Troj Vic | 22.05.2016 20:12 | Win8.1: Verdacht auf Trojaner, Comodo virtualisiert nach öffnen verdächtiger Amazon-ZIP Hallo zusammen,
nach langer Zeit hat es mich nun erwischt, bzw. eigentlich meine Freundin. Sie bekam eine Mail von Amazon mit einer Mahnung, wurde unsicher, dachte sich, die ZIP im Anhang kann ja nicht gefährlich sein, öffnete diese, wurde jedoch bei der enthaltenen .exe vorsichtig...
Zu spät, Comodo Internet Security Premium schlug Alarm und virtualisierte div. Prozesse in die Sandbox.
Als ich davon erfuhr, war leider alles schon weggeklickt - keine Dateinamen etc. verfügbar. Ich habe die Comodo Clenaing Essentials drüberlaufen lassen - jedoch bei x Versuchen nie bis zum Abschluss. Bei Lauf 1 fand er 2 Rootkits, bei den Läufen danach keine mehr. Aus für mich nicht nachvollziehbaren Gründen kommt er jedoch nie zum Ende sondern bleibt irgendwie hängen, auch wenn ich den PC über Nacht anlasse. Die Logs sind leider aussagelos.
Daher meine Bitte um Hilfe, da ich mit meinen Mitteln nicht weiterkomme und nicht sicher sein kann, ob ein Virus/Trojaner auf dem PC ist.
Gem. Anleitung habe ich nun FRST installiert und laufen lassen.
Hier die FRST.txt:
FRST Logfile: Code:
Untersuchungsergebnis von Farbar Recovery Scan Tool (FRST) (x64) Version:22-05-2016 01
durchgeführt von St (Administrator) auf STEFFI (22-05-2016 20:29:44)
Gestartet von C:\Users\St\Downloads
Geladene Profile: St (Verfügbare Profile: St)
Platform: Windows 8.1 (X64) Sprache: Deutsch (Deutschland)
Internet Explorer Version 11 (Standard-Browser: FF)
Start-Modus: Normal
Anleitung für Farbar Recovery Scan Tool: hxxp://www.geekstogo.com/forum/topic/335081-frst-tutorial-how-to-use-farbar-recovery-scan-tool/
==================== Prozesse (Nicht auf der Ausnahmeliste) =================
(Wenn ein Eintrag in die Fixlist aufgenommen wird, wird der Prozess geschlossen. Die Datei wird nicht verschoben.)
(Intel Corporation) C:\Windows\System32\igfxCUIService.exe
(Windows (R) Win 7 DDK provider) C:\Program Files (x86)\Qualcomm Atheros\Bluetooth Suite\AdminService.exe
(Acer Incorporated) C:\Program Files (x86)\Acer\AOP Framework\CCDMonitorService.exe
(COMODO) C:\Program Files\COMODO\COMODO Internet Security\cmdagent.exe
(Intel Corporation) C:\Windows\System32\DptfParticipantDisplayService.exe
(Intel Corporation) C:\Windows\System32\DptfParticipantProcessorService.exe
(Intel Corporation) C:\Windows\System32\DptfPolicyCriticalService.exe
(Intel(R) Corporation) C:\Program Files\Intel\iCLS Client\HeciServer.exe
(Acer Incorporate) C:\Program Files\Acer\Acer Launch Manager\LMSvc.exe
(pdfforge GmbH) C:\Program Files (x86)\PDF Architect 2\creator-ws.exe
(Acer Incorporated) C:\Program Files\Acer\Acer Touch Tools\TouchToolsLaunchSvc.exe
(COMODO) C:\Program Files\COMODO\COMODO Internet Security\cavwp.exe
(Microsoft Corporation) C:\Windows\Microsoft.NET\Framework64\v3.0\WPF\PresentationFontCache.exe
(Acer Incorporate) C:\Program Files\Acer\Acer Quick Access\QASvc.exe
(Acer Incorporated) C:\Program Files\Acer\Acer Power Management\ePowerSvc.exe
(Acer Incorporate) C:\Program Files\Acer\Acer Quick Access\RMSvc.exe
(Acer Cloud Technology) C:\Program Files (x86)\Acer\AOP Framework\acer\ccd.exe
(Intel Corporation) C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\DAL\jhi_service.exe
(Intel Corporation) C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\LMS\LMS.exe
(acer) C:\Program Files\Acer\User Experience Improvement Program\Framework\UBTService.exe
(COMODO) C:\Program Files\COMODO\COMODO Internet Security\cistray.exe
(Intel Corporation) C:\Windows\System32\igfxEM.exe
(Intel Corporation) C:\Windows\System32\igfxHK.exe
(Intel Corporation) C:\Windows\System32\igfxTray.exe
