![]() |
PUM.Hijack.StartMenu & Trojan.FakeAlert in der registry Hallo, ich hatte die letzte Woche damit angefangen so nützliche Sachen zu installieren wie TrueCrypt, GPG, nen Backuptool, Jondofox und Tor (hatte grad ein bischen Zeit mich einzuarbeiten) und dachte mir ich mache bevor ich Schlüssel erzeuge oder anfange Passwörter für die Verschlüsselung einzurichten noch nen Virenscan zur Sicherheit. Ich habe dann die neue mbam Version installiert und nen Vollscan im abgesicherten Modus gemacht. (Abges. Modus weil ich mal gelesen hab das da die Chancen besser sind was zu finden) Zu meiner Überraschung wurden dabei sogar zwei infizierte registry Einträge gefunden die dann unter Quarantäne gestellt wurden. Hier sind die Logs von mbam und DDS nach Defogger Code: Malwarebytes Anti-Malware 1.60.1.1000 Code: . Über "HKCU\SOFTWARE\Invictus (Trojan.FakeAlert)" habe ich bisher herausgefunden, dass Invictus Games Ltd. eine scheinbar Russische Frima ist die unter anderem das Spiel LevelR betreibt, welches ich (im Herbst 2010 glaube ich) mal ein paar Wochen lang installiert hatte. Habe dann noch einamal die Suche bemüht und bin auf einen Thread in einem LevelR Forum gestoßen, wo wohl einige einen ähnlichen Fund hatten, allerdings ohne dort ein konkretes Ergebnis zu finden. Hier der Link: hxxp://levelr.gamigo.de/forum/showthread.php?t=11662 Kann mich auch damals an keinerlei Probleme erinnern (Ausser, dass beim Gamigo Account der "löschen" knopf fehlt) Bei dem anderen Eintrag habe ich keine Ahnung wozu der gehört oder wie der dorthin gekommen sein kann. In dem Zusammenhang habe ich mich dann allerdings daran erinnert das Avira vor ein paar Monaten mal einen Fund hatte den ich false positive eingestuft hatte, mir aber jetzt nicht mehr ganz sicher bin. Da die logs leider nur noch von den letzten 30 Tagen zur Verfügung stehen (hab das jetzt geändert) konnte ich das leider nur in der Quarantäne noch einsehen. Das war die unins000.exe von Ashampoo Burning Studio 2010 (von Chip geladen). Genaueres dazu habe ich im Anhang mitgeschickt. Ich habe auch noch eine altes mbam log von 2010 (Stelle auch mit Erschrecken fest, dass mein letzter Vollscan so lange zurück liegt) und eines von heute Mittag nach Quarantäne beigefügt. Ich Hoffe ihr könnt mir Helfen diese Funde zu interpretieren. Ich bin gerade etwas beunruhigt weil die Dinge die da sind oder vielleicht mal da waren dann wahrscheinlich schon vor über einem Jahr da waren (zumindest Invictus Trojan.Fakealert). Vielen Dank und liebe Grüße Hamlon |
Malwarebytes erstellt bei jedem Scanvorgang genau ein Log. Hast du in der Vergangenheit schonmal mit Malwarebytes gescannt? Wenn ja dann stehen auch alle Logs zu jedem Scanvorgang im Reiter Logdateien. Bitte alle posten, die dort sichtbar sind. |
Hallo cosinus, Ich hatte leider bei meinem ersten Post den Anhang vergessen. Das ist mir leider erst aufgefallen als die bearbeitungszeit rum war. Daher kommt der hier jetzt wirklich und mit allen zusätzlichen mbam logs. Inhalt von logs.zip: - der einzige mbam Vollscan der vor meinem Fund stattgefunden hat - ein mbam Vollscan den ich am Tag nach dem Fund und nach Quarantäne gemacht habe - die attach.txt von DDS - eine bericht zu meinem Quarantäne fund (false positiv?) bei antivir, unins000.exe - den Virus Total scan von unins000.exe Inhalt von "mbam logs.zip" Alle anderen mbam logs (alles Quickscans) zu denen ich sagen muss, dass ich mbam öfter mal aus dem Explorer Menü gestartet habe und entweder