Disk 1 scanning C:\Windows\system32\drivers
22:24:11.083    Service scanning
22:24:34.396    Modules scanning
22:24:34.404    Disk 1 trace - called modules:
22:24:34.426    ntoskrnl.exe CLASSPNP.SYS disk.sys acpi.sys >>UNKNOWN [0xfffffa8004a67270]<<sfsync04.sys ataport.SYS pciide.sys
22:24:34.433    1 nt!IofCallDriver -> \Device\Harddisk1\DR1[0xfffffa8004bb52e0]
22:24:34.439    3 CLASSPNP.SYS[fffffa6000dcbc33] -> nt!IofCallDriver -> [0xfffffa8004a6f4f0]
22:24:34.446    5 acpi.sys[fffffa6000901fde] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP0T0L0-0[0xfffffa8004a58060]
22:24:34.452    \Driver\atapi[0xfffffa8003994060] -> IRP_MJ_INTERNAL_DEVICE_CONTROL -> 0xfffffa8004a67270
22:24:37.103    AVAST engine scan C:\Windows
22:24:43.376    AVAST engine scan C:\Windows\system32
22:31:55.566    AVAST engine scan C:\Windows\system32\drivers
22:32:57.778    AVAST engine scan C:\Users\Jxxx
22:39:29.058    AVAST engine scan C:\ProgramData
22:40:46.048    Scan finished successfully
22:41:26.739    Disk 1 MBR has been saved successfully to "C:\Users\Jxxx\Desktop\Virenscan\MBR.dat"
22:41:26.746    The log file has been saved successfully to "C:\Users\Jxxx\Desktop\Virenscan\aswMBR_Log_20120312.txt"


JohnyderDepp 13.03.2012 00:16

Hm. Beim runterfahren nach dem Scan gab's einen Bluescreen. Der Rechner hat aber zu schnell den Reboot gestartet um zu lesen, warum.

cosinus 13.03.2012 16:56

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

JohnyderDepp 14.03.2012 01:14

OH HILFE!!!!

Der Bluescreen von vorgestern abend war wohl doch fataler. Meine externe 3 GB Festplatte wird nicht mehr erkannt. Am USB 3.0 Anschluss liegt es wohl eher nicht, denn ein USB 3.0 Stick läuft am gleichen Anschluss einwandfrei. Was mache ich jetzt? So ein Mist!!!!

Beim Start nach dem Bluescreen kam ein Windows Hinweis, dass die Datei Mini....dmp wohl bei der Aufklärung helfen könnte. Keine Ahnung ob das stimmt, aber ich habe sie mal hier eingestellt. Ich werde so gar nicht schlau draus.

Ich werde morgen auch versuchen, den Support für die Platte (in England) zu erreichen.

JohnyderDepp 14.03.2012 03:21

Hmpf. 3 Neustarts später geht das Ding auf einmal wieder. Bei den vorangegangenen Malen ging jeweils beim Herunterfahren irgendwas nicht so wie sonst. Dann einmal doch, dann war sie wieder da.
Trotzdem seltsam. Jetzt gerade bem Einloggen hier auf dem Board bekam ich ein Popup. "Sie sind dabei Daten über eine sichere Verbindung zu auszutauschen. Niemand anders kann die Daten, die sie an den Empfäner senden, sehen" oder jedenfalls sinngemäß sowas. "Nicht mehr anzeigen" angehakt, Ok geklickt, da kam das popup gleich nochmal.
Naja, jetzt mache ich erstmal den MBAM scan (wieder 11 Stunden; ein Spaß! Aber hilft ja nix)

JohnyderDepp 14.03.2012 12:52

Hier mal das MBAM Ergebnis, doch nochmal (oder neu?) 1 Fund

Code:

Malwarebytes Anti-Malware 1.60.1.1000
www.malwarebytes.org

Datenbank Version: v2012.03.13.06

Windows Vista Service Pack 2 x64 NTFS
Internet Explorer 9.0.8112.16421
Jxxx :: WxxxVISTA [limitiert]

14.03.2012 03:27:31
mbam-log-2012-03-14 (03-27-31).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 2551474
Laufzeit: 9 Stunde(n), 4 Minute(n), 27 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
C:\Program Files (x86)\A-Team Corp\Morrowind\Installers\sodff.exe (Virus.Sality) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)


JohnyderDepp 14.03.2012 13:07

Hmmm. Was ich da gerade auf dem Malwarebytes-Forum über Sality gelesen habe macht nicht gerade Mut. Mist!!!!