(Acer Incorporate) C:\Program Files\Acer\Acer Launch Manager\LMEvent.exe
(Acer Incorporate) C:\Program Files\Acer\Acer Launch Manager\LMLockHandler.exe
(Acer Incorporate) C:\Program Files\Acer\Acer Quick Access\QAEvent.exe
(Acer Incorporate) C:\Program Files\Acer\Acer Launch Manager\LMTray.exe
(Acer Incorporate) C:\Program Files\Acer\Acer Quick Access\QAMsg.exe
(Acer Incorporate) C:\Program Files\Acer\Acer Quick Access\SunlightReading.exe
(Acer Incorporated) C:\Program Files (x86)\Acer\Acer Hover Access\HoverAccess.exe
(Intel Corporation) C:\Windows\System32\igfxext.exe
(Atheros Communications) C:\Program Files (x86)\Qualcomm Atheros\Bluetooth Suite\BtvStack.exe
() C:\Program Files (x86)\Qualcomm Atheros\Bluetooth Suite\ActivateDesktop.exe
(Realtek Semiconductor) C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe
(Mozilla Corporation) C:\Program Files (x86)\Mozilla Firefox\firefox.exe
(Microsoft Corporation) C:\Windows\System32\GWX\GWX.exe
(COMODO) C:\Program Files\COMODO\COMODO Internet Security\cis.exe
(Acer Incorporated) C:\Program Files\Acer\Acer Power Management\ePowerTray.exe
(Acer Incorporated) C:\Program Files\Acer\Acer Power Management\ePowerEvent.exe
(Acer Incorporated) C:\Program Files\Acer\Acer Power Management\ePowerWinMonitor.exe
(Acer Incorporated) C:\Program Files (x86)\Acer\Screen Grasp\GestureDetection.exe
(Acer Incorporated) C:\Program Files (x86)\Acer\Screen Grasp\Launch Screen Grasp.exe
(Acer Incorporated) C:\Program Files (x86)\Acer\AOP Framework\BackgroundAgent.exe
(Acer) C:\Program Files (x86)\Acer\Acer Portal\AcerPortal.exe
() C:\Program Files (x86)\Acer\Care Center\ACCStd.exe
(COMODO) C:\Program Files\COMODO\COMODO Internet Security\cmdvirth.exe
==================== Registry (Nicht auf der Ausnahmeliste) ===========================
(Wenn ein Eintrag in die Fixlist aufgenommen wird, wird der Registryeintrag auf den Standardwert zurückgesetzt oder entfernt. Die Datei wird nicht verschoben.)
HKLM\...\Run: [RTHDVCPL] => C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe [13674712 2014-12-27] (Realtek Semiconductor)
HKLM\...\Run: [DptfPolicyLpmServiceHelper] => C:\windows\System32\DptfPolicyLpmServiceHelper.exe [111488 2014-12-27] (Intel Corporation)
HKLM-x32\...\Run: [KeePass 2 PreLoad] => C:\Program Files (x86)\KeePass Password Safe 2\KeePass.exe [2756672 2016-04-21] (Dominik Reichl)
HKLM-x32\...\Run: [PDFPrint] => C:\Program Files (x86)\PDF24\pdf24.exe [213536 2016-02-03] (Geek Software GmbH)
HKLM\...\Policies\Explorer\Run: [BtvStack] => C:\Program Files (x86)\Qualcomm Atheros\Bluetooth Suite\BtvStack.exe [134784 2014-12-27] (Atheros Communications)
HKU\S-1-5-21-3148902193-1453853946-4009423498-1001\...\Run: [Spotify Web Helper] => C:\Program Files (x86)\Spotify\Data\SpotifyWebHelper.exe [1168896 2014-12-27] (Spotify Ltd)
HKU\S-1-5-21-3148902193-1453853946-4009423498-1001\...\MountPoints2: {d0c1fdd8-ca5f-11e5-827f-9194abe72977} - "D:\LG_PC_Programs.exe"
ShellIconOverlayIdentifiers: [ ACloudSynced] -> {5CCE71FA-9F61-4F24-9CD1-98D819B40D68} => C:\Program Files (x86)\Acer\shellext\x64\shellext_win.dll [2016-04-20] (Acer Incorporated)
ShellIconOverlayIdentifiers: [ ACloudSyncing] -> {C1E1456F-C2D8-4C96-870D-35F1E13941EE} => C:\Program Files (x86)\Acer\shellext\x64\shellext_win.dll [2016-04-20] (Acer Incorporated)
ShellIconOverlayIdentifiers: [ ACloudToBeSynced] -> {307523FA-DDC0-4068-983F-2A6B34627744} => C:\Program Files (x86)\Acer\shellext\x64\shellext_win.dll [2016-04-20] (Acer Incorporated)
==================== Internet (Nicht auf der Ausnahmeliste) ====================
(Wenn ein Eintrag in die Fixlist aufgenommen wird, wird der Eintrag entfernt oder auf den Standardwert zurückgesetzt, wenn es sich um einen Registryeintrag handelt.)
