|
Log-Analyse und Auswertung: ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk"Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
13.07.2013, 11:54 | #1 |
| ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" Hallo trojaner-board-Team, gestern hat mir ZoneAlarm - nachdem ich mit dem PC-Spiel fertig war - ganz plötzlich gesagt, es hätte den genannten Trojaner "Trojan-Spy.Win32.Zbot.nesk" gefunden. ZoneAlarm hat anscheinend versucht etwas zu unternehmen. Mir schien es, als hätte das Löschen wohl nicht funktioniert. Ich bin gerade etwas panisch! Dann habe ich eben einen kompletten Scan und den defogger, OTL und GMER laufen lassen. Ich glaube, ich hatte die Hinweise zum GMER etwas falsch verstanden: ich hatte beim Scannen den Haken nur an "C:\" und an "Show All". Daraufhin begann der Scan, lief jedoch nicht weiter und Windows online wollte mich online nach einer Lösung suchen lassen oder ich konnte den Scan abbrechen. Ich brach ihn ab. Habe ihn dann noch einmal laufen lassen ohne Häkchen an "C:\" (sondern nur an quick scan) und ohne Haken an "Show All" und natürlich ohne Haken an "IAT/EAT". Der Scan lief. Dann hatte ich vergessen den Laptop runter zufahren bzw. neuzustarten. Nach 2 min. kam dann ein blue-screen und er müsse sich jetzt selber runter fahren. Ich habe den Laptop normal gestartet. Hier sind mal meine Logs (auch das von ZoneAlarm (ZA) und ich habe Namen durch "***" ersetzt). Hatte gerade probiert sie einfach als Codes anzuhängen, aber das hat nicht funktioniert, daher der Versuch, es wenigstens als zip-Datei. (sorry) Ich hoffe, es ist alles richtig gelaufen... Also, wenn ihr mir da irgendwie helfen könntet, das DING loszuwerden, wäre ich euch wirklich sehr zu Dank verpflichtet. Denn über diesen Laptop mache ich normalerweise mein Online-Banking! VG belL |
13.07.2013, 11:58 | #2 |
/// TB-Ausbilder | ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk"Mein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen. Bitte beachte folgende Hinweise:
Ich habe dein Thema in Arbeit und melde mich so schnell wie möglich mit weiteren Anweisungen. |
13.07.2013, 12:00 | #3 |
| ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" Vielen Dank schonmal für´s Zeit nehmen!!!
__________________ |
13.07.2013, 12:02 | #4 |
/// TB-Ausbilder | ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" Servus, jep... auf deinem Rechner ist Zbot, daher gibts standardmäßig diese Warnung: Lesestoff: Banking-Trojaner Wenn du mit diesem Computer beispielsweise Onlinebanking machst, dann solltest du zumindest dein Passwort von deiner Bank ändern lassen, wenn du ein ansonsten sicheres Verfahren wie beispielsweise "chip-TAN-comfort" nutzt. Hast du noch alte TAN-Bögen auf Papierbasis? Dann ist es höchste Zeit dich bei deiner Bank zu melden und notfalls das Konto temporär sperren zu lassen. Der Sperrnotruf 116 116 von www.sperr-notruf.de kann Tag und Nacht dafür benutzt werden. Wir starten mit ComboFix: Scan mit Combofix
|
13.07.2013, 12:27 | #5 |
| ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" Hi, combofix lief relativ schnell. Habe Namen wieder durch "***" ersetzt. Code:
ATTFilter Combofix Logfile: |
13.07.2013, 12:37 | #6 |
/// TB-Ausbilder | ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" Servus, wir müssen nochmal nachlegen mit ComboFix. Danach eine Kontrolle mit FRST. Schritt 1 Combofix-Skript
Schritt 2 Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST 32-Bit | FRST 64-Bit (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
Bitte poste mit deiner nächsten Antwort
|
13.07.2013, 13:21 | #7 |
| ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" Hi, kann es sein, dass ich Mist gebaut habe? Ich habe nämlich die Combofix-Datei "ComboFix2.txt genannt... Aber hier mal, das was bei rum kam: die ComboFix: Code:
ATTFilter Combofix Logfile: Addition: Code:
ATTFilter Additional scan result of Farbar Recovery Scan Tool (x64) Version: 13-07-2013 Ran by *** at 2013-07-13 14:04:44 Running from C:\Users\***\Desktop Boot Mode: Normal ========================================================== ==================== Installed Programs ======================= 7-Zip 9.22 (x64 edition) (Version: 9.22.00.0) Adobe Flash Player 11 Plugin (x32 Version: 11.6.602.168) CitiesXL (x32) DIE SIEDLER - Das Erbe der Könige - Gold Edition (x32 Version: 1.00.0000) Foxit Reader (x32 Version: 5.4.5.114) Google Chrome (x32 Version: 28.0.1500.72) Google Earth (x32 Version: 7.0.3.8542) Google Update Helper (x32 Version: 1.3.21.153) Java 7 Update 15 (x32 Version: 7.0.150) Java Auto Updater (x32 Version: 2.1.9.0) Microsoft .NET Framework 4 Client Profile DEU Language Pack (Version: 4.0.30319) Microsoft Office 2010 (x32 Version: 14.0.4763.1000) Microsoft Visual C++ 2005 Redistributable (x32 Version: 8.0.61001) Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161 (x32 Version: 9.0.30729.6161) NVIDIA Drivers (Version: 1.3) NVIDIA nView Desktop Manager Opera 12.14 (x32 Version: 12.14.1738) PDF Architect (x32 Version: 1.0.52.8917) PDFCreator (x32 Version: 1.6.2) rosoft .NET Framework 4 Client Profile (Version: 4.0.30319) RUBICon (x32 Version: 2.0.25) SCR3xxx Smart Card Reader (x32 Version: 8.40) ZoneAlarm Antivirus (x32 Version: 11.0.000.057) ZoneAlarm Firewall (x32 Version: 11.0.000.057) ZoneAlarm Free Antivirus + Firewall (x32 Version: 11.0.000.057) ZoneAlarm LTD Toolbar ZoneAlarm Security (x32 Version: 11.0.000.057) ZoneAlarm Security Toolbar (x32 Version: 1.8.11.6) ==================== Restore Points ========================= 14-05-2013 14:41:03 Geplanter Prüfpunkt 25-05-2013 14:32:37 DirectX wurde installiert 25-05-2013 14:34:02 Microsoft Visual C++ 2005 Redistributable wird installiert 30-06-2013 19:45:09 Geplanter Prüfpunkt 12-07-2013 23:14:47 Geplanter Prüfpunkt ==================== Hosts content: ========================== 2009-07-14 04:34 - 2013-07-13 13:53 - 00000027 ____A C:\Windows\system32\Drivers\etc\hosts 127.0.0.1 localhost ==================== Scheduled Tasks (whitelisted) ============= Task: {344B6849-1CD1-48A3-9EF8-8D6F11D39B1E} - System32\Tasks\GoogleUpdateTaskMachineCore => C:\Program Files (x86)\Google\Update\GoogleUpdate.exe [2013-03-23] (Google Inc.) Task: {3E1887BC-20D8-400C-BD9B-77DCBCB955C1} - System32\Tasks\Microsoft\Windows Defender\MP Scheduled Scan => C:\program files\windows defender\MpCmdRun.exe [2009-07-14] (Microsoft Corporation) Task: {BF8DB18E-62ED-41E5-91CF-F4B4D377385D} - System32\Tasks\GoogleUpdateTaskMachineUA => C:\Program Files (x86)\Google\Update\GoogleUpdate.exe [2013-03-23] (Google Inc.) Task: C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job => C:\Program Files (x86)\Google\Update\GoogleUpdate.exe Task: C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job => C:\Program Files (x86)\Google\Update\GoogleUpdate.exe ==================== Faulty Device Manager Devices ============= ==================== Event log errors: ========================= Application errors: ================== Error: (07/13/2013 01:24:44 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/13/2013 11:35:42 AM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/13/2013 11:08:29 AM) (Source: Application Error) (User: ) Description: Name der fehlerhaften Anwendung: gmer_2.1.19163.exe, Version: 2.1.19163.0, Zeitstempel: 0x515d31f0 Name des fehlerhaften Moduls: gmer_2.1.19163.exe, Version: 2.1.19163.0, Zeitstempel: 0x515d31f0 Ausnahmecode: 0xc0000005 Fehleroffset: 0x0000218a ID des fehlerhaften Prozesses: 0x8fc Startzeit der fehlerhaften Anwendung: 0xgmer_2.1.19163.exe0 Pfad der fehlerhaften Anwendung: gmer_2.1.19163.exe1 Pfad des fehlerhaften Moduls: gmer_2.1.19163.exe2 Berichtskennung: gmer_2.1.19163.exe3 Error: (07/12/2013 11:44:17 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/12/2013 05:01:56 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/12/2013 08:47:48 AM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/11/2013 10:00:06 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/11/2013 08:25:49 AM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/10/2013 06:20:56 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/09/2013 06:39:54 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 System errors: ============= Error: (07/13/2013 01:53:32 PM) (Source: Service Control Manager) (User: ) Description: Der Dienst "PEVSystemStart" ist als interaktiver Dienst gekennzeichnet. Das System wurde jedoch so konfiguriert, dass interaktive Dienste nicht möglich sind. Der Dienst wird möglicherweise nicht richtig funktionieren. Error: (07/13/2013 01:52:40 PM) (Source: Application Popup) (User: ) Description: Aufgrund der Inkompatibilität mit diesem System wurde \??\C:\ComboFix\catchme.sys nicht geladen. Wenden Sie sich an den Softwarehersteller, um eine kompatible Version des Treibers zu erhalten. Error: (07/13/2013 01:52:40 PM) (Source: Application Popup) (User: ) Description: Aufgrund der Inkompatibilität mit diesem System wurde \??\C:\ComboFix\catchme.sys nicht geladen. Wenden Sie sich an den Softwarehersteller, um eine kompatible Version des Treibers zu erhalten. Error: (07/13/2013 01:50:16 PM) (Source: Service Control Manager) (User: ) Description: Der Dienst "PEVSystemStart" ist als interaktiver Dienst gekennzeichnet. Das System wurde jedoch so konfiguriert, dass interaktive Dienste nicht möglich sind. Der Dienst wird möglicherweise nicht richtig funktionieren. Error: (07/13/2013 01:15:18 PM) (Source: Service Control Manager) (User: ) Description: Der Dienst "PEVSystemStart" ist als interaktiver Dienst gekennzeichnet. Das System wurde jedoch so konfiguriert, dass interaktive Dienste nicht möglich sind. Der Dienst wird möglicherweise nicht richtig funktionieren. Error: (07/13/2013 01:14:23 PM) (Source: Application Popup) (User: ) Description: Aufgrund der Inkompatibilität mit diesem System wurde \??