nur eine Datei (meist download von Chip, Heise, oder ähnliches) oder halt auch mal nen USB stick, mp3-player oder usb-Festplatte gescannt hatte. Von daher kann ich nicht sicher sagen welche der Quickscans von meinem System sind und welche nicht. Die vermutlich relevanten logs habe ich daher im logs.zip raussortiert. Im übrigen ist mir aufgefallen, dass ich vielleicht weniger vermutlich sichere Downloads scannen sollte und statt dessen lieber mal mein System so einmal im Monat. Irgendwie hatte ich von antivir in erinnerung das sowas dann nen tag dauert und habe mir wohl gesagt ich machs ein anderes mal. Werde da in Zukunft besser aufpassen. Danke für deine Hilfe Hamlon |
Führ bitte auch ESET aus, danach sehen wir weiter: ESET Online Scanner
|
Hab den ESET scan heute Nacht durchlaufen lassen. Der hat nichts gefunden. Habe nun aber zu meinem bedauern festgestellt, dass ESET die logs löscht wenn man es deinstalliert. Zumindest ist bei mir der komplette ESET Ordner weg. Habe leider nach dem Scan noch ESET wieder deinstallieren angekreuzt und auch grad gesehen, dass das nicht in der Anleitung stand. Eigentlich ist das ja schön, dass ein Programm sich komplett entfernt, wenn man es deinstalliert. Da ich es sonst gewohnt bin gespeicherte Nutzereinstullungen oder sowas immer nochmal per Hand zu löschen war ich allerdings doch etwas überrascht. Ich werde dann wohl den Scan noch einmal machen nachher. Liebe Grüße Hamlon |
Hab den ESET scan jetzt noch einmal fertig und dieses mal ist auch das log noch da. Die externe Festplatte war angeschlossen. Gefunden wurde nichts. hier ist das Log. Code: ESETSmartInstaller@High as downloader log: Hamlon |
Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code: hier steht das Log Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code: netsvcs
|
Ich habe den OTL Scan mit deinen Anweisungen ausgeführt. Hier ist das log, oder auch nicht. Das log ist zu lang und kommt als Anhang. Hoffe das war so richtig. Liebe Grüße Hamlon |
Zitat:
Wenn ja: in Zukunft Finger weg, diese illegalen Portale verbreiten Malware und wenn du in Zukunft malwarefrei sein wilst, musst du auf legale Alternativen ausweichen und auf solche riskanten Streamingseiten verzichten! |
Nein eigentlich gehöre ich nicht zu dieser Fraktion. Ich verbringe meine Zeit eher mit dem Lernen für die Uni, starcraft 2 gucken und spielen und dem Lesen von Fantasy Büchern. Leider habe ich vor Weihnachten davon erfahren, dass das erste Buch von "A song of ice and fire" von einem amerikanischen TV Sender als Serie verfilmt wurde. Ich kann daher leider nicht ausschliessen, dass ich mich kurzzeitig auf solchen dubiosen Seiten aufgehalten habe. Allerdings bin ich schnell zu der Einsicht gelangt, dass die Verfilmung nicht so gut ist wie viele Leute behaupten und habe mir das Divx plugin damit wohl ziemlich umsonst installiert. Dass der Besuch solcher Seiten deutlich gefährlicher ist als das tägliche Klicken auf unbekannte Ergebnisse einer bekannten Suchmaschine war mir bisher nicht klar. Ich werde in Zukunft bewusst einen großen Bogen um solche Seite machen. Falls du übrigens eine Seite kennst auf der erklärt ist, wie man Firefox plugins relativ einfach deinstalliert, wäre ich dir dankbar für einen Link. Ansonstenwerde ich mich selbst mal schlau machen. Ich habe zwar standardmässig alles ausser Flash deaktiviert aber auch googleupdate, googlearth, JDK, Office 2003 brauche ich absolut nicht im Browser. Die werden aber auch gerne mal ohne grosses Nachfragen mitinstalliert hab ich den Eindruck. Es wäre toll, wenn du trotzdem ein Statement zu en beiden Funden abgeben könntest. Ich habe bisher den Eindruck bekommen, dass, falls da mal was versucht hat sich einzunisten, es entweder absolut unauffällig war und sich sehr gut versteckt hält oder das nicht so wirklich geklappt hat. Ich habe aber keine Ahnung wie wahrscheinlich diese Szenarien sind. Vielen Dank Hamlon |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Hier das Log vom OTL Fix. Code: All processes killed Andere Änderungen oder Probleme sind mir noch nicht aufgefallen. Liebe Grüße Hamlon |
Zitat:
Wenn du ein Admin bist, brauchtest du noch nie ein Passwort eintippen wenn sich die UAC gemeldet hat! Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm! Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C:) nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! http://saved.im/mtkwmtcxexhp/setting...8_16-25-18.jpg Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) http://www.trojaner-board.de/images/icons/icon4.gif Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif |
Das ging Fix. Habe TDSS-Killer mit den genannten Einstellungen ausgeführt. Es gab keine Funde. Hier ist das Log. Code:
Zitat:
hxxp://www.chip.de/artikel/Windows-7-perfekt-absichern-Security-Guide-2_37971546.html (Seiten 2 und 3) Ich hab das aber damals auch noch über die registry Einträge gemacht (ConsentPromptBehaviorAdmin 1) und nicht über secpol.msc. Hatte damals auch die strg-alt-entf Einstellung vor Anmeldung aktiviert (DisableCAD 0) , die durch den OTL-Fix auch zurückgesetzt wurde. Spricht etwas dagegen, dass ich die, wenn wir hier zu einem positiven Ausgang für mich kommen, wieder meinen Vorlieben entsprechend anpasse? Aus der Anleitung hatte ich übrigens auch die Idee, dass Admin mit UAC auf höchster Stufe und standard-Nutzer das Selbe sind, was ich inzwischen allerdings anders sehe. Falls du dafür Zeit hast wollte ich einmal kurz Fragen ob ich den OTL-Fix richtig verstanden habe: Code: IE (Internetexplorer) -> ein paar einstellungen geändert/gelöscht z.b. startuppage, standardsuche. Kann mir egal sein da ich den nicht nutze. Gründe: a) Weil die Einstellungen schlecht/schädlich waren b) einfach um den Standard wiederherzustellen c) um nach dem Neustart zu sehen ob dritte Programme an den Einstellungen was drehen d) ganz was anderes Falls ich totalen Müll rede und du nicht die Zeit zum Antworten hast ist das auch OK. Danke für deine Hilfe Hamlon |
Zitat:
Zitat:
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
|
Combofix scheint was gefunden zu haben. Zumindest hats was gelöscht; mein Keepass :-/ . Man kanns ja zum Glück neu installieren. Combofix Logfile: Code: ComboFix 12-03-04.02 - HP 05.03.2012 23:05:07.1.2 - x64 Das "assembly\tmp" Ding das da noch gelöscht wurde sagt mir nichts. Auch habe ich an keinem der im Log auftretenden registry Einträge selber Hand angelegt, zumindest nicht bewusst. Anderes ist mir da nicht aufgefallen (außer, dass ich mich wundere warum googleupdate zwei Tasks bei mir plant und Apple für die Erkennung seiner Geräte nen extra Prozess braucht). Liebe Grüße Hamlon |
Das zu Keepass2 ist ein False Positive :( Entweder neu installieren oder wir verschieben es aus der Q => CF hat seine Q in C:\Qoobox Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop. Hinweis: Bitte den Virenscanner abstellen bevor du aswMBR ausführst, denn v.a. Avira meldet darin oft einen Fehalalrm!
|
aswmbr ist 2 mal abgestürzt. Beide male an der gleichen Stelle so weit ich das sehen konnte. Im Anhang befindet sich ein jpg von aswmbr nach dem Absturz. Die Datei bzw. der Schlüssel der Grad untersucht wurde ist leider nicht komplett zu sehen. Hat aber etwas mit MS Visual Studio zu tun. Die Details zu beiden Abstürzen habe ich kopiert und auch mitgeschickt. Ich bin am Überlegen den gesamten Visual Studio Kram zu deinstallieren. So dringend brauche ich den nicht mehr. Da das allerdings ein ziemlicher Aufstand wird, wollt ich mal fragen ob dass überhaupt helfen könnte und ob du vielleicht sogar weißt welche Sachen ich deinstallieren kann ohne das groß was kaputt geht. Ich hab daher auch noch mal die entsprechenden Einträge im Software Verzeichnis als jpg mitgeschickt. Wenn du denkst es wäre sinnvoll, würd ich die dann Deinstallieren. Viele Grüße Hamlon |
Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button. |
Ohne AV Scan hats geklappt. Hier ist das aswMBR Log. Code: aswMBR version 0.9.9.1649 Copyright(c) 2011 AVAST Software Hamlon |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hab mit beiden Tools nach Update einen Vollscan gemacht. Hier das Ergebnis. Code: Malwarebytes Anti-Malware 1.60.1.1000 Code: SUPERAntiSpyware Scan Log Ansonsten schauts aber ganz gut aus denke ich. Liebe Grüße Hamlon |
Ja das ist ein Fehlalarm :) Ist dein System nun wieder in Ordnung oder gibt's noch andere Funde oder Probleme? |
Hatte bis eben noch ein Problem mit meiner .Net 4.0 installation. Die hat wohl zwischendurch mal einen mitbekommen. Konnte die Installation aber reparieren. Funde gibts keine mehr. Und wirklich Probleme die irgendwelche Schädlinge gemacht haben hatte ich ja auch vorher nicht. Ich frage mich allerdings immernoch was Malewarebytes da denn nun gefunden hatte. So wie ich das verstehe sind registry Einträge doch keine ausführbaren Dateien und alleine nicht wirklich in der Lage viel zu machen. Die sind doch eher so dazu da meinem Windows zu sagen "führ mal dies da aus bei dem Ereignis da", also um das Schadprogramm zu starten oder? Hast du irgend eine Idee was meine beiden Funde mal bezwecken sollten? Und kannst du vielleicht einschätzen wie groß die Chance ist das noch ein Schädling da ist, der nicht gefunden wurde oder für wie wahrscheinlich du welches Szenario hältst?. a) Fehlalarm b) kein Fehlarlarm aber der Schädling konnte sich aus irgendwelchen Gründen (Vielleicht UAC Dialog weg geklickt und nichts bei gedacht) nicht einnisten und wurd dann irgendwann deinstalliert bzw gelöscht c) kein Fehlalarm und der Schäling hat sich nicht bemerkbar gemacht und wir haben ihn nicht gefunden d) Was anderes Auf jeden Fall vielen, vielen Dank für deine Hilfe. Liebe Grüße Hamlon |
Zitat:
Die Logs sind nun ok, großartig fiese Schädlinge wurde da auch nicht gefunden, wenn die Logs ok sind und das System nun läuft wie es eigentlich soll dann soll es damit auch getan werden. Wem das ganz zu unsicher ist, muss bei jedem Pup halt formatieren. Also ist der Rechner nun wieder so in Ordnung oder nicht? |
Das ist mir schon bewusst, dass man da nichts genaues oder sicheres sagen kann. Ist eiegentlich ja auch nicht wirklich wichtig. Auf mein Verhalten hätte das eh keine Auswirkungen gehabt. Ich hab schon von Anfang an entschieden, dass ich nicht formatieren werde wenns nicht unbedingt not tut. Und nach den Ergebnissen fühle ich mich da ziemlich sicher. Mein Rechner ist wieder komplett in Ordnung. Vielen Dank für deine Hilfe, Hamlon |
Dann wären wir durch! :abklatsch: Die Programme, die hier zum Einsatz kamen, können alle wieder runter. CF kann über Start, Ausführen mit combofix /uninstall entfernt werden. Melde dich falls es da Fehlermeldungen zu gibt. Malwarebytes zu behalten ist kein Fehler. Kannst ja 1x im Monat damit scannen, aber immer vorher ans Update denken. Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast) Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers: Adobe - Andere Version des Adobe Flash Player installieren Notfalls kann man auch von Chip.de runterladen => http://filepony.de/?q=Flash+Player Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind. Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 15:23 Uhr. |
Copyright ©2000-2025, Trojaner-Board