Tcpip\Parameters: [DhcpNameServer] 10.0.0.1
Tcpip\..\Interfaces\{5A9F095C-4334-4120-9975-797CDF3ECC0C}: [DhcpNameServer] 192.168.184.1
Tcpip\..\Interfaces\{BEC4EA46-F149-4E9D-B646-8CB98FC635FD}: [DhcpNameServer] 10.0.0.1
Internet Explorer:
==================
HKU\S-1-5-21-3148902193-1453853946-4009423498-1001\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://acer13.msn.com/?pc=ACJB
HKU\S-1-5-21-3148902193-1453853946-4009423498-1001\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://acer13.msn.com/?pc=ACJB
SearchScopes: HKLM -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKLM -> {AA9A4890-4262-4441-8977-E2FFCBFB706C} URL = hxxp://de.yhs4.search.yahoo.com/yhs/search?hspart=acer&hsimp=yhs-acer_001&p={searchTerms}
SearchScopes: HKLM-x32 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL =
SearchScopes: HKLM-x32 -> {AA9A4890-4262-4441-8977-E2FFCBFB706C} URL = hxxp://de.yhs4.search.yahoo.com/yhs/search?hspart=acer&hsimp=yhs-acer_001&p={searchTerms}
SearchScopes: HKU\S-1-5-21-3148902193-1453853946-4009423498-1001 -> DefaultScope {CA3D82E3-65D7-4766-A28A-DEA78C9EBAE5} URL =
SearchScopes: HKU\S-1-5-21-3148902193-1453853946-4009423498-1001 -> {AA9A4890-4262-4441-8977-E2FFCBFB706C} URL = hxxp://de.yhs4.search.yahoo.com/yhs/search?hspart=acer&hsimp=yhs-acer_001&p={searchTerms}
SearchScopes: HKU\S-1-5-21-3148902193-1453853946-4009423498-1001 -> {CA3D82E3-65D7-4766-A28A-DEA78C9EBAE5} URL =
BHO-x32: PDF Architect Helper -> {691B33B0-B86E-47F3-81C7-56E4FE3B929C} -> C:\Program Files (x86)\PDF Architect 2\creator-ie-helper.dll [2014-10-10] (pdfforge GmbH)
Toolbar: HKLM-x32 - PDF Architect Toolbar - {DEEB13D7-CEA9-45FB-B77C-E039BEC85221} - C:\Program Files (x86)\PDF Architect 2\creator-ie-plugin.dll [2014-10-10] (pdfforge GmbH)
FireFox:
========
FF ProfilePath: C:\Users\St\AppData\Roaming\Mozilla\Firefox\Profiles\qnva6imt.default
FF Plugin: @adobe.com/FlashPlayer -> C:\windows\system32\Macromed\Flash\NPSWF64_21_0_0_242.dll [2016-05-15] ()
FF Plugin-x32: @adobe.com/FlashPlayer -> C:\windows\SysWOW64\Macromed\Flash\NPSWF32_21_0_0_242.dll [2016-05-15] ()
FF Plugin-x32: @intel-webapi.intel.com/Intel WebAPI ipt;version=4.0.5 -> C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\IPT\npIntelWebAPIIPT.dll [2014-12-27] (Intel Corporation)
FF Plugin-x32: @intel-webapi.intel.com/Intel WebAPI updater -> C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\IPT\npIntelWebAPIUpdater.dll [2014-12-27] (Intel Corporation)
FF Plugin-x32: Adobe Reader -> C:\Program Files (x86)\Adobe\Acrobat Reader DC\Reader\AIR\nppdf32.dll [2016-05-03] (Adobe Systems Inc.)
FF Extension: FireGestures - C:\Users\St\AppData\Roaming\Mozilla\Firefox\Profiles\qnva6imt.default\extensions\firegestures@xuldev.org.xpi [2016-05-18]
FF Extension: Video DownloadHelper - C:\Users\St\AppData\Roaming\Mozilla\Firefox\Profiles\qnva6imt.default\Extensions\{b9db16a4-6edc-47ec-a1f4-b86292ed211d}.xpi [2016-05-11]
FF Extension: Adblock Plus - C:\Users\St\AppData\Roaming\Mozilla\Firefox\Profiles\qnva6imt.default\Extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}.xpi [2016-04-28]
FF HKLM-x32\...\Firefox\Extensions: [pdf_architect_2_conv@pdfarchitect.org] - C:\Program Files (x86)\PDF Architect 2\resources\pdfarchitect2firefoxextension
FF Extension: PDF Architect 2 Creator - C:\Program Files (x86)\PDF Architect 2\resources\pdfarchitect2firefoxextension [2015-03-04] [ist nicht signiert]
==================== Dienste (Nicht auf der Ausnahmeliste) ========================
(Wenn ein Eintrag in die Fixlist aufgenommen wird, wird er aus der Registry entfernt. Die Datei wird nicht verschoben solange sie nicht separat aufgelistet wird.)
R2 AtherosSvc; C:\Program Files (x86)\Qualcomm Atheros\Bluetooth Suite\adminservice.exe [319104 2014-12-27] (Windows (R) Win 7 DDK provider) [Datei ist nicht signiert]
R2 CCDMonitorService; C:\Program Files (x86)\Acer\AOP Framework\CCDMonitorService.exe [2860760 2016-05-10] (Acer Incorporated)
R2 CmdAgent; C:\Program Files\COMODO\COMODO Internet Security\cmdagent.exe [5817200 2016-05-01] (COMODO)
R3 cmdvirth; C:\Program Files\COMODO\COMODO Internet Security\cmdvirth.exe [2271928 2016-05-01] (COMODO)
R2 DptfParticipantDisplayService; C:\Windows\system32\DptfParticipantDisplayService.exe [141944 2014-12-27] (Intel Corporation)
R2 DptfParticipantProcessorService; C:\Windows\system32\DptfParticipantProcessorService.exe [115656 2014-12-27] (Intel Corporation)
R2 DptfPolicyCriticalService; C:\Windows\system32\DptfPolicyCriticalService.exe [148160 2014-12-27] (Intel Corporation)
R3 ePowerSvc; C:\Program Files\Acer\Acer Power Management\ePowerSvc.exe [2573032 2014-12-27] (Acer Incorporated)
R2 igfxCUIService1.0.0.0; C:\Windows\system32\igfxCUIService.exe [315352 2014-12-27] (Intel Corporation)
R2 Intel(R) Capability Licensing Service Interface; C:\Program Files\Intel\iCLS Client\HeciServer.exe [747520 2014-12-27] (Intel(R) Corporation) [Datei ist nicht signiert]
