Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   PC startet plötzlich und ohne Vorwarnung neu (https://www.trojaner-board.de/127588-pc-startet-ploetzlich-ohne-vorwarnung-neu.html)

TT262 27.11.2012 21:27

PC startet plötzlich und ohne Vorwarnung neu
 
Hallo liebes Board,
nachdem ihr mir schon zwei mal erfolgreich mit meinen eigenen Rechnern geholfen habt, hab ich nun den Rechner meines Vaters als Sorgenkind.

Dieser Startet sich fast täglich und ohne Vorwarnung neu (schwarzer Bildschirm und bootet neu - als hätte man kurz den Strom weg genommen).
-> Besonders ärgerlich wenn man gerade eine lange eMail geschrieben hat oder gerade einen Scan laufen lässt...

Erst dachte ich er läuft heiß und habe den Tower komplett gereinigt und einen zusätzlichen Lüfter eingebaut.
Das Problem besteht aber weiterhin, außerdem häufen sich seit einigen Monaten Softwarefehler.
OpenOffice lässt sich oft nicht öffnen, Firefox stürzt ständig ab, Adobe Reader lässt sich nicht aktuallisieren etc.

Daher fällt mein Verdacht auf die Software/OS des Rechners.

Ich muss dazu sagen, dass der Rechner schon jahrelang seine Dienste tut und nicht das erste mal zickt. Mein Vater meinte aber er habe größtenteils (bis jetzt) mit den "Macken" leben können.

...scheint sich da einiges angehäuft zu haben?!

Vielen Dank im vorraus.

Gruß Tobias

Zitat:

OTL logfile created on: 27.11.2012 20:06:37 - Run 1
OTL by OldTimer - Version 3.2.69.0 Folder = C:\Dokumente und Einstellungen\KIR Resonanz\Desktop
Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy

2,87 Gb Total Physical Memory | 2,37 Gb Available Physical Memory | 82,46% Memory free
4,72 Gb Paging File | 4,27 Gb Available in Paging File | 90,45% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 42,07 Gb Total Space | 24,11 Gb Free Space | 57,31% Space Free | Partition Type: NTFS
Drive D: | 1,24 Gb Total Space | 0,00 Gb Free Space | 0,00% Space Free | Partition Type: UDF
Drive G: | 34,26 Gb Total Space | 34,16 Gb Free Space | 99,70% Space Free | Partition Type: NTFS

Computer Name: KIR-PC | User Name: KIR Resonanz | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days

========== Processes (SafeList) ==========

PRC - [2012.11.27 19:45:03 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\OTL.exe
PRC - [2012.11.27 19:13:53 | 012,768,392 | ---- | M] (Opera Software ASA) -- C:\Dokumente und Einstellungen\KIR Resonanz\Lokale Einstellungen\Temp\CProgrammeOpera\Opera-12.11-1661.i386.autoupdate.exe
PRC - [2012.10.27 09:00:21 | 000,917,984 | ---- | M] (Mozilla Corporation) -- C:\Programme\Mozilla Firefox\firefox.exe
PRC - [2012.09.13 07:20:39 | 000,348,664 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avgnt.exe
PRC - [2012.05.10 08:32:44 | 000,086,224 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\sched.exe
PRC - [2012.05.10 08:32:18 | 000,080,336 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avshadow.exe
PRC - [2012.05.10 08:32:15 | 000,110,032 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avguard.exe
PRC - [2008.04.14 13:00:00 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe


========== Modules (No Company Name) ==========

MOD - [2012.10.27 09:00:16 | 002,295,264 | ---- | M] () -- C:\Programme\Mozilla Firefox\mozjs.dll
MOD - [2012.05.10 08:32:46 | 000,398,288 | ---- | M] () -- C:\Programme\Avira\AntiVir Desktop\sqlite3.dll
MOD - [2012.01.03 14:10:46 | 000,301,056 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.DEU


========== Services (SafeList) ==========

SRV - File not found [Disabled | Stopped] -- %SystemRoot%\System32\hidserv.dll -- (HidServ)
SRV - File not found [On_Demand | Stopped] -- %SystemRoot%\System32\appmgmts.dll -- (AppMgmt)
SRV - [2012.11.17 00:10:37 | 000,115,168 | ---- | M] (Mozilla Foundation) [On_Demand | Stopped] -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe -- (MozillaMaintenance)
SRV - [2012.10.09 17:59:57 | 000,250,808 | ---- | M] (Adobe Systems Incorporated) [On_Demand | Stopped] -- C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc)
SRV - [2012.05.10 08:32:44 | 000,086,224 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- C:\Programme\Avira\AntiVir Desktop\sched.exe -- (AntiVirSchedulerService)
SRV - [2012.05.10 08:32:15 | 000,110,032 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- C:\Programme\Avira\AntiVir Desktop\avguard.exe -- (AntiVirService)
SRV - [2008.02.25 01:00:00 | 000,364,544 | ---- | M] (AVM Berlin) [Disabled | Stopped] -- C:\Programme\avmwlanstick\WLanNetService.exe -- (AVM WLAN Connection Service)


========== Driver Services (SafeList) ==========

DRV - File not found [Kernel | On_Demand | Stopped] -- -- (WDICA)
DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRELI)
DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDCOMP)
DRV - File not found [Kernel | System | Stopped] -- -- (PCIDump)
DRV - File not found [Kernel | System | Stopped] -- -- (lbrtfdc)
DRV - File not found [Kernel | System | Stopped] -- -- (i2omgmt)
DRV - File not found [Kernel | System | Stopped] -- -- (Changer)
DRV - [2012.05.10 08:32:48 | 000,137,928 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\avipbb.sys -- (avipbb)
DRV - [2012.05.10 08:32:48 | 000,083,392 | ---- | M] (Avira GmbH) [File_System | Auto | Running] -- C:\WINDOWS\system32\drivers\avgntflt.sys -- (avgntflt)
DRV - [2011.12.15 15:00:00 | 000,036,000 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\avkmgr.sys -- (avkmgr)
DRV - [2010.06.17 14:14:27 | 000,028,520 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\ssmdrv.sys -- (ssmdrv)
DRV - [2007.12.19 01:00:00 | 000,401,920 | ---- | M] (AVM GmbH) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\fwlanusbn.sys -- (fwlanusbn)
DRV - [2007.11.07 02:00:00 | 000,004,352 | ---- | M] (AVM Berlin) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\avmeject.sys -- (avmeject)
DRV - [2007.04.23 11:12:28 | 004,402,176 | ---- | M] (Realtek Semiconductor Corp.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\RtkHDAud.sys -- (IntcAzAudAddService)
DRV - [2007.02.02 21:03:24 | 001,975,296 | ---- | M] (ATI Technologies Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ati2mtag.sys -- (ati2mtag)
DRV - [2006.08.15 06:09:48 | 000,083,200 | R--- | M] (Realtek Semiconductor Corporation ) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\Rtenicxp.sys -- (RTLE8023xp)
DRV - [2006.07.01 23:30:28 | 000,043,520 | ---- | M] (Advanced Micro Devices) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\AmdK8.sys -- (AmdK8)
DRV - [2004.08.13 19:56:20 | 000,005,810 | R--- | M] () [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ASACPI.sys -- (MTsensor)
DRV - [2003.01.10 22:13:04 | 000,033,588 | R--- | M] (America Online, Inc.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\wanatw4.sys -- (wanatw)


========== Standard Registry (SafeList) ==========


========== Internet Explorer ==========

IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A}
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?}

IE - HKCU\..\URLSearchHook: {1CFFA392-0898-4b1c-89D1-6E98F9D8EF78} - No CLSID value found
IE - HKCU\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A}
IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src=IE-SearchBox&Form=IE8SRC
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0

========== FireFox ==========

FF - user.js - File not found

FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_4_402_287.dll ()
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@viewpoint.com/VMP: C:\Programme\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll ()
FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)

FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 16.0.2\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.10.27 09:00:21 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 16.0.2\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 17.0\extensions\\Components: C:\Programme\Mozilla Thunderbird\components [2012.11.27 19:26:26 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 17.0\extensions\\Plugins: C:\Programme\Mozilla Thunderbird\plugins

[2012.01.16 01:17:05 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Extensions
[2012.11.27 19:57:38 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Firefox\Profiles\o1hzoiw9.default\extensions
[2012.11.27 19:20:56 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Firefox\Profiles\xxar8o12.default-1353490919406\extensions
[2012.04.26 13:50:42 | 000,574,660 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Firefox\Profiles\o1hzoiw9.default\extensions\tbtestpilot@labs.mozilla.com.xpi
[2012.11.27 19:20:56 | 000,281,285 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Firefox\Profiles\xxar8o12.default-1353490919406\extensions\{64161300-e22b-11db-8314-0800200c9a66}.xpi
[2012.10.27 08:58:57 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions
[2012.10.27 09:00:21 | 000,261,600 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll
[2012.10.13 19:06:52 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2012.10.13 19:06:52 | 000,002,465 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml
[2012.10.13 19:06:52 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2012.10.13 19:06:52 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2012.10.13 19:06:52 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2012.10.13 19:06:52 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml

O1 HOSTS File: ([2008.04.14 13:00:00 | 000,000,820 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1 localhost
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (AOL Toolbar Launcher) - {7C554162-8CB7-45A4-B8F4-8EA1C75885F9} - C:\Programme\AOL\AOL Toolbar 4.0\aoltb.dll (AOL LLC)
O3 - HKLM\..\Toolbar: (AOL Toolbar) - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Programme\AOL\AOL Toolbar 4.0\aoltb.dll (AOL LLC)
O3 - HKCU\..\Toolbar\WebBrowser: (AOL Toolbar) - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Programme\AOL\AOL Toolbar 4.0\aoltb.dll (AOL LLC)
O4 - HKLM..\Run: [avgnt] C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG)
O4 - HKLM..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k File not found
O4 - HKLM..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u File not found
O4 - Startup: C:\Dokumente und Einstellungen\KIR Resonanz\Startmenü\Programme\Autostart\Dropbox.lnk = C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\Dropbox.exe (Dropbox, Inc.)
O4 - Startup: C:\Dokumente und Einstellungen\KIR Resonanz\Startmenü\Programme\Autostart\OpenOffice.org 3.3.lnk = C:\Programme\OpenOffice.org 3\program\quickstart.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 91 00 00 00 [binary data]
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
O8 - Extra context menu item: &AOL Toolbar-Suche - c:\Programme\AOL\AOL Toolbar 4.0\resources\de-DE\local\search.html ()
O9 - Extra Button: AOL Toolbar - {3369AF0D-62E9-4bda-8103-B4C75499B578} - C:\Programme\AOL\AOL Toolbar 4.0\aoltb.dll (AOL LLC)
O15 - HKCU\..Trusted Domains: aol.com ([objects] * is out of zone range - 5)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22)
O16 - DPF: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{021A2B81-D7AB-4B16-971B-97CDAB2AFA1D}: DhcpNameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{D7BA799E-07D9-4B64-ABCD-3F1256429E3D}: DhcpNameServer = 192.168.178.1
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O20 - Winlogon\Notify\AtiExtEvent: DllName - (Ati2evxx.dll) - C:\WINDOWS\System32\ati2evxx.dll (ATI Technologies Inc.)
O24 - Desktop Components:AutorunsDisabled () -
O24 - Desktop WallPaper: C:\Dokumente und Einstellungen\KIR Resonanz\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp
O24 - Desktop BackupWallPaper: C:\Dokumente und Einstellungen\KIR Resonanz\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2012.01.14 06:20:01 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O33 - MountPoints2\{c744dade-3fd1-11e1-8a73-001e8c867738}\Shell - "" = AutoRun
O33 - MountPoints2\{c744dade-3fd1-11e1-8a73-001e8c867738}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{c744dade-3fd1-11e1-8a73-001e8c867738}\Shell\AutoRun\command - "" = F:\pushinst.exe
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)

========== Files/Folders - Created Within 30 Days ==========

[2012.11.27 19:44:56 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\OTL.exe
[2012.11.27 19:26:07 | 000,000,000 | ---D | C] -- C:\Programme\Mozilla Thunderbird
[2012.11.27 03:14:57 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\KIR Resonanz\Recent
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]

========== Files - Modified Within 30 Days ==========

[2012.11.27 20:02:01 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\defogger_reenable
[2012.11.27 19:59:00 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job
[2012.11.27 19:45:35 | 000,302,592 | ---- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\9fjjcm2z.exe
[2012.11.27 19:45:03 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\OTL.exe
[2012.11.27 19:43:53 | 000,050,477 | ---- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\Defogger.exe
[2012.11.27 19:26:40 | 000,001,632 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Mozilla Thunderbird.lnk
[2012.11.27 09:02:36 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2012.11.26 00:13:23 | 000,372,335 | R--- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\CK-Auweia_de_Zuch_kuett.jpg
[2012.11.26 00:04:36 | 000,327,987 | R--- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\Chaos_Komplott-Auweia_de_Zuch_kuett.jpg
[2012.11.24 15:36:07 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2012.11.21 03:48:06 | 000,772,478 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2012.11.21 03:48:06 | 000,709,238 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2012.11.21 03:48:06 | 000,165,200 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[2012.11.21 03:48:05 | 000,203,196 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2012.11.19 23:24:40 | 001,024,603 | ---- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\Marius_Fries_26._Januar(1).pdf
[2012.11.16 09:44:14 | 000,120,544 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]

========== Files Created - No Company Name ==========

[2012.11.27 20:02:01 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\defogger_reenable
[2012.11.27 19:45:30 | 000,302,592 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\9fjjcm2z.exe
[2012.11.27 19:43:48 | 000,050,477 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\Defogger.exe
[2012.11.27 19:26:40 | 000,001,638 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Mozilla Thunderbird.lnk
[2012.11.27 19:26:40 | 000,001,632 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Mozilla Thunderbird.lnk
[2012.11.26 00:13:58 | 000,372,335 | R--- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\CK-Auweia_de_Zuch_kuett.jpg
[2012.11.26 00:04:55 | 000,327,987 | R--- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\Chaos_Komplott-Auweia_de_Zuch_kuett.jpg
[2012.11.19 23:27:15 | 001,024,603 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\Marius_Fries_26._Januar(1).pdf
[2012.05.02 20:48:09 | 000,022,266 | ---- | C] () -- C:\WINDOWS\Ascd_tmp.ini
[2012.05.01 18:48:12 | 000,003,584 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2012.02.15 09:00:25 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll
[2012.01.16 20:16:50 | 000,000,004 | ---- | C] () -- C:\WINDOWS\msoffice.ini
[2012.01.16 03:01:26 | 000,000,335 | ---- | C] () -- C:\WINDOWS\nsreg.dat
[2012.01.16 01:12:59 | 000,015,573 | ---- | C] () -- C:\WINDOWS\System32\drivers\fwlanusbn.bin
[2012.01.14 07:11:17 | 000,049,152 | R--- | C] () -- C:\WINDOWS\System32\ChCfg.exe
[2012.01.14 07:01:47 | 003,107,788 | R--- | C] () -- C:\WINDOWS\System32\ativvaxx.dat
[2012.01.14 07:01:47 | 000,128,813 | R--- | C] () -- C:\WINDOWS\System32\atiicdxx.dat
[2012.01.14 07:01:37 | 000,001,838 | ---- | C] () -- C:\WINDOWS\ATICIM.INI
[2012.01.14 06:59:12 | 000,022,594 | ---- | C] () -- C:\WINDOWS\Ascd_log.ini
[2012.01.14 06:58:24 | 000,005,810 | R--- | C] () -- C:\WINDOWS\System32\drivers\ASACPI.sys
[2012.01.14 06:58:12 | 000,012,536 | ---- | C] () -- C:\WINDOWS\System32\drivers\ASUSHWIO.SYS
[2012.01.14 06:21:51 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat
[2012.01.14 06:17:35 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat
[2012.01.14 05:27:46 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI
[2012.01.14 05:25:00 | 000,120,544 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT

========== ZeroAccess Check ==========

[2012.01.14 07:03:17 | 000,000,227 | RHS- | M] () -- C:\WINDOWS\assembly\Desktop.ini

[HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]

[HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32]

[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
"" = %SystemRoot%\system32\shdocvw.dll -- [2008.04.14 13:00:00 | 001,499,136 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Apartment

[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32]
"" = C:\WINDOWS\system32\wbem\fastprox.dll -- [2009.02.09 11:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Free

[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32]
"" = C:\WINDOWS\system32\wbem\wbemess.dll -- [2008.04.14 13:00:00 | 000,273,920 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Both

========== LOP Check ==========

[2012.01.16 03:10:20 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Viewpoint
[2012.11.27 20:03:28 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox
[2012.04.30 17:05:39 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dsbayjrvpfh
[2012.02.19 00:19:27 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Fasu
[2012.05.01 19:34:16 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Iwnis
[2012.01.16 19:53:38 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\OpenOffice.org
[2012.01.16 20:55:00 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Opera
[2012.05.01 19:36:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\TeamViewer

========== Purity Check ==========


< End of report >
Zitat:

OTL Extras logfile created on: 27.11.2012 20:06:37 - Run 1
OTL by OldTimer - Version 3.2.69.0 Folder = C:\Dokumente und Einstellungen\KIR Resonanz\Desktop
Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy

2,87 Gb Total Physical Memory | 2,37 Gb Available Physical Memory | 82,46% Memory free
4,72 Gb Paging File | 4,27 Gb Available in Paging File | 90,45% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 42,07 Gb Total Space | 24,11 Gb Free Space | 57,31% Space Free | Partition Type: NTFS
Drive D: | 1,24 Gb Total Space | 0,00 Gb Free Space | 0,00% Space Free | Partition Type: UDF
Drive G: | 34,26 Gb Total Space | 34,16 Gb Free Space | 99,70% Space Free | Partition Type: NTFS

Computer Name: KIR-PC | User Name: KIR Resonanz | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days

========== Extra Registry (SafeList) ==========


========== File Associations ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.cpl [@ = cplfile] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%*
.html [@ = Opera.HTML] -- C:\Programme\Opera\Opera.exe (Opera Software)

[HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>]
.html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)

========== Shell Spawning ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
cplfile [cplopen] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%*
exefile [open] -- "%1" %*
htmlfile [edit] -- Reg Error: Key error.
http [open] -- "C:\Programme\Opera\Opera.exe" "%1" (Opera Software)
https [open] -- "C:\Programme\Opera\Opera.exe" "%1" (Opera Software)
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation)
Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation)
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)

========== Security Center Settings ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"FirstRunDisabled" = 1
"AntiVirusDisableNotify" = 0
"FirewallDisableNotify" = 0
"UpdatesDisableNotify" = 0
"AntiVirusOverride" = 1
"FirewallOverride" = 0

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall]

========== System Restore Settings ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]
"DisableSR" = 0

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sr]
"Start" = 0

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SrService]
"Start" = 2

========== Firewall Settings ==========

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"EnableFirewall" = 1
"DoNotAllowExceptions" = 0

========== Authorized Applications List ==========

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
"%windir%\Network Diagnostic\xpnetdiag.exe" = %windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000 -- (Microsoft Corporation)
"%windir%\system32\sessmgr.exe" = %windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019 -- (Microsoft Corporation)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"%windir%\Network Diagnostic\xpnetdiag.exe" = %windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000 -- (Microsoft Corporation)
"%windir%\system32\sessmgr.exe" = %windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019 -- (Microsoft Corporation)
"C:\Programme\AOL 9.0 VR\waol.exe" = C:\Programme\AOL 9.0 VR\waol.exe:*:Enabled:AOL
"C:\Programme\Gemeinsame Dateien\aol\TopSpeed\3.0\aoltpsd3.exe" = C:\Programme\Gemeinsame Dateien\aol\TopSpeed\3.0\aoltpsd3.exe:*:Enabled:AOL TopSpeed
"C:\Programme\Gemeinsame Dateien\aol\Loader\aolload.exe" = C:\Programme\Gemeinsame Dateien\aol\Loader\aolload.exe:*:Enabled:AOL Loader
"C:\Programme\Gemeinsame Dateien\aol\System Information\sinf.exe" = C:\Programme\Gemeinsame Dateien\aol\System Information\sinf.exe:*:Enabled:AOL System Information
"C:\Programme\Gemeinsame Dateien\aol\acs\AOLDial.exe" = C:\Programme\Gemeinsame Dateien\aol\acs\AOLDial.exe:*:Enabled:AOL Optimized Dial-In
"C:\Programme\Gemeinsame Dateien\aol\acs\AOLacsd.exe" = C:\Programme\Gemeinsame Dateien\aol\acs\AOLacsd.exe:*:Enabled:AOL Optimized Dial-In
"C:\Programme\Gemeinsame Dateien\aol\1326679726\ee\aolsoftware.exe" = C:\Programme\Gemeinsame Dateien\aol\1326679726\ee\aolsoftware.exe:*:Enabled:AOL Shared Components
"C:\Programme\AOL 9.0 VRa\waol.exe" = C:\Programme\AOL 9.0 VRa\waol.exe:*:Enabled:AOL
"C:\Programme\Opera\opera.exe" = C:\Programme\Opera\opera.exe:*:Enabled:Opera Internet Browser -- (Opera Software)
"C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\Dropbox.exe" = C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\Dropbox.exe:*:Enabled:Dropbox -- (Dropbox, Inc.)
"C:\WINDOWS\explorer.exe" = C:\WINDOWS\explorer.exe:*:Disabled:Windows Explorer -- (Microsoft Corporation)
"C:\Programme\TeamViewer\Version7\TeamViewer.exe" = C:\Programme\TeamViewer\Version7\TeamViewer.exe:*:Enabled:Teamviewer Remote Control Application -- (TeamViewer GmbH)
"C:\Programme\TeamViewer\Version7\TeamViewer_Service.exe" = C:\Programme\TeamViewer\Version7\TeamViewer_Service.exe:*:Enabled:Teamviewer Remote Control Service -- (TeamViewer GmbH)


