Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   GVU Virus, abgesicherter Modus mit Eingabeaufforderung funktioniert nicht (https://www.trojaner-board.de/139188-gvu-virus-abgesicherter-modus-eingabeaufforderung-funktioniert.html)

notagain 01.08.2013 15:11

GVU Virus, abgesicherter Modus mit Eingabeaufforderung funktioniert nicht
 
Hallo zusammen,


habe mir den GVU-Virus eingefangen. Beim Starten im abgesicherten Modus fährt der Rechner nach ganz kurzem Auftauchen des Terminals direkt wieder runter. Windows 7 Premium Home 64bit.


Hab mir eine OTLPE CD erstellt (nach Suchen hier im Forum) aber nachdem der Ladescrollbar für OTL beim Booten voll war, kam nach ein paar Sekunden komischerweise das Windowslogo und dann ein Bluescreen ("A problem has been detected and windows has been shut down to prevent damage to your computer").

Ich habe auch eine Ubuntu Boot Cd erstellt, mit der ich zumindest booten konnte.

Habe vorher ein paar komische Probleme gehabt (Hinweise auf Fehler in der AVG.exe, Probleme mit dem Router Login, Hohen Ramverbrauch der Browser), Scans mit Malware und AVG haben aber nie auch nur einen Fund ausgespuckt.


Für Hilfe wäre ich sehr dankbar.

aharonov 01.08.2013 15:19

Hallo,

dann versuchen wir es so:


Downloade dir bitte Farbar Recovery Scan Tool 64-Bit und speichere diese auf einen USB Stick (nicht in einen Unterordner!).
Schliesse den USB Stick an den infizierten Rechner an.

Du musst das System nun in die System Reparatur Option booten:
Variante 1 - Über den Boot Manager
  • Starte den Rechner neu auf.
  • Während des Hochfahrens drücke mehrmals die F8 Taste.
  • Wähle nun Computer reparieren.
  • Wähle dein Betriebssystem und Benutzerkonto und klicke jeweils Weiter.

oder

Variante 2 - Mit Windows CD/DVD
  • Lege die Windows CD in dein Laufwerk.
  • Starte den Rechner neu auf und boote von der CD.
  • Wähle die Spracheinstellungen und klicke Weiter.
  • Klicke auf Computerreparaturoptionen.
  • Wähle dein Betriebssystem und Benutzerkonto und klicke jeweils Weiter.

Wenn du jetzt in den Reparaturoptionen bist, wähle Eingabeaufforderung.
  • Gib nun bitte notepad ein und drücke Enter.
    • Es öffnet sich ein Textdokument. Klicke auf Datei -> Speichern unter und wähle Computer.
    • Lese nun hier den Laufwerksbuchstaben deines USB Sticks (z.B. e:\) ab.
    • Schliesse Notepad wieder.
  • Gib nun bitte folgenden Befehl ein und drücke Enter:
    e:\frst64.exe
    Hinweis: e steht für den Laufwerksbuchstaben deines USB Sticks. Wenn es bei dir ein anderer Buchstabe ist, dann passe den Befehl entsprechend an.
  • Akzeptiere den Disclaimer mit Yes und klicke Scan.
Das Tool erstellt eine Datei FRST.txt auf deinem USB Stick. Poste dessen Inhalt bitte hier.

notagain 01.08.2013 16:13

Hi Leo,

das hat soweit geklappt. .txt file im anhang

aharonov 01.08.2013 19:02

Hi,

startet der Rechner nach diesem Fix wieder normal?


Drücke bitte die + R Taste und schreibe notepad in das Ausführen Fenster.

Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument

Code:

HKU\Ich\...\Run: [qcgce2mrvjq91kk1e7pnbb19m52fx] - C:\Users\Ich\AppData\Local\Temp\exngoqqilcksnvlkw.exe [71168 2013-08-01] () <===== ATTENTION
HKU\Ich\...\Winlogon: [Shell] cmd.exe [345088 2010-11-20] (Microsoft Corporation) <==== ATTENTION
HKU\Ich\...\Command Processor: "C:\Users\Ich\AppData\Local\Temp\exngoqqilcksnvlkw.exe" <===== ATTENTION!
C:\Users\Ich\AppData\Local\Temp\exngoqqilcksnvlkw.exe
C:\Users\Ich\AppData\Local\Temp\exngoqqilcksnvlkw.dll
2013-08-01 09:53 - 2013-08-01 09:53 - 01084721 _____ C:\Users\Ich\AppData\Roaming\2433f433
2013-08-01 09:53 - 2013-08-01 09:53 - 01084718 _____ C:\Users\Ich\AppData\Local\2433f433
2013-08-01 09:53 - 2013-08-01 09:53 - 01084679 _____ C:\ProgramData\2433f433

Speichere diese bitte als Fixlist.txt auf deinem USB Stick.
  • Starte deinen Rechner erneut in die Reparaturoptionen
  • Starte nun die FRST.exe erneut und klicke den Entfernen Button.

Das Tool erstellt eine Fixlog.txt auf deinem USB Stick. Poste den Inhalt bitte hier.

notagain 01.08.2013 19:19

Hi Leo,

ja der Rechner startet jetzt normal.

Hier das Log

Code:

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 30-07-2013 03
Ran by SYSTEM at 2013-08-01 23:16:26 Run:1
Running from G:\
Boot Mode: Recovery
==============================================

HKU\Ich\Software\Microsoft\Windows\CurrentVersion\Run\\qcgce2mrvjq91kk1e7pnbb19m52fx => Value deleted successfully.
HKU\Ich\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell => Value deleted successfully.
HKU\Ich\Software\Microsoft\Command Processor\\AutoRun => Value deleted successfully.
C:\Users\Ich\AppData\Local\Temp\exngoqqilcksnvlkw.exe => Moved successfully.
"C:\Users\Ich\AppData\Local\Temp\exngoqqilcksnvlkw.dll" => File/Directory not found.
C:\Users\Ich\AppData\Roaming\2433f433 => Moved successfully.
C:\Users\Ich\AppData\Local\2433f433 => Moved successfully.
C:\ProgramData\2433f433 => Moved successfully.

==== End of Fixlog ====


aharonov 01.08.2013 20:22

Prima. Dann verschiebe die frst64.exe vom USB-Stick auf den Desktop.
  • Starte dann FRST.
  • Setze bei Optional Scan den Haken bei Addition.txt und drücke Scan.
  • Wenn der Scan abgeschlossen ist, werden zwei neue Logfiles FRST.txt und Addition.txt erstellt und auf dem Desktop gespeichert.
  • Poste den Inhalt dieser beiden Logfiles bitte hier in deinen Thread.

notagain 01.08.2013 20:32

FRST:

FRST Logfile:
Code:

Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 30-07-2013 03
Ran by Ich (administrator) on 02-08-2013 00:25:13
Running from E:\Users\Ich\Desktop
Windows 7 Home Premium Service Pack 1 (X64) OS Language: German Standard
Internet Explorer Version 10
Boot Mode: Normal

==================== Processes (Whitelisted) =================

(AVG Technologies CZ, s.r.o.) C:\PROGRA~2\AVG\AVG2013\avgrsa.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgcsrva.exe
(NVIDIA Corporation) C:\Windows\system32\nvvsvc.exe
(NVIDIA Corporation) C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe
(NVIDIA Corporation) C:\Windows\system32\nvvsvc.exe
(Microsoft Corporation) C:\Windows\system32\WLANExt.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgidsagent.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgwdsvc.exe
(Intel(R) Corporation) C:\Program Files\Intel\WiFi\bin\EvtEng.exe
(Malwarebytes Corporation) C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamscheduler.exe
(Malwarebytes Corporation) C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe
() C:\Program Files (x86)\Hotkey\PowerBiosServer.exe
() C:\Program Files\Macrium\Reflect\ReflectService.exe
(Malwarebytes Corporation) C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe
(Intel(R) Corporation) C:\Program Files\Common Files\Intel\WirelessCommon\RegSrvc.exe
(Synaptics, Inc.) C:\Program Files (x86)\Synaptics\Scrybe\Service\ScrybeUpdater.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgnsa.exe
(Intel Corporation) C:\Windows\System32\igfxtray.exe
(Intel Corporation) C:\Windows\System32\hkcmd.exe
(Intel Corporation) C:\Windows\System32\igfxpers.exe
(Synaptics Incorporated) C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
() C:\Program Files (x86)\Hotkey\Hotkey.exe
(Synaptics Incorporated) C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe
(NVIDIA Corporation) C:\Program Files\NVIDIA Corporation\Display\nvtray.exe
(Renesas Electronics Corporation) C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgui.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgemca.exe
(VIA Technologies, Inc.) C:\Windows\system32\viakaraokesrv.exe
(Intel® Corporation) C:\Program Files\Intel\WiFi\bin\ZeroConfigService.exe
(Synaptics Incorporated) C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
(Intel Corporation) C:\Program Files\Intel\BluetoothHS\BTHSAmpPalService.exe
(Intel(R) Corporation) C:\Program Files\Intel\BluetoothHS\BTHSSecurityMgr.exe
(Intel Corporation) C:\Windows\system32\igfxsrvc.exe

==================== Registry (Whitelisted) ==================

HKLM\...\Run: [SynTPEnh] - C:\Program Files\Synaptics\SynTP\SynTPEnh.exe [2735400 2011-03-31] (Synaptics Incorporated)
HKLM\...\InprocServer32: [Default-cscui]  <==== ATTENTION!
MountPoints2: {e35176a0-0192-11e2-87e2-806e6f6e6963} - H:\SETUP.EXE
HKLM-x32\...\Run: [NUSB3MON] - C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe [115048 2011-09-16] (Renesas Electronics Corporation)
HKLM-x32\...\Run: [KeePass 2 PreLoad] - C:\Program Files (x86)\KeePass Password Safe 2\KeePass.exe [1895424 2012-05-01] (Dominik Reichl)
HKLM-x32\...\Run: [GrooveMonitor] - C:\Program Files (x86)\Microsoft Office\Office12\GrooveMonitor.exe [31016 2006-10-27] (Microsoft Corporation)
HKLM-x32\...\Run: [AVG_UI] - C:\Program Files (x86)\AVG\AVG2013\avgui.exe [4411440 2013-07-01] (AVG Technologies CZ, s.r.o.)
AppInit_DLLs: C:\Windows\system32\nvinitx.dll [250504 2013-02-10] (NVIDIA Corporation)
AppInit_DLLs-x32: C:\Windows\SysWOW64\nvinit.dll [205184 2013-02-10] (NVIDIA Corporation)
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Hotkey.lnk
ShortcutTarget: Hotkey.lnk -> C:\Program Files (x86)\Hotkey\Hotkey.exe ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Nach Updates suchen.lnk
ShortcutTarget: Nach Updates suchen.lnk -> C:\Program Files (x86)\Common Files\PCTV Systems\WebUpdater\WebUpdater.exe (PCTV Systems)
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Scrybe.lnk
ShortcutTarget: Scrybe.lnk -> C:\Windows\Installer\{147DFAD8-34C3-4DE1-9FCA-ACEFDE9EF810}\NewShortcut11_8ACB210B42E44145A8C31F8E3DD765A3.exe (Acresso Software Inc.)

==================== Internet (Whitelisted) ====================

HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = hxxp://de.msn.com/?ocid=iehp
BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre7\bin\ssv.dll (Oracle Corporation)
BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre7\bin\jp2ssv.dll (Oracle Corporation)
BHO-x32: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
BHO-x32: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~2\MICROS~1\Office12\GR469A~1.DLL (Microsoft Corporation)
DPF: HKLM {D27CDB6E-AE6D-11CF-96B8-444553540000} https://fpdownload.macromedia.com/get/shockwave/cabs/flash/swflash.cab
Handler: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files (x86)\AVG\AVG2012\avgppa.dll No File
Handler-x32: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~2\MICROS~1\Office12\GRA32A~1.DLL (Microsoft Corporation)
Handler-x32: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files (x86)\AVG\AVG2012\avgpp.dll No File
Handler-x32: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~2\COMMON~1\Skype\SKYPE4~1.DLL (Skype Technologies)
ShellExecuteHooks-x32: Groove GFS Stub Execution Hook - {B5A7F190-DDA6-4420-B3BA-52453494E6CD} - C:\PROGRA~2\MICROS~1\Office12\GR469A~1.DLL [2210608 2006-10-27] (Microsoft Corporation)
Hosts: There are more than one entry in Hosts. See Hosts section of Addition.txt
Tcpip\Parameters: [DhcpNameServer] 192.168.178.1

==================== Services (Whitelisted) =================

R2 AVGIDSAgent; C:\Program Files (x86)\AVG\AVG2013\avgidsagent.exe [4939312 2013-07-04] (AVG Technologies CZ, s.r.o.)
R2 avgwd; C:\Program Files (x86)\AVG\AVG2013\avgwdsvc.exe [283136 2013-07-23] (AVG Technologies CZ, s.r.o.)
R2 MBAMScheduler; C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamscheduler.exe [418376 2013-04-04] (Malwarebytes Corporation)
R2 MBAMService; C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe [701512 2013-04-04] (Malwarebytes Corporation)
S3 MyWiFiDHCPDNS; C:\Program Files\Intel\WiFi\bin\PanDhcpDns.exe [273168 2012-04-17] ()
R2 PowerBiosServer; C:\Program Files (x86)\Hotkey\PowerBiosServer.exe [32256 2010-09-03] ()
R2 ReflectService.exe; C:\Program Files\Macrium\Reflect\ReflectService.exe [301760 2012-08-21] ()
R2 ScrybeUpdater; C:\Program Files (x86)\Synaptics\Scrybe\Service\ScrybeUpdater.exe [1300264 2011-05-27] (Synaptics, Inc.)
R2 VIAKaraokeService; C:\Windows\system32\viakaraokesrv.exe [27760 2012-03-23] (VIA Technologies, Inc.)
R2 ZeroConfigService; C:\Program Files\Intel\WiFi\bin\ZeroConfigService.exe [2671376 2012-04-17] (Intel® Corporation)

==================== Drivers (Whitelisted) ====================

R1 AVGIDSDriver; C:\Windows\System32\DRIVERS\avgidsdrivera.sys [246072 2013-07-20] (AVG Technologies CZ, s.r.o.)
R0 AVGIDSHA; C:\Windows\System32\DRIVERS\avgidsha.sys [71480 2013-07-20] (AVG Technologies CZ, s.r.o.)
R1 Avgldx64; C:\Windows\System32\DRIVERS\avgldx64.sys [206648 2013-07-20] (AVG Technologies CZ, s.r.o.)
R0 Avgloga; C:\Windows\System32\DRIVERS\avgloga.sys [311608 2013-07-20] (AVG Technologies CZ, s.r.o.)
R0 Avgmfx64; C:\Windows\System32\DRIVERS\avgmfx64.sys [116536 2013-07-01] (AVG Technologies CZ, s.r.o.)
R0 Avgrkx64; C:\Windows\System32\DRIVERS\avgrkx64.sys [45880 2013-07-10] (AVG Technologies CZ, s.r.o.)
R1 Avgtdia; C:\Windows\System32\DRIVERS\avgtdia.sys [240952 2013-03-21] (AVG Technologies CZ, s.r.o.)
R3 azvusb; C:\Windows\System32\DRIVERS\azvusb.sys [54784 2009-08-24] (AzureWave Technologies, Inc.)
R2 cpuz135; C:\Windows\system32\drivers\cpuz135_x64.sys [21992 2011-09-21] (CPUID)
R3 dtsoftbus01; C:\Windows\System32\DRIVERS\dtsoftbus01.sys [283200 2012-09-01] (DT Soft Ltd)
S3 firefaceu64; C:\Windows\System32\drivers\fireface_usb_64.sys [100736 2013-02-19] (RME)
R3 MBAMProtector; C:\Windows\system32\drivers\mbam.sys [25928 2013-04-04] (Malwarebytes Corporation)
R3 MBAMProtector; C:\Windows\system32\drivers\mbam.sys [25928 2013-04-04] (Malwarebytes Corporation)
S3 mod7700; C:\Windows\System32\DRIVERS\mod7700.sys [1077840 2010-11-19] (DiBcom SA)
S3 MODRC; C:\Windows\System32\DRIVERS\modrc.sys [24272 2010-11-19] (DiBcom S.A.)
R3 NETwNs64; C:\Windows\System32\DRIVERS\Netwsw00.sys [11471872 2012-03-12] (Intel Corporation)
R0 sptd; C:\Windows\System32\Drivers\sptd.sys [560184 2012-09-18] (Duplex Secure Ltd.)
S3 SynUSB64; C:\Windows\System32\DRIVERS\SynUSB64.sys [30352 2009-06-26] (Steinberg Media Technologies GmbH)
U3 ae1lbxia; C:\Windows\System32\Drivers\ae1lbxia.sys [0 ] (Microsoft Corporation)

==================== NetSvcs (Whitelisted) ===================


==================== One Month Created Files and Folders ========

2013-08-02 00:24 - 2013-07-30 08:17 - 01781589 _____ (Farbar) E:\Users\Ich\Desktop\FRST64.exe
2013-08-01 21:09 - 2013-08-01 21:09 - 00000000 ____D C:\FRST
2013-07-27 18:51 - 2013-07-29 00:03 - 00000000 __SHD C:\Windows\SysWOW64\AI_RecycleBin
2013-07-27 18:49 - 2013-07-27 18:51 - 00000000 ____D C:\Users\Ich\AppData\Roaming\Riot Games
2013-07-24 15:14 - 2013-07-24 15:14 - 00000000 ____D C:\Users\Ich\AppData\Roaming\AVG2013
2013-07-24 15:11 - 2013-07-31 12:49 - 00000981 _____ C:\Users\Public\Desktop\AVG 2013.lnk
2013-07-24 15:11 - 2013-07-24 15:11 - 00000000 ____D C:\Users\Ich\AppData\Roaming\TuneUp Software
2013-07-24 15:10 - 2013-07-24 15:13 - 00000000 ____D C:\ProgramData\AVG2013
2013-07-20 01:51 - 2013-07-20 01:51 - 00311608 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgloga.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00246072 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgidsdrivera.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00206648 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgldx64.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00071480 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgidsha.sys
2013-07-14 03:54 - 2013-07-14 03:56 - 00000000 ____D C:\Windows\system32\MRT
2013-07-11 02:04 - 2013-06-12 01:43 - 14329856 _____ (Microsoft Corporation) C:\Windows\SysWOW64\mshtml.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 02877440 _____ (Microsoft Corporation) C:\Windows\SysWOW64\jscript9.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 01767936 _____ (Microsoft Corporation) C:\Windows\SysWOW64\wininet.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 01141248 _____ (Microsoft Corporation) C:\Windows\SysWOW64\urlmon.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 00690688 _____ (Microsoft Corporation) C:\Windows\SysWOW64\jscript.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 00493056 _____ (Microsoft Corporation) C:\Windows\SysWOW64\msfeeds.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 00039424 _____ (Microsoft Corporation) C:\Windows\SysWOW64\jsproxy.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 13760512 _____ (Microsoft Corporation) C:\Windows\SysWOW64\ieframe.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 02046976 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iertutil.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 00391168 _____ (Microsoft Corporation) C:\Windows\SysWOW64\ieui.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 00109056 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iesysprep.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 00061440 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iesetup.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 00033280 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iernonce.dll
2013-07-11 02:04 - 2013-06-12 01:26 - 02241024 _____ (Microsoft Corporation) C:\Windows\system32\wininet.dll
2013-07-11 02:04 - 2013-06-12 01:26 - 01365504 _____ (Microsoft Corporation) C:\Windows\system32\urlmon.dll
2013-07-11 02:04 - 2013-06-12 01:26 - 00051712 _____ (Microsoft Corporation) C:\Windows\system32\ie4uinit.exe
2013-07-11 02:04 - 2013-06-12 01:25 - 19238912 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 15404032 _____ (Microsoft Corporation) C:\Windows\system32\ieframe.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 03958784 _____ (Microsoft Corporation) C:\Windows\system32\jscript9.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 02648576 _____ (Microsoft Corporation) C:\Windows\system32\iertutil.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00855552 _____ (Microsoft Corporation) C:\Windows\system32\jscript.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00603136 _____ (Microsoft Corporation) C:\Windows\system32\msfeeds.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00526336 _____ (Microsoft Corporation) C:\Windows\system32\ieui.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00136704 _____ (Microsoft Corporation) C:\Windows\system32\iesysprep.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00067072 _____ (Microsoft Corporation) C:\Windows\system32\iesetup.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00053248 _____ (Microsoft Corporation) C:\Windows\system32\jsproxy.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00039936 _____ (Microsoft Corporation) C:\Windows\system32\iernonce.dll
2013-07-11 02:04 - 2013-06-12 00:51 - 00071680 _____ (Microsoft Corporation) C:\Windows\SysWOW64\RegisterIEPKEYs.exe
2013-07-11 02:04 - 2013-06-12 00:50 - 00089600 _____ (Microsoft Corporation) C:\Windows\system32\RegisterIEPKEYs.exe
2013-07-11 02:04 - 2013-06-07 05:22 - 02706432 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.tlb
2013-07-11 02:04 - 2013-06-07 04:37 - 02706432 _____ (Microsoft Corporation) C:\Windows\SysWOW64\mshtml.tlb
2013-07-10 13:14 - 2013-06-04 08:00 - 00624128 _____ (Microsoft Corporation) C:\Windows\system32\qedit.dll
2013-07-10 13:14 - 2013-06-04 06:53 - 00509440 _____ (Microsoft Corporation) C:\Windows\SysWOW64\qedit.dll
2013-07-10 13:14 - 2013-05-06 08:03 - 01887744 _____ (Microsoft Corporation) C:\Windows\system32\WMVDECOD.DLL
2013-07-10 13:14 - 2013-05-06 06:56 - 01620480 _____ (Microsoft Corporation) C:\Windows\SysWOW64\WMVDECOD.DLL
2013-07-10 13:13 - 2013-06-05 05:34 - 03153920 _____ (Microsoft Corporation) C:\Windows\system32\win32k.sys
2013-07-10 13:13 - 2013-04-10 01:34 - 01247744 _____ (Microsoft Corporation) C:\Windows\SysWOW64\DWrite.dll
2013-07-10 13:13 - 2013-04-03 00:51 - 01643520 _____ (Microsoft Corporation) C:\Windows\system32\DWrite.dll
2013-07-10 01:32 - 2013-07-10 01:32 - 00045880 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgrkx64.sys

