Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Verschiedene Probleme nach Befall (https://www.trojaner-board.de/85298-verschiedene-probleme-befall.html)

Rainer2 25.04.2010 22:07

Verschiedene Probleme nach Befall
 
Hallo,

ich habe mit meinem PC Probleme. Ich habe mir vor kurzem irgendetwas eingefangen. Bekam dazu auch einen Warnhinweis. Seitdem habe ich verschiedene Probleme. Unten in der Taskleiste wird Norman-Antivirus nicht mehr angezeigt, auch andere Symbole fehlen da unten. Auch nach dem Starten wird nicht mehr angezeigt, dass Norman geladen wird. Auch bekomme ich zeitweise Hinweise, dass mein System ohne Firewall und Virenschutz ist. Rufe ich aber über Start/Programme die Norman-Startseite auf, ist wiederum alles aktiviert. Dort wird mir ein Befall angezeigt, eben der Übeltäter. Zudem kann ich die meisten Programme durch doppelklicken auf dem Bildschirmsymbol nicht mehr aufrufen. Stattdessen öffnet sich ein Fenster mit ''Öffnen mit'' und verschiedene Vorschlägen. Gehe ich mit Rechtsklick auf ein Bildschirmsymbol und dann auf ''start'' klappt es. Außerdem bekomme ich an verschiedenen Stellen die Fehlermeldung ''C:\WINDOWS\system32\rundll32.exe Anwendung nicht gefunden''.

Ich weiß mir keinen Rat mehr. Kann mir da jemand bitte weiterhelfen?

Danke und viele Grüße,

Rainer

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22:35:32, on 25.04.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\Programme\Norman\Npm\Bin\Elogsvc.exe
C:\Programme\Norman\Ngs\Bin\Nprosec.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Norman\Npm\Bin\Zanda.exe
C:\Programme\Norman\npm\bin\nvoy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Norman\Npm\Bin\scheduler.exe
C:\Programme\Norman\Npm\Bin\Njeeves.exe
C:\Programme\Norman\Nvc\Bin\nvcoas.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Outlook Express\msimn.exe
C:\WINDOWS\system32\ntvdm.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R3 - URLSearchHook: softonic-de3 Toolbar - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll
R3 - URLSearchHook: Winload Toolbar - {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll
O2 - BHO: SparweltGutscheinAlarm.Sparwelt_Gutschein_Tool - {10945114-b19f-4614-8450-b25e444a1020} - mscoree.dll (file missing)
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Winload Toolbar - {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll
O2 - BHO: softonic-de3 Toolbar - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: softonic-de3 Toolbar - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll
O3 - Toolbar: Winload Toolbar - {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [Norman ZANDA] "C:\Programme\Norman\Npm\Bin\ZLH.EXE" /LOAD /SPLASH
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe"
O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Programme\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: PHOTOfunSTUDIO 4.0.lnk = C:\Programme\Panasonic\PHOTOfunSTUDIO 4.0\AutoStartupService.exe
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Öffnen mit PDF Genie 3 - {722FE9B2-6895-42D9-9984-F4CB26616023} - C:\Programme\DATA BECKER\PDF Genie 3.0\pdfshell.dll
O9 - Extra 'Tools' menuitem: Öffnen mit PDF Genie 3 - {722FE9B2-6895-42D9-9984-F4CB26616023} - C:\Programme\DATA BECKER\PDF Genie 3.0\pdfshell.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{3A6AC65B-5C4A-42F4-BE0B-667259779C59}: NameServer = 217.0.43.177 217.0.43.161
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: Norman eLogger service 6 (eLoggerSvc6) - Norman ASA - C:\Programme\Norman\Npm\Bin\Elogsvc.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: Norman NJeeves - Norman ASA - C:\Programme\Norman\Npm\Bin\Njeeves.exe
O23 - Service: Norman ZANDA - Norman ASA - C:\Programme\Norman\Npm\Bin\Zanda.exe
O23 - Service: Norman Security service (NPROSECSVC) - Norman ASA - C:\Programme\Norman\Ngs\Bin\Nprosec.exe
O23 - Service: Norman Scanner Engine Service (nsesvc) - Norman ASA - C:\Programme\Norman\nse\bin\NSESVC.EXE
O23 - Service: Norman Virus Control on-access component (nvcoas) - Norman ASA - C:\Programme\Norman\Nvc\Bin\nvcoas.exe
O23 - Service: Norman Virus Control Scheduler (NVCScheduler) - Unknown owner - C:\Programme\Norman\Npm\Bin\Nvcsched.exe (file missing)
O23 - Service: Norman Resource Provider (NVOY) - Norman ASA - C:\Programme\Norman\npm\bin\nvoy.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: Norman Scheduler Service (Scheduler) - Norman ASA - C:\Programme\Norman\Npm\Bin\scheduler.exe
O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe
O23 - Service: WPEServ - soft Xpansion - C:\Programme\Gemeinsame Dateien\WPE\wpeserv.exe

--
End of file - 7733 bytes

cosinus 26.04.2010 12:13

Hallo und :hallo:

bitte nen Vollscan mit malwarebytes machen und Log posten. Danach OTL:

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

Rainer2 26.04.2010 19:03

Hallo Arne,

danke für deine Hilfe.

Hier nun erstmal das Logfile von Malwarebytes. Das andere Logfile folgt dann später.

Malwarebytes' Anti-Malware 1.41
Datenbank Version: 2874
Windows 5.1.2600 Service Pack 3

26.04.2010 20:01:08
mbam-log-2010-04-26 (20-01-01).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 348727
Laufzeit: 1 hour(s), 42 minute(s), 17 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 2
Infizierte Dateiobjekte der Registrierung: 3
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\syncman (Trojan.FakeAlert.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Regedit32 (Trojan.Agent) -> No action taken.

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\WINDOWS\system32\wuaucldt.exe (Trojan.FakeAlert.H) -> No action taken.
C:\Dokumente und Einstellungen\LocalService\oashdihasidhasuidhiasdhiashdiuasdhasd (Malware.Trace) -> No action taken.


Danke und viele Grüße,

Rainer

Rainer2 26.04.2010 19:10

Hallo,

OTL lässt sich nicht ausführen. Ich habe es heruntergeladen, lässt sich aber nicht starten. Fehlermeldung: Anwendung nicht gefunden. Was mache ich da falsch?

Viele Grüße,

Rainer

cosinus 26.04.2010 21:14

Zitat:

Malwarebytes' Anti-Malware 1.41
Datenbank Version: 2874
Da mit OTL machen wir später. Du musst erstmal Malwarebytes aktualisieren. Wir brauchen Version 1.45 und Datenbank Version 4040 (bzw. höher, aktuell muss es sein). Danach den Vollscan wiederholen.

Rainer2 26.04.2010 21:35

Hallo Arne,

da habe ich das gleiche Problem wie beim anderen Programm. Ich habe es jetzt heruntergeladen. Beim öffnen bekomme ich erst ein Fenster, ob ich das ausführbare Programm öffnen möchte. Das bestätige ich. Dann bekomme ich noch eine Sicherheitswarnung, die ich ebenfalls bestätige. Danach dann die Fehlermeldung ... Anwendung nicht gefunden. Vor dem Befall konnte ich heruntergeladene Programme einfach installieren. Scheint jetzt nicht mehr zu gehen.

Viele Grüße,

Rainer

cosinus 26.04.2010 21:39

Klappt das mit malwarebytes denn nach dieser Methode => http://www.trojaner-board.de/82699-m...tet-nicht.html

Rainer2 26.04.2010 21:43

Ich habe es jetzt selbst geschafft. Über Umwege ist es mir gelungen, habe jetzt die aktuelle Version. Aus zeitlichen Gründen, der Scan dauert gut zwei Stunden, kann ich das leider erst morgen Abend durchführen.

Ansonsten, kannst du schon ein Art Prognose abgeben, wie schwer mein Befall ist?

Viele Grüße,

Rainer

cosinus 26.04.2010 21:49

Welche Umwege bist Du denn gegangen?

Rainer2 26.04.2010 22:06

Normal gehe ich mit Doppelklick in das Downloadfenster, aber das geht nicht mehr, wie vorhin beschrieben. Jetzt bin ich in den Datei-Manager, dann Rechtsklick auf die entsprechende Datei, dann auf start. Also so, wie sich jetzt auch nur noch die Programme über die Symbole auf dem Desktop mit Rechtsklick öffnen lassen. Wie ich eben feststelle, geht nun auch OTL auf dieser Methode.

Viele Grüße,

Rainer

Rainer2 27.04.2010 18:54

Hallo Arne,

hier nur die gewünschten Logfiles. Bei Malewarbytes hatte ich gestern nach dem Update schon einmal einen kurzen Scan durchgeführt. Da wurde auch ein Befall entdeckt, den ich mit dem Programm entfernt habe. Das Logfile von diesen kurzen Scan stelle ich deswegen auch mal mit rein.

OTL logfile created on: 27.04.2010 17:51:22 - Run 2
OTL by OldTimer - Version 3.2.3.0 Folder = C:\Dokumente und Einstellungen\User\Eigene Dateien
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy

2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 70,00% Memory free
4,00 Gb Paging File | 3,00 Gb Available in Paging File | 88,00% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 149,04 Gb Total Space | 13,54 Gb Free Space | 9,09% Space Free | Partition Type: NTFS
D: Drive not present or media not loaded
E: Drive not present or media not loaded
F: Drive not present or media not loaded
G: Drive not present or media not loaded
H: Drive not present or media not loaded
I: Drive not present or media not loaded

Computer Name: NAME-9CF4F91750
Current User Name: User
Logged in as Administrator.

Current Boot Mode: Normal
Scan Mode: Current user
Company Name Whitelist: Off
Skip Microsoft Files: Off
File Age = 30 Days
Output = Minimal

========== Processes (SafeList) ==========

PRC - C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(2).exe (OldTimer Tools)
PRC - C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)
PRC - C:\Programme\Malwarebytes' Anti-Malware\mbam.exe (Malwarebytes Corporation)
PRC - C:\Programme\Norman\Nse\Bin\Nsesvc.exe (Norman ASA)
PRC - C:\Programme\Norman\Npm\Bin\scheduler.exe (Norman ASA)
PRC - C:\Programme\Norman\Npm\Bin\nvoy.exe (Norman ASA)
PRC - C:\Programme\Norman\ngs\bin\nprosec.exe (Norman ASA)
PRC - C:\Programme\Norman\Npm\Bin\elogsvc.exe (Norman ASA)
PRC - C:\Programme\Norman\Npm\Bin\Zanda.exe (Norman ASA)
PRC - C:\Programme\Norman\nvc\bin\Nvcoas.exe (Norman ASA)
PRC - C:\Programme\Norman\Npm\Bin\Njeeves.exe (Norman ASA)
PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation)
PRC - C:\Programme\Outlook Express\msimn.exe (Microsoft Corporation)
PRC - C:\WINDOWS\system32\HPZipm12.exe (HP)
PRC - C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\mdm.exe (Microsoft Corporation)


========== Modules (SafeList) ==========

MOD - C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(2).exe (OldTimer Tools)
MOD - C:\WINDOWS\system32\framedyn.dll (Microsoft Corporation)


========== Win32 Services (SafeList) ==========

SRV - (NVCScheduler) -- File not found
SRV - (nsesvc) -- C:\Programme\Norman\nse\bin\NSESVC.EXE (Norman ASA)
SRV - (Scheduler) -- C:\Programme\Norman\Npm\Bin\scheduler.exe (Norman ASA)
SRV - (NVOY) -- C:\Programme\Norman\npm\bin\nvoy.exe (Norman ASA)
SRV - (NPROSECSVC) -- C:\Programme\Norman\Ngs\Bin\Nprosec.exe (Norman ASA)
SRV - (eLoggerSvc6) -- C:\Programme\Norman\Npm\Bin\Elogsvc.exe (Norman ASA)
SRV - (Norman ZANDA) -- C:\Programme\Norman\Npm\Bin\Zanda.exe (Norman ASA)
SRV - (nvcoas) -- C:\Programme\Norman\Nvc\Bin\nvcoas.exe (Norman ASA)
SRV - (Norman NJeeves) -- C:\Programme\Norman\Npm\Bin\Njeeves.exe (Norman ASA)
SRV - (WPEServ) -- C:\Programme\Gemeinsame Dateien\WPE\wpeserv.exe (soft Xpansion)
SRV - (Pml Driver HPZ12) -- C:\WINDOWS\system32\HPZipm12.exe (HP)
SRV - (TSMService) -- C:\Programme\T-DSL SpeedManager\tsmsvc.exe (T-Systems Nova, Berkom)
SRV - (MDM) -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe (Microsoft Corporation)


========== Driver Services (SafeList) ==========

DRV - (Cdrom) -- C:\WINDOWS\system32\drivers\cdrom.sys ()
DRV - (MBAMSwissArmy) -- C:\WINDOWS\system32\drivers\mbamswissarmy.sys (Malwarebytes Corporation)
DRV - (ACEDRV08) -- C:\WINDOWS\system32\drivers\ACEDRV08.sys (Protect Software GmbH)
DRV - (Ndiskio) -- C:\Programme\Norman\Nse\Bin\Ndiskio.sys (Norman ASA)
DRV - (NvcMFlt) -- C:\WINDOWS\system32\drivers\nvcw32mf.sys (Norman ASA)
DRV - (NPROSEC) -- C:\Programme\Norman\ngs\bin\nprosec.sys (Norman ASA)
DRV - (NGS) -- c:\Programme\Norman\ngs\bin\ngs.sys (Norman ASA)
DRV - (SASENUM) -- C:\Programme\SUPERAntiSpyware\SASENUM.SYS ( SUPERAdBlocker.com and SUPERAntiSpyware.com)
DRV - (SASDIFSV) -- C:\Programme\SUPERAntiSpyware\sasdifsv.sys (SUPERAdBlocker.com and SUPERAntiSpyware.com)
DRV - (SASKUTIL) -- C:\Programme\SUPERAntiSpyware\SASKUTIL.SYS (SUPERAdBlocker.com and SUPERAntiSpyware.com)
DRV - (IntcAzAudAddService) Service for Realtek HD Audio (WDM) -- C:\WINDOWS\system32\drivers\RtkHDAud.sys (Realtek Semiconductor Corp.)
DRV - (RTLE8023xp) -- C:\WINDOWS\system32\drivers\Rtenicxp.sys (Realtek Semiconductor Corporation )
DRV - (ialm) -- C:\WINDOWS\system32\drivers\igxpmp32.sys (Intel Corporation)
DRV - (Ambfilt) -- C:\WINDOWS\system32\drivers\Ambfilt.sys (Creative)
DRV - (HDAudBus) -- C:\WINDOWS\system32\drivers\hdaudbus.sys (Windows (R) Server 2003 DDK provider)
DRV - (Monfilt) -- C:\WINDOWS\system32\drivers\Monfilt.sys (Creative Technology Ltd.)
DRV - (drhard) -- C:\WINDOWS\system32\drivers\drhard.sys (Licensed for Gebhard Software)
DRV - (TNPacket) -- C:\Programme\T-DSL SpeedManager\TNPACKET.SYS (T-Systems Nova GmbH)
DRV - (PCANDIS5) -- C:\Programme\T-DSL SpeedManager\PCANDIS5.SYS (Printing Communications Assoc., Inc. (PCAUSA))


========== Standard Registry (SafeList) ==========


========== Internet Explorer ==========


IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://www.google.com/ie
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.google.com
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = about:blank
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = hxxp://www.google.com/ie
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = hxxp://www.google.com/ie
IE - HKCU\..\URLSearchHook: {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.)
IE - HKCU\..\URLSearchHook: {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.)
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0

========== FireFox ==========

FF - prefs.js..browser.search.defaultengine: "Ask.com"
FF - prefs.js..browser.search.defaultenginename: "Winamp Search"
FF - prefs.js..browser.search.defaultthis.engineName: "Winload Customized Web Search"
FF - prefs.js..browser.search.defaulturl: "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2319825&SearchSource=3&q={searchTerms}"
FF - prefs.js..browser.search.order.1: "Ask.com"
FF - prefs.js..browser.search.selectedEngine: "Winload Customized Web Search"
FF - prefs.js..browser.search.useDBForOrder: true
FF - prefs.js..browser.startup.homepage: "hxxp://de.wikipedia.org/wiki/Benutzer:Rainer_Lippert"
FF - prefs.js..extensions.enabledItems: sparweltgutscheinewl@sparwelt.de:1.0
FF - prefs.js..extensions.enabledItems: {40c3cc16-7269-4b32-9531-17f2950fb06f}:2.5.6.0
FF - prefs.js..extensions.enabledItems: {cc05a3e3-64c3-4af2-bfc1-af0d66b69065}:2.5.8.6
FF - prefs.js..keyword.URL: "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2319825&q="


