|
Log-Analyse und Auswertung: 2 Trojaner gefunden: P2P.Worm und ZbotR.GenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
21.03.2013, 21:33 | #1 |
| 2 Trojaner gefunden: P2P.Worm und ZbotR.Gen Auf meinem Notebook (Win7 32bit) hat der Virenscanner (Microsoft Security Essentials) und Windows Defender folgende Trojaner gefunden: Trojan.P2P.Worm; Trojan.ZbotR.Gen. Außer dem Scan mit MBAM habe ich noch keine Aktionen für die Entfernung getan. Hier das Log: Malwarebytes Anti-Malware (Test) 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2013.03.14.06 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 9.0.8112.16421 Chris :: CHRIS-NB [Administrator] Schutz: Aktiviert 14.03.2013 15:45:16 MBAM-log-2013-03-21 (20-57-48).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 341075 Laufzeit: 1 Stunde(n), 22 Minute(n), 44 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 1 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|{ABF5850D-D765-5CE5-C231-C91BA735F7B0} (Trojan.ZbotR.Gen) -> Daten: C:\Users\Chris\AppData\Roaming\Vayl\myiw.exe -> Keine Aktion durchgeführt. Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 1 C:\Users\Chris\AppData\Roaming\InstallBrain (Trojan.P2P.Worm) -> Keine Aktion durchgeführt. Infizierte Dateien: 3 C:\Users\Chris\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\BGWYUU9M\MyPhoneExplorer_v2_5185[1].exe (Riskware.InstallMonetizer) -> Keine Aktion durchgeführt. C:\Users\Chris\AppData\Roaming\InstallBrain\Autorun.vbs (Trojan.P2P.Worm) -> Keine Aktion durchgeführt. C:\Users\Chris\AppData\Roaming\Vayl\myiw.exe (Trojan.ZbotR.Gen) -> Keine Aktion durchgeführt. (Ende) Windows Defender bzw. der entsprechende Dienst wurde von einem der Trojaner deaktiviert. Ein Starten des Dienstes ist nicht möglich. Wie kann ich bei der Entfernung vorgehen? |
21.03.2013, 21:36 | #2 |
/// TB-Ausbilder | 2 Trojaner gefunden: P2P.Worm und ZbotR.GenIch werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich. Bitte Lesen: Regeln für die Bereinigung Damit die Bereinigung funktioniert bitte ich dich, die folgenden Punkte aufmerksam zu lesen:
Gelesen und verstanden? Lesestoff: Banking-Trojaner Wenn du mit diesem Computer beispielsweise Onlinebanking machst, dann solltest du zumindest dein Passwort von deiner Bank ändern lassen, wenn du ein ansonsten sicheres Verfahren wie beispielsweise "chip-TAN-comfort" nutzt. Hast du noch alte TAN-Bögen auf Papierbasis? Dann ist es höchste Zeit dich bei deiner Bank zu melden und notfalls das Konto temporär sperren zu lassen. Der Sperrnotruf 116 116 von www.sperr-notruf.de kann Tag und Nacht dafür benutzt werden. Scan mit Combofix
__________________ |
21.03.2013, 22:24 | #3 |
| 2 Trojaner gefunden: P2P.Worm und ZbotR.Gen Hier das Combifix-Log:
__________________Combofix Logfile: Code:
ATTFilter ComboFix 13-03-21.01 - Chris 21.03.2013 21:55:22.1.2 - x86 Microsoft Windows 7 Professional 6.1.7601.1.1252.49.1031.18.3071.1141 [GMT 1:00] ausgeführt von:: c:\users\Chris\Desktop\ComboFix.exe AV: Microsoft Security Essentials *Disabled/Updated* {3F839487-C7A2-C958-E30C-E2825BA31FB5} SP: Microsoft Security Essentials *Disabled/Updated* {84E27563-E198-C6D6-D9BC-D9F020245508} SP: Windows Defender *Disabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\programdata\Roaming c:\users\Chris\AppData\Roaming\InstallBrain c:\users\Chris\AppData\Roaming\InstallBrain\Autorun.vbs c:\users\Chris\AppData\Roaming\Vayl c:\users\Chris\AppData\Roaming\Vayl\myiw.exe c:\users\Chris\AppData\Roaming\Ziaxvi c:\users\Chris\AppData\Roaming\Ziaxvi\dayfs.tmp c:\users\Chris\AppData\Roaming\Ziaxvi\dayfs.zeo c:\windows\IsUn0407.exe . . ((((((((((((((((((((((( Dateien erstellt von 2013-02-21 bis 2013-03-21 )))))))))))))))))))))))))))))) . . 