Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Spy.Banker.Gen2 nach "BKA-Meldung" (https://www.trojaner-board.de/105476-tr-spy-banker-gen2-bka-meldung.html)

Hibiskuss 27.11.2011 16:02

TR/Spy.Banker.Gen2 nach "BKA-Meldung"
 
Hallo,

vor einigen Tagen bekam ich beim Surfen die bildschirmfüllenden BKA-Meldung und konnte den Laptop nur durch erzwungenes Herunterfahren weiter benutzen. Seitdem passiert es mir immer wieder, dass sich firefox nach einigen Minuten aufhängt und nur durch Beenden des entsprechenden Prozesses im Task-Manger wieder zu starten ist.
Außerdem hat Avira AntiVir jetzt mehrfach den Trojaner TR/Spy.Banker.Gen2 (eigentlich nur in C:\Users\***\AppData\Roaming\5044\components\AcroFF0445.dll, wobei es den unterstrichenen Ordner mit verschiedenen Zahlenkombinationen gibt) sowie teilweise andere trojanische Pferde (TR/Spy.Agent.bvof, TR/Offend.6943020, etc. - auch in genanntem Ordner) gefunden.
Nachdem ich im Netz bis jetzt nur auf sehr spezifische Anleitungen oder den Rat eigentlich hilft nur Neuaufsetzen gestoßen bin, habe ich gehofft, dass mir hier jemand helfen kann.

Es wäre wirklich super, wenn mir jemand weiterhelfen könnte!
Theresa

markusg 27.11.2011 16:10

hi,
ich sehe es mir an, moment dauert n bissel

markusg 27.11.2011 16:17

hi

achtung!
dieses script sowie evtl. folgende scripts sind nur für den jeweiligen user.
wenn ihr probleme habt, eröffnet eigene topics und wartet auf, für euch angepasste scripts.


• Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.



Code:

:OTL
PRC - [2011.11.27 14:15:59 | 000,003,072 | ---- | M] (Microsoft Corporation) -- C:\Users\Theresa\AppData\Local\Temp\V4p91A4.exe
MOD - [2011.11.26 20:13:49 | 001,166,288 | ---- | M] () -- C:\Users\Theresa\AppData\Roaming\5050\components\AcroFF050.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found
O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - No CLSID value found
O4 - HKCU..\Run: [4Y3Y0C3A9G6D3JWDYKEQPLCKXROU] C:\serverg.Bin\873D3F8A24A.exe ()
O4 - HKCU..\Run: [Userinit] C:\Users\Theresa\AppData\Roaming\appconf32.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
[2011.11.27 14:20:07 | 000,285,648 | ---- | C] (Adobe Systems, Incorporated) -- C:\Users\Theresa\AppData\Roaming\AcroIEHelpe051.dll
[2011.11.26 20:13:49 | 000,000,000 | ---D | C] -- C:\Users\Theresa\AppData\Roaming\5050
[2011.11.24 15:06:19 | 000,000,000 | ---D | C] -- C:\Users\Theresa\AppData\Roaming\5049
[2011.11.22 13:04:58 | 000,000,000 | ---D | C] -- C:\Users\Theresa\AppData\Roaming\5047
[2011.11.21 13:32:18 | 000,000,000 | ---D | C] -- C:\Users\Theresa\AppData\Roaming\5045
[2011.11.20 16:59:07 | 000,000,000 | ---D | C] -- C:\Users\Theresa\AppData\Roaming\5044
[2011.11.19 05:29:58 | 000,000,000 | ---D | C] -- C:\Users\Theresa\AppData\Roaming\5043
[2011.11.17 15:47:48 | 000,000,000 | ---D | C] -- C:\Users\Theresa\AppData\Roaming\5042
[2011.11.16 18:08:05 | 000,000,000 | ---D | C] -- C:\Users\Theresa\AppData\Roaming\5041
[2011.11.16 15:52:48 | 000,000,000 | ---D | C] -- C:\Users\Theresa\AppData\Roaming\xmldm
[2011.11.16 15:51:47 | 000,000,000 | ---D | C] -- C:\Users\Theresa\AppData\Roaming\kock
[2008.12.09 16:23:13 | 000,050,240 | RHS- | C] () -- C:\Users\Theresa\AppData\Roaming\appconf32.exe
[2011.11.16 18:08:05 | 000,000,000 | ---D | M] -- C:\Users\Theresa\AppData\Roaming\5041
[2011.11.17 15:47:48 | 000,000,000 | ---D | M] -- C:\Users\Theresa\AppData\Roaming\5042
[2011.11.19 05:29:59 | 000,000,000 | ---D | M] -- C:\Users\Theresa\AppData\Roaming\5043
:Files
C:\Users\Theresa\AppData\Local\Temp\V4p91A4.exe
C:\serverg.Bin
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]



• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren.

