Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   TR/ATRAPS.Gen – AntiVir meldet insgesamt 130 Viren (https://www.trojaner-board.de/111367-tr-atraps-gen-antivir-meldet-insgesamt-130-viren.html)

Carol123 19.03.2012 13:15

Hi Psychotic,

war am Wochenende beruflich unterwegs und hatte deshalb keine Zeit, um mich mit dem Trojaner auseinanderzusetzen. Aber bin dir sehr dankbar für deine Hilfe und jetzt wieder voll bei der Sache. Die Daten oben waren alles, was der Esset Scanner ausgespuckt hat. S. Datei im Anhang. Ich bin gerade dabei, nocheinmal zu scannen - poste dann nocheinmal die Logfiles - gehe aber von dem gleichen Resultat aus. (???)

Grüße,

Carol

Psychotic 19.03.2012 15:09

Lösche folgende Dateien vom Rechner - es handelt sich dabei um ausführbare .exe-Dateien, nicht um Hörbücher, Dokumente oder ähnliches!


Code:

E:\Müll.exe
F:\Müll.exe
F:\MULTIMEDIA\FOTOS\2010\10 04 Ostern Silvana Naddl Philipp Nicole.exe       
F:\MULTIMEDIA\FOTOS\2011\2011_09_10_Überraschungs-Hochzeits-Party.exe
F:\MULTIMEDIA\FOTOS\2011\2011_10_01_Miris Geburtstag.exe
F:\MULTIMEDIA\FOTOS\2011\2011_07_23_Silvanas Geburtstag.exe
F:\MULTIMEDIA\Hörbücher\Der kleine Vampir.exe
F:\MULTIMEDIA\Hörbücher\Otfried Preußler.exe
F:\MULTIMEDIA\Hörbücher\Tschick (Gelesen Von Hanno Koffler).exe

Macht der Rechner ansonsten noch Probleme?

Carol123 19.03.2012 16:34

Hey Psychotic!

Beim Kopieren von F:\ nach E:\ hatte ich einige Probleme (bevor wir das Problem angegangen sind). Dabei sind Ordner entstanden mit 160 MB, Inhalt war jedoch keiner sichtbar (gehe davon aus, dass das Ausführungsdateien waren)
Die o.g. Ordner habe ich nun gelöscht. Probleme gab es mit
F:\MULTIMEDIA\FOTOS\2010\10 04 Ostern Silvana Naddl Philipp Nicole.exe

Der Ordner/Die Datei ist nicht sichtbar (!?) Der Überordner „2010“ zeigt einen Inhalt von 28,6MB mit 21 Dateien an und 1 Ordner an. Sichtbar sind aber nur 19 Dateien in dem Ordner „10 04 Ostern…“. Habe nun einfach den kompletten Ordner 2010 gelöscht.

Bei meinem Versuch die Daten zu retten sind außerdem folgende Ordner entstanden, mit denen ich nichts anfangen kann:
Auf E:\
- $RECYCLE.BIN (ist höchstwahrscheinlich beim Löschen vom Dateien entstanden)
Auf F:\
- $ AVG
- .fseventsd
- .Spotlight_V100
- Trashes
- Autorun
- B42c4c2392e41095169183c541
- FOUND.000
- FOUND.001
Kann ich diese Orndner einfach Löschen??????

Der ESET-Scanner läuft noch und zeigt bisher einen Fund an: Win32/VB.NSP worm

Das Versenden von Emails über Outlook funktioniert nicht mehr. Bin mir nicht sicher, ob das nun einen Zusammenhang hat.

Ein Dickes DANKESCHÖN an dich – dafür, dass du dich meinem Computerchaos annimmst!!!!!

Carol

Psychotic 19.03.2012 17:34

Warten wir das Ergebnis des Scans ab und kümmern usn zunächst um die Malware - alles andere später!

Carol123 19.03.2012 19:22

Unten die Ergebnisse. Scheint so, als wären die gelöschten Dateien nicht endgültig beseitigt, sondern im Ordner $RECYCLE.BIN !!?? (...meine Leiendiagnose. Was sagt der Spezialist dazu??? ;-) )

C:\Qoobox\Quarantine\Replicators\D1FCB38DA6D9E491827D126EEBB6D943 Win32/VB.NSP worm
E:\$RECYCLE.BIN\S-1-5-21-1020156404-2627175347-3604114083-1000\$RJ3DL3I.exe Win32/VB.NSP worm
F:\$RECYCLE.BIN\$RBRZSJ3.exe Win32/VB.NSP worm
F:\$RECYCLE.BIN\$RDHMKVN.exe Win32/VB.NSP worm
F:\$RECYCLE.BIN\$RK68LZE.exe Win32/VB.NSP worm
F:\$RECYCLE.BIN\$RY2GHH1.exe Win32/VB.NSP worm
F:\$RECYCLE.BIN\$RU5AB8Z\10 04 Ostern Silvana Naddl Philipp Nicole .exe Win32/AutoRun.Agent.VS worm

