Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Trojaner ZPack.Gen gefunden von Antivir

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 07.07.2009, 15:47   #1
urny
 
Trojaner ZPack.Gen gefunden von Antivir - Standard

Trojaner ZPack.Gen gefunden von Antivir



Ok, thx. Falls sich was tut, meld ich mich nochmal.

Alt 08.07.2009, 11:56   #2
urny
 
Trojaner ZPack.Gen gefunden von Antivir - Standard

Trojaner ZPack.Gen gefunden von Antivir



Habe eben meine externe Festplatte mit Antivir gescannt und keine Fehlermeldungen bekommen. Sauber? Als nächstes würde ich jetzt mal Combofix starten...

Frage: Habe drei Quarantäne-Objekte in Malwarebytes Anti-Malware drin:
1.) Backdoor.Bot [Folder]
2.) Malware.Trace [Registry Value]
3.) HiJack.Userinit [Registry Data]
Kann ich/muss ich löschen oder!?:aplaus:
Grüße
__________________


Alt 08.07.2009, 13:33   #3
raman
 
Trojaner ZPack.Gen gefunden von Antivir - Standard

Trojaner ZPack.Gen gefunden von Antivir



In Quarantaine sind die Dateien harmlos. Du kannst sie loeschen. Alle eintraege beziehen sich auf den Zbot. Wobei der Bot Ordner(Folder) die Dateien mit den Informationen enthaelt, die er gesammelt und verschickt hat...
__________________
__________________

Alt 08.07.2009, 14:10   #4
urny
 
Trojaner ZPack.Gen gefunden von Antivir - Standard

Trojaner ZPack.Gen gefunden von Antivir



Hi,...
hab jetzt nochmal Malware und HJT mit angeschlossener externer Festplatte laufen lassen (Autostart deaktiviert), hier die Logs...
Code:
ATTFilter
Malwarebytes' Anti-Malware 1.38
Datenbank Version: 2391
Windows 5.1.2600 Service Pack 3

08.07.2009 14:58:00
mbam-log-2009-07-08 (14-57-55).txt

Scan-Methode: Vollständiger Scan (C:\|E:\|F:\|G:\|)
Durchsuchte Objekte: 173481
Laufzeit: 53 minute(s), 6 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 2
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\twain_32 (Spyware.Zbot) -> No action taken.
c:\dokumente und einstellungen\NetworkService\Anwendungsdaten\twain_32 (Spyware.Zbot) -> No action taken.

Infizierte Dateien:
c:\dokumente und einstellungen\localservice\anwendungsdaten\twain_32\user.ds (Spyware.Zbot) -> No action taken.
c:\dokumente und einstellungen\networkservice\anwendungsdaten\twain_32\user.ds (Spyware.Zbot) -> No action taken.
         
Code:
ATTFilter
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:03:31, on 08.07.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Power Manager\PM.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\AGRSMMSG.exe
C:\Programme\Apoint2K\Apoint.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Visagesoft\eXPert PDF\vspdfprsrv.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Programme\Uniblue\LocalCooling\localcooling2.exe
C:\Programme\Apoint2K\Apntex.exe
C:\Programme\Hijack This!_TROJANER\HiJackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [PowerManager] C:\Programme\Power Manager\PM.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [BrStsWnd] C:\Programme\Brownie\BrstsWnd.exe Autorun
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [vspdfprsrv.exe] C:\Programme\Visagesoft\eXPert PDF\vspdfprsrv.exe --background
O4 - HKLM\..\Run: [BIH] C:\WINDOWS\system32\rundll32.exe bih.dll, InitGauge
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: LocalCooling.lnk = C:\Programme\Uniblue\LocalCooling\localcooling2.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: VPN Client.lnk = ?
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6.5\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - hxxp://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1242043391074
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe

--
End of file - 5254 bytes
         
Hab die Funde bei Malware gleich gelöscht... externe ist sauber oder? Nur der Rechner infiziert?!

Alt 08.07.2009, 14:21   #5
raman
 
Trojaner ZPack.Gen gefunden von Antivir - Standard

Trojaner ZPack.Gen gefunden von Antivir



Das waren (harmlose) Reste des Zbots. Ob deine externe Festplatte sauber ist, kann ich nicht sagen, aber es wird sich kein Zbot darauf befinden, wenn du ihn nicht selber dorthin kopiert hast!

__________________
MfG Ralf

Alt 08.07.2009, 14:36   #6
urny
 
Trojaner ZPack.Gen gefunden von Antivir - Standard

Trojaner ZPack.Gen gefunden von Antivir



Hi, danke für die Info. Kann ich denn die Festplatte irgendwie anders testen? Combofix hab ich noch nicht laufen lassen...
Mein weiterer Plan ist folgender:
1.) externe Festplatte testen (nach der Anleitung hier; Combofix o.ä.)
2.) Windows neu aufsetzen, um auf Nummer sicher zu gehen

Oder wie könnte ich alternativ / besser vorgehen?

Alt 08.07.2009, 14:50   #7
raman
 
Trojaner ZPack.Gen gefunden von Antivir - Standard

Trojaner ZPack.Gen gefunden von Antivir



Das ist in Ordnung. Du solltest dich nur genau an die Anleitung halten.
http://www.trojaner-board.de/51262-a...sicherung.html Was bedeutet, das du dir das SP3 vor dem neu aufsetzen schon herunterladen solltest.
__________________
MfG Ralf

Alt 08.07.2009, 15:05   #8
urny
 
Trojaner ZPack.Gen gefunden von Antivir - Standard

Trojaner ZPack.Gen gefunden von Antivir



Ok, aber jetz noch ein Mal "nerven":
Wenn Combofix nichts anzeigt/findet/..., is die externe sauber?!
EDIT: Ist eine Datensicherung auf die externe, bevor ich den Laptop plattmach, sicher?! Wohl nicht oder?

Geändert von urny (08.07.2009 um 15:11 Uhr)

Alt 08.07.2009, 15:18   #9
raman
 
Trojaner ZPack.Gen gefunden von Antivir - Standard

Trojaner ZPack.Gen gefunden von Antivir



Du musst die Datensicherung ersteinmal an einem anderen PC testen.
Ob alle Dateien von deiner Festplatte "sauber" sind, kann Combofix dir nicht sagen. Es schaut nur nach, ob sich eine DAtei namens autorun.inf im Hauptverzeichniss des Laufwerkes befindet. Befindet sich dort eines, wird diese Datei geloescht.

Die autorun.inf sorgt dafuer, das beim anschliessen des Datentraegers am Rechner. Die Datei gestartet wird, deren Name in der autorun.inf angegeben ist.
Es waere extremst uebel, wenn du dadurch dein frisch aufgesetztes System gleich wieder verseuchen wuerdest...
__________________
MfG Ralf

Alt 08.07.2009, 15:46   #10
urny
 
Trojaner ZPack.Gen gefunden von Antivir - Standard

Trojaner ZPack.Gen gefunden von Antivir



D.h.
1.) bevor ich die externe Festplatte am anderen PC testen kann, am infizierten PC anschließen (Autostart aus) und mit combofix eventuelle autorun.inf 's löschen lassen
2.) Datensicherung auf externer Festplatte
3.) externe Festplatte (mit Sicherung) an anderem PC testen lassen (AntiVir o.ä.)
4.) infizierten PC plattmachen und neu aufsetzen

Alt 08.07.2009, 15:52   #11
raman
 
Trojaner ZPack.Gen gefunden von Antivir - Standard

Trojaner ZPack.Gen gefunden von Antivir



Ja, die Reihenfolge hoert sich nicht schlecht an!
__________________
MfG Ralf

Antwort

Themen zu Trojaner ZPack.Gen gefunden von Antivir
adobe, anfang, antivir, antivir guard, avira, bho, cc cleaner, desktop, dll, excel, expert pdf, explorer, fehlermeldung, firewall, hijack, hijack this, hijackthis, hkus\s-1-5-18, internet, internet explorer, logfile, malwarebytes' anti-malware, pdf, plug-in, programme, registrierungsschlüssel, rundll, software, system, trojaner, windows xp




