Meine Mutter hat heute eine Mail geöffnet, die sie nicht hätte öffnen sollen. Angeblich ging es um eine offene Rechnung. Sie lud das ZIP-Archiv runter und Avira schlug an, bevor sie die Datei richtig öffnen konnte. Sie brach ab.
Sie löschte die Mail und startete neu. Anschließend führte sie einen Scan mit Avira Antivir free durch. Das brachte folgendes Ergebnis:  
 Zitat:
     
Avira Free Antivirus 
Erstellungsdatum der Reportdatei: Dienstag, 26. März 2013  15:05   
Es wird nach 5166949 Virenstämmen gesucht.   
Das Programm läuft als uneingeschränkte Vollversion. 
Online-Dienste stehen zur Verfügung.   
Lizenznehmer   : Avira Free Antivirus 
Seriennummer   : 0000149996-ADJIE-0000001 
Plattform      : Windows 7 Home Premium 
Windowsversion : (Service Pack 1)  [6.1.7601] 
Boot Modus     : Normal gebootet 
Benutzername   : SYSTEM 
Computername   : ANGELIKAKATHE   
Versionsinformationen: 
BUILD.DAT      : 12.1.9.1236    40872 Bytes  11.10.2012 15:29:00 
AVSCAN.EXE     : 12.3.0.48     468256 Bytes  14.11.2012 19:10:54 
AVSCAN.DLL     : 12.3.0.15      66256 Bytes  11.05.2012 12:05:56 
LUKE.DLL       : 12.3.0.15      68304 Bytes  11.05.2012 12:05:57 
AVSCPLR.DLL    : 12.3.0.14      97032 Bytes  11.05.2012 12:05:58 
AVREG.DLL      : 12.3.0.17     232200 Bytes  11.05.2012 12:05:58 
VBASE000.VDF   : 7.10.0.0    19875328 Bytes  06.11.2009 18:18:34 
VBASE001.VDF   : 7.11.0.0    13342208 Bytes  14.12.2010 23:31:49 
VBASE002.VDF   : 7.11.19.170 14374912 Bytes  20.12.2011 05:21:57 
VBASE003.VDF   : 7.11.21.238  4472832 Bytes  01.02.2012 05:22:02 
VBASE004.VDF   : 7.11.26.44   4329472 Bytes  28.03.2012 15:00:32 
VBASE005.VDF   : 7.11.34.116  4034048 Bytes  29.06.2012 16:24:27 
VBASE006.VDF   : 7.11.41.250  4902400 Bytes  06.09.2012 15:28:02 
VBASE007.VDF   : 7.11.50.230  3904512 Bytes  22.11.2012 19:11:46 
VBASE008.VDF   : 7.11.65.172  9122816 Bytes  21.03.2013 20:30:15 
VBASE009.VDF   : 7.11.65.173     2048 Bytes  21.03.2013 20:30:15 
VBASE010.VDF   : 7.11.65.174     2048 Bytes  21.03.2013 20:30:15 
VBASE011.VDF   : 7.11.65.175     2048 Bytes  21.03.2013 20:30:15 
VBASE012.VDF   : 7.11.65.176     2048 Bytes  21.03.2013 20:30:16 
VBASE013.VDF   : 7.11.66.48    120832 Bytes  22.03.2013 07:02:11 
VBASE014.VDF   : 7.11.66.133   339456 Bytes  24.03.2013 07:23:12 
VBASE015.VDF   : 7.11.66.209   317440 Bytes  25.03.2013 07:23:03 
VBASE016.VDF   : 7.11.66.210     2048 Bytes  25.03.2013 07:23:03 
VBASE017.VDF   : 7.11.66.211     2048 Bytes  25.03.2013 07:23:03 
VBASE018.VDF   : 7.11.66.212     2048 Bytes  25.03.2013 07:23:03 
VBASE019.VDF   : 7.11.66.213     2048 Bytes  25.03.2013 07:23:03 
VBASE020.VDF   : 7.11.66.214     2048 Bytes  25.03.2013 07:23:03 
VBASE021.VDF   : 7.11.66.215     2048 Bytes  25.03.2013 07:23:03 
VBASE022.VDF   : 7.11.66.216     2048 Bytes  25.03.2013 07:23:04 
VBASE023.VDF   : 7.11.66.217     2048 Bytes  25.03.2013 07:23:04 
VBASE024.VDF   : 7.11.66.218     2048 Bytes  25.03.2013 07:23:04 
VBASE025.VDF   : 7.11.66.219     2048 Bytes  25.03.2013 07:23:04 
VBASE026.VDF   : 7.11.66.220     2048 Bytes  25.03.2013 07:23:04 
VBASE027.VDF   : 7.11.66.221     2048 Bytes  25.03.2013 07:23:04 
VBASE028.VDF   : 7.11.66.222     2048 Bytes  25.03.2013 07:23:04 
VBASE029.VDF   : 7.11.66.223     2048 Bytes  25.03.2013 07:23:04 
VBASE030.VDF   : 7.11.66.224     2048 Bytes  25.03.2013 07:23:04 
VBASE031.VDF   : 7.11.67.22     77824 Bytes  26.03.2013 07:23:04 
Engineversion  : 8.2.12.18  
AEVDF.DLL      : 8.1.2.10      102772 Bytes  10.07.2012 11:06:39 
AESCRIPT.DLL   : 8.1.4.100     475517 Bytes  21.03.2013 20:30:26 
AESCN.DLL      : 8.1.10.0      131445 Bytes  13.12.2012 18:44:20 
AESBX.DLL      : 8.2.5.12      606578 Bytes  15.06.2012 04:40:30 
AERDL.DLL      : 8.2.0.88      643444 Bytes  13.01.2013 07:04:47 
AEPACK.DLL     : 8.3.2.2       827767 Bytes  14.03.2013 14:54:39 
AEOFFICE.DLL   : 8.1.2.56      205180 Bytes  09.03.2013 13:45:28 
AEHEUR.DLL     : 8.1.4.258    5853561 Bytes  21.03.2013 20:30:25 
AEHELP.DLL     : 8.1.25.2      258423 Bytes  11.10.2012 16:37:55 
AEGEN.DLL      : 8.1.6.16      434549 Bytes  25.01.2013 14:36:49 
AEEXP.DLL      : 8.4.0.14      192886 Bytes  21.03.2013 20:30:26 
AEEMU.DLL      : 8.1.3.2       393587 Bytes  10.07.2012 11:06:38 
AECORE.DLL     : 8.1.31.2      201080 Bytes  19.02.2013 16:52:01 
AEBB.DLL       : 8.1.1.4        53619 Bytes  05.11.2012 16:56:10 
AVWINLL.DLL    : 12.3.0.15      27344 Bytes  11.05.2012 12:05:56 
AVPREF.DLL     : 12.3.0.32      50720 Bytes  14.11.2012 19:10:53 
AVREP.DLL      : 12.3.0.15     179208 Bytes  11.05.2012 12:05:58 
AVARKT.DLL     : 12.3.0.33     209696 Bytes  14.11.2012 19:10:52 
AVEVTLOG.DLL   : 12.3.0.15     169168 Bytes  11.05.2012 12:05:56 
SQLITE3.DLL    : 3.7.0.1       398288 Bytes  11.05.2012 12:05:57 
AVSMTP.DLL     : 12.3.0.32      63480 Bytes  09.08.2012 13:10:50 
NETNT.DLL      : 12.3.0.15      17104 Bytes  11.05.2012 12:05:57 
RCIMAGE.DLL    : 12.3.0.31    4444408 Bytes  09.08.2012 13:10:29 
RCTEXT.DLL     : 12.3.0.32      98848 Bytes  14.11.2012 19:10:49   
Konfiguration für den aktuellen Suchlauf: 
Job Name..............................: Vollständige Systemprüfung 
Konfigurationsdatei...................: C:\program files (x86)\avira\antivir desktop\sysscan.avp 
Protokollierung.......................: standard 
Primäre Aktion........................: interaktiv 
Sekundäre Aktion......................: ignorieren 
Durchsuche Masterbootsektoren.........: ein 
Durchsuche Bootsektoren...............: ein 
Bootsektoren..........................: C:,  
Durchsuche aktive Programme...........: ein 
Laufende Programme erweitert..........: ein 
Durchsuche Registrierung..............: ein 
Suche nach Rootkits...................: ein 
Integritätsprüfung von Systemdateien..: ein 
Datei Suchmodus.......................: Alle Dateien 
Durchsuche Archive....................: ein 
Rekursionstiefe einschränken..........: 20 
Archiv Smart Extensions...............: ein 
Makrovirenheuristik...................: ein 
Dateiheuristik........................: erweitert 
Abweichende Gefahrenkategorien........: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR,   
Beginn des Suchlaufs: Dienstag, 26. März 2013  15:05   
Der Suchlauf über die Masterbootsektoren wird begonnen: 
Masterbootsektor HD0 
    [INFO]      Es wurde kein Virus gefunden!   