Psychotic 19.03.2012 19:43

Leere einfach den Papierkorb, dann ist ruhe! :daumenhoc
Ansonsten sind wir durch - die Logfiles sind sauber. Lass uns nich ein wenig aufräumen, dann gucken wir uns die anderen Probleme an! :)

Defogger reenable


Starte bitte Defogger und drücke den reenable-Button.



Combofix



Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking und Anti-Malware Programme deaktivieren.

Windows-Taste + R drücke. Kopiere nun folgende Zeile in die Kommandozeile und klicke OK.
Code:

Combofix /Uninstall
http://larusso.trojaner-board.de/Images/CFuninstall.jpg

Damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch aus dieser die Schädlinge verschwinden.

Nun die eben deaktivierten Programme wieder aktivieren.



Hier noch ein paar Tipps zur Absicherung deines Systems.

Aktualität

Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
  • Bitte überprüfe ob dein System Windows Updates automatisch herunter lädt
  • Windows Updates
    • Windows XP: Start --> Systemsteuerung --> Doppelklick auf Automatische Updates
    • Windows Vista / 7: Start --> Systemsteuerung --> System und Sicherheit --> Automatische Updates aktivieren oder deaktivieren
  • Gehe sicher das die automatischen Updates aktiviert sind.
  • Software Updates
    Installierte Software kann ebenfalls Sicherheitslücken haben, welche Malware nutzen kann, um dein System zu infizieren.
    Um deine Installierte Software up to date zu halten, empfehle ich dir Secunia Online Software.
Antviren-Software
  • Gehe sicher immer eine Antiviren-Software installiert zu haben und dass diese auch up to date ist. Auch der beste Virenscanner ist sinnlos, wenn er nicht aktuell ist!
    Eine Auswahl kostenloser Antivirenprogramme:
Zusätzlicher Schutz
  • MalwareBytes Anti Malware
    Dies ist eines der besten Anti-Malware Tools auf dem Markt. Es ist ein On- Demond Scan Tool welches viele aktuelle Malware erkennt und auch entfernt.
    Update das Tool und lass es einmal in der Woche laufen. Die Kaufversion biete zudem noch einen Hintergrundwächter.
    Ein Tutorial zur Verwendung findest Du hier.
Sicheres Browsen
  • SpywareBlaster
    Eine kurze Einführung findest du Hier
  • MVPs hosts file
    Ein Tutorial findest Du hier. Leider habe ich bis jetzt kein deutschsprachiges gefunden.
  • WOT (Web of trust)
    Dieses AddOn warnt Dich bevor Du eine als schädlich gemeldete Seite besuchst.
Alternative Browser
Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
  • Opera
  • Mozilla Firefox.
    • Hinweis: Für diesen Browser habe ich hier ein paar nützliche Add Ons
    • NoScript
      Dieses AddOn blockt JavaScript, Java and Flash und andere Plugins. Sie werden nur dann ausgeführt wenn Du es bestätigst.
    • AdblockPlus
      Dieses AddOn blockt die meisten Werbung von selbst. Ein Rechtsklick auf den Banner, um diesen zu AdBlockPlus hinzuzufügen, reicht und dieser wird nicht mehr geladen.
      Es spart ausserdem Downloadkapazität.
Performance
Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC
Halte dich fern von jedlichen Registry Cleanern.
Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links
Miekemoes Blogspot ( MVP )
Bill Castner ( MVP )

Don'ts
  • Klicke nicht auf alles nur weil es Dich dazu auffordert und schön bunt ist.
  • verwende keine peer to peer oder Filesharing Software (Emule, uTorrent,..)
  • Lass die Finger von Cracks, Keygens, Serials oder anderer illegaler Software.
  • Sei mißtrauisch in sozialen Netzwerken (z.B. MeinVZ, Facebook, etc) - auch, wenn Nachrichten/Einträge scheinbar von einem deiner Freunde stammen, bedeutet das noch lange nicht, dass sie unschädlich sind (Malware kann seinen Rechner verseucht haben).
  • Öffne keine Anhänge von Dir nicht bekannten Emails. Achte vor allem auf die Dateiendung wie zb deinFoto.jpg.exe
Nun bleibt mir nur noch dir viel Spass beim sicheren Surfen zu wünschen.
---------------------------------------------

Wenn du durch bist, sag mir, was von dienen Problemen noch übrig ist! ;)

Carol123 19.03.2012 22:08

Ok, re-enable durchgeführt, Combofix deinstalliert, Securia und Avast sind installiert, MalwareBytes sagt, es gibt keine Infizierungen mehr.

