Avira findet Trojaner TR/Ransom.Blocker.bboz und TR/PSW.Zbot.274432.6

Hallo Liebes Trojaner-Board Team,

Avira hat bei mir gestern den Trojaner TR/Ransom.Blocker.bboz gefunden. Ich habe dann von Avira die Datei entfernen lassen. Hatte dann aber Probleme Firefox zu starten.
Irgendwie nach mehreren Neustarten des Rechners hat es dann geklappt. Auh Avira konnte nichts mehr finden.

Heute wurde von Avira dann der Trojaner TR/PSW.Zbot.274432.6 gefunden. Unter den Prozessen war außerdem ein mir unbekannter Prozess namens Hubo (oder so ähnlich) aktiv, den ich sofort beendet habe, darum konnte ich mir den Namen auch nicht genau merken. Ich ließ dann von Avira den Trojaner entfernen, habe auch ein Avira update durchgeführt. Die Systemsuche konnte dann keine Viren mehr finden.

Ich hatte dann doch noch ein ungutes Gefühl und habe Malwarebytes Anti-Rootkit durchlaufen lassen, das 14 malware Items detektiert hat (siehe unten).

Ich schätze, ich habe doch ein gröberes Problem. Wie soll ich am besten vorgehen?

Ich bin für eure Hilfe sehr dankbar!!

Schöne Grüße

Malwarebytes Anti-Rootkit BETA

(c) Malwarebytes Corporation 2011-2012

OS version: 6.1.7601 Windows 7 Service Pack 1 x64

Account is Administrative

Internet Explorer version: 10.0.9200.16540

Java version: 1.6.0_27

File system is: NTFS
Disk drives: C:\ DRIVE_FIXED
CPU speed: 2.094000 GHz
Memory total: 4291796992, free: 2672635904

------------ Kernel report ------------
     04/23/2013 22:19:11
------------ Loaded modules -----------
----------- End -----------
Upper Device Name: \Device\Harddisk0\DR0
Upper Device Object: 0xfffffa8004c9a410
Upper Device Driver Name: \Driver\Disk\
Lower Device Name: \Device\Ide\IdeDeviceP0T0L0-0\
Lower Device Object: 0xfffffa8004b2b060
Lower Device Driver Name: \Driver\atapi\
Driver name found: atapi
Initialization returned 0x0
Port sub-driver loaded: \??\C:\Windows\System32\drivers\ataport.sys (0x0)
Load Function returned 0x0

Upper Device Name: \Device\Harddisk0\DR0
Upper Device Object: 0xfffffa8004c9a410
Upper Device Driver Name: \Driver\Disk\
Lower Device Name: \Device\Ide\IdeDeviceP0T0L0-0\
Lower Device Object: 0xfffffa8004b2b060
Lower Device Driver Name: \Driver\atapi\
Device already Exists: 0xfffffa8004588490
Downloaded database version: v2013.04.23.07
Downloaded database version: v2013.04.22.01
Device number: 0, partition: 2
Physical Sector Size: 512
Drive: 0, DevicePointer: 0xfffffa8004c9a410, DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\
--------- Disk Stack ------
DevicePointer: 0xfffffa8004c9b040, DeviceName: Unknown, DriverName: \Driver\partmgr\
DevicePointer: 0xfffffa8004c9a410, DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\
DevicePointer: 0xfffffa8004b2b060, DeviceName: \Device\Ide\IdeDeviceP0T0L0-0\, DriverName: \Driver\atapi\
------------ End ----------
Alternate DeviceName: \Device\Harddisk0\DR0\, DriverName: \Driver\Disk\
Upper DeviceData: 0xfffff8a0034e6a50, 0xfffffa8004c9a410, 0xfffffa800460a090
Lower DeviceData: 0xfffff8a00b817a70, 0xfffffa8004b2b060, 0xfffffa8004588490
Volume: C:
File system type: NTFS
SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes
Scanning directory: C:\Windows\system32\drivers...
Device number: 0, partition: 2
Volume: C:
File system type: NTFS
SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes
File user open failed: C:\Windows\system32\drivers\sptd.sys (0x00000020)
Drive 0
Scanning MBR on drive 0...
Inspecting partition table:
MBR Signature: 55AA
Disk Signature: B39281CF

Partition information:

    Partition 0 type is Primary (0x7)
    Partition is ACTIVE.
    Partition starts at LBA: 2048  Numsec = 204800
    Partition file system is NTFS
    Partition is bootable

    Partition 1 type is Primary (0x7)
    Partition is NOT ACTIVE.
    Partition starts at LBA: 206848  Numsec = 624932864

    Partition 2 type is Empty (0x0)
    Partition is NOT ACTIVE.
    Partition starts at LBA: 0  Numsec = 0

    Partition 3 type is Empty (0x0)
    Partition is NOT ACTIVE.
    Partition starts at LBA: 0  Numsec = 0

