Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Trojaner Spybot.AWJ

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 02.11.2004, 22:20   #1
stanandfischi
 
Trojaner Spybot.AWJ - Icon23

Trojaner Spybot.AWJ



Hallo,

Habe mir den Trojaner Spybot.AWJ eingefangen.

Habe auf der Platte mit F-Prot-Antivir noch Dateien vom Spybot.AWE gefunden, die sich aber einfach löschen ließen. Möglicherweise hatte der AWE erst dem AWJ zum Einstieg verholfen und wurde deaktiviert, nachdem er das Staffelholz an seinen Bruder Spybot.AWJ weitergereicht hat?

Diese Brüder deaktivieren den Spybot-Search-And-Destroy (Version 1.3, letzte Aktualisierug 26.10.04), in dem sie dessen Scan einfach für beendet erklären. Der SSD-Scan meldet nach weniger als 5 Sekunden "Fertig" ohne was gefunden zu haben, obwohl der früher minutenlang gelaufen ist...

Der Spybot.AWJ liegt nun in Form der Dateien
"C:\\Windows\\System32\\zwgjfr.exe"
sowie "C:\\Windows\\System32\\zxvycg.exe" vor.

Habe mit "AutoRuns" deren diverse Autostart-Einträge aus der Registry entfernt. Hat aber nichts geholfen. Nach dem Reboot ist Brüderchen AWJ gleich wieder mit von der Partie, obwohl AutoRuns nichts mehr anzeigt.
Das Löschen beider Dateien ist weiterhin nicht möglich...

Im Thread <http://www.trojaner-board.de/archive/index.php/t-8813.html> wird der "W32/Spybot.AWJ" ebenfalls erwähnt.
Die dort genannte Datei "C:\WINNT\System32\ogbegj.exe" kann ich bei mir allerdings nicht finden.
Andere Verweise auf "W32/Spybot.AWJ" kann ich nirgends finden.

Ich weiß jetzt nicht so recht weiter. Der Spybot.AWJ scheint ja noch ziemlich neu zu sein. Kennt Ihr den schon?

Looking for helpful ideas ...

Ciao,
Stan

Alt 02.11.2004, 22:26   #2
stanandfischi
 
Trojaner Spybot.AWJ - Standard

Trojaner Spybot.AWJ



Das AutoRuns zeigt mir neben einem igfxtray.exe nichts unbekanntes an. Zugriffe auf diese Datei führen aber zu keinerlei Reaktion des F-Prot-Real-Protector. Habe ich eigentlich nicht im Verdacht.

Auch den im oben genannten Thread aufgeführen Registry Eintrag CU/Microsoft/Ole habe ich nicht.

Der F-Prot-RealProtector-Alarm für die zxvycg.exe springt so alle ca. 10 Minuten an. Das werden wohl die regelmäßigen Aktualisierungen seiner Starteinträge in der Registry sein.
__________________


Alt 02.11.2004, 22:26   #3
*Christian*
Gast
 
Trojaner Spybot.AWJ - Standard

Trojaner Spybot.AWJ



Sende die Dateien
C:\\Windows\\System32\\zwgjfr.exe
C:\\Windows\\System32\\zxvycg.exe
an partytime-germany.ice@web.de

Poste außerdem mal ein HijackThis-Log: http://filepony.de/download-hijackthis/
__________________

Alt 02.11.2004, 23:02   #4
stanandfischi
 
Trojaner Spybot.AWJ - Standard

Trojaner Spybot.AWJ



Hier mein HijackThis-logfile:

Logfile of HijackThis v1.98.2
Scan saved at 23:58:11, on 02.11.2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\FSI\F-Prot\F-StopW.EXE
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe
C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
C:\Programme\FreePDF_XP\fpassist.exe
C:\Programme\Telekom\T-Eumex 520PC\Capictrl.exe
C:\Programme\WinSweep\WSMonitor.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Programme\WEBDE\SmartSurfer2.3\SmartSurfer.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\PROGRA~1\MICROS~2\Office10\OUTLOOK.EXE
C:\Programme\FSI\F-Prot\FP-Win.exe
C:\Installationen\Scanner\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///C:/Programme/TTLV/HTML/1BZL200304/Index.htm
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://web.de/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Popup Manager - {08E74C67-99A6-45C7-94DA-A397A8FD8082} - C:\Programme\Popup Manager\PopupMgr_1.0.1.5.dll
O2 - BHO: Idea2 SidebarBrowserMonitor Class - {45AD732C-2CE2-4666-B366-B2214AD57A49} - C:\Programme\Desktop Sidebar\sbhelp.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [F-StopW] C:\Programme\FSI\F-Prot\F-StopW.EXE
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKCU\..\Run: [WINSWEEP] C:\Programme\WinSweep\WinSweep.Exe /AUTO
O4 - Global Startup: CAPIControl.lnk = ?
O4 - Global Startup: TaskMan.lnk = C:\WINDOWS\system32\taskmgr.exe
O8 - Extra context menu item: Edit with &XML Spy - C:\Programme\Altova\XMLSPY2004\spy.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Subscribe in Desktop Sidebar - res://C:\Programme\Desktop Sidebar\sbhelp.dll/menuhandler.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\Programme\Desktop Sidebar\sbhelp.dll
O9 - Extra 'Tools' menuitem: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\Programme\Desktop Sidebar\sbhelp.dll
O9 - Extra button: Preispiraten 2.1.2 - {86DE8B3B-1EB7-4386-84BD-EBE94348A913} - C:\Programme\Preispiraten\Preispiraten2\preispiraten2ie.exe
O9 - Extra button: eBay Homepage - {D4951B60-8FF9-4813-B716-FF3E75386E74} - http://www.preispiraten.de/cgi-bin/e...://www.ebay.de (file missing)
O9 - Extra button: Edit with XML Spy - {2222EF56-F49E-4d07-A14E-8D2B08766958} - C:\Programme\Altova\XMLSPY2004\spy.htm (HKCU)
O9 - Extra 'Tools' menuitem: Edit with XML Spy - {2222EF56-F49E-4d07-A14E-8D2B08766958} - C:\Programme\Altova\XMLSPY2004\spy.htm (HKCU)
O17 - HKLM\System\CCS\Services\Tcpip\..\{B8EFB2BA-0DD7-4672-AD8E-3C816E890242}: NameServer = 213.20.91.3 193.189.244.205

Alt 02.11.2004, 23:04   #5
stanandfischi
 
Trojaner Spybot.AWJ - Standard

Trojaner Spybot.AWJ



Die beiden Dateien habe ich per Mail geschickt ...


Alt 03.11.2004, 06:42   #6
Shadowdance
 
Trojaner Spybot.AWJ - Standard

Trojaner Spybot.AWJ



Hallo stanandfischi,

Platform: Windows XP SP1 (WinNT 5.01.2600) - Dein Betriebssystem ist nicht auf dem aktuellen Stand, besuche bitte www.windowsupdate.com.

Überprüfe mit dem online-scan von Kaspersky:

C:\Programme\Altova\XMLSPY2004\spy.htm

Teile uns das Ergebnis der Überprüfung mit. Sende die Datei, wenn sie infiziert ist, an partytime-germany.ice@web.de, mit Verweis auf diesen Thread. (Forschungszweck)

Boote in den abgesicherten Modus, deaktiviere die Systemwiederherstellung, und fixe dann mit Hijack This (Häk'chen setzen und fix checked klicken):

O4 - Global Startup: TaskMan.lnk = C:\WINDOWS\system32\taskmgr.exe
O9 - Extra button: eBay Homepage - {D4951B60-8FF9-4813-B716-FF3E75386E74} - http://www.preispiraten.de/cgi-bin/...p://www.ebay.de (file missing)

wenn Du diesen Eintrag nicht kennst/brauchst, bitte fixen:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///C:/Programme/TTLV/HTML/1BZL200304/Index.htm

beende:
taskmgr.exe

lösche:
C:\WINDOWS\system32\taskmgr.exe

boote in den normalen Modus.
Aktiviere die Systemwiederherstellung,

Lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus.

Beachte bitte, dass der eScan ab Version 4.5.1 die gefundene Malware nicht löscht.

Teile uns das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden:"öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre) Erstelle ein neues Hijack This Logfile und poste es.

SD

Alt 03.11.2004, 23:39   #7
stanandfischi
 
Trojaner Spybot.AWJ - Standard

Trojaner Spybot.AWJ



Habe auf XP2 upgedated, wie angeordnet.

Kaspersky befand "C:\Programme\Altova\XMLSpy2004\spy.htm" für unverdächtig.

Der Autostart des Taskman war von mir irgendwann mal manuell angelegt worden. Selbes gilt für die mir sehr wohl bekannte und regelmäßig neu generierte HTML-Datei im TTLV-Verzeichnis.

eScan hat gemeldet:

Wed Nov 03 22:33:03 2004 => Scanning File C:\WINDOWS\system32\zwgjfr.exe
Wed Nov 03 22:33:38 2004 => File C:\WINDOWS\system32\zwgjfr.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.

Wed Nov 03 22:33:38 2004 => Scanning File C:\WINDOWS\system32\zxvycg.exe
Wed Nov 03 22:33:38 2004 => File C:\WINDOWS\system32\zxvycg.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.


Die beiden Dateien liessen sich im abgesicherten Modus mühelos löschen.

Anbei das neue HijackThis-log:

Logfile of HijackThis v1.98.2
Scan saved at 00:34:47, on 04.11.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\FSI\F-Prot\F-StopW.EXE
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe
C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
C:\Programme\FreePDF_XP\fpassist.exe
C:\Programme\WinSweep\WSMonitor.exe
C:\Programme\Telekom\T-Eumex 520PC\Capictrl.exe
C:\WINDOWS\system32\wuauclt.exe
C:\PROGRA~1\ULTRAE~1\UEDIT32.EXE
C:\Programme\WEBDE\SmartSurfer2.3\SmartSurfer.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\PROGRA~1\MICROS~2\Office10\OUTLOOK.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\Installationen\Scanner\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file:///C:/Programme/TTLV/HTML/1BZL200304/Index.htm
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://web.de/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Popup Manager - {08E74C67-99A6-45C7-94DA-A397A8FD8082} - C:\Programme\Popup Manager\PopupMgr_1.0.1.5.dll
O2 - BHO: Idea2 SidebarBrowserMonitor Class - {45AD732C-2CE2-4666-B366-B2214AD57A49} - C:\Programme\Desktop Sidebar\sbhelp.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [F-StopW] C:\Programme\FSI\F-Prot\F-StopW.EXE
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKCU\..\Run: [WINSWEEP] C:\Programme\WinSweep\WinSweep.Exe /AUTO
O4 - Global Startup: CAPIControl.lnk = ?
O8 - Extra context menu item: Edit with &XML Spy - C:\Programme\Altova\XMLSPY2004\spy.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Subscribe in Desktop Sidebar - res://C:\Programme\Desktop Sidebar\sbhelp.dll/menuhandler.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\Programme\Desktop Sidebar\sbhelp.dll
O9 - Extra 'Tools' menuitem: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\Programme\Desktop Sidebar\sbhelp.dll
O9 - Extra button: Preispiraten 2.1.2 - {86DE8B3B-1EB7-4386-84BD-EBE94348A913} - C:\Programme\Preispiraten\Preispiraten2\preispiraten2ie.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra button: Edit with XML Spy - {2222EF56-F49E-4d07-A14E-8D2B08766958} - C:\Programme\Altova\XMLSPY2004\spy.htm (HKCU)
O9 - Extra 'Tools' menuitem: Edit with XML Spy - {2222EF56-F49E-4d07-A14E-8D2B08766958} - C:\Programme\Altova\XMLSPY2004\spy.htm (HKCU)
O17 - HKLM\System\CCS\Services\Tcpip\..\{B8EFB2BA-0DD7-4672-AD8E-3C816E890242}: NameServer = 145.253.2.81 145.253.2.203

Alt 03.11.2004, 23:47   #8
Haui45
 
Trojaner Spybot.AWJ - Standard

Trojaner Spybot.AWJ



Zitat:
Wed Nov 03 22:33:03 2004 => Scanning File C:\WINDOWS\system32\zwgjfr.exe
Wed Nov 03 22:33:38 2004 => File C:\WINDOWS\system32\zwgjfr.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.