========== HKEY_LOCAL_MACHINE Uninstall List ==========

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{078E59A5-668C-D895-1BFF-68AB834A95F3}" = Catalyst Control Center Graphics Full New
"{0B6E7EA9-D17E-A9BB-7CE0-A1C737EFB5EE}" = Catalyst Control Center Localization Swedish
"{155FD632-60F5-A777-538C-3194E889C1D0}" = Catalyst Control Center Localization Greek
"{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148
"{26A24AE4-039D-4CA4-87B4-2F83216022FF}" = Java(TM) 6 Update 22
"{2BFCBEDB-79F3-17C4-67B8-A0098E214F6A}" = Catalyst Control Center Graphics Full Existing
"{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP
"{3A6898A1-538B-562F-7339-8C5DA25B7254}" = Catalyst Control Center Localization Polish
"{3D190422-5A11-BB51-18B8-7C404DB0E46A}" = Catalyst Control Center Localization Chinese Standard
"{4286716B-1287-48E7-9078-3DC8248DBA96}" = OpenOffice.org 3.3
"{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater
"{4FB3FCC4-AAB5-AED5-4412-B21DABE87025}" = Catalyst Control Center Localization Korean
"{5B852893-9997-AE56-ED51-5F332938B543}" = Skins
"{6E33F77B-952D-0FF5-87C4-7CDB66B0E8A1}" = Catalyst Control Center Localization Czech
"{7BD95C90-3FAA-F55C-E9C2-2951F19474A2}" = Catalyst Control Center Localization Portuguese
"{8D5C88CA-2B55-C174-5AC3-643A638C91C8}" = Catalyst Control Center Localization Italian
"{96639158-501C-D2C4-D25A-B6A86AA4B906}" = Catalyst Control Center Localization Danish
"{977AB934-E01A-DDEC-CF30-B686D5C0A248}" = Catalyst Control Center Localization French
"{982476DE-F2B9-00B0-36E3-DA06948EC1B4}" = Catalyst Control Center Localization Finnish
"{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2
"{A4E913EC-8F82-14BB-F31F-0B983F540968}" = Catalyst Control Center Localization Spanish
"{AA39701D-F5EA-7EC9-D311-08AB84970CD8}" = Catalyst Control Center Localization German
"{AC76BA86-7AD7-1031-7B44-AA1000000001}" = Adobe Reader X (10.1.2) - Deutsch
"{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2
"{C122B78E-8ACA-BDF3-D150-78B26C3C4B94}" = Catalyst Control Center Graphics Light
"{C151CE54-E7EA-4804-854B-F515368B0798}" = AMD Processor Driver
"{C1E28A5C-94A0-DE77-52FC-177C2930FC48}" = Catalyst Control Center Localization Hungarian
"{C7DA7D9E-56A7-1E08-1B47-427AE3B0C254}" = Catalyst Control Center Core Implementation
"{C9BED750-1211-4480-B1A5-718A3BE15525}" = REALTEK GbE & FE Ethernet PCI-E NIC Driver
"{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1
"{D0CA80F4-880D-8929-A78D-54E2CC46565D}" = Catalyst Control Center Localization Dutch
"{DB40817E-C5E6-6818-47F2-0359EAE14271}" = Catalyst Control Center Localization Japanese
"{E0FF82C1-E2DE-D6D3-A264-F9FBCFFE7D24}" = Catalyst Control Center Localization Russian
"{E65906BF-1BB5-0D31-A62C-54A56B687EF5}" = Catalyst Control Center Localization Thai
"{E97C3316-8C49-2267-0976-C6A56C5DC2F8}" = Catalyst Control Center Localization Turkish
"{F0C3E5D1-1ADE-321E-8167-68EF0DE699A5}" = Microsoft Visual C++ 2010 x86 Redistributable - 10.0.40219
"{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver
"Adobe Flash Player Plugin" = Adobe Flash Player 11 Plugin
"All ATI Software" = ATI - Dienstprogramm zur Deinstallation der Software
"AOL Toolbar 4.0" =
"ATI Display Driver" = ATI Display Driver
"Avira AntiVir Desktop" = Avira Free Antivirus
"AVMWLANCLI" = AVM FRITZ!WLAN
"CCleaner" = CCleaner
"EVEREST Home Edition_is1" = EVEREST Home Edition v2.20
"ie8" = Windows Internet Explorer 8
"Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1
"Mozilla Firefox 16.0.2 (x86 de)" = Mozilla Firefox 16.0.2 (x86 de)
"Mozilla Thunderbird 17.0 (x86 de)" = Mozilla Thunderbird 17.0 (x86 de)
"MozillaMaintenanceService" = Mozilla Maintenance Service
"Opera 11.61.1250" = Opera 11.61
"TeamViewer 7" = TeamViewer 7
"ViewpointMediaPlayer" = Viewpoint Media Player

========== HKEY_CURRENT_USER Uninstall List ==========

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"Dropbox" = Dropbox

========== Last 20 Event Log Errors ==========

[ Application Events ]
Error - 18.05.2012 21:02:30 | Computer Name = KIR-PC | Source = HotFixInstaller | ID = 5000
Description = EventType visualstudio8setup, P1 microsoft .net framework 3.0-kb2656407,
P2 1031, P3 1603, P4 msi, P5 f, P6 9.0.40215.0, P7 install, P8 x86, P9 xp, P10
1304.

Error - 19.05.2012 04:43:39 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung plugin-container.exe, Version 12.0.0.4493,
fehlgeschlagenes Modul mozalloc.dll, Version 12.0.0.4493, Fehleradresse 0x00001976.

Error - 21.05.2012 08:15:31 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung avwsc.exe, Version 12.3.0.15, fehlgeschlagenes
Modul wbemprox.dll, Version 5.1.2600.5512, Fehleradresse 0x000018d5.

Error - 22.05.2012 07:28:05 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 11335
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch -- Fehler 1335. The cabinet
file 'PCW_CAB_RDR1013' required for this installation is corrupt and cannot be
used. This could indicate a network error, an error reading from the CD-ROM, or
a problem with this package.

Error - 22.05.2012 07:28:13 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 1024
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch - Update "Adobe Reader
X (10.1.3)" konnte nicht installiert werden. Fehlercode 1603. Windows Installer
kann Protokolle erstellen, um bei der Problembehandlung betreffend der Installation
von Softwarepaketen behilflich zu sein. Verwenden Sie folgenden Link, um Anweisungen
zur Aktivierung der Protokollierungsunterstützung zu erhalten: hxxp://go.microsoft.com/fwlink/?LinkId=23127

Error - 28.05.2012 13:25:12 | Computer Name = KIR-PC | Source = Avira Antivirus | ID = 4104
Description = Die Virendefinitionsdatei konnte nicht gefunden werden! Fehlercode:
0x3

Error - 29.05.2012 04:17:23 | Computer Name = KIR-PC | Source = Avira Antivirus | ID = 4106
Description = Die Virendefinitionsdatei wurde verändert oder zerstört! Fehlercode:
0x5

Error - 29.05.2012 20:38:15 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 11328
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch -- Fehler 1328. Fehler
bei der Anwendung des Patch auf Datei C:\Config.Msi\PT500.tmp. Die Datei wurde
wahrscheinlich bereits auf andere Weise aktualisiert und kann von diesem Patch nicht
mehr verändert werden. Wenden Sie sich mit Fragen an Ihren Patch-Hersteller. Systemfehler:
-1072807676

Error - 29.05.2012 20:38:20 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 1024
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch - Update "Adobe Reader
X (10.1.3)" konnte nicht installiert werden. Fehlercode 1603. Windows Installer
kann Protokolle erstellen, um bei der Problembehandlung betreffend der Installation
von Softwarepaketen behilflich zu sein. Verwenden Sie folgenden Link, um Anweisungen
zur Aktivierung der Protokollierungsunterstützung zu erhalten: hxxp://go.microsoft.com/fwlink/?LinkId=23127

Error - 30.05.2012 12:15:47 | Computer Name = KIR-PC | Source = Avira Antivirus | ID = 4106
Description = Die Virendefinitionsdatei wurde verändert oder zerstört! Fehlercode:
0x5

[ Application Events ]
Error - 18.05.2012 21:02:30 | Computer Name = KIR-PC | Source = HotFixInstaller | ID = 5000
Description = EventType visualstudio8setup, P1 microsoft .net framework 3.0-kb2656407,
P2 1031, P3 1603, P4 msi, P5 f, P6 9.0.40215.0, P7 install, P8 x86, P9 xp, P10
1304.

Error - 19.05.2012 04:43:39 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung plugin-container.exe, Version 12.0.0.4493,
fehlgeschlagenes Modul mozalloc.dll, Version 12.0.0.4493, Fehleradresse 0x00001976.

Error - 21.05.2012 08:15:31 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung avwsc.exe, Version 12.3.0.15, fehlgeschlagenes
Modul wbemprox.dll, Version 5.1.2600.5512, Fehleradresse 0x000018d5.

Error - 22.05.2012 07:28:05 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 11335
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch -- Fehler 1335. The cabinet
file 'PCW_CAB_RDR1013' required for this installation is corrupt and cannot be
used. This could indicate a network error, an error reading from the CD-ROM, or
a problem with this package.

Error - 22.05.2012 07:28:13 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 1024
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch - Update "Adobe Reader
X (10.1.3)" konnte nicht installiert werden. Fehlercode 1603. Windows Installer
kann Protokolle erstellen, um bei der Problembehandlung betreffend der Installation
von Softwarepaketen behilflich zu sein. Verwenden Sie folgenden Link, um Anweisungen
zur Aktivierung der Protokollierungsunterstützung zu erhalten: hxxp://go.microsoft.com/fwlink/?LinkId=23127

Error - 28.05.2012 13:25:12 | Computer Name = KIR-PC | Source = Avira Antivirus | ID = 4104
Description = Die Virendefinitionsdatei konnte nicht gefunden werden! Fehlercode:
0x3

Error - 29.05.2012 04:17:23 | Computer Name = KIR-PC | Source = Avira Antivirus | ID = 4106
Description = Die Virendefinitionsdatei wurde verändert oder zerstört! Fehlercode:
0x5

Error - 29.05.2012 20:38:15 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 11328
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch -- Fehler 1328. Fehler
bei der Anwendung des Patch auf Datei C:\Config.Msi\PT500.tmp. Die Datei wurde
wahrscheinlich bereits auf andere Weise aktualisiert und kann von diesem Patch nicht
mehr verändert werden. Wenden Sie sich mit Fragen an Ihren Patch-Hersteller. Systemfehler:
-1072807676

Error - 29.05.2012 20:38:20 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 1024
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch - Update "Adobe Reader
X (10.1.3)" konnte nicht installiert werden. Fehlercode 1603. Windows Installer
kann Protokolle erstellen, um bei der Problembehandlung betreffend der Installation
von Softwarepaketen behilflich zu sein. Verwenden Sie folgenden Link, um Anweisungen
zur Aktivierung der Protokollierungsunterstützung zu erhalten: hxxp://go.microsoft.com/fwlink/?LinkId=23127

Error - 30.05.2012 12:15:47 | Computer Name = KIR-PC | Source = Avira Antivirus | ID = 4106
Description = Die Virendefinitionsdatei wurde verändert oder zerstört! Fehlercode:
0x5

[ System Events ]
Error - 27.11.2012 13:03:42 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1058

Error - 27.11.2012 13:03:42 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1058

Error - 27.11.2012 13:03:51 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1058

Error - 27.11.2012 13:03:51 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1058

Error - 27.11.2012 13:03:51 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1058

Error - 27.11.2012 13:12:54 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1058

Error - 27.11.2012 14:12:56 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1058

Error - 27.11.2012 14:12:56 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1058

Error - 27.11.2012 14:24:19 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1058

Error - 27.11.2012 14:24:19 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1058


< End of report >
Zitat:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-11-27 21:18:32
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-12 Maxtor_6Y080L0 rev.YAR41BW0
Running: 9fjjcm2z.exe; Driver: C:\DOKUME~1\KIRRES~1\LOKALE~1\Temp\uwtdqpog.sys


---- System - GMER 1.0.15 ----

SSDT BA76F9FC ZwClose
SSDT BA76F9B6 ZwCreateKey
SSDT BA76FA06 ZwCreateSection
SSDT BA76F9AC ZwCreateThread
SSDT BA76F9BB ZwDeleteKey
SSDT BA76F9C5 ZwDeleteValueKey
SSDT BA76F9F7 ZwDuplicateObject
SSDT BA76F9CA ZwLoadKey
SSDT BA76F998 ZwOpenProcess
SSDT BA76F99D ZwOpenThread
SSDT BA76FA1F ZwQueryValueKey
SSDT BA76F9D4 ZwReplaceKey
SSDT BA76FA10 ZwRequestWaitReplyPort
SSDT BA76F9CF ZwRestoreKey
SSDT BA76FA0B ZwSetContextThread
SSDT BA76FA15 ZwSetSecurityObject
SSDT BA76F9C0 ZwSetValueKey
SSDT BA76FA1A ZwSystemDebugControl
SSDT BA76F9A7 ZwTerminateProcess

---- Kernel code sections - GMER 1.0.15 ----

PAGE ntkrnlpa.exe!RtlUnicodeStringToCountedOemString + 71 805E28AF 1 Byte [66]

---- Devices - GMER 1.0.15 ----

AttachedDevice \FileSystem\Fastfat \Fat fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- EOF - GMER 1.0.15 ----

cosinus 28.11.2012 13:16

Hallo und :hallo:

Bevor wir uns an die Arbeit machen, möchte ich dich bitten, folgende Punkte vollständig und aufmerksam zu lesen.
  • Lies dir meine Anleitungen, die ich im Laufe dieses Strangs hier posten werde, aufmerksam durch. Frag umgehend nach, wenn dir irgendetwas unklar sein sollte, bevor du anfängst meine Anleitungen umzusetzen.

  • Solltest du bei einem Schritt Probleme haben, stoppe dort und beschreib mir das Problem so gut du kannst. Manchmal erfordert ein Schritt den vorhergehenden.

  • Bitte nur Scans durchführen zu denen du von einem Helfer aufgefordert wurdest! Installiere / Deinstalliere keine Software ohne Aufforderung!

  • Poste die Logfiles direkt in deinen Thread (bitte in CODE-Tags) und nicht als Anhang, ausser du wurdest dazu aufgefordert. Logs in Anhängen erschweren mir das Auswerten!

  • Beachte bitte auch => Löschen von Logfiles und andere Anfragen

Note:
Sollte ich drei Tage nichts von mir hören lassen, so melde dich bitte in diesem Strang => Erinnerung an meinem Thread.
Nervige "Wann geht es weiter" Nachrichten enden mit Schließung deines Themas. Auch ich habe ein Leben abseits des Trojaner-Boards.


Schon irgendwelche Scans mit anderen Tools gemacht? Log mit Funden da? Siehe => http://www.trojaner-board.de/125889-...tml#post941520

Bitte keine neuen Virenscans machen sondern erst nur schon vorhandene Logs posten!

TT262 28.11.2012 15:19

Hallo cosinus,

Vielen Dank!
Vollständig und aufmerksam gelesen!

Kann/soll ich zusätzlich neben den bereits beigelegten Scans/Logs noch etwas tun?

cosinus 28.11.2012 15:26

Bitte die letzten zwei Zeilen von meinem Posting auch lesen :D

TT262 28.11.2012 15:30

Achso,
ich dachte das wäre eine "Wenn ja, dann"-Frage ;-)

Also: Nein, habe ich nicht.

cosinus 28.11.2012 16:00

Zitat:

Also: Nein, habe ich nicht.
Hat denn irgendein Scanner mal angeschlagen?

TT262 28.11.2012 16:11

Avira AntiVir ist installiert und auch aktiv, hat aber meines Wissens nichts gemeldet.
Ich kann aber auch gerne einen Scan laufen lassen und hier die Ergebnisse posten.

cosinus 28.11.2012 16:16

Code:

Computer Name: KIR-PC | User Name: KIR Resonanz
Ist das rein zufällig ein Büro-/Firmen-PC?

TT262 28.11.2012 16:25

Teilweise,
mein Vater hat den Rechner vor Jahren nachhause geholt (eine 1-Mann-Künstleragentur), ist also quasi der ausgediente "Arbeits-Rechner". Wird aber mittlerweile häufiger auch beim Home-office genutzt.

cosinus 28.11.2012 16:31

Firmenrechner werden hier eigentlich nicht bereinigt

Siehe => http://www.trojaner-board.de/108422-...-anfragen.html

Zitat:

3. Grundsätzlich bereinigen wir keine gewerblich genutzten Rechner. Dafür ist die IT Abteilung eurer Firma zuständig.

Bei Kleinunternehmen, welche keinen IT Support haben, machen wir da eine Ausnahme und helfen gerne ( kleine Spende hilft auch uns ).
Voraussetzung: Ihr teilt uns dies in eurer ersten Antwort mit.
Bedenkt jedoch, dass Logfiles viele heikle Informationen enthalten können ( Kundendaten, Bankdaten, etc ) sowie das Malware die Möglichkeit besitzt, diese auszuspähen und zu missbrauchen. Hier legen wir euch ein Formatieren und Neuaufsetzen nahe.

TT262 28.11.2012 16:42

hm, er wird wie gesagt dazu auch nicht mehr wirklich genutzt
(Neuanschaffung seit dieser vor Monaten angefangen hat Probleme zu machen - Laut dem Motto: für Zuhause reicht's)

Nicht mehr wirklich soll heißen:
Das eMail-Postfach der Agentur ist z.B. noch eingerichtet.
Ebenso wie Sedcards und Pressetexte von Künstlern vorhanden etc.

Sollte das also noch als gewerblich zählen versuche ich es mal mit einem Zitat ;-)
Zitat:

Bei Kleinunternehmen, welche keinen IT Support haben, machen wir da eine Ausnahme und helfen gerne ( kleine Spende hilft auch uns ).
Es handelt sich wiegesagt um eine 1-Mann-Agentur (da der 1-Mann kein IT-Fachmann ist, sitze ich hier bei euch ;-))

Ich weiß eure Arbeit zu schätzen und ihr habt mir wie gesagt bereits zwei mal geholfen.
Wenn ihr in diesem Fall passen müsst, habe ich dafür Verständnis.

cosinus 28.11.2012 16:51

Zitat:

Zitat von TT262
Ebenso wie Sedcards und Pressetexte von Künstlern vorhanden etc.

Schau mal was da noch steht im Kasten:

Zitat:

Bedenkt jedoch, dass Logfiles viele heikle Informationen enthalten können ( Kundendaten, Bankdaten, etc ) sowie das Malware die Möglichkeit besitzt, diese auszuspähen und zu missbrauchen. Hier legen wir euch ein Formatieren und Neuaufsetzen nahe.

TT262 28.11.2012 16:55

...diese sind ja aber nicht geheim -
werden ja wöchentlich per Mail an Presse und Co gesendet (und sind teilweise auch auf Webseiten zum download).

Wenn du aber dennoch davon abrätst, vertraue ich deinem professionellem Urteil.

cosinus 28.11.2012 16:56

Musst du wissen, ich wollte nur drauf hinweisen :)

TT262 28.11.2012 17:01

Danke,
ich glaube die Daten die auf dem Rechner sind, sind für Dritte Uniteressant ;-)

Ich wüde also gerne auf deine Hilfe zurückgreifen.

cosinus 28.11.2012 17:16

1. aswMBR

Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.

Hinweis: Bitte den Virenscanner abstellen bevor du aswMBR ausführst, denn v.a. Avira meldet darin oft einen Fehlalarm!
  • Starte die aswMBR.exe Vista und Win7 User aswMBR per Rechtsklick "als Administrator ausführen"
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen) Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort. Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte es erneut nicht klappen teile mir das bitte mit.

Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes:
Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button.


2. TDSS-Killer

Download TDSS-Killer auf Desktop siehe => http://www.trojaner-board.de/82358-t...entfernen.html

Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm!

Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet,
Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.

Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition ( meistens Laufwerk C: ) nach, da speichert der TDSS-Killer seine Logs.

Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!

http://saved.im/mtg4nzy0ywy5/settings_2012-09-04.png

TT262 29.11.2012 14:44

Vielen Dank!

Anbei die Logs:

aswMBR.txt:
Code:

aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software
Run date: 2012-11-29 12:50:27
-----------------------------
12:50:27.859    OS Version: Windows 5.1.2600 Service Pack 3
12:50:27.859    Number of processors: 2 586 0x6B02
12:50:27.859    ComputerName: KIR-PC  UserName:
12:50:29.546    Initialize success
12:55:24.812    AVAST engine defs: 12112900
12:55:38.328    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-12
12:55:38.328    Disk 0 Vendor: Maxtor_6Y080L0 YAR41BW0 Size: 78167MB BusType: 3
12:55:38.328    Disk 0 MBR read successfully
12:55:38.328    Disk 0 MBR scan
12:55:38.453    Disk 0 Windows XP default MBR code
12:55:38.468    Disk 0 Partition 1 80 (A) 07    HPFS/NTFS NTFS        43081 MB offset 63
12:55:38.468    Disk 0 Partition - 00    05    Extended            35085 MB offset 88231934
12:55:38.484    Disk 0 Partition 2 00    07    HPFS/NTFS NTFS        35084 MB offset 88231997
12:55:38.531    Disk 0 scanning sectors +160086016
12:55:38.671    Disk 0 scanning C:\WINDOWS\system32\drivers
12:56:06.796    Service scanning
12:57:01.656    Modules scanning
12:57:31.468    Disk 0 trace - called modules:
12:57:31.484    ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys pciide.sys
12:57:31.484    1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x8a3b9ab8]
12:57:31.484    3 CLASSPNP.SYS[ba0e8fd7] -> nt!IofCallDriver -> \Device\0000005f[0x8a3bbf18]
12:57:31.484    5 ACPI.sys[b9f7e620] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP2T0L0-12[0x8a3f4d98]
12:57:32.656    AVAST engine scan C:\WINDOWS
12:57:53.250    AVAST engine scan C:\WINDOWS\system32
13:08:10.640    AVAST engine scan C:\WINDOWS\system32\drivers
13:08:37.093    AVAST engine scan C:\Dokumente und Einstellungen\KIR Resonanz
13:08:50.265    File: C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dsbayjrvpfh\95A91C625CE3391ED792.exe  **INFECTED** Win32:Karagany-FS [Trj]
13:09:50.593    Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\MBR.dat"
13:09:50.593    The log file has been saved successfully to "C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\aswMBR.txt"


tdsskiller:
Code:

13:10:02.0828 0148  TDSS rootkit removing tool 2.8.15.0 Oct 31 2012 21:47:35
13:10:03.0187 0148  ============================================================
13:10:03.0187 0148  Current date / time: 2012/11/29 13:10:03.0187
13:10:03.0187 0148  SystemInfo:
13:10:03.0187 0148 
13:10:03.0187 0148  OS Version: 5.1.2600 ServicePack: 3.0
13:10:03.0187 0148  Product type: Workstation
13:10:03.0187 0148  ComputerName: KIR-PC
13:10:03.0187 0148  UserName: KIR Resonanz
13:10:03.0187 0148  Windows directory: C:\WINDOWS
13:10:03.0187 0148  System windows directory: C:\WINDOWS
13:10:03.0187 0148  Processor architecture: Intel x86
13:10:03.0187 0148  Number of processors: 2
13:10:03.0187 0148  Page size: 0x1000
13:10:03.0187 0148  Boot type: Normal boot
13:10:03.0187 0148  ============================================================
13:10:06.0046 0148  Drive \Device\Harddisk0\DR0 - Size: 0x1315740000 (76.34 Gb), SectorSize: 0x200, Cylinders: 0x26EC, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'K0', Flags 0x00000054
13:10:06.0046 0148  ============================================================
13:10:06.0046 0148  \Device\Harddisk0\DR0:
13:10:06.0046 0148  MBR partitions:
13:10:06.0046 0148  \Device\Harddisk0\DR0\Partition1: MBR, Type 0x7, StartLBA 0x3F, BlocksNum 0x54248AA
13:10:06.0062 0148  \Device\Harddisk0\DR0\Partition2: MBR, Type 0x7, StartLBA 0x542503D, BlocksNum 0x44867C3
13:10:06.0062 0148  ============================================================
13:10:06.0125 0148  C: <-> \Device\Harddisk0\DR0\Partition1
13:10:06.0250 0148  G: <-> \Device\Harddisk0\DR0\Partition2
13:10:06.0250 0148  ============================================================
13:10:06.0250 0148  Initialize success
13:10:06.0250 0148  ============================================================
13:10:35.0265 0152  ============================================================
13:10:35.0265 0152  Scan started
13:10:35.0265 0152  Mode: Manual; SigCheck; TDLFS;
13:10:35.0265 0152  ============================================================
13:10:35.0593 0152  ================ Scan system memory ========================
13:10:35.0593 0152  System memory - ok
13:10:35.0593 0152  ================ Scan services =============================
13:10:36.0015 0152  Abiosdsk - ok
13:10:36.0031 0152  abp480n5 - ok
13:10:36.0187 0152  [ AC407F1A62C3A300B4F2B5A9F1D55B2C ] ACPI            C:\WINDOWS\system32\DRIVERS\ACPI.sys
13:10:36.0562 0152  ACPI - ok
13:10:36.0593 0152  [ 9E1CA3160DAFB159CA14F83B1E317F75 ] ACPIEC          C:\WINDOWS\system32\drivers\ACPIEC.sys
13:10:36.0734 0152  ACPIEC - ok
13:10:36.0968 0152  [ 44C00A385CA9DBC1D5CF3781F8C26AEA ] AdobeFlashPlayerUpdateSvc C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe
13:10:36.0984 0152  AdobeFlashPlayerUpdateSvc - ok
13:10:36.0984 0152  adpu160m - ok
13:10:37.0125 0152  [ 8BED39E3C35D6A489438B8141717A557 ] aec            C:\WINDOWS\system32\drivers\aec.sys
13:10:37.0343 0152  aec - ok
13:10:37.0468 0152  [ 1E44BC1E83D8FD2305F8D452DB109CF9 ] AFD            C:\WINDOWS\System32\drivers\afd.sys
13:10:37.0468 0152  Suspicious file (Forged): C:\WINDOWS\System32\drivers\afd.sys. Real md5: 1E44BC1E83D8FD2305F8D452DB109CF9, Fake md5: 88C28E140745CD5DBC9DE4422B19C53B
13:10:37.0468 0152  AFD ( ForgedFile.Multi.Generic ) - warning
13:10:37.0468 0152  AFD - detected ForgedFile.Multi.Generic (1)
13:10:37.0484 0152  Aha154x - ok
13:10:37.0484 0152  aic78u2 - ok
13:10:37.0500 0152  aic78xx - ok
13:10:37.0546 0152  [ 738D80CC01D7BC7584BE917B7F544394 ] Alerter        C:\WINDOWS\system32\alrsvc.dll
13:10:37.0671 0152  Alerter - ok
13:10:37.0718 0152  [ 190CD73D4984F94D823F9444980513E5 ] ALG            C:\WINDOWS\System32\alg.exe
13:10:37.0781 0152  ALG - ok
13:10:37.0796 0152  AliIde - ok
13:10:37.0859 0152  [ 58BE3C2F1AA041EA56F7305A6463035C ] AmdK8          C:\WINDOWS\system32\DRIVERS\AmdK8.sys
13:10:37.0906 0152  AmdK8 - ok
13:10:37.0921 0152  amsint - ok
13:10:38.0109 0152  [ 466A0D95960DAD3222C896D2CEA99993 ] AntiVirSchedulerService C:\Programme\Avira\AntiVir Desktop\sched.exe
13:10:38.0125 0152  AntiVirSchedulerService - ok
13:10:38.0203 0152  [ A489BE6BB0AA1FF406B488B60542314B ] AntiVirService  C:\Programme\Avira\AntiVir Desktop\avguard.exe
13:10:38.0218 0152  AntiVirService - ok
13:10:38.0234 0152  AppMgmt - ok
13:10:38.0234 0152  asc - ok
13:10:38.0250 0152  asc3350p - ok
13:10:38.0265 0152  asc3550 - ok
13:10:38.0390 0152  [ 0E5E4957549056E2BF2C49F4F6B601AD ] aspnet_state    C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
13:10:38.0453 0152  aspnet_state - ok
13:10:38.0484 0152  [ B153AFFAC761E7F5FCFA822B9C4E97BC ] AsyncMac        C:\WINDOWS\system32\DRIVERS\asyncmac.sys
13:10:38.0609 0152  AsyncMac - ok
13:10:38.0703 0152  [ 9F3A2F5AA6875C72BF062C712CFA2674 ] atapi          C:\WINDOWS\system32\DRIVERS\atapi.sys
13:10:38.0843 0152  atapi - ok
13:10:38.0843 0152  Atdisk - ok
13:10:39.0171 0152  [ 29B2874B3956B62C0DBEA32D75A8E776 ] Ati HotKey Poller C:\WINDOWS\system32\Ati2evxx.exe
13:10:39.0406 0152  Ati HotKey Poller - ok
13:10:40.0812 0152  [ A1789368B4A31D2111AF7AEDA0C8D3FC ] ati2mtag        C:\WINDOWS\system32\DRIVERS\ati2mtag.sys
13:10:42.0062 0152  ati2mtag - ok
13:10:42.0140 0152  [ 9916C1225104BA14794209CFA8012159 ] Atmarpc        C:\WINDOWS\system32\DRIVERS\atmarpc.sys
13:10:42.0296 0152  Atmarpc - ok
13:10:42.0359 0152  [ 58ED0D5452DF7BE732193E7999C6B9A4 ] AudioSrv        C:\WINDOWS\System32\audiosrv.dll
13:10:42.0515 0152  AudioSrv - ok
13:10:42.0562 0152  [ D9F724AA26C010A217C97606B160ED68 ] audstub        C:\WINDOWS\system32\DRIVERS\audstub.sys
13:10:42.0687 0152  audstub - ok
13:10:42.0765 0152  [ D5541F0AFB767E85FC412FC609D96A74 ] avgntflt        C:\WINDOWS\system32\DRIVERS\avgntflt.sys
13:10:43.0000 0152  avgntflt - ok
13:10:43.0125 0152  [ 7D967A682D4694DF7FA57D63A2DB01FE ] avipbb          C:\WINDOWS\system32\DRIVERS\avipbb.sys
13:10:43.0140 0152  avipbb - ok
13:10:43.0187 0152  [ 271CFD1A989209B1964E24D969552BF7 ] avkmgr          C:\WINDOWS\system32\DRIVERS\avkmgr.sys
13:10:43.0218 0152  avkmgr - ok
13:10:43.0531 0152  [ 06C3528E0686A58701367749B0145A4A ] AVM WLAN Connection Service C:\Programme\avmwlanstick\WlanNetService.exe
13:10:43.0968 0152  AVM WLAN Connection Service ( UnsignedFile.Multi.Generic ) - warning
13:10:43.0968 0152  AVM WLAN Connection Service - detected UnsignedFile.Multi.Generic (1)
13:10:44.0000 0152  [ 263CF9D248FD5E020A1333ED4F7EAA88 ] avmeject        C:\WINDOWS\system32\drivers\avmeject.sys
13:10:44.0015 0152  avmeject ( UnsignedFile.Multi.Generic ) - warning
13:10:44.0015 0152  avmeject - detected UnsignedFile.Multi.Generic (1)
13:10:44.0062 0152  [ DA1F27D85E0D1525F6621372E7B685E9 ] Beep            C:\WINDOWS\system32\drivers\Beep.sys
13:10:44.0203 0152  Beep - ok
13:10:44.0515 0152  [ D6F603772A789BB3228F310D650B8BD1 ] BITS            C:\WINDOWS\system32\qmgr.dll
13:10:45.0046 0152  BITS - ok
13:10:45.0156 0152  [ B71549F23736ADF83A571061C47777FD ] Browser        C:\WINDOWS\System32\browser.dll
13:10:45.0328 0152  Browser - ok
13:10:45.0375 0152  [ 90A673FC8E12A79AFBED2576F6A7AAF9 ] cbidf2k        C:\WINDOWS\system32\drivers\cbidf2k.sys
13:10:45.0500 0152  cbidf2k - ok
13:10:45.0515 0152  cd20xrnt - ok
13:10:45.0562 0152  [ C1B486A7658353D33A10CC15211A873B ] Cdaudio        C:\WINDOWS\system32\drivers\Cdaudio.sys
13:10:45.0687 0152  Cdaudio - ok
13:10:45.0765 0152  [ C885B02847F5D2FD45A24E219ED93B32 ] Cdfs            C:\WINDOWS\system32\drivers\Cdfs.sys
13:10:45.0906 0152  Cdfs - ok
13:10:45.0984 0152  [ 1F4260CC5B42272D71F79E570A27A4FE ] Cdrom          C:\WINDOWS\system32\DRIVERS\cdrom.sys
13:10:46.0109 0152  Cdrom - ok
13:10:46.0125 0152  Changer - ok
13:10:46.0156 0152  [ 28E3040D1F1CA2008CD6B29DFEBC9A5E ] CiSvc          C:\WINDOWS\system32\cisvc.exe
13:10:46.0312 0152  CiSvc - ok
13:10:46.0343 0152  [ 778A30ED3C134EB7E406AFC407E9997D ] ClipSrv        C:\WINDOWS\system32\clipsrv.exe
13:10:46.0484 0152  ClipSrv - ok
13:10:46.0578 0152  [ D87ACAED61E417BBA546CED5E7E36D9C ] clr_optimization_v2.0.50727_32 C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
13:10:46.0718 0152  clr_optimization_v2.0.50727_32 - ok
13:10:46.0718 0152  CmdIde - ok
13:10:46.0734 0152  COMSysApp - ok
13:10:46.0750 0152  Cpqarray - ok
13:10:46.0828 0152  [ 611F824E5C703A5A899F84C5F1699E4D ] CryptSvc        C:\WINDOWS\System32\cryptsvc.dll
13:10:47.0000 0152  CryptSvc - ok
13:10:47.0000 0152  dac2w2k - ok
13:10:47.0015 0152  dac960nt - ok
13:10:47.0328 0152  [ 3127AFBF2C1ED0AB14A1BBB7AAECB85B ] DcomLaunch      C:\WINDOWS\system32\rpcss.dll
13:10:47.0562 0152  DcomLaunch - ok
13:10:47.0687 0152  [ C29A1C9B75BA38FA37F8C44405DEC360 ] Dhcp            C:\WINDOWS\System32\dhcpcsvc.dll
13:10:47.0828 0152  Dhcp - ok
13:10:47.0875 0152  [ 044452051F3E02E7963599FC8F4F3E25 ] Disk            C:\WINDOWS\system32\DRIVERS\disk.sys
13:10:48.0015 0152  Disk - ok
13:10:48.0015 0152  dmadmin - ok
13:10:48.0593 0152  [ 0DCFC8395A99FECBB1EF771CEC7FE4EA ] dmboot          C:\WINDOWS\system32\drivers\dmboot.sys
13:10:49.0562 0152  dmboot - ok
13:10:49.0687 0152  [ 53720AB12B48719D00E327DA470A619A ] dmio            C:\WINDOWS\system32\drivers\dmio.sys
13:10:49.0937 0152  dmio - ok
13:10:49.0968 0152  [ E9317282A63CA4D188C0DF5E09C6AC5F ] dmload          C:\WINDOWS\system32\drivers\dmload.sys
13:10:50.0109 0152  dmload - ok
13:10:50.0156 0152  [ 25C83FFBBA13B554EB6D59A9B2E2EE78 ] dmserver        C:\WINDOWS\System32\dmserver.dll
13:10:50.0328 0152  dmserver - ok
13:10:50.0390 0152  [ 8A208DFCF89792A484E76C40E5F50B45 ] DMusic          C:\WINDOWS\system32\drivers\DMusic.sys
13:10:50.0531 0152  DMusic - ok
13:10:50.0593 0152  [ 407F3227AC618FD1CA54B335B083DE07 ] Dnscache        C:\WINDOWS\System32\dnsrslvr.dll
13:10:50.0671 0152  Dnscache - ok
13:10:50.0796 0152  [ 676E36C4FF5BCEA1900F44182B9723E6 ] Dot3svc        C:\WINDOWS\System32\dot3svc.dll
13:10:50.0984 0152  Dot3svc - ok
13:10:50.0984 0152  dpti2o - ok
13:10:51.0031 0152  [ 8F5FCFF8E8848AFAC920905FBD9D33C8 ] drmkaud        C:\WINDOWS\system32\drivers\drmkaud.sys
13:10:51.0156 0152  drmkaud - ok
13:10:51.0218 0152  [ 4E4F2FDDAB0A0736D7671134DCCE91FB ] EapHost        C:\WINDOWS\System32\eapsvc.dll
13:10:51.0359 0152  EapHost - ok
13:10:51.0406 0152  [ 877C18558D70587AA7823A1A308AC96B ] ERSvc          C:\WINDOWS\System32\ersvc.dll
13:10:51.0531 0152  ERSvc - ok
13:10:51.0640 0152  [ A3EDBE9053889FB24AB22492472B39DC ] Eventlog        C:\WINDOWS\system32\services.exe
13:10:51.0671 0152  Eventlog - ok
13:10:51.0875 0152  [ AF4F6B5739D18CA7972AB53E091CBC74 ] EventSystem    C:\WINDOWS\system32\es.dll
13:10:51.0984 0152  EventSystem - ok
13:10:52.0109 0152  [ 38D332A6D56AF32635675F132548343E ] Fastfat        C:\WINDOWS\system32\drivers\Fastfat.sys
13:10:52.0281 0152  Fastfat - ok
13:10:52.0406 0152  [ 2DB7D303C36DDD055215052F118E8E75 ] FastUserSwitchingCompatibility C:\WINDOWS\System32\shsvcs.dll
13:10:52.0468 0152  FastUserSwitchingCompatibility - ok
13:10:52.0531 0152  [ 92CDD60B6730B9F50F6A1A0C1F8CDC81 ] Fdc            C:\WINDOWS\system32\DRIVERS\fdc.sys
13:10:52.0656 0152  Fdc - ok
13:10:52.0703 0152  [ B0678A548587C5F1967B0D70BACAD6C1 ] Fips            C:\WINDOWS\system32\drivers\Fips.sys
13:10:52.0828 0152  Fips - ok
13:10:52.0859 0152  [ 9D27E7B80BFCDF1CDD9B555862D5E7F0 ] Flpydisk        C:\WINDOWS\system32\DRIVERS\flpydisk.sys
13:10:52.0984 0152  Flpydisk - ok
13:10:53.0109 0152  [ B2CF4B0786F8212CB92ED2B50C6DB6B0 ] FltMgr          C:\WINDOWS\system32\DRIVERS\fltMgr.sys
13:10:53.0281 0152  FltMgr - ok
13:10:53.0375 0152  [ 8BA7C024070F2B7FDD98ED8A4BA41789 ] FontCache3.0.0.0 c:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe
13:10:53.0406 0152  FontCache3.0.0.0 - ok
13:10:53.0437 0152  [ 3E1E2BD4F39B0E2B7DC4F4D2BCC2779A ] Fs_Rec          C:\WINDOWS\system32\drivers\Fs_Rec.sys
13:10:53.0562 0152  Fs_Rec - ok
13:10:53.0671 0152  [ 8F1955CE42E1484714B542F341647778 ] Ftdisk          C:\WINDOWS\system32\DRIVERS\ftdisk.sys
13:10:53.0796 0152  Ftdisk - ok
13:10:54.0109 0152  [ FC06A5BE1AB381CD47AF3D69006E88F0 ] fwlanusbn      C:\WINDOWS\system32\DRIVERS\fwlanusbn.sys
13:10:54.0562 0152  fwlanusbn - ok
13:10:54.0609 0152  [ 0A02C63C8B144BD8C86B103DEE7C86A2 ] Gpc            C:\WINDOWS\system32\DRIVERS\msgpc.sys
13:10:54.0734 0152  Gpc - ok
13:10:54.0875 0152  [ 573C7D0A32852B48F3058CFD8026F511 ] HDAudBus        C:\WINDOWS\system32\DRIVERS\HDAudBus.sys
13:10:54.0984 0152  HDAudBus - ok
13:10:55.0078 0152  [ CB66BF85BF599BEFD6C6A57C2E20357F ] helpsvc        C:\WINDOWS\PCHealth\HelpCtr\Binaries\pchsvc.dll
13:10:55.0312 0152  helpsvc - ok
13:10:55.0312 0152  HidServ - ok
13:10:55.0343 0152  [ CCF82C5EC8A7326C3066DE870C06DAF1 ] hidusb          C:\WINDOWS\system32\DRIVERS\hidusb.sys
13:10:55.0484 0152  hidusb - ok
13:10:55.0562 0152  [ ED29F14101523A6E0E808107405D452C ] hkmsvc          C:\WINDOWS\System32\kmsvc.dll
13:10:55.0687 0152  hkmsvc - ok
13:10:55.0687 0152  hpn - ok
13:10:55.0906 0152  [ F80A415EF82CD06FFAF0D971528EAD38 ] HTTP            C:\WINDOWS\system32\Drivers\HTTP.sys
13:10:55.0968 0152  HTTP - ok
13:10:56.0015 0152  [ 9E4ADB854CEBCFB81A4B36718FEECD16 ] HTTPFilter      C:\WINDOWS\System32\w3ssl.dll
13:10:56.0156 0152  HTTPFilter - ok
13:10:56.0156 0152  i2omgmt - ok
13:10:56.0171 0152  i2omp - ok
13:10:56.0234 0152  [ E283B97CFBEB86C1D86BAED5F7846A92 ] i8042prt        C:\WINDOWS\system32\DRIVERS\i8042prt.sys
13:10:56.0390 0152  i8042prt - ok
13:10:57.0046 0152  [ C01AC32DC5C03076CFB852CB5DA5229C ] idsvc          c:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
13:10:58.0187 0152  idsvc - ok
13:10:58.0234 0152  [ 083A052659F5310DD8B6A6CB05EDCF8E ] Imapi          C:\WINDOWS\system32\DRIVERS\imapi.sys
13:10:58.0421 0152  Imapi - ok
13:10:58.0546 0152  [ D4B413AA210C21E46AEDD2BA5B68D38E ] ImapiService    C:\WINDOWS\system32\imapi.exe
13:10:58.0734 0152  ImapiService - ok
13:10:58.0750 0152  ini910u - ok
13:11:01.0937 0152  [ E37589414437A60797E94C0F57C546DB ] IntcAzAudAddService C:\WINDOWS\system32\drivers\RtkHDAud.sys
13:11:04.0937 0152  IntcAzAudAddService - ok
13:11:04.0953 0152  IntelIde - ok
13:11:05.0000 0152  [ 3BB22519A194418D5FEC05D800A19AD0 ] Ip6Fw          C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys
13:11:05.0140 0152  Ip6Fw - ok
13:11:05.0187 0152  [ 731F22BA402EE4B62748ADAF6363C182 ] IpFilterDriver  C:\WINDOWS\system32\DRIVERS\ipfltdrv.sys
13:11:05.0343 0152  IpFilterDriver - ok
13:11:05.0390 0152  [ B87AB476DCF76E72010632B5550955F5 ] IpInIp          C:\WINDOWS\system32\DRIVERS\ipinip.sys
13:11:05.0562 0152  IpInIp - ok
13:11:05.0687 0152  [ CC748EA12C6EFFDE940EE98098BF96BB ] IpNat          C:\WINDOWS\system32\DRIVERS\ipnat.sys
13:11:05.0828 0152  IpNat - ok
13:11:05.0906 0152  [ 23C74D75E36E7158768DD63D92789A91 ] IPSec          C:\WINDOWS\system32\DRIVERS\ipsec.sys
13:11:06.0031 0152  IPSec - ok
13:11:06.0078 0152  [ C93C9FF7B04D772627A3646D89F7BF89 ] IRENUM          C:\WINDOWS\system32\DRIVERS\irenum.sys
13:11:06.0140 0152  IRENUM - ok
13:11:06.0187 0152  [ 6DFB88F64135C525433E87648BDA30DE ] isapnp          C:\WINDOWS\system32\DRIVERS\isapnp.sys
13:11:06.0343 0152  isapnp - ok
13:11:06.0515 0152  [ 9AE07549A0D691A103FAF8946554BDB7 ] JavaQuickStarterService C:\Programme\Java\jre6\bin\jqs.exe
13:11:06.0656 0152  JavaQuickStarterService - ok
13:11:06.0703 0152  [ 1704D8C4C8807B889E43C649B478A452 ] Kbdclass        C:\WINDOWS\system32\DRIVERS\kbdclass.sys
13:11:06.0828 0152  Kbdclass - ok
13:11:06.0875 0152  [ B6D6C117D771C98130497265F26D1882 ] kbdhid          C:\WINDOWS\system32\DRIVERS\kbdhid.sys
13:11:07.0015 0152  kbdhid - ok
13:11:07.0156 0152  [ 692BCF44383D056AED41B045A323D378 ] kmixer          C:\WINDOWS\system32\drivers\kmixer.sys
13:11:07.0328 0152  kmixer - ok
13:11:07.0421 0152  [ B467646C54CC746128904E1654C750C1 ] KSecDD          C:\WINDOWS\system32\drivers\KSecDD.sys
13:11:07.0531 0152  KSecDD - ok
13:11:07.0640 0152  [ 2BBDCB79900990F0716DFCB714E72DE7 ] LanmanServer    C:\WINDOWS\System32\srvsvc.dll
13:11:07.0687 0152  LanmanServer - ok
13:11:07.0812 0152  [ 1869B14B06B44B44AF70548E1EA3303F ] lanmanworkstation C:\WINDOWS\System32\wkssvc.dll
13:11:07.0859 0152  lanmanworkstation - ok
13:11:07.0875 0152  lbrtfdc - ok
13:11:07.0937 0152  [ 636714B7D43C8D0C80449123FD266920 ] LmHosts        C:\WINDOWS\System32\lmhsvc.dll
13:11:08.0078 0152  LmHosts - ok
13:11:08.0125 0152  [ B7550A7107281D170CE85524B1488C98 ] Messenger      C:\WINDOWS\System32\msgsvc.dll
13:11:08.0265 0152  Messenger - ok
13:11:08.0312 0152  [ 4AE068242760A1FB6E1A44BF4E16AFA6 ] mnmdd          C:\WINDOWS\system32\drivers\mnmdd.sys
13:11:08.0437 0152  mnmdd - ok
13:11:08.0500 0152  [ C2F1D365FD96791B037EE504868065D3 ] mnmsrvc        C:\WINDOWS\system32\mnmsrvc.exe
13:11:08.0625 0152  mnmsrvc - ok
13:11:08.0656 0152  [ 6FB74EBD4EC57A6F1781DE3852CC3362 ] Modem          C:\WINDOWS\system32\drivers\Modem.sys
13:11:08.0796 0152  Modem - ok
13:11:08.0859 0152  [ B24CE8005DEAB254C0251E15CB71D802 ] Mouclass        C:\WINDOWS\system32\DRIVERS\mouclass.sys
13:11:08.0984 0152  Mouclass - ok
13:11:09.0000 0152  [ 66A6F73C74E1791464160A7065CE711A ] mouhid          C:\WINDOWS\system32\DRIVERS\mouhid.sys
13:11:09.0125 0152  mouhid - ok
13:11:09.0203 0152  [ A80B9A0BAD1B73637DBCBBA7DF72D3FD ] MountMgr        C:\WINDOWS\system32\drivers\MountMgr.sys
13:11:09.0359 0152  MountMgr - ok
13:11:09.0484 0152  [ 8121C6DD654970FEDDBC195596D9706E ] MozillaMaintenance C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe
13:11:09.0578 0152  MozillaMaintenance - ok
13:11:09.0578 0152  mraid35x - ok
13:11:09.0718 0152  [ 11D42BB6206F33FBB3BA0288D3EF81BD ] MRxDAV          C:\WINDOWS\system32\DRIVERS\mrxdav.sys
13:11:09.0843 0152  MRxDAV - ok
13:11:10.0187 0152  [ 7D304A5EB4344EBEEAB53A2FE3FFB9F0 ] MRxSmb          C:\WINDOWS\system32\DRIVERS\mrxsmb.sys
13:11:10.0500 0152  MRxSmb - ok
13:11:10.0531 0152  [ 35A031AF38C55F92D28AA03EE9F12CC9 ] MSDTC          C:\WINDOWS\system32\msdtc.exe
13:11:10.0687 0152  MSDTC - ok
13:11:10.0734 0152  [ C941EA2454BA8350021D774DAF0F1027 ] Msfs            C:\WINDOWS\system32\drivers\Msfs.sys
13:11:10.0875 0152  Msfs - ok
13:11:10.0890 0152  MSIServer - ok
13:11:10.0921 0152  [ D1575E71568F4D9E14CA56B7B0453BF1 ] MSKSSRV        C:\WINDOWS\system32\drivers\MSKSSRV.sys
13:11:11.0062 0152  MSKSSRV - ok
13:11:11.0109 0152  [ 325BB26842FC7CCC1FCCE2C457317F3E ] MSPCLOCK        C:\WINDOWS\system32\drivers\MSPCLOCK.sys
