Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   AnitVirenSoftware hat "Worm/Bot.21504" gefunden (https://www.trojaner-board.de/102816-anitvirensoftware-hat-worm-bot-21504-gefunden.html)

<-IceD@te-> 23.08.2011 18:54

AnitVirenSoftware hat "Worm/Bot.21504" gefunden
 
Hallo und guten Tag.

Ich arbeite als Mitarbeiter eines EDV-Verantwortlichen. Derzeit bin ich allein (Urlaubszeit) und stehe vor folgendem Problem:

Vorgeschichte:
Wir produzieren Geräte, welche regelmäßig zur Reparatur / Justierung von unseren Kunden zu uns kommen. Diese Geräte haben einen internen Speicher, auf dem Daten gespeichert werden, die während der Gerätebenutzung aufgezeichnet wurden. Diese Daten kann der Kunde mittels PC-Software auswerten. Verbindet man ein Gerät per USB-Kabel mit einem Windows-PC, so wird ein Wechseldatenträger verbunden. Auf diesem Wechseldatenträger gibt es nur eine einzige Datei "xyz.dat".

Vorfall:
Einer unserer Mitarbeiter hat ein solches Gerät per USB-Kabel mit einem PC verbunden. Die AntiVirenSoftware meldete daraufhin, dass auf dem Wechseldatenträger eine "autorun.exe" vom Schädling "Worm/Bot.21504" befallen sei.
Der Mitarbeiter holte mich und ich klickte auf "In Quarantäne verschieben". Daraufhin meldete die AntiVirenSoftware (im folgenden Text "AVS" genannt) dass ein Neustart dazu notwendig sei. Den Neustart habe ich durchgeführt.
Während des Startvorgang (schon in Windows) meldete die AVS, es wäre "Worm/Bot.21504" auch in "C:\Windows\system32\hdaudio.exe" gefunden worden. Ich war dann etwas verwundert, weil in der AVS eingestellt ist dass Autoruns zu blockieren sind und nun scheinbar doch eine Verbreitung stattgefunden hatte. Ich prüfte die Aktualität der AVS - ein Update der Signaturen hat heute stattgefunden.

Erste Maßnahmen:
- Ich habe das Netzwerkkabel abgezogen und mit "MiniXP" von "Hirens Boot-CD 13.1" den PC neu gestartet.
- Ich habe den noch vorhandenen Wechseldatenträger geöffnet, um zu schauen ob die autorun.exe weg ist. Die Datei ist weg, es befand sich aber noch eine "autorun.inf" auf dem Wechseldatenträger. Diese habe ich gelöscht.
- Ich habe einen USB-Stick an einem vermeintlich sicheren PC formatiert und mir das "Microsoft Tool zum Entfernen bösartiger Software" vom 9.8.2011 drauf gezogen.
- Auf den befallenen PC (im folgenden Text "WurmPC" genannt) habe ich dann das Tool in C:\Temp kopiert, es hat sich jedoch kein Scan starten lassen (Abbruch bei ScanStart mit Fehlermeldung). Ich vermute es liegt an diesem "MiniXP".
- Ich habe den WurmPC im abgesicherten Modus neu gestartet und dann das MS-Tool laufen lassen. Der Scan (erst schneller Scan, dann vollständiger Scan über 2 Stunden) war negativ.
- Ich habe den WurmPC dann normal gestartet und von der AVS wieder die Meldung über die befallene hdaudio.exe erhalten. Diese habe dann auch in Quarantäne verschieben lassen. Nun ist Ruhe.

Ich traue mich nun nicht, einfach den WurmPC wieder ans Netz zu nehmen und für die Benutzung frei zu geben. Ich bin kein Experte für Beseitigung von Schadsoftware und möchte nun hier mit Hilfe herausfinden, ob der WurmPC wieder sauber ist. Auch möchte ich wissen, ob die hdaudio.exe eine benötigte Datei ist, vielleicht bekomme ich das ja während der Problembearbeitung mit.

Eine Info noch am Rande: Es gab mit dem WurmPC schonmal Probleme wegen einer Conficker-Variante, die laut meinem EDV-Leiter aber vollständig behoben wurden.

Ich habe versucht mich an die Anleitung zum Erstellen eines Themas zu halten, die Log-Dateien häng' ich am Ende meines Post an. Leider musste ich "Schritt 2" wiederholen, da ich nicht kapiert hatte dass ich die Zeilen aus der Anleitung in das OTL-Fenster kopieren muss, bevor ich den QuickScan starte. Also hatte ich beim 1. Mal OTL mit leerer Textbox laufen lassen. :headbang: (Ich poste die OTL_Logs vom zweiten Durchlauf.)


Übrigens ist mir während des Durcharbeiten der Anleitung Einiges aufgefallen:
- In "Schritt 1" musste ich noch eine zusätzliche Meldung bestätigen, bevor der Scan gestartet wurde.
- Ich habe am Ende von "Schritt 1" keine Aufforderung zum Neustart erhalten. (defogger_disable poste ich auch)
- Ich wusste nicht, ob ich defogger am Ende von "Schritt 1" schliessen soll -> ich habs geschlossen
- In "Schritt 2" ist es nicht offensichtlich dass ich die Zeilen aus der Anleitung kopieren soll
- Die Datei OTL.Txt, welche von OTL erstellt wird, erkennt mein AVS "AVG Free Anti-Virus: Small Business Edition 2011" auf dem PC von dem aus ich schreibe als "Worm/Downadup" (das macht mir Sorgen)
- Die zweite Datei die durch OTL erstellt wird heisst nicht "Extra.txt", sondern "Extras.txt"


Hier nun die Ergebnisse:
defogger_disable
Code:

defogger_disable by jpshortstuff (23.02.10.1)
Log created at 17:27 on 23/08/2011 (GE)

Checking for autostart values...
HKCU\~\Run values retrieved.
HKLM\~\Run values retrieved.

Checking for services/drivers...


-=E.O.F=-

OTL_02.txt (von zweitem Mal "Schritt 2")
Code:

OTL logfile created on: 23.08.2011 19:07:38 - Run 2
OTL by OldTimer - Version 3.2.26.5    Folder = C:\Dokumente und Einstellungen\GE\Desktop
Windows XP Home Edition Service Pack 2 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.2180)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
959,23 Mb Total Physical Memory | 610,01 Mb Available Physical Memory | 63,59% Memory free
1,51 Gb Paging File | 1,24 Gb Available in Paging File | 81,83% Paging File free
Paging file location(s): C:\pagefile.sys 672 1344 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 38,28 Gb Total Space | 25,59 Gb Free Space | 66,86% Space Free | Partition Type: NTFS
Drive E: | 15,90 Mb Total Space | 15,90 Mb Free Space | 99,98% Space Free | Partition Type: FAT
Drive G: | 982,06 Mb Total Space | 966,29 Mb Free Space | 98,39% Space Free | Partition Type: FAT32
 
Computer Name: JUSTIER | User Name: GE | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - [2011.08.23 17:03:00 | 000,580,096 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\GE\Desktop\OTL.exe
PRC - [2010.12.08 13:27:55 | 000,267,944 | ---- | M] (Avira GmbH) -- C:\Programme\Avira\AntiVir Desktop\avguard.exe
PRC - [2010.11.02 12:48:59 | 000,135,336 | ---- | M] (Avira GmbH) -- C:\Programme\Avira\AntiVir Desktop\sched.exe
PRC - [2010.11.02 12:48:57 | 000,403,624 | ---- | M] (Avira GmbH) -- C:\Programme\Avira\AntiVir Desktop\avwebgrd.exe
PRC - [2010.11.02 12:48:57 | 000,339,624 | ---- | M] (Avira GmbH) -- C:\Programme\Avira\AntiVir Desktop\avmailc.exe
PRC - [2010.11.02 12:48:57 | 000,281,768 | ---- | M] (Avira GmbH) -- C:\Programme\Avira\AntiVir Desktop\avgnt.exe
PRC - [2010.04.06 11:17:55 | 000,076,968 | ---- | M] (Avira GmbH) -- C:\Programme\Avira\AntiVir Desktop\avshadow.exe
PRC - [2006.01.17 02:05:20 | 001,527,895 | ---- | M] (The Firebird Project) -- C:\Programme\Firebird\Firebird_1_5\bin\fbserver.exe
PRC - [2006.01.17 02:05:20 | 000,065,536 | ---- | M] (The Firebird Project) -- C:\Programme\Firebird\Firebird_1_5\bin\fbguard.exe
PRC - [2006.01.11 21:05:18 | 001,035,264 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe
PRC - [2003.11.20 03:00:00 | 000,049,204 | ---- | M] (AVM Berlin) -- C:\Programme\KEN!\kencli.exe
PRC - [2003.03.19 11:55:56 | 000,335,872 | ---- | M] (Microsoft Corporation) -- C:\Programme\Common\Microsoft Shared\VS7Debug\mdm.exe
 
 
========== Modules (No Company Name) ==========
 
MOD - [2010.04.06 11:18:21 | 000,355,688 | ---- | M] () -- C:\Programme\Avira\AntiVir Desktop\sqlite3.dll
MOD - [2003.11.20 03:00:00 | 000,827,392 | ---- | M] () -- C:\Programme\KEN!\libeay32.dll
MOD - [2003.11.20 03:00:00 | 000,159,744 | ---- | M] () -- C:\Programme\KEN!\ssleay32.dll
 
 
========== Win32 Services (SafeList) ==========
 
SRV - File not found [Disabled | Stopped] --  -- (HidServ)
SRV - File not found [Auto | Stopped] --  -- (btyxuqfev)
SRV - File not found [On_Demand | Stopped] --  -- (AppMgmt)
SRV - [2010.12.08 13:27:55 | 000,267,944 | ---- | M] (Avira GmbH) [Auto | Running] -- C:\Programme\Avira\AntiVir Desktop\avguard.exe -- (AntiVirService)
SRV - [2010.11.02 12:48:59 | 000,135,336 | ---- | M] (Avira GmbH) [Auto | Running] -- C:\Programme\Avira\AntiVir Desktop\sched.exe -- (AntiVirSchedulerService)
SRV - [2010.11.02 12:48:57 | 000,403,624 | ---- | M] (Avira GmbH) [Auto | Running] -- C:\Programme\Avira\AntiVir Desktop\AVWEBGRD.EXE -- (AntiVirWebService)
SRV - [2010.11.02 12:48:57 | 000,339,624 | ---- | M] (Avira GmbH) [Auto | Running] -- C:\Programme\Avira\AntiVir Desktop\avmailc.exe -- (AntiVirMailService)
SRV - [2006.01.17 02:05:20 | 001,527,895 | ---- | M] (The Firebird Project) [On_Demand | Running] -- C:\Programme\Firebird\Firebird_1_5\bin\fbserver.exe -- (FirebirdServerDefaultInstance)
SRV - [2006.01.17 02:05:20 | 000,065,536 | ---- | M] (The Firebird Project) [Auto | Running] -- C:\Programme\Firebird\Firebird_1_5\bin\fbguard.exe -- (FirebirdGuardianDefaultInstance)
SRV - [2004.10.22 03:24:18 | 000,073,728 | ---- | M] (Macrovision Corporation) [On_Demand | Stopped] -- C:\Programme\Common\InstallShield\Driver\1050\Intel 32\IDriverT.exe -- (IDriverT)
SRV - [2003.11.20 03:00:00 | 000,049,204 | ---- | M] (AVM Berlin) [Auto | Running] -- C:\Programme\KEN!\kencli.exe -- (KEN Client Service)
SRV - [2003.03.19 11:55:56 | 000,335,872 | ---- | M] (Microsoft Corporation) [Auto | Running] -- C:\Programme\Common\Microsoft Shared\VS7Debug\mdm.exe -- (MDM)
 
 
========== Driver Services (SafeList) ==========
 
DRV - [2010.12.20 12:38:38 | 000,135,096 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\avipbb.sys -- (avipbb)
DRV - [2010.11.22 12:53:11 | 000,061,960 | ---- | M] (Avira GmbH) [File_System | Auto | Running] -- C:\WINDOWS\system32\drivers\avgntflt.sys -- (avgntflt)
DRV - [2010.04.06 11:18:34 | 000,028,520 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\ssmdrv.sys -- (ssmdrv)
DRV - [2010.04.06 11:17:49 | 000,011,608 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\Programme\Avira\AntiVir Desktop\avgio.sys -- (avgio)
DRV - [2006.11.10 15:05:00 | 000,018,688 | ---- | M] (Arcsoft, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\afc.sys -- (Afc)
DRV - [2006.01.12 11:25:32 | 000,063,744 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\mf.sys -- (mf)
DRV - [2005.09.22 10:34:18 | 003,727,680 | R--- | M] (Realtek Semiconductor Corp.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\alcxwdm.sys -- (ALCXWDM) Service for Realtek AC97 Audio (WDM)
DRV - [2005.07.29 11:11:04 | 000,012,928 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus)
DRV - [2005.07.29 11:11:02 | 000,034,048 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD)
DRV - [2005.03.09 16:53:00 | 000,043,008 | ---- | M] (Advanced Micro Devices) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\AmdK8.sys -- (AmdK8)
DRV - [2004.08.04 12:00:00 | 000,223,616 | ---- | M] (Microsoft Corporation) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\tcpip6.sys -- (Tcpip6)
DRV - [2004.04.14 16:04:14 | 000,215,640 | ---- | M] (Jungo) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\windrvr.sys -- (WinDriver)
DRV - [2003.11.20 03:00:00 | 000,057,664 | ---- | M] (AVM Berlin) [Kernel | Auto | Running] -- C:\WINDOWS\System32\Drivers\ndc.sys -- (ndc)
DRV - [2003.07.16 15:27:40 | 000,043,264 | ---- | M] (Prolific Technology Inc.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ser2pl.sys -- (Ser2pl)
DRV - [2002.04.03 14:09:16 | 000,049,457 | R--- | M] (FTDI Ltd.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ftser2k.sys -- (FTSER2K)
DRV - [2002.04.03 13:09:14 | 000,018,102 | R--- | M] (FTDI Ltd.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ftdibus.sys -- (FTDIBUS)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://129.84.3.82:3128/ken.html
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://www.google.com/ie
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = hxxp://www.google.com/ie
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = hxxp://www.google.com/ie
 
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Search Bar = hxxp://www.google.com/ie
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.google.com
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.de/
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = hxxp://www.google.com/ie
IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\g, = hxxp://www.google.com/search?hl=en&q=%s
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 1
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = localhost
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = ftp=172.16.10.18:3128;http=172.16.10.18:3128;https=172.16.10.18:3128;socks=172.16.10.18:1080
 
========== FireFox ==========
 
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll ()
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 3.5.6\extensions\\Components: C:\Programme\Mozilla Firefox\components [2009.12.22 11:25:16 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 3.5.6\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2009.12.22 11:25:16 | 000,000,000 | ---D | M]
 
[2009.02.26 08:49:39 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\GE\Anwendungsdaten\Mozilla\Extensions
[2009.12.17 13:20:44 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\GE\Anwendungsdaten\Mozilla\Firefox\Profiles\2qi6siok.default\extensions
[2009.11.18 17:00:57 | 000,000,000 | ---D | M] ("Ask Toolbar for Firefox") -- C:\Dokumente und Einstellungen\GE\Anwendungsdaten\Mozilla\Firefox\Profiles\2qi6siok.default\extensions\{E9A1DEE0-C623-4439-8932-001E7D17607D}
[2009.02.26 08:49:28 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions
File not found (No name found) -- C:\PROGRAMME\HAUFE\IDESK\IDESKBROWSER\EXTENSIONS\{C24AECC7-7C95-507F-D71F-155CB86656DF}
[2009.11.18 17:00:44 | 000,075,208 | ---- | M] (Foxit Software Company) -- C:\Programme\mozilla firefox\plugins\npFoxitReaderPlugin.dll
[2009.10.20 16:51:54 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2009.10.20 16:51:54 | 000,002,344 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2009.10.20 16:51:54 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2009.10.20 16:51:54 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2009.10.20 16:51:54 | 000,000,801 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2006.01.31 13:48:37 | 000,000,847 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1      localhost
O1 - Hosts: 127.0.0.1      localhost
O2 - BHO: (AcroIEHlprObj Class) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll (Adobe Systems Incorporated)
O2 - BHO: (AskBar BHO) - {201f27d4-3704-41d6-89c1-aa35e39143ed} - C:\Programme\AskBarDis\bar\bin\askBar.dll (Ask.com)
O2 - BHO: (SSVHelper Class) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll (Sun Microsystems, Inc.)
O3 - HKLM\..\Toolbar: (Foxit Toolbar) - {3041d03e-fd4b-44e0-b742-2d9b88305f98} - C:\Programme\AskBarDis\bar\bin\askBar.dll (Ask.com)
O3 - HKCU\..\Toolbar\ShellBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O3 - HKCU\..\Toolbar\ShellBrowser: (Foxit Toolbar) - {3041D03E-FD4B-44E0-B742-2D9B88305F98} - C:\Programme\AskBarDis\bar\bin\askBar.dll (Ask.com)
O4 - HKLM..\Run: [avgnt] C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH)
O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [nwiz] C:\WINDOWS\System32\nwiz.exe ()
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\AutorunsDisabled [2010.04.06 12:57:34 | 000,000,000 | -H-D | M]
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableStatusMessages = 0
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: VerboseStatus = 0
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O10 - Protocol_Catalog9\Catalog_Entries\000000000001 - C:\Programme\Avira\AntiVir Desktop\avsda.dll (Avira GmbH)
O10 - Protocol_Catalog9\Catalog_Entries\000000000002 - C:\Programme\Avira\AntiVir Desktop\avsda.dll (Avira GmbH)
O10 - Protocol_Catalog9\Catalog_Entries\000000000008 - C:\Programme\Avira\AntiVir Desktop\avsda.dll (Avira GmbH)
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1270551363562 (WUWebControl Class)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab (Java Plug-in 1.5.0_06)
O16 - DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} hxxp://fpdownload.macromedia.com/get/flashplayer/current/ultrashim.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0015-0000-0006-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab (Java Plug-in 1.5.0_06)
O18 - Protocol\Handler\http\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Common\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\http\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Common\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\https\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Common\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\https\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Common\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11D1-9C6B-0000F875AC61} - C:\Programme\Common\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Common\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Common\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\ms-help {314111c7-a502-11d2-bbca-00c04f8ec294} - C:\Programme\Common\Microsoft Shared\Help\hxds.dll (Microsoft Corporation)
O18 - Protocol\Handler\ms-itss {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Programme\Common\Microsoft Shared\Information Retrieval\msitss.dll (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Programme\Common\Microsoft Shared\Web Components\10\OWC10.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.04.30 11:34:37 | 000,000,040 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O33 - MountPoints2\{15b38382-de14-11dd-a420-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{15b38382-de14-11dd-a420-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{15b38382-de14-11dd-a420-00138f6c4ef8}\Shell\AutoRun\command - "" = C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RuNdLl32.EXE      .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn
O33 - MountPoints2\{401f12a0-05b2-11df-a57c-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{401f12a0-05b2-11df-a57c-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{401f12a0-05b2-11df-a57c-00138f6c4ef8}\Shell\AutoRun\command - "" = E:\AutoRun.exe
O33 - MountPoints2\{401f12a5-05b2-11df-a57c-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{401f12a5-05b2-11df-a57c-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{401f12a5-05b2-11df-a57c-00138f6c4ef8}\Shell\AutoRun\command - "" = G:\AutoRun.exe
O33 - MountPoints2\{846724da-3bcb-11df-a5bd-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{846724da-3bcb-11df-a5bd-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{846724da-3bcb-11df-a5bd-00138f6c4ef8}\Shell\AutoRun\command - "" = E:\LaunchU3.exe -a
O33 - MountPoints2\{b1ec3f7e-1620-11df-a595-00138f6c4ef8}\Shell\AutoRun\command - "" = E:\Menu.exe
O33 - MountPoints2\{f572d91a-0b03-11df-a585-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{f572d91a-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{f572d91a-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun\command - "" = E:\AutoRun.exe
O33 - MountPoints2\{f572d91b-0b03-11df-a585-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{f572d91b-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{f572d91b-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun\command - "" = E:\AutoRun.exe
O33 - MountPoints2\{f572d91d-0b03-11df-a585-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{f572d91d-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{f572d91d-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun\command - "" = E:\AutoRun.exe
O33 - MountPoints2\{f572d91e-0b03-11df-a585-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{f572d91e-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{f572d91e-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun\command - "" = E:\AutoRun.exe
O34 - HKLM BootExecute: (autocheck autochk *) -  File not found
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
ActiveX: {10072CEC-8CC1-11D1-986E-00A0C955B42F} - Vektorgrafik-Rendering (VML)
ActiveX: {2179C5D3-EBFF-11CF-B6FD-00AA00B4E220} - NetShow
ActiveX: {22d6f312-b0f6-11d0-94ab-0080c74c7e95} - Microsoft Windows Media Player 6.4
ActiveX: {283807B5-2C60-11D0-A31D-00AA00B92C03} - DirectAnimation
ActiveX: {2C7339CF-2B09-4501-B3F3-F3508C9228ED} - %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll
ActiveX: {36f8ec70-c29a-11d1-b5c7-0000f8051515} - Dynamic HTML-Datenbindung für Java
ActiveX: {3af36230-a269-11d1-b5bf-0000f8051515} - Offlinebrowsingpaket
ActiveX: {3bf42070-b3b1-11d1-b5c5-0000f8051515} - Uniscribe
ActiveX: {411EDCF7-755D-414E-A74B-3DCD6583F589} - Microsoft .NET Framework 1.1 Service Pack 1 (KB867460)
ActiveX: {4278c270-a269-11d1-b5bf-0000f8051515} - Erweitertes Authoring
ActiveX: {44BBA840-CC51-11CF-AAFA-00AA00B6015C} - "%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install
ActiveX: {44BBA842-CC51-11CF-AAFA-00AA00B6015B} - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT
ActiveX: {44BBA848-CC51-11CF-AAFA-00AA00B6015C} - DirectShow
ActiveX: {44BBA855-CC51-11CF-AAFA-00AA00B6015F} - DirectDrawEx
ActiveX: {45ea75a0-a269-11d1-b5bf-0000f8051515} - Internet Explorer-Hilfe
ActiveX: {4f216970-c90c-11d1-b5c7-0000f8051515} - DirectAnimation Java Classes
ActiveX: {4f645220-306d-11d2-995d-00c04f98bbc9} - Microsoft Windows Script 5.6
ActiveX: {5945c046-1e7d-11d1-bc44-00c04fd912be} - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msmsgs.inf,BLC.QuietInstall.PerUser
ActiveX: {5A8D6EE0-3E18-11D0-821E-444553540000} - ICW
ActiveX: {5fd399c0-a70a-11d1-9948-00c04f98bbc9} - Internet Explorer Setup Tools
ActiveX: {630b1da0-b465-11d1-9948-00c04f98bbc9} - Browsererweiterungen
ActiveX: {6BF52A52-394A-11d3-B153-00C04F79FAA6} - Microsoft Windows Media Player
ActiveX: {6fab99d0-bab8-11d1-994a-00c04f98bbc9} - Zugang zu MSN Site
ActiveX: {7131646D-CD3C-40F4-97B9-CD9E4E6262EF} - .NET Framework
ActiveX: {73fa19d0-2d75-11d2-995d-00c04f98bbc9} - Web Folders
ActiveX: {7790769C-0471-11d2-AF11-00C04FA35D02} - "%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4340} - regsvr32.exe /s /n /i:U shell32.dll
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4383} - %SystemRoot%\system32\ie4uinit.exe
ActiveX: {89B4C1CD-B018-4511-B0A1-5476DBF70820} - C:\WINDOWS\system32\Rundll32.exe C:\WINDOWS\system32\mscories.dll,Install
ActiveX: {9381D8F2-0288-11D0-9501-00AA00B911A5} - Dynamic HTML-Datenbindung
ActiveX: {ACC563BC-4266-43f0-B6ED-9D38C4202C7E} -
ActiveX: {C9E9A340-D1F1-11D0-821E-444553540600} - Internet Explorer-Hauptschriftarten
ActiveX: {CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1} - .NET Framework
ActiveX: {CC2A9BA0-3BDD-11D0-821E-444553540000} - Taskplaner
ActiveX: {CDD7975E-60F8-41d5-8149-19E51D6F71D0} - Windows Movie Maker v2.1
ActiveX: {D27CDB6E-AE6D-11cf-96B8-444553540000} - Adobe Flash Player
ActiveX: {de5aed00-a4bf-11d1-9948-00c04f98bbc9} - HTML-Hilfe
ActiveX: {E78BFA60-5393-4C38-82AB-E8019E464EB4} - .NET Framework
ActiveX: {E92B03AB-B707-11d2-9CBD-0000F87A369E} - Active Directory Service Interface
ActiveX: >{22d6f312-b0f6-11d0-94ab-0080c74c7e95} - C:\WINDOWS\inf\unregmp2.exe /ShowWMP
ActiveX: >{26923b43-4d38-484f-9b9e-de460746276c} - %systemroot%\system32\shmgrate.exe OCInstallUserConfigIE
ActiveX: >{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS - RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP
ActiveX: >{881dd1c5-3dcf-431b-b061-f3f88e8be88a} - %systemroot%\system32\shmgrate.exe OCInstallUserConfigOE
ActiveX: Microsoft Base Smart Card Crypto Provider Package -
 