Ähnliche Themen: Trojaner ZPack.Gen gefunden von Antivir


  1. Mein antivir hat folgende virus gefunden:" tr/crypt.zpack.gen4 " kann ihn nicht entfernen.
    Plagegeister aller Art und deren Bekämpfung - 01.02.2015 (7)
  2. Avira Scan, Trojaner TR/Crypt.ZPACK.50636 gefunden, Fehlalarm oder echter Trojaner?
    Plagegeister aller Art und deren Bekämpfung - 04.12.2014 (17)
  3. Trojaner TR/Crypt.ZPACK.65865 gefunden!
    Log-Analyse und Auswertung - 13.08.2014 (11)
  4. Trojaner "TR/Crypt.ZPACK.62508" mit AVIRA gefunden !
    Plagegeister aller Art und deren Bekämpfung - 25.04.2014 (11)
  5. Antivir: TR/Crypt.ZPACK.50636
    Log-Analyse und Auswertung - 22.02.2014 (7)
  6. AntiVir meldete TR/Crypt.ZPACK.Gen
    Plagegeister aller Art und deren Bekämpfung - 13.02.2013 (29)
  7. AntiVir hat folgede Viren gefunden: TR/Crypt.ZPACK.Gen2' & 'TR/Crypt.XPACK.Gen5' [trojan
    Plagegeister aller Art und deren Bekämpfung - 26.09.2012 (33)
  8. (2x) was tun? Antivir hat EXP/JAVA.Ternub.Gen und TR/Crypt.ZPACK.Gen gefunden.
    Mülltonne - 24.03.2012 (1)
  9. TR/Agent.379392.F, TR/Drop.Agent.dil, TR/Crypt.ZPACK.Gen2 bei AntiVir gefunden
    Plagegeister aller Art und deren Bekämpfung - 25.12.2011 (43)
  10. TR/Crypt.ZPACK.Gen Trojaner TR/Dropper.Gen gefunden - was tun?
    Plagegeister aller Art und deren Bekämpfung - 18.03.2011 (14)
  11. Antivir hat folgende Trojaner Meldung entdeckt TR/Crypt.ZPACK.Gen
    Plagegeister aller Art und deren Bekämpfung - 07.01.2011 (18)
  12. TR/Crypt.ZPACK.Gen von Avira Antivir Personal gefunden - was mache ich jetzt?
    Plagegeister aller Art und deren Bekämpfung - 08.12.2010 (26)
  13. Antivir findet Trojaner: "TR/Crypt.ZPACK.Gen in C:\WINDOWS\system32\drivers\vevemzh.sys
    Plagegeister aller Art und deren Bekämpfung - 19.06.2010 (7)
  14. Antivir findet Trojaner: "TR/Crypt.ZPACK.Gen (trojan)" - Was nun? (inkl. Hjackthis-File)
    Plagegeister aller Art und deren Bekämpfung - 17.06.2010 (1)
  15. 'TR/Agent.155648.BU' und 'TR/Crypt.ZPACK.Gen' von AntiVir gefunden
    Plagegeister aller Art und deren Bekämpfung - 15.05.2010 (3)
  16. TR/Crypt.ZPACK.Gen von AntiVir gefunden
    Plagegeister aller Art und deren Bekämpfung - 03.02.2010 (10)
  17. Trojaner TR/Crypt.ZPACK.Gen Gefunden
    Plagegeister aller Art und deren Bekämpfung - 22.12.2009 (1)

Zum Thema Trojaner ZPack.Gen gefunden von Antivir - Ok, thx. Falls sich was tut, meld ich mich nochmal. - Trojaner ZPack.Gen gefunden von Antivir...
Archiv
Du betrachtest: Trojaner ZPack.Gen gefunden von Antivir auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.