\C:\ComboFix\catchme.sys nicht geladen. Wenden Sie sich an den Softwarehersteller, um eine kompatible Version des Treibers zu erhalten. Error: (07/13/2013 01:12:01 PM) (Source: Service Control Manager) (User: ) Description: Der Dienst "PEVSystemStart" ist als interaktiver Dienst gekennzeichnet. Das System wurde jedoch so konfiguriert, dass interaktive Dienste nicht möglich sind. Der Dienst wird möglicherweise nicht richtig funktionieren. Error: (07/13/2013 11:32:19 AM) (Source: Service Control Manager) (User: ) Description: Der Dienst "Netzwerklistendienst" ist vom Dienst "NLA (Network Location Awareness)" abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1068 Error: (07/13/2013 11:32:19 AM) (Source: Service Control Manager) (User: ) Description: Der Dienst "Netzwerklistendienst" ist vom Dienst "NLA (Network Location Awareness)" abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1068 Error: (07/13/2013 11:32:19 AM) (Source: Service Control Manager) (User: ) Description: Der Dienst "Netzwerklistendienst" ist vom Dienst "NLA (Network Location Awareness)" abhängig, der aufgrund folgenden Fehlers nicht gestartet wurde: %%1068 Microsoft Office Sessions: ========================= Error: (07/13/2013 01:24:44 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/13/2013 11:35:42 AM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/13/2013 11:08:29 AM) (Source: Application Error)(User: ) Description: gmer_2.1.19163.exe2.1.19163.0515d31f0gmer_2.1.19163.exe2.1.19163.0515d31f0c00000050000218a8fc01ce7fa79aeb09eeC:\Users\***\Desktop\gmer_2.1.19163.exeC:\Users\***\Desktop\gmer_2.1.19163.exec8399fe8-eb9b-11e2-9cac-001c23484766 Error: (07/12/2013 11:44:17 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/12/2013 05:01:56 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/12/2013 08:47:48 AM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/11/2013 10:00:06 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/11/2013 08:25:49 AM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/10/2013 06:20:56 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/09/2013 06:39:54 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 CodeIntegrity Errors: =================================== Date: 2013-07-13 13:56:53.024 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume2\Program Files\CheckPoint\ZAForceField\Plugins\ISWSHEX.dll" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-07-13 13:52:40.517 Description: Windows konnte die Abbildintegrität der Datei "\Device\HarddiskVolume2\ComboFix\catchme.sys" nicht überprüfen, weil der Dateihash nicht im System gefunden wurde. Möglicherweise wurde durch eine kürzlich durchgeführte Hardware- oder Softwareänderung eine falsch signierte oder beschädigte Datei oder eine Datei, bei der es sich um schädliche Software aus einer unbekannten Quelle handelt, installiert. Date: 2013-07-13 13:52:40.517 Description: Windows konnte die Abbildintegrität der Datei "\Device\HarddiskVolume2\ComboFix\catchme.sys" nicht überprüfen, weil der Dateihash nicht im System gefunden wurde. Möglicherweise wurde durch eine kürzlich durchgeführte Hardware- oder Softwareänderung eine falsch signierte oder beschädigte Datei oder eine Datei, bei der es sich um schädliche Software aus einer unbekannten Quelle handelt, installiert. Date: 2013-07-13 13:52:40.502 Description: Windows konnte die Abbildintegrität der Datei "\Device\HarddiskVolume2\ComboFix\catchme.sys" nicht überprüfen, weil der Dateihash nicht im System gefunden wurde. Möglicherweise wurde durch eine kürzlich durchgeführte Hardware- oder Softwareänderung eine falsch signierte oder beschädigte Datei oder eine Datei, bei der es sich um schädliche Software aus einer unbekannten Quelle handelt, installiert. Date: 2013-07-13 13:52:40.486 Description: Windows konnte die Abbildintegrität der Datei "\Device\HarddiskVolume2\ComboFix\catchme.sys" nicht überprüfen, weil der Dateihash nicht im System gefunden wurde. Möglicherweise wurde durch eine kürzlich durchgeführte Hardware- oder Softwareänderung eine falsch signierte oder beschädigte Datei oder eine Datei, bei der es sich um schädliche Software aus einer unbekannten Quelle handelt, installiert. Date: 2013-07-13 13:40:50.748 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume2\Program Files\CheckPoint\ZAForceField\Plugins\ISWSHEX.dll" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-07-13 13:33:54.111 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume2\Program Files\CheckPoint\ZAForceField\Plugins\ISWSHEX.dll" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-07-13 13:22:14.079 