S3 Intel(R) Capability Licensing Service TCP IP Interface; C:\Program Files\Intel\iCLS Client\SocketHeciServer.exe [828376 2014-12-27] (Intel(R) Corporation)
R2 jhi_service; C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\DAL\jhi_service.exe [169432 2014-12-27] (Intel Corporation)
R2 LMSvc; C:\Program Files\Acer\Acer Launch Manager\LMSvc.exe [455912 2015-07-08] (Acer Incorporate)
S3 PDF Architect 2; C:\Program Files (x86)\PDF Architect 2\ws.exe [1771560 2015-03-04] (pdfforge GmbH)
R2 PDF Architect 2 Creator; C:\Program Files (x86)\PDF Architect 2\creator-ws.exe [738856 2015-03-04] (pdfforge GmbH)
S3 pdfforge CrashHandler; C:\Program Files (x86)\PDF Architect 2\crash-handler-ws.exe [861736 2015-03-04] (pdfforge GmbH)
R3 QASvc; C:\Program Files\Acer\Acer Quick Access\QASvc.exe [458984 2014-12-27] (Acer Incorporate)
R3 RMSvc; C:\Program Files\Acer\Acer Quick Access\RMSvc.exe [449768 2014-12-27] (Acer Incorporate)
R2 TouchToolsLaunchService; C:\Program Files\Acer\Acer Touch Tools\TouchToolsLaunchSvc.exe [250624 2014-12-27] (Acer Incorporated)
R3 UEIPSvc; C:\Program Files\Acer\User Experience Improvement Program\Framework\UBTService.exe [233216 2014-06-24] (acer)
S3 WdNisSvc; C:\Program Files\Windows Defender\NisSrv.exe [366552 2015-07-07] (Microsoft Corporation)
S3 WinDefend; C:\Program Files\Windows Defender\MsMpEng.exe [23824 2015-07-07] (Microsoft Corporation)
S2 McAfee SiteAdvisor Service; c:\PROGRA~2\mcafee\siteadvisor\mcsacore.exe [X]
===================== Treiber (Nicht auf der Ausnahmeliste) ==========================
(Wenn ein Eintrag in die Fixlist aufgenommen wird, wird er aus der Registry entfernt. Die Datei wird nicht verschoben solange sie nicht separat aufgelistet wird.)
S3 AndnetBus; C:\Windows\System32\drivers\lgandnetbus64.sys [29184 2016-02-04] (LG Electronics Inc.)
S3 AndNetDiag; C:\Windows\system32\DRIVERS\lgandnetdiag64.sys [30720 2016-02-04] (LG Electronics Inc.)
S3 ANDNetModem; C:\Windows\system32\DRIVERS\lgandnetmodem64.sys [37376 2016-02-04] (LG Electronics Inc.)
R3 athr; C:\Windows\system32\DRIVERS\athwbx.sys [3893248 2014-12-27] (Qualcomm Atheros Communications, Inc.)
S3 AX88772; C:\Windows\system32\DRIVERS\ax88772.sys [113864 2013-07-18] (ASIX Electronics Corp.)
S3 BTATH_LWFLT; C:\Windows\system32\DRIVERS\btath_lwflt.sys [77464 2014-12-27] (Qualcomm Atheros)
R1 cmderd; C:\Windows\System32\DRIVERS\cmderd.sys [32224 2016-04-27] (COMODO)
R1 cmdGuard; C:\Windows\System32\DRIVERS\cmdguard.sys [851856 2016-04-27] (COMODO)
R1 cmdhlp; C:\Windows\system32\DRIVERS\cmdhlp.sys [45592 2016-04-27] (COMODO)
R3 DptfDevDisplay; C:\Windows\system32\DRIVERS\DptfDevDisplay.sys [70752 2014-12-27] (Intel Corporation)
S3 DptfDevDram; C:\Windows\System32\drivers\DptfDevDram.sys [145640 2014-12-27] (Intel Corporation)
S3 DptfDevFan; C:\Windows\System32\drivers\DptfDevFan.sys [50640 2014-12-27] (Intel Corporation)
R3 DptfDevGen; C:\Windows\system32\DRIVERS\DptfDevGen.sys [78504 2014-12-27] (Intel Corporation)
R3 DptfDevPch; C:\Windows\system32\DRIVERS\DptfDevPch.sys [116752 2014-12-27] (Intel Corporation)
S3 DptfDevPower; C:\Windows\System32\drivers\DptfDevPower.sys [71808 2014-12-27] (Intel Corporation)
R3 DptfDevProc; C:\Windows\system32\DRIVERS\DptfDevProc.sys [290256 2014-12-27] (Intel Corporation)
R3 DptfManager; C:\Windows\system32\DRIVERS\DptfManager.sys [494808 2014-12-27] (Intel Corporation)
S0 ebdrv; C:\Windows\System32\drivers\evbda.sys [3357024 2013-08-22] (Broadcom Corporation)
R0 hzgqpf; kein ImagePath
R3 iaLPSS_GPIO; C:\Windows\System32\drivers\iaLPSS_GPIO.sys [24568 2013-10-03] (Intel Corporation)
R3 iaLPSS_I2C; C:\Windows\System32\drivers\iaLPSS_I2C.sys [99320 2013-10-03] (Intel Corporation)
S3 iaLPSS_SPI; C:\Windows\System32\drivers\iaLPSS_SPI.sys [83960 2013-10-03] (Intel Corporation)
S3 iaLPSS_UART2; C:\Windows\System32\drivers\iaLPSS_UART2.sys [128504 2013-10-03] (Intel Corporation)
R1 inspect; C:\Windows\system32\DRIVERS\inspect.sys [138568 2016-04-27] (COMODO)
S0 kebzlm; kein ImagePath
R3 LMDriver; C:\Windows\System32\drivers\LMDriver.sys [21360 2015-07-08] (Acer Incorporated)
R3 MEIx64; C:\Windows\system32\DRIVERS\TeeDriverx64.sys [99288 2014-12-27] (Intel Corporation)
R3 RadioShim; C:\Windows\System32\drivers\RadioShim.sys [14680 2015-07-08] (Acer Incorporated)
R3 SensorsServiceDriver; C:\Windows\System32\drivers\WUDFRd.sys [226304 2015-04-22] (Microsoft Corporation)
S0 sjzgxw; kein ImagePath
S3 USBAAPL64; C:\Windows\System32\Drivers\usbaapl64.sys [54784 2015-08-12] (Apple, Inc.) [Datei ist nicht signiert]
S3 WdBoot; C:\Windows\system32\drivers\WdBoot.sys [44560 2015-07-07] (Microsoft Corporation)
S3 WdFilter; C:\Windows\system32\drivers\WdFilter.sys [270168 2015-07-07] (Microsoft Corporation)
S3 WdNisDrv; C:\Windows\System32\Drivers\WdNisDrv.sys [114520 2015-07-07] (Microsoft Corporation)
==================== NetSvcs (Nicht auf der Ausnahmeliste) ===================
(Wenn ein Eintrag in die Fixlist aufgenommen wird, wird er aus der Registry entfernt. Die Datei wird nicht verschoben solange sie nicht separat aufgelistet wird.)