NetSvcs: AppMgmt -  File not found
NetSvcs: HidServ -  File not found
NetSvcs: Ias -  File not found
NetSvcs: Iprip -  File not found
NetSvcs: Irmon -  File not found
NetSvcs: NWCWorkstation -  File not found
NetSvcs: Nwsapagent -  File not found
NetSvcs: WmdmPmSp -  File not found
NetSvcs: btyxuqfev -  File not found
 
MsConfig - StartUpReg: KEN Taskbar Client - hkey= - key= - C:\Programme\KEN!\kentbcli.exe (AVM Berlin)
MsConfig - StartUpReg: NvMediaCenter - hkey= - key= -  File not found
MsConfig - StartUpReg: SoundMan - hkey= - key= - C:\WINDOWS\soundman.exe (Realtek Semiconductor Corp.)
MsConfig - StartUpReg: swg - hkey= - key= - C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe (Google Inc.)
MsConfig - State: "system.ini" - 0
MsConfig - State: "win.ini" - 0
MsConfig - State: "bootini" - 0
MsConfig - State: "services" - 0
MsConfig - State: "startup" - 0
 
CREATERESTOREPOINT
Restore point Set: OTL Restore Point
 
========== Files/Folders - Created Within 30 Days ==========
 
[2011.08.23 17:25:23 | 000,580,096 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\GE\Desktop\OTL.exe
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2011.08.23 19:04:55 | 000,039,291 | ---- | M] () -- C:\WINDOWS\System32\nvapps.xml
[2011.08.23 19:04:48 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2011.08.23 17:27:02 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\GE\defogger_reenable
[2011.08.23 17:03:52 | 000,302,592 | ---- | M] () -- C:\Dokumente und Einstellungen\GE\Desktop\zjqedoxt.exe
[2011.08.23 17:03:00 | 000,580,096 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\GE\Desktop\OTL.exe
[2011.08.23 17:02:24 | 000,050,477 | ---- | M] () -- C:\Dokumente und Einstellungen\GE\Desktop\Defogger.exe
[2011.08.23 12:07:43 | 000,000,066 | ---- | M] () -- C:\Dokumente und Einstellungen\GE\Desktop\SM.CIL
[2011.08.22 08:03:44 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2011.08.15 14:53:26 | 000,000,053 | ---- | M] () -- C:\Dokumente und Einstellungen\GE\Desktop\SMPRO.CIL
[2011.08.12 14:05:05 | 000,002,781 | ---- | M] () -- C:\Dokumente und Einstellungen\GE\Eigene Dateien\eaglerc.usr
[2011.08.11 15:53:29 | 000,000,725 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\TGUNI1PROT05.lnk
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2011.08.23 17:27:02 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\GE\defogger_reenable
[2011.08.23 17:25:23 | 000,302,592 | ---- | C] () -- C:\Dokumente und Einstellungen\GE\Desktop\zjqedoxt.exe
[2011.08.23 17:25:23 | 000,050,477 | ---- | C] () -- C:\Dokumente und Einstellungen\GE\Desktop\Defogger.exe
[2011.08.23 13:07:05 | 000,021,504 | -H-- | C] () -- C:\Programme\Common\dvdaudio.exe
[2011.08.11 15:53:29 | 000,000,725 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\TGUNI1PROT05.lnk
[2009.02.26 08:49:41 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat
[2009.02.25 12:41:05 | 000,241,664 | ---- | C] () -- C:\WINDOWS\System32\hppapr04.DLL
[2009.02.25 12:41:05 | 000,000,526 | ---- | C] () -- C:\WINDOWS\System32\hppapr04.DAT
[2008.03.05 11:38:24 | 000,000,169 | ---- | C] () -- C:\WINDOWS\RtlRack.ini
[2007.09.28 13:10:23 | 000,000,050 | ---- | C] () -- C:\Dokumente und Einstellungen\GE\Anwendungsdaten\AVSDVDPlayer.m3u
[2007.09.28 13:09:40 | 000,524,288 | ---- | C] () -- C:\WINDOWS\System32\xvidcore.dll
[2007.09.28 13:09:40 | 000,139,264 | ---- | C] () -- C:\WINDOWS\System32\xvidvfw.dll
[2007.09.25 12:02:26 | 000,053,248 | ---- | C] () -- C:\WINDOWS\System32\escTime.dll
[2007.02.21 16:33:09 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI
[2006.12.18 10:51:01 | 000,000,092 | R--- | C] () -- C:\WINDOWS\System32\ftdiun2k.ini
[2006.11.01 11:15:37 | 000,000,066 | ---- | C] () -- C:\WINDOWS\zyyusb.ini
[2006.10.09 16:35:46 | 000,100,864 | ---- | C] () -- C:\Dokumente und Einstellungen\GE\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2006.06.30 12:01:13 | 000,000,028 | ---- | C] () -- C:\Programme\Common\AUTORUN.INF
[2006.05.09 08:27:47 | 000,240,640 | ---- | C] () -- C:\WINDOWS\System32\nmocod.dll
[2006.05.09 08:26:58 | 000,045,056 | ---- | C] () -- C:\WINDOWS\System32\B3UNINST.DLL
[2006.05.09 08:26:58 | 000,036,864 | ---- | C] () -- C:\WINDOWS\System32\PDUNINST.DLL
[2006.03.20 11:00:40 | 000,000,145 | ---- | C] () -- C:\WINDOWS\System32\EBPPORT3.DAT
[2006.03.17 08:32:08 | 000,040,960 | ---- | C] () -- C:\WINDOWS\System32\capi2032.dll
[2006.02.28 14:39:57 | 000,000,135 | ---- | C] () -- C:\Dokumente und Einstellungen\GE\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
[2006.02.01 09:58:20 | 000,212,992 | R--- | C] () -- C:\WINDOWS\System32\NmUninst.exe
[2006.01.31 13:42:18 | 000,000,364 | ---- | C] () -- C:\WINDOWS\System32\OEMINFO.INI
[2006.01.31 13:33:30 | 000,040,960 | R--- | C] () -- C:\WINDOWS\System32\ChCfg.exe
[2006.01.31 13:33:07 | 000,157,184 | R--- | C] () -- C:\WINDOWS\System32\RtlCPAPI.dll
[2006.01.31 13:32:57 | 000,000,164 | R--- | C] () -- C:\WINDOWS\avrack.ini
[2006.01.31 13:30:42 | 000,003,797 | ---- | C] () -- C:\WINDOWS\Ascd_tmp.ini
[2006.01.31 13:30:40 | 000,005,824 | ---- | C] () -- C:\WINDOWS\System32\drivers\ASUSHWIO.SYS
[2006.01.31 12:39:41 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat
[2006.01.31 12:32:24 | 000,005,347 | ---- | C] () -- C:\WINDOWS\mozver.dat
[2006.01.31 12:28:29 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat
[2006.01.31 12:21:48 | 000,004,335 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI
[2006.01.31 12:20:00 | 000,130,888 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2005.10.10 15:49:00 | 001,662,976 | ---- | C] () -- C:\WINDOWS\System32\nvwdmcpl.dll
[2005.10.10 15:49:00 | 001,519,616 | ---- | C] () -- C:\WINDOWS\System32\nwiz.exe
[2005.10.10 15:49:00 | 001,466,368 | ---- | C] () -- C:\WINDOWS\System32\nview.dll
[2005.10.10 15:49:00 | 001,339,392 | ---- | C] () -- C:\WINDOWS\System32\nvdspsch.exe
[2005.10.10 15:49:00 | 001,019,904 | ---- | C] () -- C:\WINDOWS\System32\nvwimg.dll
[2005.10.10 15:49:00 | 000,573,440 | ---- | C] () -- C:\WINDOWS\System32\nvhwvid.dll
[2005.10.10 15:49:00 | 000,466,944 | ---- | C] () -- C:\WINDOWS\System32\nvshell.dll
[2005.10.10 15:49:00 | 000,442,368 | ---- | C] () -- C:\WINDOWS\System32\nvappbar.exe
[2005.10.10 15:49:00 | 000,425,984 | ---- | C] () -- C:\WINDOWS\System32\keystone.exe
[2005.10.10 15:49:00 | 000,286,720 | ---- | C] () -- C:\WINDOWS\System32\nvnt4cpl.dll
[2005.10.10 15:49:00 | 000,045,056 | ---- | C] () -- C:\WINDOWS\System32\nvapi.dll
[2004.08.04 12:00:00 | 013,107,200 | ---- | C] () -- C:\WINDOWS\System32\oembios.bin
[2004.08.04 12:00:00 | 000,673,088 | ---- | C] () -- C:\WINDOWS\System32\mlang.dat
[2004.08.04 12:00:00 | 000,415,470 | ---- | C] () -- C:\WINDOWS\System32\perfh007.dat
[2004.08.04 12:00:00 | 000,401,064 | ---- | C] () -- C:\WINDOWS\System32\perfh009.dat
[2004.08.04 12:00:00 | 000,272,128 | ---- | C] () -- C:\WINDOWS\System32\perfi009.dat
[2004.08.04 12:00:00 | 000,269,480 | ---- | C] () -- C:\WINDOWS\System32\perfi007.dat
[2004.08.04 12:00:00 | 000,218,003 | ---- | C] () -- C:\WINDOWS\System32\dssec.dat
[2004.08.04 12:00:00 | 000,081,920 | ---- | C] () -- C:\WINDOWS\System32\ieencode.dll
[2004.08.04 12:00:00 | 000,074,996 | ---- | C] () -- C:\WINDOWS\System32\perfc007.dat
[2004.08.04 12:00:00 | 000,062,344 | ---- | C] () -- C:\WINDOWS\System32\perfc009.dat
[2004.08.04 12:00:00 | 000,046,258 | ---- | C] () -- C:\WINDOWS\System32\mib.bin
[2004.08.04 12:00:00 | 000,034,478 | ---- | C] () -- C:\WINDOWS\System32\perfd007.dat
[2004.08.04 12:00:00 | 000,028,626 | ---- | C] () -- C:\WINDOWS\System32\perfd009.dat
[2004.08.04 12:00:00 | 000,027,440 | ---- | C] () -- C:\WINDOWS\System32\drivers\secdrv.sys
[2004.08.04 12:00:00 | 000,004,569 | ---- | C] () -- C:\WINDOWS\System32\secupd.dat
[2004.08.04 12:00:00 | 000,004,461 | ---- | C] () -- C:\WINDOWS\System32\oembios.dat
[2004.08.04 12:00:00 | 000,001,788 | ---- | C] () -- C:\WINDOWS\System32\Dcache.bin
[2004.08.04 12:00:00 | 000,000,741 | ---- | C] () -- C:\WINDOWS\System32\noise.dat
 
========== LOP Check ==========
 
[2006.02.28 15:28:02 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Borland
[2007.12.04 13:00:58 | 000,000,000 | -H-D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\CanonBJ
[2007.02.01 10:00:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Haufe
[2006.03.03 12:45:57 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Hummingbird
[2006.11.01 11:14:58 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\MEBEDO
[2009.10.26 13:34:52 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\sPlan70
[2006.02.28 15:28:02 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\GE\Anwendungsdaten\Borland
[2009.07.23 15:44:32 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\GE\Anwendungsdaten\CadSoft
[2009.11.18 17:00:52 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\GE\Anwendungsdaten\Foxit
[2007.06.07 09:08:00 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\GE\Anwendungsdaten\Harzwanderung2007_Screensaver
[2007.02.01 10:09:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\GE\Anwendungsdaten\Haufe
[2010.04.06 13:27:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\GE\Anwendungsdaten\MSNInstaller
[2006.11.13 16:16:02 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\GE\Anwendungsdaten\SimonTools
 
========== Purity Check ==========
 
 
 
========== Custom Scans ==========
 
 
< %SYSTEMDRIVE%\*. >
[2011.07.20 11:42:10 | 000,000,000 | ---D | M] -- C:\A
[2011.07.13 13:45:43 | 000,000,000 | ---D | M] -- C:\Ablage
[2009.08.21 10:03:48 | 000,000,000 | ---D | M] -- C:\Bedienanleitungen
[2011.06.27 14:15:51 | 000,000,000 | ---D | M] -- C:\Beha
[2011.06.28 07:45:16 | 000,000,000 | -HSD | M] -- C:\Config.Msi
[2010.03.31 17:00:20 | 000,000,000 | ---D | M] -- C:\ConfRem
[2011.08.23 15:02:17 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen
[2010.07.13 14:51:51 | 000,000,000 | ---D | M] -- C:\Download
[2010.07.09 13:11:55 | 000,000,000 | ---D | M] -- C:\Eagle_Halle_230709
[2010.03.15 14:04:35 | 000,000,000 | ---D | M] -- C:\HEX_PROG
[2007.10.11 13:43:16 | 000,000,000 | ---D | M] -- C:\Kundendaten
[2006.02.28 15:27:38 | 000,000,000 | ---D | M] -- C:\Program Files
[2011.06.22 15:05:07 | 000,000,000 | ---D | M] -- C:\Programme
[2006.06.28 07:52:24 | 000,000,000 | ---D | M] -- C:\PROG_SST554
[2009.11.30 11:20:38 | 000,000,000 | ---D | M] -- C:\projekte
[2010.07.05 09:40:04 | 000,000,000 | ---D | M] -- C:\Projekte_V6
[2006.01.31 13:30:29 | 000,000,000 | -HSD | M] -- C:\RECYCLER
[2009.08.12 16:23:16 | 000,000,000 | ---D | M] -- C:\RoS_Test
[2011.08.22 12:46:57 | 000,000,000 | -HSD | M] -- C:\System Volume Information
[2011.08.23 17:24:59 | 000,000,000 | ---D | M] -- C:\Temp
[2007.11.06 12:18:05 | 000,000,000 | ---D | M] -- C:\Test_LP200
[2006.09.28 16:43:35 | 000,000,000 | ---D | M] -- C:\TG_KALI_HEX
[2006.12.14 10:15:40 | 000,000,000 | ---D | M] -- C:\usb
[2011.08.23 15:01:37 | 000,000,000 | ---D | M] -- C:\WINDOWS
[2006.11.21 16:37:53 | 000,000,000 | ---D | M] -- C:\WinHex
 
< %PROGRAMFILES%\*.exe >
 
Invalid Environment Variable: LOCALAPPDATA
 
< %systemroot%\*. /mp /s >
 
 
< MD5 for: EXPLORER.EXE  >
[2006.01.11 21:05:18 | 001,035,264 | ---- | M] (Microsoft Corporation) MD5=64322E8399B205B7281FF883737A9B03 -- C:\WINDOWS\explorer.exe
[2006.01.11 21:05:18 | 001,035,264 | ---- | M] (Microsoft Corporation) MD5=64322E8399B205B7281FF883737A9B03 -- C:\WINDOWS\system32\dllcache\explorer.exe
 
< MD5 for: REGEDIT.EXE  >
[2004.08.04 12:00:00 | 000,153,600 | ---- | M] (Microsoft Corporation) MD5=8193CE5FB09E83F2699FD65BBCBE2FD2 -- C:\WINDOWS\regedit.exe
[2004.08.04 12:00:00 | 000,153,600 | ---- | M] (Microsoft Corporation) MD5=8193CE5FB09E83F2699FD65BBCBE2FD2 -- C:\WINDOWS\system32\dllcache\regedit.exe
 
< MD5 for: USERINIT.EXE  >
[2004.08.04 12:00:00 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=D1E53DC57143F2584B1DD53B036C0633 -- C:\WINDOWS\system32\dllcache\userinit.exe
[2004.08.04 12:00:00 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=D1E53DC57143F2584B1DD53B036C0633 -- C:\WINDOWS\system32\userinit.exe
 
< MD5 for: WINLOGON.EXE  >
[2004.08.04 12:00:00 | 000,507,392 | ---- | M] (Microsoft Corporation) MD5=2B6A0BAF33A9918F09442D873848FF72 -- C:\WINDOWS\system32\dllcache\winlogon.exe
[2004.08.04 12:00:00 | 000,507,392 | ---- | M] (Microsoft Corporation) MD5=2B6A0BAF33A9918F09442D873848FF72 -- C:\WINDOWS\system32\winlogon.exe
 
< HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU >
 
< HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install|LastSuccessTime /rs >

< End of report >

Extras_02.txt (von zweitem Mal "Schritt 2")
Code:

OTL Extras logfile created on: 23.08.2011 17:30:34 - Run 1
OTL by OldTimer - Version 3.2.26.5    Folder = C:\Dokumente und Einstellungen\GE\Desktop
Windows XP Home Edition Service Pack 2 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.2180)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
959,23 Mb Total Physical Memory | 668,70 Mb Available Physical Memory | 69,71% Memory free
1,51 Gb Paging File | 1,23 Gb Available in Paging File | 81,44% Paging File free
Paging file location(s): C:\pagefile.sys 672 1344 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 38,28 Gb Total Space | 25,59 Gb Free Space | 66,86% Space Free | Partition Type: NTFS
Drive E: | 15,90 Mb Total Space | 15,90 Mb Free Space | 99,98% Space Free | Partition Type: FAT
Drive G: | 982,06 Mb Total Space | 966,53 Mb Free Space | 98,42% Space Free | Partition Type: FAT32
 
Computer Name: JUSTIER | User Name: GE | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Extra Registry (SafeList) ==========
 
 
========== File Associations ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.cpl [@ = cplfile] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%*
.html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)
.url [@ = InternetShortcut] -- rundll32.exe shdocvw.dll,OpenURL %l
 
[HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>]
.html [@ = htmlfile] -- Reg Error: Key error. File not found
 
========== Shell Spawning ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
cplfile [cplopen] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%*
exefile [open] -- "%1" %*
http [open] -- "C:\Programme\Mozilla Firefox\firefox.exe" -requestPending -osint -url "%1" (Mozilla Corporation)
https [open] -- "C:\Programme\Mozilla Firefox\firefox.exe" -requestPending -osint -url "%1" (Mozilla Corporation)
InternetShortcut [open] -- rundll32.exe shdocvw.dll,OpenURL %l
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation)
Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation)
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
 
========== Security Center Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"FirstRunDisabled" = 1
"AntiVirusDisableNotify" = 0
"FirewallDisableNotify" = 0
"UpdatesDisableNotify" = 1
"AntiVirusOverride" = 1
"FirewallOverride" = 0
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall]
 
========== System Restore Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]
"DisableSR" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sr]
"Start" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SrService]
"Start" = 2
 
========== Firewall Settings ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\GloballyOpenPorts\List]
"139:TCP" = 139:TCP:*:Enabled:@xpsp2res.dll,-22004
"445:TCP" = 445:TCP:*:Enabled:@xpsp2res.dll,-22005
"137:UDP" = 137:UDP:*:Enabled:@xpsp2res.dll,-22001
"138:UDP" = 138:UDP:*:Enabled:@xpsp2res.dll,-22002
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"EnableFirewall" = 1
"DoNotAllowExceptions" = 0
"DisableNotifications" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
"1900:UDP" = 1900:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22007
"2869:TCP" = 2869:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22008
"139:TCP" = 139:TCP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22004
"445:TCP" = 445:TCP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22005
"137:UDP" = 137:UDP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22001
"138:UDP" = 138:UDP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22002
"3197:TCP" = 3197:TCP:*:Enabled:xbdgyaiw
 
========== Authorized Applications List ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"C:\Programme\Hummingbird\Connectivity\7.11\Exceed\exceed.exe" = C:\Programme\Hummingbird\Connectivity\7.11\Exceed\exceed.exe:*:Enabled:X server for Win32 -- (Hummingbird Ltd.)
"C:\Programme\KEN!\kentbcli.exe" = C:\Programme\KEN!\kentbcli.exe:*:Enabled:kentbcli -- (AVM Berlin)
"C:\WINDOWS\system32\mmc.exe" = C:\WINDOWS\system32\mmc.exe:*:Enabled:Microsoft Management Console -- (Microsoft Corporation)
"C:\Programme\Borland\BDS\4.0\RaveReports\Rave.exe" = C:\Programme\Borland\BDS\4.0\RaveReports\Rave.exe:*:Disabled:Rave -- ()
 