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume2\Program Files\CheckPoint\ZAForceField\Plugins\ISWSHEX.dll" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-07-13 13:14:23.453 Description: Windows konnte die Abbildintegrität der Datei "\Device\HarddiskVolume2\ComboFix\catchme.sys" nicht überprüfen, weil der Dateihash nicht im System gefunden wurde. Möglicherweise wurde durch eine kürzlich durchgeführte Hardware- oder Softwareänderung eine falsch signierte oder beschädigte Datei oder eine Datei, bei der es sich um schädliche Software aus einer unbekannten Quelle handelt, installiert. Date: 2013-07-13 13:14:23.437 Description: Windows konnte die Abbildintegrität der Datei "\Device\HarddiskVolume2\ComboFix\catchme.sys" nicht überprüfen, weil der Dateihash nicht im System gefunden wurde. Möglicherweise wurde durch eine kürzlich durchgeführte Hardware- oder Softwareänderung eine falsch signierte oder beschädigte Datei oder eine Datei, bei der es sich um schädliche Software aus einer unbekannten Quelle handelt, installiert. ==================== Memory info =========================== Percentage of memory in use: 32% Total physical RAM: 4093.96 MB Available physical RAM: 2763.96 MB Total Pagefile: 8186.12 MB Available Pagefile: 6835.45 MB Total Virtual: 8192 MB Available Virtual: 8191.81 MB ==================== Drives ================================ Drive c: (Windows) (Fixed) (Total:106.29 GB) (Free:58.46 GB) NTFS (Disk=0 Partition=2) Drive d: (Disc) (CDROM) (Total:3.35 GB) (Free:0 GB) CDFS ==================== MBR & Partition Table ================== ======================================================== Disk: 0 (MBR Code: Windows 7 or 8) (Size: 112 GB) (Disk ID: D5BB7E06) Partition 1: (Active) - (Size=5 GB) - (Type=27) Partition 2: (Not Active) - (Size=106 GB) - (Type=07 NTFS) ==================== End Of Log ============================ und die FRST.txt: FRST Logfile: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 13-07-2013 Ran by *** (administrator) on 13-07-2013 14:03:39 Running from C:\Users\***\Desktop Windows 7 Professional Service Pack 1 (X64) OS Language: German Standard Internet Explorer Version 9 Boot Mode: Normal ==================== Processes (Whitelisted) ================= (NVIDIA Corporation) C:\Windows\system32\nvvsvc.exe (Check Point Software Technologies LTD) C:\Program Files (x86)\CheckPoint\ZoneAlarm\vsmon.exe (Check Point Software Technologies) C:\Program Files\CheckPoint\ZAForceField\IswSvc.exe (pdfforge GbR) C:\Program Files (x86)\PDF Architect\HelperService.exe (Check Point Software Technologies LTD) C:\Program Files (x86)\CheckPoint\ZoneAlarm\zatray.exe (pdfforge GbR) C:\Program Files (x86)\PDF Architect\ConversionService.exe (Sun Microsystems, Inc.) C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe (Google Inc.) C:\Program Files (x86)\Google\Update\1.3.21.153\GoogleCrashHandler.exe (Google Inc.) C:\Program Files (x86)\Google\Update\1.3.21.153\GoogleCrashHandler64.exe (Check Point Software Technologies) C:\Program Files\CheckPoint\ZAForceField\ForceField.exe ==================== Registry (Whitelisted) ================== HKLM\...\Run: [NvCplDaemon] - RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup [15960096 2009-03-11] (NVIDIA Corporation) HKLM\...\Run: [NvMediaCenter] - RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit [82464 2009-03-11] (NVIDIA Corporation) HKLM\...\Run: [NVHotkey] - rundll32.exe C:\Windows\system32\nvHotkey.dll,Start [89632 2009-03-11] (NVIDIA Corporation) HKLM\...\Run: [nwiz] - nwiz.exe /install [x] HKLM\...\Run: [ISW] - C:\Program Files\CheckPoint\ZAForceField\ForceField.exe /icon="hidden" [1127592 2012-11-22] (Check Point Software Technologies) Winlogon\Notify\ScCertProp: wlnotify.dll [X] HKLM-x32\...\Run: [ZoneAlarm] - "C:\Program Files (x86)\CheckPoint\ZoneAlarm\zatray.exe" [73832 2013-01-29] (Check Point Software Technologies LTD) HKLM-x32\...\Run: [SunJavaUpdateSched] - "C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe" [252848 2012-07-03] (Sun Microsystems, Inc.) ==================== Internet (Whitelisted) ==================== HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://search.zonealarm.com/?src=hp&tbid=base2013&Lan=de&gu=317daba29bb746978b04874e76c5f7ff&tu=10G90006g1B000v&sku=&tstsId=&ver=& HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch StartMenuInternet: IEXPLORE.EXE - "C:\Program Files (x86)\Internet Explorer\iexplore.exe" HKCU SearchScopes: DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = BHO: ZoneAlarm Security Engine Registrar - {8A4A36C2-0535-4D2C-BD3D-496CB7EED6E3} - C:\Program Files\CheckPoint\ZAForceField\TrustChecker\bin\TrustCheckerIEPlugin.dll (Check Point Software Technologies) BHO-x32: Zonealarm Helper Object - {2A841F7A-A014-4DA5-B6D9-8B913DFB7A8C} - C:\Program Files (x86)\Check Point Software