Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Trojaner Zapchast.ca in Registry/ Logfile

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 24.05.2007, 18:08   #1
ste.w 100
 
Trojaner Zapchast.ca in Registry/ Logfile - Standard

Trojaner Zapchast.ca in Registry/ Logfile



Hi an alle,

Antivir findet auf meinem Rechner [Windows XP] den Trojaner Zapchast.Ca, der sich in der Registry verankert hat.


Anbei mein Hijackthislogfile; es wäre sehr nett, wenn mir jemand Hinweise geben kann, wie weiter zu verfahren ist:

Logfile of HijackThis v1.99.1
Scan saved at 17:19:57, on 23.05.2007
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\PROGRA~1\Borland\INTERB~1\Bin\IBGuard.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\PROGRA~1\Borland\INTERB~1\Bin\ibserver.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\mHotkey.exe
C:\WINDOWS\System32\qttask.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0D2.EXE
D:\PROGRA~1\ZONEAL~1\zlclient.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
D:\Acrobat5\Distillr\AcroTray.exe
C:\Programme\GetRight\getright.exe
D:\Programme\Office\OSA.EXE
C:\Programme\Outlook Express\msimn.exe
D:\Programme\hijackthis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.msn.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.de/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://portal.mediamarkt.de/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = www.DieHeinzeBauOfficeCD.de
O2 - BHO: (no name) - {73364D99-1240-4dff-B12A-67E448373148} - C:\WINDOWS\System32\ipv6mons.dll
O2 - BHO: (no name) - {9455A986-6914-43A5-8267-E52922ACB364} - C:\WINDOWS\System32\jsproxyd.dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: (no name) - {ACB1E670-3217-45C4-A021-6B829A8A27CB} - (no file)
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [CHotKey] mHotkey.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [QuickTime Task] C:\WINDOWS\System32\qttask.exe
O4 - HKLM\..\Run: [EPSON Stylus C84 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0D2.EXE /P23 "EPSON Stylus C84 Series" /O6 "USB002" /M "Stylus C84"
O4 - HKLM\..\Run: [Microsoft WinUpdates] serm32.exe
O4 - HKLM\..\Run: [Win32 USB2 Driver] svchosting.exe
O4 - HKLM\..\Run: [Zone Labs Client] D:\PROGRA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [EPSON Stylus DX3800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIACE.EXE /P26 "EPSON Stylus DX3800 Series" /O6 "USB004" /M "Stylus DX3800"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\RunServices: [Microsoft WinUpdates] serm32.exe
O4 - HKLM\..\RunServices: [Win32 USB2 Driver] svchosting.exe
O4 - HKCU\..\Run: [EPSON Stylus C84 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0D2.EXE /P23 "EPSON Stylus C84 Series" /M "Stylus C84" /EF "HKCU"
O4 - Startup: Microsoft-Indexerstellung.lnk = D:\Programme\Office\FINDFAST.EXE
O4 - Startup: Office-Start.lnk = D:\Programme\Office\OSA.EXE
O4 - Global Startup: Acrobat Assistant.lnk = D:\Acrobat5\Distillr\AcroTray.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: GetRight - Tray Icon.lnk = C:\Programme\GetRight\getright.exe
O4 - Global Startup: Microsoft Office.lnk = D:\Programme\frontpage\Office\OSA9.EXE
O4 - Global Startup: MS_update_0704_KB74073.exe
O8 - Extra context menu item: Download with GetRight - C:\Programme\GetRight\GRdownload.htm
O8 - Extra context menu item: Easy-WebPrint - Drucken - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint - Vorschau - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - res://C:\Programme\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Open with GetRight Browser - C:\Programme\GetRight\GRbrowse.htm
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.freenet.de
O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20020124/qtinstall.info.apple.com/qt505/de/win/QuickTimeInstaller.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1140187395500
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1140187380593
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.es/activescan/as/asinst.cab
O16 - DPF: {B1953AD6-C50E-11D3-B020-00A0C9251384} (O2C-Player (ELECO Software GmbH)) - http://www.o2c.de/download/O2CPlayer.CAB
O16 - DPF: {BD11A280-2E73-11CF-B6CF-00AA00A74DAE} - file://C:\Info_sex4.cab
O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IPSUploader Control) - http://as.photoprintit.de/ips-opdata/layout/default01/activex/IPSUploader.cab
O16 - DPF: {E0B795B4-FD95-4ABD-A375-27962EFCE8CF} - http://195.124.234.138/install/StarInstall.ocx
O17 - HKLM\System\CCS\Services\Tcpip\..\{E94195AE-996C-462F-849F-F5FB7819D73C}: NameServer = 85.255.116.150,85.255.112.24
O17 - HKLM\System\CCS\Services\Tcpip\..\{EC42A1D7-C745-4621-8603-20017FB67C05}: NameServer = 85.255.116.150,85.255.112.24
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.116.150 85.255.112.24
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.116.150 85.255.112.24
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.116.150 85.255.112.24
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\System32\drivers\CDAC11BA.EXE
O23 - Service: InterBaseGuardian - Inprise Corporation - C:\PROGRA~1\Borland\INTERB~1\Bin\IBGuard.EXE
O23 - Service: InterBaseServer - Inprise Corporation - C:\PROGRA~1\Borland\INTERB~1\Bin\ibserver.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Trend NT Realtime Service (Tmntsrv) - Unknown owner - C:\Programme\Trend Micro\PC-cillin 7.5\Tmntsrv.exe (file missing)
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: Winkbzd - Unknown owner - C:\WINDOWS\System32\Winkbzd.exe (file missing)
O23 - Service: Winkxz - Unknown owner - C:\WINDOWS\System32\Winkxz.exe (file missing)