FF - HKLM\software\mozilla\Mozilla Firefox 3.6.3\extensions\\Components: C:\Programme\Mozilla Firefox\components [2010.04.11 16:42:34 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Firefox 3.6.3\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2010.04.14 21:47:12 | 000,000,000 | ---D | M]

[2009.08.27 14:04:43 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Extensions
[2010.04.25 20:51:48 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions
[2010.04.03 22:39:17 | 000,000,000 | ---D | M] (Winload Toolbar) -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{40c3cc16-7269-4b32-9531-17f2950fb06f}
[2010.03.27 20:55:22 | 000,000,000 | ---D | M] (softonic-de3 Toolbar) -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}
[2010.03.28 18:13:28 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\sparweltgutscheinewl@sparwelt.de
[2009.11.23 21:11:46 | 000,002,172 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\searchplugins\bing.xml
[2010.01.21 17:17:44 | 000,000,917 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\searchplugins\conduit.xml
[2010.03.07 00:11:13 | 000,001,250 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\searchplugins\winamp-search.xml
[2010.04.25 20:51:48 | 000,000,000 | ---D | M] -- C:\Programme\Mozilla Firefox\extensions
[2010.03.12 20:17:31 | 000,001,392 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\amazondotcom-de.xml
[2010.03.12 20:17:32 | 000,002,344 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\eBay-de.xml
[2010.03.12 20:17:32 | 000,006,805 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\leo_ende_de.xml
[2010.03.12 20:17:32 | 000,001,178 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\wikipedia-de.xml
[2010.03.12 20:17:32 | 000,001,105 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\yahoo-de.xml

O1 HOSTS File: ([2008.04.14 14:00:00 | 000,000,820 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1 localhost
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (Winload Toolbar) - {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.)
O2 - BHO: (softonic-de3 Toolbar) - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Winload Toolbar) - {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (softonic-de3 Toolbar) - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.)
O3 - HKCU\..\Toolbar\WebBrowser: (Winload Toolbar) - {40C3CC16-7269-4B32-9531-17F2950FB06F} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.)
O3 - HKCU\..\Toolbar\WebBrowser: (softonic-de3 Toolbar) - {CC05A3E3-64C3-4AF2-BFC1-AF0D66B69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.)
O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated)
O4 - HKLM..\Run: [KernelFaultCheck] File not found
O4 - HKLM..\Run: [Malwarebytes Anti-Malware (reboot)] C:\Programme\Malwarebytes' Anti-Malware\mbam.exe (Malwarebytes Corporation)
O4 - HKLM..\Run: [Norman ZANDA] C:\Programme\Norman\Npm\Bin\ZLH.EXE (Norman ASA)
O4 - HKLM..\Run: [Regedit32] C:\WINDOWS\System32\regedit.exe File not found
O4 - HKLM..\Run: [SunJavaUpdateSched] C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe (Sun Microsystems, Inc.)
O4 - HKLM..\Run: [T-DSL SpeedMgr] C:\Programme\T-DSL SpeedManager\SpeedMgr.exe (T-Systems Nova, Berkom)
O4 - HKCU..\Run: [d3davilibrary] File not found
O4 - HKCU..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe (SUPERAntiSpyware.com)
O4 - HKCU..\Run: [syncman] C:\WINDOWS\system32\config\systemprofile\wuaucldt.exe ()
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE (Microsoft Corporation)
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\PHOTOfunSTUDIO 4.0.lnk = C:\Programme\Panasonic\PHOTOfunSTUDIO 4.0\AutoStartupService.exe (Panasonic Corporation)
O4 - Startup: C:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\monxga32.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoCDBurning = 0
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O8 - Extra context menu item: Add to Google Photos Screensa&ver - C:\WINDOWS\System32\GPhotos.scr (Google Inc.)
O9 - Extra Button: Öffnen mit PDF Genie 3 - {722FE9B2-6895-42D9-9984-F4CB26616023} - C:\Programme\DATA BECKER\PDF Genie 3.0\pdfshell.dll (TODO: <Company name>)
O9 - Extra 'Tools' menuitem : Öffnen mit PDF Genie 3 - {722FE9B2-6895-42D9-9984-F4CB26616023} - C:\Programme\DATA BECKER\PDF Genie 3.0\pdfshell.dll (TODO: <Company name>)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab (Java Plug-in 1.6.0_19)
O16 - DPF: {CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab (Java Plug-in 1.6.0_19)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab (Java Plug-in 1.6.0_19)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.)
O18 - Protocol\Handler\http\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\http\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\https\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\https\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - Winlogon\Notify\!SASWinLogon: DllName - C:\Programme\SUPERAntiSpyware\SASWINLO.dll - C:\Programme\SUPERAntiSpyware\SASWINLO.dll (SUPERAntiSpyware.com)
O20 - Winlogon\Notify\igfxcui: DllName - igfxdev.dll - C:\WINDOWS\System32\igfxdev.dll (Intel Corporation)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O28 - HKLM ShellExecuteHooks: {5AE067D3-9AFB-48E0-853A-EBB7F4A000DA} - C:\Programme\SUPERAntiSpyware\SASSEH.DLL (SuperAdBlocker.com)
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.05 11:00:53 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *) - File not found
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = secfile] -- "C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\ave.exe" /START "%1" %* ()
O37 - HKCU\...exe [@ = secfile] -- "C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\ave.exe" /START "%1" %* File not found

========== Files/Folders - Created Within 30 Days ==========

[2010.04.27 07:50:54 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\browserpcGlade
[2010.04.26 23:02:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\audiolocal64
[2010.04.26 22:30:11 | 005,918,720 | ---- | C] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\mbam-setup-1.45.exe
[2010.04.26 20:51:48 | 000,563,712 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(4).exe
[2010.04.26 20:10:24 | 000,563,712 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(3).exe
[2010.04.26 20:08:09 | 000,563,712 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(2).exe
[2010.04.26 07:44:50 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\atmclbCMP
[2010.04.25 23:13:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\d3davilibrary
[2010.04.25 23:13:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Conduit
[2010.04.25 23:13:19 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\avG
[2010.04.25 23:13:19 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\avG
[2010.04.25 21:00:45 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\softonic-de3
[2010.04.25 21:00:44 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Winload
[2010.04.25 20:38:59 | 000,000,000 | ---D | C] -- C:\WINDOWS\Minidump
[2010.04.16 19:22:17 | 000,000,000 | ---D | C] -- C:\Programme\Hugin1
[2010.04.16 19:10:17 | 020,393,805 | ---- | C] (The hugin development team ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\hugin_2009-4-0_win32_setup.exe
[2010.04.16 18:32:47 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Dokumente\ImageConverter Plus
[2010.04.16 18:32:44 | 000,180,224 | ---- | C] (fCoder Group International) -- C:\WINDOWS\System32\cnvshell.dll
[2010.04.16 18:32:44 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Image Converter Plus
[2010.04.16 18:32:22 | 000,000,000 | ---D | C] -- C:\Programme\ImageConverter Plus
[2010.04.16 18:28:07 | 009,993,937 | ---- | C] (fCoder Group, Inc. ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\converter_de.exe
[2010.04.07 23:10:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\B
[2010.04.07 23:00:13 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\A
[2010.04.07 22:59:52 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\P
[2010.04.03 11:56:01 | 001,655,695 | ---- | C] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports2.exe
[2010.04.03 11:47:39 | 000,000,000 | -HSD | C] -- C:\WINDOWS\ftpcache
[2010.04.03 11:36:38 | 001,254,418 | ---- | C] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports1.exe
[2010.04.03 11:21:31 | 000,000,000 | ---D | C] -- C:\Programme\Tank2
[2010.04.03 11:11:31 | 000,000,000 | ---D | C] -- C:\Programme\Pontifex Demo
[2010.04.03 11:10:50 | 000,746,656 | ---- | C] (Chronic Logic LLC ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\pfxdemo1.exe
[2010.03.30 23:03:46 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Sun
[2010.03.30 23:03:45 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Java
[2010.03.30 22:44:55 | 000,153,376 | ---- | C] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\javaws.exe
[2010.03.30 22:44:55 | 000,145,184 | ---- | C] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\javaw.exe
[2010.03.30 22:44:55 | 000,145,184 | ---- | C] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\java.exe
[2010.03.28 18:14:15 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\Winload
[2010.03.28 18:14:14 | 000,000,000 | ---D | C] -- C:\Programme\Winload
[2010.03.28 18:13:30 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\SparweltGutschein
[2010.03.28 18:13:27 | 000,000,000 | ---D | C] -- C:\Programme\Sparwelt.de
[2010.03.28 18:12:03 | 000,000,000 | ---D | C] -- C:\schiffbruch
[2010.03.28 18:11:33 | 000,997,835 | ---- | C] (e-merge GmbH) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\schiffbruch.exe
[3 C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp files -> C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]

========== Files - Modified Within 30 Days ==========

[2010.04.27 17:47:36 | 000,001,158 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2010.04.27 17:47:34 | 000,000,006 | -H-- | M] () -- C:\WINDOWS\tasks\SA.DAT
[2010.04.27 17:47:31 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2010.04.27 08:09:35 | 003,932,160 | ---- | M] () -- C:\Dokumente und Einstellungen\User\ntuser.dat
[2010.04.27 08:09:35 | 000,000,300 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\ntuser.ini
[2010.04.27 08:00:00 | 000,000,356 | ---- | M] () -- C:\WINDOWS\tasks\HPpromotions journeysoftware.job
[2010.04.27 07:52:47 | 000,016,350 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\85mWmkJi
[2010.04.27 07:50:53 | 000,098,240 | ---- | M] () -- C:\WINDOWS\System32\drivers\cdrom.sys
[2010.04.27 07:50:53 | 000,098,240 | ---- | M] () -- C:\WINDOWS\System32\dllcache\cdrom.sys
[2010.04.27 07:31:49 | 000,275,760 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2010.04.26 23:25:48 | 000,073,096 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
[2010.04.26 23:02:37 | 000,014,128 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\113isSBDeS4O
[2010.04.26 22:36:37 | 000,699,904 | ---- | M] () -- C:\WINDOWS\is-UC20B.exe
[2010.04.26 22:36:37 | 000,012,782 | ---- | M] () -- C:\WINDOWS\is-UC20B.msg
[2010.04.26 22:36:37 | 000,000,676 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes' Anti-Malware.lnk
[2010.04.26 22:36:37 | 000,000,354 | ---- | M] () -- C:\WINDOWS\is-UC20B.lst
[2010.04.26 22:32:22 | 005,918,720 | ---- | M] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\mbam-setup-1.45.exe
[2010.04.26 21:38:33 | 000,014,294 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47
[2010.04.26 20:51:50 | 000,563,712 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(4).exe
[2010.04.26 20:10:25 | 000,563,712 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(3).exe
[2010.04.26 20:08:22 | 000,563,712 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(2).exe
[2010.04.25 23:26:45 | 000,014,806 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\W1V4gTA17lv6V
[2010.04.25 20:01:39 | 000,001,268 | ---- | M] () -- C:\Dokumente und Einstellungen\User\progdata.dat
[2010.04.25 19:30:13 | 000,222,720 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\vma.exe
[2010.04.25 19:30:13 | 000,222,720 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\MSASCui.exe
[2010.04.25 19:30:13 | 000,222,720 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\ave.exe
[2010.04.25 19:30:13 | 000,222,720 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\av.exe
[2010.04.25 19:30:13 | 000,000,000 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V
[2010.04.25 19:25:37 | 000,000,004 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\avdrn.dat
[2010.04.24 22:59:45 | 000,002,181 | ---- | M] () -- C:\WINDOWS\Helicon Debug Window.ini
[2010.04.24 12:29:25 | 000,001,099 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\ShiftN.ini
[2010.04.18 22:49:56 | 000,061,952 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Bäume im Landkreis Bad Kissingen, Top 20,1,3m.doc
[2010.04.16 19:28:35 | 000,000,632 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Desktop\Hugin.lnk
[2010.04.16 19:18:43 | 020,393,805 | ---- | M] (The hugin development team ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\hugin_2009-4-0_win32_setup.exe
[2010.04.16 18:32:46 | 000,000,646 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Desktop\ImageConverter Plus.lnk
[2010.04.16 18:31:44 | 009,993,937 | ---- | M] (fCoder Group, Inc. ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\converter_de.exe
[2010.04.15 08:11:58 | 000,001,374 | ---- | M] () -- C:\WINDOWS\imsins.BAK
[2010.04.14 21:47:12 | 000,001,709 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Adobe Reader 9.lnk
[2010.04.07 10:34:50 | 000,058,880 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Bäume im Landkreis Bad Kissingen, Top 20.doc
[2010.04.05 22:42:27 | 067,145,216 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Lauf.doc
[2010.04.05 22:19:19 | 000,003,973 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\get_wms.ashx
[2010.04.05 19:44:03 | 000,198,360 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ALS.Scan.-.Beach.Play.-.Naked.Hot.Girls.torrent
[2010.04.04 10:20:12 | 000,001,080 | ---- | M] () -- C:\WINDOWS\AUTOLNCH.REG
[2010.04.03 23:14:18 | 003,229,284 | -H-- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\IconCache.db
[2010.04.03 16:34:10 | 000,398,336 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel(2).exe
[2010.04.03 16:10:25 | 000,398,336 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel.exe
[2010.04.03 11:56:38 | 001,655,695 | ---- | M] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports2.exe
[2010.04.03 11:50:50 | 000,000,864 | ---- | M] () -- C:\Dokumente und Einstellungen\User\.recently-used.xbel
[2010.04.03 11:37:13 | 001,254,418 | ---- | M] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports1.exe
[2010.04.03 11:11:15 | 000,746,656 | ---- | M] (Chronic Logic LLC ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\pfxdemo1.exe
[2010.04.01 22:25:02 | 000,000,711 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Vorderrhein.kmz
[2010.04.01 19:29:50 | 000,000,729 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Alpenrhein.kmz
[2010.03.30 22:44:30 | 001,069,904 | ---- | M] () -- C:\WINDOWS\System32\PerfStringBackup.INI
[2010.03.30 22:44:30 | 000,459,152 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2010.03.30 22:44:30 | 000,441,260 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2010.03.30 22:44:30 | 000,084,524 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2010.03.30 22:44:30 | 000,071,196 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[2010.03.29 15:24:58 | 000,038,224 | ---- | M] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbamswissarmy.sys
[2010.03.29 15:24:46 | 000,020,824 | ---- | M] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys
[2010.03.28 19:20:42 | 000,792,681 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Kremer 1.jpg
[2010.03.28 19:20:42 | 000,679,984 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Kremer2.jpg
[2010.03.28 19:20:42 | 000,431,134 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Kremer.jpg
[2010.03.28 18:16:18 | 001,046,220 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\schiffbruch(2).exe
[2010.03.28 18:11:50 | 000,997,835 | ---- | M] (e-merge GmbH) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\schiffbruch.exe
[3 C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp files -> C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]

