Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Unbekannte Datei im startup, Mozilla-Programme lassen sich nicht starten (https://www.trojaner-board.de/125135-unbekannte-datei-startup-mozilla-programme-lassen-starten.html)

mash3010 18.10.2012 18:49

Da kommt so einiges zu Tage:
Code:

Antivirus        Result
Agnitum        Trojan.Injector!+KztUFQ9xK8
AhnLab-V3        Spyware/Win32.Zbot
AntiVir        TR/Symmi.1887
Antiy-AVL        -
Avast        Win32:Spyware-gen [Spy]
AVG        PSW.Generic10.WBZ
BitDefender        Gen:Variant.Symmi.2271
ByteHero        -
CAT-QuickHeal        -
ClamAV        -
Commtouch        -
Comodo        -
DrWeb        Trojan.PWS.Panda.2005
eSafe        -
ESET-NOD32        Win32/Spy.Zbot.AAO
F-Prot        -
F-Secure        Gen:Variant.Symmi.2271
Fortinet        -
GData        Gen:Variant.Symmi.2271
Ikarus        Trojan-PWS.Win32.Zbot
Jiangmin        TrojanSpy.Zbot.cinh
K7AntiVirus        Spyware
Kaspersky        Trojan-Spy.Win32.Zbot.fiol
Kingsoft        Win32.Troj.Zbot.(kcloud)
McAfee        -
McAfee-GW-Edition        -
Microsoft        PWS:Win32/Zbot
MicroWorld-eScan        Gen:Variant.Symmi.2271
Norman        -
nProtect        -
Panda        Trj/Genetic.gen
PCTools        -
Rising        -
Sophos        -
SUPERAntiSpyware        -
Symantec        -
TheHacker        -
TotalDefense        -
TrendMicro        -
TrendMicro-HouseCall        -
VBA32        -
VIPRE        Trojan.Win32.Generic!BT
ViRobot        -

Zumindest geht die Tendenz zu Bot-Netz.

Irgendwie habe ich das Vertrauen an meine Windows 7 Installation verloren. :(

cosinus 18.10.2012 20:36

Scheint ein Zbot gewesen zu sein. Eine Neuinstallation wäre garnicht mal die schlechteste Wahl :pfeiff:
Hast du diese Datei verschoben oder nur kopiert - sprich ist sie noch an der originalen Stelle zu finden? Wenn ja löschen!

mash3010 18.10.2012 21:33

Zitat:

Zitat von cosinus (Beitrag 941020)
...
Hast du diese Datei verschoben oder nur kopiert - sprich ist sie noch an der originalen Stelle zu finden? Wenn ja löschen!

An der Originalstelle ist sie nicht mehr, ich habe sie mein Quarantäne-Verzeichnis verschoben, umbenannt und aus dem RUN-Zweig der Registry entfernt.

cosinus 19.10.2012 09:10

Na dann ist sie doch so oder so inaktiv - lösch sie einfach
Was ist jetzt nun mit dem Rechner, noch Probleme offen oder nicht?

mash3010 19.10.2012 09:29

Ich schrieb ja schon, dass sonst keine Probleme bemerkbar sind. Aber ist das der Beweis, dass das System sauber ist?
Ich sehe gerade, dass Kaspersky einen ZbotKiller.exe anbietet, wäre vielleicht noch eine Chance. Da ich erst heute Abend wieder an meinem Rechner herankomme, werde ich dann das Ergebnis hier posten.

Übrigens, dass auf einer weiteren Partition installierte XP-Professional scheint nicht befallen zu sein, jedenfalls kann ich keine Spuren dieser Datei dort finden. Ich werde ZbotKiller.exe auch dort mal laufen lassen.

cosinus 19.10.2012 10:58

Der zbotkilller dürfte jetzt nichts mehr bringen, das Tool ist über 2 Jahre alt

mash3010 19.10.2012 11:20

Zitat:

Zitat von cosinus (Beitrag 941304)
Der zbotkilller dürfte jetzt nichts mehr bringen, das Tool ist über 2 Jahre alt

Ich weiß ja nicht, wie alt mein Trojaner ist und ob der zbotkiller nicht aktualisiert wurde. Das Datum sagt ja nur, wann das Dokument angelegt wurde.

cosinus 19.10.2012 11:44

Und ich hab den zbotkiller eben runtergeladen, achte auf den Datumsstempel der Datei in dem ZIP-Archiv.

mash3010 19.10.2012 17:27

Ja, ist uralt. Ich habe den Killer mal auf dem XP-System laufen lassen. Da findet er einen Hook im Firefox:

Spliced function LdrLoadDll fixed in ntdll.dll module of process with PID 2592

Nach dem Neustart von Firefox 16.0.1 wird der immer wieder neu gesetzt.

Auf Windows 7 x64 läuft er nicht korrekt, kann keine Hooks prüfen.

cosinus 21.10.2012 10:47

Wie gesagt, vergiss den zbotkiller, der ist zu alt
Wie steht es jetzt um deinen Rechner? Noch Probleme offen?

mash3010 22.10.2012 10:20

Nein, Rechner läuft ohne ersichtliche Probleme.

cosinus 22.10.2012 11:38

Dann wären wir durch! :abklatsch:

Die Programme, die hier zum Einsatz kamen, können alle wieder runter. Malwarebytes zu behalten ist zu empfehlen. Kannst ja 1x im Monat damit einen Vollscan machen, aber immer vorher ans Update denken.

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update


PDF-Reader aktualisieren
Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast)

Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers:
Prüfen => Adobe - Flash Player
Downloadlinks => Adobe Flash Player Distribution | Adobe

Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind.


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

mash3010 22.10.2012 13:26

Vielen Dank nochmal für die Tipps, einiges habe ich allerdings schon selbst im Griff.
Die Windows-Updates mache ich zwar von Hand, aber regelmäßig lasse ich prüfen. Ich habe allerdings schon Fusseln um den Mund, weil ich in meinem Umkreis immer wieder sehe, wie jemand meckernd Update-Warnungen wegklickt und ich erst erklären muss, wie wichtig Updates sind. Ich muss allerdings gestehen, dass ich bis vor kurzem Java-Updates auch vernachlässigt habe. Aber die letzten Probleme mit löchriger Java-Laufzeitumgebung haben mich da wachgerüttelt.
Foxit-Reader benutze ich schon lange, bei uns hier in der Firma auch, die sind auch vom Adobe-Acrobat-Reader weg.


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:05 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130