==================== One Month Modified Files and Folders =======

2013-08-01 23:34 - 2012-09-07 12:45 - 00000884 _____ C:\Windows\Tasks\Adobe Flash Player Updater.job
2013-08-01 23:29 - 2009-07-14 06:45 - 00014928 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
2013-08-01 23:29 - 2009-07-14 06:45 - 00014928 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
2013-08-01 23:25 - 2012-08-31 23:47 - 00000000 ____D C:\ProgramData\MFAData
2013-08-01 23:21 - 2009-07-14 07:08 - 00000006 ____H C:\Windows\Tasks\SA.DAT
2013-08-01 23:21 - 2009-07-14 06:51 - 00075022 _____ C:\Windows\setupact.log
2013-08-01 21:09 - 2013-08-01 21:09 - 00000000 ____D C:\FRST
2013-08-01 13:42 - 2012-08-31 20:58 - 01840693 _____ C:\Windows\WindowsUpdate.log
2013-07-31 21:29 - 2012-09-18 15:29 - 00000000 ____D E:\Users\Ich\Documents\Texte
2013-07-31 20:12 - 2012-09-12 12:41 - 00000000 ____D E:\Users\Ich\Documents\Reflect
2013-07-31 12:49 - 2013-07-24 15:11 - 00000981 _____ C:\Users\Public\Desktop\AVG 2013.lnk
2013-07-31 12:48 - 2012-08-31 23:52 - 00000000 ___HD C:\$AVG
2013-07-30 08:17 - 2013-08-02 00:24 - 01781589 _____ (Farbar) E:\Users\Ich\Desktop\FRST64.exe
2013-07-29 00:13 - 2012-08-31 20:58 - 00000000 ____D C:\Users\Ich
2013-07-29 00:03 - 2013-07-27 18:51 - 00000000 __SHD C:\Windows\SysWOW64\AI_RecycleBin
2013-07-29 00:00 - 2012-09-01 22:55 - 00000000 ____D C:\Users\Ich\AppData\Local\PMB Files
2013-07-29 00:00 - 2012-09-01 22:55 - 00000000 ____D C:\ProgramData\PMB Files
2013-07-27 20:29 - 2009-07-14 19:58 - 00713538 _____ C:\Windows\system32\perfh007.dat
2013-07-27 20:29 - 2009-07-14 19:58 - 00153590 _____ C:\Windows\system32\perfc007.dat
2013-07-27 20:29 - 2009-07-14 07:13 - 01646580 _____ C:\Windows\system32\PerfStringBackup.INI
2013-07-27 20:26 - 2013-06-01 20:00 - 00000349 _____ C:\Users\Public\Documents\PCLECHAL.INI
2013-07-27 18:51 - 2013-07-27 18:49 - 00000000 ____D C:\Users\Ich\AppData\Roaming\Riot Games
2013-07-24 18:12 - 2013-04-03 18:49 - 00000000 ____D C:\Users\Ich\AppData\Local\Avg2013
2013-07-24 15:27 - 2012-09-02 03:17 - 00030116 _____ C:\Windows\PFRO.log
2013-07-24 15:26 - 2012-08-31 23:51 - 00000000 ____D C:\Program Files (x86)\AVG
2013-07-24 15:14 - 2013-07-24 15:14 - 00000000 ____D C:\Users\Ich\AppData\Roaming\AVG2013
2013-07-24 15:13 - 2013-07-24 15:10 - 00000000 ____D C:\ProgramData\AVG2013
2013-07-24 15:11 - 2013-07-24 15:11 - 00000000 ____D C:\Users\Ich\AppData\Roaming\TuneUp Software
2013-07-21 05:20 - 2012-09-01 00:30 - 00000000 ____D C:\Users\Ich\AppData\Roaming\KeePass
2013-07-20 01:51 - 2013-07-20 01:51 - 00311608 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgloga.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00246072 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgidsdrivera.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00206648 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgldx64.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00071480 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgidsha.sys
2013-07-18 14:51 - 2012-09-18 15:30 - 00000000 ____D E:\Users\Ich\Documents\Work
2013-07-17 14:07 - 2012-09-18 16:35 - 00000000 ____D C:\Users\Ich\AppData\Local\Adobe
2013-07-17 14:07 - 2012-09-07 12:45 - 00003822 _____ C:\Windows\System32\Tasks\Adobe Flash Player Updater
2013-07-17 14:07 - 2012-09-01 02:45 - 00692104 _____ (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerApp.exe
2013-07-17 14:07 - 2012-09-01 02:45 - 00071048 _____ (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerCPLApp.cpl
2013-07-16 17:00 - 2012-09-18 15:33 - 00000000 ____D C:\Users\Ich\AppData\Roaming\Spotify
2013-07-16 15:25 - 2012-09-18 15:34 - 00000000 ____D C:\Users\Ich\AppData\Local\Spotify
2013-07-14 03:56 - 2013-07-14 03:54 - 00000000 ____D C:\Windows\system32\MRT
2013-07-12 18:18 - 2009-07-14 07:08 - 00032632 _____ C:\Windows\Tasks\SCHEDLGU.TXT
2013-07-11 12:08 - 2009-07-14 06:45 - 05042688 _____ C:\Windows\system32\FNTCACHE.DAT
2013-07-11 12:06 - 2009-07-14 20:18 - 00000000 ____D C:\Program Files\Windows Journal
2013-07-11 12:06 - 2009-07-14 07:32 - 00000000 ____D C:\Program Files\Windows Defender
2013-07-11 12:06 - 2009-07-14 07:32 - 00000000 ____D C:\Program Files (x86)\Windows Defender
2013-07-10 01:32 - 2013-07-10 01:32 - 00045880 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgrkx64.sys
2013-07-07 14:54 - 2012-08-31 23:39 - 00000000 ____D C:\Program Files\Opera x64
2013-07-07 14:54 - 2012-08-31 23:39 - 00000000 ____D C:\Program Files (x86)\Opera x64

==================== Bamital & volsnap Check =================

C:\Windows\System32\winlogon.exe => MD5 is legit
C:\Windows\System32\wininit.exe => MD5 is legit
C:\Windows\SysWOW64\wininit.exe => MD5 is legit
C:\Windows\explorer.exe => MD5 is legit
C:\Windows\SysWOW64\explorer.exe => MD5 is legit
C:\Windows\System32\svchost.exe => MD5 is legit
C:\Windows\SysWOW64\svchost.exe => MD5 is legit
C:\Windows\System32\services.exe => MD5 is legit
C:\Windows\System32\User32.dll => MD5 is legit
C:\Windows\SysWOW64\User32.dll => MD5 is legit
C:\Windows\System32\userinit.exe => MD5 is legit
C:\Windows\SysWOW64\userinit.exe => MD5 is legit
C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit


LastRegBack: 2013-08-02 00:04

==================== End Of Log ============================

--- --- ---

--- --- ---


Addition:

Code:

Additional scan result of Farbar Recovery Scan Tool (x64) Version: 30-07-2013 03
Ran by Ich at 2013-08-02 00:25:39
Running from E:\Users\Ich\Desktop
Boot Mode: Normal
==========================================================


==================== Installed Programs =======================

 
 2013 (Version: 2013.0.3392)
Adobe AIR (x32 Version: 1.5.3.9120)
Adobe Community Help (x32 Version: 3.0.0)
Adobe Community Help (x32 Version: 3.0.0.400)
Adobe Flash Player 11 ActiveX (x32 Version: 11.7.700.224)
Adobe Flash Player 11 Plugin (x32 Version: 11.8.800.94)
Adobe Media Player (x32 Version: 1.8)
Adobe Photoshop CS5 (x32 Version: 12.0)
Adobe Reader X (10.1.4) - Deutsch (x32 Version: 10.1.4)
Apple Application Support (x32 Version: 2.3)
Apple Software Update (x32 Version: 2.1.3.127)
Autodesk DWG TrueView 2014 (Version: 19.1.18.0)
AutoUpdate (x32 Version: 1.1)
AVG 2013 (Version: 13.0.3209)
AVG 2013 (Version: 13.0.3392)
Canon IJ Network Scan Utility (x32)
Canon IJ Network Tool (x32)
Canon MP Navigator EX 1.1 (x32)
Canon MX850 series
Canon My Printer
CPUID HWMonitor 1.19
DAEMON Tools Lite (x32 Version: 4.45.4.0314)
DivX Codec (x32 Version: 6.6.1)
doPDF 7.3 printer
eLicenser Control (x32)
FileZilla Client 3.7.0.2 (x32 Version: 3.7.0.2)
Google SketchUp 8 (x32 Version: 3.0.14358)
Hotkey 3.3007 (x32 Version: 3.3007)
Intel PROSet Wireless
Intel(R) Processor Graphics (x32 Version: 8.15.10.2622)
Intel(R) PROSet/Wireless for Bluetooth(R) + High Speed (Version: 15.1.1.0170)
Intel® PROSet/Wireless WiFi-Software (Version: 15.01.1500.1034)
Java 7 Update 9 (64-bit) (Version: 7.0.90)
JMicron Ethernet Adapter NDIS Driver (x32 Version: 6.0.33.3)
JMicron Flash Media Controller Driver (x32 Version: 1.0.67.0)
KeePass Password Safe 2.19 (x32)
Macrium Reflect Free Edition (Version: 5.0.4995)
Malwarebytes Anti-Malware Version 1.75.0.1300 (x32 Version: 1.75.0.1300)
Mass Effect (x32 Version: 1.00)
Mein Büro (x32 Version: 13.0)
Microsoft .NET Framework 4.5 (Version: 4.5.50709)
Microsoft .NET Framework 4.5 DEU Language Pack (Version: 4.5.50709)
Microsoft Office Access MUI (German) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office Enterprise 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office Excel MUI (German) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office Groove MUI (German) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office InfoPath MUI (German) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office Office 64-bit Components 2007 (Version: 12.0.4518.1014)
Microsoft Office OneNote MUI (German) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office Outlook MUI (German) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office PowerPoint MUI (German) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office Proof (English) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office Proof (French) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office Proof (German) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office Proof (Italian) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office Proofing (German) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office Publisher MUI (German) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office Shared 64-bit MUI (German) 2007 (Version: 12.0.4518.1014)
Microsoft Office Shared MUI (German) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Office Word MUI (German) 2007 (x32 Version: 12.0.4518.1014)
Microsoft Visual C++ 2005 Redistributable (x32 Version: 8.0.59193)
Microsoft Visual C++ 2005 Redistributable (x64) (Version: 8.0.59192)
Microsoft Visual C++ 2008 Redistributable - x64 9.0.30729.4148 (Version: 9.0.30729.4148)
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 (x32 Version: 9.0.30729.4148)
Microsoft Visual C++ 2010  x64 Redistributable - 10.0.40219 (Version: 10.0.40219)
Microsoft Visual C++ 2010  x86 Redistributable - 10.0.40219 (x32 Version: 10.0.40219)
Microsoft_VC80_ATL_x86 (x32 Version: 8.0.50727.4053)
Microsoft_VC80_ATL_x86_x64 (Version: 8.0.50727.4053)
Microsoft_VC80_CRT_x86 (x32 Version: 8.0.50727.4053)
Microsoft_VC80_CRT_x86_x64 (Version: 8.0.50727.4053)
Microsoft_VC80_MFC_x86 (x32 Version: 8.0.50727.4053)
Microsoft_VC80_MFC_x86_x64 (Version: 8.0.50727.4053)
Microsoft_VC80_MFCLOC_x86 (x32 Version: 8.0.50727.4053)
Microsoft_VC80_MFCLOC_x86_x64 (Version: 80.50727.4053)
Microsoft_VC90_ATL_x86 (x32 Version: 1.00.0000)
Microsoft_VC90_ATL_x86_x64 (Version: 1.00.0000)
Microsoft_VC90_CRT_x86 (x32 Version: 1.00.0000)
Microsoft_VC90_CRT_x86_x64 (Version: 1.00.0000)
Microsoft_VC90_MFC_x86 (x32 Version: 1.00.0000)
Microsoft_VC90_MFC_x86_x64 (Version: 1.00.0000)
NVIDIA Grafiktreiber 314.07 (Version: 314.07)
NVIDIA Install Application (Version: 2.1002.109.706)
NVIDIA Optimus 1.12.12 (Version: 1.12.12)
NVIDIA PhysX (x32 Version: 9.12.1031)
NVIDIA PhysX-Systemsoftware 9.12.1031 (Version: 9.12.1031)
NVIDIA Systemsteuerung 314.07 (Version: 314.07)
NVIDIA Update 1.12.12 (Version: 1.12.12)
NVIDIA Update Components (Version: 1.12.12)
Opera 12.16 (Version: 12.16.1860)
Pando Media Booster (x32 Version: 2.6.0.8)
PDF Settings CS5 (x32 Version: 10.0)
PDF24 Creator 5.3.0 (x32)
Platform (x32 Version: 1.39)
QuickTime (x32 Version: 7.73.80.64)
Renesas Electronics USB 3.0 Host Controller Driver (x32 Version: 2.1.32.0)
RME Fireface USB (Version: 1.0.30.0)
Skype™ 6.5 (x32 Version: 6.5.158)
Spotify (HKCU Version: 0.9.1.57.ge7405149)
StarCraft II (x32 Version: 2.0.7.25293)
Steinberg Cubase 5 (x32 Version: 5.5.3)
Steinberg Groove Agent ONE Content (x32 Version: 1.0.0.003)
Steinberg Groove Agent ONE Vintage Beatboxes (x32 Version: 1.0.0.000)
Steinberg HALionOne (x32 Version: 1.1.0.457)
Steinberg HALionOne Expression Set (x32 Version: 1.0.1.0)
Steinberg HALionOne GM Drum Set (x32 Version: 1.0.1.457)
Steinberg HALionOne GM Set (x32 Version: 1.0.1.457)
Steinberg HALionOne Pro Set (x32 Version: 1.0.1.457)
Steinberg HALionOne Studio Drum Set (x32 Version: 1.0.1.457)
Steinberg HALionOne Studio Set (x32 Version: 1.0.1.457)
Steinberg LoopMash Content (x32 Version: 1.0.0.005)
Steinberg REVerence Content 01 (x32 Version: 1.0.0.006)
Synaptics Gesture Suite featuring SYNAPTICS | Scrybe (x32 Version: 1.6.5.17120)
Synaptics Pointing Device Driver (Version: 15.2.20.0)
TVCenter (Version: 6.4.5.933)
US122 Driver 3.40 (Version: 3.40)
VIA Plattform-Geräte-Manager (x32 Version: 1.39)
Visual Studio 2008 x64 Redistributables (x32 Version: 10.0.0.2)
Visual Studio 2010 x64 Redistributables (Version: 13.0.0.1)
VLC media player 2.0.3 (x32 Version: 2.0.3)

==================== Restore Points  =========================

27-07-2013 16:50:41 Installed League of Legends
27-07-2013 16:51:05 DirectX wurde installiert
28-07-2013 22:02:43 Removed League of Legends
28-07-2013 22:11:22 Steam wird entfernt

==================== Hosts content: ==========================

2009-07-14 04:34 - 2010-04-30 14:56 - 00001798 ____A C:\Windows\system32\Drivers\etc\hosts
127.0.0.1                                activate.adobe.com
127.0.0.1                                practivate.adobe.com
127.0.0.1                                ereg.adobe.com
127.0.0.1                                activate.wip3.adobe.com
127.0.0.1                                wip3.adobe.com
127.0.0.1                                3dns-3.adobe.com
127.0.0.1                                3dns-2.adobe.com
127.0.0.1                                adobe-dns.adobe.com
127.0.0.1                                adobe-dns-2.adobe.com
127.0.0.1                                adobe-dns-3.adobe.com
127.0.0.1                                ereg.wip3.adobe.com
127.0.0.1                                activate-sea.adobe.com
127.0.0.1                                wwis-dubc1-vip60.adobe.com
127.0.0.1                                activate-sjc0.adobe.com
127.0.0.1                              adobe.activate.com
127.0.0.1                              adobeereg.com                       
127.0.0.1                              www.adobeereg.com                   
127.0.0.1                              wwis-dubc1-vip60.adobe.com         
127.0.0.1                              125.252.224.90                     
127.0.0.1                              125.252.224.91
127.0.0.1                              hl2rcv.adobe.com


==================== Scheduled Tasks (whitelisted) =============

Task: {76038F2C-C5DC-4B2F-887C-696B755DCDAC} - System32\Tasks\Adobe Flash Player Updater => C:\Windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe [2013-07-17] (Adobe Systems Incorporated)
Task: {8C459877-1E7E-4C82-AFDA-2224D6FDE1D5} - System32\Tasks\CreateChoiceProcessTask => C:\Windows\System32\browserchoice.exe [2010-02-23] (Microsoft Corporation)
Task: {96F5AFB9-330B-46F9-B6E4-4E68F7A367FC} - System32\Tasks\Apple\AppleSoftwareUpdate => C:\Program Files (x86)\Apple Software Update\SoftwareUpdate.exe [2011-06-01] (Apple Inc.)
Task: {BFA1317D-F651-440C-835B-15A732DC38C5} - System32\Tasks\AdobeAAMUpdater-1.0-MartinsBrain-Ich => C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe [2010-03-06] (Adobe Systems Incorporated)
Task: {CEC47F04-4319-4075-9B83-6A9E8CD7897A} - System32\Tasks\ROC_REG_JAN_DELETE => C:\ProgramData\AVG January 2013 Campaign\ROC.exe [2013-01-16] ()
Task: C:\Windows\Tasks\Adobe Flash Player Updater.job => C:\Windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe
Task: C:\Windows\Tasks\ROC_REG_JAN_DELETE.job => C:\ProgramData\AVG January 2013 Campaign\ROC.exe

==================== Faulty Device Manager Devices =============


==================== Event log errors: =========================

Application errors:
==================
Error: (08/01/2013 11:23:17 PM) (Source: Application Error) (User: )
Description: Name der fehlerhaften Anwendung: svchost.exe_SysMain, Version: 6.1.7600.16385, Zeitstempel: 0x4a5bc3c1
Name des fehlerhaften Moduls: sysmain.dll, Version: 6.1.7601.17514, Zeitstempel: 0x4ce7c9db
Ausnahmecode: 0xc0000005
Fehleroffset: 0x000000000002d562
ID des fehlerhaften Prozesses: 0xadc
Startzeit der fehlerhaften Anwendung: 0xsvchost.exe_SysMain0
Pfad der fehlerhaften Anwendung: svchost.exe_SysMain1
Pfad des fehlerhaften Moduls: svchost.exe_SysMain2
Berichtskennung: svchost.exe_SysMain3

Error: (08/01/2013 02:15:49 PM) (Source: Application Error) (User: )
Description: Name der fehlerhaften Anwendung: svchost.exe_SysMain, Version: 6.1.7600.16385, Zeitstempel: 0x4a5bc3c1
Name des fehlerhaften Moduls: sysmain.dll, Version: 6.1.7601.17514, Zeitstempel: 0x4ce7c9db
Ausnahmecode: 0xc0000005
Fehleroffset: 0x000000000002d562
ID des fehlerhaften Prozesses: 0xf98
Startzeit der fehlerhaften Anwendung: 0xsvchost.exe_SysMain0
Pfad der fehlerhaften Anwendung: svchost.exe_SysMain1
Pfad des fehlerhaften Moduls: svchost.exe_SysMain2
Berichtskennung: svchost.exe_SysMain3

Error: (08/01/2013 02:10:07 PM) (Source: SideBySide) (User: )
Description: Fehler beim Generieren des Aktivierungskontextes für "assemblyIdentity1". Fehler in Manifest- oder Richtliniendatei "assemblyIdentity2" in Zeile assemblyIdentity3.
Der Wert "MAJOR_VERSION.MINOR_VERSION.BUILD_NUMBER_MAJOR.BUILD_NUMBER_MINOR" des "version"-Attributs im assemblyIdentity-Element ist ungültig.

Error: (08/01/2013 01:42:13 PM) (Source: Application Error) (User: )
Description: Name der fehlerhaften Anwendung: svchost.exe_SysMain, Version: 6.1.7600.16385, Zeitstempel: 0x4a5bc3c1
Name des fehlerhaften Moduls: sysmain.dll, Version: 6.1.7601.17514, Zeitstempel: 0x4ce7c9db
Ausnahmecode: 0xc0000005
Fehleroffset: 0x000000000002d562
ID des fehlerhaften Prozesses: 0xcec
Startzeit der fehlerhaften Anwendung: 0xsvchost.exe_SysMain0
Pfad der fehlerhaften Anwendung: svchost.exe_SysMain1
Pfad des fehlerhaften Moduls: svchost.exe_SysMain2
Berichtskennung: svchost.exe_SysMain3

Error: (08/01/2013 01:40:22 PM) (Source: Application Error) (User: )
Description: Name der fehlerhaften Anwendung: svchost.exe_SysMain, Version: 6.1.7600.16385, Zeitstempel: 0x4a5bc3c1
Name des fehlerhaften Moduls: sysmain.dll, Version: 6.1.7601.17514, Zeitstempel: 0x4ce7c9db
Ausnahmecode: 0xc0000005
Fehleroffset: 0x000000000002d562
ID des fehlerhaften Prozesses: 0x9e4
Startzeit der fehlerhaften Anwendung: 0xsvchost.exe_SysMain0
Pfad der fehlerhaften Anwendung: svchost.exe_SysMain1
Pfad des fehlerhaften Moduls: svchost.exe_SysMain2
Berichtskennung: svchost.exe_SysMain3

Error: (08/01/2013 00:56:42 PM) (Source: Application Error) (User: )
Description: Name der fehlerhaften Anwendung: svchost.exe_SysMain, Version: 6.1.7600.16385, Zeitstempel: 0x4a5bc3c1
Name des fehlerhaften Moduls: sysmain.dll, Version: 6.1.7601.17514, Zeitstempel: 0x4ce7c9db
Ausnahmecode: 0xc0000005
Fehleroffset: 0x000000000002d562
ID des fehlerhaften Prozesses: 0xcd0
Startzeit der fehlerhaften Anwendung: 0xsvchost.exe_SysMain0
Pfad der fehlerhaften Anwendung: svchost.exe_SysMain1
Pfad des fehlerhaften Moduls: svchost.exe_SysMain2
Berichtskennung: svchost.exe_SysMain3

Error: (08/01/2013 00:54:51 PM) (Source: Application Error) (User: )
Description: Name der fehlerhaften Anwendung: svchost.exe_SysMain, Version: 6.1.7600.16385, Zeitstempel: 0x4a5bc3c1
Name des fehlerhaften Moduls: sysmain.dll, Version: 6.1.7601.17514, Zeitstempel: 0x4ce7c9db
Ausnahmecode: 0xc0000005
Fehleroffset: 0x000000000002d562
ID des fehlerhaften Prozesses: 0xb28
Startzeit der fehlerhaften Anwendung: 0xsvchost.exe_SysMain0
Pfad der fehlerhaften Anwendung: svchost.exe_SysMain1
Pfad des fehlerhaften Moduls: svchost.exe_SysMain2
Berichtskennung: svchost.exe_SysMain3

Error: (08/01/2013 11:03:53 AM) (Source: Application Error) (User: )
Description: Name der fehlerhaften Anwendung: svchost.exe_SysMain, Version: 6.1.7600.16385, Zeitstempel: 0x4a5bc3c1
Name des fehlerhaften Moduls: sysmain.dll, Version: 6.1.7601.17514, Zeitstempel: 0x4ce7c9db
Ausnahmecode: 0xc0000005
Fehleroffset: 0x000000000002d562
ID des fehlerhaften Prozesses: 0x9ec
Startzeit der fehlerhaften Anwendung: 0xsvchost.exe_SysMain0
Pfad der fehlerhaften Anwendung: svchost.exe_SysMain1
Pfad des fehlerhaften Moduls: svchost.exe_SysMain2
Berichtskennung: svchost.exe_SysMain3

Error: (08/01/2013 10:39:26 AM) (Source: Application Error) (User: )
Description: Name der fehlerhaften Anwendung: svchost.exe_SysMain, Version: 6.1.7600.16385, Zeitstempel: 0x4a5bc3c1
Name des fehlerhaften Moduls: sysmain.dll, Version: 6.1.7601.17514, Zeitstempel: 0x4ce7c9db
Ausnahmecode: 0xc0000005
Fehleroffset: 0x000000000002d562
ID des fehlerhaften Prozesses: 0x1370
Startzeit der fehlerhaften Anwendung: 0xsvchost.exe_SysMain0
Pfad der fehlerhaften Anwendung: svchost.exe_SysMain1
Pfad des fehlerhaften Moduls: svchost.exe_SysMain2
Berichtskennung: svchost.exe_SysMain3

Error: (08/01/2013 10:37:34 AM) (Source: Application Error) (User: )
Description: Name der fehlerhaften Anwendung: svchost.exe_SysMain, Version: 6.1.7600.16385, Zeitstempel: 0x4a5bc3c1
Name des fehlerhaften Moduls: sysmain.dll, Version: 6.1.7601.17514, Zeitstempel: 0x4ce7c9db
Ausnahmecode: 0xc0000005
Fehleroffset: 0x000000000002d562
ID des fehlerhaften Prozesses: 0xa3c
Startzeit der fehlerhaften Anwendung: 0xsvchost.exe_SysMain0
Pfad der fehlerhaften Anwendung: svchost.exe_SysMain1
Pfad des fehlerhaften Moduls: svchost.exe_SysMain2
Berichtskennung: svchost.exe_SysMain3


System errors:
=============
Error: (08/01/2013 11:24:09 PM) (Source: Service Control Manager) (User: )
Description: Der Dienst "NVIDIA Update Service Daemon" wurde aufgrund folgenden Fehlers nicht gestartet:
%%1069

Error: (08/01/2013 11:24:09 PM) (Source: Service Control Manager) (User: )
Description: Der Dienst "nvUpdatusService" konnte sich nicht als ".\UpdatusUser" mit dem aktuellen Kennwort aufgrund des folgenden Fehlers anmelden:
%%1330

Vergewissern Sie sich, dass der Dienst richtig konfiguriert ist im Dienste-Snap-In in der Microsoft Management Console (MMC).

Error: (08/01/2013 11:23:17 PM) (Source: Service Control Manager) (User: )
Description: Der Dienst "Superfetch" wurde unerwartet beendet. Dies ist bereits 1 Mal vorgekommen. Folgende Korrekturmaßnahmen werden in 60000 Millisekunden durchgeführt: Neustart des Diensts.

Error: (08/01/2013 11:21:13 PM) (Source: EventLog) (User: )
Description: Das System wurde zuvor am ‎01.‎08.‎2013 um 14:23:40 unerwartet heruntergefahren.

Error: (08/01/2013 02:15:49 PM) (Source: Service Control Manager) (User: )
Description: Dienst "Superfetch" wurde unerwartet beendet. Dies ist bereits 3 Mal passiert.

Error: (08/01/2013 01:42:13 PM) (Source: Service Control Manager) (User: )
Description: Der Dienst "Superfetch" wurde unerwartet beendet. Dies ist bereits 2 Mal vorgekommen. Folgende Korrekturmaßnahmen werden in 60000 Millisekunden durchgeführt: Neustart des Diensts.

Error: (08/01/2013 01:41:34 PM) (Source: Service Control Manager) (User: )
Description: Der Dienst "NVIDIA Update Service Daemon" wurde aufgrund folgenden Fehlers nicht gestartet:
%%1069

Error: (08/01/2013 01:41:34 PM) (Source: Service Control Manager) (User: )
Description: Der Dienst "nvUpdatusService" konnte sich nicht als ".\UpdatusUser" mit dem aktuellen Kennwort aufgrund des folgenden Fehlers anmelden:
%%1330

Vergewissern Sie sich, dass der Dienst richtig konfiguriert ist im Dienste-Snap-In in der Microsoft Management Console (MMC).

Error: (08/01/2013 01:40:22 PM) (Source: Service Control Manager) (User: )
Description: Der Dienst "Superfetch" wurde unerwartet beendet. Dies ist bereits 1 Mal vorgekommen. Folgende Korrekturmaßnahmen werden in 60000 Millisekunden durchgeführt: Neustart des Diensts.

Error: (08/01/2013 01:37:54 PM) (Source: Service Control Manager) (User: )
Description: Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen:
AFD
AVGIDSDriver
Avgldx64
Avgtdia
DfsC
discache
NetBIOS
NetBT
nsiproxy
Psched
rdbss
spldr
tdx
vwififlt
Wanarpv6
WfpLwf


Microsoft Office Sessions:
=========================

==================== Memory info ===========================

Percentage of memory in use: 39%
Total physical RAM: 3764.32 MB
Available physical RAM: 2281.34 MB
Total Pagefile: 7526.83 MB
Available Pagefile: 5646.03 MB
Total Virtual: 8192 MB
Available Virtual: 8191.83 MB

==================== Drives ================================

Drive c: () (Fixed) (Total:97.66 GB) (Free:32.99 GB) NTFS (Disk=0 Partition=2)
Drive e: (Daten) (Fixed) (Total:368 GB) (Free:254.47 GB) NTFS (Disk=0 Partition=3)
Drive f: () (Removable) (Total:0.95 GB) (Free:0.94 GB) FAT32 (Disk=1 Partition=1)

==================== MBR & Partition Table ==================

========================================================
Disk: 0 (MBR Code: Windows 7 or 8) (Size: 466 GB) (Disk ID: 1F4416A8)
Partition 1: (Active) - (Size=100 MB) - (Type=07 NTFS)
Partition 2: (Not Active) - (Size=98 GB) - (Type=07 NTFS)
Partition 3: (Not Active) - (Size=368 GB) - (Type=07 NTFS)

========================================================
Disk: 1 (Size: 980 MB) (Disk ID: 00000000)
Partition 1: (Active) - (Size=973 MB) - (Type=0B)

==================== End Of Log ============================


aharonov 01.08.2013 20:48

Hm, wir müssen nochmals in die Reperaturoptionen, um etwas zu überprüfen:


Verschiebe die frst64.exe nochmals auf den USB-Stick und schliesse ihn an den infizierten Rechner an.
  • Starte dann den Rechner wieder in die System Reperatur Optionen.
  • Finde den Laufwerksbuchstaben des USB-Stick raus (könnte sich geändert haben).
  • Gib nun bitte folgenden Befehl ein und drücke Enter:
    e:\frst.exe
    Hinweis: e steht für den Laufwerksbuchstaben deines USB Sticks. Wenn es bei dir ein anderer Buchstabe ist, dann passe den Befehl entsprechend an.
  • Schreibe dann folgendes in die "Search:" Textbox:
    Code:

    ae1lbxia.sys
  • Drücke auf den Button Search File(s) und warte, bis der Scan beendet ist.
Das Tool erstellt eine Datei Search.txt auf deinem USB Stick. Poste dessen Inhalt bitte hier.

notagain 01.08.2013 21:07

Code:

Farbar Recovery Scan Tool (x64) Version: 30-07-2013 03
Ran by SYSTEM at 2013-08-02 01:05:48
Running from G:\
Boot Mode: Recovery

================== Search: "ae1lbxia.sys" ===================

====== End Of Search ======


aharonov 01.08.2013 21:08

Hm, dann bitte im normalen Modus nochmals einen Scan machen:


Starte noch einmal FRST.
  • Ändere keine der Voreinstellungen und drücke auf Scan.
  • Wenn der Scan abgeschlossen ist, werden ein neues Logfile FRST.txt erstellt und auf dem Desktop gespeichert.
  • Poste den Inhalt dieses Logfiles bitte hier in deinen Thread.

notagain 01.08.2013 21:16

Hier das neue Frst:


FRST Logfile:

FRST Logfile:

FRST Logfile:
Code:

Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 30-07-2013 03
Ran by Ich (administrator) on 02-08-2013 01:13:07
Running from E:\Users\Ich\Desktop
Windows 7 Home Premium Service Pack 1 (X64) OS Language: German Standard
Internet Explorer Version 10
Boot Mode: Normal

==================== Processes (Whitelisted) =================

(AVG Technologies CZ, s.r.o.) C:\PROGRA~2\AVG\AVG2013\avgrsa.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgcsrva.exe
(NVIDIA Corporation) C:\Windows\system32\nvvsvc.exe
(NVIDIA Corporation) C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe
(NVIDIA Corporation) C:\Windows\system32\nvvsvc.exe
(Microsoft Corporation) C:\Windows\system32\WLANExt.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgidsagent.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgwdsvc.exe
(Intel(R) Corporation) C:\Program Files\Intel\WiFi\bin\EvtEng.exe
(Malwarebytes Corporation) C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamscheduler.exe
(Malwarebytes Corporation) C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe
() C:\Program Files (x86)\Hotkey\PowerBiosServer.exe
() C:\Program Files\Macrium\Reflect\ReflectService.exe
(Intel(R) Corporation) C:\Program Files\Common Files\Intel\WirelessCommon\RegSrvc.exe
(Synaptics, Inc.) C:\Program Files (x86)\Synaptics\Scrybe\Service\ScrybeUpdater.exe
(Skype Technologies) C:\Program Files (x86)\Skype\Updater\Updater.exe
(Malwarebytes Corporation) C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe
(VIA Technologies, Inc.) C:\Windows\system32\viakaraokesrv.exe
(Intel® Corporation) C:\Program Files\Intel\WiFi\bin\ZeroConfigService.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgnsa.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgemca.exe
(Intel Corporation) C:\Windows\System32\igfxtray.exe
(Intel Corporation) C:\Windows\System32\hkcmd.exe
(Intel Corporation) C:\Windows\System32\igfxpers.exe
(Synaptics Incorporated) C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
() C:\Program Files (x86)\Hotkey\Hotkey.exe
(Synaptics Incorporated) C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe
(Renesas Electronics Corporation) C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgui.exe
(NVIDIA Corporation) C:\Program Files\NVIDIA Corporation\Display\nvtray.exe
(Synaptics Incorporated) C:\Program Files\Synaptics\SynTP\SynTPHelper.exe

==================== Registry (Whitelisted) ==================

HKLM\...\Run: [SynTPEnh] - C:\Program Files\Synaptics\SynTP\SynTPEnh.exe [2735400 2011-03-31] (Synaptics Incorporated)
HKLM\...\InprocServer32: [Default-cscui]  <==== ATTENTION!
MountPoints2: {e35176a0-0192-11e2-87e2-806e6f6e6963} - H:\SETUP.EXE
HKLM-x32\...\Run: [NUSB3MON] - C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe [115048 2011-09-16] (Renesas Electronics Corporation)
HKLM-x32\...\Run: [KeePass 2 PreLoad] - C:\Program Files (x86)\KeePass Password Safe 2\KeePass.exe [1895424 2012-05-01] (Dominik Reichl)
HKLM-x32\...\Run: [GrooveMonitor] - C:\Program Files (x86)\Microsoft Office\Office12\GrooveMonitor.exe [31016 2006-10-27] (Microsoft Corporation)
HKLM-x32\...\Run: [AVG_UI] - C:\Program Files (x86)\AVG\AVG2013\avgui.exe [4411440 2013-07-01] (AVG Technologies CZ, s.r.o.)
AppInit_DLLs: C:\Windows\system32\nvinitx.dll [250504 2013-02-10] (NVIDIA Corporation)
AppInit_DLLs-x32: C:\Windows\SysWOW64\nvinit.dll [205184 2013-02-10] (NVIDIA Corporation)
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Hotkey.lnk
ShortcutTarget: Hotkey.lnk -> C:\Program Files (x86)\Hotkey\Hotkey.exe ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Nach Updates suchen.lnk
ShortcutTarget: Nach Updates suchen.lnk -> C:\Program Files (x86)\Common Files\PCTV Systems\WebUpdater\WebUpdater.exe (PCTV Systems)
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Scrybe.lnk
ShortcutTarget: Scrybe.lnk -> C:\Windows\Installer\{147DFAD8-34C3-4DE1-9FCA-ACEFDE9EF810}\NewShortcut11_8ACB210B42E44145A8C31F8E3DD765A3.exe (Acresso Software Inc.)

==================== Internet (Whitelisted) ====================

HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = hxxp://de.msn.com/?ocid=iehp
BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre7\bin\ssv.dll (Oracle Corporation)
BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre7\bin\jp2ssv.dll (Oracle Corporation)
BHO-x32: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
BHO-x32: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~2\MICROS~1\Office12\GR469A~1.DLL (Microsoft Corporation)
DPF: HKLM {D27CDB6E-AE6D-11CF-96B8-444553540000} https://fpdownload.macromedia.com/get/shockwave/cabs/flash/swflash.cab
Handler: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files (x86)\AVG\AVG2012\avgppa.dll No File
Handler-x32: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~2\MICROS~1\Office12\GRA32A~1.DLL (Microsoft Corporation)
Handler-x32: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files (x86)\AVG\AVG2012\avgpp.dll No File
Handler-x32: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~2\COMMON~1\Skype\SKYPE4~1.DLL (Skype Technologies)
ShellExecuteHooks-x32: Groove GFS Stub Execution Hook - {B5A7F190-DDA6-4420-B3BA-52453494E6CD} - C:\PROGRA~2\MICROS~1\Office12\GR469A~1.DLL [2210608 2006-10-27] (Microsoft Corporation)
Hosts: There are more than one entry in Hosts. See Hosts section of Addition.txt

==================== Services (Whitelisted) =================

R2 AVGIDSAgent; C:\Program Files (x86)\AVG\AVG2013\avgidsagent.exe [4939312 2013-07-04] (AVG Technologies CZ, s.r.o.)
R2 avgwd; C:\Program Files (x86)\AVG\AVG2013\avgwdsvc.exe [283136 2013-07-23] (AVG Technologies CZ, s.r.o.)
R2 MBAMScheduler; C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamscheduler.exe [418376 2013-04-04] (Malwarebytes Corporation)
R2 MBAMService; C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe [701512 2013-04-04] (Malwarebytes Corporation)
S3 MyWiFiDHCPDNS; C:\Program Files\Intel\WiFi\bin\PanDhcpDns.exe [273168 2012-04-17] ()
R2 PowerBiosServer; C:\Program Files (x86)\Hotkey\PowerBiosServer.exe [32256 2010-09-03] ()
R2 ReflectService.exe; C:\Program Files\Macrium\Reflect\ReflectService.exe [301760 2012-08-21] ()
R2 ScrybeUpdater; C:\Program Files (x86)\Synaptics\Scrybe\Service\ScrybeUpdater.exe [1300264 2011-05-27] (Synaptics, Inc.)
R2 VIAKaraokeService; C:\Windows\system32\viakaraokesrv.exe [27760 2012-03-23] (VIA Technologies, Inc.)
R2 ZeroConfigService; C:\Program Files\Intel\WiFi\bin\ZeroConfigService.exe [2671376 2012-04-17] (Intel® Corporation)

==================== Drivers (Whitelisted) ====================

R1 AVGIDSDriver; C:\Windows\System32\DRIVERS\avgidsdrivera.sys [246072 2013-07-20] (AVG Technologies CZ, s.r.o.)
R0 AVGIDSHA; C:\Windows\System32\DRIVERS\avgidsha.sys [71480 2013-07-20] (AVG Technologies CZ, s.r.o.)
R1 Avgldx64; C:\Windows\System32\DRIVERS\avgldx64.sys [206648 2013-07-20] (AVG Technologies CZ, s.r.o.)
R0 Avgloga; C:\Windows\System32\DRIVERS\avgloga.sys [311608 2013-07-20] (AVG Technologies CZ, s.r.o.)
R0 Avgmfx64; C:\Windows\System32\DRIVERS\avgmfx64.sys [116536 2013-07-01] (AVG Technologies CZ, s.r.o.)
R0 Avgrkx64; C:\Windows\System32\DRIVERS\avgrkx64.sys [45880 2013-07-10] (AVG Technologies CZ, s.r.o.)
R1 Avgtdia; C:\Windows\System32\DRIVERS\avgtdia.sys [240952 2013-03-21] (AVG Technologies CZ, s.r.o.)
R3 azvusb; C:\Windows\System32\DRIVERS\azvusb.sys [54784 2009-08-24] (AzureWave Technologies, Inc.)
R2 cpuz135; C:\Windows\system32\drivers\cpuz135_x64.sys [21992 2011-09-21] (CPUID)
R3 dtsoftbus01; C:\Windows\System32\DRIVERS\dtsoftbus01.sys [283200 2012-09-01] (DT Soft Ltd)
S3 firefaceu64; C:\Windows\System32\drivers\fireface_usb_64.sys [100736 2013-02-19] (RME)
R3 MBAMProtector; C:\Windows\system32\drivers\mbam.sys [25928 2013-04-04] (Malwarebytes Corporation)
R3 MBAMProtector; C:\Windows\system32\drivers\mbam.sys [25928 2013-04-04] (Malwarebytes Corporation)
S3 mod7700; C:\Windows\System32\DRIVERS\mod7700.sys [1077840 2010-11-19] (DiBcom SA)
S3 MODRC; C:\Windows\System32\DRIVERS\modrc.sys [24272 2010-11-19] (DiBcom S.A.)
R3 NETwNs64; C:\Windows\System32\DRIVERS\Netwsw00.sys [11471872 2012-03-12] (Intel Corporation)
R0 sptd; C:\Windows\System32\Drivers\sptd.sys [560184 2012-09-18] (Duplex Secure Ltd.)
S3 SynUSB64; C:\Windows\System32\DRIVERS\SynUSB64.sys [30352 2009-06-26] (Steinberg Media Technologies GmbH)
U3 ayeb0osm; C:\Windows\System32\Drivers\ayeb0osm.sys [0 ] (Advanced Micro Devices)

==================== NetSvcs (Whitelisted) ===================


==================== One Month Created Files and Folders ========

2013-08-02 01:12 - 2013-08-02 01:12 - 00000000 ____D E:\Users\Ich\Desktop\old
2013-08-02 00:24 - 2013-07-30 08:17 - 01781589 _____ (Farbar) E:\Users\Ich\Desktop\FRST64.exe
2013-08-01 21:09 - 2013-08-01 21:09 - 00000000 ____D C:\FRST
2013-07-27 18:51 - 2013-07-29 00:03 - 00000000 __SHD C:\Windows\SysWOW64\AI_RecycleBin
2013-07-27 18:49 - 2013-07-27 18:51 - 00000000 ____D C:\Users\Ich\AppData\Roaming\Riot Games
2013-07-24 15:14 - 2013-07-24 15:14 - 00000000 ____D C:\Users\Ich\AppData\Roaming\AVG2013
2013-07-24 15:11 - 2013-07-31 12:49 - 00000981 _____ C:\Users\Public\Desktop\AVG 2013.lnk
2013-07-24 15:11 - 2013-07-24 15:11 - 00000000 ____D C:\Users\Ich\AppData\Roaming\TuneUp Software
2013-07-24 15:10 - 2013-07-24 15:13 - 00000000 ____D C:\ProgramData\AVG2013
2013-07-20 01:51 - 2013-07-20 01:51 - 00311608 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgloga.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00246072 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgidsdrivera.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00206648 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgldx64.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00071480 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgidsha.sys
2013-07-14 03:54 - 2013-07-14 03:56 - 00000000 ____D C:\Windows\system32\MRT
2013-07-11 02:04 - 2013-06-12 01:43 - 14329856 _____ (Microsoft Corporation) C:\Windows\SysWOW64\mshtml.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 02877440 _____ (Microsoft Corporation) C:\Windows\SysWOW64\jscript9.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 01767936 _____ (Microsoft Corporation) C:\Windows\SysWOW64\wininet.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 01141248 _____ (Microsoft Corporation) C:\Windows\SysWOW64\urlmon.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 00690688 _____ (Microsoft Corporation) C:\Windows\SysWOW64\jscript.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 00493056 _____ (Microsoft Corporation) C:\Windows\SysWOW64\msfeeds.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 00039424 _____ (Microsoft Corporation) C:\Windows\SysWOW64\jsproxy.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 13760512 _____ (Microsoft Corporation) C:\Windows\SysWOW64\ieframe.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 02046976 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iertutil.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 00391168 _____ (Microsoft Corporation) C:\Windows\SysWOW64\ieui.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 00109056 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iesysprep.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 00061440 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iesetup.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 00033280 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iernonce.dll
2013-07-11 02:04 - 2013-06-12 01:26 - 02241024 _____ (Microsoft Corporation) C:\Windows\system32\wininet.dll
2013-07-11 02:04 - 2013-06-12 01:26 - 01365504 _____ (Microsoft Corporation) C:\Windows\system32\urlmon.dll
2013-07-11 02:04 - 2013-06-12 01:26 - 00051712 _____ (Microsoft Corporation) C:\Windows\system32\ie4uinit.exe
2013-07-11 02:04 - 2013-06-12 01:25 - 19238912 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 15404032 _____ (Microsoft Corporation) C:\Windows\system32\ieframe.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 03958784 _____ (Microsoft Corporation) C:\Windows\system32\jscript9.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 02648576 _____ (Microsoft Corporation) C:\Windows\system32\iertutil.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00855552 _____ (Microsoft Corporation) C:\Windows\system32\jscript.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00603136 _____ (Microsoft Corporation) C:\Windows\system32\msfeeds.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00526336 _____ (Microsoft Corporation) C:\Windows\system32\ieui.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00136704 _____ (Microsoft Corporation) C:\Windows\system32\iesysprep.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00067072 _____ (Microsoft Corporation) C:\Windows\system32\iesetup.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00053248 _____ (Microsoft Corporation) C:\Windows\system32\jsproxy.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00039936 _____ (Microsoft Corporation) C:\Windows\system32\iernonce.dll
2013-07-11 02:04 - 2013-06-12 00:51 - 00071680 _____ (Microsoft Corporation) C:\Windows\SysWOW64\RegisterIEPKEYs.exe
2013-07-11 02:04 - 2013-06-12 00:50 - 00089600 _____ (Microsoft Corporation) C:\Windows\system32\RegisterIEPKEYs.exe
2013-07-11 02:04 - 2013-06-07 05:22 - 02706432 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.tlb
2013-07-11 02:04 - 2013-06-07 04:37 - 02706432 _____ (Microsoft Corporation) C:\Windows\SysWOW64\mshtml.tlb
2013-07-10 13:14 - 2013-06-04 08:00 - 00624128 _____ (Microsoft Corporation) C:\Windows\system32\qedit.dll
2013-07-10 13:14 - 2013-06-04 06:53 - 00509440 _____ (Microsoft Corporation) C:\Windows\SysWOW64\qedit.dll
2013-07-10 13:14 - 2013-05-06 08:03 - 01887744 _____ (Microsoft Corporation) C:\Windows\system32\WMVDECOD.DLL
2013-07-10 13:14 - 2013-05-06 06:56 - 01620480 _____ (Microsoft Corporation) C:\Windows\SysWOW64\WMVDECOD.DLL
2013-07-10 13:13 - 2013-06-05 05:34 - 03153920 _____ (Microsoft Corporation) C:\Windows\system32\win32k.sys
2013-07-10 13:13 - 2013-04-10 01:34 - 01247744 _____ (Microsoft Corporation) C:\Windows\SysWOW64\DWrite.dll
2013-07-10 13:13 - 2013-04-03 00:51 - 01643520 _____ (Microsoft Corporation) C:\Windows\system32\DWrite.dll
2013-07-10 01:32 - 2013-07-10 01:32 - 00045880 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgrkx64.sys

