Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   "Licensevalidator.exe" u.A. in den Anwendungsordnern - iexplore.exe startet im hintergrund. (https://www.trojaner-board.de/113356-licensevalidator-exe-u-a-anwendungsordnern-iexplore-exe-startet-hintergrund.html)

hotroduser 09.04.2012 22:11

"Licensevalidator.exe" u.A. in den Anwendungsordnern - iexplore.exe startet im hintergrund.
 
Guten Abend,

meine Dauerlauf-Rechenmaschine zeigt die gleichen Probleme wie in diesem Posting hier: http://www.trojaner-board.de/113117-...-a-trojan.html

Iexplore.exe startet sich oftmals selbstständig im Hintergrund, system läuft instabil und es befinden sich im link und oben genannte Dateien immer wieder in den Anwendungs Ordnern. Es kommt mir auch so vor als wäre das Internet langsamer als sonst..

Zur Info:

Ich weiss das der Rechner nicht auf dem aktuellsten Stand ist, lief aber bisher ohne Probleme seit Jahren durch. Das ist im allgemeinen auch die erste Verseuchung die er abbekommen hat...

ansonsten wurde vorher tddskiller benutzt, log unten angehängt.

DDS konnte zwar gestartet werden, aber auch nach über 1h warten kommt kein Ergebnis und kein log...

Malwarebytes log und GMER log sind unten... bitte helft mir auf dem Rechner sind wichtige Daten und derzeit habe ich einfach keine Zeit für eine aktuelle Sicherung... und auch kein Geld für ne externe Platte..:headbang:

Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-04-09 22:31:22
Windows 5.1.2600 Service Pack 2 Harddisk0\DR0 -> \Device\00000074 ST3320620AS rev.3.AAK
Running: blpwh2vc.exe; Driver: E:\TEMP\fxrcikog.sys


---- System - GMER 1.0.15 ----

SSDT      spyt.sys                                                                                                                                                                      ZwCreateKey [0xB9EA80E0]
SSDT      spyt.sys                                                                                                                                                                      ZwEnumerateKey [0xB9EC6CA2]
SSDT      spyt.sys                                                                                                                                                                      ZwEnumerateValueKey [0xB9EC7030]
SSDT      spyt.sys                                                                                                                                                                      ZwOpenKey [0xB9EA80C0]
SSDT      spyt.sys                                                                                                                                                                      ZwQueryKey [0xB9EC7108]
SSDT      spyt.sys                                                                                                                                                                      ZwQueryValueKey [0xB9EC6F88]
SSDT      spyt.sys                                                                                                                                                                      ZwSetValueKey [0xB9EC719A]

INT 0x63  ?                                                                                                                                                                            89DCCBF8
INT 0x73  ?                                                                                                                                                                            89DCCBF8
INT 0xA4  ?                                                                                                                                                                            89BB7BF8
INT 0xB4  ?                                                                                                                                                                            89BB7BF8

---- Kernel code sections - GMER 1.0.15 ----

?        spyt.sys                                                                                                                                                                      Das System kann die angegebene Datei nicht finden. !
.text    USBPORT.SYS!DllUnload                                                                                                                                                        B8CD462C 5 Bytes  JMP 89BB71D8
.text    I:\WINDOWS\system32\DRIVERS\ati2mtag.sys                                                                                                                                      section is writeable [0xB84B5000, 0x2BCD8C, 0xE8000020]
.reloc    I:\WINDOWS\system32\drivers\acedrv11.sys                                                                                                                                      section is executable [0x9C73A480, 0x306DD, 0xE0000060]

---- User code sections - GMER 1.0.15 ----

.text    C:\dduptime\dduptime.exe[196] kernel32.dll!CreateProcessW                                                                                                                    7C802332 5 Bytes  JMP 00F91642
.text    C:\dduptime\dduptime.exe[196] kernel32.dll!CreateProcessA                                                                                                                    7C802367 5 Bytes  JMP 00F9152C
.text    C:\dduptime\dduptime.exe[196] ADVAPI32.dll!CreateProcessAsUserW                                                                                                              77DC7775 5 Bytes  JMP 00F91871
.text    C:\dduptime\dduptime.exe[196] ADVAPI32.dll!CreateProcessAsUserA                                                                                                              77DE0958 5 Bytes  JMP 00F91758
.text    G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\blpwh2vc.exe[1136] kernel32.dll!CreateProcessW        7C802332 5 Bytes  JMP 00F21642
.text    G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\blpwh2vc.exe[1136] kernel32.dll!CreateProcessA        7C802367 5 Bytes  JMP 00F2152C
.text    G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\blpwh2vc.exe[1136] ADVAPI32.dll!CreateProcessAsUserW  77DC7775 5 Bytes  JMP 00F21871
.text    G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\blpwh2vc.exe[1136] ADVAPI32.dll!CreateProcessAsUserA  77DE0958 5 Bytes  JMP 00F21758
.text    I:\WINDOWS\system32\RunDll32.exe[1748] kernel32.dll!CreateProcessW                                                                                                            7C802332 5 Bytes  JMP 00E61642
.text    I:\WINDOWS\system32\RunDll32.exe[1748] kernel32.dll!CreateProcessA                                                                                                            7C802367 5 Bytes  JMP 00E6152C
.text    I:\WINDOWS\system32\RunDll32.exe[1748] ADVAPI32.dll!CreateProcessAsUserW                                                                                                      77DC7775 5 Bytes  JMP 00E61871
.text    I:\WINDOWS\system32\RunDll32.exe[1748] ADVAPI32.dll!CreateProcessAsUserA                                                                                                      77DE0958 5 Bytes  JMP 00E61758
.text    I:\PROGRA~1\ICQ\ICQ.exe[1824] kernel32.dll!CreateProcessW                                                                                                                    7C802332 5 Bytes  JMP 02191642
.text    I:\PROGRA~1\ICQ\ICQ.exe[1824] kernel32.dll!CreateProcessA                                                                                                                    7C802367 5 Bytes  JMP 0219152C
.text    I:\PROGRA~1\ICQ\ICQ.exe[1824] ADVAPI32.dll!CreateProcessAsUserW                                                                                                              77DC7775 5 Bytes  JMP 02191871
.text    I:\PROGRA~1\ICQ\ICQ.exe[1824] ADVAPI32.dll!CreateProcessAsUserA                                                                                                              77DE0958 5 Bytes  JMP 02191758
.text    I:\Dokumente und Einstellungen\luexx\Desktop\desktopmüll\toolz\NoAds\NoAds.exe[1852] kernel32.dll!CreateProcessW                                                              7C802332 5 Bytes  JMP 00F11642
.text    I:\Dokumente und Einstellungen\luexx\Desktop\desktopmüll\toolz\NoAds\NoAds.exe[1852] kernel32.dll!CreateProcessA                                                              7C802367 5 Bytes  JMP 00F1152C
.text    I:\Dokumente und Einstellungen\luexx\Desktop\desktopmüll\toolz\NoAds\NoAds.exe[1852] ADVAPI32.dll!CreateProcessAsUserW                                                        77DC7775 5 Bytes  JMP 00F11871
.text    I:\Dokumente und Einstellungen\luexx\Desktop\desktopmüll\toolz\NoAds\NoAds.exe[1852] ADVAPI32.dll!CreateProcessAsUserA                                                        77DE0958 5 Bytes  JMP 00F11758
.text    I:\Programme\Mozilla Firefox\firefox.exe[2852] kernel32.dll!CreateProcessW                                                                                                    7C802332 5 Bytes  JMP 01621642
.text    I:\Programme\Mozilla Firefox\firefox.exe[2852] kernel32.dll!CreateProcessA                                                                                                    7C802367 5 Bytes  JMP 0162152C
.text    I:\Programme\Mozilla Firefox\firefox.exe[2852] ADVAPI32.dll!CreateProcessAsUserW                                                                                              77DC7775 5 Bytes  JMP 01621871
.text    I:\Programme\Mozilla Firefox\firefox.exe[2852] ADVAPI32.dll!CreateProcessAsUserA                                                                                              77DE0958 5 Bytes  JMP 01621758
.text    I:\Programme\Mozilla Firefox\firefox.exe[2852] WS2_32.dll!connect                                                                                                            71A1406A 5 Bytes  JMP 01D58CE0
.text    I:\Programme\Mozilla Firefox\firefox.exe[2852] WS2_32.dll!closesocket                                                                                                        71A19639 5 Bytes  JMP 01D58F70
.text    I:\Programme\Mozilla Firefox\firefox.exe[2852] WS2_32.dll!getpeername                                                                                                        71A20B50 5 Bytes  JMP 01D58F00
.text    I:\Programme\Mozilla Firefox\firefox.exe[2852] WS2_32.dll!WSAConnect                                                                                                          71A20C69 5 Bytes  JMP 0C902A50 E:\toolz\Orbitdownloader\addons\OneClickYouTubeDownloader\components\GrabKernel.dll
.text    I:\WINDOWS\system32\notepad.exe[3876] kernel32.dll!CreateProcessW                                                                                                            7C802332 5 Bytes  JMP 00DA1642
.text    I:\WINDOWS\system32\notepad.exe[3876] kernel32.dll!CreateProcessA                                                                                                            7C802367 5 Bytes  JMP 00DA152C
.text    I:\WINDOWS\system32\notepad.exe[3876] ADVAPI32.dll!CreateProcessAsUserW                                                                                                      77DC7775 5 Bytes  JMP 00DA1871
.text    I:\WINDOWS\system32\notepad.exe[3876] ADVAPI32.dll!CreateProcessAsUserA                                                                                                      77DE0958 5 Bytes  JMP 00DA1758
.text    I:\WINDOWS\explorer.exe[4040] kernel32.dll!CreateProcessW                                                                                                                    7C802332 5 Bytes  JMP 02D91642
.text    I:\WINDOWS\explorer.exe[4040] kernel32.dll!CreateProcessA                                                                                                                    7C802367 5 Bytes  JMP 02D9152C
.text    I:\WINDOWS\explorer.exe[4040] ADVAPI32.dll!CreateProcessAsUserW                                                                                                              77DC7775 5 Bytes  JMP 02D91871
.text    I:\WINDOWS\explorer.exe[4040] ADVAPI32.dll!CreateProcessAsUserA                                                                                                              77DE0958 5 Bytes  JMP 02D91758

---- Devices - GMER 1.0.15 ----

Device    \FileSystem\Ntfs \Ntfs                                                                                                                                                        89DCB1F8
Device    \Driver\usbohci \Device\USBPDO-0                                                                                                                                              89BB61F8
Device    \Driver\dmio \Device\DmControl\DmIoDaemon                                                                                                                                    89DCD1F8
Device    \Driver\dmio \Device\DmControl\DmConfig                                                                                                                                      89DCD1F8
Device    \Driver\dmio \Device\DmControl\DmPnP                                                                                                                                          89DCD1F8
Device    \Driver\dmio \Device\DmControl\DmInfo                                                                                                                                        89DCD1F8
Device    \Driver\usbehci \Device\USBPDO-1                                                                                                                                              89B7C1F8
Device    \Driver\Ftdisk \Device\HarddiskVolume1                                                                                                                                        89D5D1F8
Device    \Driver\Ftdisk \Device\HarddiskVolume2                                                                                                                                        89D5D1F8
Device    \Driver\Cdrom \Device\CdRom0                                                                                                                                                  89B701F8
Device    \Driver\Ftdisk \Device\HarddiskVolume3                                                                                                                                        89D5D1F8
Device    \Driver\atapi \Device\Ide\IdePort0                                                                                                                                            89D5C1F8
Device    \Driver\atapi \Device\Ide\IdePort1                                                                                                                                            89D5C1F8
Device    \Driver\Ftdisk \Device\HarddiskVolume4                                                                                                                                        89D5D1F8
Device    \Driver\nvata \Device\00000074                                                                                                                                                89DCC1F8
Device    \Driver\Ftdisk \Device\HarddiskVolume5                                                                                                                                        89D5D1F8
Device    \Driver\nvata \Device\00000076                                                                                                                                                89DCC1F8
Device    \Driver\Ftdisk \Device\HarddiskVolume6                                                                                                                                        89D5D1F8
Device    \Driver\Ftdisk \Device\HarddiskVolume7                                                                                                                                        89D5D1F8
Device    \Driver\nvata \Device\00000077                                                                                                                                                89DCC1F8
Device    \Driver\NetBT \Device\NetBt_Wins_Export                                                                                                                                      89A2A500
Device    \Driver\Ftdisk \Device\HarddiskVolume8                                                                                                                                        89D5D1F8
Device    \Driver\Ftdisk \Device\HarddiskVolume9                                                                                                                                        89D5D1F8
Device    \Driver\NetBT \Device\NetbiosSmb                                                                                                                                              89A2A500
Device    \Driver\usbohci \Device\USBFDO-0                                                                                                                                              89BB61F8
Device    \Driver\usbehci \Device\USBFDO-1                                                                                                                                              89B7C1F8
Device    \Driver\nvata \Device\NvAta0                                                                                                                                                  89DCC1F8
Device    \FileSystem\MRxSmb \Device\LanmanDatagramReceiver                                                                                                                            88F9C1F8
Device    \Driver\nvata \Device\NvAta1                                                                                                                                                  89DCC1F8
Device    \FileSystem\MRxSmb \Device\LanmanRedirector                                                                                                                                  88F9C1F8
Device    \Driver\Ftdisk \Device\FtControl                                                                                                                                              89D5D1F8
Device    \Driver\NetBT \Device\NetBT_Tcpip_{8DC62851-D852-4812-A473-9B62A88E480C}                                                                                                      89A2A500
Device    \FileSystem\Cdfs \Cdfs                                                                                                                                                        88E8E500

---- Registry - GMER 1.0.15 ----

Reg      HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1                                                                                                                            771343423
Reg      HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2                                                                                                                            285507792

---- EOF - GMER 1.0.15 ----

grüsse


Alex

cosinus 11.04.2012 16:10

Führ bitte auch ESET aus, danach sehen wir weiter:


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


hotroduser 16.04.2012 21:41

Hallo Cosinus,

sorry für die lange Reaktionszeit - habe in der Arbeit viel zu tun und daheim ist die Heizung ausgefallen - also hiess es viel Holz hacken..

habe mehrfach neugestartet (nach Malwarebytes) und nach ESET, hier der letzte log:

Code:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=46e2a7d957862946b69c65a6fd47f096
# end=stopped
# remove_checked=true
# archives_checked=false
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-04-16 08:16:45
# local_time=2012-04-16 10:16:45 (+0100, Westeuropäische Normalzeit)
# country="Germany"
# lang=1031
# osver=5.1.2600 NT Service Pack 2
# compatibility_mode=512 16777215 100 0 0 0 0 0
# compatibility_mode=8192 67108863 100 0 524684 524684 0 0
# scanned=54537
# found=5
# cleaned=5
# scan_time=1672
C:\Programme\Silkroad\Loader.exe        möglicherweise Variante von Win32/Adware.Vapsup.MXIQRQP Anwendung (Gesäubert durch Löschen - in Quarantäne kopiert)        00000000000000000000000000000000        C
E:\toolz\SoftonicDownloader60803.exe        Variante von Win32/SoftonicDownloader.A Anwendung (Gesäubert durch Löschen - in Quarantäne kopiert)        00000000000000000000000000000000        C
E:\toolz\unlocker1.8.7.exe        Win32/Adware.ADON Anwendung (gelöscht - in Quarantäne kopiert)        00000000000000000000000000000000        C
E:\toolz\Sonstige Toolz\Nero-8.2.8.0_deu_trial.exe        Win32/Toolbar.AskSBar Anwendung (gelöscht - in Quarantäne kopiert)        00000000000000000000000000000000        C
F:\Dokumente und Einstellungen\luexx.REICHSSCHAF\Desktop\desktopmüll\toolz\Nero-8.2.8.0_deu_trial.exe        Win32/Toolbar.AskSBar Anwendung (gelöscht - in Quarantäne kopiert)        00000000000000000000000000000000        C

zur Erklärung: silkroad loader ist das startprogramm eines games,
softonic Downloader ist zumind. meines Erachtens nach auch Harmlos,
Nerotrial ist direkt von der Nero Page gewesen..

Symptome:

nach jedem Neustart startet sich eine iexplore.exe, ich konnte aber über process explorer nicht rauslesen wohin die "verbunden" ist.. wenn ich diese schliesse läuft der rechner relativ stabil und normal, lediglich das internet ist zeitweise lahm - oder lässt seiten nicht laden. Ich nutze nur Firefox und zeitweise google Chrome (wobei chrome mit unchrome..)

irgendwas scheint noch zu sein... achso, ich habe gefühlt zuviele svchosts (8 stück) im Taskmanager..

Grüsse

Alex

cosinus 17.04.2012 11:34

Zitat:

zur Erklärung: silkroad loader ist das startprogramm eines games,
Aus welcher Quelle ist das?

hotroduser 17.04.2012 12:22

Mahlzeit,

originaldownload des gameanbieters, die datei ist genauso wie der ordner seit mind. 6monaten auf dem Rechner...!

Tante Edit sagt: imho isses glaub ich vom silkroad forum ein multiclient loader, ist aber immer aus der gleichen quelle und so schon seit mind. 4 jahren im einsatz

ich muss heute abend (wenn ich wieder zuhause bin) nochmal eines der alten logs einfügen, ich habe nach jedem neustart in zufälligen Ordnern in
"dokumente und einstellungen/username/anwendungsdaten/random programm
ordner mit {zuällige zahlenfolge-zahlenfolge} in denen eine der folgenden dateien
liegt:
licenseValidator.exe
Upgrade.exe
UpgradeHelper.exe
diese trägt sich auch in den Autostart ein.. wenn man beides löscht UND den im hintergrund geöffneten Iexplore.exe beendet, läuft der Rechner Stabil, ich hatte das nur VOR dem letzten log gemacht, sonst wäre der Rechner nicht bis zum Ende des Scans angeblieben..

cosinus 17.04.2012 15:29

Dann ist das zumindest ein Fehlalarm.

Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log
CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


hotroduser 17.04.2012 18:51

so.. hier ist das OTL log:

Code:

OTL logfile created on: 17.04.2012 19:07:08 - Run 2
OTL by OldTimer - Version 3.2.39.2    Folder = I:\Dokumente und Einstellungen\luexx\Desktop
Windows XP Professional Edition Service Pack 2 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.2180)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
2,00 Gb Total Physical Memory | 1,57 Gb Available Physical Memory | 78,41% Memory free
3,85 Gb Paging File | 3,55 Gb Available in Paging File | 92,24% Paging File free
Paging file location(s): I:\pagefile.sys 2046 4092 [binary data]
 
%SystemDrive% = I: | %SystemRoot% = I:\WINDOWS | %ProgramFiles% = I:\Programme
Drive C: | 60,00 Gb Total Space | 37,83 Gb Free Space | 63,05% Space Free | Partition Type: NTFS
Drive D: | 60,00 Gb Total Space | 41,40 Gb Free Space | 69,00% Space Free | Partition Type: NTFS
Drive E: | 60,00 Gb Total Space | 22,68 Gb Free Space | 37,80% Space Free | Partition Type: NTFS
Drive F: | 20,00 Gb Total Space | 14,12 Gb Free Space | 70,61% Space Free | Partition Type: NTFS
Drive G: | 98,07 Gb Total Space | 34,56 Gb Free Space | 35,24% Space Free | Partition Type: NTFS
Drive I: | 25,00 Gb Total Space | 7,64 Gb Free Space | 30,57% Space Free | Partition Type: NTFS
 
Computer Name: REICHSSCHAF | User Name: luexx | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - [2012.04.17 19:06:05 | 000,593,920 | ---- | M] (OldTimer Tools) -- I:\Dokumente und Einstellungen\luexx\Desktop\OTL.exe
PRC - [2004.08.04 14:00:00 | 001,035,264 | ---- | M] (Microsoft Corporation) -- I:\WINDOWS\explorer.exe
PRC - [2002.01.25 21:58:02 | 000,057,344 | ---- | M] () -- C:\dduptime\dduptime.exe
 
 
========== Modules (No Company Name) ==========
 
MOD - [2011.10.25 21:50:50 | 000,270,336 | ---- | M] () -- E:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLI.Aspect.CrossDisplay.Graphics.Dashboard.dll
MOD - [2010.03.16 12:22:12 | 000,014,848 | ---- | M] () -- E:\Programme\ATI Technologies\ATI.ACE\Core-Static\AxInterop.WBOCXLib.dll
MOD - [2009.06.24 02:20:56 | 011,791,360 | ---- | M] () -- I:\WINDOWS\assembly\NativeImages_v2.0.50727_32\System.Web\50ea744ffc3cb7f09b027fd6c5c93b2b\System.Web.ni.dll
MOD - [2009.06.24 02:19:46 | 000,970,752 | ---- | M] () -- I:\WINDOWS\assembly\NativeImages_v2.0.50727_32\System.Configuration\cb4cb21d14767292e079366a5d3d76cd\System.Configuration.ni.dll
MOD - [2009.06.24 02:19:42 | 000,025,600 | ---- | M] () -- I:\WINDOWS\assembly\NativeImages_v2.0.50727_32\Accessibility\c2af7cfbb47c077029a2645930b4eeac\Accessibility.ni.dll
MOD - [2009.06.24 02:06:31 | 005,449,728 | ---- | M] () -- I:\WINDOWS\assembly\NativeImages_v2.0.50727_32\System.Xml\36f3953f24d4f0b767bf172331ad6f3e\System.Xml.ni.dll
MOD - [2009.06.24 02:06:27 | 012,428,800 | ---- | M] () -- I:\WINDOWS\assembly\NativeImages_v2.0.50727_32\System.Windows.Forms\9a254c455892c02355ab0ab0f0727c5b\System.Windows.Forms.ni.dll
MOD - [2009.06.24 02:06:15 | 001,587,200 | ---- | M] () -- I:\WINDOWS\assembly\NativeImages_v2.0.50727_32\System.Drawing\6978f2e90f13bc720d57fa6895c911e2\System.Drawing.ni.dll
MOD - [2009.06.24 02:05:09 | 007,867,392 | ---- | M] () -- I:\WINDOWS\assembly\NativeImages_v2.0.50727_32\System\aa7926460a336408c8041330ad90929d\System.ni.dll
MOD - [2009.06.24 02:05:03 | 011,485,184 | ---- | M] () -- I:\WINDOWS\assembly\NativeImages_v2.0.50727_32\mscorlib\9adb89fa22fd5b4ce433b5aca7fb1b07\mscorlib.ni.dll
MOD - [2009.06.24 01:58:02 | 000,315,392 | ---- | M] () -- I:\WINDOWS\assembly\GAC_MSIL\mscorlib.resources\2.0.0.0_de_b77a5c561934e089\mscorlib.resources.dll
MOD - [2009.06.24 01:57:59 | 000,434,176 | ---- | M] () -- I:\WINDOWS\assembly\GAC_MSIL\System.Windows.Forms.resources\2.0.0.0_de_b77a5c561934e089\System.Windows.Forms.resources.dll
MOD - [2009.06.24 01:55:56 | 000,303,104 | ---- | M] () -- I:\WINDOWS\assembly\GAC_MSIL\System.Runtime.Remoting\2.0.0.0__b77a5c561934e089\System.Runtime.Remoting.dll
MOD - [2006.12.08 17:32:08 | 000,057,344 | ---- | M] () -- I:\Dokumente und Einstellungen\luexx\Desktop\desktopmüll\toolz\NoAds\NoAds.dll
MOD - [2005.10.25 15:24:22 | 000,020,594 | ---- | M] () -- I:\WINDOWS\system32\DELS1L3.DLL
MOD - [2002.01.25 21:58:02 | 000,057,344 | ---- | M] () -- C:\dduptime\dduptime.exe
MOD - [2001.10.28 17:42:30 | 000,116,224 | ---- | M] () -- I:\WINDOWS\system32\pdfcmnnt.dll
 
 
========== Win32 Services (SafeList) ==========
 
SRV - [2012.04.04 15:56:40 | 000,654,408 | ---- | M] (Malwarebytes Corporation) [Auto | Stopped] -- C:\Programme\Malwarebytes' Anti-Malware\mbamservice.exe -- (MBAMService)
SRV - [2012.03.29 07:33:06 | 000,435,008 | ---- | M] (TuneUp Software) [Disabled | Stopped] -- I:\Programme\TuneUp Utilities 2010\TuneUpDefragService.exe -- (TuneUp.Defrag)
SRV - [2011.11.21 16:11:58 | 001,052,480 | ---- | M] (TuneUp Software) [Disabled | Stopped] -- I:\Programme\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe -- (TuneUp.UtilitiesSvc)
SRV - [2011.11.21 16:10:04 | 000,030,016 | ---- | M] (TuneUp Software) [Auto | Running] -- I:\WINDOWS\system32\uxtuneup.dll -- (UxTuneUp)
SRV - [2011.03.21 14:21:24 | 000,632,832 | ---- | M] (Nokia) [On_Demand | Stopped] -- I:\Programme\PC Connectivity Solution\ServiceLayer.exe -- (ServiceLayer)
SRV - [2010.10.16 11:47:08 | 000,604,488 | ---- | M] (TuneUp Software) [Disabled | Stopped] -- I:\WINDOWS\system32\TUProgSt.exe -- (TuneUp.ProgramStatisticsSvc)
SRV - [2007.12.13 20:10:56 | 000,447,784 | ---- | M] (Nero AG) [Disabled | Stopped] -- I:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe -- (NMIndexingService)
SRV - [2007.09.04 20:25:44 | 000,131,072 | ---- | M] (NVIDIA) [On_Demand | Stopped] -- I:\Programme\NVIDIA Corporation\nTune\nTuneService.exe -- (nTuneService)
 
 
========== Driver Services (SafeList) ==========
 
DRV - File not found [Kernel | On_Demand | Stopped] -- I:\WINDOWS\system32\XDva391.sys -- (XDva391)
DRV - File not found [Kernel | On_Demand | Stopped] -- I:\WINDOWS\system32\XDva359.sys -- (XDva359)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (WDICA)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\vmnetadapter.sys -- (VMnetAdapter)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRELI)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDCOMP)
DRV - File not found [Kernel | System | Stopped] --  -- (PCIDump)
DRV - File not found [Kernel | System | Stopped] --  -- (lbrtfdc)
DRV - File not found [File_System | Boot | Stopped] -- system32\DRIVERS\Lbd.sys -- (Lbd)
DRV - File not found [Kernel | On_Demand | Stopped] -- I:\Programme\Lavasoft\Ad-Aware\KernExplorer.sys -- (Lavasoft Kernexplorer)
DRV - [2012.04.04 15:56:40 | 000,022,344 | ---- | M] (Malwarebytes Corporation) [File_System | On_Demand | Running] -- I:\WINDOWS\system32\drivers\mbam.sys -- (MBAMProtector)
DRV - [2011.10.26 05:01:40 | 007,412,736 | ---- | M] (ATI Technologies Inc.) [Kernel | On_Demand | Running] -- I:\WINDOWS\system32\drivers\ati2mtag.sys -- (ati2mtag)
DRV - [2011.05.18 11:12:38 | 000,008,192 | ---- | M] (Nokia) [Kernel | On_Demand | Stopped] -- I:\WINDOWS\system32\drivers\usbser_lowerfltj.sys -- (UsbserFilt)
DRV - [2011.05.18 11:12:36 | 000,008,192 | ---- | M] (Nokia) [Kernel | On_Demand | Stopped] -- I:\WINDOWS\system32\drivers\usbser_lowerflt.sys -- (upperdev)
DRV - [2011.05.18 11:12:32 | 000,023,168 | ---- | M] (Nokia) [Kernel | On_Demand | Stopped] -- I:\WINDOWS\system32\drivers\ccdcmbo.sys -- (nmwcdc)
DRV - [2011.05.18 11:12:28 | 000,018,176 | ---- | M] (Nokia) [Kernel | On_Demand | Stopped] -- I:\WINDOWS\system32\drivers\ccdcmb.sys -- (nmwcd)
DRV - [2011.05.18 11:09:48 | 000,137,600 | ---- | M] (Nokia) [Kernel | On_Demand | Stopped] -- I:\WINDOWS\system32\drivers\nmwcdnsu.sys -- (nmwcdnsu)
DRV - [2011.05.18 11:09:48 | 000,008,576 | ---- | M] (Nokia) [Kernel | On_Demand | Stopped] -- I:\WINDOWS\system32\drivers\nmwcdnsuc.sys -- (nmwcdnsuc)
DRV - [2010.02.24 14:41:50 | 000,010,064 | ---- | M] (TuneUp Software) [Kernel | On_Demand | Running] -- I:\Programme\TuneUp Utilities 2010\TuneUpUtilitiesDriver32.sys -- (TuneUpUtilitiesDrv)
DRV - [2009.12.13 07:32:12 | 000,717,296 | ---- | M] () [Kernel | Boot | Running] -- I:\WINDOWS\system32\drivers\sptd.sys -- (sptd)
DRV - [2009.10.13 10:50:00 | 000,133,632 | ---- | M] (AhnLab, Inc.) [Kernel | On_Demand | Stopped] -- I:\WINDOWS\system32\drivers\Mkd2kfNT.sys -- (Mkd2kfNt)
DRV - [2009.07.13 10:37:00 | 000,079,360 | ---- | M] (AhnLab, Inc.) [Kernel | On_Demand | Stopped] -- I:\WINDOWS\system32\drivers\Mkd2Nadr.sys -- (Mkd2Nadr)
DRV - [2008.08.26 11:26:12 | 000,018,816 | ---- | M] (Nokia) [Kernel | On_Demand | Stopped] -- I:\WINDOWS\system32\drivers\pccsmcfd.sys -- (pccsmcfd)
DRV - [2008.05.02 06:15:44 | 000,004,096 | ---- | M] () [Kernel | Unavailable | Unknown] -- I:\Programme\Unlocker\UnlockerDriver5.sys -- (UnlockerDriver5)
DRV - [2008.01.23 10:19:44 | 000,501,560 | ---- | M] (Protect Software GmbH) [Kernel | Auto | Running] -- I:\WINDOWS\system32\drivers\ACEDRV11.sys -- (acedrv11)
DRV - [2007.11.05 09:55:04 | 000,017,952 | ---- | M] () [Kernel | System | Running] -- E:\Programme\Radeon Omega Drivers\v4.8.442\ATI Tray Tools\atitray.sys -- (atitray)
DRV - [2007.09.04 20:26:32 | 000,029,696 | ---- | M] (NVidia Corp.) [Kernel | On_Demand | Stopped] -- I:\WINDOWS\nvoclock.sys -- (NVR0Dev)
DRV - [2007.06.29 15:47:34 | 000,034,304 | ---- | M] (AMD, Inc.) [Kernel | On_Demand | Running] -- I:\WINDOWS\system32\drivers\AmdLLD.sys -- (AmdLLD)
DRV - [2006.10.18 21:12:16 | 000,012,664 | R--- | M] () [Kernel | System | Running] -- I:\WINDOWS\system32\drivers\AsIO.sys -- (AsIO)
DRV - [2006.09.05 11:04:38 | 001,419,968 | R--- | M] (C-Media Inc) [Kernel | On_Demand | Running] -- I:\WINDOWS\system32\drivers\c6501.sys -- (cm102u32)
DRV - [2005.09.30 06:52:22 | 000,013,056 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- I:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus)
DRV - [2005.09.30 06:52:20 | 000,034,048 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- I:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD)
DRV - [2005.08.18 10:52:06 | 000,093,568 | R--- | M] (NVIDIA Corporation) [Kernel | Boot | Running] -- I:\WINDOWS\system32\drivers\nvata.sys -- (nvata)
DRV - [2005.02.23 16:08:16 | 000,003,584 | ---- | M] () [Kernel | On_Demand | Stopped] -- I:\Dokumente und Einstellungen\luexx\Desktop\desktopmüll\isro\NTProcDrv.sys -- (NTProcDrv)
DRV - [2004.08.13 04:56:20 | 000,005,810 | R--- | M] () [Kernel | On_Demand | Running] -- I:\WINDOWS\system32\drivers\ASACPI.sys -- (MTsensor)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,CustomizeSearch = www.google.de
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = hxxp://www.google.com/ie
 
 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
 
 
IE - HKU\S-1-5-21-1177238915-1292428093-839522115-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Search Bar = hxxp://www.google.com/ie
IE - HKU\S-1-5-21-1177238915-1292428093-839522115-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.google.com
IE - HKU\S-1-5-21-1177238915-1292428093-839522115-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.de/
IE - HKU\S-1-5-21-1177238915-1292428093-839522115-1003\..\URLSearchHook: {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - No CLSID value found
IE - HKU\S-1-5-21-1177238915-1292428093-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
========== FireFox ==========
 
FF - prefs.js..browser.startup.homepage: "hxxp://www.google.de/"
FF - prefs.js..extensions.enabledItems: illimitux@illimitux.net:4.0
FF - prefs.js..extensions.enabledItems: 2020Player_IKEA@2020Technologies.com:5.0.7.0
FF - prefs.js..extensions.enabledItems: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.3.10
FF - prefs.js..extensions.enabledItems: {097d3191-e6fa-4728-9826-b533d755359d}:0.7.11
FF - prefs.js..extensions.enabledItems: {ea2b95c2-9be8-48ed-bdd1-5fcd2ad0ff99}:0.3.8.1
FF - prefs.js..extensions.enabledItems: firetorrent@radicalsoft.com:2.0.3
FF - prefs.js..extensions.enabledItems: max@subfighter.com:1.0.3
FF - prefs.js..extensions.enabledItems: {ACAA314B-EEBA-48e4-AD47-84E31C44796C}:1.0.4
FF - prefs.js..extensions.enabledItems: {e4a8a97b-f2ed-450b-b12d-ee082ba24781}:0.9.1
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0015-0000-0012-ABCDEFFEDCBA}:5.0.12
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}:6.0.20
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}:6.0.22
FF - prefs.js..extensions.enabledItems: jqs@sun.com:1.0
FF - prefs.js..extensions.enabledItems: {8f8fe09b-0bd3-4470-bc1b-8cad42b8203a}:0.16
FF - prefs.js..extensions.enabledItems: {35379F86-8CCB-4724-AE33-4278DE266C70}:1.0.5
FF - prefs.js..extensions.enabledItems: refractor@developer.mozilla.org:1.0b3
FF - prefs.js..extensions.enabledItems: search@searchsettings.com:1.2.1
FF - prefs.js..extensions.enabledItems: {FCAB6FDD-5585-425b-95C1-5ED856F3FD08}:1.3.2
FF - prefs.js..extensions.enabledItems: titlebartweaks@updated.com:1.8.3.7
FF - prefs.js..network.proxy.type: 4
 
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: I:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll ()
FF - HKLM\Software\MozillaPlugins\@divx.com/DivX Browser Plugin,version=1.0.0: I:\Programme\DivX\DivX Plus Web Player\npdivx32.dll (DivX,Inc.)
FF - HKLM\Software\MozillaPlugins\@divx.com/DivX Player Plugin,version=1.0.0: I:\Programme\DivX\DivX Player\npDivxPlayerPlugin.dll File not found
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: I:\Programme\Java\jre6\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0: I:\Programme\Microsoft Silverlight\4.0.50826.0\npctrl.dll ( Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: I:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: I:\Programme\Pando Networks\Media Booster\npPandoWebPlugin.dll File not found
FF - HKLM\Software\MozillaPlugins\@videolan.org/vlc;version=0.8.6e: I:\Programme\VideoLAN\VLC\npvlc.dll (VideoLAN Team)
FF - HKCU\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: I:\Dokumente und Einstellungen\luexx\Lokale Einstellungen\Anwendungsdaten\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.)
FF - HKCU\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: I:\Dokumente und Einstellungen\luexx\Lokale Einstellungen\Anwendungsdaten\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.)
FF - HKCU\Software\MozillaPlugins\@unity3d.com/UnityPlayer,version=1.0: I:\Dokumente und Einstellungen\luexx\Lokale Einstellungen\Anwendungsdaten\Unity\WebPlayer\loader\npUnity3D32.dll (Unity Technologies ApS)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\bkmrksync@nokia.com: C:\Programme\Nokia\Nokia PC Suite 7\bkmrksync\ [2009.06.23 23:13:11 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 3.5.19\extensions\\Components: I:\Programme\Mozilla Firefox\components [2011.08.22 20:50:17 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 3.5.19\extensions\\Plugins: I:\Programme\Mozilla Firefox\plugins [2011.05.01 14:40:32 | 000,000,000 | ---D | M]
 
[2009.01.12 22:53:54 | 000,000,000 | ---D | M] (No name found) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Extensions
[2009.01.12 22:53:54 | 000,000,000 | ---D | M] (No name found) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Extensions\prism@developer.mozilla.org
[2012.04.17 13:18:08 | 000,000,000 | ---D | M] (No name found) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions
[2010.01.26 16:07:28 | 000,000,000 | ---D | M] (All-in-One Sidebar) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\{097d3191-e6fa-4728-9826-b533d755359d}
[2010.04.04 00:18:01 | 000,000,000 | ---D | M] (Live HTTP Headers) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\{8f8fe09b-0bd3-4470-bc1b-8cad42b8203a}
[2011.08.14 00:30:10 | 000,000,000 | ---D | M] ("Free YouTube Download (Free Studio) Menu") -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C}
[2012.01.27 20:04:43 | 000,000,000 | ---D | M] (Adblock Plus) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}
[2011.03.30 22:18:56 | 000,000,000 | ---D | M] (Greasemonkey) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\{e4a8a97b-f2ed-450b-b12d-ee082ba24781}
[2011.07.19 21:27:16 | 000,000,000 | ---D | M] (Edit Cookies) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\{ea2b95c2-9be8-48ed-bdd1-5fcd2ad0ff99}
[2010.01.26 16:07:31 | 000,000,000 | ---D | M] (Sothink SWF Catcher) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\{FCAB6FDD-5585-425b-95C1-5ED856F3FD08}
[2011.09.14 01:15:47 | 000,000,000 | ---D | M] (20-20 3D Viewer - IKEA) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\2020Player_IKEA@2020Technologies.com
[2011.03.30 22:18:54 | 000,000,000 | ---D | M] (FireTorrent) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\firetorrent@radicalsoft.com
[2010.04.11 22:43:12 | 000,000,000 | ---D | M] (Illimitux) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\illimitux@illimitux.net
[2010.01.26 16:07:28 | 000,000,000 | ---D | M] (Flash Video Resources Downloader) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\max@subfighter.com
[2010.04.04 00:18:02 | 000,000,000 | ---D | M] (Prism for Firefox) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\refractor@developer.mozilla.org
[2012.01.27 20:04:43 | 000,000,000 | ---D | M] (No name found) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\staged-xpis
[2012.01.06 12:52:33 | 000,000,000 | ---D | M] (Titlebar Tweaks [de]) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\titlebartweaks@updated.com
[2012.04.17 13:18:08 | 000,000,000 | ---D | M] (No name found) -- I:\Programme\Mozilla Firefox\extensions
[2011.03.26 22:33:58 | 000,000,000 | ---D | M] (Java Console) -- I:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0015-0000-0012-ABCDEFFEDCBA}
[2010.05.26 00:28:03 | 000,000,000 | ---D | M] (Java Console) -- I:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}
[2010.11.08 08:30:44 | 000,000,000 | ---D | M] (Java Console) -- I:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}
[2009.05.15 10:35:44 | 000,000,000 | ---D | M] (Search Settings Plugin) -- I:\Programme\Mozilla Firefox\extensions\search@searchsettings.com
[2010.09.14 22:41:20 | 000,000,000 | ---D | M] (OneClick YouTube Downloader) -- E:\TOOLZ\ORBITDOWNLOADER\ADDONS\ONECLICKYOUTUBEDOWNLOADER
[2009.01.20 00:09:22 | 000,000,000 | ---D | M] (Java Quick Starter) -- I:\PROGRAMME\JAVA\JRE6\LIB\DEPLOY\JQS\FF
[2010.09.15 05:50:38 | 000,472,808 | ---- | M] (Sun Microsystems, Inc.) -- I:\Programme\mozilla firefox\plugins\npdeployJava1.dll
[2010.01.24 12:45:54 | 000,001,392 | ---- | M] () -- I:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2010.01.24 12:45:54 | 000,002,344 | ---- | M] () -- I:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2010.01.24 12:45:54 | 000,006,805 | ---- | M] () -- I:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2010.01.24 12:45:54 | 000,001,178 | ---- | M] () -- I:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2010.01.24 12:45:54 | 000,000,801 | ---- | M] () -- I:\Programme\mozilla firefox\searchplugins\yahoo-de.xml
 