========== Files Created - No Company Name ==========

[2010.04.27 07:50:54 | 000,016,350 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\85mWmkJi
[2010.04.27 07:50:54 | 000,016,350 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\85mWmkJi
[2010.04.26 22:36:37 | 000,699,904 | ---- | C] () -- C:\WINDOWS\is-UC20B.exe
[2010.04.26 22:36:37 | 000,012,782 | ---- | C] () -- C:\WINDOWS\is-UC20B.msg
[2010.04.26 22:36:37 | 000,000,354 | ---- | C] () -- C:\WINDOWS\is-UC20B.lst
[2010.04.26 18:29:39 | 000,014,128 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\113isSBDeS4O
[2010.04.26 18:29:39 | 000,014,128 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\113isSBDeS4O
[2010.04.26 07:44:51 | 000,014,294 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\E3y82RGaVk47
[2010.04.26 07:44:51 | 000,014,294 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47
[2010.04.25 21:59:22 | 003,932,160 | ---- | C] () -- C:\Dokumente und Einstellungen\User\ntuser.dat
[2010.04.25 20:58:32 | 000,205,824 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\ave.exe
[2010.04.25 20:58:32 | 000,014,806 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V
[2010.04.25 20:01:39 | 000,001,268 | ---- | C] () -- C:\Dokumente und Einstellungen\User\progdata.dat
[2010.04.25 19:30:13 | 000,222,720 | -HS- | C] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\vma.exe
[2010.04.25 19:30:13 | 000,222,720 | -HS- | C] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\MSASCui.exe
[2010.04.25 19:30:13 | 000,222,720 | -HS- | C] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\ave.exe
[2010.04.25 19:30:13 | 000,222,720 | -HS- | C] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\av.exe
[2010.04.25 19:30:13 | 000,000,000 | -HS- | C] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V
[2010.04.25 19:26:56 | 000,014,806 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\W1V4gTA17lv6V
[2010.04.25 19:25:37 | 000,000,004 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\avdrn.dat
[2010.04.18 22:38:35 | 000,061,952 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Bäume im Landkreis Bad Kissingen, Top 20,1,3m.doc
[2010.04.16 19:22:24 | 000,000,632 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Desktop\Hugin.lnk
[2010.04.16 18:32:46 | 000,000,646 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Desktop\ImageConverter Plus.lnk
[2010.04.05 22:42:11 | 067,145,216 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Lauf.doc
[2010.04.05 22:19:18 | 000,003,973 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\get_wms.ashx
[2010.04.05 19:44:00 | 000,198,360 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ALS.Scan.-.Beach.Play.-.Naked.Hot.Girls.torrent
[2010.04.03 16:34:09 | 000,398,336 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel(2).exe
[2010.04.03 16:10:18 | 000,398,336 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel.exe
[2010.04.03 11:50:50 | 000,000,864 | ---- | C] () -- C:\Dokumente und Einstellungen\User\.recently-used.xbel
[2010.04.01 22:25:02 | 000,000,711 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Vorderrhein.kmz
[2010.04.01 19:29:50 | 000,000,729 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Alpenrhein.kmz
[2010.03.28 19:20:42 | 000,792,681 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Kremer 1.jpg
[2010.03.28 19:20:42 | 000,679,984 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Kremer2.jpg
[2010.03.28 19:20:42 | 000,431,134 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Kremer.jpg
[2010.03.28 18:15:57 | 001,046,220 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\schiffbruch(2).exe
[2010.03.28 18:08:30 | 005,090,310 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Schiffbruch-Setup.exe
[2009.11.19 12:08:19 | 000,002,181 | ---- | C] () -- C:\WINDOWS\Helicon Debug Window.ini
[2009.11.12 16:17:27 | 000,000,097 | ---- | C] () -- C:\WINDOWS\System32\PICSDK.ini
[2009.11.09 20:39:54 | 000,016,070 | ---- | C] () -- C:\WINDOWS\German2.ini
[2009.08.29 16:43:24 | 000,095,232 | ---- | C] () -- C:\WINDOWS\System32\Lfkodak.dll
[2009.08.29 16:43:23 | 000,306,688 | ---- | C] () -- C:\WINDOWS\System32\Lffpx7.dll
[2009.08.27 16:26:23 | 000,077,824 | R--- | C] () -- C:\WINDOWS\System32\hpzids01.dll
[2009.08.27 08:37:38 | 000,000,403 | ---- | C] () -- C:\WINDOWS\ODBC.INI
[2009.08.21 18:13:22 | 000,000,090 | ---- | C] () -- C:\WINDOWS\wincmd.ini
[2009.06.05 11:51:16 | 000,002,480 | ---- | C] () -- C:\WINDOWS\System32\oeminfo.ini
[2009.06.05 11:48:04 | 000,000,061 | ---- | C] () -- C:\WINDOWS\smscfg.ini
[2009.06.05 11:23:11 | 000,073,728 | ---- | C] () -- C:\WINDOWS\System32\RtNicProp32.dll
[2009.06.05 11:07:54 | 000,000,849 | ---- | C] () -- C:\WINDOWS\orun32.ini
[2008.04.14 02:10:48 | 000,098,240 | ---- | C] () -- C:\WINDOWS\System32\drivers\cdrom.sys

========== Alternate Data Streams ==========

@Alternate Data Stream - 400 bytes -> C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\desktop.ini:bf5af20ce7a419b1178ece347eddc338
< End of report >


Viele Grüße,

Rainer

Rainer2 27.04.2010 18:55

Ich habe mein Posting aufsplitten müssen. Bekam ständig eine Fehlermeldung. Liegt das eventuell an der Größe des Postings? Hier nun der weitere Teil.

OTL Extras logfile created on: 27.04.2010 17:51:22 - Run 2
OTL by OldTimer - Version 3.2.3.0 Folder = C:\Dokumente und Einstellungen\User\Eigene Dateien
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy

2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 70,00% Memory free
4,00 Gb Paging File | 3,00 Gb Available in Paging File | 88,00% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 149,04 Gb Total Space | 13,54 Gb Free Space | 9,09% Space Free | Partition Type: NTFS
D: Drive not present or media not loaded
E: Drive not present or media not loaded
F: Drive not present or media not loaded
G: Drive not present or media not loaded
H: Drive not present or media not loaded
I: Drive not present or media not loaded

Computer Name: NAME-9CF4F91750
Current User Name: User
Logged in as Administrator.

Current Boot Mode: Normal
Scan Mode: Current user
Company Name Whitelist: Off
Skip Microsoft Files: Off
File Age = 30 Days
Output = Minimal

========== Extra Registry (SafeList) ==========


========== File Associations ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.exe [@ = secfile] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\ave.exe ()

[HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>]
.exe [@ = secfile] -- C:\WINDOWS\System32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\ave.exe File not found
.html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)

========== Shell Spawning ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
exefile [open] -- "%1" %*
htmlfile [edit] -- Reg Error: Key error.
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l (Microsoft Corporation)
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation)
Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation)
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)

========== Security Center Settings ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"FirstRunDisabled" = 1
"AntiVirusOverride" = 1
"FirewallOverride" = 1
"AntiVirusDisableNotify" = 1
"FirewallDisableNotify" = 1
"UpdatesDisableNotify" = 1

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
"EnableFirewall" = 0
"DoNotAllowExceptions" = 0
"DisableNotifications" = 1

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"EnableFirewall" = 0
"DoNotAllowExceptions" = 0
"DisableNotifications" = 1

========== Authorized Applications List ==========

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"C:\Programme\Bayern 3D\Bayern3D.exe" = C:\Programme\Bayern 3D\Bayern3D.exe:*:Enabled:Bayern3D -- ()


========== HKEY_LOCAL_MACHINE Uninstall List ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{00020407-78E1-11D2-B60F-006097C998E7}" = Microsoft Office 2000 Standard
"{002D9D5E-29BA-3E6D-9BC4-3D7D6DBC735C}" = Microsoft Visual C++ 2008 ATL Update kb973924 - x86 9.0.30729.4148
"{03B1B42B-F6DE-41d9-8CFF-DC44E895C7A7}" = PhotoGallery
"{052FDD78-A6EA-3187-8386-C82F4CA3A929}" = Microsoft .NET Framework 3.5 Language Pack SP1 - deu
"{09984AEC-6B9F-4ca7-B78D-CB44D4771DA3}" = Destinations
"{15EE79F4-4ED1-4267-9B0F-351009325D7D}" = HP Software Update
"{1FFBEF6F-98F3-4EEA-8103-7A85C1017D20}" = Geogrid®-Viewer
"{21DB3D90-D816-4092-A260-CA3F6B55A6DD}" = Sonic_PrimoSDK
"{23A7B376-BBEC-4e76-BBD7-0F155E70D74B}" = CP_Panorama1Config
"{26A24AE4-039D-4CA4-87B4-2F83216016FF}" = Java(TM) 6 Update 19
"{2CADCEAB-D5DA-44D6-B5FC-7DEE87AB3C0C}" = Unload
"{2D87E961-577B-492B-AD54-1368680FB9A7}" = Bing Maps 3D
"{30C19FF2-7FBA-4d09-B9DE-1659977F64F6}" = TrayApp
"{32BDCCB8-9DC8-496d-9DB1-F77510775BDB}" = InstantShareDevices
"{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP
"{36E47DA1-10E1-45d9-8B19-14D19607CDCF}" = CP_CalendarTemplates1
"{381D847E-7E56-4E82-B261-F799E0F40EB4}" = PHOTOfunSTUDIO 4.0
"{402ED4A1-8F5B-387A-8688-997ABF58B8F2}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729
"{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater
"{4ACBBFC6-3F39-48DE-8D85-182736B2749B}" = Garmin MapSource
"{53EE9E42-CECB-4C92-BF76-9CA65DAF8F1C}" = FullDPAppQFolder
"{56EE8B17-8274-418d-89AC-C057C5DB251E}" = RandMap
"{56F8AFC3-FA98-4ff1-9673-8A026CBF85BE}" = WebReg
"{5943B7F7-678B-477E-9AEE-6E4C6962322B}" = Sparwelt.de Gutschein Alarm
"{5A01C58E-B0EC-49b9-AD71-7C0468688087}" = CP_Package_Basic1
"{5B622B7A-60FB-4630-B11D-F121D20BCCD6}" = MarketResearch
"{5C161FB3-7E16-4771-9314-06FB37F3BBA7}" = Top50 V5 Viewer
"{5F26311C-B135-4F7F-B11E-8E650F83651E}" = DeviceFunctionQFolder
"{641FE800-650B-4E99-A304-9D50E7235BAF}" = Topo Deutschland v2
"{66BA8C26-AFE4-4408-807B-43E76B57EF53}" = SkinsHP1
"{66E6CE0C-5A1E-430C-B40A-0C90FF1804A8}" = eSupportQFolder
"{6811CAA0-BF12-11D4-9EA1-0050BAE317E1}" = PowerDVD
"{6F5E2F4A-377D-4700-B0E3-8F7F7507EA15}" = CustomerResearchQFolder
"{7299052b-02a4-4627-81f2-1818da5d550d}" = Microsoft Visual C++ 2005 Redistributable
"{770657D0-A123-3C07-8E44-1C83EC895118}" = Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053
"{79546A5F-AE7C-4693-8670-A3401B43ABD2}" = HP Deskjet 5900 series
"{7E27304E-BAA2-4d90-A34E-76641FAFABB4}" = CP_AtenaShokunin1Config
"{8234A27D-C5A4-4F84-8718-3BF34BCFC89F}" = JourneySoftwarePromo
"{92DF2F1B-F63C-4D9A-B3E1-B2D11AE29790}" = Windows Presentation Foundation Language Pack (DEU)
"{97C82B44-D408-4F14-9252-47FC1636D23E}_is1" = IZArc 3.81
"{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2
"{A5222E5A-13CB-4C98-9F5C-21CF6896A25C}" = HPDeskjet5900Series
"{A5BB5365-EFB4-44c3-A7E2-EB59B7EFD23D}" = CueTour
"{AB5D51AE-EBC3-438D-872C-705C7C2084B0}" = DeviceManagementQFolder
"{AC76BA86-7AD7-1031-7B44-A93000000001}" = Adobe Reader 9.3.2 - Deutsch
"{AF600F7B-67A7-48D9-BA3B-0FF97F35F970}" = ABBYY FineReader 6.0 Professional
"{B996AE66-10DB-4ac5-B151-E8B4BFBC42FC}" = BufferChm
"{BA9C8A3B-7A17-4A52-9F11-A6E823EE4305}" = Google SketchUp 7
"{BAF78226-3200-4DB4-BE33-4D922A799840}" = Windows Presentation Foundation
"{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2
"{C2C284D2-6BD7-3B34-B0C5-B2CAED168DF7}" = Microsoft .NET Framework 3.0 Service Pack 2 Language Pack - DEU
"{C314CE45-3392-3B73-B4E1-139CD41CA933}" = Microsoft .NET Framework 2.0 Service Pack 2 Language Pack - DEU
"{C3896A21-47E5-4B40-9E90-529C1D6EDDF5}" = PDF Genie 3.0
"{C8B34404-2E52-4C1F-A2B7-D26E46E5974D}" = Norman Security Suite
"{C9BED750-1211-4480-B1A5-718A3BE15525}" = REALTEK GbE & FE Ethernet PCI-E NIC Driver
"{CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}" = Microsoft .NET Framework 1.1
"{CDDCBBF1-2703-46BC-938B-BCC81A1EEAAA}" = SUPERAntiSpyware Free Edition
"{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1
"{E3F90083-80D4-4b5a-87C7-E97E12F5516D}" = HPProductAssistant
"{E50AE784-FABE-46DA-A1F8-7B6B56DCB22E}" = Microsoft Office Suite Activation Assistant
"{E59113EB-0285-4BFD-A37A-B79EAC6B8F4B}" = Microsoft SQL Server Compact 3.5 SP1 English
"{E78BFA60-5393-4C38-82AB-E8019E464EB4}" = Microsoft .NET Framework 1.1 German Language Pack
"{EA103B64-C0E4-4C0E-A506-751590E1653D}" = SolutionCenter
"{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver
"{F2A7F421-1679-48D5-B918-96999014ED53}" = Microsoft .NET Framework 3.0 German Language Pack
"{F4C2E5F5-2970-45f4-ABD3-C180C4D961C4}" = Status
"Adobe Flash Player ActiveX" = Adobe Flash Player 10 ActiveX
"Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin
"Bayern 3D" = Bayern 3D
"CCleaner" = CCleaner
"Defraggler" = Defraggler (remove only)
"Dr. Hardware 2009_is1" = Dr. Hardware 2009 9.9.5d
"Exif-Viewer" = Exif-Viewer 2.50
"Free YouTube Download_is1" = Free YouTube Download 2.3
"Free YouTube to iPod Converter_is1" = Free YouTube to iPod Converter version 3.2
"HDMI" = Intel(R) Graphics Media Accelerator Driver
"Helicon Filter_is1" = Helicon Filter 4.93.2
"HijackThis" = HijackThis 2.0.2
"HP Imaging Device Functions" = HP Imaging Device Functions 5.0
"HP Photo & Imaging" = HP Image Zone 5.0
"HP PrecisionScan LTX" = HP PrecisionScan LTX
"HP Solution Center & Imaging Support Tools" = HP Solution Center & Imaging Support Tools 5.0
"HPExtendedCapabilities" = HP Extended Capabilities 5.0
"Hugin_is1" = Hugin 0.7.0 (SVN 3465)
"Hugin_release_is1" = Hugin 2009.4.0
"ie8" = Windows Internet Explorer 8
"Image Analyzer" = Image Analyzer
"ImageConverter Plus_is1" = ImageConverter Plus 8.0
"Malwarebytes' Anti-Malware_is1" = Malwarebytes' Anti-Malware
"Maniac Mansion Deluxe" = Maniac Mansion Deluxe
"Microsoft .NET Framework 1.1 (1033)" = Microsoft .NET Framework 1.1
"Microsoft .NET Framework 3.0 German Language Pack" = Microsoft .NET Framework 3.0 German Language Pack
"Microsoft .NET Framework 3.5 Language Pack SP1 - deu" = Microsoft .NET Framework 3.5 Language Pack SP1 - DEU
"Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1
"Mozilla Firefox (3.6.3)" = Mozilla Firefox (3.6.3)
"MSCompPackV1" = Microsoft Compression Client Pack 1.0 for Windows XP
"PC Wizard 2009_is1" = PC Wizard 2009.1.88
"Picasa 3" = Picasa 3
"ShiftN_is1" = ShiftN 3.5
"softonic-de3 Toolbar" = softonic-de3 Toolbar
"Tank Blaster II" = Tank Blaster II
"TDSLSM" = T-DSL SpeedManager
"Uninstall_is1" = Uninstall 1.0.0.1
"Windows Media Format Runtime" = Windows Media Format 11 runtime
"Windows Media Player" = Windows Media Player 11
"WinGimp-2.0_is1" = GIMP 2.6.7
"Winload Toolbar" = Winload Toolbar
"WMFDist11" = Windows Media Format 11 runtime
"wmp11" = Windows Media Player 11
"Wudf01000" = Microsoft User-Mode Driver Framework Feature Pack 1.0
"XpsEPSC" = XML Paper Specification Shared Components Pack 1.0
"XPSEPSCLP" = XML Paper Specification Shared Components Language Pack 1.0

========== HKEY_CURRENT_USER Uninstall List ==========

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"Gnumeric" = Gnumeric Spreadsheet 1.9.1-win32-20080505

========== Last 10 Event Log Errors ==========

[ Application Events ]
Error - 23.11.2009 07:04:00 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung HeliconFilter.exe, Version 4.93.2.0, Stillstandmodul
hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.