 
========== HKEY_LOCAL_MACHINE Uninstall List ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{00030407-78E1-11D2-B60F-006097C998E7}" = Microsoft Office 2000 SR-1 Small Business
"{01E970F7-212F-4C07-87E9-5B48C52E247D}" = Wise Owl Demeanor for .NET, Personal Edition
"{0819E89D-6214-4B6F-A18D-4633CB4E0E4A}" = Softwareupdate für Webordner
"{1A655D51-1423-48A3-B748-8F5A0BE294C8}" = Microsoft Visual J# .NET Redistributable Package 1.1
"{1AA69CCD-1078-473A-BD6E-11CE30A81C57}" = NUnit 2.2
"{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148
"{3248F0A8-6813-11D6-A77B-00B0D0150060}" = J2SE Runtime Environment 5.0 Update 6
"{626B1DBF-33FA-4AA7-ABBC-2293DB0275CC}" = es control 2.5 professional
"{63E921D9-799A-44F9-A742-DE3DC968AFEF}" = Microsoft .NET Framework SDK (German) 1.1
"{7131646D-CD3C-40F4-97B9-CD9E4E6262EF}" = Microsoft .NET Framework 2.0
"{716E0306-8318-4364-8B8F-0CC4E9376BAC}" = MSXML 4.0 SP2 Parser und SDK
"{7ED5371F-F4EA-48F9-B8F7-C8777AD9DF69}" = Borland Developer Studio 2006
"{88DD0B6C-B174-40C9-84F4-531D414BC949}" = ComponentOne Studio Enterprise™
"{95120000-00AF-0407-0000-0000000FF1CE}" = Microsoft Office PowerPoint Viewer 2007 (German)
"{AC76BA86-7AD7-1031-7B44-A70500000002}" = Adobe Reader 7.0.5 - Deutsch
"{BE400420-A422-4802-A06B-5BAAF59DC569}" = Prog_Platz
"{C151CE54-E7EA-4804-854B-F515368B0798}" = Athlon 64 Processor Driver
"{CAFE2005-7F33-477F-8257-C49D3F7C91F4}" = CaliberRM SDK
"{CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}" = Microsoft .NET Framework 1.1
"{CFAF70CE-A0BE-46F6-B9C9-4901D8096D22}" = Hummingbird Exceed V7.1.1
"{E78BFA60-5393-4C38-82AB-E8019E464EB4}" = Microsoft .NET Framework 1.1 German Language Pack
"{E865EE59-DA46-42AC-8B66-ECEF0B2F163E}" = TGuni_kali
"{ECC3713C-08A4-40E3-95F1-7D0704F1CE5E}" = PL-2303 USB-to-Serial
"{FB08F381-6533-4108-B7DD-039E11FBC27E}" = Realtek AC'97 Audio
"A5359590-2884-4757-911A-FE8D81D883CC_is1" = TG uni 1 Ver. 2.0.3
"Adobe Flash Player ActiveX" = Adobe Flash Player 10 ActiveX
"Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin
"Ask Toolbar_is1" = Foxit Toolbar
"Avira AntiVir Desktop" = Avira AntiVir Professional
"AVM KEN!" = AVM KEN!
"AVS DVD Player_is1" = AVS DVD Player version 2.4
"BBA246BF-8980-42C0-B35F-EBFE5D711E21_is1" = TG uni 1 Ver. 2.0.5
"CCleaner" = CCleaner
"Der grandiose Bildverkleinerer" = Der grandiose Bildverkleinerer
"EAGLE 4.09" = EAGLE 4.09
"EAGLE 5.6.0" = EAGLE 5.6.0
"ELEKTROmanagerProfessional_is1" = ELEKTROmanager 5B03, 15.09.2006
"FBDBServer_1_5_is1" = Firebird 1.5.3.4870
"Flash Magic_is1" = Flash Magic 4.64
"Foxit Reader" = Foxit Reader
"FTDICOMM" = FTDI USB Serial Converter Drivers
"G-MW" = G-MW
"Installation PC-Software TG uni 1" = Installation PC-Software TG uni 1
"IrfanView" = IrfanView (remove only)
"Java Runtime 1.5.0_03" = Java Runtime 1.5.0_03 for Borland COM APIs
"Kali_Tg" = Kali_Tg
"Microsoft .NET Framework 1.1  (1033)" = Microsoft .NET Framework 1.1
"Microsoft .NET Framework 2.0" = Microsoft .NET Framework 2.0
"Mozilla Firefox (3.5.6)" = Mozilla Firefox (3.5.6)
"MSCompPackV1" = Microsoft Compression Client Pack 1.0 for Windows XP
"NetMos Technology" = NetMos Multi-IO Controller
"NVIDIA Drivers" = NVIDIA Drivers
"Rave Reports_is1" = Rave Reports 6.5 BE
"TG_ uni_1" = TG_ uni_1
"TG_TE" = TG_TE
"Uninstall FLIP 2.4.2" = FLIP 2.4.2
"Windows Media Format Runtime" = Windows Media Format 11 runtime
"Windows Media Player" = Windows Media Player 11
"WMFDist11" = Windows Media Format 11 runtime
"wmp11" = Windows Media Player 11
"Wudf01000" = Microsoft User-Mode Driver Framework Feature Pack 1.0
"ZOC5" = ZOC Terminal 5.0
 
========== HKEY_CURRENT_USER Uninstall List ==========
 
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"Borland C++Builder 3" = Borland C++Builder 3
 
========== Last 10 Event Log Errors ==========
 
[ Application Events ]
Error - 16.08.2011 07:30:05 | Computer Name = JUSTIER | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung Kali_TG_uni.exe, Version 0.0.0.0, Stillstandmodul
 hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.
 
Error - 16.08.2011 07:41:04 | Computer Name = JUSTIER | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung IEXPLORE.EXE, Version 6.0.2900.2180, Stillstandmodul
 hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.
 
Error - 17.08.2011 01:50:30 | Computer Name = JUSTIER | Source = crypt32 | ID = 131080
Description = Der automatische Aktualisierungsabruf der Drittanbieterstammlisten-Sequenznummer
 von <hxxp://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt>
 ist fehlgeschlagen mit dem Fehler: Der Servername oder die Serveradresse konnte
 nicht verarbeitet werden.  .
 
Error - 18.08.2011 02:59:54 | Computer Name = JUSTIER | Source = crypt32 | ID = 131080
Description = Der automatische Aktualisierungsabruf der Drittanbieterstammlisten-Sequenznummer
 von <hxxp://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt>
 ist fehlgeschlagen mit dem Fehler: Der Servername oder die Serveradresse konnte
 nicht verarbeitet werden.  .
 
Error - 19.08.2011 02:17:29 | Computer Name = JUSTIER | Source = crypt32 | ID = 131080
Description = Der automatische Aktualisierungsabruf der Drittanbieterstammlisten-Sequenznummer
 von <hxxp://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt>
 ist fehlgeschlagen mit dem Fehler: Der Servername oder die Serveradresse konnte
 nicht verarbeitet werden.  .
 
Error - 22.08.2011 02:04:52 | Computer Name = JUSTIER | Source = crypt32 | ID = 131080
Description = Der automatische Aktualisierungsabruf der Drittanbieterstammlisten-Sequenznummer
 von <hxxp://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt>
 ist fehlgeschlagen mit dem Fehler: Der Servername oder die Serveradresse konnte
 nicht verarbeitet werden.  .
 
Error - 23.08.2011 01:53:45 | Computer Name = JUSTIER | Source = crypt32 | ID = 131080
Description = Der automatische Aktualisierungsabruf der Drittanbieterstammlisten-Sequenznummer
 von <hxxp://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt>
 ist fehlgeschlagen mit dem Fehler: Der Servername oder die Serveradresse konnte
 nicht verarbeitet werden.  .
 
Error - 23.08.2011 07:05:11 | Computer Name = JUSTIER | Source = .NET Runtime 2.0 Error Reporting | ID = 1000
Description = Faulting application autorun.exe, version 0.0.0.0, stamp 4c87b3ed,
 faulting module kernel32.dll, version 5.1.2600.2180, stamp 411096d4, debug? 0,
fault address 0x0001eb33.
 
Error - 23.08.2011 07:18:04 | Computer Name = JUSTIER | Source = crypt32 | ID = 131080
Description = Der automatische Aktualisierungsabruf der Drittanbieterstammlisten-Sequenznummer
 von <hxxp://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt>
 ist fehlgeschlagen mit dem Fehler: Der Servername oder die Serveradresse konnte
 nicht verarbeitet werden.  .
 
Error - 23.08.2011 11:14:06 | Computer Name = JUSTIER | Source = .NET Runtime 2.0 Error Reporting | ID = 5000
Description = EventType clr20r3, P1 hdaudio.exe, P2 0.0.0.0, P3 4c87b3ed, P4 mscorlib,
 P5 2.0.0.0, P6 4333ab80, P7 32f8, P8 15a, P9 system.unauthorizedaccess, P10 NIL.
 
[ System Events ]
Error - 23.08.2011 11:19:28 | Computer Name = JUSTIER | Source = Disk | ID = 262151
Description = Fehlerhafter Block bei Gerät \Device\Harddisk0\D.
 
Error - 23.08.2011 11:19:31 | Computer Name = JUSTIER | Source = Disk | ID = 262151
Description = Fehlerhafter Block bei Gerät \Device\Harddisk0\D.
 
Error - 23.08.2011 11:19:34 | Computer Name = JUSTIER | Source = Disk | ID = 262151
Description = Fehlerhafter Block bei Gerät \Device\Harddisk0\D.
 
Error - 23.08.2011 11:19:37 | Computer Name = JUSTIER | Source = Disk | ID = 262151
Description = Fehlerhafter Block bei Gerät \Device\Harddisk0\D.
 
Error - 23.08.2011 11:19:40 | Computer Name = JUSTIER | Source = Disk | ID = 262151
Description = Fehlerhafter Block bei Gerät \Device\Harddisk0\D.
 
Error - 23.08.2011 11:19:43 | Computer Name = JUSTIER | Source = Disk | ID = 262151
Description = Fehlerhafter Block bei Gerät \Device\Harddisk0\D.
 
Error - 23.08.2011 11:19:46 | Computer Name = JUSTIER | Source = Disk | ID = 262151
Description = Fehlerhafter Block bei Gerät \Device\Harddisk0\D.
 
Error - 23.08.2011 11:19:49 | Computer Name = JUSTIER | Source = Disk | ID = 262151
Description = Fehlerhafter Block bei Gerät \Device\Harddisk0\D.
 
Error - 23.08.2011 11:19:52 | Computer Name = JUSTIER | Source = Disk | ID = 262151
Description = Fehlerhafter Block bei Gerät \Device\Harddisk0\D.
 
Error - 23.08.2011 11:19:55 | Computer Name = JUSTIER | Source = Disk | ID = 262151
Description = Fehlerhafter Block bei Gerät \Device\Harddisk0\D.
 
 
< End of report >

Gmer.txt
Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2011-08-23 18:47:29
Windows 5.1.2600 Service Pack 2 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 Maxtor_6K040L0 rev.NAR61HA0
Running: zjqedoxt.exe; Driver: C:\DOKUME~1\GE\LOKALE~1\Temp\pwrdypow.sys


---- System - GMER 1.0.15 ----

SSDT            F7C86E86                                                                        ZwCreateKey
SSDT            F7C86E7C                                                                        ZwCreateThread
SSDT            F7C86E8B                                                                        ZwDeleteKey
SSDT            F7C86E95                                                                        ZwDeleteValueKey
SSDT            F7C86E9A                                                                        ZwLoadKey
SSDT            F7C86E68                                                                        ZwOpenProcess
SSDT            F7C86E6D                                                                        ZwOpenThread
SSDT            F7C86EA4                                                                        ZwReplaceKey
SSDT            F7C86E9F                                                                        ZwRestoreKey
SSDT            F7C86E90                                                                        ZwSetValueKey

---- Kernel code sections - GMER 1.0.15 ----

.text          C:\WINDOWS\system32\DRIVERS\nv4_mini.sys                                        section is writeable [0xF6AF4360, 0x20469D, 0xE8000020]

---- Devices - GMER 1.0.15 ----

AttachedDevice  \FileSystem\Fastfat \Fat                                                        fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- Registry - GMER 1.0.15 ----

Reg            HKLM\SYSTEM\ControlSet002\Services\btyxuqfev@DisplayName                        Security Time
Reg            HKLM\SYSTEM\ControlSet002\Services\btyxuqfev@Type                                32
Reg            HKLM\SYSTEM\ControlSet002\Services\btyxuqfev@Start                              2
Reg            HKLM\SYSTEM\ControlSet002\Services\btyxuqfev@ErrorControl                        0
Reg            HKLM\SYSTEM\ControlSet002\Services\btyxuqfev@ImagePath                          %SystemRoot%\system32\svchost.exe -k netsvcs
Reg            HKLM\SYSTEM\ControlSet002\Services\btyxuqfev@ObjectName                          LocalSystem
Reg            HKLM\SYSTEM\ControlSet002\Services\btyxuqfev@Description                        Stellt die Designverwaltung zur Verf?gung.
Reg            HKLM\SYSTEM\ControlSet002\Services\btyxuqfev\Parameters (not active ControlSet) 
Reg            HKLM\SYSTEM\ControlSet002\Services\btyxuqfev\Parameters@ServiceDll              C:\WINDOWS\system32\fvtnns.dll

---- EOF - GMER 1.0.15 ----

Soviel erstmal von meiner Seite. Ich hoffe ich hab Alles richtig gemacht und mir kann jemand weiter helfen.

MfG
Icy

<-IceD@te-> 24.08.2011 13:39

Guten Tag,

bevor sich jemand aufregt: Ich möchte nicht pushen, sondern die neuesten Informationen bereit stellen!

Da am WurmPC dringend gearbeitet werden muss, habe ich ihn heut' morgen kurz ans Netzwerk angeschlossen um die AVS (es läuft AntiVir Professional als Vollversion) zu aktualisieren. Nach Produkt- und VDF-Updates habe ich die AVS relativ "scharf" konfiguriert (Konfiguration etc. bei der Gelegenheit per Passwort gesichert) und einen vollständigen Systemscan mit vollständiger Protokollierung laufen lassen. Es gab viele Warnungen wegen nicht erreichbarer Netzwerklaufwerke und Verknüpfungen die ins Nirgendwo führen (aber alle nachvollziehbar von Mitarbeitern angelegt). Außerdem gab es einen Fund: "Worm/Bot.21504" in Datei "dvdaudio.exe". Diese habe ich in Quarantäne verschieben lassen. Der Fund passt zu:
Zitat:

Zitat von OTL_02.Txt

[...]

========== Files Created - No Company Name ==========

[2011.08.23 17:27:02 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\GE\defogger_reenable
[2011.08.23 17:25:23 | 000,302,592 | ---- | C] () -- C:\Dokumente und Einstellungen\GE\Desktop\zjqedoxt.exe
[2011.08.23 17:25:23 | 000,050,477 | ---- | C] () -- C:\Dokumente und Einstellungen\GE\Desktop\Defogger.exe
[2011.08.23 13:07:05 | 000,021,504 | -H-- | C] () -- C:\Programme\Common\dvdaudio.exe
[2011.08.11 15:53:29 | 000,000,725 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\TGUNI1PROT05.lnk

[...]

Weitere Funde gab es nicht. Nach dem Scan habe ich den PC neu gestartet und nochmal vollständig scannen lassen. Es wurden keine weiteren Funde gemeldet.

Die gestern in Quarantäne verschobene hdaudio.exe passt zu:
Zitat:

Zitat von EXTRAS_02.Txt

========== Last 10 Event Log Errors ==========

[...]

Error - 22.08.2011 02:04:52 | Computer Name = JUSTIER | Source = crypt32 | ID = 131080
Description = Der automatische Aktualisierungsabruf der Drittanbieterstammlisten-Sequenznummer
von <hxxp://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt>
ist fehlgeschlagen mit dem Fehler: Der Servername oder die Serveradresse konnte
nicht verarbeitet werden. .

Error - 23.08.2011 01:53:45 | Computer Name = JUSTIER | Source = crypt32 | ID = 131080
Description = Der automatische Aktualisierungsabruf der Drittanbieterstammlisten-Sequenznummer
von <hxxp://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt>
ist fehlgeschlagen mit dem Fehler: Der Servername oder die Serveradresse konnte
nicht verarbeitet werden. .

Error - 23.08.2011 07:05:11 | Computer Name = JUSTIER | Source = .NET Runtime 2.0 Error Reporting | ID = 1000
Description = Faulting application autorun.exe, version 0.0.0.0, stamp 4c87b3ed,
faulting module kernel32.dll, version 5.1.2600.2180, stamp 411096d4, debug? 0,
fault address 0x0001eb33.

Error - 23.08.2011 07:18:04 | Computer Name = JUSTIER | Source = crypt32 | ID = 131080
Description = Der automatische Aktualisierungsabruf der Drittanbieterstammlisten-Sequenznummer
von <hxxp://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt>
ist fehlgeschlagen mit dem Fehler: Der Servername oder die Serveradresse konnte
nicht verarbeitet werden. .

Error - 23.08.2011 11:14:06 | Computer Name = JUSTIER | Source = .NET Runtime 2.0 Error Reporting | ID = 5000
Description = EventType clr20r3, P1 hdaudio.exe, P2 0.0.0.0, P3 4c87b3ed, P4 mscorlib,
P5 2.0.0.0, P6 4333ab80, P7 32f8, P8 15a, P9 system.unauthorizedaccess, P10 NIL.

Das sind dann auch die beiden einzigen problematischen Stellen, die ich in den ganzen Log-Dateien finden konnte. Beide Dateien hat also die AVS durch Quarantäne kalt gestellt.

Zusätzlich habe ich noch den Thread "MS Firewall deaktiviert: hdaudio.exe usbflash.exe" (hxxp://ip-forum.net/forum/viren-trojaner/ms-firewall-deaktiviert-hdaudio-exe-usbflash-exe/) aus dem "IP Security Forum" gelesen und manuell die Registrierung des WurmPC auf die im Thread genannten Einträge durchsucht. Keiner der laut Thread zu löschenden Einträge ist vorhanden (oder können die auch versteckt sein?). Keiner der zu korrigierenden Einträge ist falsch eingestellt. Eine Suche (Start > Ausführen > regedit > Bearbeiten > Suchen) nach "hdaudio.exe", "hdaudio", "dvdaudio" oder dvdaudio.exe" brachte keine dubiosen Einträge zum Vorschein.

Ich habe jetzt einen Mitarbeiter erstmal an den WurmPC wieder ran gelassen, aber das Netzwerkkabel noch getrennt gelassen.

Ich bin mir sicherer, dass das System sauber ist - allerdings nicht vollkommen sicher und würde mich deswegen weiterhin über weiter gehende Hilfe freuen!

MfG
Icy

<-IceD@te-> 24.08.2011 15:16

Update: Der WurmPC ist jetzt aus und bleibt es, bis sich hier jemand meldet. Der Wurm ist schon wieder aufgetaucht...
Ich könnte mich schwarz ärgern, dass ich nicht die Regeln befolgt und abgewartet habe, aber was soll ich machen... die Leute stehen da und sagen "wir müssen mit dem PC arbeiten" und ich steh' da und bin der Dumme. Ist nicht einfach den Leuten zu erklären, das KEINE AntivirenSoftware JEDEN Wurm oder Virus den sie erkennt auch zuverlässig beseitigen kann... :(

Wie gesagt, mein letzter Post vorerst hier damit ich nicht weiter unnötig den Thread pushe... Ich warte nun ab!

MfG
Icy

cosinus 26.08.2011 10:56

Hast du auf dem Wurm-PC schon Malwarebytes ausgeführt? Wenn nicht bitte einen Vollscan machen

<-IceD@te-> 26.08.2011 11:12

Hallo,

ich könnte nun zwar Malwarebytes downloaden und auf dem WurmPC installieren, aber ich habe keine Internetverbindung zum Aktualisieren der Datenbank... dann wäre der WurmPC nämlich wieder am Firmennetz angeschlossen und das ist mir zu riskant.

Gibt es eine Möglichkeit die Datenbank von Malwarebytes manuell zu aktualisieren (Download der DB und manuelles Kopieren in Malwarebytes-Ordner)?

Mir wurde empfohlen Folgendes zu tun: Platte ausbauen, per USB-Adapter an PC mit eigener Internetverbindung hängen (hab dazu jetzt so einen UMTS-Stick hier), Vollversion irgendeiner namenhaften AntiVirenSoftware mit aktiver I-Net-Verbindung über die Platte laufen lassen. Ich hätte dazu jetzt einen Win 7 x64 Prof. Laptop mit Vollversion von Norton Internet Security und UMTS-Stick genutzt. Für die Platte ist ein USB-Adapter vorhanden.
Ist dieser Weg auch Ok?

Danke für dein Feedback

Icy

cosinus 26.08.2011 11:19

Manual database update - Malwarebytes Forum

<-IceD@te-> 26.08.2011 11:58

Hey, Danke für den Link. Ich werd' also MalwareBytes AntiMalware Free auf meinem PC installieren, dann ein Update machen, dann Malwarebytes auf dem WurmPC installieren und per vorher formatiertem Stick die rules.ref auf den WurmPC kopieren. So hatte ich mir das vorgestellt. Danach starte ich den Scan nach Trojaner-Board-Anleitung.

Soll ich MalwareBytes-Installation und -Scan besser auch im abgesicherten Modus durchführen?

Was ist mit dem 2. Weg aus meinem letzten Post hier? Den hast du irgendwie garnicht kommentiert... :pfeiff:

Icy

Edit: Vielleicht könnte man ja mal die Anleitung zum MalwareBytes-AntiMalware-Updaten via zweitem PC hier in die Board-Anleitung mit aufnehmen!?!

cosinus 26.08.2011 12:08

Nein, mach das über die http://data.mbamupdates.com/tools/mbam-rules.exe

Manuelles rüberkopieren der rules.ref führt zur falschen ANzeige der DB-Version.

Den zweiten Weg wollte ich erstmal nicht kommentieren, aber Platte ausgebaut hätte ich nicht. Es gibt auch Rescue-CDs von AntiVir oder kaspersky

<-IceD@te-> 26.08.2011 12:44

Hmm... Laut dem von dir verlinkten Thread im MB-Forum ist die von dir verlinkte Datei NICHT mit einer aktuellen DB-Version zu haben, da sie nicht mit jeder DB-Version aktualisiert wird!!! Ob die DB-Version richtig angezeigt wird ist mir egal, solange ich weiß dass die aktuelle DB drin ist... Versteh' mich nicht falsch, ich möchte nicht mit dir diskutieren (du bist der Profi ;) ), aber ich hab' halt den Thread im MB-Forum gelesen und der sagt: DB von anderem PC rüber kopieren ist aktuell, mbam_rules.exe ist nicht aktuell.

Zu den Rescue-CD's: Am effektivsten arbeitet eine Lösung, die Internetzugriff hat, weil man nur damit auf alle verfügbaren Entfernungsroutinen zugreifen kann - so sagte es mir gestern ein Techniker von einem Avira-Partner am Telefon. Bei Offline-Scan sind einfach nicht alle Informationen über alle bekannten Bedrohungen verfügbar (aus Platzmangel auf dem Datenträger des Nutzers). Die Scan-Variante mit bestehender Internetverbindung greift zum Beispiel bei Avira im Hintergrund auf bis zu 6 verschiedene Server weltweit zu, wenn eine Signatur erkannt wurde, so hat man mir erklärt. Im Netz wird dann die Information geholt, wie der Schädling zu beseitigen sei. Ansonsten wird eben nur die erkannte Datei in Quarantäne verschoben (wie in meinem Fall). Klingt für mich nachvollziehbar! Was meinst du?