==================== One Month Modified Files and Folders =======

2013-08-02 01:12 - 2013-08-02 01:12 - 00000000 ____D E:\Users\Ich\Desktop\old
2013-08-02 01:11 - 2009-07-14 07:08 - 00000006 ____H C:\Windows\Tasks\SA.DAT
2013-08-02 01:11 - 2009-07-14 06:51 - 00075078 _____ C:\Windows\setupact.log
2013-08-02 00:55 - 2012-08-31 20:58 - 01841326 _____ C:\Windows\WindowsUpdate.log
2013-08-02 00:34 - 2012-09-07 12:45 - 00000884 _____ C:\Windows\Tasks\Adobe Flash Player Updater.job
2013-08-02 00:25 - 2009-07-14 19:58 - 00713538 _____ C:\Windows\system32\perfh007.dat
2013-08-02 00:25 - 2009-07-14 19:58 - 00153590 _____ C:\Windows\system32\perfc007.dat
2013-08-02 00:25 - 2009-07-14 07:13 - 01646580 _____ C:\Windows\system32\PerfStringBackup.INI
2013-08-01 23:29 - 2009-07-14 06:45 - 00014928 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
2013-08-01 23:29 - 2009-07-14 06:45 - 00014928 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
2013-08-01 23:25 - 2012-08-31 23:47 - 00000000 ____D C:\ProgramData\MFAData
2013-08-01 21:09 - 2013-08-01 21:09 - 00000000 ____D C:\FRST
2013-07-31 21:29 - 2012-09-18 15:29 - 00000000 ____D E:\Users\Ich\Documents\Texte
2013-07-31 20:12 - 2012-09-12 12:41 - 00000000 ____D E:\Users\Ich\Documents\Reflect
2013-07-31 12:49 - 2013-07-24 15:11 - 00000981 _____ C:\Users\Public\Desktop\AVG 2013.lnk
2013-07-31 12:48 - 2012-08-31 23:52 - 00000000 ___HD C:\$AVG
2013-07-30 08:17 - 2013-08-02 00:24 - 01781589 _____ (Farbar) E:\Users\Ich\Desktop\FRST64.exe
2013-07-29 00:13 - 2012-08-31 20:58 - 00000000 ____D C:\Users\Ich
2013-07-29 00:03 - 2013-07-27 18:51 - 00000000 __SHD C:\Windows\SysWOW64\AI_RecycleBin
2013-07-29 00:00 - 2012-09-01 22:55 - 00000000 ____D C:\Users\Ich\AppData\Local\PMB Files
2013-07-29 00:00 - 2012-09-01 22:55 - 00000000 ____D C:\ProgramData\PMB Files
2013-07-27 20:26 - 2013-06-01 20:00 - 00000349 _____ C:\Users\Public\Documents\PCLECHAL.INI
2013-07-27 18:51 - 2013-07-27 18:49 - 00000000 ____D C:\Users\Ich\AppData\Roaming\Riot Games
2013-07-24 18:12 - 2013-04-03 18:49 - 00000000 ____D C:\Users\Ich\AppData\Local\Avg2013
2013-07-24 15:27 - 2012-09-02 03:17 - 00030116 _____ C:\Windows\PFRO.log
2013-07-24 15:26 - 2012-08-31 23:51 - 00000000 ____D C:\Program Files (x86)\AVG
2013-07-24 15:14 - 2013-07-24 15:14 - 00000000 ____D C:\Users\Ich\AppData\Roaming\AVG2013
2013-07-24 15:13 - 2013-07-24 15:10 - 00000000 ____D C:\ProgramData\AVG2013
2013-07-24 15:11 - 2013-07-24 15:11 - 00000000 ____D C:\Users\Ich\AppData\Roaming\TuneUp Software
2013-07-21 05:20 - 2012-09-01 00:30 - 00000000 ____D C:\Users\Ich\AppData\Roaming\KeePass
2013-07-20 01:51 - 2013-07-20 01:51 - 00311608 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgloga.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00246072 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgidsdrivera.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00206648 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgldx64.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00071480 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgidsha.sys
2013-07-18 14:51 - 2012-09-18 15:30 - 00000000 ____D E:\Users\Ich\Documents\Work
2013-07-17 14:07 - 2012-09-18 16:35 - 00000000 ____D C:\Users\Ich\AppData\Local\Adobe
2013-07-17 14:07 - 2012-09-07 12:45 - 00003822 _____ C:\Windows\System32\Tasks\Adobe Flash Player Updater
2013-07-17 14:07 - 2012-09-01 02:45 - 00692104 _____ (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerApp.exe
2013-07-17 14:07 - 2012-09-01 02:45 - 00071048 _____ (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerCPLApp.cpl
2013-07-16 17:00 - 2012-09-18 15:33 - 00000000 ____D C:\Users\Ich\AppData\Roaming\Spotify
2013-07-16 15:25 - 2012-09-18 15:34 - 00000000 ____D C:\Users\Ich\AppData\Local\Spotify
2013-07-14 03:56 - 2013-07-14 03:54 - 00000000 ____D C:\Windows\system32\MRT
2013-07-12 18:18 - 2009-07-14 07:08 - 00032632 _____ C:\Windows\Tasks\SCHEDLGU.TXT
2013-07-11 12:08 - 2009-07-14 06:45 - 05042688 _____ C:\Windows\system32\FNTCACHE.DAT
2013-07-11 12:06 - 2009-07-14 20:18 - 00000000 ____D C:\Program Files\Windows Journal
2013-07-11 12:06 - 2009-07-14 07:32 - 00000000 ____D C:\Program Files\Windows Defender
2013-07-11 12:06 - 2009-07-14 07:32 - 00000000 ____D C:\Program Files (x86)\Windows Defender
2013-07-10 01:32 - 2013-07-10 01:32 - 00045880 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgrkx64.sys
2013-07-07 14:54 - 2012-08-31 23:39 - 00000000 ____D C:\Program Files\Opera x64
2013-07-07 14:54 - 2012-08-31 23:39 - 00000000 ____D C:\Program Files (x86)\Opera x64

==================== Bamital & volsnap Check =================

C:\Windows\System32\winlogon.exe => MD5 is legit
C:\Windows\System32\wininit.exe => MD5 is legit
C:\Windows\SysWOW64\wininit.exe => MD5 is legit
C:\Windows\explorer.exe => MD5 is legit
C:\Windows\SysWOW64\explorer.exe => MD5 is legit
C:\Windows\System32\svchost.exe => MD5 is legit
C:\Windows\SysWOW64\svchost.exe => MD5 is legit
C:\Windows\System32\services.exe => MD5 is legit
C:\Windows\System32\User32.dll => MD5 is legit
C:\Windows\SysWOW64\User32.dll => MD5 is legit
C:\Windows\System32\userinit.exe => MD5 is legit
C:\Windows\SysWOW64\userinit.exe => MD5 is legit
C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit


LastRegBack: 2013-08-02 00:04

==================== End Of Log ============================

--- --- ---

--- --- ---

--- --- ---

The last line of drivers with the former ae1lbxia.sys has changed to sth completely different(ayeb0osm.sys)? So the search couldnt find it. Is that what is wrong?

aharonov 01.08.2013 21:28

edit:
Zitat:

The last line of drivers with the former ae1lbxia.sys has changed to sth completely different(ayeb0osm.sys)? So the search couldnt find it. Is that what is wrong?
Genau.




Da ist was faul.
Wir müssen nochmals in die Reperaturoptionen. Belasse danach den infizierten Rechner wenn möglich noch in diesen Reperaturoptionen (bis wir den nächsten Schritt gemacht haben) und starte ihn noch nicht nach Windows.


Drücke bitte die + R Taste und schreibe notepad in das Ausführen Fenster.

Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument

Code:

CMD: dir /a "C:\Windows\System32\Drivers\*.sys"
Speichere diese bitte als Fixlist.txt auf deinem USB Stick.
  • Starte deinen Rechner erneut in die Reparaturoptionen
  • Starte nun die FRST.exe erneut und klicke den Entfernen Button.

Das Tool erstellt eine Fixlog.txt auf deinem USB Stick. Poste den Inhalt bitte hier.

notagain 01.08.2013 21:42

Yo leo,

hier das fixlog. Sry für den englischen Satz oben, arbeite gerade parallel am anderen Computer auf Englisch und bin durcheinandergekommen.

Code:

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 30-07-2013 03
Ran by SYSTEM at 2013-08-02 01:38:34 Run:2
Running from G:\
Boot Mode: Recovery
==============================================


=========  dir /a "C:\Windows\System32\Drivers\*.sys" =========

 Volume in Laufwerk C: hat keine Bezeichnung.
 Volumeseriennummer: 38B8-3F0E

 Verzeichnis von C:\Windows\System32\Drivers

14.07.2009  01:06            68.096 1394bus.sys
20.11.2010  11:44          229.888 1394ohci.sys
20.11.2010  14:32          334.208 acpi.sys
20.11.2010  10:30            12.800 acpipmi.sys
14.07.2009  02:52          491.088 adp94xx.sys
14.07.2009  02:52          339.536 adpahci.sys
14.07.2009  02:52          182.864 adpu320.sys
28.12.2011  04:59          498.688 afd.sys
14.07.2009  01:10            60.416 agilevpn.sys
14.07.2009  02:52            61.008 AGP440.sys
14.07.2009  02:52            15.440 aliide.sys
14.07.2009  02:52            15.440 amdide.sys
14.07.2009  00:19            64.512 amdk8.sys
14.07.2009  00:19            60.928 amdppm.sys
20.11.2010  14:32          107.904 amdsata.sys
14.07.2009  02:52          194.128 amdsbs.sys
20.11.2010  14:32            27.008 amdxata.sys
01.03.2012  09:55          195.584 AmpPal.sys
20.11.2010  11:14            61.440 appid.sys
14.07.2009  02:52            87.632 arc.sys
14.07.2009  02:52            97.856 arcsas.sys
14.07.2009  01:10            23.040 asyncmac.sys
14.07.2009  02:52            24.128 atapi.sys
20.11.2010  14:32          155.520 ataport.sys
20.07.2013  00:50          246.072 avgidsdrivera.sys
20.07.2013  00:50            71.480 avgidsha.sys
20.07.2013  00:50          206.648 avgldx64.sys
20.07.2013  00:51          311.608 avgloga.sys
01.07.2013  00:45          116.536 avgmfx64.sys
10.07.2013  00:32            45.880 avgrkx64.sys
21.03.2013  02:08          240.952 avgtdia.sys
24.08.2009  09:14            54.784 azvusb.sys
10.06.2009  21:34          270.848 b57nd60a.sys
14.07.2009  02:52            28.240 battc.sys
14.07.2009  01:06            16.000 BdaSup.sys
14.07.2009  01:00            6.656 beep.sys
14.07.2009  00:35            45.056 blbdrive.sys
23.02.2011  05:55            90.624 bowser.sys
10.06.2009  21:41            18.432 BrFiltLo.sys
10.06.2009  21:41            8.704 BrFiltUp.sys
14.07.2009  02:01            95.232 bridge.sys
14.07.2009  02:19          286.720 BrSerId.sys
10.06.2009  21:41            47.104 BrSerWdm.sys
10.06.2009  21:41            14.976 BrUsbMdm.sys
10.06.2009  21:41            14.720 BrUsbSer.sys
14.07.2009  01:06            72.192 bthmodem.sys
10.06.2009  21:34          468.480 bxvbda.sys
14.07.2009  00:19            92.160 cdfs.sys
20.11.2010  10:19          147.456 cdrom.sys
14.07.2009  01:06            45.568 circlass.sys
20.11.2010  14:32          179.072 Classpnp.sys
14.07.2009  00:31            17.664 CmBatt.sys
14.07.2009  02:52            17.488 cmdide.sys
02.06.2012  06:50          458.704 cng.sys
14.07.2009  02:52            21.584 compbatt.sys
20.11.2010  11:33            38.912 CompositeBus.sys
21.09.2011  09:25            21.992 cpuz135_x64.sys
14.07.2009  02:47            39.504 crashdmp.sys
14.07.2009  02:47            24.144 crcdisk.sys
20.11.2010  10:26          102.400 dfsc.sys
14.07.2009  00:37            40.448 discache.sys
14.07.2009  02:47            73.280 disk.sys
22.04.2011  23:15            27.520 Diskdump.sys
14.07.2009  02:01          116.224 drmk.sys
14.07.2009  01:06            5.632 drmkaud.sys
01.09.2012  18:13          283.200 dtsoftbus01.sys
14.07.2009  02:47            28.736 Dumpata.sys
14.07.2009  02:43            55.128 dumpfve.sys
14.07.2009  00:38            16.896 dxapi.sys
14.07.2009  00:38            98.816 dxg.sys
10.04.2013  07:01          983.400 dxgkrnl.sys
10.04.2013  07:01          265.064 dxgmms1.sys
14.07.2009  02:47          530.496 elxstor.sys
14.07.2009  00:31            9.728 errdev.sys
10.06.2009  21:34        3.286.016 evbda.sys
14.07.2009  00:23          195.072 exfat.sys
14.07.2009  00:23          204.800 fastfat.sys
14.07.2009  01:00            29.696 fdc.sys
14.07.2009  02:47            70.224 fileinfo.sys
14.07.2009  00:25            34.304 filetrace.sys
19.02.2013  12:14            82.944 fireface_usb.sys
19.02.2013  12:23          100.736 fireface_usb_64.sys
14.07.2009  01:00            24.576 flpydisk.sys
20.11.2010  14:33          289.664 fltMgr.sys
14.07.2009  02:47            55.376 fsdepends.sys
01.03.2012  07:46            23.408 fs_rec.sys
20.11.2010  14:28          223.248 fvevol.sys
03.01.2013  07:00          288.088 FWPKCLNT.SYS
14.07.2009  02:47            65.088 GAGP30KX.SYS
10.06.2009  21:31            31.232 hcw85cir.sys
20.11.2010  11:43          122.368 hdaudbus.sys
20.11.2010  11:44          350.208 HdAudio.sys
17.09.2009  18:54            56.344 HECIx64.sys
14.07.2009  00:31            26.624 hidbatt.sys
14.07.2009  01:06          100.864 hidbth.sys
20.11.2010  11:43            76.800 hidclass.sys
14.07.2009  01:06            46.592 hidir.sys
14.07.2009  01:06            32.896 hidparse.sys
20.11.2010  11:43            30.208 hidusb.sys
20.11.2010  14:33            78.720 HpSAMD.sys
20.11.2010  10:25          753.664 http.sys
20.11.2010  14:33            14.720 hwpolicy.sys
14.07.2009  00:19          105.472 i8042prt.sys
20.11.2010  14:33          410.496 iaStorV.sys
10.01.2012  13:28        12.311.904 igdkmd64.sys
14.07.2009  02:48            44.112 iirsp.sys
26.02.2010  22:32          158.976 Impcd.sys
23.08.2011  04:12          317.440 IntcDAud.sys
14.07.2009  02:48            16.960 intelide.sys
14.07.2009  00:19            62.464 intelppm.sys
20.11.2010  11:52            82.944 ipfltdrv.sys
20.11.2010  11:04            78.848 IPMIDrv.sys
14.07.2009  01:10          116.224 ipnat.sys
14.07.2009  01:09          120.320 irda.sys
14.07.2009  01:08            17.920 irenum.sys
14.07.2009  02:48            20.544 isapnp.sys
31.01.2012  16:37          173.656 jmcr.sys
17.11.2011  16:11          145.424 JME.sys
14.07.2009  02:48            50.768 kbdclass.sys
20.11.2010  11:33            33.280 kbdhid.sys
20.11.2010  11:33          243.712 ks.sys
02.06.2012  06:48            95.600 ksecdd.sys
02.06.2012  06:48          151.920 ksecpkg.sys
14.07.2009  01:00            20.992 ksthunk.sys
14.07.2009  01:08            60.928 lltdio.sys
14.07.2009  02:48          114.752 lsi_fc.sys
14.07.2009  02:48          106.560 lsi_sas.sys
14.07.2009  02:48            65.600 lsi_sas2.sys
14.07.2009  02:48          115.776 lsi_scsi.sys
14.07.2009  00:26          113.152 luafv.sys
04.04.2013  13:50            25.928 mbam.sys
14.07.2009  01:01            22.016 mcd.sys
14.07.2009  02:48            35.392 megasas.sys
14.07.2009  02:48          284.736 MegaSR.sys
19.11.2010  10:23        1.077.840 mod7700.sys
14.07.2009  01:10            40.448 modem.sys
19.11.2010  10:23            24.272 modrc.sys
14.07.2009  00:38            30.208 monitor.sys
14.07.2009  02:48            49.216 mouclass.sys
14.07.2009  01:00            31.232 mouhid.sys
20.11.2010  14:33            94.592 mountmgr.sys
20.11.2010  14:33          155.008 mpio.sys
14.07.2009  01:08            77.312 mpsdrv.sys
20.11.2010  10:26          140.800 mrxdav.sys
27.04.2011  03:40          158.208 mrxsmb.sys
09.07.2011  03:46          288.768 mrxsmb10.sys
27.04.2011  03:39          128.000 mrxsmb20.sys
20.11.2010  14:33            31.104 msahci.sys
20.11.2010  14:33          140.672 msdsm.sys
14.07.2009  00:19            26.112 msfs.sys
14.07.2009  01:06            8.192 mshidkmdf.sys
14.07.2009  02:48            15.424 msisadrv.sys
20.11.2010  14:33          273.792 msiscsi.sys
14.07.2009  01:00            11.136 mskssrv.sys
14.07.2009  01:00            7.168 mspclock.sys
14.07.2009  01:00            6.784 mspqm.sys
20.11.2010  14:33          366.976 msrpc.sys
14.07.2009  02:48            32.320 mssmbios.sys
14.07.2009  01:00            8.064 mstee.sys
14.07.2009  01:02            15.360 MTConfig.sys
14.07.2009  02:48            60.496 mup.sys
20.11.2010  14:33          951.680 ndis.sys
14.07.2009  01:08            35.328 ndiscap.sys
14.07.2009  01:10            24.064 ndistapi.sys
20.11.2010  11:50            56.832 ndisuio.sys
20.11.2010  11:52          164.352 ndiswan.sys
20.11.2010  11:52            57.856 ndproxy.sys
14.07.2009  01:09            44.544 netbios.sys
20.11.2010  10:23          261.632 netbt.sys
22.08.2012  19:12          376.688 netio.sys
12.03.2012  13:06        11.471.872 Netwsw00.sys
14.07.2009  02:48            51.264 nfrd960.sys
14.07.2009  00:19            44.032 npfs.sys
14.07.2009  00:21            24.576 nsiproxy.sys
12.04.2013  15:45        1.656.680 ntfs.sys
14.07.2009  00:19            6.144 null.sys
15.03.2012  08:17            97.280 nusb3hub.sys
15.03.2012  08:17          217.088 nusb3xhc.sys
10.02.2013  04:25        11.040.544 nvlddmkm.sys
10.02.2013  04:25            30.496 nvpciflt.sys
20.11.2010  14:33          148.352 nvraid.sys
20.11.2010  14:33          166.272 nvstor.sys
14.07.2009  02:48          122.960 NV_AGP.SYS
14.07.2009  01:07          318.976 nwifi.sys
14.07.2009  01:06            72.832 ohci1394.sys
20.11.2010  11:52          131.584 pacer.sys
14.07.2009  01:00            97.280 parport.sys
17.03.2012  08:58            75.120 partmgr.sys
20.11.2010  14:33          184.704 pci.sys
14.07.2009  02:45            12.352 pciide.sys
14.07.2009  02:45            48.720 pciidex.sys
14.07.2009  02:45          220.752 pcmcia.sys
14.07.2009  02:45            50.768 pcw.sys
14.07.2009  02:01          651.264 PEAuth.sys
14.07.2009  01:06          230.400 portcls.sys
14.07.2009  00:19            60.416 processr.sys
21.08.2012  04:15            57.536 psmounter.sys
21.08.2012  04:16            13.504 PSVolAcc.sys
14.07.2009  02:45        1.524.816 ql2300.sys
14.07.2009  02:45          128.592 ql40xx.sys
14.07.2009  01:09            46.592 qwavedrv.sys
14.07.2009  01:10            14.848 rasacd.sys
20.11.2010  11:52          129.536 rasl2tp.sys
14.07.2009  01:10            92.672 raspppoe.sys
20.11.2010  11:52          111.104 raspptp.sys
14.07.2009  01:10            83.968 rassstp.sys
20.11.2010  10:27          309.248 rdbss.sys
14.07.2009  01:17            24.064 rdpbus.sys
14.07.2009  01:16            7.680 RDPCDD.sys
14.07.2009  01:16            7.680 RDPENCDD.sys
14.07.2009  01:16            8.192 RDPREFMP.sys
28.04.2012  04:55          210.944 rdpwd.sys
20.11.2010  14:33          213.888 rdyboost.sys
20.11.2010  11:49          146.432 rmcast.sys
14.07.2009  01:09            41.472 RNDISMP.sys
14.07.2009  01:10            11.264 rootmdm.sys
14.07.2009  01:08            76.800 rspndr.sys
20.11.2010  14:33          103.808 sbp2port.sys
20.11.2010  11:09            29.696 scfilter.sys
20.11.2010  14:33          171.392 scsiport.sys
20.11.2010  10:37          109.056 sdbus.sys
10.06.2009  21:37            23.040 secdrv.sys
14.07.2009  01:00            23.552 serenum.sys
14.07.2009  01:00            94.208 serial.sys
14.07.2009  01:00            26.624 sermouse.sys
14.07.2009  01:35            12.288 serscan.sys
14.07.2009  01:01            14.336 sffdisk.sys
14.07.2009  01:01            13.824 sffp_mmc.sys
20.11.2010  11:34            14.336 sffp_sd.sys
14.07.2009  01:01            16.896 sfloppy.sys
14.07.2009  02:45            43.584 sisraid2.sys
14.07.2009  02:45            80.464 sisraid4.sys
14.07.2009  01:09            93.184 smb.sys
14.07.2009  01:00            20.992 smclib.sys
14.07.2009  02:45            19.008 spldr.sys
10.06.2009  21:48          426.496 spsys.sys
18.09.2012  14:14          560.184 sptd.sys
29.04.2011  04:06          467.456 srv.sys
29.04.2011  04:05          410.112 srv2.sys
29.04.2011  04:05          168.448 srvnet.sys
14.07.2009  02:45            24.656 stexstor.sys
20.11.2010  14:33          189.824 storport.sys
14.07.2009  01:06            68.864 stream.sys
14.07.2009  02:45            12.496 swenum.sys
31.03.2011  18:32        1.424.944 SynTP.sys
26.06.2009  14:36            30.352 synusb64.sys
14.07.2009  01:01            29.184 tape.sys
08.05.2013  07:39        1.910.632 tcpip.sys
20.11.2010  11:51            45.056 tcpipreg.sys
20.11.2010  10:22            26.624 tdi.sys
14.07.2009  01:16            15.872 tdpipe.sys
17.02.2012  05:57            23.552 tdtcp.sys
20.11.2010  10:21          119.296 tdx.sys
20.11.2010  14:33            63.360 termdd.sys
20.11.2010  12:04            39.424 tssecsrv.sys
20.11.2010  12:07            59.392 TsUsbFlt.sys
20.11.2010  11:51          125.440 tunnel.sys
14.07.2009  02:45            64.080 UAGP35.SYS
20.11.2010  10:26          328.192 udfs.sys
14.07.2009  02:45            64.592 ULIAGPKX.SYS
20.11.2010  11:44            48.640 umbus.sys
14.07.2009  01:06            9.728 umpass.sys
12.02.2013  05:12            19.968 usb8023.sys
20.11.2010  11:43          109.696 USBAUDIO.sys
20.11.2010  11:44            32.896 USBCAMD2.sys
20.11.2010  11:44            98.816 usbccgp.sys
14.07.2009  01:06          100.352 usbcir.sys
14.07.2009  01:06            7.936 usbd.sys
20.11.2010  11:43            52.224 usbehci.sys
20.11.2010  11:44          343.040 usbhub.sys
14.07.2009  01:06            25.600 usbohci.sys
20.11.2010  11:44          325.120 usbport.sys
14.07.2009  01:38            25.088 usbprint.sys
20.11.2010  12:37            31.744 usbrpm.sys
20.11.2010  11:44            91.648 USBSTOR.SYS
14.07.2009  01:06            30.720 usbuhci.sys
20.11.2010  11:44          184.960 usbvideo.sys
14.07.2009  02:45            36.432 vdrvroot.sys
14.07.2009  00:38            29.184 vga.sys
14.07.2009  00:38            29.184 vgapnp.sys
20.11.2010  14:34          215.936 vhdmp.sys
23.03.2012  14:07        2.193.008 viahduaa.sys
14.07.2009  02:45            17.488 viaide.sys
14.07.2009  00:38          129.024 videoprt.sys
20.11.2010  14:34            71.552 volmgr.sys
20.11.2010  14:34          363.392 volmgrx.sys
20.11.2010  14:34          295.808 volsnap.sys
14.07.2009  02:45          161.872 vsmraid.sys
14.07.2009  01:07            24.576 vwifibus.sys
14.07.2009  01:07            59.904 vwififlt.sys
14.07.2009  01:07            17.920 vwifimp.sys
14.07.2009  01:02            27.776 wacompen.sys
20.11.2010  11:52            88.576 wanarp.sys
14.07.2009  00:37            42.496 watchdog.sys
14.07.2009  02:45            21.056 wd.sys
14.07.2009  02:45          654.928 Wdf01000.sys
14.07.2009  02:45            42.064 WdfLdr.sys
14.07.2009  01:09            12.800 wfplwf.sys
14.07.2009  02:45            22.096 wimmount.sys
20.11.2010  11:43            41.984 winusb.sys
14.07.2009  00:31            14.336 wmiacpi.sys
14.07.2009  02:45            16.464 wmilib.sys
14.07.2009  01:10            21.504 ws2ifsl.sys
20.11.2010  11:42          112.128 WUDFPf.sys
20.11.2010  11:43          172.544 WUDFRd.sys
            305 Datei(en),    82.196.672 Bytes
              0 Verzeichnis(se), 35.457.568.768 Bytes frei

========= End of CMD: =========


==== End of Fixlog ====


aharonov 01.08.2013 22:00

Hm, seh ich da nichts..
Bitte trotzdem wieder in den normalen Modus von Windows starten und einen neuen Scan machen.
Entschuldige das hin und her. Irgendwas passt da nicht und ich bin grad dabei, dem nachzugehen.
(Wenn du es nicht erwähnt hättest, wäre mir gar nicht aufgefallen, dass der Satz englisch war. :D)


Starte noch einmal FRST.
  • Ändere keine der Voreinstellungen und drücke auf Scan.
  • Wenn der Scan abgeschlossen ist, werden ein neues Logfile FRST.txt erstellt und auf dem Desktop gespeichert.
  • Poste den Inhalt dieses Logfiles bitte hier in deinen Thread.

notagain 01.08.2013 22:11

Zitat:

(Wenn du es nicht erwähnt hättest, wäre mir gar nicht aufgefallen, dass der Satz englisch war. )
Haha, dann gehts dir so wie mir.

