Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   TR/Spy.Banker.Gen2-gefunden! (https://www.trojaner-board.de/112158-tr-spy-banker-gen2-gefunden.html)

DEKKI 23.03.2012 10:02

TR/Spy.Banker.Gen2-gefunden!
 
Hallo Leute, ich brauche Hilfe.

Hab einen Laptop mit 2 Betriebssystemen, auf C: ist "Vista-Home Premium", das ich seit Monaten nicht mehr verwendet habe, auf E: habe ich "Win 7" mit dem ich hauptsächlich arbeite.

Seit einigen Tagen bekomme ich immer wieder die Alarmmeldung von Avira dass ein Trojaner "TR/Spy.Banker.Gen2" gefunden wurde. Nach dem löschen durch Avira kam es beim nächsten Systemstart wieder.

Habe gestern bißchen herumgesucht und einiges probiert. Hab "Malwarebytes" drüber laufen lassen und es wurden 2 infizierte Registrierungsschlüssel und eine inizierte Datei gefunden und entfernt. Danach habe ich noch den "Spyware Terminator" laufen lassen und es wurde nichts mehr gefunden. Auch nach dem Neustart kam nichts mehr.

Ich hab auch hier im Forum gelesen dass der Schaden aber dadurch eventuell nicht behoben ist und man unter Umständen das System neu aufsetzen muss.

Ich hab alle geforderten Scans (dds,defogger,gmer und OTL) durchgeführt und werd sie im Anhang mitschicken. Auch die Logfiles von "Malwarebytes" tu ich dazu hängen. Hoffe ihr könnt daraus erkennen ob noch mehr Schaden angerichtet wurde und ob ich das System neu aufsetzen muss.

Da ich den Laptop sehr häufig für Online-Banking, Einkäufe etc. nutze, könnt ihr mir vielleicht sagen ob ich da auch Maßnahmen setzen muss. Reicht es wenn ich nur mein Passwort beim Online-Banking ändere?? Die TAN's für irgendwelche Änderungen und Überweisungen bekomme ich auf mein Handy per SMS zugeschickt, ich meine da merk ich sofort wenn jemand über meine Zugangsdaten etwas versucht. Oder nicht??

Bitte um euren Rat und danke im voraus.

markusg 23.03.2012 11:08

hi,
bank sicherheitshalber trotzdem informieren.
da du onlinebanking machst:
der pc muss neu aufgesetzt und dann abgesichert werden
1. Datenrettung:2. Formatieren, Windows neuinstallieren:3. PC absichern: http://www.trojaner-board.de/96344-a...-rechners.html
4. alle Passwörter ändern!
5. nach PC Absicherung, die gesicherten Daten prüfen und falls sauber: zurückspielen.
6. werde ich dann noch was zum absichern von Onlinebanking mit Chip Card Reader + Star Money sagen.

DEKKI 23.03.2012 21:45

hallo markus,
danke für die schnelle antwort. wird mir nichts anderes übrigbleiben als neu aufsetzen, hat mir auch der typ von der bank empfohlen. ich hab das program auf einer cd, die muss ich aber erst suchen. hab allerdings erst nächste woche zeit das alles zu machen.
1. soll ich dann dieses program für "Autorun" installieren und dann Autorun deaktivieren bevor ich die sicherung mache? für bestimmte laufwerke? kenn mich mit dem halt nicht so gut aus. mache ich dann die sicherung einfach über windows oder soll ich da was anderes beachten?
2. formatieren? geht doch über den eingabemodus mit "format e:" in meinem fall oder geht das über datenträgerverwaltung? das installieren sollte dann kein problem darstellen.
3. pc absichern - anleitung wäre gut für die zukunft damit das nicht mehr passiert
4. passwörter werden geändert

noch eine frage, ist das andere system "vista home premium" auf c: auch betroffen oder hat das ganze jetzt keine auswirkungen dort???

danke und gruß
dejan

markusg 24.03.2012 16:59

hi,
1. genau, autorun nach anweisung ausschalten, und dann einfach auf die gewünschten ordner nen rechtsklick, kopieren, und auf dem datenträger rechtsklick einfügen.
oder halt mit nem brenn programm brennen.
2. nein so gehts nicht, ich erklärs dir dann aber gern.
wegen dem vista system, wenn du das eh nicht nutzt, wäre es dann nicht sinnvoller das gleich mit runter zu hauen, so hast du dann gleich mehr verfügbaren freien speicher :-)

DEKKI 02.04.2012 22:54

hallo markus,
sorry aber war jetzt längere zeit nicht da, hatte zuviel stress.