DANKE, DU BIST ECHT SUPER!!!!!!!!!!!!! :-)

Nochmal zu den Ordnern?? Kann ich die einfach löschen?

Auf E:\
- $RECYCLE.BIN (ist höchstwahrscheinlich beim Löschen vom Dateien entstanden)
Auf F:\
- $ AVG
- .fseventsd
- .Spotlight_V100
- Trashes
- Autorun
- B42c4c2392e41095169183c541
- FOUND.000
- FOUND.001

Und zum Outlook-Thema:

Das Versenden von Emails über Outlook funktioniert nicht mehr. Bin mir nicht sicher, ob das nun einen Zusammenhang hat.

Psychotic 20.03.2012 09:26

Blende erstmal versteckte und Systemdateien aus...
  • Windows-Explorer mit der Tastenkombination Windows-Taste + E öffnen
  • Organisieren anklicken
  • Ordner- und Suchoptionen wählen
  • Reiter Ansicht wählen
  • Dateien und Ordner
    • Erweiterungen bei bekannten Dateitypen ausblenden => Haken setzen
    • Geschützte Systemdateien ausblenden (empfohlen) => Haken setzen
    • Immer Menü anzeigen => Haken setzen
    • Laufwerkbuchstaben anzeigen => Haken setzen
    • Leere Laufwerke im Ordner Computer ausblenden => Haken setzen
    • Versteckte Dateien und Ordner: Ausgeblendete Dateien, Ordner und Laufwerke nicht anzeigen


Damit sollten die Dateien und Ordner wieder verschwunden sein.


Außerdem zeigen folgende Dateien, dass einmal Probleme mit diesem Datenträger bestanden:

Zitat:

- FOUND.000
- FOUND.001
Überprüfe einmal diese Festplatte per chkdsk:
  • Klicke auf Start (Windows-Button).
  • schreibe cmd --> es wird gesucht und im Menü erscheint ein gleichnamiger Eintrag.
  • Klicke diesen cmd-Eintrag mit der rechten Maustaste an, wähle Als Administrator ausführen.
  • Im sich öffnenden Fenster, gebe ein chkdsk /f F:, drücke Enter.

Die Festplatte wird geprüft und evtl. Fehler behoben.

Hinweis:
Windows fragt dich eventuell, ob alle offenen Zugriffe auf das Laufwerk gekappt werden sollen bzw fragt dich,
ob die Prüfung beim nächsten Systemstart durchgeführt werden soll. Lasse dies jeweils zu!

Carol123 20.03.2012 14:44

Ausgeführt. Die Ordner sind noch sichtbar und auf F: wurden keine Fehler festgestellt.
Die Ordner stören mich im Prinzip nicht (so lange sie keinen Schaden anrichten). Zur Not kann ich wenn es die Zeit zulässt die Daten sichern und die Festplatte formatieren!!!!???
Wichtig ist, dass die Trojaner bekämpft sind ("kein Asylrecht für Trojaner!!!" ;-) ) Für diese Leistung bin ich dir sehr sehr dankbar!!!! Respekt vor deiner Arbeit!!!

Psychotic 20.03.2012 16:31

- $RECYCLE.BIN: Ist der Papierkorb
- $ AVG: siehe Link
- .fseventsd, .Spotlight_V100, Trashes: siehe Link
- Autorun: Normal für Wechseldatenträger
- B42c4c2392e41095169183c541, FOUND.000, FOUND.001: Können gelöscht werden! :)


Outlook: Versuche, im Menü Programme und Funktionen eine Reparatur!

Psychotic 22.03.2012 13:04

Hallo, benötigst Du noch weiterhin Hilfe ?

Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten.

Carol123 24.03.2012 12:13

Danke für deine Hilfe!!!!! Echt super! :-)

Den Rest bekomme ich alleine hin!

Psychotic 25.03.2012 10:07

Alles klar! :)

Schön, dass wir helfen konnten! :abklatsch:


Dieses Thema scheint erledigt und wurde aus meinen Abos gelöscht.
Solltest du das Thema erneut brauchen, schicke mir bitte eine PM.

Jeder andere bitte hier klicken und ein eigenes Thema erstellen!


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:33 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130