|
Plagegeister aller Art und deren Bekämpfung: Virus tr/psw.zbotWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
07.08.2012, 18:55 | #1 |
| Virus tr/psw.zbot Hallo ihr lieben, ich habe gerade meinen PC angemacht und bekomme plötzlich eine Fehlermeldung von AntiVir. Der Scanner hat folgendes gefunden: TR/PSW.Zbot.AJ.68 Ich hab das Ding jetzt erst einmal in Quarantäne verschoben. Was kann ich noch tun? Ist das ein gefährliches Ding?? Hab nicht so viel Ahnung, kann mir jemand von Euch helfen? Vielen Dank schonmal und Grüße Fuzzelchen |
07.08.2012, 20:17 | #2 |
| Virus tr/psw.zbot hier meine logfiles
__________________Bin dankbar für jede hilfe Geändert von Fuzzel (07.08.2012 um 20:18 Uhr) Grund: tippen will gelernt sein :) |
07.08.2012, 20:23 | #3 |
/// Helfer-Team | Virus tr/psw.zbotFixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL SRV - File not found [Disabled | Stopped] -- %SystemRoot%\System32\hidserv.dll -- (HidServ) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (WDICA) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRELI) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDCOMP) DRV - File not found [Kernel | System | Stopped] -- -- (PCIDump) DRV - File not found [Kernel | System | Stopped] -- -- (lbrtfdc) DRV - File not found [Kernel | System | Stopped] -- -- (i2omgmt) DRV - File not found [Kernel | System | Stopped] -- -- (Changer) IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKCU\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA}:6.0.29 FF - prefs.js..extensions.enabledItems: {ABDE892B-13A8-4d1b-88E6-365A6E755758}:14.0.7 FF - prefs.js..extensions.enabledItems: jqs@sun.com:1.0 FF - HKLM\Software\MozillaPlugins\@playstation.com/PsndlCheck,version=1.00: File not found FF - HKLM\Software\MozillaPlugins\@real.com/nsJSRealPlayerPlugin;version=: File not found O4 - HKLM..\Run: [Verknüpfung mit der High Definition Audio-Eigenschaftenseite] C:\WINDOWS\System32\HdAShCut.exe (Windows (R) Server 2003 DDK provider) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29) O16 - DPF: {CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_29-windows-i586.cab (Java Plug-in 1.6.0_29) O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2011.02.17 10:58:31 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] [1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] [2010.12.03 20:14:08 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml [2010.12.03 20:14:08 | 000,002,344 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml [2010.12.03 20:14:08 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml [2010.12.03 20:14:08 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml [2010.12.03 20:14:08 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml [2012.08.07 18:57:15 | 000,000,286 | ---- | M] () -- C:\WINDOWS\tasks\RealUpgradeLogonTaskS-1-5-21-1482476501-1659004503-1417001333-500.job [2011.06.01 13:43:57 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\facemoods.com [2012.08.06 09:08:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Wapule [2012.08.06 09:08:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Evowar [2012.08.06 09:08:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Egyp [2012.08.04 13:29:20 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Meobv [2012.08.04 13:29:20 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Eski [2012.08.04 13:29:20 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Abbaad [2012.08.04 13:28:20 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Sebuvu [2012.08.04 13:28:20 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Hefad [2012.08.04 13:28:20 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Abizeb [2012.08.04 13:27:41 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Ovehe [2012.08.04 13:27:41 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Imoh [2012.08.04 13:27:41 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Boit :Files ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ |
07.08.2012, 20:49 | #4 |
| Virus tr/psw.zbot Hallo t'john, erst einmal vielen lieben Dank. Wirklich super, dass einem hier so schnell geantwortet/geholfen wird. Hier das Log: Code:
ATTFilter All processes killed ========== OTL ========== Service HidServ stopped successfully! Service HidServ deleted successfully! File %SystemRoot%\System32\hidserv.dll not found. Service WDICA stopped successfully! Service WDICA deleted successfully! Service PDRFRAME stopped successfully! Service PDRFRAME deleted successfully! Service PDRELI stopped successfully! Service PDRELI deleted successfully! Service PDFRAME stopped successfully! Service PDFRAME deleted successfully! Service PDCOMP stopped successfully! Service PDCOMP deleted successfully! Service PCIDump stopped successfully! Service PCIDump deleted successfully! Service lbrtfdc stopped successfully! Service lbrtfdc deleted successfully! Service i2omgmt stopped successfully! Service i2omgmt deleted successfully! Service Changer stopped successfully! Service Changer deleted successfully! HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully! Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully! Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found. HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully! Prefs.js: {CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA}:6.0.29 removed from extensions.enabledItems Prefs.js: {ABDE892B-13A8-4d1b-88E6-365A6E755758}:14.0.7 removed from extensions.enabledItems Prefs.js: jqs@sun.com:1.0 removed from extensions.enabledItems Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@playstation.com/PsndlCheck,version=1.00\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@real.com/nsJSRealPlayerPlugin;version=\ deleted successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\Verknüpfung mit der High Definition Audio-Eigenschaftenseite deleted successfully. C:\WINDOWS\system32\HdAShCut.exe moved successfully. Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\HonorAutoRunSetting deleted successfully. Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully. Starting removal of ActiveX control {8AD9C840-044E-11D1-B3E9-00805F499D93} Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found. Starting removal of ActiveX control {CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA} Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0029-ABCDEFFEDCBA}\ not found. Starting removal of ActiveX control {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}\ not found. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! C:\AUTOEXEC.BAT moved successfully. C:\WINDOWS\System32\CONFIG.TMP deleted successfully. C:\Programme\Mozilla Firefox\searchplugins\amazondotcom-de.xml moved successfully. C:\Programme\Mozilla Firefox\searchplugins\eBay-de.xml moved successfully. C:\Programme\Mozilla Firefox\searchplugins\leo_ende_de.xml moved successfully. C:\Programme\Mozilla Firefox\searchplugins\wikipedia-de.xml moved successfully. C:\Programme\Mozilla Firefox\searchplugins\yahoo-de.xml moved successfully. C:\WINDOWS\tasks\RealUpgradeLogonTaskS-1-5-21-1482476501-1659004503-1417001333-500.job moved successfully. C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\facemoods.com\facemoods folder moved successfully. C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\facemoods.com folder moved successfully. C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Wapule folder moved successfully. C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Evowar folder moved successfully. C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Egyp folder moved successfully. C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Meobv folder moved successfully. C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Eski folder moved successfully. C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Abbaad folder moved successfully. C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Sebuvu folder moved successfully. C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Hefad folder moved successfully. C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Abizeb folder moved successfully. C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Ovehe folder moved successfully. C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Imoh folder moved successfully. C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Boit folder moved successfully. ========== FILES ========== < ipconfig /flushdns /c > Windows-IP-Konfiguration C:\Dokumente und Einstellungen\Administrator\Desktop\cmd.bat deleted successfully. C:\Dokumente und Einstellungen\Administrator\Desktop\cmd.txt deleted successfully. ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 843077767 bytes ->Temporary Internet Files folder emptied: 140321088 bytes ->Java cache emptied: 2722812 bytes ->FireFox cache emptied: 52514210 bytes ->Opera cache emptied: 22754363 bytes ->Flash cache emptied: 16199 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: LocalService ->Temp folder emptied: 66016 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33237 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 2154807 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 2738914 bytes RecycleBin emptied: 317861957 bytes Total Files Cleaned = 1.320,00 mb [EMPTYFLASH] User: Administrator ->Flash cache emptied: 0 bytes User: All Users User: Default User User: LocalService User: NetworkService Total Flash Files Cleaned = 0,00 mb OTL by OldTimer - Version 3.2.56.0 log created on 08072012_214414 Files\Folders moved on Reboot... PendingFileRenameOperations files... Registry entries deleted on Reboot... Viele Grüße und ein dickes Fuzzelchen Geändert von Fuzzel (07.08.2012 um 20:56 Uhr) |
07.08.2012, 23:52 | #5 |
/// Helfer-Team | Virus tr/psw.zbot Sehr gut! 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
08.08.2012, 21:31 | #6 |
| Virus tr/psw.zbot Hallo T'john, sorry hat heute etwas länger gedauert Hier meine logs: Malwarebytes Anti Malware Code:
ATTFilter Malwarebytes Anti-Malware 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.08.08.07 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Administrator :: WINDOWS-01DBCC6 [Administrator] 08.08.2012 17:29:40 mbam-log-2012-08-08 (17-29-40).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 224135 Laufzeit: 22 Minute(n), 23 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 3 C:\System Volume Information\_restore{90CF0361-BB56-4A40-9F7E-7038B7E3763D}\RP224\A0028896.exe (Spyware.Zeus) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\08072012_214414\C_Dokumente und Einstellungen\Administrator\Anwendungsdaten\Eski\hetii.exe (Spyware.Zeus) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\08072012_214414\C_Dokumente und Einstellungen\Administrator\Anwendungsdaten\Hefad\yqcui.exe (Spyware.Zeus) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Code:
ATTFilter # AdwCleaner v1.800 - Logfile created 08/08/2012 at 22:19:36 # Updated 01/08/2012 by Xplode # Operating system : Microsoft Windows XP Service Pack 3 (32 bits) # User : Administrator - WINDOWS-01DBCC6 # Running from : C:\Dokumente und Einstellungen\Administrator\Desktop\adwcleaner.exe # Option [Search] ***** [Services] ***** ***** [Files / Folders] ***** ***** [Registry] ***** Key Found : HKCU\Software\Softonic Key Found : HKLM\SOFTWARE\Classes\AppID\escort.DLL Key Found : HKLM\SOFTWARE\Classes\facemoods.facemoodsHlpr Key Found : HKLM\SOFTWARE\Classes\facemoods.facemoodsHlpr.1 ***** [Registre - GUID] ***** Key Found : HKLM\SOFTWARE\Classes\AppID\{5B1881D1-D9C7-46DF-B041-1E593282C7D0} Key Found : HKLM\SOFTWARE\Classes\CLSID\{64182481-4F71-486B-A045-B233BD0DA8FC} Key Found : HKLM\SOFTWARE\Classes\CLSID\{DDE2C74F-58CC-4D71-8CE1-09DEBB8CFB78} Key Found : HKLM\SOFTWARE\Classes\Interface\{A9379648-F6EB-4F65-A624-1C10411A15D0} Key Found : HKLM\SOFTWARE\Classes\Interface\{F16AB1DB-15C0-4456-A29E-4DF24FB9E3D2} Key Found : HKLM\SOFTWARE\Classes\TypeLib\{09C554C3-109B-483C-A06B-F14172F1A947} Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{64182481-4F71-486B-A045-B233BD0DA8FC} Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{DB4E9724-F518-4DFD-9C7C-78B52103CAB9} Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{64182481-4F71-486B-A045-B233BD0DA8FC} Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{DB4E9724-F518-4DFD-9C7C-78B52103CAB9} ***** [Internet Browsers] ***** -\\ Internet Explorer v8.0.6001.18702 [OK] Registry is clean. -\\ Opera v12.1.1532.0 File : C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Opera\Opera\operaprefs.ini [OK] File is clean. ************************* AdwCleaner[R1].txt - [1858 octets] - [08/08/2012 22:19:36] ########## EOF - C:\AdwCleaner[R1].txt - [1986 octets] ########## Code:
ATTFilter # AdwCleaner v1.800 - Logfile created 08/08/2012 at 22:20:26 # Updated 01/08/2012 by Xplode # Operating system : Microsoft Windows XP Service Pack 3 (32 bits) # User : Administrator - WINDOWS-01DBCC6 # Running from : C:\Dokumente und Einstellungen\Administrator\Desktop\adwcleaner.exe # Option [Delete] ***** [Services] ***** ***** [Files / Folders] ***** ***** [Registry] ***** Key Deleted : HKCU\Software\Softonic Key Deleted : HKLM\SOFTWARE\Classes\AppID\escort.DLL Key Deleted : HKLM\SOFTWARE\Classes\facemoods.facemoodsHlpr Key Deleted : HKLM\SOFTWARE\Classes\facemoods.facemoodsHlpr.1 ***** [Registre - GUID] ***** Key Deleted : HKLM\SOFTWARE\Classes\AppID\{5B1881D1-D9C7-46DF-B041-1E593282C7D0} Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{64182481-4F71-486B-A045-B233BD0DA8FC} Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{DDE2C74F-58CC-4D71-8CE1-09DEBB8CFB78} Key Deleted : HKLM\SOFTWARE\Classes\Interface\{A9379648-F6EB-4F65-A624-1C10411A15D0} Key Deleted : HKLM\SOFTWARE\Classes\Interface\{F16AB1DB-15C0-4456-A29E-4DF24FB9E3D2} Key Deleted : HKLM\SOFTWARE\Classes\TypeLib\{09C554C3-109B-483C-A06B-F14172F1A947} Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{64182481-4F71-486B-A045-B233BD0DA8FC} Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{DB4E9724-F518-4DFD-9C7C-78B52103CAB9} Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{64182481-4F71-486B-A045-B233BD0DA8FC} Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{DB4E9724-F518-4DFD-9C7C-78B52103CAB9} ***** [Internet Browsers] ***** -\\ Internet Explorer v8.0.6001.18702 [OK] Registry is clean. -\\ Opera v12.1.1532.0 File : C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Opera\Opera\operaprefs.ini [OK] File is clean. ************************* AdwCleaner[R1].txt - [1987 octets] - [08/08/2012 22:19:36] AdwCleaner[R2].txt - [2047 octets] - [08/08/2012 22:20:16] AdwCleaner[S1].txt - [2006 octets] - [08/08/2012 22:20:26] ########## EOF - C:\AdwCleaner[S1].txt - [2134 octets] ########## ahhh Hab nochmal die einzelnen logs von den gefundenen malwares angehängt. Hat mir das Prog auch ausgespuckt. Ist alles gut? oder hab ichs versaut?? Viele Grüße und nochmal DANKE!!! |
09.08.2012, 07:37 | #7 |
/// Helfer-Team | Virus tr/psw.zbot Sehr gut!
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html |
09.08.2012, 19:10 | #8 |
| Virus tr/psw.zbot Hallöchen, hier der AdwearCleaner Scan: Code:
ATTFilter # AdwCleaner v1.800 - Logfile created 08/09/2012 at 19:01:34 # Updated 01/08/2012 by Xplode # Operating system : Microsoft Windows XP Service Pack 3 (32 bits) # User : Administrator - WINDOWS-01DBCC6 # Running from : C:\Dokumente und Einstellungen\Administrator\Desktop\Sicherheit\adwcleaner.exe # Option [Delete] ***** [Services] ***** ***** [Files / Folders] ***** ***** [Registry] ***** Key Deleted : HKCU\Software\Ask.com.tmp ***** [Registre - GUID] ***** ***** [Internet Browsers] ***** -\\ Internet Explorer v8.0.6001.18702 [OK] Registry is clean. -\\ Opera v12.1.1532.0 File : C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Opera\Opera\operaprefs.ini [OK] File is clean. ************************* AdwCleaner[R1].txt - [1987 octets] - [08/08/2012 22:19:36] AdwCleaner[R2].txt - [2047 octets] - [08/08/2012 22:20:16] AdwCleaner[S1].txt - [2135 octets] - [08/08/2012 22:20:26] AdwCleaner[S2].txt - [950 octets] - [09/08/2012 19:01:34] ########## EOF - C:\AdwCleaner[S2].txt - [1077 octets] ########## Code:
ATTFilter Emsisoft Anti-Malware - Version 6.6 Letztes Update: 09.08.2012 19:07:13 Scan Einstellungen: Scan Methode: Detail Scan Objekte: Rootkits, Speicher, Traces, C:\ Archiv Scan: An ADS Scan: An Scan Beginn: 09.08.2012 19:07:41 c:\programme\secure banking\securebanking.dll gefunden: Virus.Win32.Malware!E2 Value: hkey_current_user\software\microsoft\windows\currentversion\explorer\menuorder\start menu2\programs\emule --> order gefunden: Trace.Registry.emule 5.0!E1 Gescannt 511053 Gefunden 2 Scan Ende: 09.08.2012 20:00:54 Scan Zeit: 0:53:13 Ich hab "OK" geklickt und danach kam dieses Log: Code:
ATTFilter Emsisoft Anti-Malware - Version 6.6 Letztes Update: 09.08.2012 19:07:13 Scan Einstellungen: Scan Methode: Detail Scan Objekte: Rootkits, Speicher, Traces, C:\ Archiv Scan: An ADS Scan: An Scan Beginn: 09.08.2012 19:07:41 c:\programme\secure banking\securebanking.dll gefunden: Virus.Win32.Malware!E2 Value: hkey_current_user\software\microsoft\windows\currentversion\explorer\menuorder\start menu2\programs\emule --> order gefunden: Trace.Registry.emule 5.0!E1 Gescannt 511053 Gefunden 2 Scan Ende: 09.08.2012 20:00:54 Scan Zeit: 0:53:13 Value: hkey_current_user\software\microsoft\windows\currentversion\explorer\menuorder\start menu2\programs\emule --> order Quarantäne Trace.Registry.emule 5.0!E1 c:\programme\secure banking\securebanking.dll Quarantäne Virus.Win32.Malware!E2 Quarantäne 2 c:\programme\secure banking\securebanking.dll Quarantäne Virus.Win32.Malware!E2 |
10.08.2012, 12:44 | #9 |
/// Helfer-Team | Virus tr/psw.zbot Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
12.08.2012, 16:57 | #10 |