Error - 23.11.2009 12:08:35 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung iexplore.exe, Version 8.0.6001.18702, Stillstandmodul
hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.

Error - 23.11.2009 12:09:13 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung iexplore.exe, Version 8.0.6001.18702, Stillstandmodul
hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.

Error - 23.11.2009 12:09:14 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1001
Description = Fehlerhafter Speicherbereich 1180947459.

Error - 26.11.2009 07:00:23 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung Picasa3.exe, Version 3.1.71.43, Stillstandmodul
hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.

Error - 26.11.2009 14:26:00 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung Picasa3.exe, Version 3.1.71.43, Stillstandmodul
hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.

Error - 29.11.2009 05:33:56 | Computer Name = NAME-9CF4F91750 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung hugin_stitch_project.exe, Version 0.0.0.0,
fehlgeschlagenes Modul hugin_stitch_project.exe, Version 0.0.0.0, Fehleradresse
0x00205f13.

Error - 29.11.2009 05:34:38 | Computer Name = NAME-9CF4F91750 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung hugin_stitch_project.exe, Version 0.0.0.0,
fehlgeschlagenes Modul hugin_stitch_project.exe, Version 0.0.0.0, Fehleradresse
0x00205f13.

Error - 29.11.2009 05:37:28 | Computer Name = NAME-9CF4F91750 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung hugin_stitch_project.exe, Version 0.0.0.0,
fehlgeschlagenes Modul hugin_stitch_project.exe, Version 0.0.0.0, Fehleradresse
0x00205f13.

Error - 02.12.2009 11:49:37 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung Picasa3.exe, Version 3.1.71.43, Stillstandmodul
hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.

[ OSession Events ]
Error - 28.12.2009 04:02:15 | Computer Name = NAME-9CF4F91750 | Source = Microsoft Office 12 Sessions | ID = 7001
Description =

Error - 28.12.2009 04:03:15 | Computer Name = NAME-9CF4F91750 | Source = Microsoft Office 12 Sessions | ID = 7001
Description =

Error - 28.12.2009 04:03:31 | Computer Name = NAME-9CF4F91750 | Source = Microsoft Office 12 Sessions | ID = 7001
Description =

[ System Events ]
Error - 25.04.2010 14:37:38 | Computer Name = NAME-9CF4F91750 | Source = DCOM | ID = 10010
Description = Der Server "{FB7199AB-79BF-11D2-8D94-0000F875C541}" konnte innerhalb
des angegebenen Zeitabschnitts mit DCOM nicht registriert werden.

Error - 25.04.2010 17:20:18 | Computer Name = NAME-9CF4F91750 | Source = sr | ID = 1
Description = Beim Verarbeiten der Datei "SRUI-Pick[1]" auf Volume "HarddiskVolume1"
ist im Wiederherstellungsfilter der unerwartete Fehler "0xC000009A" aufgetreten.
Die Volumeüberwachung wurde angehalten.

Error - 26.04.2010 17:26:24 | Computer Name = NAME-9CF4F91750 | Source = DCOM | ID = 10010
Description = Der Server "{0002DF01-0000-0000-C000-000000000046}" konnte innerhalb
des angegebenen Zeitabschnitts mit DCOM nicht registriert werden.

< End of report >


Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Datenbank Version: 3930

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

26.04.2010 22:52:11
mbam-log-2010-04-26 (22-52-11).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 30096
Laufzeit: 8 Minute(n), 3 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 3

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Alte Daten\Drive(F)\Acrobat\freezip.exe (Trojan.Agent) -> No action taken.
C:\Alte Daten\Drive(F)\Acrobat\GAP_Scop_03_1600-720.jpg.EXE (Trojan.Email.Gen) -> No action taken.
C:\Alte Daten\Drive(F)\Acrobat\GAP_Scop_03_9374-6630.jpg.EXE (Trojan.Email.Gen) -> No action taken.


Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Datenbank Version: 3930

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

27.04.2010 19:44:44
mbam-log-2010-04-27 (19-44-44).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 341391
Laufzeit: 1 Stunde(n), 55 Minute(n), 58 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 4
Infizierte Dateiobjekte der Registrierung: 7
Infizierte Verzeichnisse: 0
Infizierte Dateien: 11

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\cdrom (Trojan.Patched) -> No action taken.

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\syncman (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\regedit32 (Trojan.Agent) -> No action taken.
HKEY_CLASSES_ROOT\.exe\shell\open\command\(default) (Hijack.ExeFile) -> No action taken.
HKEY_CLASSES_ROOT\secfile\shell\open\command\(default) (Rogue.MultipleAV) -> No action taken.

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\FIREFOX.EXE\shell\open\command\(default) (Hijack.StartMenuInternet) -> Bad: ("C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\ave.exe" /START "C:\Programme\Mozilla Firefox\firefox.exe") Good: (firefox.exe) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command\(default) (Hijack.StartMenuInternet) -> Bad: ("C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\ave.exe" /START "C:\Programme\Internet Explorer\iexplore.exe") Good: (iexplore.exe) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\FIREFOX.EXE\shell\safemode\command\(default) (Hijack.StartMenuInternet) -> Bad: ("C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\ave.exe" /START "C:\Programme\Mozilla Firefox\firefox.exe" -safe-mode) Good: (firefox.exe -safe-mode) -> No action taken.
HKEY_CLASSES_ROOT\.exe\(default) (Hijacked.exeFile) -> Bad: (secfile) Good: (exefile) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Alte Daten\Drive(F)\System Volume Information\_restore{4EA7DCED-C474-4611-AD9D-054543A1C373}\RP1028\A0508270.exe (Trojan.Agent) -> No action taken.
C:\Dokumente und Einstellungen\User\Eigene Dateien\Acrobat\freezip.exe (Trojan.Agent) -> No action taken.
C:\Dokumente und Einstellungen\User\Eigene Dateien\Acrobat\GAP_Scop_03_1600-720.jpg.EXE (Trojan.Email.Gen) -> No action taken.
C:\Dokumente und Einstellungen\User\Eigene Dateien\Acrobat\GAP_Scop_03_9374-6630.jpg.EXE (Trojan.Email.Gen) -> No action taken.
C:\System Volume Information\_restore{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP207\A0035579.dll (Trojan.FakeAlert) -> No action taken.
C:\System Volume Information\_restore{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP207\A0036193.exe (Trojan.Agent) -> No action taken.
C:\WINDOWS\system32\config\systemprofile\wuaucldt.exe (Trojan.Agent) -> No action taken.
C:\WINDOWS\system32\dllcache\cdrom.sys (Trojan.Patched) -> No action taken.
C:\WINDOWS\system32\drivers\cdrom.sys (Trojan.Patched) -> No action taken.
C:\Dokumente und Einstellungen\LocalService\oashdihasidhasuidhiasdhiashdiuasdhasd (Malware.Trace) -> No action taken.
C:\Dokumente und Einstellungen\User\Anwendungsdaten\avdrn.dat (Malware.Trace) -> No action taken.

Rainer2 27.04.2010 19:09

Nachdem ich nach dem Scan alles gefundene vom Programm beseitigen lassen habe, scheint es meinem PC wieder besser zu gehen. :singsing::singsing::singsing:

Ich kann jetzt alle Symbole wieder mit einem Doppelklick öffnen. Unten rechts wird jetzt auch wieder Norman-Antivirus angezeigt, scheint auch normal zu laufen. Allerdings habe ich auch ein neues Fenster da unten. Und zwar nennt sich das ''DE''. Wenn ich das anklicke, kann ich dann ''Eingabegebietsschemaliste anzeigen'' auswählen. Keine Ahnung, was das zu bedeuten hat. Mal schauen, wie sich mein System jetzt so weiter verhällt. Wahrscheinlich ist ja noch nicht alles bereinigt?

Viele Grüße,

Rainer

cosinus 27.04.2010 19:41

Klappte das Signatur-Update bei Malwarebytes nicht oder haste es vergessen? Wenn ja, bitte nachholen und den Vollscan nochmal machen.

Rainer2 27.04.2010 20:36

Hallo,

was meinst du mit Signatur-Update? Gestern Abend habe ich es ja aktualisiert. Oder was soll ich jetzt machen?

Viele Grüße

cosinus 27.04.2010 20:41

Ich meinte die von Malwarebytes:

Zitat:

Malwarebytes' Anti-Malware 1.45
http://www.trojaner-board.de/51187-anleitung-malwarebytes-anti-malware.html

Datenbank Version: 3930
Wir müssten jetzt bei 4042 sein! Daher nochmal die Signaturen updaten und Vollscan wiederholen!

Rainer2 27.04.2010 20:44

Und wo kann ich die Signaturen Updaten? Wenn ich deinem Link folge, und dort dann auch, komme ich zu der Version, die ich gestern heruntergeladen habe. Version 1.45.

Viele Grüße,

Rainer

Rainer2 27.04.2010 21:03

Ich habe es jetzt nochmal heruntergeladen. Version ist jetzt 4042. Scan läuft derzeit. Logfile folgt in zwei Stunden.

Viele Grüße,

Rainer

cosinus 27.04.2010 21:14

Du musst aus dem programm heraus das Update starten! Da gibt es nen Extra Tab für.

Rainer2 27.04.2010 22:43

Hier nun das Logfile. Das Programm hat gesagt, dass eines nicht enfernt werden konnte.

Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Datenbank Version: 4043

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

27.04.2010 23:37:42
mbam-log-2010-04-27 (23-37-42).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 341064
Laufzeit: 1 Stunde(n), 44 Minute(n), 12 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\System Volume Information\_restore{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051621.exe (Trojan.Agent) -> No action taken.
C:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\monxga32.exe (Trojan.Agent) -> No action taken.


Viele Grüße,

Rainer

cosinus 28.04.2010 09:02

Bitte mal den Avenger anwenden:

1.) Lade Dir von hier Avenger:
Swandog46's Public Anti-Malware Tools (Download, linksseitig)

2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:

http://mitglied.lycos.de/efunction/tb123/avenger.png

3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld:
Code:

files to delete:
C:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\monxga32.exe

4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.

8.) Die Datei c:\avenger\backup.zip bei file-upload.net hochladen und hier verlinken

Rainer2 28.04.2010 17:40

Hallo,

hier das Logfile.

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: file "C:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\monxga32.exe" not found!
Deletion of file "C:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\monxga32.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Completed script processing.

*******************

Finished! Terminate.

Hier die Adresse:

http://www.file-upload.net/download-2472878/avenger.txt.html

Viele Grüße,

Rainer

cosinus 28.04.2010 19:51

Ok. Die Datei war schon. Da Du Malwarebytes nach der Erstellung des OTL Logs ausgeführt hast, wäre ein frisches OTL-Log jetzt ganz gut. Bitte erstellen + posten.

Rainer2 28.04.2010 21:03

Hallo, bevor du hier geantwortet hast, habe ich bei Malwerbytes noch einen Scan durchlaufen lassen. Mit einem Befund, der entfernt wurde. Ich stelle diesen Logfile mal mit rein.

Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Datenbank Version: 4046

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

28.04.2010 21:47:14
mbam-log-2010-04-28 (21-47-14).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 341955
Laufzeit: 1 Stunde(n), 42 Minute(n), 4 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\System Volume Information\_restore{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP257\A0051899.sys (Rootkit.Agent) -> No action taken.

Grüße,

Rainer

Rainer2 28.04.2010 21:05

Und hier das von OTL.

OTL Extras logfile created on: 28.04.2010 21:49:28 - Run 4
OTL by OldTimer - Version 3.2.3.0 Folder = C:\Dokumente und Einstellungen\User\Eigene Dateien
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy

2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 70,00% Memory free
4,00 Gb Paging File | 3,00 Gb Available in Paging File | 88,00% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 149,04 Gb Total Space | 13,61 Gb Free Space | 9,13% Space Free | Partition Type: NTFS
D: Drive not present or media not loaded
E: Drive not present or media not loaded
F: Drive not present or media not loaded
G: Drive not present or media not loaded
H: Drive not present or media not loaded
I: Drive not present or media not loaded

Computer Name: NAME-9CF4F91750
Current User Name: User
Logged in as Administrator.

Current Boot Mode: Normal
Scan Mode: Current user
Company Name Whitelist: Off
Skip Microsoft Files: Off
File Age = 30 Days
Output = Minimal

========== Extra Registry (SafeList) ==========


========== File Associations ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.exe [@ = secfile] -- Reg Error: Value error. File not found

[HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>]
.exe [@ = exefile] -- Reg Error: Key error. File not found
.html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)

========== Shell Spawning ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
exefile [open] -- "%1" %*
htmlfile [edit] -- Reg Error: Key error.
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l (Microsoft Corporation)
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation)
Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation)
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)

========== Security Center Settings ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"FirstRunDisabled" = 1
"AntiVirusOverride" = 1
"FirewallOverride" = 1
"AntiVirusDisableNotify" = 0
"FirewallDisableNotify" = 0
"UpdatesDisableNotify" = 0

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
"EnableFirewall" = 0
"DoNotAllowExceptions" = 0
"DisableNotifications" = 1

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"EnableFirewall" = 0
"DoNotAllowExceptions" = 0
"DisableNotifications" = 1

========== Authorized Applications List ==========

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"C:\Programme\Bayern 3D\Bayern3D.exe" = C:\Programme\Bayern 3D\Bayern3D.exe:*:Enabled:Bayern3D -- ()


