![]() |
.exe aus Mail geöffnet Hallo, bin das erste Mal hier im Forum, hoffe, ihr könnt mir weiterhelfen! Nämlich habe ich folgendes Problem: Vor ein paar Tagen habe ich 3 E-Mails mit je durchaus seriösen Betreffzeilen wie "Das neue Vergütungssystem" und "Die daraus resultierende Übersetzung" erhalten. In diesen Mails waren jeweils immer eine .zip Datei mit einer .exe darin enthalten. Dazu immer nur wenig Text, lediglich ein schlichtes: "--------------------------------Grüße." Da ich die Mails bereits gelöscht habe, kann ich nicht viel mehr zum Inhalt sagen. Lächerlicherweise habe ich (wie dämlich ich auch manchmal bin) genau eine von diesen ".exe"-Dateien geöffnet. Sofort wurde mir klar, dass es sich hier nicht im Geringsten darum handelt, was dort in den Betreffzeilen vorgegeben wurde. Sofort erklang eine schrilles "Biep-Biep" - mein Avira AntiVir hatte ein Virus entdeckt. Ich startete umgehend den Scan und wie erwartet, entdeckte es den Virus auch nach vorherigem entfernen erneut. Ich verschob es erst einmal in die Quarantäne. Also: Erstes "Virus" - TR/Dropper.VB.5747 Direkt den Tag darauf ertönte beim Systemstart erneut das Biepen und mein Antivirusprogramm entdeckte das hier: Zweites "Virus": TR/Andromeda.adcs.1 Etwa eine Woche danach (heute), nachdem ich den Scan noch einmal durchlaufen gelassen hatte, erschien beim Systemstart dann das hier: Drittes Virus: TR/Cridex.A.10 Das merkwürdige dabei ist, das "zweite Virus" wird 3 Mal in der Quarantäne angezeigt, jedes mal vom selben Systempfad ausgehend. Das zweite, was mich wundert, und mir letztenendes als Neuling im Bereich Viren doch schon ein wenig Angst macht, ist, dass jegliches dieser Viren weder in den Auflistungen von Avira, noch nach intensivem Googlen im Internet zu finden ist und ich damit auch nicht das Schadenspotenzial beurteilen kann. Und genau deswegen wende ich mich an euch, da ich im Internet zur Art "TR/Cridex" doch auf etwas gestoßen bin, was mir jetzt die ganze zeit im Kopfe herumschwirrt. Nämlich stand dort in einem Artikel geschrieben, diese Art von Viren sei zur Ausspionierung von Kontodaten beim Onlinebanking gedacht..... Da ich nicht selten Dinge bei z.B. eBay kaufe, dürfte das wohl ein Problem darstellen, wenn das wahr ist! Jegliche Einschränkungen innerhalb des Systems habe ich bisher noch nicht zu spüren bekommen. Also zunächst meine Frage: Sind das wirklich "Viren", wie man sie kennt, "bedrohlich, machen den Computer kaputt" - und muss ich sie fürchten, könnt ihr mir was zum Potenzial dieser Dateien sagen? Ich hoffe, ihr könnt mir helfen! Vielen Dank im Voraus! :heilig: hier die Logs: Virus Nr. 1: Exportierte Ereignisse: 06.11.2013 23:19 [System-Scanner] Malware gefunden Die Datei 'C:\Users\Mario\AppData\Local\Temp\1347252228.exe' enthielt einen Virus oder unerwünschtes Programm 'TR/Dropper.VB.5747' [trojan]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '549b5018.qua' verschoben! 06.11.2013 23:18 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\Mario\AppData\Local\Temp\1347252228.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Dropper.VB.5747' [trojan] gefunden. Ausgeführte Aktion: Übergeben an Scanner 06.11.2013 23:18 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\Mario\AppData\Local\Temp\1347252228.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Dropper.VB.5747' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern Virus Nr. 2: Exportierte Ereignisse: 07.11.2013 16:23 [System-Scanner] Malware gefunden Die Datei 'C:\Users\Mario\dxbefr.exe' enthielt einen Virus oder unerwünschtes Programm 'TR/Andromeda.adcs.1' [trojan]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '57ab1361.qua' verschoben! 07.11.2013 14:01 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\Mario\dxbefr.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Andromeda.adcs.1' [trojan] gefunden. Ausgeführte Aktion: Übergeben an Scanner 07.11.2013 14:00 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\Mario\dxbefr.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Andromeda.adcs.1' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern 07.11.2013 13:59 [System-Scanner] Malware gefunden Die Datei 'c:\users\mario\dxbefr.exe' enthielt einen Virus oder unerwünschtes Programm 'TR/Andromeda.adcs.1' [trojan]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '556e197f.qua' verschoben! Der Registrierungseintrag <HKEY_USERS\S-1-5-21-3941964432-2966080038-3742687616-1000\Software\Microsoft\Wi ndows NT\CurrentVersion\Windows\load> konnte nicht repariert werden. Für die abschliessende Reparatur wird ein Neustart des Computers eingeleitet. 07.11.2013 13:59 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\Mario\dxbefr.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Andromeda.adcs.1' [trojan] gefunden. Ausgeführte Aktion: Übergeben an Scanner 07.11.2013 13:59 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\Mario\dxbefr.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Andromeda.adcs.1' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern 07.11.2013 13:59 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\Mario\dxbefr.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Andromeda.adcs.1' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern 07.11.2013 13:58 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\Mario\dxbefr.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Andromeda.adcs.1' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern 07.11.2013 13:58 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\Mario\dxbefr.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Andromeda.adcs.1' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern Virus Nr. 3: Exportierte Ereignisse: 13.11.2013 13:31 [System-Scanner] Malware gefunden Die Datei 'C:\Users\Mario\AppData\Roaming\KB01121788.exe' enthielt einen Virus oder unerwünschtes Programm 'TR/Cridex.A.10' [trojan]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '57a2eeac.qua' verschoben! Der Registrierungseintrag <HKEY_USERS\S-1-5-21-3941964432-2966080038-3742687616-1000\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\Run\KB01121788.exe> wurde erfolgreich repariert. 13.11.2013 13:30 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\Mario\AppData\Roaming\KB01121788.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Cridex.A.10' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern 13.11.2013 13:30 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\Mario\AppData\Roaming\KB01121788.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Cridex.A.10' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern 13.11.2013 13:30 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\Mario\AppData\Roaming\KB01121788.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Cridex.A.10' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern |
:hallo: Ich habe dein Thema in Arbeit und melde mich so schnell wie möglich mit weiteren Anweisungen. Bitte beachte, dass alle meine Antworten zuerst von einem Ausbilder freigegeben werden müssen, bevor ich diese hier posten darf. Dies garantiert, dass Du Hilfe von einem ausgebildeten Helfer bekommst. Ich bedanke mich für deine Geduld :) |
Hallo mariolife, Mein Name ist Sandra und ich werde Dir bei Deinem Problem behilflich sein.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis Dir jemand vom Team sagt, dass Du clean bist. Schritt 1 Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
Danke erstmal für diese echt super schnelle Antwort, bin zwar erst seit gestern hier im Forum, aber ich find's jetzt schon echt klasse, wie schnell man hier Hilfe bekommt!! :daumenhoc Habe den Scan durchgeführt, hier die Log-Dateien: FRST.txt: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 14-11-2013 Addition.txt: Code: Additional scan result of Farbar Recovery Scan Tool (x86) Version: 14-11-2013 |
Hallo Mariolife, aktive Malware sehe ich nicht in deinem Log. Kannst du mir sagen, was FEZ, bl und ph für Programme sind? Schritt 1 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: SearchScopes: HKCU - {83396B4C-425B-4058-9653-0779C1534426} URL = hxxp://websearch.ask.com/redirect?client=ie&tb=AVR-4&o=APN10261&src=kw&q={searchTerms}&locale=&apn_ptnrs=^AGS&apn_dtid=^YYYYYY^YY^DE&apn_uid=58bf6f20-0793-40ba-b97d-b1e5f02805e5&apn_sauid=354EF9FC-A7E9-48FA-9F09-BA859DBD2868 Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Schritt 2 Downloade Dir bitte ![]()
Schritt 3 Da der Scan mit Eset sehr gründlich ist, kann er unter Umständen mehrere Stunden dauern :kaffee: ESET Online Scanner
Schritt 4 Starte noch einmal FRST.
|
Abend! Zunächst einmal zu den drei gefragten Programmen. Ich habe mal in meinem Systeminstallationsverzeichnis nachgeschaut, FEZ ist ein Spiel, das ich mir vor geraumer Zeit auf Steam gekauft und auf dem PC installiert habe. Beängstigenderweise werden die beiden Programme "bl" und "ph" verglichen mit den Logfiles nicht im Verzeichnis "Installierte Programme" unter den Systemsteuerungen angezeigt. Ich kann mich auch nicht daran erinnern, Programme dieser Art auf meinem Computer installiert zu haben. Ich bin davon ausgegangen, dass es eventuell Abkürzungen für Bestimmtes sind, das habe ich auch getestet, aber da kommt ebenfalls nichts in Frage. daraufhin habe ich den Fix mit FRST durchgeführt, hier der Log der Fixlog.txt: Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 14-11-2013 Zu Schritt Zwei muss ich bedauerlicherweise sagen, dass ich Malwarebytes vor einigen Tagen, noch bevor ich diesen Thread hier gestartet habe, schon auf meinem Computer installiert hatte und genau jenen "Quick Scan" bereits durchgeführt habe, um meinen Computer auf eigene Faust überprüfen zu lassen, da ich im Internet gelesen hatte, dies sei eine gute Wahl. Kurz darauf habe ich es dann auch wieder deinstalliert, das heißt, die Logfiles sind auch unter der Kathegorie "Log Dateinen" nicht mehr zu finden. Soweit ich mich noch erinnern kann, waren es 2 Dateien, die ich damals entfernt hatte, die aber auch nicht weiter als gefährlich identifiziert wurden. Das war alles bevor ich überhaupt auf die Idee gekommen war, mich hier im Forum zu melden.. Ich hoffe, das beeinträchtigt die Möglichkeiten jetzt nicht sehr. Trotzdem hier einmal die Logs des Malwarebytes-Scans, die dementsprechend natürlich so aussehen: Code: Malwarebytes Anti-Malware (Test) 1.75.0.1300 Womit wir bei Schritt 3 wären. Ich bin noch nicht ganz fertig mit dem Scan, habe ihn jetzt knapp 4 Stunden laufen lassen und bin bei 32%. Das heißt, ich werde den Suchdurchlauf über Nacht laufen lassen, sodass ich dann Samstag Nachmittag-Abend die weiteren Ergebnisse präsentieren werde. Ich bedanke mich zwischendurch nochmal für die wirklich schnellen Antworten!! :heilig: Add: Ich sehe gerade, dass es sich beim Logfile der Ergebnisse aus dem Quick-Scan von Malwarebytes doch um den vor 3 Tagen handelt, scheint wohl doch unter "Log Dateien" gespeichert gewesen zu sein, dort habe ich ihn nämlich schließlich rausgefischt. :stirn: Der lange Text zu diesem Thema kann also getrost ignoriert werden! :D Habe dann doch noch die eineinhalb Stunden abgewartet, nun ist der ESET Scan endlich fertig. Hier die Ergebnisse aus der Log.txt: Code: ESETSmartInstaller@High as downloader log: Sofern wir das hätten, poste ich auch gleich das Ergebnis vom 4. Schritt mit dazu. Hier die FRST.txt: FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 14-11-2013 --- --- --- Soviel dazu, ich denke, ich werde mich dann auch mal zu Bett begeben. :lach: |
Hallo Mariolife, ich denke, dass FRST bl und ph verkehrt aus der uninstalllist interpretiert hat und es diese Programme gar nicht gibt. Lösche mal den Fund von Eset Schritt 1 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: C:\ProgramData\Tarma Installer Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
OK So wie ich es sehe, haben wir damit alles Schadhafte entfernt. Deine Logs sind sauber. Abschließend räumen wir noch etwas auf, führen Updates durch und dann bekommst du noch etwas Lesestoff von mir. Schritt 1 Lade dir ![]()
Schritt 2 Falls Du Malwarebytes-Antimalware und den ESET-Onlinescan nicht mehr benötigst, kannst Du beide Programme einfach über die Programmdeinstallation deinstallieren. Ich empfehle Dir aber zumindest Malwarebytes zu behalten, und damit einmal die Woche einen Kontrollscan zu machen. Schritt 3 Downloade dir bitte delfix auf deinen Desktop.
Updates / Programme aktualisieren Schritt 1
Schritt 2
Nun zum Schluss noch ein paar Tipps zur Absicherung deines Systems. Aktualität des Systems Es ist extrem wichtig, dass sowohl dein System als auch die darauf installierte sicherheitsrelevante Software (Flash Player, PDF-Reader und besonders Java) aktuell sind.
Antivirensoftware
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der Internet Explorer, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Systemleistung Lösche regelmäßig deine temporären Dateien. Ich empfehle hierzu TFC Halte dich fern von jeglichen Registry Cleanern. Diese schaden deinem System mehr als dass sie es schneller machen. Verhaltensregeln zum sichereren Surfen
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so das ich diesen Thread aus meinen Abos löschen kann. Falls Du Lob oder Kritik abgeben möchtest, kannst Du das sehr gerne hier tun. Wenn Du etwas für das Forum und unsere Arbeit spenden möchtest, so kannst Du das hier tun. |
Erst einmal vielen vielen Dank für die super Hilfe, echt klasse! :daumenhoc Hier noch die Fixlog.txt aus dem ersten Schritt: Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 14-11-2013 Mein Gewissen scheint jetzt rein, dennoch bin ich bei der Durchführung und Installation der empfohlenen Programme auf 2 Probleme gestoßen: - Der PluginCheck sagt mir auch nach mehrmaligem de- und neu installieren, ich hätte den Adobe Reader nicht installiert bzw. aktiviert - An einem bestimmten Punkt (ich glaube bei der Installation des SpywareBlasters, ich bin mir aber wirklich nicht sicher) schaltete mein PC auf 16-Bit um, das heißt, mein Aero ist verschwunden, obwohl in der Nvidia-Steuerung angezeigt wird, mein PC laufe auf 32-Bit -> Außerdem läuft seitdem auch Secunia nicht mehr und stürzt beim Start jedes Mal ab. ("Secunia funktioniert nicht mehr"), obwohl ich es noch einmal neu installiert habe :confused: Nun meine beiden Fragen: Mache ich was falsch, muss ich den Adobe Reader "aktivieren", damit es dort nicht mehr angezeigt wird, und, vor allen Dingen, wie bekomme ich mein Aero-Design wieder und wie bringe ich Secunia wieder zum Laufen? Das macht mir doch schon sehr zu schaffen, da die PC-Leistung anscheinend auch darunter leidet.. (Auch nach mehrmaligem PC-Neustart bleibt Wirkung erhalten) Ich hoffe, da lässt sich was machen, habe auch schon versucht, in der Nvidia Zentrale wirklich auf 16-Bit und dann wieder zurück auf 32-Bit zu schalten, aber Fehlanzeige... Es muss wohl an einem der installierten Programme liegen, ich bin für jede Hilfe dankbar. :) |
Hallo Mariolife, Zitat:
Zitat:
Zitat:
Wenn Secunia bei dir nicht funktioniert, dann lass das weg und achte auf die Aktualität deiner Programme. Im Adobe Reader gibt es unter Hilfe die Option nach Updates suchen. Java kann man einstellen, dass es nach Updates sucht, dazu:
Adobe - Flash Player: Einstellungsmanager - Globale Benachrichtigungseinstellungen |
