Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Neuer GVU Virus? Workstation Befallen (https://www.trojaner-board.de/130986-neuer-gvu-virus-workstation-befallen.html)

OliverA 13.02.2013 08:35

Neuer GVU Virus? Workstation Befallen
 
Hallo,

eine Workstation (Windows XP 64 Bit) von uns wurde mit einem GVU Virus befallen.
In dieser Galerie ( hxxp://bka-trojaner.de/ ) konnte ich den Virus nicht erkennen, sodass ich von einer Neuen Version ausgehe? Hier ein Screenshot von unserem:
http://s14.directupload.net/images/130213/xrsmgp8a.jpg


Kaspersky und Avira Rescue CD's konnten den Trojaner nicht finden.
Ich selbst konnte ihn auch nicht ausfindig machen, da die Dateien ein gefälschtes Änderungs&Erstellungsdatum hatten und in meiner Suche so nicht aufgetaucht sind.
(skype.ini & skype.dat)
Malwarebytes musste es dann wieder richten.

Habe mich dann auch weiterhin an die Anleitung hier gehalten und OTL drüberlaufen lassen.
Die Logs sind im anhang.

GMER stürzt auf dem Rechner immer ab (BlueScreen), sobald ich es von einem Adminkonto aus starte. Mit dem Normalen Benutzer onto ohne Adminrechte lässt es sich öffnen aber dann können keine Einstellungen vorgenommen werden. Weiß hier jemand weiter?

Man kann jetzt zwar erstmal wieder an dem Client arbeiten, aber ich möchte so gut es geht sicherstellen das er wieder sauber ist. Neu Aufsetzen kommt momentan nicht in Frage. Wird aber in den nächsten Monaten durch eine Neuanschaffung von Computern sowieso geschehen.

Falls in den Logs die RegbootCleaner Dateien auffallen sollten, diese hatte ich zunächst in Verdacht, da das Änderungsdatum mit dem Erscheinen des Tronjaners übereinstimmte. Ich hatte diese Dateien daher umbenannt.

Grüße & Vielen Dank im Vorraus,

OliverA

markusg 13.02.2013 10:44

hi,
1. ist das ein Firen pc? habt ihr eine it abteilung?
2. Warum hat das Gerät noch kein Servicepack 3 gesehen?

OliverA 13.02.2013 10:52

Hallo Markus,

1.Ja ist ein Firmen Pc. IT Abteiling insofern, als dass ich mich um die IT Kümmere.
2.Es handelt sich um einen 64 Bit Client, dort ist SP2 Aktuell soweit ich weiß.

markusg 13.02.2013 11:09

Hi,
ok asche über mein Haupt.
Da das ein Firmen Gerät ist:
Habt ihr kein Backup?
Ich denke, in Firmen sollten besondere Sicherheitsmaßnamen gelten, dazu gehört, dass PC's die einmal mit Schadsoftware befallen waren, nicht mehr vertrauenswürdig sind, sie sollten neu aufgesetzt werden.
Da man in Firmen ja mit wichtigen Daten hantiert, von firmen interna, bis Kundendaten, und diese einem besondern Schutz bedürfen, sollte man kein Risiko eingehen.
Wir können eine Reinigung durchführen, diese ist aber nicht garantiert 100 %ig sicher, und ein Restrisiko bleibt.
Es ist deine Entscheidung und ich helfe dir bei dem was du tun möchtest.

OliverA 13.02.2013 11:30

Backups haben wir von den Servern selbstverständlich. Unsere Benutzerprofile liegen ebenfalls auf den Servern, sodass es davon Backups gibt. Die Lokalen daten der Clients werden aber nicht gesichert. (Außer bei einigen sehr wenigen Ausnahmen).

Was möglich wäre ist also den Benutzerordner zurückzusetzen.
Wie gesagt kommt das neu aufsetzen Momentan nicht in Frage, da müssen wir uns um eine Reinigung bemühen.

OliverA 14.02.2013 11:48

Schon was herausgefunden?

markusg 14.02.2013 12:06

Hi,
wie gesagt, die beste Möglichkeit ist das nicht, und ihr solltet euch dann um vernünftige Backups bemühen, obwohl das natürlich von einem schon mal befallenen System nicht günstig ist.
schaun wir mal:
[OTLFIX]

OliverA 14.02.2013 12:50

Zur Info:
Ein weiterer Malwarebytes Full Scan sowie ein Eset Online Scan konnten nichts mehr finden.
GMER verursacht weiterhin Bluescreens (Page_Fault-In-Nonpaged_Area - Stop: 0x00000050) beim starten. Netzwerkkabel sowie Firewall und Virenscanner waren deaktiviert.

Evtl hier eine alternative (Hijackthis?) nehmen?!

markusg 14.02.2013 14:18

a sorry.
Downloade dir bitte TDSSKiller TDSSKiller.exe und speichere diese Datei auf dem Desktop
  • Starte die TDSSKiller.exe - Einstellen wie in der Anleitung zu TDSSKiller beschrieben.
  • Drücke Start Scan
  • Sollten infizierte Objekte gefunden werden, wähle keinesfalls Cure. Wähle Skip und klicke auf Continue.
    TDSSKiller wird eine Logfile auf deinem Systemlaufwerk speichern (Meistens C:\)
    Als Beispiel: C:\TDSSKiller.<Version_Datum_Uhrzeit>log.txt
Poste den Inhalt bitte in jedem Fall hier in deinen Thread.

OliverA 15.02.2013 08:47

Logdatei im Anhang.

Übrigens Vielen Dank an Dir (Euch), dass ihr euch so viel Arbeit hier macht. Selten so eine Einsatzbereitschaft im Netz gesehen.

markusg 15.02.2013 15:01

Hi
kein Prob
Scan mit Combofix
WARNUNG an die MITLESER:
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!

Downloade dir bitte Combofix vom folgenden Downloadspiegel: Link
  • WICHTIG: Speichere Combofix auf deinem Desktop.
  • Deaktiviere bitte alle deine Antivirensoftware sowie Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören. Combofix meckert auch manchmal trotzdem noch, das kannst du dann ignorieren, mir aber bitte mitteilen.
  • Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
  • Während Combofix läuft bitte nicht am Computer arbeiten, die Maus bewegen oder ins Combofixfenster klicken!
  • Wenn Combofix fertig ist, wird es ein Logfile erstellen.
  • Bitte poste die C:\Combofix.txt in deiner nächsten Antwort (möglichst in CODE-Tags).
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.


OliverA 15.02.2013 15:25

Combofix läuft leider nicht unter XP 64 Bit :/

markusg 15.02.2013 15:59

Sorry, hast recht.
HitmanPro - Download - Filepony
Lade bitte Hitmanpro, sollte laufen, gehe auf Lizenz, testlizenz,
dann auf Scan, weiter, aber nichts löschen, Log als XML exportieren und posten, oder packen und anhängen

OliverA 18.02.2013 14:06

Hallo Markus,

hier die Logdatei vom Scan.
"HackedUser" ist der User der an dem Arbeitsplatz arbeitet. Habe den Namen daher geändert.

Vielen dank nochmals für die Hilfe.

markusg 18.02.2013 17:12

Nur kookies, kannst du löschen.
lade den CCleaner standard:
CCleaner - Download - Filepony
falls der CCleaner
bereits instaliert, überspringen.
öffnen, Tools (extras),uninstall Llist, als txt speichern. öffnen.
hinter, jedes von dir benötigte programm, schreibe notwendig.
hinter, jedes, von dir nicht benötigte, unnötig.
hinter, dir unbekannte, unbekannt.
liste posten.


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:44 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129