Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 10 von 14

Thema: Win32.Troijandownloader.Wimad gefunden

  1. #1
    Einsteiger
    Registriert seit
    21.07.2008
    Beiträge
    7

    Win32.Troijandownloader.Wimad gefunden

    Hallo,

    auf dem Rechner meiner Töchter hat Ad-Aware nach der Aktualisierung auf Version 2008 „Win32.Troijandownloader.Wimad“ gefunden. Löschen hat nicht funktioniert, auch nicht durch Neustart. Das log-file hat auch keine weiteren Information hergegeben. Leider war das Problem auch schon in der vorletzten Acronis-Sicherung vorhanden, Ad-Aware 2007 hatte damals aber nichts gefunden. Ein Antivir-Suchlauf blieb auch ohne Ergebnis.
    Dank Eurer Dokumentationen und Ratschläge auf Eurer FAQ-Seite habe ich – hoffentlich – mittels Kasperski Online-Scanner den Übeltäter gefunden. Er steckt in einem mp3-file (siehe log-file).
    Nach dem Löschen dieser Datei sollte wohl wieder alles ok. sein – oder? Woher weiß ich, ob dieser Troijandownloader nicht schon irgendetwas angerichtet hat?

    Hier noch die gewünschten log-files:

    1. von Ad-Aware:
    Code:
    Scan mode: 				Full
    Scan time: 				00:58:29
    Number of objects scanned: 		214313
    Number of infections found: 		3
       Critical: 				1
       Privacy Objects: 			2
    Infections deleted: 			3
    Total infections quarantined: 		0
    Total infections ignored by scanner:  	0
    2. von Kasperski
    Code:
    -------------------------------------------------------------------------------
     PROTOKOLL FÜR KASPERSKY ONLINE SCANNER
     Montag, 21. Juli 2008 13:30:21
     Betriebssystem: Microsoft Windows XP Professional, Service Pack 3 (Build 2600)
     Version von Kaspersky Online Scanner: 5.0.98.1
     Letztes Update der Antiviren-Datenbanken: 21/07/2008
     Anzahl der Einträge in den Antiviren-Datenbanken: 979828
    -------------------------------------------------------------------------------
    
    Scan-Einstellungen:
    	Folgende Antiviren-Datenbanken zur Untersuchung verwenden: Erweiterte
    	Archive untersuchen: ja
    	Mail-Datenbanken untersuchen: ja
    
    Untersuchungsobjekt - Arbeitsplatz:
    	A:\
    	C:\
    	D:\
    	I:\
    	J:\
    
    Untersuchungsergebnisse:
    	Untersuchte Objekte insgesamt: 106111
    	Viren gefunden: 4
    	Infizierte Objekte gefunden: 6
    	Verdächtige Objekte gefunden: 0
    	Untersuchungszeit: 01:36:56
    
    Name des infizierten Objekts / Virusname / Letzte Aktion
    C:\Dokumente und Einstellungen\admin\Cookies\index.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temp\~DF458F.tmp	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temporary Internet Files\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Verlauf\History.IE5\index.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\ntuser.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\NTUSER.DAT.LOG	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft\Dr Watson\user.dmp	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft\Network\Downloader\qmgr0.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft\Network\Downloader\qmgr1.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\LocalService\Cookies\index.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Verlauf\History.IE5\index.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\LocalService\NTUSER.DAT	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\LocalService\ntuser.dat.LOG	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\NetworkService\NTUSER.DAT	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\NetworkService\ntuser.dat.LOG	Das Objekt ist gesperrt	übersprungen
    C:\Programme\FRITZ!DSL\access\access.lock	Das Objekt ist gesperrt	übersprungen
    C:\Programme\ICQToolbar\tbu2C\tbupdate.cab/toolbaru.dll	Infizierte Objekte: not-a-virus:AdWare.Win32.Mostofate.cx	übersprungen
    C:\Programme\ICQToolbar\tbu2C\tbupdate.cab	CAB: infiziert - 1	übersprungen
    C:\Programme\ICQToolbar\tbu2C\toolbaru.dll	Infizierte Objekte: not-a-virus:AdWare.Win32.Mostofate.cx	übersprungen
    C:\Programme\TightVNC\VNCHooks.dll	Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.WinVNC-based.b	übersprungen
    C:\Programme\TightVNC\WinVNC.exe	Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.WinVNC-based.h	übersprungen
    C:\System Volume Information\_restore{5D28FFC7-96C6-4D0F-ACF8-1F12E45C137D}\RP326\change.log	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\Debug\PASSWD.LOG	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\SchedLgU.Txt	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\SoftwareDistribution\ReportingEvents.log	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\CatRoot2\edb.log	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\CatRoot2\tmp.edb	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\AppEvent.Evt	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\default	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\default.LOG	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\Internet.evt	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\SAM	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\SAM.LOG	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\SecEvent.Evt	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\SECURITY	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\SECURITY.LOG	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\software	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\software.LOG	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\SysEvent.Evt	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\system	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\system.LOG	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\h323log.txt	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\WindowsUpdate.log	Das Objekt ist gesperrt	übersprungen
    D:\Dokumente\Franziska\ICQ Lite\211472333\Leni_292733813\mach das radio wise guys.mp3	Infizierte Objekte: Trojan-Downloader.WMA.Wimad.n	übersprungen
    D:\System Volume Information\MountPointManagerRemoteDatabase	Das Objekt ist gesperrt	übersprungen
    
    Die Untersuchung wurde abgeschlossen.
    3. von hijackthis
    Code:
    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 10:47:59, on 21.07.2008
    Platform: Windows XP SP3 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16674)
    Boot mode: Normal
    
    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programme\AntiVir PersonalEdition Classic\sched.exe
    C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
    C:\Programme\FRITZ!DSL\IGDCTRL.EXE
    C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
    C:\WINDOWS\system32\nvsvc32.exe
    C:\Programme\CyberLink\Shared Files\RichVideo.exe
    C:\Programme\TightVNC\WinVNC.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
    C:\WINDOWS\system32\RUNDLL32.EXE
    C:\WINDOWS\system32\ctfmon.exe
    C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
    C:\Programme\FRITZ!DSL\StCenter.exe
    C:\Programme\FRITZ!DSL\FwebProt.exe
    C:\Programme\Trend Micro\HijackThis\HijackThis.exe
    
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.google.de/
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.110.2:8080
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
    O4 - HKLM\..\Run: [WinVNC] "C:\Programme\TightVNC\WinVNC.exe" -servicehelper
    O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
    O4 - Startup: FRITZ!DSL Protect.lnk = C:\Programme\FRITZ!DSL\FwebProt.exe
    O4 - Global Startup: FRITZ!DSL Startcenter.lnk = C:\Programme\FRITZ!DSL\StCenter.exe
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
    O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
    O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
    O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
    O14 - IERESET.INF: START_PAGE_URL=http://www.google.de
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1158871762270
    O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://static.ak.schuelervz.net/photouploader/ImageUploader4.cab?nocache=20071128-1
    O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://static.pe.schuelervz.net/photouploader/ImageUploader5.cab?nocache=1205435947
    O17 - HKLM\System\CCS\Services\Tcpip\..\{FF9E980E-C29E-4B5E-996A-1BC22A55572D}: NameServer = 192.168.178.1
    O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programme\Lavasoft\Ad-Aware\aawservice.exe
    O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
    O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
    O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE
    O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
    O23 - Service: Macromedia Licensing Service - Macromedia - C:\Programme\Gemeinsame Dateien\Macromedia Shared\Service\Macromedia Licensing.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe
    O23 - Service: VNC Server (winvnc) - Constantin Kaplinsky - C:\Programme\TightVNC\WinVNC.exe
    
    --
    End of file - 6626 bytes
    4. von hjtscan:
    Code:
     
                            $$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$ 
                            º                                    º 
                                        hjtscanlist v2.0              
                            º                                    º 
                            $$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$ 
    
    Microsoft Windows XP [Version 5.1.2600]
     
     
    C:
    
            C:\hiberfil.sys ---------  
            C:\pagefile.sys ---------  
      21.07.2008 16:18      C:\WINDOWS --------- 0 
      21.07.2008 13:42      C:\Programme --------- 0 
      21.07.2008 11:14      C:\aaw7boot.log --------- 418 
      21.07.2008 11:12      C:\boot.ini --------- 211 
      21.06.2008 11:19      C:\DVDVideoSoft --------- 0 
      18.05.2008 15:43      C:\ntldr --------- 251712 
      21.03.2008 21:15      C:\Program Files --------- 0 
      15.02.2008 19:07      C:\KLETT --------- 0 
      04.02.2008 18:22      C:\Temp --------- 0 
      16.09.2007 16:52      C:\DBS.TXT --------- 0 
      16.07.2007 15:13      C:\My-3D-Album --------- 0 
      13.04.2007 11:13      C:\MSDOS.SYS --------- 4 
      21.01.2007 16:00      C:\155e05145fcb45f7378bb36ac1da --------- 0 
      23.11.2006 22:17      C:\VSTASCAN --------- 0 
      01.11.2006 23:00      C:\RECYCLER --------- 0 
      01.11.2006 21:29      C:\Dokumente und Einstellungen --------- 0 
      27.09.2006 22:45      C:\Inetpub --------- 0 
      27.09.2006 21:43      C:\stv --------- 0 
      23.09.2006 10:04      C:\System Volume Information --------- 0 
      23.09.2006 09:25      C:\NTDETECT.COM --------- 47564 
      21.09.2006 22:09      C:\hdguard.swp --------- 512 
      31.01.2005 14:48      C:\MSOCache --------- 0 
      29.01.2005 13:12      C:\Drivers --------- 0 
      29.01.2005 10:42      C:\IO.SYS --------- 0 
      29.01.2005 10:42      C:\CONFIG.SYS --------- 0 
      29.01.2005 10:42      C:\AUTOEXEC.BAT --------- 0 
      29.08.2002 14:00      C:\bootfont.bin --------- 4952 
    ----------------------------------------
    
