Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojan.Generic - Betrug durch Trojaner? (https://www.trojaner-board.de/99738-trojan-generic-betrug-trojaner.html)

Jung 29.05.2011 22:35

Trojan.Generic - Betrug durch Trojaner?
 
Hallo,

zur Vorgeschichte:
vor einer Woche wurde ich beim Online-Banking ausspioniert und vermutlich mittels einer MITM-Attacke betrogen. Dank schneller Reaktion konnte ich den Schaden abwenden und den abgebuchten Betrag zurückholen.

Das Problem:
Nach diesem Vorfall habe ich den PC mit dem DVD-Desinfec't 2011 geprüft.
Das Ergebnis war erschreckend: mehrehre Virenfunde, z.B. TR/Spy.Agent, TR/Kazy, TR/Banker wie der Anlage Desinfect.txt zu entnehmen ist.

Dann habe ich das Programm Malwarebytes Anti-Malware durchlaufen lassen.
Das Ergebnis füge ich ebenfalls bei.

Sonst habe ich noch weitere Programme wie Exterminate It, CCleaner, Emsisoft Anti-malware, SUPER AntiSpyware mehrmals durchlaufen lassen, leider mit mäßigem Erfolg.
Ich würde gern das System beibehalten, statt neu aufzusetzen. Ist das noch möglich?

Nach Eurer Empfehlung füge ich noch die Logdateien OTL.txt und Extras.txt und hoffe sehr auf weitere Ratschläge.

Liebe Grüße

Jung

Swisstreasure 30.05.2011 00:17

:hallo:

Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
  • Bitte arbeite alle Schritte der Reihe nach ab.
  • Lese die Anleitungen sorgfältig. Sollte es Probleme geben, bitte stoppen und hier so gut es geht beschreiben.
  • Nur Scanns durchführen zu denen Du von einem Helfer aufgefordert wirst.
  • Bitte kein Crossposting ( posten in mehreren Foren).
  • Installiere oder Deinstalliere während der Bereinigung keine Software ausser Du wurdest dazu aufgefordert.
  • Lese Dir die Anleitung zuerst vollständig durch. Sollte etwas unklar sein, frage bevor Du beginnst.
  • Poste die Logfiles direkt in deinen Thread. Nicht anhängen ausser ich fordere Dich dazu auf. Erschwert mir nämlich das auswerten.

Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg.
Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist.

Vista und Win7 User
Alle Tools mit Rechtsklick "als Administrator ausführen" starten.

Schritt 1
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Lade ComboFix von einem dieser Download-Spiegel herunter:

BleepingComputer - ForoSpyware

* Wichtig !! Speichere ComboFix auf dem Desktop
  • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören.
  • Doppelklicke auf die ComboFix.exe und folge den Anweisungen.
  • ComboFix wird schauen, ob die Microsoft-Windows-Wiederherstellungskonsole installiert ist. Dies ist Teil des Prozesses. Angesichts der Art von Malware Infizierungen, die es heute gibt, wird dringend empfohlen, diese Wiederherstellungskonsole auf dem PC installiert zu haben, bevor jegliche Reinigung von Malware durchgeführt wird.
  • Folge den Anweisungen, um ComboFix das Herunterladen und Installieren der Wiederherstellungskonsole zu ermöglichen und stimme dem Lizenzvertrag (EULA) zu, sobald Du dazu aufgefordert wirst.
**Zur Information: Sollte die Wiederherstellungskonsole schon installiert sein, so wird ComboFix seine Malware-Entfernungsprozedur normal fortfahren.

http://i94.photobucket.com/albums/l8...eWHKonsole.jpg

Sobald die Wiederherstellungskonsole durch ComboFix installiert wurde, solltest Du folgende Nachricht sehen:

http://i94.photobucket.com/albums/l8...nstalliert.jpg

Klicke "Ja", um mit dem Suchlauf nach Malware fortzufahren.

Wenn ComboFix fertig ist, wird es ein Log erstellen. Bitte füge die C:\ComboFix.txt Deiner nächsten Antwort bei.

Jung 30.05.2011 21:29

Erstmal vielen Dank für die schnelle Antwort.

Die Combofix läuft im DOS-Fenster:

"Suche nach infizierten Dateien ...
Dies dauert normalerweise nicht länger als 10 Minuten.
Die Scanzeit für stark infizierte Rechner kann sich leicht verdoppeln."

