Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Laptop wurde vom GVU Virus/Trojaner befallen (https://www.trojaner-board.de/129999-laptop-wurde-gvu-virus-trojaner-befallen.html)

Ihatevira 23.01.2013 22:47

Laptop wurde vom GVU Virus/Trojaner befallen
 
Hallo! Ich wurde eben beim Surfen bösartig überrascht. Auf einmal wurde der Laptop arschlangsam und es kam ein weißer Bildschirm mit text und zahlungsaufforderung, der sich dann, wie ich durch googlen herausfand, als gvu trojaner herausstellte. Nun steh ich total auf dem schlauch und weiß nicht wie ich den trojaner wieder entfernt bekomme. Durch neustarten ging er zumindest nicht weg. :wtf:

Kann mir jemand helfen, den Trojaner von meinem Laptop zu entfernen und wie ich dabei vorgehen muss ?

Vielen Dank im Vorraus!!

ryder 23.01.2013 23:03

:hallo:

Ich werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich.

Bitte Lesen:
Regeln für die Bereinigung
Damit die Bereinigung funktioniert bitte ich dich, die folgenden Punkte aufmerksam zu lesen:
  • Bitte arbeite alle Schritte der Reihe nach ab. Gib mir bitte zu jedem Schritt Rückmeldung (Logfile oder Antwort) und zwar gesammelt, wenn du alles erledigt hast, in einer Antwort.
  • Nur Scanns durchführen zu denen Du aufgefordert wirst.
  • Bitte kein Crossposting (posten in mehreren Foren).
  • Installiere oder Deinstalliere während der Bereinigung keine Software, ausser Du wurdest dazu aufgefordert.
  • Lese Dir die Anleitung zuerst vollständig durch. Sollte etwas unklar sein, frage bevor Du beginnst.
  • Poste die Logfiles direkt in deinen Thread (möglichst in Code-Tags - #-Symbol im Editor anklicken). Nicht anhängen oder zippen, außer ich fordere Dich dazu auf, oder das Logfile wäre zu gross. Erschwert mir nämlich das Auswerten.
  • Mache deinen Namen nur dann unkenntlich, wenn es unbedingt sein muss.
  • Beim ersten Anzeichen illegal genutzer Software (Cracks, Patches und Co) wird der Support ohne Diskussion eingestellt.
  • Sollte ich nicht nach 3 Tagen geantwortet haben, dann (und nur dann) schicke mir bitte eine PM.
  • Ich werde dir ganz deutlich mitteilen, dass du "sauber" bist. Bis dahin arbeite bitte gut mit.
  • Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der schnellere und immer der sicherste Weg.


Gelesen und verstanden?

Computer entsperren mit HitmanPro.Kickstart

Du brauchst hierfür einen USB-Stick. Achtung: Alle Daten darauf werden verloren gehen!
  • Bereite deinen USB-Stick wie folgt vor: Anleitung: HitmanPro.Kickstart
  • Schliesse deinen präparierten Stick an den infizierten Rechner an und starte ihn vom Stick: Anleitung: Starten vom USB-Stick
  • Es erscheint ein Bootmenü von HitmanPro - wähle zunächst Methode 1 aus und wenn das nicht klappen sollte, dann Methode 2.
  • Windows wird jetzt ganz normal starten. Wenn der Sperrschirm des Trojaners erscheint warte einfach ab. HitmanPro sollte in wenigen Sekunden gestartet werden (grünes Fenster).
  • Klicke jetzt: Weiter > "Nein, ich möchte nur einen Einmalscan ..." > Weiter
  • Der Computer wird jetzt untersucht, mache in dieser Zeit bitte nichts.
  • Klicke dann weiter, um die Funde in die Quarantäne zu verschieben.
  • Klicke jetzt unten links auf "Logfile speichern" und lege es auf dem Desktop ab.
  • Lasse den Rechner neu starten, berichte ob alles geklappt hat und poste mir hier das Logfile von HitmanPro.


Video-Anleitung: HitmanPro.Kickstart in Aktion (englisch)

Ihatevira 25.01.2013 18:35

Hallo,

Ich habe alle Punkte wie du es geschildert hast durchgeführt. Hitmanpro hat dann auch 8 sachen gefunden. Logdatei konnte ich speichern. Wenn ich jetzt aber den Rechner neu starten will, so kommt folgende Fehlermeldung:

Windows konnte nicht gestartet werde. Dies kann auf eine kürzlich durcgeführte Hardware- oder Softwareänderung zurückzuführen sein.

Wenn Windows-Dateien beschädigt oder falsch konfiguriert wurden, kann die Starthilfe zum Diagnostizieren und Beheben des Problems verwendet werden. Wählen Sie "Windows normal Starten", wenn die Stromversorgung während des Startes unterbrochen wurde.
(Wählen Sie eine Option mit den Pfeiltasten aus.)

Starthilfe starten (empfohlen)
Windows normal starten

Bei beiden Optionen bleibt Windows hängen, wenn sich das Wndowszeichen langsam "zusammendreht" (Windows 7). Liegt es vllt daran, dass hitman ausgeführt wurde, bevor ich im verseuchten profil angemeldet war? Ich hatte dazu gar keine chance.

Gruß

ryder 25.01.2013 18:37

Nein das ist ja so gedacht, dass Hitman startet und die Infektion beseitigt.

Kannst du mir die Logdatei zeigen?
XP? Vista? 7?

Ihatevira 25.01.2013 18:40

Der Laptop fährt gar nicht mehr hoch. Ich habe keine Chance an die Datei zu kommen. Oder kann ich sie auch auf dem Stick speichern? Ich habe Windows 7.

ryder 25.01.2013 18:47

Dann mach es bitte erstmal so:

Scan mit Farbar's Recovery Scan Tool

Downloade dir bitte die passende Version des Tools und speichere diese auf einen USB Stick:
Farbar Recovery Scan Tool 32-Bit-Version
Farbar Recovery Scan Tool 64-Bit-Version

Schließe den USB Stick an das infizierte System an

Du musst das System nun in die System Reparatur Option booten.

Über den Boot Manager
  • Starte den Rechner neu auf.
  • Während dem Hochfahren drücke mehrmals die F8 Taste
  • Wähle nun Computer reparieren.
  • Wähle dein Betriebssystem und Benutzerkonto und klicke jeweils "Weiter".

Mit Windows CD/DVD
  • Lege die Windows CD in dein Laufwerk.
  • Starte den Rechner neu auf und starte von der CD
  • Wähle die Spracheinstellungen und klicke "Weiter".
  • Klicke auf Computerreparaturoptionen !!
  • Wähle dein Betriebssystem und Benutzerkonto und klicke jeweils "Weiter".


Wähle in den Reparaturoptionen Eingabeaufforderung
  • Gib nun bitte notepad ein und drücke Enter.
  • Im öffnenden Textdokument: Datei > Speichern unter... und wähle Computer
    Hier wird dir der Laufwerksbuchstabe deines USB Sticks angezeigt.
  • Schließe Notepad wieder
  • Gib nun bitte folgenden Befehl ein.
    e:\frst.exe bzw. e:\frst64.exe
    Hinweis: e steht für den Laufwerksbuchstaben deines USB Sticks. Gegebenfalls anpassen.
  • Akzeptiere den Disclaimer mit Yes und klicke Scan
Das Tool erstellt eine FRST.txt auf deinem USB Stick. Poste den Inhalt bitte hier.

Ihatevira 25.01.2013 23:33

Also ich habe Farbar runtergeladen, und dann beim hochfahren des verseuchten laptops f8 gedrückt und dann reparieren ausgewählt. Danach bekomme ich jedoch den in obigem Post beschriebenen Fehler wieder, wo ich dann wieder in eine Sackgasse gelange. Eine Windows-CD habe ich leider nicht zur Hand, da der Laptop schon vorinstalliert war.

Ich kann kein Betriebssystem und Benutzerkonto auswählen.

ryder 25.01.2013 23:38

Du startest dabei nicht über den Stick und du darfst auch nicht Starthilfe auswählen. Normalerweise kommst du dann in einen ganz anderen Startmodus.

Hast du evtl. einen Dell Rechner?

Ihatevira 25.01.2013 23:46

Also ich bekomme beim Drücken von F8 folgenden Bildschirm:

http://www.supportnet.de/articleimag...reparieren.jpg

da entere ich und dann kommt folgender bildschirm:

http://sharepoint360.de/wp-content/u...erbehebung.png

Und wenn ich da dann das untere auswähle bleibt er hängen, wenn "Windows wird gestartet." auftaucht.

Der Stick ist dabei nicht angesteckt. Es ist kein Dell Rechner sondern ein Asus N82JV Notebook.

ryder 26.01.2013 09:24

Bereinigen wir da gerade eine Virtuelle Maschine?

Ihatevira 26.01.2013 12:01

Nein! Das ist mein Laptop mit ganz normaler Windows 7 Installation. Es ist KEINE virtuelle Maschine !!! Ich will dich doch nicht verarschen !!

ryder 26.01.2013 12:11

Mir gehen nur langsam die Optionen aus.
Probiere mal "die letzte als funktionierend bekannte konfig" aus.

Ihatevira 26.01.2013 12:14

Das klappt auch nicht. Er bleibt auch wieder beim Windows-Laden hängen und fängt an neu zu booten.

ryder 26.01.2013 12:17

http://www.trojaner-board.de/100776-...-download.html

hier kannst du eine win dvd runterladen. evtl kannst du dann frst benutzen

Ihatevira 26.01.2013 17:09

Hier ist das Farbar Log-File:

Code:

Scan result of Farbar Recovery Scan Tool (FRST) (x64) Version: 21-01-2013 02
Ran by SYSTEM at 26-01-2013 16:46:09
Running from H:\
Windows 7 Home Premium  Service Pack 1 (X64) OS Language: German Standard
The current controlset is ControlSet001

==================== Registry (Whitelisted) ===================

HKLM\...\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe -s [9955872 2010-01-12] (Realtek Semiconductor)
HKLM\...\Run: [ETDWare] %ProgramFiles%\Elantech\ETDCtrl.exe [649608 2010-04-13] (ELAN Microelectronic Corp.)
HKLM\...\Run: [IntelTBRunOnce] wscript.exe //b //nologo "C:\Program Files\Intel\TurboBoost\RunTBGadgetOnce.vbs" [4156 2010-04-16] ()
HKLM\...\Run: [BCSSync] "C:\Program Files\Microsoft Office\Office14\BCSSync.exe" /DelayServices [112512 2010-03-13] (Microsoft Corporation)
HKLM-x32\...\Run: [Wireless Console 3] C:\Program Files (x86)\ASUS\Wireless Console 3\wcourier.exe [1601536 2010-09-23] ()
HKLM-x32\...\Run: [ATKMEDIA] C:\Program Files (x86)\ASUS\ATK Package\ATK Media\DMedia.exe [170624 2010-10-07] (ASUS)
HKLM-x32\...\Run: [HControlUser] C:\Program Files (x86)\ASUS\ATK Package\ATK Hotkey\HControlUser.exe [105016 2009-06-19] (ASUS)
HKLM-x32\...\Run: [avast] "C:\Program Files\AVAST Software\Avast\avastUI.exe" /nogui [4297136 2012-10-30] (AVAST Software)
HKLM-x32\...\Run: [Adobe ARM] "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [946352 2012-12-03] (Adobe Systems Incorporated)
HKLM-x32\...\Run: [VMware hqtray] "C:\Program Files (x86)\VMware\VMware Player\hqtray.exe" [64048 2010-09-21] (VMware, Inc.)
HKLM-x32\...\Run: [ZoneAlarm Installer] "C:\Program Files (x86)\CheckPoint\Install\Launcher.exe" "C:\Program Files (x86)\CheckPoint\Install\Install.exe" /r download /c "C:\Program Files (x86)\CheckPoint\Install\Install.xml" /l /w [x]
HKLM-x32\...\Run: []  [x]
HKLM-x32\...\Run: [Acrobat Assistant 8.0] "C:\Program Files (x86)\Adobe\Acrobat 9.0\Acrobat\Acrotray.exe" [640376 2008-10-01] (Adobe Systems Inc.)
HKLM-x32\...\Run: [NUSB3MON] "C:\Program Files (x86)\NEC Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe" [106496 2010-01-22] (NEC Electronics Corporation)
HKLM-x32\...\Run: [WinampAgent] "C:\Program Files (x86)\Winamp\winampa.exe" [x]
HKLM-x32\...\Run: [Cisco AnyConnect Secure Mobility Agent for Windows] "C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\vpnui.exe" -minimized [702024 2012-12-13] (Cisco Systems, Inc.)
HKU\Admin\...\Run: [Steam] "D:\Program Files (x86)\Steam\Steam.exe" -silent [x]
HKU\Admin\...\Run: [GizmoDriveDelegate] "D:\Program Files (x86)\Gizmo\gizmo.exe" /RemountStartupImages [x]
HKU\Michael\...\Run: [GizmoDriveDelegate] "D:\Program Files (x86)\Gizmo\gizmo.exe" /RemountStartupImages [x]
HKU\Michael\...\Winlogon: [Shell] explorer.exe,C:\Users\Michael\AppData\Roaming\skype.dat [57344 2011-11-17] ()
HKLM\...\Runonce: [*WerKernelReporting] %SYSTEMROOT%\SYSTEM32\WerFault.exe -k -rq [x]
Tcpip\Parameters: [DhcpNameServer] 192.168.1.1
AppInit_DLLs: C:\Windows\system32\nvinitx.dll
Tcpip\..\Interfaces\{C19CEEFB-ABBA-4531-9DF6-634B51291FA8}: [NameServer]212.23.115.148 212.23.97.2
Startup: C:\Users\All Users\Start Menu\Programs\Startup\Bluetooth.lnk
ShortcutTarget: Bluetooth.lnk -> C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe (Broadcom Corporation.)
Startup: C:\Users\All Users\Start Menu\Programs\Startup\CineForm Status.lnk
ShortcutTarget: CineForm Status.lnk -> C:\Program Files (x86)\CineForm\Tools\GoProCineFormStatusViewer.exe (GoPro)
Startup: C:\Users\All Users\Start Menu\Programs\Startup\Gizmo.lnk
ShortcutTarget: Gizmo.lnk -> C:\Program Files (x86)\Gizmo\gizmo.exe (No File)
Startup: C:\Users\All Users\Start Menu\Programs\Startup\Secunia PSI Tray.lnk
ShortcutTarget: Secunia PSI Tray.lnk -> C:\Program Files (x86)\Secunia\PSI\psi_tray.exe (Secunia)
Startup: C:\Users\All Users\Start Menu\Programs\Startup\SRS Premium Sound.lnk
ShortcutTarget: SRS Premium Sound.lnk -> C:\Windows\Installer\{E5CF6B9C-3ABE-43C9-9413-AD5FFC98F049}\NewShortcut5_21C7B668029A47458B27645FE6E4A715.exe (Acresso Software Inc.)

==================== Services (Whitelisted) ===================

2 ABBYY.Licensing.FineReader.Sprint.9.0; "C:\Program Files (x86)\Common Files\ABBYY\FineReaderSprint\9.00\Licensing\NetworkLicenseServer.exe" -service [759048 2009-05-14] (ABBYY)
2 ATKGFNEXSrv; C:\Program Files (x86)\ASUS\ATK Package\ATKGFNEX\GFNEXSrv.exe [96896 2009-12-15] (ASUS)
2 avast! Antivirus; "C:\Program Files\AVAST Software\Avast\AvastSvc.exe" [44808 2012-10-30] (AVAST Software)
2 HWDeviceService64.exe; "C:\ProgramData\DatacardService\HWDeviceService64.exe" -/service [346976 2011-03-14] ()
2 Mobile Partner. RunOuc; C:\Program Files (x86)\Mobile Partner\UpdateDog\ouc.exe [246112 2012-10-17] ()
2 NetPipeActivator; "C:\Windows\Microsoft.NET\Framework64\v3.0\Windows Communication Foundation\SMSvcHost.exe" [116560 2009-06-10] (Microsoft Corporation)
2 NetTcpActivator; "C:\Windows\Microsoft.NET\Framework64\v3.0\Windows Communication Foundation\SMSvcHost.exe" [116560 2009-06-10] (Microsoft Corporation)
2 PanService; C:\Program Files (x86)\PANDORA.TV\PanService\PandoraService.exe [625304 2012-09-28] (Pandora.TV)
2 PnkBstrA; C:\Windows\SysWow64\PnkBstrA.exe [66872 2012-03-10] ()
2 Secunia PSI Agent; "C:\Program Files (x86)\Secunia\PSI\PSIA.exe" --start-service [993848 2011-04-19] (Secunia)
2 Secunia Update Agent; "C:\Program Files (x86)\Secunia\PSI\sua.exe" --start-service [399416 2011-04-19] (Secunia)
2 vpnagent; "C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\vpnagent.exe" [544840 2012-12-13] (Cisco Systems, Inc.)
2 W3SVC; C:\Windows\system32\inetsrv\iisw3adm.dll [453120 2010-11-20] (Microsoft Corporation)
2 W3SVC; C:\Windows\SysWow64\inetsrv\iisw3adm.dll [397824 2010-11-20] (Microsoft Corporation)
2 WajamUpdater; "C:\Program Files (x86)\Wajam\Updater\WajamUpdater.exe" [109064 2012-06-14] (Wajam)
2 BBDemon; "C:\Program Files\Dassault Systemes\B20\win_b64\code\bin\CATSysDemon.exe" -service [x]
2 Gizmo Central; C:\Program Files (x86)\Gizmo\gservice.exe [x]
3 ufad-ws60; "C:\Program Files (x86)\VMware\VMware Player\vmware-ufad.exe" -d "C:\Program Files (x86)\VMware\VMware Player\\" -s ufad-p2v.xml [x]

==================== Drivers (Whitelisted) =====================

2 aswFsBlk; C:\Windows\System32\Drivers\aswFsBlk.sys [25232 2012-10-30] (AVAST Software)
1 aswKbd; C:\Windows\System32\Drivers\aswKbd.sys [28504 2012-03-07] (AVAST Software)
2 aswMonFlt; C:\Windows\System32\Drivers\aswMonFlt.sys [71600 2012-10-30] (AVAST Software)
1 aswRdr; C:\Windows\System32\Drivers\aswRdr.sys [42328 2011-11-28] (AVAST Software)
1 aswSnx; C:\Windows\System32\Drivers\aswSnx.sys [984144 2012-10-30] (AVAST Software)
1 aswSP; C:\Windows\System32\Drivers\aswSP.sys [370288 2012-10-30] (AVAST Software)
1 aswTdi; C:\Windows\System32\Drivers\aswTdi.sys [59728 2012-10-30] (AVAST Software)
1 GizmoDrv; C:\Windows\System32\Drivers\GizmoDrv.sys [34704 2011-06-23] (Arainia Solutions LLC)
3 kbfiltr; C:\Windows\System32\Drivers\kbfiltr.sys [15416 2009-07-20] ( )
1 LUMDriver; C:\Windows\System32\Drivers\LUMDriver.sys [24848 2008-01-02] (IBM)
2 TurboB; C:\Windows\System32\Drivers\TurboB.sys [13832 2010-04-16] ()
3 USBTINSP; C:\Windows\System32\DRIVERS\tinspusb.sys [142848 2012-08-22] (Texas Instruments)
3 vmkbd2; \??\C:\Windows\system32\drivers\VMkbd.sys [31792 2010-09-21] (VMware, Inc.)
2 vstor2-ws60; \??\C:\Program Files (x86)\VMware\VMware Player\vstor2-ws60.sys [32816 2010-08-19] (VMware, Inc.)

