ZLOB Trojaner, bekomme mein system nicht gereinigt!!!

#0
09.04.2006, 18:56
...neu hier

Beiträge: 3
#1 Hallo,

ja ich weiß, das Thema ist schon 1000 mal gepostet worden, hab aber für mich selber noch nciht die lösung gefunden.
Bitte, könnte mir jemand helfen!?

habe windows xp drauf, und seit 5 tagen probleme mit diesem trojaner zlob.
bin dem ding schon mit outpost firewall pro, antivier, killbox, RootkitRevealer, smitfraud_remover, spybot auf den leib gerückt.
habe schon sämtliche sachen ausprobiert, aber einen richtigen erfolg konnte ich noch nicht verbuchen.
im gegenteil, jetzt ist soger mein system richtig langsam geworden, und auf mein zweites laufwerk kann ich nicht mehr zugreifen, dann hängt sich mein system auf.

Logfile of HijackThis v1.99.1
Scan saved at 18:55:19, on 09.04.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Agnitum\Outpost Firewall\outpost.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
O2 - BHO: (no name) - {7a932ed2-1737-4ab8-b84d-c71779958551} - (no file)
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll (file missing)
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll (file missing)
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Outpost Firewall] C:\Programme\Agnitum\Outpost Firewall\outpost.exe /waitservice
O4 - HKLM\..\Run: [OutpostFeedBack] C:\Programme\Agnitum\Outpost Firewall\feedback.exe /dump:os_startup
O4 - HKCU\..\Run: [updateMgr] C:\Programme\Adobe\Acrobat 7.0\Acrobat\AdobeUpdateManager.exe AcPro7_0_5
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Alles mit FlashGet laden - C:\Programme\FlashGet\jc_all.htm
O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Mit FlashGet laden - C:\Programme\FlashGet\jc_link.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Outpost Firewall Pro Quick Tune - {44627E97-789B-40d4-B5C2-58BD171129A1} - C:\Programme\Agnitum\Outpost Firewall\Plugins\BrowserBar\ie_bar.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1103551081093
O20 - AppInit_DLLs: C:\PROGRA~1\Agnitum\OUTPOS~1\wl_hook.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: CUFVWM - Sysinternals - www.sysinternals.com - C:\DOKUME~1\JRGGUT~1\LOKALE~1\Temp\CUFVWM.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum Ltd. - C:\Programme\Agnitum\Outpost Firewall\outpost.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

vielleicht kann mir ja jemand helfen, weiß wirklich nicht mehr weiter.

Danke im voraus
Seitenanfang Seitenende
10.04.2006, 15:55
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#2 benwick

stelle den CleanUp genauso ein, wie hier angegeben:
http://virus-protect.org/cleanup.html

Kopiere diese 4 Textdateien. Sie sind nach Datum geordnet. (kopiere nur die letzten 3 Monate ab)
http://virus-protect.org/datfindbat.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
10.04.2006, 18:23
...neu hier

Themenstarter

Beiträge: 3
#3

Zitat

Sabina postete
benwick

stelle den CleanUp genauso ein, wie hier angegeben:
http://virus-protect.org/cleanup.html

Kopiere diese 4 Textdateien. Sie sind nach Datum geordnet. (kopiere nur die letzten 3 Monate ab)
http://virus-protect.org/datfindbat.html
Verzeichnis von C:\WINDOWS\system32

09.04.2006 18:40 28.173 ld7BB7.VIR
09.04.2006 15:08 269 spupdwxp.log
09.04.2006 15:08 2.206 wpa.dbl
08.04.2006 15:36 8.192 interf.tlb
07.04.2006 19:58 4.212 zllictbl.dat
30.03.2006 22:52 39.992 perfc009.dat
30.03.2006 22:52 48.156 perfc007.dat
30.03.2006 22:52 311.604 perfh009.dat
30.03.2006 22:52 316.594 perfh007.dat
30.03.2006 22:52 723.744 PerfStringBackup.INI
10.03.2006 02:10 4.799.320 MRT.exe
14.02.2006 09:20 550.120 LegitCheckControl.dll
13.02.2006 19:03 8.632 spmsg.dll
19.01.2006 22:13 286.904 FNTCACHE.DAT
18.01.2006 14:05 57.344 avsda.dll
07.01.2006 21:08 20.894 SpoonUninstall-dBpowerAMP Music Converter.dat
07.01.2006 21:08 164.352 SpoonUninstall.exe
07.01.2006 21:07 27.958 SpoonUninstall-dBpowerAMP Music Converter.bmp
04.01.2006 21:26 1.291 SpoonUninstall-dBpowerAMP OptimFROG.dat
04.01.2006 21:26 27.958 SpoonUninstall-dBpowerAMP OptimFROG.bmp
04.01.2006 21:26 483 SpoonUninstall-dBpowerAMP Mp3 (MPEG Suite 2000 CLI).dat
04.01.2006 21:26 27.958 SpoonUninstall-dBpowerAMP Mp3 (MPEG Suite 2000 CLI).bmp
04.01.2006 21:26 2.463 SpoonUninstall-dMC mp3PRO (CLI) Encoder.dat
04.01.2006 21:26 27.958 SpoonUninstall-dMC mp3PRO (CLI) Encoder.bmp
04.01.2006 21:26 615 SpoonUninstall-dBpowerAMP Mp3 (Fraunhofer IIS Mp3Enc CLI).dat
04.01.2006 21:26 27.958 SpoonUninstall-dBpowerAMP Mp3 (Fraunhofer IIS Mp3Enc CLI).bmp
04.01.2006 21:26 1.251 SpoonUninstall-dBpowerAMP iTunes Encode.dat
04.01.2006 21:26 33.846 SpoonUninstall-dBpowerAMP iTunes Encode.bmp
04.01.2006 21:26 2.394 SpoonUninstall-dBpowerAMP AAC Codec.dat
04.01.2006 21:26 33.846 SpoonUninstall-dBpowerAMP AAC Codec.bmp
04.01.2006 21:26 847 SpoonUninstall-Ogg Vorbis aoTuV b4 SSE2.dat
04.01.2006 21:26 33.846 SpoonUninstall-Ogg Vorbis aoTuV b4 SSE2.bmp
04.01.2006 21:25 786 SpoonUninstall-Ogg Vorbis aoTuV b4.dat
04.01.2006 21:25 33.846 SpoonUninstall-Ogg Vorbis aoTuV b4.bmp
04.01.2006 21:25 1.375 SpoonUninstall-dBpowerAMP WMA V9.1 Codec.dat
04.01.2006 21:25 33.846 SpoonUninstall-dBpowerAMP WMA V9.1 Codec.bmp
04.01.2006 21:25 2.602 SpoonUninstall-dBpowerAMP Wavpack Codec.dat
04.01.2006 21:25 33.846 SpoonUninstall-dBpowerAMP Wavpack Codec.bmp
04.01.2006 21:25 1.156 SpoonUninstall-dBpowerAMP TTA Codec.dat
04.01.2006 21:25 33.846 SpoonUninstall-dBpowerAMP TTA Codec.bmp
04.01.2006 21:25 2.635 SpoonUninstall-dBpowerAMP Speex Codec.dat
04.01.2006 21:24 33.846 SpoonUninstall-dBpowerAMP Speex Codec.bmp
04.01.2006 21:24 1.327 SpoonUninstall-dBpowerAMP Shorten Codec.dat
04.01.2006 21:24 27.958 SpoonUninstall-dBpowerAMP Shorten Codec.bmp
04.01.2006 21:24 2.541 SpoonUninstall-dBpowerAMP Ogg Vorbis Codec.dat
04.01.2006 21:24 33.846 SpoonUninstall-dBpowerAMP Ogg Vorbis Codec.bmp
04.01.2006 21:24 1.869 SpoonUninstall-dBpowerAMP Nero Mp4 Codec.dat
04.01.2006 21:24 27.958 SpoonUninstall-dBpowerAMP Nero Mp4 Codec.bmp
04.01.2006 21:24 2.421 SpoonUninstall-dBpowerAMP Musepack Codec.dat
04.01.2006 21:24 33.846 SpoonUninstall-dBpowerAMP Musepack Codec.bmp
04.01.2006 21:23 2.339 SpoonUninstall-dBpowerAMP Mp4 Codec.dat
04.01.2006 21:23 33.846 SpoonUninstall-dBpowerAMP Mp4 Codec.bmp
04.01.2006 21:23 2.070 SpoonUninstall-dBpowerAMP mp3PRO Input Codec.dat
04.01.2006 21:23 27.958 SpoonUninstall-dBpowerAMP mp3PRO Input Codec.bmp
04.01.2006 21:23 2.055 SpoonUninstall-dBpowerAMP Lame (Exe) Codec.dat
04.01.2006 21:23 27.958 SpoonUninstall-dBpowerAMP Lame (Exe) Codec.bmp
04.01.2006 21:23 1.981 SpoonUninstall-dBpowerAMP Mp3 Blade Codec.dat
04.01.2006 21:23 28.898 SpoonUninstall-dBpowerAMP Mp3 Blade Codec.bmp
04.01.2006 21:23 2.272 SpoonUninstall-dBpowerAMP Monkeys Audio Codec.dat
04.01.2006 21:23 27.958 SpoonUninstall-dBpowerAMP Monkeys Audio Codec.bmp
04.01.2006 21:23 2.652 SpoonUninstall-dBpowerAMP FLAC Codec.dat
04.01.2006 21:22 33.846 SpoonUninstall-dBpowerAMP FLAC Codec.bmp
04.01.2006 21:22 2.511 SpoonUninstall-dBpowerAMP DirectShow Decoder Codec.dat
04.01.2006 21:22 33.846 SpoonUninstall-dBpowerAMP DirectShow Decoder Codec.bmp
04.01.2006 21:22 512 SpoonUninstall-dBpowerAMP AAC to Mp4 Codec.dat
04.01.2006 21:22 27.958 SpoonUninstall-dBpowerAMP AAC to Mp4 Codec.bmp
04.01.2006 05:35 68.096 webclnt.dll


