Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Crypt.ZPACK.Gen2 - in Programme/Skype/Phone/Skype.exe (https://www.trojaner-board.de/104048-tr-crypt-zpack-gen2-programme-skype-phone-skype-exe.html)

Pixie 11.10.2011 09:20

TR/Crypt.ZPACK.Gen2 - in Programme/Skype/Phone/Skype.exe
 
Hallo zusammen,

ich hoffe, dass ihr mir helfen könnt.

Nachdem ich soeben Skype staren wollte, brachte Antivir die Meldung, dass sich TR/Crypt.ZPACK.Gen2 in der Datei Programme/Skype/Phones/Skype.exe verstecken würde.

Nachdem ich nun einige Problembehandlungen hier und da gelesen habe, bin ich verunsichert, was zu tun ist. Deswegen hab ich erst mal nichts weiter gemacht, außer ein Vollscan mit Antivir zu starten.

Bevor ich etwas falsches mache, wende ich mich lieber gleich an Euch und ich hoffe, dass ihr mir helfen kann.

Dazu meine Frage:
Anscheinend ist das ein Trojaner, der PW ausspioniert und versendet. Stimmt das?
Falls ja, wie bekomm ich den weg?
Kann man eingrenzen/herausfinden, welche Passwörter er wo ausspinoert hat, oder sollte man alle ändern?

Liebe Grüße,
Pixie

cosinus 11.10.2011 16:38

Bitte nun routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!



ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


Pixie 11.10.2011 17:00

Ich vermute nun, dass es doch etwas größeres ist.
Was habe ich bisher getan?

Ich hatte ja Antivir drüber laufen lassen. Da kam die Meldung, über SPR/Tool.Srvman.B und SPR/Destart.A
Sodann hab ich Antivir runter geschmissen und ein anderes Antivirus-Programm draufgespielt und prüfen lassen --> Avast! Dieses erkannte nix, außer, bei G:/Programme/Sony/SoniceStage/Images/picture/026a.jpg der Fehler: Datenfehler (CRC-Prüfung) 23.
Eine infizierte Datei (die, die auch Antivir schon beanstandet hat) nämlich service.exe, die zuvor in c:/windows/System32 war, wurde in den "Virus Container" verschoben.

Beim Versuch, Malewarebytes als Vollscan drüber laufen lassen, hat sich das Programm nach ungefähr 5 Minuten von selbst geschlossen, ohne eine Logfile zu speichern. Vermutlich nach dem verschieben der service.exe in den Container ging nun zumindest der Quickscan. (Ich weiß nicht mehr ganz genau, ob das nachdem ging, nachdem Avast drüber gelaufen ist.)

Der Vollscan läuft gerade - den poste ich dann gleich hier.

Aber hier mal das Ergebnis des Quickscans:

Malwarebytes' Anti-Malware 1.51.2.1300
Malwarebytes : Free anti-malware, anti-virus and spyware removal download

Datenbank Version: 7921

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

11.10.2011 17:42:08
mbam-log-2011-10-11 (17-42-04).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 163879
Laufzeit: 16 Minute(n), 33 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 6
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 3
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CLASSES_ROOT\CLSID\{2B96D5CC-C5B5-49A5-A69D-CC0A30F9028C} (Adware.Minibug) -> No action taken.
HKEY_CLASSES_ROOT\TypeLib\{3C2D2A1E-031F-4397-9614-87C932A848E0} (Adware.Minibug) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{04A38F6B-006F-4247-BA4C-02A139D5531C} (Adware.Minibug) -> No action taken.
HKEY_CLASSES_ROOT\MiniBugTransporter.MiniBugTransporterX.1 (Adware.Minibug) -> No action taken.
HKEY_CLASSES_ROOT\MiniBugTransporter.MiniBugTransporterX (Adware.Minibug) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Trymedia Systems (Adware.TryMedia) -> No action taken.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Pixie 11.10.2011 17:03

P.S. Danke Arne, für deine Anweisungen und dass du dich meines Problemes angenommen hast. :)

cosinus 11.10.2011 17:06

Zitat:

-> No action taken.
Die Funde müssen mit Malwarebytes entfernt waren! Bitte nachholen falls noch nicht getan!

