Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Raiffeisen E-Banking Probleme - infizierten Rechner

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML

Antwort
Alt 18.04.2018, 10:36   #16
RSLB
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Der PC war auf jeden Fall sauber, bis ich mich heute im Büro verbunden habe und es auf meinem Domain-Profil zugegriffen hat (zumindest so viel ich daraus verstehe, vielleicht ist das auch völlig falsch, auf jeden Fall gibt es die E-Banking Meldung wieder, i.e. der Rechner ist nun wieder infiziert).

Wegen des Keyloggers bin ich auch nicht selber auf die Idee gekommen, dies habe ich in einem Post von Tom's Hardware gelesen, habe später aber auf Reddit gelesen, dass es eventuell mit Windows Update verbunden sein kann.

Alt 18.04.2018, 11:14   #17
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Zitat:
auf jeden Fall gibt es die E-Banking Meldung wieder, i.e. der Rechner ist nun wieder infiziert).
Sag nicht, dass du da immer noch mit Google Chrome rumwurschtelst?
__________________

__________________

Alt 18.04.2018, 11:20   #18
RSLB
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Zitat:
Zitat von cosinus Beitrag anzeigen
Sag nicht, dass du da immer noch mit Google Chrome rumwurschtelst?
Die Meldung ist unabhängig vom Browser, habe es jeweils mit FireFox, Chrome und IE ausprobiert. Chrome hatte ich bisher aber nicht deinstalliert, habe ich erst jetzt gemacht.
__________________

Alt 18.04.2018, 11:26   #19
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Dann sollte eure gesamte Firmen-IT mal auf den Prüfstand wenn das tatsächlich so ist
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 18.04.2018, 11:31   #20
RSLB
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Dies war eigentlich schon der Fall, als ich den Beitrag erstellt hatte und als es gestern gelöst wurde, ging dies auch in allen Browser. Anderen Rechner im Büro können die E-Banking Seite ohne jegliche Meldung besuchen.

Danke auf jeden Fall für den Hinweis, dann werde ich mal eine IT-Beratung kontaktieren.


Alt 18.04.2018, 12:58   #21
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Naja, Malwarebytes auf den Domaincontroller kannste ja selbst machen
__________________
--> Raiffeisen E-Banking Probleme - infizierten Rechner

Alt 18.04.2018, 21:28   #22
RSLB
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Also vielleicht doch kurz einen Update zum Stand...

Ich habe erst Malwarebytes, dann ESET Online Scanner und anschliessend SecurityCheck laufen lassen. Kein Scan hat eigentlich was gefunden, doch irgendwann entweder nach dem Abschluss von ESET oder SecurityCheck (ganz sicher nicht schon nach dem Abschluss von MBAM). War die E-Banking Meldung wieder verschwunden...

Dieses Mal habe ich vor dem Neustart mein Profil auf dem Server gelöscht (eigentlich nur verschoben, aber so dass er beim Neustart nicht darauf zugreift). Nun scheint die Meldung endgültig verschwunden zu sein, auch nach Neustart im Büro-Domain.

Ich hatte die Beratungsfirma kurz am Telefon, aber da waren die zwei letzten Checks zu Ende und die E-Banking Seite ging wieder wie gewöhnt. Da die Checks auch nichts gefunden haben meinte die Firma es wäre in Ordnung.

Auf jeden Fall bin ich wirklich wahnsinnig dankbar für deine Hilfe cosinus. Die Idee mal Malwarebytes auf dem Domaincontroller laufen zu lassen werde ich auch umsetzten, dankeschön!!

Tja, was ein Abenteuer hier... als ich wieder nach Hause kam war die Malware wieder da. Doch, ich glaub ich habs endlich rausgefunden

Ich poste nun mal hier was das Problem war, vielleicht kann das mal jemanden helfen.

Alle meine HTTPS Zertifikate waren gefälscht, es sah zwar fast alles korrekt aus, nur die Serial Numbers und SHA Codes waren unstimmig. In den ersten FRST Logs, die ich gepostet habe sieht man, dass es eine merkwürdige Datei hat, die in den Whitelists vorkommt. C:\Users\jch\AppData\Roaming\Microsoft\Windows\Contrrt\Everysummer.dll.

Ich habe kurz gegoogled und absolut gar nix zu diesem Name gefunden. Darauf habe ich erst versucht die Datei mit einem DLL Decompiler aufzumachen, doch diese wurde nicht als DLL erkannt. Ich habe sie mit dem Notepad untersucht und in den ganzen Hieroglyphen hab ich "COMODO RSA CA" als Text lesen können. Die Datei war in taskhostw.exe im Hintergrund benutzt.

Ich habe die Datei gelöscht sowie die Einträge im Registry, darauf verschwinden die gefälschten Zertifikate und die Probleme mit dem "^". Dass ich immer wieder infiziert wurde lag wohl am Domän-Profil, der die Sachen im AppData neu lädt.

So kann ich es mir zumindest erklären aber ich bin kein Expert und werde auch gerne belehrt, falls ich etwas falsches gesagt habe.

Alt 18.04.2018, 21:32   #23
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Zitat:
Alle meine HTTPS Zertifikate waren gefälscht, es sah zwar fast alles korrekt aus, nur die Serial Numbers und SHA Codes waren unstimmig. In den ersten FRST Logs, die ich gepostet habe sieht man, dass es eine merkwürdige Datei hat, die in den Whitelists vorkommt. C:\Users\jch\AppData\Roaming\Microsoft\Windows\Contrrt\Everysummer.dll.
Wie bist du auf diese Datei gekommen? Die wird zwar in FRST aufgelistet, geht aber i.A. eher unter und ich hab auch sonst keinen Anhaltspunkt zu dieser Datei gesehen.

Auswertung dieser Datei bei Virustotal?
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 18.04.2018, 21:56   #24
RSLB
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Ich habe einfach die FRST Logs angeguckt und Contrrt sowie Everysummer, fand ich relativ merwürkdig. Ich habs gegoogled und das wars. Ich habe sie ganz sicher vom FireFox Installer, der im ersten Malwarebytes Scan gefunden wurde erwischt. Sie hatte nämlich das gleiche Erstellungsdatum und der Installer wurde als Trojan.Malpack erkannt.

Hier die Virustotal Auswertung: https://www.virustotal.com/#/file/96b1120ef417a807c30b3a017ce9462a87371867fe05dbc49a081a7e67d5699d/detection

(Danke für die Website, zum Glück hatte ich die Datei noch im Korb )

Alt 18.04.2018, 22:05   #25
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Fett. Da war ich wohl betriebssblind.
Auch geil: die Malware wird weder von Malwarebytes noch von ESET gesehen
Derartige Malware macht sich normalerweise woanders noch im FRST-Log sichtbar also sowas hatten wir (bzw ich) schon lange nicht mehr hier


kannst ja nochmal mit Emsi EK rübergehen, Emsisoft AV das ist der einzige scanner den ich noch empfehle außer Windows Defender

Lade Dir bitte von hier Emsisoft Emergency Kit Download Emsisoft Emergency Kit herunter.
  • Bitte installiere das Programm in den vorgegebenen Pfad.
  • Starte das Programm durch Doppelklick der Desktopverknüpfung.
  • Das EEK ist nach dem Laden der Malwaresignaturen für den Scan bereit.
  • Folge nun bitte der bebilderten Bildanleitung zu Emergency Kit, entferne alle Funde und poste am Ende des Scans bzw. der Bereinigung das Log.

__________________
Logfiles bitte immer in CODE-Tags posten

Alt 18.04.2018, 22:16   #26
RSLB
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Code:
ATTFilter
Emsisoft Emergency Kit - Version 2018.3
Dernière mise à jour : 18.04.2018 23:12:07
Compte utilisateur : SANDERSG\jch
Nom de l'ordinateur : NBJCH
Version du système d'exploitation : Windows 10x64 

Paramètres d'analyse :

Type d'analyse : Analyse anti-malware
Éléments : Rootkits, Mémoire, Traces, Fichiers

Détecter des PUP : Activé
Archives d'analyse : Désactivé
Analyser les e-mails archivés : Désactivé
Analyse ADS : Activé
Filtre d'extensions de fichier : Désactivé
Accès direct au disque : Désactivé

Début d'analyse :	18.04.2018 23:12:47
C:\$Recycle.Bin\S-1-5-21-4260820389-203242751-2565199900-1108\$R61M0CU.dll 	Détectés : Trojan.GenericKD.30612988 (B) [krnl.xmd]

Analysés	78556
Trouvés	1

Fin de l'analyse :	18.04.2018 23:13:57
Durée de l'analyse :	0:01:10

C:\$Recycle.Bin\S-1-5-21-4260820389-203242751-2565199900-1108\$R61M0CU.dll	 Trojan.GenericKD.30612988 (B)

En quarantaine	1
         
Es steht zwar dass ich es in die Quarantäne getan habe, habs danach aber aus der Quarantäne gelöscht.

Sollte ich FireFox eigentlich neu installieren oder wurde die Malware nur mitgeliefert quasi.

Geändert von RSLB (18.04.2018 um 22:22 Uhr)

Alt 18.04.2018, 22:23   #27
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Ok - irgendeine Idee wie das Ding reingekommen ist? Das Teil hat nen Datumsstempel vom 29. März (also drei Wochen her und weder Malwarebytes noch ESET sehen das ) - ich tippe auf Schrott-E-Mail
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 18.04.2018, 22:26   #28
RSLB
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Zitat:
Zitat von RSLB Beitrag anzeigen
Ich habe sie ganz sicher vom FireFox Installer, der im ersten Malwarebytes Scan gefunden wurde erwischt. Sie hatte nämlich das gleiche Erstellungsdatum und der Installer wurde als Trojan.Malpack erkannt.
Siehe mein ganz erster Malwarebytes Log im ersten Beitrag.

Leider habe ich Chrome deinstalliert, ich kann nicht schauen woher ich sie habe.

Hier noch der VirusTotal scan für den Installer: https://www.virustotal.com/ui-public/index.html#/file/53cb0911f430570e3e2e1458bbb8518ae71283098316cb3ffbf36d0b5c32e9f2/details

Geändert von RSLB (18.04.2018 um 22:43 Uhr)

Alt 18.04.2018, 22:37   #29
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Zitat:
Trojan.MalPack, C:\USERS\JCH\DESKTOP\FIREFOX_SETUP_STUB_58.0.EXE, Quarantined, [3882], [508707],1.0.4754
Davon??
Ist die Frage woher dieser Installer kommt. Der Stubinstaller selbst ist ja sowas wie ein online-installer, lädt sich also während des Setups die zu installierenden Dateien aus dem Netz.

Diese Datei kannst du dir mit allem herunterladen. Dafür ist kein Firefox nötig!
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 18.04.2018, 22:38   #30
RSLB
 
Raiffeisen E-Banking Probleme - infizierten Rechner - Standard

Raiffeisen E-Banking Probleme - infizierten Rechner



Ne ich meine das war der Installer für FireFox, ich habs mit Chrome heruntergeladen.

Antwort

Themen zu Raiffeisen E-Banking Probleme - infizierten Rechner
antivirus, bootsektor, brauch, code, data, desktop, detected, eset, explorer, file, firefox, folge, ics, infizierte, kaspersky, malwarebytes, meldung, ordner, problem, probleme, rechner, setup, sigcheck, stream, tdss, verschiedene




Ähnliche Themen: Raiffeisen E-Banking Probleme - infizierten Rechner


  1. Secure Banking - Online Banking auf der sicheren Seite!
    Archiv - 29.08.2016 (471)
  2. Online Banking Manipuliert - Fehlüberweisung vorgegaukelt - Online Banking gesperrt bis Rücküberweisung
    Plagegeister aller Art und deren Bekämpfung - 14.03.2016 (26)
  3. Nach vermeintlicher DHL-Mail Probleme beim Online-Banking und massenhaft Mails
    Plagegeister aller Art und deren Bekämpfung - 12.06.2015 (28)
  4. Banking Trojaner
    Plagegeister aller Art und deren Bekämpfung - 10.06.2015 (19)
  5. Win 8: Probleme mit dem Online Banking
    Plagegeister aller Art und deren Bekämpfung - 16.06.2014 (13)
  6. Online Banking – Sicherheitsabfrage und andere Probleme - laut Kripo "guter Virus"
    Plagegeister aller Art und deren Bekämpfung - 11.07.2013 (17)
  7. Trojaner TR/Spy.Banker.YF - Online Banking Probleme
    Plagegeister aller Art und deren Bekämpfung - 12.06.2013 (17)
  8. Online-Banking-Probleme -> mittels Malwarebytes Trojan.FakeMS + Malware.Trace gefunden. Was jetzt?
    Plagegeister aller Art und deren Bekämpfung - 07.11.2012 (3)
  9. Müll aus Secure Banking - Online Banking auf der sicheren Seite!
    Mülltonne - 04.10.2012 (0)
  10. Online Banking - TAN Abfrage beim Banking - Trojaner?
    Log-Analyse und Auswertung - 12.08.2011 (3)
  11. Sparkasse Online-Banking Probleme
    Log-Analyse und Auswertung - 19.05.2011 (44)
  12. Probleme mit Online Banking
    Plagegeister aller Art und deren Bekämpfung - 01.03.2011 (8)
  13. Probleme beim Online-Banking: Trojan.Win32.Generic!BT, Win32.Backdoor.Papras/A und andere...
    Log-Analyse und Auswertung - 06.11.2010 (19)
  14. DRINGEND HILFE GESUCHT FÜR TROJANERBEKÄMPFUNG! TR/Spy.53760...probleme mit firefox, email, banking..
    Plagegeister aller Art und deren Bekämpfung - 18.08.2010 (15)
  15. Online Banking
    Log-Analyse und Auswertung - 16.12.2009 (2)
  16. Probleme mit SSL-Seiten z.B. Online-Banking
    Log-Analyse und Auswertung - 23.05.2009 (0)

Zum Thema Raiffeisen E-Banking Probleme - infizierten Rechner - Der PC war auf jeden Fall sauber, bis ich mich heute im Büro verbunden habe und es auf meinem Domain-Profil zugegriffen hat (zumindest so viel ich daraus verstehe, vielleicht ist - Raiffeisen E-Banking Probleme - infizierten Rechner...
Archiv
Du betrachtest: Raiffeisen E-Banking Probleme - infizierten Rechner auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.