|
Plagegeister aller Art und deren Bekämpfung: Trojan.Win32.Zapchast unter VistaWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
16.11.2007, 10:40 | #1 |
| Trojan.Win32.Zapchast unter Vista Hallo, ich habe Windows Vista auf dem PC und als Schutzprogramm F-Secure Internet Security 2008. Diese Schutzsoftware meldete mir in C:\Windows eine exe-Datei die vom Trojan.Win32.Zapchast infiziert sei.Es wurde keine Aktion ausgeführt. Da ich zu schnell weggeklickt hatte, konnte ich mir die Datei nicht notieren. Also lies ich den Virenscanner nochmals durchlaufen, doch es wurde nichts mehr gefunden. Wer kann eine aussage zum Trojaner machen (wie gefährlich er ist) und wie werde ich ihn los? Habe ausserdem Ad-Awara Prof. installiert - hat ebenfalls nichts gefunden. MfG M.Winkler |
19.11.2007, 18:45 | #2 | ||
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.Win32.Zapchast unter VistaZitat:
Poste auch mal zur ersten groben Analyse des Systems ein Hijackthis-Logfile. Zitat:
__________________ |
20.11.2007, 07:44 | #3 |
| Trojan.Win32.Zapchast unter Vista Wie ich schon in einem anderen Posting berichtete, hatte ich auf dem PC Antivir installiert und einen scan im abgesicherten Modus durchgeführt.Antivir hat den Schädling entdeckt und entfernt.
__________________Nun eine andere Frage: ist es normal, dass ein Sicherheitsprogramm was nicht gerade billig ist, einen Schädling erkennt aber nicht beseitigt? Was für Schutzsoftware gegen Trojaner und ähnlichem empfehlt Ihr mir? Ich habe ja auch Ad-Aware Prof. auf dem PC mit 1 Jahres-Lizens. Welchen Virenscanner empfehlt Ihr mir und welche Firewall Möchte von F-Secure weg, wenn es so unzuverlässig ist... Noch etwas: Was macht der Trojaner Zapchast genau? Ich habe ja noch Online-Banking gemacht und meine Mails bei web.de abgerufen... MfG zzbaron |
20.11.2007, 11:08 | #4 | |||||
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.Win32.Zapchast unter VistaZitat:
=> Braucht man einen Virenscanner? Zitat:
Merke, dass es keine Sicherheit aus bunten Pappschachteln gibt. Andererseits muss ein Virenscanner aber nichts kosten. Es gibt da zum einen den Opensource-Virenscanner ClamAV oder die für den privaten Gebrauch kostenlose Programme wie AntiVir, AVG free oder avast. Lies bitte auch mal unbedingt diesen Artikel => Kompromittierung unvermeidbar? Zitat:
Zitat:
Avira AntiVir oder Kaspersky-AV oder NOD32. PFW brauchts keine, wenn überhaupt reicht dicke die Windows-Firewall. Wenn du die Möglichkeit hast: Nutze einen DSL-Router, denn der trennt logisch deinen Rechner vom Internet und hat Filterfunktionen schon integriert. Zitat:
Das ist aber bei weitem nicht alles. Vollzugriff heißt auch, er kann deine Daten ausspionieren, Kontodaten, Passwörter etc. pp. - hier auch waren schon einige Fälle wo ein andere Backdoor-Schädling die Kontodaten (Onlinebanking) ausspioniert hat, worauf die Bank, nachdem sie es bemerkt hat, kuzerhand den Zugang zum Konto sperrte. Bevor du jetzt aber Panik bekommst, schlage ich erstmal eine Analyse des Systems vor. Es kann nämlich auch vorkommen, dass Virenscanner Fehlalarme erzeugen, also irrtümlicherweise eine legitime Datei als Virus anmeckern. Poste dazu erstmal das schon erwähnte Hijackthis-Logfile.