==================== NetSvcs (Whitelisted) ====================


==================== One Month Created Files and Folders ========

2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Michael\Desktop\HitmanPro_20130125_1356.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Michael\Desktop\HitmanPro_20130125_1355.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Admin\Desktop\HitmanPro_20130125_1356.log
2013-01-25 13:14 - 2013-01-25 13:14 - 453636000 ____N C:\Windows\MEMORY.DMP
2013-01-25 13:14 - 2013-01-25 13:14 - 00288408 ____A C:\Windows\Minidump\012513-59186-01.dmp
2013-01-25 12:24 - 2013-01-25 13:57 - 00000000 ____D C:\Users\All Users\HitmanPro
2013-01-23 21:12 - 2013-01-23 21:12 - 00000000 ____D C:\Users\Admin\AppData\Roaming\GoPro
2013-01-23 20:55 - 2013-01-25 13:13 - 00000000 ____A C:\Users\Michael\AppData\Roaming\skype.ini
2013-01-15 17:22 - 2013-01-20 23:02 - 00063488 ____A C:\Users\Michael\Desktop\Ausgaben-Schablone.XLS
2013-01-11 14:41 - 2013-01-11 14:42 - 00000000 ____D C:\Windows\rescache
2013-01-09 18:17 - 2013-01-09 18:18 - 00260054 ____A C:\Windows\msxml4-KB2758694-enu.LOG
2013-01-09 14:58 - 2012-12-07 14:20 - 00441856 ____A (Microsoft Corporation) C:\Windows\System32\Wpc.dll
2013-01-09 14:58 - 2012-12-07 14:15 - 02746368 ____A (Microsoft Corporation) C:\Windows\System32\gameux.dll
2013-01-09 14:58 - 2012-12-07 13:26 - 00308736 ____A (Microsoft Corporation) C:\Windows\SysWOW64\Wpc.dll
2013-01-09 14:58 - 2012-12-07 13:20 - 02576384 ____A (Microsoft Corporation) C:\Windows\SysWOW64\gameux.dll
2013-01-09 14:58 - 2012-12-07 12:20 - 00045568 ____A (Microsoft) C:\Windows\System32\oflc-nz.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00044544 ____A (Microsoft) C:\Windows\System32\pegibbfc.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00043520 ____A (Microsoft) C:\Windows\System32\csrr.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00030720 ____A (Microsoft) C:\Windows\System32\usk.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00023552 ____A (Microsoft) C:\Windows\System32\oflc.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00020480 ____A (Microsoft) C:\Windows\System32\pegi-pt.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00020480 ____A (Microsoft) C:\Windows\System32\pegi-fi.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00055296 ____A (Microsoft) C:\Windows\System32\cero.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00051712 ____A (Microsoft) C:\Windows\System32\esrb.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00046592 ____A (Microsoft) C:\Windows\System32\fpb.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00040960 ____A (Microsoft) C:\Windows\System32\cob-au.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00021504 ____A (Microsoft) C:\Windows\System32\grb.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00020480 ____A (Microsoft) C:\Windows\System32\pegi.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00015360 ____A (Microsoft) C:\Windows\System32\djctq.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00055296 ____A (Microsoft) C:\Windows\SysWOW64\cero.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00051712 ____A (Microsoft) C:\Windows\SysWOW64\esrb.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00046592 ____A (Microsoft) C:\Windows\SysWOW64\fpb.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00045568 ____A (Microsoft) C:\Windows\SysWOW64\oflc-nz.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00044544 ____A (Microsoft) C:\Windows\SysWOW64\pegibbfc.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00043520 ____A (Microsoft) C:\Windows\SysWOW64\csrr.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00040960 ____A (Microsoft) C:\Windows\SysWOW64\cob-au.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00030720 ____A (Microsoft) C:\Windows\SysWOW64\usk.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00023552 ____A (Microsoft) C:\Windows\SysWOW64\oflc.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00021504 ____A (Microsoft) C:\Windows\SysWOW64\grb.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00020480 ____A (Microsoft) C:\Windows\SysWOW64\pegi-pt.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00020480 ____A (Microsoft) C:\Windows\SysWOW64\pegi-fi.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00020480 ____A (Microsoft) C:\Windows\SysWOW64\pegi.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00015360 ____A (Microsoft) C:\Windows\SysWOW64\djctq.rs
2013-01-09 14:58 - 2012-11-22 06:44 - 00800768 ____A (Microsoft Corporation) C:\Windows\System32\usp10.dll
2013-01-09 14:58 - 2012-11-22 05:45 - 00626688 ____A (Microsoft Corporation) C:\Windows\SysWOW64\usp10.dll
2013-01-09 14:58 - 2012-11-20 06:48 - 00307200 ____A (Microsoft Corporation) C:\Windows\System32\ncrypt.dll
2013-01-09 14:58 - 2012-11-20 05:51 - 00220160 ____A (Microsoft Corporation) C:\Windows\SysWOW64\ncrypt.dll
2013-01-09 14:58 - 2012-11-09 06:45 - 00750592 ____A (Microsoft Corporation) C:\Windows\System32\win32spl.dll
2013-01-09 14:58 - 2012-11-09 05:43 - 00492032 ____A (Microsoft Corporation) C:\Windows\SysWOW64\win32spl.dll
2013-01-09 14:58 - 2012-11-01 06:43 - 02002432 ____A (Microsoft Corporation) C:\Windows\System32\msxml6.dll
2013-01-09 14:58 - 2012-11-01 06:43 - 01882624 ____A (Microsoft Corporation) C:\Windows\System32\msxml3.dll
2013-01-09 14:58 - 2012-11-01 05:47 - 01389568 ____A (Microsoft Corporation) C:\Windows\SysWOW64\msxml6.dll
2013-01-09 14:58 - 2012-11-01 05:47 - 01236992 ____A (Microsoft Corporation) C:\Windows\SysWOW64\msxml3.dll
2013-01-09 14:57 - 2012-11-30 06:45 - 00362496 ____A (Microsoft Corporation) C:\Windows\System32\wow64win.dll
2013-01-09 14:57 - 2012-11-30 06:45 - 00243200 ____A (Microsoft Corporation) C:\Windows\System32\wow64.dll
2013-01-09 14:57 - 2012-11-30 06:45 - 00215040 ____A (Microsoft Corporation) C:\Windows\System32\winsrv.dll
2013-01-09 14:57 - 2012-11-30 06:45 - 00013312 ____A (Microsoft Corporation) C:\Windows\System32\wow64cpu.dll
2013-01-09 14:57 - 2012-11-30 06:43 - 00016384 ____A (Microsoft Corporation) C:\Windows\System32\ntvdm64.dll
2013-01-09 14:57 - 2012-11-30 06:41 - 01161216 ____A (Microsoft Corporation) C:\Windows\System32\kernel32.dll
2013-01-09 14:57 - 2012-11-30 06:41 - 00424448 ____A (Microsoft Corporation) C:\Windows\System32\KernelBase.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00006144 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-security-base-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00005120 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-file-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004608 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-threadpool-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004608 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-processthreads-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004096 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-sysinfo-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004096 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-synch-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004096 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-localregistry-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004096 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-localization-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-rtlsupport-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-processenvironment-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-namedpipe-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-misc-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-memory-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-libraryloader-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-heap-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-xstate-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-util-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-string-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-profile-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-io-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-interlocked-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-handle-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-fibers-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-errorhandling-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-delayload-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-debug-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-datetime-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-console-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:54 - 00005120 ____A (Microsoft Corporation) C:\Windows\SysWOW64\wow32.dll
2013-01-09 14:57 - 2012-11-30 05:53 - 01114112 ____A (Microsoft Corporation) C:\Windows\SysWOW64\kernel32.dll
2013-01-09 14:57 - 2012-11-30 05:53 - 00274944 ____A (Microsoft Corporation) C:\Windows\SysWOW64\KernelBase.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00005120 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-file-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004608 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-processthreads-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-sysinfo-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-synch-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-misc-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-localregistry-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-localization-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-processenvironment-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-namedpipe-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-memory-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-libraryloader-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-interlocked-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-heap-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-string-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-rtlsupport-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-profile-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-io-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-handle-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-fibers-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-errorhandling-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-delayload-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-debug-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-datetime-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-console-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 04:23 - 00338432 ____A (Microsoft Corporation) C:\Windows\System32\conhost.exe
2013-01-09 14:57 - 2012-11-30 03:44 - 00025600 ____A (Microsoft Corporation) C:\Windows\SysWOW64\setup16.exe
2013-01-09 14:57 - 2012-11-30 03:44 - 00014336 ____A (Microsoft Corporation) C:\Windows\SysWOW64\ntvdm64.dll
2013-01-09 14:57 - 2012-11-30 03:44 - 00007680 ____A (Microsoft Corporation) C:\Windows\SysWOW64\instnm.exe
2013-01-09 14:57 - 2012-11-30 03:44 - 00002048 ____A (Microsoft Corporation) C:\Windows\SysWOW64\user.exe
2013-01-09 14:57 - 2012-11-30 03:38 - 00006144 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-security-base-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 03:38 - 00004608 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-threadpool-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 03:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-xstate-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 03:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-util-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 00:17 - 00420064 ____A C:\Windows\SysWOW64\locale.nls
2013-01-09 14:57 - 2012-11-30 00:15 - 00420064 ____A C:\Windows\System32\locale.nls
2013-01-09 14:57 - 2012-11-23 04:26 - 03149824 ____A (Microsoft Corporation) C:\Windows\System32\win32k.sys
2013-01-09 14:57 - 2012-11-23 04:13 - 00068608 ____A (Microsoft Corporation) C:\Windows\System32\taskhost.exe
2013-01-04 22:42 - 2013-01-04 22:42 - 00000000 ___AH C:\Windows\System32\Drivers\Msft_User_WpdMtpDr_01_09_00.Wdf
2013-01-02 18:16 - 2013-01-02 19:33 - 00000000 ____D C:\Users\Admin\AppData\Roaming\DVDVideoSoft
2013-01-02 18:16 - 2013-01-02 18:16 - 00000000 ____D C:\Program Files (x86)\DVDVideoSoft
2013-01-01 13:25 - 2013-01-02 21:43 - 00001497 ____A C:\Users\Michael\Desktop\tomorrowland Musik.txt
2012-12-31 18:03 - 2012-12-31 18:04 - 00000171 ____A C:\Users\Michael\Desktop\premium accs.txt


==================== One Month Modified Files and Folders =======

2013-01-25 13:57 - 2013-01-25 12:24 - 00000000 ____D C:\Users\All Users\HitmanPro
2013-01-25 13:57 - 2012-07-19 16:50 - 00000884 ____A C:\Windows\Tasks\Adobe Flash Player Updater.job
2013-01-25 13:57 - 2011-06-08 14:57 - 01447777 ____A C:\Windows\WindowsUpdate.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Michael\Desktop\HitmanPro_20130125_1356.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Michael\Desktop\HitmanPro_20130125_1355.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Admin\Desktop\HitmanPro_20130125_1356.log
2013-01-25 13:51 - 2011-06-10 23:30 - 00001108 ____A C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job
2013-01-25 13:39 - 2009-07-14 05:45 - 00015328 ___AH C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
2013-01-25 13:39 - 2009-07-14 05:45 - 00015328 ___AH C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
2013-01-25 13:36 - 2009-07-14 18:58 - 00763496 ____A C:\Windows\System32\perfh007.dat
2013-01-25 13:36 - 2009-07-14 18:58 - 00171608 ____A C:\Windows\System32\perfc007.dat
2013-01-25 13:36 - 2009-07-14 06:13 - 01779394 ____A C:\Windows\System32\PerfStringBackup.INI
2013-01-25 13:31 - 2011-10-12 14:07 - 00000000 ____D C:\Users\All Users\VMware
2013-01-25 13:30 - 2009-07-14 06:08 - 00000006 ___AH C:\Windows\Tasks\SA.DAT
2013-01-25 13:30 - 2009-07-14 05:51 - 00045629 ____A C:\Windows\setupact.log
2013-01-25 13:15 - 2012-04-25 09:50 - 00000542 ____A C:\Windows\Tasks\MATLAB R2012a Startup Accelerator.job
2013-01-25 13:14 - 2013-01-25 13:14 - 453636000 ____N C:\Windows\MEMORY.DMP
2013-01-25 13:14 - 2013-01-25 13:14 - 00288408 ____A C:\Windows\Minidump\012513-59186-01.dmp
2013-01-25 13:14 - 2011-09-30 13:36 - 00000000 ____D C:\Windows\Minidump
2013-01-25 13:13 - 2013-01-23 20:55 - 00000000 ____A C:\Users\Michael\AppData\Roaming\skype.ini
2013-01-25 13:13 - 2011-06-10 23:30 - 00001104 ____A C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job
2013-01-25 13:12 - 2011-09-15 09:14 - 00000000 ____D C:\Users\Michael\AppData\Roaming\Dropbox
2013-01-23 21:34 - 2012-02-26 16:28 - 00000000 ____D C:\Users\All Users\Skype
2013-01-23 21:12 - 2013-01-23 21:12 - 00000000 ____D C:\Users\Admin\AppData\Roaming\GoPro
2013-01-23 21:07 - 2011-06-08 19:05 - 00118040 ____A C:\Users\Admin\AppData\Local\GDIPFONTCACHEV1.DAT
2013-01-20 23:02 - 2013-01-15 17:22 - 00063488 ____A C:\Users\Michael\Desktop\Ausgaben-Schablone.XLS
2013-01-20 17:52 - 2011-09-08 20:28 - 00000000 ____D C:\Users\Michael\AppData\Roaming\MagicMaps
2013-01-20 16:30 - 2012-03-02 00:55 - 00000000 ____D C:\Users\Michael\AppData\Local\Captcha_Brotherhood
2013-01-16 22:40 - 2012-11-12 09:56 - 00037888 ____A C:\Users\Michael\Desktop\Notenschnitt.xls
2013-01-14 18:49 - 2011-06-08 15:13 - 00000000 ____D C:\users\Admin
2013-01-11 14:42 - 2013-01-11 14:41 - 00000000 ____D C:\Windows\rescache
2013-01-11 14:03 - 2009-07-14 05:45 - 00483560 ____A C:\Windows\System32\FNTCACHE.DAT
2013-01-09 18:29 - 2012-01-15 12:19 - 00000000 ____D C:\Users\All Users\Microsoft Help
2013-01-09 18:20 - 2011-06-08 22:53 - 67599240 ____A (Microsoft Corporation) C:\Windows\System32\MRT.exe
2013-01-09 18:18 - 2013-01-09 18:17 - 00260054 ____A C:\Windows\msxml4-KB2758694-enu.LOG
2013-01-09 14:58 - 2012-07-19 16:50 - 00697864 ____A (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerApp.exe
2013-01-09 14:58 - 2012-07-19 16:50 - 00074248 ____A (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerCPLApp.cpl
2013-01-08 15:51 - 2012-04-12 10:25 - 00000000 ____D C:\Program Files (x86)\Cisco
2013-01-08 15:51 - 2011-07-26 11:01 - 00000000 ____D C:\Users\All Users\Cisco
2013-01-04 22:42 - 2013-01-04 22:42 - 00000000 ___AH C:\Windows\System32\Drivers\Msft_User_WpdMtpDr_01_09_00.Wdf
2013-01-03 23:35 - 2011-06-08 18:45 - 00034056 ____A C:\Windows\PFRO.log
2013-01-02 23:05 - 2011-08-09 09:52 - 00000000 ____D C:\Users\Michael\AppData\Roaming\vlc
2013-01-02 21:43 - 2013-01-01 13:25 - 00001497 ____A C:\Users\Michael\Desktop\tomorrowland Musik.txt
2013-01-02 19:33 - 2013-01-02 18:16 - 00000000 ____D C:\Users\Admin\AppData\Roaming\DVDVideoSoft
2013-01-02 18:28 - 2011-07-24 20:44 - 00000000 ____D C:\Users\Michael\AppData\Roaming\DVDVideoSoft
2013-01-02 18:16 - 2013-01-02 18:16 - 00000000 ____D C:\Program Files (x86)\DVDVideoSoft
2012-12-31 18:04 - 2012-12-31 18:03 - 00000171 ____A C:\Users\Michael\Desktop\premium accs.txt


ZeroAccess:
C:\$Recycle.Bin\S-1-5-21-3228746791-3087455342-158796021-1002\$452424e02373a955693cd772e55a7f03

==================== Known DLLs (Whitelisted) =================


==================== Bamital & volsnap Check =================

C:\Windows\System32\winlogon.exe => MD5 is legit
C:\Windows\System32\wininit.exe => MD5 is legit
C:\Windows\SysWOW64\wininit.exe => MD5 is legit
C:\Windows\explorer.exe => MD5 is legit
C:\Windows\SysWOW64\explorer.exe => MD5 is legit
C:\Windows\System32\svchost.exe => MD5 is legit
C:\Windows\SysWOW64\svchost.exe => MD5 is legit
C:\Windows\System32\services.exe => MD5 is legit
C:\Windows\System32\User32.dll => MD5 is legit
C:\Windows\SysWOW64\User32.dll => MD5 is legit
C:\Windows\System32\userinit.exe => MD5 is legit
C:\Windows\SysWOW64\userinit.exe => MD5 is legit
C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit

TDL4: custom:26000022 <===== ATTENTION!

==================== EXE ASSOCIATION =====================

HKLM\...\.exe: exefile => OK
HKLM\...\exefile\DefaultIcon: %1 => OK
HKLM\...\exefile\open\command: "%1" %* => OK

==================== Restore Points  =========================

Restore point made on: 2013-01-23 21:33:57

==================== Memory info ===========================

Percentage of memory in use: 14%
Total physical RAM: 3884.41 MB
Available physical RAM: 3318.66 MB
Total Pagefile: 3882.61 MB
Available Pagefile: 3307.16 MB
Total Virtual: 8192 MB
Available Virtual: 8191.88 MB

==================== Partitions =============================

1 Drive c: () (Fixed) (Total:48.73 GB) (Free:3.38 GB) NTFS
2 Drive e: () (Fixed) (Total:416.93 GB) (Free:26.69 GB) NTFS
3 Drive f: (GRMCPRXFRER_DE_DVD) (CDROM) (Total:3.04 GB) (Free:0 GB) UDF
5 Drive h: (USB) (Removable) (Total:3.74 GB) (Free:3.74 GB) FAT32
6 Drive x: (Boot) (Fixed) (Total:0.03 GB) (Free:0.03 GB) NTFS
7 Drive y: (System-reserviert) (Fixed) (Total:0.1 GB) (Free:0.07 GB) NTFS ==>[System with boot components (obtained from reading drive)]
ATTENTION: Malware custom entry on BCD on drive y: detected. Check for MBR/Partition infection.