========== HKEY_LOCAL_MACHINE Uninstall List ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{00020407-78E1-11D2-B60F-006097C998E7}" = Microsoft Office 2000 Standard
"{002D9D5E-29BA-3E6D-9BC4-3D7D6DBC735C}" = Microsoft Visual C++ 2008 ATL Update kb973924 - x86 9.0.30729.4148
"{03B1B42B-F6DE-41d9-8CFF-DC44E895C7A7}" = PhotoGallery
"{052FDD78-A6EA-3187-8386-C82F4CA3A929}" = Microsoft .NET Framework 3.5 Language Pack SP1 - deu
"{09984AEC-6B9F-4ca7-B78D-CB44D4771DA3}" = Destinations
"{15EE79F4-4ED1-4267-9B0F-351009325D7D}" = HP Software Update
"{1FFBEF6F-98F3-4EEA-8103-7A85C1017D20}" = Geogrid®-Viewer
"{21DB3D90-D816-4092-A260-CA3F6B55A6DD}" = Sonic_PrimoSDK
"{23A7B376-BBEC-4e76-BBD7-0F155E70D74B}" = CP_Panorama1Config
"{26A24AE4-039D-4CA4-87B4-2F83216016FF}" = Java(TM) 6 Update 19
"{2CADCEAB-D5DA-44D6-B5FC-7DEE87AB3C0C}" = Unload
"{2D87E961-577B-492B-AD54-1368680FB9A7}" = Bing Maps 3D
"{30C19FF2-7FBA-4d09-B9DE-1659977F64F6}" = TrayApp
"{32BDCCB8-9DC8-496d-9DB1-F77510775BDB}" = InstantShareDevices
"{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP
"{36E47DA1-10E1-45d9-8B19-14D19607CDCF}" = CP_CalendarTemplates1
"{381D847E-7E56-4E82-B261-F799E0F40EB4}" = PHOTOfunSTUDIO 4.0
"{402ED4A1-8F5B-387A-8688-997ABF58B8F2}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729
"{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater
"{4ACBBFC6-3F39-48DE-8D85-182736B2749B}" = Garmin MapSource
"{53EE9E42-CECB-4C92-BF76-9CA65DAF8F1C}" = FullDPAppQFolder
"{56EE8B17-8274-418d-89AC-C057C5DB251E}" = RandMap
"{56F8AFC3-FA98-4ff1-9673-8A026CBF85BE}" = WebReg
"{5943B7F7-678B-477E-9AEE-6E4C6962322B}" = Sparwelt.de Gutschein Alarm
"{5A01C58E-B0EC-49b9-AD71-7C0468688087}" = CP_Package_Basic1
"{5B622B7A-60FB-4630-B11D-F121D20BCCD6}" = MarketResearch
"{5C161FB3-7E16-4771-9314-06FB37F3BBA7}" = Top50 V5 Viewer
"{5F26311C-B135-4F7F-B11E-8E650F83651E}" = DeviceFunctionQFolder
"{641FE800-650B-4E99-A304-9D50E7235BAF}" = Topo Deutschland v2
"{66BA8C26-AFE4-4408-807B-43E76B57EF53}" = SkinsHP1
"{66E6CE0C-5A1E-430C-B40A-0C90FF1804A8}" = eSupportQFolder
"{6811CAA0-BF12-11D4-9EA1-0050BAE317E1}" = PowerDVD
"{6F5E2F4A-377D-4700-B0E3-8F7F7507EA15}" = CustomerResearchQFolder
"{7299052b-02a4-4627-81f2-1818da5d550d}" = Microsoft Visual C++ 2005 Redistributable
"{770657D0-A123-3C07-8E44-1C83EC895118}" = Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053
"{79546A5F-AE7C-4693-8670-A3401B43ABD2}" = HP Deskjet 5900 series
"{7E27304E-BAA2-4d90-A34E-76641FAFABB4}" = CP_AtenaShokunin1Config
"{8234A27D-C5A4-4F84-8718-3BF34BCFC89F}" = JourneySoftwarePromo
"{92DF2F1B-F63C-4D9A-B3E1-B2D11AE29790}" = Windows Presentation Foundation Language Pack (DEU)
"{97C82B44-D408-4F14-9252-47FC1636D23E}_is1" = IZArc 3.81
"{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2
"{A5222E5A-13CB-4C98-9F5C-21CF6896A25C}" = HPDeskjet5900Series
"{A5BB5365-EFB4-44c3-A7E2-EB59B7EFD23D}" = CueTour
"{AB5D51AE-EBC3-438D-872C-705C7C2084B0}" = DeviceManagementQFolder
"{AC76BA86-7AD7-1031-7B44-A93000000001}" = Adobe Reader 9.3.2 - Deutsch
"{AF600F7B-67A7-48D9-BA3B-0FF97F35F970}" = ABBYY FineReader 6.0 Professional
"{B996AE66-10DB-4ac5-B151-E8B4BFBC42FC}" = BufferChm
"{BA9C8A3B-7A17-4A52-9F11-A6E823EE4305}" = Google SketchUp 7
"{BAF78226-3200-4DB4-BE33-4D922A799840}" = Windows Presentation Foundation
"{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2
"{C2C284D2-6BD7-3B34-B0C5-B2CAED168DF7}" = Microsoft .NET Framework 3.0 Service Pack 2 Language Pack - DEU
"{C314CE45-3392-3B73-B4E1-139CD41CA933}" = Microsoft .NET Framework 2.0 Service Pack 2 Language Pack - DEU
"{C3896A21-47E5-4B40-9E90-529C1D6EDDF5}" = PDF Genie 3.0
"{C8B34404-2E52-4C1F-A2B7-D26E46E5974D}" = Norman Security Suite
"{C9BED750-1211-4480-B1A5-718A3BE15525}" = REALTEK GbE & FE Ethernet PCI-E NIC Driver
"{CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}" = Microsoft .NET Framework 1.1
"{CDDCBBF1-2703-46BC-938B-BCC81A1EEAAA}" = SUPERAntiSpyware Free Edition
"{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1
"{E3F90083-80D4-4b5a-87C7-E97E12F5516D}" = HPProductAssistant
"{E50AE784-FABE-46DA-A1F8-7B6B56DCB22E}" = Microsoft Office Suite Activation Assistant
"{E59113EB-0285-4BFD-A37A-B79EAC6B8F4B}" = Microsoft SQL Server Compact 3.5 SP1 English
"{E78BFA60-5393-4C38-82AB-E8019E464EB4}" = Microsoft .NET Framework 1.1 German Language Pack
"{EA103B64-C0E4-4C0E-A506-751590E1653D}" = SolutionCenter
"{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver
"{F2A7F421-1679-48D5-B918-96999014ED53}" = Microsoft .NET Framework 3.0 German Language Pack
"{F4C2E5F5-2970-45f4-ABD3-C180C4D961C4}" = Status
"Adobe Flash Player ActiveX" = Adobe Flash Player 10 ActiveX
"Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin
"Bayern 3D" = Bayern 3D
"CCleaner" = CCleaner
"Defraggler" = Defraggler (remove only)
"Dr. Hardware 2009_is1" = Dr. Hardware 2009 9.9.5d
"Exif-Viewer" = Exif-Viewer 2.50
"Free YouTube Download_is1" = Free YouTube Download 2.3
"Free YouTube to iPod Converter_is1" = Free YouTube to iPod Converter version 3.2
"HDMI" = Intel(R) Graphics Media Accelerator Driver
"Helicon Filter_is1" = Helicon Filter 4.93.2
"HijackThis" = HijackThis 2.0.2
"HP Imaging Device Functions" = HP Imaging Device Functions 5.0
"HP Photo & Imaging" = HP Image Zone 5.0
"HP PrecisionScan LTX" = HP PrecisionScan LTX
"HP Solution Center & Imaging Support Tools" = HP Solution Center & Imaging Support Tools 5.0
"HPExtendedCapabilities" = HP Extended Capabilities 5.0
"Hugin_is1" = Hugin 0.7.0 (SVN 3465)
"Hugin_release_is1" = Hugin 2009.4.0
"ie8" = Windows Internet Explorer 8
"Image Analyzer" = Image Analyzer
"ImageConverter Plus_is1" = ImageConverter Plus 8.0
"Malwarebytes' Anti-Malware_is1" = Malwarebytes' Anti-Malware
"Maniac Mansion Deluxe" = Maniac Mansion Deluxe
"Microsoft .NET Framework 1.1 (1033)" = Microsoft .NET Framework 1.1
"Microsoft .NET Framework 3.0 German Language Pack" = Microsoft .NET Framework 3.0 German Language Pack
"Microsoft .NET Framework 3.5 Language Pack SP1 - deu" = Microsoft .NET Framework 3.5 Language Pack SP1 - DEU
"Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1
"Mozilla Firefox (3.6.3)" = Mozilla Firefox (3.6.3)
"MSCompPackV1" = Microsoft Compression Client Pack 1.0 for Windows XP
"PC Wizard 2009_is1" = PC Wizard 2009.1.88
"Picasa 3" = Picasa 3
"ShiftN_is1" = ShiftN 3.5
"softonic-de3 Toolbar" = softonic-de3 Toolbar
"Tank Blaster II" = Tank Blaster II
"TDSLSM" = T-DSL SpeedManager
"Uninstall_is1" = Uninstall 1.0.0.1
"Windows Media Format Runtime" = Windows Media Format 11 runtime
"Windows Media Player" = Windows Media Player 11
"WinGimp-2.0_is1" = GIMP 2.6.7
"Winload Toolbar" = Winload Toolbar
"WMFDist11" = Windows Media Format 11 runtime
"wmp11" = Windows Media Player 11
"Wudf01000" = Microsoft User-Mode Driver Framework Feature Pack 1.0
"XpsEPSC" = XML Paper Specification Shared Components Pack 1.0
"XPSEPSCLP" = XML Paper Specification Shared Components Language Pack 1.0

========== HKEY_CURRENT_USER Uninstall List ==========

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"Gnumeric" = Gnumeric Spreadsheet 1.9.1-win32-20080505

========== Last 10 Event Log Errors ==========

[ Application Events ]
Error - 23.11.2009 07:04:00 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung HeliconFilter.exe, Version 4.93.2.0, Stillstandmodul
hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.

Error - 23.11.2009 12:08:35 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung iexplore.exe, Version 8.0.6001.18702, Stillstandmodul
hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.

Error - 23.11.2009 12:09:13 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung iexplore.exe, Version 8.0.6001.18702, Stillstandmodul
hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.

Error - 23.11.2009 12:09:14 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1001
Description = Fehlerhafter Speicherbereich 1180947459.

Error - 26.11.2009 07:00:23 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung Picasa3.exe, Version 3.1.71.43, Stillstandmodul
hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.

Error - 26.11.2009 14:26:00 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung Picasa3.exe, Version 3.1.71.43, Stillstandmodul
hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.

Error - 29.11.2009 05:33:56 | Computer Name = NAME-9CF4F91750 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung hugin_stitch_project.exe, Version 0.0.0.0,
fehlgeschlagenes Modul hugin_stitch_project.exe, Version 0.0.0.0, Fehleradresse
0x00205f13.

Error - 29.11.2009 05:34:38 | Computer Name = NAME-9CF4F91750 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung hugin_stitch_project.exe, Version 0.0.0.0,
fehlgeschlagenes Modul hugin_stitch_project.exe, Version 0.0.0.0, Fehleradresse
0x00205f13.

Error - 29.11.2009 05:37:28 | Computer Name = NAME-9CF4F91750 | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung hugin_stitch_project.exe, Version 0.0.0.0,
fehlgeschlagenes Modul hugin_stitch_project.exe, Version 0.0.0.0, Fehleradresse
0x00205f13.

Error - 02.12.2009 11:49:37 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung Picasa3.exe, Version 3.1.71.43, Stillstandmodul
hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.

[ OSession Events ]
Error - 28.12.2009 04:02:15 | Computer Name = NAME-9CF4F91750 | Source = Microsoft Office 12 Sessions | ID = 7001
Description =

Error - 28.12.2009 04:03:15 | Computer Name = NAME-9CF4F91750 | Source = Microsoft Office 12 Sessions | ID = 7001
Description =

Error - 28.12.2009 04:03:31 | Computer Name = NAME-9CF4F91750 | Source = Microsoft Office 12 Sessions | ID = 7001
Description =

[ System Events ]
Error - 25.04.2010 14:37:38 | Computer Name = NAME-9CF4F91750 | Source = DCOM | ID = 10010
Description = Der Server "{FB7199AB-79BF-11D2-8D94-0000F875C541}" konnte innerhalb
des angegebenen Zeitabschnitts mit DCOM nicht registriert werden.

Error - 25.04.2010 17:20:18 | Computer Name = NAME-9CF4F91750 | Source = sr | ID = 1
Description = Beim Verarbeiten der Datei "SRUI-Pick[1]" auf Volume "HarddiskVolume1"
ist im Wiederherstellungsfilter der unerwartete Fehler "0xC000009A" aufgetreten.
Die Volumeüberwachung wurde angehalten.

Error - 26.04.2010 17:26:24 | Computer Name = NAME-9CF4F91750 | Source = DCOM | ID = 10010
Description = Der Server "{0002DF01-0000-0000-C000-000000000046}" konnte innerhalb
des angegebenen Zeitabschnitts mit DCOM nicht registriert werden.

Error - 27.04.2010 13:59:19 | Computer Name = NAME-9CF4F91750 | Source = System Error | ID = 1003
Description = Fehlercode 100000d1, 1. Parameter 00000000, 2. Parameter 00000002,
3. Parameter 00000001, 4. Parameter ba14eff2.

Error - 27.04.2010 13:59:41 | Computer Name = NAME-9CF4F91750 | Source = System Error | ID = 1003
Description = Fehlercode 100000d1, 1. Parameter 00000000, 2. Parameter 00000002,
3. Parameter 00000001, 4. Parameter ba17eff2.

Error - 27.04.2010 13:59:45 | Computer Name = NAME-9CF4F91750 | Source = System Error | ID = 1003
Description = Fehlercode 100000d1, 1. Parameter 00000000, 2. Parameter 00000002,
3. Parameter 00000001, 4. Parameter ba14eff2.

Error - 27.04.2010 13:59:47 | Computer Name = NAME-9CF4F91750 | Source = System Error | ID = 1003
Description = Fehlercode 100000d1, 1. Parameter 00000000, 2. Parameter 00000002,
3. Parameter 00000001, 4. Parameter ba12eff2.

Error - 27.04.2010 17:42:02 | Computer Name = NAME-9CF4F91750 | Source = Service Control Manager | ID = 7000
Description = Der Dienst "SASDIFSV" wurde aufgrund folgenden Fehlers nicht gestartet:
%%183


< End of report >


Viele Grüße,

Rainer

Rainer2 28.04.2010 21:06

Und der zweite Teil.

OTL logfile created on: 28.04.2010 21:49:28 - Run 4
OTL by OldTimer - Version 3.2.3.0 Folder = C:\Dokumente und Einstellungen\User\Eigene Dateien
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy

2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 70,00% Memory free
4,00 Gb Paging File | 3,00 Gb Available in Paging File | 88,00% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 149,04 Gb Total Space | 13,61 Gb Free Space | 9,13% Space Free | Partition Type: NTFS
D: Drive not present or media not loaded
E: Drive not present or media not loaded
F: Drive not present or media not loaded
G: Drive not present or media not loaded
H: Drive not present or media not loaded
I: Drive not present or media not loaded

Computer Name: NAME-9CF4F91750
Current User Name: User
Logged in as Administrator.

Current Boot Mode: Normal
Scan Mode: Current user
Company Name Whitelist: Off
Skip Microsoft Files: Off
File Age = 30 Days
Output = Minimal

========== Processes (SafeList) ==========

PRC - C:\Programme\SUPERAntiSpyware\SUPERANTISPYWARE.EXE (SUPERAntiSpyware.com)
PRC - C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(4).exe (OldTimer Tools)
PRC - C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe (Sun Microsystems, Inc.)
PRC - C:\Programme\Norman\Nse\Bin\Nsesvc.exe (Norman ASA)
PRC - C:\Programme\Norman\Npm\Bin\scheduler.exe (Norman ASA)
PRC - C:\Programme\Norman\Npm\Bin\nvoy.exe (Norman ASA)
PRC - C:\Programme\Norman\ngs\bin\nprosec.exe (Norman ASA)
PRC - C:\Programme\Norman\nvc\bin\Nip.exe (Norman ASA)
PRC - C:\Programme\Norman\Npm\Bin\elogsvc.exe (Norman ASA)
PRC - C:\Programme\Norman\Npm\Bin\Zlh.exe (Norman ASA)
PRC - C:\Programme\Norman\Npm\Bin\Zanda.exe (Norman ASA)
PRC - C:\Programme\Norman\nvc\bin\CClaw.exe (Norman ASA)
PRC - C:\Programme\Norman\nvc\bin\Nvcoas.exe (Norman ASA)
PRC - C:\Programme\Norman\Npm\Bin\Njeeves.exe (Norman ASA)
PRC - C:\Programme\Panasonic\PHOTOfunSTUDIO 4.0\AutoStartupService.exe (Panasonic Corporation)
PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation)
PRC - C:\WINDOWS\system32\HPZipm12.exe (HP)
PRC - C:\Programme\T-DSL SpeedManager\SpeedMgr.exe (T-Systems Nova, Berkom)
PRC - C:\Programme\T-DSL SpeedManager\TSMSvc.exe (T-Systems Nova, Berkom)
PRC - C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\mdm.exe (Microsoft Corporation)


========== Modules (SafeList) ==========

MOD - C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(4).exe (OldTimer Tools)
MOD - C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\d3davilibrary\d3davilibrary.dll ()
MOD - C:\Programme\Norman\nvc\bin\Niphk.dll (Norman ASA)
MOD - C:\WINDOWS\system32\framedyn.dll (Microsoft Corporation)


========== Win32 Services (SafeList) ==========

SRV - (NVCScheduler) -- File not found
SRV - (nsesvc) -- C:\Programme\Norman\nse\bin\NSESVC.EXE (Norman ASA)
SRV - (Scheduler) -- C:\Programme\Norman\Npm\Bin\scheduler.exe (Norman ASA)
SRV - (NVOY) -- C:\Programme\Norman\npm\bin\nvoy.exe (Norman ASA)
SRV - (NPROSECSVC) -- C:\Programme\Norman\Ngs\Bin\Nprosec.exe (Norman ASA)
SRV - (eLoggerSvc6) -- C:\Programme\Norman\Npm\Bin\Elogsvc.exe (Norman ASA)
SRV - (Norman ZANDA) -- C:\Programme\Norman\Npm\Bin\Zanda.exe (Norman ASA)
SRV - (nvcoas) -- C:\Programme\Norman\Nvc\Bin\nvcoas.exe (Norman ASA)
SRV - (Norman NJeeves) -- C:\Programme\Norman\Npm\Bin\Njeeves.exe (Norman ASA)
SRV - (WPEServ) -- C:\Programme\Gemeinsame Dateien\WPE\wpeserv.exe (soft Xpansion)
SRV - (Pml Driver HPZ12) -- C:\WINDOWS\system32\HPZipm12.exe (HP)
SRV - (TSMService) -- C:\Programme\T-DSL SpeedManager\tsmsvc.exe (T-Systems Nova, Berkom)
SRV - (MDM) -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe (Microsoft Corporation)


