Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 19.01.2005, 21:21   #1
Milovanovic
 
TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden - Standard

TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden



der besagte trojaner ist vom guard während des surfens im netz in den temp internet files gefunden worden. er hat meldung gemacht und ich habe auf datei löschen geklickt. es öffneten sich mehrere fenster (teils minimiert) und auch eins im vollbildmodus. hatte also etwas zu tun, bis ich die fenster wegklicken konnte und die internetverbindung trennen konnte.



habe dann als nächstes sofort alle temp internet files gelöscht und mit folgenden programmen gescannt:

cwshredder
adaware
a2 scanner
anti vir

überall wird nichts gemeldet. im report vom guard steht aber folgendes:

8.01.2005,22:57:17 [WARNUNG] Ist das Trojanische Pferd TR/Spy.Banker.EK.5!
C:\DOKUMENTE UND EINSTELLUNGEN\CHRISTIAN\LOKALE EINSTELLUNGEN\TEMPORARY INTERNET FILES\CONTENT.IE5\CLMBWPMN\COUNTER[1].HTML
[FEHLER] Die Datei konnte nicht gelöscht werden!
0x00000020 - Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird.

was soll ich von der meldung vom guard halten? hat er trotz fehlgeschlagener löschung den zugriff auf die datei verweigert? und ist mein system sauber bzw. war es je infiziert?

bzw. wo finde ich infos zu dem trojaner im netz? zu der variante habe ich nichts gefunden. bitte genaue links angeben wenn ihr was habt. danke! hijackthis macht ein sauberes logfile - das habe ich mir schon in einem anderen forum bestätigen lassen.

Alt 19.01.2005, 21:25   #2
cacatoa
 
TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden - Standard

TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden



Hi, lade Dir mal clearprog 1.4.1 final runter, mache alle Häkchen bei Windows und IE und clicke auf löschen. Wenn fertig, auf beenden. (Empfiehlt sich nach jeder I-Net-Sitzung).
Dann scanne nochmal, müßte weg sein.
cacatoa
__________________

__________________

Alt 19.01.2005, 21:27   #3
cacatoa
 
TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden - Standard

TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden



Nochmal ich, guckst du mal hier.
__________________
__________________

Alt 19.01.2005, 21:36   #4
Milovanovic
 
TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden - Standard

TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden



danke schon mal für deine hinweise.

hmm, ich habe die tifs ja manuell gelöscht. auch den pfad, wo der guard von antivir die datei gefunden hat. reicht das nicht?

EDIT:
http://www.sophos.de/virusinfo/analy...jbankerek.html

da steht, daß die gesammelten daten (wenn er bei mir denn wirklich sammelt) per email verschickt werden. kriege ich diesen email versand mit? also sehe ich bei outlook in gesendete objekte etwas oder so?

Geändert von Milovanovic (19.01.2005 um 21:42 Uhr)

Alt 19.01.2005, 21:50   #5
cacatoa
 
TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden - Standard

TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden



Kriegst Du nicht mit. Aber keine Sorge, solange er nur in den Tifs war. Trotzdem clearprog einsetzen. Poste doch mal ein HiJackThis Logfile, damit man sieht, ob evtl. schon was los ist.
cacatoa

__________________
Der Mensch sollte eine Hundeseele haben

Alt 19.01.2005, 21:56   #6
Milovanovic
 
TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden - Standard

TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden



ja war er. aber der guard konnte die datei nicht löschen weil sie im zugriff war (siehe meldung im ersten posting). hoffe er hat sie trotzdem blockiert. nachdem einige fenster aufgingen und ich sie geschlossen habe und die verbindung trennte, habe ich dann die tifs manuell über die funktion des ie gelöscht.

hier das logfile:

Logfile of HijackThis v1.99.0
Scan saved at 21:54:10, on 19.01.2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\Motherboard Monitor 5\MBM5.EXE
C:\Programme\AVPersonal\AVGNT.EXE
D:\ED2\Anwdg. + Progr\HijackThis\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FLASHGET\jccatch.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\fgiebar.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [MBM 5] "C:\Programme\Motherboard Monitor 5\MBM5.EXE"
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O8 - Extra context menu item: Alles mit FlashGet laden - C:\Programme\FlashGet\jc_all.htm
O8 - Extra context menu item: Mit FlashGet laden - C:\Programme\FlashGet\jc_link.htm
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\YAHOO!\MESSEN~1\YPAGER.EXE
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\YAHOO!\MESSEN~1\YPAGER.EXE
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/193717e9ea3ee43...dxIE601_de.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1093210916693
O16 - DPF: {DF6504AC-3EFE-4287-B259-FB299B069C95} (WEBDE Fotoalbum Upload Control) - https://img.web.de/v/fotoalbum/activex/upload_1119.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{190B0986-DB21-45A6-B995-37EE90F465F8}: NameServer = 217.237.149.161 217.237.151.225
O17 - HKLM\System\CS1\Services\Tcpip\..\{190B0986-DB21-45A6-B995-37EE90F465F8}: NameServer = 217.237.149.161 217.237.151.225
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programme\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZONELABS\vsmon.exe


die O15 trusted zones habe ich rausgenommen. muß ja nicht jeder wissen, auf welchen seiten ich bin. was da drin steht habe ich da aber selber eingetragen. von daher ist das zumindest in ordnung.

