Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Delf.Spool.cn & Smitfraud-C.gp

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 28.10.2008, 15:40   #1
undoreal
/// AVZ-Toolkit Guru
 
Delf.Spool.cn & Smitfraud-C.gp - Standard

Delf.Spool.cn & Smitfraud-C.gp



Hallöle Martin.

Ich habe leider sehr schlechte Neuikeiten für dich: Dein Rechner ist wahrscheinlich seit den ersten Auffälligkeiten vor drei Monaten böse infiziert!

Trenne ihn schnellstens vom Netz und setzte ihn neu auf. Lasse alle online Banking und sonstige Acc wo es um Geld geht sperren und kontrolliere deine Überweisungen!

Bereinigung nach einer Kompromitierung


Leider tauchen momentan immer mehr Schädlinge auf die sich in den Master Boot Record, kurz MBR einschreiben. Dieser wird bei einer herkömmlichen Neuinstallation nicht komplett überschrieben und stellt somit ein erhebliches Sicherheitsrisiko dar. Vor der Neuinstallation sollte daher sichergegangen werden, dass der MBR in Ordnung ist.

Master Boot Record überprüfen:

Lade dir die mbr.exe von GMER auf den Desktop und führe die Datei aus.

Sollte ein MBR Rootkit gefunden worde sein, das wird im log durch den Ausdruck
Zitat:
MBR rootkit code detected !
indiziert, musst du eine Bereinigung vornehmen.
Downloade dir dafür die mbr.bat.txt von BataAlexander und speichere sie neben der mbr.exe auf dem Desktop.
Ändere die Endung der mbr.txt.bat in mbr.bat Eine vernünftige Ordneransicht ist dafür nötig.
Dann führe die mbr.bat. durch einen Doppelklick aus.
Dabei muss sich die mbr.exe von GMER ebenfalls auf dem Desktop befinden!

Der MBR wird bereinigt und es erscheint ein log. Dieses log solltest du hier posten!
Nachdem das O.k. durch deinen Helfer gegeben wurde kannst du mit der sicheren Neuinstallation beginnen.

Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch:

Neuaufsetzen des Systems mit abschließender Absicherung.

Wenn du diese Anleitung zum Neuaufsetzen nicht ganz genau befolgst ist das Neuaufsetzen sinnlos!

Alle Festplatten müssen komplett formatiert werden!

Daten solltest du am besten keine sichern.
Wenn du sehr wichtige, unersetzliche Dateien sichern möchtest so musst du dies nach strengen Kriterien tun:

a) Die Datei darf nicht ausführbar sein. Das heisst sie darf keine der hier aufgeführte Dateiendung haben. Beachte bitte, dass einige Schädlinge ihre Dateiendung tarnen. Abhilfe schafft hier eine vernünftige Ordneransicht.

b) Jede Datei sollte, bevor sie wieder auf den frischen Rechner gelangt mit MWAV/eScan durchsucht werden.

c) Auch wenn du die Punkte a) und b) ganz genau einhältst sind die Dateien nicht vertrauenswürdig!!
Schädlinge können auch nicht-ausführbare Dateien wie .mp3 .doc usw. infizieren!! Und MWAV findet nur einen Bruchteil aller infizierten Dateien!
Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!!
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Alt 28.10.2008, 16:00   #2
martin_w
 
Delf.Spool.cn & Smitfraud-C.gp - Standard

Delf.Spool.cn & Smitfraud-C.gp



Zitat:
Zitat von undoreal Beitrag anzeigen
Dein Rechner ist wahrscheinlich seit den ersten Auffälligkeiten vor drei Monaten böse infiziert
Wie sicher ist deine Annahme?

Ich habe auf diesem Rechner sehr viele persönliche Datein (Ich mache Musik) und könnte nicht wirklich auf diese Dateien verzichten.

Gibt es keine andere alternative Möglichkeit um das Problem zu beheben? Ich weiß, dass ich ein absoluter Leihe bin (deswegen vertraue ich ja auch den netten Leuten hier im Forum).. Formatieren wäre ja ansich sehr gut, jedoch weiß ich nicht wie ich das mit meinen Dateien machen soll (vorrausgesetzt es könnte wirklich jede Datei infiziert sein).

Mfg,
Martin
__________________


Alt 28.10.2008, 16:21   #3
undoreal
/// AVZ-Toolkit Guru
 
Delf.Spool.cn & Smitfraud-C.gp - Standard

Delf.Spool.cn & Smitfraud-C.gp



Zitat:
Wie sicher ist deine Annahme?
Sehr sicher. Die logs sind eindeutig. Der Schädling bekannt.
Zitat:
C:\WINDOWS\system32\TDSSbubv.log (Trojan.TDSS) -> Delete on reboot.
C:\WINDOWS\system32\TDSShrxr.dll (Rootkit.Agent)
Es handelt sich dabei um einen Rootkit. Was das ist kannst du dir ergooglen.
Deine Problembeschreibung passt ebenfalls dazu.

Zitat:
Gibt es keine andere alternative Möglichkeit um das Problem zu beheben?
Gibt es, ist aber absolut nicht empfehlens wert. Was eine Kompromitierung ist hast du dir durchgelesen?
Es gibt keine Möglichkeit zu verifizieren dass der Rechner wirklich sauber ist.

Zitat:
Formatieren wäre ja ansich sehr gut, jedoch weiß ich nicht wie ich das mit meinen Dateien machen soll (vorrausgesetzt es könnte wirklich jede Datei infiziert sein).
Die Datein kannst du sichern! Unten steht beschrieben nach welchen Kriterien.
__________________
__________________

Alt 28.10.2008, 16:35   #4
martin_w
 
Delf.Spool.cn & Smitfraud-C.gp - Standard

Delf.Spool.cn & Smitfraud-C.gp



Nach Ausführen vom MBR.exe (konnte ich nur ausführen mit Deaktivierung von Avast, weil Avast das Als Trojaner eingestuft hat) hier nun die MBR Log:

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


Wie geht's jetzt weiter?

Danke schonmal für die schnelle Hilfe!

Alt 28.10.2008, 19:04   #5
undoreal
/// AVZ-Toolkit Guru
 
Delf.Spool.cn & Smitfraud-C.gp - Standard

Delf.Spool.cn & Smitfraud-C.gp



Zitat:
Wie geht's jetzt weiter?
Weiter im Text..

__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Alt 28.10.2008, 20:17   #6
martin_w
 
Delf.Spool.cn & Smitfraud-C.gp - Standard

Delf.Spool.cn & Smitfraud-C.gp



Zitat:
Dann führe die mbr.bat. durch einen Doppelklick aus.
Dabei muss sich die mbr.exe von GMER ebenfalls auf dem Desktop befinden!

Der MBR wird bereinigt und es erscheint ein log. Dieses log solltest du hier posten!
Hab alles so gemacht. Es taucht nach dem Doppelklick ein schwarzes "dos-artiges" Fenster für den Bruchteil einer Sekunde auf. Mehr erkenne ich nicht. Ein Log wird danach auch nicht auf dem Desktop erstellt.

Alt 28.10.2008, 22:34   #7
undoreal
/// AVZ-Toolkit Guru
 
Delf.Spool.cn & Smitfraud-C.gp - Standard

Delf.Spool.cn & Smitfraud-C.gp



Dann lege bitte die Windows CD ein und boote von ihr (Neustart mit eingelegter CD).
Beim ersten Bildschirm des Windows-Setup-Programms wähle "R" und im nächsten Screen "K" für das Laden der Wiederherstellungskonsole.
Dort gib folgenden Befehl ein
Zitat:
fixmbr
und bestätige.
Versuche danach mbrfix von GMER zum laufen zu bringen...
Sollte das immer noch nicht funktionieren dann lasse Blacklight bitte laufen und poste das log.. evtl. Funde bitte umbennen/beheben lassen!
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Antwort

Themen zu Delf.Spool.cn & Smitfraud-C.gp
adobe, antivirus, avast, avast!, dateien, explorer, firefox, firewall, firewall deaktiviert, hkus\s-1-5-18, hotkey, internet, internet explorer, messenger, microsoft, mozilla, neustart, nvidia, object, programme, rundll, software, system, usb, windows, windows xp, windows xp sp3, wlan, xp sp3




Ähnliche Themen: Delf.Spool.cn & Smitfraud-C.gp


  1. 'TR/Vundo.Gen' [trojan] in 'C:\Users\Nobby\AppData\Local\Temp\spool.exe'
    Plagegeister aller Art und deren Bekämpfung - 30.11.2009 (2)
  2. TR/Drop.Delf.cip; TR/Drop.Delf.cio; BkCln.Unknown
    Plagegeister aller Art und deren Bekämpfung - 17.01.2009 (13)
  3. Smitfraud-C.
    Mülltonne - 03.11.2008 (0)
  4. Smitfraud
    Log-Analyse und Auswertung - 12.06.2008 (2)
  5. Problem mit ftp33.dll und Spool
    Mülltonne - 02.05.2008 (0)
  6. Problem mit ftp33.dll und Spool
    Log-Analyse und Auswertung - 02.05.2008 (3)
  7. Smitfraud-C.
    Log-Analyse und Auswertung - 27.04.2008 (2)
  8. Smitfraud
    Log-Analyse und Auswertung - 13.03.2008 (13)
  9. Smitfraud und Co.
    Log-Analyse und Auswertung - 23.04.2007 (2)
  10. Smitfraud
    Plagegeister aller Art und deren Bekämpfung - 29.03.2006 (1)
  11. smitfraud-c
    Log-Analyse und Auswertung - 09.12.2005 (1)
  12. Smitfraud
    Log-Analyse und Auswertung - 06.12.2005 (11)
  13. spool.exe urqqq.dll
    Plagegeister aller Art und deren Bekämpfung - 28.10.2005 (1)
  14. Spool.exe auf Win Server
    Plagegeister aller Art und deren Bekämpfung - 14.08.2005 (2)
  15. Smitfraud.c
    Plagegeister aller Art und deren Bekämpfung - 07.07.2005 (12)
  16. smitfraud????
    Log-Analyse und Auswertung - 04.07.2005 (11)
  17. smitfraud.c
    Plagegeister aller Art und deren Bekämpfung - 30.05.2005 (4)

Zum Thema Delf.Spool.cn & Smitfraud-C.gp - Hallöle Martin. Ich habe leider sehr schlechte Neuikeiten für dich: Dein Rechner ist wahrscheinlich seit den ersten Auffälligkeiten vor drei Monaten böse infiziert! Trenne ihn schnellstens vom Netz und setzte - Delf.Spool.cn & Smitfraud-C.gp...
Archiv
Du betrachtest: Delf.Spool.cn & Smitfraud-C.gp auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.