Vielen Dank im Voraus.

Ste.

Alt 24.05.2007, 18:26   #2
irrlicht
 
Trojaner Zapchast.ca in Registry/ Logfile - Standard

Trojaner Zapchast.ca in Registry/ Logfile



Hallo,
Zitat:
es wäre sehr nett, wenn mir jemand Hinweise geben kann, wie weiter zu verfahren ist:
Na aber gerne doch...

Der Patchstand deiner Kiste ist völlig ungenügend...
Das hier :
Zitat:
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
..ist der Stand als Dresden bombadiert wurde...
Seither hat sich einiges getan...
Dresden wurde wieder aufgebaut und es sind jede Menge Update`s von Microsoft erschienen.Offentsichtlich sind die aber an dir vorbeigegangen....
Auf deiner Kiste sehe ich ein zwei Dinge von denen ich nicht wirklich wissen muß,was die in Wahrheit machen....Gutes ist es aber ganz sicher nicht.....
Eine Bereinigung deiner Kiste macht absolut keinen Sinn,der Patchstand ist zu grauenvoll...
Deine Arbeit kann nur sein,dir das Service Pack 2 zu besorgen (von Freunden/Bekannten leihen,auf CD,oder bei MS bestellen) und die Kiste neu aufzusetzen.
Eine Anleitung zum Neuaufsetzen des Systems,findest du in unserer FAQ Sektion.
Irrlicht
__________________


Alt 25.05.2007, 13:12   #3
ste.w 100
 
Trojaner Zapchast.ca in Registry/ Logfile - Standard

Trojaner Zapchast.ca in Registry/ Logfile



Hi Irrlicht,

danke Dir für Deine umfassende Antwort.
Nicht nur der Patchstand ist ungenügend, die Kiste ist uralt.
Der Kauf einer neuen ist überfällig.

Krux ist nur, dass ich auf einige, wenige Daten meines Altgerätes [etwa 10%] gelegentlich zurückzugreifen habe.

Ich würde gerne den Alt-PC sukzessive stillegen, in einer Übergangsphase ggf. an beiden PC´s tätig sein und sukzessive Altdaten auf den neuen PC rüberziehen.

Hältst Du das für praktikabel?

Gefährde ich ggf. bei einer Datenübertragung den Neu-PC oder kann eine Infizierung des Neu-PC´s ausgeschlossen werden, wenn er über eine funktionierende Absicherung [Virenschutz etc.] verfügt.
Im Grunde wäre ja das von mir ins Auge gefasste Vorgehen nichts anderes als ein Neuaufsetzen, eben nur an einem neuen Gerät mit einem Teilbestand der Altdaten.