2013-03-21 20:50 . 2013-03-21 20:50 29904 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{3814F924-EB32-40DE-B09C-07C9A7B40AB6}\MpKsl87627b3f.sys 2013-03-21 20:19 . 2012-11-29 20:14 740840 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{64C3A0AC-C868-4DE6-9452-F08161F9B1C0}\gapaengine.dll 2013-03-21 20:19 . 2013-03-15 07:21 7108640 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{3814F924-EB32-40DE-B09C-07C9A7B40AB6}\mpengine.dll 2013-03-14 14:43 . 2013-03-14 14:43 -------- d-----w- c:\users\Chris\AppData\Roaming\Malwarebytes 2013-03-14 14:42 . 2013-03-14 14:42 -------- d-----w- c:\programdata\Malwarebytes 2013-03-14 14:42 . 2013-03-14 14:43 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware 2013-03-14 14:42 . 2012-12-14 15:49 21104 ----a-w- c:\windows\system32\drivers\mbam.sys 2013-03-14 14:42 . 2013-03-14 14:42 -------- d-----w- c:\users\Chris\AppData\Local\Programs 2013-03-14 10:47 . 2013-02-08 00:45 6954968 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\Backup\mpengine.dll 2013-03-09 08:14 . 2013-03-09 08:14 94112 ----a-w- c:\windows\system32\WindowsAccessBridge.dll 2013-03-02 18:50 . 2013-01-08 22:01 768000 ----a-w- c:\program files\Common Files\Microsoft Shared\VGX\VGX.dll 2013-03-02 18:38 . 2013-01-03 05:05 1293672 ----a-w- c:\windows\system32\drivers\tcpip.sys 2013-03-02 18:38 . 2013-01-03 05:04 187752 ----a-w- c:\windows\system32\drivers\FWPKCLNT.SYS 2013-03-02 18:38 . 2013-01-04 03:00 2347008 ----a-w- c:\windows\system32\win32k.sys 2013-03-02 18:38 . 2013-01-05 05:00 3967848 ----a-w- c:\windows\system32\ntkrnlpa.exe 2013-03-02 18:38 . 2013-01-05 05:00 3913064 ----a-w- c:\windows\system32\ntoskrnl.exe 2013-03-02 18:37 . 2013-01-04 04:50 169984 ----a-w- c:\windows\system32\winsrv.dll 2013-02-27 15:41 . 2013-02-27 15:41 -------- d-----w- c:\program files\AGEIA Technologies 2013-02-27 15:37 . 2012-12-19 05:41 28600 ----a-w- c:\windows\system32\nvhdap32.dll 2013-02-27 15:37 . 2012-12-19 05:41 68024 ----a-w- c:\windows\system32\nvapo32v.dll 2013-02-27 15:37 . 2012-12-19 05:41 154040 ----a-w- c:\windows\system32\drivers\nvhda32v.sys 2013-02-27 15:37 . 2013-02-10 03:20 8944416 ----a-w- c:\windows\system32\drivers\nvlddmkm.sys 2013-02-27 15:37 . 2013-02-10 03:20 6267240 ----a-w- c:\windows\system32\nvopencl.dll 2013-02-27 15:37 . 2013-02-10 03:20 20534560 ----a-w- c:\windows\system32\nvoglv32.dll 2013-02-27 15:37 . 2013-02-10 03:20 15038296 ----a-w- c:\windows\system32\nvd3dum.dll 2013-02-27 15:37 . 2013-02-10 03:20 7964680 ----a-w- c:\windows\system32\nvcuda.dll 2013-02-27 15:37 . 2013-02-10 03:20 2726176 ----a-w- c:\windows\system32\nvcuvid.dll 2013-02-27 15:37 . 2013-02-10 03:20 1990944 ----a-w- c:\windows\system32\nvcuvenc.dll 2013-02-27 15:37 . 2013-02-10 03:20 17560352 ----a-w- c:\windows\system32\nvcompiler.dll . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-03-13 21:19 . 2012-04-01 08:41 693976 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-03-13 21:19 . 2011-11-24 17:56 73432 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-03-09 08:14 . 2012-08-09 17:29 861088 ----a-w- c:\windows\system32\npdeployJava1.dll 2013-03-09 08:14 . 2011-02-15 20:41 782240 ----a-w- c:\windows\system32\deployJava1.dll 2013-02-12 04:48 . 2013-03-13 19:16 474112 ----a-w- c:\windows\apppatch\AcSpecfc.dll 2013-02-12 04:48 . 2013-03-13 19:16 2176512 ----a-w- c:\windows\apppatch\AcGenral.dll 2013-02-10 03:20 . 2013-02-19 21:08 892704 ----a-w- c:\windows\system32\nvdispgenco3220162.dll 2013-02-10 03:20 . 2013-02-19 21:08 1012512 ----a-w- c:\windows\system32\nvdispco3220294.dll 2013-02-10 03:20 . 2012-10-11 18:08 12862400 ----a-w- c:\windows\system32\nvwgf2um.dll 2013-02-10 03:20 . 2012-10-11 18:08 2528840 ----a-w- c:\windows\system32\nvapi.dll 2013-02-10 00:35 . 2009-08-15 09:52 4115232 ----a-w- c:\windows\system32\nvcpl.dll 2013-02-10 00:35 . 2009-08-15 09:52 3010336 ----a-w- c:\windows\system32\nvsvc.dll 2013-02-10 00:35 . 2009-08-15 09:52 634144 ----a-w- c:\windows\system32\nvvsvc.exe 2013-02-10 00:35 . 2009-08-15 09:52 564000 ----a-w- c:\windows\system32\oemdspif.dll 2013-02-10 00:35 . 2009-08-15 09:52 2555168 ----a-w- c:\windows\system32\nvsvcr.dll 2013-02-10 00:35 . 2009-08-15 09:52 62752 ----a-w- c:\windows\system32\nvshext.dll 2013-02-10 00:35 . 2009-08-15 09:52 223008 ----a-w- c:\windows\system32\nvmctray.dll 2013-02-09 17:43 . 2013-02-09 17:43 555808 ----a-w- c:\windows\system32\nvStreaming.exe 2013-01-30 10:53 . 2011-01-01 19:56 232336 ------w- c:\windows\system32\MpSigStub.exe 2013-01-20 14:59 . 2013-01-20 14:59 195296 ----a-w- c:\windows\system32\drivers\MpFilter.sys 2013-01-20 14:59 . 2012-03-20 18:44 100328 ----a-w- c:\windows\system32\drivers\NisDrvWFP.sys 2013-01-17 06:21 . 2011-01-06 11:54 466008 ----a-w- c:\windows\system32\drivers\sptd.sys 2013-01-03 13:25 . 2012-01-23 13:43 7523840 ----a-w- c:\windows\system32\drivers\NETwNs32.sys . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\DTLite.exe" [2013-01-08 3674320] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "PWMTRV"="c:\progra~1\ThinkPad\UTILIT~1\PWMTR32V.DLL" [2012-05-16 4395104] "TPHOTKEY"="c:\program files\Lenovo\HOTKEY\LVOSDSVC.exe" [2011-07-12 64960] "TpShocks"="TpShocks.exe" [2011-01-14 337256] "Windows Mobile Device Center"="c:\windows\WindowsMobile\wmdc.exe" [2007-05-31 648072] "TrueImageMonitor.exe"="c:\program files\Acronis\TrueImageHome\TrueImageMonitor.exe" [2009-10-19 4355576] "MSC"="c:\program files\Microsoft Security Client\msseces.exe" [2013-01-27 947152] "AcWin7Hlpr"="c:\program files\Lenovo\Access Connections\AcTBenabler.exe" [2012-09-07 63376] "SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2012-07-03 252848] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 5 (0x5) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\psfus] 2010-04-02 14:46 100104 ----a-w- c:\program files\ThinkVantage Fingerprint Software\psqlpwd.dll . [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa] Notification Packages REG_MULTI_SZ scecli c:\program files\ThinkVantage Fingerprint Software\psqlpwd.dll . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc] @="Service" . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Acronis Scheduler2 Service] 2009-10-19 11:10 377320 ----a-w- c:\program files\Common Files\Acronis\Schedule2\schedhlp.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AcronisTimounterMonitor] 2009-10-19 11:14 960640 ----a-w- c:\program files\Acronis\TrueImageHome\TimounterMonitor.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AcWin7Hlpr] 2012-09-07 07:10 63376 ----a-w- c:\program files\Lenovo\Access Connections\AcTBenabler.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Google Update] 2012-09-22 14:15 116648 ----atw- c:\users\Chris\AppData\Local\Google\Update\GoogleUpdate.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor] 2009-02-26 17:36 30040 ----a-w- c:\program files\Microsoft Office\Office12\GrooveMonitor.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IAAnotif] 2009-06-04 18:03 186904 ----a-w- c:\program files\Intel\Intel Matrix Storage Manager\IAAnotif.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ResetACGauge] 2012-09-07 07:09 153488 ----a-w- c:\program files\Lenovo\Access Connections\SMBHlpr.exe . R2 SkypeUpdate;Skype Updater;c:\program files\Skype\Updater\Updater.exe [x] R3 AMPPALP;Intel® Centrino® Wireless Bluetooth® 3.0 + High Speed Protokoll;c:\windows\system32\DRIVERS\amppal.sys [x] R3 btusbflt;Bluetooth USB Filter;c:\windows\system32\drivers\btusbflt.sys [x] R3 netw5v32;Intel(R) Wireless WiFi Link 5000-Serie - Adaptertreiber für Windows Vista 32 Bit;c:\windows\system32\DRIVERS\netw5v32.sys [x] R3 NisDrv;Microsoft Network Inspection System;c:\windows\system32\DRIVERS\NisDrvWFP.sys [x] R3 NisSrv;Microsoft-Netzwerkinspektion;c:\program files\Microsoft Security Client\NisSrv.exe [x] R3 pneteth;PdaNet Broadband;c:\windows\system32\DRIVERS\pneteth.sys [x] R3 Power Manager DBC Service;Power Manager DBC Service;c:\program files\ThinkPad\Utilities\PWMDBSVC.EXE [x] R3 PwmEWSvc;Cisco EnergyWise Enabler;c:\program files\ThinkPad\Utilities\PWMEWSVC.EXE [x] R3 RdpVideoMiniport;Remote Desktop Video Miniport Driver;c:\windows\system32\drivers\rdpvideominiport.sys [x] R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys [x] S0 sptd;sptd;c:\windows\\SystemRoot\System32\Drivers\sptd.sys [x] S0 tdrpman251;Acronis Try&Decide and Restore Points filter (build 251);c:\windows\system32\DRIVERS\tdrpm251.sys [x] S0 TPDIGIMN;TPDIGIMN;c:\windows\System32\DRIVERS\ApsHM86.sys [x] S1 lenovo.smi;Lenovo System Interface Driver;c:\windows\system32\DRIVERS\smiif32.sys [x] S1 MpKsl87627b3f;MpKsl87627b3f;c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{3814F924-EB32-40DE-B09C-07C9A7B40AB6}\MpKsl87627b3f.sys [x] S2 AMPPALR3;Intel® Centrino® Wireless Bluetooth® 3.0 + High Speed Service;c:\program files\Intel\BluetoothHS\BTHSAmpPalService.exe [x] S2 ApRunSvc;Alps Application Launcher Service;c:\program files\Apoint2K\ApRunSvc.exe [x] S2 BTHSSecurityMgr;Intel(R) Centrino(R) Wireless Bluetooth(R) 3.0 + High Speed Security Service;c:\program files\Intel\BluetoothHS\BTHSSecurityMgr.exe [x] S2 cpuz135;cpuz135;c:\windows\system32\drivers\cpuz135_x32.sys [x] S2 Lenovo.VIRTSCRLSVC;Lenovo Auto Scroll;c:\program files\LENOVO\VIRTSCRL\lvvsst.exe [x] S2 LFKAS;Service