JohnyderDepp 14.03.2012 14:14

Nachdem Malwarebytes den Rechner neu gebootet hat, wollte ich eben den SuperAntiSpyWare Scan anschließen. Beim Reboot habe ich aber gesehen, dass das Bios eine neue Konfigurationsdatei erstellt hat. Das ist normalerweise ein Zeichen dafür, dass eine meiner Festplatten nicht genug Saft bekommt; die taucht dann im Explorer nicht auf. Also erst gecheckt. Es waren dennoch alle da, nur auf einer der externen Festplatten wurde zwar das Dateisystem angezeigt, die Ordner waren aber leer. Erst dachte ich mir, mache ich den Scan trotzdem. Also erstmal Avira Echtzeit-Scanner ausschalten. Ich konnte zwar den Haken entfernen, das icon hat aber nicht auf den geschlossenen Regenschirm gewechselt. Programm gestartet, der Echtzeit Scanner wurde als inaktiv angezeigt. Da entschloss ich mich, doch noch einmal zu booten. Beim runterfahren kam wieder die Meldung, explorer.exe sei noch beschäftigt. Auf "Beenden" geklickt, dann das gleiche Verhalten wie schon gesten Abend unter den selben Umständen: Erst laaaange schwarzer Bildschirm, dann blue screen, der aber so schnell verschwindet, dass man nichts lesen kann, dann automatischer reboot. Der ging dann glatt. Ich glaube, das Herunterfahren bei ausgeschaltetem Avira Echtzeitscanner ist der gemeinsame Nenner beim Auftreten dieses Verhaltens.
Jetzt werde ich den Scanner und alle anderen laufenden Programme und überflüssigen Dienste wieder ausschalten und dann den Superantispyware Scan machen.

cosinus 14.03.2012 15:35

Zitat:

C:\Program Files (x86)\A-Team Corp\Morrowind\Installers\sodff.exe (Virus.Sality)
Wo zum Geier hast du das her, was soll das eigentlich sein?

JohnyderDepp 14.03.2012 15:47

Frag mich bitte was Leichteres. Bewusst und absichtlich habe ich mich in dem Verzeichnis in den letzten 12 Monaten jedenfalls nicht bewegt.

JohnyderDepp 15.03.2012 00:20

Zitat:

Zitat von cosinus (Beitrag 791861)
Wo zum Geier hast du das her, was soll das eigentlich sein?

Jetzt verstehe ich den Hintergrund Deiner Frage (nach der PN vom Kollegen, der mir ein "Bringschuld" attestiert hat, wegen Verdacht auf ilegale Software; daran hatte ich nicht mal gedacht). Das ist der Installer für eine Erweiterung zu einer Mod für Morrowind (die Mod heißt Sea of Destiny, die Erweiterung Frost Fall, also Sea of Destiny: Frost Fall, kurz sodff). Frei verfügbar auf hxxp://www.gamefront.com/files/listing/pub2/elder-scrolls-3-morrowind. Beispielsweise.

Meine Soft ist legit. Alle 2 TB (500 GB Sicherungskopien, Dubletten und anderen Müll habe ich inzwischen gelöscht, um die tagelangen Scans zu beschleunigen).

cosinus 15.03.2012 04:40

Ich wollte das eigentlich hinterfragen weil ich wissen wollte, ob das ein Fehlalarm ist oder eher nicht!

JohnyderDepp 15.03.2012 08:22

Ich mache meinem Alias alle Ehre. Diese PN habe ich gestern bekommen

Zitat:

Zitat von popeye2
Zitat:

C:\Program Files (x86)\A-Team Corp\Morrowind\Installers\sodff.exe (Virus.Sality)
dies scheint ein Spielepatch zu sein.
Lt. Forenregeln gibt es zu Malware hervorgerufen durch illegale SW keinen Support außer Anleitung zum System neu aufsetzen. Du bist also in Erklärungsnot bzw. hast eine Bringschuld!

Ich hätte nur auf die Zahl der Beiträge von dem Jungen sehen müssen, dann wäre mir klar gewesen, dass der hier kein Admin oder sonstwas ist. Aber der Vorwurf, ich hätte mir die Malware über cracks eingefangen, hat mich vor heiligem Zorn blind gemacht.

Naja. Hier jedenfalls der (editierte) Auswurf von SAS (die tracking cookies habe ich gelöscht; davon sind immerhin 504 gefunden worden; ich schicke Dir die Liste gerne per PN). Ich habe SAS noch nichts löschen lassen, sondern lasse den Scan result jetzt mal so stehen bis ich von Dir höre..

Code:

SUPERAntiSpyware Scan Log
hxxp://www.superantispyware.com

Generated 03/15/2012 at 07:20 AM

Application Version : 5.0.1146

Core Rules Database Version : 8333
Trace Rules Database Version: 6145

Scan type      : Complete Scan
Total Scan Time : 16:44:23

Operating System Information
Windows Vista Business 64-bit, Service Pack 2 (Build 6.00.6002)
UAC On - Administrator

Memory items scanned      : 734
Memory threats detected  : 0
Registry items scanned    : 65022
Registry threats detected : 0
File items scanned        : 2669867
File threats detected    : 520

Adware.Tracking Cookie
       
Heur.Agent/Gen-WhiteBox
        D:\DOKUMENTE UND EINSTELLUNGEN\Jxxx\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\CACHE\F_00010E
        D:\DOKUMENTE UND EINSTELLUNGEN\Jxxx\LOKALE EINSTELLUNGEN\TEMP\PJHI+WMI.EXE.PART
        G:\GAMES\PATCHES\STAR_RULER\SR_V1.0.5.0-V1.0.5.2.EXE
        G:\GAMES\PATCHES\STAR_RULER\SR_V1.0.5.2-V1.0.5.4.EXE
        G:\GAMES\PATCHES\STAR_RULER\SR_V1.0.7.2-V1.0.7.4.EXE

Trojan.Agent/Gen-FraudPack
        D:\DOKUMENTE UND EINSTELLUNGEN\Jxxx\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\CACHE\F_000109
        D:\DOKUMENTE UND EINSTELLUNGEN\Jxxx\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\CACHE\F_00010A
        D:\DOKUMENTE UND EINSTELLUNGEN\Jxxx\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\CACHE\F_00010B
        D:\DOKUMENTE UND EINSTELLUNGEN\Jxxx\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\CACHE\F_00010D
        D:\DOKUMENTE UND EINSTELLUNGEN\Jxxx\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\CACHE\F_000110
        G:\GAMES\PATCHES\STAR_RULER\SR_V1.0.6.0-V1.0.6.2.EXE

Adware.Zwangi
        F:\PROGRAMME\INFRARECORDER\UNINSTALL.EXE
        L:\Lxxx\Hxxx\EIGENE DATEIEN\FREECIV\UNINSTALL.EXE

Adware.TryMedia
        G:\SYSTEM VOLUME INFORMATION\_RESTORE{E196F8E3-EA37-43A7-9F59-119537B7DE90}\RP250\A0071554.EXE

Trojan.Agent/Gen-StartPage
        H:\MICROSOFT\XP\APPS\PROJECT BLACKOUT\UNINST.EXE

Trojan.Agent/Gen-Krpytik
        L:\SYSTEM VOLUME INFORMATION\_RESTORE{FBDC0372-7339-4654-A899-CAA533DD6F13}\RP774\A0143954.DLL

Trojan.Agent/Gen-StartPage in \PROJECT BLACKOUT\UNINST.EXE ist ein bestätigter false positive laut SAS Forum.
Die anderen Funde, die mir nach false positives aussehen, habe ich an SAS eingeschickt. Das sind

Adware.Zwangi
F:\PROGRAMME\INFRARECORDER\UNINSTALL.EXE
L:\Lxxx\Hxxx\EIGENE DATEIEN\FREECIV\UNINSTALL.EXE
Heur.Agent/Gen-WhiteBox
G:\GAMES\PATCHES\STAR_RULER\SR_V1.0.5.0-V1.0.5.2.EXE
G:\GAMES\PATCHES\STAR_RULER\SR_V1.0.5.2-V1.0.5.4.EXE
G:\GAMES\PATCHES\STAR_RULER\SR_V1.0.7.2-V1.0.7.4.EXE
Trojan.Agent/Gen-FraudPack
G:\GAMES\PATCHES\STAR_RULER\SR_V1.0.6.0-V1.0.6.2.EXE

Ich habe für das Schreiben dieser Antwort längere Zeit benötigt, während der ich offensichtlich automatisch ausgelogt wurde. Dann sieht es immer erst mal aus, als müsste man alles nochmal schreiben. Ich plädiere für entweder:
1. Vergrößerung der Zeitspanne bis zum automatischen Kick,
oder
2. Konservierung der "Nachricht"-Box über den Kick hinaus

P.S. Keine Ergebnisse bei Google zu sodff.exe und "Sality". Ich würde das File ja mal bei Virustotal prüfen lassen, aber es ist natürlich jetzt weg.

JohnyderDepp 15.03.2012 09:06

Hier ist, was virustotal zu der Version von sodff.exe sagt, die momentan unter hxxp://www.gamefront.com/files/3969878/Sea_of_Destiny__Frost_Fall heruntergeladen werden kann

Code:

SHA256: 80231efda90e2c9a53cd6d61a0f5ddb666d597f485bb73ab4de0146e6161976d
Detection ratio: 2 / 42
Analysis date: 2010-03-25 13:23:21 UTC ( 1 Jahr, 11 Monate ago )

TheHacker: Adware/EShoper.bd 20100324
ViRobot: Backdoor.Win32.BlackCode.592200 20100325

Additional information:

ssdeep
 12288:PAOqc2sOb6YZ6TqnFrUk04tjc9tc/NMNGJ6ijV:PAOt2swaKok0wjc9BIZ

TrID
 UPX compressed Win32 Executable (39.5%)
 Win32 EXE Yoda's Crypter (34.3%)
 Win32 Executable Generic (11.0%)
 Win32 Dynamic Link Library (generic) (9.8%)
 Generic Win/DOS Executable (2.5%)

Sigcheck
publisher................:
product..................: Sea of Destiny Frost Fall Install Program
internal name............:
copyright................:
original name............:
comments.................:
file version.............: 2, 0, 0, 21
description..............:

Portable Executable structural information
PE Sections...................:

Name        Virtual Address  Virtual Size  Raw Size  Entropy  MD5
.rsrc                143360        12288    11264    4.87  8e84d04eb50bd7885d6a4b7a9496d6b1
UPX1                  90112        53248    52224    7.91  3784bb0410b0954c1aea472483b1c3ee
UPX0                  4096        86016        0      0.0  d41d8cd98f00b204e9800998ecf8427e

PE Imports....................:

version.dll
        VerFindFileA

gdi32.dll
        BitBlt

advapi32.dll
        RegCloseKey

kernel32.dll
        LoadLibraryA
        GetProcAddress
        ExitProcess

shell32.dll
        SHGetMalloc

ole32.dll
        CoGetMalloc

user32.dll
        IsIconic

comctl32.dll
        (1 more function(s) with non-ascii characters or imported by ordinal)

First seen by VirusTotal
 2009-10-07 16:08:14 UTC ( 2 Jahre, 5 Monate ago )
Last seen by VirusTotal
 2010-03-25 13:23:21 UTC ( 1 Jahr, 11 Monate ago )


JohnyderDepp 15.03.2012 10:11

Ich habe diese aktuelle Version des sodff.exe noch einmal von hxxp://www.gamefront.com/files/3969878/Sea_of_Destiny__Frost_Fall heruntergeladen, auf einen USB Stick kopiert, und den mit Malwarebytes gescannt. Das Ergebnis ist immer noch der Fund von Virus.Sality. Es handelt sich also mit ziemlicher Sicherheit um einen falschen Alarm.

JohnyderDepp 15.03.2012 10:53

Noch eine Anmerkung zum Forum: laut e-mail Benachrichtigung hat mir popeye2 auf meine Antwort hin noch eine PN gesendet. Die kann ich aber nicht einsehen. Wenn ich oben rechts auf "Private Benachrichtigungen: 1" klicke, komme ich immer nur zu der alten, ersten Nachricht von Popeye2, auf die Zweite kann ich nirgends zugreifen.

JohnyderDepp 15.03.2012 20:44

Bin ich jetzt endgültig allen so auf die Nerven gegangen, dass keiner mehr Lust hat? Falls ja, entschuldige ich mich.

cosinus 15.03.2012 23:47

Zitat:

Zitat von JohnyderDepp (Beitrag 793130)
Bin ich jetzt endgültig allen so auf die Nerven gegangen, dass keiner mehr Lust hat? Falls ja, entschuldige ich mich.

Also solche Aussagen bringen mich immer wieder zum Kopfschütteln :balla:
Was erwartest du in einem Forum? Glaubst du das ist hier eine Hotline wo jeder Helfer 24/7 zu Befehl auf deine Reaktionen wartet!?

ICH habe auch ein Privatleben und es kann auch mal sein, dass man mal erst abends oder am nächsten Tag antwortet!

Sry für die deutlichen Worte, aber manchmal hab ich den Eindruck dass solche Banalitäten eben doch nicht immer für jeden klar sind. :rolleyes:



Edit: So, nachdem was ich gesehen habe, sollte die sodff.exe ein Mod für ein Spiel sein.


Zitat:

F:\PROGRAMME\INFRARECORDER\UNINSTALL.EXE
L:\Lxxx\Hxxx\EIGENE DATEIEN\FREECIV\UNINSTALL.EXE
Heur.Agent/Gen-WhiteBox
G:\GAMES\PATCHES\STAR_RULER\SR_V1.0.5.0-V1.0.5.2.EXE
G:\GAMES\PATCHES\STAR_RULER\SR_V1.0.5.2-V1.0.5.4.EXE
G:\GAMES\PATCHES\STAR_RULER\SR_V1.0.7.2-V1.0.7.4.EXE
Trojan.Agent/Gen-FraudPack
G:\GAMES\PATCHES\STAR_RULER\SR_V1.0.6.0-V1.0.6.2.EXE
Diese Patches kennst du, was soll das sein?

Zitat:

1. Vergrößerung der Zeitspanne bis zum automatischen Kick,
oder
2. Konservierung der "Nachricht"-Box über den Kick hinaus
Du möchtest mal den Haken oben rechts beim Login setzen => angemeldet bleiben

JohnyderDepp 16.03.2012 01:28

Zitat:

Zitat von cosinus (Beitrag 793276)
Also solche Aussagen bringen mich immer wieder zum Kopfschütteln :balla:
Was erwartest du in einem Forum? Glaubst du das ist hier eine Hotline wo jeder Helfer 24/7 zu Befehl auf deine Reaktionen wartet!?

Nein, glaube ich nicht. Ich habe aber einige Kommentare vom Stapel gelassen, die man schon auch in den falschen Hals kriegen kann, wie mir leider erst hinterher klar wurde (Genau wie ich die PN von Popeye2 in den falschen Hals gekriegt habe. Er wollte mir, glaube ich jetzt, nur helfen, ein Missverständnis zu vermeiden). Dafür wollte ich mich entschuldigen. Nicht auf Antwort drängen.

Zitat:

ICH habe auch ein Privatleben und es kann auch mal sein, dass man mal erst abends oder am nächsten Tag antwortet!
Sry für die deutlichen Worte, aber manchmal hab ich den Eindruck dass solche Banalitäten eben doch nicht immer für jeden klar sind. :rolleyes:
Doch, ist mir klar, und war mir klar. Schwamm drüber.