     
    C:\WINDOWS
    
      21.07.2008 17:17     C:\WINDOWS\WindowsUpdate.log --------- 1955767 
      21.07.2008 17:16     C:\WINDOWS\0.log --------- 0 
      21.07.2008 17:15     C:\WINDOWS\bootstat.dat --------- 2048 
      21.07.2008 17:14     C:\WINDOWS\SchedLgU.Txt --------- 32572 
      21.07.2008 13:35     C:\WINDOWS\setupapi.log --------- 849808 
      21.07.2008 11:12     C:\WINDOWS\win.ini --------- 890 
      21.07.2008 11:12     C:\WINDOWS\system.ini --------- 227 
      20.07.2008 23:27     C:\WINDOWS\iis6.log --------- 1090896 
      20.07.2008 23:27     C:\WINDOWS\ntdtcsetup.log --------- 187535 
      20.07.2008 23:27     C:\WINDOWS\imsins.log --------- 1374 
      20.07.2008 23:27     C:\WINDOWS\tabletoc.log --------- 47895 
      20.07.2008 23:27     C:\WINDOWS\comsetup.log --------- 304279 
      20.07.2008 23:27     C:\WINDOWS\ocmsn.log --------- 50672 
      20.07.2008 23:27     C:\WINDOWS\tsoc.log --------- 449968 
      20.07.2008 23:27     C:\WINDOWS\KB951978.log --------- 13175 
      20.07.2008 23:27     C:\WINDOWS\ocgen.log --------- 480799 
      20.07.2008 23:27     C:\WINDOWS\netfxocm.log --------- 168562 
      20.07.2008 23:27     C:\WINDOWS\medctroc.Log --------- 70324 
      20.07.2008 23:27     C:\WINDOWS\msgsocm.log --------- 48465 
      20.07.2008 23:27     C:\WINDOWS\FaxSetup.log --------- 953986 
      20.07.2008 23:27     C:\WINDOWS\msmqinst.log --------- 311260 
      21.06.2008 20:47     C:\WINDOWS\wiaservc.log --------- 50 
      21.06.2008 20:47     C:\WINDOWS\wiadebug.log --------- 216 
      20.06.2008 22:37     C:\WINDOWS\imsins.BAK --------- 1374 
      20.06.2008 22:37     C:\WINDOWS\KB951376-v2.log --------- 7504 
      20.06.2008 22:14     C:\WINDOWS\wmsetup.log --------- 226447 
      11.06.2008 22:13     C:\WINDOWS\KB950759-IE7.log --------- 18475 
      11.06.2008 22:13     C:\WINDOWS\updspapi.log --------- 174599 
      11.06.2008 15:02     C:\WINDOWS\KB951698.log --------- 12942 
      11.06.2008 13:06     C:\WINDOWS\KB950762.log --------- 7044 
      11.06.2008 13:06     C:\WINDOWS\KB950760.log --------- 6511 
      11.06.2008 13:06     C:\WINDOWS\KB951376.log --------- 7496 
      26.05.2008 21:21     C:\WINDOWS\Image Component --------- 29 
      18.05.2008 20:02     C:\WINDOWS\OEWABLog.txt --------- 2760 
      18.05.2008 16:13     C:\WINDOWS\spupdsvc.log --------- 69689 
      18.05.2008 16:12     C:\WINDOWS\DtcInstall.log --------- 1341 
      18.05.2008 16:12     C:\WINDOWS\WMSysPr9.prx --------- 316640 
      18.05.2008 16:12     C:\WINDOWS\spupdsvc.log.1.log --------- 187 
      18.05.2008 16:11     C:\WINDOWS\setuplog.txt --------- 39762 
      18.05.2008 16:08     C:\WINDOWS\svcpack.log --------- 877355 
      18.05.2008 15:59     C:\WINDOWS\cmsetacl.log --------- 400 
      18.05.2008 15:59     C:\WINDOWS\sessmgr.setup.log --------- 4091 
      14.05.2008 13:24     C:\WINDOWS\KB950749.log --------- 14051 
      14.04.2008 07:53     C:\WINDOWS\winhlp32.exe --------- 288768 
      14.04.2008 07:53     C:\WINDOWS\slrundll.exe --------- 32866 
      14.04.2008 07:53     C:\WINDOWS\regedit.exe --------- 153600 
      14.04.2008 07:52     C:\WINDOWS\notepad.exe --------- 70144 
      14.04.2008 07:52     C:\WINDOWS\hh.exe --------- 10752 
      14.04.2008 07:52     C:\WINDOWS\explorer.exe --------- 1036800 
      14.04.2008 07:52     C:\WINDOWS\twain_32.dll --------- 50688 
      09.04.2008 22:06     C:\WINDOWS\KB948881.log --------- 14506 
      09.04.2008 22:06     C:\WINDOWS\KB941693.log --------- 19311 
      09.04.2008 22:05     C:\WINDOWS\KB947864-IE7.log --------- 20412 
      09.04.2008 22:05     C:\WINDOWS\KB948590.log --------- 13354 
      09.04.2008 22:03     C:\WINDOWS\KB945553.log --------- 13460 
      09.04.2008 12:06     C:\WINDOWS\WININIT.INI --------- 196 
      27.03.2008 09:20     C:\WINDOWS\Setup1.exe --------- 253952 
      27.03.2008 09:20     C:\WINDOWS\ST6UNST.EXE --------- 74752 
      21.03.2008 21:28     C:\WINDOWS\scmate.ini --------- 48 
      18.02.2008 19:53     C:\WINDOWS\ModemLog_Motorola USB Modem.txt --------- 6870 
      15.02.2008 19:43     C:\WINDOWS\KLETT.INI --------- 407 
      15.02.2008 19:07     C:\WINDOWS\ODBC.INI --------- 2841 
      15.02.2008 19:06     C:\WINDOWS\ODBCINST.INI --------- 4627 
      13.02.2008 17:56     C:\WINDOWS\KB946026.log --------- 17295 
      13.02.2008 17:56     C:\WINDOWS\KB944533-IE7.log --------- 23516 
      13.02.2008 17:55     C:\WINDOWS\KB943055.log --------- 11704 
      04.02.2008 18:14     C:\WINDOWS\BezierMaster.INI --------- 1325 
      11.01.2008 20:27     C:\WINDOWS\setupact.log --------- 4434 
      09.01.2008 22:19     C:\WINDOWS\KB941644.log --------- 11361 
      09.01.2008 22:19     C:\WINDOWS\KB943485.log --------- 11698 
      29.12.2007 18:56     C:\WINDOWS\vista32.ini --------- 4348 
      29.12.2007 18:56     C:\WINDOWS\prescan3.dib --------- 746514 
      29.12.2007 18:39     C:\WINDOWS\ppdrv.ini --------- 172 
      23.12.2007 15:12     C:\WINDOWS\WgaNotify.log --------- 21403 
      15.12.2007 20:39     C:\WINDOWS\Eudcedit.ini --------- 144 
      15.12.2007 20:29     C:\WINDOWS\DataMaster.INI --------- 1588 
      15.12.2007 20:29     C:\WINDOWS\KernMaster.INI --------- 2215 
      15.12.2007 20:29     C:\WINDOWS\IkarusMaster.INI --------- 1342 
      15.12.2007 20:21     C:\WINDOWS\ContourMaster.INI --------- 2949 
      13.12.2007 23:08     C:\WINDOWS\odbcddp.ini --------- 0 
      13.12.2007 23:04     C:\WINDOWS\Thumbs.db --------- 8192 
      12.12.2007 16:06     C:\WINDOWS\KB937894.log --------- 21296 
      12.12.2007 16:04     C:\WINDOWS\KB942763.log --------- 31665 
      12.12.2007 16:04     C:\WINDOWS\KB941569.log --------- 19114 
      12.12.2007 16:02     C:\WINDOWS\KB942615-IE7.log --------- 24706 
      12.12.2007 16:01     C:\WINDOWS\KB941568.log --------- 10882 
      12.12.2007 16:01     C:\WINDOWS\KB944653.log --------- 11541 
      09.12.2007 15:16     C:\WINDOWS\accessdll.log --------- 248 
      09.12.2007 00:05     C:\WINDOWS\KB943460.log --------- 14568 
      09.12.2007 00:05     C:\WINDOWS\KB933729.log --------- 12568 
      09.12.2007 00:03     C:\WINDOWS\KB939653-IE7.log --------- 23976 
      09.12.2007 00:03     C:\WINDOWS\KB941202.log --------- 12049 
      30.09.2007 13:55     C:\WINDOWS\DelToolbox.bat --------- 49 
      20.09.2007 17:27     C:\WINDOWS\MyProg.INI --------- 122 
      20.09.2007 17:26     C:\WINDOWS\netdet.ini --------- 84 
      29.08.2007 20:50     C:\WINDOWS\PhotoNow.INI --------- 0 
      29.08.2007 15:03     C:\WINDOWS\KB933360.log --------- 21969 
      19.08.2007 20:21     C:\WINDOWS\Uninstal.exe --------- 61440 
      16.08.2007 12:09     C:\WINDOWS\unins000.dat --------- 6853 
      16.08.2007 12:09     C:\WINDOWS\unins000.exe --------- 641021 
      15.08.2007 15:07     C:\WINDOWS\KB936021.log --------- 19868 
      15.08.2007 15:07     C:\WINDOWS\KB938828.log --------- 19387 
      15.08.2007 15:07     C:\WINDOWS\KB921503.log --------- 18769 
      15.08.2007 15:06     C:\WINDOWS\KB938829.log --------- 18467 
      15.08.2007 15:04     C:\WINDOWS\KB937143-IE7.log --------- 23468 
      15.08.2007 15:03     C:\WINDOWS\KB938127-IE7.log --------- 11773 
      15.08.2007 15:02     C:\WINDOWS\KB936782.log --------- 9422 
      11.07.2007 15:01     C:\WINDOWS\KB936357.log --------- 10922 
      13.06.2007 15:04     C:\WINDOWS\KB929123.log --------- 18296 
      13.06.2007 15:04     C:\WINDOWS\KB935840.log --------- 17592 
      13.06.2007 15:01     C:\WINDOWS\KB935839.log --------- 17513 
      13.06.2007 15:01     C:\WINDOWS\KB933566-IE7.log --------- 23072 
      23.05.2007 22:39     C:\WINDOWS\KB927891.log --------- 7742 
      09.05.2007 15:04     C:\WINDOWS\KB931768-IE7.log --------- 18176 
      09.05.2007 15:02     C:\WINDOWS\KB930916.log --------- 10832 
      11.04.2007 22:48     C:\WINDOWS\KB931784.log --------- 15921 
      11.04.2007 22:48     C:\WINDOWS\KB931261.log --------- 13994 
      11.04.2007 22:48     C:\WINDOWS\KB930178.log --------- 14293 
      11.04.2007 22:48     C:\WINDOWS\KB932168.log --------- 15149 
      03.04.2007 21:04     C:\WINDOWS\KB925902.log --------- 12546 
      15.03.2007 16:02     C:\WINDOWS\KB929338.log --------- 14935 
      16.02.2007 18:20     C:\WINDOWS\KB927779.log --------- 20420 
      16.02.2007 18:19     C:\WINDOWS\KB927802.log --------- 17085 
      16.02.2007 18:19     C:\WINDOWS\KB928255.log --------- 17619 
      16.02.2007 18:18     C:\WINDOWS\KB924667.log --------- 14078 
      16.02.2007 18:18     C:\WINDOWS\KB931836.log --------- 26523 
      16.02.2007 18:18     C:\WINDOWS\KB926436.log --------- 16011 
      16.02.2007 18:17     C:\WINDOWS\KB928090-IE7.log --------- 11658 
      16.02.2007 18:17     C:\WINDOWS\KB918118.log --------- 12775 
      16.02.2007 18:16     C:\WINDOWS\KB928843.log --------- 11274 
      21.01.2007 18:35     C:\WINDOWS\KB929969.log --------- 14067 
      21.01.2007 16:09     C:\WINDOWS\ie7_main.log --------- 34689 
      21.01.2007 16:09     C:\WINDOWS\ie7.log --------- 52778 
      21.01.2007 16:06     C:\WINDOWS\IDNMitigationAPIs.log --------- 20732 
      21.01.2007 16:06     C:\WINDOWS\NLSDownlevelMapping.log --------- 20564 
      21.01.2007 16:06     C:\WINDOWS\KB915865.log --------- 14578 
      21.01.2007 15:57     C:\WINDOWS\KB914440.log --------- 5101 
      21.01.2007 15:57     C:\WINDOWS\KB925454.log --------- 29654 
      21.01.2007 15:56     C:\WINDOWS\KB904942.log --------- 11228 
      18.01.2007 20:39     C:\WINDOWS\Missing.ini --------- 17 
      16.01.2007 22:28     C:\WINDOWS\DirectX.log --------- 79893 
      29.12.2006 00:31     C:\WINDOWS\005839_.tmp --------- 19569 
      15.12.2006 16:21     C:\WINDOWS\KB925398.log --------- 11460 
      15.12.2006 16:17     C:\WINDOWS\KB923689.log --------- 12933 
      15.12.2006 16:11     C:\WINDOWS\KB926255.log --------- 11613 
      15.12.2006 16:10     C:\WINDOWS\KB923694.log --------- 11389 
      15.12.2006 16:05     C:\WINDOWS\KB926247.log --------- 11031 
      26.11.2006 16:52     C:\WINDOWS\randseed.rnd --------- 512 
      23.11.2006 22:20     C:\WINDOWS\gcurve.dat --------- 12296 
      23.11.2006 22:20     C:\WINDOWS\vista32d.ini --------- 2335 
      23.11.2006 22:20     C:\WINDOWS\umaxdrv.ini --------- 69 
      23.11.2006 22:17     C:\WINDOWS\KPCMS.INI --------- 189 
      19.11.2006 22:23     C:\WINDOWS\KB923980.log --------- 15649 
      19.11.2006 22:23     C:\WINDOWS\KB924270.log --------- 15291 
      19.11.2006 22:22     C:\WINDOWS\KB920213.log --------- 14859 
      19.11.2006 22:22     C:\WINDOWS\KB922760.log --------- 17506 
      01.11.2006 11:29     C:\WINDOWS\KB924191.log --------- 12638 
      01.11.2006 11:29     C:\WINDOWS\KB922819.log --------- 12455 
      01.11.2006 11:29     C:\WINDOWS\KB923414.log --------- 11631 
      01.11.2006 11:29     C:\WINDOWS\KB924496.log --------- 11635 
      01.11.2006 11:29     C:\WINDOWS\KB923191.log --------- 8974 
      01.11.2006 10:46     C:\WINDOWS\Sti_Trace.log --------- 0 
      02.10.2006 14:27     C:\WINDOWS\KB917537.log --------- 3358 
      27.09.2006 22:21     C:\WINDOWS\KB917734.log --------- 26409 
      27.09.2006 22:20     C:\WINDOWS\KB899587.log --------- 38220 
      27.09.2006 22:20     C:\WINDOWS\KB920214.log --------- 37141 
      27.09.2006 22:20     C:\WINDOWS\KB921883.log --------- 33375 
      27.09.2006 22:19     C:\WINDOWS\KB911927.log --------- 36938 
      27.09.2006 22:19     C:\WINDOWS\KB922616.log --------- 36187 
      27.09.2006 22:19     C:\WINDOWS\KB901017.log --------- 36442 
      27.09.2006 22:18     C:\WINDOWS\KB899591.log --------- 36757 
      27.09.2006 22:18     C:\WINDOWS\KB920685.log --------- 36384 
      27.09.2006 22:18     C:\WINDOWS\KB896424.log --------- 36785 
      27.09.2006 22:17     C:\WINDOWS\KB893756.log --------- 36614 
      27.09.2006 22:17     C:\WINDOWS\KB911280.log --------- 35702 
      27.09.2006 22:17     C:\WINDOWS\KB911562.log --------- 34894 
      27.09.2006 22:16     C:\WINDOWS\KB896423.log --------- 31532 
      27.09.2006 22:16     C:\WINDOWS\KB900485.log --------- 34801 
      27.09.2006 22:15     C:\WINDOWS\KB917159.log --------- 34069 
      27.09.2006 22:15     C:\WINDOWS\KB921398.log --------- 34759 
      27.09.2006 22:14     C:\WINDOWS\KB887472.log --------- 33085 
      27.09.2006 22:14     C:\WINDOWS\KB896358.log --------- 34121 
      27.09.2006 22:14     C:\WINDOWS\KB910437.log --------- 25732 
      27.09.2006 22:13     C:\WINDOWS\KB918899.log --------- 37829 
      27.09.2006 22:12     C:\WINDOWS\KB911564.log --------- 18209 
      27.09.2006 22:12     C:\WINDOWS\KB920670.log --------- 29855 
      27.09.2006 22:12     C:\WINDOWS\KB891781.log --------- 29262 
      27.09.2006 22:12     C:\WINDOWS\KB918439.log --------- 30182 
      27.09.2006 22:11     C:\WINDOWS\KB902400.log --------- 34438 
      27.09.2006 22:11     C:\WINDOWS\KB890046.log --------- 27088 
      27.09.2006 22:10     C:\WINDOWS\KB920872.log --------- 28152 
      27.09.2006 22:10     C:\WINDOWS\KB899589.log --------- 26387 
      27.09.2006 22:10     C:\WINDOWS\KB919007.log --------- 26487 
      27.09.2006 22:10     C:\WINDOWS\KB914388.log --------- 26797 
      27.09.2006 22:10     C:\WINDOWS\KB917344.log --------- 26150 
      27.09.2006 22:09     C:\WINDOWS\KB905414.log --------- 25335 
      27.09.2006 22:09     C:\WINDOWS\KB917953.log --------- 24598 
      27.09.2006 22:09     C:\WINDOWS\KB901214.log --------- 24266 
      27.09.2006 22:09     C:\WINDOWS\KB917422.log --------- 24420 
      27.09.2006 22:09     C:\WINDOWS\KB922582.log --------- 17277 
      27.09.2006 22:08     C:\WINDOWS\KB888302.log --------- 22278 
      27.09.2006 22:08     C:\WINDOWS\KB900725.log --------- 23535 
      27.09.2006 22:08     C:\WINDOWS\KB925486.log --------- 21564 
      27.09.2006 22:07     C:\WINDOWS\KB912919.log --------- 21221 
      27.09.2006 22:07     C:\WINDOWS\KB886185.log --------- 13690 
      27.09.2006 22:07     C:\WINDOWS\KB916595.log --------- 20624 
      27.09.2006 22:07     C:\WINDOWS\KB885884.log --------- 11197 
      27.09.2006 22:07     C:\WINDOWS\KB904706.log --------- 20408 
      27.09.2006 22:07     C:\WINDOWS\KB908531.log --------- 20998 
      27.09.2006 22:06     C:\WINDOWS\KB905749.log --------- 20511 
      27.09.2006 22:06     C:\WINDOWS\KB913580.log --------- 20379 
      27.09.2006 22:06     C:\WINDOWS\KB896428.log --------- 18768 
      27.09.2006 22:06     C:\WINDOWS\KB911567.log --------- 19273 
      27.09.2006 22:05     C:\WINDOWS\KB894391.log --------- 18624 
      27.09.2006 22:05     C:\WINDOWS\KB908519.log --------- 16361 
      27.09.2006 22:05     C:\WINDOWS\KB920683.log --------- 16631 
      27.09.2006 22:05     C:\WINDOWS\KB914389.log --------- 16418 
      27.09.2006 21:52     C:\WINDOWS\winamp.ini --------- 192 
      27.09.2006 21:48     C:\WINDOWS\QUICKEN.INI --------- 1567 
      23.09.2006 09:54     C:\WINDOWS\KB893066.log --------- 177841 
      23.09.2006 09:54     C:\WINDOWS\KB890859.log --------- 180689 
      23.09.2006 09:53     C:\WINDOWS\KB890175.log --------- 177160 
      23.09.2006 09:52     C:\WINDOWS\KB885836.log --------- 177171 
      23.09.2006 09:51     C:\WINDOWS\KB885835.log --------- 177812 
      23.09.2006 09:50     C:\WINDOWS\KB873339.log --------- 177162 
      21.09.2006 22:55     C:\WINDOWS\WGA.log --------- 5714 
      21.09.2006 22:54     C:\WINDOWS\KB898461.log --------- 8317 
      21.09.2006 22:54     C:\WINDOWS\KB893803v2.log --------- 5933 
      25.04.2005 14:20     C:\WINDOWS\setuperr.log --------- 380 
      25.04.2005 14:11     C:\WINDOWS\regopt.log --------- 2430 
      21.04.2005 13:42     C:\WINDOWS\MKDEMSG.LOG --------- 277 
      21.04.2005 13:41     C:\WINDOWS\MKDEWE.TRN --------- 1536 
      21.04.2005 11:18     C:\WINDOWS\UninstallFirefox.exe --------- 99970 
      21.04.2005 11:18     C:\WINDOWS\mozver.dat --------- 3201 
      11.04.2005 13:38     C:\WINDOWS\LxRegi.INI --------- 19 
      11.04.2005 12:55     C:\WINDOWS\setupapi.log.0.old --------- 2832232 
      03.02.2005 10:23     C:\WINDOWS\w32spdll.dll --------- 15360 
      02.02.2005 11:02     C:\WINDOWS\nsreg.dat --------- 335 
      31.01.2005 17:27     C:\WINDOWS\smscfg.ini --------- 61 
      31.01.2005 16:15     C:\WINDOWS\loge.dat --------- 81 
      31.01.2005 16:08     C:\WINDOWS\LxTrans.INI --------- 31 
      31.01.2005 15:57     C:\WINDOWS\eps_stab.ini --------- 23 
      31.01.2005 15:57     C:\WINDOWS\eps32.INI --------- 23 
      31.01.2005 15:56     C:\WINDOWS\plzdir20.ini --------- 283 
      31.01.2005 15:02     C:\WINDOWS\vbaddin.ini --------- 63 
      31.01.2005 13:45     C:\WINDOWS\awshkwv.ini --------- 133 
      31.01.2005 09:44     C:\WINDOWS\INTURS.DAT --------- 30 
      31.01.2005 09:19     C:\WINDOWS\Intuprof.ini --------- 52 
      29.01.2005 10:48     C:\WINDOWS\REGLOCS.OLD --------- 8192 
      29.01.2005 10:42     C:\WINDOWS\control.ini --------- 0 
      29.01.2005 10:42     C:\WINDOWS\WMSysPrx.prx --------- 299552 
      29.01.2005 10:40     C:\WINDOWS\WindowsShell.Manifest --------- 749 
      29.01.2005 10:38     C:\WINDOWS\vb.ini --------- 36 
      22.08.2004 18:04     C:\WINDOWS\daemon.dll --------- 69120 
      05.08.2004 19:54     C:\WINDOWS\UNNeroBurnRights.cfg --------- 23936 
      04.08.2004 15:19     C:\WINDOWS\UNNeroBurnRights.exe --------- 2031616 
      17.07.2004 12:40     C:\WINDOWS\002487_.tmp --------- 19528 
      18.06.2004 15:40     C:\WINDOWS\muninst.exe --------- 33280 
      14.08.2003 15:22     C:\WINDOWS\Unnero.cfg --------- 69282 
      06.08.2003 17:01     C:\WINDOWS\Unnero.exe --------- 1171456 
      26.07.2003 02:36     C:\WINDOWS\oeuninst.exe --------- 34304 
      28.02.2003 19:26     C:\WINDOWS\setdebug.exe --------- 46352 
      28.02.2003 17:35     C:\WINDOWS\jautoexp.dat --------- 6550 
      11.12.2002 20:11     C:\WINDOWS\WMPrfDEU.prx --------- 33820 
      29.08.2002 14:00     C:\WINDOWS\Seifenblase.bmp --------- 65978 
      29.08.2002 14:00     C:\WINDOWS\Rhododendron.bmp --------- 17362 
      29.08.2002 14:00     C:\WINDOWS\SET3.tmp --------- 1086182 
      29.08.2002 14:00     C:\WINDOWS\F„cher.bmp --------- 26680 
      29.08.2002 14:00     C:\WINDOWS\explorer.scf --------- 80 
      29.08.2002 14:00     C:\WINDOWS\twunk_32.exe --------- 25600 
      29.08.2002 14:00     C:\WINDOWS\twunk_16.exe --------- 49680 
      29.08.2002 14:00     C:\WINDOWS\twain.dll --------- 94800 
      29.08.2002 14:00     C:\WINDOWS\Pr„riewind.bmp --------- 65954 
      29.08.2002 14:00     C:\WINDOWS\_default.pif --------- 707 
      29.08.2002 14:00     C:\WINDOWS\Santa Fe-Stuck.bmp --------- 65832 
      29.08.2002 14:00     C:\WINDOWS\Feder.bmp --------- 16730 
      29.08.2002 14:00     C:\WINDOWS\Blaue Spitzen 16.bmp --------- 1272 
      29.08.2002 14:00     C:\WINDOWS\msdfmap.ini --------- 1405 
      29.08.2002 14:00     C:\WINDOWS\clock.avi --------- 82944 
      29.08.2002 14:00     C:\WINDOWS\winnt256.bmp --------- 48680 
      29.08.2002 14:00     C:\WINDOWS\Kaffeetasse.bmp --------- 17062 
      29.08.2002 14:00     C:\WINDOWS\Zapotek.bmp --------- 9522 
      29.08.2002 14:00     C:\WINDOWS\TASKMAN.EXE --------- 15872 
      29.08.2002 14:00     C:\WINDOWS\desktop.ini --------- 2 
      29.08.2002 14:00     C:\WINDOWS\SETA.tmp --------- 13898 
      29.08.2002 14:00     C:\WINDOWS\vmmreg32.dll --------- 18944 
      29.08.2002 14:00     C:\WINDOWS\Granit.bmp --------- 26582 
      29.08.2002 14:00     C:\WINDOWS\Angler.bmp --------- 17336 
      29.08.2002 14:00     C:\WINDOWS\winnt.bmp --------- 48680 
      29.08.2002 14:00     C:\WINDOWS\winhelp.exe --------- 257568 
      16.03.2000 10:49     C:\WINDOWS\p1220_16.dll --------- 199696 
      15.03.2000 17:51     C:\WINDOWS\p1220_32.dll --------- 140320 
      04.01.2000 23:20     C:\WINDOWS\unvise32qt.exe --------- 86016 
      13.08.1999 11:04     C:\WINDOWS\vud32.dll --------- 166432 
      05.05.1999 17:32     C:\WINDOWS\vista30.loc --------- 44640 
      30.03.1999 07:59     C:\WINDOWS\vsaccess.loc --------- 3731 
      23.03.1999 10:12     C:\WINDOWS\unin0407.exe --------- 304128 
      13.03.1999 09:45     C:\WINDOWS\imgtortf.exe --------- 21504 
      17.11.1998 14:44     C:\WINDOWS\IsUn0407.exe --------- 328704 
      28.07.1998 16:32     C:\WINDOWS\uxmail32.dll --------- 30208 
      18.06.1998 11:20     C:\WINDOWS\vufile32.dll --------- 68608 
      04.06.1998 05:51     C:\WINDOWS\ucmsp_32.dll --------- 47616 
      16.04.1998 10:13     C:\WINDOWS\pmmail.exe --------- 64845 
      20.01.1998 03:42     C:\WINDOWS\sprof32.dll --------- 133120 
      13.01.1998 08:23     C:\WINDOWS\kpcp32.dll --------- 196608 
      14.10.1997 01:56     C:\WINDOWS\kpsys32.dll --------- 37376 
      15.07.1996 11:35     C:\WINDOWS\UNINST16.EXE --------- 249072 
      03.03.1995 01:00     C:\WINDOWS\ODBCADM.EXE --------- 6464 
      16.07.1993 00:30     C:\WINDOWS\twain32.dll --------- 104448 
    ----------------------------------------
    
     
    C:\WINDOWS\System
    
     14.04.2008 07:53    C:\WINDOWS\System\winspool.drv --------- 146944 
     03.02.2005 10:23    C:\WINDOWS\System\sporder.dll --------- 11264 
     03.02.2005 10:23    C:\WINDOWS\System\msvcrt.dll --------- 254005 
     03.02.2005 10:23    C:\WINDOWS\System\ifwsock2.dll --------- 86016 
     04.08.2004 01:37    C:\WINDOWS\System\mmsystem.dll --------- 69632 
     29.08.2002 14:00    C:\WINDOWS\System\TIMER.DRV --------- 4048 
     29.08.2002 14:00    C:\WINDOWS\System\VER.DLL --------- 9200 
     29.08.2002 14:00    C:\WINDOWS\System\KEYBOARD.DRV --------- 2000 
     29.08.2002 14:00    C:\WINDOWS\System\LZEXPAND.DLL --------- 9936 
     29.08.2002 14:00    C:\WINDOWS\System\MCIAVI.DRV --------- 73760 
     29.08.2002 14:00    C:\WINDOWS\System\COMMDLG.DLL --------- 33744 
     29.08.2002 14:00    C:\WINDOWS\System\MCIWAVE.DRV --------- 28160 
     29.08.2002 14:00    C:\WINDOWS\System\VGA.DRV --------- 2176 
     29.08.2002 14:00    C:\WINDOWS\System\MMTASK.TSK --------- 1152 
     29.08.2002 14:00    C:\WINDOWS\System\MOUSE.DRV --------- 2032 
     29.08.2002 14:00    C:\WINDOWS\System\TAPI.DLL --------- 19200 
     29.08.2002 14:00    C:\WINDOWS\System\SYSTEM.DRV --------- 3360 
     29.08.2002 14:00    C:\WINDOWS\System\stdole.tlb --------- 5532 
     29.08.2002 14:00    C:\WINDOWS\System\MCISEQ.DRV --------- 25296 
     29.08.2002 14:00    C:\WINDOWS\System\MSVIDEO.DLL --------- 127104 
     29.08.2002 14:00    C:\WINDOWS\System\AVIFILE.DLL --------- 109504 
     29.08.2002 14:00    C:\WINDOWS\System\SOUND.DRV --------- 1744 
     29.08.2002 14:00    C:\WINDOWS\System\SHELL.DLL --------- 5120 
     29.08.2002 14:00    C:\WINDOWS\System\setup.inf --------- 59167 
     29.08.2002 14:00    C:\WINDOWS\System\OLESVR.DLL --------- 24064 
     29.08.2002 14:00    C:\WINDOWS\System\OLECLI.DLL --------- 82944 
     29.08.2002 14:00    C:\WINDOWS\System\WFWNET.DRV --------- 13600 
     29.08.2002 14:00    C:\WINDOWS\System\AVICAP.DLL --------- 70368 
     18.08.1999 18:45    C:\WINDOWS\System\myocr.dll --------- 142848 
     20.11.1998 18:26    C:\WINDOWS\System\segsdk.dll --------- 19456 
     20.11.1998 18:26    C:\WINDOWS\System\segment.dll --------- 276480 
     20.11.1998 18:21    C:\WINDOWS\System\ocrutil.dll --------- 89088 
     13.07.1995 19:43    C:\WINDOWS\System\CTL3D.DLL --------- 26768 
     03.03.1995 01:00    C:\WINDOWS\System\ODBC.DLL --------- 56240 
     03.03.1995 01:00    C:\WINDOWS\System\CTL3DV2.DLL --------- 26992 
     03.03.1995 01:00    C:\WINDOWS\System\ODBCCURS.DLL --------- 88896 
     03.03.1995 01:00    C:\WINDOWS\System\ODBCINST.HLP --------- 17412 
     03.03.1995 01:00    C:\WINDOWS\System\ODBCINST.DLL --------- 92576 
     18.11.1994 01:00    C:\WINDOWS\System\OLE2CONV.DLL --------- 57328 
     18.11.1994 01:00    C:\WINDOWS\System\OLE2.REG --------- 27026 
     18.11.1994 01:00    C:\WINDOWS\System\OLE2PROX.DLL --------- 51712 
     18.11.1994 01:00    C:\WINDOWS\System\OLE2NLS.DLL --------- 153040 
     18.11.1994 01:00    C:\WINDOWS\System\ODBCJET.HLP --------- 113064 
     18.11.1994 01:00    C:\WINDOWS\System\ODBCTL16.DLL --------- 64080 
     18.11.1994 01:00    C:\WINDOWS\System\MSJETINT.DLL --------- 15936 
     18.11.1994 01:00    C:\WINDOWS\System\STORAGE.DLL --------- 157696 
     18.11.1994 01:00    C:\WINDOWS\System\MSJETERR.DLL --------- 11232 
     18.11.1994 01:00    C:\WINDOWS\System\MSAJT200.DLL --------- 995056 
     18.11.1994 01:00    C:\WINDOWS\System\OLE2.DLL --------- 302592 
     18.11.1994 01:00    C:\WINDOWS\System\TYPELIB.DLL --------- 177856 
     18.11.1994 01:00    C:\WINDOWS\System\VAEN2.OLB --------- 41124 
     18.11.1994 01:00    C:\WINDOWS\System\VBAJET.DLL --------- 1984 
     18.11.1994 01:00    C:\WINDOWS\System\VBAR2.DLL --------- 298880 
     18.11.1994 01:00    C:\WINDOWS\System\OLE2DISP.DLL --------- 169440 
     18.11.1994 01:00    C:\WINDOWS\System\COMPOBJ.DLL --------- 108544 
     18.11.1994 01:00    C:\WINDOWS\System\ODBCJTNW.HLP --------- 83833 
     18.11.1994 01:00    C:\WINDOWS\System\ODBCJT16.DLL --------- 246928 
    ----------------------------------------
    