of LFKA;c:\program files\Lenovo\ATK Hotkey\LFKAS.exe [x] S2 MBAMScheduler;MBAMScheduler;c:\program files\Malwarebytes' Anti-Malware\mbamscheduler.exe [x] S2 MBAMService;MBAMService;c:\program files\Malwarebytes' Anti-Malware\mbamservice.exe [x] S2 OS Selector;Acronis OS Selector Activator;c:\program files\Acronis\DiskDirector\OSS\reinstall_svc.exe [x] S2 smihlp;SMI Helper Driver (smihlp);c:\program files\ThinkVantage Fingerprint Software\smihlp.sys [x] S2 Stereo Service;NVIDIA Stereoscopic 3D Driver Service;c:\program files\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe [x] S2 TeamViewer7;TeamViewer 7;c:\program files\TeamViewer\Version7\TeamViewer_Service.exe [x] S2 TPHKSVC;Anzeige am Bildschirm;c:\program files\LENOVO\HOTKEY\TPHKSVC.exe [x] S2 WMCoreService;Mobile Broadband Service;c:\program files\Mobile Broadband drivers\WMCore\mini_WMCore.exe servicemode [x] S3 AMPPAL;Intel® Centrino® Wireless Bluetooth® 3.0 + High Speed - Virtueller Adapter;c:\windows\system32\DRIVERS\AMPPAL.sys [x] S3 ecnssndis; Mobile Broadband Driver;c:\windows\system32\Drivers\wwanuss.sys [x] S3 ecnssndisfltr; Mobile Broadband Driver Filter;c:\windows\system32\Drivers\wwanussf.sys [x] S3 l36wgps; Mobile Broadband GPS Port;c:\windows\system32\DRIVERS\l36wgps.sys [x] S3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [x] S3 Mbm3CBus;F3507g Mobile Broadband Device (WDM);c:\windows\system32\DRIVERS\Mbm3CBus.sys [x] S3 Mbm3DevMt; Mobile Broadband Device Management Driver (WDM);c:\windows\system32\DRIVERS\Mbm3DevMt.sys [x] S3 Mbm3mdfl; Mobile Broadband Modem Port Filter;c:\windows\system32\DRIVERS\Mbm3mdfl.sys [x] S3 Mbm3Mdm; Mobile Broadband Modem Port Driver;c:\windows\system32\DRIVERS\Mbm3Mdm.sys [x] S3 MTsensor32;PU ACPI UTILITY;c:\windows\system32\DRIVERS\PuAcpi32.sys [x] S3 NETwNs32;___ Intel(R) Wireless WiFi Link der Serie 5000 Adaptertreiber für Windows 7 32-Bit;c:\windows\system32\DRIVERS\NETwNs32.sys [x] S3 RTL8167;Realtek 8167 NT Driver;c:\windows\system32\DRIVERS\Rt86win7.sys [x] S3 SrvHsfHDA;SrvHsfHDA;c:\windows\system32\DRIVERS\VSTAZL3.SYS [x] S3 SrvHsfV92;SrvHsfV92;c:\windows\system32\DRIVERS\VSTDPV3.SYS [x] S3 SrvHsfWinac;SrvHsfWinac;c:\windows\system32\DRIVERS\VSTCNXT3.SYS [x] S3 WwanUsbServ;Mobile Broadband Driver;c:\windows\system32\DRIVERS\WwanUsbMp.sys [x] . . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - WS2IFSL . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] LocalServiceAndNoImpersonation REG_MULTI_SZ SSDPSRV upnphost SCardSvr TBS fdrespub AppIDSvc QWAVE wcncsvc Mcx2Svc SensrSvc WindowsMobile REG_MULTI_SZ wcescomm rapimgr LocalServiceRestricted REG_MULTI_SZ WcesComm RapiMgr GPSvcGroup REG_MULTI_SZ GPSvc . HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - LocalService FontCache . . Inhalt des "geplante Tasks" Ordners . 2013-03-21 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-04-01 21:19] . 2013-03-21 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\program files\Google\Update\GoogleUpdate.exe [2013-02-13 14:56] . 2013-03-21 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\program files\Google\Update\GoogleUpdate.exe [2013-02-13 14:56] . 2013-03-21 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-2243002549-1731496560-3433687108-1000Core.job - c:\users\Chris\AppData\Local\Google\Update\GoogleUpdate.exe [2012-09-22 14:15] . 2013-03-21 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-2243002549-1731496560-3433687108-1000UA.job - c:\users\Chris\AppData\Local\Google\Update\GoogleUpdate.exe [2012-09-22 14:15] . 2013-02-03 c:\windows\Tasks\PCDoctorBackgroundMonitorTask.job - c:\program files\PC-Doctor\uaclauncher.exe [2011-03-31 22:04] . 2013-03-21 c:\windows\Tasks\SystemToolsDailyTest.job - c:\program files\PC-Doctor\uaclauncher.exe [2011-03-31 22:04] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.de/ IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~1\Office12\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.178.1 TCP: Interfaces\{4379850C-8728-4B8C-90C4-013CDA855B22}: NameServer = 193.189.244.225 193.189.244.206 . - - - - Entfernte verwaiste Registrierungseinträge - - - - . HKCU-Run-{ABF5850D-D765-5CE5-C231-C91BA735F7B0} - c:\users\Chris\AppData\Roaming\Vayl\myiw.exe AddRemove-DAEMON Tools Toolbar - c:\program files\DAEMON Tools Toolbar\uninst.exe . . . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil32_11_6_602_180_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32] @="c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil32_11_6_602_180_ActiveX.exe" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="IFlashBroker5" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\PCW\Security] @Denied: (Full) (Everyone) . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'lsass.exe'(900) c:\program files\ThinkVantage Fingerprint Software\psqlpwd.dll c:\program files\ThinkVantage Fingerprint Software\homefus2.dll c:\program files\ThinkVantage Fingerprint Software\infql2.dll . - - - - - - - > 'Explorer.exe'(4536) c:\program files\PC-Doctor\ATLPcdToolbar580224.dll c:\program files\Lenovo\Access Connections\ACDeskBand.dll c:\program files\Lenovo\Access Connections\AcLocSettings.dll c:\program files\Lenovo\Access Connections\AcCryptHlpr.dll c:\program files\Lenovo\Access Connections\ACHelper.dll c:\program files\Lenovo\Access Connections\AcSvcStub.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\system32\ibmpmsvc.exe c:\windows\system32\nvvsvc.exe c:\program files\Microsoft Security Client\MsMpEng.exe c:\program files\NVIDIA Corporation\Display\nvxdsync.exe c:\windows\system32\nvvsvc.exe c:\program files\ThinkVantage Fingerprint Software\upeksvr.exe c:\windows\System32\WUDFHost.exe c:\windows\System32\WUDFHost.exe c:\windows\system32\WLANExt.exe c:\windows\system32\conhost.exe c:\program files\Lenovo\ATK Hotkey\ASLDRSrv.exe c:\program files\Lenovo\ATK Hotkey\GFNEXSrv.exe c:\program files\Lenovo\Access Connections\AcPrfMgrSvc.exe c:\program files\Common Files\Acronis\Schedule2\schedul2.exe c:\program files\Intel\WiFi\bin\EvtEng.exe c:\windows\Microsoft.Net\Framework\v3.0\WPF\PresentationFontCache.exe c:\program files\Common Files\Intel\WirelessCommon\RegSrvc.exe c:\program files\Mobile Broadband drivers\WMCore\mini_WMCore.exe c:\program files\Lenovo\Access Connections\AcSvc.exe c:\program files\Intel\Intel Matrix Storage Manager\IAANTMon.exe c:\program files\Apoint2K\Apoint.exe c:\windows\system32\taskhost.exe c:\progra~1\LENOVO\VIRTSCRL\virtscrl.exe c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe c:\program files\Apoint2K\ApMsgFwd.exe c:\program files\Apoint2K\Apntex.exe c:\windows\system32\conhost.exe c:\program files\Lenovo\ATK Hotkey\LCONTROL.exe c:\program files\Lenovo\ATK Hotkey\LFKA.exe c:\windows\system32\wbem\unsecapp.exe c:\windows\system32\conhost.exe c:\program files\NVIDIA Corporation\Display\nvtray.exe c:\program files\CrystalDiskInfo\DiskInfo.exe c:\program files\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe c:\windows\system32\sppsvc.exe c:\program files\Windows Media Player\wmpnetwk.exe . ************************************************************************** . Zeit der Fertigstellung: 2013-03-21 22:17:44 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2013-03-21 21:17 . Vor Suchlauf: 10 Verzeichnis(se), 30.544.781.312 Bytes frei Nach Suchlauf: 16 Verzeichnis(se), 34.408.263.680 Bytes frei . - - End Of File - - 3EC649EBC3F3474EA92924BAAD029B0E |
22.03.2013, 15:52 | #4 |
/// TB-Ausbilder | 2 Trojaner gefunden: P2P.Worm und ZbotR.Gen Gut! Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: Quick-Scan mit Malwarebytes Downloade Dir bitte Malwarebytes Anti-MalwareSchritt 2: Hinweis: Der Scan kann sehr lange (einige Stunden) dauern! Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck und:
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
22.03.2013, 22:47 | #5 | ||
| 2 Trojaner gefunden: P2P.Worm und ZbotR.Gen Danke erst mal soweit für Deine Hilfe! MBAM hat nichts gefunden. Eset hat etwas gefunden: Zitat:
Zitat:
|
23.03.2013, 09:50 | #6 |
/// TB-Ausbilder | 2 Trojaner gefunden: P2P.Worm und ZbotR.Gen Prima! Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich. Schritt 1: Tools deinstallieren Die Reihenfolge ist hier entscheidend.
Schritt 2: ESET deinstallieren (Optional)
Abschließend noch Tipps zu folgenden Themen:
Lesestoff: Systemupdates Man kann es gar nicht oft genug erwähnen, wie wichtig es ist, sein System aktuell zu halten. Dein Auto bringst du ja auch regelmässig zur Inspektion in die Werkstatt. Stelle also bitte sicher, dass die Systemupdates aktiviert sind:
Lesestoff: Softwareupdates Ebenso wichtig wie die Systemprogramme ist auch die Software, die du täglich nutzt. Die folgende Liste gibt dir einen kleinen Überblick mit Links zu den Updates, welche Programme dringend aktuell gehalten werden müssen (falls du sie überhaupt installiert hast und nutzt), weil durch deren Sicherheitslücken oft Malware auf die Computer gelangen kann:
Lesestoff: Sicherheitssoftware Würde dich jemand nackt auf dem Motorrad auf der Autobahn überholen würdest du auch den Kopf schütteln. Dein Computer braucht auch einen Schutz vor den täglichen kleinen Angriffen durch Schädlinge. Neben hervorragenden kommerziellen Anti-Viren-Lösungen gibt es auch durchaus gute Schutzprogramme, die kostenfrei mit reduziertem Funktionsumfang erhältlich sind. Aber vorsicht, hier gilt nicht "je mehr desto besser". Was du brauchst ist genau einen Virenscanner mit Hintergrundwächter. Nicht mehr und nicht weniger. Es gibt hier viele Produkte auf dem Markt, die einem gute Dienste leisten. Ich persönlich empfehle dir Avast Free Antivirus. Es bietet relativ guten Schutz, bei wenig nerviger Werbung und installiert dir ein Browserplugin, das dich vor gefährlichen Webseiten warnt.