13:11:11.0218 0152  MSPCLOCK - ok
13:11:11.0265 0152  [ BAD59648BA099DA4A17680B39730CB3D ] MSPQM          C:\WINDOWS\system32\drivers\MSPQM.sys
13:11:11.0406 0152  MSPQM - ok
13:11:11.0453 0152  [ AF5F4F3F14A8EA2C26DE30F7A1E17136 ] mssmbios        C:\WINDOWS\system32\DRIVERS\mssmbios.sys
13:11:11.0578 0152  mssmbios - ok
13:11:11.0625 0152  [ D48659BB24C48345D926ECB45C1EBDF5 ] MTsensor        C:\WINDOWS\system32\DRIVERS\ASACPI.sys
13:11:11.0968 0152  MTsensor - ok
13:11:12.0062 0152  [ DE6A75F5C270E756C5508D94B6CF68F5 ] Mup            C:\WINDOWS\system32\drivers\Mup.sys
13:11:12.0125 0152  Mup - ok
13:11:12.0375 0152  [ 46BB15AE2AC7D025D6D2567B876817BD ] napagent        C:\WINDOWS\System32\qagentrt.dll
13:11:12.0656 0152  napagent - ok
13:11:12.0796 0152  [ 1DF7F42665C94B825322FAE71721130D ] NDIS            C:\WINDOWS\system32\drivers\NDIS.sys
13:11:12.0921 0152  NDIS - ok
13:11:12.0953 0152  [ 0109C4F3850DFBAB279542515386AE22 ] NdisTapi        C:\WINDOWS\system32\DRIVERS\ndistapi.sys
13:11:13.0000 0152  NdisTapi - ok
13:11:13.0046 0152  [ F927A4434C5028758A842943EF1A3849 ] Ndisuio        C:\WINDOWS\system32\DRIVERS\ndisuio.sys
13:11:13.0171 0152  Ndisuio - ok
13:11:13.0265 0152  [ EDC1531A49C80614B2CFDA43CA8659AB ] NdisWan        C:\WINDOWS\system32\DRIVERS\ndiswan.sys
13:11:13.0421 0152  NdisWan - ok
13:11:13.0484 0152  [ 9282BD12DFB069D3889EB3FCC1000A9B ] NDProxy        C:\WINDOWS\system32\drivers\NDProxy.sys
13:11:13.0531 0152  NDProxy - ok
13:11:13.0593 0152  [ 5D81CF9A2F1A3A756B66CF684911CDF0 ] NetBIOS        C:\WINDOWS\system32\DRIVERS\netbios.sys
13:11:13.0718 0152  NetBIOS - ok
13:11:13.0843 0152  [ 74B2B2F5BEA5E9A3DC021D685551BD3D ] NetBT          C:\WINDOWS\system32\DRIVERS\netbt.sys
13:11:14.0031 0152  NetBT - ok
13:11:14.0125 0152  [ 8ACE4251BFFD09CE75679FE940E996CC ] NetDDE          C:\WINDOWS\system32\netdde.exe
13:11:14.0343 0152  NetDDE - ok
13:11:14.0421 0152  [ 8ACE4251BFFD09CE75679FE940E996CC ] NetDDEdsdm      C:\WINDOWS\system32\netdde.exe
13:11:14.0531 0152  NetDDEdsdm - ok
13:11:14.0578 0152  [ AFB8261B56CBA0D86AEB6DF682AF9785 ] Netlogon        C:\WINDOWS\system32\lsass.exe
13:11:14.0703 0152  Netlogon - ok
13:11:14.0859 0152  [ E6D88F1F6745BF00B57E7855A2AB696C ] Netman          C:\WINDOWS\System32\netman.dll
13:11:14.0984 0152  Netman - ok
13:11:15.0109 0152  [ D34612C5D02D026535B3095D620626AE ] NetTcpPortSharing c:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe
13:11:15.0203 0152  NetTcpPortSharing - ok
13:11:15.0421 0152  [ F1B67B6B0751AE0E6E964B02821206A3 ] Nla            C:\WINDOWS\System32\mswsock.dll
13:11:15.0453 0152  Nla - ok
13:11:15.0484 0152  [ 3182D64AE053D6FB034F44B6DEF8034A ] Npfs            C:\WINDOWS\system32\drivers\Npfs.sys
13:11:15.0609 0152  Npfs - ok
13:11:16.0078 0152  [ 78A08DD6A8D65E697C18E1DB01C5CDCA ] Ntfs            C:\WINDOWS\system32\drivers\Ntfs.sys
13:11:16.0609 0152  Ntfs - ok
13:11:16.0640 0152  [ AFB8261B56CBA0D86AEB6DF682AF9785 ] NtLmSsp        C:\WINDOWS\system32\lsass.exe
13:11:16.0765 0152  NtLmSsp - ok
13:11:17.0078 0152  [ 56AF4064996FA5BAC9C449B1514B4770 ] NtmsSvc        C:\WINDOWS\system32\ntmssvc.dll
13:11:17.0640 0152  NtmsSvc - ok
13:11:17.0656 0152  [ 73C1E1F395918BC2C6DD67AF7591A3AD ] Null            C:\WINDOWS\system32\drivers\Null.sys
13:11:17.0765 0152  Null - ok
13:11:17.0812 0152  [ B305F3FAD35083837EF46A0BBCE2FC57 ] NwlnkFlt        C:\WINDOWS\system32\DRIVERS\nwlnkflt.sys
13:11:17.0937 0152  NwlnkFlt - ok
13:11:17.0968 0152  [ C99B3415198D1AAB7227F2C88FD664B9 ] NwlnkFwd        C:\WINDOWS\system32\DRIVERS\nwlnkfwd.sys
13:11:18.0093 0152  NwlnkFwd - ok
13:11:18.0156 0152  [ F84785660305B9B903FB3BCA8BA29837 ] Parport        C:\WINDOWS\system32\DRIVERS\parport.sys
13:11:18.0328 0152  Parport - ok
13:11:18.0375 0152  [ BEB3BA25197665D82EC7065B724171C6 ] PartMgr        C:\WINDOWS\system32\drivers\PartMgr.sys
13:11:18.0500 0152  PartMgr - ok
13:11:18.0546 0152  [ C2BF987829099A3EAA2CA6A0A90ECB4F ] ParVdm          C:\WINDOWS\system32\drivers\ParVdm.sys
13:11:18.0671 0152  ParVdm - ok
13:11:18.0734 0152  [ 387E8DEDC343AA2D1EFBC30580273ACD ] PCI            C:\WINDOWS\system32\DRIVERS\pci.sys
13:11:18.0859 0152  PCI - ok
13:11:18.0875 0152  PCIDump - ok
13:11:18.0906 0152  [ 59BA86D9A61CBCF4DF8E598C331F5B82 ] PCIIde          C:\WINDOWS\system32\DRIVERS\pciide.sys
13:11:19.0015 0152  PCIIde - ok
13:11:19.0109 0152  [ A2A966B77D61847D61A3051DF87C8C97 ] Pcmcia          C:\WINDOWS\system32\drivers\Pcmcia.sys
13:11:19.0296 0152  Pcmcia - ok
13:11:19.0312 0152  PDCOMP - ok
13:11:19.0312 0152  PDFRAME - ok
13:11:19.0328 0152  PDRELI - ok
13:11:19.0328 0152  PDRFRAME - ok
13:11:19.0343 0152  perc2 - ok
13:11:19.0343 0152  perc2hib - ok
13:11:19.0453 0152  [ A3EDBE9053889FB24AB22492472B39DC ] PlugPlay        C:\WINDOWS\system32\services.exe
13:11:19.0468 0152  PlugPlay - ok
13:11:19.0484 0152  [ AFB8261B56CBA0D86AEB6DF682AF9785 ] PolicyAgent    C:\WINDOWS\system32\lsass.exe
13:11:19.0609 0152  PolicyAgent - ok
13:11:19.0656 0152  [ EFEEC01B1D3CF84F16DDD24D9D9D8F99 ] PptpMiniport    C:\WINDOWS\system32\DRIVERS\raspptp.sys
13:11:19.0781 0152  PptpMiniport - ok
13:11:19.0859 0152  [ 2CB55427C58679F49AD600FCCBA76360 ] Processor      C:\WINDOWS\system32\DRIVERS\processr.sys
13:11:19.0984 0152  Processor - ok
13:11:20.0000 0152  [ AFB8261B56CBA0D86AEB6DF682AF9785 ] ProtectedStorage C:\WINDOWS\system32\lsass.exe
13:11:20.0125 0152  ProtectedStorage - ok
13:11:20.0187 0152  [ 09298EC810B07E5D582CB3A3F9255424 ] PSched          C:\WINDOWS\system32\DRIVERS\psched.sys
13:11:20.0328 0152  PSched - ok
13:11:20.0343 0152  [ 80D317BD1C3DBC5D4FE7B1678C60CADD ] Ptilink        C:\WINDOWS\system32\DRIVERS\ptilink.sys
13:11:20.0468 0152  Ptilink - ok
13:11:20.0468 0152  ql1080 - ok
13:11:20.0484 0152  Ql10wnt - ok
13:11:20.0500 0152  ql12160 - ok
13:11:20.0500 0152  ql1240 - ok
13:11:20.0515 0152  ql1280 - ok
13:11:20.0531 0152  [ FE0D99D6F31E4FAD8159F690D68DED9C ] RasAcd          C:\WINDOWS\system32\DRIVERS\rasacd.sys
13:11:20.0656 0152  RasAcd - ok
13:11:20.0750 0152  [ F5BA6CACCDB66C8F048E867563203246 ] RasAuto        C:\WINDOWS\System32\rasauto.dll
13:11:20.0921 0152  RasAuto - ok
13:11:20.0984 0152  [ 11B4A627BC9614B885C4969BFA5FF8A6 ] Rasl2tp        C:\WINDOWS\system32\DRIVERS\rasl2tp.sys
13:11:21.0109 0152  Rasl2tp - ok
13:11:21.0281 0152  [ F9A7B66EA345726EDB5862A46B1ECCD5 ] RasMan          C:\WINDOWS\System32\rasmans.dll
13:11:21.0484 0152  RasMan - ok
13:11:21.0531 0152  [ 5BC962F2654137C9909C3D4603587DEE ] RasPppoe        C:\WINDOWS\system32\DRIVERS\raspppoe.sys
13:11:21.0671 0152  RasPppoe - ok
13:11:21.0703 0152  [ FDBB1D60066FCFBB7452FD8F9829B242 ] Raspti          C:\WINDOWS\system32\DRIVERS\raspti.sys
13:11:21.0828 0152  Raspti - ok
13:11:21.0953 0152  [ 7AD224AD1A1437FE28D89CF22B17780A ] Rdbss          C:\WINDOWS\system32\DRIVERS\rdbss.sys
13:11:22.0093 0152  Rdbss - ok
13:11:22.0109 0152  [ 4912D5B403614CE99C28420F75353332 ] RDPCDD          C:\WINDOWS\system32\DRIVERS\RDPCDD.sys
13:11:22.0234 0152  RDPCDD - ok
13:11:22.0375 0152  [ 43AF5212BD8FB5BA6EED9754358BD8F7 ] RDPWD          C:\WINDOWS\system32\drivers\RDPWD.sys
13:11:22.0437 0152  RDPWD - ok
13:11:22.0562 0152  [ 263AF18AF0F3DB99F574C95F284CCEC9 ] RDSessMgr      C:\WINDOWS\system32\sessmgr.exe
13:11:22.0750 0152  RDSessMgr - ok
13:11:22.0812 0152  [ ED761D453856F795A7FE056E42C36365 ] redbook        C:\WINDOWS\system32\DRIVERS\redbook.sys
13:11:22.0921 0152  redbook - ok
13:11:22.0984 0152  [ 0E97EC96D6942CEEC2D188CC2EB69A01 ] RemoteAccess    C:\WINDOWS\System32\mprdim.dll
13:11:23.0125 0152  RemoteAccess - ok
13:11:23.0203 0152  [ 2A02E21867497DF20B8FC95631395169 ] RpcLocator      C:\WINDOWS\system32\locator.exe
13:11:23.0359 0152  RpcLocator - ok
13:11:23.0640 0152  [ 3127AFBF2C1ED0AB14A1BBB7AAECB85B ] RpcSs          C:\WINDOWS\system32\rpcss.dll
13:11:23.0843 0152  RpcSs - ok
13:11:23.0968 0152  [ 4BDD71B4B521521499DFD14735C4F398 ] RSVP            C:\WINDOWS\system32\rsvp.exe
13:11:24.0140 0152  RSVP - ok
13:11:24.0234 0152  [ 25BE98C05808C57E4D8D26477DC12D39 ] RTLE8023xp      C:\WINDOWS\system32\DRIVERS\Rtenicxp.sys
13:11:24.0343 0152  RTLE8023xp - ok
13:11:24.0375 0152  [ AFB8261B56CBA0D86AEB6DF682AF9785 ] SamSs          C:\WINDOWS\system32\lsass.exe
13:11:24.0484 0152  SamSs - ok
13:11:24.0578 0152  [ DCEC079FAD95D36C8DD5CB6D779DFE32 ] SCardSvr        C:\WINDOWS\System32\SCardSvr.exe
13:11:24.0734 0152  SCardSvr - ok
13:11:24.0906 0152  [ A050194A44D7FA8D7186ED2F4E8367AE ] Schedule        C:\WINDOWS\system32\schedsvc.dll
13:11:25.0156 0152  Schedule - ok
13:11:25.0203 0152  [ 90A3935D05B494A5A39D37E71F09A677 ] Secdrv          C:\WINDOWS\system32\DRIVERS\secdrv.sys
13:11:25.0265 0152  Secdrv - ok
13:11:25.0359 0152  [ BEE4CFD1D48C23B44CF4B974B0B79B2B ] seclogon        C:\WINDOWS\System32\seclogon.dll
13:11:25.0515 0152  seclogon - ok
13:11:25.0562 0152  [ 2AAC9B6ED9EDDFFB721D6452E34D67E3 ] SENS            C:\WINDOWS\system32\sens.dll
13:11:25.0687 0152  SENS - ok
13:11:25.0703 0152  [ 0F29512CCD6BEAD730039FB4BD2C85CE ] serenum        C:\WINDOWS\system32\DRIVERS\serenum.sys
13:11:25.0828 0152  serenum - ok
13:11:25.0890 0152  [ CF24EB4F0412C82BCD1F4F35A025E31D ] Serial          C:\WINDOWS\system32\DRIVERS\serial.sys
13:11:26.0015 0152  Serial - ok
13:11:26.0062 0152  [ 8E6B8C671615D126FDC553D1E2DE5562 ] Sfloppy        C:\WINDOWS\system32\drivers\Sfloppy.sys
13:11:26.0203 0152  Sfloppy - ok
13:11:26.0453 0152  [ CAD058D5F8B889A87CA3EB3CF624DCEF ] SharedAccess    C:\WINDOWS\System32\ipnathlp.dll
13:11:26.0812 0152  SharedAccess - ok
13:11:26.0921 0152  [ 2DB7D303C36DDD055215052F118E8E75 ] ShellHWDetection C:\WINDOWS\System32\shsvcs.dll
13:11:26.0937 0152  ShellHWDetection - ok
13:11:26.0937 0152  Simbad - ok
13:11:26.0953 0152  Sparrow - ok
13:11:27.0000 0152  [ AB8B92451ECB048A4D1DE7C3FFCB4A9F ] splitter        C:\WINDOWS\system32\drivers\splitter.sys
13:11:27.0125 0152  splitter - ok
13:11:27.0203 0152  [ 60784F891563FB1B767F70117FC2428F ] Spooler        C:\WINDOWS\system32\spoolsv.exe
13:11:27.0296 0152  Spooler - ok
13:11:27.0437 0152  [ 50FA898F8C032796D3B1B9951BB5A90F ] sr              C:\WINDOWS\system32\DRIVERS\sr.sys
13:11:27.0515 0152  sr - ok
13:11:27.0656 0152  [ FE77A85495065F3AD59C5C65B6C54182 ] srservice      C:\WINDOWS\system32\srsvc.dll
13:11:27.0796 0152  srservice - ok
13:11:28.0078 0152  [ 47DDFC2F003F7F9F0592C6874962A2E7 ] Srv            C:\WINDOWS\system32\DRIVERS\srv.sys
13:11:28.0421 0152  Srv - ok
13:11:28.0500 0152  [ 4DF5B05DFAEC29E13E1ED6F6EE12C500 ] SSDPSRV        C:\WINDOWS\System32\ssdpsrv.dll
13:11:28.0562 0152  SSDPSRV - ok
13:11:28.0609 0152  [ A36EE93698802CD899F98BFD553D8185 ] ssmdrv          C:\WINDOWS\system32\DRIVERS\ssmdrv.sys
13:11:28.0625 0152  ssmdrv - ok
13:11:28.0890 0152  [ BC2C5985611C5356B24AEB370953DED9 ] stisvc          C:\WINDOWS\system32\wiaservc.dll
13:11:29.0390 0152  stisvc - ok
13:11:29.0421 0152  [ 3941D127AEF12E93ADDF6FE6EE027E0F ] swenum          C:\WINDOWS\system32\DRIVERS\swenum.sys
13:11:29.0546 0152  swenum - ok
13:11:29.0593 0152  [ 8CE882BCC6CF8A62F2B2323D95CB3D01 ] swmidi          C:\WINDOWS\system32\drivers\swmidi.sys
13:11:29.0734 0152  swmidi - ok
13:11:29.0750 0152  SwPrv - ok
13:11:29.0765 0152  symc810 - ok
13:11:29.0765 0152  symc8xx - ok
13:11:29.0781 0152  sym_hi - ok
13:11:29.0781 0152  sym_u3 - ok
13:11:29.0875 0152  [ 8B83F3ED0F1688B4958F77CD6D2BF290 ] sysaudio        C:\WINDOWS\system32\drivers\sysaudio.sys
13:11:30.0000 0152  sysaudio - ok
13:11:30.0093 0152  [ 2903FFFA2523926D6219428040DCE6B9 ] SysmonLog      C:\WINDOWS\system32\smlogsvc.exe
13:11:30.0250 0152  SysmonLog - ok
13:11:30.0437 0152  [ 05903CAC4B98908D55EA5774775B382E ] TapiSrv        C:\WINDOWS\System32\tapisrv.dll
13:11:30.0687 0152  TapiSrv - ok
13:11:30.0984 0152  [ 9AEFA14BD6B182D61E3119FA5F436D3D ] Tcpip          C:\WINDOWS\system32\DRIVERS\tcpip.sys
13:11:31.0312 0152  Tcpip - ok
13:11:31.0375 0152  [ 6471A66807F5E104E4885F5B67349397 ] TDPIPE          C:\WINDOWS\system32\drivers\TDPIPE.sys
13:11:31.0484 0152  TDPIPE - ok
13:11:31.0515 0152  [ C56B6D0402371CF3700EB322EF3AAF61 ] TDTCP          C:\WINDOWS\system32\drivers\TDTCP.sys
13:11:31.0625 0152  TDTCP - ok
13:11:31.0687 0152  [ 88155247177638048422893737429D9E ] TermDD          C:\WINDOWS\system32\DRIVERS\termdd.sys
13:11:31.0812 0152  TermDD - ok
13:11:32.0031 0152  [ B7DE02C863D8F5A005A7BF375375A6A4 ] TermService    C:\WINDOWS\System32\termsrv.dll
13:11:32.0343 0152  TermService - ok
13:11:32.0453 0152  [ 2DB7D303C36DDD055215052F118E8E75 ] Themes          C:\WINDOWS\System32\shsvcs.dll
13:11:32.0468 0152  Themes - ok
13:11:32.0484 0152  TosIde - ok
13:11:32.0562 0152  [ 626504572B175867F30F3215C04B3E2F ] TrkWks          C:\WINDOWS\system32\trkwks.dll
13:11:32.0718 0152  TrkWks - ok
13:11:32.0796 0152  [ 5787B80C2E3C5E2F56C2A233D91FA2C9 ] Udfs            C:\WINDOWS\system32\drivers\Udfs.sys
13:11:32.0921 0152  Udfs - ok
13:11:32.0937 0152  ultra - ok
13:11:33.0203 0152  [ 402DDC88356B1BAC0EE3DD1580C76A31 ] Update          C:\WINDOWS\system32\DRIVERS\update.sys
13:11:33.0718 0152  Update - ok
13:11:33.0859 0152  [ 1DFD8975D8C89214B98D9387C1125B49 ] upnphost        C:\WINDOWS\System32\upnphost.dll
13:11:34.0000 0152  upnphost - ok
13:11:34.0046 0152  [ 9B11E6118958E63E1FEF129466E2BDA7 ] UPS            C:\WINDOWS\System32\ups.exe
13:11:34.0140 0152  UPS - ok
13:11:34.0203 0152  [ 173F317CE0DB8E21322E71B7E60A27E8 ] usbccgp        C:\WINDOWS\system32\DRIVERS\usbccgp.sys
13:11:34.0343 0152  usbccgp - ok
13:11:34.0390 0152  [ 65DCF09D0E37D4C6B11B5B0B76D470A7 ] usbehci        C:\WINDOWS\system32\DRIVERS\usbehci.sys
13:11:34.0500 0152  usbehci - ok
13:11:34.0578 0152  [ 1AB3CDDE553B6E064D2E754EFE20285C ] usbhub          C:\WINDOWS\system32\DRIVERS\usbhub.sys
13:11:34.0687 0152  usbhub - ok
13:11:34.0718 0152  [ 0DAECCE65366EA32B162F85F07C6753B ] usbohci        C:\WINDOWS\system32\DRIVERS\usbohci.sys
13:11:34.0843 0152  usbohci - ok
13:11:34.0890 0152  [ A32426D9B14A089EAA1D922E0C5801A9 ] USBSTOR        C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS
13:11:35.0015 0152  USBSTOR - ok
13:11:35.0046 0152  [ 0D3A8FAFCEACD8B7625CD549757A7DF1 ] VgaSave        C:\WINDOWS\System32\drivers\vga.sys
13:11:35.0171 0152  VgaSave - ok
13:11:35.0171 0152  ViaIde - ok
13:11:35.0250 0152  [ A5A712F4E880874A477AF790B5186E1D ] VolSnap        C:\WINDOWS\system32\drivers\VolSnap.sys
13:11:35.0390 0152  VolSnap - ok
13:11:35.0609 0152  [ 68F106273BE29E7B7EF8266977268E78 ] VSS            C:\WINDOWS\System32\vssvc.exe
13:11:35.0812 0152  VSS - ok
13:11:35.0968 0152  [ 7B353059E665F8B7AD2BBEAEF597CF45 ] W32Time        C:\WINDOWS\system32\w32time.dll
13:11:36.0250 0152  W32Time - ok
13:11:36.0296 0152  [ E20B95BAEDB550F32DD489265C1DA1F6 ] Wanarp          C:\WINDOWS\system32\DRIVERS\wanarp.sys
13:11:36.0437 0152  Wanarp - ok
13:11:36.0500 0152  [ 0A716C08CB13C3A8F4F51E882DBF7416 ] wanatw          C:\WINDOWS\system32\DRIVERS\wanatw4.sys
13:11:36.0531 0152  wanatw - ok
13:11:36.0531 0152  WDICA - ok
13:11:36.0609 0152  [ 6768ACF64B18196494413695F0C3A00F ] wdmaud          C:\WINDOWS\system32\drivers\wdmaud.sys
13:11:36.0750 0152  wdmaud - ok
13:11:36.0812 0152  [ 81727C9873E3905A2FFC1EBD07265002 ] WebClient      C:\WINDOWS\System32\webclnt.dll
13:11:36.0984 0152  WebClient - ok
13:11:37.0171 0152  [ 6F3F3973D97714CC5F906A19FE883729 ] winmgmt        C:\WINDOWS\system32\wbem\WMIsvc.dll
13:11:37.0390 0152  winmgmt - ok
13:11:37.0468 0152  [ 6E18978B749F0696A774DE3F2CB142DD ] WmdmPmSN        C:\WINDOWS\system32\mspmsnsv.dll
13:11:37.0593 0152  WmdmPmSN - ok
13:11:37.0718 0152  [ 93908111BA57A6E60EC2FA2DE202105C ] WmiApSrv        C:\WINDOWS\system32\wbem\wmiapsrv.exe
13:11:37.0921 0152  WmiApSrv - ok
13:11:38.0031 0152  [ 300B3E84FAF1A5C1F791C159BA28035D ] wscsvc          C:\WINDOWS\system32\wscsvc.dll
13:11:38.0187 0152  wscsvc - ok
13:11:38.0218 0152  [ 7B4FE05202AA6BF9F4DFD0E6A0D8A085 ] wuauserv        C:\WINDOWS\system32\wuauserv.dll
13:11:38.0375 0152  wuauserv - ok
13:11:38.0734 0152  [ C4F109C005F6725162D2D12CA751E4A7 ] WZCSVC          C:\WINDOWS\System32\wzcsvc.dll
13:11:39.0203 0152  WZCSVC - ok
13:11:39.0343 0152  [ 0ADA34871A2E1CD2CAAFED1237A47750 ] xmlprov        C:\WINDOWS\System32\xmlprov.dll
13:11:39.0515 0152  xmlprov - ok
13:11:39.0515 0152  ================ Scan global ===============================
13:11:39.0593 0152  [ 2C60091CA5F67C3032EAB3B30390C27F ] C:\WINDOWS\system32\basesrv.dll
13:11:39.0828 0152  [ A28CE25B59C90E12743001A1F2AE3613 ] C:\WINDOWS\system32\winsrv.dll
13:11:40.0078 0152  [ A28CE25B59C90E12743001A1F2AE3613 ] C:\WINDOWS\system32\winsrv.dll
13:11:40.0078 0152  Suspicious file (Forged): C:\WINDOWS\system32\winsrv.dll. Real md5: A28CE25B59C90E12743001A1F2AE3613, Fake md5: 466B098E78689D122A0A6BD9A4353192
13:11:40.0171 0152  [ A3EDBE9053889FB24AB22492472B39DC ] C:\WINDOWS\system32\services.exe
13:11:40.0171 0152  [Global] - ok
13:11:40.0171 0152  ================ Scan MBR ==================================
13:11:40.0203 0152  [ 72B8CE41AF0DE751C946802B3ED844B4 ] \Device\Harddisk0\DR0
13:11:40.0796 0152  \Device\Harddisk0\DR0 - ok
13:11:40.0796 0152  ================ Scan VBR ==================================
13:11:40.0796 0152  [ D73DE6221E9AC3E61C3EF0B16CDC4671 ] \Device\Harddisk0\DR0\Partition1
13:11:40.0796 0152  \Device\Harddisk0\DR0\Partition1 - ok
13:11:40.0843 0152  [ F1D41E095487ACA41DB1978C6A26F7B2 ] \Device\Harddisk0\DR0\Partition2
13:11:40.0843 0152  \Device\Harddisk0\DR0\Partition2 - ok
13:11:40.0843 0152  ============================================================
13:11:40.0843 0152  Scan finished
13:11:40.0843 0152  ============================================================
13:11:40.0953 4068  Detected object count: 3
13:11:40.0953 4068  Actual detected object count: 3
14:41:22.0218 4068  AFD ( ForgedFile.Multi.Generic ) - skipped by user
14:41:22.0218 4068  AFD ( ForgedFile.Multi.Generic ) - User select action: Skip
14:41:22.0218 4068  AVM WLAN Connection Service ( UnsignedFile.Multi.Generic ) - skipped by user
14:41:22.0218 4068  AVM WLAN Connection Service ( UnsignedFile.Multi.Generic ) - User select action: Skip
14:41:22.0218 4068  avmeject ( UnsignedFile.Multi.Generic ) - skipped by user
14:41:22.0218 4068  avmeject ( UnsignedFile.Multi.Generic ) - User select action: Skip


cosinus 29.11.2012 14:58

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!

Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie

Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
startest du Windows dann manuell neu und die Fehlermeldungen sollten nicht mehr auftauchen.

TT262 30.11.2012 11:03

Wiederherstellungskonsole laut CF Installiert!

ComboFix.txt:
Code:

ComboFix 12-11-29.02 - KIR Resonanz 29.11.2012  17:03:23.1.2 - x86
Microsoft Windows XP Home Edition  5.1.2600.3.1252.49.1031.18.2942.2360 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\KIR Resonanz\Desktop\ComboFix.exe
AV: Avira Desktop *Disabled/Outdated* {AD166499-45F9-482A-A743-FDD3350758C7}
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\windows\system32\_000022_.tmp.dll
c:\windows\system32\winsh320
c:\windows\system32\winsh321
c:\windows\system32\winsh322
c:\windows\system32\winsh323
c:\windows\system32\winsh324
c:\windows\system32\winsh325
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-10-28 bis 2012-11-29  ))))))))))))))))))))))))))))))
.
.
2012-11-27 20:29 . 2012-11-27 20:29        --------        d-----w-        c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Thunderbird
2012-11-27 18:26 . 2012-11-27 18:26        --------        d-----w-        c:\programme\Mozilla Thunderbird
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-10-22 19:56 . 2008-04-14 12:00        1866496        ----a-w-        c:\windows\system32\win32k.sys
2012-10-09 16:59 . 2012-07-20 00:15        696760        ----a-w-        c:\windows\system32\FlashPlayerApp.exe
2012-10-09 16:59 . 2012-07-20 00:15        73656        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2012-10-02 18:04 . 2008-04-14 12:00        58368        ----a-w-        c:\windows\system32\synceng.dll
2012-10-27 08:00 . 2012-10-27 07:58        261600        ----a-w-        c:\programme\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1]
@="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}]
2011-12-05 19:17        94208        ------w-        c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2]
@="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}]
2011-12-05 19:17        94208        ------w-        c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3]
@="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}]
2011-12-05 19:17        94208        ------w-        c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt4]
@="{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}]
2011-12-05 19:17        94208        ------w-        c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2012-09-13 348664]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
"DWQueuedReporting"="c:\progra~1\GEMEIN~1\MICROS~1\DW\dwtrig20.exe" [2007-03-13 39264]
.
c:\dokumente und einstellungen\KIR Resonanz\Startmenü\Programme\Autostart\
Dropbox.lnk - c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\Dropbox.exe [2012-5-24 27112840]
OpenOffice.org 3.3.lnk - c:\programme\OpenOffice.org 3\program\quickstart.exe [2010-12-13 1198592]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"DisableRegedit"= 1 (0x1)
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]
"DisableRegedit"= 1 (0x1)
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^KIR Resonanz^Startmenü^Programme^Autostart^Dropbox.lnk]
path=c:\dokumente und einstellungen\KIR Resonanz\Startmenü\Programme\Autostart\Dropbox.lnk
backup=c:\windows\pss\Dropbox.lnkStartup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM]
2012-01-03 13:10        843712        ----a-w-        c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AlcWzrd]
2006-05-04 08:26        2808832        ----a-w-        c:\windows\ALCWZRD.EXE
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AVMWlanClient]
2008-02-25 00:00        1753088        ----a-w-        c:\programme\avmwlanstick\WLanGUI.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
2008-04-14 12:00        15360        ----a-w-        c:\windows\system32\ctfmon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RTHDCPL]
2007-04-12 09:33        16132608        ----a-w-        c:\windows\RTHDCPL.EXE
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SkyTel]
2007-04-13 07:36        1822720        ----a-r-        c:\windows\SkyTel.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMan]
2006-07-21 08:14        86016        ------r-        c:\windows\SoundMan.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2010-05-14 10:44        248552        ----a-w-        c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"JavaQuickStarterService"=2 (0x2)
"AOL ACS"=2 (0x2)
"TapiSrv"=3 (0x3)
"idsvc"=3 (0x3)
"helpsvc"=2 (0x2)
"AVM WLAN Connection Service"=2 (0x2)
"wuauserv"=2 (0x2)
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Opera\\opera.exe"=
"c:\\Dokumente und Einstellungen\\KIR Resonanz\\Anwendungsdaten\\Dropbox\\bin\\Dropbox.exe"=
"c:\\Programme\\TeamViewer\\Version7\\TeamViewer.exe"=
"c:\\Programme\\TeamViewer\\Version7\\TeamViewer_Service.exe"=
.
R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [16.01.2012 01:22 36000]
R2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [16.01.2012 01:22 86224]
S3 avmeject;AVM Eject;c:\windows\system32\drivers\avmeject.sys [16.01.2012 01:13 4352]
S3 fwlanusbn;FRITZ!WLAN N;c:\windows\system32\drivers\fwlanusbn.sys [16.01.2012 01:12 401920]
.
Inhalt des "geplante Tasks" Ordners
.
2012-11-29 c:\windows\Tasks\Adobe Flash Player Updater.job
- c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-07-03 16:59]
.
.
------- Zusätzlicher Suchlauf -------
.
uInternet Connection Wizard,ShellNext = "c:\programme\Outlook Express\msimn.exe" //mailurl:mailto:kontakt@nbz-rotensee.de
IE: &AOL Toolbar-Suche - c:\programme\aol\aol toolbar 4.0\resources\de-DE\local\search.html
TCP: DhcpNameServer = 192.168.2.1
FF - ProfilePath - c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Firefox\Profiles\o1hzoiw9.default\
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
URLSearchHooks-{1CFFA392-0898-4b1c-89D1-6E98F9D8EF78} - (no file)
MSConfigStartUp-5CE3391E - c:\windows\system32\1C32B0B85CE3391E5B5D.exe
MSConfigStartUp-Alcmtr - ALCMTR.EXE
MSConfigStartUp-AOL Fast Start - c:\programme\AOL 9.0 VRa\AOL.EXE
MSConfigStartUp-HostManager - c:\programme\Gemeinsame Dateien\AOL\1326679726\ee\AOLSoftware.exe
MSConfigStartUp-{1E27651C-E500-68B2-BAFF-AE835FF90BDE} - c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Fasu\pyvoh.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-11-29 17:10
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(708)
c:\windows\system32\Ati2evxx.dll
.
Zeit der Fertigstellung: 2012-11-29  17:32:07
ComboFix-quarantined-files.txt  2012-11-29 16:32
.
Vor Suchlauf: 9 Verzeichnis(se), 25.779.867.648 Bytes frei
Nach Suchlauf: 11 Verzeichnis(se), 25.949.044.736 Bytes frei
.
WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect /usepmtimer
.
- - End Of File - - D6BEB4E4934579CDCA83F4C8AC15C501


cosinus 30.11.2012 12:18

Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Code:

Registry::
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]
"DisableRegedit"=-
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"DisableRegedit"=-

3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif

6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

TT262 30.11.2012 12:25

Nach dem ich die CFScript.txt in ComboFix gezogen habe, startet dieser - zeigt dann aber beim vorbereiten erneut die Aufforderung die Wiederherstellungskonsole würde fehlen.

Erneut herunterladen und installieren?

cosinus 30.11.2012 12:34

Hm :confused:
Mach ruhig mal, eigentlich kann da nichts passieren

TT262 30.11.2012 12:37

alles klar :-)

mal eine Frage am Rande:
Ich bin über das kommende Wochenende nicht vor Ort - kann ich über teamviewer weiter machen?

cosinus 30.11.2012 12:39

gegen teamviewer spricht eigentlich nichts, hauptsche du hast eine stabile internetverbindung

TT262 30.11.2012 12:40

alles klar - Dank dir :)
Der Rechner ist ja jetzt erstmal beschäftigt...

TT262 03.12.2012 11:33

Hallo cosinus,

anbei die ComboFix.txt:
Combofix Logfile:
Code:

ComboFix 12-11-29.02 - KIR Resonanz 30.11.2012  12:38:32.2.2 - x86
Microsoft Windows XP Home Edition  5.1.2600.3.1252.49.1031.18.2942.2550 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\KIR Resonanz\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\KIR Resonanz\Desktop\CFScript.tx.txt
AV: Avira Desktop *Enabled/Outdated* {AD166499-45F9-482A-A743-FDD3350758C7}
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-10-28 bis 2012-11-30  ))))))))))))))))))))))))))))))
.
.
2012-11-27 20:29 . 2012-11-27 20:29        --------        d-----w-        c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Thunderbird
2012-11-27 18:26 . 2012-11-27 18:26        --------        d-----w-        c:\programme\Mozilla Thunderbird
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-10-22 19:56 . 2008-04-14 12:00        1866496        ----a-w-        c:\windows\system32\win32k.sys
2012-10-09 16:59 . 2012-07-20 00:15        696760        ----a-w-        c:\windows\system32\FlashPlayerApp.exe
2012-10-09 16:59 . 2012-07-20 00:15        73656        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2012-10-02 18:04 . 2008-04-14 12:00        58368        ----a-w-        c:\windows\system32\synceng.dll
2012-10-27 08:00 . 2012-10-27 07:58        261600        ----a-w-        c:\programme\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1]
@="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}]
2011-12-05 19:17        94208        ------w-        c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2]
@="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}]
2011-12-05 19:17        94208        ------w-        c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3]
@="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}]
2011-12-05 19:17        94208        ------w-        c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt4]
@="{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}]
2011-12-05 19:17        94208        ------w-        c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2012-09-13 348664]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
"DWQueuedReporting"="c:\progra~1\GEMEIN~1\MICROS~1\DW\dwtrig20.exe" [2007-03-13 39264]
.
c:\dokumente und einstellungen\KIR Resonanz\Startmenü\Programme\Autostart\
Dropbox.lnk - c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\Dropbox.exe [2012-5-24 27112840]
OpenOffice.org 3.3.lnk - c:\programme\OpenOffice.org 3\program\quickstart.exe [2010-12-13 1198592]
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^KIR Resonanz^Startmenü^Programme^Autostart^Dropbox.lnk]
path=c:\dokumente und einstellungen\KIR Resonanz\Startmenü\Programme\Autostart\Dropbox.lnk
backup=c:\windows\pss\Dropbox.lnkStartup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM]
2012-01-03 13:10        843712        ----a-w-        c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AlcWzrd]
2006-05-04 08:26        2808832        ----a-w-        c:\windows\ALCWZRD.EXE
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AVMWlanClient]
2008-02-25 00:00        1753088        ----a-w-        c:\programme\avmwlanstick\WLanGUI.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
2008-04-14 12:00        15360        ----a-w-        c:\windows\system32\ctfmon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RTHDCPL]
2007-04-12 09:33        16132608        ----a-w-        c:\windows\RTHDCPL.EXE
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SkyTel]
2007-04-13 07:36        1822720        ----a-r-        c:\windows\SkyTel.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMan]
2006-07-21 08:14        86016        ------r-        c:\windows\SoundMan.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2010-05-14 10:44        248552        ----a-w-        c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"JavaQuickStarterService"=2 (0x2)
"AOL ACS"=2 (0x2)
"TapiSrv"=3 (0x3)
"idsvc"=3 (0x3)
"helpsvc"=2 (0x2)
"AVM WLAN Connection Service"=2 (0x2)
"wuauserv"=2 (0x2)
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Opera\\opera.exe"=
"c:\\Dokumente und Einstellungen\\KIR Resonanz\\Anwendungsdaten\\Dropbox\\bin\\Dropbox.exe"=
"c:\\Programme\\TeamViewer\\Version7\\TeamViewer.exe"=
"c:\\Programme\\TeamViewer\\Version7\\TeamViewer_Service.exe"=
.
R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [16.01.2012 01:22 36000]
R2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [16.01.2012 01:22 86224]
S3 avmeject;AVM Eject;c:\windows\system32\drivers\avmeject.sys [16.01.2012 01:13 4352]
S3 fwlanusbn;FRITZ!WLAN N;c:\windows\system32\drivers\fwlanusbn.sys [16.01.2012 01:12 401920]
.
--- Andere Dienste/Treiber im Speicher ---
.
*NewlyCreated* - WS2IFSL
.
Inhalt des "geplante Tasks" Ordners
.
2012-11-30 c:\windows\Tasks\Adobe Flash Player Updater.job
- c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-07-03 16:59]
.
.
------- Zusätzlicher Suchlauf -------
.
uInternet Connection Wizard,ShellNext = "c:\programme\Outlook Express\msimn.exe" //mailurl:mailto:kontakt@nbz-rotensee.de
IE: &AOL Toolbar-Suche - c:\programme\aol\aol toolbar 4.0\resources\de-DE\local\search.html
TCP: DhcpNameServer = 192.168.2.1
FF - ProfilePath - c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Firefox\Profiles\o1hzoiw9.default\
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-11-30 12:44
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(708)
c:\windows\system32\Ati2evxx.dll
.
- - - - - - - > 'explorer.exe'(2820)
c:\dokumente und einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll
c:\windows\system32\webcheck.dll
.
Zeit der Fertigstellung: 2012-11-30  12:47:13
ComboFix-quarantined-files.txt  2012-11-30 11:47
.
Vor Suchlauf: 10 Verzeichnis(se), 25.945.722.880 Bytes frei
Nach Suchlauf: 11 Verzeichnis(se), 25.935.831.040 Bytes frei
.
WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect /usepmtimer
.
- - End Of File - - 371D4BD1ABF80247607DACE30446B718


cosinus 03.12.2012 14:49

adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren

Downloade Dir bitte AdwCleaner auf deinen Desktop.

Falls der adwCleaner schon mal in der runtergeladen wurde, bitte die alte adwcleaner.exe löschen und neu runterladen!!
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Suche.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[Rx].txt. (x=fortlaufende Nummer)

TT262 03.12.2012 14:55

Code:

# AdwCleaner v2.011 - Datei am 03/12/2012 um 14:55:27 erstellt
# Aktualisiert am 02/12/2012 von Xplode
# Betriebssystem : Microsoft Windows XP Service Pack 3 (32 bits)
# Benutzer : KIR Resonanz - KIR-PC
# Bootmodus : Normal
# Ausgeführt unter : C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\adwcleaner.exe
# Option [Suche]


**** [Dienste] ****


***** [Dateien / Ordner] *****

Ordner Gefunden : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Viewpoint
Ordner Gefunden : C:\Programme\Viewpoint

***** [Registrierungsdatenbank] *****

Schlüssel Gefunden : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtl
Schlüssel Gefunden : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtl.1
Schlüssel Gefunden : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtlSecondary
Schlüssel Gefunden : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtlSecondary.1
Schlüssel Gefunden : HKLM\SOFTWARE\Classes\CLSID\{03F998B2-0E00-11D3-A498-00104B6EB52E}
Schlüssel Gefunden : HKLM\SOFTWARE\Classes\CLSID\{1B00725B-C455-4DE6-BFB6-AD540AD427CD}
Schlüssel Gefunden : HKLM\Software\MetaStream
Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{03F998B2-0E00-11D3-A498-00104B6EB52E}
Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{1B00725B-C455-4DE6-BFB6-AD540AD427CD}
Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\ViewpointMediaPlayer
Schlüssel Gefunden : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ViewpointMediaPlayer
Schlüssel Gefunden : HKLM\SOFTWARE\MozillaPlugins\@viewpoint.com/VMP
Schlüssel Gefunden : HKLM\Software\Viewpoint

***** [Internet Browser] *****

-\\ Internet Explorer v8.0.6001.18702

[OK] Die Registrierungsdatenbank ist sauber.

-\\ Opera v11.61.1250.0

Datei : C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

*************************

AdwCleaner[R1].txt - [1978 octets] - [03/12/2012 14:55:27]

########## EOF - C:\AdwCleaner[R1].txt - [2038 octets] ##########


cosinus 03.12.2012 15:03

adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
  • Schließe alle offenen Programme und Browser.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Löschen.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[Sx].txt. (x=fortlaufende Nummer)

Danach eine Kontrolle mit OTL bitte:
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Setze oben mittig den Haken bei Scanne alle Benutzer
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles in CODE-Tags hier in den Thread.

TT262 03.12.2012 17:31

Code:

# AdwCleaner v2.011 - Datei am 03/12/2012 um 15:24:06 erstellt
# Aktualisiert am 02/12/2012 von Xplode
# Betriebssystem : Microsoft Windows XP Service Pack 3 (32 bits)
# Benutzer : KIR Resonanz - KIR-PC
# Bootmodus : Normal
# Ausgeführt unter : C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\adwcleaner.exe
# Option [Löschen]


**** [Dienste] ****


***** [Dateien / Ordner] *****

Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Viewpoint
Ordner Gelöscht : C:\Programme\Viewpoint

***** [Registrierungsdatenbank] *****

Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtl
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtl.1
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtlSecondary
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AxMetaStream.MetaStreamCtlSecondary.1
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{03F998B2-0E00-11D3-A498-00104B6EB52E}
Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{1B00725B-C455-4DE6-BFB6-AD540AD427CD}
Schlüssel Gelöscht : HKLM\Software\MetaStream
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{03F998B2-0E00-11D3-A498-00104B6EB52E}
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{1B00725B-C455-4DE6-BFB6-AD540AD427CD}
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\ViewpointMediaPlayer
Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ViewpointMediaPlayer
Schlüssel Gelöscht : HKLM\SOFTWARE\MozillaPlugins\@viewpoint.com/VMP
Schlüssel Gelöscht : HKLM\Software\Viewpoint

***** [Internet Browser] *****

-\\ Internet Explorer v8.0.6001.18702

[OK] Die Registrierungsdatenbank ist sauber.

-\\ Opera v11.61.1250.0

Datei : C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Opera\Opera\operaprefs.ini

[OK] Die Datei ist sauber.

*************************

AdwCleaner[R1].txt - [2107 octets] - [03/12/2012 14:55:27]
AdwCleaner[S1].txt - [2040 octets] - [03/12/2012 15:24:06]

########## EOF - C:\AdwCleaner[S1].txt - [2100 octets] ##########

OTL läuft gerade - muss den Rechner wechseln und schaue heute Abend per Teamviewer nach dem OTL-log.

cosinus 03.12.2012 19:36

Wie weit ist OTL?

TT262 03.12.2012 22:57

fertig :)

Code:

OTL logfile created on: 03.12.2012 17:26:51 - Run 2
OTL by OldTimer - Version 3.2.69.0    Folder = C:\Dokumente und Einstellungen\KIR Resonanz\Desktop
Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
2,87 Gb Total Physical Memory | 2,19 Gb Available Physical Memory | 76,25% Memory free
4,72 Gb Paging File | 4,10 Gb Available in Paging File | 87,04% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 42,07 Gb Total Space | 23,97 Gb Free Space | 56,98% Space Free | Partition Type: NTFS
Drive D: | 1,24 Gb Total Space | 0,00 Gb Free Space | 0,00% Space Free | Partition Type: UDF
Drive G: | 34,26 Gb Total Space | 34,16 Gb Free Space | 99,70% Space Free | Partition Type: NTFS
 
Computer Name: KIR-PC | User Name: KIR Resonanz | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\OTL.exe (OldTimer Tools)
PRC - C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)
PRC - C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG)
PRC - C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\Dropbox.exe (Dropbox, Inc.)
PRC - C:\Programme\Avira\AntiVir Desktop\sched.exe (Avira Operations GmbH & Co. KG)
PRC - C:\Programme\Avira\AntiVir Desktop\avshadow.exe (Avira Operations GmbH & Co. KG)
PRC - C:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira Operations GmbH & Co. KG)
PRC - c:\Programme\TeamViewer\Version7\TeamViewer_Desktop.exe (TeamViewer GmbH)
PRC - C:\Programme\TeamViewer\Version7\TeamViewer.exe (TeamViewer GmbH)
PRC - C:\Programme\TeamViewer\Version7\TeamViewer_Service.exe (TeamViewer GmbH)
PRC - C:\Programme\TeamViewer\Version7\tv_w32.exe (TeamViewer GmbH)
PRC - C:\Programme\OpenOffice.org 3\program\soffice.exe (OpenOffice.org)
PRC - C:\Programme\OpenOffice.org 3\program\soffice.bin (OpenOffice.org)
PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation)
 
 
========== Modules (No Company Name) ==========
 
MOD - C:\Programme\Mozilla Firefox\mozjs.dll ()
MOD - C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_4_402_287.dll ()
MOD - C:\Programme\Avira\AntiVir Desktop\sqlite3.dll ()
MOD - C:\Programme\OpenOffice.org 3\program\libxml2.dll ()
MOD - C:\WINDOWS\system32\msdmo.dll ()
 
 
========== Services (SafeList) ==========
 
SRV - (HidServ) -- %SystemRoot%\System32\hidserv.dll File not found
SRV - (AppMgmt) -- %SystemRoot%\System32\appmgmts.dll File not found
SRV - (MozillaMaintenance) -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe (Mozilla Foundation)
SRV - (AdobeFlashPlayerUpdateSvc) -- C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe (Adobe Systems Incorporated)
SRV - (AntiVirSchedulerService) -- C:\Programme\Avira\AntiVir Desktop\sched.exe (Avira Operations GmbH & Co. KG)
SRV - (AntiVirService) -- C:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira Operations GmbH & Co. KG)
SRV - (TeamViewer7) -- C:\Programme\TeamViewer\Version7\TeamViewer_Service.exe (TeamViewer GmbH)
SRV - (AVM WLAN Connection Service) -- C:\Programme\avmwlanstick\WLanNetService.exe (AVM Berlin)
 
 
========== Driver Services (SafeList) ==========
 
DRV - (WDICA) --  File not found
DRV - (PDRFRAME) --  File not found
DRV - (PDRELI) --  File not found
DRV - (PDFRAME) --  File not found
DRV - (PDCOMP) --  File not found
DRV - (PCIDump) --  File not found
DRV - (lbrtfdc) --  File not found
DRV - (i2omgmt) --  File not found
DRV - (Changer) --  File not found
DRV - (catchme) -- C:\DOKUME~1\KIRRES~1\LOKALE~1\Temp\catchme.sys File not found
DRV - (avipbb) -- C:\WINDOWS\system32\drivers\avipbb.sys (Avira GmbH)
DRV - (avgntflt) -- C:\WINDOWS\system32\drivers\avgntflt.sys (Avira GmbH)
DRV - (avkmgr) -- C:\WINDOWS\system32\drivers\avkmgr.sys (Avira GmbH)
DRV - (ssmdrv) -- C:\WINDOWS\system32\drivers\ssmdrv.sys (Avira GmbH)
DRV - (fwlanusbn) -- C:\WINDOWS\system32\drivers\fwlanusbn.sys (AVM GmbH)
DRV - (avmeject) -- C:\WINDOWS\system32\drivers\avmeject.sys (AVM Berlin)
DRV - (IntcAzAudAddService) -- C:\WINDOWS\system32\drivers\RtkHDAud.sys (Realtek Semiconductor Corp.)
DRV - (ati2mtag) -- C:\WINDOWS\system32\drivers\ati2mtag.sys (ATI Technologies Inc.)
DRV - (RTLE8023xp) -- C:\WINDOWS\system32\drivers\Rtenicxp.sys (Realtek Semiconductor Corporation                          )
DRV - (AmdK8) -- C:\WINDOWS\system32\drivers\AmdK8.sys (Advanced Micro Devices)
DRV - (MTsensor) -- C:\WINDOWS\system32\drivers\ASACPI.sys ()
DRV - (wanatw) -- C:\WINDOWS\system32\drivers\wanatw4.sys (America Online, Inc.)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\..\SearchScopes,DefaultScope =
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?}
 
 
IE - HKU\.DEFAULT\..\SearchScopes,DefaultScope =
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-18\..\SearchScopes,DefaultScope =
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-19\..\SearchScopes,DefaultScope =
 
IE - HKU\S-1-5-20\..\SearchScopes,DefaultScope =
 
IE - HKU\S-1-5-21-583907252-1343024091-682003330-1004\..\SearchScopes,DefaultScope =
IE - HKU\S-1-5-21-583907252-1343024091-682003330-1004\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
IE - HKU\S-1-5-21-583907252-1343024091-682003330-1004\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
========== FireFox ==========
 
FF - user.js - File not found
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_4_402_287.dll ()
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 16.0.2\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.10.27 09:00:21 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 16.0.2\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 17.0\extensions\\Components: C:\Programme\Mozilla Thunderbird\components [2012.11.27 19:26:26 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 17.0\extensions\\Plugins: C:\Programme\Mozilla Thunderbird\plugins
 
[2012.01.16 01:17:05 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Extensions
[2012.11.27 19:57:38 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Firefox\Profiles\o1hzoiw9.default\extensions
[2012.11.27 19:20:56 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Firefox\Profiles\xxar8o12.default-1353490919406\extensions
[2012.04.26 13:50:42 | 000,574,660 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Firefox\Profiles\o1hzoiw9.default\extensions\tbtestpilot@labs.mozilla.com.xpi
[2012.11.27 19:20:56 | 000,281,285 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Firefox\Profiles\xxar8o12.default-1353490919406\extensions\{64161300-e22b-11db-8314-0800200c9a66}.xpi
[2012.10.27 08:58:57 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions
[2012.10.27 09:00:21 | 000,261,600 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll
[2012.10.13 19:06:52 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2012.10.13 19:06:52 | 000,002,465 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml
[2012.10.13 19:06:52 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2012.10.13 19:06:52 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2012.10.13 19:06:52 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2012.10.13 19:06:52 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2012.11.29 17:10:17 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1      localhost
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (AOL Toolbar Launcher) - {7C554162-8CB7-45A4-B8F4-8EA1C75885F9} - C:\Programme\AOL\AOL Toolbar 4.0\aoltb.dll (AOL LLC)
O3 - HKLM\..\Toolbar: (AOL Toolbar) - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Programme\AOL\AOL Toolbar 4.0\aoltb.dll (AOL LLC)
O3 - HKU\S-1-5-21-583907252-1343024091-682003330-1004\..\Toolbar\WebBrowser: (AOL Toolbar) - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Programme\AOL\AOL Toolbar 4.0\aoltb.dll (AOL LLC)
O4 - HKLM..\Run: [avgnt] C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG)
O4 - HKLM..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k File not found
O4 - HKU\.DEFAULT..\Run: [DWQueuedReporting] c:\Programme\Gemeinsame Dateien\Microsoft Shared\DW\DWTRIG20.EXE (Microsoft Corporation)
O4 - HKU\S-1-5-18..\Run: [DWQueuedReporting] c:\Programme\Gemeinsame Dateien\Microsoft Shared\DW\DWTRIG20.EXE (Microsoft Corporation)
O4 - Startup: C:\Dokumente und Einstellungen\KIR Resonanz\Startmenü\Programme\Autostart\Dropbox.lnk = C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\Dropbox.exe (Dropbox, Inc.)
O4 - Startup: C:\Dokumente und Einstellungen\KIR Resonanz\Startmenü\Programme\Autostart\OpenOffice.org 3.3.lnk = C:\Programme\OpenOffice.org 3\program\quickstart.exe ()
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-583907252-1343024091-682003330-1004\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-21-583907252-1343024091-682003330-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-21-583907252-1343024091-682003330-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-21-583907252-1343024091-682003330-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O8 - Extra context menu item: &AOL Toolbar-Suche - c:\Programme\AOL\AOL Toolbar 4.0\resources\de-DE\local\search.html ()
O9 - Extra Button: AOL Toolbar - {3369AF0D-62E9-4bda-8103-B4C75499B578} - C:\Programme\AOL\AOL Toolbar 4.0\aoltb.dll (AOL LLC)
O15 - HKU\S-1-5-21-583907252-1343024091-682003330-1004\..Trusted Domains: aol.com ([objects] * is out of zone range -  5)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22)
O16 - DPF: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{021A2B81-D7AB-4B16-971B-97CDAB2AFA1D}: DhcpNameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{D7BA799E-07D9-4B64-ABCD-3F1256429E3D}: DhcpNameServer = 192.168.178.1
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O20 - Winlogon\Notify\AtiExtEvent: DllName - (Ati2evxx.dll) - C:\WINDOWS\System32\ati2evxx.dll (ATI Technologies Inc.)
O24 - Desktop Components:AutorunsDisabled () -
O24 - Desktop WallPaper: C:\Dokumente und Einstellungen\KIR Resonanz\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp
O24 - Desktop BackupWallPaper: C:\Dokumente und Einstellungen\KIR Resonanz\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2012.01.14 06:20:01 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = ComFile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
 
========== Files/Folders - Created Within 30 Days ==========
 
[2012.12.03 08:48:33 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\KIR Resonanz\Recent
[2012.11.30 15:33:49 | 000,000,000 | -HSD | C] -- C:\RECYCLER
[2012.11.30 12:47:16 | 000,000,000 | ---D | C] -- C:\WINDOWS\temp
[2012.11.30 12:36:29 | 000,000,000 | RHSD | C] -- C:\cmdcons
[2012.11.29 16:57:36 | 000,518,144 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe
[2012.11.29 16:57:36 | 000,406,528 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe
[2012.11.29 16:57:36 | 000,060,416 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe
[2012.11.29 16:57:35 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe
[2012.11.29 16:53:46 | 000,000,000 | ---D | C] -- C:\Qoobox
[2012.11.29 16:53:41 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Videos
[2012.11.29 16:53:41 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Bilder
[2012.11.29 16:53:40 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\Eigene Videos
[2012.11.29 16:53:08 | 000,000,000 | ---D | C] -- C:\WINDOWS\erdnt
[2012.11.29 16:45:43 | 005,009,014 | R--- | C] (Swearware) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\ComboFix.exe
[2012.11.29 12:52:30 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\Tobi
[2012.11.29 12:51:13 | 002,213,976 | ---- | C] (Kaspersky Lab ZAO) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\tdsskiller.exe
[2012.11.29 12:48:30 | 004,732,416 | ---- | C] (AVAST Software) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\aswMBR.exe
[2012.11.27 21:29:14 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Thunderbird
[2012.11.27 19:44:56 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\OTL.exe
[2012.11.27 19:26:07 | 000,000,000 | ---D | C] -- C:\Programme\Mozilla Thunderbird
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2012.12.03 16:59:15 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job
[2012.12.03 16:41:17 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2012.12.03 14:54:15 | 000,540,743 | ---- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\adwcleaner.exe
[2012.11.30 12:36:41 | 000,000,339 | RHS- | M] () -- C:\boot.ini
[2012.11.29 17:10:17 | 000,000,027 | ---- | M] () -- C:\WINDOWS\System32\drivers\etc\hosts
[2012.11.29 17:01:27 | 000,000,339 | ---- | M] () -- C:\Boot.bak
[2012.11.29 16:46:16 | 005,009,014 | R--- | M] (Swearware) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\ComboFix.exe
[2012.11.29 13:09:50 | 000,000,512 | ---- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\MBR.dat
[2012.11.29 12:51:20 | 002,213,976 | ---- | M] (Kaspersky Lab ZAO) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\tdsskiller.exe
[2012.11.29 12:49:00 | 004,732,416 | ---- | M] (AVAST Software) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\aswMBR.exe
[2012.11.29 09:56:19 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2012.11.27 20:02:01 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\defogger_reenable
[2012.11.27 19:45:35 | 000,302,592 | ---- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\9fjjcm2z.exe
[2012.11.27 19:45:03 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\OTL.exe
[2012.11.27 19:43:53 | 000,050,477 | ---- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\Defogger.exe
[2012.11.27 19:26:40 | 000,001,632 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Mozilla Thunderbird.lnk
[2012.11.26 00:13:23 | 000,372,335 | R--- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\CK-Auweia_de_Zuch_kuett.jpg
[2012.11.26 00:04:36 | 000,327,987 | R--- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\Chaos_Komplott-Auweia_de_Zuch_kuett.jpg
[2012.11.21 03:48:06 | 000,772,478 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2012.11.21 03:48:06 | 000,709,238 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2012.11.21 03:48:06 | 000,165,200 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[2012.11.21 03:48:05 | 000,203,196 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2012.11.19 23:24:40 | 001,024,603 | ---- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\Marius_Fries_26._Januar(1).pdf
[2012.11.16 09:44:14 | 000,120,544 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2012.12.03 14:54:07 | 000,540,743 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\adwcleaner.exe
[2012.11.29 17:01:27 | 000,000,339 | ---- | C] () -- C:\Boot.bak
[2012.11.29 17:01:21 | 000,262,448 | RHS- | C] () -- C:\cmldr
[2012.11.29 16:57:36 | 000,256,000 | ---- | C] () -- C:\WINDOWS\PEV.exe
[2012.11.29 16:57:36 | 000,208,896 | ---- | C] () -- C:\WINDOWS\MBR.exe
[2012.11.29 16:57:36 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe
[2012.11.29 16:57:36 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe
[2012.11.29 16:57:36 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe
[2012.11.29 13:09:50 | 000,000,512 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\MBR.dat
[2012.11.27 20:02:01 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\defogger_reenable
[2012.11.27 19:45:30 | 000,302,592 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\9fjjcm2z.exe
[2012.11.27 19:43:48 | 000,050,477 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\Defogger.exe
[2012.11.27 19:26:40 | 000,001,638 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Mozilla Thunderbird.lnk
[2012.11.27 19:26:40 | 000,001,632 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Mozilla Thunderbird.lnk
[2012.11.26 00:13:58 | 000,372,335 | R--- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\CK-Auweia_de_Zuch_kuett.jpg
[2012.11.26 00:04:55 | 000,327,987 | R--- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\Chaos_Komplott-Auweia_de_Zuch_kuett.jpg
[2012.11.19 23:27:15 | 001,024,603 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\Marius_Fries_26._Januar(1).pdf
[2012.05.02 20:48:09 | 000,022,266 | ---- | C] () -- C:\WINDOWS\Ascd_tmp.ini
[2012.05.01 18:48:12 | 000,003,584 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2012.02.15 09:00:25 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll
[2012.01.16 20:16:50 | 000,000,004 | ---- | C] () -- C:\WINDOWS\msoffice.ini
[2012.01.16 03:01:26 | 000,000,335 | ---- | C] () -- C:\WINDOWS\nsreg.dat
[2012.01.16 01:12:59 | 000,015,573 | ---- | C] () -- C:\WINDOWS\System32\drivers\fwlanusbn.bin
[2012.01.14 07:11:17 | 000,049,152 | R--- | C] () -- C:\WINDOWS\System32\ChCfg.exe
[2012.01.14 07:01:47 | 003,107,788 | R--- | C] () -- C:\WINDOWS\System32\ativvaxx.dat
[2012.01.14 07:01:47 | 000,128,813 | R--- | C] () -- C:\WINDOWS\System32\atiicdxx.dat
[2012.01.14 07:01:37 | 000,001,838 | ---- | C] () -- C:\WINDOWS\ATICIM.INI
[2012.01.14 06:59:12 | 000,022,594 | ---- | C] () -- C:\WINDOWS\Ascd_log.ini
[2012.01.14 06:58:24 | 000,005,810 | R--- | C] () -- C:\WINDOWS\System32\drivers\ASACPI.sys
[2012.01.14 06:58:12 | 000,012,536 | ---- | C] () -- C:\WINDOWS\System32\drivers\ASUSHWIO.SYS
[2012.01.14 06:21:51 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat
[2012.01.14 06:17:35 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat
[2012.01.14 05:27:46 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI
[2012.01.14 05:25:00 | 000,120,544 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT
 
========== ZeroAccess Check ==========
 
[2012.01.14 07:03:17 | 000,000,227 | RHS- | M] () -- C:\WINDOWS\assembly\Desktop.ini
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32]
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
"" = %SystemRoot%\system32\shdocvw.dll -- [2008.04.14 13:00:00 | 001,499,136 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Apartment
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32]
"" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 11:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Free
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32]
"" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 13:00:00 | 000,273,920 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Both

< End of report >

Code:

OTL Extras logfile created on: 03.12.2012 17:26:51 - Run 2
OTL by OldTimer - Version 3.2.69.0    Folder = C:\Dokumente und Einstellungen\KIR Resonanz\Desktop
Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
2,87 Gb Total Physical Memory | 2,19 Gb Available Physical Memory | 76,25% Memory free
4,72 Gb Paging File | 4,10 Gb Available in Paging File | 87,04% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 42,07 Gb Total Space | 23,97 Gb Free Space | 56,98% Space Free | Partition Type: NTFS
Drive D: | 1,24 Gb Total Space | 0,00 Gb Free Space | 0,00% Space Free | Partition Type: UDF
Drive G: | 34,26 Gb Total Space | 34,16 Gb Free Space | 99,70% Space Free | Partition Type: NTFS
 
Computer Name: KIR-PC | User Name: KIR Resonanz | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
 
========== Extra Registry (SafeList) ==========
 
 
========== File Associations ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.cpl [@ = cplfile] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%*
.html [@ = Opera.HTML] -- C:\Programme\Opera\Opera.exe (Opera Software)
.url [@ = InternetShortcut] -- rundll32.exe ieframe.dll,OpenURL %l
 
[HKEY_USERS\S-1-5-21-583907252-1343024091-682003330-1004\SOFTWARE\Classes\<extension>]
.html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)
 
========== Shell Spawning ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
cplfile [cplopen] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%*
exefile [open] -- "%1" %*
htmlfile [edit] -- Reg Error: Key error.
https [open] -- "C:\Programme\Opera\Opera.exe" "%1" (Opera Software)
InternetShortcut [open] -- rundll32.exe ieframe.dll,OpenURL %l
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation)
Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation)
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
 
========== Security Center Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"FirstRunDisabled" = 1
"AntiVirusDisableNotify" = 0
"FirewallDisableNotify" = 0
"UpdatesDisableNotify" = 0
"AntiVirusOverride" = 1
"FirewallOverride" = 0
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall]
 
========== System Restore Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]
"DisableSR" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sr]
"Start" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SrService]
"Start" = 2
 
========== Firewall Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"EnableFirewall" = 1
"DoNotAllowExceptions" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
 
========== Authorized Applications List ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
"%windir%\Network Diagnostic\xpnetdiag.exe" = %windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000 -- (Microsoft Corporation)
"%windir%\system32\sessmgr.exe" = %windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019 -- (Microsoft Corporation)
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"%windir%\Network Diagnostic\xpnetdiag.exe" = %windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000 -- (Microsoft Corporation)
"%windir%\system32\sessmgr.exe" = %windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019 -- (Microsoft Corporation)
"C:\Programme\Opera\opera.exe" = C:\Programme\Opera\opera.exe:*:Enabled:Opera Internet Browser -- (Opera Software)
"C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\Dropbox.exe" = C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\Dropbox.exe:*:Enabled:Dropbox -- (Dropbox, Inc.)
"C:\Programme\TeamViewer\Version7\TeamViewer.exe" = C:\Programme\TeamViewer\Version7\TeamViewer.exe:*:Enabled:Teamviewer Remote Control Application -- (TeamViewer GmbH)
"C:\Programme\TeamViewer\Version7\TeamViewer_Service.exe" = C:\Programme\TeamViewer\Version7\TeamViewer_Service.exe:*:Enabled:Teamviewer Remote Control Service -- (TeamViewer GmbH)
 
 
========== HKEY_LOCAL_MACHINE Uninstall List ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{078E59A5-668C-D895-1BFF-68AB834A95F3}" = Catalyst Control Center Graphics Full New
"{0B6E7EA9-D17E-A9BB-7CE0-A1C737EFB5EE}" = Catalyst Control Center Localization Swedish
"{155FD632-60F5-A777-538C-3194E889C1D0}" = Catalyst Control Center Localization Greek
"{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148
"{26A24AE4-039D-4CA4-87B4-2F83216022FF}" = Java(TM) 6 Update 22
"{2BFCBEDB-79F3-17C4-67B8-A0098E214F6A}" = Catalyst Control Center Graphics Full Existing
"{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP
"{3A6898A1-538B-562F-7339-8C5DA25B7254}" = Catalyst Control Center Localization Polish
"{3D190422-5A11-BB51-18B8-7C404DB0E46A}" = Catalyst Control Center Localization Chinese Standard
"{4286716B-1287-48E7-9078-3DC8248DBA96}" = OpenOffice.org 3.3
"{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater
"{4FB3FCC4-AAB5-AED5-4412-B21DABE87025}" = Catalyst Control Center Localization Korean
"{5B852893-9997-AE56-ED51-5F332938B543}" = Skins
"{6E33F77B-952D-0FF5-87C4-7CDB66B0E8A1}" = Catalyst Control Center Localization Czech
"{7BD95C90-3FAA-F55C-E9C2-2951F19474A2}" = Catalyst Control Center Localization Portuguese
"{8D5C88CA-2B55-C174-5AC3-643A638C91C8}" = Catalyst Control Center Localization Italian
"{96639158-501C-D2C4-D25A-B6A86AA4B906}" = Catalyst Control Center Localization Danish
"{977AB934-E01A-DDEC-CF30-B686D5C0A248}" = Catalyst Control Center Localization French
"{982476DE-F2B9-00B0-36E3-DA06948EC1B4}" = Catalyst Control Center Localization Finnish
"{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2
"{A4E913EC-8F82-14BB-F31F-0B983F540968}" = Catalyst Control Center Localization Spanish
"{AA39701D-F5EA-7EC9-D311-08AB84970CD8}" = Catalyst Control Center Localization German
"{AC76BA86-7AD7-1031-7B44-AA1000000001}" = Adobe Reader X (10.1.2) - Deutsch
"{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2
"{C122B78E-8ACA-BDF3-D150-78B26C3C4B94}" = Catalyst Control Center Graphics Light
"{C151CE54-E7EA-4804-854B-F515368B0798}" = AMD Processor Driver
"{C1E28A5C-94A0-DE77-52FC-177C2930FC48}" = Catalyst Control Center Localization Hungarian
"{C7DA7D9E-56A7-1E08-1B47-427AE3B0C254}" = Catalyst Control Center Core Implementation
"{C9BED750-1211-4480-B1A5-718A3BE15525}" = REALTEK GbE & FE Ethernet PCI-E NIC Driver
"{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1
"{D0CA80F4-880D-8929-A78D-54E2CC46565D}" = Catalyst Control Center Localization Dutch
"{DB40817E-C5E6-6818-47F2-0359EAE14271}" = Catalyst Control Center Localization Japanese
"{E0FF82C1-E2DE-D6D3-A264-F9FBCFFE7D24}" = Catalyst Control Center Localization Russian
"{E65906BF-1BB5-0D31-A62C-54A56B687EF5}" = Catalyst Control Center Localization Thai
"{E97C3316-8C49-2267-0976-C6A56C5DC2F8}" = Catalyst Control Center Localization Turkish
"{F0C3E5D1-1ADE-321E-8167-68EF0DE699A5}" = Microsoft Visual C++ 2010  x86 Redistributable - 10.0.40219
"{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver
"Adobe Flash Player Plugin" = Adobe Flash Player 11 Plugin
"All ATI Software" = ATI - Dienstprogramm zur Deinstallation der Software
"AOL Toolbar 4.0" =
"ATI Display Driver" = ATI Display Driver
"Avira AntiVir Desktop" = Avira Free Antivirus
"AVMWLANCLI" = AVM FRITZ!WLAN
"CCleaner" = CCleaner
"EVEREST Home Edition_is1" = EVEREST Home Edition v2.20
"ie8" = Windows Internet Explorer 8
"Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1
"Mozilla Firefox 16.0.2 (x86 de)" = Mozilla Firefox 16.0.2 (x86 de)
"Mozilla Thunderbird 17.0 (x86 de)" = Mozilla Thunderbird 17.0 (x86 de)
"MozillaMaintenanceService" = Mozilla Maintenance Service
"Opera 11.61.1250" = Opera 11.61
"TeamViewer 7" = TeamViewer 7
 
========== HKEY_USERS Uninstall List ==========
 
[HKEY_USERS\S-1-5-21-583907252-1343024091-682003330-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"Dropbox" = Dropbox
 
========== Last 20 Event Log Errors ==========
 
[ Application Events ]
Error - 06.06.2012 08:35:36 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung avwsc.exe, Version 12.3.0.15, fehlgeschlagenes
 Modul msvcr100.dll, Version 10.0.40219.1, Fehleradresse 0x0008d6fd.
 