==================== Ein Monat: Erstellte Dateien und Ordner ========
(Wenn ein Eintrag in die Fixlist aufgenommen wird, wird die Datei/der Ordner verschoben.)
2016-05-22 20:29 - 2016-05-22 20:30 - 00016472 _____ C:\Users\St\Downloads\FRST.txt
2016-05-22 20:29 - 2016-05-22 20:29 - 00000000 ____D C:\FRST
2016-05-22 20:22 - 2016-05-22 20:22 - 02383360 _____ (Farbar) C:\Users\St\Downloads\FRST64.exe
2016-05-22 20:21 - 2016-05-22 20:21 - 00000017 _____ C:\Users\St\AppData\Local\resmon.resmoncfg
2016-05-18 19:47 - 2016-05-18 19:47 - 00030208 _____ (Microsoft Corporation) C:\windows\system32\dsparse.dll
2016-05-18 19:47 - 2016-05-18 19:47 - 00024064 _____ (Microsoft Corporation) C:\windows\SysWOW64\dsparse.dll
2016-05-18 19:46 - 2016-05-18 19:46 - 03820544 _____ (Microsoft Corporation) C:\windows\system32\rdpcore.dll
2016-05-18 19:46 - 2016-05-18 19:46 - 03547648 _____ (Microsoft Corporation) C:\windows\system32\rdpcorets.dll
2016-05-18 19:46 - 2016-05-18 19:46 - 03273728 _____ (Microsoft Corporation) C:\windows\SysWOW64\rdpcore.dll
2016-05-18 19:46 - 2016-05-18 19:46 - 02466136 _____ (Microsoft Corporation) C:\windows\system32\Drivers\tcpip.sys
2016-05-18 19:46 - 2016-05-18 19:46 - 00510976 _____ (Microsoft Corporation) C:\windows\system32\webio.dll
2016-05-18 19:46 - 2016-05-18 19:46 - 00442712 _____ (Microsoft Corporation) C:\windows\system32\msv1_0.dll
2016-05-18 19:46 - 2016-05-18 19:46 - 00413696 _____ (Microsoft Corporation) C:\windows\SysWOW64\webio.dll
2016-05-18 19:46 - 2016-05-18 19:46 - 00332632 _____ (Microsoft Corporation) C:\windows\SysWOW64\msv1_0.dll
2016-05-18 19:46 - 2016-05-18 19:46 - 00316760 _____ (Microsoft Corporation) C:\windows\system32\Drivers\volsnap.sys
2016-05-18 19:46 - 2016-05-18 19:46 - 00192512 _____ (Microsoft Corporation) C:\windows\system32\shacct.dll
2016-05-18 19:46 - 2016-05-18 19:46 - 00186880 _____ (Microsoft Corporation) C:\windows\system32\dpapisrv.dll
2016-05-18 19:46 - 2016-05-18 19:46 - 00160160 _____ (Microsoft Corporation) C:\windows\system32\IPHLPAPI.DLL
2016-05-18 19:46 - 2016-05-18 19:46 - 00148480 _____ (Microsoft Corporation) C:\windows\SysWOW64\shacct.dll
2016-05-18 19:46 - 2016-05-18 19:46 - 00131584 _____ (Microsoft Corporation) C:\windows\system32\rdpudd.dll
2016-05-18 19:46 - 2016-05-18 19:46 - 00121912 _____ (Microsoft Corporation) C:\windows\SysWOW64\IPHLPAPI.DLL
2016-05-18 19:26 - 2016-05-19 20:21 - 00000000 ____D C:\Users\St\AppData\Roaming\Comodo
2016-05-15 22:37 - 2016-05-15 23:05 - 00299397 _____ C:\Users\St\Desktop\ausgefüllt Vorsorgeset.pdf
2016-05-15 21:24 - 2016-05-15 21:24 - 00297725 _____ C:\Users\St\Desktop\formulare-vorsorgeset.pdf
2016-05-15 13:54 - 2016-05-15 13:54 - 13169768 _____ C:\Users\St\Desktop\Schokolade.pdf
2016-05-12 19:43 - 2016-05-12 19:43 - 01441792 _____ (Microsoft Corporation) C:\windows\system32\lsasrv.dll
2016-05-12 19:43 - 2016-05-12 19:43 - 00561960 _____ (Microsoft Corporation) C:\windows\system32\Drivers\cng.sys
2016-05-12 19:43 - 2016-05-12 19:43 - 00445440 _____ (Microsoft Corporation) C:\windows\system32\certcli.dll
2016-05-12 19:43 - 2016-05-12 19:43 - 00432128 _____ (Microsoft Corporation) C:\windows\system32\schannel.dll
2016-05-12 19:43 - 2016-05-12 19:43 - 00401920 _____ (Microsoft Corporation) C:\windows\system32\Drivers\mrxsmb.sys
2016-05-12 19:43 - 2016-05-12 19:43 - 00357888 _____ (Microsoft Corporation) C:\windows\SysWOW64\schannel.dll
2016-05-12 19:43 - 2016-05-12 19:43 - 00324096 _____ (Microsoft Corporation) C:\windows\SysWOW64\certcli.dll
2016-05-12 19:43 - 2016-05-12 19:43 - 00284672 _____ (Microsoft Corporation) C:\windows\system32\Drivers\mrxsmb10.sys
2016-05-12 19:43 - 2016-05-12 19:43 - 00201728 _____ (Microsoft Corporation) C:\windows\system32\Drivers\mrxsmb20.sys
2016-05-12 19:43 - 2016-05-12 19:43 - 00137976 _____ (Microsoft Corporation) C:\windows\system32\ncrypt.dll