Zitat:

Edit: So, nachdem was ich gesehen habe, sollte die sodff.exe ein Mod für ein Spiel sein.
Genau

Zitat:

Diese Patches kennst du, was soll das sein?
Das sind Patches zu dem Spiel Star Ruler. Star Ruler war anfangs recht unfertig, und wurde in einer langen Reihe von Patches verbessert und spielbar gemacht. Ich habe es von Gamersgate gekauft, und die stellen die Patches auf ihrer Webseite zum Runterladen ein (nicht so wie Steam, wo die Patches automatisch eingespielt werden). Eigentlich brauche ich die Patches jetzt nicht mehr, denn ich habe das Spiel ja gepatcht, aber ich halte die Installationsroutinen eigentlich immer komplett vor (vielleicht geht Gamersgate ja doch mal pleite).

FreeCiv ist ebenfalls ein Spiel, im wesentlichen eine Freeware Version des Klassikers Civilization. Dafür gibt es auch eine uninstall.exe. ich habe die Datei zwar noch nicht benutzt ode bewusst ihre Existenz zur Kenntnis genommen, bin aber auch nicht erstaunt darüber, sie zu finden.
InfraRecorder ist ein Open-Source-Brenntool (hxxp://www.chip.de/downloads/InfraRecorder-32-Bit_23790700.html). Ich brenne nur selten was auf CD, daher habe ich keine kommerzielle Soft dafür. Hier gilt im Wesentlichen das gleiche wie für die FreeCiv uninstall.exe.

Zitat:

Du möchtest mal den Haken oben rechts beim Login setzen => angemeldet bleiben
Ah so geht das. Ich habe mich immer gewundert, was der Effekt dieses Hakens ist. Noob halt.

cosinus 16.03.2012 16:43

Gut. Dann kann man das als Fehlalarm abstempeln.
Noch Probleme?

Wegen der anderen Funde zB hier:

Adware.TryMedia
G:\SYSTEM VOLUME INFORMATION\_RESTORE{E196F8E3-EA37-43A7-9F59-119537B7DE90}\RP250\A0071554.EXE


In System Volume Information sind die Dateien für Wiederherstellungspunkte gespeichert.

Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde.

JohnyderDepp 16.03.2012 21:46

Je nun. Ich habe immer noch SAS offen, und es wartet auf Anweisungen (da ich nicht weiß, ob sich die Situation nach dem Schließen des Programms wieder herstellen lässt, läuft der Rechner seit dem Scan). Die 500 Tracking cookies lösche ich natürlich einfach. sodff.exe und die 4 Star Ruler Patches sind wohl vertrauenswürdig.

Was mache ich mit dem Rest? Mal bei Virustotal scannen? Die _Restore files auf G:\ und L:\ kann man sicher schlicht löschen (G:\war mal eine Bootpartition, ist es aber nicht mehr; wie ein Systemwiederherstellungspunkt auf die externe Platte L:\ kommt, ist mir allerdings ein Rätsel), zumindest Vista lässt mich in die Sytem Volume Information Verzeichnisse aber gar nicht rein. Die Google\Chrome\Cache Dateien kann man wohl auch gefahrlos runterschmeißen. Keine Ahnung woher die kommen, ich benutze Chrome nur sehr selten.

Die Systemwiederherstellung auf C:\ habe ich jetzt jedenfalls mal deaktiviert.

JohnyderDepp 17.03.2012 12:39

Ich habe die Uninstaller von Freeciv und infrarecorder sowie die Star Ruler patches auf das SAS false positives forum gestellt und über die entsprechende Funktion des Programms an SAS gesendet. Leider scheint SAS auf solche Beiträge nicht zu reagieren.

cosinus 17.03.2012 15:15

Zu dem Rest hab ich mich doch geäußert oder meinst du wieder was anderes :confused:

JohnyderDepp 17.03.2012 21:14

Dann muss ich Dich falsch (oder eben nicht) verstanden haben. Zu den folgenden Hits sah ich noch keine Handlungsanweisung (also: SAS löschen lassen oder eben nicht)

Code:

Heur.Agent/Gen-WhiteBox
        D:\DOKUMENTE UND EINSTELLUNGEN\Jxxx\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\CACHE\F_00010E
        D:\DOKUMENTE UND EINSTELLUNGEN\Jxxx\LOKALE EINSTELLUNGEN\TEMP\PJHI+WMI.EXE.PART
       