Error - 06.06.2012 09:35:42 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung avwsc.exe, Version 12.3.0.15, fehlgeschlagenes
 Modul wbemprox.dll, Version 5.1.2600.5512, Fehleradresse 0x000018d5.
 
Error - 06.06.2012 11:15:53 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung avwsc.exe, Version 12.3.0.15, fehlgeschlagenes
 Modul wbemprox.dll, Version 5.1.2600.5512, Fehleradresse 0x000018d5.
 
Error - 09.06.2012 15:34:30 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:35:11 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:35:53 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:36:22 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:36:49 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung drwtsn32.exe, Version 5.1.2600.0, fehlgeschlagenes
 Modul dbghelp.dll, Version 5.1.2600.5512, Fehleradresse 0x0001295d.
 
Error - 10.06.2012 17:57:23 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 11328
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch -- Fehler 1328. Fehler
bei der Anwendung des Patch auf Datei C:\Config.Msi\PT496.tmp.  Die Datei wurde
wahrscheinlich bereits auf andere Weise aktualisiert und kann von diesem Patch nicht
 mehr verändert werden. Wenden Sie sich mit Fragen an Ihren Patch-Hersteller. Systemfehler:
 -1072807676
 
Error - 10.06.2012 17:57:27 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 1024
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch - Update "Adobe Reader
X (10.1.3)" konnte nicht installiert werden. Fehlercode 1603. Windows Installer
kann Protokolle erstellen, um bei der Problembehandlung betreffend der Installation
 von Softwarepaketen behilflich zu sein. Verwenden Sie folgenden Link, um Anweisungen
 zur Aktivierung der Protokollierungsunterstützung zu erhalten: hxxp://go.microsoft.com/fwlink/?LinkId=23127
 
[ Application Events ]
Error - 06.06.2012 08:35:36 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung avwsc.exe, Version 12.3.0.15, fehlgeschlagenes
 Modul msvcr100.dll, Version 10.0.40219.1, Fehleradresse 0x0008d6fd.
 
Error - 06.06.2012 09:35:42 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung avwsc.exe, Version 12.3.0.15, fehlgeschlagenes
 Modul wbemprox.dll, Version 5.1.2600.5512, Fehleradresse 0x000018d5.
 
Error - 06.06.2012 11:15:53 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung avwsc.exe, Version 12.3.0.15, fehlgeschlagenes
 Modul wbemprox.dll, Version 5.1.2600.5512, Fehleradresse 0x000018d5.
 
Error - 09.06.2012 15:34:30 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:35:11 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:35:53 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:36:22 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:36:49 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung drwtsn32.exe, Version 5.1.2600.0, fehlgeschlagenes
 Modul dbghelp.dll, Version 5.1.2600.5512, Fehleradresse 0x0001295d.
 
Error - 10.06.2012 17:57:23 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 11328
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch -- Fehler 1328. Fehler
bei der Anwendung des Patch auf Datei C:\Config.Msi\PT496.tmp.  Die Datei wurde
wahrscheinlich bereits auf andere Weise aktualisiert und kann von diesem Patch nicht
 mehr verändert werden. Wenden Sie sich mit Fragen an Ihren Patch-Hersteller. Systemfehler:
 -1072807676
 
Error - 10.06.2012 17:57:27 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 1024
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch - Update "Adobe Reader
X (10.1.3)" konnte nicht installiert werden. Fehlercode 1603. Windows Installer
kann Protokolle erstellen, um bei der Problembehandlung betreffend der Installation
 von Softwarepaketen behilflich zu sein. Verwenden Sie folgenden Link, um Anweisungen
 zur Aktivierung der Protokollierungsunterstützung zu erhalten: hxxp://go.microsoft.com/fwlink/?LinkId=23127
 
[ System Events ]
Error - 03.12.2012 10:24:00 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 03.12.2012 10:24:00 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 03.12.2012 10:24:00 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 03.12.2012 10:24:00 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 03.12.2012 11:48:10 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 03.12.2012 11:48:10 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 03.12.2012 11:48:10 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 03.12.2012 11:48:47 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 03.12.2012 11:48:47 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 03.12.2012 11:54:06 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
 
< End of report >


cosinus 04.12.2012 12:17

Sieht ok aus. Wir sollten fast durch sein. Mach bitte zur Kontrolle einen Quickscan mit Malwarebytes - denk bitte vorher daran, Malwarebytes über den Updatebutton zu aktualisieren

Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt:


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


TT262 04.12.2012 15:17

Während des scannen mit Malewarebytes sprang AntiVir auf und meldete einen Virusfund.
Objekt: 95A91C625CE3391ED792.exe
Fund: TR/Crypt.Gypikon.A.6

was mache ich mit dem Störenfried(?)?

Malewarebytes:
Code:

Malwarebytes Anti-Malware 1.65.1.1000
www.malwarebytes.org

Datenbank Version: v2012.12.04.07

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
KIR Resonanz :: KIR-PC [Administrator]

04.12.2012 15:03:48
mbam-log-2012-12-04 (15-03-48).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 183781
Laufzeit: 12 Minute(n), 55 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

-> ich starte jetzt ESET

cosinus 04.12.2012 16:09

Zitat:

Objekt: 95A91C625CE3391ED792.exe
Fund: TR/Crypt.Gypikon.A.6

was mache ich mit dem Störenfried(?)?
Mit so einer unvollständigen Angabe kann ich nichts anfangen. Vermutlich :glaskugel: im Ordner SYSTEM VOLUME INFORMATION? :confused: :glaskugel:

TT262 04.12.2012 16:14

hab mal bisschen in AntiVir gestöbert und bin über die hoffentlich vollständigen Eigenschaften des Fundes gestolpert.
Code:

Typ:        Datei
Quelle:        C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dsbayjrvpfh\95A91C625CE3391ED792.exe
Status:        Infiziert
Quarantäne-Objekt:        5337b66f.qua
Wiederhergestellt:        NEIN
Zu Avira hochgeladen:        NEIN
Betriebssystem:        Windows XP/VISTA Workstation/Windows 7
Suchengine:        8.02.10.214
Virendefinitionsdatei:        7.11.52.66
Meldung:        TR/Crypt.Gypikon.A.6
Datum/Uhrzeit:        04.12.2012, 16:11

EDIT: ESET läuft nun bereits seit mehr als 10 Minuten: Files scanned: 0
Firewall und AVIRA sind inaktiv

cosinus 04.12.2012 16:36

Der ist mir und CF durch die Lappen gegangen :wtf:
Warte bitte ESET mal ab, das löschen wir dann danach

TT262 04.12.2012 17:07

ESET läuft jetzt 1 Stunde und hat immer noch kein einzigen File gescant.
Ich bin aktuell über Teamviewer "am Rechner" blockiert der ggf einen benötigten Port?

cosinus 04.12.2012 19:09

Brich ESET erstmal ab und mach eine Kontrolle mit OTL....das was da an offensichtlich Malware ist hätte ich vorher mal kicken sollen :stirn: sry

Eine Kontrolle mit OTL bitte:
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Setze oben mittig den Haken bei Scanne alle Benutzer
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in CODE-Tags in den Thread.

TT262 04.12.2012 19:28

gesagt - getan:

Code:

OTL logfile created on: 04.12.2012 19:10:36 - Run 3
OTL by OldTimer - Version 3.2.69.0    Folder = C:\Dokumente und Einstellungen\KIR Resonanz\Desktop
Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
2,87 Gb Total Physical Memory | 2,26 Gb Available Physical Memory | 78,62% Memory free
4,72 Gb Paging File | 4,09 Gb Available in Paging File | 86,79% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 42,07 Gb Total Space | 24,02 Gb Free Space | 57,09% Space Free | Partition Type: NTFS
Drive D: | 1,24 Gb Total Space | 0,00 Gb Free Space | 0,00% Space Free | Partition Type: UDF
Drive G: | 34,26 Gb Total Space | 34,16 Gb Free Space | 99,70% Space Free | Partition Type: NTFS
 
Computer Name: KIR-PC | User Name: KIR Resonanz | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\OTL.exe (OldTimer Tools)
PRC - C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)
PRC - C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG)
PRC - C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\Dropbox.exe (Dropbox, Inc.)
PRC - C:\Programme\Avira\AntiVir Desktop\sched.exe (Avira Operations GmbH & Co. KG)
PRC - C:\Programme\Avira\AntiVir Desktop\avshadow.exe (Avira Operations GmbH & Co. KG)
PRC - C:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira Operations GmbH & Co. KG)
PRC - c:\Programme\TeamViewer\Version7\TeamViewer_Desktop.exe (TeamViewer GmbH)
PRC - C:\Programme\TeamViewer\Version7\TeamViewer.exe (TeamViewer GmbH)
PRC - C:\Programme\TeamViewer\Version7\TeamViewer_Service.exe (TeamViewer GmbH)
PRC - C:\Programme\TeamViewer\Version7\tv_w32.exe (TeamViewer GmbH)
PRC - C:\Programme\OpenOffice.org 3\program\soffice.exe (OpenOffice.org)
PRC - C:\Programme\OpenOffice.org 3\program\soffice.bin (OpenOffice.org)
PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation)
 
 
========== Modules (No Company Name) ==========
 
MOD - C:\Programme\Mozilla Firefox\mozjs.dll ()
MOD - C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_4_402_287.dll ()
MOD - C:\Programme\Avira\AntiVir Desktop\sqlite3.dll ()
MOD - C:\Programme\OpenOffice.org 3\program\libxslt.dll ()
MOD - C:\Programme\OpenOffice.org 3\program\libxml2.dll ()
MOD - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.DEU ()
MOD - C:\WINDOWS\system32\msdmo.dll ()
 
 
========== Services (SafeList) ==========
 
SRV - (HidServ) -- %SystemRoot%\System32\hidserv.dll File not found
SRV - (AppMgmt) -- %SystemRoot%\System32\appmgmts.dll File not found
SRV - (MozillaMaintenance) -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe (Mozilla Foundation)
SRV - (AdobeFlashPlayerUpdateSvc) -- C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe (Adobe Systems Incorporated)
SRV - (AntiVirSchedulerService) -- C:\Programme\Avira\AntiVir Desktop\sched.exe (Avira Operations GmbH & Co. KG)
SRV - (AntiVirService) -- C:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira Operations GmbH & Co. KG)
SRV - (TeamViewer7) -- C:\Programme\TeamViewer\Version7\TeamViewer_Service.exe (TeamViewer GmbH)
SRV - (AVM WLAN Connection Service) -- C:\Programme\avmwlanstick\WLanNetService.exe (AVM Berlin)
 
 
========== Driver Services (SafeList) ==========
 
DRV - (WDICA) --  File not found
DRV - (PDRFRAME) --  File not found
DRV - (PDRELI) --  File not found
DRV - (PDFRAME) --  File not found
DRV - (PDCOMP) --  File not found
DRV - (PCIDump) --  File not found
DRV - (lbrtfdc) --  File not found
DRV - (i2omgmt) --  File not found
DRV - (Changer) --  File not found
DRV - (catchme) -- C:\DOKUME~1\KIRRES~1\LOKALE~1\Temp\catchme.sys File not found
DRV - (avipbb) -- C:\WINDOWS\system32\drivers\avipbb.sys (Avira GmbH)
DRV - (avgntflt) -- C:\WINDOWS\system32\drivers\avgntflt.sys (Avira GmbH)
DRV - (avkmgr) -- C:\WINDOWS\system32\drivers\avkmgr.sys (Avira GmbH)
DRV - (ssmdrv) -- C:\WINDOWS\system32\drivers\ssmdrv.sys (Avira GmbH)
DRV - (fwlanusbn) -- C:\WINDOWS\system32\drivers\fwlanusbn.sys (AVM GmbH)
DRV - (avmeject) -- C:\WINDOWS\system32\drivers\avmeject.sys (AVM Berlin)
DRV - (IntcAzAudAddService) -- C:\WINDOWS\system32\drivers\RtkHDAud.sys (Realtek Semiconductor Corp.)
DRV - (ati2mtag) -- C:\WINDOWS\system32\drivers\ati2mtag.sys (ATI Technologies Inc.)
DRV - (RTLE8023xp) -- C:\WINDOWS\system32\drivers\Rtenicxp.sys (Realtek Semiconductor Corporation                          )
DRV - (AmdK8) -- C:\WINDOWS\system32\drivers\AmdK8.sys (Advanced Micro Devices)
DRV - (MTsensor) -- C:\WINDOWS\system32\drivers\ASACPI.sys ()
DRV - (wanatw) -- C:\WINDOWS\system32\drivers\wanatw4.sys (America Online, Inc.)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\..\SearchScopes,DefaultScope =
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?}
 
 
IE - HKU\.DEFAULT\..\SearchScopes,DefaultScope =
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-18\..\SearchScopes,DefaultScope =
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-19\..\SearchScopes,DefaultScope =
 
IE - HKU\S-1-5-20\..\SearchScopes,DefaultScope =
 
IE - HKU\S-1-5-21-583907252-1343024091-682003330-1004\..\SearchScopes,DefaultScope =
IE - HKU\S-1-5-21-583907252-1343024091-682003330-1004\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
IE - HKU\S-1-5-21-583907252-1343024091-682003330-1004\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
========== FireFox ==========
 
FF - user.js - File not found
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_4_402_287.dll ()
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 16.0.2\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.10.27 09:00:21 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 16.0.2\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 17.0\extensions\\Components: C:\Programme\Mozilla Thunderbird\components [2012.11.27 19:26:26 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 17.0\extensions\\Plugins: C:\Programme\Mozilla Thunderbird\plugins
 
[2012.01.16 01:17:05 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Extensions
[2012.11.27 19:57:38 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Firefox\Profiles\o1hzoiw9.default\extensions
[2012.11.27 19:20:56 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Firefox\Profiles\xxar8o12.default-1353490919406\extensions
[2012.04.26 13:50:42 | 000,574,660 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Firefox\Profiles\o1hzoiw9.default\extensions\tbtestpilot@labs.mozilla.com.xpi
[2012.11.27 19:20:56 | 000,281,285 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Mozilla\Firefox\Profiles\xxar8o12.default-1353490919406\extensions\{64161300-e22b-11db-8314-0800200c9a66}.xpi
[2012.10.27 08:58:57 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions
[2012.10.27 09:00:21 | 000,261,600 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll
[2012.10.13 19:06:52 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2012.10.13 19:06:52 | 000,002,465 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml
[2012.10.13 19:06:52 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2012.10.13 19:06:52 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2012.10.13 19:06:52 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2012.10.13 19:06:52 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2012.11.29 17:10:17 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1      localhost
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (AOL Toolbar Launcher) - {7C554162-8CB7-45A4-B8F4-8EA1C75885F9} - C:\Programme\AOL\AOL Toolbar 4.0\aoltb.dll (AOL LLC)
O3 - HKLM\..\Toolbar: (AOL Toolbar) - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Programme\AOL\AOL Toolbar 4.0\aoltb.dll (AOL LLC)
O3 - HKU\S-1-5-21-583907252-1343024091-682003330-1004\..\Toolbar\WebBrowser: (AOL Toolbar) - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Programme\AOL\AOL Toolbar 4.0\aoltb.dll (AOL LLC)
O4 - HKLM..\Run: [avgnt] C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG)
O4 - HKLM..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k File not found
O4 - HKU\.DEFAULT..\Run: [DWQueuedReporting] c:\Programme\Gemeinsame Dateien\Microsoft Shared\DW\DWTRIG20.EXE (Microsoft Corporation)
O4 - HKU\S-1-5-18..\Run: [DWQueuedReporting] c:\Programme\Gemeinsame Dateien\Microsoft Shared\DW\DWTRIG20.EXE (Microsoft Corporation)
O4 - HKLM..\RunOnce: [Malwarebytes Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation)
O4 - Startup: C:\Dokumente und Einstellungen\KIR Resonanz\Startmenü\Programme\Autostart\Dropbox.lnk = C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\Dropbox.exe (Dropbox, Inc.)
O4 - Startup: C:\Dokumente und Einstellungen\KIR Resonanz\Startmenü\Programme\Autostart\OpenOffice.org 3.3.lnk = C:\Programme\OpenOffice.org 3\program\quickstart.exe ()
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-583907252-1343024091-682003330-1004\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O7 - HKU\S-1-5-21-583907252-1343024091-682003330-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-21-583907252-1343024091-682003330-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-21-583907252-1343024091-682003330-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O8 - Extra context menu item: &AOL Toolbar-Suche - c:\Programme\AOL\AOL Toolbar 4.0\resources\de-DE\local\search.html ()
O9 - Extra Button: AOL Toolbar - {3369AF0D-62E9-4bda-8103-B4C75499B578} - C:\Programme\AOL\AOL Toolbar 4.0\aoltb.dll (AOL LLC)
O15 - HKU\S-1-5-21-583907252-1343024091-682003330-1004\..Trusted Domains: aol.com ([objects] * is out of zone range -  5)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22)
O16 - DPF: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{021A2B81-D7AB-4B16-971B-97CDAB2AFA1D}: DhcpNameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{D7BA799E-07D9-4B64-ABCD-3F1256429E3D}: DhcpNameServer = 192.168.178.1
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O20 - Winlogon\Notify\AtiExtEvent: DllName - (Ati2evxx.dll) - C:\WINDOWS\System32\ati2evxx.dll (ATI Technologies Inc.)
O24 - Desktop Components:AutorunsDisabled () -
O24 - Desktop WallPaper: C:\Dokumente und Einstellungen\KIR Resonanz\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp
O24 - Desktop BackupWallPaper: C:\Dokumente und Einstellungen\KIR Resonanz\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2012.01.14 06:20:01 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = ComFile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
 