__________________ Logfiles bitte immer in CODE-Tags posten |
20.11.2007, 16:14 | #5 |
| Trojan.Win32.Zapchast unter Vista Hi, kopiere mal die Log von HijackThis rein: Platform: Windows Vista (WinNT 6.00.1904) MSIE: Internet Explorer v7.00 (7.00.6000.16473) Boot mode: Normal Running processes: C:\Windows\system32\taskeng.exe C:\Windows\system32\Dwm.exe C:\Windows\Explorer.EXE C:\Program Files\Acronis\TrueImageHome\TrueImageMonitor.exe C:\Program Files\Acronis\TrueImageHome\TimounterMonitor.exe C:\Program Files\Common Files\Acronis\Schedule2\schedhlp.exe C:\Program Files\F-Secure Internet Security\Common\FSM32.EXE C:\Program Files\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\Program Files\Windows Sidebar\sidebar.exe C:\Windows\System32\rserver30\FamItrfc.Exe C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe C:\Windows\system32\conime.exe C:\Program Files\T-Online\T-Online_Software_6\Info-Cockpit\INFOCOCKPIT.EXE C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe D:\Downloads\HiJackThis.exe C:\Program Files\F-Secure Internet Security\FSGUI\fsguidll.exe C:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\kernel.exe C:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\sc_watch.exe C:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\PROFIL~1.EXE C:\PROGRA~1\T-Online\T-ONLI~1\Notifier\Notifier.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O1 - Hosts: ::1 localhost O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Program Files\Acronis\TrueImageHome\TrueImageMonitor.exe O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Program Files\Acronis\TrueImageHome\TimounterMonitor.exe O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Program Files\Common Files\Acronis\Schedule2\schedhlp.exe" O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\F-Secure Internet Security\Common\FSM32.EXE" /splash O4 - HKLM\..\Run: [F-Secure TNB] "C:\Program Files\F-Secure Internet Security\FSGUI\TNBUtil.exe" /CHECKALL /WAITFORSW O4 - HKLM\..\Run: [ToADiMon.exe] C:\Program Files\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe -TOnlineAutodialStart O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [Ad-Watch] C:\Program Files\Lavasoft\Ad-Aware 2007\Ad-Watch2007.exe O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun O4 - HKCU\..\Run: [InfoCockpit] C:\Program Files\T-Online\T-Online_Software_6\Info-Cockpit\IC_START.EXE /nosplash O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe" O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\Run: [InfoCockpit] C:\Program Files\T-Online\T-Online_Software_6\Info-Cockpit\IC_START.EXE /nosplash (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [InfoCockpit] C:\Program Files\T-Online\T-Online_Software_6\Info-Cockpit\IC_START.EXE /nosplash (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [InfoCockpit] C:\Program Files\T-Online\T-Online_Software_6\Info-Cockpit\IC_START.EXE /nosplash (User 'Default user') O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll O13 - Gopher Prefix: O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Program Files\Common Files\Acronis\Schedule2\schedul2.exe O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: FSGKHS (F-Secure Gatekeeper Handler Starter) - F-Secure Corporation - C:\Program Files\F-Secure Internet Security\Anti-Virus\fsgk32st.exe O23 - Service: F-Secure Automatic Update Agent (FSAUA) - F-Secure Corporation - C:\Program Files\F-Secure Internet Security\FSAUA\program\fsaua.exe O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\F-Secure Internet Security\FWES\Program\fsdfwd.exe O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program Files\F-Secure Internet Security\Common\FSMA32.EXE O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe O23 - Service: O&O Defrag - O&O Software GmbH - C:\Windows\system32\oodag.exe O23 - Service: Olivetti Monitor Service (olMntrService) - Olivetti - C:\Program Files\Olivetti\ANY_WAY\olMntrService.exe O23 - Service: Roxio UPnP Renderer 9 - Unknown owner - C:\Program Files\Common Files\Sonic Shared\RoxioUPnPRenderer9.exe (file missing) O23 - Service: Roxio Upnp Server 9 - Unknown owner - C:\Program Files\Common Files\Sonic Shared\RoxioUpnpService9.exe (file missing) O23 - Service: LiveShare P2P Server 9 (RoxLiveShare9) - Unknown owner - C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxLiveShare9.exe (file missing) O23 - Service: Radmin Server V3 (RServer3) - Famatech International Corp. - C:\Windows\System32\rserver30\rserver3.exe O23 - Service: stllssvr - Unknown owner - C:\Program Files\Common Files\SureThing Shared\stllssvr.exe (file missing) O23 - Service: Acronis Try And Decide Service (TryAndDecideService) - Unknown owner - C:\Program Files\Common Files\Acronis\Fomatik\TrueImageTryStartService.exe -- End of file - 7231 bytes Was haltet Ihr von Ice Swort? Zu empfehlen oder nur für Profi`s? MfG zzbaron |