Icy

cosinus 26.08.2011 12:57

Mich verwirrt das ganze aber, wenn die Signatur aktuell ist aber nichts aktuelles angezeigt wird :D
Und ja, die DB-Version über die mbam-rules.exe ist nicht ganz aktuell, aber immer noch besser als gnaz ohne Updates. Naja, mach das was dir lieber ist.

Prinzipiell ist eine Analyse aber wirklich besser, wenn der betroffene Rechner im Netz hängt. Kannst du den nicht in seinem eigenen abgeschotten Netz packen oder weg aus dem LAN, Internet über UMTS oder sowas?

<-IceD@te-> 26.08.2011 13:07

Ich könnt' den per Stick ans Netz bringen ja. Aber nicht mehr heut' dann erst Montag wieder.

Jetzt mach' ich erstmal den Malwarebytes-Scan mit Update per rules.ref. Hab' mir überlegt das auf CD zu brennen - ist besser als n Stick.

Dann können wir ja zu Punkt 2 von dem 2. Weg kommen, Platte ausbauen: Prinzipiell soll es wohl besser sein, wenn die Platte nicht aktiv genutzt wird (OS etc.), da sonst bestimmte Dateien gesperrt sind in denen sich der Schädling befinden könnte. Auch richtig oder?

cosinus 26.08.2011 13:31

Zitat:

Dann können wir ja zu Punkt 2 von dem 2. Weg kommen, Platte ausbauen: Prinzipiell soll es wohl besser sein, wenn die Platte nicht aktiv genutzt wird (OS etc.), da sonst bestimmte Dateien gesperrt sind in denen sich der Schädling befinden könnte. Auch richtig oder?
Kommt in etwa mit dem eines Scans von einer Rescue-CD gleich. Aktive Schädlinge können den Scanbvorgang beeinflussen.

<-IceD@te-> 26.08.2011 13:46

Gut soweit.

Der Scan mit Malwarebytes Anti-Malware läuft grad (hab' vollständig gewählt). Ich hab' im Abgesicherten Modus den WurmPC gestartet, mich als Administrator angemeldet, MBAM installiert, rules.ref kopiert, ein paar Einstellungen in MBAM gemacht und dann den VollScan gestartet.

Sollte MBAM nicht erfolgreich sein (ich werde die Ergebnisse posten und dann können wir ja entscheiden), werde ich am Mo die Platte ausbauen und nen Scan mit Norton Internet Security bei aktiver Internetverbindung per UMTS-Stick (wird wahrscheinlich nur GPRS-Verbindung haben) machen.

Icy

<-IceD@te-> 26.08.2011 15:37

Liste der Anhänge anzeigen (Anzahl: 2)
So, ich verabschiede mich schonmal ins Wochenende.

Das Ergebnis von 2x Malwarebytes Antimalware Vollscan (1. als Administrator im Abgesicherten Modus, 2. als Benutzer im Normalmodus) ist Folgendes:

Code:

Malwarebytes' Anti-Malware 1.51.1.1800
www.malwarebytes.org

Datenbank Version: 7035 => Manuell rules.ref 7576 eingefügt

Windows 5.1.2600 Service Pack 2 (Safe Mode)
Internet Explorer 6.0.2900.2180

26.08.2011 15:15:35
mbam-log-2011-08-26 (15-15-35).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 243700
Laufzeit: 31 Minute(n), 59 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Not selected for removal.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\system volume information\_restore{8a990e74-a2c5-4445-b65a-eeac14419558}\RP296\A0029508.exe (Trojan.MSIL.ND3) -> Quarantined and deleted successfully.
c:\system volume information\_restore{8a990e74-a2c5-4445-b65a-eeac14419558}\RP297\A0029651.exe (Trojan.MSIL.ND3) -> Quarantined and deleted successfully.

UND

Code:

Malwarebytes' Anti-Malware 1.51.1.1800
www.malwarebytes.org

Datenbank Version: 7035 => Manuell rules.ref 7576 eingefügt

Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

26.08.2011 16:22:58
mbam-log-2011-08-26 (16-22-49).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 245180
Laufzeit: 51 Minute(n), 50 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Woran ich noch erinnern wollte:

Zitat:

Zitat von <-IceD@te->'s Eröffnungspost
Die Datei OTL.Txt, welche von OTL erstellt wird, erkennt mein AVS "AVG Free Anti-Virus: Small Business Edition 2011" auf dem PC von dem aus ich schreibe als "Worm/Downadup" (das macht mir Sorgen)

Wenn ich mir das VirusTotal-Ergebnis anschaue, scheint es ne Fehlmeldung zu sein... Kann sich dazu mal jemand äußern bitte?

Anbei 2 Screenshots dazu:

http://www.trojaner-board.de/attachm...4&d=1314368283

http://www.trojaner-board.de/attachm...5&d=1314368288

MfG und schönes WE
Icy

cosinus 26.08.2011 18:57

OTL.txt ist die Logdatei von OTL, wie soll da ausführbarer Schadcode drin sein?! :balla:
Natürlich ist das ein Fehlalarm.


Führ bitte auch ESET aus, danach sehen wir weiter:


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


<-IceD@te-> 29.08.2011 10:03

Guten Tag,

der ESET Online Scan ist durch. Dank GPRS-Verbindung... :pfui:

Hier das Ergebnis:

Code:

ESETSmartInstaller@High as downloader log:
all ok
esets_scanner_update returned -1 esets_gle=53251
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6528
# api_version=3.0.2
# Zeile vom BeitragsAutor entfernt
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2011-08-29 08:30:21
# local_time=2011-08-29 10:30:21 (+0100, Westeuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 2
# compatibility_mode=1792 16777191 100 0 44058824 44058824 0 0
# compatibility_mode=8192 67108863 100 0 6795 6795 0 0
# scanned=69103
# found=0
# cleaned=0
# scan_time=2221

Sieht ja erstmal gut aus. Kann Entwarnung gegeben werden?

Ich prüfe nun (nach Neustart) nochmal mit Avira AntiVir Professional (Vollversion). Edit: Natürlich inklusive bestehender Internetverbindung!

MfG
Icy

cosinus 29.08.2011 10:08

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:

:OTL
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.04.30 11:34:37 | 000,000,040 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O33 - MountPoints2\{15b38382-de14-11dd-a420-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{15b38382-de14-11dd-a420-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{15b38382-de14-11dd-a420-00138f6c4ef8}\Shell\AutoRun\command - "" = C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RuNdLl32.EXE      .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn
O33 - MountPoints2\{401f12a0-05b2-11df-a57c-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{401f12a0-05b2-11df-a57c-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{401f12a0-05b2-11df-a57c-00138f6c4ef8}\Shell\AutoRun\command - "" = E:\AutoRun.exe
O33 - MountPoints2\{401f12a5-05b2-11df-a57c-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{401f12a5-05b2-11df-a57c-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{401f12a5-05b2-11df-a57c-00138f6c4ef8}\Shell\AutoRun\command - "" = G:\AutoRun.exe
O33 - MountPoints2\{846724da-3bcb-11df-a5bd-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{846724da-3bcb-11df-a5bd-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{846724da-3bcb-11df-a5bd-00138f6c4ef8}\Shell\AutoRun\command - "" = E:\LaunchU3.exe -a
O33 - MountPoints2\{b1ec3f7e-1620-11df-a595-00138f6c4ef8}\Shell\AutoRun\command - "" = E:\Menu.exe
O33 - MountPoints2\{f572d91a-0b03-11df-a585-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{f572d91a-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{f572d91a-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun\command - "" = E:\AutoRun.exe
O33 - MountPoints2\{f572d91b-0b03-11df-a585-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{f572d91b-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{f572d91b-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun\command - "" = E:\AutoRun.exe
O33 - MountPoints2\{f572d91d-0b03-11df-a585-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{f572d91d-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{f572d91d-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun\command - "" = E:\AutoRun.exe
O33 - MountPoints2\{f572d91e-0b03-11df-a585-00138f6c4ef8}\Shell - "" = AutoRun
O33 - MountPoints2\{f572d91e-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{f572d91e-0b03-11df-a585-00138f6c4ef8}\Shell\AutoRun\command - "" = E:\AutoRun.exe
[2011.08.23 13:07:05 | 000,021,504 | -H-- | C] () -- C:\Programme\Common\dvdaudio.exe
:Files
C:\Programme\Common
:Commands
[emptytemp]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

<-IceD@te-> 29.08.2011 10:19

Hallo cosinus,

Gut, OTL-Fix mache ich.

Soll ich den Avira AntiVir-Scan vorher NICHT durchführen?

Kannst du mir ganz kurz erläutern, was mit dem OTL-FIX gefixt wird (ein wenig hab ich eine Ahnung, bin mir aber nicht sicher)?

Und noch eine Frage: Hat es einen bestimmten Grund, dass wir für den Check gerade ESET Online Scanner genommen haben?

MfG
Icy

cosinus 29.08.2011 10:25

Steht eigentlich da was gefixt wird. Die entsprechenden Reg-Einträge dazu und die damit verknüpften Dateien, also die die in der Zeile jeweils angezeigt werden. Und natürlich wird der Ordner gelöscht, in dem dvdaudio drin war.

ESET benutze ich immer als zusätzliche "Meinung"

<-IceD@te-> 29.08.2011 10:40

Ok, Danke für die Info's. Ich mach' nun den OTL-Fix...

MfG
Icy

Edit: Besser den OTL-Fix im Abgesicherten Modus machen???

cosinus 29.08.2011 10:58

Nein, nutz den abgesicherten Modus nur wenn das nicht geht. Wenn du was im abgesicherten machen sollst, weise ich da schon vorher drauf hin.

<-IceD@te-> 29.08.2011 11:33

Was wird nun eigentlich aus den Dateien, welche AntiVir Prof. in Quarantäne verschoben hat (autorun.exe vom Wechseldatenträger, hdaudio.exe und dvdaudio.exe)?

OTLFix ist durch:

Code:

All processes killed
========== OTL ==========
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
C:\AUTOEXEC.BAT moved successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{15b38382-de14-11dd-a420-00138f6c4ef8}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{15b38382-de14-11dd-a420-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{15b38382-de14-11dd-a420-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{15b38382-de14-11dd-a420-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{15b38382-de14-11dd-a420-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{15b38382-de14-11dd-a420-00138f6c4ef8}\ not found.
File C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RuNdLl32.EXE      .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx,ahaezedrn not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{401f12a0-05b2-11df-a57c-00138f6c4ef8}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{401f12a0-05b2-11df-a57c-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{401f12a0-05b2-11df-a57c-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{401f12a0-05b2-11df-a57c-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{401f12a0-05b2-11df-a57c-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{401f12a0-05b2-11df-a57c-00138f6c4ef8}\ not found.
File E:\AutoRun.exe not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{401f12a5-05b2-11df-a57c-00138f6c4ef8}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{401f12a5-05b2-11df-a57c-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{401f12a5-05b2-11df-a57c-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{401f12a5-05b2-11df-a57c-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{401f12a5-05b2-11df-a57c-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{401f12a5-05b2-11df-a57c-00138f6c4ef8}\ not found.
File G:\AutoRun.exe not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{846724da-3bcb-11df-a5bd-00138f6c4ef8}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{846724da-3bcb-11df-a5bd-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{846724da-3bcb-11df-a5bd-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{846724da-3bcb-11df-a5bd-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{846724da-3bcb-11df-a5bd-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{846724da-3bcb-11df-a5bd-00138f6c4ef8}\ not found.
File E:\LaunchU3.exe -a not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b1ec3f7e-1620-11df-a595-00138f6c4ef8}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b1ec3f7e-1620-11df-a595-00138f6c4ef8}\ not found.
File E:\Menu.exe not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f572d91a-0b03-11df-a585-00138f6c4ef8}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f572d91a-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f572d91a-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f572d91a-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f572d91a-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f572d91a-0b03-11df-a585-00138f6c4ef8}\ not found.
File E:\AutoRun.exe not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f572d91b-0b03-11df-a585-00138f6c4ef8}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f572d91b-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f572d91b-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f572d91b-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f572d91b-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f572d91b-0b03-11df-a585-00138f6c4ef8}\ not found.
File E:\AutoRun.exe not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f572d91d-0b03-11df-a585-00138f6c4ef8}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f572d91d-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f572d91d-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f572d91d-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f572d91d-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f572d91d-0b03-11df-a585-00138f6c4ef8}\ not found.
File E:\AutoRun.exe not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f572d91e-0b03-11df-a585-00138f6c4ef8}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f572d91e-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f572d91e-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f572d91e-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f572d91e-0b03-11df-a585-00138f6c4ef8}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f572d91e-0b03-11df-a585-00138f6c4ef8}\ not found.
File E:\AutoRun.exe not found.
File C:\Programme\Common\dvdaudio.exe not found.
========== FILES ==========
C:\Programme\Common\System\Ole DB\resources\1033 folder moved successfully.
C:\Programme\Common\System\Ole DB\resources\1031 folder moved successfully.
C:\Programme\Common\System\Ole DB\resources folder moved successfully.
C:\Programme\Common\System\Ole DB\Data Links folder moved successfully.
Folder move failed. C:\Programme\Common\System\Ole DB scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\System\msadc scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\System\ado scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\System scheduled to be moved on reboot.
C:\Programme\Common\SWF Studio folder moved successfully.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\TTS\1033 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\TTS scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\Lexicon\1033 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\Lexicon scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines scheduled to be moved on reboot.
C:\Programme\Common\ODBC\Data Sources folder moved successfully.
C:\Programme\Common\ODBC folder moved successfully.
Folder move failed. C:\Programme\Common\MSSoap\Binaries\Resources\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap\Binaries\Resources scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap\Binaries scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin\_vti_aut scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin\_vti_adm scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\servsupp scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi\_vti_aut scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi\_vti_adm scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bots\vinavbar scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bots scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bin\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bin scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admisapi\scripts scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admisapi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admcgi\scripts scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admcgi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions scheduled to be moved on reboot.
C:\Programme\Common\Microsoft Shared\Web Folders\1031 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Web Folders folder moved successfully.
C:\Programme\Common\Microsoft Shared\Web Components\10\1031 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Web Components\10 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Web Components folder moved successfully.
C:\Programme\Common\Microsoft Shared\VS7Debug\1031 folder moved successfully.
C:\Programme\Common\Microsoft Shared\VS7Debug folder moved successfully.
C:\Programme\Common\Microsoft Shared\Visual Database Tools\1031 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Visual Database Tools folder moved successfully.
Folder move failed. C:\Programme\Common\Microsoft Shared\VGX scheduled to be moved on reboot.
C:\Programme\Common\Microsoft Shared\VC folder moved successfully.
C:\Programme\Common\Microsoft Shared\VBA\VBA6\1031 folder moved successfully.
C:\Programme\Common\Microsoft Shared\VBA\VBA6 folder moved successfully.
C:\Programme\Common\Microsoft Shared\VBA folder moved successfully.
Folder move failed. C:\Programme\Common\Microsoft Shared\Triedit scheduled to be moved on reboot.
C:\Programme\Common\Microsoft Shared\Themes\Watermar folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\sumipntg folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\Studio folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\strtedge folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\rmnsque folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\ricepapr folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\Refined folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\Radial folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\Quad folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\Profile folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\Pixel folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\Network folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\Level folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\Layers folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\indust folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\expeditn folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\Edge folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\Eclipse folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\Echo folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\citrus folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\Cascade folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\capsules folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\boldstri folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\blueprnt folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\blends folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\Axis folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes\artsy folder moved successfully.
C:\Programme\Common\Microsoft Shared\Themes folder moved successfully.
C:\Programme\Common\Microsoft Shared\TextConv folder moved successfully.
C:\Programme\Common\Microsoft Shared\Stationery folder moved successfully.
Folder move failed. C:\Programme\Common\Microsoft Shared\Speech\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\Speech scheduled to be moved on reboot.
C:\Programme\Common\Microsoft Shared\Snapshot Viewer folder moved successfully.
C:\Programme\Common\Microsoft Shared\Reference Titles folder moved successfully.
C:\Programme\Common\Microsoft Shared\Proof\1031 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Proof folder moved successfully.
C:\Programme\Common\Microsoft Shared\OFFICE12\Cultures folder moved successfully.
C:\Programme\Common\Microsoft Shared\OFFICE12 folder moved successfully.
C:\Programme\Common\Microsoft Shared\OFFICE11\1031 folder moved successfully.
C:\Programme\Common\Microsoft Shared\OFFICE11 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Office10\1031 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Office10 folder moved successfully.
Folder move failed. C:\Programme\Common\Microsoft Shared\MSInfo scheduled to be moved on reboot.
C:\Programme\Common\Microsoft Shared\MSEnv folder moved successfully.
C:\Programme\Common\Microsoft Shared\MSDN folder moved successfully.
C:\Programme\Common\Microsoft Shared\MSDesigners7\Resources\1031 folder moved successfully.
C:\Programme\Common\Microsoft Shared\MSDesigners7\Resources folder moved successfully.
C:\Programme\Common\Microsoft Shared\MSDesigners7 folder moved successfully.
C:\Programme\Common\Microsoft Shared\MSClientDataMgr folder moved successfully.
C:\Programme\Common\Microsoft Shared\Information Retrieval folder moved successfully.
C:\Programme\Common\Microsoft Shared\Help\3082 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Help\2052 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Help\1042 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Help\1041 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Help\1040 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Help\1036 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Help\1033 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Help\1031 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Help\1028 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Help folder moved successfully.
C:\Programme\Common\Microsoft Shared\Grphflt folder moved successfully.
C:\Programme\Common\Microsoft Shared\Euro folder moved successfully.
C:\Programme\Common\Microsoft Shared\DW\3082 folder moved successfully.
C:\Programme\Common\Microsoft Shared\DW\2052 folder moved successfully.
C:\Programme\Common\Microsoft Shared\DW\1042 folder moved successfully.
C:\Programme\Common\Microsoft Shared\DW\1041 folder moved successfully.
C:\Programme\Common\Microsoft Shared\DW\1040 folder moved successfully.
C:\Programme\Common\Microsoft Shared\DW\1036 folder moved successfully.
C:\Programme\Common\Microsoft Shared\DW\1033 folder moved successfully.
C:\Programme\Common\Microsoft Shared\DW\1031 folder moved successfully.
C:\Programme\Common\Microsoft Shared\DW\1028 folder moved successfully.
C:\Programme\Common\Microsoft Shared\DW\1025 folder moved successfully.
C:\Programme\Common\Microsoft Shared\DW folder moved successfully.
Folder move failed. C:\Programme\Common\Microsoft Shared\DAO scheduled to be moved on reboot.
C:\Programme\Common\Microsoft Shared\Clipart\themes1\lines folder moved successfully.
C:\Programme\Common\Microsoft Shared\Clipart\themes1\bullets folder moved successfully.
C:\Programme\Common\Microsoft Shared\Clipart\themes1 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Clipart\cagcat50 folder moved successfully.
C:\Programme\Common\Microsoft Shared\Clipart\autoshap folder moved successfully.
C:\Programme\Common\Microsoft Shared\Clipart folder moved successfully.
C:\Programme\Common\Microsoft Shared\Artgalry folder moved successfully.
Folder move failed. C:\Programme\Common\Microsoft Shared scheduled to be moved on reboot.
C:\Programme\Common\Java\Update\Base Images\jre1.5.0.b64\patch-jre1.5.0_06.b05 folder moved successfully.
C:\Programme\Common\Java\Update\Base Images\jre1.5.0.b64 folder moved successfully.
C:\Programme\Common\Java\Update\Base Images folder moved successfully.
C:\Programme\Common\Java\Update folder moved successfully.
C:\Programme\Common\Java folder moved successfully.
C:\Programme\Common\InstallShield\WebUpdate folder moved successfully.
C:\Programme\Common\InstallShield\UpdateService folder moved successfully.
C:\Programme\Common\InstallShield\Professional\RunTime\11\00\Intel32 folder moved successfully.
C:\Programme\Common\InstallShield\Professional\RunTime\11\00 folder moved successfully.
C:\Programme\Common\InstallShield\Professional\RunTime\11 folder moved successfully.
C:\Programme\Common\InstallShield\Professional\RunTime\09\01\Intel32 folder moved successfully.
C:\Programme\Common\InstallShield\Professional\RunTime\09\01 folder moved successfully.
C:\Programme\Common\InstallShield\Professional\RunTime\09 folder moved successfully.
C:\Programme\Common\InstallShield\Professional\RunTime folder moved successfully.
C:\Programme\Common\InstallShield\Professional folder moved successfully.
C:\Programme\Common\InstallShield\IScript folder moved successfully.
C:\Programme\Common\InstallShield\Engine\6\Intel 32 folder moved successfully.
C:\Programme\Common\InstallShield\Engine\6 folder moved successfully.
C:\Programme\Common\InstallShield\Engine folder moved successfully.
C:\Programme\Common\InstallShield\Driver\8\Intel 32 folder moved successfully.
C:\Programme\Common\InstallShield\Driver\8 folder moved successfully.
C:\Programme\Common\InstallShield\Driver\1050\Intel 32 folder moved successfully.
C:\Programme\Common\InstallShield\Driver\1050 folder moved successfully.
C:\Programme\Common\InstallShield\Driver folder moved successfully.
C:\Programme\Common\InstallShield folder moved successfully.
C:\Programme\Common\Dienste folder moved successfully.
C:\Programme\Common\Designer folder moved successfully.
C:\Programme\Common\Borland Shared\Database Desktop\WorkDir folder moved successfully.
C:\Programme\Common\Borland Shared\Database Desktop\PrivDir folder moved successfully.
C:\Programme\Common\Borland Shared\Database Desktop folder moved successfully.
C:\Programme\Common\Borland Shared\BDS\Shared Assemblies\4.0\de folder moved successfully.
C:\Programme\Common\Borland Shared\BDS\Shared Assemblies\4.0 folder moved successfully.
C:\Programme\Common\Borland Shared\BDS\Shared Assemblies folder moved successfully.
C:\Programme\Common\Borland Shared\BDS folder moved successfully.
C:\Programme\Common\Borland Shared\BDE folder moved successfully.
C:\Programme\Common\Borland Shared folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\SampleDictionary folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\MSHelp folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\Splash\256Color folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\Splash\16Color folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\Splash folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\Icons folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Wizards\Small folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Wizards\Large folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Wizards folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Icons\PNG\64x64 folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Icons\PNG\48x48 folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Icons\PNG\32x32 folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Icons\PNG\24x24 folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Icons\PNG\16x16 folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Icons\PNG folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Icons\BMP\64x64 folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Icons\BMP\48x48 folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Icons\BMP\32x32 folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Icons\BMP\24x24 folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Icons\BMP\16x16 folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Icons\BMP folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Icons folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Animations\transparent folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Animations\fixed folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX\Animations folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\GlyFX folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\Default folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\Cursors folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\Buttons folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images\Backgrnd folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Images folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Debugger folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien\Data folder moved successfully.
C:\Programme\Common\Borland Gemeinsame Dateien folder moved successfully.
C:\Programme\Common\Borland folder moved successfully.
C:\Programme\Common\AVSMedia\MobileUploader folder moved successfully.
C:\Programme\Common\AVSMedia\BurnerService folder moved successfully.
C:\Programme\Common\AVSMedia\ActiveX folder moved successfully.
C:\Programme\Common\AVSMedia folder moved successfully.
C:\Programme\Common\ArcSoft\MPEG Engine folder moved successfully.
C:\Programme\Common\ArcSoft\Connection Service folder moved successfully.
C:\Programme\Common\ArcSoft folder moved successfully.
C:\Programme\Common\Adobe\TypeSpt\Unicode\Mappings\win folder moved successfully.
C:\Programme\Common\Adobe\TypeSpt\Unicode\Mappings\Mac folder moved successfully.
C:\Programme\Common\Adobe\TypeSpt\Unicode\Mappings\Adobe folder moved successfully.
C:\Programme\Common\Adobe\TypeSpt\Unicode\Mappings folder moved successfully.
C:\Programme\Common\Adobe\TypeSpt\Unicode\ICU folder moved successfully.
C:\Programme\Common\Adobe\TypeSpt\Unicode folder moved successfully.
C:\Programme\Common\Adobe\TypeSpt folder moved successfully.
C:\Programme\Common\Adobe folder moved successfully.
Folder move failed. C:\Programme\Common scheduled to be moved on reboot.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: GE
->Temp folder emptied: 23876641 bytes
->Temporary Internet Files folder emptied: 1101850 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 27598483 bytes
->Flash cache emptied: 1668 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33474 bytes
 