========== Driver Services (SafeList) ==========

DRV - (SASDIFSV) -- C:\Programme\SUPERAntiSpyware\SASDIFSV.SYS (SUPERAdBlocker.com and SUPERAntiSpyware.com)
DRV - (SASKUTIL) -- C:\Programme\SUPERAntiSpyware\SASKUTIL.SYS (SUPERAdBlocker.com and SUPERAntiSpyware.com)
DRV - (SASENUM) -- C:\Programme\SUPERAntiSpyware\SASENUM.SYS ( SUPERAdBlocker.com and SUPERAntiSpyware.com)
DRV - (ACEDRV08) -- C:\WINDOWS\system32\drivers\ACEDRV08.sys (Protect Software GmbH)
DRV - (Ndiskio) -- C:\Programme\Norman\Nse\Bin\Ndiskio.sys (Norman ASA)
DRV - (NvcMFlt) -- C:\WINDOWS\system32\drivers\nvcw32mf.sys (Norman ASA)
DRV - (NPROSEC) -- C:\Programme\Norman\ngs\bin\nprosec.sys (Norman ASA)
DRV - (NGS) -- c:\Programme\Norman\ngs\bin\ngs.sys (Norman ASA)
DRV - (IntcAzAudAddService) Service for Realtek HD Audio (WDM) -- C:\WINDOWS\system32\drivers\RtkHDAud.sys (Realtek Semiconductor Corp.)
DRV - (RTLE8023xp) -- C:\WINDOWS\system32\drivers\Rtenicxp.sys (Realtek Semiconductor Corporation )
DRV - (ialm) -- C:\WINDOWS\system32\drivers\igxpmp32.sys (Intel Corporation)
DRV - (Ambfilt) -- C:\WINDOWS\system32\drivers\Ambfilt.sys (Creative)
DRV - (HDAudBus) -- C:\WINDOWS\system32\drivers\hdaudbus.sys (Windows (R) Server 2003 DDK provider)
DRV - (Monfilt) -- C:\WINDOWS\system32\drivers\Monfilt.sys (Creative Technology Ltd.)
DRV - (drhard) -- C:\WINDOWS\system32\drivers\drhard.sys (Licensed for Gebhard Software)
DRV - (TNPacket) -- C:\Programme\T-DSL SpeedManager\TNPACKET.SYS (T-Systems Nova GmbH)
DRV - (PCANDIS5) -- C:\Programme\T-DSL SpeedManager\PCANDIS5.SYS (Printing Communications Assoc., Inc. (PCAUSA))


========== Standard Registry (SafeList) ==========


========== Internet Explorer ==========


IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.google.com/ie
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = http://www.google.com
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = about:blank
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = http://www.google.com/ie
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.com/ie
IE - HKCU\..\URLSearchHook: {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.)
IE - HKCU\..\URLSearchHook: {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.)
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0

========== FireFox ==========

FF - prefs.js..browser.search.defaultengine: "Ask.com"
FF - prefs.js..browser.search.defaultenginename: "Winamp Search"
FF - prefs.js..browser.search.defaultthis.engineName: "Winload Customized Web Search"
FF - prefs.js..browser.search.defaulturl: "http://search.conduit.com/ResultsExt.aspx?ctid=CT2319825&SearchSource=3&q={searchTerms}"
FF - prefs.js..browser.search.order.1: "Ask.com"
FF - prefs.js..browser.search.selectedEngine: "Winload Customized Web Search"
FF - prefs.js..browser.search.useDBForOrder: true
FF - prefs.js..browser.startup.homepage: "http://de.wikipedia.org/wiki/Benutzer:Rainer_Lippert"
FF - prefs.js..extensions.enabledItems: sparweltgutscheinewl@sparwelt.de:1.0
FF - prefs.js..extensions.enabledItems: {40c3cc16-7269-4b32-9531-17f2950fb06f}:2.5.6.0
FF - prefs.js..extensions.enabledItems: {cc05a3e3-64c3-4af2-bfc1-af0d66b69065}:2.5.8.6
FF - prefs.js..keyword.URL: "http://search.conduit.com/ResultsExt.aspx?ctid=CT2319825&q="


FF - HKLM\software\mozilla\Mozilla Firefox 3.6.3\extensions\\Components: C:\Programme\Mozilla Firefox\components [2010.04.11 16:42:34 | 000,000,000 | ---D | M]
FF - HKLM\software\mozilla\Mozilla Firefox 3.6.3\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2010.04.14 21:47:12 | 000,000,000 | ---D | M]

[2009.08.27 14:04:43 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Extensions
[2010.04.27 21:53:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions
[2010.04.03 22:39:17 | 000,000,000 | ---D | M] (Winload Toolbar) -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{40c3cc16-7269-4b32-9531-17f2950fb06f}
[2010.03.27 20:55:22 | 000,000,000 | ---D | M] (softonic-de3 Toolbar) -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}
[2010.03.28 18:13:28 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\sparweltgutscheinewl@sparwelt.de
[2009.11.23 21:11:46 | 000,002,172 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\searchplugins\bing.xml
[2010.01.21 17:17:44 | 000,000,917 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\searchplugins\conduit.xml
[2010.03.07 00:11:13 | 000,001,250 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\searchplugins\winamp-search.xml
[2010.04.27 21:53:18 | 000,000,000 | ---D | M] -- C:\Programme\Mozilla Firefox\extensions
[2010.03.12 20:17:31 | 000,001,392 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\amazondotcom-de.xml
[2010.03.12 20:17:32 | 000,002,344 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\eBay-de.xml
[2010.03.12 20:17:32 | 000,006,805 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\leo_ende_de.xml
[2010.03.12 20:17:32 | 000,001,178 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\wikipedia-de.xml
[2010.03.12 20:17:32 | 000,001,105 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\yahoo-de.xml

O1 HOSTS File: ([2008.04.14 14:00:00 | 000,000,820 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1 localhost
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (Winload Toolbar) - {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.)
O2 - BHO: (softonic-de3 Toolbar) - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Winload Toolbar) - {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (softonic-de3 Toolbar) - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.)
O3 - HKCU\..\Toolbar\WebBrowser: (Winload Toolbar) - {40C3CC16-7269-4B32-9531-17F2950FB06F} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.)
O3 - HKCU\..\Toolbar\WebBrowser: (softonic-de3 Toolbar) - {CC05A3E3-64C3-4AF2-BFC1-AF0D66B69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.)
O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated)
O4 - HKLM..\Run: [Norman ZANDA] C:\Programme\Norman\Npm\Bin\ZLH.EXE (Norman ASA)
O4 - HKLM..\Run: [SunJavaUpdateSched] C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe (Sun Microsystems, Inc.)
O4 - HKLM..\Run: [T-DSL SpeedMgr] C:\Programme\T-DSL SpeedManager\SpeedMgr.exe (T-Systems Nova, Berkom)
O4 - HKCU..\Run: [d3davilibrary] File not found
O4 - HKCU..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERANTISPYWARE.EXE (SUPERAntiSpyware.com)
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE (Microsoft Corporation)
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\PHOTOfunSTUDIO 4.0.lnk = C:\Programme\Panasonic\PHOTOfunSTUDIO 4.0\AutoStartupService.exe (Panasonic Corporation)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoCDBurning = 0
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O8 - Extra context menu item: Add to Google Photos Screensa&ver - C:\WINDOWS\System32\GPhotos.scr (Google Inc.)
O9 - Extra Button: Öffnen mit PDF Genie 3 - {722FE9B2-6895-42D9-9984-F4CB26616023} - C:\Programme\DATA BECKER\PDF Genie 3.0\pdfshell.dll (TODO: <Company name>)
O9 - Extra 'Tools' menuitem : Öffnen mit PDF Genie 3 - {722FE9B2-6895-42D9-9984-F4CB26616023} - C:\Programme\DATA BECKER\PDF Genie 3.0\pdfshell.dll (TODO: <Company name>)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab (Java Plug-in 1.6.0_19)
O16 - DPF: {CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab (Java Plug-in 1.6.0_19)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab (Java Plug-in 1.6.0_19)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.)
O18 - Protocol\Handler\http\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\http\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\https\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\https\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - Winlogon\Notify\!SASWinLogon: DllName - C:\Programme\SUPERAntiSpyware\SASWINLO.dll - C:\Programme\SUPERAntiSpyware\SASWINLO.dll (SUPERAntiSpyware.com)
O20 - Winlogon\Notify\igfxcui: DllName - igfxdev.dll - C:\WINDOWS\System32\igfxdev.dll (Intel Corporation)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O28 - HKLM ShellExecuteHooks: {5AE067D3-9AFB-48E0-853A-EBB7F4A000DA} - C:\Programme\SUPERAntiSpyware\SASSEH.DLL (SuperAdBlocker.com)
O32 - Unable to open key or key not present!
O32 - AutoRun File - [2009.06.05 11:00:53 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *) - File not found
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = secfile] -- Reg Error: Value error. File not found
O37 - HKCU\...exe [@ = exefile] -- Reg Error: Key error. File not found

========== Files/Folders - Created Within 30 Days ==========

[2010.04.27 21:49:48 | 005,918,776 | ---- | C] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\mbam-setup-1.45(2).exe
[2010.04.27 21:45:52 | 005,084,272 | ---- | C] (Sammsoft ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ARO2010_bt.exe
[2010.04.27 21:43:42 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\User\Recent
[2010.04.27 21:37:59 | 003,382,520 | ---- | C] (Piriform Ltd) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ccsetup231.exe
[2010.04.27 07:50:54 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\browserpcGlade
[2010.04.26 23:02:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\audiolocal64
[2010.04.26 22:30:11 | 005,918,720 | ---- | C] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\mbam-setup-1.45.exe
[2010.04.26 20:51:48 | 000,563,712 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(4).exe
[2010.04.26 20:10:24 | 000,563,712 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(3).exe
[2010.04.26 20:08:09 | 000,563,712 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(2).exe
[2010.04.26 07:44:50 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\atmclbCMP
[2010.04.25 23:13:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\d3davilibrary
[2010.04.25 23:13:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Conduit
[2010.04.25 23:13:19 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\avG
[2010.04.25 23:13:19 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\avG
[2010.04.25 21:00:45 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\softonic-de3
[2010.04.25 21:00:44 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Winload
[2010.04.25 20:38:59 | 000,000,000 | ---D | C] -- C:\WINDOWS\Minidump
[2010.04.16 19:22:17 | 000,000,000 | ---D | C] -- C:\Programme\Hugin1
[2010.04.16 19:10:17 | 020,393,805 | ---- | C] (The hugin development team ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\hugin_2009-4-0_win32_setup.exe
[2010.04.16 18:32:47 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Dokumente\ImageConverter Plus
[2010.04.16 18:32:44 | 000,180,224 | ---- | C] (fCoder Group International) -- C:\WINDOWS\System32\cnvshell.dll
[2010.04.16 18:32:44 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Image Converter Plus
[2010.04.16 18:32:22 | 000,000,000 | ---D | C] -- C:\Programme\ImageConverter Plus
[2010.04.16 18:28:07 | 009,993,937 | ---- | C] (fCoder Group, Inc. ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\converter_de.exe
[2010.04.07 23:10:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\B
[2010.04.07 23:00:13 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\A
[2010.04.07 22:59:52 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\P
[2010.04.03 11:56:01 | 001,655,695 | ---- | C] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports2.exe
[2010.04.03 11:47:39 | 000,000,000 | -HSD | C] -- C:\WINDOWS\ftpcache
[2010.04.03 11:36:38 | 001,254,418 | ---- | C] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports1.exe
[2010.04.03 11:21:31 | 000,000,000 | ---D | C] -- C:\Programme\Tank2
[2010.04.03 11:11:31 | 000,000,000 | ---D | C] -- C:\Programme\Pontifex Demo
[2010.04.03 11:10:50 | 000,746,656 | ---- | C] (Chronic Logic LLC ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\pfxdemo1.exe
[2010.03.30 23:03:46 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Sun
[2010.03.30 23:03:45 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Java
[2010.03.30 22:44:55 | 000,153,376 | ---- | C] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\javaws.exe
[2010.03.30 22:44:55 | 000,145,184 | ---- | C] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\javaw.exe
[2010.03.30 22:44:55 | 000,145,184 | ---- | C] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\java.exe
[3 C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp files -> C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]

========== Files - Modified Within 30 Days ==========

[2010.04.28 21:48:50 | 000,001,158 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2010.04.28 21:48:47 | 000,000,006 | -H-- | M] () -- C:\WINDOWS\tasks\SA.DAT
[2010.04.28 21:48:45 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2010.04.28 21:47:42 | 003,932,160 | ---- | M] () -- C:\Dokumente und Einstellungen\User\ntuser.dat
[2010.04.28 21:47:42 | 000,000,300 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\ntuser.ini
[2010.04.28 20:00:05 | 000,000,356 | ---- | M] () -- C:\WINDOWS\tasks\HPpromotions journeysoftware.job
[2010.04.27 21:49:49 | 005,918,776 | ---- | M] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\mbam-setup-1.45(2).exe
[2010.04.27 21:49:21 | 005,084,272 | ---- | M] (Sammsoft ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ARO2010_bt.exe
[2010.04.27 21:39:29 | 003,382,520 | ---- | M] (Piriform Ltd) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ccsetup231.exe
[2010.04.27 07:52:47 | 000,016,350 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\85mWmkJi
[2010.04.27 07:31:49 | 000,275,760 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2010.04.26 23:25:48 | 000,073,096 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
[2010.04.26 23:02:37 | 000,014,128 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\113isSBDeS4O
[2010.04.26 22:36:37 | 000,699,904 | ---- | M] () -- C:\WINDOWS\is-UC20B.exe
[2010.04.26 22:36:37 | 000,012,782 | ---- | M] () -- C:\WINDOWS\is-UC20B.msg
[2010.04.26 22:36:37 | 000,000,676 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes' Anti-Malware.lnk
[2010.04.26 22:36:37 | 000,000,354 | ---- | M] () -- C:\WINDOWS\is-UC20B.lst
[2010.04.26 22:32:22 | 005,918,720 | ---- | M] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\mbam-setup-1.45.exe
[2010.04.26 21:38:33 | 000,014,294 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47
[2010.04.26 20:51:50 | 000,563,712 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(4).exe
[2010.04.26 20:10:25 | 000,563,712 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(3).exe
[2010.04.26 20:08:22 | 000,563,712 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(2).exe
[2010.04.25 23:26:45 | 000,014,806 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\W1V4gTA17lv6V
[2010.04.25 20:01:39 | 000,001,268 | ---- | M] () -- C:\Dokumente und Einstellungen\User\progdata.dat
[2010.04.25 19:30:13 | 000,000,000 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V
[2010.04.24 22:59:45 | 000,002,181 | ---- | M] () -- C:\WINDOWS\Helicon Debug Window.ini
[2010.04.24 12:29:25 | 000,001,099 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\ShiftN.ini
[2010.04.18 22:49:56 | 000,061,952 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Bäume im Landkreis Bad Kissingen, Top 20,1,3m.doc
[2010.04.16 19:28:35 | 000,000,632 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Desktop\Hugin.lnk
[2010.04.16 19:18:43 | 020,393,805 | ---- | M] (The hugin development team ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\hugin_2009-4-0_win32_setup.exe
[2010.04.16 18:32:46 | 000,000,646 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Desktop\ImageConverter Plus.lnk
[2010.04.16 18:31:44 | 009,993,937 | ---- | M] (fCoder Group, Inc. ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\converter_de.exe
[2010.04.14 21:47:12 | 000,001,709 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Adobe Reader 9.lnk
[2010.04.07 10:34:50 | 000,058,880 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Bäume im Landkreis Bad Kissingen, Top 20.doc
[2010.04.05 22:42:27 | 067,145,216 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Lauf.doc
[2010.04.05 22:19:19 | 000,003,973 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\get_wms.ashx
[2010.04.05 19:44:03 | 000,198,360 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ALS.Scan.-.Beach.Play.-.Naked.Hot.Girls.torrent
[2010.04.04 10:20:12 | 000,001,080 | ---- | M] () -- C:\WINDOWS\AUTOLNCH.REG
[2010.04.03 23:14:18 | 003,229,284 | -H-- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\IconCache.db
[2010.04.03 16:34:10 | 000,398,336 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel(2).exe
[2010.04.03 16:10:25 | 000,398,336 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel.exe
[2010.04.03 11:56:38 | 001,655,695 | ---- | M] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports2.exe
[2010.04.03 11:50:50 | 000,000,864 | ---- | M] () -- C:\Dokumente und Einstellungen\User\.recently-used.xbel
[2010.04.03 11:37:13 | 001,254,418 | ---- | M] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports1.exe
[2010.04.03 11:11:15 | 000,746,656 | ---- | M] (Chronic Logic LLC ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\pfxdemo1.exe
[2010.04.01 22:25:02 | 000,000,711 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Vorderrhein.kmz
[2010.04.01 19:29:50 | 000,000,729 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Alpenrhein.kmz
[2010.03.30 22:44:30 | 001,069,904 | ---- | M] () -- C:\WINDOWS\System32\PerfStringBackup.INI
[2010.03.30 22:44:30 | 000,459,152 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2010.03.30 22:44:30 | 000,441,260 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2010.03.30 22:44:30 | 000,084,524 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2010.03.30 22:44:30 | 000,071,196 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[2010.03.30 00:46:30 | 000,038,224 | ---- | M] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbamswissarmy.sys
[2010.03.30 00:45:52 | 000,020,824 | ---- | M] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys
[3 C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp files -> C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]