Disk Size: 320072933376 bytes
Sector size: 512 bytes

Scanning physical sectors of unpartitioned space on drive 0 (1-2047-625122448-625142448)...
Performing system, memory and registry scan...
Infected: c:\$Recycle.Bin\S-1-5-18\$f689bd66e9b07986ac67632bd324f4fb\@ --> [Trojan.Siredef.C]
Infected: c:\$Recycle.Bin\S-1-5-21-2736744818-2257898543-1809256974-1000\$f689bd66e9b07986ac67632bd324f4fb\@ --> [Trojan.Siredef.C]
Infected: c:\Users\Christoph\AppData\Roaming\Adobe\shed\thr1.chm --> [Malware.Trace]
Infected: c:\Users\Christoph\AppData\Roaming\Adobe\plugs\mmc192.exe --> [Trojan.Agent.Gen]
Infected: c:\Users\Christoph\AppData\Roaming\Adobe\plugs\mmc37.exe --> [Trojan.Agent.Gen]
Infected: HKCU\SOFTWARE\CLASSES\CLSID\{fbeb8a05-beee-4442-804e-409d6c4515e9} --> [Hijack.Trojan.Siredef.C]
Infected: c:\$Recycle.Bin\S-1-5-18\$f689bd66e9b07986ac67632bd324f4fb\U --> [Trojan.Siredef.C]
Infected: c:\$Recycle.Bin\S-1-5-21-2736744818-2257898543-1809256974-1000\$f689bd66e9b07986ac67632bd324f4fb\U --> [Trojan.Siredef.C]
Infected: c:\$Recycle.Bin\S-1-5-18\$f689bd66e9b07986ac67632bd324f4fb\L --> [Trojan.Siredef.C]
Infected: c:\$Recycle.Bin\S-1-5-21-2736744818-2257898543-1809256974-1000\$f689bd66e9b07986ac67632bd324f4fb\L --> [Trojan.Siredef.C]
Infected: c:\$Recycle.Bin\S-1-5-18\$f689bd66e9b07986ac67632bd324f4fb --> [Trojan.Siredef.C]
Infected: c:\$Recycle.Bin\S-1-5-21-2736744818-2257898543-1809256974-1000\$f689bd66e9b07986ac67632bd324f4fb --> [Trojan.Siredef.C]
Infected: HKLM\SOFTWARE\CLASSES\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\INPROCSERVER32| --> [Trojan.0Access]
Infected: HKLM\SOFTWARE\CLASSES\CLSID\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\INPROCSERVER32| --> [Hijack.Trojan.Siredef.C]
Scan finished

Alt 24.04.2013, 14:10   #2
/// Winkelfunktion
/// TB-Süch-Tiger™
Avira findet Trojaner TR/Ransom.Blocker.bboz und TR/PSW.Zbot.274432.6 - Standard

Avira findet Trojaner TR/Ransom.Blocker.bboz und TR/PSW.Zbot.274432.6

Hallo und

Warum führst du MBAR aus? Das ist unaufgefordert normalerweise nicht vorgesehen, außerdem hast du das falsche Log gepostet.

Alerdings kann man etwas ganz wichtiges erkennen:

Infected: c:\$Recycle.Bin\S-1-5-18\$f689bd66e9b07986ac67632bd324f4fb\@ --> [Trojan.Siredef.C]
Infected: c:\$Recycle.Bin\S-1-5-21-2736744818-2257898543-1809256974-1000\$f689bd66e9b07986ac67632
Du hast einen ZeroAccess im System!

Dein Computer wurde mit einem besonderen Schädling infiziert, der sich vor herkömmlichen Virenscannern und dem Betriebssystem selbst verstecken kann. Zusätzlich hat so ein Schädling meist auch Backdoor-Funktionalität, reißt also ganz bewußt Löcher durch alle Schutzmaßnahmen, damit er weiteren Schadcode nachladen oder die Daten, die er so sammelt, an die "bösen Jungs" weiterleiten kann. Was heißt das jetzt für dich?
  • Entscheide bitte ganz bewußt, ob du mit der Bereinigung fortfahren möchtest. Ein einmal derartig kompromittiertes System kann man niemals mit 100%iger Sicherheit wieder absichern. Auch wenn wir gute Chancen haben, deinen Computer zu bereinigen, kann es dennoch möglich sein, dass uns am Ende nur die Neuinstallation bleibt.

  • Wenn du mit diesem Computer beispielsweise Onlinebanking machst, dann solltest du zumindest dein Passwort von deiner Bank ändern lassen, wenn du ein ansonsten sicheres Verfahren wie beispielsweise "chip-TAN-comfort" nutzt. Hast du noch alte TAN-Bögen auf Papierbasis? Dann ist es höchste Zeit dich bei deiner Bank zu melden und notfalls das Konto temporär sperren zu lassen. Der Sperrnotruf 116 116 von www.sperr-notruf.de kann Tag und Nacht dafür benutzt werden.