User: MasterSync
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 2215244 bytes
%systemroot%\System32 .tmp files removed: 2951 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 13030 bytes
RecycleBin emptied: 2602220 bytes
 
Total Files Cleaned = 55,00 mb
 
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
 
OTL by OldTimer - Version 3.2.26.5 log created on 08292011_121557

Files\Folders moved on Reboot...
Folder move failed. C:\Programme\Common\System\Ole DB scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\System\msadc scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\System\ado scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\System\Ole DB scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\System\msadc scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\System\ado scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\System scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\TTS\1033 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\TTS\1033 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\TTS scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\Lexicon\1033 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\Lexicon\1033 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\Lexicon scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\TTS\1033 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\TTS scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\Lexicon\1033 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\Lexicon scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\TTS\1033 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\TTS scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\Lexicon\1033 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\Lexicon scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap\Binaries\Resources\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap\Binaries\Resources\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap\Binaries\Resources scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap\Binaries\Resources\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap\Binaries\Resources scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap\Binaries scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap\Binaries\Resources\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap\Binaries\Resources scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap\Binaries scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin\_vti_aut scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin\_vti_adm scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin\_vti_aut scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin\_vti_adm scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\servsupp scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi\_vti_aut scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi\_vti_adm scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi\_vti_aut scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi\_vti_adm scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bots\vinavbar scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bots\vinavbar scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bots scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bin\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bin\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bin scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admisapi\scripts scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admisapi\scripts scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admisapi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admcgi\scripts scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admcgi\scripts scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admcgi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin\_vti_aut scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin\_vti_adm scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\servsupp scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi\_vti_aut scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi\_vti_adm scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bots\vinavbar scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bots scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bin\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bin scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admisapi\scripts scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admisapi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admcgi\scripts scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admcgi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin\_vti_aut scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin\_vti_adm scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\servsupp scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi\_vti_aut scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi\_vti_adm scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bots\vinavbar scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bots scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bin\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bin scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admisapi\scripts scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admisapi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admcgi\scripts scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admcgi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\VGX scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\Triedit scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\Speech\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\Speech\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\Speech scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\MSInfo scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\DAO scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin\_vti_aut scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin\_vti_adm scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\servsupp scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi\_vti_aut scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi\_vti_adm scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bots\vinavbar scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bots scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bin\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bin scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admisapi\scripts scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admisapi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admcgi\scripts scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admcgi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\VGX scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\Triedit scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\Speech\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\Speech scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\MSInfo scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\DAO scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\System\Ole DB scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\System\msadc scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\System\ado scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\System scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\TTS\1033 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\TTS scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\Lexicon\1033 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft\Lexicon scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines\Microsoft scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\SpeechEngines scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap\Binaries\Resources\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap\Binaries\Resources scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap\Binaries scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\MSSoap scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin\_vti_aut scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin\_vti_adm scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\_vti_bin scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\servsupp scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi\_vti_aut scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi\_vti_adm scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\isapi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bots\vinavbar scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bots scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bin\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\bin scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admisapi\scripts scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admisapi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admcgi\scripts scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40\admcgi scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions\40 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\web server extensions scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\VGX scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\Triedit scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\Speech\1031 scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\Speech scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\MSInfo scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared\DAO scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common\Microsoft Shared scheduled to be moved on reboot.
Folder move failed. C:\Programme\Common scheduled to be moved on reboot.

Registry entries deleted on Reboot...

Im Common-Verzeichnis steht ja ne ganze Menge drin... Kann es durch das Verschieben zu Problemen kommen?

MfG
Icy

cosinus 29.08.2011 12:07

Hm, fällt mir auch gerad auf. Naja, notfalls kannste das Verzeichnis ja wiederherstellen,

Zitat:

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.

http://www.trojaner-board.de/attachm...rnen-start.png


Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen:
Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop.
Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern )
http://www.trojaner-board.de/images/icons/icon4.gif Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif

<-IceD@te-> 29.08.2011 12:35

Done... :)

Code:

2011/08/29 13:25:14.0562 3948        TDSS rootkit removing tool 2.5.17.0 Aug 22 2011 15:46:57
2011/08/29 13:25:14.0625 3948        ================================================================================
2011/08/29 13:25:14.0625 3948        SystemInfo:
2011/08/29 13:25:14.0625 3948       
2011/08/29 13:25:14.0625 3948        OS Version: 5.1.2600 ServicePack: 2.0
2011/08/29 13:25:14.0625 3948        Product type: Workstation
2011/08/29 13:25:14.0625 3948        ComputerName: JUSTIER
2011/08/29 13:25:14.0625 3948        UserName: GE
2011/08/29 13:25:14.0625 3948        Windows directory: C:\WINDOWS
2011/08/29 13:25:14.0625 3948        System windows directory: C:\WINDOWS
2011/08/29 13:25:14.0625 3948        Processor architecture: Intel x86
2011/08/29 13:25:14.0625 3948        Number of processors: 1
2011/08/29 13:25:14.0625 3948        Page size: 0x1000
2011/08/29 13:25:14.0625 3948        Boot type: Normal boot
2011/08/29 13:25:14.0625 3948        ================================================================================
2011/08/29 13:25:15.0921 3948        Initialize success
2011/08/29 13:25:20.0984 4036        ================================================================================
2011/08/29 13:25:20.0984 4036        Scan started
2011/08/29 13:25:20.0984 4036        Mode: Manual;
2011/08/29 13:25:20.0984 4036        ================================================================================
2011/08/29 13:25:22.0046 4036        ACPI            (94b4741d2cf9ed38140b831293d1601a) C:\WINDOWS\system32\DRIVERS\ACPI.sys
2011/08/29 13:25:22.0125 4036        ACPIEC          (9e1ca3160dafb159ca14f83b1e317f75) C:\WINDOWS\system32\drivers\ACPIEC.sys
2011/08/29 13:25:22.0281 4036        aec            (1ee7b434ba961ef845de136224c30fec) C:\WINDOWS\system32\drivers\aec.sys
2011/08/29 13:25:22.0375 4036        Afc            (fe3ea6e9afc1a78e6edca121e006afb7) C:\WINDOWS\system32\drivers\Afc.sys
2011/08/29 13:25:22.0453 4036        AFD            (5ac495f4cb807b2b98ad2ad591e6d92e) C:\WINDOWS\System32\drivers\afd.sys
2011/08/29 13:25:22.0765 4036        ALCXWDM        (93f93a8e3e14cbbf1ce9a5af1a70c095) C:\WINDOWS\system32\drivers\ALCXWDM.SYS
2011/08/29 13:25:23.0046 4036        AmdK8          (769844eb65df6a62aa51b886290fe51d) C:\WINDOWS\system32\DRIVERS\AmdK8.sys
2011/08/29 13:25:23.0359 4036        AsyncMac        (02000abf34af4c218c35d257024807d6) C:\WINDOWS\system32\DRIVERS\asyncmac.sys
2011/08/29 13:25:23.0437 4036        atapi          (cdfe4411a69c224bd1d11b2da92dac51) C:\WINDOWS\system32\DRIVERS\atapi.sys
2011/08/29 13:25:23.0531 4036        Atmarpc        (ec88da854ab7d7752ec8be11a741bb7f) C:\WINDOWS\system32\DRIVERS\atmarpc.sys
2011/08/29 13:25:23.0609 4036        audstub        (d9f724aa26c010a217c97606b160ed68) C:\WINDOWS\system32\DRIVERS\audstub.sys
2011/08/29 13:25:23.0734 4036        avgio          (0b497c79824f8e1bf22fa6aacd3de3a0) C:\Programme\Avira\AntiVir Desktop\avgio.sys
2011/08/29 13:25:23.0828 4036        avgntflt        (1e4114685de1ffa9675e09c6a1fb3f4b) C:\WINDOWS\system32\DRIVERS\avgntflt.sys
2011/08/29 13:25:23.0953 4036        avipbb          (0f78d3dae6dedd99ae54c9491c62adf2) C:\WINDOWS\system32\DRIVERS\avipbb.sys
2011/08/29 13:25:24.0031 4036        Beep            (da1f27d85e0d1525f6621372e7b685e9) C:\WINDOWS\system32\drivers\Beep.sys
2011/08/29 13:25:24.0109 4036        cbidf2k        (90a673fc8e12a79afbed2576f6a7aaf9) C:\WINDOWS\system32\drivers\cbidf2k.sys
2011/08/29 13:25:24.0187 4036        CCDECODE        (6163ed60b684bab19d3352ab22fc48b2) C:\WINDOWS\system32\DRIVERS\CCDECODE.sys
2011/08/29 13:25:24.0328 4036        Cdaudio        (c1b486a7658353d33a10cc15211a873b) C:\WINDOWS\system32\drivers\Cdaudio.sys
2011/08/29 13:25:24.0421 4036        Cdfs            (cd7d5152df32b47f4e36f710b35aae02) C:\WINDOWS\system32\drivers\Cdfs.sys
2011/08/29 13:25:24.0500 4036        Cdrom          (af9c19b3100fe010496b1a27181fbf72) C:\WINDOWS\system32\DRIVERS\cdrom.sys
2011/08/29 13:25:24.0703 4036        cmnsusbser      (675d67423980fc1784b93aa47d350a31) C:\WINDOWS\system32\DRIVERS\cmnsusbser.sys
2011/08/29 13:25:25.0000 4036        Disk            (00ca44e4534865f8a3b64f7c0984bff0) C:\WINDOWS\system32\DRIVERS\disk.sys
2011/08/29 13:25:25.0093 4036        dmboot          (5789b83ba87fc84c3568cf86cacef8ce) C:\WINDOWS\system32\drivers\dmboot.sys
2011/08/29 13:25:25.0218 4036        dmio            (084eb0a50a4f7b4705c8a57f234e5291) C:\WINDOWS\system32\drivers\dmio.sys
2011/08/29 13:25:25.0312 4036        dmload          (e9317282a63ca4d188c0df5e09c6ac5f) C:\WINDOWS\system32\drivers\dmload.sys
2011/08/29 13:25:25.0406 4036        DMusic          (a6f881284ac1150e37d9ae47ff601267) C:\WINDOWS\system32\drivers\DMusic.sys
2011/08/29 13:25:25.0531 4036        drmkaud        (1ed4dbbae9f5d558dbba4cc450e3eb2e) C:\WINDOWS\system32\drivers\drmkaud.sys
2011/08/29 13:25:25.0625 4036        Fastfat        (3117f595e9615e04f05a54fc15a03b20) C:\WINDOWS\system32\drivers\Fastfat.sys
2011/08/29 13:25:25.0703 4036        Fdc            (ced2e8396a8838e59d8fd529c680e02c) C:\WINDOWS\system32\DRIVERS\fdc.sys
2011/08/29 13:25:25.0781 4036        Fips            (9e9af89f9b14aa6249065c309ce73bd8) C:\WINDOWS\system32\drivers\Fips.sys
2011/08/29 13:25:25.0890 4036        Flpydisk        (0dd1de43115b93f4d85e889d7a86f548) C:\WINDOWS\system32\DRIVERS\flpydisk.sys
2011/08/29 13:25:26.0000 4036        FltMgr          (157754f0df355a9e0a6f54721914f9c6) C:\WINDOWS\system32\DRIVERS\fltMgr.sys
2011/08/29 13:25:26.0078 4036        Fs_Rec          (3e1e2bd4f39b0e2b7dc4f4d2bcc2779a) C:\WINDOWS\system32\drivers\Fs_Rec.sys
2011/08/29 13:25:26.0203 4036        FTDIBUS        (7d1a4851c3daa76b0b82af5f73479e8c) C:\WINDOWS\system32\drivers\ftdibus.sys
2011/08/29 13:25:26.0296 4036        Ftdisk          (8f1955ce42e1484714b542f341647778) C:\WINDOWS\system32\DRIVERS\ftdisk.sys
2011/08/29 13:25:26.0375 4036        FTSER2K        (90570ec16c55548e3565ac8599939063) C:\WINDOWS\system32\drivers\ftser2k.sys
2011/08/29 13:25:26.0453 4036        Gpc            (c0f1d4a21de5a415df8170616703debf) C:\WINDOWS\system32\DRIVERS\msgpc.sys
2011/08/29 13:25:26.0531 4036        HidUsb          (1de6783b918f540149aa69943bdfeba8) C:\WINDOWS\system32\DRIVERS\hidusb.sys
2011/08/29 13:25:26.0656 4036        HTTP            (bfb7b73c942e816c4fb4a5a7bae87136) C:\WINDOWS\system32\Drivers\HTTP.sys
2011/08/29 13:25:26.0890 4036        i8042prt        (7c575018d0413440d75432a78b88c899) C:\WINDOWS\system32\DRIVERS\i8042prt.sys
2011/08/29 13:25:26.0984 4036        Imapi          (f8aa320c6a0409c0380e5d8a99d76ec6) C:\WINDOWS\system32\DRIVERS\imapi.sys
2011/08/29 13:25:27.0125 4036        Ip6Fw          (4448006b6bc60e6c027932cfc38d6855) C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys
2011/08/29 13:25:27.0187 4036        IpFilterDriver  (731f22ba402ee4b62748adaf6363c182) C:\WINDOWS\system32\DRIVERS\ipfltdrv.sys
2011/08/29 13:25:27.0265 4036        IpInIp          (e1ec7f5da720b640cd8fb8424f1b14bb) C:\WINDOWS\system32\DRIVERS\ipinip.sys
2011/08/29 13:25:27.0328 4036        IpNat          (d58ecd3b3969a670e68588f1640920b6) C:\WINDOWS\system32\DRIVERS\ipnat.sys
2011/08/29 13:25:27.0390 4036        IPSec          (64537aa5c003a6afeee1df819062d0d1) C:\WINDOWS\system32\DRIVERS\ipsec.sys
2011/08/29 13:25:27.0453 4036        IRENUM          (50708daa1b1cbb7d6ac1cf8f56a24410) C:\WINDOWS\system32\DRIVERS\irenum.sys
2011/08/29 13:25:27.0531 4036        isapnp          (ce9b7afdf0a3d7dd8d1487262316b959) C:\WINDOWS\system32\DRIVERS\isapnp.sys
2011/08/29 13:25:27.0578 4036        Kbdclass        (b128fc0a5cd83f669d5de4b58f77c7d6) C:\WINDOWS\system32\DRIVERS\kbdclass.sys
2011/08/29 13:25:27.0671 4036        kmixer          (d93cad07c5683db066b0b2d2d3790ead) C:\WINDOWS\system32\drivers\kmixer.sys
2011/08/29 13:25:27.0750 4036        KSecDD          (eb7ffe87fd367ea8fca0506f74a87fbb) C:\WINDOWS\system32\drivers\KSecDD.sys
2011/08/29 13:25:27.0921 4036        MBAMProtector  (eca00eed9ab95489007b0ef84c7149de) C:\WINDOWS\system32\drivers\mbam.sys
2011/08/29 13:25:28.0015 4036        mf              (729d83e56c29c510258a6e9e79ffddc3) C:\WINDOWS\system32\DRIVERS\mf.sys
2011/08/29 13:25:28.0093 4036        mnmdd          (4ae068242760a1fb6e1a44bf4e16afa6) C:\WINDOWS\system32\drivers\mnmdd.sys
2011/08/29 13:25:28.0171 4036        Modem          (91a3da4b12f6f1d760463a7f7857f748) C:\WINDOWS\system32\drivers\Modem.sys
2011/08/29 13:25:28.0281 4036        Mouclass        (71e15ca47fd947552054afb28536268f) C:\WINDOWS\system32\DRIVERS\mouclass.sys
2011/08/29 13:25:28.0343 4036        mouhid          (66a6f73c74e1791464160a7065ce711a) C:\WINDOWS\system32\DRIVERS\mouhid.sys
2011/08/29 13:25:28.0437 4036        MountMgr        (65653f3b4477f3c63e68a9659f85ee2e) C:\WINDOWS\system32\drivers\MountMgr.sys
2011/08/29 13:25:28.0531 4036        MRxDAV          (46edcc8f2db2f322c24f48785cb46366) C:\WINDOWS\system32\DRIVERS\mrxdav.sys
2011/08/29 13:25:28.0593 4036        MRxSmb          (1b9329a08b56963db7f36b1a364d63ac) C:\WINDOWS\system32\DRIVERS\mrxsmb.sys
2011/08/29 13:25:28.0640 4036        Msfs            (561b3a4333ca2dbdba28b5b956822519) C:\WINDOWS\system32\drivers\Msfs.sys
2011/08/29 13:25:28.0734 4036        MSKSSRV        (ae431a8dd3c1d0d0610cdbac16057ad0) C:\WINDOWS\system32\drivers\MSKSSRV.sys
2011/08/29 13:25:28.0812 4036        MSPCLOCK        (13e75fef9dfeb08eeded9d0246e1f448) C:\WINDOWS\system32\drivers\MSPCLOCK.sys
2011/08/29 13:25:28.0890 4036        MSPQM          (1988a33ff19242576c3d0ef9ce785da7) C:\WINDOWS\system32\drivers\MSPQM.sys
2011/08/29 13:25:28.0984 4036        mssmbios        (469541f8bfd2b32659d5d463a6714bce) C:\WINDOWS\system32\DRIVERS\mssmbios.sys
2011/08/29 13:25:29.0062 4036        MSTEE          (bf13612142995096ab084f2db7f40f77) C:\WINDOWS\system32\drivers\MSTEE.sys
2011/08/29 13:25:29.0156 4036        Mup            (f66b6b1cddee6ca87cefc016eb7a0d8e) C:\WINDOWS\system32\drivers\Mup.sys
2011/08/29 13:25:29.0218 4036        NABTSFEC        (5c8dc6429c43dc6177c1fa5b76290d1a) C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys
2011/08/29 13:25:29.0296 4036        ndc            (263bdcc8d239483c773c1f944dc704af) C:\WINDOWS\System32\Drivers\ndc.sys
2011/08/29 13:25:29.0406 4036        NDIS            (558635d3af1c7546d26067d5d9b6959e) C:\WINDOWS\system32\drivers\NDIS.sys
2011/08/29 13:25:29.0500 4036        NdisIP          (520ce427a8b298f54112857bcf6bde15) C:\WINDOWS\system32\DRIVERS\NdisIP.sys
2011/08/29 13:25:29.0578 4036        NdisTapi        (08d43bbdacdf23f34d79e44ed35c1b4c) C:\WINDOWS\system32\DRIVERS\ndistapi.sys
2011/08/29 13:25:29.0687 4036        Ndisuio        (8d3ce6b579cde8d37acc690b67dc2106) C:\WINDOWS\system32\DRIVERS\ndisuio.sys
2011/08/29 13:25:29.0796 4036        NdisWan        (0b90e255a9490166ab368cd55a529893) C:\WINDOWS\system32\DRIVERS\ndiswan.sys
2011/08/29 13:25:29.0906 4036        NDProxy        (59fc3fb44d2669bc144fd87826bb571f) C:\WINDOWS\system32\drivers\NDProxy.sys
2011/08/29 13:25:29.0968 4036        NetBIOS        (3a2aca8fc1d7786902ca434998d7ceb4) C:\WINDOWS\system32\DRIVERS\netbios.sys
2011/08/29 13:25:30.0031 4036        NetBT          (0c80e410cd2f47134407ee7dd19cc86b) C:\WINDOWS\system32\DRIVERS\netbt.sys
2011/08/29 13:25:30.0109 4036        Npfs            (4f601bcb8f64ea3ac0994f98fed03f8e) C:\WINDOWS\system32\drivers\Npfs.sys
2011/08/29 13:25:30.0203 4036        Ntfs            (b78be402c3f63dd55521f73876951cdd) C:\WINDOWS\system32\drivers\Ntfs.sys
2011/08/29 13:25:30.0312 4036        Null            (73c1e1f395918bc2c6dd67af7591a3ad) C:\WINDOWS\system32\drivers\Null.sys
2011/08/29 13:25:30.0500 4036        nv              (9e1f2f09e34c92a96b9900b6a45d5026) C:\WINDOWS\system32\DRIVERS\nv4_mini.sys
2011/08/29 13:25:30.0703 4036        NVENETFD        (2a7a2c6ab9631028b6e3a4159aa65705) C:\WINDOWS\system32\DRIVERS\NVENETFD.sys
2011/08/29 13:25:30.0796 4036        nvnetbus        (20526a8827dc0956b5526aebcb6751a0) C:\WINDOWS\system32\DRIVERS\nvnetbus.sys
2011/08/29 13:25:30.0906 4036        NwlnkFlt        (b305f3fad35083837ef46a0bbce2fc57) C:\WINDOWS\system32\DRIVERS\nwlnkflt.sys
2011/08/29 13:25:30.0984 4036        NwlnkFwd        (c99b3415198d1aab7227f2c88fd664b9) C:\WINDOWS\system32\DRIVERS\nwlnkfwd.sys
2011/08/29 13:25:31.0093 4036        Parport        (b2f17a2edb5450e61973a037f63a595b) C:\WINDOWS\system32\DRIVERS\parport.sys
2011/08/29 13:25:31.0171 4036        PartMgr        (3334430c29dc338092f79c38ef7b4cd0) C:\WINDOWS\system32\drivers\PartMgr.sys
2011/08/29 13:25:31.0234 4036        ParVdm          (c2bf987829099a3eaa2ca6a0a90ecb4f) C:\WINDOWS\system32\drivers\ParVdm.sys
2011/08/29 13:25:31.0343 4036        PCI            (6fb463e5b243fbd6f3d3c83f914d94fb) C:\WINDOWS\system32\DRIVERS\pci.sys
2011/08/29 13:25:31.0437 4036        PCIIde          (59ba86d9a61cbcf4df8e598c331f5b82) C:\WINDOWS\system32\DRIVERS\pciide.sys
2011/08/29 13:25:31.0531 4036        Pcmcia          (e2363f4c1daff89abee5f593e13d8a05) C:\WINDOWS\system32\drivers\Pcmcia.sys
2011/08/29 13:25:31.0937 4036        PptpMiniport    (1c5cc65aac0783c344f16353e60b72ac) C:\WINDOWS\system32\DRIVERS\raspptp.sys
2011/08/29 13:25:31.0984 4036        Processor      (3d7f196e77f986c106e9320b81a5ebbf) C:\WINDOWS\system32\DRIVERS\processr.sys
2011/08/29 13:25:32.0046 4036        PSched          (48671f327553dcf1d27f6197f622a668) C:\WINDOWS\system32\DRIVERS\psched.sys
2011/08/29 13:25:32.0109 4036        Ptilink        (80d317bd1c3dbc5d4fe7b1678c60cadd) C:\WINDOWS\system32\DRIVERS\ptilink.sys
2011/08/29 13:25:32.0406 4036        RasAcd          (fe0d99d6f31e4fad8159f690d68ded9c) C:\WINDOWS\system32\DRIVERS\rasacd.sys
2011/08/29 13:25:32.0468 4036        Rasl2tp        (98faeb4a4dcf812ba1c6fca4aa3e115c) C:\WINDOWS\system32\DRIVERS\rasl2tp.sys
2011/08/29 13:25:32.0531 4036        RasPppoe        (7306eeed8895454cbed4669be9f79faa) C:\WINDOWS\system32\DRIVERS\raspppoe.sys
2011/08/29 13:25:32.0593 4036        Raspti          (fdbb1d60066fcfbb7452fd8f9829b242) C:\WINDOWS\system32\DRIVERS\raspti.sys
2011/08/29 13:25:32.0671 4036        Rdbss          (809ca45caa9072b3176ad44579d7f688) C:\WINDOWS\system32\DRIVERS\rdbss.sys
2011/08/29 13:25:32.0734 4036        RDPCDD          (4912d5b403614ce99c28420f75353332) C:\WINDOWS\system32\DRIVERS\RDPCDD.sys
2011/08/29 13:25:32.0859 4036        RDPWD          (047bea21274c8a4a233674a76c958c2c) C:\WINDOWS\system32\drivers\RDPWD.sys
2011/08/29 13:25:32.0953 4036        redbook        (aa56702e230860565cb8d43680f57f33) C:\WINDOWS\system32\DRIVERS\redbook.sys
2011/08/29 13:25:33.0078 4036        Secdrv          (d26e26ea516450af9d072635c60387f4) C:\WINDOWS\system32\DRIVERS\secdrv.sys
2011/08/29 13:25:33.0171 4036        Ser2pl          (b490ad520257dda26c1d587a71e527b5) C:\WINDOWS\system32\DRIVERS\ser2pl.sys
2011/08/29 13:25:33.0250 4036        serenum        (a2d868aeeff612e70e213c451a70cafb) C:\WINDOWS\system32\DRIVERS\serenum.sys
2011/08/29 13:25:33.0296 4036        Serial          (cd5b9995afcdb466c9efc048d167e3be) C:\WINDOWS\system32\DRIVERS\serial.sys
2011/08/29 13:25:33.0359 4036        Sfloppy        (0d13b6df6e9e101013a7afb0ce629fe0) C:\WINDOWS\system32\drivers\Sfloppy.sys
2011/08/29 13:25:33.0484 4036        SLIP            (5caeed86821fa2c6139e32e9e05ccdc9) C:\WINDOWS\system32\DRIVERS\SLIP.sys
2011/08/29 13:25:33.0609 4036        splitter        (8e186b8f23295d1e42c573b82b80d548) C:\WINDOWS\system32\drivers\splitter.sys
2011/08/29 13:25:33.0687 4036        sr              (e4200cb2f418d8fc4acdd7e38c419d6a) C:\WINDOWS\system32\DRIVERS\sr.sys
2011/08/29 13:25:33.0765 4036        Srv            (553007ecce7f6565bbe645beb66d3b69) C:\WINDOWS\system32\DRIVERS\srv.sys
2011/08/29 13:25:33.0890 4036        ssmdrv          (a36ee93698802cd899f98bfd553d8185) C:\WINDOWS\system32\DRIVERS\ssmdrv.sys
2011/08/29 13:25:33.0984 4036        streamip        (284c57df5dc7abca656bc2b96a667afb) C:\WINDOWS\system32\DRIVERS\StreamIP.sys
2011/08/29 13:25:34.0078 4036        swenum          (03c1bae4766e2450219d20b993d6e046) C:\WINDOWS\system32\DRIVERS\swenum.sys
2011/08/29 13:25:34.0156 4036        swmidi          (94abc808fc4b6d7d2bbf42b85e25bb4d) C:\WINDOWS\system32\drivers\swmidi.sys
2011/08/29 13:25:34.0406 4036        sysaudio        (650ad082d46bac0e64c9c0e0928492fd) C:\WINDOWS\system32\drivers\sysaudio.sys
2011/08/29 13:25:34.0515 4036        Tcpip          (63fdfea54eb53de2d863ee454937ce1e) C:\WINDOWS\system32\DRIVERS\tcpip.sys
2011/08/29 13:25:34.0625 4036        Tcpip6          (4d58bb1ae8841aafd8790ad7e1e3b8ea) C:\WINDOWS\system32\DRIVERS\tcpip6.sys
2011/08/29 13:25:34.0734 4036        TDPIPE          (38d437cf2d98965f239b0abcd66dcb0f) C:\WINDOWS\system32\drivers\TDPIPE.sys
2011/08/29 13:25:34.0828 4036        TDTCP          (ed0580af02502d00ad8c4c066b156be9) C:\WINDOWS\system32\drivers\TDTCP.sys
2011/08/29 13:25:34.0937 4036        TermDD          (a540a99c281d933f3d69d55e48727f47) C:\WINDOWS\system32\DRIVERS\termdd.sys
2011/08/29 13:25:35.0062 4036        tunmp          (87a0e9e18c10a9e454238e3330e2a26d) C:\WINDOWS\system32\DRIVERS\tunmp.sys
2011/08/29 13:25:35.0140 4036        Udfs            (12f70256f140cd7d52c58c7048fde657) C:\WINDOWS\system32\drivers\Udfs.sys
2011/08/29 13:25:35.0281 4036        Update          (a4815a4884898f355a3513e60843a4fd) C:\WINDOWS\system32\DRIVERS\update.sys
2011/08/29 13:25:35.0375 4036        usbccgp        (bffd9f120cc63bcbaa3d840f3eef9f79) C:\WINDOWS\system32\DRIVERS\usbccgp.sys
2011/08/29 13:25:35.0453 4036        usbehci        (15e993ba2f6946b2bfbbfcd30398621e) C:\WINDOWS\system32\DRIVERS\usbehci.sys
2011/08/29 13:25:35.0515 4036        usbhub          (c72f40947f92cea56a8fb532edf025f1) C:\WINDOWS\system32\DRIVERS\usbhub.sys
2011/08/29 13:25:35.0578 4036        usbohci        (bdfe799a8531bad8a5a985821fe78760) C:\WINDOWS\system32\DRIVERS\usbohci.sys
2011/08/29 13:25:35.0640 4036        usbscan        (a6bc71402f4f7dd5b77fd7f4a8ddba85) C:\WINDOWS\system32\DRIVERS\usbscan.sys
2011/08/29 13:25:35.0765 4036        usbser          (49106ee29074e6a3d3ac9e24c6d791d8) C:\WINDOWS\system32\DRIVERS\usbser.sys
2011/08/29 13:25:35.0875 4036        USBSTOR        (6cd7b22193718f1d17a47a1cd6d37e75) C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS
2011/08/29 13:25:35.0968 4036        VgaSave        (8a60edd72b4ea5aea8202daf0e427925) C:\WINDOWS\System32\drivers\vga.sys
2011/08/29 13:25:36.0109 4036        VolSnap        (d6888520ff56d72a50437e371ca25fc9) C:\WINDOWS\system32\drivers\VolSnap.sys
2011/08/29 13:25:36.0187 4036        Wanarp          (984ef0b9788abf89974cfed4bfbaacbc) C:\WINDOWS\system32\DRIVERS\wanarp.sys
2011/08/29 13:25:36.0312 4036        wdmaud          (2797f33ebf50466020c430ee4f037933) C:\WINDOWS\system32\drivers\wdmaud.sys
2011/08/29 13:25:36.0406 4036        WinDriver      (d8ab83200e425dad81579ea7067507c5) C:\WINDOWS\system32\Drivers\windrvr.sys
2011/08/29 13:25:36.0546 4036        WpdUsb          (cf4def1bf66f06964dc0d91844239104) C:\WINDOWS\system32\DRIVERS\wpdusb.sys
2011/08/29 13:25:36.0625 4036        WS2IFSL        (6abe6e225adb5a751622a9cc3bc19ce8) C:\WINDOWS\System32\drivers\ws2ifsl.sys
2011/08/29 13:25:36.0687 4036        WSTCODEC        (d5842484f05e12121c511aa93f6439ec) C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS
2011/08/29 13:25:36.0812 4036        WudfPf          (f15feafffbb3644ccc80c5da584e6311) C:\WINDOWS\system32\DRIVERS\WudfPf.sys
2011/08/29 13:25:36.0906 4036        WudfRd          (28b524262bce6de1f7ef9f510ba3985b) C:\WINDOWS\system32\DRIVERS\wudfrd.sys
2011/08/29 13:25:37.0000 4036        MBR (0x1B8)    (72b8ce41af0de751c946802b3ed844b4) \Device\Harddisk0\DR0
2011/08/29 13:25:37.0140 4036        MBR (0x1B8)    (5ef6a0e06c9acb51baa834c56e2bac68) \Device\Harddisk1\DR2
2011/08/29 13:25:38.0046 4036        Boot (0x1200)  (72f9231fd04ff69dcb44088b513e7ab4) \Device\Harddisk0\DR0\Partition0
2011/08/29 13:25:38.0046 4036        ================================================================================
2011/08/29 13:25:38.0046 4036        Scan finished
2011/08/29 13:25:38.0046 4036        ================================================================================
2011/08/29 13:25:38.0062 4020        Detected object count: 0
2011/08/29 13:25:38.0062 4020        Actual detected object count: 0


