Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner TR/Agent.ztb - taucht als eluuo.eup in den lokalen Einstellungen auf (https://www.trojaner-board.de/76976-trojaner-tr-agent-ztb-taucht-eluuo-eup-lokalen-einstellungen.html)

td12 31.08.2009 13:58

Trojaner TR/Agent.ztb - taucht als eluuo.eup in den lokalen Einstellungen auf
 
Hallo zusammen,

folgendes Problem tritt seit ein paar tagen bei meinem alten Laptop (Win XP SP3) auf:

sobald ich ein neues Programm starte, egal welches, meldet mir mein Avira AntiVir personal, dass im Ordner Lokale Einstellungen das trojanische Pferd TR/Agent.ztb unter dem Namen eluuo.eup gefunden wurde. Ich habe dann zuerst immer den Zugriff verweigern lassen und dachte mir nichts böses, auch weil sonst alles funktioniert und nach der Verweigerung die Programme einwandfrei arbeiten. Google findet auch keine Trefer. Jetzt aber ist meine CPU-Auslastung immer 100%, verteilt auf folgende Prozesse:
- csrss.exe
- PAStiSvc.exe und
- slserv.exe
und das nervt doch schon ziemlich...

-----
weitere Systeminfos:
Betriebssystemname Microsoft Windows XP Home Edition
Version 5.1.2600 Service Pack 3 Build 2600
Betriebssystemhersteller Microsoft Corporation
Systemname PC020
Systemhersteller GERICOM
Systemmodell 259IA1
Systemtyp X86-basierter PC
Prozessor x86 Family 6 Model 13 Stepping 6 GenuineIntel ~1700 Mhz
BIOS-Version/-Datum American Megatrends Inc. 080010, 28.09.2004
SMBIOS-Version 2.3
Windows-Verzeichnis C:\WINDOWS
Systemverzeichnis C:\WINDOWS\system32
Startgerät \Device\HarddiskVolume1
Gebietsschema Deutschland
Benutzername PC020\*
Zeitzone Westeuropäische Sommerzeit
Gesamter realer Speicher 512,00 MB
Verfügbarer realer Speicher 101,27 MB
Gesamter virtueller Speicher 2,00 GB
Verfügbarer virtueller Speicher 1,96 GB
Größe der Auslagerungsdatei 1,22 GB
Auslagerungsdatei C:\pagefile.sys
-------


Ich habe bereits versucht mit Avira die Datei zu entfernen oder in Quarantäne zu verschieben, aber sie taucht hartnäckig immer wieder auf. Ebenfalls nicht von Erfolg gekrönt war die Entfernung mit Malwarebytes Anti-Malware. Dort heißt es:
Anbeiter: Malware.Trace
Kategorie: Registry Value
Objekt: HKEY_LOCAL_MASCHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network\UID
Sonstige: Value UID

Mit "Entferrne Auswahl" habe ich wie gesagt versucht das Problem zu beheben, aber beim erneuten Durchlauf findet es sich schon wieder. In der Registry findet sich zu UID der Wert PC020_0052D1B.

Bei Jottis Malwarescanner melden 13 von 19 Scannern Malware und es finden sich noch folgende Zusatzinfos für die eup-Datei:
Zitat:

Dateigröße: 13824 Bytes
Dateityp: PE32 executable for MS Windows (DLL) (GUI) Intel 80386 32-bit
MD5: da24bed2afc6d5214bb0b9e3217b05c5
SHA1: 67f43e00d4c578f17804219f017cedf65c1d2bd8
Der HijackThis log file sieht so aus:
Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:20:42, on 31.08.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16876)
Boot mode: Normal

Running processes:
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Citrix\ICA Client\ssonsvr.exe
C:\WINDOWS\system32\ZCfgSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\CiscoVPN\neue version 2007\cvpnd.exe
C:\Programme\Intel\WiFi\bin\EvtEng.exe
C:\Programme\Gemeinsame Dateien\Intel\WirelessCommon\RegSrvc.exe
C:\WINDOWS\System32\tcpsvcs.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\PAStiSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\NHC\nhc.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\QuickNotes\QNPlus.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Malwarebytes\mbam.exe
C:\WINDOWS\regedit.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programme\Trend Micro\HijackThis\HJT.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = ***
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [NotebookHardwareControl] "C:\Programme\NHC\nhc.exe" -quiet
O4 - HKLM\..\Run: [LXCCCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCCtime.dll,_RunDLLEntry@16
O4 - HKLM\..\Run: [LXBUCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXBUtime.dll,_RunDLLEntry@16
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [QNPlus] C:\Programme\QuickNotes\QNPlus.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ?
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: In Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: In vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - h**p://a1540.g.akamai.net/7/1540/52/20070501/qtinstall.info.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1160313267524
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - h**p://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = rue*.*.de
O17 - HKLM\Software\..\Telephony: DomainName = rue*.*.de
O17 - HKLM\System\CS1\Services\Tcpip\..\{7BB5894F-6B6E-480A-8138-3592A231B2FA}: NameServer = *.*.*.*
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = rue*.*.de
O17 - HKLM\System\CS4\Services\Tcpip\Parameters: Domain = rue*.*.de
O17 - HKLM\System\CS5\Services\Tcpip\Parameters: Domain = rue*.*.de
O18 - Protocol: ecowin - {6152AF4B-A2CE-4A83-A305-E2139D12F3E0} - "C:\Programme\Gemeinsame Dateien\Vinga System\EWDBI2.dll" (file missing)
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\CiscoVPN\neue version 2007\cvpnd.exe
O23 - Service: Intel® PROSet/Wireless Event Log (EvtEng) - Intel(R) Corporation - C:\Programme\Intel\WiFi\bin\EvtEng.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: lxbu_device - Lexmark International, Inc. - C:\WINDOWS\system32\lxbucoms.exe
O23 - Service: lxcc_device - Lexmark International, Inc. - C:\WINDOWS\system32\lxcccoms.exe
O23 - Service: Intel® PROSet/Wireless Registry Service (RegSrvc) - Intel(R) Corporation - C:\Programme\Gemeinsame Dateien\Intel\WirelessCommon\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\WINDOWS\system32\S24EvMon.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe
O24 - Desktop Component 1: (no name) - C:\Dokumente und Einstellungen\*\stpl.html
O24 - Desktop Component 2: (no name) - C:\Dokumente und Einstellungen\*\stplf.html
O24 - Desktop Component 3: (no name) - C:\Dokumente und Einstellungen\*\Stdpl EM.htm