Wiederum vielen Dank im Voraus.

Ste.
__________________

Alt 14.06.2007, 09:54   #4
ste.w 100
 
Trojaner Zapchast.ca in Registry/ Logfile - Standard

Trojaner Zapchast.ca in Registry/ Logfile



An alle,

die mit dem gleichen Problem zu tun haben:

Wenn man weiss, wie´s geht, ist es letztlich ganz einfach.



"04-Global Startup: MS-update_0704_KB74073.exe" war der Übeltäter und konnte im abgesicherten Modus mit HijackThis gefixed und gelöscht werden.

Jetzt läuft er wieder - Gott sei dank.



lg, Ste.

Antwort

Themen zu Trojaner Zapchast.ca in Registry/ Logfile
adobe, avira, bho, browser, canon, download, drivers, explorer, helper, hijack, internet, internet explorer, logfile, microsoft, monitor, nvidia, outlook express, pop-up-blocker, programme, registry, rundll, software, system, trend micro, trojaner, updates, usb, windows, windows xp, windows\system32\drivers, yahoo




Ähnliche Themen: Trojaner Zapchast.ca in Registry/ Logfile


  1. Malwarebytes findet " PUP.VShareRedir "Registry bitte Logfile auswerten!
    Log-Analyse und Auswertung - 09.01.2012 (17)
  2. Trojaner BAT/REG Zapchast
    Plagegeister aller Art und deren Bekämpfung - 15.07.2009 (14)
  3. TR/Zapchast.EC bei Firefoxstart
    Mülltonne - 09.11.2008 (0)
  4. Hilfe bei Trojan.Zapchast
    Mülltonne - 18.06.2008 (1)
  5. Trojaner Meldung bei jedem Start (Zapchast)
    Log-Analyse und Auswertung - 05.03.2008 (4)
  6. Was macht der Troj.Win32.Zapchast.dt?
    Plagegeister aller Art und deren Bekämpfung - 06.02.2008 (2)
  7. Was kann ich gegen C:\a.bat zapchast tun ?
    Plagegeister aller Art und deren Bekämpfung - 23.08.2007 (17)
  8. BAT/REG.Zapchast, gefährlich?
    Plagegeister aller Art und deren Bekämpfung - 24.06.2007 (1)
  9. Bitte um hilfe, TR/Zapchast.CA.1
    Plagegeister aller Art und deren Bekämpfung - 30.04.2007 (6)
  10. TR/Zapchast.CK - Was sagt Ihr zu meinem HJT-Log?
    Log-Analyse und Auswertung - 18.11.2006 (1)
  11. Trojaner TR/Zapchast.A.37
    Plagegeister aller Art und deren Bekämpfung - 30.09.2006 (4)
  12. SPR/REG.Zapchast
    Plagegeister aller Art und deren Bekämpfung - 22.05.2006 (1)
  13. SPR/REG.Zapchast C:\a.bat
    Plagegeister aller Art und deren Bekämpfung - 30.04.2006 (4)
  14. Trojanische Pferd TR/Zapchast.D - HILFE
    Plagegeister aller Art und deren Bekämpfung - 09.04.2005 (2)
  15. Trojan Horse TR zapchast, please help
    Log-Analyse und Auswertung - 01.04.2005 (4)
  16. TR/Zapchast Infos?
    Plagegeister aller Art und deren Bekämpfung - 22.12.2004 (1)
  17. TR.ZAPCHAST kommt immer wieder !?!?!
    Plagegeister aller Art und deren Bekämpfung - 08.12.2004 (22)

Zum Thema Trojaner Zapchast.ca in Registry/ Logfile - Hi an alle, Antivir findet auf meinem Rechner [Windows XP] den Trojaner Zapchast.Ca, der sich in der Registry verankert hat. Anbei mein Hijackthislogfile; es wäre sehr nett, wenn mir jemand - Trojaner Zapchast.ca in Registry/ Logfile...
Archiv
Du betrachtest: Trojaner Zapchast.ca in Registry/ Logfile auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.