Trojaner Zlob - Probleme

#0
22.01.2006, 12:20
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#1

Zitat

Habe seit kurzem Trojaner Zlob an Bord. Trotz AntiVir scan, Ad Aware und Spy Sweeper Anwendung ist er nach jedem Neustart wieder da.
Hier der HJT-Logfile of HijackThis v1.99.1
Scan saved at 11:28:02, on 22.01.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\brsvc01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\brss01a.exe
C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
C:\Programme\FRITZ!DSL\IGDCTRL.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Webroot\Spy Sweeper\WRSSSDK.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\TCM RF Wireless Mouse\cm20.exe
C:\Programme\AVPersonal\AVSCHED32.EXE
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\Dokumente und Einstellungen\Peter\Eigene Dateien\Eigene TV Aufzeichnungen\Trojancheck 6\tcguard.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\Webroot\Spy Sweeper\SpySweeper.exe
C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\FRITZ!DSL\StCenter.exe
C:\ScanPanel\ScnPanel.exe
C:\Programme\FRITZ!DSL\FwebProt.exe
C:\DOKUME~1\FTM\LOKALE~1\Temp\Temporäres Verzeichnis 1 für hijackthis.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.arcor.de
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.arcor.de
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.arcor.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Arcor AG & Co. KG
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [Start RF Wireless Mouse] C:\Programme\TCM RF Wireless Mouse\cm20.exe
O4 - HKLM\..\Run: [AVSCHED32] C:\Programme\AVPersonal\AVSCHED32.EXE /min
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [IndexSearch] C:\Programme\ScanSoft\PaperPort\IndexSearch.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programme\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [Trojancheck 6 Guard] C:\Dokumente und Einstellungen\Peter\Eigene Dateien\Eigene TV Aufzeichnungen\Trojancheck 6\tcguard.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [SpySweeper] "C:\Programme\Webroot\Spy Sweeper\SpySweeper.exe" /startintray
O4 - HKLM\..\Run: [PaperPort PTD] C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programme\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKCU\..\Run: [NBJ] "C:\Programme\Ahead\Nero BackItUp\NBJ.exe"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Startup: FRITZ!DSL Protect.lnk = C:\Programme\FRITZ!DSL\FwebProt.exe
O4 - Global Startup: FRITZ!DSL Startcenter.lnk = C:\Programme\FRITZ!DSL\StCenter.exe
O4 - Global Startup: ScanPanel.lnk = C:\ScanPanel\ScnPanel.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\npjpi150_06.dll
O9 - Extra button: Mobilen Favoriten erstellen - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\INETREPL.DLL
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra button: MedionShop - {84FAA847-1400-4400-BC93-D338EF03127B} - http://www.medionshop.de/ (file missing) (HKCU)
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O10 - Unknown file in Winsock LSP: c:\programme\fritz!dsl\sarah.dll
O12 - Plugin for .mid: C:\Programme\Internet Explorer\PLUGINS\npqtplugin2.dll
O12 - Plugin for .mpeg: C:\Programme\Internet Explorer\PLUGINS\npqtplugin3.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1093265122171
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - http://tools.ebayimg.com/eps/activex/EPSControl_v1-0-3-0.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{FA66D7F2-2ABA-47C7-8C5E-CA93B2FACBE5}: NameServer = 192.168.120.252,192.168.120.253
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAMME\AVPERSONAL\AVGUARD.EXE
O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programme\AVPersonal\AVWUPSRV.EXE
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\System32\brsvc01a.exe
O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: Webroot Spy Sweeper Engine (svcWRSSSDK) - Webroot Software, Inc. - C:\Programme\Webroot\Spy Sweeper\WRSSSDK.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2004\WinStylerThemeSvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe

Im Voraus vielen Dank.
Cäsar

__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
22.01.2006, 12:20
Ehrenmitglied
Themenstarter
Avatar Sabina

Beiträge: 29434
#2 stelle den CleanUp genauso ein, wie hier angegeben:
http://virus-protect.org/cleanup.html

Kopiere diese 4 Textdateien. Sie sind nach Datum geordnet. (kopiere nur die letzten 3 Monate ab)
http://virus-protect.org/datfindbat.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
23.01.2006, 10:20
...neu hier

Beiträge: 1
#3 Verzeichnis von C:\WINDOWS\system32

23.01.2006 09:36 36.044 vsconfig.xml
22.01.2006 10:09 79.491 kspydoc.log
22.01.2006 10:09 0 ncompat.tlb
22.01.2006 10:01 2.206 wpa.dbl
22.01.2006 10:01 0 Sweeper.cfg
19.01.2006 16:10 376.016 perfh009.dat
19.01.2006 16:10 51.814 perfc009.dat
19.01.2006 16:10 386.338 perfh007.dat
19.01.2006 16:10 62.578 perfc007.dat
19.01.2006 16:10 886.752 PerfStringBackup.INI
11.01.2006 16:19 9.709 hp7FF4.tmp
11.01.2006 14:53 102.400 wiatwain.dll
11.01.2006 14:53 4.286 ot.ico
07.01.2006 12:45 14.676 mscornet.exe

04.01.2006 19:46 2.827.616 MRT.exe
29.12.2005 03:54 280.064 gdi32.dll
25.12.2005 10:24 7.006 jupdate-1.5.0_06-b05.log
11.12.2005 18:43 4.212 zllictbl.dat
01.12.2005 04:31 1.492.480 shdocvw.dll
29.11.2005 11:54 108.544 pxcpyi64.exe