Morgen! Ich glaube, da ist etwas ganz gewaltig schiefgelaufen.... Das Problem des verschwundenen 32-Bit Aero-Designs habe ich simpel damit behoben, das Design noch einmal aus- & einzustellen. Während ich darauf ein paar Windows Updates durchgeführt habe und dementsprechend den Computer mehrmals neu gestartet habe, ist mir aufgefallen, wie unglaublich lange mein PC nun braucht, um alle Programme zu starten. Ich muss ungefähr 5 Minuten warten, bis ich alles in vollen Umfängen nutzen kann, und das auch weiterhin mit eingeschränkter Leistung. Zudem wollte ich noch anmerken, dass Secunia bis zu dem Zeitpunkt, wo der Computer auf 16-Bit umgeschaltet hat, auch funktioniert hat, ich habe zahlreiche Updates ausgeführt, doch erst dann ist es abgestürzt. Ich habe das Gefühl, das hängt alles irgendwie zusammen. Des weiteren, als ich gerade eben meinen Computer neu gestartet habe, erschien nach dem Willkommensbildschirm unten rechts auf insgesamt schwarzem Desktop der Satz: "Windows 7-Kopie, bitte aktivieren sie ihre Lizenz" - oder so ähnlich. Darauf öffnete sich ein Fenster mit folgendem Schriftzug: "Zustellung optionaler Updates funktioniert nicht - Möglicherweise sind Sie Opfer einer Softwarefälschung - Um alle Microsoft-Funktionen, wie etwa alle Updates von Windows Update, verwenden zu können und Produktunterstützung zu erhalten, und die neuesten Updates zu beziehen, muss die Echtheit Ihrer Microsoft Windows-Kopie bestätigt werden." In jenem Fenster habe ich auf "Jetzt online lösen" geklickt. Dort habe ich mir das "WindowsActivation Update" geladen und dieses durchführen lassen und darauf die Gültigkeitsüberprüfung meines Systems auf der Website durchführen lassen - positiv, dort steht logischerweise geschrieben, dass auf meinem Computer die Originalversion von Windows 7 installiert ist, ich wüsste auch von nichts anderem. Nun bin ich total verwirrt. :confused: Und vor allen Dingen kann ich auf diese Art meinen Computer nicht weiter nutzen, es sei denn, der Wiederherstellungspunkt hilft da weiter. Ist diese Aktion die einzige Möglichkeit? Oder läuft letztendlich jetzt alles bloß auf eine Formatierung hinaus? Ich weiß, ich reagiere vielleicht ein wenig über, ich habe aber zunehmend das Gefühl, dass hier auf meinem Computer irgendwas nicht mit rechten Dingen zugeht. Ich hoffe auf eine schnelle Antwort und bedanke mich :) Und hier bin ich noch ein letztes Mal! :D Habe mich auf die schnelle für den Systemwiederherstellungspunkt entschieden und es hat geklappt! Mein PC fährt wieder ohne jegliche Probleme hoch und alles ist so, wie es vorher war. Secunia scheint bei mir jedes Mal nach dem ersten Gebrauch nicht mehr zu funktionieren, das war auch nach der Wiederherstellung der Fall... Dementsprechend habe ich die automatischen Aktualisierungen von Java & Co. angepasst und mich aus der Liste der empfohlenen Programme auch nur für die entschieden, die ich auch wirklich für notwendig empfinde! Jetzt wird meine Festplatte noch fix defragmentiert und dann hat sich's auch für mich! :) Und nochmal ein ganz großes DANKE für die wirklich kompetente Hilfe, die mir hier geleistet wurde, ich bin echt beeindruckt, wie klasse das hier im Forum umgesetzt ist!! :daumenhoc Selbstverständlich lasse ich auch ein positives Feedback da und verabschiede mich hiermit! :party: |
Hallo Mariolife. Vielen Dank für Dein Lob. Das freut mich sehr! Dieses Thema scheint erledigt und wird aus meinen Abonnements gelöscht, somit bekomme ich keine Benachrichtigungen mehr über neue Antworten. Solltest Du noch Fragen oder Probleme haben, so schicke mir bitte eine PM |
Alle Zeitangaben in WEZ +1. Es ist jetzt 04:24 Uhr. |
Copyright ©2000-2025, Trojaner-Board