========== Files/Folders - Created Within 30 Days ==========
 
[2012.12.04 15:36:07 | 000,000,000 | ---D | C] -- C:\Programme\ESET
[2012.12.04 15:18:01 | 002,322,184 | ---- | C] (ESET) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\esetsmartinstaller_enu.exe
[2012.12.04 15:00:38 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Malwarebytes
[2012.12.04 15:00:16 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Malwarebytes' Anti-Malware
[2012.12.04 15:00:12 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
[2012.12.04 15:00:10 | 000,022,856 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys
[2012.12.04 15:00:10 | 000,000,000 | ---D | C] -- C:\Programme\Malwarebytes' Anti-Malware
[2012.12.04 01:48:40 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\KIR Resonanz\Recent
[2012.11.30 15:33:49 | 000,000,000 | -HSD | C] -- C:\RECYCLER
[2012.11.30 12:47:16 | 000,000,000 | ---D | C] -- C:\WINDOWS\temp
[2012.11.30 12:36:29 | 000,000,000 | RHSD | C] -- C:\cmdcons
[2012.11.29 16:57:36 | 000,518,144 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe
[2012.11.29 16:57:36 | 000,406,528 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe
[2012.11.29 16:57:36 | 000,060,416 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe
[2012.11.29 16:57:35 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe
[2012.11.29 16:53:46 | 000,000,000 | ---D | C] -- C:\Qoobox
[2012.11.29 16:53:41 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Videos
[2012.11.29 16:53:41 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\All Users\Dokumente\Eigene Bilder
[2012.11.29 16:53:40 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\Eigene Videos
[2012.11.29 16:53:08 | 000,000,000 | ---D | C] -- C:\WINDOWS\erdnt
[2012.11.29 12:52:30 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\Tobi
[2012.11.27 21:29:14 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Thunderbird
[2012.11.27 19:44:56 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\OTL.exe
[2012.11.27 19:26:07 | 000,000,000 | ---D | C] -- C:\Programme\Mozilla Thunderbird
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2012.12.04 18:59:00 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job
[2012.12.04 15:18:06 | 002,322,184 | ---- | M] (ESET) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\esetsmartinstaller_enu.exe
[2012.12.04 09:54:35 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2012.11.30 12:36:41 | 000,000,339 | RHS- | M] () -- C:\boot.ini
[2012.11.29 17:10:17 | 000,000,027 | ---- | M] () -- C:\WINDOWS\System32\drivers\etc\hosts
[2012.11.29 17:01:27 | 000,000,339 | ---- | M] () -- C:\Boot.bak
[2012.11.29 09:56:19 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2012.11.27 20:02:01 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\defogger_reenable
[2012.11.27 19:45:03 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\OTL.exe
[2012.11.27 19:26:40 | 000,001,632 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Mozilla Thunderbird.lnk
[2012.11.26 00:13:23 | 000,372,335 | R--- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\CK-Auweia_de_Zuch_kuett.jpg
[2012.11.26 00:04:36 | 000,327,987 | R--- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\Chaos_Komplott-Auweia_de_Zuch_kuett.jpg
[2012.11.21 03:48:06 | 000,772,478 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2012.11.21 03:48:06 | 000,709,238 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2012.11.21 03:48:06 | 000,165,200 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[2012.11.21 03:48:05 | 000,203,196 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2012.11.19 23:24:40 | 001,024,603 | ---- | M] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\Marius_Fries_26._Januar(1).pdf
[2012.11.16 09:44:14 | 000,120,544 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2012.11.29 17:01:27 | 000,000,339 | ---- | C] () -- C:\Boot.bak
[2012.11.29 17:01:21 | 000,262,448 | RHS- | C] () -- C:\cmldr
[2012.11.29 16:57:36 | 000,256,000 | ---- | C] () -- C:\WINDOWS\PEV.exe
[2012.11.29 16:57:36 | 000,208,896 | ---- | C] () -- C:\WINDOWS\MBR.exe
[2012.11.29 16:57:36 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe
[2012.11.29 16:57:36 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe
[2012.11.29 16:57:36 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe
[2012.11.27 20:02:01 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\defogger_reenable
[2012.11.27 19:26:40 | 000,001,638 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Mozilla Thunderbird.lnk
[2012.11.27 19:26:40 | 000,001,632 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Mozilla Thunderbird.lnk
[2012.11.26 00:13:58 | 000,372,335 | R--- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\CK-Auweia_de_Zuch_kuett.jpg
[2012.11.26 00:04:55 | 000,327,987 | R--- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\Chaos_Komplott-Auweia_de_Zuch_kuett.jpg
[2012.11.19 23:27:15 | 001,024,603 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Eigene Dateien\Marius_Fries_26._Januar(1).pdf
[2012.05.02 20:48:09 | 000,022,266 | ---- | C] () -- C:\WINDOWS\Ascd_tmp.ini
[2012.05.01 18:48:12 | 000,003,584 | ---- | C] () -- C:\Dokumente und Einstellungen\KIR Resonanz\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2012.02.15 09:00:25 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll
[2012.01.16 20:16:50 | 000,000,004 | ---- | C] () -- C:\WINDOWS\msoffice.ini
[2012.01.16 03:01:26 | 000,000,335 | ---- | C] () -- C:\WINDOWS\nsreg.dat
[2012.01.16 01:12:59 | 000,015,573 | ---- | C] () -- C:\WINDOWS\System32\drivers\fwlanusbn.bin
[2012.01.14 07:11:17 | 000,049,152 | R--- | C] () -- C:\WINDOWS\System32\ChCfg.exe
[2012.01.14 07:01:47 | 003,107,788 | R--- | C] () -- C:\WINDOWS\System32\ativvaxx.dat
[2012.01.14 07:01:47 | 000,128,813 | R--- | C] () -- C:\WINDOWS\System32\atiicdxx.dat
[2012.01.14 07:01:37 | 000,001,838 | ---- | C] () -- C:\WINDOWS\ATICIM.INI
[2012.01.14 06:59:12 | 000,022,594 | ---- | C] () -- C:\WINDOWS\Ascd_log.ini
[2012.01.14 06:58:24 | 000,005,810 | R--- | C] () -- C:\WINDOWS\System32\drivers\ASACPI.sys
[2012.01.14 06:58:12 | 000,012,536 | ---- | C] () -- C:\WINDOWS\System32\drivers\ASUSHWIO.SYS
[2012.01.14 06:21:51 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat
[2012.01.14 06:17:35 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat
[2012.01.14 05:27:46 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI
[2012.01.14 05:25:00 | 000,120,544 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT
 
========== ZeroAccess Check ==========
 
[2012.01.14 07:03:17 | 000,000,227 | RHS- | M] () -- C:\WINDOWS\assembly\Desktop.ini
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
 
[HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32]
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]
"" = %SystemRoot%\system32\shdocvw.dll -- [2008.04.14 13:00:00 | 001,499,136 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Apartment
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32]
"" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 11:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Free
 
[HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32]
"" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 13:00:00 | 000,273,920 | ---- | M] (Microsoft Corporation)
"ThreadingModel" = Both

< End of report >

Code:

OTL Extras logfile created on: 04.12.2012 19:10:36 - Run 3
OTL by OldTimer - Version 3.2.69.0    Folder = C:\Dokumente und Einstellungen\KIR Resonanz\Desktop
Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
2,87 Gb Total Physical Memory | 2,26 Gb Available Physical Memory | 78,62% Memory free
4,72 Gb Paging File | 4,09 Gb Available in Paging File | 86,79% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 42,07 Gb Total Space | 24,02 Gb Free Space | 57,09% Space Free | Partition Type: NTFS
Drive D: | 1,24 Gb Total Space | 0,00 Gb Free Space | 0,00% Space Free | Partition Type: UDF
Drive G: | 34,26 Gb Total Space | 34,16 Gb Free Space | 99,70% Space Free | Partition Type: NTFS
 
Computer Name: KIR-PC | User Name: KIR Resonanz | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
 
========== Extra Registry (SafeList) ==========
 
 
========== File Associations ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.cpl [@ = cplfile] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%*
.html [@ = Opera.HTML] -- C:\Programme\Opera\Opera.exe (Opera Software)
.url [@ = InternetShortcut] -- rundll32.exe ieframe.dll,OpenURL %l
 
[HKEY_USERS\S-1-5-21-583907252-1343024091-682003330-1004\SOFTWARE\Classes\<extension>]
.html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)
 
========== Shell Spawning ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
cplfile [cplopen] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%*
exefile [open] -- "%1" %*
htmlfile [edit] -- Reg Error: Key error.
https [open] -- "C:\Programme\Opera\Opera.exe" "%1" (Opera Software)
InternetShortcut [open] -- rundll32.exe ieframe.dll,OpenURL %l
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation)
Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation)
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
 
========== Security Center Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"FirstRunDisabled" = 1
"AntiVirusDisableNotify" = 0
"FirewallDisableNotify" = 0
"UpdatesDisableNotify" = 0
"AntiVirusOverride" = 1
"FirewallOverride" = 0
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall]
 
========== System Restore Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]
"DisableSR" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sr]
"Start" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SrService]
"Start" = 2
 
========== Firewall Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"EnableFirewall" = 0
"DoNotAllowExceptions" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
 
========== Authorized Applications List ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
"%windir%\Network Diagnostic\xpnetdiag.exe" = %windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000 -- (Microsoft Corporation)
"%windir%\system32\sessmgr.exe" = %windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019 -- (Microsoft Corporation)
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"%windir%\Network Diagnostic\xpnetdiag.exe" = %windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000 -- (Microsoft Corporation)
"%windir%\system32\sessmgr.exe" = %windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019 -- (Microsoft Corporation)
"C:\Programme\Opera\opera.exe" = C:\Programme\Opera\opera.exe:*:Enabled:Opera Internet Browser -- (Opera Software)
"C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\Dropbox.exe" = C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dropbox\bin\Dropbox.exe:*:Enabled:Dropbox -- (Dropbox, Inc.)
"C:\Programme\TeamViewer\Version7\TeamViewer.exe" = C:\Programme\TeamViewer\Version7\TeamViewer.exe:*:Enabled:Teamviewer Remote Control Application -- (TeamViewer GmbH)
"C:\Programme\TeamViewer\Version7\TeamViewer_Service.exe" = C:\Programme\TeamViewer\Version7\TeamViewer_Service.exe:*:Enabled:Teamviewer Remote Control Service -- (TeamViewer GmbH)
 
 
========== HKEY_LOCAL_MACHINE Uninstall List ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{078E59A5-668C-D895-1BFF-68AB834A95F3}" = Catalyst Control Center Graphics Full New
"{0B6E7EA9-D17E-A9BB-7CE0-A1C737EFB5EE}" = Catalyst Control Center Localization Swedish
"{155FD632-60F5-A777-538C-3194E889C1D0}" = Catalyst Control Center Localization Greek
"{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148
"{26A24AE4-039D-4CA4-87B4-2F83216022FF}" = Java(TM) 6 Update 22
"{2BFCBEDB-79F3-17C4-67B8-A0098E214F6A}" = Catalyst Control Center Graphics Full Existing
"{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP
"{3A6898A1-538B-562F-7339-8C5DA25B7254}" = Catalyst Control Center Localization Polish
"{3D190422-5A11-BB51-18B8-7C404DB0E46A}" = Catalyst Control Center Localization Chinese Standard
"{4286716B-1287-48E7-9078-3DC8248DBA96}" = OpenOffice.org 3.3
"{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater
"{4FB3FCC4-AAB5-AED5-4412-B21DABE87025}" = Catalyst Control Center Localization Korean
"{5B852893-9997-AE56-ED51-5F332938B543}" = Skins
"{6E33F77B-952D-0FF5-87C4-7CDB66B0E8A1}" = Catalyst Control Center Localization Czech
"{7BD95C90-3FAA-F55C-E9C2-2951F19474A2}" = Catalyst Control Center Localization Portuguese
"{8D5C88CA-2B55-C174-5AC3-643A638C91C8}" = Catalyst Control Center Localization Italian
"{96639158-501C-D2C4-D25A-B6A86AA4B906}" = Catalyst Control Center Localization Danish
"{977AB934-E01A-DDEC-CF30-B686D5C0A248}" = Catalyst Control Center Localization French
"{982476DE-F2B9-00B0-36E3-DA06948EC1B4}" = Catalyst Control Center Localization Finnish
"{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2
"{A4E913EC-8F82-14BB-F31F-0B983F540968}" = Catalyst Control Center Localization Spanish
"{AA39701D-F5EA-7EC9-D311-08AB84970CD8}" = Catalyst Control Center Localization German
"{AC76BA86-7AD7-1031-7B44-AA1000000001}" = Adobe Reader X (10.1.2) - Deutsch
"{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2
"{C122B78E-8ACA-BDF3-D150-78B26C3C4B94}" = Catalyst Control Center Graphics Light
"{C151CE54-E7EA-4804-854B-F515368B0798}" = AMD Processor Driver
"{C1E28A5C-94A0-DE77-52FC-177C2930FC48}" = Catalyst Control Center Localization Hungarian
"{C7DA7D9E-56A7-1E08-1B47-427AE3B0C254}" = Catalyst Control Center Core Implementation
"{C9BED750-1211-4480-B1A5-718A3BE15525}" = REALTEK GbE & FE Ethernet PCI-E NIC Driver
"{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1
"{D0CA80F4-880D-8929-A78D-54E2CC46565D}" = Catalyst Control Center Localization Dutch
"{DB40817E-C5E6-6818-47F2-0359EAE14271}" = Catalyst Control Center Localization Japanese
"{E0FF82C1-E2DE-D6D3-A264-F9FBCFFE7D24}" = Catalyst Control Center Localization Russian
"{E65906BF-1BB5-0D31-A62C-54A56B687EF5}" = Catalyst Control Center Localization Thai
"{E97C3316-8C49-2267-0976-C6A56C5DC2F8}" = Catalyst Control Center Localization Turkish
"{F0C3E5D1-1ADE-321E-8167-68EF0DE699A5}" = Microsoft Visual C++ 2010  x86 Redistributable - 10.0.40219
"{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver
"Adobe Flash Player Plugin" = Adobe Flash Player 11 Plugin
"All ATI Software" = ATI - Dienstprogramm zur Deinstallation der Software
"AOL Toolbar 4.0" =
"ATI Display Driver" = ATI Display Driver
"Avira AntiVir Desktop" = Avira Free Antivirus
"AVMWLANCLI" = AVM FRITZ!WLAN
"CCleaner" = CCleaner
"ESET Online Scanner" = ESET Online Scanner v3
"EVEREST Home Edition_is1" = EVEREST Home Edition v2.20
"ie8" = Windows Internet Explorer 8
"Malwarebytes' Anti-Malware_is1" = Malwarebytes Anti-Malware Version 1.65.1.1000
"Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1
"Mozilla Firefox 16.0.2 (x86 de)" = Mozilla Firefox 16.0.2 (x86 de)
"Mozilla Thunderbird 17.0 (x86 de)" = Mozilla Thunderbird 17.0 (x86 de)
"MozillaMaintenanceService" = Mozilla Maintenance Service
"Opera 11.61.1250" = Opera 11.61
"TeamViewer 7" = TeamViewer 7
 
========== HKEY_USERS Uninstall List ==========
 
[HKEY_USERS\S-1-5-21-583907252-1343024091-682003330-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"Dropbox" = Dropbox
 
========== Last 20 Event Log Errors ==========
 
[ Application Events ]
Error - 09.06.2012 15:34:30 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:35:11 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:35:53 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:36:22 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:36:49 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung drwtsn32.exe, Version 5.1.2600.0, fehlgeschlagenes
 Modul dbghelp.dll, Version 5.1.2600.5512, Fehleradresse 0x0001295d.
 
Error - 10.06.2012 17:57:23 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 11328
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch -- Fehler 1328. Fehler
bei der Anwendung des Patch auf Datei C:\Config.Msi\PT496.tmp.  Die Datei wurde
wahrscheinlich bereits auf andere Weise aktualisiert und kann von diesem Patch nicht
 mehr verändert werden. Wenden Sie sich mit Fragen an Ihren Patch-Hersteller. Systemfehler:
 -1072807676
 
Error - 10.06.2012 17:57:27 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 1024
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch - Update "Adobe Reader
X (10.1.3)" konnte nicht installiert werden. Fehlercode 1603. Windows Installer
kann Protokolle erstellen, um bei der Problembehandlung betreffend der Installation
 von Softwarepaketen behilflich zu sein. Verwenden Sie folgenden Link, um Anweisungen
 zur Aktivierung der Protokollierungsunterstützung zu erhalten: hxxp://go.microsoft.com/fwlink/?LinkId=23127
 
Error - 11.06.2012 18:52:49 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung acrord32.exe, Version 10.1.2.45, fehlgeschlagenes
 Modul acrord32.dll, Version 10.1.2.45, Fehleradresse 0x0029f8cf.
 
Error - 11.06.2012 19:50:20 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung avwsc.exe, Version 12.3.0.15, fehlgeschlagenes
 Modul msvcr100.dll, Version 10.0.40219.1, Fehleradresse 0x0008d6fd.
 
Error - 12.06.2012 10:37:11 | Computer Name = KIR-PC | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung soffice.bin, Version 3.3.9556.500, Stillstandmodul
 hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.
 
[ Application Events ]
Error - 09.06.2012 15:34:30 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:35:11 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:35:53 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:36:22 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung explorer.exe, Version 6.0.2900.5512, fehlgeschlagenes
 Modul unknown, Version 0.0.0.0, Fehleradresse 0x00000880.
 
Error - 09.06.2012 15:36:49 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung drwtsn32.exe, Version 5.1.2600.0, fehlgeschlagenes
 Modul dbghelp.dll, Version 5.1.2600.5512, Fehleradresse 0x0001295d.
 
Error - 10.06.2012 17:57:23 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 11328
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch -- Fehler 1328. Fehler
bei der Anwendung des Patch auf Datei C:\Config.Msi\PT496.tmp.  Die Datei wurde
wahrscheinlich bereits auf andere Weise aktualisiert und kann von diesem Patch nicht
 mehr verändert werden. Wenden Sie sich mit Fragen an Ihren Patch-Hersteller. Systemfehler:
 -1072807676
 
Error - 10.06.2012 17:57:27 | Computer Name = KIR-PC | Source = MsiInstaller | ID = 1024
Description = Produkt: Adobe Reader X (10.1.3) - Deutsch - Update "Adobe Reader
X (10.1.3)" konnte nicht installiert werden. Fehlercode 1603. Windows Installer
kann Protokolle erstellen, um bei der Problembehandlung betreffend der Installation
 von Softwarepaketen behilflich zu sein. Verwenden Sie folgenden Link, um Anweisungen
 zur Aktivierung der Protokollierungsunterstützung zu erhalten: hxxp://go.microsoft.com/fwlink/?LinkId=23127
 
Error - 11.06.2012 18:52:49 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung acrord32.exe, Version 10.1.2.45, fehlgeschlagenes
 Modul acrord32.dll, Version 10.1.2.45, Fehleradresse 0x0029f8cf.
 
Error - 11.06.2012 19:50:20 | Computer Name = KIR-PC | Source = Application Error | ID = 1000
Description = Fehlgeschlagene Anwendung avwsc.exe, Version 12.3.0.15, fehlgeschlagenes
 Modul msvcr100.dll, Version 10.0.40219.1, Fehleradresse 0x0008d6fd.
 
Error - 12.06.2012 10:37:11 | Computer Name = KIR-PC | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung soffice.bin, Version 3.3.9556.500, Stillstandmodul
 hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.
 
[ System Events ]
Error - 04.12.2012 13:00:43 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 04.12.2012 13:00:46 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 04.12.2012 13:00:46 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 04.12.2012 13:00:46 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 04.12.2012 13:00:46 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 04.12.2012 13:00:47 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 04.12.2012 13:00:48 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 04.12.2012 13:21:25 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 04.12.2012 13:21:25 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
Error - 04.12.2012 13:21:25 | Computer Name = KIR-PC | Source = Service Control Manager | ID = 7001
Description = Der Dienst "RAS-Verbindungsverwaltung" ist vom Dienst "Telefonie"
abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde:  %%1058
 
 
< End of report >


cosinus 04.12.2012 19:36

Fixen mit OTL

  • Starte bitte die OTL.exe.
  • Kopiere nun den Inhalt aus der Codebox in die Textbox.
Code:

:Files
C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dsbayjrvpfh
C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Fasu
C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Iwnis
ipconfig /flushdns /c
:Commands
[purity]
[emptytemp]
[resethosts]

  • Solltest du deinen Benutzernamen z. B. durch "*****" unkenntlich gemacht haben, so füge an entsprechender Stelle deinen richtigen Benutzernamen ein. Andernfalls wird der Fix nicht funktionieren.
  • Schließe bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop.
    ( Auch zu finden unter C:\_OTL\MovedFiles\<Uhrzeit_Datum>.txt)
    Kopiere nun den Inhalt hier in Deinen Thread

TT262 04.12.2012 21:00

Code:

All processes killed
========== FILES ==========
C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Dsbayjrvpfh folder moved successfully.
C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Fasu folder moved successfully.
C:\Dokumente und Einstellungen\KIR Resonanz\Anwendungsdaten\Iwnis folder moved successfully.
< ipconfig /flushdns /c >
Windows-IP-Konfiguration
Der DNS-Auflösungscache wurde geleert.
C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\cmd.bat deleted successfully.
C:\Dokumente und Einstellungen\KIR Resonanz\Desktop\cmd.txt deleted successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
->Flash cache emptied: 70 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: KIR Resonanz
->Temp folder emptied: 91532 bytes
->Temporary Internet Files folder emptied: 197140 bytes
->Java cache emptied: 3809107 bytes
->FireFox cache emptied: 86022010 bytes
->Opera cache emptied: 0 bytes
->Flash cache emptied: 1211 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 2442314 bytes
%systemroot%\System32 .tmp files removed: 2951 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 1347186 bytes
RecycleBin emptied: 10669952 bytes
 
Total Files Cleaned = 100,00 mb
 
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
 
OTL by OldTimer - Version 3.2.69.0 log created on 12042012_203558


cosinus 04.12.2012 21:47

Ok, nun denn aber....Kontrollscans mit Malwarebytes und ESET bitte

TT262 04.12.2012 22:31

Ok.

- Malwarebytes aktualisiert
- Quick-Scan
Code:

Malwarebytes Anti-Malware 1.65.1.1000
www.malwarebytes.org

Datenbank Version: v2012.12.04.10

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
KIR Resonanz :: KIR-PC [Administrator]

04.12.2012 21:53:16
mbam-log-2012-12-04 (21-53-16).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 183484
Laufzeit: 13 Minute(n), 33 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

- Firewall deaktiviert
- AntiVir deaktiviert
- ESET gestartet

http://666kb.com/i/c9jhp7aj4p3ytsc4y.png

http://666kb.com/i/c9jhpgn4s2jk46hde.png

ich bin immernoch über Teamviewer "am Rechner" - blockiert dieser ggf einen für ESET wichtigen Port?

cosinus 04.12.2012 23:05

Ein derartige Proxy-Meldung ist kein Portproblem wie du vermute st
clientseitig benötigte Portzuweisungen macht auch eh gänzlich das Betriebssystem bzw der TCP/IP Stack

Bitte prüfen


Falsche Proxy Einstellungen entfernen
  • Klicke im Start-Menü unter "Einstellungen" auf "Systemsteuerung" -> "Internetoptionen".
  • Wähle die Karteikarte "Verbindungen->Lan-Einstellungen“ und überprüfe ob bei Proxyserver ein Häkchen steht,
    wenn ja -> Entfernen, dann -> OK (sofern nicht richtige Eintragung)



TT262 04.12.2012 23:11

hm, scheint alles korrekt eingestellt zu sein?

http://666kb.com/i/c9jiqvlwy8qf96nhu.png

cosinus 04.12.2012 23:16

Bitte nochmal so probieren: Dieses Setup von ESET von runterladen => http://filepony.de/download-eset_online_scanner/
Beende danach alle Programme und starte das Setup via Rechtklick => als Administrator ausführen

TT262 04.12.2012 23:41

Mit Rechtsklick komme ich lediglich bis zum "Start"-Button - diesen kann ich klicken aber nichts passiert.

Mit Doppelklick selbes Spiel.

Ist bei den Einstellungen alles korrekt?
Unten meldet er dass ein anderes AntiVirus Programm vorhanden ist, der "Echtzeit-Scanner" ist aber deaktiviert.

http://666kb.com/i/c9jjhwg2wiyoq60du.png

http://666kb.com/i/c9jjlllroux1hxcaa.png

cosinus 05.12.2012 00:09

Ach sry das ist ja ein XP, da gibts es das so nicht mit dem "als Admin ausführen" :balla: :stirn:

Leg dir mal bitte über die Systemsteuerung einen neuen User mit Adminrechten an, melde dich in diesem an und probier ESET nochmal. Das mit dem Rechtsklick als Admin ausführen aber bitte schnell vergessen :stirn: (das ist nur ab Vista gültig)

TT262 05.12.2012 00:19

hm,
im neuen Account wird teamviewer dann wohl nicht automatisch starten?
...kann ich dann aber per Telefon "diktieren" (Wird dann aber wohl morgen früh/vormittag - jetzt schläft derr Herr wohl schon)

In jedem Fall an der Stelle schon mal ein ganz großes Dankeschön! :daumenhoc

cosinus 05.12.2012 12:01

Wenn du die Teamviewer-Sessions immer manuell aufmachst, also der User mit dem Problemrechner dir immer seine ID und PIN durchgeben muss, dann muss der Teamviewer wohl wieder manuell gestartet werden wenn ihr im neuen Konto seid.

TT262 05.12.2012 12:36

so!
Neuer Account ist angelegt.
Adminrechte sind vorhanden.
Leider kein Unterschied. :confused:

cosinus 05.12.2012 14:05

Ist nicht nachvollziehbar.... :balla:

Setz mal bitte den IE komplett zurück und probiers es nochmal

TT262 05.12.2012 14:25

bringt leider auch keinen Erfolg :dummguck:
(manuell und mit Fix probiert)

cosinus 05.12.2012 15:23

Dann könnte man höchstens noch ESET im abgesicherten Modus mit Netzwerktreibern ausprobieren

TT262 05.12.2012 15:35

okay,
dann muss ich die Tage mal vorbei fahren!


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:43 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129