|
Log-Analyse und Auswertung: Trojaner Zapchast.ca in Registry/ LogfileWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
24.05.2007, 18:08 | #1 |
| Trojaner Zapchast.ca in Registry/ Logfile Hi an alle, Antivir findet auf meinem Rechner [Windows XP] den Trojaner Zapchast.Ca, der sich in der Registry verankert hat. Anbei mein Hijackthislogfile; es wäre sehr nett, wenn mir jemand Hinweise geben kann, wie weiter zu verfahren ist: Logfile of HijackThis v1.99.1 Scan saved at 17:19:57, on 23.05.2007 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\AntiVir PersonalEdition Classic\sched.exe C:\Programme\AntiVir PersonalEdition Classic\avguard.exe C:\WINDOWS\System32\drivers\CDAC11BA.EXE C:\PROGRA~1\Borland\INTERB~1\Bin\IBGuard.EXE C:\WINDOWS\System32\nvsvc32.exe C:\WINDOWS\system32\slserv.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\PROGRA~1\Borland\INTERB~1\Bin\ibserver.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\mHotkey.exe C:\WINDOWS\System32\qttask.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0D2.EXE D:\PROGRA~1\ZONEAL~1\zlclient.exe C:\WINDOWS\System32\wuauclt.exe C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe D:\Acrobat5\Distillr\AcroTray.exe C:\Programme\GetRight\getright.exe D:\Programme\Office\OSA.EXE C:\Programme\Outlook Express\msimn.exe D:\Programme\hijackthis\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.msn.de/ R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.de/ R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://portal.mediamarkt.de/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = www.DieHeinzeBauOfficeCD.de O2 - BHO: (no name) - {73364D99-1240-4dff-B12A-67E448373148} - C:\WINDOWS\System32\ipv6mons.dll O2 - BHO: (no name) - {9455A986-6914-43A5-8267-E52922ACB364} - C:\WINDOWS\System32\jsproxyd.dll (file missing) O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: (no name) - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - (no file) O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll O3 - Toolbar: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll O4 - HKLM\..\Run: [CHotKey] mHotkey.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] C:\WINDOWS\System32\qttask.exe O4 - HKLM\..\Run: [EPSON Stylus C84 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0D2.EXE /P23 "EPSON Stylus C84 Series" /O6 "USB002" /M "Stylus C84" O4 - HKLM\..\Run: [Microsoft WinUpdates] serm32.exe O4 - HKLM\..\Run: [Win32 USB2 Driver] svchosting.exe O4 - HKLM\..\Run: [Zone Labs Client] D:\PROGRA~1\ZONEAL~1\zlclient.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [EPSON Stylus DX3800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE /P26 "EPSON Stylus DX3800 Series" /O6 "USB004" /M "Stylus DX3800" O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\RunServices: [Microsoft WinUpdates] serm32.exe O4 - HKLM\..\RunServices: [Win32 USB2 Driver] svchosting.exe O4 - HKCU\..\Run: [EPSON Stylus C84 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0D2.EXE /P23 "EPSON Stylus C84 Series" /M "Stylus C84" /EF "HKCU" O4 - Startup: Microsoft-Indexerstellung.lnk = D:\Programme\Office\FINDFAST.EXE O4 - Startup: Office-Start.lnk = D:\Programme\Office\OSA.EXE O4 - Global Startup: Acrobat Assistant.lnk = D:\Acrobat5\Distillr\AcroTray.exe O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: GetRight - Tray Icon.lnk = C:\Programme\GetRight\getright.exe O4 - Global Startup: Microsoft Office.lnk = D:\Programme\frontpage\Office\OSA9.EXE O4 - Global Startup: MS_update_0704_KB74073.exe O8 - Extra context menu item: Download with GetRight - C:\Programme\GetRight\GRdownload.htm O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html O8 - Extra context menu item: Open with GetRight Browser - C:\Programme\GetRight\GRbrowse.htm O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll O14 - IERESET.INF: START_PAGE_URL=http://www.freenet.de O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20020124/qtinstall.info.apple.com/qt505/de/win/QuickTimeInstaller.