2016-05-12 19:43 - 2016-05-12 19:43 - 00120384 _____ (Microsoft Corporation) C:\windows\SysWOW64\ncrypt.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 25816576 _____ (Microsoft Corporation) C:\windows\system32\mshtml.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 20349952 _____ (Microsoft Corporation) C:\windows\SysWOW64\mshtml.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 15414784 _____ (Microsoft Corporation) C:\windows\system32\ieframe.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 13811200 _____ (Microsoft Corporation) C:\windows\SysWOW64\ieframe.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 06052864 _____ (Microsoft Corporation) C:\windows\system32\jscript9.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 04611072 _____ (Microsoft Corporation) C:\windows\SysWOW64\jscript9.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 02893312 _____ (Microsoft Corporation) C:\windows\system32\iertutil.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 02596864 _____ (Microsoft Corporation) C:\windows\system32\wininet.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 02285568 _____ (Microsoft Corporation) C:\windows\SysWOW64\iertutil.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 02131968 _____ (Microsoft Corporation) C:\windows\system32\inetcpl.cpl
2016-05-12 19:42 - 2016-05-12 19:42 - 02121216 _____ (Microsoft Corporation) C:\windows\SysWOW64\wininet.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 02056192 _____ (Microsoft Corporation) C:\windows\SysWOW64\inetcpl.cpl
2016-05-12 19:42 - 2016-05-12 19:42 - 01547264 _____ (Microsoft Corporation) C:\windows\system32\urlmon.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 01311744 _____ (Microsoft Corporation) C:\windows\SysWOW64\urlmon.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 01032704 _____ (Microsoft Corporation) C:\windows\system32\inetcomm.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 00880128 _____ (Microsoft Corporation) C:\windows\SysWOW64\inetcomm.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 00817664 _____ (Microsoft Corporation) C:\windows\system32\jscript.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 00806400 _____ (Microsoft Corporation) C:\windows\system32\msfeeds.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 00800768 _____ (Microsoft Corporation) C:\windows\system32\ieapfltr.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 00725504 _____ (Microsoft Corporation) C:\windows\system32\ie4uinit.exe
2016-05-12 19:42 - 2016-05-12 19:42 - 00710144 _____ (Microsoft Corporation) C:\windows\SysWOW64\ieapfltr.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 00693248 _____ (Microsoft Corporation) C:\windows\SysWOW64\msfeeds.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 00663552 _____ (Microsoft Corporation) C:\windows\SysWOW64\jscript.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 00571904 _____ (Microsoft Corporation) C:\windows\system32\vbscript.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 00497152 _____ (Microsoft Corporation) C:\windows\SysWOW64\vbscript.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 00379392 _____ (Microsoft Corporation) C:\windows\system32\iedkcs32.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 00330752 _____ (Microsoft Corporation) C:\windows\SysWOW64\iedkcs32.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 00262144 _____ (Microsoft Corporation) C:\windows\system32\webcheck.dll
2016-05-12 19:42 - 2016-05-12 19:42 - 00230400 _____ (Microsoft Corporation) C:\windows\SysWOW64\webcheck.dll
2016-05-12 19:41 - 2016-05-12 19:41 - 07446368 _____ (Microsoft Corporation) C:\windows\system32\ntoskrnl.exe
2016-05-12 19:41 - 2016-05-12 19:41 - 01763376 _____ (Microsoft Corporation) C:\windows\system32\WindowsCodecs.dll
2016-05-12 19:41 - 2016-05-12 19:41 - 01489088 _____ (Microsoft Corporation) C:\windows\SysWOW64\WindowsCodecs.dll
2016-05-12 19:41 - 2016-05-12 19:41 - 01380600 _____ (Microsoft Corporation) C:\windows\system32\gdi32.dll
2016-05-12 19:41 - 2016-05-12 19:41 - 01307328 _____ (Microsoft Corporation) C:\windows\system32\rpcrt4.dll
2016-05-12 19:41 - 2016-05-12 19:41 - 01097728 _____ (Microsoft Corporation) C:\windows\SysWOW64\gdi32.dll
2016-05-12 19:41 - 2016-05-12 19:41 - 00747520 _____ (Microsoft Corporation) C:\windows\SysWOW64\rpcrt4.dll
2016-05-12 19:41 - 2016-05-12 19:41 - 00738096 _____ (Microsoft Corporation) C:\windows\system32\d3d10level9.dll
2016-05-12 19:41 - 2016-05-12 19:41 - 00613624 _____ (Microsoft Corporation) C:\windows\SysWOW64\d3d10level9.dll
2016-05-12 19:41 - 2016-05-12 19:41 - 00534016 _____ (Microsoft Corporation) C:\windows\system32\Windows.UI.dll
2016-05-12 19:41 - 2016-05-12 19:41 - 00375296 _____ (Microsoft Corporation) C:\windows\SysWOW64\Windows.UI.dll
2016-05-12 19:40 - 2016-05-12 19:40 - 04169216 _____ (Microsoft Corporation) C:\windows\system32\win32k.sys
2016-05-12 19:40 - 2016-05-12 19:40 - 01549144 _____ (Microsoft Corporation) C:\windows\system32\Drivers\dxgkrnl.sys
2016-05-12 19:40 - 2016-05-12 19:40 - 00074584 _____ (Microsoft Corporation) C:\windows\system32\Drivers\volmgr.sys
2016-05-10 13:31 - 2016-05-10 13:31 - 00003334 _____ C:\windows\System32\Tasks\AcerCloud
2016-05-05 12:53 - 2016-05-05 22:29 - 00000000 ____D C:\Program Files (x86)\Mozilla Firefox
2016-04-25 21:19 - 2016-04-25 21:19 - 00762162 _____ C:\Users\St\Desktop\IKK Gesundheitsbonus - Bonusantrag_St_1461611562.pdf
==================== Ein Monat: Geänderte Dateien und Ordner ========
(Wenn ein Eintrag in die Fixlist aufgenommen wird, wird die Datei/der Ordner verschoben.)
2016-05-22 20:29 - 2015-04-29 08:11 - 00027570 _____ C:\windows\system32\Drivers\fvstore.dat
2016-05-22 20:28 - 2015-02-10 23:25 - 01474832 _____ C:\windows\system32\Drivers\sfi.dat
2016-05-22 20:17 - 2016-02-15 11:42 - 02129096 _____ C:\windows\system32\PerfStringBackup.INI
2016-05-22 20:17 - 2014-12-27 13:35 - 01032654 _____ C:\windows\system32\perfh007.dat
2016-05-22 20:17 - 2014-12-27 13:35 - 00247986 _____ C:\windows\system32\perfc007.dat
2016-05-22 20:17 - 2013-08-22 15:36 - 00000000 ____D C:\windows\Inf
2016-05-20 09:46 - 2013-08-22 16:45 - 00000006 ____H C:\windows\Tasks\SA.DAT
2016-05-20 09:34 - 2015-03-05 12:55 - 00000884 _____ C:\windows\Tasks\Adobe Flash Player Updater.job
2016-05-19 20:35 - 2013-08-22 17:36 - 00000000 ____D C:\windows\rescache
2016-05-19 20:26 - 2015-08-20 21:43 - 00000000 ____D C:\windows\system32\appraiser
2016-05-19 20:26 - 2015-04-09 22:14 - 00000000 ___SD C:\windows\SysWOW64\GWX
2016-05-19 20:26 - 2015-04-09 22:14 - 00000000 ___SD C:\windows\system32\GWX
2016-05-19 20:26 - 2013-08-22 17:20 - 00000000 ____D C:\windows\CbsTemp
2016-05-19 20:25 - 2015-02-20 22:44 - 00000000 ____D C:\windows\system32\MRT
2016-05-19 20:18 - 2015-02-20 22:44 - 139319312 _____ (Microsoft Corporation) C:\windows\system32\MRT.exe
2016-05-18 19:34 - 2013-08-22 15:25 - 00262144 ___SH C:\windows\system32\config\BBI
2016-05-18 12:15 - 2014-12-27 06:06 - 00003600 _____ C:\windows\System32\Tasks\Optimize Start Menu Cache Files-S-1-5-21-3148902193-1453853946-4009423498-1001
2016-05-18 10:31 - 2015-03-04 16:50 - 00012718 _____ C:\Users\St\Documents\SP.kdbx
2016-05-18 10:31 - 2015-02-10 23:46 - 00000000 ____D C:\Users\St\AppData\Roaming\KeePass
2016-05-17 21:27 - 2014-09-01 11:38 - 00000000 ___SD C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Acer
2016-05-16 13:50 - 2015-02-10 23:47 - 00000000 ____D C:\Program Files (x86)\Mozilla Maintenance Service
2016-05-16 13:50 - 2013-08-22 16:44 - 00370592 _____ C:\windows\system32\FNTCACHE.DAT
2016-05-15 13:49 - 2015-03-05 11:51 - 00003886 _____ C:\windows\System32\Tasks\Adobe Acrobat Update Task
2016-05-15 13:48 - 2015-11-25 21:56 - 00002457 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Acrobat Reader DC.lnk
2016-05-15 13:32 - 2015-03-05 12:55 - 00003772 _____ C:\windows\System32\Tasks\Adobe Flash Player Updater
2016-05-14 20:26 - 2014-03-18 11:45 - 00000000 ____D C:\Program Files\Windows Journal
2016-05-11 22:08 - 2014-09-01 11:34 - 00829944 _____ (Adobe Systems Incorporated) C:\windows\SysWOW64\FlashPlayerApp.exe
2016-05-11 22:08 - 2014-09-01 11:34 - 00176632 _____ (Adobe Systems Incorporated) C:\windows\SysWOW64\FlashPlayerCPLApp.cpl
2016-05-10 20:21 - 2014-09-01 11:38 - 00003736 _____ C:\windows\System32\Tasks\ACC
2016-05-10 13:31 - 2015-07-20 08:21 - 00003442 _____ C:\windows\System32\Tasks\BacKGroundAgent
2016-05-10 13:31 - 2014-09-01 11:49 - 00000000 ___HD C:\OEM
2016-05-10 13:31 - 2014-09-01 11:38 - 00000000 ____D C:\Program Files (x86)\Acer
2016-05-10 13:30 - 2014-12-27 06:01 - 00000000 ____D C:\Users\St\AppData\Local\clear.fi
2016-05-03 11:28 - 2015-03-05 12:39 - 00000000 ____D C:\Users\St\Documents\[6] Weiterbildung
2016-05-03 09:28 - 2013-08-22 17:36 - 00000000 ___HD C:\Program Files\WindowsApps
2016-05-03 09:28 - 2013-08-22 17:36 - 00000000 ____D C:\windows\AppReadiness
2016-05-02 10:09 - 2015-02-10 22:22 - 00000000 ____D C:\Users\St\AppData\Local\CrashDumps
2016-04-30 18:43 - 2006-12-04 01:26 - 00022016 _____ () C:\windows\system32\sugs2l6.dll
2016-04-30 18:43 - 2006-11-21 11:40 - 00089600 _____ (SS) C:\windows\system32\sugs2ci.dll
2016-04-30 18:43 - 2006-11-20 08:22 - 00151552 _____ (SS) C:\windows\system32\sugs2ci.exe
2016-04-27 23:10 - 2015-01-30 13:28 - 00851856 _____ (COMODO) C:\windows\system32\Drivers\cmdguard.sys
2016-04-27 23:10 - 2015-01-30 13:28 - 00138568 _____ (COMODO) C:\windows\system32\Drivers\inspect.sys
2016-04-27 23:10 - 2015-01-30 13:28 - 00045592 _____ (COMODO) C:\windows\system32\Drivers\cmdhlp.sys
2016-04-27 23:10 - 2015-01-30 13:28 - 00032224 _____ (COMODO) C:\windows\system32\Drivers\cmderd.sys
2016-04-27 23:05 - 2015-01-30 13:27 - 00051800 _____ (COMODO) C:\windows\system32\cmdcsr.dll
2016-04-27 23:04 - 2015-01-30 13:27 - 00596232 _____ (COMODO) C:\windows\system32\guard64.dll
2016-04-27 23:04 - 2015-01-30 13:27 - 00461648 _____ (COMODO) C:\windows\SysWOW64\guard32.dll
2016-04-27 23:00 - 2015-01-30 13:27 - 00365752 _____ (COMODO) C:\windows\system32\cmdvrt64.dll
2016-04-27 22:58 - 2015-01-30 13:27 - 00051896 _____ (COMODO) C:\windows\system32\cmdkbd64.dll
2016-04-27 22:55 - 2015-01-30 13:27 - 00296120 _____ (COMODO) C:\windows\SysWOW64\cmdvrt32.dll
2016-04-27 22:53 - 2015-01-30 13:27 - 00046776 _____ (COMODO) C:\windows\SysWOW64\cmdkbd32.dll
2016-04-26 22:34 - 2016-03-20 21:54 - 00000000 ____D C:\Users\St\Desktop\Micha
2016-04-26 22:28 - 2015-08-16 21:05 - 00000000 ____D C:\Users\St\AppData\Roaming\MyPhoneExplorer
==================== Dateien im Wurzelverzeichnis einiger Verzeichnisse =======
2016-05-22 20:21 - 2016-05-22 20:21 - 0000017 _____ () C:\Users\St\AppData\Local\resmon.resmoncfg
2014-12-27 05:19 - 2014-12-27 05:19 - 0000000 ____H () C:\ProgramData\DP45977C.lfl
Einige Dateien in TEMP:
====================
C:\Users\St\AppData\Local\Temp\AcerDocsSetup.exe
==================== Bamital & volsnap =================
(Es ist kein automatischer Fix für Dateien vorhanden, die an der Verifikation gescheitert sind.)
C:\windows\system32\winlogon.exe => Datei ist digital signiert
C:\windows\system32\wininit.exe => Datei ist digital signiert
C:\windows\explorer.exe => Datei ist digital signiert
C:\windows\SysWOW64\explorer.exe => Datei ist digital signiert
C:\windows\system32\svchost.exe => Datei ist digital signiert
C:\windows\SysWOW64\svchost.exe => Datei ist digital signiert
C:\windows\system32\services.exe => Datei ist digital signiert
C:\windows\system32\User32.dll => Datei ist digital signiert
C:\windows\SysWOW64\User32.dll => Datei ist digital signiert
C:\windows\system32\userinit.exe => Datei ist digital signiert
C:\windows\SysWOW64\userinit.exe => Datei ist digital signiert
C:\windows\system32\rpcss.dll => Datei ist digital signiert
C:\windows\system32\dnsapi.dll => Datei ist digital signiert
C:\windows\SysWOW64\dnsapi.dll => Datei ist digital signiert
C:\windows\system32\Drivers\volsnap.sys => Datei ist digital signiert
LastRegBack: 2016-05-19 20:16
==================== Ende von FRST.txt ============================ --- --- ---
Hier die Addition.txt:
--> musste ich gezippt anhängen, weil zu groß mit Code-Box / ungezippt.
Ich danke schon einmal im Voraus für die Hilfe!
Beste Grüße
Troj |