Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojan.Generic - Betrug durch Trojaner? (https://www.trojaner-board.de/99738-trojan-generic-betrug-trojaner.html)

Jung 15.06.2011 21:38

Keine Objekte gefunden, die Logdatei im Anhang.

Gruß

Jung

Swisstreasure 15.06.2011 21:56

Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur eine Sekunde.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

Jung 15.06.2011 22:17

Die Logdatei MBRcheck ist fertig, auch eine vor 10 Tagen erstellt.

Gruß

Jung

Swisstreasure 15.06.2011 22:30

  • Gehe zu Sophos und lade dir ihren Rootkitescanner herunter. Du bekommst eine Installationsdatei sarsfx.exe.
  • Starte diese, akzeptiere die Lizenz und lass das Programm installieren, ändere den Pfad C:\SOPHTEMP nicht.
  • Gehe mit dem Explorer in diesen Ordner und starte sargui.exe, schließe danach alle anderen Programme.
  • Lass unter Area alles angehalt und starte den Scan mit "Start scan". Der Scan dauert einige Zeit, wenn er fertig ist poppt ein Fenster auf mit einer Zusammenfassung, klicke dort "Ok". Beende den Sophos Rootkitscanner, dieser Scan dient nur der Analyse.
  • Starte den Explorer und gib in der Adresszeile "%temp%" ein (ohne Anführungsstriche), dort gibt es eine Datei sarscan.log, deren Inhalt bitte posten.

Jung 16.06.2011 21:30

Sarscan zeigt nichts, verstehe ich nicht ...

Gruß

Jung

Jung 17.06.2011 06:46

Es war ein Fehler beim Hochladen ..

Gruß

Jung

Swisstreasure 17.06.2011 08:53

Wann bleibt dann CF genau hängen?

Jung 17.06.2011 19:52

Es lässt sich ganz normal starten und arbeitet zügig bis zur Meldung:

"Die Scanzeit für stark infizierte Rechner kann sich leicht verdoppeln."

Danach sieht man nur Aktivitäten der Festplatte (Ca. 1,5 Min.) und auf einmal sind diese Aktivitäten weg. Es kommt auch keine Meldung mehr, das System bleibt hängen und kann ich den Rechner nur ausschalten.

Sollen wir jetzt aufgeben?

Gruß

Jung

Swisstreasure 17.06.2011 21:23

Lösche erneut die ComboFix.exe auf dem Desktop und lade Dir eine neue Version von dem aufgeführten Link herunter. Speichere ComboFix auf deinen Desktop.
BleepingComputer - InfoSpyware
Danach mache folgendes:
Windows + R taste drücken. Kopiere in das Textfeld:"%userprofile%\desktop\combofix.exe" /killall und klicke OK

http://i154.photobucket.com/albums/s...sy69/cfcmd.png

Jung 18.06.2011 18:37

Auch diese Aktion hat nichts gebracht, ComboFix bleibt einfach hängen ..

Was ich noch jetzt festgestellt habe:
Unter Windows\System32 gibt es ein Verzeichnis xmldm und dort mehrehre Logdateien mit brisanten Daten aus dem Online-Betrug (mein erster Post).

Diese Dateien samt Verzeichnis vermehren sich sozusagen, was auf die aktiven Plagegeister hindeutet.

Das Verzeichnis xmldm erscheint mit zwei Logdateien sofort nachdem ich FF gestartet habe, vorher habe ich es natürlich gelöscht. Diese Problematik war schon mal hier im Board ein Thema, leider, ohne zu Ende gebracht zu werden.

Zweifeln machen sich langsam breit ...:headbang::headbang:

Gruß

Jung

Swisstreasure 18.06.2011 19:36

Zitat:

Das Verzeichnis xmldm erscheint mit zwei Logdateien sofort nachdem ich FF gestartet habe, vorher habe ich es natürlich gelöscht. Diese Problematik war schon mal hier im Board ein Thema, leider, ohne zu Ende gebracht zu werden.
Das ist genau das Problem. Ein sehr zähes Rootkit.
Ich würde Dir empfehlen das ganze System komplett Neuaufsetzen. Alles andere macht wenig Sinn.

Jung 20.06.2011 20:44

Hallo Swisstreasure,

nach langem hin und her muss ich Dir Recht geben, es macht wirklich wenig Sinn. Ich wollte mich sowieso mal von dem Rechner trennen, von daher ist die Entscheidung leichter.

Ich bedanke mich recht herzlich für die Hilfe und Deine Bereitschaft soviel Zeit in diese Sache zu investieren. Diesmal hat leider nicht geklappt, das ist aber kein Grund diesen Kampf aufzugeben. :daumenhoc

So kann das Thema geschlossen werden.

Herzliche Grüße

Jung

Swisstreasure 21.06.2011 11:17

Den Kampf geben wir nie auf, Es gibt halt einfach manchmals Systeme bei denen ein Neuaufsetzen sinnvller ist.

Jung 24.06.2011 18:53

Nachtrag:

ich empfehle noch folgenden Link:

www.markdigital.com/2011/05/31/trojan-banker-variant-eludes-antivirus-programs-and-steals-passwords/

Das war exakt mein Problem im Thread und ich glaube, durch dort dargestellte Vorgehensweise, das Problem gelöst zu haben.

Gruß

Jung


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:22 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131