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1140187395500 O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1140187380593 O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.es/activescan/as/asinst.cab O16 - DPF: {B1953AD6-C50E-11D3-B020-00A0C9251384} (O2C-Player (ELECO Software GmbH)) - http://www.o2c.de/download/O2CPlayer.CAB O16 - DPF: {BD11A280-2E73-11CF-B6CF-00AA00A74DAE} - file://C:\Info_sex4.cab O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IPSUploader Control) - http://as.photoprintit.de/ips-opdata/layout/default01/activex/IPSUploader.cab O16 - DPF: {E0B795B4-FD95-4ABD-A375-27962EFCE8CF} - http://195.124.234.138/install/StarInstall.ocx O17 - HKLM\System\CCS\Services\Tcpip\..\{E94195AE-996C-462F-849F-F5FB7819D73C}: NameServer = 85.255.116.150,85.255.112.24 O17 - HKLM\System\CCS\Services\Tcpip\..\{EC42A1D7-C745-4621-8603-20017FB67C05}: NameServer = 85.255.116.150,85.255.112.24 O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.116.150 85.255.112.24 O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.116.150 85.255.112.24 O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.116.150 85.255.112.24 O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE O23 - Service: InterBaseGuardian - Inprise Corporation - C:\PROGRA~1\Borland\INTERB~1\Bin\IBGuard.EXE O23 - Service: InterBaseServer - Inprise Corporation - C:\PROGRA~1\Borland\INTERB~1\Bin\ibserver.exe O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe O23 - Service: Trend NT Realtime Service (Tmntsrv) - Unknown owner - C:\Programme\Trend Micro\PC-cillin 7.5\Tmntsrv.exe (file missing) O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe O23 - Service: Winkbzd - Unknown owner - C:\WINDOWS\System32\Winkbzd.exe (file missing) O23 - Service: Winkxz - Unknown owner - C:\WINDOWS\System32\Winkxz.exe (file missing) Vielen Dank im Voraus. Ste. |
24.05.2007, 18:26 | #2 | ||
| Trojaner Zapchast.ca in Registry/ Logfile Hallo,
__________________Zitat:
Der Patchstand deiner Kiste ist völlig ungenügend... Das hier : Zitat:
Seither hat sich einiges getan... Dresden wurde wieder aufgebaut und es sind jede Menge Update`s von Microsoft erschienen.Offentsichtlich sind die aber an dir vorbeigegangen.... Auf deiner Kiste sehe ich ein zwei Dinge von denen ich nicht wirklich wissen muß,was die in Wahrheit machen....Gutes ist es aber ganz sicher nicht..... Eine Bereinigung deiner Kiste macht absolut keinen Sinn,der Patchstand ist zu grauenvoll... Deine Arbeit kann nur sein,dir das Service Pack 2 zu besorgen (von Freunden/Bekannten leihen,auf CD,oder bei MS bestellen) und die Kiste neu aufzusetzen. Eine Anleitung zum Neuaufsetzen des Systems,findest du in unserer FAQ Sektion. Irrlicht |
25.05.2007, 13:12 | #3 |
| Trojaner Zapchast.ca in Registry/ Logfile Hi Irrlicht,
__________________danke Dir für Deine umfassende Antwort. Nicht nur der Patchstand ist ungenügend, die Kiste ist uralt. Der Kauf einer neuen ist überfällig. Krux ist nur, dass ich auf einige, wenige Daten meines Altgerätes [etwa 10%] gelegentlich zurückzugreifen habe. Ich würde gerne den Alt-PC sukzessive stillegen, in einer Übergangsphase ggf. an beiden PC´s tätig sein und sukzessive Altdaten auf den neuen PC rüberziehen. Hältst Du das für praktikabel? Gefährde ich ggf. bei einer Datenübertragung den Neu-PC oder kann eine Infizierung des Neu-PC´s ausgeschlossen werden, wenn er über eine funktionierende Absicherung [Virenschutz etc.] verfügt. Im Grunde wäre ja das von mir ins Auge gefasste Vorgehen nichts anderes als ein Neuaufsetzen, eben nur an einem neuen Gerät mit einem Teilbestand der Altdaten. Wiederum vielen Dank im Voraus. Ste. |
14.06.2007, 09:54 | #4 |
| Trojaner Zapchast.ca in Registry/ Logfile An alle, die mit dem gleichen Problem zu tun haben: Wenn man weiss, wie´s geht, ist es letztlich ganz einfach. "04-Global Startup: MS-update_0704_KB74073.exe" war der Übeltäter und konnte im abgesicherten Modus mit HijackThis gefixed und gelöscht werden. Jetzt läuft er wieder - Gott sei dank. lg, Ste. |
Themen zu Trojaner Zapchast.ca in Registry/ Logfile |
adobe, avira, bho, browser, canon, download, drivers, explorer, helper, hijack, internet, internet explorer, logfile, microsoft, monitor, nvidia, outlook express, pop-up-blocker, programme, registry, rundll, software, system, trend micro, trojaner, updates, usb, windows, windows xp, windows\system32\drivers, yahoo |