Technologies LTD\zonealarm\1.8.11.6\bh\zonealarm.dll (Montera Technologeis LTD) BHO-x32: PDF Architect Helper - {3A2D5EBA-F86D-4BD3-A177-019765996711} - C:\Program Files (x86)\PDF Architect\PDFIEHelper.dll (pdfforge GbR) BHO-x32: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files (x86)\Java\jre7\bin\ssv.dll (Oracle Corporation) BHO-x32: ZoneAlarm Security Engine Registrar - {8A4A36C2-0535-4D2C-BD3D-496CB7EED6E3} - C:\Program Files\CheckPoint\ZAForceField\WOW64\TrustChecker\bin\TrustCheckerIEPlugin.dll (Check Point Software Technologies) BHO-x32: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre7\bin\jp2ssv.dll (Oracle Corporation) Toolbar: HKLM - ZoneAlarm Security Engine - {EE2AC4E5-B0B0-4EC6-88A9-BCA1A32AB107} - C:\Program Files\CheckPoint\ZAForceField\TrustChecker\bin\TrustCheckerIEPlugin.dll (Check Point Software Technologies) Toolbar: HKLM-x32 - ZoneAlarm Security Toolbar - {438FAE3E-BDEF-44D3-AB8B-0C7C8350DF59} - C:\Program Files (x86)\Check Point Software Technologies LTD\zonealarm\1.8.11.6\zonealarmTlbr.dll (Montera Technologeis LTD) Toolbar: HKLM-x32 - ZoneAlarm Security Engine - {EE2AC4E5-B0B0-4EC6-88A9-BCA1A32AB107} - C:\Program Files\CheckPoint\ZAForceField\WOW64\TrustChecker\bin\TrustCheckerIEPlugin.dll (Check Point Software Technologies) Toolbar: HKLM-x32 - PDF Architect Toolbar - {25A3A431-30BB-47C8-AD6A-E1063801134F} - C:\Program Files (x86)\PDF Architect\PDFIEPlugin.dll (pdfforge GbR) Tcpip\Parameters: [DhcpNameServer] 192.168.0.1 Chrome: ======= CHR DefaultSearchURL: (Google) - {google:baseURL}search?q={searchTerms}&{google:RLZ}{google:originalQueryForSuggestion}{google:assistedQueryStats}{google:searchFieldtrialParameter}{google:searchClient}{google:sourceId}{google:instantExtendedEnabledParameter}ie={inputEncoding} CHR DefaultSuggestURL: (Google) - {google:baseSuggestURL}search?{google:searchFieldtrialParameter}client=chrome&q={searchTerms}&{google:cursorPosition}sugkey={google:suggestAPIKeyParameter} CHR Plugin: (Shockwave Flash) - C:\Program Files (x86)\Google\Chrome\Application\27.0.1453.110\PepperFlash\pepflashplayer.dll No File CHR Plugin: (Chrome Remote Desktop Viewer) - internal-remoting-viewer CHR Plugin: (Native Client) - C:\Program Files (x86)\Google\Chrome\Application\27.0.1453.110\ppGoogleNaClPluginChrome.dll No File CHR Plugin: (Chrome PDF Viewer) - C:\Program Files (x86)\Google\Chrome\Application\27.0.1453.110\pdf.dll No File CHR Plugin: (Foxit Reader Plugin for Mozilla) - C:\Program Files (x86)\Foxit Software\Foxit Reader\plugins\npFoxitReaderPlugin.dll (Foxit Corporation) CHR Plugin: (Google Earth Plugin) - C:\Program Files (x86)\Google\Google Earth\plugin\npgeplugin.dll (Google) CHR Plugin: (Google Update) - C:\Program Files (x86)\Google\Update\1.3.21.135\npGoogleUpdate3.dll No File CHR Plugin: (Java(TM) Platform SE 7 U15) - C:\Program Files (x86)\Java\jre7\bin\plugin2\npjp2.dll (Oracle Corporation) CHR Plugin: (npFFApi) - C:\Program Files\CheckPoint\ZAForceField\WOW64\TrustChecker\bin\npFFApi.dll () CHR Plugin: (Shockwave Flash) - C:\Windows\SysWOW64\Macromed\Flash\NPSWF32_11_6_602_168.dll () CHR Plugin: (Java Deployment Toolkit 7.0.150.3) - C:\Windows\SysWOW64\npDeployJava1.dll (Oracle Corporation) CHR Extension: (Docs) - C:\Users\***\AppData\Local\Google\Chrome\User Data\Default\Extensions\aohghmighlieiainnegkcijnfilokake\0.0.0.6_0 CHR Extension: (Google Drive) - C:\Users\***\AppData\Local\Google\Chrome\User Data\Default\Extensions\apdfllckaahabafndbhieahigkjlhalf\6.2_0 CHR Extension: (YouTube) - C:\Users\***\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo\4.2.5_0 CHR Extension: (Google Search) - C:\Users\***\AppData\Local\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf\0.0.0.19_0 CHR Extension: (Gmail) - C:\Users\***\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia\7_0 ==================== Services (Whitelisted) ================= R2 IswSvc; C:\Program Files\CheckPoint\ZAForceField\IswSvc.exe [828072 2012-11-22] (Check Point Software Technologies) R2 PDF Architect Helper Service; C:\Program Files (x86)\PDF Architect\HelperService.exe [1324104 2013-01-09] (pdfforge GbR) R2 PDF Architect Service; C:\Program Files (x86)\PDF Architect\ConversionService.exe [795208 2013-01-09] (pdfforge GbR) R2 vsmon; C:\Program Files (x86)\CheckPoint\ZoneAlarm\vsmon.exe [2447888 2013-01-29] (Check Point Software Technologies LTD) ==================== Drivers (Whitelisted) ==================== R2 ISWKL; C:\Program Files\CheckPoint\ZAForceField\ISWKL.sys [33712 2012-11-22] (Check Point Software Technologies) R1 KLIF; C:\Windows\System32\DRIVERS\klif.sys [611160 2012-11-15] (Kaspersky Lab) R1 Serial; C:\Windows\system32\drivers\serial.sys [94208 2009-07-14] (Brother Industries Ltd.) R1 Vsdatant; C:\Windows\System32\DRIVERS\vsdatant.sys [450136 2012-12-13] (Check Point Software Technologies LTD) S3 catchme; \??