Danke Dr. No!!!
Hat schon direkt nach einem Scan von Ad-Aware funktioniert. AV-Prog hatte ich schon vor meinem Posting ins Forum im Abgesicherten-Modus ausgeführt.
Log (auszug) von Ad-Aware:
Cleaned Infections
===========================
Root: HKCR Path: acm.acmfactory, Belonging to WhenU.SaveNow
Root: HKCR Path: acm.acmfactory.1, Belonging to WhenU.SaveNow
Root: HKCR Path: appid\acm.dll, Belonging to WhenU.SaveNow
Root: HKLM Path: software\microsoft\windows\currentversion\uninstall\savenow, Belonging to WhenU.SaveNow
Root: HKLM Path: software\whenusave, Belonging to WhenU.SaveNow
Root: HKU Path: S-1-5-21-796845957-1004336348-1417001333-1169\software\microsoft\windows\currentversion\run Value: whenusave, Belonging to WhenU.SaveNow
File: C:\Programme\Save\Save.exe, Belonging to WhenU.SaveNow
Folder: C:\Programme\save, Belonging to WhenU.SaveNow
End of Cleaned Infections
===========================
Cleaned Infections
===========================
MRU Path: C:\Dokumente und Einstellungen\RWerth.VENJAKOB\Recent Count: 230, Belonging to MRU Object
MRU Registry Key: S-1-5-21-796845957-1004336348-1417001333-1169\Software\Microsoft\Search Assistant\ACMru\5603 Count: 6, Belonging to MRU Object
MRU Registry Key: S-1-5-21-796845957-1004336348-1417001333-1169\Software\Microsoft\Internet Explorer\TypedURLs Count: 3, Belonging to MRU Object
End of Cleaned Infections
===========================