Alt 19.01.2005, 22:02   #7
cacatoa
 
TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden - Standard

TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden



Mach Dir keine Sorgen, das Log ist sauber.
Wenn Du auch das: pacman.prognet.com. (ist der O16 server-Eintrag) kennst, dann paßt es.
Ebenso, wenn Du alle O15er kennst und/oder selbst vorgenommen hast.
Hast Du nochmal gescannt mit antivir?
cacatoa
__________________
Der Mensch sollte eine Hundeseele haben

Alt 19.01.2005, 22:11   #8
Milovanovic
 
TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden - Standard

TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden



wo bei O16 siehst du was von pacman usw?

antivir meldet nach scans keine funde.

Alt 19.01.2005, 22:13   #9
cacatoa
 
TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden - Standard

TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden



Ich habe die eingetragene IP geprüft; kannst du auch, schau mal hier.
Wenn antivir jetzt nichts mehr findet, dann ist gut.
cacatoa
__________________
Der Mensch sollte eine Hundeseele haben

Alt 19.01.2005, 22:18   #10
Milovanovic
 
TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden - Standard

TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden



wenn du das ding hier meinst:

O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://207.188.7.150/193717e9ea3ee4...RdxIE601_de.cab


dann gehört das zu real networks (realplayer).

Alt 19.01.2005, 22:21   #11
cacatoa
 
TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden - Standard

TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden



Ja, der wars. Passt alles.
cacatoa
__________________
Der Mensch sollte eine Hundeseele haben

Alt 19.01.2005, 22:53   #12
Milovanovic
 
TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden - Standard

TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden



wollen wir das beste hoffe. danke für deine hilfe.

Antwort

Themen zu TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden
antivir, content.ie5, danke, datei, einstellungen, fehler, folge, forum, gelöscht, guard, hijack, hijackthis, infiziert, infiziert?, internet, internetverbindung, links, logfile, löschen, mehrere, mehrere fenster, programme, prozess, system, temp, trojaner, trojanische pferd, verbindung, warnung, zugriff




Ähnliche Themen: TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden


  1. VISTA IE TEMP FILES verdächtige hidden folders FIREFOX URLS blockiert RU connections
    Plagegeister aller Art und deren Bekämpfung - 28.05.2015 (1)
  2. Adware/DomaIQ von Antivir gefunden, Internet reagiert sehr langsam und z. T. seltsam
    Plagegeister aller Art und deren Bekämpfung - 25.08.2013 (9)
  3. Antivir meldet Fund TR/spy.banker.gen
    Log-Analyse und Auswertung - 16.07.2013 (17)
  4. TR/Boigy.J wird von Antivir in "C:\WINDOWS\Temp\*jedes mal eine andere Datei*\plugin.dll" gefunden
    Plagegeister aller Art und deren Bekämpfung - 11.06.2013 (9)
  5. Gebraucht PC gekauft TR/Spx.Gen und TR/Spy.Banker gefunden
    Plagegeister aller Art und deren Bekämpfung - 05.09.2012 (1)
  6. TR/Spy.Banker.Gen2-gefunden!
    Log-Analyse und Auswertung - 16.04.2012 (11)
  7. Spy.Banker.Gen2, ATRAPS etc... ip-Adresse wird nicht gefunden, Internet funktioniert nicht mehr
    Plagegeister aller Art und deren Bekämpfung - 03.04.2012 (7)
  8. erst TR/Spy.Banker.Gen2 gefunden, dann TR/PSW.Banker.O.33
    Log-Analyse und Auswertung - 28.03.2012 (26)
  9. Antivir: Trojan Banker heute entdeckt worden > großes Problem?
    Plagegeister aller Art und deren Bekämpfung - 02.12.2010 (6)
  10. Trojanisches Pferd TR/Banker.Banker.aywq gefunden
    Plagegeister aller Art und deren Bekämpfung - 10.11.2010 (7)
  11. Temporary Internet Files (Cache) füllt sich, ohne das ich im Internet etwas mache
    Log-Analyse und Auswertung - 06.07.2010 (21)
  12. Trojaner-wenn Outlook offen ist werde sehr viele *.tmp Files im Temp Ordner erstellt
    Mülltonne - 21.05.2010 (15)
  13. u.a. banker.d worm gefunden
    Log-Analyse und Auswertung - 19.07.2008 (4)
  14. AntiVir meldet TR/Spy.Banker.vk.1
    Plagegeister aller Art und deren Bekämpfung - 22.03.2008 (7)
  15. immer wieder Downloader in C:\\Windows\temp files
    Plagegeister aller Art und deren Bekämpfung - 02.10.2007 (12)
  16. temp files
    Plagegeister aller Art und deren Bekämpfung - 17.05.2004 (4)
  17. Seltsamer Eintrag in den Temp.Internet Files
    Plagegeister aller Art und deren Bekämpfung - 21.10.2003 (4)

Zum Thema TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden - der besagte trojaner ist vom guard während des surfens im netz in den temp internet files gefunden worden. er hat meldung gemacht und ich habe auf datei löschen geklickt. es - TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden...
Archiv
Du betrachtest: TR/Spy.Banker.EK.5 von AntiVir in den Temp internet files gefunden auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.