\C:\ComboFix\catchme.sys [x] U0 KL1; ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2013-07-13 14:01 - 2013-07-13 14:01 - 00000000 ____D C:\FRST 2013-07-13 14:00 - 2013-07-13 14:00 - 01777859 _____ (Farbar) C:\Users\***\Desktop\FRST64.exe 2013-07-13 13:59 - 2013-07-13 13:59 - 00005961 _____ C:\Users\***\Desktop\ComboFix2 Kopie.txt 2013-07-13 13:58 - 2013-07-13 13:58 - 00005975 _____ C:\Users\***\Desktop\ComboFix2.txt 2013-07-13 13:56 - 2013-07-13 13:56 - 00005975 _____ C:\ComboFix.txt 2013-07-13 13:43 - 2013-07-13 13:43 - 05088739 ____R (Swearware) C:\Users\***\Desktop\ComboFix.exe 2013-07-13 13:20 - 2013-07-13 13:20 - 00006202 _____ C:\Users\***\Desktop\Combofix.txt 2013-07-13 13:20 - 2013-07-13 13:20 - 00006186 _____ C:\Users\***\Desktop\Combofix Kopie.txt 2013-07-13 13:08 - 2011-06-26 08:45 - 00256000 _____ C:\Windows\PEV.exe 2013-07-13 13:08 - 2010-11-07 19:20 - 00208896 _____ C:\Windows\MBR.exe 2013-07-13 13:08 - 2009-04-20 06:56 - 00060416 _____ (NirSoft) C:\Windows\NIRCMD.exe 2013-07-13 13:08 - 2000-08-31 02:00 - 00518144 _____ (SteelWerX) C:\Windows\SWREG.exe 2013-07-13 13:08 - 2000-08-31 02:00 - 00406528 _____ (SteelWerX) C:\Windows\SWSC.exe 2013-07-13 13:08 - 2000-08-31 02:00 - 00098816 _____ C:\Windows\sed.exe 2013-07-13 13:08 - 2000-08-31 02:00 - 00080412 _____ C:\Windows\grep.exe 2013-07-13 13:08 - 2000-08-31 02:00 - 00068096 _____ C:\Windows\zip.exe 2013-07-13 13:07 - 2013-07-13 13:56 - 00000000 ____D C:\Qoobox 2013-07-13 13:07 - 2013-07-13 13:16 - 00000000 ____D C:\Windows\erdnt 2013-07-13 12:43 - 2013-07-13 12:43 - 00363490 _____ C:\Users\***\Desktop\Logfiles.zip 2013-07-13 11:31 - 2013-07-13 11:31 - 587968553 _____ C:\Windows\MEMORY.DMP 2013-07-13 11:31 - 2013-07-13 11:31 - 00276320 _____ C:\Windows\Minidump\071313-19500-01.dmp 2013-07-13 11:31 - 2013-07-13 11:31 - 00000000 ____D C:\Windows\Minidump 2013-07-13 11:24 - 2013-07-13 11:50 - 00001006 _____ C:\Users\***\Desktop\Gmer - Kopie.txt 2013-07-13 11:24 - 2013-07-13 11:49 - 00026382 _____ C:\Users\***\Desktop\Extras - Kopie.Txt 2013-07-13 11:24 - 2013-07-13 11:48 - 00058266 _____ C:\Users\***\Desktop\OTL - Kopie.Txt 2013-07-13 11:24 - 2013-07-13 10:36 - 00000472 _____ C:\Users\***\Desktop\defogger_disable - Kopie.log 2013-07-13 11:22 - 2013-07-13 11:22 - 00001008 _____ C:\Users\***\Desktop\Gmer.txt 2013-07-13 10:58 - 2013-07-13 10:58 - 00377856 _____ C:\Users\***\Desktop\gmer_2.1.19163.exe 2013-07-13 10:51 - 2013-07-13 10:51 - 00026474 _____ C:\Users\***\Desktop\Extras.Txt 2013-07-13 10:49 - 2013-07-13 10:49 - 00058486 _____ C:\Users\***\Desktop\OTL.Txt 2013-07-13 10:37 - 2013-07-13 10:37 - 00602112 _____ (OldTimer Tools) C:\Users\***\Desktop\OTL.exe 2013-07-13 10:36 - 2013-07-13 10:36 - 00000472 _____ C:\Users\***\Desktop\defogger_disable.log 2013-07-13 10:36 - 2013-07-13 10:36 - 00000000 _____ C:\Users\***\defogger_reenable 2013-07-13 10:33 - 2013-07-13 10:33 - 00050477 _____ C:\Users\***\Desktop\Defogger.exe 2013-07-12 23:39 - 2013-07-12 23:39 - 00262144 _____ C:\Windows\system32\config\elam 2013-07-02 06:50 - 2013-07-02 06:50 - 00000000 ____D C:\Users\***\Desktop\soll ist plaene 2013-07-02 06:49 - 2013-07-02 06:49 - 00009982 _____ C:\Users\***\Desktop\xls daten.zip 2013-07-02 06:45 - 2013-07-02 06:45 - 11368819 _____ C:\Users\***\Desktop\makro.zip 2013-07-02 06:45 - 2013-07-02 06:45 - 02873316 _____ C:\Users\***\Desktop\messdaten.zip 2013-07-02 06:44 - 2013-07-02 06:42 - 09650100 _____ C:\Users\***\Desktop\trog5 test.zip 2013-07-01 20:16 - 2013-07-01 20:16 - 00000971 _____ C:\Users\***\Desktop\BAHN_Fahrplan_20130706.ics ==================== One Month Modified Files and Folders ======= 2013-07-13 14:01 - 2013-07-13 14:01 - 00000000 ____D C:\FRST 2013-07-13 14:00 - 2013-07-13 14:00 - 01777859 _____ (Farbar) C:\Users\***\Desktop\FRST64.exe 2013-07-13 13:59 - 2013-07-13 13:59 - 00005961 _____ C:\Users\***\Desktop\ComboFix2 Kopie.txt 2013-07-13 13:58 - 2013-07-13 13:58 - 00005975 _____ C:\Users\***\Desktop\ComboFix2.txt 2013-07-13 13:56 - 2013-07-13 13:56 - 00005975 _____ C:\ComboFix.txt 2013-07-13 13:56 - 2013-07-13 13:07 - 00000000 ____D C:\Qoobox 2013-07-13 13:53 - 2009-07-14 04:34 - 00000215 _____ C:\Windows\system.ini 2013-07-13 13:47 - 2013-03-23 16:13 - 00001108 _____ C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job 2013-07-13 13:43 - 2013-07-13 13:43 - 05088739 ____R (Swearware) C:\Users\***\Desktop\ComboFix.exe 2013-07-13 13:30 - 2009-07-14 06:45 - 00021680 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 2013-07-13 13:30 - 2009-07-14 06:45 - 00021680 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 2013-07-13 13:27 - 2010-11-21 08:50 - 00654166 _____ C:\Windows\system32\perfh007.dat 2013-07-13 13:27 - 2010-11-21 08:50 - 00130006 _____ C:\Windows\system32\perfc007.dat 2013-07-13 13:27 - 2009-07-14 07:13 - 01498506 _____ C:\Windows\system32\PerfStringBackup.INI 2013-07-13 13:26 - 2008-12-28 01:31 - 00676180 _____ C:\Windows\WindowsUpdate.log 2013-07-13 13:23 - 2013-03-23 16:13 - 00001104 _____ C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job 2013-07-13 13:23 - 2009-07-14 07:08 - 00000006 ____H C:\Windows\Tasks\SA.DAT 2013-07-13 13:22 - 2010-11-21 05:47 - 00021400 _____ C:\Windows\PFRO.log 2013-07-13 13:22 - 2009-07-14 06:51 - 00043277 _____ C:\Windows\setupact.log 2013-07-13 13:20 - 2013-07-13 13:20 - 00006202 _____ C:\Users\***\Desktop\Combofix.txt 2013-07-13 13:20 - 2013-07-13 13:20 - 00006186 _____ C:\Users\***\Desktop\Combofix Kopie.txt 2013-07-13 13:16 - 2013-07-13 13:07 - 00000000 ____D C:\Windows\erdnt 2013-07-13 12:43 - 2013-07-13 12:43 - 00363490 _____ C:\Users\***\Desktop\Logfiles.zip 2013-07-13 11:50 - 2013-07-13 11:24 - 00001006 _____ C:\Users\***\Desktop\Gmer - Kopie.txt 2013-07-13 11:49 - 2013-07-13 11:24 - 00026382 _____ C:\Users\***\Desktop\Extras - Kopie.Txt 2013-07-13 11:48 - 2013-07-13 11:24 - 00058266 _____ C:\Users\***\Desktop\OTL - Kopie.Txt 2013-07-13 11:31 - 2013-07-13 11:31 - 587968553 _____ C:\Windows\MEMORY.DMP 2013-07-13 11:31 - 2013-07-13 11:31 - 00276320 _____ C:\Windows\Minidump\071313-19500-01.dmp 2013-07-13 11:31 - 2013-07-13 11:31 - 00000000 ____D C:\Windows\Minidump 2013-07-13 11:22 - 2013-07-13 11:22 - 00001008 _____ C:\Users\***\Desktop\Gmer.txt 2013-07-13 10:58 - 2013-07-13 10:58 - 00377856 _____ C:\Users\***\Desktop\gmer_2.1.19163.exe 2013-07-13 10:51 - 2013-07-13 10:51 - 00026474 _____ C:\Users\***\Desktop\Extras.Txt 2013-07-13 10:49 - 2013-07-13 10:49 - 00058486 _____ C:\Users\***\Desktop\OTL.Txt 2013-07-13 10:37 - 2013-07-13 10:37 - 00602112 _____ (OldTimer Tools) C:\Users\***\Desktop\OTL.exe 2013-07-13 10:36 - 2013-07-13 11:24 - 00000472 _____ C:\Users\***\Desktop\defogger_disable - Kopie.log 2013-07-13 10:36 - 2013-07-13 10:36 - 00000472 _____ C:\Users\***\Desktop\defogger_disable.log 2013-07-13 10:36 - 2013-07-13 10:36 - 00000000 _____ C:\Users\***\defogger_reenable 2013-07-13 10:36 - 2013-02-17 15:09 - 00000000 ____D C:\Users\*** 2013-07-13 10:33 - 2013-07-13 10:33 - 00050477 _____ C:\Users\***\Desktop\Defogger.exe 2013-07-13 10:15 - 2013-02-18 11:34 - 00000000 ____D C:\A 2013-07-12 23:39 - 2013-07-12 23:39 - 00262144 _____ C:\Windows\system32\config\elam 2013-07-12 09:42 - 2013-03-23 16:13 - 00004104 _____ C:\Windows\System32\Tasks\GoogleUpdateTaskMachineUA 2013-07-12 09:42 - 2013-03-23 16:13 - 00003852 _____ C:\Windows\System32\Tasks\GoogleUpdateTaskMachineCore 2013-07-02 06:50 - 2013-07-02 06:50 - 00000000 ____D C:\Users\***\Desktop\soll ist plaene 2013-07-02 06:49 - 2013-07-02 06:49 - 00009982 _____ C:\Users\***\Desktop\xls daten.zip 2013-07-02 06:45 - 2013-07-02 06:45 - 11368819 _____ C:\Users\***\Desktop\makro.zip 2013-07-02 06:45 - 2013-07-02 06:45 - 02873316 _____ C:\Users\***\Desktop\messdaten.zip 2013-07-02 06:42 - 2013-07-02 06:44 - 09650100 _____ C:\Users\***\Desktop\trog5 test.zip 2013-07-01 20:16 - 2013-07-01 20:16 - 00000971 _____ C:\Users\***\Desktop\BAHN_Fahrplan_20130706.ics 2013-06-16 08:30 - 2009-07-14 07:08 - 00032632 _____ C:\Windows\Tasks\SCHEDLGU.TXT ==================== Bamital & volsnap Check ================= C:\Windows\System32\winlogon.exe => MD5 is legit C:\Windows\System32\wininit.exe => MD5 is legit C:\Windows\SysWOW64\wininit.exe => MD5 is legit C:\Windows\explorer.exe => MD5 is legit C:\Windows\SysWOW64\explorer.exe => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\SysWOW64\svchost.exe => MD5 is legit C:\Windows\System32\services.exe => MD5 is legit C:\Windows\System32\User32.dll => MD5 is legit C:\Windows\SysWOW64\User32.dll => MD5 is legit C:\Windows\System32\userinit.exe => MD5 is legit C:\Windows\SysWOW64\userinit.exe => MD5 is legit C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit LastRegBack: 2013-07-13 01:07 ==================== End Of Log ============================ |
14.07.2013, 11:07 | #8 |
/// TB-Ausbilder | ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" Servus, sieht soweit gut aus. Wir kontrollieren nochmal alles: Schritt 1 Fixen mit OTL
Code:
ATTFilter :Commands [emptytemp]
Schritt 2 Downloade Dir bitte Malwarebytes Anti-Malware
Schritt 3 ESET Online Scanner
Schritt 4 Downloade Dir bitte SecurityCheck und:
Bitte poste mit deiner nächsten Antwort
|
15.07.2013, 21:50 | #9 |
| ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" Hi, habe alles in der reihenfolge erledigt, nur warum findet ESET auf einmal etwas?? OTL: Code:
ATTFilter All processes killed ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Public ->Temp folder emptied: 0 bytes User: *** ->Temp folder emptied: 95880 bytes ->Temporary Internet Files folder emptied: 5309001 bytes ->Java cache emptied: 324185 bytes ->Google Chrome cache emptied: 20528341 bytes ->Opera cache emptied: 69149788 bytes ->Flash cache emptied: 747 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32 (64bit) .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 102330 bytes %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 50568 bytes RecycleBin emptied: 34032093 bytes Total Files Cleaned = 124,00 mb OTL by OldTimer - Version 3.2.69.0 log created on 07152013_210522 Files\Folders moved on Reboot... C:\Users\***\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully. C:\Users\***\AppData\Local\Temp\~DF2BB59EA1F2B1388B.TMP moved successfully. C:\Windows\temp\ZLT00759.TMP moved successfully. PendingFileRenameOperations files... Registry entries deleted on Reboot... Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.07.15.05 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 *** :: ***-PC [Administrator] Schutz: Aktiviert 15.07.2013 21:15:01 mbam-log-2013-07-15 (21-15-01).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 212626 Laufzeit: 3 Minute(n), 51 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=470eb601f500bc479a94a82455d90e1f # engine=14409 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-07-15 08:32:08 # local_time=2013-07-15 10:32:08 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=5893 16776573 100 94 5101 125550178 0 0 # compatibility_mode=9217 16776893 100 13 12744613 14435796 0 0 # scanned=92815 # found=1 # cleaned=0 # scan_time=3926 sh=0A8EAD1EA86546DAF234C205E70870EDEA0947C2 ft=1 fh=7a9ea329859adaf8 vn="a variant of Win32/Kryptik.BFOJ trojan" ac=I fn="C:\Qoobox\Quarantine\C\Users\***\AppData\Roaming\ie_util.exe.vir" Code:
ATTFilter Results of screen317's Security Check version 0.99.69 Windows 7 Service Pack 1 x64 (UAC is enabled) Internet Explorer 10 ``````````````Antivirus/Firewall Check:`````````````` ZoneAlarm Antivirus Antivirus up to date! (On Access scanning disabled!) `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.75.0.1300 Java 7 Update 15 Java version out of Date! Adobe Flash Player 11.6.602.168 Google Chrome 28.0.1500.71 Google Chrome 28.0.1500.72 ````````Process Check: objlist.exe by Laurent```````` Malwarebytes Anti-Malware mbamservice.exe Malwarebytes Anti-Malware mbamgui.exe Malwarebytes' Anti-Malware mbamscheduler.exe CheckPoint ZoneAlarm vsmon.exe CheckPoint ZoneAlarm zatray.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` |
16.07.2013, 13:55 | #10 |
/// TB-Ausbilder | ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" Servus, Der Fund von ESET deutet auf die Quarantäne von ComboFix... diese Datei kann keinen Schaden mehr anrichten. Zudem entfernen wir im Abschluss alle Programme (siehe Schritt 3) ; damit ist dann auch die Quarantäne von ComboFix gelöscht. Wenn du keine Probleme mehr hast, dann sind wir hier fertig. Deine Logdateien sind sauber. Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern. Schritt 1 Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Schritt 2 Deine Version von Adobe Flash Player ist veraltet. Bitte folge diesen Schritte, um Adobe Flash zu aktualisieren:
Schritt 3 Die Reihenfolge ist hier entscheidend.
Schritt 4 Abschließend habe ich noch ein paar Tipps zur Absicherung deines Systems. Ich kann gar nicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von Registry Cleanern. Diese Schaden deinem System mehr als dass sie helfen. Hier ein englischer Link: Miekemoes Blogspot ( MVP ) Was du vermeiden solltest:
Nun bleibt mir nur noch dir viel Spaß beim sicheren Surfen zu wünschen... ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann. |
18.07.2013, 11:21 | #11 |
| ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" Hallo, ich habe alles soweit erledigt...Das einzige: Bei Java hat er rumgezickt. Zwar erfolgreich installiert, aber danach ist eine Nachricht aufgepoppt: "Browser Lauch Error:3" oder so. Kann man das ignorieren? Ansonsten VIELEN VIELEN DANK für die Hilfe!!! VG beL |
18.07.2013, 17:00 | #12 |
/// TB-Ausbilder | ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" Du könntest Java deinstallieren und nochmal neu installieren, evtl. hilft das. Sollte aber trotzdem kein Problem sein. Ich bin froh, dass wir helfen konnten In diesem Forum kannst du eine kurze Rückmeldung zur Bereinigung abgeben, sofern du das möchtest: Lob, Kritik und Wünsche Klicke dazu auf den Button "NEUES THEMA" und poste ein kleines Feedback. Vielen Dank! Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen. |
Themen zu ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" |
blue-screen, e-banking, einfach, falsch, fertig, fund, gmer, laptop, löschen, lösung, melde, meldet, namen, natürlich, online, online nach einer lösung suchen, online-banking, plötzlich, quick, richtig, runter, scan, scannen, suche, windows, wirklich, zonealarm |