Verzeichnis von C:\DOKUME~1\JRGGUT~1\LOKALE~1\Temp


Verzeichnis von C:\WINDOWS

10.04.2006 18:12 522 ODBC.INI
10.04.2006 18:12 1.492.172 WindowsUpdate.log
10.04.2006 18:12 49 transp.gif
10.04.2006 18:12 157 wiadebug.log
10.04.2006 18:12 50 wiaservc.log
10.04.2006 18:12 0 0.log
10.04.2006 18:12 2.048 bootstat.dat
10.04.2006 07:32 32.618 SchedLgU.Txt
09.04.2006 22:34 135 NeroDigital.ini
09.04.2006 17:52 192 winamp.ini
09.04.2006 15:10 116.375 spupdsvc.log
09.04.2006 15:09 1.171 DtcInstall.log
09.04.2006 15:09 72.898 wmsetup.log
09.04.2006 15:09 237 wmsetup10.log
09.04.2006 15:09 316.640 WMSysPr9.prx
09.04.2006 15:08 36.719 medctroc.Log
09.04.2006 15:08 627.224 setuplog.txt
08.04.2006 19:11 666.065 svcpack.log
08.04.2006 19:10 196.107 comsetup.log
08.04.2006 19:10 669.726 iis6.log
08.04.2006 19:10 28.063 tabletoc.log
08.04.2006 19:10 116.555 ntdtcsetup.log
08.04.2006 19:10 252.287 tsoc.log
08.04.2006 19:10 1.355 imsins.log
08.04.2006 19:10 27.762 ocmsn.log
08.04.2006 19:10 264.197 KB885836.log
08.04.2006 19:10 90.508 netfxocm.log
08.04.2006 19:10 275.052 ocgen.log
08.04.2006 19:10 26.956 msgsocm.log
08.04.2006 19:10 525.786 FaxSetup.log
08.04.2006 19:10 178.406 msmqinst.log
08.04.2006 19:10 1.355 imsins.BAK
08.04.2006 19:10 267.362 KB885835.log
08.04.2006 19:09 261.839 KB873339.log
08.04.2006 19:08 719 cmsetacl.log
08.04.2006 19:08 3.342 sessmgr.setup.log
08.04.2006 19:08 403.268 setupapi.log
07.04.2006 20:05 680 win.ini
07.04.2006 20:05 227 system.ini
07.04.2006 19:29 805.306.368 MEMORY.DMP
06.04.2006 19:15 31.060 WGA.log
05.04.2006 21:00 2.465 Opera.INI
05.04.2006 20:50 107.132 UninstallFirefox.exe
05.04.2006 20:50 2.354 mozver.dat
05.04.2006 19:07 54.156 QTFont.qfn
02.04.2006 17:47 12.862 EPISMG00.SWB
23.03.2006 20:04 77.326 CDPlayer.ini
23.03.2006 19:03 15.310 CddaBase.ini
23.03.2006 18:58 16.293 WOC_CDDA.ini
11.03.2006 18:03 80.589 setupact.log
09.03.2006 19:21 24.622 ModemLog_NetoDragon 56K Voice Modem.txt
24.02.2006 17:32 82 netdet.ini
17.02.2006 04:02 15.473 KB911927.log
17.02.2006 04:02 24.848 updspapi.log
17.02.2006 04:01 38.083 KB911564.log
17.02.2006 04:01 1.056.065 setupapi.log.1.old
17.02.2006 04:01 38.590 KB911565.log
17.02.2006 04:01 14.725 KB901190.log
17.02.2006 04:01 9.208 KB913446.log
17.01.2006 08:17 538 win.COR
14.01.2006 15:48 1.409 QTFont.for
11.01.2006 13:48 10.111 KB908519.log
08.01.2006 04:00 13.579 KB912919.log


Verzeichnis von C:\

10.04.2006 18:21 0 sys.txt
10.04.2006 18:20 12.169 system.txt
10.04.2006 18:20 136 systemtemp.txt
10.04.2006 18:17 113.566 system32.txt
10.04.2006 18:12 805.306.368 pagefile.sys
09.04.2006 15:25 854 fsbl-20060409132304.log
08.04.2006 19:08 211 boot.ini
20.01.2005 23:14 512 IFACDMI1.CFG

kann man damit was anfangen? wäre super. danke
Seitenanfang Seitenende
10.04.2006, 23:37
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#4 benwick

1.
SmitRem2.8
http://noahdfear.geekstogo.com/click%20counter/click.php?id=1

Doppelklick: smitRem.exe -> Klicke: Start --> klicke: ok

---------------------------------------------------------------------
2.
KILLBOX - Pocket KillBox
http://virus-protect.org/killbox.html

Options: Delete on Reboot --> anhaken
und klicke auf das rote Kreuz, wenn gefragt wird, ob "Do you want to reboot? "---- klicke auf "no",und kopiere das nächste rein, erst beim letzten auf "yes"
reinkopieren: ...

C:\WINDOWS\system32\ld7BB7.VIR
C:\WINDOWS\system32\spupdwxp.log
C:\WINDOWS\system32\interf.tlb

3.
PC neustarten
Starte den PC neu --> in den abgesicherten Modus (Taste F8 drücken, wenn der PC hochfährt)

4.
öffne smitRem --> Doppelklick: RunThis.bat warte, bis der Scan beendet ist (der Bildschirm wird blau werden. das ist normal)

wenn ein uninstaller vorhanden ist, den smitRem entfernt, wird der uninstaller gestartet. Klicke einfach den Uninstall button und warte, bis deinstalliert wurde.

----------------------------------------------------------------------
5.
Arbeitsplatz-->Rechtsklick, dann auf Eigenschaften--->Reiter Systemwiederherstellung--->Häkchen setzen bei Systemwiederherstellung auf allen Laufwerken deaktivieren. (nach der Reinigung wieder aktivieren)

6.
scanne mit kaspersky (Fullscan) und poste den scanreport
http://virus-protect.org/onlinescan.html
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende
11.04.2006, 08:02
...neu hier

Themenstarter

Beiträge: 3
#5 hallo sabina,

habe alles so gemacht, wie du geschrieben hast.

kaspersky hat bei mir aber nix gefunden. ist das gut?

The scan is complete.
No malware has been detected. The sections that have been scanned are CLEAN.


Report is empty.
Please note: The free Kaspersky On-line Scanner does not provide comprehensive protection and cannot prevent future infections. It only detects malware that has already penetrated your storage devices. We strongly recommend that you use a fully-functional antivirus solution to protect your computer at all times.


Total number of scanned files: 73607
Number of viruses found: 0
Number of infected objects: 0
Number of suspicious objects: 0
Duration of the scan process: 02:27:53

wie geht es jetzt weiter.
danke, jörg
Seitenanfang Seitenende
11.04.2006, 11:29
Ehrenmitglied
Avatar Sabina

Beiträge: 29434
#6 nun, es muesste alles sauber sein , oder hat dein Virenscanner eine andere Meinung ? ;)
__________
MfG Sabina

rund um die PC-Sicherheit
Seitenanfang Seitenende