also ich hab jetzt die festplatte mit win7 "E" formatiert, das problem ist aber dass ich die windows cd nicht mehr finden kann. vor kurzem wurde die wohnung renoviert und da ist sie wohl verloren gegangen.

muss jetzt bei standard VISTA bleiben das am laptop mit dabei war. möchte aber zur sicherheit auch dieses neu aufsetzen. das ist aber auf eine partition drauf. vielleicht kannst mir erklären wie ich das am besten bewerkstelligen soll. die daten sind mittlerweile gesichert.

gruss dejan

markusg 03.04.2012 08:25

und das vista war vorinstaliert oder war das auch auf ner cd, wenn ja, hersteller und gerätetypen des laptops

DEKKI 03.04.2012 12:47

ja das vista war vorinstalliert. keine cd. es ist ein ACER-ASPIRE 7730G

markusg 03.04.2012 13:18

hi,
versuche mal beim hersteller logo, während des neustartst:
f9
f10
f11
f4
oder alt+f10
mit einer dieser kombinationen kannst du die recovery aufrufen, und das gerät auf auslieferungszustand wiederherstellen.
mach das bitte.
falls das geklappt hatt:
als antimalware programm würde ich emsisoft empfehlen.
diese haben für mich den besten schutz kostet aber etwas.
http://www.trojaner-board.de/103809-...i-malware.html
testversion:
Meine Antivirus-Empfehlung: Emsisoft Anti-Malware
insbesondere wenn du onlinebanking, einkäufe, sonstige zahlungsabwicklungen oder ähnlich wichtiges, wie zb berufliches machst, also sensible daten zu schützen sind, solltest du in sicherheitssoftware investieren.
vor dem aktivieren der lizenz die 30 tage testzeitraum ausnutzen.

kostenlos, aber eben nicht ganz so gut wäre avast zu empfehlen.
http://www.trojaner-board.de/110895-...antivirus.html

sag mir welches du nutzt, dann gebe ich konfigurationshinweise.
bitte dein bisheriges av deinstalieren
die folgende anleitung ist umfangreich, dass ist mir klar, sie sollte aber umgesetzt werden, da nur dann dein pc sicher ist. stelle so viele fragen wie nötig, ich arbeite gern alles mit dir durch!

http://www.trojaner-board.de/96344-a...-rechners.html
Starte bitte mit der Passage, Windows Vista und Windows 7
Bitte beginne damit, Windows Updates zu instalieren.
Am besten geht dies, wenn du über Start, Suchen gehst, und dort Windows Updates eingibst.
Prüfe unter "Einstellungen ändern" dass folgendes ausgewählt ist:
- Updates automatisch Instalieren,
- Täglich
- Uhrzeit wählen
- Bitte den gesammten rest anhaken, außer:
- detailierte benachichtungen anzeigen, wenn neue Microsoft software verfügbar ist.
Klicke jetzt die Schaltfläche "OK"
Klicke jetzt "nach Updates suchen".
Bitte instaliere zunächst wichtige Updates.
Es wird nötig sein, den PC zwischendurch neu zu starten. falls dies der Fall ist, musst du erneut über Start, Suchen, Windows Update aufrufen, auf Updates suchen klicken und die nächsten instalieren.
Mache das selbe bitte mit den optionalen Updates.
Bitte übernimm den rest so, wie es im Abschnitt windows 7 / Vista zu lesen ist.
aus dem Abschnitt xp, bitte den punkt "datenausführungsverhinderung, dep" übernehmen.
als browser rate ich dir zu chrome:
Installation von Google Chrome für mehrere Nutzerkonten - Google Chrome-Hilfe
anleitung lesen bitte
falls du nen andern nutzen willst, sags mir dann muss ich teile der nun folgenden anleitung


Sandboxie
Die devinition einer Sandbox ist hier nachzulesen:
Sandbox
Kurz gesagt, man kann Programme fast 100 %ig isuliert vom System ausführen.

Der Vorteil liegt klar auf der Hand, wenn über den Browser Schadcode eingeschläust wird, kann dieser nicht nach außen dringen.
Download Link:
Sandboxie Download - Sandboxie 3.66

anleitung:
http://www.trojaner-board.de/71542-a...sandboxie.html
ausführliche anleitung als pdf, auch abarbeiten:
Sandbox Einstellungen |

bitte folgende zusatz konfiguration machen:
sandboxie control öffnen, menü sandbox anklicken, defauldbox wählen.
dort klicke auf sandbox einstellungen.
beschrenkungen, bei programm start und internet zugriff schreibe:
chrome.exe
dann gehe auf anwendungen, webbrowser, chrome.
dort aktiviere alles außer gesammten profil ordner freigeben.
Wie du evtl. schon gesehen hast, kannst du einige Funktionen nicht nutzen.
Dies ist nur in der Vollversion nötig, zu deren Kauf ich dir rate.
Du kannst zb unter "Erzwungene Programmstarts" festlegen, dass alle Browser in der Sandbox starten.
Ansonsten musst du immer auf "Sandboxed webbrowser" klicken bzw Rechtsklick, in Sandboxie starten.
Eine lebenslange Lizenz kostet 30 €, und ist auf allen deinen PC's nutzbar.

