BKA-Trojaner Hallo! Ich habe leider überhaupt keine Ahnung von PCs. Und nun hat mein PC am 28.08.11 einen BKA-Trojaner eingefangen. Nach Nachforschungen im Internet habe ich folgende Schritte unternommen: -Jashla.exe gelöscht -Malwarebyte runtergeladen und scannen lassen mit Quick-Scan, Da das System wieder lief, dachte ich alles wär ok. Bin jetzt aber doch unsicher und bitte Sie um Hilfe! AVG 2011 free hat am nächsten Tag auch was gefunden: "";"C:\Dokumente und Einstellungen\admin\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\28\4abdfb1c-5ac7079b";"Trojaner: Generic24.BDUG";"In Virenquarantäne verschoben" Mc Affee hab ich leider gelöscht, als ich Spiele aus der Softwareliste gelöscht habe. Den hab ich allerdings auch nicht genutzt. Weiß nicht welche Version das war und wo die herkam. Nach bestem Wissen habe ich die von ihnen angegebenen Schritte durchgeführt. Aber: - bei defogger kam nach Finished nicht die Aufforderung neu zu starten, hab ich dann aber selbst gemacht. -Gmer-Scan hab ich noch nicht gemacht, weil ich es nicht geschafft habe Malwarebyte zu deaktivieren. AVG lässt sich nur für 15 Minuten deaktivieren. -OTL.txt hab ich als zip angehangen, weil die Datei als normaler Anhang zu groß war Liebe Grüße |
Sorry! Ich antworte mir selbst, weil ich einen Anhang vergessen hab und nicht weiß ob und wie ich den nachträglich einfüge. Also hier im Anhang das Logfile zu Malwarebyte. Liebe Grüße |
Hallo und :hallo: Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! |
Hallo! Erst mal vielen Dank für die Antwort! Malwarebytes aktualisiert sich bei mir automatisch wenn Windows hochfährt. Unter "Schutz" ist auch ein Haken bei "Mit Windows starten". Ist das ok? Sicherheitshalber hab ich trotzdem nochmal manuell probiert zu aktualisieren, aber eine Meldung bestätigte, dass es bereits geschehen ist. Logs von älteren Scans als das im letzten Anhang von 28.8.11 hab ich nicht, da ich Malwarebyte erst nach dem Trojanerproblem runtergeladen hab. Hier das aktuelle Log: Code: Malwarebytes' Anti-Malware 1.51.1.1800 |
Führe auch bitte ESET aus, danach sehen wir weiter. ESET Online Scanner
n. |
Hallo! AVG kann ich für 15 min deaktivieren, dann aktiviert es sich selbständig wieder, reicht das? Malwarebyte kann ich trotz im Internet gefundener Beschreibung nicht deaktivieren. Von Firewall hab ich leider keine Ahnung, wo ich das finde und ob ich sonst irgendetwas vorhandenes abschalten muss, weiß ich auch nicht. Wie kann ich den Scan trotzdem durchführen? Immerhin hab ich die Datei schon mal downgeloaded, falls mir noch zu helfen ist :crazy: Tut mir leid, aber ich hab halt echt keine Ahnung. Früher hat sich mein Mann um all so was gekümmert, aber der ist leider nicht mehr da. Ich versuch mich schon durch eure Foren zu klicken und kann da bestimmt viel lernen, aber ich glaube das dauert noch ein bischen, deshalb bitte ich um Nachsicht und hoffe immer noch auf Hilfe! Liebe Grüße |
Nee AVG ist da etwas zu penetrant, deinstallier das bitte vorher. |
Hallo! Ich hab den Scan durchgeführt und hatte dabei nur AVG deaktiviert. Ich hab festgestellt, dass man den Zeitraum der Deaktivierung verlängern kann, jeweils bis zu 15 min. Durch mehrmalige Verlängerung war AVG die ganze Zeit inaktiv. Hab leider falsch gelesen und hab nicht deinstalliert sondern deaktiviert (ich weiß, das sollte nicht passieren und bin auch hinterher ganz schön erschrocken. Hätte ja auch was kniffligeres sein können) Da der Scan so lange gedauert hat, schicke ich das log und hoffe das war so ok, sonst wiederhole ich das nochmal. Hier nun das log Code: ESETSmartInstaller@High as downloader log: |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Hinweis: Falls Du Deinen Benutzernamen unkenntlich gemacht hast, musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!! Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. |
Hallo! Aufgabe erledigt! Code: All processes killed |
Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. http://www.trojaner-board.de/attachm...rnen-start.png Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) http://www.trojaner-board.de/images/icons/icon4.gif Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif |
Hallo! Auch das erledigt! Code: 2011/09/08 16:04:56.0796 1912 TDSS rootkit removing tool 2.5.20.0 Sep 7 2011 16:44:34 Ich wollt auch schonmal zwischendurch VIELEN DANK! sagen für die Zeit die du hier investierst. Allein wär ich da vollkommen aufgeschmissen. :daumenhoc Liebe Grüße |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hallo! Endlich geschafft! Da ich während des Laufs weder Maus noch Tastatur betätigen sollte, hab ich diesmal AVG deinstalliert und nach dem Lauf wieder installiert. Außerdem hab ich die Windows-Firewall während des Laufs deaktiviert. Und hier das Ergebnis des Laufs: Code: ComboFix 11-09-08.03 - admin 08.09.2011 20:10:33.1.2 - x86 |
Warst etwas voreilig mit AVG. Wir müssen nämlich nochmal mit CF ran. Also AVG wieder runterschmeißen. Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: NetSvc:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Hallo! Und hier das Ergebnis: Code: ComboFix 11-09-08.03 - admin 09.09.2011 8:53.2.2 - x86 Liebe Grüße |
Hallo! Kleiner Nachtrag: Irgendwas ist beim Deinstallieren von AVG free 2012 schiefgegangen, da aber alles inaktiv war hab ich mich erstamal nicht weiter drum gekümmert. Jetzt kann ich AVG weder richtig deinstallieren noch neu installieren. Auf dem avg-Bildschirm ist nur der LINK-Scanner zu sehen und der ist jetzt aktiv. Ich schick dir mal die Fehlermeldung, vielleicht kannst du mir ja auch dabei helfen, wie ich avg erst mal vollständig deinstallieren kann. Schweregrad: Fehler Fehlercode: 0xC0070643 Fehlermeldung: Allgemeiner interner Fehler. Zusätzliche Nachricht: Das Entfernen des Produkts ist fehlgeschlagen. @AVGMSI_Error27046 Treiberinstallation fehlgeschlagen (0xE0010057) Kontext: Deinstallation von AVG LinkScanner®, MSI-Vorgang fehlgeschlagen Dazu konnte man auch einen Report speichern mit dem ich so gar nix anfangen kann. Dies ist eine .cab-Datei, was mir gar nix sagt. hab sie deshalb gezipt, damit ich sie irgendwie hier rein krieg, war aber zu groß. Sie enthält 28 TEXT-Dateien die jeweils extrahiert werden müssen und dann logs zeigen. Ich weiß nicht ob du das benötigst um avg irgendwie von Rechner zu kriegen. Es ist irgendwie frustrierend wenn man keine Ahnung hat, was abläuft.:stirn: Liebe Grüße |
Hallo! Nochn Nachtrag: Bitte vergiß den Zwischendurchhilferuf! Nachdem ich 1,5 Stunden probiert habe zu deinstallieren und installieren und dann verzweifelt den Hilferuf abgesetzt hab, ist mir doch glatt noch eine Idee gekommen, die tatsächlich funktioniert hat. Ich hab für den Link-Scanner ein Update laufen lassen, dann ging alles wieder normal. Ich hab ihn deinstalliert und avg wieder installiert. (Hoffentlich nicht wieder zu früh, aber jetzt weiß ich wenigstens, dass es funktioniert) Ich weiß jetzt nur nicht ob ich mir toll vorkomm, weil ichs alleine hingekriegt hab, oder dämlich weils so einfach war.:stirn: Liebe Grüße |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM! Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). |
Hallo! GMER ist 2 x abgestürzt. Beim 1. Versuch gabs ein log zum kopieren. Code: GMER 1.0.15.15641 - hxxp://www.gmer.net hier das OSAM-Log Code: Report of OSAM: Autorun Manager v5.0.11926.0 Code: aswMBR version 0.9.8.986 Copyright(c) 2011 AVAST Software Liebe Grüße |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt: ESET Online Scanner
|
Hallo! Hier die logs: 1.Malwarebyte Code: Malwarebytes' Anti-Malware 1.51.1.1800 Code: SUPERAntiSpyware Scan Log Code: ESETSmartInstaller@High as downloader log: Liebe Grüße |
Nur ein paar Cookies, Überreste und die "bekannten" hysterischen Funde von ESET bei Toolbars in Setups. Alles nicht weiter tragisch. Rechner soweit wieder im Lot? |
Hallo! Ich hoffe dass der rechner ok ist :-) Gelaufen ist schon alles nachdem ich Malwarebytes zum ersten mal hab laufen lassen, noch bevor ich euch kontaktet hab. Ich hab der Sache nur nicht getraut und das war ja auch gut so! Vielen Dank soweit! Ein bischen verunsichert hat mich, dass SuperAntiSpyware was gefunden hat indem das Wort Trojaner vorkommt: Trojan.Agent/Gen-Nullo[Short] C:\SYSTEM VOLUME INFORMATION\_RESTORE{80B75BAE-E0F6-4191-BF31-252B112AAA2D}\RP510\A0062864.EXE Aber wenn du sagst, das ist alles ok istt es das auch für mich. Ich hab jetzt Kaspersky Internet Security 2012. War grad günstg für 2 Rechner. Das werd ich dann mal installieren, wenn ich nichts Gegenteiliges von dir höre. Da sind jetzt aber noch ein paar Fragen: 1) Ich hab gehört, dass externe Datenträger Viren etc schon übertragen können, sobald man sie einstöpselt. Gibt es eine Möglichkeit die zu überprüfen bevor sie Kontakt aufnehmen? 2) In den ersten Schritten für Hilfesuchende sollte ich bei defogger ein Disable-Button drücken. Muss ich da wieder was Re-enablen 3) Kann ich alle Programme, die ich runtergeladen hab während dieser Aktion wieder deinstallieren und wenn ja, muss ich was besonderes beachten? Und nun ein weiterer Hilferuf: Ich habe noch ein Sorgenkind. Der Rechner ist noch von meinem vor 2 Jahren verstorbenen Mann. Die Programme die drauf sind, stammen hauptsächlich noch von ihm. Meine Tochter nutzt ihn seit einiger Zeit als Zweitrechner, ihr erster läuft unter LINUX. Jetzt sieht man nach dem Hochfahren nur noch das Hintergrundbild, keine Taskleiste, keine Icons. ACG und Malwarebyte haben Trojaner/Infektionen gefunden. Frage: Ich weiß nicht, ob alles auf dem Rechner koscher ist, können wir da trotzdem mal schauen? Und wenn du was nicht erlaubtes findest, werde ich das umgehend löschen. Ich würde den Rechner ungern neu installieren und halt gerne möglichst alles so belassen, wenn das irgendwie machbar ist. Liebe Grüße |
Zitat:
Zitat:
Zitat:
Stell dir vor, du steckst einen fremden USB-Stick an. Du weißt nicht, dass er infiziert ist, rechnest damit auch nicht. Der Schädling auf dem infizierten USB-Stick sorgt dafür, dass der Schädling automatisch nach dem Einstecken startet, ohne dein Zutun, und schon haste den Salat - helfen würde hier mit viel Glück vllt noch der Virenscanner - sofern er den Schädling kennt - besser aber eingeschränkte Rechte (dann kann nichts am System verändert werden), am besten ist aber, dass garnichts erst automatisch startet. Windows XP: Um die Autowiedergabe zu deaktivieren hab ich mal die noautoplay.reg hochgeladen. Lad das mal auf dem Desktop herunter, führ die Datei aus und bestätige mit ja. Nach einem Neustart des Rechners ist die automatische Wiedergabe (von Datenträgern) auf allen Laufwerken deaktiviert, d.h. keine CD, kein Stick oder sonstwas startet nach dem Einstecken mehr automatisch. Windows Vista/7: In der Systemsteuerung kann man für alle Datenträger die automatische Wiedergabe deaktivieren. Zitat:
Für den anderen Rechner einen neuen Strang aufmachen. Dann wären wir durch! :abklatsch: Die Programme, die hier zum Einsatz kamen, können alle wieder runter. CF kann über Start, Ausführen mit combofix /uninstall entfernt werden. Melde dich falls es da Fehlermeldungen zu gibt. Malwarebytes zu behalten ist kein Fehler. Kannst ja 1x im Monat damit scannen, aber immer vorher ans Update denken. Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast) Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink: Mozilla und andere Browser => http://filepony.de/?q=Flash+Player Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind. Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Hallo! Ich wollt mich nur nochmal recht herzlich bedanken! :bussi: Ich werd versuchen alles umzusetzen. Sollte ich Probleme haben, wirst du von mir hören. Liebe Grüße |
Alle Zeitangaben in WEZ +1. Es ist jetzt 01:10 Uhr. |
Copyright ©2000-2024, Trojaner-Board