Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Versteckte Objekte, variierend in Anzahl / TR/ATRAPS.Gen2 Trojaner + Backdoors (https://www.trojaner-board.de/104434-versteckte-objekte-variierend-anzahl-tr-atraps-gen2-trojaner-backdoors.html)

genkidama 24.10.2011 12:26

Ich hatte mir erhofft, dass du mir jetzt noch was sagen kannst bzgl den ganzen Logs, ob da was herauszulesen war oder ob alles den Anschein hat, dass alles ok ist?
Also wenn ich nämlich bei meinem Laptop einen Avira Scan mache, dann tauchen da null versteckte Objekte auf :O

Edit:Mich macht das nur so stutzig, dass die Anzahl der versteckten Objekte so stark variiert.
Rein von meiner Erfahrung her würd ich sagen, dass die Backdoors wohl vorher da waren und der Trojanervll durch diesen Facebook Wurm drauf gekommen ist und jetzt vermutlich alles sauber ist, aber die versteckten Objekte machen mich stutzig, weil das doch auf Rootkits deutet oder nicht? Deswegen bin ich mir unsicher einfach und weil ich grad eher Intuitionen habe, als es zu wissen.
Um es besser auszudrücken, ich will natürlich lieber keine Neuinstallation machen und würd eher bereinigen und hoffen dass es keine Anzeichen gibt, dass da was übrig geblieben wäre.

cosinus 24.10.2011 13:18

Zitat:

dass alles ok ist?
Was bitte soll den alles ok gewesen sein? Dass da Funde (Backddors) bei waren sieht man ja.
Wirklich vertrauenswürdig wird das System nur durch Neuinstallation, es sei denn du willst nun doch bereinigen.


Wenn du jetzt wirklich eine Bereingung willst, bitte mit ESET weitermachen:


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


genkidama 24.10.2011 17:35

Tut mir leid, ich musste leider weg.
Hier die Log.txt von dem Eset:


ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=d8c820bd0a4879429ac4a9e35acac848
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2011-10-24 02:07:36
# local_time=2011-10-24 04:07:36 (+0100, Mitteleuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=6.1.7600 NT
# compatibility_mode=1792 16777215 100 0 790335 790335 0 0
# compatibility_mode=5893 16776574 100 94 28711186 71089010 0 0
# compatibility_mode=8192 67108863 100 0 100 100 0 0
# scanned=278154
# found=0
# cleaned=0
# scan_time=6096

cosinus 24.10.2011 18:33

Zitat:

O1 - Hosts: 127.0.0.1 static3.cdn.ubi.com
O1 - Hosts: 127.0.0.1 ubisoft-orbit.s3.amazonaws.com
O1 - Hosts: 127.0.0.1 onlineconfigservice.ubi.com
O1 - Hosts: 127.0.0.1 orbitservice.ubi.com
O1 - Hosts: 127.0.0.1 ubisoft-orbit-savegames.s3.amazonaws.com
O1 - Hosts: 127.0.0.1 activate.adobe.com
Die Hosts Datei Einträge sind eindeutige Hinweise auf Crackmissbrauch! :pfui:

Cracks/Keygens sind zu 99,9% gefährliche Schädlinge, mit denen man nicht spaßen sollte. Ausserdem sind diese illegal und wir unterstützen die Verwendung von geklauter Software nicht. Somit beschränkt sich der Support auf Anleitung zur kompletten Neuinstallation!!

Dass illegale Cracks und Keygens im Wesentlichen dazu dienen, Malware zu verbreiten ist kein Geheimnis und muss jedem klar sein!

genkidama 24.10.2011 18:42

Alles klar, wobei das doch einfach nur Einträge sind; kannst du mir dann noch sagen, ob ich ein Abbild von Acronis benutzen kann, was auf meinen Partitionen ist bzw. ob es reicht, wenn ich im Acronis Manager (das durch die Live-CD auftaucht) überprüfen lasse ob da eine Speicherveränderung oder irgendeine Veränderung stattgefunden hat? Ich meine mich erinnern zu können, dass das möglich ist. Dass sollte dann doch einem sagen, dass die iso-Datei des Abbilds nicht korrupt ist?
Kannst du mir eine Anleitung geben, wie ich den MBR checken kann, ob sich da was festgesetzt hat, nachdem ich das Abbild draufgespielet habe?

cosinus 24.10.2011 18:46

Zitat:

ob ich ein Abbild von Acronis benutzen kann, was auf meinen Partitionen ist bzw. ob es reicht,
Sofern du das Image VOR der Infektion und VOR dem Crackmissbrauch erstellt hast, kannst du das noch nutzen.

Zitat:

dass die iso-Datei des Abbilds nicht korrupt ist?
Wirste beim Wiederherstellen schon merken. Wenn das Image korrupt ist, ist eine Wiederherstellung garnicht oder nur te. möglich.
Was meinst du mit ISO? eine ISO ist ein CD/DVD-Abbild und kein Acronisimage. Images von Acronis sind *.tib Dateien.

genkidama 24.10.2011 18:48

Ja da hast du natürlich Recht, es ist eine *.tib Datei, das war mein Fehler gewesen und ich habs einfach nur verwechselt.
Kannst du mir noch bitte eine Anleitung geben, wie ich den MBR checken/neuschreiben lassen kann, nachdem ich das Abbild draufgespielt habe oder auch davor, je nachdem, was besser ist.
Und das Abbild wurde davor erstellt, also ist es nicht infiziert.

cosinus 24.10.2011 18:54

Nach dem Restore aswMBR ausführen:


Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe Vista und Win7 User aswMBR per Rechtsklick "als Administrator ausführen"
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen) Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort. Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte es erneut nicht klappen teile mir das bitte mit.

genkidama 24.10.2011 18:58

Alles klar danke dafür, ich nehme an die aswMBR.txt Datei brauche ich dir dann nicht mehr zu posten und ich drück einfach auf Fix oder so.

cosinus 24.10.2011 18:58

Zitat:

und ich drück einfach auf Fix oder so.
Lies doch mal die Anleitung! :balla:

genkidama 24.10.2011 19:01

Naja ich dachte, dass du mir nicht mehr helfen willst, deswegen dachte ich, dass ich jetzt alleine dar stehe.
Dann befolge ich die Anleitung und poste die TXT-Datei dann noch. Ich dank dir!
Ahja, ich führe grad den Scan aus, aber ich hab noch nicht das Abbild drauf getan. Du meintest ja, dass ich erst nach dem Restore dieses aswMBR ausführen sollte oder?

cosinus 24.10.2011 19:05

Zitat:

Du meintest ja, dass ich erst nach dem Restore dieses aswMBR ausführen sollte oder?
ja so steht es doch da :D
Und das Zuückspielen kommt einem Neuaufsetzen gleich, bei sowas helf ich immer weiter. Und den MBR danach zu prüfen ist immer sinnvoll, er kann muss aber nicht infiziert sein.

genkidama 24.10.2011 19:10

Ok ok ^^ ich wollt nur sicher sein :)
Dann werd ich das Zurückspielen morgen machen und dann berichten.
Ich wollte demnach das Abbild draufspielen, und meine anderen Partitionen formatieren. Die Frage ist, ich würd gern einige Dateien sichern (Uni-Zeugs) und frag mich wie ich das überprüfen kann, ob die Dateien infiziert sind und sich dann der Virus nochmal ausbreitet, wenn ich später nach der Neuinstallation/dem Draufspielen die Dateien wieder auf die Festplatte kopiere.

cosinus 24.10.2011 19:19

Zitat:

ob die Dateien infiziert sind und sich dann der Virus nochmal ausbreitet, wenn ich später nach der Neuinstallation/dem Draufspielen die Dateien wieder auf die Festplatte kopiere
100% Sicherheit gibt es nicht.
Beschränke dich auf persönliche Dateien, Musik, Bilder, Videos, Dokumente, etc aber KEINE Programme/Spiele/Setups oder Bestandteile davon.

genkidama 24.10.2011 19:23

Alles klar, dann nur das Uni Zeug, der Rest ist mir das Risiko dann nicht wert. Ich danke dir schonmal! Ihr seid echt ein gutes und hilfreiches Forum!!
Morgen melde ich mich dann wieder nachdem ich das Abbild draufgespielt habe.


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:15 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131