     
    C:\WINDOWS\System32
    
     21.07.2008 17:16     C:\WINDOWS\system32\wpa.dbl --------- 2206 
     21.07.2008 16:29     C:\WINDOWS\system32\CatRoot2 --------- 0 
     21.07.2008 11:20     C:\WINDOWS\system32\Kaspersky Lab --------- 0 
     20.07.2008 23:27     C:\WINDOWS\system32\dllcache --------- 0 
     20.07.2008 22:25     C:\WINDOWS\system32\drivers --------- 0 
     30.05.2008 01:35     C:\WINDOWS\system32\MRT.exe --------- 17486968 
     18.05.2008 16:14     C:\WINDOWS\system32\perfh009.dat --------- 397696 
     18.05.2008 16:14     C:\WINDOWS\system32\perfc009.dat --------- 59916 
     18.05.2008 16:14     C:\WINDOWS\system32\perfh007.dat --------- 411596 
     18.05.2008 16:14     C:\WINDOWS\system32\perfc007.dat --------- 72688 
     18.05.2008 16:14     C:\WINDOWS\system32\PerfStringBackup.INI --------- 952698 
     18.05.2008 16:12     C:\WINDOWS\system32\spupdwxp.log --------- 253 
     18.05.2008 16:10     C:\WINDOWS\system32\FNTCACHE.DAT --------- 138848 
     18.05.2008 16:10     C:\WINDOWS\system32\Setup --------- 0 
     18.05.2008 16:10     C:\WINDOWS\system32\wbem --------- 0 
     18.05.2008 16:04     C:\WINDOWS\system32\CatRoot --------- 0 
     18.05.2008 15:57     C:\WINDOWS\system32\inetsrv --------- 0 
     18.05.2008 15:57     C:\WINDOWS\system32\de-de --------- 0 
     18.05.2008 15:57     C:\WINDOWS\system32\usmt --------- 0 
     18.05.2008 15:57     C:\WINDOWS\system32\de --------- 0 
     18.05.2008 15:57     C:\WINDOWS\system32\bits --------- 0 
     18.05.2008 15:48     C:\WINDOWS\system32\Restore --------- 0 
     18.05.2008 15:48     C:\WINDOWS\system32\npp --------- 0 
     18.05.2008 15:48     C:\WINDOWS\system32\Com --------- 0 
     18.05.2008 15:47     C:\WINDOWS\system32\oobe --------- 0 
     18.05.2008 15:40     C:\WINDOWS\system32\ReinstallBackups --------- 0 
     16.05.2008 11:58     C:\WINDOWS\system32\lsdelete.exe --------- 12632 
     10.05.2008 01:24     C:\WINDOWS\system32\wshom.ocx --------- 135168 
     09.05.2008 12:54     C:\WINDOWS\system32\vbscript.dll --------- 430080 
     09.05.2008 12:54     C:\WINDOWS\system32\wshext.dll --------- 90112 
     09.05.2008 12:54     C:\WINDOWS\system32\scrrun.dll --------- 172032 
     09.05.2008 12:54     C:\WINDOWS\system32\scrobj.dll --------- 180224 
     09.05.2008 12:54     C:\WINDOWS\system32\jscript.dll --------- 512000 
     08.05.2008 13:24     C:\WINDOWS\system32\wscript.exe --------- 155648 
     07.05.2008 11:07     C:\WINDOWS\system32\cscript.exe --------- 135168 
     07.05.2008 07:10     C:\WINDOWS\system32\quartz.dll --------- 1293824 
     04.05.2008 19:23     C:\WINDOWS\system32\ssprs.tgz --------- 87 
     04.05.2008 19:23     C:\WINDOWS\system32\ssprs.dll --------- 73 
     04.05.2008 19:23     C:\WINDOWS\system32\lsprst7.tgz --------- 219 
     04.05.2008 19:23     C:\WINDOWS\system32\lsprst7.dll --------- 205 
     04.05.2008 15:39     C:\WINDOWS\system32\clauth1.dll --------- 1025 
     04.05.2008 15:39     C:\WINDOWS\system32\clauth2.dll --------- 1025 
     04.05.2008 15:39     C:\WINDOWS\system32\sysprs7.tgz --------- 1025 
     04.05.2008 15:39     C:\WINDOWS\system32\sysprs7.dll --------- 1025 
     23.04.2008 22:16     C:\WINDOWS\system32\mshtml.dll --------- 3591680 
     23.04.2008 06:16     C:\WINDOWS\system32\webcheck.dll --------- 233472 
     23.04.2008 06:16     C:\WINDOWS\system32\wininet.dll --------- 826368 
     23.04.2008 06:16     C:\WINDOWS\system32\msrating.dll --------- 193024 
     23.04.2008 06:16     C:\WINDOWS\system32\pngfilt.dll --------- 44544 
     23.04.2008 06:16     C:\WINDOWS\system32\url.dll --------- 105984 
     23.04.2008 06:16     C:\WINDOWS\system32\occache.dll --------- 102912 
     23.04.2008 06:16     C:\WINDOWS\system32\urlmon.dll --------- 1159680 
     23.04.2008 06:16     C:\WINDOWS\system32\mshtmled.dll --------- 478208 
     23.04.2008 06:16     C:\WINDOWS\system32\mstime.dll --------- 671232 
     23.04.2008 06:16     C:\WINDOWS\system32\iertutil.dll --------- 267776 
     23.04.2008 06:16     C:\WINDOWS\system32\iernonce.dll --------- 44544 
     23.04.2008 06:16     C:\WINDOWS\system32\ieframe.dll --------- 6066176 
     23.04.2008 06:16     C:\WINDOWS\system32\msfeeds.dll --------- 459264 
     23.04.2008 06:16     C:\WINDOWS\system32\msfeedsbs.dll --------- 52224 
     23.04.2008 06:16     C:\WINDOWS\system32\inetcpl.cpl --------- 1831424 
     23.04.2008 06:16     C:\WINDOWS\system32\jsproxy.dll --------- 27648 
     23.04.2008 06:16     C:\WINDOWS\system32\dxtmsft.dll --------- 347136 
     23.04.2008 06:16     C:\WINDOWS\system32\advpack.dll --------- 124928 
     23.04.2008 06:16     C:\WINDOWS\system32\iedkcs32.dll --------- 384512 
     23.04.2008 06:16     C:\WINDOWS\system32\ieapfltr.dll --------- 383488 
     23.04.2008 06:16     C:\WINDOWS\system32\ieaksie.dll --------- 230400 
     23.04.2008 06:16     C:\WINDOWS\system32\icardie.dll --------- 63488 
     23.04.2008 06:16     C:\WINDOWS\system32\extmgr.dll --------- 133120 
     23.04.2008 06:16     C:\WINDOWS\system32\ieakeng.dll --------- 153088 
     23.04.2008 06:16     C:\WINDOWS\system32\dxtrans.dll --------- 214528 
     22.04.2008 09:39     C:\WINDOWS\system32\ieudinit.exe --------- 13824 
     22.04.2008 09:39     C:\WINDOWS\system32\ie4uinit.exe --------- 70656 
     20.04.2008 07:07     C:\WINDOWS\system32\ieakui.dll --------- 161792 
     16.04.2008 14:58     C:\WINDOWS\system32\Reglif.ini --------- 78 
     14.04.2008 08:06     C:\WINDOWS\system32\dcache.bin --------- 1804 
     14.04.2008 07:55     C:\WINDOWS\system32\netsetup.exe --------- 333312 
     14.04.2008 07:53     C:\WINDOWS\system32\tsddd.dll --------- 12168 
     14.04.2008 07:53     C:\WINDOWS\system32\rdpwsx.dll --------- 87176 
     14.04.2008 07:53     C:\WINDOWS\system32\rdpdd.dll --------- 92424 
     14.04.2008 07:53     C:\WINDOWS\system32\ndptsp.tsp --------- 57344 
     14.04.2008 07:53     C:\WINDOWS\system32\msh263.drv --------- 299008 
     14.04.2008 07:53     C:\WINDOWS\system32\winspool.drv --------- 146944 
     14.04.2008 07:53     C:\WINDOWS\system32\msh261.drv --------- 192512 
     14.04.2008 07:53     C:\WINDOWS\system32\hidphone.tsp --------- 29696 
     14.04.2008 07:53     C:\WINDOWS\system32\wdmaud.drv --------- 23552 
     14.04.2008 07:53     C:\WINDOWS\system32\unimdm.tsp --------- 207360 
     14.04.2008 07:53     C:\WINDOWS\system32\scrnsave.scr --------- 9216 
     14.04.2008 07:53     C:\WINDOWS\system32\kmddsp.tsp --------- 33280 
     14.04.2008 07:53     C:\WINDOWS\system32\ss3dfo.scr --------- 708608 
     14.04.2008 07:53     C:\WINDOWS\system32\ssbezier.scr --------- 19968 
     14.04.2008 07:53     C:\WINDOWS\system32\remotesp.tsp --------- 76800 
     14.04.2008 07:53     C:\WINDOWS\system32\sstext3d.scr --------- 684032 
     14.04.2008 07:53     C:\WINDOWS\system32\ssstars.scr --------- 14848 
     14.04.2008 07:53     C:\WINDOWS\system32\ssflwbox.scr --------- 393216 
     14.04.2008 07:53     C:\WINDOWS\system32\ipconf.tsp --------- 17408 
     14.04.2008 07:53     C:\WINDOWS\system32\sspipes.scr --------- 610304 
     14.04.2008 07:53     C:\WINDOWS\system32\ssmyst.scr --------- 18944 
     14.04.2008 07:53     C:\WINDOWS\system32\ssmypics.scr --------- 47104 
     14.04.2008 07:53     C:\WINDOWS\system32\h323.tsp --------- 266240 
     14.04.2008 07:53     C:\WINDOWS\system32\ssmarque.scr --------- 20992 
    ----------------------------------------
    
     
    C:\WINDOWS\Prefetch
    
     21.07.2008 17:19     C:\WINDOWS\Prefetch\CMD.EXE-087B4001.pf --------- 13860 
     21.07.2008 17:17     C:\WINDOWS\Prefetch\WINRAR.EXE-3588DFE8.pf --------- 26922 
     21.07.2008 17:17     C:\WINDOWS\Prefetch\RUNDLL32.EXE-268BFF96.pf --------- 12248 
     21.07.2008 17:17     C:\WINDOWS\Prefetch\AVWSC.EXE-2F6C3C95.pf --------- 31612 
     21.07.2008 17:17     C:\WINDOWS\Prefetch\WUAUCLT.EXE-399A8E72.pf --------- 52080 
     21.07.2008 17:17     C:\WINDOWS\Prefetch\WMIPRVSE.EXE-28F301A9.pf --------- 65062 
     21.07.2008 17:17     C:\WINDOWS\Prefetch\WGATRAY.EXE-0ED38BED.pf --------- 43954 
     21.07.2008 17:17     C:\WINDOWS\Prefetch\SSUPDATE.EXE-12FB739E.pf --------- 23678 
     21.07.2008 17:17     C:\WINDOWS\Prefetch\FBOXUPD.EXE-201EA6D5.pf --------- 28654 
     21.07.2008 17:17     C:\WINDOWS\Prefetch\ALG.EXE-0F138680.pf --------- 20150 
     21.07.2008 17:17     C:\WINDOWS\Prefetch\NTOSBOOT-B00DFAAD.pf --------- 1032316 
     21.07.2008 17:14     C:\WINDOWS\Prefetch\LOGONUI.EXE-0AF22957.pf --------- 22030 
     21.07.2008 17:13     C:\WINDOWS\Prefetch\IEXPLORE.EXE-2CA9778D.pf --------- 97176 
     21.07.2008 16:31     C:\WINDOWS\Prefetch\RUNDLL32.EXE-3940DB90.pf --------- 17868 
     21.07.2008 16:27     C:\WINDOWS\Prefetch\VERCLSID.EXE-3667BD89.pf --------- 23674 
     21.07.2008 16:27     C:\WINDOWS\Prefetch\RUNDLL32.EXE-451FC2C0.pf --------- 19020 
     21.07.2008 16:21     C:\WINDOWS\Prefetch\RUNDLL32.EXE-1560993A.pf --------- 17104 
     21.07.2008 16:20     C:\WINDOWS\Prefetch\RUNDLL32.EXE-25C40596.pf --------- 15938 
     21.07.2008 16:20     C:\WINDOWS\Prefetch\RUNDLL32.EXE-2576181F.pf --------- 34626 
     21.07.2008 16:19     C:\WINDOWS\Prefetch\MSPVIEW.EXE-2F90EFDC.pf --------- 49300 
     21.07.2008 16:19     C:\WINDOWS\Prefetch\RUNDLL32.EXE-35A483DA.pf --------- 20306 
     21.07.2008 14:47     C:\WINDOWS\Prefetch\DFRGNTFS.EXE-269967DF.pf --------- 57660 
     21.07.2008 14:47     C:\WINDOWS\Prefetch\DEFRAG.EXE-273F131E.pf --------- 15948 
     21.07.2008 14:47     C:\WINDOWS\Prefetch\Layout.ini --------- 443146 
     21.07.2008 13:44     C:\WINDOWS\Prefetch\SUPERANTISPYWARE.EXE-033808EC.pf --------- 11778 
     21.07.2008 13:42     C:\WINDOWS\Prefetch\MSIEXEC.EXE-2F8A8CAE.pf --------- 55446 
     21.07.2008 13:42     C:\WINDOWS\Prefetch\SUPERANTISPYWARE.EXE-36DCC2E2.pf --------- 20814 
     21.07.2008 13:38     C:\WINDOWS\Prefetch\NOTEPAD.EXE-336351A9.pf --------- 16474 
     21.07.2008 13:34     C:\WINDOWS\Prefetch\AVCENTER.EXE-37584419.pf --------- 43364 
     21.07.2008 13:34     C:\WINDOWS\Prefetch\RUNDLL32.EXE-327ED30F.pf --------- 18764 
     21.07.2008 13:34     C:\WINDOWS\Prefetch\CONTROL.EXE-013DBFB5.pf --------- 17732 
     21.07.2008 13:34     C:\WINDOWS\Prefetch\RUNDLL32.EXE-1831A4F3.pf --------- 41012 
     21.07.2008 11:46     C:\WINDOWS\Prefetch\RUNDLL32.EXE-3910966A.pf --------- 41000 
     21.07.2008 11:11     C:\WINDOWS\Prefetch\MSCONFIG.EXE-35E4DAE9.pf --------- 34316 
     21.07.2008 10:47     C:\WINDOWS\Prefetch\HIJACKTHIS.EXE-39024128.pf --------- 20368 
     21.07.2008 09:45     C:\WINDOWS\Prefetch\AD-AWARE.EXE-2B8B58D1.pf --------- 41806 
     20.07.2008 22:21     C:\WINDOWS\Prefetch\AVGNT.EXE-36CA4640.pf --------- 35516 
     20.07.2008 22:20     C:\WINDOWS\Prefetch\UPDATE.EXE-13D57D76.pf --------- 97310 
     20.07.2008 22:17     C:\WINDOWS\Prefetch\AVNOTIFY.EXE-22AE9451.pf --------- 57226 
     20.07.2008 22:16     C:\WINDOWS\Prefetch\PREUPD.EXE-358AA1C1.pf --------- 13944 
     20.07.2008 22:16     C:\WINDOWS\Prefetch\IMAPI.EXE-0BF740A4.pf --------- 52634 
     20.07.2008 22:16     C:\WINDOWS\Prefetch\QTTASK.EXE-2D7EEF34.pf --------- 10080 
     20.07.2008 22:16     C:\WINDOWS\Prefetch\WINVNC.EXE-1AB4BA6B.pf --------- 9438 
     20.07.2008 22:16     C:\WINDOWS\Prefetch\USERINIT.EXE-30B18140.pf --------- 33564 
     20.07.2008 22:16     C:\WINDOWS\Prefetch\JUSCHED.EXE-1CDA4074.pf --------- 11336 
    ----------------------------------------
    
     
    C:\WINDOWS\Tasks
    
     21.07.2008 17:15     C:\WINDOWS\Tasks\SA.DAT --------- 6 
     29.08.2002 14:00     C:\WINDOWS\Tasks\desktop.ini --------- 65 
    ----------------------------------------
    
     
    C:\WINDOWS\Temp
    
     21.07.2008 17:16     C:\WINDOWS\Temp\WGANotify.settings --------- 409 
     21.07.2008 17:15     C:\WINDOWS\Temp\WGAErrLog.txt --------- 255 
     18.07.2008 02:23     C:\WINDOWS\Temp\D653F3EC.TMP --------- 127 
     19.05.2008 19:07     C:\WINDOWS\Temp\Cookies --------- 0 
     01.05.2008 14:36     C:\WINDOWS\Temp\History --------- 0 
     01.05.2008 14:36     C:\WINDOWS\Temp\Temporary Internet Files --------- 0 
     13.04.2008 10:05     C:\WINDOWS\Temp\Perflib_Perfdata_4a0.dat --------- 16384 
     11.04.2008 15:12     C:\WINDOWS\Temp\dd_dotnetfx20install.txt --------- 65316 
     11.04.2008 15:12     C:\WINDOWS\Temp\uxeventlog.txt --------- 1540 
     11.04.2008 15:12     C:\WINDOWS\Temp\dd_NET_Framework20_Setup2264.txt --------- 9358288 
     11.04.2008 15:10     C:\WINDOWS\Temp\ASPNETSetup_00000.log --------- 5158 
     11.04.2008 15:02     C:\WINDOWS\Temp\dd_depcheck_NETFX20_EXP_35.txt --------- 21420 
     11.04.2008 15:01     C:\WINDOWS\Temp\dd_dotnetfx20error.txt --------- 2 
     24.03.2008 15:26     C:\WINDOWS\Temp\Perflib_Perfdata_a5c.dat --------- 16384 
     23.02.2008 13:37     C:\WINDOWS\Temp\_isTmp_{8675309} --------- 0 
     15.02.2008 19:07     C:\WINDOWS\Temp\_WUTL951.DLL --------- 46592 
     15.02.2008 19:07     C:\WINDOWS\Temp\ZDATAI51.DLL --------- 53760 
     15.02.2008 19:07     C:\WINDOWS\Temp\_INS5176._MP --------- 549376 
    ----------------------------------------
    
     
    C:\DOKUME~1\admin\LOKALE~1\Temp
    
     21.07.2008 17:15      C:\DOKUME~1\admin\LOKALE~1\Temp\~DFFFBE.tmp --------- 32768 
     21.07.2008 17:15      C:\DOKUME~1\admin\LOKALE~1\Temp\jusched.log --------- 2610 
     21.07.2008 16:18      C:\DOKUME~1\admin\LOKALE~1\Temp\~DFF77D.tmp --------- 32768 
     21.07.2008 11:20      C:\DOKUME~1\admin\LOKALE~1\Temp\KAV Updater update files --------- 0 
     21.07.2008 11:15      C:\DOKUME~1\admin\LOKALE~1\Temp\~DF458F.tmp --------- 32768 
     21.07.2008 09:43      C:\DOKUME~1\admin\LOKALE~1\Temp\~DFC7ED.tmp --------- 32768 
     20.07.2008 22:16      C:\DOKUME~1\admin\LOKALE~1\Temp\~DF7EF0.tmp --------- 32768 
     14.07.2008 07:42      C:\DOKUME~1\admin\LOKALE~1\Temp\D653F3EC.TMP --------- 127 
     21.06.2008 20:50      C:\DOKUME~1\admin\LOKALE~1\Temp\~DF20D.tmp --------- 32768 
     21.06.2008 15:41      C:\DOKUME~1\admin\LOKALE~1\Temp\~DF1260.tmp --------- 32768 
     07.06.2008 20:11      C:\DOKUME~1\admin\LOKALE~1\Temp\~DFA3B9.tmp --------- 32768 
     07.06.2008 16:55      C:\DOKUME~1\admin\LOKALE~1\Temp\~DFD55C.tmp --------- 32768 
     07.06.2008 15:41      C:\DOKUME~1\admin\LOKALE~1\Temp\~DFDD3.tmp --------- 32768 
     03.06.2008 21:27      C:\DOKUME~1\admin\LOKALE~1\Temp\~DFD9B4.tmp --------- 32768 
     28.05.2008 10:33      C:\DOKUME~1\admin\LOKALE~1\Temp\SSUPDATE.EXE --------- 158960 
     25.05.2008 12:46      C:\DOKUME~1\admin\LOKALE~1\Temp\~DF5409.tmp --------- 32768 
     18.05.2008 19:57      C:\DOKUME~1\admin\LOKALE~1\Temp\~DFBC1C.tmp --------- 32768 
     18.05.2008 16:20      C:\DOKUME~1\admin\LOKALE~1\Temp\~DF2FDA.tmp --------- 32768 
     18.05.2008 16:14      C:\DOKUME~1\admin\LOKALE~1\Temp\~DFE298.tmp --------- 32768 
     18.05.2008 15:21      C:\DOKUME~1\admin\LOKALE~1\Temp\~DF1D52.tmp --------- 32768 
     18.05.2008 10:45      C:\DOKUME~1\admin\LOKALE~1\Temp\~DF31F6.tmp --------- 32768 
    ----------------------------------------
    
     
    C:\Programme
    
     21.07.2008 13:42     C:\Programme\SUPERAntiSpyware --------- 0 
     20.07.2008 23:21     C:\Programme\Spybot - Search & Destroy --------- 0 
     20.07.2008 22:38     C:\Programme\Trend Micro --------- 0 
     20.07.2008 22:25     C:\Programme\Lavasoft --------- 0 
     20.07.2008 22:24     C:\Programme\Gemeinsame Dateien --------- 0 
     20.07.2008 22:21     C:\Programme\AntiVir PersonalEdition Classic --------- 0 
     21.06.2008 11:20     C:\Programme\DVDVideoSoft --------- 0 
     11.06.2008 22:13     C:\Programme\Internet Explorer --------- 0 
     18.05.2008 15:57     C:\Programme\Messenger --------- 0 
     18.05.2008 15:57     C:\Programme\msn --------- 0 
     18.05.2008 15:57     C:\Programme\Movie Maker --------- 0 
     18.05.2008 15:48     C:\Programme\NetMeeting --------- 0 
     18.05.2008 15:48     C:\Programme\Windows Media Player --------- 0 
     18.05.2008 15:48     C:\Programme\Windows NT --------- 0 
     18.05.2008 15:48     C:\Programme\Outlook Express --------- 0 
     15.05.2008 22:40     C:\Programme\InstallShield Installation Information --------- 0 
     15.05.2008 22:11     C:\Programme\schuelerVZ-Fotobuch --------- 0 
     04.05.2008 15:36     C:\Programme\dm --------- 0 
     01.05.2008 17:46     C:\Programme\ICQLite --------- 0 
     09.04.2008 11:39     C:\Programme\iFoxSoft --------- 0 
     27.03.2008 09:25     C:\Programme\TGeb --------- 0 
     26.03.2008 22:57     C:\Programme\Abee MP3 Duplicates Finder --------- 0 
     26.03.2008 00:21     C:\Programme\S.A.D --------- 0 
     19.01.2008 17:32     C:\Programme\Real --------- 0 
     15.12.2007 20:20     C:\Programme\Dutch Type Library --------- 0 
     14.12.2007 18:07     C:\Programme\Picasa2 --------- 0 
     10.12.2007 15:35     C:\Programme\GIMP-2.0 --------- 0 
     09.12.2007 15:16     C:\Programme\FRITZDSL --------- 0 
     09.12.2007 13:25     C:\Programme\Lumina --------- 0 
     24.09.2007 21:31     C:\Programme\Macromedia --------- 0 
     20.09.2007 17:18     C:\Programme\mp3DirectCut --------- 0 
     18.09.2007 21:53     C:\Programme\dm-DIGI-Foto --------- 0 
     16.09.2007 16:52     C:\Programme\Motorola Phone Tools --------- 0 
     16.09.2007 16:46     C:\Programme\Avanquest update --------- 0 
     18.08.2007 23:11     C:\Programme\CyberLink --------- 0 
     18.08.2007 23:08     C:\Programme\DivX --------- 0 
     16.07.2007 14:38     C:\Programme\3D-Album --------- 0 
     16.07.2007 14:38     C:\Programme\visviva --------- 0 
     05.07.2007 14:41     C:\Programme\WinRAR --------- 0 
     02.06.2007 10:23     C:\Programme\Google --------- 0 
     18.01.2007 22:20     C:\Programme\Lavalys --------- 0 
     03.12.2006 19:39     C:\Programme\ICQToolbar --------- 0 
     24.11.2006 19:28     C:\Programme\Ahead --------- 0 
     08.11.2006 21:06     C:\Programme\phase6 --------- 0 
     01.11.2006 22:23     C:\Programme\TightVNC --------- 0 
     27.09.2006 21:35     C:\Programme\PersMan --------- 0 
     21.09.2006 22:56     C:\Programme\INiS --------- 0 
     22.04.2005 09:21     C:\Programme\Mindjet --------- 0 
     21.04.2005 11:18     C:\Programme\Mozilla Firefox --------- 0 
     11.04.2005 13:15     C:\Programme\Microsoft Visual Studio --------- 0 
     03.02.2005 10:24     C:\Programme\RDT Global --------- 0 
     31.01.2005 16:27     C:\Programme\QuickTime --------- 0 
     31.01.2005 16:20     C:\Programme\Java --------- 0 
     31.01.2005 15:05     C:\Programme\D-Tools --------- 0 
     31.01.2005 15:00     C:\Programme\Microsoft Office --------- 0 
     31.01.2005 09:06     C:\Programme\Common Files --------- 0 
     29.01.2005 12:42     C:\Programme\WinZip --------- 0 
     29.01.2005 12:38     C:\Programme\Adobe --------- 0 
     29.01.2005 12:24     C:\Programme\HighMAT CD Writing Wizard --------- 0 
     29.01.2005 12:24     C:\Programme\Windows Journal Viewer --------- 0 
     29.01.2005 11:57     C:\Programme\Uninstall Information --------- 0 
     29.01.2005 10:43     C:\Programme\xerox --------- 0 
     29.01.2005 10:43     C:\Programme\microsoft frontpage --------- 0 
     29.01.2005 10:40     C:\Programme\Online-Dienste --------- 0 
     29.01.2005 10:38     C:\Programme\ComPlus Applications --------- 0 
     29.01.2005 10:37     C:\Programme\WindowsUpdate --------- 0 
     29.01.2005 10:37     C:\Programme\MSN Gaming Zone --------- 0 
    ----------------------------------------
    
     
    C:\Dokumente und Einstellungen\All Users\.. 
    