  Datentr„ger ###  Status        Gr”áe    Frei    Dyn  GPT
  ---------------  -------------  -------  -------  ---  ---
  Datentr„ger 0    Online          465 GB      0 B       
  Datentr„ger 1    Kein Medium        0 B      0 B       
  Datentr„ger 2    Online        3835 MB      0 B       

Partitions of Disk 0:
===============

Datentr„ger-ID: 4FB37A8E

  Partition ###  Typ              Gr”áe    Offset
  -------------  ----------------  -------  -------
  Partition 1    Prim„r            100 MB  1024 KB
  Partition 2    Prim„r              48 GB  101 MB
  Partition 3    Prim„r            416 GB    48 GB

==================================================================================

Disk: 0
Partition 1
Typ      : 07
Versteckt: Nein
Aktiv    : Ja

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 1    Y  System-rese  NTFS  Partition    100 MB  Fehlerfre         

=========================================================

Disk: 0
Partition 2
Typ      : 07
Versteckt: Nein
Aktiv    : Nein

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 2    C                NTFS  Partition    48 GB  Fehlerfre         

=========================================================

Disk: 0
Partition 3
Typ      : 07
Versteckt: Nein
Aktiv    : Nein

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 3    E                NTFS  Partition    416 GB  Fehlerfre         

=========================================================

Disk: 0
Partition 3
Typ      : 07
Versteckt: Nein
Aktiv    : Nein

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 3    E                NTFS  Partition    416 GB  Fehlerfre         

=========================================================

Partitions of Disk 2:
===============

Datentr„ger-ID: 0DD3DFD6

  Partition ###  Typ              Gr”áe    Offset
  -------------  ----------------  -------  -------
  Partition 1    Prim„r            3835 MB    31 KB

==================================================================================

Disk: 2
Partition 1
Typ      : 0B
Versteckt: Nein
Aktiv    : Ja

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 5    H  USB          FAT32  Wechselmed  3835 MB  Fehlerfre         

=========================================================

Disk: 2
Partition 1
Typ      : 0B
Versteckt: Nein
Aktiv    : Ja

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 5    H  USB          FAT32  Wechselmed  3835 MB  Fehlerfre         

=========================================================

Last Boot: 2013-01-14 00:25

==================== End Of Log =============================


ryder 26.01.2013 18:05


Lesestoff:
Rootkit-Warnung
Dein Computer wurde mit einem besonderen Schädling infiziert, der sich vor herkömmlichen Virenscannern und dem Betriebssystem selbst verstecken kann. Zusätzlich hat so ein Schädling meist auch Backdoor-Funktionalität, reißt also ganz bewußt Löcher durch alle Schutzmaßnahmen, damit er weiteren Schadcode nachladen oder die Daten, die er so sammelt, an die "bösen Jungs" weiterleiten kann. Was heißt das jetzt für dich?
  • Entscheide bitte ganz bewußt, ob du mit der Bereinigung fortfahren möchtest. Ein einmal derartig kompromittiertes System kann man niemals mit 100%iger Sicherheit wieder absichern. Auch wenn wir gute Chancen haben, deinen Computer zu bereinigen, kann es dennoch möglich sein, dass uns am Ende nur die Neuinstallation bleibt.
  • Wenn du mit diesem Computer beispielsweise Onlinebanking machst, dann solltest du zumindest dein Passwort von deiner Bank ändern lassen, wenn du ein ansonsten sicheres Verfahren wie beispielsweise "chip-TAN-comfort" nutzt. Hast du noch alte TAN-Bögen auf Papierbasis? Dann ist es höchste Zeit dich bei deiner Bank zu melden und notfalls das Konto temporär sperren zu lassen. Der Sperrnotruf 116 116 von www.sperr-notruf.de kann Tag und Nacht dafür benutzt werden.
  • Hast du ansonsten sensible Daten auf deinem Computer, dann solltest du auch darüber nachdenken, wie du damit umgehst, dass sie sich praktisch "jeder" ansehen konnte.

Teile mir also mit, wie du dich entschieden hast.




Schritt 1:
Fix mit FRST

Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste und schreibe notepad in das Ausführen Fenster.

Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument
Code:


HKU\Michael\...\Winlogon: [Shell] explorer.exe,C:\Users\Michael\AppData\Roaming\skype.dat [57344 2011-11-17] ()
C:\Users\Michael\AppData\Roaming\skype.dat
C:\$Recycle.Bin\S-1-5-21-3228746791-3087455342-158796021-1002

Speichere diese bitte als Fixlist.txt auf deinem USB Stick.
  • Starte deinen Rechner erneut in die Reparaturoptionen
  • Starte nun die FRST.exe erneut und klicke den Fix Button.
Das Tool erstellt eine Fixlog.txt auf deinem USB Stick. Poste den Inhalt bitte hier.

Schritt 2:
Rechner neu starten.


Schritt 3:
Scan mit aswMBR

Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung)
    Vista und Win7 User mit Rechtsklick "als Admininstartor starten"
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. ( Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen )
    Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort.

Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung

Hinweis: Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).
Schritt 4:
Scan mit dem TDSS-Killer

Lese bitte folgende Anweisungen genau. Wir wollen hier noch nichts "fixen" sondern nur einen Scan Report sehen.

Downloade dir bitte TDSSKiller.exe und speichere diese Datei auf dem Desktop
  • Starte die TDSSKiller.exe
  • Klicke auf Change parameters, setze einen Haken bei Detect TDLFS file system und bestätige mit OK.
  • Drücke Start Scan
  • Warnung:
    Sollten infizierte Objekte gefunden werden, wähle keinesfalls Cure. Wähle Skip und speichere das Logfile.
    TDSSKiller wird eine Logfile auf deinem Systemlaufwerk speichern ( Meistens C:\ )
    Als Beispiel: C:\TDSSKiller.<version_date_time>log.txt
Poste den Inhalt bitte hier in deinen Thread (bitte dringend in CODE-Tags mit dem #-Symbol im Editor).

Ihatevira 26.01.2013 18:37

Also ich kann immer noch nicht meinen Rechner normal mit Windows 7 booten. Ich werde jetzt wieder mit der Boot Disc mich soweit vorarbeiten, dass ich in die Eingabeaufforderung komme und dann dort FRST ausführen kann.

Schritt 3 und 4 kann ich dann jedoch nicht direkt auf dem infizierten Rechner ausführen, weil ich ihn ja nicht starten kann. Lassen sich die beiden Programme auch vom Stick speichern. Ich würde ganz gerne den Rechner nochmal Starten, um alle wichtigen Daten zu speichern.

Formatieren und neu aufsetzen werde ich ihn dann wohl in geraumer Zeit auch. Kann ja kein Zustand sein, ein infiziertes System zu benutzen.

Gibt es eine Möglichkeit, Windows zu reparieren, dass ich ihn normal booten kann ?

ryder 26.01.2013 18:46

Hat sich seit dem 2. Fix mit FRST nichts geändert? Eignetlich müsste jetzt alles normal booten ...

ryder 26.01.2013 18:48

Prüfe bitte ob du in Abgesichtert mit Eingabeaufforderung booten kannst.

Ihatevira 26.01.2013 20:09

Nein kann ich nicht. Ich kann es zwar auswählen und er lädt dann Windows Dateien. Dann erscheint wieder der Windows-Fehlerbehebungs-Screen wie oben (übrigens ein Beispielbild von Google). Dann hängt er sich wieder auf und kann nicht starten.

ryder 26.01.2013 21:33

Das gefällt mir ja gar nicht.

Erstelle mir bitte nochmal ein Logfile mit FRST.

Ihatevira 26.01.2013 22:31

Hier das neue Log-File

Code:

Scan result of Farbar Recovery Scan Tool (FRST) (x64) Version: 21-01-2013 02
Ran by SYSTEM at 26-01-2013 22:18:35
Running from H:\
Windows 7 Home Premium  Service Pack 1 (X64) OS Language: German Standard
The current controlset is ControlSet001

==================== Registry (Whitelisted) ===================

HKLM\...\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe -s [9955872 2010-01-12] (Realtek Semiconductor)
HKLM\...\Run: [ETDWare] %ProgramFiles%\Elantech\ETDCtrl.exe [649608 2010-04-13] (ELAN Microelectronic Corp.)
HKLM\...\Run: [IntelTBRunOnce] wscript.exe //b //nologo "C:\Program Files\Intel\TurboBoost\RunTBGadgetOnce.vbs" [4156 2010-04-16] ()
HKLM\...\Run: [BCSSync] "C:\Program Files\Microsoft Office\Office14\BCSSync.exe" /DelayServices [112512 2010-03-13] (Microsoft Corporation)
HKLM-x32\...\Run: [Wireless Console 3] C:\Program Files (x86)\ASUS\Wireless Console 3\wcourier.exe [1601536 2010-09-23] ()
HKLM-x32\...\Run: [ATKMEDIA] C:\Program Files (x86)\ASUS\ATK Package\ATK Media\DMedia.exe [170624 2010-10-07] (ASUS)
HKLM-x32\...\Run: [HControlUser] C:\Program Files (x86)\ASUS\ATK Package\ATK Hotkey\HControlUser.exe [105016 2009-06-19] (ASUS)
HKLM-x32\...\Run: [avast] "C:\Program Files\AVAST Software\Avast\avastUI.exe" /nogui [4297136 2012-10-30] (AVAST Software)
HKLM-x32\...\Run: [Adobe ARM] "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [946352 2012-12-03] (Adobe Systems Incorporated)
HKLM-x32\...\Run: [VMware hqtray] "C:\Program Files (x86)\VMware\VMware Player\hqtray.exe" [64048 2010-09-21] (VMware, Inc.)
HKLM-x32\...\Run: [ZoneAlarm Installer] "C:\Program Files (x86)\CheckPoint\Install\Launcher.exe" "C:\Program Files (x86)\CheckPoint\Install\Install.exe" /r download /c "C:\Program Files (x86)\CheckPoint\Install\Install.xml" /l /w [x]
HKLM-x32\...\Run: []  [x]
HKLM-x32\...\Run: [Acrobat Assistant 8.0] "C:\Program Files (x86)\Adobe\Acrobat 9.0\Acrobat\Acrotray.exe" [640376 2008-10-01] (Adobe Systems Inc.)
HKLM-x32\...\Run: [NUSB3MON] "C:\Program Files (x86)\NEC Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe" [106496 2010-01-22] (NEC Electronics Corporation)
HKLM-x32\...\Run: [WinampAgent] "C:\Program Files (x86)\Winamp\winampa.exe" [x]
HKLM-x32\...\Run: [Cisco AnyConnect Secure Mobility Agent for Windows] "C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\vpnui.exe" -minimized [702024 2012-12-13] (Cisco Systems, Inc.)
HKU\Admin\...\Run: [Steam] "D:\Program Files (x86)\Steam\Steam.exe" -silent [x]
HKU\Admin\...\Run: [GizmoDriveDelegate] "D:\Program Files (x86)\Gizmo\gizmo.exe" /RemountStartupImages [x]
HKU\Michael\...\Run: [GizmoDriveDelegate] "D:\Program Files (x86)\Gizmo\gizmo.exe" /RemountStartupImages [x]
HKU\Michael\...\Winlogon: [Shell] explorer.exe,C:\Users\Michael\AppData\Roaming\skype.dat [57344 2011-11-17] ()
HKLM\...\Runonce: [*WerKernelReporting] %SYSTEMROOT%\SYSTEM32\WerFault.exe -k -rq [x]
Tcpip\Parameters: [DhcpNameServer] 192.168.1.1
AppInit_DLLs: C:\Windows\system32\nvinitx.dll
Tcpip\..\Interfaces\{C19CEEFB-ABBA-4531-9DF6-634B51291FA8}: [NameServer]212.23.115.148 212.23.97.2
Startup: C:\Users\All Users\Start Menu\Programs\Startup\Bluetooth.lnk
ShortcutTarget: Bluetooth.lnk -> C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe (Broadcom Corporation.)
Startup: C:\Users\All Users\Start Menu\Programs\Startup\CineForm Status.lnk
ShortcutTarget: CineForm Status.lnk -> C:\Program Files (x86)\CineForm\Tools\GoProCineFormStatusViewer.exe (GoPro)
Startup: C:\Users\All Users\Start Menu\Programs\Startup\Gizmo.lnk
ShortcutTarget: Gizmo.lnk -> C:\Program Files (x86)\Gizmo\gizmo.exe (No File)
Startup: C:\Users\All Users\Start Menu\Programs\Startup\Secunia PSI Tray.lnk
ShortcutTarget: Secunia PSI Tray.lnk -> C:\Program Files (x86)\Secunia\PSI\psi_tray.exe (Secunia)
Startup: C:\Users\All Users\Start Menu\Programs\Startup\SRS Premium Sound.lnk
ShortcutTarget: SRS Premium Sound.lnk -> C:\Windows\Installer\{E5CF6B9C-3ABE-43C9-9413-AD5FFC98F049}\NewShortcut5_21C7B668029A47458B27645FE6E4A715.exe (Acresso Software Inc.)

==================== Services (Whitelisted) ===================

2 ABBYY.Licensing.FineReader.Sprint.9.0; "C:\Program Files (x86)\Common Files\ABBYY\FineReaderSprint\9.00\Licensing\NetworkLicenseServer.exe" -service [759048 2009-05-14] (ABBYY)
2 ATKGFNEXSrv; C:\Program Files (x86)\ASUS\ATK Package\ATKGFNEX\GFNEXSrv.exe [96896 2009-12-15] (ASUS)
2 avast! Antivirus; "C:\Program Files\AVAST Software\Avast\AvastSvc.exe" [44808 2012-10-30] (AVAST Software)
2 HWDeviceService64.exe; "C:\ProgramData\DatacardService\HWDeviceService64.exe" -/service [346976 2011-03-14] ()
2 Mobile Partner. RunOuc; C:\Program Files (x86)\Mobile Partner\UpdateDog\ouc.exe [246112 2012-10-17] ()
2 NetPipeActivator; "C:\Windows\Microsoft.NET\Framework64\v3.0\Windows Communication Foundation\SMSvcHost.exe" [116560 2009-06-10] (Microsoft Corporation)
2 NetTcpActivator; "C:\Windows\Microsoft.NET\Framework64\v3.0\Windows Communication Foundation\SMSvcHost.exe" [116560 2009-06-10] (Microsoft Corporation)
2 PanService; C:\Program Files (x86)\PANDORA.TV\PanService\PandoraService.exe [625304 2012-09-28] (Pandora.TV)
2 PnkBstrA; C:\Windows\SysWow64\PnkBstrA.exe [66872 2012-03-10] ()
2 Secunia PSI Agent; "C:\Program Files (x86)\Secunia\PSI\PSIA.exe" --start-service [993848 2011-04-19] (Secunia)
2 Secunia Update Agent; "C:\Program Files (x86)\Secunia\PSI\sua.exe" --start-service [399416 2011-04-19] (Secunia)
2 vpnagent; "C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\vpnagent.exe" [544840 2012-12-13] (Cisco Systems, Inc.)
2 W3SVC; C:\Windows\system32\inetsrv\iisw3adm.dll [453120 2010-11-20] (Microsoft Corporation)
2 W3SVC; C:\Windows\SysWow64\inetsrv\iisw3adm.dll [397824 2010-11-20] (Microsoft Corporation)
2 WajamUpdater; "C:\Program Files (x86)\Wajam\Updater\WajamUpdater.exe" [109064 2012-06-14] (Wajam)
2 BBDemon; "C:\Program Files\Dassault Systemes\B20\win_b64\code\bin\CATSysDemon.exe" -service [x]
2 Gizmo Central; C:\Program Files (x86)\Gizmo\gservice.exe [x]
3 ufad-ws60; "C:\Program Files (x86)\VMware\VMware Player\vmware-ufad.exe" -d "C:\Program Files (x86)\VMware\VMware Player\\" -s ufad-p2v.xml [x]

==================== Drivers (Whitelisted) =====================

2 aswFsBlk; C:\Windows\System32\Drivers\aswFsBlk.sys [25232 2012-10-30] (AVAST Software)
1 aswKbd; C:\Windows\System32\Drivers\aswKbd.sys [28504 2012-03-07] (AVAST Software)
2 aswMonFlt; C:\Windows\System32\Drivers\aswMonFlt.sys [71600 2012-10-30] (AVAST Software)
1 aswRdr; C:\Windows\System32\Drivers\aswRdr.sys [42328 2011-11-28] (AVAST Software)
1 aswSnx; C:\Windows\System32\Drivers\aswSnx.sys [984144 2012-10-30] (AVAST Software)
1 aswSP; C:\Windows\System32\Drivers\aswSP.sys [370288 2012-10-30] (AVAST Software)
1 aswTdi; C:\Windows\System32\Drivers\aswTdi.sys [59728 2012-10-30] (AVAST Software)
1 GizmoDrv; C:\Windows\System32\Drivers\GizmoDrv.sys [34704 2011-06-23] (Arainia Solutions LLC)
3 kbfiltr; C:\Windows\System32\Drivers\kbfiltr.sys [15416 2009-07-20] ( )
1 LUMDriver; C:\Windows\System32\Drivers\LUMDriver.sys [24848 2008-01-02] (IBM)
2 TurboB; C:\Windows\System32\Drivers\TurboB.sys [13832 2010-04-16] ()
3 USBTINSP; C:\Windows\System32\DRIVERS\tinspusb.sys [142848 2012-08-22] (Texas Instruments)
3 vmkbd2; \??\C:\Windows\system32\drivers\VMkbd.sys [31792 2010-09-21] (VMware, Inc.)
2 vstor2-ws60; \??\C:\Program Files (x86)\VMware\VMware Player\vstor2-ws60.sys [32816 2010-08-19] (VMware, Inc.)