Wed Nov 03 22:33:38 2004 => Scanning File C:\WINDOWS\system32\zxvycg.exe
Wed Nov 03 22:33:38 2004 => File C:\WINDOWS\system32\zxvycg.exe infected by "Backdoor.Win32.Rbot.gen" Virus. Action Taken: No Action Taken.
siehe hierzu: http://www.trojaner-board.de/showpos...8&postcount=12

Antwort

Themen zu Trojaner Spybot.AWJ
.html, autoruns, beendet, bruder, dateien, deaktivieren, deaktiviert, diverse, ebenfalls, einfach, gelaufen, löschen, meldet, neu, nichts, platte, reboot, recht, registry, scan, sekunden, system, system32, trojaner, träge, version, verweise, windows



Ähnliche Themen: Trojaner Spybot.AWJ


  1. Kaspersky findet angebliche Trojaner, Malwarebytes und Spybot nicht
    Plagegeister aller Art und deren Bekämpfung - 14.08.2015 (19)
  2. Spybot hat Trojaner FakePorn.winlock erkannt
    Plagegeister aller Art und deren Bekämpfung - 05.09.2013 (28)
  3. zbot Trojaner mit Spybot search & destroy entfernen?
    Plagegeister aller Art und deren Bekämpfung - 25.11.2012 (38)
  4. Spybot-Search & Destroy hat ein Trojaner gefunden
    Plagegeister aller Art und deren Bekämpfung - 11.06.2012 (4)
  5. [doppelt] Scan mit Spybot und malewarebytes.Spybot...
    Mülltonne - 21.10.2011 (1)
  6. Trojaner opachki.ru durch spybot gefunden
    Plagegeister aller Art und deren Bekämpfung - 11.05.2011 (11)
  7. Spybot findet win32.AutoRun.tmp - Trojaner
    Plagegeister aller Art und deren Bekämpfung - 02.05.2011 (5)
  8. Trojaner/Virus blockiert Spybot und Malwarebyte
    Antiviren-, Firewall- und andere Schutzprogramme - 21.10.2010 (1)
  9. Spybot.. PC-Absturz..Spybot im abgesicherter Modus nicht möglich
    Plagegeister aller Art und deren Bekämpfung - 11.01.2010 (1)
  10. Nach Spybot suche findet nur Antivir Trojaner
    Log-Analyse und Auswertung - 28.06.2009 (3)
  11. Cookiebehandlung aufgehoben-Spybot meldet 10 Trojaner
    Plagegeister aller Art und deren Bekämpfung - 25.07.2008 (3)
  12. Spybot v.s. Trojaner!!!
    Antiviren-, Firewall- und andere Schutzprogramme - 08.06.2008 (4)
  13. Spybot gegen Trojaner?
    Mülltonne - 06.06.2008 (0)
  14. Spybot@mxt Trojaner Problem
    Plagegeister aller Art und deren Bekämpfung - 06.01.2008 (2)
  15. Trojaner an Bord - HJT/Adaware/Spybot machtlos?!
    Plagegeister aller Art und deren Bekämpfung - 09.09.2007 (3)
  16. antivir,zonealarm,spybot sd und trojaner-board
    Lob, Kritik und Wünsche - 13.07.2007 (4)
  17. HJT und Spybot log - böser wurm und trojaner angriff
    Log-Analyse und Auswertung - 06.07.2006 (3)

Zum Thema Trojaner Spybot.AWJ - Hallo, Habe mir den Trojaner Spybot.AWJ eingefangen. Habe auf der Platte mit F-Prot-Antivir noch Dateien vom Spybot.AWE gefunden, die sich aber einfach löschen ließen. Möglicherweise hatte der AWE erst dem - Trojaner Spybot.AWJ...
Archiv
Du betrachtest: Trojaner Spybot.AWJ auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.