Kann ich unhide auch prophylaktisch ausführen oder birgt das Risiken? Ich weiß nämlich nicht, ob da was fehlt. Niemand hier hat einen vollständigen Überblick, was auf dem WurmPC Alles drauf sein müsste...

Was wird nun aus den Dateien, welche AntiVir in Quarantäne verschoben hat?


MfG
Icy

cosinus 29.08.2011 12:37

Zitat:

Kann ich unhide auch prophylaktisch ausführen oder birgt das Risiken?
Nein, wenn nichts vermisst wird, lässt du es sein. Unhide setzt auch nur die Attribute zurück, falls diese so gesetzt sind, dass die eigenen Datein versteckt sind.

Zitat:

Was wird nun aus den Dateien, welche AntiVir in Quarantäne verschoben hat?
Du weißt, was eine Quarantäne ist? Ob da die schädliche Datei drinbleibt oder nicht, das hat keine Auswirkungen. Schädlinge in der Quarantäne können nichts mehr anrichten, sie sind dort isoliert. Du solltest grundsätzlich mit der Quarantäne arbeiten, denn falls der Virenscanner durch einen Fehlalarm was wichtiges löscht, kannst Du notfalls noch über die Quarantäne an die Datei ran.

<-IceD@te-> 29.08.2011 12:49

Zitat:

Zitat von cosinus
Du weißt, was eine Quarantäne ist?

Hmm, denke schon - mein Verständnis davon sieht so aus: Der Schädling (eine Datei) wird umbenannt (Name und Erweiterung) und in einen anderen Ordner verschoben... Wenn ich den Ursprungsordner und Dateinamen kenne, könnte ich den Schädling wieder aktivieren...
Recht so?

Zitat:

Zitat von cosinus
Du solltest grundsätzlich mit der Quarantäne arbeiten, denn falls der Virenscanner durch einen Fehlalarm was wichtiges löscht, kannst Du notfalls noch über die Quarantäne an die Datei ran.

Auch klar soweit - Danke nochmal für den Hinweis. In meinem Fall sind das doch Alles neu angelegte, schädliche Dateien ohne weitere Funktionen gewesen, oder? Zumindest die von AntiVir Kaltgestellten. Deswegen dachte ich diese zu löschen wäre sinnvoll... Wozu sollte der Datenmüll noch auf der Platte rumhocken, dachte ich!?!

Können wir nun Entwarnung für den WurmPC geben und ihn wieder PC nennen???

cosinus 29.08.2011 12:59

Zitat:

Wenn ich den Ursprungsordner und Dateinamen kenne, könnte ich den Schädling wieder aktivieren...
Ist doch arg konstruiert, von alleine stellt sich nichts aus der Q wieder her. Es ist übertrieben hysterisch, sofort alles aus der Q zu verbannen.

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

<-IceD@te-> 29.08.2011 13:13

Ich glaub' ich hab' es langsam kapiert: Wenn du auf eine Frage nicht antwortest, dann nicht weil du sie überlesen hast, sondern weil die Frage irgendwie überflüssig ist oder sich durch deine nächste Antwort von selbst beantwortet... right? :daumenhoc

ComboFix ist in Arbeit....

cosinus 29.08.2011 13:34

Ja, so in etwa...vieles ergibt sich und ich will mir nicht ständig die Finger wundtippen. Manchmal weise ich aber auch darauf hin, dass man manche Sachen lieber nach der Bereinigung klären will ;)

<-IceD@te-> 29.08.2011 14:39

So, CF ist nun auch durch:

Code:

ComboFix 11-08-29.01 - GE 29.08.2011  14:52:41.1.1 - x86
Microsoft Windows XP Home Edition  5.1.2600.2.1252.49.1031.18.959.569 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\GE\Desktop\ComboFix.exe
AV: AntiVir Desktop *Disabled/Updated* {B02B524A-0C22-45DD-A6D1-70C7010CE58E}
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\GE\WINDOWS
C:\ipconfig.txt
c:\windows\IsUn0407.exe
c:\windows\system32\system32
c:\windows\system32\system32\bcbsmp35.bpl
c:\windows\system32\system32\borlndmm.dll
c:\windows\system32\system32\cp3240mt.dll
c:\windows\system32\system32\qrpt35.bpl
c:\windows\system32\system32\vcl35.bpl
c:\windows\system32\system32\vcldb35.bpl
c:\windows\system32\system32\vclx35.bpl
c:\windows\unin0407.exe
.
.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
-------\Service_WinDriver
.
.
(((((((((((((((((((((((  Dateien erstellt von 2011-07-28 bis 2011-08-29  ))))))))))))))))))))))))))))))
.
.
2011-08-29 10:15 . 2011-08-29 10:15        --------        d-----w-        C:\_OTL
2011-08-29 06:00 . 2011-08-29 06:00        --------        d-----w-        c:\programme\ESET
2011-08-29 05:47 . 2011-08-29 05:47        16856        ----a-w-        c:\programme\Mozilla Firefox\plugin-container.exe
2011-08-29 05:47 . 2011-08-29 05:47        719832        ----a-w-        c:\programme\Mozilla Firefox\mozcpp19.dll
2011-08-29 05:30 . 2011-08-29 05:30        --------        d-----w-        c:\dokumente und einstellungen\GE\Lokale Einstellungen\Anwendungsdaten\updater4g
2011-08-29 05:29 . 2011-08-29 05:30        --------        d-----w-        c:\dokumente und einstellungen\GE\Anwendungsdaten\XSManager
2011-08-29 05:29 . 2010-03-19 15:15        313104        ----a-r-        c:\windows\updater4g.exe
2011-08-29 05:29 . 2010-03-19 15:14        161040        ----a-r-        c:\windows\starter4g.exe
2011-08-29 05:29 . 2010-03-19 15:13        145680        ----a-r-        c:\windows\service4g.exe
2011-08-29 05:29 . 2011-08-29 05:29        --------        d-----w-        c:\dokumente und einstellungen\LocalService\Anwendungsdaten\XSManager
2011-08-29 05:28 . 2008-10-31 14:19        103424        ----a-w-        c:\windows\system32\drivers\cmnsusbser.sys
2011-08-29 05:28 . 2011-08-29 05:28        --------        d-----w-        c:\programme\XSManager
2011-08-26 13:18 . 2011-08-26 13:18        --------        d-----w-        c:\dokumente und einstellungen\GE\Anwendungsdaten\Malwarebytes
2011-08-26 12:36 . 2011-07-06 17:52        41272        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2011-08-26 12:36 . 2011-08-26 12:36        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2011-08-26 12:36 . 2011-08-26 14:22        --------        d-----w-        c:\programme\MalwarebytesAM
2011-08-26 12:36 . 2011-07-06 17:52        22712        ----a-w-        c:\windows\system32\drivers\mbam.sys
2011-08-23 13:02 . 2011-08-26 13:03        --------        d-----w-        c:\dokumente und einstellungen\Administrator
2011-08-17 05:59 . 2011-08-17 05:59        404640        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-08-24 06:46 . 2010-04-06 09:19        66616        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2011-08-24 06:46 . 2010-04-06 09:19        138192        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2011-08-24 06:46 . 2010-04-06 09:19        82952        ----a-w-        c:\windows\system32\drivers\avfwim.sys
2011-08-24 06:46 . 2010-04-06 09:19        106904        ----a-w-        c:\windows\system32\drivers\avfwot.sys
.
.
------- Sigcheck -------
Note: Unsigned files aren't necessarily malware.
.
[-] 2006-01-12 . 09948E79FB7E232EA8DA7B6E14550589 . 1548288 . . [5.1.2600.2180] . . c:\windows\system32\sfcfiles.dll
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{201f27d4-3704-41d6-89c1-aa35e39143ed}]
2008-11-18 11:58        333192        ----a-w-        c:\programme\AskBarDis\bar\bin\askBar.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{3041d03e-fd4b-44e0-b742-2d9b88305f98}"= "c:\programme\AskBarDis\bar\bin\askBar.dll" [2008-11-18 333192]
.
[HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}]
[HKEY_CLASSES_ROOT\TypeLib\{4b1c1e16-6b34-430e-b074-5928eca4c150}]
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-07-05 68856]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2005-10-10 7286784]
"nwiz"="nwiz.exe" [2005-10-10 1519616]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2010-11-02 281768]
"Malwarebytes' Anti-Malware"="c:\programme\MalwarebytesAM\mbamgui.exe" [2011-07-06 449584]
"starter4g"="c:\windows\starter4g.exe" [2010-03-19 161040]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]
.
c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\AutorunsDisabled
Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [2000-1-21 65588]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KEN Taskbar Client]
2003-11-20 01:00        106496        ----a-w-        c:\programme\KEN!\kentbcli.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvMediaCenter]
2005-10-10 13:49        86016        ----a-w-        c:\windows\system32\nvmctray.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMan]
2005-09-22 08:42        90112        ------r-        c:\windows\soundman.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\swg]
2007-07-05 06:57        68856        ----a-w-        c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Hummingbird\\Connectivity\\7.11\\Exceed\\exceed.exe"=
"c:\\Programme\\KEN!\\kentbcli.exe"=
"c:\\WINDOWS\\system32\\mmc.exe"=
"c:\\Programme\\Borland\\BDS\\4.0\\RaveReports\\Rave.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"139:TCP"= 139:TCP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22004
"445:TCP"= 445:TCP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22005
"137:UDP"= 137:UDP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22001
"138:UDP"= 138:UDP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22002
"3197:TCP"= 3197:TCP:xbdgyaiw
.
R2 AntiVirMailService;Avira AntiVir MailGuard;c:\programme\Avira\AntiVir Desktop\avmailc.exe [06.04.2010 11:19 340136]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [06.04.2010 11:19 136360]
R2 AntiVirWebService;Avira AntiVir WebGuard;c:\programme\Avira\AntiVir Desktop\avwebgrd.exe [06.04.2010 11:19 428200]
R2 FirebirdGuardianDefaultInstance;Firebird Guardian - DefaultInstance;c:\programme\Firebird\Firebird_1_5\bin\fbguard.exe -s --> c:\programme\Firebird\Firebird_1_5\bin\fbguard.exe -s [?]
R2 KEN Client Service;AVM KEN Klient;c:\programme\KEN!\kencli.exe [17.03.2006 08:32 49204]
R2 MBAMService;MBAMService;c:\programme\MalwarebytesAM\mbamservice.exe [26.08.2011 14:36 366640]
R2 ndc;AVM KEN CAPI;c:\windows\system32\drivers\ndc.sys [17.03.2006 08:32 57664]
R2 WTGService;WTGService;c:\programme\XSManager\WTGService.exe [29.08.2011 07:28 304592]
R2 XS Stick Service;XS Stick Service;c:\windows\service4g.exe [29.08.2011 07:29 145680]
R3 cmnsusbser;Mobile Connector USB Device for Legacy Serial Communication LCT2053s;c:\windows\system32\drivers\cmnsusbser.sys [29.08.2011 07:28 103424]
R3 FirebirdServerDefaultInstance;Firebird Server - DefaultInstance;c:\programme\Firebird\Firebird_1_5\bin\fbserver.exe -s --> c:\programme\Firebird\Firebird_1_5\bin\fbserver.exe -s [?]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [26.08.2011 14:36 22712]
S2 btyxuqfev;Security Time;c:\windows\system32\svchost.exe -k netsvcs [04.08.2004 12:00 14336]
S3 APL531;OVT Scanner;c:\windows\system32\Drivers\ov550i.sys --> c:\windows\system32\Drivers\ov550i.sys [?]
.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
btyxuqfev
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
uSearch Page = hxxp://www.google.com
uSearch Bar = hxxp://www.google.com/ie
mDefault_Search_URL = hxxp://www.google.com/ie
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
mSearchAssistant = hxxp://www.google.com/ie
LSP: c:\programme\Avira\AntiVir Desktop\avsda.dll
TCP: Interfaces\{1E7AAA65-8F0C-4DF1-8194-08DCE847C535}: NameServer = 172.16.10.23
FF - ProfilePath - c:\dokumente und einstellungen\GE\Anwendungsdaten\Mozilla\Firefox\Profiles\2qi6siok.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\programme\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
AddRemove-AVM KEN! - c:\windows\ISUN0407.EXE
AddRemove-EAGLE 4.09 - c:\windows\unin0407.exe
AddRemove-G-MW - c:\windows\unin0407.exe
AddRemove-Installation PC-Software TG uni 1 - c:\windows\unin0407.exe
AddRemove-Kali_Tg - c:\windows\unin0407.exe
AddRemove-TG_ uni_1 - c:\windows\unin0407.exe
AddRemove-TG_TE - c:\windows\unin0407.exe
AddRemove-Borland C++Builder 3 - c:\windows\unin0407.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2011-08-29 15:01
Windows 5.1.2600 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'lsass.exe'(588)
c:\programme\Avira\AntiVir Desktop\avsda.dll
.
- - - - - - - > 'explorer.exe'(3252)
c:\windows\system32\msi.dll
c:\windows\system32\WPDShServiceObj.dll
c:\programme\Hummingbird\Connectivity\7.11\HostExplorer\Ftp\heshell.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\Firebird\Firebird_1_5\bin\fbguard.exe
c:\windows\system32\nvsvc32.exe
c:\programme\Avira\AntiVir Desktop\avshadow.exe
c:\windows\system32\wscntfy.exe
c:\programme\Firebird\Firebird_1_5\bin\fbserver.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2011-08-29  15:04:55 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2011-08-29 13:04
.
Vor Suchlauf: 24 Verzeichnis(se), 26.928.197.632 Bytes frei
Nach Suchlauf: 26 Verzeichnis(se), 26.817.474.560 Bytes frei
.
WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect
.
- - End Of File - - 45AC7A5C2552021B5CBBA43FF231FCB9

StandBy...

cosinus 29.08.2011 14:54

Zitat:

c:\dokumente und einstellungen\GE\Lokale Einstellungen\Anwendungsdaten\updater4g
c:\dokumente und einstellungen\GE\Anwendungsdaten\XSManager
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\XSManager

c:\windows\updater4g.exe
c:\windows\starter4g.exe
c:\windows\service4g.exe
XSManager? Updater4g? Sagt dir das was?

<-IceD@te-> 29.08.2011 15:03

Ja, das müssen die Softwareteile sein, die sich automatisch installiert haben, als ich einen Debitel-Mobilfunkstick angeschlossen habe. XSManager ist das kleine Einwahlprogramm vom Stick.


Edit: Feierabend für heut'. Ich schau heut' Abend von Zuhaus nochma rein. Vielen Dank bis zu diesem Punkt. CU

MfG
Icy

cosinus 29.08.2011 15:14

Zitat:

Windows 5.1.2600 Service Pack 2 NTFS
Warum eigentlich nur SP2? :balla:


Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Hinweis: Falls Du Deinen Benutzernamen unkenntlich gemacht hast, musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!!

Code:

Dirlook::
c:\dokumente und einstellungen\GE\Lokale Einstellungen\Anwendungsdaten\updater4g
c:\dokumente und einstellungen\GE\Anwendungsdaten\XSManager
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\XSManager

Filelook::
c:\windows\updater4g.exe
c:\windows\starter4g.exe
c:\windows\service4g.exe

Registry::
[-HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{201f27d4-3704-41d6-89c1-aa35e39143ed}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{3041d03e-fd4b-44e0-b742-2d9b88305f98}"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3197:TCP"=-

Folder::
c:\programme\AskBarDis

Driver::
btyxuqfev

NetSvc::
btyxuqfev

3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif

6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

<-IceD@te-> 30.08.2011 08:17

Guten Morgen,

Danke erstmal dass du dir die Mühe machst, die zu Unrecht von ComboFix entfernten Teile wieder "rein zu scripten". Kannst du mir das Script bitte ganz kurz erläutern, speziell die Registry-Einträge? Warum wird da zB. der Firewall aktiviert (hat ich immer nur temporär beim Ausführen der verschiedenen Tools aus)?

Zitat:

Zitat von cosinus
Warum eigentlich nur SP2? :balla:

Das ist eine lange und komplizierte Geschichte. Alles hat seinen Ursprung dort, wo ein langjähriger EDV-Hauptverantwortlicher eine persönliche Abneigung gegen Windowsupdates hatte. Es spielen aber noch ganz viele Interna mehr eine Rolle, warum dieser PC bis heute nicht auf den neuesten Stand gebracht wurde... Ich heiße das auch nicht gut!

MfG
Icy

cosinus 30.08.2011 10:43

Abschnitt Dirlook und Filelook löschen nichts, Registry löscht entsprechende Schlüssel bzw. nur die Values. [-HKLM\...] löscht einen Schlüssel, ohne das Minus aber ein Value darunter mit ...=- löscht den Wert. Solltest du eigentlich aus einem Regfile kennen.

Der Wert "EnableFirewall" ist bei dir auf Null - bedeutet Windows-Firewall ist aus, und das sollte nicht sein.

Zitat:

"3197:TCP"=-
Warum Port 3197/tcp erlaubt sein soll weiß ich nicht, kann vom Schädling sein, daher wird dieses Loch in der Firewall wieder dichtgemacht. => Port 3197/tcp embrace-dp-s Protocol and Security Information | What is port 3197/tcp?

Zitat:

Known Port 3197/tcp exploits: Yes
Known Port 3197/tcp Security Risks: Yes


Zitat:

wo ein langjähriger EDV-Hauptverantwortlicher eine persönliche Abneigung gegen Windowsupdates hatte
Hmja, es gibt wirklich Menschen, die Windowsupdates für fiese Tricks von MS halten, um die Rechner zu beschnüffeln und/oder den ping zu verschlechtern :lach:

<-IceD@te-> 30.08.2011 11:30

Hallo cosi,

Zitat:

Zitat von cosinus
[...] Registry löscht entsprechende Schlüssel bzw. nur die Values. [-HKLM\...] löscht einen Schlüssel, ohne das Minus aber ein Value darunter mit ...=- löscht den Wert. Solltest du eigentlich aus einem Regfile kennen.

Nein, kannte ich so noch nicht. Wie ich Eingangs schrieb, arbeite ich als Mitarbeiter in der EDV - das ist aber nur ein Teil meiner beruflichen Tätigkeit. Hauptsächlich bin ich Softwareentwickler (Mikrocontroller in C / Windows-Apps mit C++ und VCL) mit elektrotechnischem Hintergrund. Beim Erstellen von Setups mit InnoSetup und im Rahmen meiner EDV-Mitarbeit bin ich schon hin und wieder mit der Reg in Berührung gekommen, aber in ein Regfile rein schauen oder selbst eins per Hand erstellen habe ich noch nicht müssen.
Man könnte sich jetzt fragen, warum ein Entwickler in der EDV-Abteilung mitmacht... Frag' lieber nicht. ;)


Zitat:

Zitat von cosinus
Der Wert "EnableFirewall" ist bei dir auf Null - bedeutet Windows-Firewall ist aus, und das sollte nicht sein.

Deswegen schrieb ich doch in meinem letzten Beitrag:
Zitat:

[Den Firewall] hat ich immer nur temporär beim Ausführen der verschiedenen Tools aus
Nun ist der natürlich wieder an! Oder betrifft der Regwert ein anderes Benutzerkonto / eine Grundeinstellung?
Versteh' mich bitte nicht falsch - auch hier möchte ich wieder nicht mit dir diskutieren, sondern einfach Hinterfragen. :)

Bezüglich Firewall: Wenn empfohlen wird einen Firewall zu deaktivieren (wie auch in meinem Thread schon für etliche Tools), ist dann NICHT der Windows-Firewall gemeint???


Zitat:

Zitat von cosinus
Warum Port 3197/tcp erlaubt sein soll weiß ich nicht, kann vom Schädling sein, daher wird dieses Loch in der Firewall wieder dichtgemacht. => Port 3197/tcp embrace-dp-s Protocol and Security Information | What is port 3197/tcp?
Zitat:

Known Port 3197/tcp exploits: Yes
Known Port 3197/tcp Security Risks: Yes


Gut, ich werd' ja merken wenn irgendeine App später so da steht: :headbang:
:lach:


Noch eine Frage zum CF-Script: Diese "Foxit Toolbar"-Sachen (was als "AskBar..." in den Logs auftaucht), warum entfernen wir die?


Zitat:

Zitat von cosinus
Hmja, es gibt wirklich Menschen, die Windowsupdates für fiese Tricks von MS halten, um die Rechner zu beschnüffeln und/oder den ping zu verschlechtern :lach:

Sicherlich ist nicht Alles wirklich dufte was so an "Updates" gebracht wurde, aber generell keine OS-Updates zu machen halte ich für fahrlässig!


MfG
Icy

cosinus 30.08.2011 12:45

Zitat:

Nein, kannte ich so noch nicht.
Ok, ich dachte du bist da auch ein Admin :D deswegen wunderte ich mich ein wenig, dass dir das unbekannt ist.

Zitat:

[Den Firewall] hat ich immer nur temporär beim Ausführen der verschiedenen Tools aus
Ähm ok, überlesen, :o aber die Windows-Firewall sollte bei CF nicht wirklich stören. In der CF-Anleitung geht es primäre darumm, dass man sowas wie ZoneAlarm (:balla:) deaktivieren sollte.

Zitat:

Nun ist der natürlich wieder an! Oder betrifft der Regwert ein anderes Benutzerkonto / eine Grundeinstellung?
Der Regwert sollte - wenn ich das richtig gelernt hab :D - für den aktuellen Status stehen. 0=inaktiv, 1=aktiv

Zitat:

Bezüglich Firewall: Wenn empfohlen wird einen Firewall zu deaktivieren (wie auch in meinem Thread schon für etliche Tools), ist dann NICHT der Windows-Firewall gemeint???
Nein, wenn wir eine Firewall (eigentlich korrekt: Paketfilter) meinen, die auf dem System selbst läuft, dann rate ich grundsätzlich von sowas ab, was sich ZoneAlarm, Kerio etc. schimpft oder solche, die in SecuritySuites/Internet Securities stecken. Link dazu warum => Editorial | c't
Nimm also wenn überhaupt die Windows-Firewall. Rein theroretisch kann man aber hinter einem Router auch ohne Windows-Firewall auskommen.

Zitat:

Noch eine Frage zum CF-Script: Diese "Foxit Toolbar"-Sachen (was als "AskBar..." in den Logs auftaucht), warum entfernen wir die?
Stehst du auf müllige System-/Browserfensterverstopfer? :balla: Oftmals lassen sich diese Zecken nichtmal mehr richtig deinstallieren, deswegen ist es schon fast bei mir in Fleisch und Blut übergegangen, die mit OTL oder CF wegzuscripten ;)

Zitat:

Sicherlich ist nicht Alles wirklich dufte was so an "Updates" gebracht wurde, aber generell keine OS-Updates zu machen halte ich für fahrlässig!
Das stimmt, aber ich hatte noch nie Probleme mit Windows-Updates. Bin nur vorsichtlich bei Servern, weil die üblicherweise sehr stabil laufen müssen, da mach ich immer erst ne Komplettsicherung bevor ich sowas wie ein ServicePack einspiele.

<-IceD@te-> 30.08.2011 13:20

Nun ja, ich bin - wenn man so will - ein Halbtagsadmin mit eingeschränkten Rechten und keiner passenden Ausbildung in einem Unternehmen in dem EDV nach täglichem Bedarf gestaltet wird und Weiterbildung ausschliesslich Privatsache ist. Man könnte es auch ungepflegte Patchwork-IT-Infrastruktur nennen. Hauptsache es kostet Nichts, dann kann Alles gemacht werden. Es gibt hier Kollegen, die noch mit Windows98 inklusive passender Hardware arbeiten müssen. Ein PC wird nur ersetzt, wenn der Alte ABSOLUT nicht mehr an seinem Einsatzort verwendbar ist. Ach ich heule schon wieder rum... :pfui:

Wg. FireWall-Status: Das dieser besagte Firewall-RegWert für den Status steht war mir bekannt, deswegen hab' ich ja nach gefragt. Ich nehm' die Zeile raus.

Wg. FireWall deaktivieren: Der WinWall kann an bleiben... und ich hab' immer schön penibel Aus- und wieder Eingeschaltet... :headbang:
:rofl:

Und nein, ich stehe nicht auf müllige System-/Browserfensterverstopfer (geiler Ausdruck :daumenhoc). Hat halt irgendein Mitarbeiter im Laufe der letzten Jahre mal installiert das Ding. Der PC hat ohne ein neues/frisches OS zu bekommen hier schon verschiedene Abteilungen durchlaufen... :balla:

Zu den Windows-Updates: Kommt halt drauf an, was man als Problem ansieht und wie sehr man auf Mundpropaganda hört. Ich kann mich an eine Zeit erinnern, da waren die Updates überall verpöhnt. Gespräche zwischen PC-Laien und -Halbprofis zu dem Thema liefen so ab:

A: Machst du regelmäßig Windows-Updates?
B: Spinnst du? Ich will mir doch meinen PC nicht kaputt machen!

So, nun starte ich mal das Script und poste das Logfile!

<-IceD@te-> 30.08.2011 14:25

CFScript ist durch - hier das Logfile:

[CODE]
Combofix Logfile:Combofix Logfile:
Code:

ComboFix 11-08-29.01 - GE 30.08.2011  15:07:29.2.1 - x86
Microsoft Windows XP Home Edition  5.1.2600.2.1252.49.1031.18.959.404 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\GE\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\GE\Desktop\CFScript.txt
AV: AntiVir Desktop *Disabled/Updated* {B02B524A-0C22-45DD-A6D1-70C7010CE58E}
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\programme\AskBarDis
c:\programme\AskBarDis\bar\bin\askBar.dll
c:\programme\AskBarDis\bar\bin\askPopStp.dll
c:\programme\AskBarDis\bar\bin\psvince.dll
c:\programme\AskBarDis\bar\Cache\00055D69
c:\programme\AskBarDis\bar\Cache\001147C4
c:\programme\AskBarDis\bar\Cache\00376E10
c:\programme\AskBarDis\bar\Cache\00377803.bin
c:\programme\AskBarDis\bar\Cache\00377A74.bin
c:\programme\AskBarDis\bar\Cache\00377D23.bin
c:\programme\AskBarDis\bar\Cache\003780CD.bin
c:\programme\AskBarDis\bar\Cache\00378282.bin
c:\programme\AskBarDis\bar\Cache\003783DA.bin
c:\programme\AskBarDis\bar\Cache\00378512.bin
c:\programme\AskBarDis\bar\Cache\0037865B.bin
c:\programme\AskBarDis\bar\Cache\00378793.bin
c:\programme\AskBarDis\bar\Cache\003789C6.bin
c:\programme\AskBarDis\bar\Cache\files.ini
c:\programme\AskBarDis\bar\History\search
c:\programme\AskBarDis\bar\Settings\config.dat
c:\programme\AskBarDis\bar\Settings\config.dat.bak
c:\programme\AskBarDis\bar\Settings\prevcfg.htm
c:\programme\AskBarDis\PopSwatter\History\allowed
c:\programme\AskBarDis\PopSwatter\History\notallow
c:\programme\AskBarDis\unins000.dat
c:\programme\AskBarDis\unins000.exe
.
.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
-------\Legacy_BTYXUQFEV
-------\Service_btyxuqfev
.
.
(((((((((((((((((((((((  Dateien erstellt von 2011-07-28 bis 2011-08-30  ))))))))))))))))))))))))))))))
.
.
2011-08-29 10:15 . 2011-08-29 10:15        --------        d-----w-        C:\_OTL
2011-08-29 06:00 . 2011-08-29 06:00        --------        d-----w-        c:\programme\ESET
2011-08-29 05:47 . 2011-08-29 05:47        16856        ----a-w-        c:\programme\Mozilla Firefox\plugin-container.exe
2011-08-29 05:47 . 2011-08-29 05:47        719832        ----a-w-        c:\programme\Mozilla Firefox\mozcpp19.dll
2011-08-29 05:30 . 2011-08-29 05:30        --------        d-----w-        c:\dokumente und einstellungen\GE\Lokale Einstellungen\Anwendungsdaten\updater4g
2011-08-29 05:29 . 2011-08-29 05:30        --------        d-----w-        c:\dokumente und einstellungen\GE\Anwendungsdaten\XSManager
2011-08-29 05:29 . 2010-03-19 15:15        313104        ----a-r-        c:\windows\updater4g.exe
2011-08-29 05:29 . 2010-03-19 15:14        161040        ----a-r-        c:\windows\starter4g.exe
2011-08-29 05:29 . 2010-03-19 15:13        145680        ----a-r-        c:\windows\service4g.exe
2011-08-29 05:29 . 2011-08-29 05:29        --------        d-----w-        c:\dokumente und einstellungen\LocalService\Anwendungsdaten\XSManager
2011-08-29 05:28 . 2008-10-31 14:19        103424        ----a-w-        c:\windows\system32\drivers\cmnsusbser.sys
2011-08-29 05:28 . 2011-08-29 05:28        --------        d-----w-        c:\programme\XSManager
2011-08-26 13:18 . 2011-08-26 13:18        --------        d-----w-        c:\dokumente und einstellungen\GE\Anwendungsdaten\Malwarebytes
2011-08-26 12:36 . 2011-07-06 17:52        41272        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2011-08-26 12:36 . 2011-08-26 12:36        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2011-08-26 12:36 . 2011-08-26 14:22        --------        d-----w-        c:\programme\MalwarebytesAM
2011-08-26 12:36 . 2011-07-06 17:52        22712        ----a-w-        c:\windows\system32\drivers\mbam.sys
2011-08-23 13:02 . 2011-08-26 13:03        --------        d-----w-        c:\dokumente und einstellungen\Administrator
2011-08-17 05:59 . 2011-08-17 05:59        404640        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-08-24 06:46 . 2010-04-06 09:19        66616        ----a-w-        c:\windows\system32\drivers\avgntflt.sys
2011-08-24 06:46 . 2010-04-06 09:19        138192        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2011-08-24 06:46 . 2010-04-06 09:19        82952        ----a-w-        c:\windows\system32\drivers\avfwim.sys
2011-08-24 06:46 . 2010-04-06 09:19        106904        ----a-w-        c:\windows\system32\drivers\avfwot.sys
.
.
((((((((((((((((((((((((((((((((((((((((((((  Look  )))))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
--- c:\windows\service4g.exe ---
Company: 4G Systems GmbH & Co. KG
File Description: Control Service
File Version: 2.3.2.4
Product Name:
Copyright: (c) 4G Systems GmbH &Co. KG. All rights reserved.
Original Filename:
File size: 145680
Created time: 2011-08-29 05:29
Modified time: 2010-03-19 15:13
MD5: 1EA18D9ADA8FE282D7B5822F1BD05E8F
SHA1: 75D94B73A44B91B964E842521468ABF98C056990
.
.
--- c:\windows\starter4g.exe ---
Company: 4G Systems GmbH & Co. KG
File Description: XSManager launcher
File Version: 2.3.2.4
Product Name:
Copyright: (c) 4G Systems GmbH & Co. KG. All rights reserved.
Original Filename:
File size: 161040
Created time: 2011-08-29 05:29
Modified time: 2010-03-19 15:14
MD5: 672638C5D3FB989ADC6159EC3B3C7438
SHA1: FD48B3B9408CC974387BC712405C38D2476A47FF
.
.
--- c:\windows\updater4g.exe ---
Company: 4G Systems GmbH & Co. KG
File Description: Update Service
File Version: 2.3.2.4
Product Name:
Copyright: (c) 4G Systems GmbH &Co. KG. All rights reserved.
Original Filename:
File size: 313104
Created time: 2011-08-29 05:29
Modified time: 2010-03-19 15:15
MD5: 8F09359026ECF641E18F3AA773BE77B9
SHA1: 176540D74DB80D3FC85345F9090088786DD2F35E
.
---- Directory of c:\dokumente und einstellungen\GE\Anwendungsdaten\XSManager ----
.
2011-08-29 07:36 . 2011-08-29 12:30        112        ----a-w-        c:\dokumente und einstellungen\GE\Anwendungsdaten\XSManager\mobile.trf
2011-08-29 05:30 . 2011-08-29 12:34        0        ----a-w-        c:\dokumente und einstellungen\GE\Anwendungsdaten\XSManager\Upgrades\list.txt
2011-08-29 05:30 . 2011-08-29 12:57        8        ----a-w-        c:\dokumente und einstellungen\GE\Anwendungsdaten\XSManager\WTGSMS.dat
2011-08-29 05:29 . 2011-08-29 05:29        2188        ----a-w-        c:\dokumente und einstellungen\GE\Anwendungsdaten\XSManager\wtgoverride.wdb
2011-08-29 05:29 . 2011-08-29 13:32        5608        ----a-w-        c:\dokumente und einstellungen\GE\Anwendungsdaten\XSManager\WTGAddresses.dat
.
---- Directory of c:\dokumente und einstellungen\GE\Lokale Einstellungen\Anwendungsdaten\updater4g ----
.
.
---- Directory of c:\dokumente und einstellungen\LocalService\Anwendungsdaten\XSManager ----
.
.
.
------- Sigcheck -------
Note: Unsigned files aren't necessarily malware.
.
[-] 2006-01-12 . 09948E79FB7E232EA8DA7B6E14550589 . 1548288 . . [5.1.2600.2180] . . c:\windows\system32\sfcfiles.dll
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-07-05 68856]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2005-10-10 7286784]
"nwiz"="nwiz.exe" [2005-10-10 1519616]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2010-11-02 281768]
"Malwarebytes' Anti-Malware"="c:\programme\MalwarebytesAM\mbamgui.exe" [2011-07-06 449584]
"starter4g"="c:\windows\starter4g.exe" [2010-03-19 161040]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]
.
c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\AutorunsDisabled
Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [2000-1-21 65588]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KEN Taskbar Client]
2003-11-20 01:00        106496        ----a-w-        c:\programme\KEN!\kentbcli.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvMediaCenter]
2005-10-10 13:49        86016        ----a-w-        c:\windows\system32\nvmctray.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMan]
2005-09-22 08:42        90112        ------r-        c:\windows\soundman.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\swg]
2007-07-05 06:57        68856        ----a-w-        c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Hummingbird\\Connectivity\\7.11\\Exceed\\exceed.exe"=
"c:\\Programme\\KEN!\\kentbcli.exe"=
"c:\\WINDOWS\\system32\\mmc.exe"=
"c:\\Programme\\Borland\\BDS\\4.0\\RaveReports\\Rave.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"139:TCP"= 139:TCP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22004
"445:TCP"= 445:TCP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22005
"137:UDP"= 137:UDP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22001
"138:UDP"= 138:UDP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22002
.
R2 AntiVirMailService;Avira AntiVir MailGuard;c:\programme\Avira\AntiVir Desktop\avmailc.exe [06.04.2010 11:19 340136]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [06.04.2010 11:19 136360]
R2 AntiVirWebService;Avira AntiVir WebGuard;c:\programme\Avira\AntiVir Desktop\avwebgrd.exe [06.04.2010 11:19 428200]
R2 FirebirdGuardianDefaultInstance;Firebird Guardian - DefaultInstance;c:\programme\Firebird\Firebird_1_5\bin\fbguard.exe -s --> c:\programme\Firebird\Firebird_1_5\bin\fbguard.exe -s [?]
R2 KEN Client Service;AVM KEN Klient;c:\programme\KEN!\kencli.exe [17.03.2006 08:32 49204]
R2 MBAMService;MBAMService;c:\programme\MalwarebytesAM\mbamservice.exe [26.08.2011 14:36 366640]
R2 ndc;AVM KEN CAPI;c:\windows\system32\drivers\ndc.sys [17.03.2006 08:32 57664]
R2 WTGService;WTGService;c:\programme\XSManager\WTGService.exe [29.08.2011 07:28 304592]
R2 XS Stick Service;XS Stick Service;c:\windows\service4g.exe [29.08.2011 07:29 145680]
R3 FirebirdServerDefaultInstance;Firebird Server - DefaultInstance;c:\programme\Firebird\Firebird_1_5\bin\fbserver.exe -s --> c:\programme\Firebird\Firebird_1_5\bin\fbserver.exe -s [?]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [26.08.2011 14:36 22712]
S3 APL531;OVT Scanner;c:\windows\system32\Drivers\ov550i.sys --> c:\windows\system32\Drivers\ov550i.sys [?]
S3 cmnsusbser;Mobile Connector USB Device for Legacy Serial Communication LCT2053s;c:\windows\system32\drivers\cmnsusbser.sys [29.08.2011 07:28 103424]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
uSearch Page = hxxp://www.google.com
uSearch Bar = hxxp://www.google.com/ie
mDefault_Search_URL = hxxp://www.google.com/ie
uInternet Settings,ProxyServer = ftp=172.16.10.18:3128;http=172.16.10.18:3128;https=172.16.10.18:3128;socks=172.16.10.18:1080
uInternet Settings,ProxyOverride = localhost
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
mSearchAssistant = hxxp://www.google.com/ie
LSP: c:\programme\Avira\AntiVir Desktop\avsda.dll
TCP: Interfaces\{1E7AAA65-8F0C-4DF1-8194-08DCE847C535}: NameServer = 172.16.10.23
FF - ProfilePath - c:\dokumente und einstellungen\GE\Anwendungsdaten\Mozilla\Firefox\Profiles\2qi6siok.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\programme\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
AddRemove-Ask Toolbar_is1 - c:\programme\AskBarDis\unins000.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2011-08-30 15:17
Windows 5.1.2600 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'lsass.exe'(560)
c:\programme\Avira\AntiVir Desktop\avsda.dll
.
- - - - - - - > 'explorer.exe'(2432)
c:\windows\system32\msi.dll
c:\windows\system32\WPDShServiceObj.dll
c:\programme\Hummingbird\Connectivity\7.11\HostExplorer\Ftp\heshell.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\Firebird\Firebird_1_5\bin\fbguard.exe
c:\windows\system32\nvsvc32.exe
c:\programme\Avira\AntiVir Desktop\avshadow.exe
c:\windows\system32\wscntfy.exe
c:\programme\Firebird\Firebird_1_5\bin\fbserver.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2011-08-30  15:20:40 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2011-08-30 13:20
ComboFix2.txt  2011-08-29 13:04
.
Vor Suchlauf: 25 Verzeichnis(se), 26.851.856.384 Bytes frei
Nach Suchlauf: 26 Verzeichnis(se), 26.838.818.816 Bytes frei
.
- - End Of File - - CCEDBE744BA12D86D984E4BA848A3C45