========== Chrome  ==========
 
CHR - default_search_provider: Google (Enabled)
CHR - default_search_provider: search_url = {google:baseURL}search?{google:RLZ}{google:acceptedSuggestion}{google:originalQueryForSuggestion}{google:searchFieldtrialParameter}{google:instantFieldTrialGroupParameter}sourceid=chrome&ie={inputEncoding}&q={searchTerms}
CHR - default_search_provider: suggest_url = {google:baseSuggestURL}search?{google:searchFieldtrialParameter}{google:instantFieldTrialGroupParameter}client=chrome&hl={language}&q={searchTerms}
CHR - plugin: Remoting Viewer (Enabled) = internal-remoting-viewer
CHR - plugin: Native Client (Enabled) = I:\Dokumente und Einstellungen\luexx\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\Application\18.0.1025.162\ppGoogleNaClPluginChrome.dll
CHR - plugin: Chrome PDF Viewer (Enabled) = I:\Dokumente und Einstellungen\luexx\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\Application\18.0.1025.162\pdf.dll
CHR - plugin: Shockwave Flash (Enabled) = I:\Dokumente und Einstellungen\luexx\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\Application\18.0.1025.162\gcswf32.dll
CHR - plugin: Shockwave Flash (Enabled) = I:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll
CHR - plugin: Adobe Acrobat (Enabled) = I:\Programme\Adobe\Acrobat 7.0\Reader\Browser\nppdf32.dll
CHR - plugin: Java Deployment Toolkit 6.0.220.4 (Enabled) = I:\Programme\Java\jre6\bin\new_plugin\npdeployJava1.dll
CHR - plugin: Java(TM) Platform SE 6 U22 (Enabled) = I:\Programme\Java\jre6\bin\new_plugin\npjp2.dll
CHR - plugin: DivX Player Netscape Plugin (Enabled) = I:\Programme\Mozilla Firefox\plugins\npDivxPlayerPlugin.dll
CHR - plugin: Microsoft\u00AE DRM (Enabled) = I:\Programme\Windows Media Player\npdrmv2.dll
CHR - plugin: Microsoft\u00AE DRM (Enabled) = I:\Programme\Windows Media Player\npwmsdrm.dll
CHR - plugin: Windows Media Player Plug-in Dynamic Link Library (Enabled) = I:\Programme\Windows Media Player\npdsplay.dll
CHR - plugin: Google Update (Enabled) = I:\Dokumente und Einstellungen\luexx\Lokale Einstellungen\Anwendungsdaten\Google\Update\1.3.21.111\npGoogleUpdate3.dll
CHR - plugin: Unity Player (Enabled) = I:\Dokumente und Einstellungen\luexx\Lokale Einstellungen\Anwendungsdaten\Unity\WebPlayer\loader\npUnity3D32.dll
CHR - plugin: DivX Web Player (Enabled) = I:\Programme\DivX\DivX Plus Web Player\npdivx32.dll
CHR - plugin: Silverlight Plug-In (Enabled) = I:\Programme\Microsoft Silverlight\4.0.50826.0\npctrl.dll
CHR - plugin: VLC Multimedia Plugin (Enabled) = I:\Programme\VideoLAN\VLC\npvlc.dll
CHR - plugin: Windows Presentation Foundation (Enabled) = I:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll
CHR - Extension: YouTube = I:\Dokumente und Einstellungen\luexx\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo\4.2_0\
CHR - Extension: Google-Suche = I:\Dokumente und Einstellungen\luexx\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf\0.0.0.14_0\
 
O1 HOSTS File: ([2004.08.04 14:00:00 | 000,000,820 | ---- | M]) - I:\WINDOWS\system32\drivers\etc\HOSTS
O1 - Hosts: 127.0.0.1      localhost
O2 - BHO: (Octh Class) - {000123B4-9B42-4900-B3F7-F4B073EFC214} - E:\toolz\Orbitdownloader\orbitcth.dll (Orbitdownloader.com)
O2 - BHO: (SSVHelper Class) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - I:\Programme\Java\jre6\bin\ssv.dll (Sun Microsystems, Inc.)
O3 - HKLM\..\Toolbar: (ImageShack Toolbar) - {6932D140-ABC4-4073-A44C-D4A541665E35} - I:\Programme\ImageShackToolbar\ImageShackToolbar.dll (ImageShack Corp.)
O3 - HKLM\..\Toolbar: (no name) - {B922D405-6D13-4A2B-AE89-08A030DA4402} - No CLSID value found.
O4 - HKLM..\Run: [amd_dc_opt] I:\Programme\AMD\Dual-Core Optimizer\amd_dc_opt.exe (AMD)
O4 - HKLM..\Run: [C6501Sound] RunDll32 c6501.cpl,CMICtrlWnd File not found
O4 - HKLM..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k File not found
O4 - HKLM..\Run: [Mirabilis ICQ] I:\Programme\ICQ\ICQNet.exe ()
O4 - HKU\S-1-5-21-1177238915-1292428093-839522115-1003..\Run: [NoAds] I:\Dokumente und Einstellungen\luexx\Desktop\desktopmüll\toolz\NoAds\NoAds.exe (South Bay Software)
O4 - HKU\S-1-5-21-1177238915-1292428093-839522115-1003..\Run: [UpgradeChecker] I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Google Inc\{21F997AA-CC95-4BB3-87E3-15818E93D1A7}\UpgradeChecker.exe (WestByte)
O4 - Startup: I:\Dokumente und Einstellungen\luexx\Startmenü\Programme\Autostart\dduptime.lnk = C:\dduptime\dduptime.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 95
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoCDBurning = 0
O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-1177238915-1292428093-839522115-1003\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O7 - HKU\S-1-5-21-1177238915-1292428093-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-1177238915-1292428093-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoLowDiskSpaceChecks = 1
O8 - Extra context menu item: &Download by Orbit - E:\toolz\Orbitdownloader\orbitmxt.dll (Orbitdownloader.com)
O8 - Extra context menu item: &Grab video by Orbit - E:\toolz\Orbitdownloader\orbitmxt.dll (Orbitdownloader.com)
O8 - Extra context menu item: Do&wnload selected by Orbit - E:\toolz\Orbitdownloader\orbitmxt.dll (Orbitdownloader.com)
O8 - Extra context menu item: Down&load all by Orbit - E:\toolz\Orbitdownloader\orbitmxt.dll (Orbitdownloader.com)
O8 - Extra context menu item: Free YouTube Download - I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubedownload.htm ()
O8 - Extra context menu item: Free YouTube to MP3 Converter - I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm ()
O8 - Extra context menu item: Post Image to Blog - I:\Programme\ImageShackToolbar\ImageShackToolbar.dll (ImageShack Corp.)
O8 - Extra context menu item: Tag This Image - I:\Programme\ImageShackToolbar\ImageShackToolbar.dll (ImageShack Corp.)
O8 - Extra context menu item: Transload Image to ImageShack - I:\Programme\ImageShackToolbar\ImageShackToolbar.dll (ImageShack Corp.)
O8 - Extra context menu item: Upload All Images to ImageShack - I:\Programme\ImageShackToolbar\ImageShackToolbar.dll (ImageShack Corp.)
O8 - Extra context menu item: Upload Image to ImageShack - I:\Programme\ImageShackToolbar\ImageShackToolbar.dll (ImageShack Corp.)
O9 - Extra Button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - I:\Programme\ICQ\Icq.exe (ICQ Inc.)
O9 - Extra 'Tools' menuitem : ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - I:\Programme\ICQ\Icq.exe (ICQ Inc.)
O16 - DPF: {1E54D648-B804-468d-BC78-4AFFED8E262E} hxxp://www.nvidia.com/content/DriverDownload/srl/3.0.0.0/srl_bin/sysreqlab3.cab (System Requirements Lab Class)
O16 - DPF: {6932D140-ABC4-4073-A44C-D4A541665E35} hxxp://toolbar.imageshack.us/toolbar/ImageShackToolbar.cab (ImageShack Toolbar)
O16 - DPF: {6E718D87-6909-4FCE-92D4-EDCB2F725727} hxxp://www.navigram.com/engine/v911/Navigram.cab (Navigram Control)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22)
O16 - DPF: {CAFEEFAC-0015-0000-0012-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_12-windows-i586.cab (Java Plug-in 1.5.0_12)
O16 - DPF: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O16 - DPF: {EDFCB7CB-942C-4822-AF14-F0B687409848} hxxp://lokalisten.de/iup/ImageUploader4.cab (Reg Error: Key error.)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.178.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{8DC62851-D852-4812-A473-9B62A88E480C}: DhcpNameServer = 192.168.178.1
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - I:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - I:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - I:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\skype4com {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - I:\Programme\Gemeinsame Dateien\Skype\Skype4COM.dll (Skype Technologies)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - I:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (I:\WINDOWS\system32\userinit.exe) - I:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O20 - Winlogon\Notify\AtiExtEvent: DllName - (Ati2evxx.dll) - I:\WINDOWS\System32\ati2evxx.dll (ATI Technologies Inc.)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: I:\Dokumente und Einstellungen\luexx\Desktop\desktopmüll\firerec-1280.bmp
O24 - Desktop BackupWallPaper: I:\Dokumente und Einstellungen\luexx\Desktop\desktopmüll\firerec-1280.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2007.08.26 20:00:38 | 000,000,050 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O33 - MountPoints2\{bfa4e2cd-e376-11de-adec-001a92333423}\Shell - "" = Autorun
O33 - MountPoints2\{bfa4e2cd-e376-11de-adec-001a92333423}\Shell\AutoRun\command - "" = N:\Install_Nokia_Ovi_Suite.exe
O33 - MountPoints2\{ebcead22-c811-11df-adf1-001a92333423}\Shell - "" = Autorun
O33 - MountPoints2\{ebcead22-c811-11df-adf1-001a92333423}\Shell\AutoRun\command - "" = M:\Install_Nokia_Ovi_Suite.exe
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
NetSvcs: 6to4 -  File not found
NetSvcs: Ias -  File not found
NetSvcs: Iprip -  File not found
NetSvcs: Irmon -  File not found
NetSvcs: NWCWorkstation -  File not found
NetSvcs: Nwsapagent -  File not found
NetSvcs: UxTuneUp - I:\WINDOWS\system32\uxtuneup.dll (TuneUp Software)
NetSvcs: WmdmPmSp -  File not found
 
MsConfig - StartUpReg: Ad-Watch - hkey= - key= -  File not found
MsConfig - StartUpReg: AsusStartupHelp - hkey= - key= - I:\Programme\ASUS\AASP\1.00.17\AsRunHelp.exe ()
MsConfig - StartUpReg: Nokia FastStart - hkey= - key= - I:\Programme\Nokia\Nokia Music\NokiaMusic.exe (Nokia)
MsConfig - StartUpReg: NokiaMServer - hkey= - key= - I:\Programme\Gemeinsame Dateien\Nokia\MPlatform\NokiaMServer.exe (Nokia)
MsConfig - StartUpReg: NSU_agent - hkey= - key= - I:\Programme\Nokia\Nokia Software Updater\nsu3ui_agent.exe ()
MsConfig - StartUpReg: NvCplDaemon - hkey= - key= -  File not found
MsConfig - StartUpReg: NVIDIA nTune - hkey= - key= - I:\Programme\NVIDIA Corporation\nTune\nTuneCmd.exe (NVIDIA)
MsConfig - StartUpReg: NvMediaCenter - hkey= - key= -  File not found
MsConfig - StartUpReg: nwiz - hkey= - key= -  File not found
MsConfig - StartUpReg: UnlockerAssistant - hkey= - key= - I:\Programme\Unlocker\UnlockerAssistant.exe ()
MsConfig - StartUpReg: UpgradeChecker - hkey= - key= -  File not found
MsConfig - State: "system.ini" - 0
MsConfig - State: "win.ini" - 0
MsConfig - State: "bootini" - 2
MsConfig - State: "services" - 0
MsConfig - State: "startup" - 2
 
SafeBootMin: Base - Driver Group
SafeBootMin: Boot Bus Extender - Driver Group
SafeBootMin: Boot file system - Driver Group
SafeBootMin: File system - Driver Group
SafeBootMin: Filter - Driver Group
SafeBootMin: PCI Configuration - Driver Group
SafeBootMin: PNP Filter - Driver Group
SafeBootMin: Primary disk - Driver Group
SafeBootMin: SCSI Class - Driver Group
SafeBootMin: sermouse.sys - Driver
SafeBootMin: System Bus Extender - Driver Group
SafeBootMin: vga.sys - Driver
SafeBootMin: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootMin: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootMin: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootMin: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootMin: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootMin: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootMin: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootMin: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootMin: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootMin: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootMin: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootMin: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootMin: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
 
SafeBootNet: Base - Driver Group
SafeBootNet: Boot Bus Extender - Driver Group
SafeBootNet: Boot file system - Driver Group
SafeBootNet: File system - Driver Group
SafeBootNet: Filter - Driver Group
SafeBootNet: NDIS Wrapper - Driver Group
SafeBootNet: NetBIOSGroup - Driver Group
SafeBootNet: NetDDEGroup - Driver Group
SafeBootNet: Network - Driver Group
SafeBootNet: NetworkProvider - Driver Group
SafeBootNet: PCI Configuration - Driver Group
SafeBootNet: PNP Filter - Driver Group
SafeBootNet: PNP_TDI - Driver Group
SafeBootNet: Primary disk - Driver Group
SafeBootNet: SCSI Class - Driver Group
SafeBootNet: sermouse.sys - Driver
SafeBootNet: Streams Drivers - Driver Group
SafeBootNet: System Bus Extender - Driver Group
SafeBootNet: TDI - Driver Group
SafeBootNet: vga.sys - Driver
SafeBootNet: {1a3e09be-1e45-494b-9174-d7385b45bbf5} - Reg Error: Value error.
SafeBootNet: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootNet: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootNet: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootNet: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootNet: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootNet: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootNet: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootNet: {4D36E972-E325-11CE-BFC1-08002BE10318} - Net
SafeBootNet: {4D36E973-E325-11CE-BFC1-08002BE10318} - NetClient
SafeBootNet: {4D36E974-E325-11CE-BFC1-08002BE10318} - NetService
SafeBootNet: {4D36E975-E325-11CE-BFC1-08002BE10318} - NetTrans
SafeBootNet: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootNet: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootNet: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootNet: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootNet: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootNet: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
 
ActiveX: {08B0E5C0-4FCB-11CF-AAA5-00401C608500} - Java (Sun)
ActiveX: {10072CEC-8CC1-11D1-986E-00A0C955B42F} - Vektorgrafik-Rendering (VML)
ActiveX: {2179C5D3-EBFF-11CF-B6FD-00AA00B4E220} - NetShow
ActiveX: {22d6f312-b0f6-11d0-94ab-0080c74c7e95} - Microsoft Windows Media Player 6.4
ActiveX: {283807B5-2C60-11D0-A31D-00AA00B92C03} - DirectAnimation
ActiveX: {2C7339CF-2B09-4501-B3F3-F3508C9228ED} - %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll
ActiveX: {36f8ec70-c29a-11d1-b5c7-0000f8051515} - Dynamic HTML-Datenbindung für Java
ActiveX: {3af36230-a269-11d1-b5bf-0000f8051515} - Offlinebrowsingpaket
ActiveX: {3bf42070-b3b1-11d1-b5c5-0000f8051515} - Uniscribe
ActiveX: {4278c270-a269-11d1-b5bf-0000f8051515} - Erweitertes Authoring
ActiveX: {44BBA842-CC51-11CF-AAFA-00AA00B6015B} - rundll32.exe advpack.dll,LaunchINFSection I:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT
ActiveX: {44BBA848-CC51-11CF-AAFA-00AA00B6015C} - DirectShow
ActiveX: {44BBA855-CC51-11CF-AAFA-00AA00B6015F} - DirectDrawEx
ActiveX: {45ea75a0-a269-11d1-b5bf-0000f8051515} - Internet Explorer-Hilfe
ActiveX: {4f216970-c90c-11d1-b5c7-0000f8051515} - DirectAnimation Java Classes
ActiveX: {4f645220-306d-11d2-995d-00c04f98bbc9} - Microsoft Windows Script 5.6
ActiveX: {5945c046-1e7d-11d1-bc44-00c04fd912be} - rundll32.exe advpack.dll,LaunchINFSection I:\WINDOWS\INF\msmsgs.inf,BLC.QuietInstall.PerUser
ActiveX: {5A8D6EE0-3E18-11D0-821E-444553540000} - ICW
ActiveX: {5fd399c0-a70a-11d1-9948-00c04f98bbc9} - Internet Explorer Setup Tools
ActiveX: {630b1da0-b465-11d1-9948-00c04f98bbc9} - Browsererweiterungen
ActiveX: {6BF52A52-394A-11d3-B153-00C04F79FAA6} - Microsoft Windows Media Player
ActiveX: {6fab99d0-bab8-11d1-994a-00c04f98bbc9} - Zugang zu MSN Site
ActiveX: {7131646D-CD3C-40F4-97B9-CD9E4E6262EF} - .NET Framework
ActiveX: {7790769C-0471-11d2-AF11-00C04FA35D02} - "%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4340} - regsvr32.exe /s /n /i:U shell32.dll
ActiveX: {89B4C1CD-B018-4511-B0A1-5476DBF70820} - I:\WINDOWS\system32\Rundll32.exe I:\WINDOWS\system32\mscories.dll,Install
ActiveX: {9381D8F2-0288-11D0-9501-00AA00B911A5} - Dynamic HTML-Datenbindung
ActiveX: {ACC563BC-4266-43f0-B6ED-9D38C4202C7E} -
ActiveX: {C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F} - .NET Framework
ActiveX: {C314CE45-3392-3B73-B4E1-139CD41CA933} - .NET Framework
ActiveX: {C9E9A340-D1F1-11D0-821E-444553540600} - Internet Explorer-Hauptschriftarten
ActiveX: {CC2A9BA0-3BDD-11D0-821E-444553540000} - Taskplaner
ActiveX: {CDD7975E-60F8-41d5-8149-19E51D6F71D0} - Windows Movie Maker v2.1
ActiveX: {D27CDB6E-AE6D-11cf-96B8-444553540000} - Adobe Flash Player
ActiveX: {de5aed00-a4bf-11d1-9948-00c04f98bbc9} - HTML-Hilfe
ActiveX: {E92B03AB-B707-11d2-9CBD-0000F87A369E} - Active Directory Service Interface
ActiveX: >{22d6f312-b0f6-11d0-94ab-0080c74c7e95} - I:\WINDOWS\inf\unregmp2.exe /ShowWMP
ActiveX: >{26923b43-4d38-484f-9b9e-de460746276c} - %systemroot%\system32\shmgrate.exe OCInstallUserConfigIE
ActiveX: >{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS - RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP
ActiveX: >{881dd1c5-3dcf-431b-b061-f3f88e8be88a} - %systemroot%\system32\shmgrate.exe OCInstallUserConfigOE
ActiveX: AutorunsDisabled -
 
Drivers32: msacm.iac2 - I:\WINDOWS\system32\iac25_32.ax (Intel Corporation)
Drivers32: msacm.l3acm - I:\WINDOWS\system32\l3codeca.acm (Fraunhofer Institut Integrierte Schaltungen IIS)
Drivers32: msacm.sl_anet - I:\WINDOWS\System32\sl_anet.acm (Sipro Lab Telecom Inc.)
Drivers32: msacm.trspch - I:\WINDOWS\System32\tssoft32.acm (DSP GROUP, INC.)
Drivers32: vidc.cvid - I:\WINDOWS\System32\iccvid.dll (Radius Inc.)
Drivers32: vidc.DIVX - I:\WINDOWS\System32\DivX.dll (DivX, Inc.)
Drivers32: vidc.iv31 - I:\WINDOWS\System32\ir32_32.dll ()
Drivers32: vidc.iv32 - I:\WINDOWS\System32\ir32_32.dll ()
Drivers32: vidc.iv41 - I:\WINDOWS\System32\ir41_32.ax (Intel Corporation)
Drivers32: vidc.iv50 - I:\WINDOWS\System32\ir50_32.dll (Intel Corporation)
Drivers32: vidc.yv12 - I:\WINDOWS\System32\DivX.dll (DivX, Inc.)
 
