Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Email-Account versendet selbstständig Spam (https://www.trojaner-board.de/113473-email-account-versendet-selbststaendig-spam.html)

DonnaDoria 11.04.2012 17:14

Email-Account versendet selbstständig Spam
 
Hallo verehrte Kämpfer an der Viren-Front,

ich habe folgendes Problem:
Gestern hat mein aol.com Emailaccount selbstständig Spam-Mails an mein Adressbuch gesendet. Ein einloggen in den Account war dann nicht mehr möglich, da von AOL gesperrt und eine Freischaltung nicht mehr funktionierte.

Habe dann einen Scan mit Avira am Laptop laufen lassen. Ergebnis waren 15 Meldungen (im Anhang). Gefundene Dateien wurden vom Programm in Quarantäne verschoben und dann anschließend von mir gelöscht über Avira.

Anschließend habe ich am nicht infiziertem Rechner alle wichtigen Passwörter geändert.

Bevor mir der Email-Fehler auffiel, habe ich mich auf dem mutmaßlich infizierten Rechner beim Online-Banking eingeloggt. Beim Versuch das Passwort dort zu ändern, kam ich im Anschluss mit meinen Anmeldedaten nicht rein.
Account wurde sofort telefonisch gesperrt, Buchungen wurden bis heute mittag keine vorgenommen. Meine Beraterin hat aber im System auch nur meinen Zugriff von nachmittags und den LogIn-Versuch zum ändern des PW im System gehabt. Keine vorhergehende Änderung des PW von dritter Seite. Kann daher nicht zu 100% sagen, ob ich mich da nicht evtl in der Hektik vertippt habe und der Acc dann dicht war.

Logs nach Anweisung im Anhang.

Über Hilfe würde ich mich sehr freuen.
Bis auf den geplätteten AOL-Account, den ich mangels Support wohl abschreiben kann, ist bislang kein Schaden entstanden. Natürlich würde ich aber meinen Laptop gern wieder guten Gewissens nutzen können, ohne Angst vor Keyloggern o.ä.

Beste Grüße und danke!

cosinus 12.04.2012 12:30

Bitte erstmal routinemäßig einen Vollscan mit malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen!
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden.

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!



ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset





Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

DonnaDoria 13.04.2012 05:19

Hallo Arne,

danke für die Antwort. Anbei die Logs:

Malwarebytes:
Code:

Malwarebytes Anti-Malware (Test) 1.61.0.1400
www.malwarebytes.org

Datenbank Version: v2012.04.12.08

Windows 7 Service Pack 1 x86 NTFS
Internet Explorer 8.0.7601.17514
***:: WORKSTATION [Administrator]

Schutz: Aktiviert

13.04.2012 00:03:06
mbam-log-2012-04-13 (00-03-06).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 411778
Laufzeit: 1 Stunde(n), 13 Minute(n), 45 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\William Hill Poker (PUP.Casino) -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 2
C:\Poker\William Hill Poker\_SetupPoker_c6838e_en.exe (PUP.Casino) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Westwood\AR2\Ra2.exe (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)

ESET:
Code:

ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=e5801829c02da44b9a980db0b49344bf
# end=stopped
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-04-12 07:34:49
# local_time=2012-04-12 09:34:49 (+0100, Mitteleuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=6.1.7601 NT Service Pack 1
# compatibility_mode=1797 16775165 100 94 102401 70792227 0 0
# compatibility_mode=4096 16777215 100 0 0 0 0 0
# compatibility_mode=5893 16776573 100 94 100349 85890162 0 0
# compatibility_mode=8192 67108863 100 0 159 159 0 0
# scanned=4196
# found=0
# cleaned=0
# scan_time=318
ESETSmartInstaller@High as downloader log:
all ok
esets_scanner_update returned -1 esets_gle=53251
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=e5801829c02da44b9a980db0b49344bf
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-04-12 09:54:01
# local_time=2012-04-12 11:54:01 (+0100, Mitteleuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=6.1.7601 NT Service Pack 1
# compatibility_mode=1797 16775165 100 94 102766 70792592 0 0
# compatibility_mode=4096 16777215 100 0 0 0 0 0
# compatibility_mode=5893 16776573 100 94 100714 85890527 0 0
# compatibility_mode=8192 67108863 100 0 524 524 0 0
# scanned=189617
# found=0
# cleaned=0
# scan_time=8306

Seit gestern keine weiteren Probleme mit geklauten Passwörtern o.ä.

Vielen Dank und beste Grüße

Sören

cosinus 13.04.2012 10:53

Malwarebytes erstellt bei jedem Scanvorgang genau ein Log. Hast du in der Vergangenheit schonmal mit Malwarebytes gescannt?
Wenn ja dann stehen auch alle Logs zu jedem Scanvorgang im Reiter Logdateien. Bitte alle posten, die dort sichtbar sind.

DonnaDoria 13.04.2012 16:07

Hi Arne,

ich war zuvor so schlau, einmal nur die Hälfte zu lesen in deiner Anleitung und nur den Quickscan auszuführen. Log dazu hier:

Code:

Malwarebytes Anti-Malware (Test) 1.61.0.1400
www.malwarebytes.org

Datenbank Version: v2012.04.12.08

Windows 7 Service Pack 1 x86 NTFS
Internet Explorer 8.0.7601.17514
Sören Heidekorn :: WORKSTATION [Administrator]

Schutz: Aktiviert

12.04.2012 20:58:27
mbam-log-2012-04-12 (20-58-27).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 233826
Laufzeit: 18 Minute(n), 55 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
C:\Users\Sören Heidekorn\Downloads\SetupPoker_c6838e_en.exe (PUP.Casino) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)

Wie ist das generell bzgl des Email-acc - wäre es genauso denkbar, das jemand auf die Daten bei AOL Zugriff bekommen hat und dann ohne Einfluss meines Rechners mein Konto erwischt hat?

Besten Dank und ein schönes Wochenende!

Gruß

Sören

cosinus 15.04.2012 14:28

Sieht noch bialng zimlich unauffällig aus.
Hast du mittlerweile das Passwort bzw. die Passwörter geändert und wenn ja wird das Konto immer noch angeblich missbraucht?

DonnaDoria 15.04.2012 14:41

Hi Arne,

Danke fürs Prüfen!

PW sind schon seit drei Tagen geändert. Ist auch bislang nirgendwo was ungewöhnliches mehr passiert. Konto bei AOL ist immer noch gesperrt - Entsperrung funktioniert nicht und Support ist für die alten AOL-Konten auch nicht mehr zu kriegen. Habe das Konto nun gedanklich schon abgehakt.
Da seit einer Woche nix mehr passiert ist und auf meinem Rechner nix weiter auffällig ist, steigt die Hoffnung, dass das Problem irgendwo bei AOL lag.

Ich denke ich warte nun einfach mal ab, ob noch was kommt.

Schönen Sonntag noch

Gruß

Sören


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:51 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131