Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Web.de warnt: Der gefährliche Virus "Zeus" spioniert Ihre DAten aus! (https://www.trojaner-board.de/122585-web-de-warnt-gefaehrliche-virus-zeus-spioniert-daten.html)

madking.eu 22.08.2012 06:22

Web.de warnt: Der gefährliche Virus "Zeus" spioniert Ihre DAten aus!
 
Hallo zusammen,

die Eltern meiner Freundin haben am 8.8.12 eben diese Warn E-Mail von web.de bekommen. Der Trojaner Zeus soll angeblich das web.de Passwort ausspioniert haben und raten zur Neu installation.

Ich konnte jetzt am Verhalten des PCs nichts verdächtiges finden. Nur in der Regestry sind zwei Einträge die meiner Meinung nach nicht normal sind:

Arbeitsplatz/HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Run

Name: Asilfineu
Wert: "C:\Dokumente und Einstellungen\****\Anwendungsdaten\Elmaez\ovpai.exe"
Name: matf.de updater
Wert: "C:\Programme\Gemeinsame Dateien\matf_update\matf_updater.exe" autorun

Schaue ich mir die ovpai.exe genauer an, dann sehe ich folgenes:
Anwendung, WinSCP: SFTP, FTP and SCP client. Firma Martin Prikryl
Bei matf_updater.exe
Anwendung, matf.de - Programmupdate. Firma :: matf.de

Wahrscheinlich ist es nichts schlimmes. Anbei die Logfiles als Zip-Attachement.

Wäre super, ob ihr mir sagen könnt, dass nix is. Danke.

markusg 22.08.2012 14:12

hi

dieses script sowie evtl. folgende scripts sind nur für den jeweiligen user.
wenn ihr probleme habt, eröffnet eigene topics und wartet auf, für euch angepasste scripts.


• Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.



Code:

:OTL
O4 - HKCU..\Run: [Asilfineu] C:\Dokumente und Einstellungen\Algasinger\Anwendungsdaten\Elmaez\ovpai.exe (Martin Prikryl)
 :Files
C:\Dokumente und Einstellungen\Algasinger\Anwendungsdaten\Elmaez
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]



• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren.
starte in den normalen modus.

falls du keine symbole hast, dann rechtsklick, ansicht, desktop symbole einblenden

Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang
in den Thread posten!




Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + E Taste.
  • Öffne dein Systemlaufwerk ( meistens C: )
  • Suche nun
    folgenden Ordner: _OTL und öffne diesen.
  • Mache einen Rechtsklick auf den Ordner Movedfiles --> Senden an --> Zip-Komprimierter Ordner

  • Dies wird eine Movedfiles.zip Datei in _OTL erstellen
  • Lade diese bitte in unseren Uploadchannel
    hoch. ( Durchsuchen --> C:\_OTL\Movedfiles.zip )
Teile mir mit ob der Upload problemlos geklappt hat. Danke im voraus :)

madking.eu 07.10.2012 13:27

Hallo,

tut mir leid, wenn ich erst jetzt antworte. Es ist der Rechner von den Eltern meiner Freundin und ich komm nur alle paar Wochen vorbei.

Ich hab die gewünschte Datei im Upload Channel hochgeladen.

Hier noch die Log-Datei:

Code:

All processes killed
========== OTL ==========
Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\Asilfineu deleted successfully.
C:\Dokumente und Einstellungen\Algasinger\Anwendungsdaten\Elmaez\ovpai.exe moved successfully.
========== COMMANDS ==========
 
[EMPTYFLASH]
 
User: Algasinger
->Flash cache emptied: 19119 bytes
 
User: All Users
 
User: Default User
 
User: LocalService
 
User: NetworkService
 
User: Rosina
 
Total Flash Files Cleaned = 0,00 mb
 
 
[EMPTYTEMP]
 
User: Algasinger
->Temp folder emptied: 34677957 bytes
->Temporary Internet Files folder emptied: 460514038 bytes
->Java cache emptied: 7021338 bytes
->Flash cache emptied: 0 bytes
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: Rosina
->Temp folder emptied: 96481 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 2114764 bytes
%systemroot%\System32 .tmp files removed: 2951 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 6134674 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 487,00 mb
 
 
OTL by OldTimer - Version 3.2.58.1 log created on 10072012_141634

Files\Folders moved on Reboot...
C:\Dokumente und Einstellungen\Algasinger\Lokale Einstellungen\Temp\IadHide5.dll moved successfully.
File\Folder C:\Dokumente und Einstellungen\Algasinger\Lokale Einstellungen\Temp\~DF3DF8.tmp not found!
File\Folder C:\Dokumente und Einstellungen\Algasinger\Lokale Einstellungen\Temp\~DF4555.tmp not found!
C:\Dokumente und Einstellungen\Algasinger\Lokale Einstellungen\Temporary Internet Files\Content.IE5\LPSEVB95\122585-web-de-warnt-gefaehrliche-virus-zeus-spioniert-daten[1].html moved successfully.
C:\Dokumente und Einstellungen\Algasinger\Lokale Einstellungen\Temporary Internet Files\Content.IE5\LPSEVB95\si[2].htm moved successfully.
C:\Dokumente und Einstellungen\Algasinger\Lokale Einstellungen\Temporary Internet Files\Content.IE5\CXWHY74D\search[4].htm moved successfully.
C:\Dokumente und Einstellungen\Algasinger\Lokale Einstellungen\Temporary Internet Files\Content.IE5\3FXJ7XWW\ads[5].htm moved successfully.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...


madking.eu 16.10.2012 16:31

Gibts schon irgendwelche Neuigkeiten? Danke.

markusg 17.10.2012 15:41

hi
sorry ich hatte, wie in der signatur beschrieben, gesundheitliche probleme.
machst du mit dem pc onlinebanking, einkäufe, sonstige zahlungsabwicklungen, oder ähnlich wichtiges, wie berufliches?

madking.eu 17.10.2012 16:15

Der PC wird fast nur beruflich benutzt. Es werden Daten der Molkerei übertragen. Die Kinder benutzen den PC auch. Aber online Banking wird nicht gemacht, aber ich frag noch mal nach.

Der PC geht per ISDN ins Internet.

markusg 22.10.2012 12:47

ok, da das gerät beruflich genutzt wird:
der pc muss neu aufgesetzt und dann abgesichert werden
1. Datenrettung:2. Formatieren, Windows neu instalieren:3. PC absichern: http://www.trojaner-board.de/96344-a...-rechners.html
ich werde außerdem noch weitere punkte dazu posten.
4. alle Passwörter ändern!
5. nach PC Absicherung, die gesicherten Daten prüfen und falls sauber: zurückspielen.
6. werde ich dann noch was zum absichern von Onlinebanking mit Chip Card Reader + Star Money sagen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:55 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28