CREATERESTOREPOINT
Restore point Set: OTL Restore Point
 
========== Files/Folders - Created Within 30 Days ==========
 
[2012.04.17 19:06:05 | 000,593,920 | ---- | C] (OldTimer Tools) -- I:\Dokumente und Einstellungen\luexx\Desktop\OTL.exe
[2012.04.17 00:55:24 | 000,000,000 | ---D | C] -- I:\Programme\Process Revealer Free Edition
[2012.04.17 00:55:24 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\prfree
[2012.04.17 00:55:12 | 000,070,144 | ---- | C] (Logixoft) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\prfree_setup.exe
[2012.04.17 00:39:59 | 000,000,000 | ---D | C] -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\Autoruns
[2012.04.16 23:12:22 | 000,000,000 | ---D | C] -- I:\Programme\SecurityXploded
[2012.04.16 23:11:59 | 000,000,000 | ---D | C] -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\StreamArmor
[2012.04.16 21:56:53 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\luexx\Startmenü\Programme\Google Chrome
[2012.04.10 20:21:06 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Windows Desktop Search
[2012.04.10 20:04:11 | 000,000,000 | ---D | C] -- I:\Programme\ESET
[2012.04.10 20:04:07 | 002,322,184 | ---- | C] (ESET) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\esetsmartinstaller_deu.exe
[2012.04.10 19:57:53 | 000,000,000 | RH-D | C] -- I:\Dokumente und Einstellungen\luexx\Recent
[2012.04.10 19:56:35 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\All Users\Startmenü\Programme\CCleaner
[2012.04.10 19:56:34 | 000,000,000 | ---D | C] -- I:\Programme\CCleaner
[2012.04.10 19:56:14 | 002,711,896 | ---- | C] (Piriform Ltd) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\ccsetup317_slim.exe
[2012.04.09 21:49:19 | 000,000,000 | R--D | C] -- I:\Dokumente und Einstellungen\luexx\Startmenü\Programme\Verwaltung
[2012.04.09 21:49:12 | 000,607,260 | R--- | C] (Swearware) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\dds.com
[2012.04.09 21:21:04 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Google Inc
[2012.04.09 21:11:40 | 000,000,000 | ---D | C] -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\backups
[2012.04.09 21:11:11 | 000,000,000 | ---D | C] -- I:\TDSSKiller_Quarantine
[2012.04.09 21:07:37 | 000,000,000 | ---D | C] -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\tdsskiller
[2012.04.09 20:54:22 | 000,401,720 | ---- | C] (Trend Micro Inc.) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\HiJackThis.exe
[2012.04.09 20:51:46 | 000,593,920 | ---- | C] (OldTimer Tools) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\OTL.exe
[2012.04.09 20:20:57 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\SUPERAntiSpyware.com
[2012.04.09 20:20:30 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
[2012.04.09 20:19:15 | 015,787,600 | ---- | C] (SUPERAntiSpyware.com) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\SUPERAntiSpyware.exe
[2012.04.09 19:10:26 | 000,000,000 | ---D | C] -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\Process1513Explorer
[2012.04.06 16:12:32 | 000,000,000 | ---D | C] -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\FBEditor-0.5.3
[2012.04.06 15:02:24 | 000,659,456 | ---- | C] (Speed Guide Inc.) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\TCPOptimizer_3.0.8.exe
[2012.04.06 15:01:39 | 000,167,296 | ---- | C] (Gibson Research Corp.) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\DNSBench_1.2.3925.0.exe
[2012.03.31 22:13:04 | 000,000,000 | ---D | C] -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\Lumia - Vaio Save
[2012.03.26 22:23:36 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Dropbox
[2012.03.21 07:49:02 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Google
[2012.03.20 13:22:06 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Windows Search
[2012.03.19 19:30:16 | 000,000,000 | ---D | C] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Opera
[6 I:\WINDOWS\*.tmp files -> I:\WINDOWS\*.tmp -> ]
[4 I:\WINDOWS\System32\*.tmp files -> I:\WINDOWS\System32\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2012.04.17 19:06:05 | 000,593,920 | ---- | M] (OldTimer Tools) -- I:\Dokumente und Einstellungen\luexx\Desktop\OTL.exe
[2012.04.17 00:55:12 | 000,070,144 | ---- | M] (Logixoft) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\prfree_setup.exe
[2012.04.17 00:35:01 | 000,002,048 | --S- | M] () -- I:\WINDOWS\bootstat.dat
[2012.04.17 00:33:02 | 000,534,483 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\Autoruns.zip
[2012.04.16 23:12:22 | 000,000,855 | ---- | M] () -- I:\Dokumente und Einstellungen\luexx\Desktop\StreamArmor.lnk
[2012.04.16 23:11:41 | 003,207,927 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\StreamArmor.zip
[2012.04.16 23:03:35 | 000,659,968 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\MicrosoftFixit50195.msi
[2012.04.16 22:19:23 | 000,002,278 | ---- | M] () -- I:\WINDOWS\System32\wpa.dbl
[2012.04.16 22:04:13 | 052,957,696 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\eav_nt32_deu.msi
[2012.04.16 21:54:30 | 000,628,088 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\unchrome.exe
[2012.04.16 21:50:13 | 000,029,053 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\bookmarks_16.04.12.html
[2012.04.16 21:41:35 | 002,322,184 | ---- | M] (ESET) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\esetsmartinstaller_deu.exe
[2012.04.16 21:39:36 | 000,000,084 | ---- | M] () -- I:\WINDOWS\winamp.ini
[2012.04.13 22:20:29 | 000,456,634 | ---- | M] () -- I:\WINDOWS\System32\perfh007.dat
[2012.04.13 22:20:29 | 000,440,520 | ---- | M] () -- I:\WINDOWS\System32\perfh009.dat
[2012.04.13 22:20:29 | 000,083,204 | ---- | M] () -- I:\WINDOWS\System32\perfc007.dat
[2012.04.13 22:20:29 | 000,070,606 | ---- | M] () -- I:\WINDOWS\System32\perfc009.dat
[2012.04.10 19:59:07 | 000,051,104 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\cc_20120410_195838.reg
[2012.04.10 19:56:18 | 002,711,896 | ---- | M] (Piriform Ltd) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\ccsetup317_slim.exe
[2012.04.09 21:50:43 | 000,302,592 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\blpwh2vc.exe
[2012.04.09 21:49:13 | 000,607,260 | R--- | M] (Swearware) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\dds.com
[2012.04.09 21:07:21 | 002,052,384 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\tdsskiller.zip
[2012.04.09 20:54:22 | 000,401,720 | ---- | M] (Trend Micro Inc.) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\HiJackThis.exe
[2012.04.09 20:51:46 | 000,593,920 | ---- | M] (OldTimer Tools) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\OTL.exe
[2012.04.09 20:19:52 | 015,787,600 | ---- | M] (SUPERAntiSpyware.com) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\SUPERAntiSpyware.exe
[2012.04.09 19:10:11 | 001,857,786 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\Process1513Explorer.zip
[2012.04.06 20:37:20 | 005,771,083 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\UM_iCordHD_500DE_10-1027_full_low.pdf
[2012.04.06 17:35:48 | 000,034,860 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\fritzbox.export
[2012.04.06 16:40:17 | 000,002,043 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\sg_backup_2012-04-06-1640.spg
[2012.04.06 16:40:07 | 000,002,053 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\FirstBackup.spg
[2012.04.06 16:40:01 | 000,002,053 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\current.spg
[2012.04.06 16:12:10 | 000,398,756 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\FBEditor-0.5.3.zip
[2012.04.06 15:38:12 | 000,002,123 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\DNSBench_1.2.3925.0.ini
[2012.04.06 15:02:24 | 000,659,456 | ---- | M] (Speed Guide Inc.) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\TCPOptimizer_3.0.8.exe
[2012.04.06 15:01:40 | 000,167,296 | ---- | M] (Gibson Research Corp.) -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\DNSBench_1.2.3925.0.exe
[2012.04.04 23:04:15 | 005,095,761 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\icordHD_FW_1.00.19.zip
[2012.04.04 15:56:40 | 000,022,344 | ---- | M] (Malwarebytes Corporation) -- I:\WINDOWS\System32\drivers\mbam.sys
[2012.03.29 23:55:47 | 015,510,392 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\WP_20120329_184629Z.mp4
[2012.03.29 07:33:06 | 000,001,716 | ---- | M] () -- I:\Dokumente und Einstellungen\All Users\Desktop\TuneUp 1-Klick-Wartung.lnk
[2012.03.29 07:33:06 | 000,001,702 | ---- | M] () -- I:\Dokumente und Einstellungen\All Users\Desktop\TuneUp Utilities.lnk
[2012.03.20 20:30:58 | 000,000,069 | ---- | M] () -- I:\WINDOWS\NeroDigital.ini
[2012.03.19 20:30:31 | 000,082,205 | ---- | M] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\WP_000021.jpg
[6 I:\WINDOWS\*.tmp files -> I:\WINDOWS\*.tmp -> ]
[4 I:\WINDOWS\System32\*.tmp files -> I:\WINDOWS\System32\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2012.04.17 00:33:01 | 000,534,483 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\Autoruns.zip
[2012.04.16 23:12:22 | 000,000,855 | ---- | C] () -- I:\Dokumente und Einstellungen\luexx\Desktop\StreamArmor.lnk
[2012.04.16 23:11:32 | 003,207,927 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\StreamArmor.zip
[2012.04.16 23:03:34 | 000,659,968 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\MicrosoftFixit50195.msi
[2012.04.16 22:01:36 | 052,957,696 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\eav_nt32_deu.msi
[2012.04.16 21:54:30 | 000,628,088 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\unchrome.exe
[2012.04.16 21:50:13 | 000,029,053 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\bookmarks_16.04.12.html
[2012.04.10 19:58:40 | 000,051,104 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\cc_20120410_195838.reg
[2012.04.09 21:50:43 | 000,302,592 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\blpwh2vc.exe
[2012.04.09 21:07:20 | 002,052,384 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\tdsskiller.zip
[2012.04.09 19:10:09 | 001,857,786 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\Process1513Explorer.zip
[2012.04.06 20:37:20 | 005,771,083 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\UM_iCordHD_500DE_10-1027_full_low.pdf
[2012.04.06 16:40:07 | 000,002,053 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\FirstBackup.spg
[2012.04.06 16:40:07 | 000,002,043 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\sg_backup_2012-04-06-1640.spg
[2012.04.06 16:40:01 | 000,002,053 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\current.spg
[2012.04.06 16:12:10 | 000,398,756 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\FBEditor-0.5.3.zip
[2012.04.06 15:38:12 | 000,002,123 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\DNSBench_1.2.3925.0.ini
[2012.04.04 23:04:02 | 005,095,761 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\icordHD_FW_1.00.19.zip
[2012.03.29 23:53:24 | 015,510,392 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\WP_20120329_184629Z.mp4
[2012.03.29 07:33:06 | 000,001,716 | ---- | C] () -- I:\Dokumente und Einstellungen\All Users\Desktop\TuneUp 1-Klick-Wartung.lnk
[2012.03.19 20:30:31 | 000,082,205 | ---- | C] () -- G:\SICHERUNGSIMAGES\Sicherungsimage geordnet\ENTrart\WIN2k + Progz\Dokumente und Einstellungen\lord elyx\Eigene Dateien\WP_000021.jpg
[2011.12.30 12:51:32 | 000,000,074 | ---- | C] () -- I:\WINDOWS\wqm.INI
[2011.12.09 20:47:08 | 000,000,000 | ---- | C] () -- I:\WINDOWS\ativpsrm.bin
[2011.12.09 20:47:01 | 000,887,724 | ---- | C] () -- I:\WINDOWS\System32\ativva6x.dat
[2011.12.09 20:47:01 | 000,242,430 | ---- | C] () -- I:\WINDOWS\System32\atiicdxx.dat
[2011.12.09 20:47:01 | 000,000,003 | ---- | C] () -- I:\WINDOWS\System32\ativva5x.dat
[2011.12.09 20:36:24 | 000,472,576 | ---- | C] () -- I:\WINDOWS\Radeon Omega Drivers v4.8.442 Uninstall.exe
[2011.10.25 22:21:48 | 000,056,832 | ---- | C] () -- I:\WINDOWS\System32\OpenVideo.dll
[2011.10.25 22:21:34 | 000,056,832 | ---- | C] () -- I:\WINDOWS\System32\OVDecoder.dll
[2010.08.01 07:31:00 | 000,000,046 | ---- | C] () -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\mBot.ini
[2010.06.08 20:30:30 | 000,000,059 | ---- | C] () -- I:\WINDOWS\basscad.ini
 
========== LOP Check ==========
 
[2010.07.06 18:49:41 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AAV
[2009.01.19 23:59:23 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ACD Systems
[2010.02.21 22:19:14 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\BioWare
[2009.12.14 21:23:47 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DATA BECKER Downloads
[2009.11.05 13:53:32 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Deskshare
[2010.02.09 10:56:56 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\elsterformular
[2011.11.26 14:07:38 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Installations
[2010.09.11 11:16:26 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Nokia
[2009.06.25 17:22:31 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\NokiaMusic
[2009.06.23 23:13:29 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\PC Suite
[2012.04.17 00:55:24 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\prfree
[2011.04.09 12:54:07 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SecTaskMan
[2011.04.09 12:57:25 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP
[2010.10.16 11:52:45 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TuneUp Software
[2009.01.11 23:57:15 | 000,000,000 | -HSD | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{55A29068-F2CE-456C-9148-C869879E2357}
[2010.10.16 11:52:25 | 000,000,000 | -HSD | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{D3742F82-1C1A-4DCC-ABBD-0E7C3C0185CC}
[2011.04.08 18:44:23 | 000,000,000 | -H-D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\~0
[2009.01.19 23:59:49 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\ACD Systems
[2010.09.14 22:30:37 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Ashampoo
[2009.12.13 07:32:09 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\DAEMON Tools
[2012.03.26 22:23:36 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Dropbox
[2011.08.14 00:31:41 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\DVDVideoSoft
[2011.04.10 00:18:51 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\DVDVideoSoftIEHelpers
[2011.12.04 22:43:44 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\gamigoGr
[2010.06.22 23:17:06 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\GetRightToGo
[2010.09.14 22:48:39 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\GrabPro
[2012.04.06 14:44:23 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\ICQ
[2010.07.14 19:32:07 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\inkscape
[2011.12.04 22:41:43 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\launcher
[2010.07.10 18:05:59 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\LEGO Company
[2011.03.26 22:59:13 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\MapWindow
[2011.12.04 22:41:43 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Martial Empires Launcher
[2009.06.24 03:34:52 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Nokia
[2009.06.24 03:35:27 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Nseries
[2012.04.09 21:21:44 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Opera
[2012.04.10 19:57:57 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Orbit
[2009.06.24 03:36:24 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\PC Suite
[2009.05.15 14:25:05 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\pdfforge
[2009.01.12 22:53:53 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Prism
[2010.09.14 22:41:25 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\ProgSense
[2011.07.17 09:17:32 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Rovio
[2009.06.23 22:10:06 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Search Settings
[2010.12.05 11:03:31 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Sikuli Development Team
[2011.02.13 00:16:05 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\SmartDraw
[2009.09.13 01:05:51 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\StarVault
[2012.04.17 00:51:22 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\TeamViewer
[2009.01.11 23:57:38 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\TuneUp Software
[2009.01.12 22:53:42 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\WebApps
[2012.04.10 20:21:06 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Windows Desktop Search
[2012.03.20 13:22:06 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Windows Search
 
========== Purity Check ==========
 
 
 
========== Custom Scans ==========
 
< %ALLUSERSPROFILE%\Application Data\*. >
 
< %ALLUSERSPROFILE%\Application Data\*.exe /s >
 
< %APPDATA%\*. >
[2009.01.19 23:59:49 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\ACD Systems
[2012.03.20 09:54:01 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Adobe
[2009.01.12 01:41:50 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\AdobeUM
[2010.09.14 22:30:37 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Ashampoo
[2011.12.09 20:50:53 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\ATI
[2011.02.13 00:15:02 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Corel
[2009.12.13 07:32:09 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\DAEMON Tools
[2010.08.06 20:59:50 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\DivX
[2012.03.26 22:23:36 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Dropbox
[2012.04.10 20:07:26 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\dvdcss
[2011.08.14 00:31:41 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\DVDVideoSoft
[2011.04.10 00:18:51 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\DVDVideoSoftIEHelpers
[2011.12.04 22:43:44 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\gamigoGr
[2010.06.22 23:17:06 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\GetRightToGo
[2012.03.21 07:49:02 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Google
[2012.04.17 00:50:45 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Google Inc
[2010.09.14 22:48:39 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\GrabPro
[2012.03.18 22:10:17 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Help
[2012.04.06 14:44:23 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\ICQ
[2012.04.17 00:51:51 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Identities
[2010.07.14 19:32:07 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\inkscape
[2011.12.04 22:41:43 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\launcher
[2010.07.10 18:05:59 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\LEGO Company
[2012.03.27 19:27:52 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Macromedia
[2009.06.17 12:54:16 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Malwarebytes
[2011.03.26 22:59:13 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\MapWindow
[2011.12.04 22:41:43 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Martial Empires Launcher
[2012.03.19 08:18:01 | 000,000,000 | --SD | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Microsoft
[2009.01.12 01:48:29 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Microsoft Web Folders
[2012.03.26 20:31:34 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla
[2009.01.12 00:49:26 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Nero
[2009.06.24 03:34:52 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Nokia
[2009.06.24 03:35:27 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Nseries
[2012.04.09 21:21:44 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Opera
[2012.04.10 19:57:57 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Orbit
[2009.06.24 03:36:24 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\PC Suite
[2009.05.15 14:25:05 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\pdfforge
[2009.01.12 22:53:53 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Prism
[2010.09.14 22:41:25 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\ProgSense
[2011.07.17 09:17:32 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Rovio
[2009.06.23 22:10:06 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Search Settings
[2010.12.05 11:03:31 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Sikuli Development Team
[2012.03.26 09:19:16 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Skype
[2009.11.25 15:29:43 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\skypePM
[2011.02.13 00:16:05 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\SmartDraw
[2009.09.13 01:05:51 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\StarVault
[2012.04.10 20:00:08 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Sun
[2009.05.27 21:11:37 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\SunODFPluginforMicrosoftOffice
[2012.04.09 20:20:57 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\SUPERAntiSpyware.com
[2012.04.17 00:51:22 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\TeamViewer
[2009.01.11 23:57:38 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\TuneUp Software
[2009.01.12 00:01:08 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\vlc
[2009.01.19 22:45:10 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\VMware
[2009.01.12 22:53:42 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\WebApps
[2012.04.10 20:21:06 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Windows Desktop Search
[2012.03.20 13:22:06 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Windows Search
[2012.03.27 15:27:30 | 000,000,000 | ---D | M] -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\WinRAR
 
< %APPDATA%\*.exe /s >
[2012.04.17 00:50:45 | 000,248,320 | ---- | M] (WestByte) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Google Inc\{21F997AA-CC95-4BB3-87E3-15818E93D1A7}\UpgradeChecker.exe
[2009.01.19 23:59:26 | 000,053,248 | R--- | M] () -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Microsoft\Installer\{24561814-4815-4387-AC59-05DDEC5AF013}\ACDSee_Dsktp_Shtcut.exe
[2009.01.19 23:59:26 | 000,053,248 | R--- | M] () -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Microsoft\Installer\{24561814-4815-4387-AC59-05DDEC5AF013}\ACDSee_PM_Shtcut.exe
[2009.01.19 23:59:26 | 002,592,768 | R--- | M] (ACD Systems, Ltd.) -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Microsoft\Installer\{24561814-4815-4387-AC59-05DDEC5AF013}\ARPPRODUCTICON.exe
[2009.01.19 23:59:26 | 000,012,062 | R--- | M] () -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Microsoft\Installer\{24561814-4815-4387-AC59-05DDEC5AF013}\FotoCanvasLite_Dsktp_Shtcut.exe
[2009.01.19 23:59:26 | 000,012,062 | R--- | M] () -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Microsoft\Installer\{24561814-4815-4387-AC59-05DDEC5AF013}\FotoCanvasLite_PM_Shtcut.exe
[2011.12.09 20:47:22 | 000,088,102 | R--- | M] () -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Microsoft\Installer\{C496ED25-F3EC-0CBC-37DB-B31C6E6592C9}\ARPPRODUCTICON.exe
[2010.02.04 11:09:16 | 000,010,752 | ---- | M] () -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\refractor@developer.mozilla.org\prism\nsinstall.exe
[2010.02.04 11:10:00 | 000,044,018 | ---- | M] () -- I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\extensions\refractor@developer.mozilla.org\prism\regprot.exe
 
< %SYSTEMDRIVE%\*.exe >
 
< MD5 for: AGP440.SYS  >
[2004.08.04 14:00:00 | 018,782,319 | ---- | M] () .cab file -- I:\WINDOWS\Driver Cache\i386\sp2.cab:AGP440.sys
 
< MD5 for: ATAPI.SYS  >
[2004.08.04 14:00:00 | 018,782,319 | ---- | M] () .cab file -- I:\WINDOWS\Driver Cache\i386\sp2.cab:atapi.sys
[2004.08.04 14:00:00 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- I:\WINDOWS\system32\drivers\atapi.sys
[2004.08.04 14:00:00 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- I:\WINDOWS\system32\ReinstallBackups\0000\DriverFiles\i386\atapi.sys
[2004.08.04 14:00:00 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- I:\WINDOWS\system32\ReinstallBackups\0001\DriverFiles\i386\atapi.sys
 