Weiter mit:
Maßnahmen für ALLE Windows-Versionen
alles komplett durcharbeiten
anmerkung zu file hippo.
in den settings zusätzlich auswählen:
Run updateChecker
when Windows starts

Backup Programm:
in meiner Anleitung ist bereits ein Backup Programm verlinkt, als Alternative bietet sich auch das Windows eigene Backup Programm an:
http://www.trojaner-board.de/82962-w...en-backup.html
Dies ist aber leider nur für Windows 7 Nutzer vernünftig nutzbar.
Alle Anderen sollten sich aber auf jeden fall auch ein Backup Programm instalieren, denn dies kann unter Umständen sehr wichtig sein, zum Beispiel, wenn die Festplatte einmal kaputt ist.

Zum Schluss, die allgemeinen sicherheitstipps beachten, wenn es dich betrifft, den Tipp zum Onlinebanking beachten und alle Passwörter ändern
bitte auch lesen, wie mache ich programme für alle sichtbar:
Programme für alle Konten nutzbar machen - PCtipp.ch - Praxis & Hilfe
surfe jetzt also nur noch im standard nutzer konto und dort in der sandbox.
wenn du die kostenlose version nutzt, dann mit klick auf sandboxed web browser, wenn du die bezahlversion hast, kannst du erzwungene programm starts festlegen, dann wird sandboxie immer gestartet wenn du nen browser aufrufst.
wenn du mit der maus über den browser fährst sollte der eingerahmt sein, dann bist du im sandboxed web browser

DEKKI 11.04.2012 12:53

hallo markus,

zunächst einmal danke für die schnellen antworten. ich hab erst gestern zeit gefunden um mich um das problem zu kümmern und hab jetzt noch grössere probleme :))

also das mit antivirus (emsissoft) und sandboxie kling gut und werd ich mir auch leisten und die anderen tipps zur absicherung werd ich auch beherzigen nur häng ich derzeit noch ganz am anfang...

mein erstes problem war dass ich das passwort vom BIOS vergessen habe, hab dann nach langer suche es endlich geschafft zurückzusetzen. das win7 von E: hab ich entfernt und die festplatte formattiert. nun wollte ich VISTA neu aufsetzen, konnte aber mit den tastenkombinationen von dir nicht in die recovery rein. hat jedes mal normal gestartet. also hab ich mir gedacht ich lade mir die iso-datei von Vista runter und versuche es so.

konnte keine iso-datei von vista finden sondern nur eine exe-datei und "install.wim" und "boot.wim".... lt der beschreibung genügt es wenn man dann auf die exe-datei anklickt dann geht die intallation los. so war das auch, nur kam nach kurze zeit die fehlermeldung dass die install.wim datei nicht gefunden werden kann bzw. beschädigt ist und die installation wurde abgebrochen obwohl die datei im selben verzeichnis war... ging ein paar mal so also hab ich es aufgegeben.

ich hab dann beschlossen komplett auf Vista zu verzichten und wollte mir wieder Win7 runterladen und installieren. wollte mir wieder neue lizenz kaufen. hab gelesen dass man Win7 testen kann und diese testphase sogar 3mal verlängern kann, also erst nach 120 tagen die lizenz kaufen muss. das wollte ich machen, also hab ich mir die iso-datei von Win7 64bit runtergeladen, da ich 4 GB Arbeitsspeicher habe und gerne alles nützen würde. da ich keine DVD-Rohlinge zuhause hatte wollte ich die iso-datei auf ein 16GB USB-Stick tun und von dort booten.

das hab ich mit "UNetBootin" und "pendrivelinux" versucht zu machen, vorher den stick mit "hpusb" formatiert. es hat auch funktioniert, der stick wurde fertiggestellt, hab dann im BIOS die boot reihenfolge auf USB geändert, der lap hat versucht zu booten aber es kam dann nur die oberfläche von "UNetBootin" mit einer "default" zeile mit einem countdown bis zum start von 10sek dann begann der countdown von vorne und das wars. es hat sich nichts getan. beim "pendrivelinux" kam auch die oberfläche mit 2 zeilen, eine war wieder "default" wo sich nichts getan hat die andere war booten VISTA. das wars. jetzt hänge ich und hab nichts errreicht!!!