==================== NetSvcs (Whitelisted) ====================


==================== One Month Created Files and Folders ========

2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Michael\Desktop\HitmanPro_20130125_1356.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Michael\Desktop\HitmanPro_20130125_1355.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Admin\Desktop\HitmanPro_20130125_1356.log
2013-01-25 13:14 - 2013-01-25 13:14 - 453636000 ____N C:\Windows\MEMORY.DMP
2013-01-25 13:14 - 2013-01-25 13:14 - 00288408 ____A C:\Windows\Minidump\012513-59186-01.dmp
2013-01-25 12:24 - 2013-01-25 13:57 - 00000000 ____D C:\Users\All Users\HitmanPro
2013-01-23 21:12 - 2013-01-23 21:12 - 00000000 ____D C:\Users\Admin\AppData\Roaming\GoPro
2013-01-23 20:55 - 2013-01-25 13:13 - 00000000 ____A C:\Users\Michael\AppData\Roaming\skype.ini
2013-01-15 17:22 - 2013-01-20 23:02 - 00063488 ____A C:\Users\Michael\Desktop\Ausgaben-Schablone.XLS
2013-01-11 14:41 - 2013-01-11 14:42 - 00000000 ____D C:\Windows\rescache
2013-01-09 18:17 - 2013-01-09 18:18 - 00260054 ____A C:\Windows\msxml4-KB2758694-enu.LOG
2013-01-09 14:58 - 2012-12-07 14:20 - 00441856 ____A (Microsoft Corporation) C:\Windows\System32\Wpc.dll
2013-01-09 14:58 - 2012-12-07 14:15 - 02746368 ____A (Microsoft Corporation) C:\Windows\System32\gameux.dll
2013-01-09 14:58 - 2012-12-07 13:26 - 00308736 ____A (Microsoft Corporation) C:\Windows\SysWOW64\Wpc.dll
2013-01-09 14:58 - 2012-12-07 13:20 - 02576384 ____A (Microsoft Corporation) C:\Windows\SysWOW64\gameux.dll
2013-01-09 14:58 - 2012-12-07 12:20 - 00045568 ____A (Microsoft) C:\Windows\System32\oflc-nz.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00044544 ____A (Microsoft) C:\Windows\System32\pegibbfc.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00043520 ____A (Microsoft) C:\Windows\System32\csrr.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00030720 ____A (Microsoft) C:\Windows\System32\usk.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00023552 ____A (Microsoft) C:\Windows\System32\oflc.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00020480 ____A (Microsoft) C:\Windows\System32\pegi-pt.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00020480 ____A (Microsoft) C:\Windows\System32\pegi-fi.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00055296 ____A (Microsoft) C:\Windows\System32\cero.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00051712 ____A (Microsoft) C:\Windows\System32\esrb.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00046592 ____A (Microsoft) C:\Windows\System32\fpb.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00040960 ____A (Microsoft) C:\Windows\System32\cob-au.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00021504 ____A (Microsoft) C:\Windows\System32\grb.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00020480 ____A (Microsoft) C:\Windows\System32\pegi.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00015360 ____A (Microsoft) C:\Windows\System32\djctq.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00055296 ____A (Microsoft) C:\Windows\SysWOW64\cero.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00051712 ____A (Microsoft) C:\Windows\SysWOW64\esrb.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00046592 ____A (Microsoft) C:\Windows\SysWOW64\fpb.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00045568 ____A (Microsoft) C:\Windows\SysWOW64\oflc-nz.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00044544 ____A (Microsoft) C:\Windows\SysWOW64\pegibbfc.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00043520 ____A (Microsoft) C:\Windows\SysWOW64\csrr.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00040960 ____A (Microsoft) C:\Windows\SysWOW64\cob-au.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00030720 ____A (Microsoft) C:\Windows\SysWOW64\usk.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00023552 ____A (Microsoft) C:\Windows\SysWOW64\oflc.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00021504 ____A (Microsoft) C:\Windows\SysWOW64\grb.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00020480 ____A (Microsoft) C:\Windows\SysWOW64\pegi-pt.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00020480 ____A (Microsoft) C:\Windows\SysWOW64\pegi-fi.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00020480 ____A (Microsoft) C:\Windows\SysWOW64\pegi.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00015360 ____A (Microsoft) C:\Windows\SysWOW64\djctq.rs
2013-01-09 14:58 - 2012-11-22 06:44 - 00800768 ____A (Microsoft Corporation) C:\Windows\System32\usp10.dll
2013-01-09 14:58 - 2012-11-22 05:45 - 00626688 ____A (Microsoft Corporation) C:\Windows\SysWOW64\usp10.dll
2013-01-09 14:58 - 2012-11-20 06:48 - 00307200 ____A (Microsoft Corporation) C:\Windows\System32\ncrypt.dll
2013-01-09 14:58 - 2012-11-20 05:51 - 00220160 ____A (Microsoft Corporation) C:\Windows\SysWOW64\ncrypt.dll
2013-01-09 14:58 - 2012-11-09 06:45 - 00750592 ____A (Microsoft Corporation) C:\Windows\System32\win32spl.dll
2013-01-09 14:58 - 2012-11-09 05:43 - 00492032 ____A (Microsoft Corporation) C:\Windows\SysWOW64\win32spl.dll
2013-01-09 14:58 - 2012-11-01 06:43 - 02002432 ____A (Microsoft Corporation) C:\Windows\System32\msxml6.dll
2013-01-09 14:58 - 2012-11-01 06:43 - 01882624 ____A (Microsoft Corporation) C:\Windows\System32\msxml3.dll
2013-01-09 14:58 - 2012-11-01 05:47 - 01389568 ____A (Microsoft Corporation) C:\Windows\SysWOW64\msxml6.dll
2013-01-09 14:58 - 2012-11-01 05:47 - 01236992 ____A (Microsoft Corporation) C:\Windows\SysWOW64\msxml3.dll
2013-01-09 14:57 - 2012-11-30 06:45 - 00362496 ____A (Microsoft Corporation) C:\Windows\System32\wow64win.dll
2013-01-09 14:57 - 2012-11-30 06:45 - 00243200 ____A (Microsoft Corporation) C:\Windows\System32\wow64.dll
2013-01-09 14:57 - 2012-11-30 06:45 - 00215040 ____A (Microsoft Corporation) C:\Windows\System32\winsrv.dll
2013-01-09 14:57 - 2012-11-30 06:45 - 00013312 ____A (Microsoft Corporation) C:\Windows\System32\wow64cpu.dll
2013-01-09 14:57 - 2012-11-30 06:43 - 00016384 ____A (Microsoft Corporation) C:\Windows\System32\ntvdm64.dll
2013-01-09 14:57 - 2012-11-30 06:41 - 01161216 ____A (Microsoft Corporation) C:\Windows\System32\kernel32.dll
2013-01-09 14:57 - 2012-11-30 06:41 - 00424448 ____A (Microsoft Corporation) C:\Windows\System32\KernelBase.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00006144 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-security-base-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00005120 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-file-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004608 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-threadpool-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004608 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-processthreads-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004096 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-sysinfo-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004096 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-synch-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004096 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-localregistry-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004096 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-localization-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-rtlsupport-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-processenvironment-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-namedpipe-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-misc-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-memory-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-libraryloader-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-heap-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-xstate-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-util-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-string-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-profile-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-io-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-interlocked-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-handle-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-fibers-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-errorhandling-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-delayload-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-debug-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-datetime-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-console-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:54 - 00005120 ____A (Microsoft Corporation) C:\Windows\SysWOW64\wow32.dll
2013-01-09 14:57 - 2012-11-30 05:53 - 01114112 ____A (Microsoft Corporation) C:\Windows\SysWOW64\kernel32.dll
2013-01-09 14:57 - 2012-11-30 05:53 - 00274944 ____A (Microsoft Corporation) C:\Windows\SysWOW64\KernelBase.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00005120 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-file-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004608 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-processthreads-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-sysinfo-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-synch-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-misc-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-localregistry-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-localization-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-processenvironment-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-namedpipe-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-memory-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-libraryloader-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-interlocked-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-heap-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-string-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-rtlsupport-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-profile-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-io-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-handle-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-fibers-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-errorhandling-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-delayload-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-debug-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-datetime-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-console-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 04:23 - 00338432 ____A (Microsoft Corporation) C:\Windows\System32\conhost.exe
2013-01-09 14:57 - 2012-11-30 03:44 - 00025600 ____A (Microsoft Corporation) C:\Windows\SysWOW64\setup16.exe
2013-01-09 14:57 - 2012-11-30 03:44 - 00014336 ____A (Microsoft Corporation) C:\Windows\SysWOW64\ntvdm64.dll
2013-01-09 14:57 - 2012-11-30 03:44 - 00007680 ____A (Microsoft Corporation) C:\Windows\SysWOW64\instnm.exe
2013-01-09 14:57 - 2012-11-30 03:44 - 00002048 ____A (Microsoft Corporation) C:\Windows\SysWOW64\user.exe
2013-01-09 14:57 - 2012-11-30 03:38 - 00006144 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-security-base-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 03:38 - 00004608 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-threadpool-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 03:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-xstate-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 03:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-util-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 00:17 - 00420064 ____A C:\Windows\SysWOW64\locale.nls
2013-01-09 14:57 - 2012-11-30 00:15 - 00420064 ____A C:\Windows\System32\locale.nls
2013-01-09 14:57 - 2012-11-23 04:26 - 03149824 ____A (Microsoft Corporation) C:\Windows\System32\win32k.sys
2013-01-09 14:57 - 2012-11-23 04:13 - 00068608 ____A (Microsoft Corporation) C:\Windows\System32\taskhost.exe
2013-01-04 22:42 - 2013-01-04 22:42 - 00000000 ___AH C:\Windows\System32\Drivers\Msft_User_WpdMtpDr_01_09_00.Wdf
2013-01-02 18:16 - 2013-01-02 19:33 - 00000000 ____D C:\Users\Admin\AppData\Roaming\DVDVideoSoft
2013-01-02 18:16 - 2013-01-02 18:16 - 00000000 ____D C:\Program Files (x86)\DVDVideoSoft
2013-01-01 13:25 - 2013-01-02 21:43 - 00001497 ____A C:\Users\Michael\Desktop\tomorrowland Musik.txt
2012-12-31 18:03 - 2012-12-31 18:04 - 00000171 ____A C:\Users\Michael\Desktop\premium accs.txt


==================== One Month Modified Files and Folders =======

2013-01-26 16:46 - 2013-01-26 16:46 - 00000000 ____D C:\FRST
2013-01-25 13:57 - 2013-01-25 12:24 - 00000000 ____D C:\Users\All Users\HitmanPro
2013-01-25 13:57 - 2012-07-19 16:50 - 00000884 ____A C:\Windows\Tasks\Adobe Flash Player Updater.job
2013-01-25 13:57 - 2011-06-08 14:57 - 01447777 ____A C:\Windows\WindowsUpdate.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Michael\Desktop\HitmanPro_20130125_1356.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Michael\Desktop\HitmanPro_20130125_1355.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Admin\Desktop\HitmanPro_20130125_1356.log
2013-01-25 13:51 - 2011-06-10 23:30 - 00001108 ____A C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job
2013-01-25 13:39 - 2009-07-14 05:45 - 00015328 ___AH C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
2013-01-25 13:39 - 2009-07-14 05:45 - 00015328 ___AH C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
2013-01-25 13:36 - 2009-07-14 18:58 - 00763496 ____A C:\Windows\System32\perfh007.dat
2013-01-25 13:36 - 2009-07-14 18:58 - 00171608 ____A C:\Windows\System32\perfc007.dat
2013-01-25 13:36 - 2009-07-14 06:13 - 01779394 ____A C:\Windows\System32\PerfStringBackup.INI
2013-01-25 13:31 - 2011-10-12 14:07 - 00000000 ____D C:\Users\All Users\VMware
2013-01-25 13:30 - 2009-07-14 06:08 - 00000006 ___AH C:\Windows\Tasks\SA.DAT
2013-01-25 13:30 - 2009-07-14 05:51 - 00045629 ____A C:\Windows\setupact.log
2013-01-25 13:15 - 2012-04-25 09:50 - 00000542 ____A C:\Windows\Tasks\MATLAB R2012a Startup Accelerator.job
2013-01-25 13:14 - 2013-01-25 13:14 - 453636000 ____N C:\Windows\MEMORY.DMP
2013-01-25 13:14 - 2013-01-25 13:14 - 00288408 ____A C:\Windows\Minidump\012513-59186-01.dmp
2013-01-25 13:14 - 2011-09-30 13:36 - 00000000 ____D C:\Windows\Minidump
2013-01-25 13:13 - 2013-01-23 20:55 - 00000000 ____A C:\Users\Michael\AppData\Roaming\skype.ini
2013-01-25 13:13 - 2011-06-10 23:30 - 00001104 ____A C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job
2013-01-25 13:12 - 2011-09-15 09:14 - 00000000 ____D C:\Users\Michael\AppData\Roaming\Dropbox
2013-01-23 21:34 - 2012-02-26 16:28 - 00000000 ____D C:\Users\All Users\Skype
2013-01-23 21:12 - 2013-01-23 21:12 - 00000000 ____D C:\Users\Admin\AppData\Roaming\GoPro
2013-01-23 21:07 - 2011-06-08 19:05 - 00118040 ____A C:\Users\Admin\AppData\Local\GDIPFONTCACHEV1.DAT
2013-01-20 23:02 - 2013-01-15 17:22 - 00063488 ____A C:\Users\Michael\Desktop\Ausgaben-Schablone.XLS
2013-01-20 17:52 - 2011-09-08 20:28 - 00000000 ____D C:\Users\Michael\AppData\Roaming\MagicMaps
2013-01-20 16:30 - 2012-03-02 00:55 - 00000000 ____D C:\Users\Michael\AppData\Local\Captcha_Brotherhood
2013-01-16 22:40 - 2012-11-12 09:56 - 00037888 ____A C:\Users\Michael\Desktop\Notenschnitt.xls
2013-01-14 18:49 - 2011-06-08 15:13 - 00000000 ____D C:\users\Admin
2013-01-11 14:42 - 2013-01-11 14:41 - 00000000 ____D C:\Windows\rescache
2013-01-11 14:03 - 2009-07-14 05:45 - 00483560 ____A C:\Windows\System32\FNTCACHE.DAT
2013-01-09 18:29 - 2012-01-15 12:19 - 00000000 ____D C:\Users\All Users\Microsoft Help
2013-01-09 18:20 - 2011-06-08 22:53 - 67599240 ____A (Microsoft Corporation) C:\Windows\System32\MRT.exe
2013-01-09 18:18 - 2013-01-09 18:17 - 00260054 ____A C:\Windows\msxml4-KB2758694-enu.LOG
2013-01-09 14:58 - 2012-07-19 16:50 - 00697864 ____A (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerApp.exe
2013-01-09 14:58 - 2012-07-19 16:50 - 00074248 ____A (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerCPLApp.cpl
2013-01-08 15:51 - 2012-04-12 10:25 - 00000000 ____D C:\Program Files (x86)\Cisco
2013-01-08 15:51 - 2011-07-26 11:01 - 00000000 ____D C:\Users\All Users\Cisco
2013-01-04 22:42 - 2013-01-04 22:42 - 00000000 ___AH C:\Windows\System32\Drivers\Msft_User_WpdMtpDr_01_09_00.Wdf
2013-01-03 23:35 - 2011-06-08 18:45 - 00034056 ____A C:\Windows\PFRO.log
2013-01-02 23:05 - 2011-08-09 09:52 - 00000000 ____D C:\Users\Michael\AppData\Roaming\vlc
2013-01-02 21:43 - 2013-01-01 13:25 - 00001497 ____A C:\Users\Michael\Desktop\tomorrowland Musik.txt
2013-01-02 19:33 - 2013-01-02 18:16 - 00000000 ____D C:\Users\Admin\AppData\Roaming\DVDVideoSoft
2013-01-02 18:28 - 2011-07-24 20:44 - 00000000 ____D C:\Users\Michael\AppData\Roaming\DVDVideoSoft
2013-01-02 18:16 - 2013-01-02 18:16 - 00000000 ____D C:\Program Files (x86)\DVDVideoSoft
2012-12-31 18:04 - 2012-12-31 18:03 - 00000171 ____A C:\Users\Michael\Desktop\premium accs.txt


ZeroAccess:
C:\$Recycle.Bin\S-1-5-21-3228746791-3087455342-158796021-1002\$452424e02373a955693cd772e55a7f03

==================== Known DLLs (Whitelisted) =================


==================== Bamital & volsnap Check =================

C:\Windows\System32\winlogon.exe => MD5 is legit
C:\Windows\System32\wininit.exe => MD5 is legit
C:\Windows\SysWOW64\wininit.exe => MD5 is legit
C:\Windows\explorer.exe => MD5 is legit
C:\Windows\SysWOW64\explorer.exe => MD5 is legit
C:\Windows\System32\svchost.exe => MD5 is legit
C:\Windows\SysWOW64\svchost.exe => MD5 is legit
C:\Windows\System32\services.exe => MD5 is legit
C:\Windows\System32\User32.dll => MD5 is legit
C:\Windows\SysWOW64\User32.dll => MD5 is legit
C:\Windows\System32\userinit.exe => MD5 is legit
C:\Windows\SysWOW64\userinit.exe => MD5 is legit
C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit

TDL4: custom:26000022 <===== ATTENTION!

==================== EXE ASSOCIATION =====================

HKLM\...\.exe: exefile => OK
HKLM\...\exefile\DefaultIcon: %1 => OK
HKLM\...\exefile\open\command: "%1" %* => OK

==================== Restore Points  =========================

Restore point made on: 2013-01-23 21:33:57

==================== Memory info ===========================

Percentage of memory in use: 16%
Total physical RAM: 3884.41 MB
Available physical RAM: 3245.41 MB
Total Pagefile: 3882.61 MB
Available Pagefile: 3234.34 MB
Total Virtual: 8192 MB
Available Virtual: 8191.89 MB

==================== Partitions =============================

1 Drive c: () (Fixed) (Total:48.73 GB) (Free:3.38 GB) NTFS
2 Drive e: () (Fixed) (Total:416.93 GB) (Free:26.69 GB) NTFS
3 Drive f: (GRMCPRXFRER_DE_DVD) (CDROM) (Total:3.04 GB) (Free:0 GB) UDF
5 Drive h: (USB) (Removable) (Total:3.74 GB) (Free:3.74 GB) FAT32
6 Drive x: (Boot) (Fixed) (Total:0.03 GB) (Free:0.03 GB) NTFS
7 Drive y: (System-reserviert) (Fixed) (Total:0.1 GB) (Free:0.07 GB) NTFS ==>[System with boot components (obtained from reading drive)]
ATTENTION: Malware custom entry on BCD on drive y: detected. Check for MBR/Partition infection.

  Datentr„ger ###  Status        Gr”áe    Frei    Dyn  GPT
  ---------------  -------------  -------  -------  ---  ---
  Datentr„ger 0    Online          465 GB      0 B       
  Datentr„ger 1    Kein Medium        0 B      0 B       
  Datentr„ger 2    Online        3835 MB      0 B       

Partitions of Disk 0:
===============

Datentr„ger-ID: 4FB37A8E

  Partition ###  Typ              Gr”áe    Offset
  -------------  ----------------  -------  -------
  Partition 1    Prim„r            100 MB  1024 KB
  Partition 2    Prim„r              48 GB  101 MB
  Partition 3    Prim„r            416 GB    48 GB

==================================================================================

Disk: 0
Partition 1
Typ      : 07
Versteckt: Nein
Aktiv    : Ja

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 1    Y  System-rese  NTFS  Partition    100 MB  Fehlerfre         

=========================================================

Disk: 0
Partition 2
Typ      : 07
Versteckt: Nein
Aktiv    : Nein

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 2    C                NTFS  Partition    48 GB  Fehlerfre         

=========================================================

Disk: 0
Partition 3
Typ      : 07
Versteckt: Nein
Aktiv    : Nein

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 3    E                NTFS  Partition    416 GB  Fehlerfre         

=========================================================

Disk: 0
Partition 3
Typ      : 07
Versteckt: Nein
Aktiv    : Nein

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 3    E                NTFS  Partition    416 GB  Fehlerfre         

=========================================================

Partitions of Disk 2:
===============

Datentr„ger-ID: 0DD3DFD6

  Partition ###  Typ              Gr”áe    Offset
  -------------  ----------------  -------  -------
  Partition 1    Prim„r            3835 MB    31 KB

==================================================================================

Disk: 2
Partition 1
Typ      : 0B
Versteckt: Nein
Aktiv    : Ja

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 5    H  USB          FAT32  Wechselmed  3835 MB  Fehlerfre         

=========================================================

Disk: 2
Partition 1
Typ      : 0B
Versteckt: Nein
Aktiv    : Ja

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 5    H  USB          FAT32  Wechselmed  3835 MB  Fehlerfre         

=========================================================

Last Boot: 2013-01-14 00:25

==================== End Of Log =============================


ryder 26.01.2013 22:55

Es sieht nicht so aus, als ob du Schritt 1 aus Post #16 durchgeführt hättest ...

Hast du aber?

Ihatevira 26.01.2013 22:58

Nein das habe ich noch nicht. Wenn du willst, kann ich das machen.

ryder 26.01.2013 23:02

Das könnte der Grund sein, warum ich dir diese Anweisungen schreibe...

Ihatevira 26.01.2013 23:15

hier die fixlog.txt

Code:

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 21-01-2013 02
Ran by SYSTEM at 2013-01-26 23:11:49 Run:1
Running from H:\

==============================================

HKEY_USERS\Michael\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell Value deleted successfully.
C:\Users\Michael\AppData\Roaming\skype.dat moved successfully.
C:\$Recycle.Bin\S-1-5-21-3228746791-3087455342-158796021-1002 moved successfully.

==== End of Fixlog ====


ryder 27.01.2013 09:47

Gut. Und ging es jetzt weiter?

Ihatevira 27.01.2013 10:12

Also ich kann weder im abgesicherten Modus noch normal Windows starten. Kann ich die beiden anderen Tools auch vom usb stick über die Eingabeaufforderung starten ?

ryder 27.01.2013 10:14

Die Idee, des FRST-Fixes ist es, dass du wieder normal starten kannst. Erzeuge bitte nochmal ein Logfile.

Ihatevira 27.01.2013 11:21

Gibt es eigentlich eine Möglichkeit das Logfile von Hitmanpro, das ja ganz am Anfang erstellt wurde, auf den stick zu kopieren, weil ich denke, dass da eine Bootdatei zerstört wurde. Ich meine mich zu erinnern, dass in der Aufzählung von Hitmapro am Anfang eine Bootdatei stand, dann die Skype datei und dann noch 6 andere Dateien.