--
End of file - 10098 bytes
Wie werde ich denn jetzt den Trojaner zuverlässig los?
schonmal vielen Dank für jede Hilfestellung!!!

nochdigger 31.08.2009 17:24

Hallo und :hallo:

Zitat:

...und dachte mir nichts böses, auch weil sonst alles funktioniert...
das sehr trügerisch sein kann:rolleyes:

Du hast zu deinem Fund einen ZBot an Bord, der allein ist Grund genug, zur Neuinstallation überzugehen
sdra64.exe | ThreatExpert statistics

Ist das Laptop ein Firmengerät (Produktivsystem)?

MFG

td12 31.08.2009 21:37

hey, das nenne ich mal ne schnelle reaktion - vielen Dank!

Zitat:

Zitat von nochdigger (Beitrag 461418)
Du hast zu deinem Fund einen ZBot an Bord

auch wenn ich mich damit endgültig als Laie oute, was ist ein ZBot? Bzw. was macht der?

Zitat:

Zitat von nochdigger (Beitrag 461418)
der allein ist Grund genug, zur Neuinstallation überzugehen

Alternativen gibt es eher nicht, nehme ich an?!

Zitat:

Zitat von nochdigger (Beitrag 461418)
Ist das Laptop ein Firmengerät (Produktivsystem)?

Nee, ist mein alter privater... Aber gibt es eigentlich irgendeine Möglichkeit die installierten Programme auch ohne die Installationsdateien nach dem Neuaufsetzen wieder zu installieren? ich weiß, klingt komisch, aber trotzdem..

recht herzlichen Dank und schönen Abend!

nochdigger 01.09.2009 08:58

Hallo

Zitat:

auch wenn ich mich damit endgültig als Laie oute, was ist ein ZBot? Bzw. was macht der?
der stiehlt jede Information die er bekommen kann, zudem birgt er Backdooreigenschaften.
Ein Beispiel:
TR/Spy.ZBot.DPF - Vollstndig
Zitat:

Zitat von Avira
Auswirkungen:
• Lädt eine schädliche Dateien herunter
• Änderung an der Registry
• Stiehlt Informationen
• Ermöglicht unbefugten Zugriff auf den Computer

Hintertür
Der folgende Port wird geöffnet:

– svchost.exe an einem zufälligen TCP port

Kontaktiert Server:
Den folgenden:
• http://ahleinaks.ru/**********millionertest.bin

Hierdurch können Informationen gesendet und Hintertürfunktionen bereitgestellt werden.

Zitat:

Alternativen gibt es eher nicht, nehme ich an?!
doch gäbe es eventuell, aber von der würde ich absehen, da der Zbot ja nicht der einzige Fund auf deinem System war.

Eine Bereinigung kann sehr viel Zeit in Anspruch nehmen und muss nicht erfolgreich sein, d.h. das es bei einem Bereinigungsversuch zu Schäden am Betriebssystem kommen kann und dann ein neu aufsetzten notwendig würde.

Es kann gut sein, dass durch ein Nachladen der Malware sich bereits weitere Schädlinge auf deinem System befinden (wir haben ja noch nicht mal zu suchen begonnen;)).
Daher rate ich dir zur Neuinstallation und Änderung aller Pass- und Kennwörter vom frisch aufgesetztem oder einem sauberen System aus.

Zitat:

Aber gibt es eigentlich irgendeine Möglichkeit die installierten Programme auch ohne die Installationsdateien nach dem Neuaufsetzen wieder zu installieren? ich weiß, klingt komisch, aber trotzdem..
Das funktioniert bei den meisten Programmen nicht, Ausnahme sind portable Programme, da die sich nicht in die Registry eintragen müssen um starten zu können (vereinfacht gesagt).

MFG


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:44 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131