![]() |
100 tan trojaner_spyware.zeus_trojan.zbot_trojan.agent.iet mit malwarebytes entdeckt Liebes Team! ich bin heute zum ersten Mal mit dem 100 tan trojaner in meinem onlinebanking accout konfrontiert worden. Danach habe ich mir malwarebytes heruntergeladen, das programm hat dann noch mehr auf meinem Rechner identifiziert. Sehr gerne würde ich vermeiden den Rechner neu aufzusetzen. Gibt es da eine Möglichkeit? Mein Problem hatten schon mehrere in diesem Forum, drunter stand immer, die Lösung wäre nur für den individuellen Fall geeignet. Hier die Logfiles in der Hoffnung, dass Sie mir helfen können! Ich habe alle Objekte, die ich finden konnte in Quarantäne verschoben, doch hätte sie am liebsten von meinem Rechner runter. Vielen lieben Dank schon mal! Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 216355 Laufzeit: 13 Minute(n), 12 Sekunde(n) Infizierte Speicherprozesse: 3 C:\Users\CSchneider\AppData\Roaming\Peywp\emyvy.exe (Spyware.Zeus) -> 332 -> Löschen bei Neustart. C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe (Trojan.Zbot.ACgen) -> 3756 -> Löschen bei Neustart. C:\Users\CSchneider\AppData\Roaming\ie_util.exe (Trojan.Agent.IET) -> 3920 -> Löschen bei Neustart. Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 3 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|{3B41ECBF-F202-AD7E-9842-1E12A5D43D0F} (Spyware.Zeus) -> Daten: C:\Users\CSchneider\AppData\Roaming\Peywp\emyvy.exe -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Heens (Trojan.Zbot.ACgen) -> Daten: C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|IExplorer Util (Trojan.Agent.IET) -> Daten: C:\Users\CSchneider\AppData\Roaming\ie_util.exe -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 4 C:\Users\CSchneider\AppData\Roaming\Peywp\emyvy.exe (Spyware.Zeus) -> Löschen bei Neustart. C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe (Trojan.Zbot.ACgen) -> Löschen bei Neustart. C:\Users\CSchneider\AppData\Local\Temp\ctfmon.dll (Trojan.Phex.Tgen) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\CSchneider\AppData\Roaming\ie_util.exe (Trojan.Agent.IET) -> Löschen bei Neustart. (Ende) _________________-- Malwarebytes Anti-Malware (Test) 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.12.26.08 Windows Vista Service Pack 2 x64 NTFS Internet Explorer 9.0.8112.16421 CSchneider :: CSCHNEIDER [Administrator] Schutz: Aktiviert 26.12.2012 14:44:12 mbam-log-2012-12-26 (18-29-21).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 430852 Laufzeit: 3 Stunde(n), 42 Minute(n), 58 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Users\CSchneider\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\39\143ea27-6a49fc6d (Spyware.Zeus) -> Keine Aktion durchgeführt. (Ende) _______________________________- 2012/12/26 13:11:25 +0100 CSCHNEIDER CSchneider MESSAGE Starting protection 2012/12/26 13:11:25 +0100 CSCHNEIDER CSchneider MESSAGE Protection started successfully 2012/12/26 13:11:25 +0100 CSCHNEIDER CSchneider MESSAGE Starting IP protection 2012/12/26 13:11:28 +0100 CSCHNEIDER CSchneider MESSAGE IP Protection started successfully 2012/12/26 13:12:55 +0100 CSCHNEIDER CSchneider MESSAGE Stopping IP protection 2012/12/26 13:12:55 +0100 CSCHNEIDER CSchneider MESSAGE IP Protection stopped successfully 2012/12/26 13:12:55 +0100 CSCHNEIDER CSchneider MESSAGE Protection stopped 2012/12/26 13:13:13 +0100 CSCHNEIDER CSchneider MESSAGE Starting protection 2012/12/26 13:13:13 +0100 CSCHNEIDER CSchneider MESSAGE Protection started successfully 2012/12/26 13:13:13 +0100 CSCHNEIDER CSchneider MESSAGE Starting IP protection 2012/12/26 13:13:20 +0100 CSCHNEIDER CSchneider MESSAGE IP Protection started successfully 2012/12/26 13:13:59 +0100 CSCHNEIDER CSchneider MESSAGE Starting database refresh 2012/12/26 13:13:59 +0100 CSCHNEIDER CSchneider MESSAGE Stopping IP protection 2012/12/26 13:14:00 +0100 CSCHNEIDER CSchneider MESSAGE IP Protection stopped successfully 2012/12/26 13:14:07 +0100 CSCHNEIDER CSchneider MESSAGE Database refreshed successfully 2012/12/26 13:14:07 +0100 CSCHNEIDER CSchneider MESSAGE Starting IP protection 2012/12/26 13:14:10 +0100 CSCHNEIDER CSchneider MESSAGE IP Protection started successfully 2012/12/26 13:15:01 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen QUARANTINE 2012/12/26 13:15:01 +0100 CSCHNEIDER CSchneider ERROR Quarantine failed: DeleteFile failed with error code 5 2012/12/26 13:15:10 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:15:35 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:15:46 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:15:50 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:15:55 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:16:11 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:16:17 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:16:52 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:17:39 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:17:49 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:17:53 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:18:41 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:21:46 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:21:49 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:22:33 +0100 CSCHNEIDER CSchneider DETECTION C:\Users\CSchneider\AppData\Roaming\Medaz\uphys.exe Trojan.Zbot.ACgen DENY 2012/12/26 13:32:22 +0100 CSCHNEIDER CSchneider MESSAGE Starting protection 2012/12/26 13:32:22 +0100 CSCHNEIDER CSchneider MESSAGE Protection started successfully 2012/12/26 13:32:22 +0100 CSCHNEIDER CSchneider MESSAGE Starting IP protection 2012/12/26 13:32:25 +0100 CSCHNEIDER CSchneider MESSAGE IP Protection started successfully 2012/12/26 14:53:13 +0100 CSCHNEIDER CSchneider MESSAGE Executing scheduled update: Daily 2012/12/26 14:53:27 +0100 CSCHNEIDER CSchneider MESSAGE Scheduled update executed successfully: database updated from version v2012.12.26.08 to version v2012.12.26.09 2012/12/26 14:53:27 +0100 CSCHNEIDER CSchneider MESSAGE Starting database refresh 2012/12/26 14:53:27 +0100 CSCHNEIDER CSchneider MESSAGE Stopping IP protection 2012/12/26 14:53:27 +0100 CSCHNEIDER CSchneider MESSAGE IP Protection stopped successfully 2012/12/26 14:54:48 +0100 CSCHNEIDER CSchneider MESSAGE Database refreshed successfully 2012/12/26 14:54:48 +0100 CSCHNEIDER CSchneider MESSAGE Starting IP protection 2012/12/26 14:54:51 +0100 CSCHNEIDER CSchneider MESSAGE IP Protection started successfully 2012/12/26 18:32:59 +0100 CSCHNEIDER CSchneider MESSAGE Starting protection 2012/12/26 18:32:59 +0100 CSCHNEIDER CSchneider MESSAGE Protection started successfully 2012/12/26 18:32:59 +0100 CSCHNEIDER CSchneider MESSAGE Starting IP protection 2012/12/26 18:33:03 +0100 CSCHNEIDER CSchneider MESSAGE IP Protection started successfully 2012/12/26 18:41:20 +0100 CSCHNEIDER CSchneider MESSAGE Starting protection 2012/12/26 18:41:20 +0100 CSCHNEIDER CSchneider MESSAGE Protection started successfully 2012/12/26 18:41:20 +0100 CSCHNEIDER CSchneider MESSAGE Starting IP protection 2012/12/26 18:41:25 +0100 CSCHNEIDER CSchneider MESSAGE IP Protection started successfully ___________________________________- |
Hallo und :hallo: Hast du noch weitere Logs (mit Funden)? Malwarebytes und/oder von anderen Virenscannern? Ich frage deswegen nach => http://www.trojaner-board.de/125889-...tml#post941520 Bitte keine neuen Virenscans machen sondern erst nur schon vorhandene Logs posten!