20.11.2007, 17:08 | #6 | ||
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.Win32.Zapchast unter VistaZitat:
Zitat:
__________________ --> Trojan.Win32.Zapchast unter Vista |
21.11.2007, 09:53 | #7 |
| Trojan.Win32.Zapchast unter Vista Hallo, ja, ich habe radmin 3.0 laufen,aber nicht in diesen Verzeichnissen.Werde mal nachsehen und Notfalls entfernen... Es wird ja viel Berichtet, dass die Security Suiten nicht viel bringen - vor allem bei Trojanern und so.Viele empfehlen auch, auf solche Suiten zu verzichten - doch da gibts ein Problem: Ich bin ja dafür verantwortlich, dass mein PC ausreichend geschützt ist und wenn z.B: ein anderer PC durch meinen mit Viren etc. infiziert wird und Schaden angerichtet wird, muss ich dafür haften - ist nicht logisch! Ich kann doch eigentlich nichts dafür, wenn die großen Hersteller diese Probleme nicht in den Griff bekommen!!! Hatte ja früher RealVNC, ist aber nicht so komfortabel.Habe schon überlegt, diese Fernwartungssoftware komplett abzuschiessen, da hier immer ein gewisses Risiko besteht... IceSwort funktioniert bei mir nicht - PC startet jedesmal neu... Habe ich eine Infektion? Mf zzbaron |
21.11.2007, 16:55 | #8 | |||||||
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.Win32.Zapchast unter VistaZitat:
Zitat:
Die Security-Suiten bringen aber andere Nachteile noch mit sich. Sie machen das System meistens sehr träge und schwerfällig, mehrere Dienste und unzählige Registryeinträge werden angelegt, die Komplexität des Systems erhöht sich damit also - und damit auch die potentielle Fehleranfälligkeit. Du machst als rein theoretisch mit mehr Sicherheitssoftware das System unsicherer! Zitat:
Zitat:
=> Du musst selbst etwas für die Sicherheit tun und kannst diese Aufgabe nicht an irgendwelche Software allein delegieren. Es gibt keine Sicherheit aus bunten Pappschachteln! Zitat:
Mehr für sicheres VNC => HowTo für sicheres VNC mittels SSH Zitat:
Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
23.11.2007, 10:35 | #9 |
| Trojan.Win32.Zapchast unter Vista Hallo, ersteinmal dakne für die vielen Info`s. Ich habe bei F-Secure keine Log Datei mehr, musste neu installieren, da es mir immer wieder deaktiviert wurde (von einem Trojaner?) Jedenalls hat sich das Proramm jedesmal wenn ich den PC scannen wollte selber beendet. Habe da eine eigenartige entdeckung gemacht: Habe ja noch Antivir laufen und da ist folgendes passiert: Ich bekam von einem Bekannten Fotos in einem zip-Format zueschickt. Da er mir nicht sagen konnte, ob die Quelle von der die Bilder stammten sicher war, scannte ich den Zip-Ordner mit Avira Antivir.Jedesmal wenn dieser Virenscanner fertig war mit scannen bekam ich eine Warnmeldung von F-Secure, dass im Verzeichnis C\Windows\Avira\Antivir\Temp der Trojan-Downloader.Win32.Bagle.fx enthalten ist und dieser sicxher entfernt wurde. Ich wunderte mich schon darüber, wie in einen Virenscanner-Verzeichnis ein Schädling gelangen konnte. Jedenfalls war es jedesmal so: Scannte ich mit Antivir diesen Zip-Ordner meldete sich F-Secure mit der gleichen Warnung.Da es nur dieser Ordner sein konnte, der infiziert ist, entfernte ich ihn... Ist es nicht gefährlich, wenn in einem Temp-Ordner eines Virenscanners ein Trojaner steckt, oder ist es ein geschütztes Verzeichnis? MfG zzbaron |
23.11.2007, 16:00 | #10 | ||||
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojan.Win32.Zapchast unter VistaZitat:
Zitat:
1.) Solltest du nicht mehrere Virenscanner gleichzeitig benutzen, denn mehrere parallel können sich gegenseitig negativ beeinflussen. Verwenden immer nur einen "vollwertigen" Virenscanner, also so einen, der mit Wächter daherkommt. 2.) Bist du dir sicher, dass es wirklich ein Bekannter war, der die die angeblichen Fotos in einer ZIP geschickt hat? Es kommt immer wieder vor, dass Spam mit falschem Absender eintrudelt und schädliche Anhänge hat. Zitat:
Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Trojan.Win32.Zapchast unter Vista |
aktion, c:\windows, ebenfalls, f-secure, gefährlich, infiziert, installiert, interne, internet, internet security, konnte, melde, nichts, nochmals, scan, scanner, schnell, schutzsoftware, security, troja, trojaner, virenscan, virenscanner, vista, windows, windows vista |