< MD5 for: EVENTLOG.DLL  >
[2004.08.04 14:00:00 | 000,055,808 | ---- | M] (Microsoft Corporation) MD5=B932C077D5A65B71B4512544AC404CB4 -- I:\WINDOWS\system32\dllcache\eventlog.dll
[2004.08.04 14:00:00 | 000,055,808 | ---- | M] (Microsoft Corporation) MD5=B932C077D5A65B71B4512544AC404CB4 -- I:\WINDOWS\system32\eventlog.dll
 
< MD5 for: NETLOGON.DLL  >
[2004.08.04 14:00:00 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=D27395EDCD3416AFD125A9370DCB585C -- I:\WINDOWS\system32\dllcache\netlogon.dll
[2004.08.04 14:00:00 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=D27395EDCD3416AFD125A9370DCB585C -- I:\WINDOWS\system32\netlogon.dll
 
< MD5 for: NVATA.SYS  >
[2005.08.18 10:52:06 | 000,093,568 | R--- | M] (NVIDIA Corporation) MD5=0344AA9113DC16EEC379F4652020849D -- I:\WINDOWS\system32\drivers\nvata.sys
 
< MD5 for: SCECLI.DLL  >
[2004.08.04 14:00:00 | 000,186,880 | ---- | M] (Microsoft Corporation) MD5=64DC26B3CF7BCCAD431CE360A4C625D5 -- I:\WINDOWS\system32\dllcache\scecli.dll
[2004.08.04 14:00:00 | 000,186,880 | ---- | M] (Microsoft Corporation) MD5=64DC26B3CF7BCCAD431CE360A4C625D5 -- I:\WINDOWS\system32\scecli.dll
 
< MD5 for: USER32.DLL  >
[2004.08.04 14:00:00 | 000,578,560 | ---- | M] (Microsoft Corporation) MD5=56785FD5236D7B22CF471A6DA9DB46D8 -- I:\WINDOWS\system32\dllcache\user32.dll
[2004.08.04 14:00:00 | 000,578,560 | ---- | M] (Microsoft Corporation) MD5=56785FD5236D7B22CF471A6DA9DB46D8 -- I:\WINDOWS\system32\user32.dll
 
< MD5 for: USERINIT.EXE  >
[2004.08.04 14:00:00 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=D1E53DC57143F2584B1DD53B036C0633 -- I:\WINDOWS\system32\dllcache\userinit.exe
[2004.08.04 14:00:00 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=D1E53DC57143F2584B1DD53B036C0633 -- I:\WINDOWS\system32\userinit.exe
 
< MD5 for: WINLOGON.EXE  >
[2009.01.11 23:38:44 | 000,507,392 | ---- | M] (Microsoft Corporation) MD5=DB37D307003055ED09711CB3417814C7 -- I:\WINDOWS\system32\winlogon.exe
 
< MD5 for: WS2IFSL.SYS  >
[2004.08.04 14:00:00 | 000,012,032 | ---- | M] (Microsoft Corporation) MD5=6ABE6E225ADB5A751622A9CC3BC19CE8 -- I:\WINDOWS\system32\dllcache\ws2ifsl.sys
[2004.08.04 14:00:00 | 000,012,032 | ---- | M] (Microsoft Corporation) MD5=6ABE6E225ADB5A751622A9CC3BC19CE8 -- I:\WINDOWS\system32\drivers\ws2ifsl.sys
 
< %systemroot%\system32\drivers\*.sys /lockedfiles >
[2009.12.13 07:32:12 | 000,717,296 | ---- | M] () Unable to obtain MD5 -- I:\WINDOWS\system32\drivers\sptd.sys
 
< %systemroot%\System32\config\*.sav >
[2009.01.12 00:08:50 | 000,094,208 | ---- | M] () -- I:\WINDOWS\System32\config\default.sav
[2009.01.12 00:08:50 | 000,663,552 | ---- | M] () -- I:\WINDOWS\System32\config\software.sav
[2009.01.12 00:08:50 | 000,442,368 | ---- | M] () -- I:\WINDOWS\System32\config\system.sav
 
< %systemroot%\*. /mp /s >
 
< %systemroot%\system32\*.dll /lockedfiles >
[4 I:\WINDOWS\system32\*.tmp files -> I:\WINDOWS\system32\*.tmp -> ]
 
========== Alternate Data Streams ==========
 
@Alternate Data Stream - 122 bytes -> I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:6152D44C
@Alternate Data Stream - 121 bytes -> I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:DFC5A2B2
@Alternate Data Stream - 115 bytes -> I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:A8ADE5D8

< End of report >

und da isser wieder... der upgradeChecker.exe... diesmal im google inc anwendungsordner..

cosinus 17.04.2012 19:05

Zitat:

PRC - [2002.01.25 21:58:02 | 000,057,344 | ---- | M] () -- C:\dduptime\dduptime.exe
Sagt dir dduptime was?

hotroduser 17.04.2012 20:51

jop. das is mein uptime tool... hab ich seit knapp 5 oder 6 jahren auf dem rechner. ne minidatei die die aktuelle laufzeit des rechners anzeigt.. im normalfall läuft der knecht monatelang ohne probleme durch! das hatte ich wohl vergessen vor dem scan zu beenden, mein fehler :)

tuneup ist btw eigentlich im autostart deaktiviert, trotzdem habe ich bei jedem systemstart 2 tune up prozesse, sowie diese dll aktiv..

cosinus 18.04.2012 11:29

Warum nimmst du dafür nicht die uptime.exe => Uptime.exe Tool Allows You to Estimate Server Availability with Windows NT 4.0 SP4 or Higher
uptime hat sich in der Unix/Linux Welt schon ewig durchgesetzt und MS stellt auch schon seit einiger Zeit sowas als uptime.exe bereit - einfach nach Windows\system32 kopieren und man kann uptime als Befehl in der Konsole verwenden - damit kannst du auch von remote hosts die Betriebszeit sehen; mit uptime siehst du die Betriebszeit des Rechners an dem du gerade sitzt, mit uptime server den des entfernten Rechners mit dem hostname "server"


OTL seh ich mir gleich nochmal richtig an

cosinus 18.04.2012 11:43

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:

:OTL
O3 - HKLM\..\Toolbar: (no name) - {B922D405-6D13-4A2B-AE89-08A030DA4402} - No CLSID value found.
O4 - HKLM..\Run: [C6501Sound] RunDll32 c6501.cpl,CMICtrlWnd File not found
O4 - HKLM..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k File not found
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2007.08.26 20:00:38 | 000,000,050 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O33 - MountPoints2\{bfa4e2cd-e376-11de-adec-001a92333423}\Shell - "" = Autorun
O33 - MountPoints2\{bfa4e2cd-e376-11de-adec-001a92333423}\Shell\AutoRun\command - "" = N:\Install_Nokia_Ovi_Suite.exe
O33 - MountPoints2\{ebcead22-c811-11df-adf1-001a92333423}\Shell - "" = Autorun
O33 - MountPoints2\{ebcead22-c811-11df-adf1-001a92333423}\Shell\AutoRun\command - "" = M:\Install_Nokia_Ovi_Suite.exe
[2011.04.08 18:44:23 | 000,000,000 | -H-D | M] -- I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\~0
@Alternate Data Stream - 122 bytes -> I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:6152D44C
@Alternate Data Stream - 121 bytes -> I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:DFC5A2B2
@Alternate Data Stream - 115 bytes -> I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:A8ADE5D8
:Commands
[purity]
[emptytemp]
[emptyflash]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

hotroduser 18.04.2012 11:53

ich hatte früher uptime project, dass war ne art "community" mit forenbannern und toplists... aber das wurde irgendwann nicht mehr weiterbetrieben.. daraufhin hab ich dann dduptime genommen, ich will das ja auch nur für mich sehen an meinem rechenknecht.. das sitzt in der taskleiste bereit für den zugriff, aber das andere schau ich mir mal an, danke für den tip!

otl fix mache ich heute abend, sobald ich zuhause bin!

soo... bin daheim, hab den fix durchlaufen lassen:

Code:

All processes killed
========== OTL ==========
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{B922D405-6D13-4A2B-AE89-08A030DA4402} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B922D405-6D13-4A2B-AE89-08A030DA4402}\ not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\C6501Sound deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\KernelFaultCheck deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
C:\AUTOEXEC.BAT moved successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{bfa4e2cd-e376-11de-adec-001a92333423}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{bfa4e2cd-e376-11de-adec-001a92333423}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{bfa4e2cd-e376-11de-adec-001a92333423}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{bfa4e2cd-e376-11de-adec-001a92333423}\ not found.
File N:\Install_Nokia_Ovi_Suite.exe not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ebcead22-c811-11df-adf1-001a92333423}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ebcead22-c811-11df-adf1-001a92333423}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ebcead22-c811-11df-adf1-001a92333423}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{ebcead22-c811-11df-adf1-001a92333423}\ not found.
File M:\Install_Nokia_Ovi_Suite.exe not found.
I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\~0 folder moved successfully.
ADS I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:6152D44C deleted successfully.
ADS I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:DFC5A2B2 deleted successfully.
ADS I:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:A8ADE5D8 deleted successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: luexx
->Temp folder emptied: 597832 bytes
->Temporary Internet Files folder emptied: 2032590 bytes
->Java cache emptied: 78292646 bytes
->FireFox cache emptied: 277560049 bytes
->Google Chrome cache emptied: 127450620 bytes
->Flash cache emptied: 2973 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 2329644 bytes
%systemroot%\System32 .tmp files removed: 2704007 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 98304 bytes
RecycleBin emptied: 1009026 bytes
 
Total Files Cleaned = 469,00 mb
 
 
[EMPTYFLASH]
 
User: All Users
 
User: Default User
 
User: LocalService
 
User: luexx
->Flash cache emptied: 0 bytes
 
User: NetworkService
 
Total Flash Files Cleaned = 0,00 mb
 
I:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
 
OTL by OldTimer - Version 3.2.39.2 log created on 04182012_175758

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...

erste erkenntnis nach dem neustart: keine iexplore.exe öffnet sich, der explorer schmiert auch nicht ab....

direkt beim start hat es folgenden ordner geöffnet (paralell zum otl log):
"I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Google"
darin enthalten ist ein ordner: {BA8B9913-3F1E-4276-8451-430F6892EB93}
und darin eine datei: B2E8A73FC2E34197B3048E96C5036464.dat

hat das was zu bedeuten?

cosinus 18.04.2012 20:34

Ich brauch den Quarantäneordner von OTL. Bitte folgendes machen:

1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf das Packen nicht beeinflussen!
2.) Ordner MovedFiles in C:\_OTL in eine Datei zippen
3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html

Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang in den Thread posten!

4.) Wenns erfolgreich war Bescheid sagen
5.) Erst dann wieder den Virenscanner einschalten

hotroduser 18.04.2012 21:31

so, archiv erstellt und hochgeladen.

aktuelle info: system läuft gefühlt wieder schneller, hatte aber in den letzten stunden (ich war nicht da - war autoschrauben) einen explorer.exe absturz..

cosinus 18.04.2012 21:35

Zitat:

(ich war nicht da - war autoschrauben)
Bist du Tim Taylor, der Hotrod-Schrauber? :crazy:

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!

Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie

Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
startest du Windows dann manuell neu und die Fehlermeldungen sollten nicht mehr auftauchen.

hotroduser 18.04.2012 21:39

Nachtrag:

grade nochmal durch die anwendungsdaten Ordner geklickt:

I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Google Inc\{21F997AA-CC95-4BB3-87E3-15818E93D1A7}
da ist mal wieder ein upgradeChecker.exe drin, und im autostart auch eingetragen..

nein, ich bin nicht tim taylor ;)
nen rod hab ich auch nich.. aber ich find die geil.... hatte mit nem kumpel an seinem audi geschraubt..

soo, hier ist der log:

Code:

ComboFix 12-04-18.02 - luexx 18.04.2012  22:42:26.1.2 - x86
Microsoft Windows XP Professional  5.1.2600.2.1252.49.1031.18.2046.1526 [GMT 2:00]
ausgeführt von:: i:\dokumente und einstellungen\luexx\Desktop\ComboFix.exe
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
i:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP
i:\dokumente und einstellungen\luexx\Anwendungsdaten\ACD Systems\ACDSee\ImageDB.ddf
i:\dokumente und einstellungen\luexx\Anwendungsdaten\Help\coredb\storage
i:\dokumente und einstellungen\luexx\System
i:\dokumente und einstellungen\luexx\System\win_qs7.jqx
i:\dokumente und einstellungen\luexx\WINDOWS
i:\programme\INSTALL.LOG
i:\programme\Internet Explorer\iexplore.exe.tmp
i:\programme\xp-AntiSpy
i:\programme\xp-AntiSpy\Uninstall.exe
i:\programme\xp-AntiSpy\xp-AntiSpy.chm
i:\programme\xp-AntiSpy\xp-AntiSpy.exe
i:\programme\xp-AntiSpy\xp-AntiSpy.url
i:\programme\xp-AntiSpy\xp-AntiSpy_original.exe
i:\windows\system32\_000110_.tmp.dll
i:\windows\system32\c6501a3d.dll
i:\windows\system32\qdisp.dll
i:\windows\system32\winlogon.bak
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-03-18 bis 2012-04-18  ))))))))))))))))))))))))))))))
.
.
2012-04-18 15:57 . 2012-04-18 20:29        --------        d-----w-        I:\_OTL
2012-04-16 22:55 . 2012-04-16 22:55        --------        d-----w-        i:\programme\Process Revealer Free Edition
2012-04-16 22:55 . 2012-04-16 22:55        --------        d-----w-        i:\dokumente und einstellungen\All Users\Anwendungsdaten\prfree
2012-04-16 21:12 . 2012-04-16 21:12        --------        d-----w-        i:\programme\SecurityXploded
2012-04-10 18:21 . 2012-04-10 18:21        --------        d-----w-        i:\dokumente und einstellungen\luexx\Anwendungsdaten\Windows Desktop Search
2012-04-10 18:04 . 2012-04-10 18:04        --------        d-----w-        i:\programme\ESET
2012-04-10 17:56 . 2012-04-10 17:56        --------        d-----w-        i:\programme\CCleaner
2012-04-09 19:21 . 2012-04-16 22:50        --------        d-----w-        i:\dokumente und einstellungen\luexx\Anwendungsdaten\Google Inc
2012-04-09 19:11 . 2012-04-09 19:11        --------        d-----w-        I:\TDSSKiller_Quarantine
2012-04-09 18:39 . 2012-04-09 18:39        --------        d-----w-        i:\windows\system32\wbem\Repository
2012-04-09 18:20 . 2012-04-09 18:20        --------        d-----w-        i:\dokumente und einstellungen\luexx\Anwendungsdaten\SUPERAntiSpyware.com
2012-04-09 18:20 . 2012-04-09 18:20        --------        d-----w-        i:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
2012-03-26 20:23 . 2012-03-26 20:23        --------        d-----w-        i:\dokumente und einstellungen\luexx\Anwendungsdaten\Dropbox
2012-03-20 11:22 . 2012-03-20 11:22        --------        d-----w-        i:\dokumente und einstellungen\luexx\Anwendungsdaten\Windows Search
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-04-04 13:56 . 2009-06-17 10:57        22344        ----a-w-        i:\windows\system32\drivers\mbam.sys
.
.
------- Sigcheck -------
Note: Unsigned files aren't necessarily malware.
.
[-] 2009-01-11 . DB37D307003055ED09711CB3417814C7 . 507392 . . [5.1.2600.2180] . . i:\windows\system32\winlogon.exe
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NoAds"="i:\dokumente und einstellungen\luexx\Desktop\desktopmüll\toolz\NoAds\NoAds.exe" [2006-12-08 151552]
"UpgradeChecker"="i:\dokumente und einstellungen\luexx\Anwendungsdaten\Google Inc.\{21F997AA-CC95-4BB3-87E3-15818E93D1A7}\UpgradeChecker.exe" [2012-04-16 248320]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Mirabilis ICQ"="i:\progra~1\ICQ\ICQNet.exe" [2003-10-14 38984]
"amd_dc_opt"="i:\programme\AMD\Dual-Core Optimizer\amd_dc_opt.exe" [2008-07-22 77824]
.
i:\dokumente und einstellungen\luexx\Startmenü\Programme\Autostart\
dduptime.lnk - c:\dduptime\dduptime.exe [2002-1-25 57344]
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NokiaMServer]
i:\programme\Gemeinsame Dateien\Nokia\MPlatform\NokiaMServer [X]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AsusStartupHelp]
2006-11-14 06:25        363008        ----a-r-        i:\programme\ASUS\AASP\1.00.17\AsRunHelp.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Nokia FastStart]
2009-02-26 15:04        2376992        ----a-w-        i:\programme\Nokia\Nokia Music\NokiaMusic.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NSU_agent]
2011-10-19 13:53        190768        ----a-w-        i:\programme\Nokia\Nokia Software Updater\nsu3ui_agent.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
2008-12-25 23:08        13680640        ----a-w-        i:\windows\system32\nvcpl.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NVIDIA nTune]
2007-09-04 18:25        81920        ----a-w-        i:\programme\NVIDIA Corporation\nTune\nTuneCmd.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvMediaCenter]
2008-12-25 23:08        86016        ----a-w-        i:\windows\system32\nvmctray.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
2008-12-25 23:08        1657376        ----a-w-        i:\windows\system32\nwiz.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UnlockerAssistant]
2008-05-02 04:15        15872        ----a-w-        i:\programme\Unlocker\UnlockerAssistant.exe
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"NVIDIA nTune"="i:\programme\NVIDIA Corporation\nTune\nTuneCmd.exe" clear
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"SunJavaUpdateSched"="i:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"
"Malwarebytes' Anti-Malware"="c:\programme\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"i:\\WINDOWS\\system32\\sessmgr.exe"=
"i:\\Programme\\Skype\\Plugin Manager\\skypePM.exe"=
"i:\\Programme\\Skype\\Phone\\Skype.exe"=
"e:\\toolz\\Orbitdownloader\\orbitdm.exe"=
"e:\\toolz\\Orbitdownloader\\orbitnet.exe"=
"c:\\Programme\\TeamViewer\\Version6\\TeamViewer.exe"=
"c:\\Programme\\TeamViewer\\Version6\\TeamViewer_Service.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009
.
R0 sptd;sptd;i:\windows\system32\drivers\sptd.sys [13.12.2009 07:32 717296]
R1 atitray;atitray;e:\programme\Radeon Omega Drivers\v4.8.442\ATI Tray Tools\atitray.sys [09.12.2011 20:36 17952]
R2 acedrv11;acedrv11;i:\windows\system32\drivers\ACEDRV11.sys [23.01.2008 10:19 501560]
R3 MBAMProtector;MBAMProtector;i:\windows\system32\drivers\mbam.sys [17.06.2009 12:57 22344]
S0 Lbd;Lbd;i:\windows\system32\DRIVERS\Lbd.sys --> i:\windows\system32\DRIVERS\Lbd.sys [?]
S2 MBAMService;MBAMService;c:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [17.06.2009 12:57 654408]
S3 Lavasoft Kernexplorer;Lavasoft helper driver;\??\i:\programme\Lavasoft\Ad-Aware\KernExplorer.sys --> i:\programme\Lavasoft\Ad-Aware\KernExplorer.sys [?]
S3 Mkd2kfNt;Mkd2kfNt;i:\windows\system32\drivers\Mkd2kfNT.sys [30.06.2010 19:02 133632]
S3 Mkd2Nadr;Mkd2Nadr;i:\windows\system32\drivers\Mkd2Nadr.sys [30.06.2010 19:02 79360]
S3 nmwcdnsu;Nokia USB Flashing Phone Parent;i:\windows\system32\drivers\nmwcdnsu.sys [26.11.2011 14:07 137600]
S3 nmwcdnsuc;Nokia USB Flashing Generic;i:\windows\system32\drivers\nmwcdnsuc.sys [26.11.2011 14:07 8576]
S3 NTProcDrv;Process creation detector for NT.;i:\dokumente und einstellungen\luexx\Desktop\desktopmüll\isro\NTProcDrv.sys [19.02.2009 23:29 3584]
S3 TuneUpUtilitiesDrv;TuneUpUtilitiesDrv;i:\programme\TuneUp Utilities 2010\TuneUpUtilitiesDriver32.sys [24.02.2010 14:41 10064]
S3 XDva359;XDva359;\??\i:\windows\system32\XDva359.sys --> i:\windows\system32\XDva359.sys [?]
S3 XDva391;XDva391;\??\i:\windows\system32\XDva391.sys --> i:\windows\system32\XDva391.sys [?]
S4 TuneUp.UtilitiesSvc;TuneUp Utilities Service;i:\programme\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe [21.11.2011 16:11 1052480]
.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
UxTuneUp
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
uSearchURL,(Default) = hxxp://www.google.com/keyword/%s
IE: &Download by Orbit - e:\toolz\Orbitdownloader\orbitmxt.dll/201
IE: &Grab video by Orbit - e:\toolz\Orbitdownloader\orbitmxt.dll/204
IE: Do&wnload selected by Orbit - e:\toolz\Orbitdownloader\orbitmxt.dll/203
IE: Down&load all by Orbit - e:\toolz\Orbitdownloader\orbitmxt.dll/202
IE: Free YouTube Download - i:\dokumente und einstellungen\luexx\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubedownload.htm
IE: Free YouTube to MP3 Converter - i:\dokumente und einstellungen\luexx\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm
IE: Post Image to Blog - i:\programme\ImageShackToolbar\ImageShackToolbar.dll/5003
IE: Tag This Image - i:\programme\ImageShackToolbar\ImageShackToolbar.dll/5002
IE: Transload Image to ImageShack - i:\programme\ImageShackToolbar\ImageShackToolbar.dll/5004
IE: Upload All Images to ImageShack - i:\programme\ImageShackToolbar\ImageShackToolbar.dll/5000
IE: Upload Image to ImageShack - i:\programme\ImageShackToolbar\ImageShackToolbar.dll/5001
TCP: DhcpNameServer = 192.168.178.1
FF - ProfilePath - i:\dokumente und einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/
FF - prefs.js: network.proxy.type - 4
FF - Ext: SearchSettings Plugin: search@searchsettings.com - i:\programme\Mozilla Firefox\extensions\search@searchsettings.com
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - i:\programme\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Java Console: {CAFEEFAC-0015-0000-0012-ABCDEFFEDCBA} - i:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0015-0000-0012-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA} - i:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA} - i:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} - i:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} - i:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}
FF - Ext: FireTorrent: firetorrent@radicalsoft.com - %profile%\extensions\firetorrent@radicalsoft.com
FF - Ext: Illimitux: illimitux@illimitux.net - %profile%\extensions\illimitux@illimitux.net
FF - Ext: Flash Video Resources Downloader: max@subfighter.com - %profile%\extensions\max@subfighter.com
FF - Ext: Prism for Firefox: refractor@developer.mozilla.org - %profile%\extensions\refractor@developer.mozilla.org
FF - Ext: All-in-One Sidebar: {097d3191-e6fa-4728-9826-b533d755359d} - %profile%\extensions\{097d3191-e6fa-4728-9826-b533d755359d}
FF - Ext: Live HTTP Headers: {8f8fe09b-0bd3-4470-bc1b-8cad42b8203a} - %profile%\extensions\{8f8fe09b-0bd3-4470-bc1b-8cad42b8203a}
FF - Ext: Adblock Plus: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d} - %profile%\extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}
FF - Ext: Greasemonkey: {e4a8a97b-f2ed-450b-b12d-ee082ba24781} - %profile%\extensions\{e4a8a97b-f2ed-450b-b12d-ee082ba24781}
FF - Ext: Sothink SWF Catcher: {FCAB6FDD-5585-425b-95C1-5ED856F3FD08} - %profile%\extensions\{FCAB6FDD-5585-425b-95C1-5ED856F3FD08}
FF - Ext: Edit Cookies: {ea2b95c2-9be8-48ed-bdd1-5fcd2ad0ff99} - %profile%\extensions\{ea2b95c2-9be8-48ed-bdd1-5fcd2ad0ff99}
FF - Ext: Free YouTube Download (Free Studio) Menu: {ACAA314B-EEBA-48e4-AD47-84E31C44796C} - %profile%\extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C}
FF - Ext: 20-20 3D Viewer - IKEA: 2020Player_IKEA@2020Technologies.com - %profile%\extensions\2020Player_IKEA@2020Technologies.com
FF - Ext: Titlebar Tweaks [de]: titlebartweaks@updated.com - %profile%\extensions\titlebartweaks@updated.com
FF - Ext: Java Quick Starter: jqs@sun.com - i:\programme\Java\jre6\lib\deploy\jqs\ff
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: nglayout.initialpaint.delay - 600
FF - user.js: content.notify.interval - 600000
FF - user.js: content.max.tokenizing.time - 1800000
FF - user.js: content.switch.threshold - 600000
FF - user.js: dom.disable_window_open_feature.menubar - true
FF - user.js: dom.disable_window_open_feature.scrollbars - true
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
MSConfigStartUp-Ad-Watch - i:\programme\Lavasoft\Ad-Aware\AAWTray.exe
MSConfigStartUp-UpgradeChecker - i:\dokumente und einstellungen\luexx\Anwendungsdaten\TeamViewer\{1C2150C6-BCBC-438F-A7DB-AE369A3434BA}\UpgradeChecker.exe
AddRemove-ESET Online Scanner - i:\programme\ESET\ESET Online Scanner\OnlineScannerUninstaller.exe
AddRemove-2kv4.8.442 - i:\windows\Radeon Omega Drivers v4.8.442
AddRemove-xp-AntiSpy - i:\programme\xp-AntiSpy\Uninstall.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-04-18 22:44
Windows 5.1.2600 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(748)
i:\windows\system32\Ati2evxx.dll
i:\windows\system32\atiadlxx.dll
.
Zeit der Fertigstellung: 2012-04-18  22:45:44
ComboFix-quarantined-files.txt  2012-04-18 20:45
.
Vor Suchlauf: 8.379.482.112 Bytes frei
Nach Suchlauf: 8.335.429.632 Bytes frei
.
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect /TUTag=O10P5B noguiboot
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional (TuneUp Backup)" /noexecute=optin /fastdetect /TUTag=O10P5B-BAK
.
- - End Of File - - 12C27075BCEC4DB12072AF34E9969C3C


cosinus 18.04.2012 21:52

Führ bitte erstmal CF aus!

hotroduser 19.04.2012 06:20

erledigt, siehe oben drüber ;)

cosinus 19.04.2012 17:54

Wieso hast du nur das SP2 und den IE6 für dein WinXP drauf? Man muss sein System schon aktuell halten! Machen wir später!

Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Hinweis: Falls Du Deinen Benutzernamen unkenntlich gemacht hast, musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!!

Code:

Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"UpgradeChecker"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"=-

File::
i:\dokumente und einstellungen\luexx\Anwendungsdaten\Google Inc.\{21F997AA-CC95-4BB3-87E3-15818E93D1A7}\UpgradeChecker.exe

3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif

6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

hotroduser 19.04.2012 18:26

alles klar, wird gleich gemacht.

IE hatte ich noch NIE benutzt, daher war mir der bis dato vollkommen egal...
SP2.. ja.. ich bin auch so ein gebrandmarktes kind.. einmal nen rechner gehabt mit automatischen updates, nach nem update ging nichts mehr.. deswegen habe ich seit dem schön nach der devise gelebt: Never touch a running system!

;)

bis gleich

so, rechner ist neugestartet, firewall ist automatisch an...

hier log:
Code:

ComboFix 12-04-18.02 - luexx 19.04.2012  19:27:02.2.2 - x86
Microsoft Windows XP Professional  5.1.2600.2.1252.49.1031.18.2046.1526 [GMT 2:00]
ausgeführt von:: i:\dokumente und einstellungen\luexx\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: i:\dokumente und einstellungen\luexx\Desktop\CFScript.txt
.
FILE ::
"i:\dokumente und einstellungen\luexx\Anwendungsdaten\Google Inc.\{21F997AA-CC95-4BB3-87E3-15818E93D1A7}\UpgradeChecker.exe"
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
i:\dokumente und einstellungen\luexx\Anwendungsdaten\Google Inc.\{21F997AA-CC95-4BB3-87E3-15818E93D1A7}\UpgradeChecker.exe
i:\dokumente und einstellungen\luexx\Anwendungsdaten\Google Inc.\{21F997AA-CC95-4BB3-87E3-15818E93D1A7}\UpgradeChecker.exe . . . . Nicht in der Lage zu löschen
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-03-19 bis 2012-04-19  ))))))))))))))))))))))))))))))
.
.
2012-04-18 15:57 . 2012-04-18 20:29        --------        d-----w-        I:\_OTL
2012-04-16 22:55 . 2012-04-16 22:55        --------        d-----w-        i:\programme\Process Revealer Free Edition
2012-04-16 22:55 . 2012-04-16 22:55        --------        d-----w-        i:\dokumente und einstellungen\All Users\Anwendungsdaten\prfree
2012-04-16 21:12 . 2012-04-16 21:12        --------        d-----w-        i:\programme\SecurityXploded
2012-04-10 18:21 . 2012-04-10 18:21        --------        d-----w-        i:\dokumente und einstellungen\luexx\Anwendungsdaten\Windows Desktop Search
2012-04-10 18:04 . 2012-04-10 18:04        --------        d-----w-        i:\programme\ESET
2012-04-10 17:56 . 2012-04-10 17:56        --------        d-----w-        i:\programme\CCleaner
2012-04-09 19:21 . 2012-04-16 22:50        --------        d-----w-        i:\dokumente und einstellungen\luexx\Anwendungsdaten\Google Inc
2012-04-09 19:11 . 2012-04-09 19:11        --------        d-----w-        I:\TDSSKiller_Quarantine
2012-04-09 18:39 . 2012-04-09 18:39        --------        d-----w-        i:\windows\system32\wbem\Repository
2012-04-09 18:20 . 2012-04-09 18:20        --------        d-----w-        i:\dokumente und einstellungen\luexx\Anwendungsdaten\SUPERAntiSpyware.com
2012-04-09 18:20 . 2012-04-09 18:20        --------        d-----w-        i:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
2012-03-26 20:23 . 2012-03-26 20:23        --------        d-----w-        i:\dokumente und einstellungen\luexx\Anwendungsdaten\Dropbox
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-04-04 13:56 . 2009-06-17 10:57        22344        ----a-w-        i:\windows\system32\drivers\mbam.sys
.
.
------- Sigcheck -------
Note: Unsigned files aren't necessarily malware.
.
[-] 2009-01-11 . DB37D307003055ED09711CB3417814C7 . 507392 . . [5.1.2600.2180] . . i:\windows\system32\winlogon.exe
.
(((((((((((((((((((((((((((((  SnapShot@2012-04-18_20.45.01  )))))))))))))))))))))))))))))))))))))))))
.
+ 2012-04-19 17:31 . 2012-04-19 17:31        16384              i:\windows\temp\Perflib_Perfdata_6e8.dat
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NoAds"="i:\dokumente und einstellungen\luexx\Desktop\desktopmüll\toolz\NoAds\NoAds.exe" [2006-12-08 151552]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Mirabilis ICQ"="i:\progra~1\ICQ\ICQNet.exe" [2003-10-14 38984]
"amd_dc_opt"="i:\programme\AMD\Dual-Core Optimizer\amd_dc_opt.exe" [2008-07-22 77824]
.
i:\dokumente und einstellungen\luexx\Startmenü\Programme\Autostart\
dduptime.lnk - c:\dduptime\dduptime.exe [2002-1-25 57344]
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NokiaMServer]
i:\programme\Gemeinsame Dateien\Nokia\MPlatform\NokiaMServer [X]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AsusStartupHelp]
2006-11-14 06:25        363008        ----a-r-        i:\programme\ASUS\AASP\1.00.17\AsRunHelp.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Nokia FastStart]
2009-02-26 15:04        2376992        ----a-w-        i:\programme\Nokia\Nokia Music\NokiaMusic.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NSU_agent]
2011-10-19 13:53        190768        ----a-w-        i:\programme\Nokia\Nokia Software Updater\nsu3ui_agent.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon]
2008-12-25 23:08        13680640        ----a-w-        i:\windows\system32\nvcpl.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NVIDIA nTune]
2007-09-04 18:25        81920        ----a-w-        i:\programme\NVIDIA Corporation\nTune\nTuneCmd.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvMediaCenter]
2008-12-25 23:08        86016        ----a-w-        i:\windows\system32\nvmctray.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
2008-12-25 23:08        1657376        ----a-w-        i:\windows\system32\nwiz.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UnlockerAssistant]
2008-05-02 04:15        15872        ----a-w-        i:\programme\Unlocker\UnlockerAssistant.exe
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"NVIDIA nTune"="i:\programme\NVIDIA Corporation\nTune\nTuneCmd.exe" clear
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"SunJavaUpdateSched"="i:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"
"Malwarebytes' Anti-Malware"="c:\programme\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"i:\\WINDOWS\\system32\\sessmgr.exe"=
"i:\\Programme\\Skype\\Plugin Manager\\skypePM.exe"=
"i:\\Programme\\Skype\\Phone\\Skype.exe"=
"e:\\toolz\\Orbitdownloader\\orbitdm.exe"=
"e:\\toolz\\Orbitdownloader\\orbitnet.exe"=
"c:\\Programme\\TeamViewer\\Version6\\TeamViewer.exe"=
"c:\\Programme\\TeamViewer\\Version6\\TeamViewer_Service.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009
.
R0 sptd;sptd;i:\windows\system32\drivers\sptd.sys [13.12.2009 07:32 717296]
R1 atitray;atitray;e:\programme\Radeon Omega Drivers\v4.8.442\ATI Tray Tools\atitray.sys [09.12.2011 20:36 17952]
R2 acedrv11;acedrv11;i:\windows\system32\drivers\ACEDRV11.sys [23.01.2008 10:19 501560]
R2 MBAMService;MBAMService;c:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [17.06.2009 12:57 654408]
R3 MBAMProtector;MBAMProtector;i:\windows\system32\drivers\mbam.sys [17.06.2009 12:57 22344]
S0 Lbd;Lbd;i:\windows\system32\DRIVERS\Lbd.sys --> i:\windows\system32\DRIVERS\Lbd.sys [?]
S3 Lavasoft Kernexplorer;Lavasoft helper driver;\??\i:\programme\Lavasoft\Ad-Aware\KernExplorer.sys --> i:\programme\Lavasoft\Ad-Aware\KernExplorer.sys [?]
S3 Mkd2kfNt;Mkd2kfNt;i:\windows\system32\drivers\Mkd2kfNT.sys [30.06.2010 19:02 133632]
S3 Mkd2Nadr;Mkd2Nadr;i:\windows\system32\drivers\Mkd2Nadr.sys [30.06.2010 19:02 79360]
S3 nmwcdnsu;Nokia USB Flashing Phone Parent;i:\windows\system32\drivers\nmwcdnsu.sys [26.11.2011 14:07 137600]
S3 nmwcdnsuc;Nokia USB Flashing Generic;i:\windows\system32\drivers\nmwcdnsuc.sys [26.11.2011 14:07 8576]
S3 NTProcDrv;Process creation detector for NT.;i:\dokumente und einstellungen\luexx\Desktop\desktopmüll\isro\NTProcDrv.sys [19.02.2009 23:29 3584]
S3 TuneUpUtilitiesDrv;TuneUpUtilitiesDrv;i:\programme\TuneUp Utilities 2010\TuneUpUtilitiesDriver32.sys [24.02.2010 14:41 10064]
S3 XDva359;XDva359;\??\i:\windows\system32\XDva359.sys --> i:\windows\system32\XDva359.sys [?]
S3 XDva391;XDva391;\??\i:\windows\system32\XDva391.sys --> i:\windows\system32\XDva391.sys [?]
S4 TuneUp.UtilitiesSvc;TuneUp Utilities Service;i:\programme\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe [21.11.2011 16:11 1052480]
.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
UxTuneUp
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
uSearchURL,(Default) = hxxp://www.google.com/keyword/%s
IE: &Download by Orbit - e:\toolz\Orbitdownloader\orbitmxt.dll/201
IE: &Grab video by Orbit - e:\toolz\Orbitdownloader\orbitmxt.dll/204
IE: Do&wnload selected by Orbit - e:\toolz\Orbitdownloader\orbitmxt.dll/203
IE: Down&load all by Orbit - e:\toolz\Orbitdownloader\orbitmxt.dll/202
IE: Free YouTube Download - i:\dokumente und einstellungen\luexx\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubedownload.htm
IE: Free YouTube to MP3 Converter - i:\dokumente und einstellungen\luexx\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm
IE: Post Image to Blog - i:\programme\ImageShackToolbar\ImageShackToolbar.dll/5003
IE: Tag This Image - i:\programme\ImageShackToolbar\ImageShackToolbar.dll/5002
IE: Transload Image to ImageShack - i:\programme\ImageShackToolbar\ImageShackToolbar.dll/5004
IE: Upload All Images to ImageShack - i:\programme\ImageShackToolbar\ImageShackToolbar.dll/5000
IE: Upload Image to ImageShack - i:\programme\ImageShackToolbar\ImageShackToolbar.dll/5001
TCP: DhcpNameServer = 192.168.178.1
FF - ProfilePath - i:\dokumente und einstellungen\luexx\Anwendungsdaten\Mozilla\Firefox\Profiles\9tz86s3h.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/
FF - prefs.js: network.proxy.type - 4
FF - Ext: SearchSettings Plugin: search@searchsettings.com - i:\programme\Mozilla Firefox\extensions\search@searchsettings.com
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - i:\programme\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Java Console: {CAFEEFAC-0015-0000-0012-ABCDEFFEDCBA} - i:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0015-0000-0012-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA} - i:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA} - i:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} - i:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} - i:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}
FF - Ext: FireTorrent: firetorrent@radicalsoft.com - %profile%\extensions\firetorrent@radicalsoft.com
FF - Ext: Illimitux: illimitux@illimitux.net - %profile%\extensions\illimitux@illimitux.net
FF - Ext: Flash Video Resources Downloader: max@subfighter.com - %profile%\extensions\max@subfighter.com
FF - Ext: Prism for Firefox: refractor@developer.mozilla.org - %profile%\extensions\refractor@developer.mozilla.org
FF - Ext: All-in-One Sidebar: {097d3191-e6fa-4728-9826-b533d755359d} - %profile%\extensions\{097d3191-e6fa-4728-9826-b533d755359d}
FF - Ext: Live HTTP Headers: {8f8fe09b-0bd3-4470-bc1b-8cad42b8203a} - %profile%\extensions\{8f8fe09b-0bd3-4470-bc1b-8cad42b8203a}
FF - Ext: Adblock Plus: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d} - %profile%\extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}
FF - Ext: Greasemonkey: {e4a8a97b-f2ed-450b-b12d-ee082ba24781} - %profile%\extensions\{e4a8a97b-f2ed-450b-b12d-ee082ba24781}
FF - Ext: Sothink SWF Catcher: {FCAB6FDD-5585-425b-95C1-5ED856F3FD08} - %profile%\extensions\{FCAB6FDD-5585-425b-95C1-5ED856F3FD08}
FF - Ext: Edit Cookies: {ea2b95c2-9be8-48ed-bdd1-5fcd2ad0ff99} - %profile%\extensions\{ea2b95c2-9be8-48ed-bdd1-5fcd2ad0ff99}
FF - Ext: Free YouTube Download (Free Studio) Menu: {ACAA314B-EEBA-48e4-AD47-84E31C44796C} - %profile%\extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C}
FF - Ext: 20-20 3D Viewer - IKEA: 2020Player_IKEA@2020Technologies.com - %profile%\extensions\2020Player_IKEA@2020Technologies.com
FF - Ext: Titlebar Tweaks [de]: titlebartweaks@updated.com - %profile%\extensions\titlebartweaks@updated.com
FF - Ext: Java Quick Starter: jqs@sun.com - i:\programme\Java\jre6\lib\deploy\jqs\ff
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: nglayout.initialpaint.delay - 600
FF - user.js: content.notify.interval - 600000
FF - user.js: content.max.tokenizing.time - 1800000
FF - user.js: content.switch.threshold - 600000
FF - user.js: dom.disable_window_open_feature.menubar - true
FF - user.js: dom.disable_window_open_feature.scrollbars - true
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-04-19 19:31
Windows 5.1.2600 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(716)
i:\windows\system32\Ati2evxx.dll
i:\windows\system32\atiadlxx.dll
.
- - - - - - - > 'explorer.exe'(4008)
i:\dokumente und einstellungen\luexx\Desktop\desktopmüll\toolz\NoAds\NoAds.dll
i:\windows\system32\WPDShServiceObj.dll
c:\programme\Nokia\Nokia PC Suite 7\PhoneBrowser.dll
c:\programme\Nokia\Nokia PC Suite 7\NGSCM.DLL
c:\programme\Nokia\Nokia PC Suite 7\Lang\PhoneBrowser_ger.nlr
c:\programme\Nokia\Nokia PC Suite 7\Resource\PhoneBrowser_Nokia.ngr
i:\programme\WinSCP\DragExt.dll
i:\windows\system32\PortableDeviceTypes.dll
i:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
i:\windows\system32\Ati2evxx.exe
i:\windows\system32\Ati2evxx.exe
i:\programme\Java\jre6\bin\jqs.exe
i:\windows\system32\wscntfy.exe
i:\windows\system32\rundll32.exe
i:\windows\system32\rundll32.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2012-04-19  19:32:25 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2012-04-19 17:32
ComboFix2.txt  2012-04-18 20:45
.
Vor Suchlauf: 8.320.008.192 Bytes frei
Nach Suchlauf: 8.313.073.664 Bytes frei
.
- - End Of File - - A5C083EEA1B10E9E2368289599F7FA50


cosinus 19.04.2012 18:52

Ist die Upgradechecker immer noch da? CF meldet, dass es diese nicht löschen konnte :confused:

hotroduser 19.04.2012 19:04

jep ist immernoch noch da... sehr strange.. manuell löschen kann ich die datei ja.. aber hinter der datei muss ja noch irgendne andere stecken, die diesen upgradechecker immer wieder erstellt...

cosinus 19.04.2012 19:20

Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.

Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM!

Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung)
    Ab Windows Vista (oder höher) bitte mit Rechtsklick "als Administrator ausführen" starten".
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen )
    Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS-Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort.

Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung

Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).



Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes:
Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button.

hotroduser 19.04.2012 20:10

so..hier nun gmer:
Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-04-19 20:58:20
Windows 5.1.2600 Service Pack 2 Harddisk0\DR0 -> \Device\00000073 ST3320620AS rev.3.AAK
Running: 1wt8mbg4.exe; Driver: E:\TEMP\fxrcikog.sys


---- System - GMER 1.0.15 ----

SSDT      spvq.sys                                                              ZwCreateKey [0xB9EA80E0]
SSDT      spvq.sys                                                              ZwEnumerateKey [0xB9EC6CA2]
SSDT      spvq.sys                                                              ZwEnumerateValueKey [0xB9EC7030]
SSDT      spvq.sys                                                              ZwOpenKey [0xB9EA80C0]
SSDT      spvq.sys                                                              ZwQueryKey [0xB9EC7108]
SSDT      spvq.sys                                                              ZwQueryValueKey [0xB9EC6F88]
SSDT      spvq.sys                                                              ZwSetValueKey [0xB9EC719A]

INT 0x63  ?                                                                    89DCCBF8
INT 0x73  ?                                                                    89DCCBF8
INT 0xA4  ?                                                                    89BC1BF8
INT 0xB4  ?                                                                    89BC1BF8

---- Kernel code sections - GMER 1.0.15 ----

?        spvq.sys                                                              Das System kann die angegebene Datei nicht finden. !
?        Combo-Fix.sys                                                        Das System kann die angegebene Datei nicht finden. !
.text    USBPORT.SYS!DllUnload                                                B89DD62C 5 Bytes  JMP 89BC11D8
.text    I:\WINDOWS\system32\DRIVERS\ati2mtag.sys                              section is writeable [0xB81BE000, 0x2BCD8C, 0xE8000020]
.reloc    I:\WINDOWS\system32\drivers\acedrv11.sys                              section is executable [0x9C512480, 0x306DD, 0xE0000060]
?        I:\ComboFix\catchme.sys                                              Das System kann den angegebenen Pfad nicht finden. !
?        I:\WINDOWS\system32\Drivers\PROCEXP113.SYS                            Das System kann die angegebene Datei nicht finden. !

---- User code sections - GMER 1.0.15 ----

.text    I:\Programme\Mozilla Firefox\firefox.exe[1348] WS2_32.dll!connect    71A1406A 5 Bytes  JMP 053D2850 E:\toolz\Orbitdownloader\addons\OneClickYouTubeDownloader\components\GrabKernel.dll
.text    I:\Programme\Mozilla Firefox\firefox.exe[1348] WS2_32.dll!WSAConnect  71A20C69 5 Bytes  JMP 053D2A50 E:\toolz\Orbitdownloader\addons\OneClickYouTubeDownloader\components\GrabKernel.dll

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT      atapi.sys[HAL.dll!READ_PORT_UCHAR]                                    [B9EA9040] spvq.sys
IAT      atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT]                            [B9EA913C] spvq.sys
IAT      atapi.sys[HAL.dll!READ_PORT_USHORT]                                  [B9EA90BE] spvq.sys
IAT      atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT]                          [B9EA97FC] spvq.sys
IAT      atapi.sys[HAL.dll!WRITE_PORT_UCHAR]                                  [B9EA96D2] spvq.sys
IAT      \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR]    [B9EB9048] spvq.sys

---- Devices - GMER 1.0.15 ----

Device    \FileSystem\Ntfs \Ntfs                                                89DCB1F8
Device    \Driver\usbohci \Device\USBPDO-0                                      89B841F8
Device    \Driver\dmio \Device\DmControl\DmIoDaemon                            89DCD1F8
Device    \Driver\dmio \Device\DmControl\DmConfig                              89DCD1F8
Device    \Driver\dmio \Device\DmControl\DmPnP                                  89DCD1F8
Device    \Driver\dmio \Device\DmControl\DmInfo                                89DCD1F8
Device    \Driver\usbehci \Device\USBPDO-1                                      89BC01F8
Device    \Driver\Ftdisk \Device\HarddiskVolume1                                89D5D1F8
Device    \Driver\Ftdisk \Device\HarddiskVolume2                                89D5D1F8
Device    \Driver\Cdrom \Device\CdRom0                                          89BBF1F8
Device    \Driver\Ftdisk \Device\HarddiskVolume3                                89D5D1F8
Device    \Driver\nvata \Device\00000073                                        89DCC1F8
Device    \Driver\atapi \Device\Ide\IdePort0                                    89D5C1F8
Device    \Driver\atapi \Device\Ide\IdePort1                                    89D5C1F8
Device    \Driver\Ftdisk \Device\HarddiskVolume4                                89D5D1F8
Device    \Driver\nvata \Device\00000075                                        89DCC1F8
Device    \Driver\Ftdisk \Device\HarddiskVolume5                                89D5D1F8
Device    \Driver\Ftdisk \Device\HarddiskVolume6                                89D5D1F8
Device    \Driver\nvata \Device\00000076                                        89DCC1F8
Device    \Driver\Ftdisk \Device\HarddiskVolume7                                89D5D1F8
Device    \Driver\NetBT \Device\NetBt_Wins_Export                              898D5500
Device    \Driver\Ftdisk \Device\HarddiskVolume8                                89D5D1F8
Device    \Driver\NetBT \Device\NetbiosSmb                                      898D5500
Device    \Driver\Ftdisk \Device\HarddiskVolume9                                89D5D1F8
Device    \Driver\usbohci \Device\USBFDO-0                                      89B841F8
Device    \Driver\usbehci \Device\USBFDO-1                                      89BC01F8
Device    \Driver\nvata \Device\NvAta0                                          89DCC1F8
Device    \FileSystem\MRxSmb \Device\LanmanDatagramReceiver                    89A051F8
Device    \Driver\nvata \Device\NvAta1                                          89DCC1F8
Device    \FileSystem\MRxSmb \Device\LanmanRedirector                          89A051F8
Device    \Driver\Ftdisk \Device\FtControl                                      89D5D1F8
Device    \FileSystem\Cdfs \Cdfs                                                899DF500

---- Registry - GMER 1.0.15 ----

Reg      HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1                    771343423
Reg      HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2                    285507792

---- EOF - GMER 1.0.15 ----

und osam:

Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 21:08:40 on 19.04.2012

OS: Windows XP Professional Service Pack 2 (Build 2600)
Default Browser: Microsoft Corporation Internet Explorer 6.00.2900.2180

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"DivXControlPanelApplet.cpl" - "DivX, Inc." - I:\WINDOWS\system32\DivXControlPanelApplet.cpl
"FlashPlayerCPLApp.cpl" - "Adobe Systems Incorporated" - I:\WINDOWS\system32\FlashPlayerCPLApp.cpl
"infocardcpl.cpl" - "Microsoft Corporation" - I:\WINDOWS\system32\infocardcpl.cpl
"javacpl.cpl" - "Sun Microsystems, Inc." - I:\WINDOWS\system32\javacpl.cpl
"nvcpl.cpl" - "NVIDIA Corporation" - I:\WINDOWS\system32\nvcpl.cpl
"nvtuicpl.cpl" - "NVIDIA Corporation" - I:\WINDOWS\system32\nvtuicpl.cpl
"PhysX.cpl" - "NVIDIA Corporation" - I:\WINDOWS\system32\PhysX.cpl
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"Nero BurnRights" - "Nero AG" - I:\Programme\Nero\Nero8\Nero Toolkit\NeroBurnRights.cpl
"NokiaConnectionManager" - "Nokia" - C:\PROGRA~1\Nokia\NOKIAP~1\CONNEC~1.CPL

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"acedrv11" (acedrv11) - "Protect Software GmbH" - I:\WINDOWS\system32\drivers\acedrv11.sys
"AsIO" (AsIO) - ? - I:\WINDOWS\System32\drivers\AsIO.sys  (File found, but it contains no detailed information)
"atitray" (atitray) - ? - E:\Programme\Radeon Omega Drivers\v4.8.442\ATI Tray Tools\atitray.sys  (File found, but it contains no detailed information)
"catchme" (catchme) - ? - I:\ComboFix\catchme.sys  (File not found)
"fxrcikog" (fxrcikog) - ? - E:\TEMP\fxrcikog.sys  (Hidden registry entry, rootkit activity | File not found)
"Lavasoft helper driver" (Lavasoft Kernexplorer) - ? - I:\Programme\Lavasoft\Ad-Aware\KernExplorer.sys  (File not found)
"Lbd" (Lbd) - ? - I:\WINDOWS\System32\DRIVERS\Lbd.sys  (File not found)
"lbrtfdc" (lbrtfdc) - ? - I:\WINDOWS\system32\drivers\lbrtfdc.sys  (File not found)
"MBAMProtector" (MBAMProtector) - "Malwarebytes Corporation" - I:\WINDOWS\system32\drivers\mbam.sys
"mbr" (mbr) - ? - E:\TEMP\mbr.sys  (Hidden registry entry, rootkit activity | File not found)
"Mkd2kfNt" (Mkd2kfNt) - "AhnLab, Inc." - I:\WINDOWS\System32\drivers\Mkd2kfNt.sys
"Mkd2Nadr" (Mkd2Nadr) - "AhnLab, Inc." - I:\WINDOWS\System32\drivers\Mkd2Nadr.sys
"NVR0Dev" (NVR0Dev) - "NVidia Corp." - I:\WINDOWS\nvoclock.sys
"PCIDump" (PCIDump) - ? - I:\WINDOWS\system32\drivers\PCIDump.sys  (File not found)
"PDCOMP" (PDCOMP) - ? - I:\WINDOWS\system32\drivers\PDCOMP.sys  (File not found)
"PDFRAME" (PDFRAME) - ? - I:\WINDOWS\system32\drivers\PDFRAME.sys  (File not found)
"PDRELI" (PDRELI) - ? - I:\WINDOWS\system32\drivers\PDRELI.sys  (File not found)
"PDRFRAME" (PDRFRAME) - ? - I:\WINDOWS\system32\drivers\PDRFRAME.sys  (File not found)
"Process creation detector for NT." (NTProcDrv) - ? - I:\Dokumente und Einstellungen\luexx\Desktop\desktopmüll\isro\NtProcDrv.sys  (File found, but it contains no detailed information)
"PxHelp20" (PxHelp20) - "Sonic Solutions" - I:\WINDOWS\System32\Drivers\PxHelp20.sys
"Secdrv" (Secdrv) - ? - I:\WINDOWS\System32\DRIVERS\secdrv.sys  (File signed by Microsoft | File found, but it contains no detailed information)
"sptd" (sptd) - "Duplex Secure Ltd." - I:\WINDOWS\System32\Drivers\sptd.sys  (File is exclusively opened, access blocked)
"TuneUpUtilitiesDrv" (TuneUpUtilitiesDrv) - "TuneUp Software" - I:\Programme\TuneUp Utilities 2010\TuneUpUtilitiesDriver32.sys
"VMware Virtual Ethernet Adapter Driver" (VMnetAdapter) - ? - I:\WINDOWS\System32\DRIVERS\vmnetadapter.sys  (File not found)
"WDICA" (WDICA) - ? - I:\WINDOWS\system32\drivers\WDICA.sys  (File not found)
"XDva359" (XDva359) - ? - I:\WINDOWS\system32\XDva359.sys  (File not found)
"XDva391" (XDva391) - ? - I:\WINDOWS\system32\XDva391.sys  (File not found)

[Explorer]
-----( HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{BDEADF00-C265-11d0-BCED-00A0C90AB50F} "Webordner" - "Microsoft Corporation" - I:\PROGRA~1\GEMEIN~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - I:\WINDOWS\system32\Rundll32.exe I:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - I:\Programme\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - I:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - I:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - I:\WINDOWS\system32\mscoree.dll
-----( HKLM\Software\Classes\Protocols\Handler )-----
{FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} "IEProtocolHandler Class" - "Skype Technologies" - I:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll  (File not found)
{1CDB2949-8F65-4355-8456-263E7C208A5D} "Desktop Explorer" - "NVIDIA Corporation" - I:\WINDOWS\system32\nvshell.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A47} "Desktop Explorer Menu" - "NVIDIA Corporation" - I:\WINDOWS\system32\nvshell.dll
{872A9397-E0D6-4e28-B64D-52B8D0A7EA35} "DisplayCplExt Class" - "Advanced Micro Devices, Inc." - E:\Programme\ATI Technologies\ATI.ACE\Core-Static\atiamaxx.dll
{F802F260-519B-11D1-BB5D-0060974C6013} "ICQ Shell Extension" - "ICQ" - I:\Programme\ICQ\ICQShExt.dll
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? -  (File not found | COM-object registry key not found)
{97F68CE3-7146-45FF-BE24-D9A7DD7CB8A2} "NeroCoverEdLiveIcons Class" - "Nero AG" - I:\Programme\Nero\Nero8\Nero CoverDesigner\CoverEdExtension.dll
{416651E4-9C3C-11D9-8BDE-F66BAD1E3F3A} "Nokia Phone Browser" - "Nokia" - C:\Programme\Nokia\Nokia PC Suite 7\PhoneBrowser.dll
{1E9B04FB-F9E5-4718-997B-B8DA88302A48} "nView Desktop Context Menu" - "NVIDIA Corporation" - I:\WINDOWS\system32\nvshell.dll
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - I:\WINDOWS\system32\dfshim.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? -  (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - I:\WINDOWS\system32\dfshim.dll
{5E2121EE-0300-11D4-8D3B-444553540000} "SimpleShlExt Class" - "Advanced Micro Devices, Inc." - E:\Programme\ATI Technologies\ATI.ACE\Core-Static\atiacmxx.dll
{4838CD50-7E5D-4811-9B17-C47A85539F28} "TuneUp Disk Space Explorer Shell Extension" - "TuneUp Software" - I:\Programme\TuneUp Utilities 2010\DseShExt-x86.dll
{4858E7D9-8E12-45a3-B6A3-1CD128C9D403} "TuneUp Shredder Shell Extension" - "TuneUp Software" - I:\Programme\TuneUp Utilities 2010\SDShelEx-win32.dll
{44440D00-FF19-4AFC-B765-9A0970567D97} "TuneUp Theme Extension" - "TuneUp Software" - I:\WINDOWS\System32\uxtuneup.dll
{DDE4BEEB-DDE6-48fd-8EB5-035C09923F83} "UnlockerShellExtension" - ? - I:\Programme\Unlocker\UnlockerCOM.dll  (File found, but it contains no detailed information)
{B41DB860-8EE4-11D2-9906-E49FADC173CA} "WinRAR" - ? - I:\Programme\WinRAR\rarext.dll  (File found, but it contains no detailed information)
AMCShellExtensions "{BB2F336B-4A00-4D61-92A0-7A20A6ED4C0A}" - ? -  (File not found | COM-object registry key not found)

[Internet Explorer]
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
<binary data> "ITBarLayout" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{6932D140-ABC4-4073-A44C-D4A541665E35} "ImageShack Toolbar" - "ImageShack Corp." - I:\Programme\ImageShackToolbar\ImageShackToolbar.dll / hxxp://toolbar.imageshack.us/toolbar/ImageShackToolbar.cab
{CAFEEFAC-0015-0000-0012-ABCDEFFEDCBA} "Java Plug-in 1.5.0_12" - "Sun Microsystems, Inc." - I:\Programme\Java\jre1.5.0_12\bin\npjpi150_12.dll / hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0_12-windows-i586.cab
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_22" - "Sun Microsystems, Inc." - I:\Programme\Java\jre6\bin\npjpi160_22.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab
{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} "Java Plug-in 1.6.0_22" - "Sun Microsystems, Inc." - I:\Programme\Java\jre6\bin\npjpi160_22.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_22" - "Sun Microsystems, Inc." - I:\Programme\Java\jre6\bin\npjpi160_22.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab
{6E718D87-6909-4FCE-92D4-EDCB2F725727} "Navigram Control" - "Navigram" - I:\Programme\Navigram\NavigramEngine\navigram.ocx / hxxp://www.navigram.com/engine/v911/Navigram.cab
{D27CDB6E-AE6D-11CF-96B8-444553540000} "Shockwave Flash Object" - "Adobe Systems, Inc." - I:\WINDOWS\system32\Macromed\Flash\Flash10a.ocx / hxxp://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
{1E54D648-B804-468d-BC78-4AFFED8E262E} "System Requirements Lab Class" - "Husdawg, LLC" - I:\WINDOWS\Downloaded Program Files\sysreqlab_srl.dll / hxxp://www.nvidia.com/content/DriverDownload/srl/3.0.0.0/srl_bin/sysreqlab3.cab
{EDFCB7CB-942C-4822-AF14-F0B687409848} "{EDFCB7CB-942C-4822-AF14-F0B687409848}" - ? -  (File not found | COM-object registry key not found) / hxxp://lokalisten.de/iup/ImageUploader4.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
"ICQ Pro" - "ICQ Inc." - I:\PROGRA~1\ICQ\ICQ.exe
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar )-----
{6932D140-ABC4-4073-A44C-D4A541665E35} "ImageShack Toolbar" - "ImageShack Corp." - I:\Programme\ImageShackToolbar\ImageShackToolbar.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - I:\Programme\Java\jre6\bin\jp2ssv.dll
{E7E6F031-17CE-4C07-BC86-EABFE594F69C} "JQSIEStartDetectorImpl Class" - "Sun Microsystems, Inc." - I:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
{000123B4-9B42-4900-B3F7-F4B073EFC214} "Octh Class" - "Orbitdownloader.com" - E:\toolz\Orbitdownloader\orbitcth.dll
{761497BB-D6F0-462C-B6EB-D4DAF1D92D43} "SSVHelper Class" - "Sun Microsystems, Inc." - I:\Programme\Java\jre6\bin\ssv.dll

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - I:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"dduptime.lnk" - ? - C:\dduptime\dduptime.exe  (Shortcut exists | File exists)
"desktop.ini" - ? - I:\Dokumente und Einstellungen\luexx\Startmenü\Programme\Autostart\desktop.ini
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"NoAds" - "South Bay Software" - "I:\Dokumente und Einstellungen\luexx\Desktop\desktopmüll\toolz\NoAds\NoAds.exe"
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"amd_dc_opt" - "AMD" - I:\Programme\AMD\Dual-Core Optimizer\amd_dc_opt.exe
"Mirabilis ICQ" - ? - I:\PROGRA~1\ICQ\ICQNet.exe  (File found, but it contains no detailed information)

[Print Monitors]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )-----
"PDFCreator" - ? - I:\WINDOWS\system32\pdfcmnnt.dll  (File found, but it contains no detailed information)

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - I:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"ASP.NET State Service" (aspnet_state) - "Microsoft Corporation" - I:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"Automatic Updates" (wuauserv) - ? - C:\WINDOWS\system32\wuauserv.dll  (File not found)
"Java Quick Starter" (JavaQuickStarterService) - "Sun Microsystems, Inc." - I:\Programme\Java\jre6\bin\jqs.exe
"MBAMService" (MBAMService) - "Malwarebytes Corporation" - C:\Programme\Malwarebytes' Anti-Malware\mbamservice.exe
"nTune Service" (nTuneService) - "NVIDIA" - I:\Programme\NVIDIA Corporation\nTune\nTuneService.exe
"ServiceLayer" (ServiceLayer) - "Nokia" - I:\Programme\PC Connectivity Solution\ServiceLayer.exe
"TuneUp Designerweiterung" (UxTuneUp) - "TuneUp Software" - I:\WINDOWS\System32\uxtuneup.dll
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - I:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - I:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe

[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
"MVB" - ? - mvfs32.dll  (File not found)

===[ Logfile end ]=========================================[ Logfile end ]===

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru

und hier die aswMBR:

Code:

aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software
Run date: 2012-04-19 21:11:13
-----------------------------
21:11:13.640    OS Version: Windows 5.1.2600 Service Pack 2
21:11:13.640    Number of processors: 2 586 0x4B02
21:11:13.640    ComputerName: REICHSSCHAF  UserName: luexx
21:11:14.000    Initialize success
21:13:50.203    AVAST engine defs: 12041900
21:13:58.953    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\00000073
21:13:58.953    Disk 0 Vendor: ST3320620AS 3.AAK Size: 305245MB BusType: 3
21:13:58.953    Disk 1  \Device\Harddisk1\DR1 -> \Device\00000075
21:13:58.953    Disk 1 Vendor: ST3250410AS 3.AAC Size: 238475MB BusType: 3
21:13:58.953    Device \Driver\nvata -> MajorFunction 89dcc1f8
21:13:58.968    Disk 0 MBR read successfully
21:13:58.968    Disk 0 MBR scan
21:13:58.984    Disk 0 Windows XP default MBR code
21:13:58.984    Disk 0 Partition 1 80 (A) 07    HPFS/NTFS NTFS        61443 MB offset 63
21:13:58.984    Disk 0 Partition - 00    0F Extended LBA            243791 MB offset 125837145
21:13:59.000    Disk 0 Partition 2 00    07    HPFS/NTFS NTFS        61443 MB offset 125837208
21:13:59.000    Disk 0 Partition - 00    05    Extended            61443 MB offset 251674290
21:13:59.015    Disk 0 Partition 3 00    07    HPFS/NTFS NTFS        61443 MB offset 251674353
21:13:59.015    Disk 0 Partition - 00    05    Extended            20481 MB offset 503348580
21:13:59.031    Disk 0 Partition 4 00    07    HPFS/NTFS NTFS        20481 MB offset 377511498
21:13:59.046    Disk 0 Partition - 00    05    Extended            100421 MB offset 671131440
21:13:59.062    Disk 0 Partition 5 00    07    HPFS/NTFS NTFS      100421 MB offset 419457213
21:13:59.078    Disk 0 scanning sectors +625121280
21:13:59.203    Disk 0 scanning I:\WINDOWS\system32\drivers
21:14:17.515    Service scanning
21:14:24.234    Service sptd I:\WINDOWS\System32\Drivers\sptd.sys **LOCKED** 32
21:14:26.750    Modules scanning
21:14:56.609    Disk 0 trace - called modules:
21:14:56.625    ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x89dcc1f8]<<
21:14:56.625    1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x89c40ab8]
21:14:56.625    3 CLASSPNP.SYS[ba10905b] -> nt!IofCallDriver -> \Device\00000074[0x89d1bf18]
21:14:56.625    5 ACPI.sys[b9e66620] -> nt!IofCallDriver -> \Device\00000073[0x89c4d030]
21:14:56.640    \Driver\nvata[0x89cece28] -> IRP_MJ_CREATE -> 0x89dcc1f8
21:14:56.781    AVAST engine scan I:\WINDOWS
21:15:06.375    AVAST engine scan I:\WINDOWS\system32
21:20:17.359    AVAST engine scan I:\WINDOWS\system32\drivers
21:20:42.562    AVAST engine scan I:\Dokumente und Einstellungen\luexx
21:21:27.593    File: I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Google Inc\{21F997AA-CC95-4BB3-87E3-15818E93D1A7}\UpgradeChecker.exe  **INFECTED** Win32:Malware-gen
21:32:29.062    AVAST engine scan I:\Dokumente und Einstellungen\All Users
21:33:55.250    Scan finished successfully
21:35:10.968    Disk 0 MBR has been saved successfully to "I:\Dokumente und Einstellungen\luexx\Desktop\MBR.dat"
21:35:10.968    The log file has been saved successfully to "I:\Dokumente und Einstellungen\luexx\Desktop\aswMBR.txt"


cosinus 20.04.2012 11:16

Hm, versuchen wir nochmal einen OTL-Fix um die Upgradechecker zu löschen

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":Files" muss mitkopiert werden!!!)


Code:

:Files
I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Google Inc\{21F997AA-CC95-4BB3-87E3-15818E93D1A7}\UpgradeChecker.exe
:Commands
[emptytemp]
[emptyflash]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

hotroduser 20.04.2012 17:39

hier ist das log:

Code:

All processes killed
========== FILES ==========
I:\Dokumente und Einstellungen\luexx\Anwendungsdaten\Google Inc\{21F997AA-CC95-4BB3-87E3-15818E93D1A7}\UpgradeChecker.exe moved successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: luexx
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 54163513 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 86824891 bytes
->Google Chrome cache emptied: 18051249 bytes
->Flash cache emptied: 977 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32835 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 0 bytes
RecycleBin emptied: 4272474 bytes
 
Total Files Cleaned = 156,00 mb
 
 
[EMPTYFLASH]
 
User: All Users
 
User: Default User
 
User: LocalService
 
User: luexx

kannst du mir sagen, für was bzw was in den ordnern in: Anwendungsdaten\xxx ist oder sein sollte,

bzw was in:
Anwendungsdaten\Identities sein sollte, lt.. google in unterordnern dieser cryptischen zahlen, zb outlook save.. aber die sind entweder alle leer, oder haben eine xxxxx.dat datei drin...

können die auch von der infizierung sein? - sonst war nach dem neustart erstmal kein upgradechecker mehr da...

cosinus 20.04.2012 20:28

Zitat:

bzw was in:
Anwendungsdaten\Identities sein sollte, lt.. google in unterordnern dieser cryptischen zahlen
Das sind idR automatisch angelegte Ordner, mach dir darüber keine Sorgen
Schonmal gut, dass die Upgradechecker nun auch weg ist :)

Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

hotroduser 21.04.2012 03:15

ahjo.. na denne.. ;)

so, malwarebytes hatte ich (ich kann wohl gedankenlesen) 2minuten bevor ich ins forum geschaut hatte gemacht :party:

Code:

Malwarebytes Anti-Malware (Test) 1.61.0.1400
www.malwarebytes.org

Datenbank Version: v2012.04.20.03

Windows XP Service Pack 2 x86 NTFS
Internet Explorer 6.0.2900.2180
luexx :: REICHSSCHAF [Administrator]

Schutz: Deaktiviert

20.04.2012 21:27:14
mbam-log-2012-04-20 (21-27-14).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 229956
Laufzeit: 11 Minute(n), 35 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

SASW:
Code:

SUPERAntiSpyware Scan Log
hxxp://www.superantispyware.com

Generated 04/20/2012 at 10:41 PM

Application Version : 5.0.1146

Core Rules Database Version : 8491
Trace Rules Database Version: 6303

Scan type      : Complete Scan
Total Scan Time : 00:40:16

Operating System Information
Windows XP Professional 32-bit, Service Pack 2 (Build 5.01.2600)
Administrator

Memory items scanned      : 468
Memory threats detected  : 0
Registry items scanned    : 34643
Registry threats detected : 3
File items scanned        : 63425
File threats detected    : 85

Disabled.SecurityCenterOption
        HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER#ANTIVIRUSDISABLENOTIFY
        HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER#FIREWALLDISABLENOTIFY
        HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER#UPDATESDISABLENOTIFY

PUP.AngryIPScanner
        E:\SYSTEM VOLUME INFORMATION\_RESTORE{6C835DB8-5013-47D3-A685-D94AEDAE5488}\RP375\A0049632.EXE

Adware.Tracking Cookie
        F:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\COOKIES\SYSTEM@ATDMT[1].TXT [ /ATDMT ]
        accounts.google.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        accounts.google.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .youporn.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .youporn.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        www.youporn.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        www.youporn.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        rts.pgmediaserve.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        rts.pgmediaserve.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        rts.pgmediaserve.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .partypoker.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .partypoker.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .partypoker.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .partypoker.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .partypoker.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .de.partypoker.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .partypoker.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .partypoker.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .partypoker.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .partypoker.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .partypoker.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .zedo.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        www.star-advertising.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        www.star-advertising.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        www.star-advertising.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        www.star-advertising.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        www.star-advertising.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .exoclick.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .youporn.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .youporn.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .youporn.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .sexad.net [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        ads.crakmedia.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .revsci.net [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        de.sitestat.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .revsci.net [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .apmebf.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .mediaplex.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .doubleclick.net [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        ad.zanox.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .adfarm1.adition.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .zanox.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .webmasterplan.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .webmasterplan.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .zanox-affiliate.de [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .adfarm1.adition.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .mediaplex.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .adfarm1.adition.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .doubleclick.net [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .revsci.net [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .revsci.net [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .revsci.net [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .adfarm1.adition.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .adfarm1.adition.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        ad2.adfarm1.adition.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .adfarm1.adition.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .atdmt.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .atdmt.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .imrworldwide.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .imrworldwide.com [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]
        .mswmw7mobilemainprod.122.2o7.net [ I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\GOOGLE\CHROME\USER DATA\DEFAULT\COOKIES ]

Rootkit.Agent/Haxdoor
        F:\WINDOWS\SYSTEM32\DRIVERS\SPTD.SYS

Trojan.Agent/Gen-FakeAlert
        G:\SICHERUNGSIMAGES\SICHERUNGSIMAGE RIDER\PROGRAMME\POWERBLASTER\UNWISE.EXE

Trojan.Agent/Gen-Delf
        ZIP ARCHIVE( G:\SICHERUNGSIMAGES\SICHERUNGSIMAGE GEORDNET\MICROWORLD_ESCAN_V2003E_PRO_FOR_WINDOWS.ZIP )/KG.EXE
        G:\SICHERUNGSIMAGES\SICHERUNGSIMAGE GEORDNET\MICROWORLD_ESCAN_V2003E_PRO_FOR_WINDOWS.ZIP

Trojan.Agent/Gen-Krpytik
        ZIP ARCHIVE( G:\SICHERUNGSIMAGES\SICHERUNGSIMAGE SOUND\TEMP VON EIGENE DATEIEN\UNSAFEDISC_2_40_10.ZIP )/SAFECAST_V2_02_40/SAFECAST_V2_02_40_DUMPER.EXE
        G:\SICHERUNGSIMAGES\SICHERUNGSIMAGE SOUND\TEMP VON EIGENE DATEIEN\UNSAFEDISC_2_40_10.ZIP
        ZIP ARCHIVE( G:\SICHERUNGSIMAGES\SICHERUNGSIMAGE SOUND\TEMP VON EIGENE DATEIEN\UNSAFEDISC_2_40_10.ZIP )/SAFECAST_V2_02_40/SAFECAST_V2_02_40_REBUILDER.EXE
        ZIP ARCHIVE( G:\SICHERUNGSIMAGES\SICHERUNGSIMAGE SOUND\TEMP VON EIGENE DATEIEN\UNSAFEDISC_2_40_10.ZIP )/SAFEDISC_V2_10_30/SAFEDISC_V2_10_30_DUMPER.EXE
        ZIP ARCHIVE( G:\SICHERUNGSIMAGES\SICHERUNGSIMAGE SOUND\TEMP VON EIGENE DATEIEN\UNSAFEDISC_2_40_10.ZIP )/SAFEDISC_V2_40_10_DEVPAC/SOURCE/SAFEDISC_V2_40_10_REBUILDER.EXE
        ZIP ARCHIVE( G:\SICHERUNGSIMAGES\SICHERUNGSIMAGE SOUND\TEMP VON EIGENE DATEIEN\UNSAFEDISC_2_40_10.ZIP )/SAFEDISC_V2_40_10_DEVPAC/SOURCE/SAFEDISC_V2_40_10_DUMPER.EXE
        ZIP ARCHIVE( G:\SICHERUNGSIMAGES\SICHERUNGSIMAGE SOUND\TEMP VON EIGENE DATEIEN\UNSAFEDISC_2_40_10.ZIP )/SAFEDISC_V2_40_10_DUMPER.V1.2.NOCD/SAFEDISC_V2_40_10_DUMPER.EXE
        ZIP ARCHIVE( G:\SICHERUNGSIMAGES\SICHERUNGSIMAGE SOUND\TEMP VON EIGENE DATEIEN\UNSAFEDISC_2_40_10.ZIP )/SAFEDISC_V2_40_10_DUMPER.V1.2.NOCD/SAFEDISC_V2_40_10_REBUILDER.EXE

Trojan.Agent/Gen-Autoit
        I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\DESKTOP\DESKTOPMüLL\PRIVATE_SERVER_AUTOPOT.EXE

Trojan.Agent/Gen-Nullo[Short]
        I:\SYSTEM VOLUME INFORMATION\_RESTORE{6C835DB8-5013-47D3-A685-D94AEDAE5488}\RP375\A0049356.EXE
        I:\SYSTEM VOLUME INFORMATION\_RESTORE{6C835DB8-5013-47D3-A685-D94AEDAE5488}\RP375\A0049357.EXE
        I:\SYSTEM VOLUME INFORMATION\_RESTORE{6C835DB8-5013-47D3-A685-D94AEDAE5488}\RP375\A0049358.EXE
        I:\SYSTEM VOLUME INFORMATION\_RESTORE{6C835DB8-5013-47D3-A685-D94AEDAE5488}\RP375\A0049359.EXE
        I:\SYSTEM VOLUME INFORMATION\_RESTORE{6C835DB8-5013-47D3-A685-D94AEDAE5488}\RP375\A0049360.EXE
        I:\SYSTEM VOLUME INFORMATION\_RESTORE{6C835DB8-5013-47D3-A685-D94AEDAE5488}\RP375\A0049361.EXE
        I:\SYSTEM VOLUME INFORMATION\_RESTORE{6C835DB8-5013-47D3-A685-D94AEDAE5488}\RP375\A0049362.EXE
        I:\SYSTEM VOLUME INFORMATION\_RESTORE{6C835DB8-5013-47D3-A685-D94AEDAE5488}\RP375\A0049363.EXE
        I:\SYSTEM VOLUME INFORMATION\_RESTORE{6C835DB8-5013-47D3-A685-D94AEDAE5488}\RP375\A0049364.EXE
        I:\SYSTEM VOLUME INFORMATION\_RESTORE{6C835DB8-5013-47D3-A685-D94AEDAE5488}\RP375\A0049365.EXE


holla... da war doch noch einiges an müll druff..

cosinus 21.04.2012 14:49

Zitat:

Disabled.SecurityCenterOption
HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER#ANTIVIRUSDISABLENOTIFY
HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER#FIREWALLDISABLENOTIFY
HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER#UPDATESDISABLENOTIFY
DIese Registrywerte bedeuten, dass die Einstellungen im Sicherheitscenter deaktiviert wurden und du keine Nachricht bekommt, wenn die Windows-Firewall und die automatischen Updates deaktiviert sind und der Virenscanner zu alte Signaturen hat

Zitat:

PUP.AngryIPScanner
E:\SYSTEM VOLUME INFORMATION\_RESTORE{6C835DB8-5013-47D3-A685-D94AEDAE5488}\RP375\A0049632.EXE
Ist wenn überhaupt nur ein Überbleibsel in einem Wiederherstellungspunkt. In System Volume Information sind die Dateien für Wiederherstellungspunkte gespeichert.

Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde.

Zitat:

Rootkit.Agent/Haxdoor
F:\WINDOWS\SYSTEM32\DRIVERS\SPTD.SYS
Auf Laufwerk F:? Was ist Laufwerk F: denn bei dir?
SPTD ist eigentlicher ein Treiber von den Daemon-Tools...

Zitat:

Trojan.Agent/Gen-Autoit
I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\DESKTOP\DESKTOPMüLL\PRIVATE_SERVER_AUTOPOT.EXE
Was ist das? :wtf:

Ansonsten nur eine Menge Cookies und noch etwas mehr Müll in den Wiederherstellungspunkten

hotroduser 21.04.2012 16:12

Zitat:

DIese Registrywerte bedeuten, dass die Einstellungen im Sicherheitscenter deaktiviert wurden und du keine Nachricht bekommt, wenn die Windows-Firewall und die automatischen Updates deaktiviert sind und der Virenscanner zu alte Signaturen hat
weiss ich, hab die vor jedem scan ausgeschalten ;)

Zitat:

Zitat:
Rootkit.Agent/Haxdoor
F:\WINDOWS\SYSTEM32\DRIVERS\SPTD.SYS
Auf Laufwerk F:? Was ist Laufwerk F: denn bei dir?
SPTD ist eigentlicher ein Treiber von den Daemon-Tools...
F: ist meine alte platte vom alten rechner, hatte die einfach angeklemmt um die daten zu haben, die windowsdateien plattgemacht und wenn ich mal zeit habe wollte ich sie aussortieren-- das is nu gute 6 jahre her ;)

Zitat:

Zitat:
Trojan.Agent/Gen-Autoit
I:\DOKUMENTE UND EINSTELLUNGEN\LUEXX\DESKTOP\DESKTOPMüLL\PRIVATE_SERVER_AUTOPOT.EXE
Was ist das?
eigentlich ein tool was automatisch bei private servern von silkroad pottet (hp tränke nutzt) aber das hab ich gleich mit entfernt, ich spiel schon lange keine P server mehr :)


2 kurze fragen noch, irgendwo hier hatte ich mal ne anleitung gelesen, wie man die alten javaversionen entfernen kann, mit nem tool, ich finds aber nich mehr...weisst du das zufällig?

und:
meine taskleiste ist fixiert auf doppelzeile, nach jedem neustart ist die immer noch fixiert, aber nur einzeilig, ne idee? :)

cosinus 21.04.2012 17:03

Gut, dann solltest du die Funde eigentlich ignorieren können. Zu Java kommt gleich noch was, aber idR reicht die normale Deinstallation (wenn man das grändlich machen will mit JavaRA)

Ansonsten wurden nur Cookies gefunden.
Cookies sind keine Schädlinge direkt, aber es besteht die Gefahr der missbräuchlichen Verwendung (eindeutige Wiedererkennung zB für gezielte Werbung o.ä. => HTTP-Cookie )


Wegen Cookies und anderer Dinge im Web: Um die Pest von vornherein zu blocken (also TrackingCookies, Werbebanner etc.) müsstest du dir mal sowas wie MVPS Hosts File anschauen => Blocking Unwanted Parasites with a Hosts File - sinnvollerweise solltest du alle 4 Wochen mal bei MVPS nachsehen, ob er eine neue Hosts Datei herausgebracht hat.

Ansonsten gibt es noch gute Cookiemanager, Erweiterungen für den Firefox zB wäre da CookieCuller http://filepony.de/download-cookie_culler/
Wenn du aber damit leben kannst, dich bei jeder Browsersession überall neu einzuloggen (zB Facebook, Ebay, GMX, oder auch Trojaner-Board) dann stell den Browser einfach so ein, dass einfach alles beim Beenden des Browser inkl. Cookies gelöscht wird.

Ich halte es so, dass ich zum "wilden Surfen" den Opera-Browser oder Chromium unter meinem Linux verwende. Mein Hauptbrowser (Firefox) speichert nur die Cookies von den Sites die ich auch will, alles andere lehne ich manuell ab (der FF fragt mich immer) - die anderen Browser nehmen alles an Cookies zwar an, aber spätestens beim nächsten Start von Opera oder Chromium sind keine Cookies mehr da.

Ist dein System nun wieder in Ordnung oder gibt's noch andere Funde oder Probleme?

hotroduser 21.04.2012 17:31

OK, also das firefox plugin schau ich mir mal an, klingt recht gut.. wieder neu einloggen is nich so fitte, weil ich soviele seiten hab.. da müsst ich mir n buch nebenhin legen ;)

also bis jetzt gabs keine Probleme mehr, läuft alles gut! bin am überlegen ob ich mir nicht den eset zulegen sollte.. soooo teuer is der ja nich.. die avira geschichte mag ich net..das programm hat schon auf zuvielen Rechnern in meinem dunstkreis probleme gemacht.. eset kannte ich so noch nicht..

cosinus 21.04.2012 18:01

Dann wären wir durch! :abklatsch:

Die Programme, die hier zum Einsatz kamen, können alle wieder runter. CF kann über Start, Ausführen mit combofix /uninstall entfernt werden. Melde dich falls es da Fehlermeldungen zu gibt. Mit Hilfe von OTL kannst du auch viele Tools entfernen:

Starte bitte OTL und klicke auf Bereinigung.
Dies wird die meisten Tools entfernen, die wir zur Bereinigung benötigt haben. Sollte etwas bestehen bleiben, bitte mit Rechtsklick --> Löschen entfernen.


Malwarebytes zu behalten ist zu empfehlen. Kannst ja 1x im Monat damit einen Vollscan machen, aber immer vorher ans Update denken.


Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update


PDF-Reader aktualisieren
Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast)

Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers:

Adobe - Andere Version des Adobe Flash Player installieren

Notfalls kann man auch von Chip.de runterladen => http://filepony.de/?q=Flash+Player

Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind.


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:16 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58