Bei mir dauert es schon 1 Stunde und passiert nichts ..

Beste Grüße

Jung

Swisstreasure 30.05.2011 21:42

Einfach laufen lassen. Ich hoffe du schreibst nicht auf diesem System auf welchem Combofix läuft???!

Jung 31.05.2011 19:20

Nein, wirklich nicht!

Das Programm lief die ganze Nacht und hat sich offensichtlich aufgehängt.
Ich musste den Rechner vom Netz trennen, er hat gar nicht reagiert, auch auf die Kombination Strg+Alt+Entf nicht mehr.

Dann habe ich das Programm im abgesicherten Modus gestartet, nach 12 Stunden wieder vom Netz getrennt.

In einem Tutorium habe ich gelesen, es soll noch eine Meldung kommen und zwar:
"CF hat die Einstellung deiner Uhrzeit geändert ".

Bei mir kommt diese Meldung nicht mehr.

Wie können wir den Fehler abstellen?

Beste Grüße

Jung

Swisstreasure 01.06.2011 19:38

Wird das System geschäftlich genutzt?

Jung 01.06.2011 20:45

Nicht mehr, bzw. sehr selten.

Gruß

Jung

Swisstreasure 02.06.2011 07:25

Also gehört es nicht einer Firma?
Code:

netsvcs
drivers32 /all
%SYSTEMDRIVE%\*.*
%systemroot%\system32\*.wt
%systemroot%\system32\*.ruy
%systemroot%\Fonts\*.com
%systemroot%\Fonts\*.dll
%systemroot%\Fonts\*.ini
%systemroot%\Fonts\*.ini2
%systemroot%\system32\spool\prtprocs\w32x86\*.*
%systemroot%\REPAIR\*.bak1
%systemroot%\REPAIR\*.ini
%systemroot%\system32\*.jpg
%systemroot%\*.scr
%systemroot%\*._sy
%APPDATA%\Adobe\Update\*.*
%ALLUSERSPROFILE%\Favorites\*.*
%APPDATA%\Microsoft\*.*
%PROGRAMFILES%\*.*
%APPDATA%\Update\*.*
%systemroot%\*. /mp /s
CREATERESTOREPOINT
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\user32.dll /md5
%systemroot%\system32\ws2_32.dll /md5
%systemroot%\system32\ws2help.dll /md5
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install|LastSuccessTime /rs

  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Kopiere nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread

Jung 02.06.2011 15:24

Nein.

Die Datei OTL.txt füge ich bei, die Extras.txt wurde nicht erstellt (?).

Gruß

Jung

Jung 02.06.2011 17:39

Ich habe nochmal versucht, diesmal habe ich beide Dateien herausbekommen.
Die Lösung des Rätsels: kein Quick Scan sondern Scan durchlaufen lassen.

Hoffentlich hilft es mehr.

Gruß

Jung

Swisstreasure 03.06.2011 14:17

Schritt 1
Code:

:OTL
SRV - (YVY) -- File not found
SRV - (PZIICFFXKPT) -- File not found
SRV - (KELEGS) -- File not found
SRV - (GMFFYXGM) -- File not found
O2 - BHO: (AskBar BHO) - {201f27d4-3704-41d6-89c1-aa35e39143ed} - C:\Programme\AskBarDis\bar\bin\askBar.dll (Ask.com)
O3 - HKLM\..\Toolbar: (Foxit Toolbar) - {3041d03e-fd4b-44e0-b742-2d9b88305f98} - C:\Programme\AskBarDis\bar\bin\askBar.dll (Ask.com)
O4 - HKLM..\Run: [] File not found
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Java Plug-in 1.6.0_24)
O16 - DPF: {CAFEEFAC-0014-0001-0000-ABCDEFFEDCBA} http://java.sun.com/products/plugin/1.4.1/jinstall-141-win.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0014-0002-0004-ABCDEFFEDCBA} http://java.sun.com/products/plugin/autodl/jinstall-142-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0015-0000-0004-ABCDEFFEDCBA} http://java.sun.com/update/1.5.0/jinstall-1_5_0_04-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0015-0000-0006-ABCDEFFEDCBA} http://java.sun.com/update/1.5.0/jinstall-1_5_0_06-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0015-0000-0009-ABCDEFFEDCBA} http://java.sun.com/update/1.5.0/jinstall-1_5_0_09-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0015-0000-0010-ABCDEFFEDCBA} http://java.sun.com/update/1.5.0/jinstall-1_5_0_10-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0015-0000-0011-ABCDEFFEDCBA} http://java.sun.com/update/1.5.0/jinstall-1_5_0_11-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0001-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_01-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_03-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_05-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab (Java Plug-in 1.6.0_07)
O32 - AutoRun File - [2002.08.16 02:46:36 | 000,000,011 | ---- | M] () - P:\AUTOEXEC.BAT -- [ FAT32 ]
O32 - AutoRun File - [2003.10.20 14:35:04 | 000,000,042 | ---- | M] () - P:\AUTOEXEC.ICR -- [ FAT32 ]
@Alternate Data Stream - 229 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:8FF81EB0
@Alternate Data Stream - 129 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:A4A25FD3
:Commands
[purity]
[emptytemp]