--- --- ---


Icy

cosinus 30.08.2011 14:32

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.

Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM!


Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung)
    Ab Windows Vista (oder höher) bitte mit Rechtsklick "als Administrator ausführen" starten".
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen )
    Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS-Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort.

Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung

Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).


<-IceD@te-> 30.08.2011 15:01

Wird gemacht. Alle 3 Tools gleich nacheinander, jeweils mit Neustart und dann posten? Oder Nach Gmer und OSAM erstmal die Logfiles posten und abwarten?

Edit: Probieren wir hier eigentlich die ganze Trojaner-Board-Toolbox durch oder wie? :D

cosinus 30.08.2011 15:46

Ob mit oder ohne Neustart ist eiegtnlich rel. egal
Und ja, wir müssen mit leider vielen Tools drauf losgehen, mach ich immer, man muss ja auch vieles abklopfen...

<-IceD@te-> 30.08.2011 15:48

Gut, morgen gehts weiter. Hab' vergessen den Gmer-Logtext in die Textdatei ein zu fügen und den WurmPC runter gefahren... :headbang:

<-IceD@te-> 31.08.2011 11:13

Guten Tag,

ich bin mit dem Gmer-Scan durch. Alle Schutzprogramme und Internetverbindung waren aus, WinWall war an, 1 USB-Datenstick war angeschlossen. Nun folgt der OSAM-Scan. Hier das Gmer-Logfile:

Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2011-08-31 11:52:24
Windows 5.1.2600 Service Pack 2 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 Maxtor_6K040L0 rev.NAR61HA0
Running: zjqedoxt.exe; Driver: C:\DOKUME~1\GE\LOKALE~1\Temp\pwrdypow.sys


---- System - GMER 1.0.15 ----

SSDT            F7BC61A4                                  ZwClose
SSDT            F7BC615E                                  ZwCreateKey
SSDT            F7BC61AE                                  ZwCreateSection
SSDT            F7BC6154                                  ZwCreateThread
SSDT            F7BC6163                                  ZwDeleteKey
SSDT            F7BC616D                                  ZwDeleteValueKey
SSDT            F7BC619F                                  ZwDuplicateObject
SSDT            F7BC6172                                  ZwLoadKey
SSDT            F7BC6140                                  ZwOpenProcess
SSDT            F7BC6145                                  ZwOpenThread
SSDT            F7BC617C                                  ZwReplaceKey
SSDT            F7BC6177                                  ZwRestoreKey
SSDT            F7BC61B3                                  ZwSetContextThread
SSDT            F7BC6168                                  ZwSetValueKey
SSDT            F7BC614F                                  ZwTerminateProcess

---- Kernel code sections - GMER 1.0.15 ----

.text          C:\WINDOWS\system32\DRIVERS\nv4_mini.sys  section is writeable [0xF6B17360, 0x20469D, 0xE8000020]

---- Devices - GMER 1.0.15 ----

AttachedDevice  \FileSystem\Fastfat \Fat                  fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

Device          \FileSystem\Cdfs \Cdfs                    BA2C9400

---- EOF - GMER 1.0.15 ----

Ich habe aktuell noch eine weitere Frage den WurmPC betreffend: Ich habe heut' morgen erstmal defragmentiert, damit die Kiste schneller startet und evtl auch schneller scannt. Dabei kam mir eine Log-Datei unter die Lupe, welche sich einfach nicht defragmentieren lässt. Diese Textdatei ist ca. 16MB groß und besteht aus über 1700 Fragmenten(!). :eek: Ich wollte die Datei auf einen USB-Stick kopieren und dann wieder zurück auf die Platte, aber ich bekam eine Meldung in der Art "Kann nicht kopiert werden - CRC-Prüfsummenfehler". Pfad und Name der Datei sind "C:\Dokumente und Einstellungen\GE\Anwendungsdaten\Haufe\Installer_log\iDesk_log.txt".
Gibt es dazu Hinweise? Muss ich von einem Festplattendefekt ausgehen? Können die Ursachen woanders liegen?

Edit (12:53 Uhr): Womit wir dann beim OSAM-Logfile wären:

Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 12:48:15 on 31.08.2011

OS: Windows XP Home Edition Service Pack 2 (Build 2600)
Default Browser: Microsoft Corporation Internet Explorer 6.00.2900.2180

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"alsndmgr.cpl" - ? - C:\WINDOWS\system32\alsndmgr.cpl  (File signed by Microsoft | File found, but it contains no detailed information)
"bdeadmin.cpl" - ? - C:\WINDOWS\system32\bdeadmin.cpl
"Firebird2Control.cpl" - "IBPhoenix" - C:\WINDOWS\system32\Firebird2Control.cpl
"FlashPlayerCPLApp.cpl" - "Adobe Systems Incorporated" - C:\WINDOWS\system32\FlashPlayerCPLApp.cpl
"jpicpl32.cpl" - "Sun Microsystems, Inc." - C:\WINDOWS\system32\jpicpl32.cpl
"nvtuicpl.cpl" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvtuicpl.cpl
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"Avira AntiVir Professional" - "Avira GmbH" - C:\PROGRA~1\Avira\ANTIVI~1\avconfig.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"avgio" (avgio) - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\avgio.sys
"avgntflt" (avgntflt) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avipbb.sys
"AVM KEN CAPI" (ndc) - "AVM Berlin" - C:\WINDOWS\System32\Drivers\ndc.sys
"catchme" (catchme) - ? - C:\ComboFix\catchme.sys  (File not found)
"Changer" (Changer) - ? - C:\WINDOWS\system32\drivers\Changer.sys  (File not found)
"Huawei DataCard USB Modem and USB Serial" (hwdatacard) - ? - C:\WINDOWS\System32\DRIVERS\ewusbmdm.sys  (File not found)
"i2omgmt" (i2omgmt) - ? - C:\WINDOWS\system32\drivers\i2omgmt.sys  (File not found)
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys  (File not found)
"MBAMProtector" (MBAMProtector) - "Malwarebytes Corporation" - C:\WINDOWS\system32\drivers\mbam.sys
"OVT Scanner" (APL531) - ? - C:\WINDOWS\System32\Drivers\ov550i.sys  (File not found)
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys  (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys  (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys  (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys  (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys  (File not found)
"PPdus ASPI Shell" (Afc) - "Arcsoft, Inc." - C:\WINDOWS\System32\drivers\Afc.sys
"Secdrv" (Secdrv) - ? - C:\WINDOWS\System32\DRIVERS\secdrv.sys  (File signed by Microsoft | File found, but it contains no detailed information)
"ssmdrv" (ssmdrv) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\ssmdrv.sys
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys  (File not found)

[Explorer]
-----( HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{BDEADF00-C265-11d0-BCED-00A0C90AB50F} "Webordner" - ? - C:\Programme\Common\Microsoft Shared\Web Folders\msonsext.dll  (File not found)
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - C:\WINDOWS\system32\Rundll32.exe C:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Programme\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
-----( HKLM\Software\Classes\Protocols\Handler )-----
{3D9F03FA-7A94-11D3-BE81-0050048385D1} "Data Page Pluggable Protocol mso-offdap Handler" - ? - C:\PROGRA~1\Common\MICROS~1\WEBCOM~1\10\OWC10.DLL  (File not found)
{314111c7-a502-11d2-bbca-00c04f8ec294} "HxProtocol Class" - ? - C:\Programme\Common\Microsoft Shared\Help\hxds.dll  (File not found)
{0A9007C0-4076-11D3-8789-0000F8105754} "Microsoft Infotech Storage Protocol for IE 4.0" - ? - C:\Programme\Common\Microsoft Shared\Information Retrieval\msitss.dll  (File not found)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler )-----
{438755C2-A8BA-11D1-B96B-00A0C90312E1} "Browseui preloader" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{8C7461EF-2B13-11d2-BE35-3078302C2030} "Component Categories cache daemon" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{01E04581-4EEE-11d0-BFE9-00AA005B4383} "&Adresse" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{7e653215-fa25-46bd-a339-34a2790f3cb7} "Accessible" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{A08C11D2-A228-11d0-825B-00AA005B4383} "Address EditBox" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{91EA3F8B-C99B-11d0-9815-00C04FD91972} "Augmented Shell Folder" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{6413BA2C-B461-11d1-A18A-080036B11A03} "Augmented Shell Folder 2" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{F61FFEC1-754F-11d0-80CA-00AA005B4383} "BandProxy" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll  (File not found)
{6935DB93-21E8-4ccc-BEB9-9FE3C77A297A} "Custom MRU AutoCompleted List" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{1CDB2949-8F65-4355-8456-263E7C208A5D} "Desktop Explorer" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvshell.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A47} "Desktop Explorer Menu" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvshell.dll
{22BF0C20-6DA7-11D0-B373-00A0C9034938} "Download Status" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{1D2680C9-0E2A-469d-B787-065558BC7D43} "Fusion Cache" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{EF8AD2D1-AE36-11D1-B2D2-006097DF8C11} "Global Folder Settings" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{DB8DC413-C0AA-11D0-9545-080009B1C2F3} "Hummingbird Neighborhood" - "Hummingbird Ltd." - C:\Programme\Hummingbird\Connectivity\7.11\HostExplorer\Ftp\heshell.dll
{3028902F-6374-48b2-8DC6-9725E775B926} "IE Microsoft AutoComplete" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{30D02401-6A81-11d0-8274-00C04FD5AE38} "IE Search Band" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{169A0691-8DF9-11d1-A1C4-00C04FD75D13} "In-pane search" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? -  (File not found | COM-object registry key not found)
{7BA4C742-9E81-11CF-99D3-00AA004AE837} "Microsoft BrowserBand" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{00BB2764-6A77-11D0-A535-00C04FD7D062} "Microsoft History AutoComplete List" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{5E6AB780-7743-11CF-A12B-00AA004AE837} "Microsoft Internet Toolbar" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{00BB2765-6A77-11D0-A535-00C04FD7D062} "Microsoft Multiple AutoComplete List Container" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{42042206-2D85-11D3-8CFF-005004838597} "Microsoft Office HTML Icon Handler" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office10\msohev.dll
{993BE281-6695-4BA5-8A2A-7AACBFAAB69E} "Microsoft Office Metadata Handler" - ? - C:\PROGRA~1\Common\MICROS~1\OFFICE12\msoshext.dll  (File not found)
{C41662BB-1FA0-4CE0-8DC5-9B7F8279FF97} "Microsoft Office Thumbnail Handler" - ? - C:\PROGRA~1\Common\MICROS~1\OFFICE12\msoshext.dll  (File not found)
{03C036F1-A186-11D0-824A-00AA005B4383} "Microsoft Shell Folder AutoComplete List" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{6756A641-DE71-11d0-831B-00AA005B4383} "MRU AutoComplete List" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{1E9B04FB-F9E5-4718-997B-B8DA88302A48} "nView Desktop Context Menu" - "NVIDIA Corporation" - C:\WINDOWS\system32\nvshell.dll
{AF4F6510-F982-11d0-8595-00AA004CD6D8} "Registry Tree Options Utility" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{ECD4FC4E-521C-11D0-B792-00A0C90312E1} "Shell Band Site Menu" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{ECD4FC4C-521C-11D0-B792-00A0C90312E1} "Shell DeskBar" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{3CCF8A41-5C85-11d0-9796-00AA00B90ADF} "Shell DeskBarApp" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\shlext.dll
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{00BB2763-6A77-11D0-A535-00C04FD7D062} "Shell Microsoft AutoComplete" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{ECD4FC4D-521C-11D0-B792-00A0C90312E1} "Shell Rebar BandSite" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{21569614-B795-46b1-85F4-E737A8DC09AD} "Shell Search Band" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? -  (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{acf35015-526e-4230-9596-becbe19f0ac9} "Track Popup Bar" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{7376D660-C583-11d0-A3A5-00C04FD706EC} "TridentImageExtractor" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{DD313E04-FEFF-11d1-8ECD-0000F87A470C} "User Assist" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{07798131-AF23-11d1-9111-00A0C98BA67D} "Web Search" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
{BDEADF00-C265-11D0-BCED-00A0C90AB50F} "Webordner" - ? - C:\Programme\Common\Microsoft Shared\Web Folders\msonsext.dll  (File not found)

[Internet Explorer]
-----( HKCU\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars )-----
{21569614-B795-46B1-85F4-E737A8DC09AD} "Shell Search Band" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
<binary data> "&Adresse" - ? - C:\WINDOWS\system32\browseui.dll  (File found, but it contains no detailed information)
<binary data> "ITBarLayout" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.5.0_06" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll / hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab
{CAFEEFAC-0015-0000-0006-ABCDEFFEDCBA} "Java Plug-in 1.5.0_06" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll / hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab
{8FFBE65D-2C9C-4669-84BD-5829DC0B603C} "{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}" - ? -  (File not found | COM-object registry key not found) / hxxp://fpdownload.macromedia.com/get/flashplayer/current/ultrashim.cab
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} "AcroIEHlprObj Class" - "Adobe Systems Incorporated" - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
{AF69DE43-7D58-4638-B6FA-CE66B5AD205D} "Google Toolbar Notifier BHO" - "Google Inc." - C:\Programme\Google\GoogleToolbarNotifier\5.6.5612.1312\swg.dll
{761497BB-D6F0-462C-B6EB-D4DAF1D92D43} "SSVHelper Class" - "Sun Microsystems, Inc." - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\GE\Startmenü\Programme\Autostart\desktop.ini
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"swg" - "Google Inc." - "C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"avgnt" - "Avira GmbH" - "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
"Malwarebytes' Anti-Malware" - "Malwarebytes Corporation" - C:\Programme\MalwarebytesAM\mbamgui.exe /starttray
"nwiz" - "NVIDIA Corporation" - nwiz.exe /install
"starter4g" - "4G Systems GmbH & Co. KG" - C:\WINDOWS\starter4g.exe

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"Anwendungsverwaltung" (AppMgmt) - ? - C:\WINDOWS\System32\appmgmts.dll  (File not found)
"ASP.NET State Service" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"Avira AntiVir Guard" (AntiVirService) - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\avguard.exe
"Avira AntiVir MailGuard" (AntiVirMailService) - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\avmailc.exe
"Avira AntiVir Planer" (AntiVirSchedulerService) - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\sched.exe
"Avira AntiVir WebGuard" (AntiVirWebService) - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\AVWEBGRD.EXE
"AVM KEN Klient" (KEN Client Service) - "AVM Berlin" - C:\Programme\KEN!\KENCLI.EXE
"Firebird Guardian - DefaultInstance" (FirebirdGuardianDefaultInstance) - "The Firebird Project" - C:\Programme\Firebird\Firebird_1_5\bin\fbguard.exe
"Firebird Server - DefaultInstance" (FirebirdServerDefaultInstance) - "The Firebird Project" - C:\Programme\Firebird\Firebird_1_5\bin\fbserver.exe
"Google Updater Service" (gusvc) - "Google" - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
"InstallDriver Table Manager" (IDriverT) - ? - "C:\Programme\Common\InstallShield\Driver\1050\Intel 32\IDriverT.exe"  (File not found)
"Machine Debug Manager" (MDM) - ? - "C:\Programme\Common\Microsoft Shared\VS7Debug\mdm.exe"  (File not found)
"MBAMService" (MBAMService) - "Malwarebytes Corporation" - C:\Programme\MalwarebytesAM\mbamservice.exe
"WTGService" (WTGService) - ? - C:\Programme\XSManager\WTGService.exe  (File found, but it contains no detailed information)
"XS Stick Service" (XS Stick Service) - "4G Systems GmbH & Co. KG" - C:\WINDOWS\service4g.exe

[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
"MVB" - ? - mvfs32.dll  (File not found)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions )-----
{c6dc5466-785a-11d2-84d0-00c04fb169f7} "Softwareinstallation" - ? - appmgmts.dll  (File not found)

[Winsock Providers]
-----( HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries )-----
"AVSDA" - "Avira GmbH" - C:\Programme\Avira\AntiVir Desktop\avsda.dll

===[ Logfile end ]=========================================[ Logfile end ]===

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru

Edit 2 (12:58 Uhr): Avira AntiVir Professional hat übrigens keine einzige Meldung wegen OSAM gebracht... Falls das interessant ist!?!

MfG
Icy

<-IceD@te-> 31.08.2011 13:34

Hmm... Der AVAST-Scan scheint sich festgemacht zu haben... Es wird keine Festplattenaktivität angezeigt und das DOS-Fenster steht seit 20 Minuten bei Scanning: C:\Windows\system32\browseui.dll. Das ist übrigens auch eine von insgesamt 3 Dateien, welche nicht defragmentiert werden konnten.

Was nun tun?

Edit: Erstmal eine HDD-Diagnose machen bevor wir fortfahren? (siehe Frage nach Gmerlog meines letzten Post)

Edit 2: Das DOS-Fenster lässt sich scheinbar noch Bedienen - ich habe gerade den Scrollbalken testweise bewegt und er ließ sich Bedienen...

<-IceD@te-> 31.08.2011 15:16

So, jetzt läuft grad Maxtor PowerMax 4.21 von Bootdiskette und macht nen FullScan. Bin gespannt was da nun raus kommt... :balla:

Edit: Jetzt fängt mein Auge wirklich an zu zucken...

Zitat:

Zitat von Maxtor PowerMax 4.21

Diagnostic code: d2aaa171

The drive is failing. If you do not have a recent backup of the data, please do so now if possible.

Dann mach ich mir mal nen Plan wie ich "so do"e... :killpc: :schrei: :balla:

cosinus 31.08.2011 16:01

Joa, schnell handeln.
Zieh ein Image von der Kiste so lange die defekte Platte das noch erlaubt und hoffe, dass möglichst alles wichtige noch gelesen werden kann.

<-IceD@te-> 31.08.2011 16:18

Wie sicher sind wir denn jetzt, dass die Platte aus dem WurmPC sauber ist???

cosinus 31.08.2011 16:19

Sieht im Moment nicht schlecht aus, aber ich würd enoch Kontrallscans machen.
Bevor die Platte aber komplett abkackt musst du jetzt schnell handeln

<-IceD@te-> 31.08.2011 16:28

Ok, der WurmPC ist aus und ich hab' ne formatierte 19GB-Platte die ich per USB dran hängen kann. Morgen früh wird gleich per Acronis True Image gebootet und ein Abbild erstellt. Danach müsste ich wahrscheinlich erstmal versuchen die defekte Platte zu reparieren, damit nicht noch weitere Scans einfach stecken bleiben oder?

Edit: So, erstmal Feierabend...

<-IceD@te-> 01.09.2011 11:06

Guten Tag,

ich möchte mich ganz herzlich für die umfangreiche Hilfe bedanken und diesen Thread damit schliessen. Die benötigten Daten von der defekten Festplatte wurden gesichert. Dies waren hauptsächlich Text-, Excel-, Word-, Hex- und sonstige nicht ausführbare Dateien. Ein-Zwei Anwendungsdateien waren auch dabei. Den vorher formatierten USB-Stick mit den gesicherten Daten habe ich mit Avira AntiVir Prof., AVG Free AntiVirus: SBE 2011 und Malwarebytes Anti-Malware geprüft. Natürlich fand die Prüfung erst statt, nachdem die entsprechenden Programme aktualisiert wurden.
Der Festplattendefekt hat nun weitere Tests überflüssig gemacht. Es kommt eine andere Platte in den WurmPC und er wird neu eingerichtet. Dann nenn' ich ihn auch wieder nur PC. :D

Wie gesagt: Vielen vielen Dank für die tolle Hilfe und die Dinge, die ich während unserer Zusammenarbeit gelernt habe!!! :dankeschoen:

Mit freundlichen Grüßen
Icy


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:40 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131