|
Hallo Cosinus, recht herzlichen Dank für die Antwort. Ich habe noch drei Log Dateien. Die habe ich in der gewünschten Form unten dargestellt. Bei zwei der Log files gab es keine Anzeige von unerwünschten Dateien. Nach dem Post hier bei Trojaner board hatte ich gestern Abend noch einmal versucht die Dateien zu entfernen und dann um kurz vor 10 noch mal einen Scan drüber laufen lassen, da wurde dann nichts mehr gefunden. Ich bin mir bewusst das das nur teilweise geschickt war, doch der Rechner läuft zum Glück stabil. Ansonsten habe ich einen Scan mit Sophos drüber laufen lassen, doch sophos hat nur verschiedene ssh /updater b dateien gefunden. Leider hatte ich hier noch "kein Logfile schreiben" angeklickt, könnte so einen Scan aber noch einmal drüber laufen lassen. Auf mehrere Dateien/ Systemdateien im Rechner hatte Sophos keinen Zugriff bekommen. Liebe Grüße und Danke für die Unterstützung, Carmen _____________________ Code: Malwarebytes Anti-Malware (Test) 1.65.1.1000 Code: Malwarebytes Anti-Malware (Test) 1.65.1.1000 Code: Malwarebytes Anti-Malware (Test) 1.65.1.1000 Code: Malwarebytes Anti-Malware (Test) 1.65.1.1000 |
Bevor wir uns an die Arbeit machen, möchte ich dich bitten, folgende Punkte vollständig und aufmerksam zu lesen.
Note: Sollte ich drei Tage nichts von mir hören lassen, so melde dich bitte in diesem Strang => Erinnerung an meinem Thread. Nervige "Wann geht es weiter" Nachrichten enden mit Schließung deines Themas. Auch ich habe ein Leben abseits des Trojaner-Boards. Malwarebytes Anti-Rootkit http://img.trojaner-board.de/malware...otkit/logo.png Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers |
Lieber Cosinus, ich habe alles befolgt. Hier beide logfiles. Das Programm hat nichts gefunden. Beste Grüße und vielen Dank, Carmelita Code: Malwarebytes Anti-Rootkit 1.01.0.1011 Code: Malwarebytes Anti-Rootkit 1.01.0.1011 |
1. aswMBR Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop. Hinweis: Bitte den Virenscanner abstellen bevor du aswMBR ausführst, denn v.a. Avira meldet darin oft einen Fehlalarm!
Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes: Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button. 2. TDSS-Killer Download TDSS-Killer auf Desktop siehe => http://www.trojaner-board.de/82358-t...entfernen.html Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm! Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition ( meistens Laufwerk C: ) nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! http://saved.im/mtg4nzy0ywy5/settings_2012-09-04.png |
Lieber cosinus, vielen Dank für die Mail. Ich habe die beiden Aufgaben ausgeführt. Beste Grüße, Carmelita Hier sind die Log Dateien: Code: aswMBR version 0.9.9.1707 Copyright(c) 2011 AVAST Software Code:
|
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
|
Hallo Cosinus, bei ersten Versuch wurde kein Logfile erzeugt!? ich habe das programm dann noch einmal gestartet. Hier das Logfile: Beste Grüße und vielen Dank, Carmelita Code: ComboFix 13-01-06.01 - CSchneider 07.01.2013 19:22:14.1.2 - x64 |
adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren Downloade Dir bitte AdwCleaner auf deinen Desktop. Falls der adwCleaner schon mal in der runtergeladen wurde, bitte die alte adwcleaner.exe löschen und neu runterladen!!
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 16:18 Uhr. |
Copyright ©2000-2025, Trojaner-Board