Und hör auf dich für das hin und her zu entschuldigen, du tust hier was für mich!:abklatsch: Also Danke!!!

zum File: Jetzt ist es a4u8rxoc.sys :(




FRST Logfile:
Code:

Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 30-07-2013 03
Ran by Ich (administrator) on 02-08-2013 02:05:32
Running from E:\Users\Ich\Desktop
Windows 7 Home Premium Service Pack 1 (X64) OS Language: German Standard
Internet Explorer Version 10
Boot Mode: Normal

==================== Processes (Whitelisted) =================

(AVG Technologies CZ, s.r.o.) C:\PROGRA~2\AVG\AVG2013\avgrsa.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgcsrva.exe
(NVIDIA Corporation) C:\Windows\system32\nvvsvc.exe
(NVIDIA Corporation) C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe
(NVIDIA Corporation) C:\Windows\system32\nvvsvc.exe
(Microsoft Corporation) C:\Windows\system32\WLANExt.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgidsagent.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgwdsvc.exe
(Intel(R) Corporation) C:\Program Files\Intel\WiFi\bin\EvtEng.exe
(Malwarebytes Corporation) C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamscheduler.exe
(Malwarebytes Corporation) C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe
() C:\Program Files (x86)\Hotkey\PowerBiosServer.exe
() C:\Program Files\Macrium\Reflect\ReflectService.exe
(Intel(R) Corporation) C:\Program Files\Common Files\Intel\WirelessCommon\RegSrvc.exe
(Synaptics, Inc.) C:\Program Files (x86)\Synaptics\Scrybe\Service\ScrybeUpdater.exe
(Skype Technologies) C:\Program Files (x86)\Skype\Updater\Updater.exe
(VIA Technologies, Inc.) C:\Windows\system32\viakaraokesrv.exe
(Intel® Corporation) C:\Program Files\Intel\WiFi\bin\ZeroConfigService.exe
(Malwarebytes Corporation) C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe
(Intel Corporation) C:\Windows\System32\igfxtray.exe
(Intel Corporation) C:\Windows\System32\hkcmd.exe
(Intel Corporation) C:\Windows\System32\igfxpers.exe
(Synaptics Incorporated) C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
() C:\Program Files (x86)\Hotkey\Hotkey.exe
(Synaptics Incorporated) C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgnsa.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgemca.exe
(Renesas Electronics Corporation) C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe
(NVIDIA Corporation) C:\Program Files\NVIDIA Corporation\Display\nvtray.exe
(AVG Technologies CZ, s.r.o.) C:\Program Files (x86)\AVG\AVG2013\avgui.exe
(Synaptics Incorporated) C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
(Intel Corporation) C:\Windows\system32\igfxsrvc.exe

==================== Registry (Whitelisted) ==================

HKLM\...\Run: [SynTPEnh] - C:\Program Files\Synaptics\SynTP\SynTPEnh.exe [2735400 2011-03-31] (Synaptics Incorporated)
HKLM\...\InprocServer32: [Default-cscui]  <==== ATTENTION!
MountPoints2: {e35176a0-0192-11e2-87e2-806e6f6e6963} - H:\SETUP.EXE
HKLM-x32\...\Run: [NUSB3MON] - C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe [115048 2011-09-16] (Renesas Electronics Corporation)
HKLM-x32\...\Run: [KeePass 2 PreLoad] - C:\Program Files (x86)\KeePass Password Safe 2\KeePass.exe [1895424 2012-05-01] (Dominik Reichl)
HKLM-x32\...\Run: [GrooveMonitor] - C:\Program Files (x86)\Microsoft Office\Office12\GrooveMonitor.exe [31016 2006-10-27] (Microsoft Corporation)
HKLM-x32\...\Run: [AVG_UI] - C:\Program Files (x86)\AVG\AVG2013\avgui.exe [4411440 2013-07-01] (AVG Technologies CZ, s.r.o.)
AppInit_DLLs: C:\Windows\system32\nvinitx.dll [250504 2013-02-10] (NVIDIA Corporation)
AppInit_DLLs-x32: C:\Windows\SysWOW64\nvinit.dll [205184 2013-02-10] (NVIDIA Corporation)
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Hotkey.lnk
ShortcutTarget: Hotkey.lnk -> C:\Program Files (x86)\Hotkey\Hotkey.exe ()
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Nach Updates suchen.lnk
ShortcutTarget: Nach Updates suchen.lnk -> C:\Program Files (x86)\Common Files\PCTV Systems\WebUpdater\WebUpdater.exe (PCTV Systems)
Startup: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Scrybe.lnk
ShortcutTarget: Scrybe.lnk -> C:\Windows\Installer\{147DFAD8-34C3-4DE1-9FCA-ACEFDE9EF810}\NewShortcut11_8ACB210B42E44145A8C31F8E3DD765A3.exe (Acresso Software Inc.)

==================== Internet (Whitelisted) ====================

HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = hxxp://de.msn.com/?ocid=iehp
BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre7\bin\ssv.dll (Oracle Corporation)
BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre7\bin\jp2ssv.dll (Oracle Corporation)
BHO-x32: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
BHO-x32: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~2\MICROS~1\Office12\GR469A~1.DLL (Microsoft Corporation)
DPF: HKLM {D27CDB6E-AE6D-11CF-96B8-444553540000} https://fpdownload.macromedia.com/get/shockwave/cabs/flash/swflash.cab
Handler: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files (x86)\AVG\AVG2012\avgppa.dll No File
Handler-x32: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~2\MICROS~1\Office12\GRA32A~1.DLL (Microsoft Corporation)
Handler-x32: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files (x86)\AVG\AVG2012\avgpp.dll No File
Handler-x32: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~2\COMMON~1\Skype\SKYPE4~1.DLL (Skype Technologies)
ShellExecuteHooks-x32: Groove GFS Stub Execution Hook - {B5A7F190-DDA6-4420-B3BA-52453494E6CD} - C:\PROGRA~2\MICROS~1\Office12\GR469A~1.DLL [2210608 2006-10-27] (Microsoft Corporation)
Hosts: There are more than one entry in Hosts. See Hosts section of Addition.txt

==================== Services (Whitelisted) =================

R2 AVGIDSAgent; C:\Program Files (x86)\AVG\AVG2013\avgidsagent.exe [4939312 2013-07-04] (AVG Technologies CZ, s.r.o.)
R2 avgwd; C:\Program Files (x86)\AVG\AVG2013\avgwdsvc.exe [283136 2013-07-23] (AVG Technologies CZ, s.r.o.)
R2 MBAMScheduler; C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamscheduler.exe [418376 2013-04-04] (Malwarebytes Corporation)
R2 MBAMService; C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe [701512 2013-04-04] (Malwarebytes Corporation)
S3 MyWiFiDHCPDNS; C:\Program Files\Intel\WiFi\bin\PanDhcpDns.exe [273168 2012-04-17] ()
R2 PowerBiosServer; C:\Program Files (x86)\Hotkey\PowerBiosServer.exe [32256 2010-09-03] ()
R2 ReflectService.exe; C:\Program Files\Macrium\Reflect\ReflectService.exe [301760 2012-08-21] ()
R2 ScrybeUpdater; C:\Program Files (x86)\Synaptics\Scrybe\Service\ScrybeUpdater.exe [1300264 2011-05-27] (Synaptics, Inc.)
R2 VIAKaraokeService; C:\Windows\system32\viakaraokesrv.exe [27760 2012-03-23] (VIA Technologies, Inc.)
R2 ZeroConfigService; C:\Program Files\Intel\WiFi\bin\ZeroConfigService.exe [2671376 2012-04-17] (Intel® Corporation)

==================== Drivers (Whitelisted) ====================

R1 AVGIDSDriver; C:\Windows\System32\DRIVERS\avgidsdrivera.sys [246072 2013-07-20] (AVG Technologies CZ, s.r.o.)
R0 AVGIDSHA; C:\Windows\System32\DRIVERS\avgidsha.sys [71480 2013-07-20] (AVG Technologies CZ, s.r.o.)
R1 Avgldx64; C:\Windows\System32\DRIVERS\avgldx64.sys [206648 2013-07-20] (AVG Technologies CZ, s.r.o.)
R0 Avgloga; C:\Windows\System32\DRIVERS\avgloga.sys [311608 2013-07-20] (AVG Technologies CZ, s.r.o.)
R0 Avgmfx64; C:\Windows\System32\DRIVERS\avgmfx64.sys [116536 2013-07-01] (AVG Technologies CZ, s.r.o.)
R0 Avgrkx64; C:\Windows\System32\DRIVERS\avgrkx64.sys [45880 2013-07-10] (AVG Technologies CZ, s.r.o.)
R1 Avgtdia; C:\Windows\System32\DRIVERS\avgtdia.sys [240952 2013-03-21] (AVG Technologies CZ, s.r.o.)
R3 azvusb; C:\Windows\System32\DRIVERS\azvusb.sys [54784 2009-08-24] (AzureWave Technologies, Inc.)
R2 cpuz135; C:\Windows\system32\drivers\cpuz135_x64.sys [21992 2011-09-21] (CPUID)
R3 dtsoftbus01; C:\Windows\System32\DRIVERS\dtsoftbus01.sys [283200 2012-09-01] (DT Soft Ltd)
S3 firefaceu64; C:\Windows\System32\drivers\fireface_usb_64.sys [100736 2013-02-19] (RME)
R3 MBAMProtector; C:\Windows\system32\drivers\mbam.sys [25928 2013-04-04] (Malwarebytes Corporation)
R3 MBAMProtector; C:\Windows\system32\drivers\mbam.sys [25928 2013-04-04] (Malwarebytes Corporation)
S3 mod7700; C:\Windows\System32\DRIVERS\mod7700.sys [1077840 2010-11-19] (DiBcom SA)
S3 MODRC; C:\Windows\System32\DRIVERS\modrc.sys [24272 2010-11-19] (DiBcom S.A.)
R3 NETwNs64; C:\Windows\System32\DRIVERS\Netwsw00.sys [11471872 2012-03-12] (Intel Corporation)
R0 sptd; C:\Windows\System32\Drivers\sptd.sys [560184 2012-09-18] (Duplex Secure Ltd.)
S3 SynUSB64; C:\Windows\System32\DRIVERS\SynUSB64.sys [30352 2009-06-26] (Steinberg Media Technologies GmbH)
U3 a4u8rxoc; C:\Windows\System32\Drivers\a4u8rxoc.sys [0 ] (Microsoft Corporation)

==================== NetSvcs (Whitelisted) ===================


==================== One Month Created Files and Folders ========

2013-08-02 01:12 - 2013-08-02 01:12 - 00000000 ____D E:\Users\Ich\Desktop\old
2013-08-02 00:24 - 2013-07-30 08:17 - 01781589 _____ (Farbar) E:\Users\Ich\Desktop\FRST64.exe
2013-08-01 21:09 - 2013-08-01 21:09 - 00000000 ____D C:\FRST
2013-07-27 18:51 - 2013-07-29 00:03 - 00000000 __SHD C:\Windows\SysWOW64\AI_RecycleBin
2013-07-27 18:49 - 2013-07-27 18:51 - 00000000 ____D C:\Users\Ich\AppData\Roaming\Riot Games
2013-07-24 15:14 - 2013-07-24 15:14 - 00000000 ____D C:\Users\Ich\AppData\Roaming\AVG2013
2013-07-24 15:11 - 2013-07-31 12:49 - 00000981 _____ C:\Users\Public\Desktop\AVG 2013.lnk
2013-07-24 15:11 - 2013-07-24 15:11 - 00000000 ____D C:\Users\Ich\AppData\Roaming\TuneUp Software
2013-07-24 15:10 - 2013-07-24 15:13 - 00000000 ____D C:\ProgramData\AVG2013
2013-07-20 01:51 - 2013-07-20 01:51 - 00311608 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgloga.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00246072 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgidsdrivera.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00206648 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgldx64.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00071480 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgidsha.sys
2013-07-14 03:54 - 2013-07-14 03:56 - 00000000 ____D C:\Windows\system32\MRT
2013-07-11 02:04 - 2013-06-12 01:43 - 14329856 _____ (Microsoft Corporation) C:\Windows\SysWOW64\mshtml.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 02877440 _____ (Microsoft Corporation) C:\Windows\SysWOW64\jscript9.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 01767936 _____ (Microsoft Corporation) C:\Windows\SysWOW64\wininet.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 01141248 _____ (Microsoft Corporation) C:\Windows\SysWOW64\urlmon.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 00690688 _____ (Microsoft Corporation) C:\Windows\SysWOW64\jscript.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 00493056 _____ (Microsoft Corporation) C:\Windows\SysWOW64\msfeeds.dll
2013-07-11 02:04 - 2013-06-12 01:43 - 00039424 _____ (Microsoft Corporation) C:\Windows\SysWOW64\jsproxy.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 13760512 _____ (Microsoft Corporation) C:\Windows\SysWOW64\ieframe.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 02046976 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iertutil.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 00391168 _____ (Microsoft Corporation) C:\Windows\SysWOW64\ieui.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 00109056 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iesysprep.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 00061440 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iesetup.dll
2013-07-11 02:04 - 2013-06-12 01:42 - 00033280 _____ (Microsoft Corporation) C:\Windows\SysWOW64\iernonce.dll
2013-07-11 02:04 - 2013-06-12 01:26 - 02241024 _____ (Microsoft Corporation) C:\Windows\system32\wininet.dll
2013-07-11 02:04 - 2013-06-12 01:26 - 01365504 _____ (Microsoft Corporation) C:\Windows\system32\urlmon.dll
2013-07-11 02:04 - 2013-06-12 01:26 - 00051712 _____ (Microsoft Corporation) C:\Windows\system32\ie4uinit.exe
2013-07-11 02:04 - 2013-06-12 01:25 - 19238912 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 15404032 _____ (Microsoft Corporation) C:\Windows\system32\ieframe.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 03958784 _____ (Microsoft Corporation) C:\Windows\system32\jscript9.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 02648576 _____ (Microsoft Corporation) C:\Windows\system32\iertutil.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00855552 _____ (Microsoft Corporation) C:\Windows\system32\jscript.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00603136 _____ (Microsoft Corporation) C:\Windows\system32\msfeeds.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00526336 _____ (Microsoft Corporation) C:\Windows\system32\ieui.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00136704 _____ (Microsoft Corporation) C:\Windows\system32\iesysprep.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00067072 _____ (Microsoft Corporation) C:\Windows\system32\iesetup.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00053248 _____ (Microsoft Corporation) C:\Windows\system32\jsproxy.dll
2013-07-11 02:04 - 2013-06-12 01:25 - 00039936 _____ (Microsoft Corporation) C:\Windows\system32\iernonce.dll
2013-07-11 02:04 - 2013-06-12 00:51 - 00071680 _____ (Microsoft Corporation) C:\Windows\SysWOW64\RegisterIEPKEYs.exe
2013-07-11 02:04 - 2013-06-12 00:50 - 00089600 _____ (Microsoft Corporation) C:\Windows\system32\RegisterIEPKEYs.exe
2013-07-11 02:04 - 2013-06-07 05:22 - 02706432 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.tlb
2013-07-11 02:04 - 2013-06-07 04:37 - 02706432 _____ (Microsoft Corporation) C:\Windows\SysWOW64\mshtml.tlb
2013-07-10 13:14 - 2013-06-04 08:00 - 00624128 _____ (Microsoft Corporation) C:\Windows\system32\qedit.dll
2013-07-10 13:14 - 2013-06-04 06:53 - 00509440 _____ (Microsoft Corporation) C:\Windows\SysWOW64\qedit.dll
2013-07-10 13:14 - 2013-05-06 08:03 - 01887744 _____ (Microsoft Corporation) C:\Windows\system32\WMVDECOD.DLL
2013-07-10 13:14 - 2013-05-06 06:56 - 01620480 _____ (Microsoft Corporation) C:\Windows\SysWOW64\WMVDECOD.DLL
2013-07-10 13:13 - 2013-06-05 05:34 - 03153920 _____ (Microsoft Corporation) C:\Windows\system32\win32k.sys
2013-07-10 13:13 - 2013-04-10 01:34 - 01247744 _____ (Microsoft Corporation) C:\Windows\SysWOW64\DWrite.dll
2013-07-10 13:13 - 2013-04-03 00:51 - 01643520 _____ (Microsoft Corporation) C:\Windows\system32\DWrite.dll
2013-07-10 01:32 - 2013-07-10 01:32 - 00045880 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgrkx64.sys

==================== One Month Modified Files and Folders =======

2013-08-02 02:04 - 2009-07-14 07:08 - 00000006 ____H C:\Windows\Tasks\SA.DAT
2013-08-02 02:04 - 2009-07-14 06:51 - 00075134 _____ C:\Windows\setupact.log
2013-08-02 01:32 - 2012-08-31 20:58 - 01844977 _____ C:\Windows\WindowsUpdate.log
2013-08-02 01:18 - 2009-07-14 06:45 - 00014928 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
2013-08-02 01:18 - 2009-07-14 06:45 - 00014928 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
2013-08-02 01:12 - 2013-08-02 01:12 - 00000000 ____D E:\Users\Ich\Desktop\old
2013-08-02 00:34 - 2012-09-07 12:45 - 00000884 _____ C:\Windows\Tasks\Adobe Flash Player Updater.job
2013-08-02 00:25 - 2009-07-14 19:58 - 00713538 _____ C:\Windows\system32\perfh007.dat
2013-08-02 00:25 - 2009-07-14 19:58 - 00153590 _____ C:\Windows\system32\perfc007.dat
2013-08-02 00:25 - 2009-07-14 07:13 - 01646580 _____ C:\Windows\system32\PerfStringBackup.INI
2013-08-01 23:25 - 2012-08-31 23:47 - 00000000 ____D C:\ProgramData\MFAData
2013-08-01 21:09 - 2013-08-01 21:09 - 00000000 ____D C:\FRST
2013-07-31 21:29 - 2012-09-18 15:29 - 00000000 ____D E:\Users\Ich\Documents\Texte
2013-07-31 20:12 - 2012-09-12 12:41 - 00000000 ____D E:\Users\Ich\Documents\Reflect
2013-07-31 12:49 - 2013-07-24 15:11 - 00000981 _____ C:\Users\Public\Desktop\AVG 2013.lnk
2013-07-31 12:48 - 2012-08-31 23:52 - 00000000 ___HD C:\$AVG
2013-07-30 08:17 - 2013-08-02 00:24 - 01781589 _____ (Farbar) E:\Users\Ich\Desktop\FRST64.exe
2013-07-29 00:13 - 2012-08-31 20:58 - 00000000 ____D C:\Users\Ich
2013-07-29 00:03 - 2013-07-27 18:51 - 00000000 __SHD C:\Windows\SysWOW64\AI_RecycleBin
2013-07-29 00:00 - 2012-09-01 22:55 - 00000000 ____D C:\Users\Ich\AppData\Local\PMB Files
2013-07-29 00:00 - 2012-09-01 22:55 - 00000000 ____D C:\ProgramData\PMB Files
2013-07-27 20:26 - 2013-06-01 20:00 - 00000349 _____ C:\Users\Public\Documents\PCLECHAL.INI
2013-07-27 18:51 - 2013-07-27 18:49 - 00000000 ____D C:\Users\Ich\AppData\Roaming\Riot Games
2013-07-24 18:12 - 2013-04-03 18:49 - 00000000 ____D C:\Users\Ich\AppData\Local\Avg2013
2013-07-24 15:27 - 2012-09-02 03:17 - 00030116 _____ C:\Windows\PFRO.log
2013-07-24 15:26 - 2012-08-31 23:51 - 00000000 ____D C:\Program Files (x86)\AVG
2013-07-24 15:14 - 2013-07-24 15:14 - 00000000 ____D C:\Users\Ich\AppData\Roaming\AVG2013
2013-07-24 15:13 - 2013-07-24 15:10 - 00000000 ____D C:\ProgramData\AVG2013
2013-07-24 15:11 - 2013-07-24 15:11 - 00000000 ____D C:\Users\Ich\AppData\Roaming\TuneUp Software
2013-07-21 05:20 - 2012-09-01 00:30 - 00000000 ____D C:\Users\Ich\AppData\Roaming\KeePass
2013-07-20 01:51 - 2013-07-20 01:51 - 00311608 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgloga.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00246072 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgidsdrivera.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00206648 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgldx64.sys
2013-07-20 01:50 - 2013-07-20 01:50 - 00071480 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgidsha.sys
2013-07-18 14:51 - 2012-09-18 15:30 - 00000000 ____D E:\Users\Ich\Documents\Work
2013-07-17 14:07 - 2012-09-18 16:35 - 00000000 ____D C:\Users\Ich\AppData\Local\Adobe
2013-07-17 14:07 - 2012-09-07 12:45 - 00003822 _____ C:\Windows\System32\Tasks\Adobe Flash Player Updater
2013-07-17 14:07 - 2012-09-01 02:45 - 00692104 _____ (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerApp.exe
2013-07-17 14:07 - 2012-09-01 02:45 - 00071048 _____ (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerCPLApp.cpl
2013-07-16 17:00 - 2012-09-18 15:33 - 00000000 ____D C:\Users\Ich\AppData\Roaming\Spotify
2013-07-16 15:25 - 2012-09-18 15:34 - 00000000 ____D C:\Users\Ich\AppData\Local\Spotify
2013-07-14 03:56 - 2013-07-14 03:54 - 00000000 ____D C:\Windows\system32\MRT
2013-07-12 18:18 - 2009-07-14 07:08 - 00032632 _____ C:\Windows\Tasks\SCHEDLGU.TXT
2013-07-11 12:08 - 2009-07-14 06:45 - 05042688 _____ C:\Windows\system32\FNTCACHE.DAT
2013-07-11 12:06 - 2009-07-14 20:18 - 00000000 ____D C:\Program Files\Windows Journal
2013-07-11 12:06 - 2009-07-14 07:32 - 00000000 ____D C:\Program Files\Windows Defender
2013-07-11 12:06 - 2009-07-14 07:32 - 00000000 ____D C:\Program Files (x86)\Windows Defender
2013-07-10 01:32 - 2013-07-10 01:32 - 00045880 _____ (AVG Technologies CZ, s.r.o.) C:\Windows\system32\Drivers\avgrkx64.sys
2013-07-07 14:54 - 2012-08-31 23:39 - 00000000 ____D C:\Program Files\Opera x64
2013-07-07 14:54 - 2012-08-31 23:39 - 00000000 ____D C:\Program Files (x86)\Opera x64

==================== Bamital & volsnap Check =================

C:\Windows\System32\winlogon.exe => MD5 is legit
C:\Windows\System32\wininit.exe => MD5 is legit
C:\Windows\SysWOW64\wininit.exe => MD5 is legit
C:\Windows\explorer.exe => MD5 is legit
C:\Windows\SysWOW64\explorer.exe => MD5 is legit
C:\Windows\System32\svchost.exe => MD5 is legit
C:\Windows\SysWOW64\svchost.exe => MD5 is legit
C:\Windows\System32\services.exe => MD5 is legit
C:\Windows\System32\User32.dll => MD5 is legit
C:\Windows\SysWOW64\User32.dll => MD5 is legit
C:\Windows\System32\userinit.exe => MD5 is legit
C:\Windows\SysWOW64\userinit.exe => MD5 is legit
C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit


LastRegBack: 2013-08-02 00:04

==================== End Of Log ============================

--- --- ---

aharonov 01.08.2013 22:38

Mal schauen, was Gmer sieht...


Bitte lade dir GMER Rootkit Scanner GMER herunter: (Dateiname zufällig)
  • Schließe alle anderen Programme, deaktiviere deinen Virenscanner und trenne den Rechner vom Internet bevor du GMER startest.
  • Sollte sich nach dem Start ein Fenster mit folgender Warnung öffnen:
    WARNING !!!
    GMER has found system modification, which might have been caused by ROOTKIT activity.
    Do you want to fully scan your system ?
    Unbedingt auf "No" klicken.
  • Entferne rechts den Haken bei: IAT/EAT und Show All
  • Setze den Haken bei Quickscan und entferne ihn bei allen anderen Laufwerken.
  • Starte den Scan mit "Scan".
  • Mache nichts am Computer während der Scan läuft.
  • Wenn der Scan fertig ist klicke auf Save und speichere die Logfile unter Gmer.txt auf deinem Desktop. Mit "Ok" wird GMER beendet.
Antiviren-Programm und sonstige Scanner wieder einschalten, bevor Du ins Netz gehst!


Tauchen Probleme auf?
  • Probiere alternativ den abgesicherten Modus.
  • Erhältst du einen Bluescreen, dann entferne den Haken vor Devices.

notagain 01.08.2013 23:26

Yo Leo,

mach ich morgen, hab grade keinen 2ten Rechner zur Hand, um deine Tips im Blick zu haben!

Die Uhr meines Rechners hat sich übrigens bei der ganzen Prozedur um 3 Stunden verstellt. Ist das normal?

Bis morgen und vielen vielen Dank schonmal!

aharonov 02.08.2013 09:54

Ok, alles klar.
(Warum die Uhr verstellt wurde, kann ich noch nicht sagen. Das sollte eigentlich nicht passieren.)

notagain 02.08.2013 12:44

Ok,

hier das gmer Log (Konnte ich nur als log File saven nicht als txt, weiß nicht , ob das nen Unterschied macht)

Code:

GMER 2.1.19163 - hxxp://www.gmer.net
Rootkit scan 2013-08-02 16:33:04
Windows 6.1.7601 Service Pack 1 x64 \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-0 ST9500420AS rev.0002SDM1 465,76GB
Running: gmer_2.1.19163.exe; Driver: C:\Users\Ich\AppData\Local\Temp\pxtiykob.sys


---- Kernel code sections - GMER 2.1 ----

.text  C:\Windows\system32\drivers\USBPORT.SYS!DllUnload                                                                                                                  fffff8800410fd24 12 bytes {MOV RAX, 0xfffffa8004dca2a0; JMP RAX}

---- User code sections - GMER 2.1 ----

.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\kernel32.dll!K32GetMappedFileNameW                                              0000000076d6efe0 5 bytes JMP 000000016fff0148
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\kernel32.dll!K32EnumProcessModulesEx                                            0000000076d999b0 7 bytes JMP 000000016fff00d8
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\kernel32.dll!K32GetModuleInformation                                            0000000076da94d0 3 bytes JMP 000000016fff0180
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\kernel32.dll!K32GetModuleInformation + 4                                        0000000076da94d4 1 byte [F9]
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\kernel32.dll!K32GetModuleFileNameExW                                            0000000076da9640 3 bytes JMP 000000016fff0110
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\kernel32.dll!K32GetModuleFileNameExW + 4                                        0000000076da9644 1 byte [F9]
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\kernel32.dll!RegSetValueExA                                                    0000000076dca500 7 bytes JMP 000000016fff01b8
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleW                                                000007fefc0f3460 7 bytes JMP 000007fffc0e00d8
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\KERNELBASE.dll!FreeLibrary                                                      000007fefc0f90b0 5 bytes JMP 000007fffc0e0180
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleExW                                              000007fefc0f9250 5 bytes JMP 000007fffc0e0110
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\KERNELBASE.dll!LoadLibraryExW                                                  000007fefc0fb7b0 6 bytes JMP 000007fffc0e0148
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\GDI32.dll!D3DKMTQueryAdapterInfo                                                000007fefce589e0 8 bytes JMP 000007fffc0e01f0
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\GDI32.dll!D3DKMTGetDisplayModeList                                              000007fefce5be40 8 bytes JMP 000007fffc0e01b8
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\ole32.dll!CoCreateInstance                                                      000007fefe2a7490 11 bytes JMP 000007fffc0e0228
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1424] C:\Windows\system32\ole32.dll!CoSetProxyBlanket                                                    000007fefe2bbf00 7 bytes JMP 000007fffc0e0260
.text  C:\Windows\system32\Dwm.exe[2748] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleW                                                                              000007fefc0f3460 7 bytes JMP 000007fffc0e00d8
.text  C:\Windows\system32\Dwm.exe[2748] C:\Windows\system32\KERNELBASE.dll!FreeLibrary                                                                                  000007fefc0f90b0 5 bytes JMP 000007fffc0e0180
.text  C:\Windows\system32\Dwm.exe[2748] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleExW                                                                            000007fefc0f9250 5 bytes JMP 000007fffc0e0110
.text  C:\Windows\system32\Dwm.exe[2748] C:\Windows\system32\KERNELBASE.dll!LoadLibraryExW                                                                                000007fefc0fb7b0 6 bytes JMP 000007fffc0e0148
.text  C:\Windows\system32\Dwm.exe[2748] C:\Windows\system32\GDI32.dll!D3DKMTQueryAdapterInfo                                                                            000007fefce589e0 8 bytes JMP 000007fffc0e01f0
.text  C:\Windows\system32\Dwm.exe[2748] C:\Windows\system32\GDI32.dll!D3DKMTGetDisplayModeList                                                                          000007fefce5be40 8 bytes JMP 000007fffc0e01b8
.text  C:\Windows\system32\Dwm.exe[2748] C:\Windows\system32\dxgi.dll!CreateDXGIFactory                                                                                  000007fef54fdc88 5 bytes JMP 000007fff54d00d8
.text  C:\Windows\system32\Dwm.exe[2748] C:\Windows\system32\dxgi.dll!CreateDXGIFactory1                                                                                  000007fef54fde10 5 bytes JMP 000007fff54d0110
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\kernel32.dll!K32GetMappedFileNameW                                                                      0000000076d6efe0 5 bytes JMP 000000016fff0148
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\kernel32.dll!K32EnumProcessModulesEx                                                                    0000000076d999b0 7 bytes JMP 000000016fff00d8
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\kernel32.dll!K32GetModuleInformation                                                                    0000000076da94d0 3 bytes JMP 000000016fff0180
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\kernel32.dll!K32GetModuleInformation + 4                                                                0000000076da94d4 1 byte [F9]
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\kernel32.dll!K32GetModuleFileNameExW                                                                    0000000076da9640 3 bytes JMP 000000016fff0110
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\kernel32.dll!K32GetModuleFileNameExW + 4                                                                0000000076da9644 1 byte [F9]
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\kernel32.dll!RegSetValueExA                                                                            0000000076dca500 7 bytes JMP 000000016fff01b8
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleW                                                                        000007fefc0f3460 7 bytes JMP 000007fffc0e00d8
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\KERNELBASE.dll!FreeLibrary                                                                              000007fefc0f90b0 5 bytes JMP 000007fffc0e0180
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleExW                                                                      000007fefc0f9250 5 bytes JMP 000007fffc0e0110
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\KERNELBASE.dll!LoadLibraryExW                                                                          000007fefc0fb7b0 6 bytes JMP 000007fffc0e0148
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\GDI32.dll!D3DKMTQueryAdapterInfo                                                                        000007fefce589e0 8 bytes JMP 000007fffc0e01f0
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\GDI32.dll!D3DKMTGetDisplayModeList                                                                      000007fefce5be40 8 bytes JMP 000007fffc0e01b8
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\ole32.dll!CoCreateInstance                                                                              000007fefe2a7490 11 bytes JMP 000007fffc0e0228
.text  C:\Windows\System32\igfxpers.exe[3320] C:\Windows\system32\ole32.dll!CoSetProxyBlanket                                                                            000007fefe2bbf00 7 bytes JMP 000007fffc0e0260
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\kernel32.dll!K32GetMappedFileNameW                                                        0000000076d6efe0 5 bytes JMP 000000016fff0148
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\kernel32.dll!K32EnumProcessModulesEx                                                      0000000076d999b0 7 bytes JMP 000000016fff00d8
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\kernel32.dll!K32GetModuleInformation                                                      0000000076da94d0 3 bytes JMP 000000016fff0180
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\kernel32.dll!K32GetModuleInformation + 4                                                  0000000076da94d4 1 byte [F9]
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\kernel32.dll!K32GetModuleFileNameExW                                                      0000000076da9640 3 bytes JMP 000000016fff0110
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\kernel32.dll!K32GetModuleFileNameExW + 4                                                  0000000076da9644 1 byte [F9]
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\kernel32.dll!RegSetValueExA                                                                0000000076dca500 7 bytes JMP 000000016fff01b8
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleW                                                            000007fefc0f3460 7 bytes JMP 000007fffc0e00d8
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\KERNELBASE.dll!FreeLibrary                                                                000007fefc0f90b0 5 bytes JMP 000007fffc0e0180
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleExW                                                          000007fefc0f9250 5 bytes JMP 000007fffc0e0110
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\KERNELBASE.dll!LoadLibraryExW                                                              000007fefc0fb7b0 6 bytes JMP 000007fffc0e0148
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\GDI32.dll!D3DKMTQueryAdapterInfo                                                          000007fefce589e0 8 bytes JMP 000007fffc0e01f0
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\GDI32.dll!D3DKMTGetDisplayModeList                                                        000007fefce5be40 8 bytes JMP 000007fffc0e01b8
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\ole32.dll!CoCreateInstance                                                                000007fefe2a7490 11 bytes JMP 000007fffc0e0228
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3328] C:\Windows\system32\ole32.dll!CoSetProxyBlanket                                                                000007fefe2bbf00 7 bytes JMP 000007fffc0e0260
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNEL32.dll!RegSetValueExA                                                                    0000000074ff1429 7 bytes JMP 000000016ee312ad
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNEL32.dll!K32GetModuleFileNameExW                                                            000000007500b223 5 bytes JMP 000000016ee315be
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNEL32.dll!K32EnumProcessModulesEx                                                            00000000750888f4 7 bytes JMP 000000016ee31357
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNEL32.dll!K32GetModuleInformation                                                            0000000075088979 5 bytes JMP 000000016ee316e0
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNEL32.dll!K32GetMappedFileNameW                                                              0000000075088ccf 5 bytes JMP 000000016ee31028
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleW                                                                0000000075611d1b 5 bytes JMP 000000016ee311ef
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleExW                                                              0000000075611dc9 5 bytes JMP 000000016ee31023
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNELBASE.dll!LoadLibraryExW                                                                  0000000075612aa4 5 bytes JMP 000000016ee3156e
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNELBASE.dll!FreeLibrary                                                                      0000000075612d0a 5 bytes JMP 000000016ee31294
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\GDI32.dll!D3DKMTGetDisplayModeList                                                              0000000075e1e9a2 5 bytes JMP 000000016ee315d7
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\GDI32.dll!D3DKMTQueryAdapterInfo                                                                0000000075e1ebdc 5 bytes JMP 000000016ee311b8
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\USER32.dll!CreateWindowExW                                                                      0000000074bf8a29 5 bytes JMP 000000016ee31050
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\USER32.dll!EnumDisplayDevicesA                                                                  0000000074c04572 5 bytes JMP 000000016ee310d2
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\ole32.dll!CoSetProxyBlanket                                                                    0000000075925ea5 5 bytes JMP 000000016ee31609
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\ole32.dll!CoCreateInstance                                                                      0000000075959d0b 5 bytes JMP 000000016ee31249
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\kernel32.dll!RegSetValueExA                                                          0000000074ff1429 7 bytes JMP 000000016ee312ad
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\kernel32.dll!K32GetModuleFileNameExW                                                  000000007500b223 5 bytes JMP 000000016ee315be
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\kernel32.dll!K32EnumProcessModulesEx                                                  00000000750888f4 7 bytes JMP 000000016ee31357
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\kernel32.dll!K32GetModuleInformation                                                  0000000075088979 5 bytes JMP 000000016ee316e0
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\kernel32.dll!K32GetMappedFileNameW                                                    0000000075088ccf 5 bytes JMP 000000016ee31028
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleW                                                      0000000075611d1b 5 bytes JMP 000000016ee311ef
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleExW                                                    0000000075611dc9 5 bytes JMP 000000016ee31023
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\KERNELBASE.dll!LoadLibraryExW                                                        0000000075612aa4 5 bytes JMP 000000016ee3156e
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\KERNELBASE.dll!FreeLibrary                                                            0000000075612d0a 5 bytes JMP 000000016ee31294
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\GDI32.dll!D3DKMTGetDisplayModeList                                                    0000000075e1e9a2 5 bytes JMP 000000016ee315d7
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\GDI32.dll!D3DKMTQueryAdapterInfo                                                      0000000075e1ebdc 5 bytes JMP 000000016ee311b8
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\USER32.dll!CreateWindowExW                                                            0000000074bf8a29 5 bytes JMP 000000016ee31050
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\USER32.dll!EnumDisplayDevicesA                                                        0000000074c04572 5 bytes JMP 000000016ee310d2
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\ole32.dll!CoSetProxyBlanket                                                          0000000075925ea5 5 bytes JMP 000000016ee31609
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\ole32.dll!CoCreateInstance                                                            0000000075959d0b 5 bytes JMP 000000016ee31249
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\PSAPI.DLL!GetModuleInformation + 69                                                  0000000075801465 2 bytes [80, 75]
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\syswow64\PSAPI.DLL!GetModuleInformation + 155                                                  00000000758014bb 2 bytes [80, 75]
.text  ...                                                                                                                                                                * 2
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\SysWOW64\ksuser.dll!KsCreatePin + 35                                                          0000000072fd11a8 2 bytes [FD, 72]
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\SysWOW64\ksuser.dll!KsCreateAllocator + 21                                                    0000000072fd13a8 2 bytes [FD, 72]
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\SysWOW64\ksuser.dll!KsCreateClock + 21                                                        0000000072fd1422 2 bytes [FD, 72]
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3516] C:\Windows\SysWOW64\ksuser.dll!KsCreateTopologyNode + 19                                                  0000000072fd1498 2 bytes [FD, 72]
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3648] C:\Windows\system32\kernel32.dll!K32GetMappedFileNameW                                                0000000076d6efe0 5 bytes JMP 000000016fff0148
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3648] C:\Windows\system32\kernel32.dll!K32EnumProcessModulesEx                                              0000000076d999b0 7 bytes JMP 000000016fff00d8
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3648] C:\Windows\system32\kernel32.dll!K32GetModuleInformation                                              0000000076da94d0 3 bytes JMP 000000016fff0180
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3648] C:\Windows\system32\kernel32.dll!K32GetModuleInformation + 4                                          0000000076da94d4 1 byte [F9]
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3648] C:\Windows\system32\kernel32.dll!K32GetModuleFileNameExW                                              0000000076da9640 3 bytes JMP 000000016fff0110
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3648] C:\Windows\system32\kernel32.dll!K32GetModuleFileNameExW + 4                                          0000000076da9644 1 byte [F9]
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3648] C:\Windows\system32\kernel32.dll!RegSetValueExA                                                      0000000076dca500 7 bytes JMP 000000016fff01b8
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3648] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleW                                                  000007fefc0f3460 7 bytes JMP 000007fffc0e00d8
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3648] C:\Windows\system32\KERNELBASE.dll!FreeLibrary                                                        000007fefc0f90b0 5 bytes JMP 000007fffc0e0180
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3648] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleExW                                                000007fefc0f9250 5 bytes JMP 000007fffc0e0110
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3648] C:\Windows\system32\KERNELBASE.dll!LoadLibraryExW                                                    000007fefc0fb7b0 6 bytes JMP 000007fffc0e0148
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3648] C:\Windows\system32\GDI32.dll!D3DKMTQueryAdapterInfo                                                  000007fefce589e0 8 bytes JMP 000007fffc0e01f0
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3648] C:\Windows\system32\GDI32.dll!D3DKMTGetDisplayModeList                                                000007fefce5be40 8 bytes JMP 000007fffc0e01b8
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\kernel32.dll!RegSetValueExA          0000000074ff1429 7 bytes JMP 000000016ee312ad
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\kernel32.dll!K32GetModuleFileNameExW  000000007500b223 5 bytes JMP 000000016ee315be
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\kernel32.dll!K32EnumProcessModulesEx  00000000750888f4 7 bytes JMP 000000016ee31357
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\kernel32.dll!K32GetModuleInformation  0000000075088979 5 bytes JMP 000000016ee316e0
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\kernel32.dll!K32GetMappedFileNameW    0000000075088ccf 5 bytes JMP 000000016ee31028
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleW      0000000075611d1b 5 bytes JMP 000000016ee311ef
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleExW    0000000075611dc9 5 bytes JMP 000000016ee31023
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\KERNELBASE.dll!LoadLibraryExW        0000000075612aa4 5 bytes JMP 000000016ee3156e
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\KERNELBASE.dll!FreeLibrary            0000000075612d0a 5 bytes JMP 000000016ee31294
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\GDI32.dll!D3DKMTGetDisplayModeList    0000000075e1e9a2 5 bytes JMP 000000016ee315d7
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\GDI32.dll!D3DKMTQueryAdapterInfo      0000000075e1ebdc 5 bytes JMP 000000016ee311b8
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\USER32.dll!CreateWindowExW            0000000074bf8a29 5 bytes JMP 000000016ee31050
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\USER32.dll!EnumDisplayDevicesA        0000000074c04572 5 bytes JMP 000000016ee310d2
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\ole32.dll!CoSetProxyBlanket          0000000075925ea5 5 bytes JMP 000000016ee31609
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3868] C:\Windows\syswow64\ole32.dll!CoCreateInstance            0000000075959d0b 5 bytes JMP 000000016ee31249
.text  C:\Program Files\Synaptics\SynTP\SynTPHelper.exe[1144] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleW                                                        000007fefc0f3460 7 bytes JMP 000007fffc0e00d8
.text  C:\Program Files\Synaptics\SynTP\SynTPHelper.exe[1144] C:\Windows\system32\KERNELBASE.dll!FreeLibrary                                                              000007fefc0f90b0 5 bytes JMP 000007fffc0e0180
.text  C:\Program Files\Synaptics\SynTP\SynTPHelper.exe[1144] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleExW                                                      000007fefc0f9250 5 bytes JMP 000007fffc0e0110
.text  C:\Program Files\Synaptics\SynTP\SynTPHelper.exe[1144] C:\Windows\system32\KERNELBASE.dll!LoadLibraryExW                                                          000007fefc0fb7b0 6 bytes JMP 000007fffc0e0148
.text  C:\Program Files\Synaptics\SynTP\SynTPHelper.exe[1144] C:\Windows\system32\GDI32.dll!D3DKMTQueryAdapterInfo                                                        000007fefce589e0 8 bytes JMP 000007fffc0e01f0
.text  C:\Program Files\Synaptics\SynTP\SynTPHelper.exe[1144] C:\Windows\system32\GDI32.dll!D3DKMTGetDisplayModeList                                                      000007fefce5be40 8 bytes JMP 000007fffc0e01b8
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\kernel32.dll!RegSetValueExA                                                                      0000000074ff1429 7 bytes JMP 000000016ee312ad
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\kernel32.dll!K32GetModuleFileNameExW                                                            000000007500b223 5 bytes JMP 000000016ee315be
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\kernel32.dll!K32EnumProcessModulesEx                                                            00000000750888f4 7 bytes JMP 000000016ee31357
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\kernel32.dll!K32GetModuleInformation                                                            0000000075088979 5 bytes JMP 000000016ee316e0
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\kernel32.dll!K32GetMappedFileNameW                                                              0000000075088ccf 5 bytes JMP 000000016ee31028
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleW                                                                  0000000075611d1b 5 bytes JMP 000000016ee311ef
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleExW                                                                0000000075611dc9 5 bytes JMP 000000016ee31023
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\KERNELBASE.dll!LoadLibraryExW                                                                    0000000075612aa4 5 bytes JMP 000000016ee3156e
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\KERNELBASE.dll!FreeLibrary                                                                      0000000075612d0a 5 bytes JMP 000000016ee31294
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\GDI32.dll!D3DKMTGetDisplayModeList                                                              0000000075e1e9a2 5 bytes JMP 000000016ee315d7
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\GDI32.dll!D3DKMTQueryAdapterInfo                                                                0000000075e1ebdc 5 bytes JMP 000000016ee311b8
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\USER32.dll!CreateWindowExW                                                                      0000000074bf8a29 5 bytes JMP 000000016ee31050
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\USER32.dll!EnumDisplayDevicesA                                                                  0000000074c04572 5 bytes JMP 000000016ee310d2
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\ole32.dll!CoSetProxyBlanket                                                                      0000000075925ea5 5 bytes JMP 000000016ee31609
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4132] C:\Windows\syswow64\ole32.dll!CoCreateInstance                                                                      0000000075959d0b 5 bytes JMP 000000016ee31249

---- Devices - GMER 2.1 ----

Device  \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-0                                                                                                                        fffffa8003b232c0
Device  \Driver\atapi \Device\Ide\IdePort0                                                                                                                                fffffa8003b232c0
Device  \Driver\atapi \Device\Ide\IdePort1                                                                                                                                fffffa8003b232c0
Device  \Driver\atapi \Device\Ide\IdePort2                                                                                                                                fffffa8003b232c0
Device  \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-1                                                                                                                        fffffa8003b232c0
Device  \Driver\ab7gaxxg \Device\Scsi\ab7gaxxg1                                                                                                                            fffffa8004e7c2c0
Device  \Driver\ab7gaxxg \Device\Scsi\ab7gaxxg1Port6Path0Target0Lun0                                                                                                      fffffa8004e7c2c0
Device  \FileSystem\Ntfs \Ntfs                                                                                                                                            fffffa800445f2c0
Device  \Driver\usbehci \Device\USBPDO-1                                                                                                                                  fffffa8004dea2c0
Device  \Driver\cdrom \Device\CdRom0                                                                                                                                      fffffa8004c902c0
Device  \Driver\cdrom \Device\CdRom1                                                                                                                                      fffffa8004c902c0
Device  \Driver\usbehci \Device\USBFDO-0                                                                                                                                  fffffa8004dea2c0
Device  \Driver\NetBT \Device\NetBT_Tcpip_{637A59C2-9BA1-4DD1-9DCF-43831799123A}                                                                                          fffffa8004d1a2c0
Device  \Driver\dtsoftbus01 \Device\DTSoftBusCtl                                                                                                                          fffffa8004f6a2c0
Device  \Driver\NetBT \Device\NetBT_Tcpip_{7E554505-4871-417B-913A-F0CF8336A69F}                                                                                          fffffa8004d1a2c0
Device  \Driver\usbehci \Device\USBFDO-1                                                                                                                                  fffffa8004dea2c0
Device  \Driver\NetBT \Device\NetBT_Tcpip_{2EF5DAF1-EDCF-47EC-BA98-BE6A3A22A80B}                                                                                          fffffa8004d1a2c0
Device  \Driver\NetBT \Device\NetBt_Wins_Export                                                                                                                            fffffa8004d1a2c0
Device  \Driver\atapi \Device\ScsiPort0                                                                                                                                    fffffa8003b232c0
Device  \Driver\usbehci \Device\USBPDO-0                                                                                                                                  fffffa8004dea2c0
Device  \Driver\atapi \Device\ScsiPort1                                                                                                                                    fffffa8003b232c0
Device  \Driver\atapi \Device\ScsiPort2                                                                                                                                    fffffa8003b232c0
Device  \Driver\NetBT \Device\NetBT_Tcpip_{7E1A7D2E-5DC0-4336-8631-AF51401F920E}                                                                                          fffffa8004d1a2c0
Device  \Driver\ab7gaxxg \Device\ScsiPort6                                                                                                                                fffffa8004e7c2c0

---- Trace I/O - GMER 2.1 ----

Trace  ntoskrnl.exe CLASSPNP.SYS disk.sys >>UNKNOWN [0xfffffa8003b232c0]<< sptd.sys ataport.SYS PCIIDEX.SYS hal.dll msahci.sys                                            fffffa8003b232c0
Trace  1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0xfffffa8004b82060]                                                                                                    fffffa8004b82060
Trace  3 CLASSPNP.SYS[fffff8800120143f] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP0T0L0-0[0xfffffa800494d060]                                                          fffffa800494d060
Trace  \Driver\atapi[0xfffffa8004914060] -> IRP_MJ_CREATE -> 0xfffffa8003b232c0                                                                                          fffffa8003b232c0

---- Modules - GMER 2.1 ----

Module  \SystemRoot\System32\Drivers\ab7gaxxg.SYS                                                                                                                          fffff88006600000-fffff88006651000 (331776 bytes)

---- Registry - GMER 2.1 ----

Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC                                                                                 
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0                                                                                C:\Program Files (x86)\DAEMON Tools Lite\
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0                                                                                0x00 0x00 0x00 0x00 ...
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0                                                                                0
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12                                                                            0x26 0xBE 0x42 0xFC ...
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001                                                                         
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0                                                                      0xA0 0x02 0x00 0x00 ...
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12                                                                    0xAC 0x7A 0x2D 0x3C ...
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0                                                                   
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12                                                              0xE7 0xE5 0x0A 0xDB ...
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC (not active ControlSet)                                                             
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0                                                                                    C:\Program Files (x86)\DAEMON Tools Lite\
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0                                                                                    0x00 0x00 0x00 0x00 ...
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0                                                                                    0
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12                                                                                0x26 0xBE 0x42 0xFC ...
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001 (not active ControlSet)                                                     
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0                                                                          0xA0 0x02 0x00 0x00 ...
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12                                                                        0xAC 0x7A 0x2D 0x3C ...
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0 (not active ControlSet)                                               
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12                                                                  0xE7 0xE5 0x0A 0xDB ...

---- EOF - GMER 2.1 ----


Ich hab mal auf google nach den drivern geschaut. Zu "ab7gaxxg" gibts da nichts und der Name fällt auch irgendwie raus. Weiß nicht, ob das was heißt.

aharonov 02.08.2013 12:56

Hallo,

das passt so.
Aber da stört noch ein Emulator, den müssen wir zuerst temporär mit defogger deaktivieren und dann den Gmer-Scan wiederholen.

Zitat:

Ich hab mal auf google nach den drivern geschaut. Zu "ab7gaxxg" gibts da nichts
Ja die Namen sind auf jeden Fall zufällig generiert, das ist klar.
Die Frage ist nur, wovon es stammt. Könnte auch mit einem Emulator oder so zusammenhängen..


Schritt 1

Downloade dir bitte defogger (von jpshortstuff) auf deinen Desktop.
  • Starte das Tool mit Doppelklick.
  • Klicke nun auf den Disable Button.
  • Bestätige diese Sicherheitsabfrage mit Ja.
  • Wenn der Scan beendet wurde (Finished), klicke auf OK.
  • Falls Defogger zu einem Neustart auffordert, bestätige dies mit OK.
  • Defogger erstellt auf dem Desktop eine Logdatei mit dem Namen defogger_disable.txt.
  • Nur falls Probleme aufgetreten sind, poste deren Inhalt mit deiner nächsten Antwort.
Klicke den Re-enable Button nicht ohne Anweisung!



Schritt 2

Bitte lade dir GMER Rootkit Scanner GMER herunter: (Dateiname zufällig)
  • Schließe alle anderen Programme, deaktiviere deinen Virenscanner und trenne den Rechner vom Internet bevor du GMER startest.
  • Sollte sich nach dem Start ein Fenster mit folgender Warnung öffnen:
    WARNING !!!
    GMER has found system modification, which might have been caused by ROOTKIT activity.
    Do you want to fully scan your system ?
    Unbedingt auf "No" klicken.
  • Entferne rechts den Haken bei: IAT/EAT und Show All
  • Setze den Haken bei Quickscan und entferne ihn bei allen anderen Laufwerken.
  • Starte den Scan mit "Scan".
  • Mache nichts am Computer während der Scan läuft.
  • Wenn der Scan fertig ist klicke auf Save und speichere die Logfile unter Gmer.txt auf deinem Desktop. Mit "Ok" wird GMER beendet.
Antiviren-Programm und sonstige Scanner wieder einschalten, bevor Du ins Netz gehst!


Tauchen Probleme auf?
  • Probiere alternativ den abgesicherten Modus.
  • Erhältst du einen Bluescreen, dann entferne den Haken vor Devices.



Bitte poste in deiner nächsten Antwort:
  • Log von Gmer

notagain 02.08.2013 13:09

So neues Gmer Log:

Code:

GMER 2.1.19163 - hxxp://www.gmer.net
Rootkit scan 2013-08-02 17:07:58
Windows 6.1.7601 Service Pack 1 x64 \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-0 ST9500420AS rev.0002SDM1 465,76GB
Running: gmer_2.1.19163.exe; Driver: C:\Users\Ich\AppData\Local\Temp\pxtiykob.sys


---- User code sections - GMER 2.1 ----

.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1404] C:\Windows\system32\kernel32.dll!K32GetMappedFileNameW                                              0000000076c5efe0 5 bytes JMP 000000016fff0148
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1404] C:\Windows\system32\kernel32.dll!K32EnumProcessModulesEx                                            0000000076c899b0 7 bytes JMP 000000016fff00d8
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1404] C:\Windows\system32\kernel32.dll!K32GetModuleInformation                                            0000000076c994d0 5 bytes JMP 000000016fff0180
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1404] C:\Windows\system32\kernel32.dll!K32GetModuleFileNameExW                                            0000000076c99640 5 bytes JMP 000000016fff0110
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1404] C:\Windows\system32\kernel32.dll!RegSetValueExA                                                    0000000076cba500 7 bytes JMP 000000016fff01b8
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1404] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleW                                                000007fefc003460 7 bytes JMP 000007fffbff00d8
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1404] C:\Windows\system32\KERNELBASE.dll!FreeLibrary                                                      000007fefc0090b0 5 bytes JMP 000007fffbff0180
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1404] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleExW                                              000007fefc009250 5 bytes JMP 000007fffbff0110
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1404] C:\Windows\system32\KERNELBASE.dll!LoadLibraryExW                                                  000007fefc00b7b0 6 bytes JMP 000007fffbff0148
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1404] C:\Windows\system32\GDI32.dll!D3DKMTQueryAdapterInfo                                                000007fefd1f89e0 8 bytes JMP 000007fffbff01f0
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1404] C:\Windows\system32\GDI32.dll!D3DKMTGetDisplayModeList                                              000007fefd1fbe40 8 bytes JMP 000007fffbff01b8
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1404] C:\Windows\system32\ole32.dll!CoCreateInstance                                                      000007fefe297490 11 bytes JMP 000007fffbff0228
.text  C:\Program Files\NVIDIA Corporation\Display\nvxdsync.exe[1404] C:\Windows\system32\ole32.dll!CoSetProxyBlanket                                                    000007fefe2abf00 7 bytes JMP 000007fffbff0260
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\kernel32.dll!RegSetValueExA                                                0000000074af1429 7 bytes JMP 000000016eb112ad
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\kernel32.dll!K32GetModuleFileNameExW                                      0000000074b0b223 5 bytes JMP 000000016eb115be
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\kernel32.dll!K32EnumProcessModulesEx                                      0000000074b888f4 7 bytes JMP 000000016eb11357
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\kernel32.dll!K32GetModuleInformation                                      0000000074b88979 5 bytes JMP 000000016eb116e0
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\kernel32.dll!K32GetMappedFileNameW                                        0000000074b88ccf 5 bytes JMP 000000016eb11028
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleW                                            0000000076461d1b 5 bytes JMP 000000016eb111ef
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleExW                                          0000000076461dc9 5 bytes JMP 000000016eb11023
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\KERNELBASE.dll!LoadLibraryExW                                              0000000076462aa4 5 bytes JMP 000000016eb1156e
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\KERNELBASE.dll!FreeLibrary                                                0000000076462d0a 5 bytes JMP 000000016eb11294
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\GDI32.dll!D3DKMTGetDisplayModeList                                        000000007657e9a2 5 bytes JMP 000000016eb115d7
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\GDI32.dll!D3DKMTQueryAdapterInfo                                          000000007657ebdc 5 bytes JMP 000000016eb111b8
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\USER32.dll!CreateWindowExW                                                0000000076b38a29 5 bytes JMP 000000016eb11050
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\USER32.dll!EnumDisplayDevicesA                                            0000000076b44572 5 bytes JMP 000000016eb110d2
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\ole32.dll!CoSetProxyBlanket                                                00000000760c5ea5 5 bytes JMP 000000016eb11609
.text  C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe[2468] C:\Windows\syswow64\ole32.dll!CoCreateInstance                                                00000000760f9d0b 5 bytes JMP 000000016eb11249
.text  C:\Windows\system32\Dwm.exe[3076] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleW                                                                              000007fefc003460 7 bytes JMP 000007fffbff00d8
.text  C:\Windows\system32\Dwm.exe[3076] C:\Windows\system32\KERNELBASE.dll!FreeLibrary                                                                                  000007fefc0090b0 5 bytes JMP 000007fffbff0180
.text  C:\Windows\system32\Dwm.exe[3076] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleExW                                                                            000007fefc009250 5 bytes JMP 000007fffbff0110
.text  C:\Windows\system32\Dwm.exe[3076] C:\Windows\system32\KERNELBASE.dll!LoadLibraryExW                                                                                000007fefc00b7b0 6 bytes JMP 000007fffbff0148
.text  C:\Windows\system32\Dwm.exe[3076] C:\Windows\system32\GDI32.dll!D3DKMTQueryAdapterInfo                                                                            000007fefd1f89e0 8 bytes JMP 000007fffbff01f0
.text  C:\Windows\system32\Dwm.exe[3076] C:\Windows\system32\GDI32.dll!D3DKMTGetDisplayModeList                                                                          000007fefd1fbe40 8 bytes JMP 000007fffbff01b8
.text  C:\Windows\system32\Dwm.exe[3076] C:\Windows\system32\dxgi.dll!CreateDXGIFactory                                                                                  000007fef4dfdc88 5 bytes JMP 000007fff4dd00d8
.text  C:\Windows\system32\Dwm.exe[3076] C:\Windows\system32\dxgi.dll!CreateDXGIFactory1                                                                                  000007fef4dfde10 5 bytes JMP 000007fff4dd0110
.text  C:\Windows\System32\igfxpers.exe[3336] C:\Windows\system32\kernel32.dll!K32GetMappedFileNameW                                                                      0000000076c5efe0 5 bytes JMP 000000016fff0148
.text  C:\Windows\System32\igfxpers.exe[3336] C:\Windows\system32\kernel32.dll!K32EnumProcessModulesEx                                                                    0000000076c899b0 7 bytes JMP 000000016fff00d8
.text  C:\Windows\System32\igfxpers.exe[3336] C:\Windows\system32\kernel32.dll!K32GetModuleInformation                                                                    0000000076c994d0 5 bytes JMP 000000016fff0180
.text  C:\Windows\System32\igfxpers.exe[3336] C:\Windows\system32\kernel32.dll!K32GetModuleFileNameExW                                                                    0000000076c99640 5 bytes JMP 000000016fff0110
.text  C:\Windows\System32\igfxpers.exe[3336] C:\Windows\system32\kernel32.dll!RegSetValueExA                                                                            0000000076cba500 7 bytes JMP 000000016fff01b8
.text  C:\Windows\System32\igfxpers.exe[3336] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleW                                                                        000007fefc003460 7 bytes JMP 000007fffbff00d8
.text  C:\Windows\System32\igfxpers.exe[3336] C:\Windows\system32\KERNELBASE.dll!FreeLibrary                                                                              000007fefc0090b0 5 bytes JMP 000007fffbff0180
.text  C:\Windows\System32\igfxpers.exe[3336] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleExW                                                                      000007fefc009250 5 bytes JMP 000007fffbff0110
.text  C:\Windows\System32\igfxpers.exe[3336] C:\Windows\system32\KERNELBASE.dll!LoadLibraryExW                                                                          000007fefc00b7b0 6 bytes JMP 000007fffbff0148
.text  C:\Windows\System32\igfxpers.exe[3336] C:\Windows\system32\GDI32.dll!D3DKMTQueryAdapterInfo                                                                        000007fefd1f89e0 8 bytes JMP 000007fffbff01f0
.text  C:\Windows\System32\igfxpers.exe[3336] C:\Windows\system32\GDI32.dll!D3DKMTGetDisplayModeList                                                                      000007fefd1fbe40 8 bytes JMP 000007fffbff01b8
.text  C:\Windows\System32\igfxpers.exe[3336] C:\Windows\system32\ole32.dll!CoCreateInstance                                                                              000007fefe297490 11 bytes JMP 000007fffbff0228
.text  C:\Windows\System32\igfxpers.exe[3336] C:\Windows\system32\ole32.dll!CoSetProxyBlanket                                                                            000007fefe2abf00 7 bytes JMP 000007fffbff0260
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3404] C:\Windows\system32\kernel32.dll!K32GetMappedFileNameW                                                        0000000076c5efe0 5 bytes JMP 000000016fff0148
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3404] C:\Windows\system32\kernel32.dll!K32EnumProcessModulesEx                                                      0000000076c899b0 7 bytes JMP 000000016fff00d8
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3404] C:\Windows\system32\kernel32.dll!K32GetModuleInformation                                                      0000000076c994d0 5 bytes JMP 000000016fff0180
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3404] C:\Windows\system32\kernel32.dll!K32GetModuleFileNameExW                                                      0000000076c99640 5 bytes JMP 000000016fff0110
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3404] C:\Windows\system32\kernel32.dll!RegSetValueExA                                                                0000000076cba500 7 bytes JMP 000000016fff01b8
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3404] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleW                                                            000007fefc003460 7 bytes JMP 000007fffbff00d8
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3404] C:\Windows\system32\KERNELBASE.dll!FreeLibrary                                                                000007fefc0090b0 5 bytes JMP 000007fffbff0180
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3404] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleExW                                                          000007fefc009250 5 bytes JMP 000007fffbff0110
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3404] C:\Windows\system32\KERNELBASE.dll!LoadLibraryExW                                                              000007fefc00b7b0 6 bytes JMP 000007fffbff0148
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3404] C:\Windows\system32\GDI32.dll!D3DKMTQueryAdapterInfo                                                          000007fefd1f89e0 8 bytes JMP 000007fffbff01f0
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3404] C:\Windows\system32\GDI32.dll!D3DKMTGetDisplayModeList                                                        000007fefd1fbe40 8 bytes JMP 000007fffbff01b8
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3404] C:\Windows\system32\ole32.dll!CoCreateInstance                                                                000007fefe297490 11 bytes JMP 000007fffbff0228
.text  C:\Program Files\Synaptics\SynTP\SynTPEnh.exe[3404] C:\Windows\system32\ole32.dll!CoSetProxyBlanket                                                                000007fefe2abf00 7 bytes JMP 000007fffbff0260
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNEL32.dll!RegSetValueExA                                                                    0000000074af1429 7 bytes JMP 000000016eb112ad
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNEL32.dll!K32GetModuleFileNameExW                                                            0000000074b0b223 5 bytes JMP 000000016eb115be
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNEL32.dll!K32EnumProcessModulesEx                                                            0000000074b888f4 7 bytes JMP 000000016eb11357
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNEL32.dll!K32GetModuleInformation                                                            0000000074b88979 5 bytes JMP 000000016eb116e0
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNEL32.dll!K32GetMappedFileNameW                                                              0000000074b88ccf 5 bytes JMP 000000016eb11028
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleW                                                                0000000076461d1b 5 bytes JMP 000000016eb111ef
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleExW                                                              0000000076461dc9 5 bytes JMP 000000016eb11023
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNELBASE.dll!LoadLibraryExW                                                                  0000000076462aa4 5 bytes JMP 000000016eb1156e
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\KERNELBASE.dll!FreeLibrary                                                                      0000000076462d0a 5 bytes JMP 000000016eb11294
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\GDI32.dll!D3DKMTGetDisplayModeList                                                              000000007657e9a2 5 bytes JMP 000000016eb115d7
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\GDI32.dll!D3DKMTQueryAdapterInfo                                                                000000007657ebdc 5 bytes JMP 000000016eb111b8
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\USER32.dll!CreateWindowExW                                                                      0000000076b38a29 5 bytes JMP 000000016eb11050
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\USER32.dll!EnumDisplayDevicesA                                                                  0000000076b44572 5 bytes JMP 000000016eb110d2
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\ole32.dll!CoSetProxyBlanket                                                                    00000000760c5ea5 5 bytes JMP 000000016eb11609
.text  C:\Program Files (x86)\Hotkey\Hotkey.exe[3420] C:\Windows\syswow64\ole32.dll!CoCreateInstance                                                                      00000000760f9d0b 5 bytes JMP 000000016eb11249
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\kernel32.dll!RegSetValueExA                                                          0000000074af1429 7 bytes JMP 000000016eb112ad
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\kernel32.dll!K32GetModuleFileNameExW                                                  0000000074b0b223 5 bytes JMP 000000016eb115be
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\kernel32.dll!K32EnumProcessModulesEx                                                  0000000074b888f4 7 bytes JMP 000000016eb11357
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\kernel32.dll!K32GetModuleInformation                                                  0000000074b88979 5 bytes JMP 000000016eb116e0
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\kernel32.dll!K32GetMappedFileNameW                                                    0000000074b88ccf 5 bytes JMP 000000016eb11028
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleW                                                      0000000076461d1b 5 bytes JMP 000000016eb111ef
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleExW                                                    0000000076461dc9 5 bytes JMP 000000016eb11023
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\KERNELBASE.dll!LoadLibraryExW                                                        0000000076462aa4 5 bytes JMP 000000016eb1156e
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\KERNELBASE.dll!FreeLibrary                                                            0000000076462d0a 5 bytes JMP 000000016eb11294
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\GDI32.dll!D3DKMTGetDisplayModeList                                                    000000007657e9a2 5 bytes JMP 000000016eb115d7
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\GDI32.dll!D3DKMTQueryAdapterInfo                                                      000000007657ebdc 5 bytes JMP 000000016eb111b8
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\USER32.dll!CreateWindowExW                                                            0000000076b38a29 5 bytes JMP 000000016eb11050
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\USER32.dll!EnumDisplayDevicesA                                                        0000000076b44572 5 bytes JMP 000000016eb110d2
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\ole32.dll!CoSetProxyBlanket                                                          00000000760c5ea5 5 bytes JMP 000000016eb11609
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\ole32.dll!CoCreateInstance                                                            00000000760f9d0b 5 bytes JMP 000000016eb11249
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\PSAPI.DLL!GetModuleInformation + 69                                                  0000000075fb1465 2 bytes [FB, 75]
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\syswow64\PSAPI.DLL!GetModuleInformation + 155                                                  0000000075fb14bb 2 bytes [FB, 75]
.text  ...                                                                                                                                                                * 2
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\SysWOW64\ksuser.dll!KsCreatePin + 35                                                          0000000072db11a8 2 bytes [DB, 72]
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\SysWOW64\ksuser.dll!KsCreateAllocator + 21                                                    0000000072db13a8 2 bytes [DB, 72]
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\SysWOW64\ksuser.dll!KsCreateClock + 21                                                        0000000072db1422 2 bytes [DB, 72]
.text  C:\Program Files (x86)\Synaptics\Scrybe\scrybe.exe[3560] C:\Windows\SysWOW64\ksuser.dll!KsCreateTopologyNode + 19                                                  0000000072db1498 2 bytes [DB, 72]
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\kernel32.dll!RegSetValueExA          0000000074af1429 7 bytes JMP 000000016eb112ad
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\kernel32.dll!K32GetModuleFileNameExW  0000000074b0b223 5 bytes JMP 000000016eb115be
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\kernel32.dll!K32EnumProcessModulesEx  0000000074b888f4 7 bytes JMP 000000016eb11357
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\kernel32.dll!K32GetModuleInformation  0000000074b88979 5 bytes JMP 000000016eb116e0
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\kernel32.dll!K32GetMappedFileNameW    0000000074b88ccf 5 bytes JMP 000000016eb11028
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleW      0000000076461d1b 5 bytes JMP 000000016eb111ef
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleExW    0000000076461dc9 5 bytes JMP 000000016eb11023
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\KERNELBASE.dll!LoadLibraryExW        0000000076462aa4 5 bytes JMP 000000016eb1156e
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\KERNELBASE.dll!FreeLibrary            0000000076462d0a 5 bytes JMP 000000016eb11294
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\GDI32.dll!D3DKMTGetDisplayModeList    000000007657e9a2 5 bytes JMP 000000016eb115d7
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\GDI32.dll!D3DKMTQueryAdapterInfo      000000007657ebdc 5 bytes JMP 000000016eb111b8
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\USER32.dll!CreateWindowExW            0000000076b38a29 5 bytes JMP 000000016eb11050
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\USER32.dll!EnumDisplayDevicesA        0000000076b44572 5 bytes JMP 000000016eb110d2
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\ole32.dll!CoSetProxyBlanket          00000000760c5ea5 5 bytes JMP 000000016eb11609
.text  C:\Program Files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe[3760] C:\Windows\syswow64\ole32.dll!CoCreateInstance            00000000760f9d0b 5 bytes JMP 000000016eb11249
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\kernel32.dll!RegSetValueExA                                                                0000000074af1429 7 bytes JMP 000000016eb112ad
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\kernel32.dll!K32GetModuleFileNameExW                                                        0000000074b0b223 5 bytes JMP 000000016eb115be
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\kernel32.dll!K32EnumProcessModulesEx                                                        0000000074b888f4 7 bytes JMP 000000016eb11357
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\kernel32.dll!K32GetModuleInformation                                                        0000000074b88979 5 bytes JMP 000000016eb116e0
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\kernel32.dll!K32GetMappedFileNameW                                                          0000000074b88ccf 5 bytes JMP 000000016eb11028
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleW                                                            0000000076461d1b 5 bytes JMP 000000016eb111ef
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleExW                                                          0000000076461dc9 5 bytes JMP 000000016eb11023
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\KERNELBASE.dll!LoadLibraryExW                                                              0000000076462aa4 5 bytes JMP 000000016eb1156e
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\KERNELBASE.dll!FreeLibrary                                                                  0000000076462d0a 5 bytes JMP 000000016eb11294
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\USER32.dll!CreateWindowExW                                                                  0000000076b38a29 5 bytes JMP 000000016eb11050
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\USER32.dll!EnumDisplayDevicesA                                                              0000000076b44572 5 bytes JMP 000000016eb110d2
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\GDI32.dll!D3DKMTGetDisplayModeList                                                          000000007657e9a2 5 bytes JMP 000000016eb115d7
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\GDI32.dll!D3DKMTQueryAdapterInfo                                                            000000007657ebdc 5 bytes JMP 000000016eb111b8
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\ole32.dll!CoSetProxyBlanket                                                                00000000760c5ea5 5 bytes JMP 000000016eb11609
.text  C:\Program Files (x86)\AVG\AVG2013\avgui.exe[3808] C:\Windows\syswow64\ole32.dll!CoCreateInstance                                                                  00000000760f9d0b 5 bytes JMP 000000016eb11249
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3668] C:\Windows\system32\kernel32.dll!K32GetMappedFileNameW                                                0000000076c5efe0 5 bytes JMP 000000016fff0148
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3668] C:\Windows\system32\kernel32.dll!K32EnumProcessModulesEx                                              0000000076c899b0 7 bytes JMP 000000016fff00d8
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3668] C:\Windows\system32\kernel32.dll!K32GetModuleInformation                                              0000000076c994d0 5 bytes JMP 000000016fff0180
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3668] C:\Windows\system32\kernel32.dll!K32GetModuleFileNameExW                                              0000000076c99640 5 bytes JMP 000000016fff0110
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3668] C:\Windows\system32\kernel32.dll!RegSetValueExA                                                      0000000076cba500 7 bytes JMP 000000016fff01b8
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3668] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleW                                                  000007fefc003460 7 bytes JMP 000007fffbff00d8
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3668] C:\Windows\system32\KERNELBASE.dll!FreeLibrary                                                        000007fefc0090b0 5 bytes JMP 000007fffbff0180
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3668] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleExW                                                000007fefc009250 5 bytes JMP 000007fffbff0110
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3668] C:\Windows\system32\KERNELBASE.dll!LoadLibraryExW                                                    000007fefc00b7b0 6 bytes JMP 000007fffbff0148
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3668] C:\Windows\system32\GDI32.dll!D3DKMTQueryAdapterInfo                                                  000007fefd1f89e0 8 bytes JMP 000007fffbff01f0
.text  C:\Program Files\NVIDIA Corporation\Display\nvtray.exe[3668] C:\Windows\system32\GDI32.dll!D3DKMTGetDisplayModeList                                                000007fefd1fbe40 8 bytes JMP 000007fffbff01b8
.text  C:\Program Files\Synaptics\SynTP\SynTPHelper.exe[2760] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleW                                                        000007fefc003460 7 bytes JMP 000007fffbff00d8
.text  C:\Program Files\Synaptics\SynTP\SynTPHelper.exe[2760] C:\Windows\system32\KERNELBASE.dll!FreeLibrary                                                              000007fefc0090b0 5 bytes JMP 000007fffbff0180
.text  C:\Program Files\Synaptics\SynTP\SynTPHelper.exe[2760] C:\Windows\system32\KERNELBASE.dll!GetModuleHandleExW                                                      000007fefc009250 5 bytes JMP 000007fffbff0110
.text  C:\Program Files\Synaptics\SynTP\SynTPHelper.exe[2760] C:\Windows\system32\KERNELBASE.dll!LoadLibraryExW                                                          000007fefc00b7b0 6 bytes JMP 000007fffbff0148
.text  C:\Program Files\Synaptics\SynTP\SynTPHelper.exe[2760] C:\Windows\system32\GDI32.dll!D3DKMTQueryAdapterInfo                                                        000007fefd1f89e0 8 bytes JMP 000007fffbff01f0
.text  C:\Program Files\Synaptics\SynTP\SynTPHelper.exe[2760] C:\Windows\system32\GDI32.dll!D3DKMTGetDisplayModeList                                                      000007fefd1fbe40 8 bytes JMP 000007fffbff01b8
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\kernel32.dll!RegSetValueExA                                                                      0000000074af1429 7 bytes JMP 000000016eb112ad
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\kernel32.dll!K32GetModuleFileNameExW                                                            0000000074b0b223 5 bytes JMP 000000016eb115be
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\kernel32.dll!K32EnumProcessModulesEx                                                            0000000074b888f4 7 bytes JMP 000000016eb11357
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\kernel32.dll!K32GetModuleInformation                                                            0000000074b88979 5 bytes JMP 000000016eb116e0
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\kernel32.dll!K32GetMappedFileNameW                                                              0000000074b88ccf 5 bytes JMP 000000016eb11028
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleW                                                                  0000000076461d1b 5 bytes JMP 000000016eb111ef
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\KERNELBASE.dll!GetModuleHandleExW                                                                0000000076461dc9 5 bytes JMP 000000016eb11023
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\KERNELBASE.dll!LoadLibraryExW                                                                    0000000076462aa4 5 bytes JMP 000000016eb1156e
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\KERNELBASE.dll!FreeLibrary                                                                      0000000076462d0a 5 bytes JMP 000000016eb11294
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\GDI32.dll!D3DKMTGetDisplayModeList                                                              000000007657e9a2 5 bytes JMP 000000016eb115d7
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\GDI32.dll!D3DKMTQueryAdapterInfo                                                                000000007657ebdc 5 bytes JMP 000000016eb111b8
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\USER32.dll!CreateWindowExW                                                                      0000000076b38a29 5 bytes JMP 000000016eb11050
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\USER32.dll!EnumDisplayDevicesA                                                                  0000000076b44572 5 bytes JMP 000000016eb110d2
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\ole32.dll!CoSetProxyBlanket                                                                      00000000760c5ea5 5 bytes JMP 000000016eb11609
.text  E:\Users\Ich\Desktop\gmer_2.1.19163.exe[4604] C:\Windows\syswow64\ole32.dll!CoCreateInstance                                                                      00000000760f9d0b 5 bytes JMP 000000016eb11249

---- Registry - GMER 2.1 ----

Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC                                                                                 
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0                                                                                C:\Program Files (x86)\DAEMON Tools Lite\
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0                                                                                0x00 0x00 0x00 0x00 ...
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0                                                                                0
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12                                                                            0x26 0xBE 0x42 0xFC ...
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001                                                                         
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0                                                                      0xA0 0x02 0x00 0x00 ...
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12                                                                    0xAC 0x7A 0x2D 0x3C ...
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0                                                                   
Reg    HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12                                                              0xE7 0xE5 0x0A 0xDB ...
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC (not active ControlSet)                                                             
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0                                                                                    C:\Program Files (x86)\DAEMON Tools Lite\
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0                                                                                    0x00 0x00 0x00 0x00 ...
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0                                                                                    0
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12                                                                                0x26 0xBE 0x42 0xFC ...
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001 (not active ControlSet)                                                     
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0                                                                          0xA0 0x02 0x00 0x00 ...
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12                                                                        0xAC 0x7A 0x2D 0x3C ...
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0 (not active ControlSet)                                               
Reg    HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12                                                                  0xE7 0xE5 0x0A 0xDB ...

---- EOF - GMER 2.1 ----


aharonov 02.08.2013 13:29

Sehr gut, da kann man Entwarnung geben, dieser Treiber gehört klar zu den Daemon Tools.
Wie läuft der Rechner jetzt? Alles normal?
Noch eine Kontrolle:



ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


notagain 02.08.2013 15:45

Hi Leo,

sry, der Scan hat ewig lange gedauert, gab auch 3 Funde.

Code:

ESETSmartInstaller@High as downloader log:
Can not open internetESETSmartInstaller@High as downloader log:
Can not open internetCan not open internetESETSmartInstaller@High as downloader log:
Can not open internet# version=8
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6920
# api_version=3.0.2
# EOSSerial=484d4af970ba044ba5fc8ae160b4a961
# engine=14623
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=false
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2013-08-02 05:37:56
# local_time=2013-08-02 07:37:56 (+0100, Mitteleurop‰ische Sommerzeit)
# country="Germany"
# lang=1033
# osver=6.1.7601 NT Service Pack 1
# compatibility_mode=1043 16777213 100 87 23487 62599060 0 0
# compatibility_mode=5893 16776574 66 94 1927877 127094926 0 0
# scanned=258518
# found=3
# cleaned=0
# scan_time=7068
sh=CA4175A0C526D1BE74FD1B00668E0799E41F0E76 ft=1 fh=f176e7802c1c7f34 vn="Win32/TrojanDownloader.Moure.X trojan" ac=I fn="C:\FRST\Quarantine\exngoqqilcksnvlkw.exe"
sh=249C810DE814EF107A110F3C0A0B07814BA8EBC5 ft=0 fh=0000000000000000 vn="multiple threats" ac=I fn="C:\Users\Ich\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\16\744cef10-1ad3ed7f"
sh=20FA9795ABC790B5C6EC22DD5F37AD530CF05C7A ft=0 fh=0000000000000000 vn="a variant of Java/Exploit.Agent.PCP trojan" ac=I fn="C:\Users\Ich\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\40\36c86428-6a269ba1"


aharonov 02.08.2013 16:10

Hi,

die Funde von ESET sind nicht aktiv und somit kein Problem. Der erste sitzt in unserer Quarantäne und die anderen beiden sind im Java-Cache - beides löschen wir jetzt noch.


Schritt 1

Lade dir TFC (von Oldtimer) herunter und speichere es auf den Desktop.
  • Öffne die TFC.exe.
    Vista und Win 7 User mit Rechtsklick "als Administrator starten".
  • Schliesse alle anderen Programme.
  • Drücke auf den Button Start.
  • Falls du zu einem Neustart aufgefordert wirst, bestätige diesen.



Schritt 2

Dein Java ist nicht mehr aktuell. Ältere Versionen enthalten Sicherheitslücken, die von Malware zur Infizierung per Drive-by Download missbraucht werden können.

Die aktuelle Version ist Java 7 Update 25.
  • Gehe zu
    Start --> Systemsteuerung --> Programme und Funktionen (bei Vista / Win 7)
    Start --> Systemsteuerung --> Software (bei Win XP)
    und deinstalliere alle älteren Java-Versionen.
In wenigen Fällen wird Java wirklich benötigt. Auch werden immer wieder neue, noch nicht geschlossene Sicherheitslücken ausgenutzt.
Überleg dir also, ob du eine Java-Installation wirklich brauchst.
Falls du Java weiterhin verwenden möchtest, dann:
  • Lade dir die neueste Java-Version herunter.
  • Schliesse alle laufenden Programme, speziell den Browser.
  • Starte die heruntergeladene jxpiinstall.exe und folge den Anweisungen.
  • Entferne während der Installation den Haken bei "Installieren Sie die Ask-Toolbar ...".



Schritt 3

Die Version deines Adobe PDF Readers ist veraltet, wir müssen ihn updaten:
  • Deinstalliere bitte deine aktuelle Version von Adobe Reader über
    Start --> Systemsteuerung --> Software (bei Windows XP)
    Start --> Systemsteuerung --> Programme und Funktionen (bei Vista / Windows 7)
  • Besuche diese Seite von Adobe.
  • Entferne gegebenenfalls den Haken bei McAfee Security Scan bzw. Google Chrome.
  • Drücke auf Jetzt herunterladen und installiere die neuste Version.

Überprüfe dann mit diesem Plugin-Check (mit dem Firefox hier), ob nun alle deine verwendeten Versionen aktuell sind und update sie anderenfalls.



Cleanup

Zum Schluss werden wir jetzt noch unsere Tools (inklusive der Quarantäne-Ordner) wegräumen, die verseuchten Systemwiederherstellungspunkte löschen und alle Einstellungen wieder herrichten. Auch diese Schritte sind noch wichtig und sollten in der angegebenen Reihenfolge ausgeführt werden.
  1. Starte defogger und drücke den Button Re-enable.
  2. Den ESET Online Scanner kannst du behalten, um ab und zu (monatlich) für eine Zweitmeinung dein System damit zu scannen. Falls du ESET deinstallieren möchtest, dann kannst du das ebenfalls über die Systemsteuerung tun.
  3. Downloade dir bitte auf jeden Fall DelFix auf deinen Desktop.
    • Schliesse alle offenen Programme.
    • Starte die delfix.exe mit einem Doppelklick.
    • Setze vor jede Funktion ein Häkchen.
    • Klicke auf Start.
    • DelFix entfernt u.a. alle von uns verwendeten Programme und löscht sich anschliessend selbst.
  4. Wenn jetzt noch etwas übriggeblieben ist, dann kannst du es einfach manuell löschen.




>> OK <<
Wir sind durch, deine Logs sehen für mich im Moment sauber aus. :daumenhoc

Ich habe dir nachfolgend ein paar Hinweise und Tipps zusammengestellt, die dazu beitragen sollen, dass du in Zukunft unsere Hilfe nicht mehr brauchen wirst.

Bitte gib mir danach noch eine kurze Rückmeldung, wenn auch von deiner Seite keine Probleme oder Fragen mehr offen sind, damit ich dieses Thema als erledigt betrachten kann.




Epilog: Tipps, Dos & Don'ts

Aktualität von System und Software

Das Betriebsystem Windows muss zwingend immer auf dem neusten Stand sein. Stelle sicher, dass die automatischen Updates aktiviert sind:
  • Windows XP: Start --> Systemsteuerung --> Doppelklick auf Automatische Updates
  • Windows Vista / 7: Start --> Systemsteuerung --> System und Sicherheit --> Automatische Updates aktivieren oder deaktivieren

Auch die installierte Software sollte immer in der aktuellsten Version vorliegen.
Speziell gilt das für den Browser, Java, Flash-Player und PDF-Reader, denn bekannte Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim blossen Besuch einer präparierten Website per Drive-by Download Malware zu installieren. Das kann sogar auf normalerweise legitimen Websites geschehen, wenn es einem Angreifer gelungen ist, seinen Code in die Seite einzuschleusen, und ist deshalb relativ unberechenbar.
  • Mit diesem kleinen Plugin-Check kannst du regelmässig diese Komponenten auf deren Aktualität überprüfen.
  • Achte auch darauf, dass alte, nicht mehr verwendete Versionen deinstalliert sind.
  • Optional: Das Programm Secunia Personal Software Inspector kann dich dabei unterstützen, stets die aktuellen Versionen sämtlicher installierter Software zu nutzen.

Sicherheits-Software

Eine Bemerkung vorneweg: Jede Softwarelösung hat ihre Schwächen. Die gesamte Verantwortung für die Sicherheit auf Software zu übertragen und einen Rundum-Schutz zu erwarten, wäre eine gefährliche Illusion. Bei unbedachtem oder bewusst risikoreichem Verhalten wird auch das beste Programm früher oder später seinen Dienst versagen (z.B. ein Virenscanner, der eine verseuchte Datei nicht erkennt).
Trotzdem ist entsprechende Software natürlich wichtig und hilft dir in Kombination mit einem gut gewarteten (up-to-date) System und durchdachtem Verhalten, deinen Rechner sauber zu halten.
  • Nutze einen Virenscanner mit Hintergrundwächter mit stets aktueller Datenbank. Welches Produkt gewählt wird, spielt keine so entscheidende Rolle. Es gibt kommerzielle Versionen, aber ein kostenloser Scanner mit den Grundfunktionen wie beispielsweise Avast! Free Antivirus sollte ausreichen. Betreibe aber keinesfalls zwei Wächter parallel, die würden sich gegenseitig behindern.
  • Aktiviere eine Firewall. Die in Windows integrierte genügt im Normalfall völlig.
  • Zusätzlich zum Virenscanner kannst du dein System regelmässig mit einem On-Demand Antimalwareprogramm scannen. Empfehlenswert ist die Free-Version von Malwarebytes Anti-Malware. Vor jedem Scan die Datenbank updaten.
  • Optional: Das Programm Sandboxie führt Anwendungen in einer isolierten Umgebung ("Sandkasten") aus, so dass keine Änderungen am System vorgenommen werden können. Wenn du deinen Browser darin startest, vermindert sich die Chance, dass beim Surfen eingefangene Malware sich dauerhaft im System festsetzen kann.
  • Optional: Das Addon WOT (web of trust) warnt dich vor einer als schädlich gemeldeten Website, bevor sie geladen wird. Für verschiedene Browser erhältlich.

Es liegt in der Natur der Sache, dass die am weitesten verbreitete Anwendungs-Software auch am häufigsten von Malware-Autoren attackiert wird. Es kann daher bereits einen kleinen Sicherheitsgewinn darstellen, wenn man alternative Software (z.B. einen alternativen PDF Reader) benutzt.
Anstelle des Internet Explorers kann man beispielsweise den Mozilla Firefox einsetzen, für welchen es zwei nützliche Addons zur Empfehlung gibt:
  • NoScript verhindert standardmässig das Ausführen von aktiven Inhalten (Java, JavaScript, Flash, ..) für sämtliche Websites. Du kannst selber nach dem Prinzip einer Whitelist festlegen, welchen Seiten du vertrauen und Scripts erlauben willst, auch temporär.
  • Adblock Plus blockt die meisten Werbebanner weg. Solche Banner können nebst ihrer störenden Erscheinung auch als Infektionsherde fungieren.

(Un-)Sicheres Verhalten im Internet

Nebst unbemerkten Drive-by Installationen wird Malware aber auch oft mehr oder weniger aktiv vom Benutzer selbst installiert.

Der Besuch zwielichtiger Websites kann bereits Risiken bergen. Und Downloads aus dubiosen Quellen sind immer russisches Roulette. Auch wenn der Virenscanner im Moment darin keine Bedrohung erkennt, muss das nichts bedeuten.
  • Illegale Cracks, Keygens und Serials sind ein ausgesprochen einfacher (und ein beliebter) Weg, um Malware zu verbreiten.
  • Bei Dateien aus Peer-to-Peer- und Filesharingprogrammen oder von Filehostern kannst du dir nie sicher sein, ob auch wirklich drin ist, was drauf steht.

Oft wird auch versucht, den Benutzer mit mehr oder weniger trickreichen Methoden dazu zu bringen, eine für ihn verhängnisvolle Handlung selbst auszuführen (Überbegriff Social Engineering).
  • Surfe mit Vorsicht und lass dich nicht von irgendwie interessant erscheinenden Elementen zu einem vorschnellen Klick verleiten. Lass dich nicht von Popups täuschen, die aussehen wie System- oder Virenmeldungen.
  • Sei skeptisch bei unerwarteten E-Mails, insbesondere wenn sie Anhänge enthalten. Auch wenn sie auf den ersten Blick authentisch wirken, persönliche Daten von dir enthalten oder vermeintlich von einem bekannten Absender stammen: Lieber nochmals in Ruhe überdenken oder nachfragen, anstatt einfach mal Links oder ausführbare Anhänge öffnen oder irgendwo deine Daten eingeben.
  • Auch in sozialen Netzwerken oder über Instant Messaging Systeme können schädliche Links oder Dateien die Runde machen. Erhältst du von einem deiner Freunde eine Nachricht, die merkwürdig ist oder so sensationell interessant oder skandalös tönt, dass man einfach draufklicken muss, dann hat bei ihm/ihr wahrscheinlich Neugier über Verstand gesiegt und du solltest nicht denselben Fehler machen.
  • Lass die Dateiendungen anzeigen, so dass du dich nicht täuschen lässt, wenn eine ausführbare Datei über ein doppelte Dateiendung kaschiert wird, z.B. Nacktfoto.jpg.exe.

Nervige Adware (Werbung) und unnötige Toolbars werden auch meist durch den Benutzer selbst mitinstalliert.
  • Lade Software in erster Priorität immer direkt vom Hersteller herunter. Viele Softwareportale (z.B. Softonic) packen noch unnützes Zeug mit in die Installation. Alternativ dazu wähle ein sauberes Portal wie Filepony oder heise.
  • Wähle beim Installieren von Software immer die benutzerdefinierte Option und entferne den Haken bei allen optional angebotenen Toolbars oder sonstigen fürs Programm irrelevanten Ergänzungen.

Allgemeine Hinweise

Abschliessend noch ein paar grundsätzliche Bemerkungen:
  • Dein Benutzerkonto für den alltäglichen Gebrauch sollte nicht über Administratorenrechte verfügen. Nutze ein Konto mit eingeschränkten Rechten (Windows XP) bzw. aktiviere die Benutzerkontensteuerung (UAC) auf der höchsten Stufe (Windows Vista / 7).
  • Erstelle regelmässig Backups deiner Daten und Dokumente auf externen Datenträgern, bei wichtigen Dateien mindestens zweifach. Nicht nur ein Malwarebefall kann schmerzhaften Datenverlust nach sich ziehen sondern auch ein gewöhnlicher Festplattendefekt.
  • Die Autorun/Autoplay-Funktion stellt ein Risiko dar, denn sie ermöglicht es, dass beispielsweise beim Einstecken eines entsprechend infizierten USB-Sticks der Befall auf den Rechner überspringt. Überlege dir, ob du diese Funktion nicht besser deaktivieren möchtest.
  • Wähle deine Passwörter gemäss den gängigen Regeln, um besser gegen Brute-Force- und Wörterbuchattacken gewappnet zu sein. Benutze jedes deiner Passwörter nur einmal und ändere sie regelmässig.
  • Der Nutzen von Registry-Cleanern zur Performancesteigerung ist umstritten. Auf jeden Fall lässt sich damit grosser Schaden anrichten, wenn man nicht weiss, was man tut. Wir empfehlen deshalb, die Finger von der Registry zu lassen. Um von Zeit zu Zeit die temporären Dateien zu löschen, genügt TFC.

Wenn du möchtest, kannst du das Forum mit einer kleinen Spende unterstützen.
Es bleibt mir nur noch, dir unbeschwertes und sicheres Surfen zu wünschen und dass wir uns hier so bald nicht wiedersehen. ;)

notagain 02.08.2013 17:47

Hi Leo,

ich hab alle deine Schritte befolgt. Läuft jetzt alles erstmal so. Hab auch mal Secunia installiert, denn ich schätze ich hab mir den GVU Trojaner schätzungsweise über veraltete Software (Java) eingefangen? Vielleicht mach ich auch noch ein eingeschränktes Benutzerkonto.

Das mit der verstellten Uhr bleibt wohl ein Mysterium:) Ich beobachte das Ganze mal und wenn noch mehr Probleme auftauchen, werde ich wohl neu aufsetzen. Da ich aber kein Online Banking und so auf diesem Rechner mache, bin ich froh erstmal darauf verzichten zu können.

Meinst du meine Passwörter in keepass könnten irgendwie in Mitleidenschaft gezogen worden sein?

Ach ja, nur falls es Euch interessiert: Ihr empfehlt hier immer noch AdBlock Plus. Vielleicht könntet ihr das überdenken. Früher der Hammer heute eines der perfidesten Werbe- und Erpressermittel unserer Net-Zeit. Lies dazu:
hxxp://www.mobilegeeks.de/adblock-plus-undercover-einblicke-in-ein-mafioeses-werbenetzwerk/


Ansonsten erstmal vielen Dank, eine Spende wird folgen (oder wenn ihr mal Audio Hilfe irgendwo braucht, meldet euch)

LG, Martin

aharonov 02.08.2013 19:33

Danke für die Rückmeldung, Martin.

Zitat:

denn ich schätze ich hab mir den GVU Trojaner schätzungsweise über veraltete Software (Java) eingefangen?
Das ist sehr wahrscheinlich, ja.

Zitat:

Das mit der verstellten Uhr bleibt wohl ein Mysterium
Ja würd ich mal im Auge behalten. Wenn es nicht wieder vorkommt, ist's ok.

Zitat:

Meinst du meine Passwörter in keepass könnten irgendwie in Mitleidenschaft gezogen worden sein?
Denke ich nicht. Aber es ist grundsätzlich eine gute Idee, seine Passwörter von Zeit zu Zeit zu ändern..

Danke für den Artikel zu Adblock Plus. Ich werde ihn sicher in einer freien Minute mal studieren.
Und im Namen des Teams vielen Dank für die Spende!


Freut mich, dass wir helfen konnten. :abklatsch:

Falls du dem Forum noch Verbesserungsvorschläge, Kritik oder ein Lob mitgeben möchtest, kannst du das hier tun.

Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Ich bekomme somit keine Benachrichtigung mehr über neue Antworten.
Solltest du das Thema erneut brauchen, schicke mir bitte eine PM und wir machen hier weiter.

Jeder andere bitte diese Anleitung lesen und einen eigenen Thread erstellen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:47 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129