ZLOB Trojaner, bekomme mein system nicht gereinigt

Hallo,

ja ich weiß, das Thema ist schon 1000 mal gepostet worden, hab aber für mich selber noch nciht die lösung gefunden.
Bitte, könnte mir jemand helfen!?

habe windows xp drauf, und seit 5 tagen probleme mit diesem trojaner zlob.
bin dem ding schon mit outpost firewall pro, antivier, killbox, RootkitRevealer, smitfraud_remover, spybot auf den leib gerückt.
habe schon sämtliche sachen ausprobiert, aber einen richtigen erfolg konnte ich noch nicht verbuchen.
im gegenteil, jetzt ist soger mein system richtig langsam geworden, und auf mein zweites laufwerk kann ich nicht mehr zugreifen, dann hängt sich mein system auf.

Logfile of HijackThis v1.99.1
Scan saved at 18:55:19, on 09.04.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Agnitum\Outpost Firewall\outpost.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
O2 - BHO: (no name) - {7a932ed2-1737-4ab8-b84d-c71779958551} - (no file)
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll (file missing)
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll (file missing)
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM…\Run: [Acrobat Assistant 7.0] „C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe“
O4 - HKLM…\Run: [TkBellExe] „C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe“ -osboot
O4 - HKLM…\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM…\Run: [avgnt] „C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe“ /min
O4 - HKLM…\Run: [Outpost Firewall] C:\Programme\Agnitum\Outpost Firewall\outpost.exe /waitservice
O4 - HKLM…\Run: [OutpostFeedBack] C:\Programme\Agnitum\Outpost Firewall\feedback.exe /dump:os_startup
O4 - HKCU…\Run: [updateMgr] C:\Programme\Adobe\Acrobat 7.0\Acrobat\AdobeUpdateManager.exe AcPro7_0_5
O4 - HKCU…\Run: [MSMSGS] „C:\Programme\Messenger\msmsgs.exe“ /background
O4 - HKCU…\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: Alles mit FlashGet laden - C:\Programme\FlashGet\jc_all.htm
O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert to existing PDF - res://C:\Programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Mit FlashGet laden - C:\Programme\FlashGet\jc_link.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Outpost Firewall Pro Quick Tune - {44627E97-789B-40d4-B5C2-58BD171129A1} - C:\Programme\Agnitum\Outpost Firewall\Plugins\BrowserBar\ie_bar.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra ‚Tools‘ menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra ‚Tools‘ menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra ‚Tools‘ menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5C…
O20 - AppInit_DLLs: C:\PROGRA~1\Agnitum\OUTPOS~1\wl_hook.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: CUFVWM - Sysinternals - www.sysinternals.com - C:\DOKUME~1\JRGGUT~1\LOKALE~1\Temp\CUFVWM.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum Ltd. - C:\Programme\Agnitum\Outpost Firewall\outpost.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

vielleicht kann mir ja jemand helfen, weiß wirklich nicht mehr weiter.

Danke im voraus

Hallo Jörg

ja ich weiß, das Thema ist schon 1000 mal gepostet worden, hab
aber für mich selber noch nciht die lösung gefunden.
Bitte, könnte mir jemand helfen!?

Außer das du mit Securitysoftware bis an die Zähne bewaffnet und bis zur Bewegungsunfähigkeit ausgestattet bist, kann ich nichts auffälliges entdecken. Woher weisst du, das es ein Trojanisches Pferd vom Typ Zlob ist? Zlob ist ein perfekter Downloader http://www.viruslist.com/de/find?search_mode=full&wo… und falls du ihn ausgeführt hast, besitzt du sehr wahrscheinlich einen netten ferngesteuerten Server an Bord. Vielleicht sogar in der Art: http://www.netzwelt.de/news/70253_1-trojaner-paedoph… Mach dir nichts draus, http://faq.jors.net/virus.html hat die perfekte Lösung deines Problems.

der hinterwäldler

hallo

Mach dir nichts draus, http://faq.jors.net/virus.html hat die
perfekte Lösung deines Problems.

danke für die antwort.
wollte mein system, wenn es geht nicht neu aufsetzen.
gibt es da keine andere lösung?

wie meinst du das mit „bis zur Bewegungsunfähigkeit ausgestattet“?
soweit funktioniert das Internet ja, nur dass es probleme mit meinen ordnern und festplatten gibt, die ich oft nicht öffnen kann, oder es ewig dauert.

gruß

Hallo,

wollte mein system, wenn es geht nicht neu aufsetzen.
gibt es da keine andere lösung?

nein. Unter http://www.microsoft.com/technet/community/columns/s… kannst Du lesen, warum das so ist - und der Autor ist immerhin „Security Program Manager“ bei Microsoft.

Zusammengefasst: Ein kompromittiertes System ist ein kompromittiertes System ist ein kompromittiertes System. Es ist nicht mehr vertrauenswürdig.

Gruß,

Malte

danke, werde ich dann wohl mal machen müssen (heul)
aber vielleicht noch was anderes, wie kann ich es anstellen, dass ich wieder auf mein zweites laufwerk zugreifen kann.
es hängt sich ständig auf, egal was ich damit machen will.
wenn ich das system neu aufspielen muss, will ich wenigstens die daten sichern können…

hallo Jörg

wie meinst du das mit „bis zur Bewegungsunfähigkeit
ausgestattet“?
soweit funktioniert das Internet ja, nur dass es probleme mit
meinen ordnern und festplatten gibt, die ich oft nicht öffnen
kann, oder es ewig dauert.

Erkennst du die Zusammenhänge dieser Tatasache und meinen Worten nicht? Es gibt Anwender, und zu denen zählst offensichtlich auch du, die wissen noch gar nicht, wie schell ein sauber konfiguriertes System überhaupt ist. Bei deiner Ausstattung habe ich den Eindruck einen Panzer für den Krieg im Internetdschungel vor mir zu haben. Ich zähle nicht auf, du weist selbst was du alles drauf hast.

Hat es dich beschützt? Nein. Wie sonst wäre wohl auch W32/Zlob.xx in dein System gekommen. Die meisten Anwender derartiger Software argumentieren so: „Ich bin zufrieden, bei mir läuft die Software fehlerfrei!“ Das ist ja wohl auch das Mindeste. Hat sie aber auch das getan, was auf ihrer Verpackung beworben wird? Hast du mal in das Kleingedruckte geschaut und dies mit anderen im Handel erhältlichen Produkten verglichen. Stelle dir mal vor, dir würde ein nagelneues Auto angeboten und der Verkäufer lehnt jedwede Garantie für die Sicherheitsfeature ab. … Bei Software wird das aber akzeptiert.

Das System, an welchem ich hier sitze und den Beitrag schreibe, ist ein stinknormales WindowsXP Home, hat einen direkten DSL-Anschluß zum Internet, eine Konfiguration gemäß http://www.ntsvcfg.de und besitzt einen täglich aktualisierten Scanner ClamWin. Nicht weil ich ihn benötige, sondern um im Notfall auf meiner BartPE einen zu haben und mit dieser im Freundeskreis hin und wieder aus der Patsche zu helfen.

der hinterwäldler

aber vielleicht noch was anderes, wie kann ich es anstellen,
dass ich wieder auf mein zweites laufwerk zugreifen kann.
es hängt sich ständig auf, egal was ich damit machen will.
wenn ich das system neu aufspielen muss, will ich wenigstens
die daten sichern können…

Welche Daten meinst du? Falls sich die Partition ständig abhängt, kannst du ebenfalls Einwirkung von Schadsoftware annehmen. Nur die von dir selbst erstellten Dateien haben einen Platz auf einer CD oder DVD. Diese darfst du dann in aller Vorsicht und unter Kontrolle eines in 14 Tagen aktuellen Scanners wieder auf die Festplatte kopieren. Im Zweifelsfall kannst du dann diese Dateien bei http://virusscan.jotti.org/de/ prüfen lassen. Falls ein Freund von dir eine BartPE mit einem Brennprogramm besitzt, kannst du sie dir mal borgen. Selbst brennen dürfte jetzt zu spät sein.

Um später nicht wieder derartige Probleme zu haben, beschäftige dich mal ernsthaft mit diesem Tutorial http://www.hinterwaeldlers-home.de/tutorials.html und dieser kleinen Anleitung http://www.hinterwaeldlers-home.de/NewsGroups/Sicher… Beides richtig gemacht und angewendet und du lachst dann köstlich über diesen und ähnliche Threads.

Nur Feiglinge sichern ihre Daten, ich bin einer.
der hinterwäldler

Hallo !

aber vielleicht noch was anderes, wie kann ich es anstellen,
dass ich wieder auf mein zweites laufwerk zugreifen kann.

Wenn du deine eigenen Dateien auf dem zweiten Laufwerk hast,sind sie falls kein physikalischer Defekt vorliegt erst mal sicher.Hänge dann die Platte einfach kurz ab,und formatiere die verseuchte danach.Nach der Installation von XP,kannst du die zweite HD wieder dran hängen,und sie müsste dann wieder vom saauberen Win erkannt und eingebunden sein.Falls du natürlich deine Daten aber auf der ersten Platte hast,und die dann auf die zweite willst,müsstest du entweder mittels eines Notfall Win das du mit Bart Pe erstellt hast,oder mit ner Linux Knoppix dieses dann erledigen.Mit Linux kannste auch mit K3B das sicherheitshalber auf CD/DVD brennen.Da du ja siehst was so passieren kann,solltest du immer deine Daten ausser auf ner zweiten Platte,auch noch zusätzlich auf das oben genannte sichern.

MFG

P.

hallo Jörg
Erkennst du die Zusammenhänge dieser Tatasache und meinen
Worten nicht? Es gibt Anwender, und zu denen zählst
offensichtlich auch du, die wissen noch gar nicht, wie schell
ein sauber konfiguriertes System überhaupt ist. Bei deiner
Ausstattung habe ich den Eindruck einen Panzer für den Krieg
im Internetdschungel vor mir zu haben. Ich zähle nicht auf, du
weist selbst was du alles drauf hast.

Hat es dich beschützt? Nein. Wie sonst wäre wohl auch
W32/Zlob.xx in dein System gekommen. Die meisten Anwender
derartiger Software argumentieren so: „Ich bin zufrieden, bei
mir läuft die Software fehlerfrei!“ Das ist ja wohl auch das
Mindeste. Hat sie aber auch das getan, was auf ihrer
Verpackung beworben wird? Hast du mal in das Kleingedruckte
geschaut und dies mit anderen im Handel erhältlichen Produkten
verglichen. Stelle dir mal vor, dir würde ein nagelneues Auto
angeboten und der Verkäufer lehnt jedwede Garantie für die
Sicherheitsfeature ab. … Bei Software wird das aber
akzeptiert.

Das System, an welchem ich hier sitze und den Beitrag
schreibe, ist ein stinknormales WindowsXP Home, hat einen
direkten DSL-Anschluß zum Internet, eine Konfiguration gemäß
http://www.ntsvcfg.de und besitzt einen täglich aktualisierten
Scanner ClamWin. Nicht weil ich ihn benötige, sondern
um im Notfall auf meiner BartPE einen zu haben und mit dieser
im Freundeskreis hin und wieder aus der Patsche zu helfen.

der hinterwäldler

hallo hinterwälder,

danke für die ausführlichen beiträge!
aber nur mal zu meiner „verteidigung“ (lach), die meisten security anwendungen hab ich erst nach dem Trojaner befall aufgespielt. hatte vorher nur antivir, spybot und windows firewall drauf. hab dann versucht mit allen mitteln das ding wieder runter zu bekommen.
hat nur bisher nicht so geklappt, im endeffekt läuft immer weniger im system. i net funktioniert ja eigentlich. aber hat das wirklich mit den programmen zu tun? i don’t know.

ich werd wohl neu aufspielen und mir mal die konfig von deinem link ansehen. muss da wohl noch lernen.

gruß

Hallo !

danke, hab die daten auf ner zweiten platte, werd die dann mal anstöpseln und hoffen sie ist nicht befallen.

ahr, mir graut vor dem formatieren meiner hauptplatte, hoffe ich kann das wichtigste irgendwie sichern. was sollte ich auf keinen fall sichern und neu auf die „neue“ platte drauf machen. kann sich der trojaner in nem setup oder so verstecken?

gruß

Nur Feiglinge sichern ihre Daten, ich bin einer.
der hinterwäldler

was bin ich dann mit meinem „so sicheren system“??

vielen danks für diese ganzen tips. werde ich mir zu herzen nehmen, und dann wird mein system nach einer neuaufspielung hoffentlich mir noch mehr freude machen. ging ja so lange gut, aber einmal ist wohl immer das erste mal.

besten gruß, jörg