Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk"

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 13.07.2013, 11:54   #1
belL
 
ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" - Standard

ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk"



Hallo trojaner-board-Team,

gestern hat mir ZoneAlarm - nachdem ich mit dem PC-Spiel fertig war - ganz plötzlich gesagt, es hätte den genannten Trojaner "Trojan-Spy.Win32.Zbot.nesk" gefunden. ZoneAlarm hat anscheinend versucht etwas zu unternehmen. Mir schien es, als hätte das Löschen wohl nicht funktioniert.
Ich bin gerade etwas panisch!
Dann habe ich eben einen kompletten Scan und den defogger, OTL und GMER laufen lassen. Ich glaube, ich hatte die Hinweise zum GMER etwas falsch verstanden: ich hatte beim Scannen den Haken nur an "C:\" und an "Show All". Daraufhin begann der Scan, lief jedoch nicht weiter und Windows online wollte mich online nach einer Lösung suchen lassen oder ich konnte den Scan abbrechen. Ich brach ihn ab. Habe ihn dann noch einmal laufen lassen ohne Häkchen an "C:\" (sondern nur an quick scan) und ohne Haken an "Show All" und natürlich ohne Haken an "IAT/EAT". Der Scan lief.
Dann hatte ich vergessen den Laptop runter zufahren bzw. neuzustarten. Nach 2 min. kam dann ein blue-screen und er müsse sich jetzt selber runter fahren. Ich habe den Laptop normal gestartet.

Hier sind mal meine Logs (auch das von ZoneAlarm (ZA) und ich habe Namen durch "***" ersetzt). Hatte gerade probiert sie einfach als Codes anzuhängen, aber das hat nicht funktioniert, daher der Versuch, es wenigstens als zip-Datei. (sorry)

Ich hoffe, es ist alles richtig gelaufen...
Also, wenn ihr mir da irgendwie helfen könntet, das DING loszuwerden, wäre ich euch wirklich sehr zu Dank verpflichtet. Denn über diesen Laptop mache ich normalerweise mein Online-Banking!

VG belL

Alt 13.07.2013, 11:58   #2
M-K-D-B
/// TB-Ausbilder
 
ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" - Standard

ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk"






Mein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen.


Bitte beachte folgende Hinweise:
  • Bei Anzeichen von illegaler Software wird der Support ohne Diskussion eingestellt.
  • Bitte arbeite alle Schritte in der vorgegebenen Reihefolge nacheinander ab und poste alle Logdateien in CODE-Tags.
  • Lies dir die Anleitungen sorgfältig durch. Solltest du Probleme haben, stoppe mit deiner Bearbeitung und beschreibe mir dein Problem so gut es geht.
  • Solltest du mir nicht innerhalb von 3 Tagen antworten, gehe ich davon aus, dass du keine Hilfe mehr benötigst. Dann lösche ich dein Thema aus meinem Abo. Solltest du einmal länger abwesend sein, so gib mir bitte Bescheid!
  • Alle zu verwendenen Programme sind auf dem Desktop abzuspeichern und von dort zu starten!
    Ich kann Dir niemals eine Garantie geben, dass auch ich alles finde. Eine Formatierung ist meist der schnellere und immer der sicherste Weg.
    Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist.



Ich habe dein Thema in Arbeit und melde mich so schnell wie möglich mit weiteren Anweisungen.
__________________


Alt 13.07.2013, 12:00   #3
belL
 
ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" - Standard

ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk"



Vielen Dank schonmal für´s Zeit nehmen!!!
__________________

Alt 13.07.2013, 12:02   #4
M-K-D-B
/// TB-Ausbilder
 
ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" - Standard

ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk"



Servus,



jep... auf deinem Rechner ist Zbot, daher gibts standardmäßig diese Warnung:



Lesestoff:
Banking-Trojaner
Wenn du mit diesem Computer beispielsweise Onlinebanking machst, dann solltest du zumindest dein Passwort von deiner Bank ändern lassen, wenn du ein ansonsten sicheres Verfahren wie beispielsweise "chip-TAN-comfort" nutzt. Hast du noch alte TAN-Bögen auf Papierbasis? Dann ist es höchste Zeit dich bei deiner Bank zu melden und notfalls das Konto temporär sperren zu lassen. Der Sperrnotruf 116 116 von www.sperr-notruf.de kann Tag und Nacht dafür benutzt werden.





Wir starten mit ComboFix:



Scan mit Combofix
WARNUNG an die MITLESER:
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!

Downloade dir bitte Combofix vom folgenden Downloadspiegel: Link
  • WICHTIG: Speichere Combofix auf deinem Desktop.
  • Deaktiviere bitte alle deine Antivirensoftware sowie Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören. Combofix meckert auch manchmal trotzdem noch, das kannst du dann ignorieren, mir aber bitte mitteilen.
  • Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
  • Während Combofix läuft bitte nicht am Computer arbeiten, die Maus bewegen oder ins Combofixfenster klicken!
  • Wenn Combofix fertig ist, wird es ein Logfile erstellen.
  • Bitte poste die C:\Combofix.txt in deiner nächsten Antwort (möglichst in CODE-Tags).
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.


Alt 13.07.2013, 12:27   #5
belL
 
ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" - Standard

ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk"



Hi,

combofix lief relativ schnell. Habe Namen wieder durch "***" ersetzt.

Code:
ATTFilter
 
Combofix Logfile:
Code:
ATTFilter
ComboFix 13-07-12.01 - *** 13.07.2013  13:09:40.1.2 - x64
Microsoft Windows 7 Professional   6.1.7601.1.1252.49.1031.18.4094.2718 [GMT 2:00]
ausgeführt von:: c:\users\***\Desktop\ComboFix.exe
AV: ZoneAlarm Antivirus *Disabled/Updated* {DE038A5B-9EDD-18A9-2361-FF7D98D43730}
FW: ZoneAlarm Firewall *Disabled* {E6380B7E-D4B2-19F1-083E-56486607704B}
SP: Windows Defender *Enabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
SP: ZoneAlarm Anti-Spyware *Disabled/Updated* {65626BBF-B8E7-1727-19D1-C40FE3537D8D}
.
.
((((((((((((((((((((((((((((((((((((   Weitere Löschungen   ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\users\***\AppData\Roaming\ie_util.exe
.
.
(((((((((((((((((((((((   Dateien erstellt von 2013-06-13 bis 2013-07-13  ))))))))))))))))))))))))))))))
.
.
2013-07-13 11:15 . 2013-07-13 11:15	--------	d-----w-	c:\users\Default\AppData\Local\temp
2013-07-12 21:45 . 2013-07-13 09:36	69000	----a-w-	c:\programdata\Microsoft\Windows Defender\Definition Updates\{58F4CD31-95C7-481A-8FCB-FA524C94A7C4}\offreg.dll
2013-07-11 20:17 . 2013-07-12 21:42	--------	d-----w-	c:\users\***\AppData\Roaming\Etkyvu
2013-07-11 20:17 . 2013-07-11 20:43	--------	d-----w-	c:\users\***\AppData\Roaming\Etveys
2013-07-11 20:17 . 2013-07-11 20:17	--------	d-----w-	c:\users\***\AppData\Roaming\Yloche
.
.
.
((((((((((((((((((((((((((((((((((((   Find3M Bericht   ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
.
((((((((((((((((((((((((((((   Autostartpunkte der Registrierung   ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. 
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
"ZoneAlarm"="c:\program files (x86)\CheckPoint\ZoneAlarm\zatray.exe" [2013-01-29 73832]
"SunJavaUpdateSched"="c:\program files (x86)\Common Files\Java\Java Update\jusched.exe" [2012-07-03 252848]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)
.
R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [x]
R3 dmvsc;dmvsc;c:\windows\system32\drivers\dmvsc.sys;c:\windows\SYSNATIVE\drivers\dmvsc.sys [x]
R3 S3XXx64;SCR3xx USB SmartCardReader64;c:\windows\system32\DRIVERS\S3XXx64.sys;c:\windows\SYSNATIVE\DRIVERS\S3XXx64.sys [x]
R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys;c:\windows\SYSNATIVE\drivers\tsusbflt.sys [x]
R3 TsUsbGD;%TsUsbGD.DeviceDesc.Generic%;c:\windows\system32\drivers\TsUsbGD.sys;c:\windows\SYSNATIVE\drivers\TsUsbGD.sys [x]
S2 ISWKL;ZoneAlarm LTD Toolbar ISWKL;c:\program files\CheckPoint\ZAForceField\ISWKL.sys;c:\program files\CheckPoint\ZAForceField\ISWKL.sys [x]
S2 IswSvc;ZoneAlarm LTD Toolbar IswSvc;c:\program files\CheckPoint\ZAForceField\IswSvc.exe;c:\program files\CheckPoint\ZAForceField\IswSvc.exe [x]
S2 PDF Architect Helper Service;PDF Architect Helper Service;c:\program files (x86)\PDF Architect\HelperService.exe;c:\program files (x86)\PDF Architect\HelperService.exe [x]
S2 PDF Architect Service;PDF Architect Service;c:\program files (x86)\PDF Architect\ConversionService.exe;c:\program files (x86)\PDF Architect\ConversionService.exe [x]
S3 netw5v64;Intel(R) Wireless WiFi Link 5000 Series - Adaptertreiber für Windows Vista 64 Bit;c:\windows\system32\DRIVERS\netw5v64.sys;c:\windows\SYSNATIVE\DRIVERS\netw5v64.sys [x]
S3 SrvHsfHDA;SrvHsfHDA;c:\windows\system32\DRIVERS\VSTAZL6.SYS;c:\windows\SYSNATIVE\DRIVERS\VSTAZL6.SYS [x]
S3 SrvHsfV92;SrvHsfV92;c:\windows\system32\DRIVERS\VSTDPV6.SYS;c:\windows\SYSNATIVE\DRIVERS\VSTDPV6.SYS [x]
S3 SrvHsfWinac;SrvHsfWinac;c:\windows\system32\DRIVERS\VSTCNXT6.SYS;c:\windows\SYSNATIVE\DRIVERS\VSTCNXT6.SYS [x]
.
.
[HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}]
2013-07-13 01:47	1173456	----a-w-	c:\program files (x86)\Google\Chrome\Application\28.0.1500.72\Installer\chrmstp.exe
.
Inhalt des "geplante Tasks" Ordners
.
2013-07-13 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files (x86)\Google\Update\GoogleUpdate.exe [2013-03-23 14:13]
.
2013-07-13 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files (x86)\Google\Update\GoogleUpdate.exe [2013-03-23 14:13]
.
.
--------- X64 Entries -----------
.
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-03-11 15960096]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-03-11 82464]
"NVHotkey"="c:\windows\system32\nvHotkey.dll" [2009-03-11 89632]
"nwiz"="nwiz.exe" [2009-03-11 1712672]
.
------- Zusätzlicher Suchlauf -------
.
uLocal Page = c:\windows\system32\blank.htm
uStart Page = hxxp://search.zonealarm.com/?src=hp&tbid=base2013&Lan=de&gu=317daba29bb746978b04874e76c5f7ff&tu=10G90006g1B000v&sku=&tstsId=&ver=&
mLocal Page = c:\windows\SysWOW64\blank.htm
TCP: DhcpNameServer = 192.168.0.1
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
Wow6432Node-HKCU-Run-IExplorer Util - c:\users\***\AppData\Roaming\ie_util.exe
Wow6432Node-HKCU-Run-Egnovesapi - c:\users\***\AppData\Roaming\Etkyvu\awib.exe
HKLM-Run-ISW - (no file)
.
.
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
Zeit der Fertigstellung: 2013-07-13  13:18:15
ComboFix-quarantined-files.txt  2013-07-13 11:18
.
Vor Suchlauf: 8 Verzeichnis(se), 62.671.462.400 Bytes frei
Nach Suchlauf: 12 Verzeichnis(se), 63.122.952.192 Bytes frei
.
- - End Of File - - E0922EF72A596C729A25B599C2FCC0AF
         
--- --- --- A36C5E4F47E84449FF07ED3517B43A31


Alt 13.07.2013, 12:37   #6
M-K-D-B
/// TB-Ausbilder
 
ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" - Standard

ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk"



Servus,


wir müssen nochmal nachlegen mit ComboFix. Danach eine Kontrolle mit FRST.





Schritt 1
Combofix-Skript
WARNUNG für die MITLESER:
Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!

  • Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von folgenden Download-Spiegel neu herunter: Link
  • Speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)!
  • Drücke die Windows + R Taste --> notepad (hinein schreiben) --> OK
  • Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument.

    Code:
    ATTFilter
    Folder::
    %appdata%\Etkyvu
    %appdata%\Etveys
    %appdata%\Yloche
             
  • Speichere dies als CFScript.txt auf deinem Desktop.
  • Wichtig: Stelle deine Anti Viren Software temporär ab. Dies kann ComboFix nämlich bei der Arbeit behindern.
    Danach wieder anstellen nicht vergessen!
  • Schließe alle laufenden Programme damit ComboFix ungehindert arbeiten kann.
  • Ziehe CFScript.txt in die ComboFix.exe wie in diesem Bild:
  • Mache nichts am Computer, bewege nicht die Maus über das ComboFix-Fenster oder klicke in dieses hinein. Dies kann dazu führen, dass ComboFix sich aufhängt.
  • Wenn ComboFix fertig ist wird es ein Log erstellen: C:\ComboFix.txt
    Bitte füge es hier als Antwort (in CODE-Tags mit dem #-Button des Editors) ein.

Hinweis:
Suspect:: und Collect::
Falls im Skript diese Anweisungen enthalten sind, sollen Dateien zur Analyse eingeschickt werden. Es erscheint eine Message-Box, nachdem Combofix fertig ist. Klicke OK und folge den Aufforderungen/Anweisungen, um die Dateien hochzuladen. Teile mir unbedingt mit, ob der Upload geklappt hat!