  • Hast du ansonsten sensible Daten auf deinem Computer, dann solltest du auch darüber nachdenken, wie du damit umgehst, da sie sich praktisch "jeder" ansehen konnte.
Teile mir also mit, wie du dich entschieden hast.


Alt 24.04.2013, 15:14   #3
Avira findet Trojaner TR/Ransom.Blocker.bboz und TR/PSW.Zbot.274432.6 - Standard

Avira findet Trojaner TR/Ransom.Blocker.bboz und TR/PSW.Zbot.274432.6

Hallo Cosinus,

vielen Dank für deine Antwort. Ich schätze mal ich habe in der Hektik wohl den falschen Log gepostet.

Ich habe seit der Virenmeldung keine Online-Geschäfte mehr von diesem Rechner durchgeführt.

Ich denke ich werde mich wohl für die Neuinstallation entscheiden. In wie weit kann ich Fotos, Musik und sonstige schriftliche Ausarbeitungen erhalten?

Nochmals Vielen Dank und schöne Grüße

Alt 24.04.2013, 15:36   #4
/// Winkelfunktion
/// TB-Süch-Tiger™
Avira findet Trojaner TR/Ransom.Blocker.bboz und TR/PSW.Zbot.274432.6 - Standard

Avira findet Trojaner TR/Ransom.Blocker.bboz und TR/PSW.Zbot.274432.6

Zum Thema Datensicherung von infizierten Systemen; mach das über ne Live-CD wie Knoppix, Ubuntu (zweiter Link in meiner Signatur) oder über PartedMagic. Grund: Bei einem Live-System sind keine Schädlinge des infizierten Windows-Systems aktiv, damit ist dann auch eine negative Beeinflussung des Backups durch Schädlinge ausgeschlossen.

Du brauchst natürlich auch ein Sicherungsmedium, am besten dürfte eine externe Platte sein. Sofern du nicht allzuviel sichern musst, kann auch ein USB-Stick ausreichen.

Hier eine kurze Anleitung zu PartedMagic, funktioniert prinzipiell so aber fast genauso mit allen anderen Live-Systemen auch.
  1. Lade Dir ISO-Image von PartedMagic
  2. Brenn es per Imagebrennfunktion auf CD, geht zB mit ImgBurn unter Windows
  3. Boote von der gebrannten CD, im Bootmenü von Option 1 starten und warten bis der Linux-Desktop oben ist
  4. Du müsstest ein Symbol "Mount Devices" finden, das doppelklicken
  5. Mounte die Partitionen wo Windows installiert ist, meistens ist das /dev/sda1 bzw. /dev/sda2 bei Win7 und natürlich noch etwaige andere Partitionen, wo noch Daten liegen und die gesichert werden müssen - natürlich auch die der externen Platte (du
    bekommmst nur Lese- und Schreibzugriffe auf die Dateisysteme, wenn diese gemountet sind)
  6. Kopiere die Daten der internen Platte auf die externe Platte - kopiere nur persönliche Dateien, Musik, Videos, etc. auf die Backupplatte, KEINE ausführbaren Dateien wie Programme/Spiele/Setups!!
  7. Wenn fertig, starte den Rechner neu, schalte die ext. Platte ab und boote von der Windows-DVD zur Neuinstallation (Anleitung beachten)
Logfiles bitte immer in CODE-Tags posten

Alt 24.04.2013, 15:47   #5
Avira findet Trojaner TR/Ransom.Blocker.bboz und TR/PSW.Zbot.274432.6 - Standard

Avira findet Trojaner TR/Ransom.Blocker.bboz und TR/PSW.Zbot.274432.6

Hallo Cosinus,

vielen Dank für die rasche Hilfe. Ich werde mich an deine Vorgaben halten und das System in den nächsten Tagen neu aufsetzten.

Schöne Grüße

Alt 24.04.2013, 20:33   #6
/// Winkelfunktion
/// TB-Süch-Tiger™
Avira findet Trojaner TR/Ransom.Blocker.bboz und TR/PSW.Zbot.274432.6 - Standard

Avira findet Trojaner TR/Ransom.Blocker.bboz und TR/PSW.Zbot.274432.6

Ok, dann viel Erfolg bei der Umsetzung!
--> Avira findet Trojaner TR/Ransom.Blocker.bboz und TR/PSW.Zbot.274432.6


Themen zu Avira findet Trojaner TR/Ransom.Blocker.bboz und TR/PSW.Zbot.274432.6
adobe, aktiv, avg, avira, crypt, datei, device driver, entfernen, explorer, failed, firefox, free, harddisk, keine viren, malwarebytes, neustarten, object, probleme, prozesse, recycle.bin, registry, software, system32, tr/psw.zbot., tr/ransom.blocker.bboz, trojan.agent.ge, trojaner, trojaner-board, unbekannter prozess, update, viren, windows