Der Suchlauf über die Bootsektoren wird begonnen: 
Bootsektor 'C:\' 
    [INFO]      Es wurde kein Virus gefunden!   
Der Suchlauf nach versteckten Objekten wird begonnen.   
Der Suchlauf über gestartete Prozesse wird begonnen: 
Durchsuche Prozess 'avscan.exe' - '99' Modul(e) wurden durchsucht 
Durchsuche Prozess 'FacebookMessenger.exe' - '98' Modul(e) wurden durchsucht 
Durchsuche Prozess 'psi_tray.exe' - '23' Modul(e) wurden durchsucht 
Durchsuche Prozess 'jusched.exe' - '25' Modul(e) wurden durchsucht 
Durchsuche Prozess 'UIExec.exe' - '22' Modul(e) wurden durchsucht 
Durchsuche Prozess 'SSScheduler.exe' - '23' Modul(e) wurden durchsucht 
Durchsuche Prozess 'Updater.exe' - '37' Modul(e) wurden durchsucht 
Durchsuche Prozess 'avgnt.exe' - '84' Modul(e) wurden durchsucht 
Durchsuche Prozess 'WebcamDell2.exe' - '62' Modul(e) wurden durchsucht 
Durchsuche Prozess 'PDVDDXSrv.exe' - '44' Modul(e) wurden durchsucht 
Durchsuche Prozess 'lxcymon.exe' - '35' Modul(e) wurden durchsucht 
Durchsuche Prozess 'IAAnotif.exe' - '39' Modul(e) wurden durchsucht 
Durchsuche Prozess 'STService.exe' - '47' Modul(e) wurden durchsucht 
Durchsuche Prozess 'sua.exe' - '19' Modul(e) wurden durchsucht 
Durchsuche Prozess 'AVWEBGRD.EXE' - '51' Modul(e) wurden durchsucht 
Durchsuche Prozess 'TOASTER.EXE' - '77' Modul(e) wurden durchsucht 
Durchsuche Prozess 'IAANTMon.exe' - '36' Modul(e) wurden durchsucht 
Durchsuche Prozess 'AssistantServices.exe' - '22' Modul(e) wurden durchsucht 
Durchsuche Prozess 'sftservice.exe' - '46' Modul(e) wurden durchsucht 
Durchsuche Prozess 'PSIA.exe' - '71' Modul(e) wurden durchsucht 
Durchsuche Prozess 'MDM.EXE' - '30' Modul(e) wurden durchsucht 
Durchsuche Prozess 'avguard.exe' - '62' Modul(e) wurden durchsucht 
Durchsuche Prozess 'armsvc.exe' - '24' Modul(e) wurden durchsucht 
Durchsuche Prozess 'aavus.exe' - '40' Modul(e) wurden durchsucht 
Durchsuche Prozess 'sched.exe' - '42' Modul(e) wurden durchsucht 
Durchsuche Prozess 'DockLogin.exe' - '23' Modul(e) wurden durchsucht   
Untersuchung der Systemdateien wird begonnen: 
Signiert -> 'C:\Windows\system32\svchost.exe' 
Signiert -> 'C:\Windows\system32\winlogon.exe' 
Signiert -> 'C:\Windows\explorer.exe' 
Signiert -> 'C:\Windows\system32\smss.exe' 
Signiert -> 'C:\Windows\system32\wininet.DLL' 
Signiert -> 'C:\Windows\system32\wsock32.DLL' 
Signiert -> 'C:\Windows\system32\ws2_32.DLL' 
Signiert -> 'C:\Windows\system32\services.exe' 
Signiert -> 'C:\Windows\system32\lsass.exe' 
Signiert -> 'C:\Windows\system32\csrss.exe' 
Signiert -> 'C:\Windows\system32\drivers\kbdclass.sys' 
Signiert -> 'C:\Windows\system32\spoolsv.exe' 
Signiert -> 'C:\Windows\system32\alg.exe' 
Signiert -> 'C:\Windows\system32\wuauclt.exe' 
Signiert -> 'C:\Windows\system32\advapi32.DLL' 
Signiert -> 'C:\Windows\system32\user32.DLL' 
Signiert -> 'C:\Windows\system32\gdi32.DLL' 
Signiert -> 'C:\Windows\system32\kernel32.DLL' 
Signiert -> 'C:\Windows\system32\ntdll.DLL' 
Signiert -> 'C:\Windows\system32\ntoskrnl.exe' 
Signiert -> 'C:\Windows\system32\ctfmon.exe' 
Die Systemdateien wurden durchsucht ('21' Dateien)   
Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: 
Die Registry wurde durchsucht ( '5119' Dateien ).     
Der Suchlauf über die ausgewählten Dateien wird begonnen:   
Beginne mit der Suche in 'C:\' <OS> 
C:\Users\Angelika Schmohl\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\A03AEOQW\Angelika Kathe Nicht bezahlte Rechnung.zip 
  [0] Archivtyp: ZIP 
  --> Mahnung 26.03.2013 Rechnungsdaten.zip 
      [1] Archivtyp: ZIP 
    --> Mahnung 26.03.2013 Rechnungsdaten.com 
        [FUND]      Ist das Trojanische Pferd TR/Matsnu.EB.132   
Beginne mit der Desinfektion: 
C:\Users\Angelika Schmohl\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\A03AEOQW\Angelika Kathe Nicht bezahlte Rechnung.zip 
  [FUND]      Ist das Trojanische Pferd TR/Matsnu.EB.132 
  [HINWEIS]   Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '572272e2.qua' verschoben!     
Ende des Suchlaufs: Dienstag, 26. März 2013  17:52 
Benötigte Zeit:  2:44:49 Stunde(n)   
Der Suchlauf wurde vollständig durchgeführt.   
  31678 Verzeichnisse wurden überprüft 
 736062 Dateien wurden geprüft 
      1 Viren bzw. unerwünschte Programme wurden gefunden 
      0 Dateien wurden als verdächtig eingestuft 
      0 Dateien wurden gelöscht 
      0 Viren bzw. unerwünschte Programme wurden repariert 
      1 Dateien wurden in die Quarantäne verschoben 
      0 Dateien wurden umbenannt 
      0 Dateien konnten nicht durchsucht werden 
 736061 Dateien ohne Befall 
   6668 Archive wurden durchsucht 
      0 Warnungen 
      1 Hinweise 
 845473 Objekte wurden beim Rootkitscan durchsucht 
      0 Versteckte Objekte wurden gefunden
			
		 |  
 
  Der Quickscan von 
Malwarebytes führte zu keinem Ergebnis. Der Vollscan läuft derzeit noch.
Der Trojaner scheint sehr neu zu sein. 
Wie verfahren wir jetzt am Besten weiter?  
Liebe Grüße
lomelinde