Hier das Logfile von Farbar:

Code:

Scan result of Farbar Recovery Scan Tool (FRST) (x64) Version: 21-01-2013 02 (ATTENTION: FRST version is 6 days old)
Ran by SYSTEM at 27-01-2013 11:15:32
Running from H:\
Windows 7 Home Premium  Service Pack 1 (X64) OS Language: German Standard
The current controlset is ControlSet001

==================== Registry (Whitelisted) ===================

HKLM\...\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe -s [9955872 2010-01-12] (Realtek Semiconductor)
HKLM\...\Run: [ETDWare] %ProgramFiles%\Elantech\ETDCtrl.exe [649608 2010-04-13] (ELAN Microelectronic Corp.)
HKLM\...\Run: [IntelTBRunOnce] wscript.exe //b //nologo "C:\Program Files\Intel\TurboBoost\RunTBGadgetOnce.vbs" [4156 2010-04-16] ()
HKLM\...\Run: [BCSSync] "C:\Program Files\Microsoft Office\Office14\BCSSync.exe" /DelayServices [112512 2010-03-13] (Microsoft Corporation)
HKLM-x32\...\Run: [Wireless Console 3] C:\Program Files (x86)\ASUS\Wireless Console 3\wcourier.exe [1601536 2010-09-23] ()
HKLM-x32\...\Run: [ATKMEDIA] C:\Program Files (x86)\ASUS\ATK Package\ATK Media\DMedia.exe [170624 2010-10-07] (ASUS)
HKLM-x32\...\Run: [HControlUser] C:\Program Files (x86)\ASUS\ATK Package\ATK Hotkey\HControlUser.exe [105016 2009-06-19] (ASUS)
HKLM-x32\...\Run: [avast] "C:\Program Files\AVAST Software\Avast\avastUI.exe" /nogui [4297136 2012-10-30] (AVAST Software)
HKLM-x32\...\Run: [Adobe ARM] "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [946352 2012-12-03] (Adobe Systems Incorporated)
HKLM-x32\...\Run: [VMware hqtray] "C:\Program Files (x86)\VMware\VMware Player\hqtray.exe" [64048 2010-09-21] (VMware, Inc.)
HKLM-x32\...\Run: [ZoneAlarm Installer] "C:\Program Files (x86)\CheckPoint\Install\Launcher.exe" "C:\Program Files (x86)\CheckPoint\Install\Install.exe" /r download /c "C:\Program Files (x86)\CheckPoint\Install\Install.xml" /l /w [x]
HKLM-x32\...\Run: []  [x]
HKLM-x32\...\Run: [Acrobat Assistant 8.0] "C:\Program Files (x86)\Adobe\Acrobat 9.0\Acrobat\Acrotray.exe" [640376 2008-10-01] (Adobe Systems Inc.)
HKLM-x32\...\Run: [NUSB3MON] "C:\Program Files (x86)\NEC Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe" [106496 2010-01-22] (NEC Electronics Corporation)
HKLM-x32\...\Run: [WinampAgent] "C:\Program Files (x86)\Winamp\winampa.exe" [x]
HKLM-x32\...\Run: [Cisco AnyConnect Secure Mobility Agent for Windows] "C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\vpnui.exe" -minimized [702024 2012-12-13] (Cisco Systems, Inc.)
HKU\Admin\...\Run: [Steam] "D:\Program Files (x86)\Steam\Steam.exe" -silent [x]
HKU\Admin\...\Run: [GizmoDriveDelegate] "D:\Program Files (x86)\Gizmo\gizmo.exe" /RemountStartupImages [x]
HKU\Michael\...\Run: [GizmoDriveDelegate] "D:\Program Files (x86)\Gizmo\gizmo.exe" /RemountStartupImages [x]
HKLM\...\Runonce: [*WerKernelReporting] %SYSTEMROOT%\SYSTEM32\WerFault.exe -k -rq [x]
Tcpip\Parameters: [DhcpNameServer] 192.168.1.1
AppInit_DLLs: C:\Windows\system32\nvinitx.dll
Tcpip\..\Interfaces\{C19CEEFB-ABBA-4531-9DF6-634B51291FA8}: [NameServer]212.23.115.148 212.23.97.2
Startup: C:\Users\All Users\Start Menu\Programs\Startup\Bluetooth.lnk
ShortcutTarget: Bluetooth.lnk -> C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe (Broadcom Corporation.)
Startup: C:\Users\All Users\Start Menu\Programs\Startup\CineForm Status.lnk
ShortcutTarget: CineForm Status.lnk -> C:\Program Files (x86)\CineForm\Tools\GoProCineFormStatusViewer.exe (GoPro)
Startup: C:\Users\All Users\Start Menu\Programs\Startup\Gizmo.lnk
ShortcutTarget: Gizmo.lnk -> C:\Program Files (x86)\Gizmo\gizmo.exe (No File)
Startup: C:\Users\All Users\Start Menu\Programs\Startup\Secunia PSI Tray.lnk
ShortcutTarget: Secunia PSI Tray.lnk -> C:\Program Files (x86)\Secunia\PSI\psi_tray.exe (Secunia)
Startup: C:\Users\All Users\Start Menu\Programs\Startup\SRS Premium Sound.lnk
ShortcutTarget: SRS Premium Sound.lnk -> C:\Windows\Installer\{E5CF6B9C-3ABE-43C9-9413-AD5FFC98F049}\NewShortcut5_21C7B668029A47458B27645FE6E4A715.exe (Acresso Software Inc.)

==================== Services (Whitelisted) ===================

2 ABBYY.Licensing.FineReader.Sprint.9.0; "C:\Program Files (x86)\Common Files\ABBYY\FineReaderSprint\9.00\Licensing\NetworkLicenseServer.exe" -service [759048 2009-05-14] (ABBYY)
2 ATKGFNEXSrv; C:\Program Files (x86)\ASUS\ATK Package\ATKGFNEX\GFNEXSrv.exe [96896 2009-12-15] (ASUS)
2 avast! Antivirus; "C:\Program Files\AVAST Software\Avast\AvastSvc.exe" [44808 2012-10-30] (AVAST Software)
2 HWDeviceService64.exe; "C:\ProgramData\DatacardService\HWDeviceService64.exe" -/service [346976 2011-03-14] ()
2 Mobile Partner. RunOuc; C:\Program Files (x86)\Mobile Partner\UpdateDog\ouc.exe [246112 2012-10-17] ()
2 NetPipeActivator; "C:\Windows\Microsoft.NET\Framework64\v3.0\Windows Communication Foundation\SMSvcHost.exe" [116560 2009-06-10] (Microsoft Corporation)
2 NetTcpActivator; "C:\Windows\Microsoft.NET\Framework64\v3.0\Windows Communication Foundation\SMSvcHost.exe" [116560 2009-06-10] (Microsoft Corporation)
2 PanService; C:\Program Files (x86)\PANDORA.TV\PanService\PandoraService.exe [625304 2012-09-28] (Pandora.TV)
2 PnkBstrA; C:\Windows\SysWow64\PnkBstrA.exe [66872 2012-03-10] ()
2 Secunia PSI Agent; "C:\Program Files (x86)\Secunia\PSI\PSIA.exe" --start-service [993848 2011-04-19] (Secunia)
2 Secunia Update Agent; "C:\Program Files (x86)\Secunia\PSI\sua.exe" --start-service [399416 2011-04-19] (Secunia)
2 vpnagent; "C:\Program Files (x86)\Cisco\Cisco AnyConnect Secure Mobility Client\vpnagent.exe" [544840 2012-12-13] (Cisco Systems, Inc.)
2 W3SVC; C:\Windows\system32\inetsrv\iisw3adm.dll [453120 2010-11-20] (Microsoft Corporation)
2 W3SVC; C:\Windows\SysWow64\inetsrv\iisw3adm.dll [397824 2010-11-20] (Microsoft Corporation)
2 WajamUpdater; "C:\Program Files (x86)\Wajam\Updater\WajamUpdater.exe" [109064 2012-06-14] (Wajam)
2 BBDemon; "C:\Program Files\Dassault Systemes\B20\win_b64\code\bin\CATSysDemon.exe" -service [x]
2 Gizmo Central; C:\Program Files (x86)\Gizmo\gservice.exe [x]
3 ufad-ws60; "C:\Program Files (x86)\VMware\VMware Player\vmware-ufad.exe" -d "C:\Program Files (x86)\VMware\VMware Player\\" -s ufad-p2v.xml [x]

==================== Drivers (Whitelisted) =====================

2 aswFsBlk; C:\Windows\System32\Drivers\aswFsBlk.sys [25232 2012-10-30] (AVAST Software)
1 aswKbd; C:\Windows\System32\Drivers\aswKbd.sys [28504 2012-03-07] (AVAST Software)
2 aswMonFlt; C:\Windows\System32\Drivers\aswMonFlt.sys [71600 2012-10-30] (AVAST Software)
1 aswRdr; C:\Windows\System32\Drivers\aswRdr.sys [42328 2011-11-28] (AVAST Software)
1 aswSnx; C:\Windows\System32\Drivers\aswSnx.sys [984144 2012-10-30] (AVAST Software)
1 aswSP; C:\Windows\System32\Drivers\aswSP.sys [370288 2012-10-30] (AVAST Software)
1 aswTdi; C:\Windows\System32\Drivers\aswTdi.sys [59728 2012-10-30] (AVAST Software)
1 GizmoDrv; C:\Windows\System32\Drivers\GizmoDrv.sys [34704 2011-06-23] (Arainia Solutions LLC)
3 kbfiltr; C:\Windows\System32\Drivers\kbfiltr.sys [15416 2009-07-20] ( )
1 LUMDriver; C:\Windows\System32\Drivers\LUMDriver.sys [24848 2008-01-02] (IBM)
2 TurboB; C:\Windows\System32\Drivers\TurboB.sys [13832 2010-04-16] ()
3 USBTINSP; C:\Windows\System32\DRIVERS\tinspusb.sys [142848 2012-08-22] (Texas Instruments)
3 vmkbd2; \??\C:\Windows\system32\drivers\VMkbd.sys [31792 2010-09-21] (VMware, Inc.)
2 vstor2-ws60; \??\C:\Program Files (x86)\VMware\VMware Player\vstor2-ws60.sys [32816 2010-08-19] (VMware, Inc.)

==================== NetSvcs (Whitelisted) ====================


==================== One Month Created Files and Folders ========

2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Michael\Desktop\HitmanPro_20130125_1356.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Michael\Desktop\HitmanPro_20130125_1355.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Admin\Desktop\HitmanPro_20130125_1356.log
2013-01-25 13:14 - 2013-01-25 13:14 - 453636000 ____N C:\Windows\MEMORY.DMP
2013-01-25 13:14 - 2013-01-25 13:14 - 00288408 ____A C:\Windows\Minidump\012513-59186-01.dmp
2013-01-25 12:24 - 2013-01-25 13:57 - 00000000 ____D C:\Users\All Users\HitmanPro
2013-01-23 21:12 - 2013-01-23 21:12 - 00000000 ____D C:\Users\Admin\AppData\Roaming\GoPro
2013-01-23 20:55 - 2013-01-25 13:13 - 00000000 ____A C:\Users\Michael\AppData\Roaming\skype.ini
2013-01-15 17:22 - 2013-01-20 23:02 - 00063488 ____A C:\Users\Michael\Desktop\Ausgaben-Schablone.XLS
2013-01-11 14:41 - 2013-01-11 14:42 - 00000000 ____D C:\Windows\rescache
2013-01-09 18:17 - 2013-01-09 18:18 - 00260054 ____A C:\Windows\msxml4-KB2758694-enu.LOG
2013-01-09 14:58 - 2012-12-07 14:20 - 00441856 ____A (Microsoft Corporation) C:\Windows\System32\Wpc.dll
2013-01-09 14:58 - 2012-12-07 14:15 - 02746368 ____A (Microsoft Corporation) C:\Windows\System32\gameux.dll
2013-01-09 14:58 - 2012-12-07 13:26 - 00308736 ____A (Microsoft Corporation) C:\Windows\SysWOW64\Wpc.dll
2013-01-09 14:58 - 2012-12-07 13:20 - 02576384 ____A (Microsoft Corporation) C:\Windows\SysWOW64\gameux.dll
2013-01-09 14:58 - 2012-12-07 12:20 - 00045568 ____A (Microsoft) C:\Windows\System32\oflc-nz.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00044544 ____A (Microsoft) C:\Windows\System32\pegibbfc.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00043520 ____A (Microsoft) C:\Windows\System32\csrr.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00030720 ____A (Microsoft) C:\Windows\System32\usk.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00023552 ____A (Microsoft) C:\Windows\System32\oflc.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00020480 ____A (Microsoft) C:\Windows\System32\pegi-pt.rs
2013-01-09 14:58 - 2012-12-07 12:20 - 00020480 ____A (Microsoft) C:\Windows\System32\pegi-fi.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00055296 ____A (Microsoft) C:\Windows\System32\cero.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00051712 ____A (Microsoft) C:\Windows\System32\esrb.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00046592 ____A (Microsoft) C:\Windows\System32\fpb.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00040960 ____A (Microsoft) C:\Windows\System32\cob-au.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00021504 ____A (Microsoft) C:\Windows\System32\grb.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00020480 ____A (Microsoft) C:\Windows\System32\pegi.rs
2013-01-09 14:58 - 2012-12-07 12:19 - 00015360 ____A (Microsoft) C:\Windows\System32\djctq.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00055296 ____A (Microsoft) C:\Windows\SysWOW64\cero.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00051712 ____A (Microsoft) C:\Windows\SysWOW64\esrb.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00046592 ____A (Microsoft) C:\Windows\SysWOW64\fpb.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00045568 ____A (Microsoft) C:\Windows\SysWOW64\oflc-nz.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00044544 ____A (Microsoft) C:\Windows\SysWOW64\pegibbfc.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00043520 ____A (Microsoft) C:\Windows\SysWOW64\csrr.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00040960 ____A (Microsoft) C:\Windows\SysWOW64\cob-au.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00030720 ____A (Microsoft) C:\Windows\SysWOW64\usk.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00023552 ____A (Microsoft) C:\Windows\SysWOW64\oflc.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00021504 ____A (Microsoft) C:\Windows\SysWOW64\grb.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00020480 ____A (Microsoft) C:\Windows\SysWOW64\pegi-pt.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00020480 ____A (Microsoft) C:\Windows\SysWOW64\pegi-fi.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00020480 ____A (Microsoft) C:\Windows\SysWOW64\pegi.rs
2013-01-09 14:58 - 2012-12-07 11:46 - 00015360 ____A (Microsoft) C:\Windows\SysWOW64\djctq.rs
2013-01-09 14:58 - 2012-11-22 06:44 - 00800768 ____A (Microsoft Corporation) C:\Windows\System32\usp10.dll
2013-01-09 14:58 - 2012-11-22 05:45 - 00626688 ____A (Microsoft Corporation) C:\Windows\SysWOW64\usp10.dll
2013-01-09 14:58 - 2012-11-20 06:48 - 00307200 ____A (Microsoft Corporation) C:\Windows\System32\ncrypt.dll
2013-01-09 14:58 - 2012-11-20 05:51 - 00220160 ____A (Microsoft Corporation) C:\Windows\SysWOW64\ncrypt.dll
2013-01-09 14:58 - 2012-11-09 06:45 - 00750592 ____A (Microsoft Corporation) C:\Windows\System32\win32spl.dll
2013-01-09 14:58 - 2012-11-09 05:43 - 00492032 ____A (Microsoft Corporation) C:\Windows\SysWOW64\win32spl.dll
2013-01-09 14:58 - 2012-11-01 06:43 - 02002432 ____A (Microsoft Corporation) C:\Windows\System32\msxml6.dll
2013-01-09 14:58 - 2012-11-01 06:43 - 01882624 ____A (Microsoft Corporation) C:\Windows\System32\msxml3.dll
2013-01-09 14:58 - 2012-11-01 05:47 - 01389568 ____A (Microsoft Corporation) C:\Windows\SysWOW64\msxml6.dll
2013-01-09 14:58 - 2012-11-01 05:47 - 01236992 ____A (Microsoft Corporation) C:\Windows\SysWOW64\msxml3.dll
2013-01-09 14:57 - 2012-11-30 06:45 - 00362496 ____A (Microsoft Corporation) C:\Windows\System32\wow64win.dll
2013-01-09 14:57 - 2012-11-30 06:45 - 00243200 ____A (Microsoft Corporation) C:\Windows\System32\wow64.dll
2013-01-09 14:57 - 2012-11-30 06:45 - 00215040 ____A (Microsoft Corporation) C:\Windows\System32\winsrv.dll
2013-01-09 14:57 - 2012-11-30 06:45 - 00013312 ____A (Microsoft Corporation) C:\Windows\System32\wow64cpu.dll
2013-01-09 14:57 - 2012-11-30 06:43 - 00016384 ____A (Microsoft Corporation) C:\Windows\System32\ntvdm64.dll
2013-01-09 14:57 - 2012-11-30 06:41 - 01161216 ____A (Microsoft Corporation) C:\Windows\System32\kernel32.dll
2013-01-09 14:57 - 2012-11-30 06:41 - 00424448 ____A (Microsoft Corporation) C:\Windows\System32\KernelBase.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00006144 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-security-base-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00005120 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-file-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004608 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-threadpool-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004608 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-processthreads-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004096 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-sysinfo-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004096 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-synch-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004096 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-localregistry-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00004096 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-localization-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-rtlsupport-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-processenvironment-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-namedpipe-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-misc-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-memory-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-libraryloader-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-heap-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-xstate-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-util-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-string-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-profile-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-io-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-interlocked-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-handle-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-fibers-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-errorhandling-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-delayload-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-debug-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-datetime-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 06:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\System32\api-ms-win-core-console-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:54 - 00005120 ____A (Microsoft Corporation) C:\Windows\SysWOW64\wow32.dll
2013-01-09 14:57 - 2012-11-30 05:53 - 01114112 ____A (Microsoft Corporation) C:\Windows\SysWOW64\kernel32.dll
2013-01-09 14:57 - 2012-11-30 05:53 - 00274944 ____A (Microsoft Corporation) C:\Windows\SysWOW64\KernelBase.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00005120 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-file-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004608 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-processthreads-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-sysinfo-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-synch-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-misc-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-localregistry-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00004096 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-localization-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-processenvironment-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-namedpipe-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-memory-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-libraryloader-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-interlocked-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-heap-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-string-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-rtlsupport-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-profile-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-io-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-handle-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-fibers-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-errorhandling-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-delayload-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-debug-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-datetime-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 05:45 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-console-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 04:23 - 00338432 ____A (Microsoft Corporation) C:\Windows\System32\conhost.exe
2013-01-09 14:57 - 2012-11-30 03:44 - 00025600 ____A (Microsoft Corporation) C:\Windows\SysWOW64\setup16.exe
2013-01-09 14:57 - 2012-11-30 03:44 - 00014336 ____A (Microsoft Corporation) C:\Windows\SysWOW64\ntvdm64.dll
2013-01-09 14:57 - 2012-11-30 03:44 - 00007680 ____A (Microsoft Corporation) C:\Windows\SysWOW64\instnm.exe
2013-01-09 14:57 - 2012-11-30 03:44 - 00002048 ____A (Microsoft Corporation) C:\Windows\SysWOW64\user.exe
2013-01-09 14:57 - 2012-11-30 03:38 - 00006144 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-security-base-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 03:38 - 00004608 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-threadpool-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 03:38 - 00003584 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-xstate-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 03:38 - 00003072 ___AH (Microsoft Corporation) C:\Windows\SysWOW64\api-ms-win-core-util-l1-1-0.dll
2013-01-09 14:57 - 2012-11-30 00:17 - 00420064 ____A C:\Windows\SysWOW64\locale.nls
2013-01-09 14:57 - 2012-11-30 00:15 - 00420064 ____A C:\Windows\System32\locale.nls
2013-01-09 14:57 - 2012-11-23 04:26 - 03149824 ____A (Microsoft Corporation) C:\Windows\System32\win32k.sys
2013-01-09 14:57 - 2012-11-23 04:13 - 00068608 ____A (Microsoft Corporation) C:\Windows\System32\taskhost.exe
2013-01-04 22:42 - 2013-01-04 22:42 - 00000000 ___AH C:\Windows\System32\Drivers\Msft_User_WpdMtpDr_01_09_00.Wdf
2013-01-02 18:16 - 2013-01-02 19:33 - 00000000 ____D C:\Users\Admin\AppData\Roaming\DVDVideoSoft
2013-01-02 18:16 - 2013-01-02 18:16 - 00000000 ____D C:\Program Files (x86)\DVDVideoSoft
2013-01-01 13:25 - 2013-01-02 21:43 - 00001497 ____A C:\Users\Michael\Desktop\tomorrowland Musik.txt
2012-12-31 18:03 - 2012-12-31 18:04 - 00000171 ____A C:\Users\Michael\Desktop\premium accs.txt


==================== One Month Modified Files and Folders =======

2013-01-26 16:46 - 2013-01-26 16:46 - 00000000 ____D C:\FRST
2013-01-25 13:57 - 2013-01-25 12:24 - 00000000 ____D C:\Users\All Users\HitmanPro
2013-01-25 13:57 - 2012-07-19 16:50 - 00000884 ____A C:\Windows\Tasks\Adobe Flash Player Updater.job
2013-01-25 13:57 - 2011-06-08 14:57 - 01447777 ____A C:\Windows\WindowsUpdate.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Michael\Desktop\HitmanPro_20130125_1356.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Michael\Desktop\HitmanPro_20130125_1355.log
2013-01-25 13:56 - 2013-01-25 13:56 - 00022268 ____A C:\Users\Admin\Desktop\HitmanPro_20130125_1356.log
2013-01-25 13:51 - 2011-06-10 23:30 - 00001108 ____A C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job
2013-01-25 13:39 - 2009-07-14 05:45 - 00015328 ___AH C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
2013-01-25 13:39 - 2009-07-14 05:45 - 00015328 ___AH C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
2013-01-25 13:36 - 2009-07-14 18:58 - 00763496 ____A C:\Windows\System32\perfh007.dat
2013-01-25 13:36 - 2009-07-14 18:58 - 00171608 ____A C:\Windows\System32\perfc007.dat
2013-01-25 13:36 - 2009-07-14 06:13 - 01779394 ____A C:\Windows\System32\PerfStringBackup.INI
2013-01-25 13:31 - 2011-10-12 14:07 - 00000000 ____D C:\Users\All Users\VMware
2013-01-25 13:30 - 2009-07-14 06:08 - 00000006 ___AH C:\Windows\Tasks\SA.DAT
2013-01-25 13:30 - 2009-07-14 05:51 - 00045629 ____A C:\Windows\setupact.log
2013-01-25 13:15 - 2012-04-25 09:50 - 00000542 ____A C:\Windows\Tasks\MATLAB R2012a Startup Accelerator.job
2013-01-25 13:14 - 2013-01-25 13:14 - 453636000 ____N C:\Windows\MEMORY.DMP
2013-01-25 13:14 - 2013-01-25 13:14 - 00288408 ____A C:\Windows\Minidump\012513-59186-01.dmp
2013-01-25 13:14 - 2011-09-30 13:36 - 00000000 ____D C:\Windows\Minidump
2013-01-25 13:13 - 2013-01-23 20:55 - 00000000 ____A C:\Users\Michael\AppData\Roaming\skype.ini
2013-01-25 13:13 - 2011-06-10 23:30 - 00001104 ____A C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job
2013-01-25 13:12 - 2011-09-15 09:14 - 00000000 ____D C:\Users\Michael\AppData\Roaming\Dropbox
2013-01-23 21:34 - 2012-02-26 16:28 - 00000000 ____D C:\Users\All Users\Skype
2013-01-23 21:12 - 2013-01-23 21:12 - 00000000 ____D C:\Users\Admin\AppData\Roaming\GoPro
2013-01-23 21:07 - 2011-06-08 19:05 - 00118040 ____A C:\Users\Admin\AppData\Local\GDIPFONTCACHEV1.DAT
2013-01-20 23:02 - 2013-01-15 17:22 - 00063488 ____A C:\Users\Michael\Desktop\Ausgaben-Schablone.XLS
2013-01-20 17:52 - 2011-09-08 20:28 - 00000000 ____D C:\Users\Michael\AppData\Roaming\MagicMaps
2013-01-20 16:30 - 2012-03-02 00:55 - 00000000 ____D C:\Users\Michael\AppData\Local\Captcha_Brotherhood
2013-01-16 22:40 - 2012-11-12 09:56 - 00037888 ____A C:\Users\Michael\Desktop\Notenschnitt.xls
2013-01-14 18:49 - 2011-06-08 15:13 - 00000000 ____D C:\users\Admin
2013-01-11 14:42 - 2013-01-11 14:41 - 00000000 ____D C:\Windows\rescache
2013-01-11 14:03 - 2009-07-14 05:45 - 00483560 ____A C:\Windows\System32\FNTCACHE.DAT
2013-01-09 18:29 - 2012-01-15 12:19 - 00000000 ____D C:\Users\All Users\Microsoft Help
2013-01-09 18:20 - 2011-06-08 22:53 - 67599240 ____A (Microsoft Corporation) C:\Windows\System32\MRT.exe
2013-01-09 18:18 - 2013-01-09 18:17 - 00260054 ____A C:\Windows\msxml4-KB2758694-enu.LOG
2013-01-09 14:58 - 2012-07-19 16:50 - 00697864 ____A (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerApp.exe
2013-01-09 14:58 - 2012-07-19 16:50 - 00074248 ____A (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerCPLApp.cpl
2013-01-08 15:51 - 2012-04-12 10:25 - 00000000 ____D C:\Program Files (x86)\Cisco
2013-01-08 15:51 - 2011-07-26 11:01 - 00000000 ____D C:\Users\All Users\Cisco
2013-01-04 22:42 - 2013-01-04 22:42 - 00000000 ___AH C:\Windows\System32\Drivers\Msft_User_WpdMtpDr_01_09_00.Wdf
2013-01-03 23:35 - 2011-06-08 18:45 - 00034056 ____A C:\Windows\PFRO.log
2013-01-02 23:05 - 2011-08-09 09:52 - 00000000 ____D C:\Users\Michael\AppData\Roaming\vlc
2013-01-02 21:43 - 2013-01-01 13:25 - 00001497 ____A C:\Users\Michael\Desktop\tomorrowland Musik.txt
2013-01-02 19:33 - 2013-01-02 18:16 - 00000000 ____D C:\Users\Admin\AppData\Roaming\DVDVideoSoft
2013-01-02 18:28 - 2011-07-24 20:44 - 00000000 ____D C:\Users\Michael\AppData\Roaming\DVDVideoSoft
2013-01-02 18:16 - 2013-01-02 18:16 - 00000000 ____D C:\Program Files (x86)\DVDVideoSoft
2012-12-31 18:04 - 2012-12-31 18:03 - 00000171 ____A C:\Users\Michael\Desktop\premium accs.txt


==================== Known DLLs (Whitelisted) =================


==================== Bamital & volsnap Check =================

C:\Windows\System32\winlogon.exe => MD5 is legit
C:\Windows\System32\wininit.exe => MD5 is legit
C:\Windows\SysWOW64\wininit.exe => MD5 is legit
C:\Windows\explorer.exe => MD5 is legit
C:\Windows\SysWOW64\explorer.exe => MD5 is legit
C:\Windows\System32\svchost.exe => MD5 is legit
C:\Windows\SysWOW64\svchost.exe => MD5 is legit
C:\Windows\System32\services.exe => MD5 is legit
C:\Windows\System32\User32.dll => MD5 is legit
C:\Windows\SysWOW64\User32.dll => MD5 is legit
C:\Windows\System32\userinit.exe => MD5 is legit
C:\Windows\SysWOW64\userinit.exe => MD5 is legit
C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit

TDL4: custom:26000022 <===== ATTENTION!

==================== EXE ASSOCIATION =====================

HKLM\...\.exe: exefile => OK
HKLM\...\exefile\DefaultIcon: %1 => OK
HKLM\...\exefile\open\command: "%1" %* => OK

==================== Restore Points  =========================

Restore point made on: 2013-01-23 21:33:57

==================== Memory info ===========================

Percentage of memory in use: 16%
Total physical RAM: 3884.41 MB
Available physical RAM: 3252.8 MB
Total Pagefile: 3882.61 MB
Available Pagefile: 3243.64 MB
Total Virtual: 8192 MB
Available Virtual: 8191.88 MB

==================== Partitions =============================

1 Drive c: () (Fixed) (Total:48.73 GB) (Free:3.38 GB) NTFS
2 Drive e: () (Fixed) (Total:416.93 GB) (Free:26.69 GB) NTFS
3 Drive f: (GRMCPRXFRER_DE_DVD) (CDROM) (Total:3.04 GB) (Free:0 GB) UDF
5 Drive h: (USB) (Removable) (Total:3.74 GB) (Free:3.73 GB) FAT32
6 Drive x: (Boot) (Fixed) (Total:0.03 GB) (Free:0.03 GB) NTFS
7 Drive y: (System-reserviert) (Fixed) (Total:0.1 GB) (Free:0.07 GB) NTFS ==>[System with boot components (obtained from reading drive)]
ATTENTION: Malware custom entry on BCD on drive y: detected. Check for MBR/Partition infection.

  Datentr„ger ###  Status        Gr”áe    Frei    Dyn  GPT
  ---------------  -------------  -------  -------  ---  ---
  Datentr„ger 0    Online          465 GB      0 B       
  Datentr„ger 1    Kein Medium        0 B      0 B       
  Datentr„ger 2    Online        3835 MB      0 B       

Partitions of Disk 0:
===============

Datentr„ger-ID: 4FB37A8E

  Partition ###  Typ              Gr”áe    Offset
  -------------  ----------------  -------  -------
  Partition 1    Prim„r            100 MB  1024 KB
  Partition 2    Prim„r              48 GB  101 MB
  Partition 3    Prim„r            416 GB    48 GB

==================================================================================

Disk: 0
Partition 1
Typ      : 07
Versteckt: Nein
Aktiv    : Ja

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 1    Y  System-rese  NTFS  Partition    100 MB  Fehlerfre         

=========================================================

Disk: 0
Partition 2
Typ      : 07
Versteckt: Nein
Aktiv    : Nein

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 2    C                NTFS  Partition    48 GB  Fehlerfre         

=========================================================

Disk: 0
Partition 3
Typ      : 07
Versteckt: Nein
Aktiv    : Nein

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 3    E                NTFS  Partition    416 GB  Fehlerfre         

=========================================================

Disk: 0
Partition 3
Typ      : 07
Versteckt: Nein
Aktiv    : Nein

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 3    E                NTFS  Partition    416 GB  Fehlerfre         

=========================================================

Partitions of Disk 2:
===============

Datentr„ger-ID: 0DD3DFD6

  Partition ###  Typ              Gr”áe    Offset
  -------------  ----------------  -------  -------
  Partition 1    Prim„r            3835 MB    31 KB

==================================================================================

Disk: 2
Partition 1
Typ      : 0B
Versteckt: Nein
Aktiv    : Ja

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 5    H  USB          FAT32  Wechselmed  3835 MB  Fehlerfre         

=========================================================

Disk: 2
Partition 1
Typ      : 0B
Versteckt: Nein
Aktiv    : Ja

  Volume ###  Bst  Bezeichnung  DS    Typ        Gr”áe    Status    Info
  ----------  ---  -----------  -----  ----------  -------  ---------  --------
* Volume 5    H  USB          FAT32  Wechselmed  3835 MB  Fehlerfre         

=========================================================

Last Boot: 2013-01-14 00:25

==================== End Of Log =============================


ryder 27.01.2013 12:39

Ja das kann man schon machen.

Aber gleich mal eines vorneweg. Du hast es da mit einer sehr komplizierten Mehrfachinfektion zu tun. Der GVU war wirklich nur das Sahnehäubchen. Wir werden da noch eine Weile brauchen um das zu entsperren.

Downloade dir bitte zuvor Mbrfix
Download MBRFix 1.3.0.0 Free - Fix or create Master Boot Record (MBR) on harddisks - Softpedia

und speichere es auch auf dem Stick neben FRST

Mache bitte folgenden Fix, der sollte die Logdateien kopieren:

Code:

CMD: copy /y c:\windows\minidump\*.dmp h:\
CMD: copy /y C:\Users\Michael\Desktop\HitmanPro_20130125_1356.log h:\
CMD: copy /y C:\Users\Michael\Desktop\HitmanPro_20130125_1355.log h:\
CMD: copy /y C:\Users\Admin\Desktop\HitmanPro_20130125_1356.log h:\
SaveMbr: Drive=0


Auf dem Stick sollte sich nun das minidump und ein MBRdump befinden. Den minidump bitte mal nur behalten. Den MBRdump bitte in ein ZIP packen und hier anhängen zur Analyse.

Die Hitman logfiles bitte in Code-Tags posten. Dann sehen wir hoffentlich weiter :)

Ihatevira 27.01.2013 16:48

Also ich habe jetzt MbrFix von dort runtergeladen. Das ist ja gepackt. Dann habe ich das auf dem Stick entpackt und dann erst mal die htm-Datei gelöscht. Muss ich den Code den du mir geschrieben hast in ein Textfile kopieren oder muss ich ihn so in die Eingabeaufforderung eingeben? oder muss der code mit Farbar ausgeführt werden.

Kannst du mir genau erklären was ich wie machen muss? Danke :)


Muss in der ersten code-Zeile nicht auch das C groß sein ?

ryder 27.01.2013 18:47

Fix mit FRST hast du doch jetzt schon 2 mal gemacht. Genauso wieder.

Ihatevira 27.01.2013 21:14

Hier die Hitman Logfiles:

HitmanPro_20130125_1355:

Code:


       
Code:

       
HitmanPro 3.7.1.186
www.hitmanpro.com

   Computer name . . . . : ADMIN-PC
   Windows . . . . . . . : 6.1.1.7601.X64/4
   User name . . . . . . : NT-AUTORITÄT\SYSTEM
   UAC . . . . . . . . . : Disabled
   License . . . . . . . : Trial (30 days left)

   Scan date . . . . . . : 2013-01-25 13:31:54
   Scan mode . . . . . . : Normal
   Scan duration . . . . : 13m 31s
   Disk access mode  . . : Direct disk access (SRB)
   Cloud . . . . . . . . : Internet
   Reboot  . . . . . . . : Yes

   Threats . . . . . . . : 4
   Traces  . . . . . . . : 53

   Objects scanned . . . : 1.829.761
   Files scanned . . . . : 110.677
   Remnants scanned  . . : 616.693 files / 1.102.391 keys

Malware _____________________________________________________________________

   C:\Users\Michael\AppData\Local\Temp\0.3973178816905212.exe -> DeleteFailed
      Size . . . . . . . : 417.792 bytes
      Age  . . . . . . . : 343.7 days (2012-02-16 21:13:33)
      Entropy  . . . . . : 7.7
      SHA-256  . . . . . : A86764055884DEB0E7ED1A50B4541288B7E1A167CEAC1B4FD50AAF39DF6B1BB3
      Product  . . . . . : ogF
      Publisher  . . . . : jGpBGDOftC
      Version  . . . . . : 8.05.0024
      Copyright  . . . . : QYOtopnsdk
    > G Data . . . . . . : Trojan.Generic.KDV.537089 (Engine A)
    > Ikarus . . . . . . : Trojan-Dropper.Win32.Injector!IK
      Fuzzy  . . . . . . : 110.0

   C:\Users\Michael\AppData\Local\Temp\8EBPEPOBN.exe -> DeleteFailed
      Size . . . . . . . : 29.696 bytes
      Age  . . . . . . . : 1.7 days (2013-01-23 20:49:36)
      Entropy  . . . . . : 6.8
      SHA-256  . . . . . : 0EE33BC02283C5F26812A6B32F62713EAE4CD79BB96F1BB61400113B1C7EA2AE
    > G Data . . . . . . : Gen:Variant.Symmi.9244 (Engine A)
    > Ikarus . . . . . . : Trojan.Win32.Inject!IK
      Fuzzy  . . . . . . : 101.0

   C:\Users\Michael\AppData\Local\Temp\H8NQKIS1.exe -> DeleteFailed
      Size . . . . . . . : 29.696 bytes
      Age  . . . . . . . : 1.7 days (2013-01-23 20:49:10)
      Entropy  . . . . . : 6.8
      SHA-256  . . . . . : 0EE33BC02283C5F26812A6B32F62713EAE4CD79BB96F1BB61400113B1C7EA2AE
    > G Data . . . . . . : Gen:Variant.Symmi.9244 (Engine A)
    > Ikarus . . . . . . : Trojan.Win32.Inject!IK
      Fuzzy  . . . . . . : 101.0

   C:\Users\Michael\AppData\Local\Temp\KMP_3.4.0.59.exe -> DeleteFailed
      Size . . . . . . . : 381.984 bytes
      Age  . . . . . . . : 72.7 days (2012-11-13 20:01:03)
      Entropy  . . . . . : 8.0
      SHA-256  . . . . . : 4147E53AF2F6A827CA8812A6DE298A7D45AAB3B5D729DBF0C00BDE3DD6B8F5BF
      Product  . . . . . : Softonic Downloader
      Publisher  . . . . : Softonic
      Description  . . . : Softonic Downloader
      Version  . . . . . : 1.35.7.0
      Copyright  . . . . : Copyright (C) 2012
    > Ikarus . . . . . . : Trojan.Agent4!IK
      Fuzzy  . . . . . . : 100.0


Suspicious files ____________________________________________________________

   C:\Users\Michael\AppData\Local\Temp\~!#DE09.tmp
      Size . . . . . . . : 57.344 bytes
      Age  . . . . . . . : 1.7 days (2013-01-23 20:49:44)
      Entropy  . . . . . : 7.5
      SHA-256  . . . . . : 7CB45C2BA64A8590DADD61819B51E8BC54564103438B7BCC0B6F51C38C498997
      Fuzzy  . . . . . . : 25.0
         Entropy (or randomness) indicates the program is encrypted, compressed or obfuscated. This is not typical for most programs.
         The hidden file attribute bit is set. This is not common to most programs.
         The file name extension of this program is not common.
         Authors name is missing in version info. This is not common to most programs.
         Version control is missing. This file is probably created by an individual. This is not typical for most programs.
         Time indicates that the file appeared recently on this computer.

   C:\Users\Michael\AppData\Roaming\skype.dat
      Size . . . . . . . : 57.344 bytes
      Age  . . . . . . . : 1.7 days (2013-01-23 20:50:09)
      Entropy  . . . . . : 7.5
      SHA-256  . . . . . : 7CB45C2BA64A8590DADD61819B51E8BC54564103438B7BCC0B6F51C38C498997
      Fuzzy  . . . . . . : 53.0
         Substitutes Explorer.exe as the default shell. Malware tends to start this way.
         The file name extension of this program is not common.
         Entropy (or randomness) indicates the program is encrypted, compressed or obfuscated. This is not typical for most programs.
         The hidden file attribute bit is set. This is not common to most programs.
         Authors name is missing in version info. This is not common to most programs.
         Version control is missing. This file is probably created by an individual. This is not typical for most programs.
         Program starts automatically without user intervention.
         Time indicates that the file appeared recently on this computer.
      Startup
         HKU\S-1-5-21-3228746791-3087455342-158796021-1002\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell


Malware remnants ____________________________________________________________

   Boot Configuration Data (BCD) WinPE mode
   HKLM\BCD00000000\Objects\{0ce4991b-e6b3-4b16-b23c-5e0d9250e5d9}\Elements\26000022\


Potential Unwanted Programs _________________________________________________

   C:\Program Files (x86)\Wajam\ (Claro)
   C:\Program Files (x86)\Wajam\Firefox\ (Claro)
   C:\Program Files (x86)\Wajam\Firefox\firefox_trigger_extension.htm (Claro)
   C:\Program Files (x86)\Wajam\Firefox\{5a95a9e0-59dd-4314-bd84-4d18ca83a0e2}.xpi (Claro)
   C:\Program Files (x86)\Wajam\IE\ (Claro)
   C:\Program Files (x86)\Wajam\IE\Chrome_WidgetWin_0 (Claro)
   C:\Program Files (x86)\Wajam\IE\favicon.ico (Claro)
   C:\Program Files (x86)\Wajam\IE\priam_bho.dll (Claro)
      Size . . . . . . . : 297.568 bytes
      Age  . . . . . . . : 132.7 days (2012-09-14 21:45:37)
      Entropy  . . . . . : 6.5
      SHA-256  . . . . . : D1413C141FD0CAB5802BDA39813D9AB3DF02F1D6CD91F3C862FB1EF819843513
      Product  . . . . . : Wajam
      Publisher  . . . . : Wajam
      Description  . . . : Wajam Internet Explorer Add-on
      Version  . . . . . : 1.1.0.6
      Copyright  . . . . : (c) Wajam.  All rights reserved.
      RSA Key Size . . . : 2048
      Authenticode . . . : Valid
      Fuzzy  . . . . . . : -13.0
      Startup
         HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{A7A6995D-6EE1-4FD1-A258-49395D5BF99C}\
      References
         HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{A7A6995D-6EE1-4FD1-A258-49395D5BF99C}\
         HKLM\SOFTWARE\Wow6432Node\Classes\TypeLib\{095BFD3C-4602-4FE1-96F1-AEFAFBFD067D}\
         HKLM\SOFTWARE\Wow6432Node\Classes\wajam.WajamBHO.1\
         HKLM\SOFTWARE\Wow6432Node\Classes\wajam.WajamBHO\
         HKU\S-1-5-21-3228746791-3087455342-158796021-1002\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{A7A6995D-6EE1-4FD1-A258-49395D5BF99C}\

   C:\Program Files (x86)\Wajam\uninstall.exe (Claro)
      Size . . . . . . . : 62.672 bytes
      Age  . . . . . . . : 132.7 days (2012-09-14 21:45:31)
      Entropy  . . . . . : 7.0
      SHA-256  . . . . . : 0FE2452CEA8F685946E787B678080DCE0AD48EE7B68DE112F1A8FD1272FFBD63
      Product  . . . . . : Wajam
      Description
      Version  . . . . . : 1.2
      Copyright  . . . . : © Wajam. All right reserved.
      RSA Key Size . . . : 2048
      Authenticode . . . : Valid
      Fuzzy  . . . . . . : -18.0
      References
         C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Wajam\uninstall.lnk

   C:\Program Files (x86)\Wajam\Updater\ (Claro)
   C:\Program Files (x86)\Wajam\Updater\wajamLogo.bmp (Claro)
   C:\Program Files (x86)\Wajam\Updater\WajamUpdater.exe (Claro)
      Size . . . . . . . : 109.064 bytes
      Age  . . . . . . . : 132.7 days (2012-09-14 21:45:26)
      Entropy  . . . . . : 6.2
      SHA-256  . . . . . : B23112AE291EFAE80AA7F9B1B119EB0DA4E426930A23EE77A6A43288F3C0CBB9
      Product  . . . . . : Wajam
      Publisher  . . . . : Wajam
      Description  . . . : Auto-updater
      Version  . . . . . : 1.0.0.5
      Copyright  . . . . : (c) Wajam.  All rights reserved.
      RSA Key Size . . . : 2048
      Service  . . . . . : WajamUpdater
      Authenticode . . . : Self-signed
      Running processes  : 3664
      Fuzzy  . . . . . . : 4.0
      Startup
         HKLM\SYSTEM\CurrentControlSet\Services\WajamUpdater\

   C:\Users\Admin\AppData\Local\Wajam\ (Claro)
   C:\Users\Admin\AppData\Local\Wajam\Chrome\ (Claro)
   C:\Users\Admin\AppData\Local\Wajam\Chrome\wajam.crx (Claro)
   C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Wajam\ (Claro)
   C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Wajam\uninstall.lnk (Claro)
   HKLM\SOFTWARE\Classes\AppID\escort.DLL\ (Funmoods)
   HKLM\SOFTWARE\Classes\AppID\priam_bho.DLL\ (Claro)
   HKLM\SOFTWARE\Classes\AppID\{1FAEE6D5-34F4-42AA-8025-3FD8F3EC4634}\ (Claro)
   HKLM\SOFTWARE\Classes\AppID\{D616A4A2-7B38-4DBC-9093-6FE7A4A21B17}\ (Claro)
   HKLM\SOFTWARE\Classes\Interface\{431532BD-0AE1-4ABC-BE8C-919F3D1332E2}\ (Claro)
   HKLM\SOFTWARE\Classes\TypeLib\{095BFD3C-4602-4FE1-96F1-AEFAFBFD067D}\ (Claro)
   HKLM\SOFTWARE\Classes\wajam.WajamBHO.1\ (Claro)
   HKLM\SOFTWARE\Classes\wajam.WajamBHO\ (Claro)
   HKLM\SOFTWARE\Classes\wajam.WajamDownloader.1\ (Claro)
   HKLM\SOFTWARE\Classes\wajam.WajamDownloader\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\AppID\escort.DLL\ (Funmoods)
   HKLM\SOFTWARE\Classes\Wow6432Node\AppID\priam_bho.DLL\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\AppID\{1FAEE6D5-34F4-42AA-8025-3FD8F3EC4634}\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\AppID\{D616A4A2-7B38-4DBC-9093-6FE7A4A21B17}\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\CLSID\{431532BD-0AE1-4ABC-BE8C-919F3D1332E2}\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\CLSID\{5D64294B-1341-4FE7-B6D8-7C36828D4DD5}\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\CLSID\{A7A6995D-6EE1-4FD1-A258-49395D5BF99C}\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\Interface\{431532BD-0AE1-4ABC-BE8C-919F3D1332E2}\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\TypeLib\{095BFD3C-4602-4FE1-96F1-AEFAFBFD067D}\ (Claro)
   HKLM\SOFTWARE\Wow6432Node\Google\chrome\Extensions\jpmbfleldcgkldadpdinhjjopdfpjfjp\ (Claro)
   HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\explorer\Browser Helper Objects\{A7A6995D-6EE1-4FD1-A258-49395D5BF99C}\ (Claro)
   HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\Wajam\ (Claro)
   HKLM\SOFTWARE\Wow6432Node\Wajam\ (Claro)
   HKLM\SYSTEM\ControlSet001\services\eventlog\Application\WajamUpdater\ (Claro)
   HKLM\SYSTEM\ControlSet001\services\WajamUpdater\ (Claro)
   HKLM\SYSTEM\ControlSet002\services\eventlog\Application\WajamUpdater\ (Claro)
   HKLM\SYSTEM\ControlSet002\services\WajamUpdater\ (Claro)
   HKLM\SYSTEM\CurrentControlSet\services\eventlog\Application\WajamUpdater\ (Claro)
   HKLM\SYSTEM\CurrentControlSet\services\WajamUpdater\ (Claro)



HitmanPro_20130125_1356:

Code:


       
Code:

       
HitmanPro 3.7.1.186
www.hitmanpro.com

   Computer name . . . . : ADMIN-PC
   Windows . . . . . . . : 6.1.1.7601.X64/4
   User name . . . . . . : NT-AUTORITÄT\SYSTEM
   UAC . . . . . . . . . : Disabled
   License . . . . . . . : Trial (30 days left)

   Scan date . . . . . . : 2013-01-25 13:31:54
   Scan mode . . . . . . : Normal
   Scan duration . . . . : 13m 31s
   Disk access mode  . . : Direct disk access (SRB)
   Cloud . . . . . . . . : Internet
   Reboot  . . . . . . . : Yes

   Threats . . . . . . . : 4
   Traces  . . . . . . . : 53

   Objects scanned . . . : 1.829.761
   Files scanned . . . . : 110.677
   Remnants scanned  . . : 616.693 files / 1.102.391 keys

Malware _____________________________________________________________________

   C:\Users\Michael\AppData\Local\Temp\0.3973178816905212.exe -> DeleteFailed
      Size . . . . . . . : 417.792 bytes
      Age  . . . . . . . : 343.7 days (2012-02-16 21:13:33)
      Entropy  . . . . . : 7.7
      SHA-256  . . . . . : A86764055884DEB0E7ED1A50B4541288B7E1A167CEAC1B4FD50AAF39DF6B1BB3
      Product  . . . . . : ogF
      Publisher  . . . . : jGpBGDOftC
      Version  . . . . . : 8.05.0024
      Copyright  . . . . : QYOtopnsdk
    > G Data . . . . . . : Trojan.Generic.KDV.537089 (Engine A)
    > Ikarus . . . . . . : Trojan-Dropper.Win32.Injector!IK
      Fuzzy  . . . . . . : 110.0

   C:\Users\Michael\AppData\Local\Temp\8EBPEPOBN.exe -> DeleteFailed
      Size . . . . . . . : 29.696 bytes
      Age  . . . . . . . : 1.7 days (2013-01-23 20:49:36)
      Entropy  . . . . . : 6.8
      SHA-256  . . . . . : 0EE33BC02283C5F26812A6B32F62713EAE4CD79BB96F1BB61400113B1C7EA2AE
    > G Data . . . . . . : Gen:Variant.Symmi.9244 (Engine A)
    > Ikarus . . . . . . : Trojan.Win32.Inject!IK
      Fuzzy  . . . . . . : 101.0

   C:\Users\Michael\AppData\Local\Temp\H8NQKIS1.exe -> DeleteFailed
      Size . . . . . . . : 29.696 bytes
      Age  . . . . . . . : 1.7 days (2013-01-23 20:49:10)
      Entropy  . . . . . : 6.8
      SHA-256  . . . . . : 0EE33BC02283C5F26812A6B32F62713EAE4CD79BB96F1BB61400113B1C7EA2AE
    > G Data . . . . . . : Gen:Variant.Symmi.9244 (Engine A)
    > Ikarus . . . . . . : Trojan.Win32.Inject!IK
      Fuzzy  . . . . . . : 101.0

   C:\Users\Michael\AppData\Local\Temp\KMP_3.4.0.59.exe -> DeleteFailed
      Size . . . . . . . : 381.984 bytes
      Age  . . . . . . . : 72.7 days (2012-11-13 20:01:03)
      Entropy  . . . . . : 8.0
      SHA-256  . . . . . : 4147E53AF2F6A827CA8812A6DE298A7D45AAB3B5D729DBF0C00BDE3DD6B8F5BF
      Product  . . . . . : Softonic Downloader
      Publisher  . . . . : Softonic
      Description  . . . : Softonic Downloader
      Version  . . . . . : 1.35.7.0
      Copyright  . . . . : Copyright (C) 2012
    > Ikarus . . . . . . : Trojan.Agent4!IK
      Fuzzy  . . . . . . : 100.0


Suspicious files ____________________________________________________________

   C:\Users\Michael\AppData\Local\Temp\~!#DE09.tmp
      Size . . . . . . . : 57.344 bytes
      Age  . . . . . . . : 1.7 days (2013-01-23 20:49:44)
      Entropy  . . . . . : 7.5
      SHA-256  . . . . . : 7CB45C2BA64A8590DADD61819B51E8BC54564103438B7BCC0B6F51C38C498997
      Fuzzy  . . . . . . : 25.0
         Entropy (or randomness) indicates the program is encrypted, compressed or obfuscated. This is not typical for most programs.
         The hidden file attribute bit is set. This is not common to most programs.
         The file name extension of this program is not common.
         Authors name is missing in version info. This is not common to most programs.
         Version control is missing. This file is probably created by an individual. This is not typical for most programs.
         Time indicates that the file appeared recently on this computer.

   C:\Users\Michael\AppData\Roaming\skype.dat
      Size . . . . . . . : 57.344 bytes
      Age  . . . . . . . : 1.7 days (2013-01-23 20:50:09)
      Entropy  . . . . . : 7.5
      SHA-256  . . . . . : 7CB45C2BA64A8590DADD61819B51E8BC54564103438B7BCC0B6F51C38C498997
      Fuzzy  . . . . . . : 53.0
         Substitutes Explorer.exe as the default shell. Malware tends to start this way.
         The file name extension of this program is not common.
         Entropy (or randomness) indicates the program is encrypted, compressed or obfuscated. This is not typical for most programs.
         The hidden file attribute bit is set. This is not common to most programs.
         Authors name is missing in version info. This is not common to most programs.
         Version control is missing. This file is probably created by an individual. This is not typical for most programs.
         Program starts automatically without user intervention.
         Time indicates that the file appeared recently on this computer.
      Startup
         HKU\S-1-5-21-3228746791-3087455342-158796021-1002\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell


Malware remnants ____________________________________________________________

   Boot Configuration Data (BCD) WinPE mode
   HKLM\BCD00000000\Objects\{0ce4991b-e6b3-4b16-b23c-5e0d9250e5d9}\Elements\26000022\


Potential Unwanted Programs _________________________________________________

   C:\Program Files (x86)\Wajam\ (Claro)
   C:\Program Files (x86)\Wajam\Firefox\ (Claro)
   C:\Program Files (x86)\Wajam\Firefox\firefox_trigger_extension.htm (Claro)
   C:\Program Files (x86)\Wajam\Firefox\{5a95a9e0-59dd-4314-bd84-4d18ca83a0e2}.xpi (Claro)
   C:\Program Files (x86)\Wajam\IE\ (Claro)
   C:\Program Files (x86)\Wajam\IE\Chrome_WidgetWin_0 (Claro)
   C:\Program Files (x86)\Wajam\IE\favicon.ico (Claro)
   C:\Program Files (x86)\Wajam\IE\priam_bho.dll (Claro)
      Size . . . . . . . : 297.568 bytes
      Age  . . . . . . . : 132.7 days (2012-09-14 21:45:37)
      Entropy  . . . . . : 6.5
      SHA-256  . . . . . : D1413C141FD0CAB5802BDA39813D9AB3DF02F1D6CD91F3C862FB1EF819843513
      Product  . . . . . : Wajam
      Publisher  . . . . : Wajam
      Description  . . . : Wajam Internet Explorer Add-on
      Version  . . . . . : 1.1.0.6
      Copyright  . . . . : (c) Wajam.  All rights reserved.
      RSA Key Size . . . : 2048
      Authenticode . . . : Valid
      Fuzzy  . . . . . . : -13.0
      Startup
         HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{A7A6995D-6EE1-4FD1-A258-49395D5BF99C}\
      References
         HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{A7A6995D-6EE1-4FD1-A258-49395D5BF99C}\
         HKLM\SOFTWARE\Wow6432Node\Classes\TypeLib\{095BFD3C-4602-4FE1-96F1-AEFAFBFD067D}\
         HKLM\SOFTWARE\Wow6432Node\Classes\wajam.WajamBHO.1\
         HKLM\SOFTWARE\Wow6432Node\Classes\wajam.WajamBHO\
         HKU\S-1-5-21-3228746791-3087455342-158796021-1002\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{A7A6995D-6EE1-4FD1-A258-49395D5BF99C}\

   C:\Program Files (x86)\Wajam\uninstall.exe (Claro)
      Size . . . . . . . : 62.672 bytes
      Age  . . . . . . . : 132.7 days (2012-09-14 21:45:31)
      Entropy  . . . . . : 7.0
      SHA-256  . . . . . : 0FE2452CEA8F685946E787B678080DCE0AD48EE7B68DE112F1A8FD1272FFBD63
      Product  . . . . . : Wajam
      Description
      Version  . . . . . : 1.2
      Copyright  . . . . : © Wajam. All right reserved.
      RSA Key Size . . . : 2048
      Authenticode . . . : Valid
      Fuzzy  . . . . . . : -18.0
      References
         C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Wajam\uninstall.lnk

   C:\Program Files (x86)\Wajam\Updater\ (Claro)
   C:\Program Files (x86)\Wajam\Updater\wajamLogo.bmp (Claro)
   C:\Program Files (x86)\Wajam\Updater\WajamUpdater.exe (Claro)
      Size . . . . . . . : 109.064 bytes
      Age  . . . . . . . : 132.7 days (2012-09-14 21:45:26)
      Entropy  . . . . . : 6.2
      SHA-256  . . . . . : B23112AE291EFAE80AA7F9B1B119EB0DA4E426930A23EE77A6A43288F3C0CBB9
      Product  . . . . . : Wajam
      Publisher  . . . . : Wajam
      Description  . . . : Auto-updater
      Version  . . . . . : 1.0.0.5
      Copyright  . . . . : (c) Wajam.  All rights reserved.
      RSA Key Size . . . : 2048
      Service  . . . . . : WajamUpdater
      Authenticode . . . : Self-signed
      Running processes  : 3664
      Fuzzy  . . . . . . : 4.0
      Startup
         HKLM\SYSTEM\CurrentControlSet\Services\WajamUpdater\

   C:\Users\Admin\AppData\Local\Wajam\ (Claro)
   C:\Users\Admin\AppData\Local\Wajam\Chrome\ (Claro)
   C:\Users\Admin\AppData\Local\Wajam\Chrome\wajam.crx (Claro)
   C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Wajam\ (Claro)
   C:\Users\Admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Wajam\uninstall.lnk (Claro)
   HKLM\SOFTWARE\Classes\AppID\escort.DLL\ (Funmoods)
   HKLM\SOFTWARE\Classes\AppID\priam_bho.DLL\ (Claro)
   HKLM\SOFTWARE\Classes\AppID\{1FAEE6D5-34F4-42AA-8025-3FD8F3EC4634}\ (Claro)
   HKLM\SOFTWARE\Classes\AppID\{D616A4A2-7B38-4DBC-9093-6FE7A4A21B17}\ (Claro)
   HKLM\SOFTWARE\Classes\Interface\{431532BD-0AE1-4ABC-BE8C-919F3D1332E2}\ (Claro)
   HKLM\SOFTWARE\Classes\TypeLib\{095BFD3C-4602-4FE1-96F1-AEFAFBFD067D}\ (Claro)
   HKLM\SOFTWARE\Classes\wajam.WajamBHO.1\ (Claro)
   HKLM\SOFTWARE\Classes\wajam.WajamBHO\ (Claro)
   HKLM\SOFTWARE\Classes\wajam.WajamDownloader.1\ (Claro)
   HKLM\SOFTWARE\Classes\wajam.WajamDownloader\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\AppID\escort.DLL\ (Funmoods)
   HKLM\SOFTWARE\Classes\Wow6432Node\AppID\priam_bho.DLL\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\AppID\{1FAEE6D5-34F4-42AA-8025-3FD8F3EC4634}\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\AppID\{D616A4A2-7B38-4DBC-9093-6FE7A4A21B17}\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\CLSID\{431532BD-0AE1-4ABC-BE8C-919F3D1332E2}\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\CLSID\{5D64294B-1341-4FE7-B6D8-7C36828D4DD5}\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\CLSID\{A7A6995D-6EE1-4FD1-A258-49395D5BF99C}\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\Interface\{431532BD-0AE1-4ABC-BE8C-919F3D1332E2}\ (Claro)
   HKLM\SOFTWARE\Classes\Wow6432Node\TypeLib\{095BFD3C-4602-4FE1-96F1-AEFAFBFD067D}\ (Claro)
   HKLM\SOFTWARE\Wow6432Node\Google\chrome\Extensions\jpmbfleldcgkldadpdinhjjopdfpjfjp\ (Claro)
   HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\explorer\Browser Helper Objects\{A7A6995D-6EE1-4FD1-A258-49395D5BF99C}\ (Claro)
   HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\Wajam\ (Claro)
   HKLM\SOFTWARE\Wow6432Node\Wajam\ (Claro)
   HKLM\SYSTEM\ControlSet001\services\eventlog\Application\WajamUpdater\ (Claro)
   HKLM\SYSTEM\ControlSet001\services\WajamUpdater\ (Claro)
   HKLM\SYSTEM\ControlSet002\services\eventlog\Application\WajamUpdater\ (Claro)
   HKLM\SYSTEM\ControlSet002\services\WajamUpdater\ (Claro)
   HKLM\SYSTEM\CurrentControlSet\services\eventlog\Application\WajamUpdater\ (Claro)
   HKLM\SYSTEM\CurrentControlSet\services\WajamUpdater\ (Claro)



Nur zur Info: Es wurde kein minidump file angelegt, sondern nur 6 Crash dump files.

ryder 27.01.2013 21:39

Ich hoffe du ärgerst dich nicht, weil wir hier so lange brauchen.

Eine Möglichkeit sehe ich noch bevor wir zu härteren Massnahmen greifen müssen. Bereite dich aber bitte in Gedanken schon mal auf eine Neuinstallation vor.

Nochmals ein Fix-Versuch mit FRST:
Code:

2 WajamUpdater; "C:\Program Files (x86)\Wajam\Updater\WajamUpdater.exe" [109064 2012-06-14] (Wajam)

Ihatevira 27.01.2013 22:06

In der Ruhe liegt die Kraft :) Das war fürs Phrasenschwein :D

Ich habe mich darauf eingestellt, dass es lange dauert. Das ist kein Problem.

Hier die Fixlog:

Code:

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 21-01-2013 02
Ran by SYSTEM at 2013-01-27 22:01:35 Run:3
Running from H:\

==============================================

WajamUpdater service deleted successfully.

==== End of Fixlog ====


ryder 27.01.2013 22:40

In Ordnung. :)

Bootet es jetzt?

Ihatevira 27.01.2013 22:46

Nein. :( Weder normal noch im abgesicherten Modus

ryder 27.01.2013 23:03

Wie ärgerlich:

Gut, dann bitte wieder bis zu dieser Eingabeaufforderung die dir schon bekannt sein dürfte booten und dann folgendes eingeben:

Code:

BootRec /fixmbr (enter)
BootRec /RebuildBcd (enter)

Wenn wir Glück haben kannst du danach entweder booten oder zumindest den Bootmanager benutzen ohne von der DVD booten zu müssen.

Ihatevira 28.01.2013 18:57

Bei dem ersten Befehl kommt folgende Antwort:

Der Vorgang wurde abgeschlossen

Beim 2. Befehl kommt jedoch diese Antwort:

Die Suche nach Windows-Installationen war erfolgreich.
Gesamtzahl der identifizierten Windows-Installationen: 0
Der Vorgang wurde abgeschlossen.

Ich kann weder normal noch im abgesicherten Modus booten. :(

ryder 29.01.2013 15:07

In Ordnung, ich stelle dein Problem mal intern zur Diskussion.

Bitte warten :)

ryder 29.01.2013 17:16

Es gibt 2 neue Ideen:

Mache bitte einen weiteren FRST-Fix:
Code:

TDL4: custom:26000022 <===== ATTENTION!
Wenn es danach noch nicht funktioniert:
Was passiert wenn du die Startreparatur ausführst?

Ihatevira 30.01.2013 17:50

Der Fix mit Frst hat geklappt:

Code:

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 21-01-2013 02
Ran by SYSTEM at 2013-01-30 17:24:08 Run:4
Running from H:\

==============================================


Der Vorgang wurde erfolgreich beendet.
Der Vorgang wurde erfolgreich beendet.

==== End of Fixlog ====

Hochfahren kann er aber immer noch nicht.
Systemstartreperatur bringt mir den Fehler, dass nichts repariert werden kann.

ryder 30.01.2013 17:59

In Ordnung, das hilft scheinbar alles nichts, es gibt jetzt nur noch 2 Möglichkeiten.

- Systemwiederherstellung
- Reparaturinstallation

und dann die Neuinstallation.

Wir beginnen mir dem ersten.

Gib in der Eingabeaufforderung ein: rstrui (enter)

Versuche einen Zustand VOR dem 2013-01-23 20:55 zu erreichen.

Wenn das geklappt hat, dann bitte ein neues FRST-Log.

ryder 30.01.2013 22:35

Eine weitere Möglichkeit wurde mir gerade zugeflüstert.

Drücke beim Booten bitte nicht F8 um ins Bootmenü zu kommen sondern F10 um in einen Bildschirm zu kommen der sich "Edit Boot Options" nennt.

Schreibe mir bitte auf, was sich zwischen den eckigen Klammern als Text befindet!

Steht da etwas anderes als dieses?

Zitat:

/NOEXECUTE=OPTIN

ryder 30.01.2013 23:06

Und vielleicht noch eine Möglichkeit herauszufinden, was da so passiert:
  • Bootmenü mit F8
  • Startprotokollierung aktivieren
  • Der Rechner wird wieder abstürzen.
  • Wieder in die Reparaturconsole starten und die Protokolldatei kopieren mit
    copy C:\Windows\ntbtlog.txt d:
    laufwerk c (system) und d (dein stick) musst du evtl anpassen
  • Mir diese Datei posten.

Ihatevira 31.01.2013 13:24

wenn ich F10 drücke, steht genau das in Klammern, wie du es geschrieben hast.

ryder 31.01.2013 13:30

In Ordnung. Das wird immer mysteriöser ...

Entscheide du, ob du weitermachen willst (Bootprotokollierung) oder Systemwiederherstellung machen möchtest.

Ihatevira 31.01.2013 20:20

Der einzige Wiederherstellungspunkt stammt vom 23.01.2013 21:33:44 .

ryder 31.01.2013 20:25

Okay

Probieren wir mal den und danach bitte ein neues FRST log.

Ihatevira 31.01.2013 20:45

Also die Wiederherstellung hat wohl entgegen der Windows Anzeige nichts gebracht. Es kann immer noch nicht gebootet werden. Ich probiere jetzt die Startprotokoll Aufzeichnung aus.

ryder 31.01.2013 21:14

Ja, in Ordnung.

Ihatevira 31.01.2013 21:19

Wenn ich die ntbtlog.txt kopieren will, kommt nach der Eingabe von deinem Code folgende Fehlermeldung:

Das System kann den angegebenen Pfad nicht finden.

ryder 31.01.2013 21:24

und du hast die Laufwerksbuchstaben angepasst?

Ihatevira 31.01.2013 21:41

Ja klar hab ich das angepasst. Ist und war immer schon h.

ryder 31.01.2013 21:50

evtl geht:
copy %windir%\ntbtlog.txt x:

Ihatevira 02.02.2013 15:57

Also ich habe auch das ausprobiert. Funktioniert auch nicht.

Um dir und mir Zeit und Mühen zu ersparen, würde ich vorschlagen, dass ich anfange die Daten mit Parted Magic zu sichern und dann den Rechner formatiere und neu aufsetze.

Soll ich nach dem formatieren noch mit dem Eraser aus Parted Magic über die ganze Festplatte gehn ? Oder reicht das normal formatieren aus ?

ryder 02.02.2013 20:00

Bei dieser Art der Infektion musst du mit Parted Magic dringend alle Partitionen explizit löschen. Dieser spezielle Schädling überlebt sogar das formatieren. Wenn du dein Windows neu installiert hast, melde dich bitte, dass wir das überprüfen können.

ryder 04.02.2013 18:50

Brauchst du noch Hilfe?

Ihatevira 04.02.2013 22:36

Ja! Kannst du mir zeigen, wie ich mit Parted Magic die Partitionen formatiere ?

ryder 05.02.2013 16:18

Ich würde sie einfach nur löschen. Das Windows-Setup wird dann neue Partitionen anlegen und auch formatieren.

ryder 08.02.2013 11:11

Dieses Thema scheint erledigt zu sein.

Ihatevira 09.02.2013 11:50

Ist es leider noch nicht :( . Hatte nur unter der Woche keine Zeit mich drum zu kümmern.

Ihatevira 12.02.2013 19:24

Also Windows ist jetzt installiert und läuft bisher tadellos. Was soll ich nun ausführen?

Hilfst du mir weiter ?

Kümmerst du dich noch um mich ?

ryder 13.02.2013 20:21

Ja das Abo war gelöscht. Wir machen nur einen Test und schauen noch nach Updates:


Schritt 1:
Scan mit aswMBR

Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung)
    Vista und Win7 User mit Rechtsklick "als Admininstartor starten"
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. ( Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen )
    Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort.

Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung

Hinweis: Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).

Schritt 2:
Scan mit SecurityCheck
Downloade Dir bitte SecurityCheck: LINK1 LINK2
  • Speichere es auf dem Desktop.
  • Starte SecurityCheck.exe und folge den Anweisungen in der DOS-Box.
  • Wenn der Scan beendet wurde sollte sich ein Textdokument (checkup.txt) öffnen.
Poste den Inhalt bitte hier.

Ihatevira 13.02.2013 21:10

hier der sve log aus mbr:

Code:

aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software
Run date: 2013-02-13 21:03:57
-----------------------------
21:03:57.426    OS Version: Windows x64 6.1.7601 Service Pack 1
21:03:57.426    Number of processors: 4 586 0x2502
21:03:57.426    ComputerName: ASUSN82JV  UserName: Michael
21:03:58.112    Initialize success
21:04:04.774    AVAST engine defs: 13021302
21:04:15.584    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-0
21:04:15.584    Disk 0 Vendor: ST9500325AS 0003SDM1 Size: 476940MB BusType: 11
21:04:15.662    Disk 0 MBR read successfully
21:04:15.662    Disk 0 MBR scan
21:04:15.662    Disk 0 Windows 7 default MBR code
21:04:15.678    Disk 0 Partition 1 80 (A) 07    HPFS/NTFS NTFS          100 MB offset 2048
21:04:15.694    Disk 0 Partition 2 00    07    HPFS/NTFS NTFS      133100 MB offset 206848
21:04:15.725    Disk 0 Partition 3 00    07    HPFS/NTFS NTFS      343738 MB offset 272795648
21:04:15.772    Disk 0 scanning C:\Windows\system32\drivers
21:04:23.119    Service scanning
21:04:41.574    Modules scanning
21:04:41.574    Disk 0 trace - called modules:
21:04:41.605    ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys ataport.SYS PCIIDEX.SYS hal.dll msahci.sys
21:04:41.621    1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0xfffffa8004fc9060]
21:04:41.621    3 CLASSPNP.SYS[fffff8800198243f] -> nt!IofCallDriver -> [0xfffffa8004cfa1e0]
21:04:41.637    5 ACPI.sys[fffff88000eee7a1] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP0T0L0-0[0xfffffa8004d10060]
21:04:42.292    AVAST engine scan C:\Windows
21:04:44.117    AVAST engine scan C:\Windows\system32
21:06:18.965    AVAST engine scan C:\Windows\system32\drivers
21:06:26.812    AVAST engine scan C:\Users\Michael
21:07:01.896    AVAST engine scan C:\ProgramData
21:07:05.937    Scan finished successfully
21:07:25.296    Disk 0 MBR has been saved successfully to "C:\Users\Michael\Desktop\MBR.dat"
21:07:25.296    The log file has been saved successfully to "C:\Users\Michael\Desktop\aswMBR.txt"
21:08:01.874    Disk 0 MBR has been saved successfully to "D:\MBR.dat"
21:08:01.874    The log file has been saved successfully to "D:\aswMBR.txt"

log aus security check:

Code:

Results of screen317's Security Check version 0.99.57 
 Windows 7 Service Pack 1 x64 (UAC is enabled) 
 Internet Explorer 9 
``````````````Antivirus/Firewall Check:``````````````
 WMI entry may not exist for antivirus; attempting automatic update.
`````````Anti-malware/Other Utilities Check:`````````
````````Process Check: objlist.exe by Laurent```````` 
`````````````````System Health check`````````````````
 Total Fragmentation on Drive C: 
````````````````````End of Log``````````````````````


ryder 14.02.2013 00:04

Ja prima. Alles im grünen Bereich. Einen Virenscanner brauchst du dringend. Aber das kommt jetzt gleich.

Prima! :daumenhoc

Abschließend noch Tipps zu folgenden Themen:
  • Systemupdates
  • Softwareupdates
  • Sicherheitssoftware
  • Sicheres Surfen
Lesestoff:
Systemupdates
Man kann es gar nicht oft genug erwähnen, wie wichtig es ist, sein System aktuell zu halten. Dein Auto bringst du ja auch regelmässig zur Inspektion in die Werkstatt. Stelle also bitte sicher, dass die Systemupdates aktiviert sind:
  • Bitte überprüfe, ob dein System Windows Updates automatisch herunter lädt:
  • Windows Updates
    • Windows XP: Start --> Systemsteuerung --> Doppelklick auf Automatische Updates
    • Windows Vista / 7: Start --> Systemsteuerung --> System und Sicherheit --> Automatische Updates aktivieren oder deaktivieren
  • Gehe sicher das die automatischen Updates aktiviert sind.


Lesestoff:
Softwareupdates
Ebenso wichtig wie die Systemprogramme ist auch die Software, die du täglich nutzt. Die folgende Liste gibt dir einen kleinen Überblick mit Links zu den Updates, welche Programme dringend aktuell gehalten werden müssen (falls du sie überhaupt installiert hast und nutzt), weil durch deren Sicherheitslücken oft Malware auf die Computer gelangen kann:Auch nicht gelistete Programme sind natürlich wichtig. Ob es für diese eine neue Version gibt, kannst du auf deren Herstellerwebseite oder ganz bequem mit diesen Tools überprüfen:


Lesestoff:
Sicherheitssoftware
Würde dich jemand nackt auf dem Motorrad auf der Autobahn überholen würdest du auch den Kopf schütteln. Dein Computer braucht auch einen Schutz vor den täglichen kleinen Angriffen durch Schädlinge. Neben hervorragenden kommerziellen Anti-Viren-Lösungen gibt es auch durchaus gute Schutzprogramme, die kostenfrei mit reduziertem Funktionsumfang erhältlich sind. Aber vorsicht, hier gilt nicht "je mehr desto besser". Was du brauchst ist genau einen Virenscanner mit Hintergrundwächter. Nicht mehr und nicht weniger. Es gibt hier viele Produkte auf dem Markt, die einem gute Dienste leisten. Ich persönlich empfehle dir Avast Free Antivirus. Es bietet relativ guten Schutz, bei wenig nerviger Werbung und installiert dir ein Browserplugin, das dich vor gefährlichen Webseiten warnt.
  • Wenn du deine Antivirenlösung wechseln solltest, findest du hier Tools mit denen du die Überreste nach der Deinstallation deines alten Scanners entfernen kannst.
  • Installiere niemals mehr als einen Virenscanner. Deren Hintergrundwächter würden sich gegenseitig behindern und dein System ausbremsen.
  • Ein Browserplugin, das dich vor betrügerischen Webseiten schützt, kann dir gute Dienste leisten, wenn du dich nicht gut auskennst (siehe oben).
  • Sorge dafür, dass deine Sicherheitslösung ständig up-to-date ist und sich automatisch Updates besorgt. Wenn du auf manuelle Updates setzt bist du meistens zu spät, da die Virendatenbanken oft täglich sogar mehrfach erneuert werden.
  • Einen zusätzlichen Schutz (und dieser wäre auch erlaubt) bietet ein spezieller Malwarescanner. Hier empfehle ich dir dringend Malwarebytes und einmal wöchentlich damit zu scannen. In der kostenpflichtigen Version hat es sogar einen Hintergrundwächter. Hierfür haben wir eine Anleitung für dich.
Zuletzt empfehle ich dir deine Daten regelmässig (am besten automatisch) zu sichern. Dies kann eine professionelle Backuplösung, externe Festplatten, Brennen auf DVDs oder Überspielen auf ein Online-Laufwerk wie z.B. Dropbox sein. Erzeuge so viele Kopien wie möglich und halte sie aktuell. Nur so bist du auf den schlimmsten Fall vorbereitet, wenn dein Computer - wodurch auch immer - unbrauchbar werden sollte. Leider passiert das ja immer unangekündigt und immer dann wenn man ihn am Nötigsten braucht. Also sorge vor! :)


Lesestoff:
Sicheres Surfen
Zunächst muss man sagen, dass es üblicherweise immer der menschliche Faktor ist, der es Malware ermöglicht auf einen Computer zu gelangen. Kaufst du Leuten, die an deiner Haustür klingeln, auch sofort ohne nachzudenken irgendwelches Zeug ab? Gewöhne dir daher zunächst einige Verhaltensregeln beim Surfen im Internet an:
  • Klicke nicht irgendwo hin, nur weil es bunt ist und leuchtet, in einer Ecke aufpoppt oder so aussieht, als wäre es eine Systemmeldung.
  • Lade dir keine illegale Software, keine Cracks, keine Keygens, keine Gametrainer usw ... die Webseiten, die so etwas anbieten, sind meist nicht seriös und die angeblichen Helfer sind meist verseuchter als du es dir ausmalen würdest. Es spielt dabei keine Rolle, ob du diese Dateien über einen Browser oder Filesharingprogramme beziehst.
  • Öffne keine Emailanhänge von Leuten, die du nicht kennst, Emails mit seltsamen Rechtschreibfehlern oder starte Dateien, die dir eine Webseite anbietet, ohne dass du sie wolltest.
  • Lasse niemand an deinem Computer surfen, der diese Regeln nicht auch befolgt.
  • Verlasse dich nicht darauf, dass dein Virenscanner schon alles findet. Keine Sicherheitslösung ist 100% sicher!

Aber selbst bei der peinlichen Einhaltung dieser Regeln kann es dennoch zu einer sogenannten Drive-By-Infektion kommen, bei der ein Schädling aus dem Schutzmechanismus des Webbrowsers ausbricht. Um die Sicherheit noch weiter zu erhöhen gibt es spezielle Schutzsoftware, die deinen Browser noch weiter absichert.
  • WOT (Web of trust) Dieses Add-On warnt Dich bevor Du eine als schädlich gemeldete Seite besuchst. Hinweis: Avast enthält ein solches Plugin bereits.
  • Sandboxie schafft eine zusätzliche isolierte Programmumgebung, damit dein Browser wie ein Kleinkind im Sandkasten sicher ist. (Anleitung: Sandboxie)
  • Securebanking ist ein Software, die Verbindungen untersucht und dir meldet, wenn jemand "mithört". Wie der Name sagt, wurde es entwickelt, damit Onlinebanking wirklich sicher ist. Mehr Infos auf der Homepage: Secure Banking

Zuletzt denke bitte über die Benutzung eines alternativen Browsers nach. Programme, die nicht so oft verwendet werden, sind auch nicht so sehr im Focus der "bösen Jungs". D.h. du bist mit einem exotischen Browser eher auf der sicheren Seite. Grundsätzlich bist du erst einmal deutlich sicherer, wenn du nicht den Internet Explorer benutzt.



Damit wünsche ich dir noch viel Spaß beim Surfen im Internet :daumenhoc

... und vielleicht möchtest du ja das Trojaner-Board unterstützen?

Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.

Ihatevira 14.02.2013 12:06

als aller erste mache ich jetzt mal ne sicherung von dem system wie es gerade läuft( also mit allen treibern). danach würde ich mir das auf dvd brennen.

als nächstes wollte ich mal meine beiden externen festplatten auf Malware/Viren überprüfen. Kannst mir da helfen wie man da vorgeht ?

Und noch ne Frage zu Antivirensoftware: Was hälst du von "Kaspersky Internet Security 2013" ? Ich überlege nämlich mir das anzulegen.

ryder 14.02.2013 12:23

1. Kaufe nie ein Produkt in dem "Internet Security" steht. :) Es zwingt das System oftmals in die Knie meiner Erfahrung nach.
2. Kaspersky ist eine gute Firma und hat gute Erkennung.
3. Ich selbst habe die kostenlose Avast Version und bin wirklich sehr zufrieden.
4. Deine Platten scannen kannst du auch mit dem ESET online Scanner sehr gut. Ich schreibe dir nochmal die Anleitung:


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


Ihatevira 15.02.2013 16:58

Also ESET hat 0 verseuchte Dateien gefunden. Damit erübrigt sich das Problem und ich habs auch schon wieder deinstalliert.

Ich habe vor dem Formatieren meine Daten mit parted Magic auf eine externe Festplatte gesichert. Dazu habe ich einfach in parted Magic die Daten kopiert und un einen Ordner verschoben. Wenn ich nun diesen Ordner öffnen will, kommt die folgende Fehlermeldung:

http://im.bilderkiste.org/7128500388387/Unbenannt.png
(Beispielbild von Google, es geht nur um die Fehlermeldung)

Was kann ich nun machen ? Diese Daten sind sehr wichtig. Wie komme ich an sie heran ?

ryder 15.02.2013 17:15

Gute Frage. Da ich nicht exakt weiß was du gemacht hast, würde ich doch versuchen die Daten auch in parted Magic wieder auf deine interne Platte zu schieben.

Ihatevira 16.02.2013 11:51

Danke! Daran habe ich nicht gedacht. Habe die Daten nun wieder zurückgeschoben.

ryder 16.02.2013 12:00

Und das hat auch so gut geklappt?

Hast du noch Fragen?

ryder 19.02.2013 14:14

Schön, dass wir helfen konnten :abklatsch:

Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM.

Jeder andere bitte hier klicken und einen eigenen Thread erstellen

Falls du noch Lob oder Kritik loswerden möchtest, dann gibt es diesen Bereich hier: http://www.trojaner-board.de/lob-kritik-wuensche/


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:06 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131