|
Plagegeister aller Art und deren Bekämpfung: TR/Spy.ZBot.akt von avirus antivir entdecktWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
17.06.2013, 23:17 | #1 |
| TR/Spy.ZBot.akt von avirus antivir entdeckt Guten Abend bzw Nacht. Ich möchte vorab sagen das mir sowas tatsächlich noch nie passiert ist aber ihr kennt das sicherlich... man hat einfach mal so einen tag. Jetzt muss ich schauen das ich diesen Schlammasel wieder bereinige und bin dabei ein klein wenig auf externe Weisheit angewiesen... eure ;-) Zu meinem Problem. Ich habe eine Inkasso nachricht bekommen und habe den anhang geöffnet (totaler schwachsinn das ich den blöden anhang geöffnet habe, ich weiß), darin verborgen folgender Virus/Trojaner(bin da wirklich nicht mehr auf dem laufenden,tippe aber auf trojaner durch andere posts und foren etc.): 'TR/Spy.ZBot.akt'. Mein avira hat das sofort gemerkt und das ding in die quarantäne zone geschickt und ich habe das ding auch sofort gelöscht.... jetzt bin ich mir leider nicht 100% sicher ob die sache damit bereits bereinigt ist oder nicht und genau das ist auch meine frage... (fund Beschreibungen von avira stehen im PPS für den fall das die jemand braucht) Kurz noch zur momentanen Situation: ich habe und lasse gerade nochmal nen virenscan laufen (der erste hatte bereits nichts angezeigt denke der zweite ändert daran auch nichts mehr) und ich bin selber auch ein wenig lediert weil auf dem rechner doch recht viele daten (studium, urlaub etc)drauf sind die noch kein backup erfahren haben. ich hoffe einer von euch hat eine antwort auf das problem und wünsche euch noch eine schöne Nacht mit lieben Grüßen Kismet PS: entschuldigt bitte das ich eventl. fehler in der Beschreibung oder sonstigem gemacht habe, bin heute das erste mal hier PPS: LOG 1 In der Datei 'C:\Users\"NAME"\AppData\Local\Temp\Rar$DI96.496\"NAME" Aufforderung 17.06.2013 Anwaltschaft Tchibo GmbH.com' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.ZBot.akt' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern LOG 2 der dazugehörige Log In der Datei 'C:\Users\"NAME"\AppData\Local\Temp\Rar$DI96.496\"NAME" Aufforderung 17.06.2013 Anwaltschaft Tchibo GmbH.com' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.ZBot.akt' [trojan] gefunden. Ausgeführte Aktion: Übergeben an Scanner LOG 3 Die Datei 'C:\Users\"NAME"\AppData\Local\Temp\Rar$DI96.496\"NAME" Aufforderung 17.06.2013 Anwaltschaft Tchibo GmbH.com' enthielt einen Virus oder unerwünschtes Programm 'TR/Spy.ZBot.akt' [trojan]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5589cd8f.qua' verschoben! Geändert von kismet (17.06.2013 um 23:24 Uhr) Grund: eventl. hilfreich |
17.06.2013, 23:40 | #2 |
/// Helfer-Team | TR/Spy.ZBot.akt von avirus antivir entdecktSystemscan mit OTL (bebilderte Anleitung) Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop ( falls noch nicht vorhanden)- Doppelklick auf die OTL.exe
__________________ |
18.06.2013, 18:48 | #3 |
| TR/Spy.ZBot.akt von avirus antivir entdeckt Gesagt, getan. hier die beiden anhänge hoffe das das dann tatsächlich reicht damit mir jemand weiterhelfen kann, wäre super !!! (ps weil einer der beiden anhänge zu groß war hab ich das einfach mal geteilt otl1 ist der erste teil von otl )
__________________und vielen dank t'john ;-) liebe grüße Kismet |
18.06.2013, 20:58 | #4 |
| TR/Spy.ZBot.akt von avirus antivir entdeckt hatte leider vergessen zwei häckchen zu setzen für den fall das das wichtig ist hier jetzt alles vollständig |
19.06.2013, 07:25 | #5 |
/// Helfer-Team | TR/Spy.ZBot.akt von avirus antivir entdeckt sieht gut aus, scheint nur in den Mail-Temps gefunden worden zu sein. Downloade Dir bitte Malwarebytes Anti-Malware
dann: Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
19.06.2013, 20:08 | #6 |
| TR/Spy.ZBot.akt von avirus antivir entdeckt ok hier von dem ersten suchdurchlauf mit dem malwarebytes Malwarebytes Anti-Malware 1.75.0.1300 Malwarebytes : Free Anti-Malware download Datenbank Version: v2013.06.19.03 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 10.0.9200.16618 Jan :: HEIM [Administrator] 19.06.2013 13:11:42 mbam-log-2013-06-19 (13-11-42).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|Q:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 662538 Laufzeit: 6 Stunde(n), 10 Minute(n), 30 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Users\Jan\AppData\Local\Temp\pricepeep_130001_1001.exe (Adware.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) und hier von dem anderen ProgrammAdwCleaner Logfile: Code:
ATTFilter # AdwCleaner v2.303 - Datei am 19/06/2013 um 20:44:51 erstellt # Aktualisiert am 08/06/2013 von Xplode # Betriebssystem : Windows 7 Home Premium Service Pack 1 (64 bits) # Benutzer : Jan - HEIM # Bootmodus : Normal # Ausgeführt unter : C:\Users\Jan\Downloads\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Datei Gelöscht : C:\Program Files (x86)\Mozilla Firefox\searchplugins\fcmdSrch.xml Ordner Gelöscht : C:\Program Files (x86)\Ask.com Ordner Gelöscht : C:\Program Files (x86)\Common Files\DVDVideoSoft\TB Ordner Gelöscht : C:\ProgramData\boost_interprocess Ordner Gelöscht : C:\Users\gast 2\AppData\LocalLow\AskToolbar Ordner Gelöscht : C:\Users\gast 2\AppData\LocalLow\facemoods.com Ordner Gelöscht : C:\Users\gast 2\AppData\LocalLow\Search Settings Ordner Gelöscht : C:\Users\Gast\AppData\LocalLow\facemoods.com Ordner Gelöscht : C:\Users\Gast\AppData\LocalLow\Search Settings Ordner Gelöscht : C:\Users\Jan\AppData\Local\AskToolbar Ordner Gelöscht : C:\Users\Jan\AppData\Local\PackageAware Ordner Gelöscht : C:\Users\Jan\AppData\Local\Temp\boost_interprocess Ordner Gelöscht : C:\Users\Jan\AppData\Local\Temp\OCS Ordner Gelöscht : C:\Users\Jan\AppData\LocalLow\AskToolbar Ordner Gelöscht : C:\Users\Jan\AppData\Roaming\dvdvideosoftiehelpers Ordner Gelöscht : C:\Users\Jan\AppData\Roaming\Mozilla\Firefox\Profiles\q280x1cq.default\jetpack Ordner Gelöscht : C:\Windows\Installer\{86D4B82A-ABED-442A-BE86-96357B70F4FE} ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\APN Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\AskToolbar Schlüssel Gelöscht : HKCU\Software\AskToolbar Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{64182481-4F71-486B-A045-B233BD0DA8FC} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{DB4E9724-F518-4DFD-9C7C-78B52103CAB9} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{F3FEE66E-E034-436A-86E4-9690573BEE8A} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{64182481-4F71-486B-A045-B233BD0DA8FC} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{DB4E9724-F518-4DFD-9C7C-78B52103CAB9} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{F3FEE66E-E034-436A-86E4-9690573BEE8A} Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\{79A765E1-C399-405B-85AF-466F52E918B0} Schlüssel Gelöscht : HKCU\Software\OCS Schlüssel Gelöscht : HKCU\Software\YahooPartnerToolbar Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0D7562AE-8EF6-416D-A838-AB665251703A} Schlüssel Gelöscht : HKLM\Software\APN Schlüssel Gelöscht : HKLM\Software\AskToolbar Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{5B1881D1-D9C7-46DF-B041-1E593282C7D0} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\GenericAskToolbar.DLL Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd.1 Schlüssel Gelöscht : HKLM\Software\Classes\Installer\Features\A28B4D68DEBAA244EB686953B7074FEF Schlüssel Gelöscht : HKLM\Software\Classes\Installer\Products\A28B4D68DEBAA244EB686953B7074FEF Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Tracing\facemoodssrv_RASAPI32 Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Tracing\facemoodssrv_RASMANCS Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{00000000-6E41-4FD3-8538-502F5495E5FC} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{A9379648-F6EB-4F65-A624-1C10411A15D0} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{F16AB1DB-15C0-4456-A29E-4DF24FB9E3D2} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{F994E0D9-8335-48F1-99C2-A712C21F8D5F} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440} Schlüssel Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{A9379648-F6EB-4F65-A624-1C10411A15D0} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{F16AB1DB-15C0-4456-A29E-4DF24FB9E3D2} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\ApnUpdater Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF Wert Gelöscht : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{D4027C7F-154A-4066-A1AD-4243D8127440}] Wert Gelöscht : HKLM\SOFTWARE\Mozilla\Firefox\extensions [{acaa314b-eeba-48e4-ad47-84e31c44796c}] Wert Gelöscht : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{D4027C7F-154A-4066-A1AD-4243D8127440}] ***** [Internet Browser] ***** -\\ Internet Explorer v10.0.9200.16611 Ersetzt : [HKLM\SOFTWARE\Microsoft\Internet Explorer\Search - SearchAssistant] = hxxp://start.facemoods.com/?a=ddrnw&s={searchTerms}&f=4 --> hxxp://www.google.com -\\ Mozilla Firefox v21.0 (de) Datei : C:\Users\Jan\AppData\Roaming\Mozilla\Firefox\Profiles\q280x1cq.default\prefs.js Gelöscht : user_pref("browser.search.defaultengine", "Ask.com"); Gelöscht : user_pref("browser.search.order.1", "Ask.com"); Gelöscht : user_pref("extensions.asktb.ff-original-keyword-url", "hxxp://au.search.yahoo.com/search?fr=greentre[...] Datei : C:\Users\gast 2\AppData\Roaming\Mozilla\Firefox\Profiles\3ivz5bxg.default\prefs.js Gelöscht : user_pref("browser.search.defaultenginename", "Ask.com"); Gelöscht : user_pref("browser.search.selectedEngine", "Ask.com"); Gelöscht : user_pref("keyword.URL", "hxxp://websearch.ask.com/redirect?client=ff&src=kw&tb=AVR-3&o=APN10401&loc[...] Gelöscht : user_pref("browser.search.order.1", "Ask.com"); Gelöscht : user_pref("browser.search.defaultengine", "Ask.com"); Gelöscht : user_pref("extensions.asktb.ff-original-keyword-url", "hxxp://au.search.yahoo.com/search?fr=greentre[...] Datei : C:\Users\Gast\AppData\Roaming\Mozilla\Firefox\Profiles\b28rr9h7.default\prefs.js [OK] Die Datei ist sauber. ************************* AdwCleaner[S1].txt - [7601 octets] - [19/06/2013 20:44:51] ########## EOF - C:\AdwCleaner[S1].txt - [7661 octets] ########## und vielen dank!! hilfst mir da echt weiter, find ich super ! |
20.06.2013, 12:25 | #7 |
/// Helfer-Team | TR/Spy.ZBot.akt von avirus antivir entdeckt Sehr gut! Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). danach: Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
danach: Downloade Dir bitte SecurityCheck und:
|
20.06.2013, 18:15 | #8 |
| TR/Spy.ZBot.akt von avirus antivir entdeckt wow das ja ne ganze menge... muss schaun werde ich wohl erst morgen oder am samstag schaffen also nicht wundern ;-) lg Kismet |
21.06.2013, 15:33 | #9 |
/// Helfer-Team | TR/Spy.ZBot.akt von avirus antivir entdeckt Alles klar. |
24.06.2013, 17:03 | #10 |
| TR/Spy.ZBot.akt von avirus antivir entdeckt hier die check up txt und der rest im anhang sry das es ein wenig länger gedauert hat. lg jan Results of screen317's Security Check version 0.99.64 Windows 7 Service Pack 1 x64 Internet Explorer 10 ``````````````Antivirus/Firewall Check:`````````````` Avira Desktop Antivirus up to date! `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.75.0.1300 Java(TM) 6 Update 35 Java version out of Date! Adobe Flash Player 11.7.700.202 Adobe Reader 10.1.3 Adobe Reader out of Date! Mozilla Firefox (21.0) Mozilla Thunderbird (17.0.6) ````````Process Check: objlist.exe by Laurent```````` Avira Antivir avgnt.exe Avira Antivir avguard.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` |
24.06.2013, 22:24 | #11 |
/// Helfer-Team | TR/Spy.ZBot.akt von avirus antivir entdeckt Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck Java deaktivieren Aufgrund derezeitigen Sicherheitsluecke: http://www.trojaner-board.de/122961-...ktivieren.html Danach poste mir (kopieren und einfuegen), was du hier angezeigt bekommst: PluginCheck |
02.07.2013, 17:16 | #12 |
| TR/Spy.ZBot.akt von avirus antivir entdeckt PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Firefox 22.0 ist aktuell Flash (11,7,700,202) ist aktuell. Java ist Installiert aber nicht aktiviert. Adobe Reader 11,0,3,37 ist aktuell. tut mir leid das des etwas länger gedauert hat, momentan voll im prüfungsstress... habe zu java noch eine frage und zwar: was ist hiermit: java deployment toolkit ... das ist in firefox immernoch aktiv.. ka was das eig. ist vielen dank für zeit und geduld und vorallem die wirklich gute hilfe!! |
02.07.2013, 20:52 | #13 |
/// Helfer-Team | TR/Spy.ZBot.akt von avirus antivir entdeckt Sehr gut! damit bist Du sauber und entlassen! adwCleaner entfernen
Tool-Bereinigung Die Reihenfolge ist hier entscheidend.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html http://www.trojaner-board.de/109844-...ren-seite.html PC wird immer langsamer - was tun? |
04.07.2013, 20:34 | #14 |
| TR/Spy.ZBot.akt von avirus antivir entdeckt Awesome!!! freut mich!!! vielen lieben dank für die wirklich gute hilfe hoffe du hast noch nen entspannten abend ;-) LG Kismet |
05.07.2013, 11:02 | #15 |
/// Helfer-Team | TR/Spy.ZBot.akt von avirus antivir entdeckt wuensche eine virenfreie Zeit |
Themen zu TR/Spy.ZBot.akt von avirus antivir entdeckt |
'tr/spy.zbot.akt', 100%, anhang, antivir, anwaltschaft, avira, avira antivir free personal, blöde, blöden, einfach, entdeck, entdeckt, fehler, folge, inkasso, log in, nicht mehr, quarantäne, rechner, scan, situation, tr/spy.zbot.akt, virenscan, wirklich |