  • Schliesse bitte nun alle Programme.
  • Klicke nun bitte auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
  • Nach dem Neustart findest Du ein Textdokument auf deinem Desktop.
    ( Auch zu finden unter C:\_OTL\MovedFiles\<time_date>.txt)
    Kopiere nun den Inhalt hier in Deinen Thread

Schritt 2
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Lade ComboFix von dem aufgeführten Link herunter. Du musst diese umbenennen, bevor Du es auf den Desktop speicherst. Speichere ComboFix auf deinen Desktop.
BleepingComputer - InfoSpyware
Firefox User:
Bitte folgende Einstellung vornehmen. Extras --> Einstellungen --> Reiter Allgemein und hacke
Jedesmal nachfragen wo eine Datei gespeichert werden soll an. Übernehmen --> OK.


**NB: Es ist wichtig, das ComboFix.exe auf dem Desktop gespeichert wird**

http://i266.photobucket.com/albums/i...ownload_FF.gif

http://larusso.trojaner-board.de/Images/CFumbenannt.jpg
  • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören.
  • Doppel-klicke auf ComboFix.exe und folge den Aufforderungen.
    • Wenn ComboFix fertig ist, wird es ein Log für dich erstellen.
    • Bitte poste mir den Inhalt von C:\ComboFix.txt hier in de Thread.

Jung 03.06.2011 17:55

Der Punkt 1 ist erledigt, vorab poste ich im Anhang die Logdatei OTL.

ComboFix, umbenannt in Combo-Fix, läuft noch oder besser gesagt, hängt schon wieder, da es keinerlei Aktivitäten im Fenster nach der Meldung "Die Scanzeit .... leicht verdoppeln" zu sehen sind.

Ich warte noch zwei Stunden ab, dann schalte ich den Rechner aus.
Das ist die einzige Methode das Programm abzubrechen.

Soll ich vielleicht alle mir bekannte Programme/Prozesse, die im Hintergrund noch laufen stoppen?

Wie gesagt, jetzt warte ich noch ab ...

Gruß

Jung

Jung 03.06.2011 18:03

Sorry, da ich übersehen habe, die Logdatei nicht übernommen wurde.

Gruß

Jung

Swisstreasure 04.06.2011 13:58

Und hat Combofix nicht geklappt?

Jung 04.06.2011 15:28

Leider nicht, ich habe den Rechner ausgeschaltet ...

Was können wir sonst unternehemn?

Gruß

Jung

Swisstreasure 05.06.2011 19:22

Schritt 1

Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur eine Sekunde.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

Jung 05.06.2011 20:59

Die Logdatei MBRCheck ist nun fertig.

Gruß

Jung

Swisstreasure 05.06.2011 21:44


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


Jung 06.06.2011 19:55

Die Log.txt ist beigefügt.

Die Datei beinhaltet auch Einträge vom 25.05.2011, da ich bereits alle mögliche Versuche gestartet habe.

Gruß

Jung

Swisstreasure 06.06.2011 20:26

Beschreib nochmals die jetzigen Probleme.

Jung 06.06.2011 21:17

An sich gibt es keine Probleme, die ich erkennen kann.

Ich will nur sicherstellen, dass der Rechner gesäubert wird, nachdem die Trojaner/Viren durch den Angriff während einer Onlinebanking-Sitzung erfolgreich gewesen sind.

Es ist nämlich noch nicht sicher, ob das Systen sauber ist. Ich nutze den Rechner zur Zeit noch nicht richtig und werde wohl nie wieder für sicher relevante Aufgaben einsetzen.

Einige Programme, die mir unsicher erschienen habe ich bereits deinstalliert. Etliche Dateien sind gelöscht oder in der Quarantäne.
Trotzdem stört mir persönlich das Hängen von ComboFix.

Ich hätte gern eine Entwarnung von Experten, dass die Plage getilgt ist,
natürlich werde auch anderslautende Aussage akzeptieren müssen.

Ich bedanke mich schon jetzt für die großartige Unterstützung.

Gruß

Jung

Swisstreasure 06.06.2011 22:13

Dann lass uns noch einmal einne Blick auf OTL werfen:

Starte bitte OTL.exe und drücke den Quick Scan Button.
Poste die OTL.txt hier in deinen Thread.

Jung 07.06.2011 22:05

Hat's länger gedauert ..

Die Datei ist etwas zu groß geraten, darum gezipt.

Nun, was sagt die Kunst?

Gruß

Jung

Swisstreasure 09.06.2011 14:50

Logfile ist sauber :daumenhoc

Hier noch die letzten paar Schritte zur Säuberung Deines Rechners.

Schritt 1

Systemwiederherstellungpunkte leeren

Systemwiederherstellung mit OTL leeren

Lade Dir (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop.
  • Starte die OTL.exe.
  • Vista und Windows 7 User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen.
  • Kopiere folgendes Skript:
Code:

:Commands
[CLEARALLRESTOREPOINTS]
[emptytemp]
[reboot]



Schritt 2

Tool CleanUp

Starte bitte die OTL.exe.
Klicke nun auf den Bereinigung Button. Dies wird die meisten Tools und Logfiles entfernen.
Sollte denoch etwas bestehen bleiben, bitte manuell entfernen sowie den Papierkorb leeren.


Schritt 3

Automatische Updates

Sehen wir nach ob die Updates für Windows sich automatisch downloaden. Das ist der beste Weg um all die Sicherheits- Patches und Fixes zu erhalten.

Windows + R Taste drücken. Kopiere nun folgenden Text in die Kommandozeile

RunDll32.exe shell32.dll,Control_RunDLL wscui.cpl

und klicke auf OK.
Stelle sicher das die automatischen Updates aktiviert sind.


Schritt 4

Um Dich für die Zukunft vor weiteren Infizierungen zu schützen empfehle ich Dir noch ein paar Programme.
  • SpywareBlaster
    Eine kurze Einführung findest du Hier

  • MalwareBytes Anti Malware
    Dies ist eines der besten Anti-Malware Tools auf dem Markt. Es ist ein On- Demond Scan Tool welches viele aktuelle Malware erkennt und auch entfernt.
    Update das Tool und lass es einmal in der Woche laufen. Die Kaufversion biete zudem noch einen Hintergrundwächter.
    Ein Tutorial zur Verwendung findest Du hier.
    Hinweis: MBAM ersetzt keine Anti- Viren- Software.

  • Temp File Cleaner
    TFC ist ein wirklich starkes Tool zum entfernen von Temp Dateien vom IE und WIndows, leert den Papierkorb und noch viel mehr.
    Ausserdem hilft es Deinen Computer zu beschleunigen.
    Du kannst Dir TFC ( by OldTimer ) hier downloaden.

  • MVPs hosts file
    Ein Tutorial findest Du hier. Leider habe ich bis jetzt kein deutschsprachiges gefunden.

  • Halte Dein System aktuell
    Ich kann gar nicht oft genug betonen, wie wichtig es ist, dass der PC auf dem aktuellsten Stand der Dinge ist.
    Es werden oft genug Sicherheitslücken in Windows eigenen Anwendungen gefunden. Diese "Löcher" gehören entfernt, weil Angreifer diese womöglich nutzen um unauthorisiert auf Dein System zu zugreifen.
    Jeden zweiten Dienstag im Monat ist Update Tag. Besuche bitte dazu die Microsoft Update Seite.

  • Halte Deine Software aktuell
    Der einfachste Weg dafür ist der Secunia Online Software.


Schritt 5

Tipps für sicheres Surfen

Das sind meine Vorschläge.
Verwende einen alternativen Browser statt den IE.
Ich empfehle Mozilla Firefox.

Für Firefox gibt es verschiedenste AddOns um sicher durch das WWW zu kommen.
  • NoScript
    Dieses AddOn blockt JavaScript, Java and Flash und andere Plugins. Sie werden nur dann ausgeführt wenn Du es bestätigst.

  • AdblockPlus
    Dieses AddOn blockt die meisten Werbung von selbst. Ein Rechtsklick auf den Banner um diesen zu AdBlockPlus hinzu zu fügen reicht und dieser wird nicht mehr geladen.
    Es spart ausserdem Downloadkapazität.

  • WOT (Web of trust)
    Dieses AddOn warnt Dich bevor Du eine als schädlich gemeldete Seite besuchst.


Don'ts
  • Klicke nicht auf alles nur weil es Dich dazu auffordert und schön bunt ist.
  • verwende keine peer to peer oder Filesharing Software (Emule, uTorrent,..)
  • Lass die Finger von Cracks, Keygens, Serials oder anderer illegaler Software.
  • Öffne keine Anhänge von Dir nicht bekannten Emails. Achte vor allem auf die Dateiendung wie zb deinFoto.jpg.exe

Nun bleibt mir nur noch dir viel Spass beim sicheren Surfen zu wünschen.

Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so das ich diesen Thread aus meinen Abos löschen kann.

Jung 10.06.2011 20:56

Wir sind fast soweit ..

Pkt. 1, 2
Bereinigung OTL gemacht, Logdatei OTL beigefügt

Pkt. 3
Updates aktiviert

Pkt. 4
SpywareBlaster installiert und ein Lauf gestartet,
MBAM installiert und gescannt, die Logdatei zeigt noch infizierte Objekte!, das ist der einzige Haken noch ...

Gruß

Jung

Swisstreasure 11.06.2011 06:52

Schritt 1

Bitte
  • alle anderen Scanner gegen Viren, Spyware, usw. deaktivieren,
  • keine bestehende Verbindung zu einem Netzwerk/Internet (WLAN nicht vergessen),
  • nichts am Rechner arbeiten,
  • nach jedem Scan der Rechner neu gestarten.
Gmer scannen lassen
  • Lade Dir Gmer von dieser Seite herunter
    (auf den Button Download EXE drücken) und das Programm auf dem Desktop speichern.
  • Alle anderen Programme sollen geschlossen sein.
  • Starte gmer.exe (Programm hat einen willkürlichen Programm-Namen).
    Vista und Win7 User mit Rechtsklick und als Administrator starten.
  • Sollte sich ein Fenster mit folgender Warnung öffnen:
    WARNING !!!
    GMER has found system modification, which might have been caused by ROOTKIT activity.
    Do you want to fully scan your system ?
    Unbedingt auf "No" klicken.
  • Entferne rechts den Haken bei:
    • IAT/EAT
    • Alle Festplatten ausser die Systemplatte (normalerweise ist nur C:\ angehackt)
    • Show all (sollte abgehackt sein)
  • Starte den Scan mit "Scan". Mache nichts am Computer während der Scan läuft.
  • Wenn der Scan fertig ist klicke auf Save und speichere die Logfile unter Gmer.txt auf deinem Desktop. Mit "Ok" wird GMER beendet.
Antiviren-Programm und sonstige Scanner wieder einschalten, bevor Du ins Netz gehst!

Schritt 2

Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung)
    Vista und Win7 User mit Rechtsklick "als Admininstartor starten"
  • Klicke auf Scan
  • Warte bitte bis Scan finished successfully im DOS Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort.

Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte es erneut nicht klappen teile mir das bitte mit.

Jung 13.06.2011 22:26

Folgenden Stand haben wir jetzt:

GMER stürzt immer wieder ab, einmal hatte ich ein "blue screen", ansonsten verabschiedet sich das System ganz ab und fährt automatisch wieder hoch. Mehrmals versucht, mit etlichen gestoppten Prozessen, es hat nichts gebracht.
Nur im abgesichertem Modus ist einmal zu Ende gelaufen.

Punkt 2 abgearbeitet, Ergebnisse im Anhang.

Dann nochmal MBAM gestartet, immer noch infizierte Objekte vorhanden ..

Ich bin immer noch bereit der Sache auf Grund zu gehen, wenn deine Geduld noch nicht am Ende ist.

Gruß

Jung

Swisstreasure 14.06.2011 19:14

Lade ComboFix erneut von einem dieser Download-Spiegel herunter:

BleepingComputer - ForoSpyware

* Wichtig !! Speichere ComboFix auf dem Desktop
  • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören.
  • Doppelklicke auf die ComboFix.exe und folge den Anweisungen.
  • ComboFix wird schauen, ob die Microsoft-Windows-Wiederherstellungskonsole installiert ist. Dies ist Teil des Prozesses. Angesichts der Art von Malware Infizierungen, die es heute gibt, wird dringend empfohlen, diese Wiederherstellungskonsole auf dem PC installiert zu haben, bevor jegliche Reinigung von Malware durchgeführt wird.
  • Folge den Anweisungen, um ComboFix das Herunterladen und Installieren der Wiederherstellungskonsole zu ermöglichen und stimme dem Lizenzvertrag (EULA) zu, sobald Du dazu aufgefordert wirst.
**Zur Information: Sollte die Wiederherstellungskonsole schon installiert sein, so wird ComboFix seine Malware-Entfernungsprozedur normal fortfahren.

http://i94.photobucket.com/albums/l8...eWHKonsole.jpg

Sobald die Wiederherstellungskonsole durch ComboFix installiert wurde, solltest Du folgende Nachricht sehen:

http://i94.photobucket.com/albums/l8...nstalliert.jpg

Klicke "Ja", um mit dem Suchlauf nach Malware fortzufahren.

Wenn ComboFix fertig ist, wird es ein Log erstellen. Bitte füge die C:\ComboFix.txt Deiner nächsten Antwort bei.

Jung 15.06.2011 20:00

Combofix bleibt hängen, das hatten wir schon vorher ...

Ich bin hartnäckig und bleibe dran. Zuerst möchte ich mit Sysinternals Zusammenhänge analysieren, vielleicht komme ich auf die Spur.

Ansonsten werde ich systematisch einzelne Prozesse ausschalten, ev. auch Programme deistallieren, bis CF oder Gmer ordentlich läuft.

Die Ergebnisse werde mal im Forum posten.

Gruß

Jung

Swisstreasure 15.06.2011 20:11

Dowloade Dir bitte TDSS Killer.exe und speichere die Datei am Desktop.
  • Schließe alle laufenden Programme.
  • Trenne dich von Internet.
  • Deaktiviere deine AntiViren Software.
  • Starte TDSSkiller.exe mit Doppelklick.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Drücke auf Start scan.
    Mache während dem Scan nichts am Rechner
    1. Sollte das Tool keine Funde aufweisen, klicke Close um es zu schließen.
    2. Wurde etwas gefunden werden die Funde in Scan results - Select action for found objects angezeigt und geben 3 Auswahlmöglichkeiten.
      Gehe sicher das Cure ( default ) angehackt ist ! Drücke Continue --> Reboot.
  • Die Logfile ist nach dem Neustart auf deinem Systemlaufwerk ( meist C: ) unter TDSSKiller_version_date_time_log.txt zu finden.
  • Bitte poste mir den Inhalt hier in deinen Thread.
Bebilderte Anleitung zur Benutzung von TDSSKiller.

Jung 15.06.2011 21:38

Keine Objekte gefunden, die Logdatei im Anhang.

Gruß

Jung

Swisstreasure 15.06.2011 21:56

Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur eine Sekunde.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

Jung 15.06.2011 22:17

Die Logdatei MBRcheck ist fertig, auch eine vor 10 Tagen erstellt.

Gruß

Jung

Swisstreasure 15.06.2011 22:30

  • Gehe zu Sophos und lade dir ihren Rootkitescanner herunter. Du bekommst eine Installationsdatei sarsfx.exe.
  • Starte diese, akzeptiere die Lizenz und lass das Programm installieren, ändere den Pfad C:\SOPHTEMP nicht.
  • Gehe mit dem Explorer in diesen Ordner und starte sargui.exe, schließe danach alle anderen Programme.
  • Lass unter Area alles angehalt und starte den Scan mit "Start scan". Der Scan dauert einige Zeit, wenn er fertig ist poppt ein Fenster auf mit einer Zusammenfassung, klicke dort "Ok". Beende den Sophos Rootkitscanner, dieser Scan dient nur der Analyse.
  • Starte den Explorer und gib in der Adresszeile "%temp%" ein (ohne Anführungsstriche), dort gibt es eine Datei sarscan.log, deren Inhalt bitte posten.

Jung 16.06.2011 21:30

Sarscan zeigt nichts, verstehe ich nicht ...

Gruß

Jung

Jung 17.06.2011 06:46

Es war ein Fehler beim Hochladen ..

Gruß

Jung

Swisstreasure 17.06.2011 08:53

Wann bleibt dann CF genau hängen?

Jung 17.06.2011 19:52

Es lässt sich ganz normal starten und arbeitet zügig bis zur Meldung:

"Die Scanzeit für stark infizierte Rechner kann sich leicht verdoppeln."

Danach sieht man nur Aktivitäten der Festplatte (Ca. 1,5 Min.) und auf einmal sind diese Aktivitäten weg. Es kommt auch keine Meldung mehr, das System bleibt hängen und kann ich den Rechner nur ausschalten.

Sollen wir jetzt aufgeben?

Gruß

Jung

Swisstreasure 17.06.2011 21:23

Lösche erneut die ComboFix.exe auf dem Desktop und lade Dir eine neue Version von dem aufgeführten Link herunter. Speichere ComboFix auf deinen Desktop.
BleepingComputer - InfoSpyware
Danach mache folgendes:
Windows + R taste drücken. Kopiere in das Textfeld:"%userprofile%\desktop\combofix.exe" /killall und klicke OK

http://i154.photobucket.com/albums/s...sy69/cfcmd.png

Jung 18.06.2011 18:37

Auch diese Aktion hat nichts gebracht, ComboFix bleibt einfach hängen ..

Was ich noch jetzt festgestellt habe:
Unter Windows\System32 gibt es ein Verzeichnis xmldm und dort mehrehre Logdateien mit brisanten Daten aus dem Online-Betrug (mein erster Post).

Diese Dateien samt Verzeichnis vermehren sich sozusagen, was auf die aktiven Plagegeister hindeutet.

Das Verzeichnis xmldm erscheint mit zwei Logdateien sofort nachdem ich FF gestartet habe, vorher habe ich es natürlich gelöscht. Diese Problematik war schon mal hier im Board ein Thema, leider, ohne zu Ende gebracht zu werden.

Zweifeln machen sich langsam breit ...:headbang::headbang:

Gruß

Jung

Swisstreasure 18.06.2011 19:36

Zitat:

Das Verzeichnis xmldm erscheint mit zwei Logdateien sofort nachdem ich FF gestartet habe, vorher habe ich es natürlich gelöscht. Diese Problematik war schon mal hier im Board ein Thema, leider, ohne zu Ende gebracht zu werden.
Das ist genau das Problem. Ein sehr zähes Rootkit.
Ich würde Dir empfehlen das ganze System komplett Neuaufsetzen. Alles andere macht wenig Sinn.

Jung 20.06.2011 20:44

Hallo Swisstreasure,

nach langem hin und her muss ich Dir Recht geben, es macht wirklich wenig Sinn. Ich wollte mich sowieso mal von dem Rechner trennen, von daher ist die Entscheidung leichter.

Ich bedanke mich recht herzlich für die Hilfe und Deine Bereitschaft soviel Zeit in diese Sache zu investieren. Diesmal hat leider nicht geklappt, das ist aber kein Grund diesen Kampf aufzugeben. :daumenhoc

So kann das Thema geschlossen werden.

Herzliche Grüße

Jung

Swisstreasure 21.06.2011 11:17

Den Kampf geben wir nie auf, Es gibt halt einfach manchmals Systeme bei denen ein Neuaufsetzen sinnvller ist.

Jung 24.06.2011 18:53

Nachtrag:

ich empfehle noch folgenden Link:

www.markdigital.com/2011/05/31/trojan-banker-variant-eludes-antivirus-programs-and-steals-passwords/

Das war exakt mein Problem im Thread und ich glaube, durch dort dargestellte Vorgehensweise, das Problem gelöst zu haben.

Gruß

Jung


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:54 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131