öffne computer, öffne C: dann _OTL
dort rechtsklick auf moved files
wähle zu moved files.rar oder zip hinzufügen.
folge dem link, und lade das archiv im upload channel hoch
http://www.trojaner-board.de/54791-a...ner-board.html

Hibiskuss 27.11.2011 17:11

hi markus,

das ging ja super schnell! Hier das Textfile von OTL.
Wenn ich allerdings den Ordner Moved Folders zippen will, meldet Antivir immer "Malware gefunden" - ich weiß jetzt nicht ganz genau, ob damit alles im neu erstellten Archiv enthalten ist bzw. auch nicht, ob ich die dateien jetzt von Antivir wieder löschen lassen soll?

Danke! Theresa

markusg 27.11.2011 17:13

hi, lass einfach in quarantäne schieben und lad dann das archiv in den upload channel hoch, so bekomme ich nur die unerkannten dateien, dass ist dann schon in ordnung

markusg 27.11.2011 17:38

danke für den upload.
nutzt du das system für onlinebanking einkäufe oder sonst was wichtiges, wie zb berufliches?

Hibiskuss 27.11.2011 17:39

Alles klar, ist erledigt (7zip hat allerdings gemeldet, dass das archiv nur 99% umgewandelt wurde - aber ich nehm an, das bezieht sich dann auf die in quarantäne verschobenen dateien..)

markusg 27.11.2011 18:20

genau so ist es :-)
kannst du noch die frage in post
6
beantworten bitte

Hibiskuss 27.11.2011 21:25

Sry, dass muss gleichzeitig gelaufen sein, dass hab ich noch gar nicht gelesen... also für onlinebanking im privaten rahmen, ansonsten eigentlich nicht für berufliches... =)

markusg 27.11.2011 21:32

hi, dann rufe die bank an, notfallnummer:
116 116
teile ihnen mit das du einen trojan.banker und einen trojan.spyeyes
auf dem pc hast.
diese beiden stehlen alles an sensiblen daten was sie bekommen können.
dieses system ist nicht mehr vertrauenswürdig, bis es formatiert wurde.
sichere also daher wichtige daten wie bilder, dokumente (persönliches) auf nen externen datenträger
dann erkläre ich dir, falls nötig, wie man formatiert und windows neu instaliert.
dann zeige ich dir wie du das system richtig absicherst.
dann musst du alle passwörter endern

Hibiskuss 27.11.2011 21:43

oh nein, ich habe meinen letzten Beitrag gepostet und dann auf sidereel.com gewechselt, nur um einige Minuten später wieder die BKA-Meldung zu bekommen... allerdings hat diesmal das herunterfahren nicht geholfen - ich kann den Laptop gerade gar nicht nutzen! -.-

markusg 27.11.2011 21:44

och mensch :d
sind noch daten zu sichern?
bank angerufen?

Hibiskuss 27.11.2011 21:49

Also ich bin bei der postbank, d.h. die notrufnummer funktioniert nicht... ich habe auch mein Pwd nicht auf dem REchner gespeichert, aber das wird wahrscheinlich keinen Unterschiede machen, oder?
Hmm, ich muss mal gucken, wie ich trotz dieser Meldung auf Daten zugreifen kann.... -.-

Hibiskuss 27.11.2011 22:08

Uff, also ich schaffe es doch, um die BKA-Meldung drumherum zu kommen ^^ Aber ich muss gestehen, dass ich es schon seit einiger Zeit vor mir herschiebe mal wieder ein backup zu machen, d.h. das letzte liegt einige Zeit zurück... kann ich alle Dateien, die ich sichern möchte, gefahrlos kopieren oder muss ich irgendwas beachten, damit ich nicht meine externe Festplatte gleich mitinfiziere?

markusg 28.11.2011 11:56

hi, 116 116
ist die notfallnummer für alle banken, die vermitteln dich dann schon richtig, aber jetzt ist ja wochentag da kannst du ganz normal anrufen.
ja sichern kannst du alles, nur keine programme (exed) dateien zb


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:41 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131