Pixie 11.10.2011 19:18

So, jetzt hab ich Malewarebytes vollständig durchlaufen lassen. Hier die Log:

Malwarebytes' Anti-Malware 1.51.2.1300
Malwarebytes : Free anti-malware, anti-virus and spyware removal download

Datenbank Version: 7921

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

11.10.2011 20:16:29
mbam-log-2011-10-11 (20-16-29).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|G:\|)
Durchsuchte Objekte: 294010
Laufzeit: 2 Stunde(n), 24 Minute(n), 28 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 6
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 3
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CLASSES_ROOT\CLSID\{2B96D5CC-C5B5-49A5-A69D-CC0A30F9028C} (Adware.Minibug) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\TypeLib\{3C2D2A1E-031F-4397-9614-87C932A848E0} (Adware.Minibug) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{04A38F6B-006F-4247-BA4C-02A139D5531C} (Adware.Minibug) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\MiniBugTransporter.MiniBugTransporterX.1 (Adware.Minibug) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\MiniBugTransporter.MiniBugTransporterX (Adware.Minibug) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Trymedia Systems (Adware.TryMedia) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

cosinus 11.10.2011 20:40

ESET kommt auch noch? :)

Pixie 11.10.2011 20:42

Ja, ja... es läuft.

:pfeiff: :juul:

Pixie 11.10.2011 22:11

So... nun hier der Ertrag...

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6528
# api_version=3.0.2
# EOSSerial=2bf9b6301b2fc34583e7f1d8724ec518
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2011-10-11 09:05:44
# local_time=2011-10-11 11:05:44 (+0100, Westeuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 3
# compatibility_mode=8192 67108863 100 0 263 263 0 0
# scanned=141590
# found=15
# cleaned=0
# scan_time=5347
C:\Programme\Gemeinsame Dateien\Real\Toolbar\RealBar.dll probably a variant of Win32/Adware.Toolbar.Visicom.AB application (unable to clean) 00000000000000000000000000000000 I
C:\System Volume Information\_restore{CC11E2FD-0A11-4C40-BC97-3C1FD7F54DAD}\RP983\A0227972.EXE probably a variant of Win32/Agent.OCMJPE trojan (unable to clean) 00000000000000000000000000000000 I
G:\Dokumente und Einstellungen\Jan\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\58\fa8f07a-1fe03039 probably a variant of Win32/Agent.DYXWUMY trojan (unable to clean) 00000000000000000000000000000000 I
G:\Dokumente und Einstellungen\Jan\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\58\fa8f07a-215d1b01 probably a variant of Win32/Agent.DYXWUMY trojan (unable to clean) 00000000000000000000000000000000 I
G:\Dokumente und Einstellungen\Jan\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\58\fa8f07a-28c66f9b probably a variant of Win32/Agent.DYXWUMY trojan (unable to clean) 00000000000000000000000000000000 I
G:\Dokumente und Einstellungen\Jan\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\58\fa8f07a-350e8baf probably a variant of Win32/Agent.DYXWUMY trojan (unable to clean) 00000000000000000000000000000000 I
G:\Dokumente und Einstellungen\Jan\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\58\fa8f07a-372a9ecb probably a variant of Win32/Agent.DYXWUMY trojan (unable to clean) 00000000000000000000000000000000 I
G:\Dokumente und Einstellungen\Jan\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\58\fa8f07a-426e123c probably a variant of Win32/Agent.DYXWUMY trojan (unable to clean) 00000000000000000000000000000000 I
G:\Dokumente und Einstellungen\Jan\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\58\fa8f07a-451ce94b probably a variant of Win32/Agent.DYXWUMY trojan (unable to clean) 00000000000000000000000000000000 I
G:\Dokumente und Einstellungen\Jan\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\58\fa8f07a-58b0beb3 probably a variant of Win32/Agent.DYXWUMY trojan (unable to clean) 00000000000000000000000000000000 I
G:\Dokumente und Einstellungen\Jan\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\58\fa8f07a-729e4821 probably a variant of Win32/Agent.DYXWUMY trojan (unable to clean) 00000000000000000000000000000000 I
G:\Dokumente und Einstellungen\Jan\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\58\fa8f07a-7a331829 probably a variant of Win32/Agent.DYXWUMY trojan (unable to clean) 00000000000000000000000000000000 I
G:\Dokumente und Einstellungen\Jan\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\58\fa8f07a-7a438070 probably a variant of Win32/Agent.DYXWUMY trojan (unable to clean) 00000000000000000000000000000000 I
G:\Dokumente und Einstellungen\Jan\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\58\fa8f07a-7aff9a73 probably a variant of Win32/Agent.DYXWUMY trojan (unable to clean) 00000000000000000000000000000000 I
G:\Dokumente und Einstellungen\Jan\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\jvmaudio.jar-2e7e2cd5-52254257.zip probably a variant of Win32/Agent.DYXWUMY trojan (unable to clean) 00000000000000000000000000000000 I


:confused::confused::confused:

cosinus 12.10.2011 16:19

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT



Alle Zeitangaben in WEZ +1. Es ist jetzt 21:22 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131