Verzeichnis von C:\DOKUME~1\FTM\LOKALE~1\Temp

23.01.2006 09:48 203 jusched.log
23.01.2006 09:38 32.768 ~DFEC79.tmp
23.01.2006 09:38 224 WCESCOMM.LOG
3 Datei(en) 33.195 Bytes
0 Verzeichnis(se), 53.251.477.504 Bytes frei

Verzeichnis von C:\WINDOWS

23.01.2006 09:38 1.336 ScnPanel.ini
23.01.2006 09:36 0 0.log
23.01.2006 09:36 3.922 ModemLog_Creatix V.9X DSP Data Fax Modem.txt
23.01.2006 09:36 1.585.073 WindowsUpdate.log
23.01.2006 09:35 159 wiadebug.log
23.01.2006 09:35 50 wiaservc.log
23.01.2006 09:34 2.048 bootstat.dat
23.01.2006 09:33 32.618 SchedLgU.Txt
23.01.2006 09:16 207.211 setupapi.log
22.01.2006 10:07 954 win.ini
20.01.2006 19:23 306 TWAIN.LOG
20.01.2006 19:23 0 Twunk002.MTX
19.01.2006 17:23 107.132 UninstallThunderbird.exe
19.01.2006 17:23 10.353 mozver.dat
19.01.2006 17:22 107.132 UninstallFirefox.exe
19.01.2006 13:11 61.440 1200White.dat
19.01.2006 13:11 61.440 1200Dark.dat
19.01.2006 13:11 3 1200Offsetu.dat
19.01.2006 13:11 6 1200Expou.dat
19.01.2006 13:11 3 1200Gain6.dat
12.01.2006 15:24 12.665 KB899588.log
11.01.2006 18:11 1.246 wmsetup.log
11.01.2006 14:56 139.225 iis6.log
11.01.2006 14:56 325.880 comsetup.log
11.01.2006 14:56 210.691 ntdtcsetup.log
11.01.2006 14:56 1.374 imsins.log
11.01.2006 14:56 403.942 tsoc.log
11.01.2006 14:56 47.212 ocmsn.log
11.01.2006 14:56 10.143 KB908519.log
11.01.2006 14:56 619.144 ocgen.log
11.01.2006 14:56 53.652 msgsocm.log
11.01.2006 14:56 966.774 FaxSetup.log
08.01.2006 16:32 116 NeroDigital.ini
07.01.2006 12:51 1.355 imsins.BAK
07.01.2006 12:51 11.045 KB912919.log
07.01.2006 12:51 26.065 updspapi.log
29.12.2005 11:54 569 nsw.log
24.12.2005 15:13 227 system.ini
21.12.2005 17:46 19.888 KB910437.log
21.12.2005 17:46 32.221 KB905915.log
13.12.2005 19:20 1.065.503 setupapi.log.1.old
29.11.2005 15:41 229.404 setupact.log
29.11.2005 12:17 248 accessdll.log
29.11.2005 12:17 105 avmsysnet.log
29.11.2005 12:16 1.470 avmadd32.log
29.11.2005 12:01 316.640 WMSysPr9.prx
18.11.2005 14:37 320 accessdll1.log



Verzeichnis von C:\

23.01.2006 10:07 0 sys.txt
23.01.2006 10:07 17.102 system.txt
23.01.2006 10:07 380 systemtemp.txt
23.01.2006 10:00 106.919 system32.txt
23.01.2006 09:35 95 ps_system_Zeit.txt
23.01.2006 09:34 536.399.872 hiberfil.sys
23.01.2006 09:34 805.306.368 pagefile.sys
24.12.2005 15:13 211 boot.ini
03.11.2005 00:57 3.499 data
11.09.2005 11:23 16.629 SDSSetup.log
24.07.2005 12:14 23.077 hpfr5600.log
21.11.2004 17:20 285.219 hoTrace.log
15.10.2004 16:43 47.564 NTDETECT.COM
15.10.2004 16:43 251.184 ntldr
13.09.2004 17:53 3.469 hpothb07.tif
13.09.2004 17:53 1.848 hpothb07.dat
12.08.2004 17:10 13.030 PDOXUSRS.NET
30.04.2004 17:59 711 INSTALL.LOG
09.04.2004 11:21 102 Platform.ini
20.11.2003 10:09 190 CTInst.log
20.09.2003 18:12 499 IPH.PH
20.09.2003 15:50 0 IO.SYS
20.09.2003 15:50 0 CONFIG.SYS
20.09.2003 15:50 0 AUTOEXEC.BAT
20.09.2003 15:50 0 MSDOS.SYS
29.08.2002 13:00 4.952 bootfont.bin
26 Datei(en) 1.342.482.920 Bytes
0 Verzeichnis(se), 53.251.452.928 Bytes frei
Seitenanfang Seitenende
23.01.2006, 13:16
Ehrenmitglied
Themenstarter
Avatar Sabina

Beiträge: 29434
#4 cäsar

Registry Search Tool
http://www.billsway.com/vbspage/vbsfiles/RegSrch.zip
eventuelle Meldung vom Virenscanner --- > warnmeldung:bösartiges skript entdeckt --> ignorieren

Doppelklick:regsrch.vbs
reinkopieren:

SpywareStrike


Press 'OK'

---------------------------

dann beginnt die Reinigung ;)
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
Um auf dieses Thema zu ANTWORTEN
bitte erst » hier kostenlos registrieren!!

Folgende Themen könnten Dich auch interessieren: