Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ?

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 11.05.2014, 12:14   #1
deeprybka
/// TB-Ausbilder
/// Anleitungs-Guru
 
W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ? - Standard

W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ?



Hallo,
ich gehe davon aus, dass mit dem Backup der Fall geschlossen werden kann.
Retrospektive Analysen bringen nicht viel. Du kannst aber versichert sein, dass wir hier nicht blind zu irgendwelchen Tools greifen. Es gab klare Indizien für eine ZBot-Infektion.
Es gab mehrere Gründe warum ich z.B. nochmal einen MBAM-Scan wollte:
a) es könnte was nachgeladen worden sein
b) wurde mit aktuellen Datenbanken gescannt?
c) mit welchen Einstellungen wurde gescannt (Rootkits etc.)

Darüber hätte ich gerne ein Testat gehabt.

Eine aktive ZBot-Infektion würde mit Scans von MBAM und ESET entdeckt und beseitigt werden können.
Solange ich am Ende der Bereinigung verantwortlich bin und entscheiden muss ob clean oder nicht, würde ich auch gerne das Vorgehen festlegen.

Kann ich das Thema jetzt als erledigt betrachten? Bitte um kurze Rückmeldung.
__________________
Gruß
deeprybka

Lob, Kritik, Wünsche?

Spende fürs trojaner-board?
_______________________________________________
„Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer

Alt 13.05.2014, 00:44   #2
PKaap
 
W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ? - Standard

W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ?



Zitat:
Zitat von deeprybka Beitrag anzeigen
Hallo,
ich gehe davon aus, dass mit dem Backup der Fall geschlossen werden kann.
Retrospektive Analysen bringen nicht viel.
Das denke ich auch.

Zitat:
Zitat von deeprybka Beitrag anzeigen
Du kannst aber versichert sein, dass wir hier nicht blind zu irgendwelchen Tools greifen. Es gab klare Indizien für eine ZBot-Infektion.
Diese würden mich ja dann aber interessieren, weil in den Posts nichts davon stand
Dass da nichts blind passiert will ich ja mal hoffen & glaube ich nicht

Zitat:
Zitat von deeprybka Beitrag anzeigen
a) es könnte was nachgeladen worden sein
b) wurde mit aktuellen Datenbanken gescannt?
c) mit welchen Einstellungen wurde gescannt (Rootkits etc.)
Nachgeladen könnte ja immer werden daher wäre ja ein Trennen vom Netz und immer nochmal alle Scanns sinnvoll
Also ich scanne immer mit aktueller Datenbank ... anders machst ja keinen Sinn
Wollte ja eh schon schreiben, dass eine sooo detaillierte Angabe bisschen übertrieben ist ... aber sind denke ich mal Templates, deshalb hab ich mir nichts gedacht.

Zitat:
Zitat von deeprybka Beitrag anzeigen
Solange ich am Ende der Bereinigung verantwortlich bin und entscheiden muss ob clean oder nicht, würde ich auch gerne das Vorgehen festlegen.
Und wenn ich betroffen bin, würde ich mich freun zu wissen warum was wo wie entschieden wird
Naja aber bevor ich fragen konnte, wurde die Aktion sowieso gestoppt
Aber wie gesagt, mich würde es immer noch interessieren (jenachdem wo was aufgefallen ist)

Sonst kann man es als abgeschlossen sehen.
__________________


Alt 14.05.2014, 13:01   #3
deeprybka
/// TB-Ausbilder
/// Anleitungs-Guru
 
W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ? - Standard

W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ?



Hallo,
wie gesagt es ist nicht nur unsachlich, sondern auch müßig sich retrospektiv über erfolgte Infektionen Gedanken zu machen, welche nicht durch aktuelle Logs dokumentiert werden können. Zudem erfolgten nicht nachvollziehbare Löschvorgänge.
Daher möchte ich nur noch abschließend und kurz darauf eingehen:
Dass Telefonmodule geladen werden sollen um die Zwei-Faktor-Authentifizierung zu umgehen, sowie die Tatsache, dass nur das entsprechende Benutzerkonto infiziert wird, sind Indizien für die neueren ZBot-Varianten.
Angesichts der Vielzahl an Varianten von Online-Banking-Trojanern ist es aber nicht möglich das jetzt genau festzustellen. Einige sind z.B. mit Necurs kombiniert, ein Rootkit, dessen Vorhandensein wesentlichen Einfluss auf das Infektionsgeschehen haben kann.
Da auf dem PC offensichtlich mehrere Infektionen stattgefunden haben, und ein Scanner alleine (MBAM kann die von Dir hochgeladene Datei z.B. nicht detektieren ) evtl. nicht alle Schädlinge detektieren/beseitigen kann, verwenden wir auf die vermuteten Infektionen abgestimme Tool-Setups.
Combofix z.B. macht abseits des sichtbaren, eine Vielzahl von Bereinigungsschritten.


Wenn Dich das Thema weiter interessiert, dann gibt es im Internet viel Material über Zeus, Spyeye & Co.

Alles Gute! Und stets sicheres Onlinebanking in der Zukunft!
__________________
__________________

Geändert von deeprybka (14.05.2014 um 13:34 Uhr)

Alt 16.05.2014, 15:45   #4
PKaap
 
W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ? - Standard

W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ?



Lang und breit Quatschen wollt ich es eh auch nicht, weil eben nichts mehr nachgeprüft werden soll.

Nur würde mich interessieren ob es in den bereits gezogenen Logs irgend welche Hinweise - und welche gegeben hat.
Das Einer nicht alles kann ist mir auch gewahr, weshalb ich auch immer mit verschiedenne scanne (immer mal wieder auch ohne Verdacht).

Zum RootKit: Wenn es ein solches wäre, wäre es dann nicht sinnvoll/logisch wenn auch andere Nutzer Accounts betroffen wären?

Danke soweit.

Alt 16.05.2014, 18:19   #5
deeprybka
/// TB-Ausbilder
/// Anleitungs-Guru
 
W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ? - Standard

W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ?



Zitat:
Zitat von PKaap Beitrag anzeigen

Zum RootKit: Wenn es ein solches wäre, wäre es dann nicht sinnvoll/logisch wenn auch andere Nutzer Accounts betroffen wären?

Danke soweit.
Hi, ich habe ja nicht gesagt, dass Du ein Rootkit hattest. Ich habe nur gesagt, dass es ZBot-Varianten gibt, die eines im Gepäck haben oder umgekehrt...

Z.B. dieser hier
https://www.virustotal.com/en/file/b...8f35/analysis/

mit Admin-Rechten gestartet, ergibt es das hier:
Code:
ATTFilter
==================== Registry (Whitelisted) ==================

HKLM\...\Run: [VMware User Process] => C:\Program Files\VMware\VMware Tools\vmtoolsd.exe [74320 2013-10-17] (VMware, Inc.)
HKU\S-1-5-21-4025654228-2714508878-1478901788-1001\...\Run: [Sudya] => "C:\Users\7 normaluser\AppData\Local\Temp\Yrbe\sudya.exe" <===== ATTENTION
HKU\S-1-5-21-4025654228-2714508878-1478901788-1001\...\Run: [Ovozvu] => C:\Users\7 normaluser\AppData\Local\Temp\Ahwiga\ovozvu.exe [430592 2014-05-16] () <===== ATTENTION

==================== Internet (Whitelisted) ====================

HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = http://de.msn.com/?rd=1&ucc=DE&dcc=DE&opt=0&ocid=iehp
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = 0xD1195CBDE56CCF01
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = en-us
StartMenuInternet: IEXPLORE.EXE - C:\Program Files (x86)\Internet Explorer\iexplore.exe
Tcpip\Parameters: [DhcpNameServer] 192.168.18.2

FireFox:
========

==================== Services (Whitelisted) =================

Locked "bfdd065b1a3dcd6d" service could not be unlocked. <===== ATTENTION

R2 lmhosts; C:\Windows\system32\svchost.exe [27136 2009-07-14] (Microsoft Corporation)
R2 NlaSvc; C:\Windows\System32\svchost.exe [27136 2009-07-14] (Microsoft Corporation)
R2 nsi; C:\Windows\system32\svchost.exe [27136 2009-07-14] (Microsoft Corporation)
R3 TPAutoConnSvc; C:\Program Files\VMware\VMware Tools\TPAutoConnSvc.exe [509776 2013-10-17] (Cortado AG)
S3 TPVCGateway; C:\Program Files\VMware\VMware Tools\TPVCGateway.exe [566096 2013-10-17] (Cortado AG)
R3 vmvss; C:\Windows\SysWOW64\dllhost.exe [7168 2009-07-14] (Microsoft Corporation)

==================== Drivers (Whitelisted) ====================

U5 AppMgmt; C:\Windows\system32\svchost.exe [27136 2009-07-14] (Microsoft Corporation)
U5 bfdd065b1a3dcd6d; C:\Windows\System32\Drivers\bfdd065b1a3dcd6d.sys [79288 2014-05-16] () <===== ATTENTION Necurs Rootkit?
         

Ohne Admin-Rechte:
Code:
ATTFilter
==================== Registry (Whitelisted) ==================

HKLM\...\Run: [VMware User Process] => C:\Program Files\VMware\VMware Tools\vmtoolsd.exe [74320 2013-10-17] (VMware, Inc.)
HKU\S-1-5-21-4025654228-2714508878-1478901788-1001\...\Run: [Sudya] => "C:\Users\7 normaluser\AppData\Local\Temp\Yrbe\sudya.exe" <===== ATTENTION
HKU\S-1-5-21-4025654228-2714508878-1478901788-1001\...\Run: [Ovozvu] => C:\Users\7 normaluser\AppData\Local\Temp\Ahwiga\ovozvu.exe [436224 2014-05-16] () <===== ATTENTION

==================== Internet (Whitelisted) ====================

HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = http://de.msn.com/?rd=1&ucc=DE&dcc=DE&opt=0&ocid=iehp
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = 0xD1195CBDE56CCF01
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = en-us
StartMenuInternet: IEXPLORE.EXE - C:\Program Files (x86)\Internet Explorer\iexplore.exe
Tcpip\Parameters: [DhcpNameServer] 192.168.18.2

FireFox:
========

==================== Services (Whitelisted) =================

R2 lmhosts; C:\Windows\system32\svchost.exe [27136 2009-07-14] (Microsoft Corporation)
R2 NlaSvc; C:\Windows\System32\svchost.exe [27136 2009-07-14] (Microsoft Corporation)
R2 nsi; C:\Windows\system32\svchost.exe [27136 2009-07-14] (Microsoft Corporation)
R3 TPAutoConnSvc; C:\Program Files\VMware\VMware Tools\TPAutoConnSvc.exe [509776 2013-10-17] (Cortado AG)
S3 TPVCGateway; C:\Program Files\VMware\VMware Tools\TPVCGateway.exe [566096 2013-10-17] (Cortado AG)
S3 vmvss; C:\Windows\SysWOW64\dllhost.exe [7168 2009-07-14] (Microsoft Corporation)

==================== Drivers (Whitelisted) ====================

U5 AppMgmt; C:\Windows\system32\svchost.exe [27136 2009-07-14] (Microsoft Corporation)
R1 Serial; C:\Windows\System32\DRIVERS\serial.sys [94208 2009-07-14] (Brother Industries Ltd.)
R2 VMMEMCTL; C:\Program Files\Common Files\VMware\Drivers\memctl\vmmemctl.sys [22096 2013-10-17] (VMware, Inc.)
R3 vmusbmouse; C:\Windows\System32\DRIVERS\vmusbmouse.sys [15512 2013-10-17] (VMware, Inc.)
R0 vsock; C:\Windows\System32\drivers\vsock.sys [73296 2013-10-08] (VMware, Inc.)

==================== NetSvcs (Whitelisted) ===================
         

__________________
Gruß
deeprybka

Lob, Kritik, Wünsche?

Spende fürs trojaner-board?
_______________________________________________
„Neminem laede, immo omnes, quantum potes, iuva.“ Arthur Schopenhauer

Geändert von deeprybka (16.05.2014 um 19:09 Uhr)

Antwort

Themen zu W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ?
adware, autoruns, bitdefender, datei, defender, ebanking, einloggen, fehler, festgestellt, file, internet, kaspersky, leer, neue, online banking, onlinebanking, phishing, problem, problem mit dem pc, prozess, registry, scan, security, system, umleitung, update, verbindung




Ähnliche Themen: W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ?


  1. Windows 7: Trojan.GenericKD.2460578 (B) gefunden
    Log-Analyse und Auswertung - 05.06.2015 (10)
  2. Trojan.GenericKD.2269178 (B) + Trojan.Generic.13051484 (B) + Trojan.Generic.12905642 (B)
    Log-Analyse und Auswertung - 10.04.2015 (12)
  3. Trojan.GenericKD.1991409
    Plagegeister aller Art und deren Bekämpfung - 11.12.2014 (3)
  4. Win 8.1: Virusfund Trojan.GenericKD.2011851 (Engine A)
    Plagegeister aller Art und deren Bekämpfung - 07.12.2014 (4)
  5. Viren : Trojan.GenericKD.1843822 - Gen:Variant.Adware.BHO.Agent.4 - Trojan.Ciusky.Gen.13
    Plagegeister aller Art und deren Bekämpfung - 08.09.2014 (3)
  6. Trojan.GenericKD.1822763 gefunden, echt oder Fehlalarm?
    Plagegeister aller Art und deren Bekämpfung - 30.08.2014 (5)
  7. W 8.1,Trojaner kann von mir nicht entfernt werden.Virus: Trojan.GenericKD.1673711 (Engine A),Virus: Win32.Trojan.Pirpi.A (Engine B)
    Plagegeister aller Art und deren Bekämpfung - 21.08.2014 (3)
  8. Trojan.GenericKD.942439 / Trojan.GenericKD.1305731 u.a.
    Log-Analyse und Auswertung - 11.07.2014 (19)
  9. Win 8: Virusfund Trojan.GenericKD 1687892 (Engine A)
    Plagegeister aller Art und deren Bekämpfung - 03.06.2014 (3)
  10. Phising-Page bei Onlinebanking in FF + Trojan
    Plagegeister aller Art und deren Bekämpfung - 12.05.2014 (5)
  11. WIN 7: Virusfund Trojan.GenericKD.1631929 (Engine A)
    Plagegeister aller Art und deren Bekämpfung - 08.04.2014 (3)
  12. Trojan.GenericKD.1582797 und 1574997 werden nicht gelöscht
    Plagegeister aller Art und deren Bekämpfung - 23.03.2014 (33)
  13. Bitdefender meldet Trojan.GenericKD.1440205
    Log-Analyse und Auswertung - 16.01.2014 (12)
  14. Trojan.GenericKD.1242803 / download malwarebytes funzt nicht
    Plagegeister aller Art und deren Bekämpfung - 13.10.2013 (28)
  15. Trojan.Agent.IET / IPH.Trojan.Zbot.Rke / 100er Tan Abfrage OnlineBanking Deutsche Bank
    Log-Analyse und Auswertung - 27.03.2013 (10)
  16. Trojan.Start.Page & Hijack.Start.Page
    Log-Analyse und Auswertung - 24.06.2012 (1)
  17. trojan.start.page entfernen
    Log-Analyse und Auswertung - 28.02.2005 (3)

Zum Thema W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ? - Hallo, ich gehe davon aus, dass mit dem Backup der Fall geschlossen werden kann. Retrospektive Analysen bringen nicht viel. Du kannst aber versichert sein, dass wir hier nicht blind zu - W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ?...
Archiv
Du betrachtest: W7: Phising-Page bei Onlinebanking in FF + Trojan.GenericKD.1659055 ? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.