Trojan.Agent/Gen-FraudPack
        D:\DOKUMENTE UND EINSTELLUNGEN\Jxxx\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\CACHE\F_000109
        D:\DOKUMENTE UND EINSTELLUNGEN\Jxxx\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\CACHE\F_00010A
        D:\DOKUMENTE UND EINSTELLUNGEN\Jxxx\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\CACHE\F_00010B
        D:\DOKUMENTE UND EINSTELLUNGEN\Jxxx\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\CACHE\F_00010D
        D:\DOKUMENTE UND EINSTELLUNGEN\Jxxx\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\CACHE\F_000110

Die Hits in den _restore dateien lasse ich SAS löschen, die von mir als unproblematisch gesehenen (die uninstaller) lasse ich stehen

JohnyderDepp 18.03.2012 09:58

Malwarebytes just confirmed the false positive sodff.exe. The next library should no longer yield a hit.

cosinus 19.03.2012 16:17

Schau dir doch mal die Pfade an, das sind alles TEMP oder CACHE Pfade! Temporäre Dateien kann man immer nach einer Zeit löschen lassen

JohnyderDepp 20.03.2012 02:22

Ok, alle gelöscht außer den besprochenen.

cosinus 20.03.2012 16:25

Was ist jetzt noch an Problemen offen?

JohnyderDepp 20.03.2012 21:09

1. Die 40 geschachtelten Lagen von Verzeichnissen in C:\Users\Default User\Lokale Einstellungen\Application Data\Application Data\Anwendungsdaten\Application Data\Anwendungsdaten\Application Data.... finde ich ein bisschen seltsam. Ist das so, oder ist da was faul?

2. Die folgenden Ergebnisse des ESET scans habe ich nicht als entfernt in Erinnerung. Ich weiß nicht, ob das Teil des OTL Fixes war.
D:\Dokumente und Einstellungen\Jxxx\Desktop\freeripmp3-setup.exe multiple threats (unable to clean) 00000000000000000000000000000000 I
D:\Dokumente und Einstellungen\Jxxx\Lokale Einstellungen\temp\jar_cache654725622443473107.tmp Java/TrojanDownloader.OpenStream.NAX trojan (unable to clean) 00000000000000000000000000000000 I
D:\RECYCLER\S-1-5-21-2000478354-1770027372-682003330-1003\Dc30.exe a variant of Win32/SoftonicDownloader.A application (unable to clean) 00000000000000000000000000000000 I

3. Woher der blue screen kommt, kläre ich jetzt erst mal auf der Hardware Seite. Der kommt nämlich immer noch unter bestimmten Umständen.

JohnyderDepp 20.03.2012 23:29

Ich glaub's ja echt nicht. Gerade habe ich eine e-mail von einem Freund bekommen. Ich wollte sie öffnen, ging nicht in IE. Die Seite blieb weiß und leer. Auf Firefox gewechselt, und nochmal aufgemacht. Hat lang gedauert, irgendwann war sie da. War mit 99%iger Wahrscheinlichkeit auch wirklich von ihm. Gleichzeitig ging aber eine Werbung für irgendeine Pornoseite auf. Außerdem stand was im Hintergrund, das ich aber versehentlich zu schnell weggeklickt habe, um es zu lesen. Könnte eine Warnung von irgendeinem der Antivirenprogramme gewesen sein. Müssen wir jetzt von vorne loslegen? Ich habe eben Malwaebytes aktualisiert und einen Quick Scan machenlassen, kein Fund.

cosinus 21.03.2012 15:16

Die Funde kannst du auch manuell leeren! Bei ESET waren das aber nur die üblichen Treffer in Setups wenn diese Toolbars enthalten und eben der Ordner vom JavaCache. Das kann man doch manuell leeren!

Und was für eine E-Mail dir dein Freund da so schickt kann ich nicht beurteilen. Aber vom Webmail bin ich nicht überzeugt, richte dir dein E-Mailkonto mit einem Mailclient wie zB Mozilla Thunderbird ein. E-Mail sollte man sich grundsätzlich als reinen Text darstellen lassen


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:06 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22