Lesestoff: Sicheres Surfen Zunächst muss man sagen, dass es üblicherweise immer der menschliche Faktor ist, der es Malware ermöglicht auf einen Computer zu gelangen. Kaufst du Leuten, die an deiner Haustür klingeln, auch sofort ohne nachzudenken irgendwelches Zeug ab? Gewöhne dir daher zunächst einige Verhaltensregeln beim Surfen im Internet an:
Aber selbst bei der peinlichen Einhaltung dieser Regeln kann es dennoch zu einer sogenannten Drive-By-Infektion kommen, bei der ein Schädling aus dem Schutzmechanismus des Webbrowsers ausbricht. Um die Sicherheit noch weiter zu erhöhen gibt es spezielle Schutzsoftware, die deinen Browser noch weiter absichert.
Zuletzt denke bitte über die Benutzung eines alternativen Browsers nach. Programme, die nicht so oft verwendet werden, sind auch nicht so sehr im Focus der "bösen Jungs". D.h. du bist mit einem exotischen Browser eher auf der sicheren Seite. Grundsätzlich bist du erst einmal deutlich sicherer, wenn du nicht den Internet Explorer benutzt.
Damit wünsche ich dir noch viel Spaß beim Surfen im Internet ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.
__________________ --> 2 Trojaner gefunden: P2P.Worm und ZbotR.Gen |
23.03.2013, 09:51 | #7 | |
| 2 Trojaner gefunden: P2P.Worm und ZbotR.Gen Hier noch mal das Ergebnis des Security Checks mit eingeschaltetem Virenscanner. Zitat:
Viele Grüße IckeChris |
23.03.2013, 10:35 | #8 |
/// TB-Ausbilder | 2 Trojaner gefunden: P2P.Worm und ZbotR.Gen Den Defender brauchst du doch gar nicht.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
23.03.2013, 11:54 | #9 |
| 2 Trojaner gefunden: P2P.Worm und ZbotR.Gen Vielen Dank für Deine Hilfe! Mein Notebook ist nun wieder sauber. Hoffentlich gibt es kein nächstes Mal. Zumindest habe ich jetzt ein paar Tools mit denen ich mir auch selber helfen kann. Auf meinem PC war auch was (PUP.215Apps). Das hat MBAM erledigt. Der Infekt lauert überall! Viele Grüße IckeChris |
23.03.2013, 17:49 | #10 |
/// TB-Ausbilder | 2 Trojaner gefunden: P2P.Worm und ZbotR.Gen hSchön, dass wir helfen konnten Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen Falls du noch Lob oder Kritik loswerden möchtest, dann gibt es diesen Bereich hier: http://www.trojaner-board.de/lob-kritik-wuensche/
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
Themen zu 2 Trojaner gefunden: P2P.Worm und ZbotR.Gen |
administrator, anti-malware, appdata, autostart, dateien, defender, dienst, explorer, folge, log, mbam, microsoft, myphoneexplorer, notebook, roaming, rojaner gefunden, scan, security, software, speicher, starten, test, trojan.p2p.worm, trojaner, virenscanner, win, win7, windows |