| Virus tr/psw.zbot Huhuuu, so hier der Log von Eset. Das fragte mich am Ende ob ich die Quarantäne etc. löschen will. Hab dann "nein" angeklickt. Davon hattet du ja nix geschrieben ) Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok esets_scanner_update returned -1 esets_gle=1 # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=96fafe97b8f4c34cab55d6637239f04d # end=stopped # remove_checked=true # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-08-12 02:44:36 # local_time=2012-08-12 04:44:36 (+0100, Westeuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=1792 16777175 100 0 25553307 25553307 0 0 # compatibility_mode=8192 67108863 100 0 380 380 0 0 # scanned=84 # found=0 # cleaned=0 # scan_time=3 ESETSmartInstaller@High as downloader log: Can not open internetESETSmartInstaller@High as downloader log: Can not open internetCan not open internetESETSmartInstaller@High as downloader log: Can not open internetCan not open internetESETSmartInstaller@High as downloader log: Can not open internetCan not open internetESETSmartInstaller@High as downloader log: Can not open internetesets_scanner_update returned -1 esets_gle=53251 # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=96fafe97b8f4c34cab55d6637239f04d # end=finished # remove_checked=true # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-08-12 03:26:57 # local_time=2012-08-12 05:26:57 (+0100, Westeuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=1792 16777191 100 0 25553412 25553412 0 0 # compatibility_mode=8192 67108863 100 0 485 485 0 0 # scanned=39419 # found=1 # cleaned=1 # scan_time=2438 C:\_OTL\MovedFiles\08072012_214414\C_Dokumente und Einstellungen\Administrator\Anwendungsdaten\Egyp\neopu.exe a variant of Win32/Injector.USE trojan (cleaned by deleting - quarantined) 00000000000000000000000000000000 C Was ist das denn für ein Trojaner? Hab im Inet nix gefunden darüber. Viele Grüße Fuzzelchen |
12.08.2012, 18:18 | #11 |
/// Helfer-Team | Virus tr/psw.zbot C:\_OTL Den hatte ich schon mit OTL eingesammelt Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: http://tools.trojaner-board.de/plugincheck.html |
13.08.2012, 19:44 | #12 |
| Virus tr/psw.zbot Hallo t'john, habe alles gemacht mit Java etc. Hier das Ergebnis des Plugincheck: Opera 12.01 ist aktuell Flash 10,3,183,7 ist veraltet! Aktualisieren Sie bitte auf die neueste Version! Java (1,7,0,5) ist aktuell. Adobe Reader 10,1,3,0 ist aktuell. Und nun? Sonnige Grüße Fuzzelchen |
13.08.2012, 20:00 | #13 |
/// Helfer-Team | Virus tr/psw.zbot Sehr gut! damit bist Du sauber und entlassen! adwCleaner entfernen
Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Aufräumen mit CCleaner Lasse mit CCleaner (Download) (Anleitung) Fehler in der
Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html PC wird immer langsamer - was tun? |
13.08.2012, 20:30 | #14 |
| Virus tr/psw.zbot huhuuuu und jipiii Hab tausend dank!!!! Beim Registry Clean bleibt immer ein fehler da. der ist nach dem beheben weg. nach erneutem suchen aber wieder da. Ist folgendes: Ungenutzte Datei-Endungen {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} Muss ich da noch was machen? Und wo lösche ich die temporären Dateien. das finde ich iwie nicht Kannst du mir ein guten,kostenlosen Virenscanner bzw. Überwachungsprogramm empfehlen? Viele liebe Grüße und nochmals tausend Dank!!!!! Fuzzelchen |
13.08.2012, 20:33 | #15 | |||
/// Helfer-Team | Virus tr/psw.zbotZitat:
Zitat:
Zitat:
|
Themen zu Virus tr/psw.zbot |
ahnung, fehlermeldung, folge, folgendes, gefunde, gefährliches, liebe, lieben, plötzlich, quarantäne, scan, scanner, schonmal, tr/psw.zbot, tr/psw.zbot.aj.68, virus |