hoffe du kannst mir den ausweg zeigen was am besten ist und wie ich da rauskomme.

also entweder das vista neuinstallieren weil ich den code auf dem pickerl habe, aber wie? oder win7 installieren aber da würde ich gerne die 64bit version probieren bevor ich die lizenz kaufe.

bin für jeden tipp dankbar.

danke im voraus und gruss
dejan

so da, hab es endlich geschafft...win7 ist drauf, zwar nur 32bit aber das passt schon. die 64bit iso datei hat nicht so wirklich hingehauen.

vista ist komplett weg, da hätte ich noch eine frage....bei der win7 installation vom USB stick auf c: ohne vorherige formattierung von VISTA, hat er mir geschrieben dass sich daten einer anderen windows version auf dem datenträger befinden und die dateien im ordner "windows.old" gespeichert werden. dort hat er mir dann alle dateien die ich im vista gehabt habe gespeichert, so um die 100GB. ich hab dann den ordner einfach gelöscht. hat das eh so gepasst? kann durch dieses speichern nicht doch noch was von der schädlichen software, wenn eine drauf war, gebleiben sein?

hab mir jetzt das emsissoft virenprogramm installiert noch bevor ich ins internet gegangen bin und jetzt mache ich die ganzen updates. werd dann die ganze liste durchgehen und alles abarbeiten.

was ich noch fragen wollte, warum wär es besser wenn ich auf win7 nicht als administrator arbeite? ausser mir benutzt keiner den lap.... und dieses file hippo, tut es alle programme auf updates prüfen??


danke und gruss
dejan

markusg 12.04.2012 14:59

hi,
du solltest schon einmal richtig formatieren.
bei der windows 7 instalation auf benutzerdefiniert, dann bis zur partitionsauswahl, dort auf optionen, dann formatieren.
wenn du als admin arbeitest, haben alle programme, auch schädliche uneingeschrenkte rechte.
als standard nutzer ist es für schadsoftware schwieriger instaliert zu werden.
ja, file hippo checkt drittanbieter software auf updates.

DEKKI 15.04.2012 21:03

hallo markus,
danke dir für deine hilfe. hat alles super geklappt und jetzt funktioniert alles.
als virusprogramm verwende ich jetzt das emsisoft malware, wenn du tipps wegen der konfiguration hast nur her damit :))

wollte noch fragen wegen diesem "panda vaccine", das würde ich noch gerne für die usb sticks verwenden... es steht dass es frei ist und ich wollte es downloaden aber auf der homepage dort verlangen die alle daten und die will ich nicht unbedingt hergeben. vielleicht weisst du ob es anders auch geht.

gruss

p.s. das wollte ich noch fragen, soll ich online-banking in zukunft auch in der sandboxie machen oder normal chrome starten?? brauch ich mir da keine sorgen machen wegen dem einloggen in der sandbox?

markusg 16.04.2012 10:06

panda:
http://filepony.de/download-panda_usb_vaccine/
onlinebanking:
sollte man überhaupt nicht im browser machen, nach möglichkeit, sondern wie folgt:
card reader der klasse 3 besorgen, gibts von den banken meist verbilligt.
an solchen readern kann man pin etc direkt am gerät eingeben, somit haben keylogger keine chance.
die ausgabe findet zusätzlich am gerät statt, also, wenn ein trojaner deinen bildschirm manipuliert, siehst du das auf dem reader.
banking software wie starmoney.
das https protokoll, welches browser nutzen, ist nicht für onlinebanking gedacht, ursprünglich, trojaner sind außerdem auf browser spezialisiert, um den verkehr zb abzufangen, oder um dich durch sonstige fake meldungen zu verlocken (man in the browser) nennt man dies.
banking software dahingegen nutzt das sogenannte hbci protokoll.
hier ist es zb möglich, im zusammenspiel mit dem card reader, deine daten zu signieren.
also selbst wenn es gelingen sollte, deinen datenverkehr abzufangen, bräuchte der angreifer gleichzeitig zugriff auf deine karte.
banken bieten, wie gesagt, meist vergünstigte reader und programme an, und damit ist das onlinebanking sicher.
netplanet - Sicherheit im Internet - Sicherheit im Online-Banking
wenn es unbedingt über den browser sein muss, geht das auch in der sandbox.


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:09 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129