Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Vodafone PDF Trojaner? (https://www.trojaner-board.de/125415-vodafone-pdf-trojaner.html)

harryhirschi 09.10.2012 17:04

Vodafone PDF Trojaner?
 
:pfeiff::schrei:Bin neu im Forum. Habe soeben versehentlich eine angehängte pdf "vodafone Rechnung" o.ä. geöffnet. Hat nichts geöffnet, sondern wohl entpackt, dann sind mir sofort Bedenken bekommen, zumal ich ja kein Vodafone Kunde bin (... ich Depp!). Dürfte sich also sicher um einen Virus, Trojaner o.ä. handeln. Wie soll ich vorgehen.
Den PC (OS: Windows 7, MS Security Essentials) habe ich sofort runtergefahren, um v.a. keine Netzwerkinfektion auszulösen (musste ich erzwingen).
Wie soll ich jetzt weiter vorgehen, wie die Logdatei erstellen, habe so was noch nicht gemacht und will keinen Fehler machen?!
Datensicherung ist nicht wirklich da, Daten sind tw. wichtig und sensibel.

cosinus 09.10.2012 19:38

Wenn du nichts ausgeführt hast, ist dem System durch den schadhaften Anhang auch kein Schaden entstanden

Zitat:

Datensicherung ist nicht wirklich da, Daten sind tw. wichtig und sensibel.
Ich versteh sowas einfach nicht. Warum merkt man immer erst wenn fast etwas passiert ist oder gar wenn es zu spät ist, dass die ach so wichtigen Daten nie gesichert wurden?!

harryhirschi 09.10.2012 20:22

Haste selbstverständlich recht, Datensicherung h ä t t e sein sollen und müssen, ist aber trotzdem nicht!
Habe die pdf im Anhang ausgeführt (... angehängte pdf geöffnet ...)!:heulen:

cosinus 09.10.2012 20:29

Das Teil war nur als PDF getarnt! Dank der grandiosen Windows-Standardeinstellungen Dateiendungen nicht anzuzeigen! Sonst hättest du eine PDF.EXE gesehen!

Bitte erstmal routinemäßig einen Vollscan mit malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen!
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!




ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset




Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

harryhirschi 09.10.2012 20:43

Thx für die superschnelle Reaktion. Soll ich die Malwarebytes SW über den vermutl. infizierten Rechner runterladen und installieren oder extern von anderem PC aus downloaden und (dann wie???) auf dem infizierten System laufen lassen? Und wie siehts mit eset aus? Da tauchen just die gleichen Fragen auf wie bei Malwarebytes.

... ich hab den vermutl. infizierten Rechner seither nicht mehr angefasst und schick die Mail daher von einem anderen System aus ...

... und was heisst und wie geht das mit dem Scan unter Eset als Administrator?

cosinus 10.10.2012 10:16

Du musst alles von betroffenen Rechner aus machen

harryhirschi 11.10.2012 19:01

Hab ich versucht, der lässt mich nicht die Malwarebytes Datei runterladen. Was soll ich machen? Evtl. von anderem Rechner aus downloaden, auf CD brennen und dann starten? Was muss ich das an Dateien auf CD brennen? Geht es auch auf USB Stick? Und wie sieht das selbe mit ESET aus (was für Dateien brennen/auf Stick ziehen?:confused:

cosinus 11.10.2012 19:08

Funktioniert das nicht im abgesicherten Modus mit Netzwerktreibern?


Abgesicherter Modus zur Bereinigung
  • Windows mit F8-Taste beim Start in den abgesicherten Modus bringen.
  • Starte den Rechner in den abgesicherten Modus mit Netzwerktreibern:

    Windows im abgesicherten Modusstarten

harryhirschi 11.10.2012 21:16

Malwarebytes:

Code:

Malwarebytes Anti-Malware 1.65.0.1400
www.malwarebytes.org

Datenbank Version: v2012.10.11.12

Windows 7 Service Pack 1 x86 NTFS (Abgesichertenmodus/Netzwerkfähig)
Internet Explorer 9.0.8112.16421
hamis :: HAMIS-PC [Administrator]

11.10.2012 20:28:56
mbam-log-2012-10-11 (21-01-10).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 321189
Laufzeit: 29 Minute(n), 14 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 2
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|monnu (Trojan.Agent.GNI) -> Daten: "C:\Users\hamis\AppData\Roaming\monnu.exe" -autorun -> Keine Aktion durchgeführt.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|{775ADCBA-D784-CA32-FB38-3FA17EDF7B6B} (Trojan.ZbotR.Gen) -> Daten: C:\Users\hamis\AppData\Roaming\Ivy\zyucov.exe -> Keine Aktion durchgeführt.

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 5
C:\Users\hamis\AppData\Roaming\monnu.exe (Trojan.Agent.GNI) -> Keine Aktion durchgeführt.
C:\Users\hamis\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\K91H28L8\echo[1].exe (Trojan.Agent.GNI) -> Keine Aktion durchgeführt.
C:\Users\hamis\AppData\Local\Temp\tmp845e056f\echo.exe (Trojan.Agent.GNI) -> Keine Aktion durchgeführt.
C:\Users\hamis\AppData\Local\Temp\tmpa2bd7579\echo.exe (Trojan.Agent.GNI) -> Keine Aktion durchgeführt.
C:\Users\hamis\AppData\Roaming\Ivy\zyucov.exe (Trojan.ZbotR.Gen) -> Keine Aktion durchgeführt.

(Ende)



ESET:

Code:

C:\Users\hamis\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\K91H28L8\echo[1].exe        Variante von Win32/Injector.XNN Trojaner        Gesäubert durch Löschen - in Quarantäne kopiert
C:\Users\hamis\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.Outlook\1STO6BS9\Vodafone_Online-Rechnung pdf.zip        Win32/TrojanDownloader.Wauchos.A Trojaner        gelöscht - in Quarantäne kopiert
C:\Users\hamis\AppData\Local\Temp\00014afe.exe        Variante von Win32/Injector.XOY Trojaner        Gesäubert durch Löschen - in Quarantäne kopiert
C:\Users\hamis\AppData\Local\Temp\tmp845e056f\echo.exe        Variante von Win32/Injector.XNN Trojaner        Gesäubert durch Löschen - in Quarantäne kopiert
C:\Users\hamis\AppData\Local\Temp\tmpa2bd7579\echo.exe        Variante von Win32/Injector.XNN Trojaner        Gesäubert durch Löschen - in Quarantäne kopiert
C:\Users\hamis\AppData\Roaming\monnu.exe        Variante von Win32/Injector.XNN Trojaner        Gesäubert durch Löschen - in Quarantäne kopiert
C:\Users\hamis\AppData\Roaming\Ivy\zyucov.exe        Variante von Win32/Injector.XOY Trojaner        Gesäubert durch Löschen - in Quarantäne kopiert


Ausserdem hat - wohl schon gestern - MS Security Essentials eine Datei:
"worm:win32/Gamarue.I" in Quarantäne verschoben.

cosinus 12.10.2012 10:45

Zitat:

Gesäubert durch Löschen - in Quarantäne kopiert
Was hast du eigentlich an der ESET-Anleiotung nicht verstanden?

Hinweis: ESET zeigt durchaus öfter ein paar Fehlalarme. Deswegen soll auch von ESET immer nur erst das Log gepostet und nichts entfernt werden.

Malwarebytes erstellt bei jedem Scanvorgang genau ein Log. Hast du in der Vergangenheit schonmal mit Malwarebytes gescannt?
Wenn ja dann stehen auch alle Logs zu jedem Scanvorgang im Reiter Logdateien. Bitte alle posten, die dort sichtbar sind.

harryhirschi 12.10.2012 20:52

Das mit dem ESET Scan lief im Programm irgendwie anders.
Heisst das mit dem "gelöscht und in Quarantäne kopiert", dass die Infektion jetzt endgültig beseitigt ist? Muss ich noch was machen? Muss ich die Dateien aus der Quarantäne löschen, ggfls. wie geht das? Für mich ist die Aussage "gelöscht und in Q. kopiert" eígentlich ein Widerspruch in sich :confused:(etwas gelöschtes kann ich doch nicht mehr kopieren ...). Was ist mit der Meldung aus MS-Security Essentials?

cosinus 12.10.2012 21:09

Nein, du solltest ja auch die Anleitung vorher lesen und dann ESET ausführen!
Hättest du nach der Anleitung gehandelt wäre auch nichts von ESET entfernt worden, warum ESET nichts entfernen sollte wurde auch beschrieben warum!

Zitat:

Für mich ist die Aussage "gelöscht und in Q. kopiert"
Ja weil kaum einer sich die Mühe macht mal zu überlegen was eine Q ist (sry nichts gegen dich)
Die Q ist ein isolierter Bereicht, wenn der Schädling dahin verschoben wurde ist er nicht mehr aktiv aber notfalls kommt man noch an ihn ran falls ein Fehlalarm vorlag!

harryhirschi 12.10.2012 23:00

Thx. Ist der Rechner jetzt "sauber" und ich kann alles so belassen oder besteht sonst noch irgendwie Handlungsbedarf?

cosinus 13.10.2012 15:48

Nein wir sind nicht fertig
Zudem weiß ich immernoch nicht ob es weitere Log von Malwarebytes gibt oder nicht

harryhirschi 13.10.2012 22:34

Nein, es gibt keine weiteren Logs von Malwarebytes


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:35 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132