    Franziska    
    Katharina    
    admin    
    LocalService    
    NetworkService    
    Anton    
    All Users    
    Administrator    
    administrator.PJR    
    Default User    
    ----------------------------------------
    
     
    C:\WINDOWS\system32\drivers\etc\hosts
    
    127.0.0.1       localhost
    
    ----------------------------------------
    
     
    
    Abbildname                  PID Sitzungsname      Sitz.-Nr. Speichernutzung
    ========================= ===== ================ ========== ===============
    System Idle Process           0 Console                   0            16 K
    System                        4 Console                   0           240 K
    smss.exe                    488 Console                   0           372 K
    csrss.exe                   552 Console                   0         3.528 K
    winlogon.exe                576 Console                   0         4.124 K
    services.exe                620 Console                   0         3.340 K
    lsass.exe                   632 Console                   0         6.736 K
    svchost.exe                 788 Console                   0         4.696 K
    svchost.exe                 864 Console                   0         4.816 K
    svchost.exe                 936 Console                   0        23.564 K
    svchost.exe                 996 Console                   0         4.156 K
    svchost.exe                1116 Console                   0         4.428 K
    aawservice.exe             1180 Console                   0         1.164 K
    explorer.exe               1372 Console                   0        28.056 K
    spoolsv.exe                1424 Console                   0         5.240 K
    avgnt.exe                  1616 Console                   0         1.164 K
    rundll32.exe               1644 Console                   0         3.492 K
    ctfmon.exe                 1676 Console                   0         3.128 K
    SUPERAntiSpyware.exe       1684 Console                   0           616 K
    StCenter.exe               1704 Console                   0         5.904 K
    FwebProt.exe               1712 Console                   0         6.600 K
    sched.exe                  1776 Console                   0           512 K
    avguard.exe                1792 Console                   0        52.836 K
    IGDCTRL.EXE                1812 Console                   0         6.124 K
    mdm.exe                    1860 Console                   0         2.752 K
    nvsvc32.exe                1932 Console                   0         3.996 K
    RichVideo.exe              1988 Console                   0         2.744 K
    wdfmgr.exe                  168 Console                   0         1.704 K
    WinVNC.exe                  264 Console                   0         4.060 K
    alg.exe                    2076 Console                   0         4.164 K
    wuauclt.exe                2700 Console                   0         7.264 K
    WinRAR.exe                 3592 Console                   0           952 K
    cmd.exe                    4048 Console                   0         2.068 K
    tasklist.exe               1024 Console                   0         4.324 K
    wmiprvse.exe               2372 Console                   0         5.556 K
    
     
    ***** Ende des Scans 21.07.2008 um 17:19:11,96 ***
    Zunächst mal besten Dank für Eure Mühe... Ciao, spifall

  2. #2
    Moderator (global) Team-Mitglied Avatar von Speedy
    Registriert seit
    07.08.2004
    Ort
    Linz
    Beiträge
    23.541

    AW: Win32.Troijandownloader.Wimad gefunden

    nicht alles muss malware sein, aber wenn ich im netz nichts über eine mir unbekannte datei finde, dann nehme ich man an, .........
    diese nachfolgenden datei(en) hier bei virustotal
    überprüfen lassen (nicht löschen!!), wenn das ergebnis
    vorliegt, den kleinen button "filter" drücken, dann
    das ergebnis (egal wie es aussieht) kopieren
    und hier posten. alternativ kannst du die datei bei
    virscan.org oder jotti überprüfen lassen.
    (wie soll das logfile aussehen)

    C:\WINDOWS\System\ifwsock2.dll
    C:\WINDOWS\System\sporder.dll
    C:\WINDOWS\System\msvcrt.dll
    C:\WINDOWS\System\winspool.drv
    lg
    www.Speedyweb.at.tf
    Die Durchführung meiner Tipps erfolgt auf eigene Verantwortung!
    HijackThis (Downloads und Anleitungen z.B. was ist fixen usw.)
    HijackThis-Chat oder willst du hier mitmachen Stellenausschreibung
    hilfestellung zur systembereinigung nur über das öffentliche forum und keinesfalls über privatnachrichten oder email !!

  3. #3
    Einsteiger
    Registriert seit
    21.07.2008
    Beiträge
    7

    AW: Win32.Troijandownloader.Wimad gefunden

    Hallo,

    hier die Scan-Ergebnisse von virustotal, ich habe interessehalber auch die infizierte mp3-Datei scannen lassen - Ergebnis ganz unten:


    Scan der Datei "ifwsock2.dll:

    Code:
    Datei ifwsock2.dll empfangen 2008.07.23 09:03:39 (CET)
    Antivirus Version letzte aktualisierung Ergebnis 
    AhnLab-V3 2008.7.23.0 2008.07.22 - 
    AntiVir 7.8.1.11 2008.07.23 - 
    Authentium 5.1.0.4 2008.07.22 - 
    Avast 4.8.1195.0 2008.07.22 - 
    AVG 8.0.0.130 2008.07.22 - 
    BitDefender 7.2 2008.07.23 - 
    CAT-QuickHeal 9.50 2008.07.22 - 
    ClamAV 0.93.1 2008.07.23 - 
    DrWeb 4.44.0.09170 2008.07.23 - 
    eSafe 7.0.17.0 2008.07.22 - 
    eTrust-Vet 31.6.5975 2008.07.22 - 
    Ewido 4.0 2008.07.22 - 
    F-Prot 4.4.4.56 2008.07.22 - 
    F-Secure 7.60.13501.0 2008.07.23 - 
    Fortinet 3.14.0.0 2008.07.23 - 
    GData 2.0.7306.1023 2008.07.23 - 
    Ikarus T3.1.1.34.0 2008.07.23 - 
    Kaspersky 7.0.0.125 2008.07.23 - 
    McAfee 5344 2008.07.22 - 
    Microsoft 1.3704 2008.07.23 - 
    NOD32v2 3289 2008.07.22 - 
    Norman 5.80.02 2008.07.22 - 
    Panda 9.0.0.4 2008.07.23 - 
    PCTools 4.4.2.0 2008.07.22 - 
    Prevx1 V2 2008.07.23 - 
    Rising 20.54.20.00 2008.07.23 - 
    Sophos 4.31.0 2008.07.23 - 
    Sunbelt 3.1.1536.1 2008.07.18 - 
    Symantec 10 2008.07.23 - 
    TheHacker 6.2.96.387 2008.07.23 - 
    TrendMicro 8.700.0.1004 2008.07.23 - 
    VBA32 3.12.8.1 2008.07.22 - 
    VirusBuster 4.5.11.0 2008.07.22 - 
    Webwasher-Gateway 6.6.2 2008.07.23 - 
     
    weitere Informationen 
    File size: 86016 bytes 
    MD5...: 4b054e4743b836662f39ffcb16851876 
    SHA1..: 1d1e7e297039fab4f0c907ec5dfd212829e45573 
    SHA256: 3bfe131540f479ace8cab2c958d117f25b394f3a076685c35eb653f4a491df55 
    SHA512: 45e1151dc746cc56340832cea5e8a3d036a168ed691e0c817e8eeeecf49dcb87<BR>61ac62e4f647020d25c55148ded24f73e77bbb0ae7dc0b700572e604274f02dc 
    PEiD..: Armadillo v1.xx - v2.xx 
    PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x10007e05<BR>timedatestamp.....: 0x3bd6b814 (Wed Oct 24 12:46:12 2001)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 6 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0xbf25 0xc000 6.52 bff900a7457bf74b18b707798fbf840d<BR>.rdata 0xd000 0x144c 0x2000 3.85 1a4f33f09a9c3328e22f07cd1033195f<BR>.data 0xf000 0x2ab0 0x2000 1.65 e03498c4dbd53744b7e0e07b774bbd19<BR>Shared 0x12000 0x148 0x1000 0.00 5231ec15ce22050be2c311aa992548d6<BR>.rsrc 0x13000 0x3b0 0x1000 0.97 5bcba550020faa401aadab79cb01226c<BR>.reloc 0x14000 0x12b4 0x2000 3.17 2b3a6e5c88a7106eed84565f50c83a17<BR><BR>( 7 imports ) <BR>&gt; KERNEL32.dll: TlsAlloc, FreeLibrary, GetProcAddress, ExpandEnvironmentStringsA, TlsFree, GetLastError, ReleaseSemaphore, PostQueuedCompletionStatus, GetVersionExA, GetSystemInfo, CreateSemaphoreA, SetLastError, WaitForSingleObjectEx, GetQueuedCompletionStatus, GetModuleFileNameA, DeleteCriticalSection, TlsSetValue, ResetEvent, TlsGetValue, WaitForSingleObject, GetModuleHandleA, lstrcmpiA, GetComputerNameA, EnterCriticalSection, LeaveCriticalSection, InitializeCriticalSection, CloseHandle, CreateThread, Sleep, LoadLibraryA, CreateIoCompletionPort, FreeLibraryAndExitThread, HeapFree, HeapAlloc, CreateFileA, ReadFile, FlushFileBuffers, SetStdHandle, GetCPInfo, IsBadCodePtr, IsBadReadPtr, SetUnhandledExceptionFilter, WriteFile, SetEndOfFile, SetFilePointer, GetStringTypeW, GetStringTypeA, GetOEMCP, GetACP, ExitProcess, GetEnvironmentStringsW, FreeEnvironmentStringsA, GetStartupInfoA, GetFileType, RtlUnwind, InterlockedDecrement, InterlockedIncrement, WideCharToMultiByte, MultiByteToWideChar, GetEnvironmentStrings, FreeEnvironmentStringsW, HeapReAlloc, GetCommandLineA, GetVersion, GetCurrentThreadId, GetStdHandle, IsBadWritePtr, HeapDestroy, HeapCreate, VirtualFree, VirtualAlloc, LCMapStringA, LCMapStringW, TerminateProcess, GetCurrentProcess, SetHandleCount<BR>&gt; USER32.dll: LoadIconA, TranslateMessage, DispatchMessageA, GetMessageA, DefWindowProcA, GetWindowLongA, DestroyWindow, SetWindowLongA, CreateWindowExA, RegisterClassA, FindWindowA, SendMessageA, wsprintfW, PostThreadMessageA, LoadCursorA<BR>&gt; GDI32.dll: GetStockObject<BR>&gt; ADVAPI32.dll: RegCreateKeyExA, RegOpenKeyExA, RegCloseKey, RegDeleteKeyA, RegEnumKeyExA, RegQueryValueExA<BR>&gt; SPORDER.dll: WSCWriteProviderOrder<BR>&gt; WS2_32.dll: WSCEnableNSProvider, WSCUnInstallNameSpace, WSCInstallNameSpace, -, WSAEnumNameSpaceProvidersW, WSCInstallProvider, WSCDeinstallProvider, -, -, WSCEnumProtocols, -<BR>&gt; RPCRT4.dll: UuidFromStringA, UuidCreate, UuidToStringA, RpcStringFreeA<BR><BR>( 10 exports ) <BR>DeInstallIfwSock2, DeInstallNSP, DllMain, InstallIfwSock2, InstallNSP, NSPStartup, SetFile, SetProxy, SetStatus, WSPStartup<BR>

    Scan der Datei msvcrt.dll:

    Code:
    Datei msvcrt.dll empfangen 2008.07.23 09:08:52 (CET)
    Antivirus Version letzte aktualisierung Ergebnis 
    AhnLab-V3 2008.7.23.0 2008.07.22 - 
    AntiVir 7.8.1.11 2008.07.23 - 
    Authentium 5.1.0.4 2008.07.22 - 
    Avast 4.8.1195.0 2008.07.22 - 
    AVG 8.0.0.130 2008.07.22 - 
    BitDefender 7.2 2008.07.23 - 
    CAT-QuickHeal 9.50 2008.07.22 - 
    ClamAV 0.93.1 2008.07.23 - 
    DrWeb 4.44.0.09170 2008.07.23 - 
    eSafe 7.0.17.0 2008.07.22 - 
    eTrust-Vet 31.6.5975 2008.07.22 - 
    Ewido 4.0 2008.07.22 - 
    F-Prot 4.4.4.56 2008.07.22 - 
    F-Secure 7.60.13501.0 2008.07.23 - 
    Fortinet 3.14.0.0 2008.07.23 - 
    GData 2.0.7306.1023 2008.07.23 - 
    Ikarus T3.1.1.34.0 2008.07.23 - 
    Kaspersky 7.0.0.125 2008.07.23 - 
    McAfee 5344 2008.07.22 - 
    Microsoft 1.3704 2008.07.23 - 
    NOD32v2 3289 2008.07.22 - 
    Norman 5.80.02 2008.07.22 - 
    Panda 9.0.0.4 2008.07.23 - 
    PCTools 4.4.2.0 2008.07.22 - 
    Prevx1 V2 2008.07.23 - 
    Rising 20.54.20.00 2008.07.23 - 
    Sophos 4.31.0 2008.07.23 - 
    Sunbelt 3.1.1536.1 2008.07.18 - 
    Symantec 10 2008.07.23 - 
    TheHacker 6.2.96.387 2008.07.23 - 
    TrendMicro 8.700.0.1004 2008.07.23 - 
    VBA32 3.12.8.1 2008.07.22 - 
    VirusBuster 4.5.11.0 2008.07.22 - 
    Webwasher-Gateway 6.6.2 2008.07.23 - 
     
