Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Nach Virus/Trojaner-Befall sind alle WORD-Dateien verschwunden (https://www.trojaner-board.de/105466-virus-trojaner-befall-alle-word-dateien-verschwunden.html)

lostlego 27.11.2011 11:29

Nach Virus/Trojaner-Befall sind alle WORD-Dateien verschwunden
 
Hallo Allerseits,

puh... heute benötige ich tatsächlich mal derbe Hilfe. Vor zwei Tagen hat mich ein Virus (oder auch Trojaner) befallen und zu Beginn heftige Systemabstürze verursacht, jegliches Arbeiten mit zig Warnmeldungen (dass die Festplatte usw. fehlerhaft seien) blockiert und sämtliche Dateien, die ich auf dem Desktop abgelegt hatte, "verschwinden" lassen. Außerdem wurde über Windows-Start (ich benutze Windows 7) nichts mehr angezeigt. Weder die zuletzt benutzten Dokumenten noch die Systemsteuerung.
Angeblich war alles "leer", auch wenn ich unter "Alle Programme" in einem Programm-Ordner ein Programm starten wollte.

Mit viel Mühe und der Hilfe von Malwarebytes, Microsoft Security Essentials, Spybot und Trojaner Remover (alle nach Befall neu istalliert) habe ich es hoffentlich geschafft, den Angreifer zu löschen.

Zumindest läuft mein System jetzt wieder. Allerdings habe ich noch folgendes, heftiges Problem:

Es sind auf beiden installierten Festplatten sämtliche WORD-Dateien verschwunden!! Sowohl auf meiner Symstemstart-Festplatte als auch auf der anderen (auf der auch W7 installiert ist und die ich zum Backup nutze).

Ich glaube aber, dass die nicht alle gelöscht sind (da ich z.B. über meine meine Tastur zwei Word-Dateien, die ich dort bei der Favoriten-Tastenbelegung gespeichert hatte, öffnen kann (die ansonsten an ihrem Speicherort nicht angezeigt werden). Diese zwei wirken auch soweit unbeschädigt.

Neue Word-Dateien kann ich übrigens anlegen, die werden dann auch auf dem Desktop (bzw. dem Speicherort) angezeigt.

Mmmh, *grübel*... Soweit meine Fehlerbeschreibung. Ich würde mich natürlich außerordentlich freuen, wenn mir bei der Sichtbarmachung/Wiederherstellung meiner Word-Dateien irgendjemand helfen könnte.

cosinus 27.11.2011 12:46

Zitat:

Mit viel Mühe und der Hilfe von Malwarebytes, Microsoft Security Essentials, Spybot und Trojaner Remover (alle nach Befall neu istalliert) habe ich es hoffentlich geschafft, den Angreifer zu löschen.
Bitte alle Logs dazu posten. V.a. alle von Malwarebytes.

lostlego 27.11.2011 13:46

Hi, leider habe ich keine logs mehr von malwarebytes. Ich könnte höchstens mit der Fehlermeldung von dem Trojan Remover oder Microsofts Essentials dienen:

Der Trojan Remover hat folgende Notiz während des Scans angegeben:
"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\WinLogon\Notify\ScCertProp

wlnotify.dll"
(ich glaube, da stand noch, dass er die Datei nicht öffnen konnte).


Und Microsoft Security Essentials hat folgendes von sich gegeben:

Erkannte Elemente: Exploit:Java/Blacole.BQExploit:Java/Blacole.BPExploit:Java/Blacole.BD

Unter Warnstufe stand noch "Schwerwiegend" und unter Ausgeführte Aktion: "Entfernt"

In der Beschreibung darunter stand noch folgender Text:

Kategorie: Ausnutzen

Beschreibung: Dieses Programm ist gefährlich. Es nutzt die Sicherheitslücken eines Computers aus.

Empfohlene Aktion: Entfernen Sie diese Software unverzüglich.

Security Essentials hat Programme erkannt, die Ihre Privatsphäre gefährden oder Ihren Computer beschädigen könnten. Sie können auf die von diesen Programmen verwendeten Dateien weiterhin zugreifen, ohne sie zu entfernen (nicht empfohlen). Wählen Sie zum Zugreifen auf diese Dateien die Aktion "Zulassen" aus, und klicken Sie dann auf "Aktionen anwenden". Wenn diese Option nicht verfügbar ist, melden Sie sich als Administrator an, oder bitten Sie den Sicherheitsadministrator um Unterstützung.

Elemente:
containerfile:C:\Users\Bene\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\41\7b5df6e9-1a55a69d
file:C:\Users\Bene\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\41\7b5df6e9-1a55a69d->photo/MultiZoom.class

lostlego 27.11.2011 18:33

Meine Güte, das ist ja abgefahren: Kleines Update, aber Problem noch nicht ganz gelöst. Der Virus hat es tatsächlich geschafft, meinen gesamten Dateien auf dem Rechner als "Versteckte Dateien" zu deklarieren. Ich konnte sie zumindest jetzt erst mal über die Ordneroptionen wieder sichtbar machen.
Aber wie bekomme ich es denn wohl wieder hin, sie von dem Status "Versteckte Dateien" auf normale umzupolen?

Und dann noch eine Frage zur Einschätzung der Gesamtlage: Würdest Du / würdet Ihr dieses System (nachdem ein Virus da so heftige Dinge verändert hat) noch weiter ausführen oder doch lieber neu aufsetzen?

cosinus 28.11.2011 11:03

Zitat:

Hi, leider habe ich keine logs mehr von malwarebytes.
Wie kommt man auf sowas? Ist dieser Reiter Logdateien bei Malwarebytes denn so unscheinbar? :confused:
Oder löscht man in aller Voreile gleich nach dem Scan alle Logs damit ja kein dritter nachvollziehen kann was gefunden wurde? :wtf:

lostlego 28.11.2011 13:15

Oh Mann Cosinus, Du hast recht!

Ich habe jetzt mal die erste Logdatei von Malwarebytes herausgepickt, aber auch da ist schon keine Fehlermeldung mehr vorhanden. Wahrscheinlich war da der Trojaner/Virus schon von Spybot oder so aufgefressen.

Ist denn jetzt - nach einem vollständingen Scan durch MB, der keine Funde anzeigt - das System sicher sauber? Oder könnten noch irgendwelche Rootkits (keine Ahnung was das ist) oder sonstiges gefährliches drauf sein?

Hier die Logdatei:
alwarebytes' Anti-Malware 1.51.2.1300
Malwarebytes : Free anti-malware, anti-virus and spyware removal download

Datenbank Version: 8243

Windows 6.1.7601 Service Pack 1
Internet Explorer 9.0.8112.16421

26.11.2011 05:14:21
mbam-log-2011-11-26 (05-14-21).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 586253
Laufzeit: 3 Stunde(n), 15 Minute(n), 2 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

cosinus 28.11.2011 13:50

Geh doch einfach alle Logs durch! In irgendeinem muss es doch stehen was gefunden wurde

lostlego 28.11.2011 16:20

Ich hab alles was ich an Logfiles noch gefunden habe. Keine Funde oder ähnliches. Würde es Sinn machen, jetzt noch mal ein OTL-Logfile zu erstellen?

Vor allen Dingen in Bezug auf meine zwei Fragen von vorhin:
1. Ist das System jetzt sicher sauber?
2. Oder könnten noch irgendwelche Rootkits (keine Ahnung was das ist) oder sonstiges gefährliches drauf sein?

cosinus 28.11.2011 16:22

Zitat:

1. Ist das System jetzt sicher sauber?
Nein

Zitat:

2. Oder könnten noch irgendwelche Rootkits (keine Ahnung was das ist) oder sonstiges gefährliches drauf sein?
Ja

Zitat:

Ich hab alles was ich an Logfiles noch gefunden habe. Keine Funde oder ähnliches.
Hatte Malwarebytes dnen überhaupt was gefunden? Oder waren das nur die anderen Virenscanner?

lostlego 28.11.2011 17:02

Es könnte gut sein, dasss Malwarebytes nichts gefunden hatte, weil ich das - als der Virus noch aktiv auf dem System war - nicht installieren konnte. Gegen Ende der Installation kam immer eine Warn-/Abbruchmeldung.

Hauptsächlich hatte Microsoft Essentials die oben aufgeührten drei Dateien gefunden und entfernt.

Dann aber noch mal zu meinen Fragen:
1. Wie bekomme ich das System sauber? Oder muss ich es dafür tatsächlich neu installieren? Denn jetzt läuft eigentlich wieder alles wie vor dem Virusbefall...

2. Wie kann man rootkits finden und sicher entfernen?

cosinus 28.11.2011 18:30

Zitat:

1. Wie bekomme ich das System sauber? Oder muss ich es dafür tatsächlich neu installieren?
Sicher zu 100% bekommt man die Schädlinge nur durch Plattmachen weg.
Ein neu aufgesetztes System ist wenn man alles richtig macht dann auch schädlingsfrei. Es gibt aber keine 100% Sicherheit.

Zitat:

2. Wie kann man rootkits finden und sicher entfernen?
Sicher erkennen kann man die nicht.


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:18 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129