========== Files Created - No Company Name ==========

[2010.04.27 07:50:54 | 000,016,350 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\85mWmkJi
[2010.04.27 07:50:54 | 000,016,350 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\85mWmkJi
[2010.04.26 22:36:37 | 000,699,904 | ---- | C] () -- C:\WINDOWS\is-UC20B.exe
[2010.04.26 22:36:37 | 000,012,782 | ---- | C] () -- C:\WINDOWS\is-UC20B.msg
[2010.04.26 22:36:37 | 000,000,354 | ---- | C] () -- C:\WINDOWS\is-UC20B.lst
[2010.04.26 18:29:39 | 000,014,128 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\113isSBDeS4O
[2010.04.26 18:29:39 | 000,014,128 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\113isSBDeS4O
[2010.04.26 07:44:51 | 000,014,294 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\E3y82RGaVk47
[2010.04.26 07:44:51 | 000,014,294 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47
[2010.04.25 21:59:22 | 003,932,160 | ---- | C] () -- C:\Dokumente und Einstellungen\User\ntuser.dat
[2010.04.25 20:58:32 | 000,014,806 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V
[2010.04.25 20:01:39 | 000,001,268 | ---- | C] () -- C:\Dokumente und Einstellungen\User\progdata.dat
[2010.04.25 19:30:13 | 000,000,000 | -HS- | C] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V
[2010.04.25 19:26:56 | 000,014,806 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\W1V4gTA17lv6V
[2010.04.18 22:38:35 | 000,061,952 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Bäume im Landkreis Bad Kissingen, Top 20,1,3m.doc
[2010.04.16 19:22:24 | 000,000,632 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Desktop\Hugin.lnk
[2010.04.16 18:32:46 | 000,000,646 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Desktop\ImageConverter Plus.lnk
[2010.04.05 22:42:11 | 067,145,216 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Lauf.doc
[2010.04.05 22:19:18 | 000,003,973 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\get_wms.ashx
[2010.04.05 19:44:00 | 000,198,360 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ALS.Scan.-.Beach.Play.-.Naked.Hot.Girls.torrent
[2010.04.03 16:34:09 | 000,398,336 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel(2).exe
[2010.04.03 16:10:18 | 000,398,336 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel.exe
[2010.04.03 11:50:50 | 000,000,864 | ---- | C] () -- C:\Dokumente und Einstellungen\User\.recently-used.xbel
[2010.04.01 22:25:02 | 000,000,711 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Vorderrhein.kmz
[2010.04.01 19:29:50 | 000,000,729 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Alpenrhein.kmz
[2009.11.19 12:08:19 | 000,002,181 | ---- | C] () -- C:\WINDOWS\Helicon Debug Window.ini
[2009.11.12 16:17:27 | 000,000,097 | ---- | C] () -- C:\WINDOWS\System32\PICSDK.ini
[2009.11.09 20:39:54 | 000,016,070 | ---- | C] () -- C:\WINDOWS\German2.ini
[2009.08.29 16:43:24 | 000,095,232 | ---- | C] () -- C:\WINDOWS\System32\Lfkodak.dll
[2009.08.29 16:43:23 | 000,306,688 | ---- | C] () -- C:\WINDOWS\System32\Lffpx7.dll
[2009.08.27 16:26:23 | 000,077,824 | R--- | C] () -- C:\WINDOWS\System32\hpzids01.dll
[2009.08.27 08:37:38 | 000,000,403 | ---- | C] () -- C:\WINDOWS\ODBC.INI
[2009.08.21 18:13:22 | 000,000,090 | ---- | C] () -- C:\WINDOWS\wincmd.ini
[2009.06.05 11:51:16 | 000,002,480 | ---- | C] () -- C:\WINDOWS\System32\oeminfo.ini
[2009.06.05 11:48:04 | 000,000,061 | ---- | C] () -- C:\WINDOWS\smscfg.ini
[2009.06.05 11:23:11 | 000,073,728 | ---- | C] () -- C:\WINDOWS\System32\RtNicProp32.dll
[2009.06.05 11:07:54 | 000,000,849 | ---- | C] () -- C:\WINDOWS\orun32.ini

========== Alternate Data Streams ==========

@Alternate Data Stream - 400 bytes -> C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\desktop.ini:bf5af20ce7a419b1178ece347eddc338
< End of report >


Viele Grüße,

Rainer

cosinus 29.04.2010 10:21

Hallo und :hallo:

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
O4 - HKCU..\Run: [d3davilibrary] File not found
[2010.04.26 22:36:37 | 000,699,904 | ---- | M] () -- C:\WINDOWS\is-UC20B.exe
[2010.04.26 22:36:37 | 000,012,782 | ---- | M] () -- C:\WINDOWS\is-UC20B.msg
[2010.04.26 22:36:37 | 000,000,354 | ---- | M] () -- C:\WINDOWS\is-UC20B.lst
[2010.04.26 21:38:33 | 000,014,294 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47
[2010.04.25 23:26:45 | 000,014,806 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\W1V4gTA17lv6V
[2010.04.25 20:01:39 | 000,001,268 | ---- | M] () -- C:\Dokumente und Einstellungen\User\progdata.dat
[2010.04.25 19:30:13 | 000,000,000 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V
[2010.04.27 07:50:54 | 000,016,350 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\85mWmkJi
[2010.04.27 07:50:54 | 000,016,350 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\85mWmkJi
[2010.04.26 18:29:39 | 000,014,128 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\113isSBDeS4O
[2010.04.26 18:29:39 | 000,014,128 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\113isSBDeS4O
[2010.04.26 07:44:51 | 000,014,294 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\E3y82RGaVk47
[2010.04.26 07:44:51 | 000,014,294 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann auf den Button Run Fixes!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Rainer2 29.04.2010 17:12

Hallo,

hier das Logfile.

All processes killed
========== OTL ==========
Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\d3davilibrary deleted successfully.
C:\WINDOWS\is-UC20B.exe moved successfully.
C:\WINDOWS\is-UC20B.msg moved successfully.
C:\WINDOWS\is-UC20B.lst moved successfully.
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47 moved successfully.
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\W1V4gTA17lv6V moved successfully.
C:\Dokumente und Einstellungen\User\progdata.dat moved successfully.
C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V moved successfully.
C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\85mWmkJi moved successfully.
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\85mWmkJi moved successfully.
C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\113isSBDeS4O moved successfully.
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\113isSBDeS4O moved successfully.
C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\E3y82RGaVk47 moved successfully.
File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47 not found.
========== COMMANDS ==========
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

[EMPTYTEMP]

User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes

User: LocalService
->Temp folder emptied: 43381024 bytes
->Temporary Internet Files folder emptied: 137246 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: User
->Temp folder emptied: 57557997 bytes
->Temporary Internet Files folder emptied: 432556 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 60015051 bytes
->Flash cache emptied: 3015 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 2951 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 1964768 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 156,00 mb


OTL by OldTimer - Version 3.2.3.0 log created on 04292010_180807

Files\Folders moved on Reboot...
File move failed. C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temp\nvcbin.def.89ec4863.tmp scheduled to be moved on reboot.
File\Folder C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Temp\WER1b9b.dir00\nvoy.exe.hdmp not found!

Registry entries deleted on Reboot...

Viele Grüße,

Rainer

cosinus 29.04.2010 19:34

Ok. Dann mach jetzt nochmal nen Durchgang mit CF:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Rainer2 29.04.2010 21:30

Hallo,

hier der Inhalt der Datei.

ComboFix 10-04-29.01 - User 29.04.2010 22:17:22.1.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2037.1432 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\User\Eigene Dateien\cofi.exe.exe
AV: Norman Security Suite *On-access scanning enabled* (Updated) {EB9EFB40-AE72-4C43-B204-0FCD0E92D5F1}
* Im Speicher befindliches AV aktiv.


Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\d3davilibrary\d3davilibrary.dll
c:\recycler\S-1-5-21-1614895754-2139871995-1417001333-500
c:\recycler\S-1-5-21-3214721717-460556296-65110422-500
c:\recycler\S-1-5-21-3503313902-2818102107-16725059-500
c:\windows\AUTOLNCH.REG
c:\windows\system32\Thumbs.db

c:\windows\system32\drivers\cdrom.sys fehlte
Kopie von - c:\system volume information\_restore{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051625.sys wurde wiederhergestellt

.
((((((((((((((((((((((( Dateien erstellt von 2010-03-28 bis 2010-04-29 ))))))))))))))))))))))))))))))
.

2010-04-29 20:21 . 2008-04-13 22:10 62976 -c--a-w- c:\windows\system32\dllcache\cdrom.sys
2010-04-29 20:21 . 2008-04-13 22:10 62976 ----a-w- c:\windows\system32\drivers\cdrom.sys
2010-04-25 19:00 . 2010-04-25 19:00 -------- d-sh--w- c:\dokumente und einstellungen\LocalService\PrivacIE
2010-04-25 19:00 . 2010-04-25 19:59 -------- d-----w- c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\softonic-de3
2010-04-25 19:00 . 2010-04-25 19:59 -------- d-----w- c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Winload
2010-04-25 19:00 . 2010-04-25 19:00 -------- d-----r- c:\dokumente und einstellungen\LocalService\Favoriten
2010-04-16 17:22 . 2010-04-16 17:22 -------- d-----w- c:\programme\Hugin1
2010-04-16 16:32 . 2009-10-07 19:30 180224 ----a-w- c:\windows\system32\cnvshell.dll
2010-04-16 16:32 . 2010-04-16 16:32 -------- d-----w- c:\programme\ImageConverter Plus
2010-04-03 20:39 . 2010-01-21 15:17 52224 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{40c3cc16-7269-4b32-9531-17f2950fb06f}\components\FFExternalAlert.dll
2010-04-03 20:39 . 2010-01-21 15:17 101376 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{40c3cc16-7269-4b32-9531-17f2950fb06f}\components\RadioWMPCore.dll
2010-04-03 09:47 . 2010-04-03 09:47 -------- d-sh--w- c:\windows\ftpcache
2010-04-03 09:21 . 2010-04-03 09:21 -------- d-----w- c:\programme\Tank2
2010-04-03 09:11 . 2010-04-03 09:22 -------- d-----w- c:\programme\Pontifex Demo
2010-03-30 21:03 . 2010-03-30 21:03 -------- d-----w- c:\programme\Gemeinsame Dateien\Java
2010-03-30 20:45 . 2010-03-30 20:45 503808 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-55b3e2e8-n\msvcp71.dll
2010-03-30 20:45 . 2010-03-30 20:45 499712 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-55b3e2e8-n\jmc.dll
2010-03-30 20:45 . 2010-03-30 20:45 348160 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-55b3e2e8-n\msvcr71.dll
2010-03-30 20:45 . 2010-03-30 20:45 61440 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-605f0ba1-n\decora-sse.dll
2010-03-30 20:45 . 2010-03-30 20:45 12800 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-605f0ba1-n\decora-d3d.dll

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-04-29 16:09 . 2009-08-27 08:13 -------- d-----w- c:\programme\Norman
2010-04-27 21:41 . 2009-10-01 19:34 -------- d-----w- c:\programme\SUPERAntiSpyware
2010-04-27 19:50 . 2009-09-30 06:30 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware
2010-04-27 18:12 . 2010-04-27 18:12 52224 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\SUPERAntiSpyware.com\SUPERAntiSpyware\SDDLLS\SD10005.dll
2010-04-27 18:12 . 2009-10-01 19:36 117760 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\SUPERAntiSpyware.com\SUPERAntiSpyware\SDDLLS\UIREPAIR.DLL
2010-04-27 17:59 . 2009-06-05 09:17 73096 ----a-w- c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2010-04-26 21:25 . 2009-08-21 16:07 73096 ----a-w- c:\dokumente und einstellungen\User\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2010-04-26 20:15 . 2010-04-26 20:15 5918776 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes\Malwarebytes' Anti-Malware\mbam-setup.exe
2010-04-25 21:13 . 2010-04-25 21:13 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\avG
2010-04-05 17:07 . 2010-03-28 16:13 -------- d-----w- c:\dokumente und einstellungen\User\Anwendungsdaten\SparweltGutschein
2010-04-02 17:05 . 2010-03-28 16:14 -------- d-----w- c:\programme\Winload
2010-03-30 20:44 . 2009-08-26 12:17 -------- d-----w- c:\programme\Java
2010-03-30 20:44 . 2009-06-05 09:51 84524 ----a-w- c:\windows\system32\perfc007.dat
2010-03-30 20:44 . 2009-06-05 09:51 459152 ----a-w- c:\windows\system32\perfh007.dat
2010-03-29 22:46 . 2009-09-30 06:30 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-03-29 22:45 . 2009-09-30 06:30 20824 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-03-28 16:13 . 2010-03-28 16:13 5550 ----a-r- c:\dokumente und einstellungen\User\Anwendungsdaten\Microsoft\Installer\{5943B7F7-678B-477E-9AEE-6E4C6962322B}\_6FEFF9B68218417F98F549.exe
2010-03-28 16:13 . 2010-03-28 16:13 -------- d-----w- c:\programme\Sparwelt.de
2010-03-28 16:01 . 2010-03-28 15:59 3085800 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\BigFishGamesCache\Upgrade\Unpack\bfgsetup_s2_l2.exe
2010-03-28 15:59 . 2010-03-28 15:59 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\BigFishGamesCache
2010-03-28 15:00 . 2010-03-27 18:55 -------- d-----w- c:\programme\softonic-de3
2010-03-27 17:42 . 2010-03-04 14:26 -------- d-----w- c:\dokumente und einstellungen\User\Anwendungsdaten\RobinsonCrusoeCER
2010-03-16 10:42 . 2010-03-27 18:55 52224 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}\components\FFExternalAlert.dll
2010-03-16 10:42 . 2010-03-27 18:55 101376 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}\components\RadioWMPCore.dll
2010-03-10 06:15 . 2009-06-05 09:51 420352 ----a-w- c:\windows\system32\vbscript.dll
2010-03-09 02:28 . 2009-08-26 12:17 411368 ----a-w- c:\windows\system32\deploytk.dll
2010-03-08 17:31 . 2010-03-08 17:20 -------- d-----w- c:\dokumente und einstellungen\User\Anwendungsdaten\PanoramaStudio2Pro
2010-03-07 07:14 . 2010-03-06 21:25 -------- d-----w- c:\programme\Gemeinsame Dateien\DVDVideoSoft
2010-03-07 07:12 . 2009-09-18 21:15 -------- d-----w- c:\programme\CCleaner
2010-03-07 07:06 . 2010-03-07 06:54 -------- d-----w- c:\dokumente und einstellungen\User\Anwendungsdaten\Youtube Downloader HD
2010-03-06 21:25 . 2010-03-06 21:25 -------- d-----w- c:\programme\Conduit
2010-03-06 13:11 . 2010-03-06 13:11 -------- d-----w- c:\programme\LucasFan Games
2010-03-06 12:39 . 2010-03-06 12:18 36 ----a-w- C:\PSMCFG3.DAT
2010-02-25 06:15 . 2009-06-05 09:51 916480 ----a-w- c:\windows\system32\wininet.dll
2010-02-24 13:11 . 2009-06-05 09:51 455680 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
2010-02-19 23:47 . 2010-02-19 23:47 3604480 ----a-w- c:\windows\system32\GPhotos.scr
2010-02-16 19:04 . 2008-04-14 07:30 2027008 ----a-w- c:\windows\system32\ntkrnlpa.exe
2010-02-16 19:04 . 2008-04-14 07:29 2148864 ----a-w- c:\windows\system32\ntoskrnl.exe
2010-02-12 10:03 . 2010-03-05 13:53 293376 ------w- c:\windows\system32\browserchoice.exe
2010-02-12 04:33 . 2009-06-05 09:51 100864 ----a-w- c:\windows\system32\6to4svc.dll
2010-02-11 12:02 . 2009-06-05 09:51 226880 ----a-w- c:\windows\system32\drivers\tcpip6.sys
2010-02-04 17:03 . 2010-02-04 17:03 152576 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Sun\Java\jre1.6.0_17\lzma.dll
2010-02-04 17:02 . 2010-02-04 17:02 79488 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Sun\Java\jre1.6.0_17\gtapi.dll
2010-02-03 21:19 . 2010-02-03 21:19 143312 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\BigFishGamesCache\Upgrade\stub\neue-abenteuer-auf-der-schatzinsel_s2_l2_gF2905T1L2_d839709665.exe
2010-02-03 21:19 . 2010-02-03 21:19 3028800 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\BigFishGamesCache\Upgrade\clientinstaller\bfgsetup_s2_l2.exe
.

(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}"= "c:\programme\softonic-de3\tbsoft.dll" [2010-03-17 2355224]
"{40c3cc16-7269-4b32-9531-17f2950fb06f}"= "c:\programme\Winload\tbWin1.dll" [2010-04-02 2349080]

[HKEY_CLASSES_ROOT\clsid\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}]

[HKEY_CLASSES_ROOT\clsid\{40c3cc16-7269-4b32-9531-17f2950fb06f}]

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{40c3cc16-7269-4b32-9531-17f2950fb06f}]
2010-04-02 17:06 2349080 ----a-w- c:\programme\Winload\tbWin1.dll

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}]
2010-03-17 13:45 2355224 ----a-w- c:\programme\softonic-de3\tbsoft.dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}"= "c:\programme\softonic-de3\tbsoft.dll" [2010-03-17 2355224]
"{40c3cc16-7269-4b32-9531-17f2950fb06f}"= "c:\programme\Winload\tbWin1.dll" [2010-04-02 2349080]

[HKEY_CLASSES_ROOT\clsid\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}]

[HKEY_CLASSES_ROOT\clsid\{40c3cc16-7269-4b32-9531-17f2950fb06f}]

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{40C3CC16-7269-4B32-9531-17F2950FB06F}"= "c:\programme\Winload\tbWin1.dll" [2010-04-02 2349080]
"{CC05A3E3-64C3-4AF2-BFC1-AF0D66B69065}"= "c:\programme\softonic-de3\tbsoft.dll" [2010-03-17 2355224]

[HKEY_CLASSES_ROOT\clsid\{40c3cc16-7269-4b32-9531-17f2950fb06f}]

[HKEY_CLASSES_ROOT\clsid\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SUPERAntiSpyware"="c:\programme\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2010-04-27 2010864]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"="RTHDCPL.EXE" [2009-05-21 17881600]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-01-21 134656]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-01-21 166912]
"Persistence"="c:\windows\system32\igfxpers.exe" [2009-01-21 134656]
"Norman ZANDA"="c:\programme\Norman\Npm\Bin\ZLH.EXE" [2009-10-07 189824]
"T-DSL SpeedMgr"="c:\programme\T-DSL SpeedManager\SpeedMgr.exe" [2004-07-14 397312]
"HP Software Update"="c:\programme\HP\HP Software Update\HPWuSchd2.exe" [2005-05-11 49152]
"RemoteControl"="c:\programme\CyberLink\PowerDVD\PDVDServ.exe" [2004-11-02 32768]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-04-04 36272]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2010-03-24 952768]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-02-18 248040]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [1999-2-17 65588]
PHOTOfunSTUDIO 4.0.lnk - c:\programme\Panasonic\PHOTOfunSTUDIO 4.0\AutoStartupService.exe [2009-11-12 146264]

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\programme\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
2009-09-03 13:21 548352 ----a-w- c:\programme\SUPERAntiSpyware\SASWINLO.dll

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^HP Digital Imaging Monitor.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\HP Digital Imaging Monitor.lnk
backup=c:\windows\pss\HP Digital Imaging Monitor.lnkCommon Startup

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^HP Image Zone Schnellstart.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\HP Image Zone Schnellstart.lnk
backup=c:\windows\pss\HP Image Zone Schnellstart.lnkCommon Startup

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk
backup=c:\windows\pss\Microsoft Office.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2010-04-04 05:42 36272 ----a-w- c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
"FirewallOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
"DisableNotifications"= 1 (0x1)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Bayern 3D\\Bayern3D.exe"=

R1 NGS;Norman General Security Driver;c:\programme\Norman\ngs\bin\ngs.sys [27.08.2009 10:18 25032]
R1 NPROSEC;Norman Security driver;c:\programme\Norman\ngs\bin\nprosec.sys [27.08.2009 10:18 56136]
R1 SASDIFSV;SASDIFSV;c:\programme\SUPERAntiSpyware\SASDIFSV.SYS [15.09.2009 11:42 12872]
R1 SASKUTIL;SASKUTIL;c:\programme\SUPERAntiSpyware\SASKUTIL.SYS [15.09.2009 11:42 66632]
R2 ACEDRV08;ACEDRV08;c:\windows\system32\drivers\ACEDRV08.sys [09.11.2009 20:43 108768]
R2 drhard;drhard;c:\windows\system32\drivers\drhard.sys [27.08.2009 21:07 23600]
R2 Ndiskio;Ndiskio;c:\programme\Norman\Nse\Bin\Ndiskio.sys [15.10.2009 20:59 24168]
R2 NPROSECSVC;Norman Security service;c:\programme\Norman\ngs\bin\nprosec.exe [27.08.2009 10:18 124232]
R2 NVOY;Norman Resource Provider;c:\programme\Norman\Npm\Bin\nvoy.exe [27.08.2009 10:14 128328]
R3 nsesvc;Norman Scanner Engine Service;c:\programme\Norman\Nse\Bin\Nsesvc.exe [10.12.2009 19:33 283976]
R3 NvcMFlt;NvcMFlt;c:\windows\system32\drivers\nvcw32mf.sys [27.08.2009 10:14 21832]
R3 nvcoas;Norman Virus Control on-access component;c:\programme\Norman\nvc\bin\Nvcoas.exe [27.08.2009 10:14 197960]
R3 SASENUM;SASENUM;c:\programme\SUPERAntiSpyware\SASENUM.SYS [15.09.2009 11:42 12872]
R3 Scheduler;Norman Scheduler Service;c:\programme\Norman\Npm\Bin\scheduler.exe [27.08.2009 10:18 132424]
S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [05.06.2009 11:22 1684736]
S3 cpuz131;cpuz131;\??\c:\dokume~1\ADMINI~1\LOKALE~1\Temp\cpuz131\cpuz_x32.sys --> c:\dokume~1\ADMINI~1\LOKALE~1\Temp\cpuz131\cpuz_x32.sys [?]
S3 NVCScheduler;Norman Virus Control Scheduler;"c:\programme\Norman\Npm\Bin\Nvcsched.exe" --> c:\programme\Norman\Npm\Bin\Nvcsched.exe [?]
S3 TNPacket;T-Systems Nova Packet Capture Driver;c:\programme\T-DSL SpeedManager\TNPACKET.SYS [11.03.2004 17:44 9696]
S3 WPEServ;WPEServ;c:\programme\Gemeinsame Dateien\WPE\wpeserv.exe [05.01.2010 18:37 323584]

--- Andere Dienste/Treiber im Speicher ---

*Deregistered* - mchInjDrv
.
Inhalt des "geplante Tasks" Ordners

2010-04-29 c:\windows\Tasks\HPpromotions journeysoftware.job
- c:\programme\hp\digital imaging\bin\hp promotions\journeysoftware\HPpromo.exe [2005-04-22 15:36]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = about:blank
uDefault_Search_URL = hxxp://www.google.com/ie
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
TCP: {3A6AC65B-5C4A-42F4-BE0B-667259779C59} = 217.0.43.177 217.0.43.161
FF - ProfilePath - c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2319825&SearchSource=3&q={searchTerms}
FF - prefs.js: browser.search.selectedEngine - Winload Customized Web Search
FF - prefs.js: browser.startup.homepage - hxxp://de.wikipedia.org/wiki/Benutzer:Rainer_Lippert
FF - prefs.js: keyword.URL - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2319825&q=
FF - component: c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{40c3cc16-7269-4b32-9531-17f2950fb06f}\components\FFExternalAlert.dll
FF - component: c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{40c3cc16-7269-4b32-9531-17f2950fb06f}\components\RadioWMPCore.dll
FF - component: c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}\components\FFExternalAlert.dll
FF - component: c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}\components\RadioWMPCore.dll
FF - plugin: c:\programme\Google\Picasa3\npPicasa3.dll
FF - plugin: c:\programme\Virtual Earth 3D\npVE3D.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

---- FIREFOX Richtlinien ----
FF - user.js: yahoo.homepage.dontask - true
FF - user.js: browser.sessionstore.resume_from_crash - false
c:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.debug", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("html5.enable", false);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.download.backgroundInterval", 600);
c:\programme\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "http://www.firefox.com");
c:\programme\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-ja", "mozff");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "addons.mozilla.org");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "getpersonas.com");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20);
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
HKU-Default-Run-d3davilibrary - c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\d3davilibrary\d3davilibrary.dll
HKU-Default-Run-atmclbCMP - c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\atmclbCMP\atmclbCMP.dll
HKU-Default-Run-audiolocal64 - c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\audiolocal64\audiolocal64.dll
HKU-Default-Run-browserpcGlade - c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\browserpcGlade\browserpcGlade.dll
MSConfigStartUp-PopRock - c:\dokume~1\User\LOKALE~1\Temp\b.exe
AddRemove-Free YouTube Download_is1 - c:\programme\DVDVideoSoft\Free YouTube Download\unins000.exe
AddRemove-Free YouTube to iPod Converter_is1 - c:\programme\DVDVideoSoft\Free YouTube to iPod Converter\unins000.exe



**************************************************************************
Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien:

**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(564)
c:\programme\SUPERAntiSpyware\SASWINLO.dll
.
Zeit der Fertigstellung: 2010-04-29 22:22:45
ComboFix-quarantined-files.txt 2010-04-29 20:22

Vor Suchlauf: 11 Verzeichnis(se), 14.532.853.760 Bytes frei
Nach Suchlauf: 13 Verzeichnis(se), 14.508.294.144 Bytes frei

- - End Of File - - 438639CFEBDFBBE01208B1303524FDFB

Eigentlich wollte ich den Scan abbrechen, da es mir nicht gelungen ist, mein Antivierenprogramm zu deaktivieren. Der Scan hat jedoch gestartet, obwohl ich oben rechts auf das Kreuz geklickt habe.

Viele Grüße,

Rainer

cosinus 30.04.2010 10:11

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

Rainer2 30.04.2010 19:04

Hallo,

hier das Logfile von Malwarebytes. SASW hatte 28 Funde, aber kein Logfile ausgegeben.

alwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 4052

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

30.04.2010 19:59:21
mbam-log-2010-04-30 (19-59-21).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 232875
Laufzeit: 2 Stunde(n), 43 Minute(n), 7 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\System Volume Information\_restore{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP258\A0052179.sys (Rootkit.Agent) -> No action taken.

Viele Grüße,

Rainer

cosinus 30.04.2010 19:26

In SASW sollte man das Logfile noch sehen. Schau mal bitte im Programm nach. Ich weiß jetzt nicht genau wo, da ich das Tool jetzt nicht ausführen kann...

Läuft der Rechner denn ansonsten wieder normal/unauffällig?

Rainer2 30.04.2010 21:15

Ich habe es jetzt dort gefunden. Hier also das Logfile. Der Rechner läuft eigentlich wieder wie früher, keine Probleme mehr. Außer das neue Icon unten rechts, dass mit ''de'', wo ich vor ein paar Tagen sagte.

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 04/30/2010 at 06:54 PM

Application Version : 4.35.1002

Core Rules Database Version : 4870
Trace Rules Database Version: 2682

Scan type : Complete Scan
Total Scan Time : 01:38:23

Memory items scanned : 514
Memory threats detected : 0
Registry items scanned : 5070
Registry threats detected : 0
File items scanned : 46795
File threats detected : 28

Adware.Tracking Cookie
C:\Dokumente und Einstellungen\User\Cookies\user@doubleclick[2].txt

Trojan.Agent/Gen-RogueAV
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP251\A0045847.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP253\A0047048.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP253\A0047183.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP253\A0047184.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP253\A0047185.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP253\A0047186.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP253\A0047187.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP254\A0048434.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP254\A0049445.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP255\A0050458.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP255\A0050482.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP255\A0050496.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP255\A0050601.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP255\A0051612.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051645.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051646.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051647.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051648.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051649.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051650.EXE

Trojan.Agent/Gen
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP255\A0050481.DLL
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051642.DLL
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051643.DLL
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051644.DLL

Trojan.Agent/Gen-Nullo[Short]
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP255\A0050518.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051624.SYS
C:\SYSTEM VOLUME INFORMATION\_RESTORE{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051870.EXE


Viele Grüße,

Rainer

cosinus 01.05.2010 13:48

Ok. Die Funde sind "nur" in der Systemwiederherstellung (SWH). Deaktiviere die SWH, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde.

Rainer2 01.05.2010 16:29

Hallo,

ich stelle eben fest, dass meine Fotokamera beim anschließen nicht mehr erkannt wird. Bisher habe ich das Kabel an den PC angeschlossen, und es öffnete sich ein Fenster zum runterladen der Bilder. Das geht jetzt seit dem Virus nicht mehr. An was kann das jetzt liegen?

Viele Grüße,

Rainer

cosinus 01.05.2010 18:37

Evtl. musst Du das Programm, das der Kamera beilag, neu installieren.

Rainer2 01.05.2010 20:52

Hallo,

sobald ich die Kamera am PC anschließe, öffnet sich rechts unten ein Fenster Namens ''Hardware sicher entfernen''. Also genau anders herum, als vor dem Visrus.

Viele Grüße,

Rainer

Rainer2 01.05.2010 20:58

Jetzt erst stelle ich fest, dass der PC das DVD-Laufwerk nicht mehr erkennt. Ich wollte eben das Programm der Kamera neu installieren, wird aber gar nicht erkannt.

Viele Grüße,

Rainer

cosinus 01.05.2010 21:34

Wird Dir das Laufwerk garnicht mehr angezeigt? Was sagt der Gerätemanager?

Rainer2 01.05.2010 21:47

Dort wird es aufgeführt, mit dem Hinweis:

Dieses Hardwaregerät kann nicht gestartet werden, da dessen Konfigurationsinformationen (in der Registrierung) unvollständig oder beschädigt sind. (Code 19)

Viele Grüße,

Rainer

cosinus 01.05.2010 21:50

CD-ROM: Code 19 - PCtipp.ch - Praxis & Hilfe

Rainer2 01.05.2010 22:01

Das habe ich vorhin schon versucht. Habe jedoch nur eine entsprechende Datei gefunden. Die Löschung hat jedoch nichts gebracht.

Grüße,

Rainer


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:08 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131