Schritt 2
Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST Download FRST 32-Bit | FRST 64-Bit
(Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
  • Starte jetzt FRST.
  • Ändere ungefragt keine der Checkboxen und klicke auf Untersuchen.
  • Die Logdateien werden nun erstellt und befinden sich danach auf deinem Desktop.
  • Poste mir die FRST.txt und nach dem ersten Scan auch die Addition.txt in deinem Thread (#-Symbol im Eingabefenster der Webseite anklicken)







Bitte poste mit deiner nächsten Antwort
  • die Logdatei von ComboFix,
  • die beiden Logdateien von FRST.

Antwort

Themen zu ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk"
blue-screen, e-banking, einfach, falsch, fertig, fund, gmer, laptop, löschen, lösung, melde, meldet, namen, natürlich, online, online nach einer lösung suchen, online-banking, plötzlich, quick, richtig, runter, scan, scannen, suche, windows, wirklich, zonealarm




Ähnliche Themen: ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk"


  1. Avira meldet einen Fund "TR/Crypt.ZPACK.Gen2 [trojan]"
    Log-Analyse und Auswertung - 21.11.2015 (9)
  2. Windows 8.1: MBAM meldet Fund "Heuristics.Reserved.Word.Exploit"
    Log-Analyse und Auswertung - 02.07.2015 (11)
  3. Windows 8.1: Avast meldet Fund "Win32:Dropper-gen[Drp]"
    Log-Analyse und Auswertung - 26.07.2014 (19)
  4. Windows 8.1: Avira meldet Fund "TR/BProtector.Gen2" und Adware
    Log-Analyse und Auswertung - 23.06.2014 (15)
  5. Ständiger wiederkehrender Maleware Fund "Trojan.Win32.Vague.cg" in C:\Windows\Temp\41560_updater.exe
    Plagegeister aller Art und deren Bekämpfung - 27.05.2014 (19)
  6. Win 8 (64bit): Avast meldet "FileRepMalware" & "Win32:evo-gen [Susp]"
    Plagegeister aller Art und deren Bekämpfung - 11.09.2013 (20)
  7. WIN 7: Malwarebytes Anti-Malware meldet "PUM.UserWLoad" & "Trojan.Ransom"
    Log-Analyse und Auswertung - 04.09.2013 (21)
  8. Zonealarm meldet trojan.Win32.Generic als "Behandelt"
    Plagegeister aller Art und deren Bekämpfung - 04.09.2013 (10)
  9. "Licensevalidator.exe" u.A.: ESET meldet "Win32/Kryptik.ADPW trojan" sowie "Win32/Gataka.A trojan"
    Log-Analyse und Auswertung - 12.04.2012 (21)
  10. "Trojan-Spy.Win32.Zbot.dnei" in "C:\Users\Default.Default-PC\AppData\Roaming"
    Plagegeister aller Art und deren Bekämpfung - 12.03.2012 (11)
  11. Avira Fund "js/obfuscated.cf" und gleich darauf ""TR/SPY.KeyLogger.301" fund auf vista
    Plagegeister aller Art und deren Bekämpfung - 26.02.2012 (19)
  12. viren "Trojan:Win32/Bumat!rts" und "Exploit Java/CVE-2010-0840.ew" auf Laptop
    Plagegeister aller Art und deren Bekämpfung - 05.10.2011 (8)
  13. "trojan-dropper.win32.Agent.dglg" und "trojan.Win32.Autohit.wh"
    Log-Analyse und Auswertung - 03.02.2011 (10)
  14. "0.05870814618642739.exe" ("Win32:Trojan-gen") in "C:\Users\***\AppData\Local\Temp\"
    Plagegeister aller Art und deren Bekämpfung - 02.01.2011 (25)
  15. Antivir meldet alle paar Minuten "TR/PSW.Zbot.133169.Y"
    Plagegeister aller Art und deren Bekämpfung - 04.07.2010 (3)
  16. "Trojan-Spy.Win32.Zbot.ikh" hat Rechner lahm gelegt! Hilfe!
    Plagegeister aller Art und deren Bekämpfung - 23.07.2009 (1)
  17. ZoneAlarm meldet "svchost.exe"
    Antiviren-, Firewall- und andere Schutzprogramme - 21.10.2004 (2)

Zum Thema ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" - Hallo trojaner-board-Team, gestern hat mir ZoneAlarm - nachdem ich mit dem PC-Spiel fertig war - ganz plötzlich gesagt, es hätte den genannten Trojaner "Trojan-Spy.Win32.Zbot.nesk" gefunden. ZoneAlarm hat anscheinend versucht etwas - ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk"...
Archiv
Du betrachtest: ZoneAlarm meldet Fund: "Trojan-Spy.Win32.Zbot.nesk" auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.