    weitere Informationen 
    File size: 254005 bytes 
    MD5...: 8bb620ed3b77c7bc65f76c5b488656df 
    SHA1..: ee50ff1804b974d8876d1b0602941afb3b920419 
    SHA256: 5bf9220bfb6fd99897c8d84340da6bd82b9e40774e0c159cf029deb06e729622 
    SHA512: 6f2cdb6d4c36f259f138b81127fc3a62ccdc8efac256c9cc2ed7311c01c853a6<BR>6a3dce9efb2835929e575995d2f5c8f42a38be96a195ae161ad12c6ef88d0fee 
    PEiD..: - 
    PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x780021b2<BR>timedatestamp.....: 0x35643081 (Thu May 21 13:47:45 1998)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 5 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0x2b2ea 0x2c000 6.67 4621fa9cb9f39bfb24c084395f04ff5d<BR>.rdata 0x2d000 0x6c34 0x7000 5.73 d0d9e306bd6c387c7969f200e9b4ff77<BR>.data 0x34000 0x4738 0x5000 3.08 6f1894212e8ab765bed6e88474675c75<BR>.rsrc 0x39000 0x3a8 0x1000 1.00 f98b96fc1eb97d8efa27b006bdefed62<BR>.reloc 0x3a000 0x21d4 0x3000 5.52 ff2523cbb9ad015d0109788ac46dcf62<BR><BR>( 1 imports ) <BR>&gt; KERNEL32.dll: Sleep, RtlUnwind, IsBadReadPtr, IsBadWritePtr, IsBadCodePtr, SetUnhandledExceptionFilter, GetModuleFileNameA, GetModuleFileNameW, ExitProcess, TerminateProcess, GetCurrentProcess, WriteFile, GetStdHandle, GetCommandLineA, GetVersion, InitializeCriticalSection, DeleteCriticalSection, EnterCriticalSection, LeaveCriticalSection, GetLastError, ResumeThread, CreateThread, TlsSetValue, ExitThread, CloseHandle, GetCurrentThreadId, TlsAlloc, TlsFree, SetLastError, TlsGetValue, GetCurrentThread, FindNextFileA, FindFirstFileA, FindClose, FindNextFileW, FindFirstFileW, HeapFree, HeapAlloc, HeapDestroy, HeapCreate, VirtualFree, VirtualAlloc, HeapReAlloc, SetHandleCount, GetFileType, GetStartupInfoA, GetCPInfo, GetACP, GetOEMCP, GetProcAddress, LoadLibraryA, MultiByteToWideChar, GetCommandLineW, FreeEnvironmentStringsA, FreeEnvironmentStringsW, WideCharToMultiByte, GetEnvironmentStrings, GetEnvironmentStringsW, UnhandledExceptionFilter, GetStringTypeA, GetStringTypeW, LCMapStringA, LCMapStringW, SetConsoleCtrlHandler, SetEnvironmentVariableW, InterlockedDecrement, InterlockedIncrement, FlushFileBuffers, SetFilePointer, SetStdHandle, RaiseException, CompareStringA, CompareStringW, IsValidLocale, IsValidCodePage, GetLocaleInfoA, EnumSystemLocalesA, GetUserDefaultLCID, GetVersionExA, GetLocaleInfoW, GetTimeZoneInformation, SetEnvironmentVariableA, Beep, FileTimeToSystemTime, FileTimeToLocalFileTime, GetDiskFreeSpaceA, GetLogicalDrives, SetErrorMode, GetFileAttributesA, GetCurrentDirectoryA, SetCurrentDirectoryA, SetFileAttributesA, GetFullPathNameA, GetDriveTypeA, GetCurrentProcessId, CreateDirectoryA, RemoveDirectoryA, DeleteFileA, GetFileAttributesW, GetCurrentDirectoryW, SetCurrentDirectoryW, SetFileAttributesW, GetFullPathNameW, CreateDirectoryW, DeleteFileW, MoveFileW, RemoveDirectoryW, GetDriveTypeW, MoveFileA, GetExitCodeProcess, WaitForSingleObject, FreeLibrary, CreateProcessA, CreateProcessW, HeapValidate, HeapCompact, HeapWalk, HeapSize, ReadConsoleA, SetConsoleMode, GetConsoleMode, SetEndOfFile, WriteConsoleA, DuplicateHandle, GetFileInformationByHandle, PeekNamedPipe, ReadConsoleInputA, PeekConsoleInputA, GetNumberOfConsoleInputEvents, LockFile, UnlockFile, CreateFileA, CreatePipe, ReadFile, CreateFileW, GetSystemTimeAsFileTime, SetFileTime, LocalFileTimeToFileTime, SystemTimeToFileTime, GetLocalTime, SetLocalTime, GetSystemTime, GetModuleHandleA<BR><BR>( 759 exports ) <BR>$I10_OUTPUT, __0__non_rtti_object@@QAE@ABV0@@Z, __0__non_rtti_object@@QAE@PBD@Z, __0bad_cast@@QAE@ABQBD@Z, __0bad_cast@@QAE@ABV0@@Z, __0bad_typeid@@QAE@ABV0@@Z, __0bad_typeid@@QAE@PBD@Z, __0exception@@QAE@ABQBD@Z, __0exception@@QAE@ABV0@@Z, __0exception@@QAE@XZ, __1__non_rtti_object@@UAE@XZ, __1bad_cast@@UAE@XZ, __1bad_typeid@@UAE@XZ, __1exception@@UAE@XZ, __1type_info@@UAE@XZ, __2@YAPAXI@Z, __3@YAXPAX@Z, __4__non_rtti_object@@QAEAAV0@ABV0@@Z, __4bad_cast@@QAEAAV0@ABV0@@Z, __4bad_typeid@@QAEAAV0@ABV0@@Z, __4exception@@QAEAAV0@ABV0@@Z, __8type_info@@QBEHABV0@@Z, __9type_info@@QBEHABV0@@Z, ___7__non_rtti_object@@6B@, ___7bad_cast@@6B@, ___7bad_typeid@@6B@, ___7exception@@6B@, ___E__non_rtti_object@@UAEPAXI@Z, ___Ebad_cast@@UAEPAXI@Z, ___Ebad_typeid@@UAEPAXI@Z, ___Eexception@@UAEPAXI@Z, ___G__non_rtti_object@@UAEPAXI@Z, ___Gbad_cast@@UAEPAXI@Z, ___Gbad_typeid@@UAEPAXI@Z, ___Gexception@@UAEPAXI@Z, __query_new_handler@@YAP6AHI@ZXZ, __query_new_mode@@YAHXZ, __set_new_handler@@YAP6AHI@ZP6AHI@Z@Z, __set_new_mode@@YAHH@Z, __set_se_translator@@YAP6AXIPAU_EXCEPTION_POINTERS@@@ZP6AXI0@Z@Z, _before@type_info@@QBEHABV1@@Z, _name@type_info@@QBEPBDXZ, _raw_name@type_info@@QBEPBDXZ, _set_new_handler@@YAP6AXXZP6AXXZ@Z, _set_terminate@@YAP6AXXZP6AXXZ@Z, _set_unexpected@@YAP6AXXZP6AXXZ@Z, _terminate@@YAXXZ, _unexpected@@YAXXZ, _what@exception@@UBEPBDXZ, _CIacos, _CIasin, _CIatan, _CIatan2, _CIcos, _CIcosh, _CIexp, _CIfmod, _CIlog, _CIlog10, _CIpow, _CIsin, _CIsinh, _CIsqrt, _CItan, _CItanh, _CxxThrowException, _EH_prolog, _Getdays, _Getmonths, _Gettnames, _HUGE, _Strftime, _XcptFilter, __CxxFrameHandler, __CxxLongjmpUnwind, __RTCastToVoid, __RTDynamicCast, __RTtypeid, __STRINGTOLD, __argc, __argv, __badioinfo, __crtCompareStringA, __crtGetLocaleInfoW, __crtLCMapStringA, __dllonexit, __doserrno, __fpecode, __getmainargs, __initenv, __isascii, __iscsym, __iscsymf, __lc_codepage, __lc_collate_cp, __lc_handle, __lconv_init, __mb_cur_max, __p___argc, __p___argv, __p___initenv, __p___mb_cur_max, __p___wargv, __p___winitenv, __p__acmdln, __p__amblksiz, __p__commode, __p__daylight, __p__dstbias, __p__environ, __p__fileinfo, __p__fmode, __p__iob, __p__mbcasemap, __p__mbctype, __p__osver, __p__pctype, __p__pgmptr, __p__pwctype, __p__timezone, __p__tzname, __p__wcmdln, __p__wenviron, __p__winmajor, __p__winminor, __p__winver, __p__wpgmptr, __pioinfo, __pxcptinfoptrs, __set_app_type, __setlc_active, __setusermatherr, __threadhandle, __threadid, __toascii, __unDName, __unDNameEx, __unguarded_readlc_active, __wargv, __wgetmainargs, __winitenv, _abnormal_termination, _access, _acmdln, _adj_fdiv_m16i, _adj_fdiv_m32, _adj_fdiv_m32i, _adj_fdiv_m64, _adj_fdiv_r, _adj_fdivr_m16i, _adj_fdivr_m32, _adj_fdivr_m32i, _adj_fdivr_m64, _adj_fpatan, _adj_fprem, _adj_fprem1, _adj_fptan, _adjust_fdiv, _aexit_rtn, _amsg_exit, _assert, _atodbl, _atoi64, _atoldbl, _beep, _beginthread, _beginthreadex, _c_exit, _cabs, _callnewh, _cexit, _cgets, _chdir, _chdrive, _chgsign, _chkesp, _chmod, _chsize, _clearfp, _close, _commit, _commode, _control87, _controlfp, _copysign, _cprintf, _cputs, _creat, _cscanf, _ctype, _cwait, _daylight, _dstbias, _dup, _dup2, _ecvt, _endthread, _endthreadex, _environ, _eof, _errno, _except_handler2, _except_handler3, _execl, _execle, _execlp, _execlpe, _execv, _execve, _execvp, _execvpe, _exit, _expand, _fcloseall, _fcvt, _fdopen, _fgetchar, _fgetwchar, _filbuf, _fileinfo, _filelength, _filelengthi64, _fileno, _findclose, _findfirst, _findfirsti64, _findnext, _findnexti64, _finite, _flsbuf, _flushall, _fmode, _fpclass, _fpieee_flt, _fpreset, _fputchar, _fputwchar, _fsopen, _fstat, _fstati64, _ftime, _ftol, _fullpath, _futime, _gcvt, _get_osfhandle, _get_sbh_threshold, _getch, _getche, _getcwd, _getdcwd, _getdiskfree, _getdllprocaddr, _getdrive, _getdrives, _getmaxstdio, _getmbcp, _getpid, _getsystime, _getw, _getws, _global_unwind2, _heapadd, _heapchk, _heapmin, _heapset, _heapused, _heapwalk, _hypot, _i64toa, _i64tow, _initterm, _inp, _inpd, _inpw, _iob, _isatty, _isctype, _ismbbalnum, _ismbbalpha, _ismbbgraph, _ismbbkalnum, _ismbbkana, _ismbbkprint, _ismbbkpunct, _ismbblead, _ismbbprint, _ismbbpunct, _ismbbtrail, _ismbcalnum, _ismbcalpha, _ismbcdigit, _ismbcgraph, _ismbchira, _ismbckata, _ismbcl0, _ismbcl1, _ismbcl2, _ismbclegal, _ismbclower, _ismbcprint, _ismbcpunct, _ismbcspace, _ismbcsymbol, _ismbcupper, _ismbslead, _ismbstrail, _isnan, _itoa, _itow, _j0, _j1, _jn, _kbhit, _lfind, _loaddll, _local_unwind2, _lock, _locking, _logb, _longjmpex, _lrotl, _lrotr, _lsearch, _lseek, _lseeki64, _ltoa, _ltow, _makepath, _mbbtombc, _mbbtype, _mbcasemap, _mbccpy, _mbcjistojms, _mbcjmstojis, _mbclen, _mbctohira, _mbctokata, _mbctolower, _mbctombb, _mbctoupper, _mbctype, _mbsbtype, _mbscat, _mbschr, _mbscmp, _mbscoll, _mbscpy, _mbscspn, _mbsdec, _mbsdup, _mbsicmp, _mbsicoll, _mbsinc, _mbslen, _mbslwr, _mbsnbcat, _mbsnbcmp, _mbsnbcnt, _mbsnbcoll, _mbsnbcpy, _mbsnbicmp, _mbsnbicoll, _mbsnbset, _mbsncat, _mbsnccnt, _mbsncmp, _mbsncoll, _mbsncpy, _mbsnextc, _mbsnicmp, _mbsnicoll, _mbsninc, _mbsnset, _mbspbrk, _mbsrchr, _mbsrev, _mbsset, _mbsspn, _mbsspnp, _mbsstr, _mbstok, _mbstrlen, _mbsupr, _memccpy, _memicmp, _mkdir, _mktemp, _msize, _nextafter, _onexit, _open, _open_osfhandle, _osver, _outp, _outpd, _outpw, _pclose, _pctype, _pgmptr, _pipe, _popen, _purecall, _putch, _putenv, _putw, _putws, _pwctype, _read, _rmdir, _rmtmp, _rotl, _rotr, _safe_fdiv, _safe_fdivr, _safe_fprem, _safe_fprem1, _scalb, _searchenv, _seh_longjmp_unwind, _set_error_mode, _set_sbh_threshold, _seterrormode, _setjmp, _setjmp3, _setmaxstdio, _setmbcp, _setmode, _setsystime, _sleep, _snprintf, _snwprintf, _sopen, _spawnl, _spawnle, _spawnlp, _spawnlpe, _spawnv, _spawnve, _spawnvp, _spawnvpe, _splitpath, _stat, _stati64, _statusfp, _strcmpi, _strdate, _strdup, _strerror, _stricmp, _stricoll, _strlwr, _strncoll, _strnicmp, _strnicoll, _strnset, _strrev, _strset, _strtime, _strupr, _swab, _sys_errlist, _sys_nerr, _tell, _telli64, _tempnam, _timezone, _tolower, _toupper, _tzname, _tzset, _ui64toa, _ui64tow, _ultoa, _ultow, _umask, _ungetch, _unlink, _unloaddll, _unlock, _utime, _vsnprintf, _vsnwprintf, _waccess, _wasctime, _wchdir, _wchmod, _wcmdln, _wcreat, _wcsdup, _wcsicmp, _wcsicoll, _wcslwr, _wcsncoll, _wcsnicmp, _wcsnicoll, _wcsnset, _wcsrev, _wcsset, _wcsupr, _wctime, _wenviron, _wexecl, _wexecle, _wexeclp, _wexeclpe, _wexecv, _wexecve, _wexecvp, _wexecvpe, _wfdopen, _wfindfirst, _wfindfirsti64, _wfindnext, _wfindnexti64, _wfopen, _wfreopen, _wfsopen, _wfullpath, _wgetcwd, _wgetdcwd, _wgetenv, _winmajor, _winminor, _winver, _wmakepath, _wmkdir, _wmktemp, _wopen, _wperror, _wpgmptr, _wpopen, _wputenv, _wremove, _wrename, _write, _wrmdir, _wsearchenv, _wsetlocale, _wsopen, _wspawnl, _wspawnle, _wspawnlp, _wspawnlpe, _wspawnv, _wspawnve, _wspawnvp, _wspawnvpe, _wsplitpath, _wstat, _wstati64, _wstrdate, _wstrtime, _wsystem, _wtempnam, _wtmpnam, _wtoi, _wtoi64, _wtol, _wunlink, _wutime, _y0, _y1, _yn, abort, abs, acos, asctime, asin, atan, atan2, atexit, atof, atoi, atol, bsearch, calloc, ceil, clearerr, clock, cos, cosh, ctime, difftime, div, exit, exp, fabs, fclose, feof, ferror, fflush, fgetc, fgetpos, fgets, fgetwc, fgetws, floor, fmod, fopen, fprintf, fputc, fputs, fputwc, fputws, fread, free, freopen, frexp, fscanf, fseek, fsetpos, ftell, fwprintf, fwrite, fwscanf, getc, getchar, getenv, gets, getwc, getwchar, gmtime, is_wctype, isalnum, isalpha, iscntrl, isdigit, isgraph, isleadbyte, islower, isprint, ispunct, isspace, isupper, iswalnum, iswalpha, iswascii, iswcntrl, iswctype, iswdigit, iswgraph, iswlower, iswprint, iswpunct, iswspace, iswupper, iswxdigit, isxdigit, labs, ldexp, ldiv, localeconv, localtime, log, log10, longjmp, malloc, mblen, mbstowcs, mbtowc, memchr, memcmp, memcpy, memmove, memset, mktime, modf, perror, pow, printf, putc, putchar, puts, putwc, putwchar, qsort, raise, rand, realloc, remove, rename, rewind, scanf, setbuf, setlocale, setvbuf, signal, sin, sinh, sprintf, sqrt, srand, sscanf, strcat, strchr, strcmp, strcoll, strcpy, strcspn, strerror, strftime, strlen, strncat, strncmp, strncpy, strpbrk, strrchr, strspn, strstr, strtod, strtok, strtol, strtoul, strxfrm, swprintf, swscanf, system, tan, tanh, time, tmpfile, tmpnam, tolower, toupper, towlower, towupper, ungetc, ungetwc, vfprintf, vfwprintf, vprintf, vsprintf, vswprintf, vwprintf, wcscat, wcschr, wcscmp, wcscoll, wcscpy, wcscspn, wcsftime, wcslen, wcsncat, wcsncmp, wcsncpy, wcspbrk, wcsrchr, wcsspn, wcsstr, wcstod, wcstok, wcstol, wcstombs, wcstoul, wcsxfrm, wctomb, wprintf, wscanf<BR>

    Scan der Datei sporder.dll:

    Code:
    Datei sporder.dll empfangen 2008.07.23 09:10:29 (CET)
    Antivirus Version letzte aktualisierung Ergebnis 
    AhnLab-V3 2008.7.23.0 2008.07.22 - 
    AntiVir 7.8.1.11 2008.07.23 - 
    Authentium 5.1.0.4 2008.07.22 - 
    Avast 4.8.1195.0 2008.07.22 - 
    AVG 8.0.0.130 2008.07.22 - 
    BitDefender 7.2 2008.07.23 - 
    CAT-QuickHeal 9.50 2008.07.22 - 
    ClamAV 0.93.1 2008.07.23 - 
    DrWeb 4.44.0.09170 2008.07.23 - 
    eSafe 7.0.17.0 2008.07.22 - 
    eTrust-Vet 31.6.5975 2008.07.22 - 
    Ewido 4.0 2008.07.22 - 
    F-Prot 4.4.4.56 2008.07.22 - 
    F-Secure 7.60.13501.0 2008.07.23 - 
    Fortinet 3.14.0.0 2008.07.23 - 
    GData 2.0.7306.1023 2008.07.23 - 
    Ikarus T3.1.1.34.0 2008.07.23 - 
    Kaspersky 7.0.0.125 2008.07.23 - 
    McAfee 5344 2008.07.22 - 
    Microsoft 1.3704 2008.07.23 - 
    NOD32v2 3289 2008.07.22 - 
    Norman 5.80.02 2008.07.22 - 
    Panda 9.0.0.4 2008.07.23 - 
    PCTools 4.4.2.0 2008.07.22 - 
    Prevx1 V2 2008.07.23 - 
    Rising 20.54.20.00 2008.07.23 - 
    Sophos 4.31.0 2008.07.23 - 
    Sunbelt 3.1.1536.1 2008.07.18 - 
    Symantec 10 2008.07.23 - 
    TheHacker 6.2.96.387 2008.07.23 - 
    TrendMicro 8.700.0.1004 2008.07.23 - 
    VBA32 3.12.8.1 2008.07.22 - 
    VirusBuster 4.5.11.0 2008.07.22 - 
    Webwasher-Gateway 6.6.2 2008.07.23 - 
     
    weitere Informationen 
    File size: 11264 bytes 
    MD5...: 471789f182c0b60304ce19f023d8911d 
    SHA1..: 2c5e44949734650d50a6b8a47a73ee2296eb1bf7 
    SHA256: aa7db6f720c50f0705f36165c738ae5dbac3c348e814e81dfa6b018277663870 
    SHA512: c8cf49f5814375f9f72884f9753f08244f3af7ed26fa414e986ec367789e7135<BR>cccb2a4758139dd2157a3d982beea1fe99855796e2e4e050ba8c6d12be36205d 
    PEiD..: - 
    PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x10001630<BR>timedatestamp.....: 0x3201a78f (Fri Aug 02 07:00:31 1996)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 6 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0x726 0x800 5.54 1a8b0f4f58c9c82a10af4546ca9e2024<BR>.rdata 0x2000 0x54 0x200 0.90 63b51ba513e80fc5e65cdb9f95a0ab60<BR>.data 0x3000 0x1185c0 0x200 3.26 5edb93dee5cf8cb5c526447ca5b28a83<BR>.idata 0x11c000 0x2a4 0x400 3.64 cb28ee0047b6641f2bd30bb7d66aa324<BR>.rsrc 0x11d000 0x3bc 0x400 3.24 34992f2e8c1ba35f537eeb4717256d93<BR>.reloc 0x11e000 0x624 0x800 0.96 0b25b6b0895623a7c5f2a7bbc182259c<BR><BR>( 4 imports ) <BR>&gt; MSVCRT.dll: free, _adjust_fdiv, malloc, _initterm<BR>&gt; KERNEL32.dll: OpenMutexA, CloseHandle, ReleaseMutex, lstrcpyA, lstrcatA, lstrlenA, lstrcmpA, WaitForSingleObject, CreateMutexA, GlobalFree, GlobalAlloc, GetVersion<BR>&gt; ADVAPI32.dll: RegEnumKeyExA, RegQueryValueExA, RegOpenKeyExA, RegSetValueExA, RegCloseKey<BR>&gt; USER32.dll: MessageBoxA<BR><BR>( 1 exports ) <BR>WSCWriteProviderOrder<BR>

    Scan der Datei winspool.drv:

    Code:
    Datei winspool.drv empfangen 2008.07.23 09:13:15 
    (CET)Antivirus Version letzte aktualisierung Ergebnis 
    AhnLab-V3 2008.7.23.0 2008.07.22 - 
    AntiVir 7.8.1.11 2008.07.23 - 
    Authentium 5.1.0.4 2008.07.22 - 
    Avast 4.8.1195.0 2008.07.22 - 
    AVG 8.0.0.130 2008.07.22 - 
    BitDefender 7.2 2008.07.23 - 
    CAT-QuickHeal 9.50 2008.07.22 - 
    ClamAV 0.93.1 2008.07.23 - 
    DrWeb 4.44.0.09170 2008.07.23 - 
    eSafe 7.0.17.0 2008.07.22 - 
    eTrust-Vet 31.6.5975 2008.07.22 - 
    Ewido 4.0 2008.07.22 - 
    F-Prot 4.4.4.56 2008.07.22 - 
    F-Secure 7.60.13501.0 2008.07.23 - 
    Fortinet 3.14.0.0 2008.07.23 - 
    GData 2.0.7306.1023 2008.07.23 - 
    Ikarus T3.1.1.34.0 2008.07.23 - 
    Kaspersky 7.0.0.125 2008.07.23 - 
    McAfee 5344 2008.07.22 - 
    Microsoft 1.3704 2008.07.23 - 
    NOD32v2 3289 2008.07.22 - 
    Norman 5.80.02 2008.07.22 - 
    Panda 9.0.0.4 2008.07.23 - 
    PCTools 4.4.2.0 2008.07.22 - 
    Prevx1 V2 2008.07.23 - 
    Rising 20.54.20.00 2008.07.23 - 
    Sophos 4.31.0 2008.07.23 - 
    Sunbelt 3.1.1536.1 2008.07.18 - 
    Symantec 10 2008.07.23 - 
    TheHacker 6.2.96.387 2008.07.23 - 
    TrendMicro 8.700.0.1004 2008.07.23 - 
    VBA32 3.12.8.1 2008.07.22 - 
    VirusBuster 4.5.11.0 2008.07.22 - 
    Webwasher-Gateway 6.6.2 2008.07.23 -  
    weitere Informationen File size: 146944 bytes MD5...: e12d149442bbfea6aa952327b2ea0079 SHA1..: 202b4df0befa1da48a438a9d859f7161b0283e68 SHA256: fccf3b9436632628df34472dbe61b6de5fe3c71280420da23df0769bea2e3792 SHA512: ec4a68be11027596f1860825946f863671ae0254073ae58e2056eec94b7a6763<BR>65e9b9469915cf0f3fc14def76faaf3b8d0aa1275b93491b6aafeef5d4169b16 PEiD..: - PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x72f754a5<BR>timedatestamp.....: 0x4802bfbf (Mon Apr 14 02:21:51 2008)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 4 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0x1fee5 0x20000 6.37 4fbb039d1b2095922e2b600fadfc0ff4<BR>.data 0x21000 0x176c 0x1800 1.57 9c79345344a3823fb582e2d321d8d0cb<BR>.rsrc 0x23000 0xaec 0xc00 3.77 f8321dd3c914227edd5b716d644d3d7a<BR>.reloc 0x24000 0x151c 0x1600 6.64 7f56113969f501c1cda3b92c4a565012<BR><BR>( 7 imports ) <BR>&gt; ADVAPI32.dll: SetSecurityDescriptorDacl, DeregisterEventSource, ReportEventW, RegisterEventSourceW, RegOpenCurrentUser, RegEnumValueW, RegOpenKeyExW, IsValidSecurityDescriptor, InitializeSecurityDescriptor, GetSecurityDescriptorOwner, SetSecurityDescriptorOwner, GetSecurityDescriptorGroup, SetSecurityDescriptorGroup, GetSecurityDescriptorDacl, RegSetValueExW, GetSecurityDescriptorSacl, SetSecurityDescriptorSacl, GetSecurityDescriptorLength, MakeSelfRelativeSD, RegQueryValueExW, RegDeleteValueW, RegCreateKeyExW, RegCloseKey<BR>&gt; GDI32.dll: CreateDCW, GetDeviceCaps, DeleteDC<BR>&gt; KERNEL32.dll: GetTempPathW, FreeLibrary, GetLastError, GetProcAddress, LoadLibraryW, SetLastError, GetModuleFileNameW, GetSystemDirectoryW, DeleteCriticalSection, InitializeCriticalSection, DisableThreadLibraryCalls, LocalFree, lstrcmpW, WriteFile, GetCurrentProcessId, CloseHandle, DeactivateActCtx, LoadLibraryExW, ActivateActCtx, LeaveCriticalSection, EnterCriticalSection, SetEvent, CreateThread, CreateEventW, ReleaseActCtx, GetFileAttributesW, InterlockedIncrement, InterlockedDecrement, LocalAlloc, GetFileType, CreateFileW, GetFullPathNameW, lstrcmpiW, VirtualFree, VirtualAlloc, LoadLibraryA, GetVersionExW, GetTickCount, CreateActCtxW, WaitForSingleObject, ReleaseMutex, Sleep, CreateProcessW, GetSystemWindowsDirectoryW, CreateMutexW, ProcessIdToSessionId, lstrlenW, MultiByteToWideChar, lstrlenA, WideCharToMultiByte, GetModuleHandleW, FormatMessageW, SearchPathW, GetCurrentDirectoryW, FindClose, FindFirstFileW, ResetEvent, WriteProfileStringW, GetProfileStringW, GlobalFree, GlobalAlloc, DnsHostnameToComputerNameW, GetTempFileNameW, DelayLoadFailureHook, GetFileSize, SetEndOfFile, ReadFile, SetFilePointer, DeleteFileW, HeapDestroy, HeapAlloc, HeapCreate, HeapFree, InterlockedCompareExchange, QueryPerformanceCounter, GetCurrentThreadId, GetSystemTimeAsFileTime, TerminateProcess, GetCurrentProcess, UnhandledExceptionFilter, SetUnhandledExceptionFilter, MapViewOfFile, UnmapViewOfFile, CreateFileMappingW, CreateDirectoryW, lstrcpynW, GetSystemInfo, CopyFileW<BR>&gt; msvcrt.dll: wcslen, _wcsicmp, memmove, wcschr, _wcsnicmp, wcsncmp, wcsncpy, wcsrchr, wcspbrk, wcscmp, __3@YAXPAX@Z, __2@YAPAXI@Z, free, _initterm, malloc, _adjust_fdiv, _vsnwprintf, _except_handler3<BR>&gt; ntdll.dll: NtQueryInformationProcess, NtFsControlFile<BR>&gt; RPCRT4.dll: RpcMgmtIsServerListening, RpcSmDestroyClientContext, NdrClientCall2, I_RpcExceptionFilter, RpcBindingFree, RpcStringFreeW, RpcBindingFromStringBindingW, RpcStringBindingComposeW<BR>&gt; USER32.dll: GetWindowLongW, GetDesktopWindow, EndDialog, BringWindowToTop, SetWindowLongW, SendDlgItemMessageW, GetDlgItemTextW, MessageBoxW, GetForegroundWindow, SendNotifyMessageW, AllowSetForegroundWindow, GetMessageW, LoadStringW, GetProcessWindowStation, GetUserObjectInformationW, FindWindowW, DialogBoxParamW, PostMessageW, GetGUIThreadInfo, GetParent, GetWindow, WinHelpW, GetLastActivePopup, EnableWindow, MsgWaitForMultipleObjects, SetFocus, SetForegroundWindow, PeekMessageW, DispatchMessageW, TranslateMessage<BR><BR>( 169 exports ) <BR>ADVANCEDSETUPDIALOG, AbortPrinter, AddFormA, AddFormW, AddJobA, AddJobW, AddMonitorA, AddMonitorW, AddPortA, AddPortExA, AddPortExW, AddPortW, AddPrintProcessorA, AddPrintProcessorW, AddPrintProvidorA, AddPrintProvidorW, AddPrinterA, AddPrinterConnectionA, AddPrinterConnectionW, AddPrinterDriverA, AddPrinterDriverExA, AddPrinterDriverExW, AddPrinterDriverW, AddPrinterW, AdvancedDocumentPropertiesA, AdvancedDocumentPropertiesW, AdvancedSetupDialog, ClosePrinter, CloseSpoolFileHandle, CommitSpoolData, ConfigurePortA, ConfigurePortW, ConnectToPrinterDlg, ConvertAnsiDevModeToUnicodeDevmode, ConvertUnicodeDevModeToAnsiDevmode, CreatePrinterIC, DEVICECAPABILITIES, DEVICEMODE, DeleteFormA, DeleteFormW, DeleteMonitorA, DeleteMonitorW, DeletePortA, DeletePortW, DeletePrintProcessorA, DeletePrintProcessorW, DeletePrintProvidorA, DeletePrintProvidorW, DeletePrinter, DeletePrinterConnectionA, DeletePrinterConnectionW, DeletePrinterDataA, DeletePrinterDataExA, DeletePrinterDataExW, DeletePrinterDataW, DeletePrinterDriverA, DeletePrinterDriverExA, DeletePrinterDriverExW, DeletePrinterDriverW, DeletePrinterIC, DeletePrinterKeyA, DeletePrinterKeyW, DevQueryPrint, DevQueryPrintEx, DeviceCapabilities, DeviceCapabilitiesA, DeviceCapabilitiesW, DeviceMode, DevicePropertySheets, DocumentEvent, DocumentPropertiesA, DocumentPropertiesW, DocumentPropertySheets, EXTDEVICEMODE, EndDocPrinter, EndPagePrinter, EnumFormsA, EnumFormsW, EnumJobsA, EnumJobsW, EnumMonitorsA, EnumMonitorsW, EnumPortsA, EnumPortsW, EnumPrintProcessorDatatypesA, EnumPrintProcessorDatatypesW, EnumPrintProcessorsA, EnumPrintProcessorsW, EnumPrinterDataA, EnumPrinterDataExA, EnumPrinterDataExW, EnumPrinterDataW, EnumPrinterDriversA, EnumPrinterDriversW, EnumPrinterKeyA, EnumPrinterKeyW, EnumPrintersA, EnumPrintersW, ExtDeviceMode, FindClosePrinterChangeNotification, FindFirstPrinterChangeNotification, FindNextPrinterChangeNotification, FlushPrinter, FreePrinterNotifyInfo, GetDefaultPrinterA, GetDefaultPrinterW, GetFormA, GetFormW, GetJobA, GetJobW, GetPrintProcessorDirectoryA, GetPrintProcessorDirectoryW, GetPrinterA, GetPrinterDataA, GetPrinterDataExA, GetPrinterDataExW, GetPrinterDataW, GetPrinterDriverA, GetPrinterDriverDirectoryA, GetPrinterDriverDirectoryW, GetPrinterDriverW, GetPrinterW, GetSpoolFileHandle, IsValidDevmodeA, IsValidDevmodeW, OpenPrinterA, OpenPrinterW, PerfClose, PerfCollect, PerfOpen, PlayGdiScriptOnPrinterIC, PrinterMessageBoxA, PrinterMessageBoxW, PrinterProperties, QueryColorProfile, QueryRemoteFonts, QuerySpoolMode, ReadPrinter, ResetPrinterA, ResetPrinterW, ScheduleJob, SeekPrinter, SetAllocFailCount, SetDefaultPrinterA, SetDefaultPrinterW, SetFormA, SetFormW, SetJobA, SetJobW, SetPortA, SetPortW, SetPrinterA, SetPrinterDataA, SetPrinterDataExA, SetPrinterDataExW, SetPrinterDataW, SetPrinterW, SplDriverUnloadComplete, SpoolerDevQueryPrintW, SpoolerInit, SpoolerPrinterEvent, StartDocDlgA, StartDocDlgW, StartDocPrinterA, StartDocPrinterW, StartPagePrinter, WaitForPrinterChange, WritePrinter, XcvDataW<BR>

    und hier der Scan der mp3-Datei:

    Code:
    Datei mach_das_radio_wise_guys.mp3 empfangen 2008.07.23 09:18:20 (CET)Antivirus Version letzte aktualisierung Ergebnis 
    AhnLab-V3 2008.7.23.0 2008.07.22 - 
    AntiVir 7.8.1.11 2008.07.23 TR/Dldr.WMA.Wimad.N 
    Authentium 5.1.0.4 2008.07.22 - 
    Avast 4.8.1195.0 2008.07.22 WMA:Wimad AVG 8.0.0.130 2008.07.22 Downloader.Wimad.E 
    BitDefender 7.2 2008.07.23 Trojan.Downloader.WMA.Wimad.N 
    CAT-QuickHeal 9.50 2008.07.22 WMA.Wimad.n 
    ClamAV 0.93.1 2008.07.23 Trojan.Downloader-38874 
    DrWeb 4.44.0.09170 2008.07.23 Trojan.Click.18899 
    eSafe 7.0.17.0 2008.07.22 - 
    eTrust-Vet 31.6.5975 2008.07.22 - 
    Ewido 4.0 2008.07.22 Downloader.Wimad.n 
    F-Prot 4.4.4.56 2008.07.22 - 
    F-Secure 7.60.13501.0 2008.07.23 Trojan-Downloader.WMA.Wimad.n 
    Fortinet 3.14.0.0 2008.07.23 - 
    GData 2.0.7306.1023 2008.07.23 Trojan-Downloader.WMA.Wimad.n 
    Ikarus T3.1.1.34.0 2008.07.23 - 
    Kaspersky 7.0.0.125 2008.07.23 - 
    McAfee 5344 2008.07.22 Downloader-UA.h 
    Microsoft 1.3704 2008.07.23 TrojanDownloader:ASX/Wimad.gen!A 
    NOD32v2 3289 2008.07.22 WMA/TrojanDownloader.Wimad.N 
    Norman 5.80.02 2008.07.22 - 
    Panda 9.0.0.4 2008.07.23 - 
    PCTools 4.4.2.0 2008.07.22 - 
    Prevx1 V2 2008.07.23 - 
    Rising 20.54.20.00 2008.07.23 - 
    Sophos 4.31.0 2008.07.23 Troj/Wimad-E 
    Sunbelt 3.1.1536.1 2008.07.18 - 
    Symantec 10 2008.07.23 Trojan.Wimad T
    heHacker 6.2.96.387 2008.07.23 - 
    TrendMicro 8.700.0.1004 2008.07.23 TROJ_WIMAD.CG 
    VBA32 3.12.8.1 2008.07.22 - 
    VirusBuster 4.5.11.0 2008.07.22 - 
    Webwasher-Gateway 6.6.2 2008.07.23 
    Trojan.Dldr.WMA.Wimad.N  
    weitere Informationen File size: 3545425 bytes MD5...: afa3ae52fde53166f217e95c0a92cfaf SHA1..: 7f767736133978b4595686663ec492bfc767a694 SHA256: d0c044a1e6b38b96ad3a376cbb7a37846ad0f56148211784127ba305de010a6b SHA512: 0ff9e87786eff1f2fad922e16f7b759a53a73677b9741216d034fe547b894eaf<BR>da4e8dd10c832c597d0df5d7d2e4481942b95ab3e5f87853610faf4ff95ece93 
    PEiD..: - 
    PEInfo: -

    So das wars, was sagt mir das jetzt???

    Ciao, spifall

  4. #4
    Moderator (global) Team-Mitglied Avatar von Speedy
    Registriert seit
    07.08.2004
    Ort
    Linz
    Beiträge
    23.541

    AW: Win32.Troijandownloader.Wimad gefunden

    bitte poste die eigenschaften von folgender(n) datei(en)

    C:\WINDOWS\System\ifwsock2.dll
    D:\Dokumente\Franziska\ICQ Lite\211472333\Leni_292733813\mach das radio wise guys.mp3

    das geht so: explorer starten -> navigiere zu dieser datei, rechte maustaste, aus dem menü -> eigenschaften wählen, dann den tab-reiter version

    schreib von ob nach unten alles ab

    Dateiversion
    Beschreibung
    Copyright
    dann aus dem kästchen Versionsinformation
    Dateiversion
    Firma
    Interner Name
    Originaldateiname
    Produktversion
    Sprache

    Größe der Datei


    diese nachfolgenden datei(en) hier bei virustotal
    überprüfen lassen (nicht löschen!!), wenn das ergebnis
    vorliegt, den kleinen button "filter" drücken, dann
    das ergebnis (egal wie es aussieht) kopieren
    und hier posten. alternativ kannst du die datei bei
    virscan.org oder jotti überprüfen lassen.
    (wie soll das logfile aussehen)

    C:\Programme\ICQToolbar\tbu2C\tbupdate.cab/toolbaru.dll
    C:\Programme\ICQToolbar\tbu2C\tbupdate.cab
    C:\Programme\ICQToolbar\tbu2C\toolbaru.dll
    C:\Programme\TightVNC\VNCHooks.dll
    C:\Programme\TightVNC\WinVNC.exe
    lg
    www.Speedyweb.at.tf
    Die Durchführung meiner Tipps erfolgt auf eigene Verantwortung!
    HijackThis (Downloads und Anleitungen z.B. was ist fixen usw.)
    HijackThis-Chat oder willst du hier mitmachen Stellenausschreibung
    hilfestellung zur systembereinigung nur über das öffentliche forum und keinesfalls über privatnachrichten oder email !!

  5. #5
    Einsteiger
    Registriert seit
    21.07.2008
    Beiträge
    7

    AW: Win32.Troijandownloader.Wimad gefunden

    Hallo,

    hier die weiteren Ergebnisse:

    Eigenschaften von ifwsock.dll:

    Code:
    Dateiversion		1.0.0.0
    Beschreibung			WinSock-Filter
    Copyright				Copyright © 1998
    
    Dateiversion			1,0,0,0
    Firma				Ramke Daten-Technik
    Interner Name			Ifwsock2
    Originaldateiname			Ifwsock2.dll
    Produktversion			1,0,0,0
    Sprache				Deutsch (Deutschland)
    
    Größe der Datei			84,0 KB

    Eigenschaften von "mach das radio wise guys.mp3":

    Code:
    die Datei hatte ich bereits auf einen m-stick verschoben, unter Eigenschaften gibt es nur noch die Reiter: Allgemein und Dateiinfo. 
    
    Dateigröße:			3,38 MB
    Geändert am:			3.April 2008
    
    Unter Dateiinfo steht nichts drin.
    Scan von toolbaru.dll:

    Code:
    Datei toolbaru.dll empfangen 2008.07.27 15:23:17 (CET)
    Antivirus Version letzte aktualisierung Ergebnis 
    AhnLab-V3 2008.7.26.0 2008.07.27 Win-Trojan/Mostofate.701952 
    AntiVir 7.8.1.12 2008.07.26 ADSPY/Mostofate.CX 
    Authentium 5.1.0.4 2008.07.27 - 
    Avast 4.8.1195.0 2008.07.26 - 
    AVG 8.0.0.130 2008.07.26 Generic3.CKS 
    BitDefender 7.2 2008.07.27 - 
    CAT-QuickHeal 9.50 2008.07.25 AdWare.Mostofate.cx (Not a Virus) 
    ClamAV 0.93.1 2008.07.27 - 
    DrWeb 4.44.0.09170 2008.07.27 - 
    eSafe 7.0.17.0 2008.07.24 AdWare.Win32.Mostofa 
    eTrust-Vet 31.6.5983 2008.07.26 - 
    Ewido 4.0 2008.07.27 Not-A-Virus.Adware.Mostofate 
    F-Prot 4.4.4.56 2008.07.26 - 
    F-Secure 7.60.13501.0 2008.07.27 AdWare.Win32.Mostofate.cx 
    Fortinet 3.14.0.0 2008.07.26 Adware/Softomate 
    GData 2.0.7306.1023 2008.07.27 - 
    Ikarus T3.1.1.34.0 2008.07.27 not-a-virus:AdWare.Win32.Mostofate.cx 
    Kaspersky 7.0.0.125 2008.07.27 not-a-virus:AdWare.Win32.Mostofate.cx 
    McAfee 5347 2008.07.25 - 
    Microsoft 1.3704 2008.07.27 - 
    NOD32v2 3301 2008.07.27 - 
    Norman 5.80.02 2008.07.25 - 
    Panda 9.0.0.4 2008.07.27 Suspicious file 
    PCTools 4.4.2.0 2008.07.27 - 
    Prevx1 V2 2008.07.27 Adware 
    Rising 20.54.61.00 2008.07.27 - 
    Sophos 4.31.0 2008.07.27 - 
    Sunbelt 3.1.1536.1 2008.07.25 - 
    Symantec 10 2008.07.27 - 
    TheHacker 6.2.96.389 2008.07.25 Adware/Mostofate.cx 
    TrendMicro 8.700.0.1004 2008.07.26 - 
    ViRobot 2008.7.26.1311 2008.07.26 Adware.Mostofate.701952 
    VirusBuster 4.5.11.0 2008.07.26 - 
    Webwasher-Gateway 6.6.2 2008.07.27 Ad-Spyware.Mostofate.CX 
     
    weitere Informationen 
    File size: 701952 bytes 
    MD5...: 385db2e1a8bd251d8d0eaae8304854a9 
    SHA1..: efe1d4c11b20eccf5b9ff9dbdd64b9b07a1b30dc 
    SHA256: 9d7ddeca0c3779e40669ad840ea54e7edee8d29c97126a14648dabd198b21c41 
    SHA512: 4ce7c41e090bad455f706e3260fabde88e8e5e19bd84e0354637df0ba8170ee3<BR>dac117603c6b0eb55a7cc2144c5edb04febdc8a3869a787b4fe1fe307f3006b5 
    PEiD..: Armadillo v1.xx - v2.xx 
    PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x1006858a<BR>timedatestamp.....: 0x452b61b2 (Tue Oct 10 09:02:42 2006)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 6 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0x72f30 0x73000 6.45 4e3e3bbea82bcd3dd760375ea7b556f3<BR>.rdata 0x74000 0x1853e 0x19000 4.68 ffa38d0381e755856cafa66e7975b568<BR>.data 0x8d000 0x12680 0xa000 3.69 2c4a863583c37019cdc970eea8634444<BR>.SHARED 0xa0000 0x818 0x1000 0.00 620f0b67a91f7f74151bc5be745b7110<BR>.rsrc 0xa1000 0x4ff8 0x5000 4.95 513387c9f8704740c11fc1943b757458<BR>.reloc 0xa6000 0xcece 0xd000 6.36 5bcf0d275afeca25712e3ec60097943a<BR><BR>( 14 imports ) <BR>&gt; WINMM.dll: PlaySoundW<BR>&gt; SHLWAPI.dll: PathFileExistsW<BR>&gt; WININET.dll: InternetReadFile, HttpQueryInfoW, InternetSetOptionW, InternetQueryOptionW, HttpSendRequestW, HttpOpenRequestW, InternetCloseHandle, InternetConnectW, InternetOpenW, InternetCrackUrlW, DeleteUrlCacheEntryW, FindCloseUrlCache, FindNextUrlCacheEntryW, FindFirstUrlCacheEntryW, InternetOpenUrlW, InternetGetCookieW<BR>&gt; SETUPAPI.dll: SetupIterateCabinetW<BR>&gt; KERNEL32.dll: GetTempPathA, MoveFileExW, SetFileAttributesW, lstrlenA, Sleep, InterlockedIncrement, InterlockedDecrement, GetModuleFileNameW, CreateFileW, GetLastError, SetEvent, MultiByteToWideChar, WideCharToMultiByte, FreeLibrary, FindClose, FindNextFileW, GetProcAddress, FindFirstFileW, lstrcpyW, lstrcatW, SetLastError, LoadLibraryW, OutputDebugStringA, GetModuleHandleA, GetModuleHandleW, GetFileAttributesW, GetVersion, LoadLibraryA, DebugBreak, OutputDebugStringW, TerminateThread, GetCurrentThreadId, GetVersionExW, GlobalUnlock, GlobalLock, GetVolumeInformationW, GetDriveTypeW, GetLogicalDriveStringsW, WaitForSingleObject, ResetEvent, CreateEventW, LeaveCriticalSection, EnterCriticalSection, GlobalAlloc, FlushInstructionCache, GetCurrentProcess, GetCurrentProcessId, lstrcmpW, InitializeCriticalSection, DeleteCriticalSection, GetCurrentThread, HeapFree, HeapAlloc, GetProcessHeap, GetTempPathW, SetCurrentDirectoryW, OpenMutexW, CopyFileW, CreateDirectoryW, LocalFree, GetFileTime, lstrcmpiW, GetSystemInfo, DisableThreadLibraryCalls, HeapDestroy, GetShortPathNameW, MoveFileW, GetTempFileNameW, RaiseException, InterlockedExchange, LocalAlloc, RemoveDirectoryW, DeleteFileW, CloseHandle, WriteFile, lstrlenW, CreateFileA<BR>&gt; USER32.dll: PostMessageW, EnableWindow, CreateDialogParamW, EndDialog, CheckDlgButton, IsDlgButtonChecked, IsDialogMessageW, GetCapture, BringWindowToTop, DestroyIcon, DialogBoxParamW, EmptyClipboard, LoadCursorFromFileW, UnregisterClassW, TranslateMessage, DispatchMessageW, SetActiveWindow, MoveWindow, EnableMenuItem, CheckMenuItem, AppendMenuW, CreatePopupMenu, GetActiveWindow, CreateWindowExW, GetDlgItem, InvalidateRgn, SetCapture, ReleaseCapture, DestroyAcceleratorTable, CreateAcceleratorTableW, GetDesktopWindow, RedrawWindow, BeginPaint, EndPaint, DrawFocusRect, SetFocus, UpdateWindow, CallWindowProcW, DrawTextW, wsprintfW, GetWindowDC, SystemParametersInfoW, SetRectEmpty, DestroyWindow, DrawEdge, OpenClipboard, GetClipboardData, CloseClipboard, EndMenu, SetWindowRgn, GetWindowTextLengthW, DefWindowProcW, GetClassInfoExW, RegisterClassExW, RegisterWindowMessageW, LoadCursorW, ReleaseDC, GetDC, OffsetRect, GetMenuItemInfoW, CopyRect, GetWindow, ShowWindow, IsWindowVisible, GetAsyncKeyState, GetWindowRect, CharUpperW, LoadMenuW, InsertMenuW, TrackPopupMenu, DestroyMenu, MapWindowPoints, GetMessagePos, GetCursorPos, GetFocus, GetWindowLongW, SetWindowLongW, SetWindowPos, SetWindowsHookExW, WindowFromPoint, SetTimer, SetCursor, ScreenToClient, PtInRect, GetKeyState, GetClassNameW, InvalidateRect, LoadImageW, KillTimer, MessageBoxW, UnhookWindowsHookEx, GetSystemMetrics, SetWindowTextW, LoadStringW, CharNextW, wvsprintfW, GetClientRect, CharLowerW, GetSubMenu, CallNextHookEx, GetSysColor, FillRect, SendMessageW, wsprintfA, IsWindow, GetParent, SetDlgItemTextW, MessageBeep, DestroyCursor, GetWindowTextW, IsChild<BR>&gt; GDI32.dll: ExtTextOutW, GetTextExtentPointW, GetStockObject, CreateCompatibleBitmap, CreateCompatibleDC, BitBlt, GetDeviceCaps, GetObjectW, CreateRectRgn, CreateFontW, DeleteDC, CreateFontIndirectW, SetTextColor, SetBkMode, SetBkColor, GetTextMetricsW, CreateBrushIndirect, SelectObject, DeleteObject, GetTextExtentPoint32W, CreateSolidBrush<BR>&gt; SHELL32.dll: SHGetSpecialFolderPathW, SHAddToRecentDocs, DragQueryFileW, ShellExecuteW, ShellExecuteA<BR>&gt; ole32.dll: CoInitialize, ReleaseStgMedium, CreateStreamOnHGlobal, OleInitialize, OleUninitialize, RegisterDragDrop, CLSIDFromProgID, CLSIDFromString, CoCreateInstance, StringFromCLSID, CoTaskMemAlloc, OleLockRunning, OleRun, CoUninitialize, StgCreateDocfile, StgOpenStorage, CoTaskMemFree, CoCreateGuid<BR>&gt; OLEAUT32.dll: -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -<BR>&gt; RPCRT4.dll: UuidFromStringA<BR>&gt; VERSION.dll: GetFileVersionInfoSizeW, GetFileVersionInfoW, VerQueryValueW<BR>&gt; MSVCP60.dll: _c_str@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEPBGXZ, __0_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAE@PBGABV_$allocator@G@1@@Z, __Hstd@@YA_AV_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@0@ABV10@PBG@Z, __0_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAE@ABV01@@Z, _find@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIPBGI@Z, _rfind@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIGI@Z, _npos@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@2IB, __4_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV01@PBG@Z, __Hstd@@YA_AV_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@0@ABV10@0@Z, __1_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAE@XZ, __4_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV01@ABV01@@Z, __0_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAE@ABV_$allocator@G@1@@Z, __Y_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV01@PBG@Z, __A_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEABGI@Z, _size@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIXZ, _replace@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV12@IIABV12@@Z, _find@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIABV12@I@Z, _erase@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV12@II@Z, __Y_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV01@ABV01@@Z, __4_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV01@PBD@Z, _begin@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEPBGXZ, _end@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEPBGXZ, _rfind@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIABV12@I@Z, __0_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@ABV01@IIABV_$allocator@D@1@@Z, __Y_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV01@D@Z, __A_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEABDI@Z, __0_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@PBDIABV_$allocator@D@1@@Z, __Mstd@@YA_NABV_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@0@0@Z, __4_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV01@ABV01@@Z, _find_first_not_of@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIPBGI@Z, __9std@@YA_NABV_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@0@0@Z, __0_Lockit@std@@QAE@XZ, __1_Lockit@std@@QAE@XZ, __Hstd@@YA_AV_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@0@ABV10@0@Z, __Hstd@@YA_AV_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@0@ABV10@PBD@Z, _empty@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBE_NXZ, __Y_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV01@ABV01@@Z, __Y_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV01@PBD@Z, __A_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAGI@Z, _substr@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBE_AV12@II@Z, _find@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIGI@Z, __9std@@YA_NABV_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@0@PBG@Z, __Y_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV01@G@Z, _length@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIXZ, _find@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEIPBDI@Z, _npos@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@2IB, __0_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@ABV_$allocator@D@1@@Z, _append@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV12@PBDI@Z, _data@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEPBDXZ, __8std@@YA_NABV_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@0@PBG@Z, __Hstd@@YA_AV_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@0@PBGABV10@@Z, __8std@@YA_NABV_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@0@0@Z, _empty@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBE_NXZ, _end@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEPADXZ, _length@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEIXZ, __0_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@IDABV_$allocator@D@1@@Z, _begin@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEPADXZ, _begin@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEPBDXZ, _end@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEPBDXZ, __0_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@ABV01@@Z, __0_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@PBDABV_$allocator@D@1@@Z, __1_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@XZ, _data@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEPBGXZ, _c_str@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEPBDXZ, __0_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAE@ABV01@IIABV_$allocator@G@1@@Z<BR>&gt; MSVCRT.dll: __CxxFrameHandler, memmove, memcmp, strlen, __2@YAPAXI@Z, strrchr, strcpy, strcat, fclose, fopen, wcstok, wcsstr, _CxxThrowException, memcpy, free, wcslen, _beginthread, _purecall, rand, _itow, fgetws, _wfopen, _wmkdir, srand, realloc, wcstol, wcstod, _wcslwr, strstr, fread, ftell, fseek, _wstat, _wfindnext, _wfindfirst, swscanf, _wsplitpath, isdigit, difftime, mktime, localtime, time, _wtoi, memset, _wfullpath, _wcsicmp, iswspace, malloc, _wchdir, sprintf, fwrite, asctime, __dllonexit, _onexit, __1type_info@@UAE@XZ, _terminate@@YAXXZ, _initterm, _adjust_fdiv, _except_handler3, wcsrchr, iswdigit, wcscpy, _endthread, wcsncpy, wcschr, wcscmp, fgets, _itoa<BR><BR>( 6 exports ) <BR>CanReload, DllCanUnloadNow, DllGetClassObject, DllRegisterServer, DllUnregisterServer, TBStudioReg<BR> 
    Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=2A668066005465B7B6720A71CA1CEB003ECB6D2A
    Scan von toolbaru.dll aus tbupdate.cab:

    Code:
    Datei toolbaru.dll empfangen 2008.07.27 15:27:56 (CET)
    Antivirus Version letzte aktualisierung Ergebnis 
    AhnLab-V3 2008.7.26.0 2008.07.27 Win-Trojan/Mostofate.701952 
    AntiVir 7.8.1.12 2008.07.26 ADSPY/Mostofate.CX 
    Authentium 5.1.0.4 2008.07.27 - 
    Avast 4.8.1195.0 2008.07.26 - 
    AVG 8.0.0.130 2008.07.26 Generic3.CKS 
    BitDefender 7.2 2008.07.27 - 
    CAT-QuickHeal 9.50 2008.07.25 AdWare.Mostofate.cx (Not a Virus) 
    ClamAV 0.93.1 2008.07.27 - 
    DrWeb 4.44.0.09170 2008.07.27 - 
    eSafe 7.0.17.0 2008.07.24 AdWare.Win32.Mostofa 
    eTrust-Vet 31.6.5983 2008.07.26 - 
    Ewido 4.0 2008.07.27 Not-A-Virus.Adware.Mostofate 
    F-Prot 4.4.4.56 2008.07.26 - 
    F-Secure 7.60.13501.0 2008.07.27 AdWare.Win32.Mostofate.cx 
    Fortinet 3.14.0.0 2008.07.26 Adware/Softomate 
    GData 2.0.7306.1023 2008.07.27 - 
    Ikarus T3.1.1.34.0 2008.07.27 not-a-virus:AdWare.Win32.Mostofate.cx 
    Kaspersky 7.0.0.125 2008.07.27 not-a-virus:AdWare.Win32.Mostofate.cx 
    McAfee 5347 2008.07.25 - 
    Microsoft 1.3704 2008.07.27 - 
    NOD32v2 3301 2008.07.27 - 
    Norman 5.80.02 2008.07.25 - 
    Panda 9.0.0.4 2008.07.27 Suspicious file 
    PCTools 4.4.2.0 2008.07.27 - 
    Prevx1 V2 2008.07.27 Adware 
    Rising 20.54.61.00 2008.07.27 - 
    Sophos 4.31.0 2008.07.27 - 
    Sunbelt 3.1.1536.1 2008.07.25 - 
    Symantec 10 2008.07.27 - 
    TheHacker 6.2.96.389 2008.07.25 Adware/Mostofate.cx 
    TrendMicro 8.700.0.1004 2008.07.26 - 
    VBA32 3.12.8.1 2008.07.26 - 
    ViRobot 2008.7.26.1311 2008.07.26 Adware.Mostofate.701952 
    VirusBuster 4.5.11.0 2008.07.26 - 
    Webwasher-Gateway 6.6.2 2008.07.27 Ad-Spyware.Mostofate.CX 
     
    weitere Informationen 
    File size: 701952 bytes 
    MD5...: 385db2e1a8bd251d8d0eaae8304854a9 
    SHA1..: efe1d4c11b20eccf5b9ff9dbdd64b9b07a1b30dc 
    SHA256: 9d7ddeca0c3779e40669ad840ea54e7edee8d29c97126a14648dabd198b21c41 
    SHA512: 4ce7c41e090bad455f706e3260fabde88e8e5e19bd84e0354637df0ba8170ee3<BR>dac117603c6b0eb55a7cc2144c5edb04febdc8a3869a787b4fe1fe307f3006b5 
    PEiD..: Armadillo v1.xx - v2.xx 
    PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x1006858a<BR>timedatestamp.....: 0x452b61b2 (Tue Oct 10 09:02:42 2006)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 6 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0x72f30 0x73000 6.45 4e3e3bbea82bcd3dd760375ea7b556f3<BR>.rdata 0x74000 0x1853e 0x19000 4.68 ffa38d0381e755856cafa66e7975b568<BR>.data 0x8d000 0x12680 0xa000 3.69 2c4a863583c37019cdc970eea8634444<BR>.SHARED 0xa0000 0x818 0x1000 0.00 620f0b67a91f7f74151bc5be745b7110<BR>.rsrc 0xa1000 0x4ff8 0x5000 4.95 513387c9f8704740c11fc1943b757458<BR>.reloc 0xa6000 0xcece 0xd000 6.36 5bcf0d275afeca25712e3ec60097943a<BR><BR>( 14 imports ) <BR>&gt; WINMM.dll: PlaySoundW<BR>&gt; SHLWAPI.dll: PathFileExistsW<BR>&gt; WININET.dll: InternetReadFile, HttpQueryInfoW, InternetSetOptionW, InternetQueryOptionW, HttpSendRequestW, HttpOpenRequestW, InternetCloseHandle, InternetConnectW, InternetOpenW, InternetCrackUrlW, DeleteUrlCacheEntryW, FindCloseUrlCache, FindNextUrlCacheEntryW, FindFirstUrlCacheEntryW, InternetOpenUrlW, InternetGetCookieW<BR>&gt; SETUPAPI.dll: SetupIterateCabinetW<BR>&gt; KERNEL32.dll: GetTempPathA, MoveFileExW, SetFileAttributesW, lstrlenA, Sleep, InterlockedIncrement, InterlockedDecrement, GetModuleFileNameW, CreateFileW, GetLastError, SetEvent, MultiByteToWideChar, WideCharToMultiByte, FreeLibrary, FindClose, FindNextFileW, GetProcAddress, FindFirstFileW, lstrcpyW, lstrcatW, SetLastError, LoadLibraryW, OutputDebugStringA, GetModuleHandleA, GetModuleHandleW, GetFileAttributesW, GetVersion, LoadLibraryA, DebugBreak, OutputDebugStringW, TerminateThread, GetCurrentThreadId, GetVersionExW, GlobalUnlock, GlobalLock, GetVolumeInformationW, GetDriveTypeW, GetLogicalDriveStringsW, WaitForSingleObject, ResetEvent, CreateEventW, LeaveCriticalSection, EnterCriticalSection, GlobalAlloc, FlushInstructionCache, GetCurrentProcess, GetCurrentProcessId, lstrcmpW, InitializeCriticalSection, DeleteCriticalSection, GetCurrentThread, HeapFree, HeapAlloc, GetProcessHeap, GetTempPathW, SetCurrentDirectoryW, OpenMutexW, CopyFileW, CreateDirectoryW, LocalFree, GetFileTime, lstrcmpiW, GetSystemInfo, DisableThreadLibraryCalls, HeapDestroy, GetShortPathNameW, MoveFileW, GetTempFileNameW, RaiseException, InterlockedExchange, LocalAlloc, RemoveDirectoryW, DeleteFileW, CloseHandle, WriteFile, lstrlenW, CreateFileA<BR>&gt; USER32.dll: PostMessageW, EnableWindow, CreateDialogParamW, EndDialog, CheckDlgButton, IsDlgButtonChecked, IsDialogMessageW, GetCapture, BringWindowToTop, DestroyIcon, DialogBoxParamW, EmptyClipboard, LoadCursorFromFileW, UnregisterClassW, TranslateMessage, DispatchMessageW, SetActiveWindow, MoveWindow, EnableMenuItem, CheckMenuItem, AppendMenuW, CreatePopupMenu, GetActiveWindow, CreateWindowExW, GetDlgItem, InvalidateRgn, SetCapture, ReleaseCapture, DestroyAcceleratorTable, CreateAcceleratorTableW, GetDesktopWindow, RedrawWindow, BeginPaint, EndPaint, DrawFocusRect, SetFocus, UpdateWindow, CallWindowProcW, DrawTextW, wsprintfW, GetWindowDC, SystemParametersInfoW, SetRectEmpty, DestroyWindow, DrawEdge, OpenClipboard, GetClipboardData, CloseClipboard, EndMenu, SetWindowRgn, GetWindowTextLengthW, DefWindowProcW, GetClassInfoExW, RegisterClassExW, RegisterWindowMessageW, LoadCursorW, ReleaseDC, GetDC, OffsetRect, GetMenuItemInfoW, CopyRect, GetWindow, ShowWindow, IsWindowVisible, GetAsyncKeyState, GetWindowRect, CharUpperW, LoadMenuW, InsertMenuW, TrackPopupMenu, DestroyMenu, MapWindowPoints, GetMessagePos, GetCursorPos, GetFocus, GetWindowLongW, SetWindowLongW, SetWindowPos, SetWindowsHookExW, WindowFromPoint, SetTimer, SetCursor, ScreenToClient, PtInRect, GetKeyState, GetClassNameW, InvalidateRect, LoadImageW, KillTimer, MessageBoxW, UnhookWindowsHookEx, GetSystemMetrics, SetWindowTextW, LoadStringW, CharNextW, wvsprintfW, GetClientRect, CharLowerW, GetSubMenu, CallNextHookEx, GetSysColor, FillRect, SendMessageW, wsprintfA, IsWindow, GetParent, SetDlgItemTextW, MessageBeep, DestroyCursor, GetWindowTextW, IsChild<BR>&gt; GDI32.dll: ExtTextOutW, GetTextExtentPointW, GetStockObject, CreateCompatibleBitmap, CreateCompatibleDC, BitBlt, GetDeviceCaps, GetObjectW, CreateRectRgn, CreateFontW, DeleteDC, CreateFontIndirectW, SetTextColor, SetBkMode, SetBkColor, GetTextMetricsW, CreateBrushIndirect, SelectObject, DeleteObject, GetTextExtentPoint32W, CreateSolidBrush<BR>&gt; SHELL32.dll: SHGetSpecialFolderPathW, SHAddToRecentDocs, DragQueryFileW, ShellExecuteW, ShellExecuteA<BR>&gt; ole32.dll: CoInitialize, ReleaseStgMedium, CreateStreamOnHGlobal, OleInitialize, OleUninitialize, RegisterDragDrop, CLSIDFromProgID, CLSIDFromString, CoCreateInstance, StringFromCLSID, CoTaskMemAlloc, OleLockRunning, OleRun, CoUninitialize, StgCreateDocfile, StgOpenStorage, CoTaskMemFree, CoCreateGuid<BR>&gt; OLEAUT32.dll: -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -<BR>&gt; RPCRT4.dll: UuidFromStringA<BR>&gt; VERSION.dll: GetFileVersionInfoSizeW, GetFileVersionInfoW, VerQueryValueW<BR>&gt; MSVCP60.dll: _c_str@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEPBGXZ, __0_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAE@PBGABV_$allocator@G@1@@Z, __Hstd@@YA_AV_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@0@ABV10@PBG@Z, __0_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAE@ABV01@@Z, _find@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIPBGI@Z, _rfind@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIGI@Z, _npos@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@2IB, __4_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV01@PBG@Z, __Hstd@@YA_AV_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@0@ABV10@0@Z, __1_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAE@XZ, __4_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV01@ABV01@@Z, __0_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAE@ABV_$allocator@G@1@@Z, __Y_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV01@PBG@Z, __A_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEABGI@Z, _size@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIXZ, _replace@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV12@IIABV12@@Z, _find@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIABV12@I@Z, _erase@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV12@II@Z, __Y_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV01@ABV01@@Z, __4_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV01@PBD@Z, _begin@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEPBGXZ, _end@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEPBGXZ, _rfind@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIABV12@I@Z, __0_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@ABV01@IIABV_$allocator@D@1@@Z, __Y_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV01@D@Z, __A_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEABDI@Z, __0_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@PBDIABV_$allocator@D@1@@Z, __Mstd@@YA_NABV_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@0@0@Z, __4_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV01@ABV01@@Z, _find_first_not_of@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIPBGI@Z, __9std@@YA_NABV_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@0@0@Z, __0_Lockit@std@@QAE@XZ, __1_Lockit@std@@QAE@XZ, __Hstd@@YA_AV_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@0@ABV10@0@Z, __Hstd@@YA_AV_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@0@ABV10@PBD@Z, _empty@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBE_NXZ, __Y_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV01@ABV01@@Z, __Y_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV01@PBD@Z, __A_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAGI@Z, _substr@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBE_AV12@II@Z, _find@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIGI@Z, __9std@@YA_NABV_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@0@PBG@Z, __Y_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV01@G@Z, _length@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEIXZ, _find@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEIPBDI@Z, _npos@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@2IB, __0_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@ABV_$allocator@D@1@@Z, _append@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEAAV12@PBDI@Z, _data@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEPBDXZ, __8std@@YA_NABV_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@0@PBG@Z, __Hstd@@YA_AV_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@0@PBGABV10@@Z, __8std@@YA_NABV_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@0@0@Z, _empty@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBE_NXZ, _end@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEPADXZ, _length@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEIXZ, __0_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@IDABV_$allocator@D@1@@Z, _begin@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAEPADXZ, _begin@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEPBDXZ, _end@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEPBDXZ, __0_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@ABV01@@Z, __0_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@PBDABV_$allocator@D@1@@Z, __1_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QAE@XZ, _data@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QBEPBGXZ, _c_str@_$basic_string@DU_$char_traits@D@std@@V_$allocator@D@2@@std@@QBEPBDXZ, __0_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAE@ABV01@IIABV_$allocator@G@1@@Z<BR>&gt; MSVCRT.dll: __CxxFrameHandler, memmove, memcmp, strlen, __2@YAPAXI@Z, strrchr, strcpy, strcat, fclose, fopen, wcstok, wcsstr, _CxxThrowException, memcpy, free, wcslen, _beginthread, _purecall, rand, _itow, fgetws, _wfopen, _wmkdir, srand, realloc, wcstol, wcstod, _wcslwr, strstr, fread, ftell, fseek, _wstat, _wfindnext, _wfindfirst, swscanf, _wsplitpath, isdigit, difftime, mktime, localtime, time, _wtoi, memset, _wfullpath, _wcsicmp, iswspace, malloc, _wchdir, sprintf, fwrite, asctime, __dllonexit, _onexit, __1type_info@@UAE@XZ, _terminate@@YAXXZ, _initterm, _adjust_fdiv, _except_handler3, wcsrchr, iswdigit, wcscpy, _endthread, wcsncpy, wcschr, wcscmp, fgets, _itoa<BR><BR>( 6 exports ) <BR>CanReload, DllCanUnloadNow, DllGetClassObject, DllRegisterServer, DllUnregisterServer, TBStudioReg<BR> 
    Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=2A668066005465B7B6720A71CA1CEB003ECB6D2A
    Scan von tbupdate.cab:

    Code:
    Datei tbupdate.cab empfangen 2008.07.27 15:32:49 (CET)
    Antivirus Version letzte aktualisierung Ergebnis 
    AhnLab-V3 2008.7.26.0 2008.07.27 - 
    AntiVir 7.8.1.12 2008.07.26 ADSPY/Mostofate.CX 
    Authentium 5.1.0.4 2008.07.27 - 
    Avast 4.8.1195.0 2008.07.26 - 
    AVG 8.0.0.130 2008.07.26 Generic3.CKS 
    BitDefender 7.2 2008.07.27 - 
    CAT-QuickHeal 9.50 2008.07.25 AdWare.Mostofate.cx (Not a Virus) 
    ClamAV 0.93.1 2008.07.27 - 
    DrWeb 4.44.0.09170 2008.07.27 - 
    eSafe 7.0.17.0 2008.07.24 AdWare.Win32.Mostofa 
    eTrust-Vet 31.6.5983 2008.07.26 - 
    Ewido 4.0 2008.07.27 Not-A-Virus.Adware.Mostofate 
    F-Prot 4.4.4.56 2008.07.26 - 
    F-Secure 7.60.13501.0 2008.07.27 AdWare.Win32.Mostofate.cx 
    Fortinet 3.14.0.0 2008.07.26 Adware/Softomate 
    GData 2.0.7306.1023 2008.07.27 - 
    Ikarus T3.1.1.34.0 2008.07.27 not-a-virus:AdWare.Win32.Mostofate.cx 
    Kaspersky 7.0.0.125 2008.07.27 not-a-virus:AdWare.Win32.Mostofate.cx 
    McAfee 5347 2008.07.25 - 
    Microsoft 1.3704 2008.07.27 - 
    NOD32v2 3301 2008.07.27 - 
    Norman 5.80.02 2008.07.25 - 
    Panda 9.0.0.4 2008.07.27 Suspicious file 
    PCTools 4.4.2.0 2008.07.27 - 
    Prevx1 V2 2008.07.27 Adware 
    Rising 20.54.61.00 2008.07.27 - 
    Sophos 4.31.0 2008.07.27 - 
    Sunbelt 3.1.1536.1 2008.07.25 - 
    Symantec 10 2008.07.27 - 
    TheHacker 6.2.96.389 2008.07.25 - 
    TrendMicro 8.700.0.1004 2008.07.26 - 
    VBA32 3.12.8.1 2008.07.26 - 
    ViRobot 2008.7.26.1311 2008.07.26 Adware.Mostofate.383916 
    VirusBuster 4.5.11.0 2008.07.26 - 
    Webwasher-Gateway 6.6.2 2008.07.27 Ad-Spyware.Mostofate.CX 
     
    weitere Informationen 
    File size: 383916 bytes 
    MD5...: bc77a8c8197b9626cfc1bb16506c8bbe 
    SHA1..: 500864058cf87a88538ac9fc3719f42c3a5d12a2 
    SHA256: f163f0e8f40c18dc7ba395c910a09e8ad05de28cb1a1482e9c6a05a01355f9e7 
    SHA512: c536d693b89f44d4ad897c89eec446491da3bc98a6f563f4f63437bd20824cea<BR>e9bfe509130ac65cdd0e020f3d4f2cde0269a996df9993efbcc5a04534e3e713 
    PEiD..: - 
    PEInfo: - 
    Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=2A668066005465B7B6720A71CA1CEB003ECB6D2A
    Scan von VNCHooks.dll:

    Code:
    Datei VNCHooks.dll empfangen 2008.07.27 15:37:10 (CET)
    Antivirus Version letzte aktualisierung Ergebnis 
    AhnLab-V3 2008.7.26.0 2008.07.27 - 
    AntiVir 7.8.1.12 2008.07.26 - 
    Authentium 5.1.0.4 2008.07.27 - 
    Avast 4.8.1195.0 2008.07.26 - 
    AVG 8.0.0.130 2008.07.26 - 
    BitDefender 7.2 2008.07.27 - 
    CAT-QuickHeal 9.50 2008.07.25 RemoteAdmin.WinVNC-based.b (Not a Virus) 
    ClamAV 0.93.1 2008.07.27 PUA.RAT.VNC-16 
    DrWeb 4.44.0.09170 2008.07.27 - 
    eSafe 7.0.17.0 2008.07.24 - 
    eTrust-Vet 31.6.5983 2008.07.26 - 
    Ewido 4.0 2008.07.27 - 
    F-Prot 4.4.4.56 2008.07.26 - 
    F-Secure 7.60.13501.0 2008.07.27 RemoteAdmin.Win32.WinVNC-based.b 
    Fortinet 3.14.0.0 2008.07.26 - 
    GData 2.0.7306.1023 2008.07.27 - 
    Ikarus T3.1.1.34.0 2008.07.27 - 
    Kaspersky 7.0.0.125 2008.07.27 not-a-virus:RemoteAdmin.Win32.WinVNC-based.b 
    McAfee 5347 2008.07.25 potentially unwanted program RemAdm-TightVNC 
    Microsoft 1.3704 2008.07.27 RemoteAccess:Win32/TightVNC 
    NOD32v2 3301 2008.07.27 - 
    Norman 5.80.02 2008.07.25 - 
    Panda 9.0.0.4 2008.07.27 - 
    PCTools 4.4.2.0 2008.07.27 - 
    Prevx1 V2 2008.07.27 Malicious Software 
    Rising 20.54.61.00 2008.07.27 - 
    Sophos 4.31.0 2008.07.27 - 
    Sunbelt 3.1.1536.1 2008.07.25 - 
    Symantec 10 2008.07.27 - 
    TheHacker 6.2.96.389 2008.07.25 - 
    TrendMicro 8.700.0.1004 2008.07.26 - 
    VBA32 3.12.8.1 2008.07.26 - 
    ViRobot 2008.7.26.1311 2008.07.26 RemoteApp.WinVNCbased.60928 
    VirusBuster 4.5.11.0 2008.07.26 - 
    Webwasher-Gateway 6.6.2 2008.07.27 - 
     
    weitere Informationen 
    File size: 60928 bytes 
    MD5...: 12320b551bf9555c02cc114aceabde96 
    SHA1..: b887f822a9196ad8e90412717dd3258a3db54456 
    SHA256: dcc8c5f0657bc4c5955e9c6cf18be4a1255f7f8b19b8042584c33230b76e1518 
    SHA512: 2ef56302f1bcba2d843c7ed99bd06abe2deaa9281320edd77cc2e744d319d9ff<BR>7385d7a876a6138173e73eb3c0c642bae16c9cf0fe2a2d045ec2d742a663723b 
    PEiD..: - 
    PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x401000<BR>timedatestamp.....: 0x3f2a4ed6 (Fri Aug 01 11:28:22 2003)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 8 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0xb000 0xa400 6.53 23fac02068b5d16b71b638e643c4ec99<BR>.data 0xc000 0x4000 0x2a00 4.70 6b67f503a9e1a52300b5efa3773d5434<BR>.tls 0x10000 0x1000 0x200 0.00 bf619eac0cdf3f68d496ea9344137e8b<BR>SHSEG 0x11000 0x1000 0x200 0.00 bf619eac0cdf3f68d496ea9344137e8b<BR>.idata 0x12000 0x1000 0x800 4.66 362b08ac80ad959f87b397381ec382a8<BR>.edata 0x13000 0x1000 0x200 2.09 6d8518858a9b2c9592e71a7f0592437e<BR>.rsrc 0x14000 0x1000 0x200 0.92 483b27d6b162f0540991b217c4b84eee<BR>.reloc 0x15000 0x1000 0xa00 6.69 b2d2f0e54aabb7092dc2f4d5526ff6a9<BR><BR>( 4 imports ) <BR>&gt; ADVAPI32.DLL: RegCloseKey, RegCreateKeyExA, RegOpenKeyExA, RegQueryValueExA, RegSetValueExA<BR>&gt; KERNEL32.DLL: CloseHandle, CreateFileA, ExitProcess, FreeEnvironmentStringsA, GetACP, GetCPInfo, GetCurrentThreadId, GetEnvironmentStrings, GetFileType, GetLastError, GetLocalTime, GetModuleFileNameA, GetModuleHandleA, GetOEMCP, GetProcAddress, GetProcessHeap, GetStartupInfoA, GetStdHandle, GetStringTypeW, GetVersion, GetVersionExA, GlobalAddAtomA, GlobalDeleteAtom, GlobalMemoryStatus, HeapAlloc, HeapFree, LoadLibraryA, MultiByteToWideChar, RaiseException, RtlUnwind, SetConsoleCtrlHandler, SetFilePointer, SetHandleCount, TlsAlloc, TlsFree, TlsGetValue, TlsSetValue, UnhandledExceptionFilter, VirtualAlloc, VirtualFree, WideCharToMultiByte, WriteFile<BR>&gt; GDI32.DLL: CreateRectRgn, DeleteObject, GetRegionData<BR>&gt; USER32.DLL: CallNextHookEx, ClientToScreen, EnumThreadWindows, EnumWindows, GetClientRect, GetCursor, GetPropA, GetUpdateRgn, GetWindowRect, IsWindowVisible, MessageBoxA, PostMessageA, RegisterWindowMessageA, RemovePropA, SetPropA, SetWindowsHookExA, UnhookWindowsHookEx, wsprintfA<BR><BR>( 5 exports ) <BR>_SetHook, _SetKeyboardFilterHook, _SetMouseFilterHook, _UnSetHook, ___CPPdebugHook<BR> 
    Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=E2F8600400137031EEFE0060A8C42B00EA42F52C
    ...und der Scan von WinVNC.exe:

    Code:
    Datei WinVNC.exe empfangen 2008.07.27 15:39:23 (CET)
    Antivirus Version letzte aktualisierung Ergebnis 
    AhnLab-V3 2008.7.26.0 2008.07.27 Win-AppCare/Xema.474624 
    AntiVir 7.8.1.12 2008.07.26 - 
    Authentium 5.1.0.4 2008.07.27 - 
    Avast 4.8.1195.0 2008.07.26 - 
    AVG 8.0.0.130 2008.07.26 - 
    BitDefender 7.2 2008.07.27 - 
    CAT-QuickHeal 9.50 2008.07.25 - 
    ClamAV 0.93.1 2008.07.27 PUA.RAT.VNC-11 
    DrWeb 4.44.0.09170 2008.07.27 - 
    eSafe 7.0.17.0 2008.07.24 - 
    eTrust-Vet 31.6.5983 2008.07.26 - 
    Ewido 4.0 2008.07.27 - 
    F-Prot 4.4.4.56 2008.07.26 - 
    F-Secure 7.60.13501.0 2008.07.27 RemoteAdmin.Win32.WinVNC-based.h 
    Fortinet 3.14.0.0 2008.07.26 - 
    GData 2.0.7306.1023 2008.07.27 - 
    Ikarus T3.1.1.34.0 2008.07.27 - 
    Kaspersky 7.0.0.125 2008.07.27 not-a-virus:RemoteAdmin.Win32.WinVNC-based.h 
    McAfee 5347 2008.07.25 potentially unwanted program RemAdm-TightVNC 
    Microsoft 1.3704 2008.07.27 RemoteAccess:Win32/TightVNC 
    NOD32v2 3301 2008.07.27 Win32/RemoteAdmin.WinVNC 
    Norman 5.80.02 2008.07.25 - 
    Panda 9.0.0.4 2008.07.27 - 
    PCTools 4.4.2.0 2008.07.27 - 
    Rising 20.54.61.00 2008.07.27 - 
    Sophos 4.31.0 2008.07.27 - 
    Sunbelt 3.1.1536.1 2008.07.25 - 
    Symantec 10 2008.07.27 - 
    TheHacker 6.2.96.389 2008.07.25 - 
    TrendMicro 8.700.0.1004 2008.07.26 - 
    VBA32 3.12.8.1 2008.07.26 - 
    ViRobot 2008.7.26.1311 2008.07.26 RemoteApp.WinVNCbased.474624 
    VirusBuster 4.5.11.0 2008.07.26 - 
    Webwasher-Gateway 6.6.2 2008.07.27 - 
     
    weitere Informationen 
    File size: 474624 bytes 
    MD5...: f58f2f89a111b08a26ead3a8fd56b65c 
    SHA1..: 840ff82f13e2506f77c05ea86494f932352015d4 
    SHA256: 3431b0a61dfb90f53e465d774b310fc63892fa323ce381c06acccec0d2e19041 
    SHA512: 62f7d77b02060d99e8da254ef731fd609898e3f5ded87ac7005b71334af3c859<BR>8f610abe9196da237dc0adc1607a4451012a8f4f602773da120c866b0ee195d8 
    PEiD..: - 
    PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x401000<BR>timedatestamp.....: 0x3f2a4ed8 (Fri Aug 01 11:28:24 2003)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 7 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0x3b000 0x3a600 6.54 3f8e03fccd86375991254b9eff9d5e5d<BR>.data 0x3c000 0x12000 0xd800 5.45 2c5a732f04e87e05cd887bf9539a54e2<BR>.tls 0x4e000 0x1000 0x200 0.00 bf619eac0cdf3f68d496ea9344137e8b<BR>.rdata 0x4f000 0x1000 0x200 0.21 b60a016938708380eaca374770939d5c<BR>.idata 0x50000 0x2000 0x1a00 5.14 965d296f8866e48ebd65ff5383436954<BR>.edata 0x52000 0x1000 0x200 1.25 4a09cbc585b7447b3e6bc2294d72553c<BR>.rsrc 0x53000 0x2a000 0x29a00 6.86 b3d382cfbf97aaa61a3b25b81b19aac6<BR><BR>( 8 imports ) <BR>&gt; VNCHOOKS.DLL: -, -, -, -<BR>&gt; ADVAPI32.DLL: CloseServiceHandle, ControlService, CreateServiceA, DeleteService, DeregisterEventSource, GetUserNameA, ImpersonateLoggedOnUser, OpenProcessToken, OpenSCManagerA, OpenServiceA, QueryServiceStatus, RegCloseKey, RegCreateKeyA, RegCreateKeyExA, RegDeleteValueA, RegOpenKeyA, RegOpenKeyExA, RegQueryValueExA, RegSetValueExA, RegisterEventSourceA, RegisterServiceCtrlHandlerA, ReportEventA, RevertToSelf, SetServiceStatus, StartServiceCtrlDispatcherA<BR>&gt; KERNEL32.DLL: AllocConsole, CloseHandle, CreateFileA, CreateMutexA, CreateProcessA, CreateSemaphoreA, CreateThread, DeleteCriticalSection, DeleteFileA, DuplicateHandle, EnterCriticalSection, ExitProcess, ExitThread, FindResourceA, FreeLibrary, GetACP, GetCPInfo, GetCommandLineA, GetComputerNameA, GetCurrentProcess, GetCurrentProcessId, GetCurrentThread, GetCurrentThreadId, GetEnvironmentStrings, GetFileType, GetLastError, GetLocalTime, GetLocaleInfoA, GetModuleFileNameA, GetModuleHandleA, GetOEMCP, GetProcAddress, GetProcessHeap, GetStartupInfoA, GetStdHandle, GetStringTypeA, GetStringTypeW, GetSystemDefaultLangID, GetSystemTime, GetTimeZoneInformation, GetUserDefaultLCID, GetVersion, GetVersionExA, GlobalAddAtomA, GlobalAlloc, GlobalDeleteAtom, GlobalLock, GlobalMemoryStatus, GlobalUnlock, HeapAlloc, HeapFree, InitializeCriticalSection, IsValidLocale, LCMapStringA, LeaveCriticalSection, LoadLibraryA, LoadResource, LockResource, MoveFileA, MultiByteToWideChar, OpenProcess, OutputDebugStringA, RaiseException, ReleaseSemaphore, ResumeThread, RtlUnwind, SetConsoleCtrlHandler, SetEndOfFile, SetFilePointer, SetHandleCount, SetLastError, SetProcessShutdownParameters, SetThreadLocale, SetThreadPriority, SizeofResource, Sleep, SystemTimeToFileTime, TlsAlloc, TlsFree, TlsGetValue, TlsSetValue, UnhandledExceptionFilter, VirtualAlloc, VirtualFree, VirtualQuery, WaitForSingleObject, WideCharToMultiByte, WriteConsoleA, WriteFile<BR>&gt; WSOCK32.DLL: -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -, -<BR>&gt; GDI32.DLL: BitBlt, CombineRgn, CreateCompatibleBitmap, CreateCompatibleDC, CreateDIBSection, CreatePalette, CreateRectRgn, CreateRectRgnIndirect, DeleteDC, DeleteObject, GdiFlush, GetBitmapBits, GetDIBits, GetDeviceCaps, GetObjectA, GetRegionData, GetStockObject, GetSystemPaletteEntries, RealizePalette, SelectObject, SelectPalette<BR>&gt; SHELL32.DLL: Shell_NotifyIconA<BR>&gt; USER32.DLL: ChangeClipboardChain, ChangeDisplaySettingsA, CheckDlgButton, CheckMenuItem, CloseClipboard, CloseDesktop, CreateWindowExA, DefWindowProcA, DestroyMenu, DestroyWindow, DialogBoxParamA, DispatchMessageA, DrawIconEx, EmptyClipboard, EnableMenuItem, EnableWindow, EndDialog, EnumDesktopWindows, EnumDisplaySettingsA, EnumThreadWindows, EnumWindows, ExitWindowsEx, FindWindowA, FlashWindow, GetAsyncKeyState, GetClassNameA, GetClipboardData, GetClipboardOwner, GetCursorPos, GetDC, GetDlgItem, GetDlgItemInt, GetDlgItemTextA, GetForegroundWindow, GetIconInfo, GetKeyboardState, GetMenuItemID, GetMenuState, GetMessageA, GetProcessWindowStation, GetPropA, GetSubMenu, GetSystemMetrics, GetThreadDesktop, GetUserObjectInformationA, GetWindowLongA, GetWindowRect, GetWindowThreadProcessId, IntersectRect, IsDlgButtonChecked, IsRectEmpty, IsWindowVisible, KillTimer, LoadCursorA, LoadIconA, LoadMenuA, LoadStringA, MapVirtualKeyA, MessageBeep, MessageBoxA, OpenClipboard, OpenDesktopA, OpenInputDesktop, PeekMessageA, PostMessageA, PostQuitMessage, PostThreadMessageA, RegisterClassExA, RegisterWindowMessageA, ReleaseDC, RemovePropA, SendDlgItemMessageA, SendMessageA, SetActiveWindow, SetClipboardData, SetClipboardViewer, SetDlgItemInt, SetDlgItemTextA, SetFocus, SetForegroundWindow, SetMenuDefaultItem, SetPropA, SetRect, SetRectEmpty, SetThreadDesktop, SetTimer, SetWindowLongA, SetWindowTextA, SystemParametersInfoA, TrackPopupMenu, TranslateMessage, UnionRect, VkKeyScanA, WindowFromPoint, keybd_event, mouse_event, wsprintfA<BR>&gt; OLE32.DLL: CoCreateInstance, CoInitialize<BR><BR>( 2 exports ) <BR>__GetExceptDLLinfo, ___CPPdebugHook<BR> 
    ThreatExpert info: http://www.threatexpert.com/report.aspx?md5=f58f2f89a111b08a26ead3a8fd56b65c
    Soweit die Daten, ich bin jetzt eine Woche unterwegs, schöne Tage... spifall

  6. #6
    Moderator (global) Team-Mitglied Avatar von Speedy
    Registriert seit
    07.08.2004
    Ort
    Linz
    Beiträge
    23.541

    AW: Win32.Troijandownloader.Wimad gefunden

    die icq toolbar deinstallieren, dann alle ordner löschen, und die registry bereinigen

    HijackThis-> config -> misc tools --> delete a file on reboot, wähle die zu löschende datei, wenn sie noch vorhaden ist (du kannst das hier auch abkopieren und in das Textfeld einfügen), die frage zum neustart mit nein beantworten, wieder delete a file on reboot wählen, nächste datei auswählen usw., bis du die letzte datei ausgewählt hast, nun antwortest du auf die frage zum neustart mit JA

    D:\Dokumente\Franziska\ICQ Lite\211472333\Leni_292733813\mach das radio wise guys.mp3

    • lege folgenden ordner an c:\programm_download\ccleaner
    • download die aktuelle version des ccleaners in diesen ordner
    • erstelle bei windows me, xp oder vista einen neuen systemwiederherstellungspunkt
    • installieren den ccleaner durch einen doppelklick auf die heruntergeladene datei (die yahoo toolbar musst du nicht mitinstallieren)
    • starte nun den ccleaner und wähle unter options settings "german"
    • bereinige nun damit dein system (alle am system vorhandenen temp. ordner und den prefetch ordner leeren, applications und registry bereinigen) (germanversion)
      (quick-tour und screenshots)
    .

    • start
    • alle programme
    • zubehör
    • systemprogramme
    • systemwiederherstellung
    • einen wiederherstellungspunkt erstellen
    • start (mit der rechten maustaste)
    • explorer
    • lokaler datenträger -> rechte maustaste
    • eigenschaften -> reiter allgemein
    • bereinigen -> reiter weitere optionen
    • systemwiederherstellung (muss bei jeder platte durchgeführt werden) bereinigen, überprüfen, nun sollte genau 1 wiederherstellungspunkt vorhanden sein.


    scanne nun neuerlich mit kaspersky das system
    lg
    www.Speedyweb.at.tf
    Die Durchführung meiner Tipps erfolgt auf eigene Verantwortung!
    HijackThis (Downloads und Anleitungen z.B. was ist fixen usw.)
    HijackThis-Chat oder willst du hier mitmachen Stellenausschreibung
    hilfestellung zur systembereinigung nur über das öffentliche forum und keinesfalls über privatnachrichten oder email !!

  7. #7
    Einsteiger
    Registriert seit
    21.07.2008
    Beiträge
    7

    AW: Win32.Troijandownloader.Wimad gefunden

    Hallo,

    habe alles "händig" gelöscht: die ICQ-Toolbar existierte nur noch als Ordner, da ich ICQ selbst schon vor einiger Zeit deinstalliert hatte, danach habe ich alle Dateien und Ordner, die "icq" enthielten gelöscht. Meine Töchter chatten jetzt mit "icq-to-go".

    "D:\Dokumente\Franziska\ICQ Lite\211472333\Leni_292733813\mach das radio wise guys.mp3" war schon gelöscht, habe die Datei noch auf einem m-stick.

    Ccleaner installiert und ausgeführt (beeindruckendes Tool), Datenträger-Bereinigung durchgeführt (kannte ich noch nicht).

    Kaspersky-Scan ergab folgendes Ergebnis:
    Code:
    -------------------------------------------------------------------------------
     PROTOKOLL FÜR KASPERSKY ONLINE SCANNER
     Sonntag, 3. August 2008 19:11:29
     Betriebssystem: Microsoft Windows XP Professional, Service Pack 3 (Build 2600)
     Version von Kaspersky Online Scanner: 5.0.98.1
     Letztes Update der Antiviren-Datenbanken:  3/08/2008
     Anzahl der Einträge in den Antiviren-Datenbanken: 1048642
    -------------------------------------------------------------------------------
    
    Scan-Einstellungen:
    	Folgende Antiviren-Datenbanken zur Untersuchung verwenden: Erweiterte
    	Archive untersuchen: ja
    	Mail-Datenbanken untersuchen: ja
    
    Untersuchungsobjekt - Arbeitsplatz:
    	A:\
    	C:\
    	D:\
    	I:\
    	J:\
    
    Untersuchungsergebnisse:
    	Untersuchte Objekte insgesamt: 90929
    	Viren gefunden: 2
    	Infizierte Objekte gefunden: 2
    	Verdächtige Objekte gefunden: 0
    	Untersuchungszeit: 01:24:06
    
    Name des infizierten Objekts / Virusname / Letzte Aktion
    C:\Dokumente und Einstellungen\admin\Cookies\index.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temp\~DFA665.tmp	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temporary Internet Files\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\Lokale Einstellungen\Verlauf\History.IE5\index.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\ntuser.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\admin\NTUSER.DAT.LOG	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft\Network\Downloader\qmgr0.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft\Network\Downloader\qmgr1.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\LocalService\Cookies\index.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Verlauf\History.IE5\index.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\LocalService\NTUSER.DAT	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\LocalService\ntuser.dat.LOG	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\NetworkService\NTUSER.DAT	Das Objekt ist gesperrt	übersprungen
    C:\Dokumente und Einstellungen\NetworkService\ntuser.dat.LOG	Das Objekt ist gesperrt	übersprungen
    C:\Programme\FRITZ!DSL\access\access.lock	Das Objekt ist gesperrt	übersprungen
    C:\Programme\TightVNC\VNCHooks.dll	Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.WinVNC-based.b	übersprungen
    C:\Programme\TightVNC\WinVNC.exe	Infizierte Objekte: not-a-virus:RemoteAdmin.Win32.WinVNC-based.h	übersprungen
    C:\System Volume Information\_restore{5D28FFC7-96C6-4D0F-ACF8-1F12E45C137D}\RP336\change.log	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\Debug\PASSWD.LOG	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\SchedLgU.Txt	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\SoftwareDistribution\EventCache\{B2B64C1A-AD41-4E9C-97DC-906CD098364E}.bin	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\SoftwareDistribution\ReportingEvents.log	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\CatRoot2\edb.log	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\CatRoot2\tmp.edb	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\AppEvent.Evt	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\default	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\default.LOG	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\Internet.evt	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\SAM	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\SAM.LOG	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\SecEvent.Evt	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\SECURITY	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\SECURITY.LOG	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\software	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\software.LOG	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\SysEvent.Evt	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\system	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\config\system.LOG	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\h323log.txt	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP	Das Objekt ist gesperrt	übersprungen
    C:\WINDOWS\WindowsUpdate.log	Das Objekt ist gesperrt	übersprungen
    D:\System Volume Information\MountPointManagerRemoteDatabase	Das Objekt ist gesperrt	übersprungen
    D:\System Volume Information\_restore{5D28FFC7-96C6-4D0F-ACF8-1F12E45C137D}\RP336\change.log	Das Objekt ist gesperrt	übersprungen
    
    Die Untersuchung wurde abgeschlossen.
    Ist jetzt alles klar??? Beste Grüße, spifall

  8. #8
    Moderator (global) Team-Mitglied Avatar von Speedy
    Registriert seit
    07.08.2004
    Ort
    Linz
    Beiträge
    23.541

    AW: Win32.Troijandownloader.Wimad gefunden

    dieses tool ist absichtlich installiert ?

    C:\Programme\TightVNC\WinVNC.exe

    wenn ja, lass nun adaware2008 nach einem update das system checken, malwarefunde posten.
    lg
    www.Speedyweb.at.tf
    Die Durchführung meiner Tipps erfolgt auf eigene Verantwortung!
    HijackThis (Downloads und Anleitungen z.B. was ist fixen usw.)
    HijackThis-Chat oder willst du hier mitmachen Stellenausschreibung
    hilfestellung zur systembereinigung nur über das öffentliche forum und keinesfalls über privatnachrichten oder email !!

  9. #9
    Einsteiger
    Registriert seit
    21.07.2008
    Beiträge
    7

    AW: Win32.Troijandownloader.Wimad gefunden

    Hallo,

    ThightVNC habe ich installiert, um die Computer im Heimnetzwerk leichter warten zu können, habe die Windows-firewall so eingestellt, dass es nur im Subnetz laufen kann.

    Ein Suchlauf von Adaware 2008 und Antivir ergab keinen Fund.

    Ciao, spifall

  10. #10
    Moderator (global) Team-Mitglied Avatar von Speedy
    Registriert seit
    07.08.2004
    Ort
    Linz
    Beiträge
    23.541

    AW: Win32.Troijandownloader.Wimad gefunden

    • besuche secunia
    • lass dein system auf veralterte software überprüfen und klicke auf "start"
    • der scan beginnt und "jede" veralterte software wird dir angezeigt bzw. ein link zum update angeboten.
    • aktualisiere nun dein system und wiederhole den scan, bis keine updates mehr angeboten werden.
    • p.s. wenn dir ein update zu einem tool angezeigt wird, zuerst nachsehen, ob du das programm über start->systemsteuerung->software entfernen kannst, verwende nach dem entfernen einen registrycleaner (z.B. ccleaner), bevor du die aktuelle version installierst.


    besuche mehrmals hintereinander ms-update und installiere jeden patch der dir angeboten wird.

    • start
    • explorer
    • mit der rechten maustaste auf lokaler datenträger --> hier eigenschaften auswählen
    • bereinigen
    • dateien von allen benutzern dieses computers
    • karteikarte datenträgerbereinigung
      • papierkorb
      • temp. internetfiles
      • temp. dateien
    • reiter weitere optionen
      • nicht mehr verwendete programme entfernen
      • systemwiederherstellungspunkte bis auf den letzten löschen


    • lege folgenden ordner an c:\programme\download\registry
    • download von erunt in den ordner c:\programme\download\registry
    • installiere das tool durch eine doppelklick auf die datei erunt-setup.exe
    • verändere nicht die installationspfade
    • du bekommst 2 icons auf deinem desktop "erunt" und "ntregopt"
    • zuerst startest du "erunt", damit wird deine kompeltte registry gesichert
    • nun führst du "ntregopt" aus, deine registry wird soweit als möglich bereinigt,
    • starte das system neu
    lade dir den windows worms doors cleaner auf dein system und starte mit einem doppelklick auf die datei wwdc.exe das tool. schließe die als kritisch angezeigten ports. tool wöchentlich laufen lassen, man weiß nie, was man so unter der woche (weil mal was nicht geht, was man aber gerne hätte (und sei es malware herunterladen)) so alles freigegeben hat

    verwende 1 x pro woche einen der hier verlinkten onlinescanner, wechsle aber immer ab, so dass nicht immer der selbe scanner zum einsatz kommt.
    lg
    www.Speedyweb.at.tf
    Die Durchführung meiner Tipps erfolgt auf eigene Verantwortung!
    HijackThis (Downloads und Anleitungen z.B. was ist fixen usw.)
    HijackThis-Chat oder willst du hier mitmachen Stellenausschreibung
    hilfestellung zur systembereinigung nur über das öffentliche forum und keinesfalls über privatnachrichten oder email !!

Seite 1 von 2 12 LetzteLetzte

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Ähnliche Themen

  1. TR/Dldr.WMA.Wimad.N - Hilfe!!!
    Von fhdy012 im Forum Archiv
    Antworten: 4
    Letzter Beitrag: 22.06.2008, 17:25
  2. Worm.Win32.Kapucen.b gefunden... hilfe
    Von Mimzy im Forum Archiv
    Antworten: 20
    Letzter Beitrag: 16.04.2008, 07:26
  3. Win32:Trojan-gen {Other} gefunden
    Von mabuse im Forum Vista-Archiv
    Antworten: 32
    Letzter Beitrag: 18.02.2008, 17:40
  4. Backdoor.Win32.Ciadoor.gn gefunden
    Von Madestr8 im Forum Archiv
    Antworten: 4
    Letzter Beitrag: 08.09.2007, 10:57
  5. Kaspersky hat den Win32.zlob.bpn gefunden
    Von guenti im Forum Archiv
    Antworten: 8
    Letzter Beitrag: 25.03.2007, 14:53

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •