![]() |
System durch verschiedenes infiziert Hallo, sicherlich habt ihr von diesem Datenklau gehört bei dem an die 16Mio. Nutzerdaten geklaut wurden. Nun ich bin einer davon wie ich beim BSI getestet habe. Passwörter von diversen Accounts und Banking habe ich bereits geändert, jetzt bleibt nur noch die Bereinigung meines Notebooks. Vor 4 Tagen sind mir erste Anzeichen aufgefallen: Secure Banking poppte ständing auf und meldete eine Malware in Chrome.exe, die Schrift im Browser wechselte von scharf zu unscharf, der gesamte rechner hängte sich auf und alles war ganz langsam, der mauszeiger zuckte wild herum, die Firewall und mein Bitdefender Total Security 2014 wurden einfach deaktiviert und bei updates von diverser Software traten Fehler auf und es war und ist nicht möglich updates vorzunehmen. Ich habe versucht die Schritte zu befolgen doch nach erfolgreichem frst scan wurden die logs gelöscht und windows blockt frst immerzu. daher habe ich nur einen mbam log von vor einigen Tagen. Bitdefender findet auch keine Infektionen und wenn schon lässt sich nichts machen. Ich habe Windows 8.1 und nutze Google Chrome als Browser, Bitdefender Total Security 2014 mbam-log Code: Malwarebytes Anti-Malware 1.75.0.1300 Code: defogger_disable by jpshortstuff (23.02.10.1) Code: ======================================== Gruß KitsuneNoir |
:hallo: Ich habe dein Thema in Arbeit und melde mich so schnell als möglich mit weiteren Anweisungen. Bitte beachte, dass alle meine Antworten zuerst von einem Ausbilder freigegeben werden müssen, bevor ich diese hier posten darf. Dies garantiert, dass Du Hilfe von einem ausgebildeten Helfer bekommst. Ich bedanke mich für deine Geduld :) |
Hi danke für die schnelle Reaktion :) |
Hallo KitsuneNoir, :hallo: mein Name ist Jonas und ich werde dir bei deiner Bereinigung helfen. Diese kann mit viel Arbeit für dich verbunden sein. Bevor wir anfangen können, lies bitte die Bereinigungsregeln und Hinweise: ![]()
![]()
Führe bitte folgenden Schritt im Abgesicherten Modus mit Netzwerktreibern durch (Anleitung: http://www.trojaner-board.de/63335-w...tml#post387730) und berichte mir, ob dieser funktioniert hat. Schritt 1 Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
Poste folgende Logfiles in deiner nächsten Antwort:
|
Hi FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 22-01-2014 02 --- --- --- Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version: 22-01-2014 02 |
Code: C:\Users\Lucien\Desktop\gmer.txt Code: (Thisisu) C:\Users\Lucien\Desktop\JRT.exe Führe folgenden Schritt im Abgesicherten Modus mit Netzwerktreibern durch. Schritt 1 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: 2014-01-21 09:39 - 2014-01-21 09:39 - 00003258 _____ C:\WINDOWS\System32\Tasks\SomotoUpdateCheckerAutoStart Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Führe folgende Schritte im Normalen Modus durch (berichte mir, ob diese funktioniert haben). Schritt 2 Downloade dir bitte ![]()
Poste bitte den Inhalt hier. Schritt 3 Starte noch einmal FRST.
Hast du noch die oben beschriebenen Probleme? Poste folgende Logfiles in deiner nächsten Antwort:
|
Hey, also erstmal die gmer als zip und die adw,jrt und eset logs... AdwCleaner[S0] AdwCleaner Logfile: Code: # AdwCleaner v3.001 - Report created 31/08/2013 at 17:00:11 AdwCleaner Logfile: Code: # AdwCleaner v3.017 - Bericht erstellt am 22/01/2014 um 00:03:25 Code: # AdwCleaner v3.001 - Report created 31/08/2013 at 16:59:00 AdwCleaner Logfile: Code: # AdwCleaner v3.017 - Bericht erstellt am 22/01/2014 um 00:01:42 Eset Code: ESETSmartInstaller@High as downloader log: Code: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ |
1. Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 22-01-2014 02 Code: Farbar Service Scanner Version: 08-01-2014 FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 22-01-2014 02 --- --- --- Secure Banking meldet weiterhin nach jedem Browserstart die Maleware in chrome.exe er ist immer noch relativ langsam und nvidia treiber lässt sich trotz de-& wieder neuinstallation nicht aufs aktuelle updaten, da tritt immer ein fehler auf wie bei einigen anderen treibern auch allerdings lässt sich bitdefender wieder updaten danke soweit schonmal! Gruß KitsuneNoir mir ist noch was aufgefallen, ich werde sehr oft willkürlich dazu aufgefordert den pc neuzustarten. das ist doch nicht normal oder? |
Zitat:
Zitat:
Zitat:
Schritt 1 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: cmd: type "C:\ProgramData\SetStretch.cmd" Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Schritt 2 Downloade dir bitte ![]()
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers Schritt 3 Starte noch einmal FRST.
Poste folgende Logfiles in deiner nächsten Antwort:
|
Hi, - also Secure Banking meldet sich nach wie vor bei jedem Browserstart und meckert rum, ob mit oder ohne Bitdefender - beim Updateversuch des nvidia Treibers kommt die Nachricht: "Die Verbindung mit Nvidia kann nicht hergestellt werden - Überprüfen Sie Ihren Internetanschluss" aber Internet ist vorhanden und auf diese Nachricht habe ich im Internet auch keine weiteren Problemlösungen gefunden. --> andere Treiber sind Adobe Reader, der Realtek audiotreiber und nvidia grafikkartentreiber da kommt immer die Meldung "Try again later" - Die Aufforderung zum Neustart kommt wie gesagt sehr willkürlich, also ich kann das Gerät auch ohne etwas zu tun 1-2h anlassen bis die Meldung erscheint. Und manchmal erscheint sie nachdem ich den Browser schließe, oder in Open Office gearbeitet habe. Ich soll dann einen Neustart machen, damit die Installation von Dingen abgeschlossen werden kann. FIRST-Fix: Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 27-01-2014 Code: Malwarebytes Anti-Rootkit BETA 1.07.0.1009 FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 27-01-2014 --- --- --- |
Liste der Anhänge anzeigen (Anzahl: 1) Ich hab den nvidia treiber installieren können und auch die anderen. Im abgesicherten modus gings dann :) aber das problem mit dem neustart (siehe bild im anhang) und secure banking besteht noch. |
Zitat:
Schritt 1
Schritt 2 Downloade dir bitte Windows Repair (All In One) von hier.
Schritt 3 Starte noch einmal FRST.
Wenn das Fenster mit der Aufforderung zum Neustart erscheint, kannst du erkennen, ob Updates installiert wurden, bzw. was installiert wurde? Poste folgende Logfiles in deiner nächsten Antwort:
|
Hi, also Secure Banking meldet sich trotz aller befolgten Schritte weiterhin mit einer Malware. Und bei dem Neustartfenster war nicht bemerkbar ob etwas geupdatet oder installiert wurde :/ FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 29-01-2014 01 |
Hallo zusammen, ich klink mich hier mal kurz ein. Hast du alle Module von Bitdefender mal deaktiviert? Speziell die Active Virus Control Engine. Bringt Secure Banking dann immer noch diese Meldung? |
Hey, wegen Secure Banking bist du jetzt in besten Händen. Probiere bitte folgende Anleitung aus, um das Zwangsneustarten nach Updates zu verhinden: Windows 8: Zwangsneustart nach Update verhindern. Beobachte bitte, ob weiterhin ein Fenster mit der Aufforderung zum Neustarten kommt. |
Hi, ich hab schon länger keine Antwort mehr von dir erhalten. Brauchst du weiterhin noch Hilfe? Wenn ich in den nächsten 24 Stunden nichts von dir höre, gehe ich davon aus, dass sich das Thema erledigt hat und lösche es aus meinen Abos. Hinweis: Wir sind noch nicht fertig! Auch wenn die Symptome verschwunden sein sollten, kann dein System weiterhin infiziert sein und über Sicherheitslücken verfügen, welche eine erneute Infektion möglich machen |
Hi, tut mir leid ich war beruflich unterwegs ohne Internet, so war es mir leider nicht möglich hier weiter zu machen. :( Also den Zangsneustart konnte ich nun beheben :) aber Secure Banking meldet sich weiterhin. |
Zitat:
Schritt 1
Schritt 2 Starte noch einmal FRST.
Hast du noch sonstige Probleme mit dem Computer? Poste folgende Logfiles in deiner nächsten Antwort:
|
Hi mbam Code: Malwarebytes Anti-Malware 1.75.0.1300 FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 04-02-2014 naja wenn ich auf der charmleiste auf desktop klicke dann braucht der desktop ein stückchen bis er aufgebaut ist, das will heißen, dass die Ikons erst nach und nach erscheinen. und secure banking ist weiterhin das problem lg :) |
Hi, Zitat:
|
Ja secure banking meldet sich nur bei google chrome |
Hm.. schwer zu sagen. Sollte normalerweise ein FP sein, da Bitdefenders Active Virus Engine diese Hooks in der ws2_32.dll setzt. Secure Banking sollte jedoch nichts finden, wenn du die Active Virus Engine (bzw. sogar alle Module) deaktiviert hast. Wenn du willst, kannst du dir mal die aktuelle Beta Version von Secure Banking hier downloaden. Das wir vermutlich das Problem nicht lösen, aber evtl. bekommen wir dadurch genauere Infos. (In dem schaust, ob du dann bei FF und IE auch diese Meldung bekommst). |
Hi, also ich hab bitdefender mal komplett aus dem autostart rausgenommen aber secure banking meldet sich immer noch. Aber das ist gar nicht mein hauptproblem, denn mein lappi schmiert mir grad total ab. Das hochfahren klappt super aber der desktop mit allen symbolen baut sich extrem langsam auf und der taskmanager meldet 100%ige datenträger auslastung obwohl ich den rechner einfach so stehen lasse und nichts anrühre. vielleicht wäre es ratsamer das komplette system neu aufzusetzen, oder was ratet ihr mir? |
Zitat:
Mach mal bitte ein neues FRST Logfile. Schritt 1 Starte noch einmal FRST.
Poste folgende Logfiles in deiner nächsten Antwort:
|
Habe soeben Bitdefender kontaktiert. Die haben nun alles auf die Whitelist gesetzt. Lade dir doch bitte hier die aktuelle Beta Version runter. Habe die Signatur von Bitdefender auf meine Whitelist gesetzt. Vielleicht klappts jetzt. (Bei mir klappts :)) |
Hi, hier erstmal der frst scan FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 10-02-2014 01 --- --- --- hey, also beta 6 ist drauf und auch sie meldet eine malware (bei fast jedem neuen tab den ich öffne) im chrome prozess, also da muss irgendwas in chrome nicht stimmen. da ich grad kein bild anhängen kann schreib ich mal raus was in den ergebnissen steht: API -> WSASend / Hook Method -> JMP/CALL / Destination Adress -> 0x74292e51 API -> send / Hook Method -> JMP/CALL / Destination Adress -> 0x74292dc1 ich kann damit nichts anfangen, aber Ihr vielleicht? lg |
Wie siehts bei Firefox bzw. Internet Explorer aus? |
Die Maleware Meldung tritt nur bei google chrome auf :( hat sich da irgendwas eingeschlichen? |
Zitat:
Schritt 1 Downloade Dir bitte ![]()
Starte noch einmal FRST.
Poste folgende Logfiles in deiner nächsten Antwort:
|
hi, adw Code: # AdwCleaner v3.018 - Bericht erstellt am 12/02/2014 um 20:25:29 FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 12-02-2014 |
Hast du wirklich Secure Banking 2.0.0 b6 installiert? Das Installationsverzeichnis scheint nämlich noch das alte zu sein. Oder hast du das Installationsverzeichnis manuell eingestellt? (ich glaub aber das habe ich deaktiviert) |
Hi, Zitat:
Schritt 1 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: GroupPolicyUsers\S-1-5-21-3506778915-1287356822-3408950579-1002\User: Group Policy restriction detected <======= ATTENTION Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Zitat:
|
Hallöchen! :) Die Probleme sollten jetzt mit der neuen Beta Version von Secure Banking behoben sein. Hab eine neue Technologie eingebaut, um solche Falschmeldungen zu erkennen. Du kannst sie dir hier herunterladen. (Vorher natürlich die alte Version bitte deinstallieren) |
Hi, ich hab schon länger keine Antwort mehr von dir erhalten. Brauchst du weiterhin noch Hilfe? Wenn ich in den nächsten 24 Stunden nichts von dir höre, gehe ich davon aus, dass sich das Thema erledigt hat und lösche es aus meinen Abos. Hinweis: Wir sind noch nicht fertig! Auch wenn die Symptome verschwunden sein sollten, kann dein System weiterhin infiziert sein und über Sicherheitslücken verfügen, welche eine erneute Infektion möglich machen |
Hi, Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 18-02-2014 Wegen secure banking, die beta ist drauf nur wenn ich die alte version lösche dann ist auch die beta mit weg ich hab also noch beide versionen drauf. hey, mal ne ganz andere frage, wie wäre es denn wenn ich meine platte komplett überschreiben würde und win8 nochmal neu aufspiele. Das alles ist ja kein problem, nur der win8 key ist im bios gespeichert und wenn ich die platte überschreibe wird dieses doch auch mit gelöscht. also wie liest es dann beim neuen aufspielen von win8 meinen key aus? könnt ihr mir da weiterhelfen oder bin ich hier im falschen forum. denn ich glaube ich werde lieber die platte überschreiben als mich hier weiter rumzuärgern :/ |
Zitat:
Starte noch einmal FRST.
Zitat:
Zitat:
|
Hallo, ich versuchs nochmal n stück weiter aber wenn ich noch länger das gefühl habe dass etwas nicht stimmt formatiere ich neu. FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 22-02-2014 01 |
Wie läufts jetzt mit Secure Banking? Bekommst du da noch eine Meldung? Laut Autostart Eintrag ist bei dir noch die alte Version am laufen. Starte mal per Hand die neue Version, navigiere in den Einstellungs-Reiter und deaktiviere mal die Einstellung "Autostart" und aktiviere sie dann wieder. So wird der Autostart-Eintrag neu überschrieben. |
ok jetzt ist nur noch die beta installiert, aber sie meldet sich trotzdem die ganze zeit das ne malware in chrome entdeckt wurde :( |
Hättest du mal kurz Zeit für eine Teamviewer-Sitzung? Würde mir das gerne mal anschauen. |
neustart und es geht :) ich öffne chrome und es gibt keine meldung mehr |
Alles klar, super! ;) |
Zitat:
Zitat:
Starte mal den Taskmanager und gehe zum Reiter Leistung -> Ressourcenmonitor -> Datenträger und schreib mal den Namen + Dateipfad des Prozesses, welcher die hohe Datenträgerauslastung verursacht (am besten nen Screenshot). |
Liste der Anhänge anzeigen (Anzahl: 1) also schon der Start von Windows 8 braucht länger als normal (also vor 3 monaten ca. wars noch normal ich kann leider kein genaues datum oder sonstiges Ereignis nennen) -> das heißt in dem moment in dem eigentlich der Anmeldebildschirm kommen sollte, bleibt dieser erstmal eine weile in der gwählten farbe - in meinem fall in gelb. Dann nach gefühlten 5-6 sekunden erscheint das Anmelde-Fenster. Desweiteren, wenn ich auf der charmbar oder wie diese Appansicht heißt den Desktop anklicke, öffnet sich dieser und bleibt erstmal leer. Erst nach und nach erscheinen die ganzen icons und die taskleiste. Im Browser, sowie auf dem desktop tritt manchmal wie ein "verschwimmen" oder eine unschärfe der schrift auf. Und wenn ich den Taskmanager manchmal öffne steht bei Datenträger-Auslastung 100% obwohl ich gar nicht mache oder nur Office programme geöffnet habe. Es gibt eine Sache, an die ich mich noch erinnern kann, die mal Probleme verursacht hat. Ich hab vor ca. 6 Monaten, als ich den Laptop erworben habe beim Programme installieren auch Google Chrome installiert, nur glaube ich damals sowas wie ein fakechrome installiert zu haben. Ich hab daraufhin den laptop von einem kumpel bereinigen lassen (er macht irgendwas im it-bereich) aber ich glaube er war nicht gründlich genug, denn ab dem moment war das laptop immer gefühlt ein bisschen langsamer. Ich hoffe das hilft, auch ich danke dir für die Hilfe mit secure banking! :) |
Hey, Zitat:
Der Screenshot von der Datenträgerauslastung war ganz normal, ich hab keine Unauffälligkeiten gesehen. Jedoch vermute ich, dass das langsame Verhalten deines Computers mit BitDefender zusammenhängt (ich will nicht auf BitDefender rumhacken, aber ich habe einige Berichte im Internet gefunden, die ähnliche/schlimmere Symptome zeigen). Deinstalliere BitDefender einmal komplett, starte den Rechner neu und gucke, ob sich an der Performance etwas geändert hat (natürlich dann nicht groß im Internet surfen). Wenn ja, gibt es gute/bessere Alternativen, welche zum Teil auch kostenlos sind :). |
Hi, also ich hatte vorher die vollversion von avast drauf, aber das hat sich manchmal aufgehangen und man konnte z.b. nichts mit gefundener schadsoftware machen - avast reagierte einfach nicht. Zudem hatte ich den Eindruck dass das laptop mit avast auch schon langsam war und außerdem viel durchgelassen hat, also nicht als schädlich erkannt hat was schädlich war. was für alternativen wären denn sonst so empfehlenswert? Avira hör ich in letzter zeit nur noch schlechtes von lg Hochfahren und Desktop Aufbau verlaufen weiterhin so langsam :/ zu dem kann ich tastatureingaben machen und zuschauen wie das gerade getippte verzögert erscheint. ich werd jetzt vorläufig bitdefender wieder installieren. |
Zitat:
Zitat:
Falls der Rechner schneller startet, aktiviere bitte nur die wichtigsten Programme (die wirklich beim Systemstart auch mitstarten sollen) wieder und überprüfe, ob sich das Problem wieder einstellt. Wenn ja, musst du einzelnd die Einträge wieder deaktivieren und gucken, bei welcher Deaktivierung der Rechner wieder schneller startet (und so das Problem lokalisieren). Zitat:
In jeder Zeile steht ein Prozess, ein paar der Zeilen sind keine richtigen Prozesse, sondern nur Pseudoprozesse für die Tätigkeit des Windos-Kernels. Im Menü View => Select Columns wird ein Dialog geöffnet, in dem du auswählen kannst, welche Spalten mit Informationen zu den Prozessen angezeigt werden sollen. In dem gehe in das Register "Process Performance" und stelle sicher, dass dort "CPU Usage" angehakt ist, "CPU History" wäre ebenfalls sinnvoll. Unter "CPU Usage" wird der aktuelle Wert der Prozessorauslastung für jeden Prozess angezeigt (im Tabellentitel steht nur kurz "CPU"), "CPU History" blendet für jeden Prozess ein Diagramm ein, das eine Kurve mit der Prozessorauslastung für die letzte Zeit anzeigt. Mache bitte einen Screenshot, wo man alle Prozesse gut erkennen kann. Und zu guter letzt, hätte ich gerne noch ein frisches FRST Logfile, damit ich einen aktuellen Stand deines Systems habe :). |
Liste der Anhänge anzeigen (Anzahl: 2) Hi, also im Autostart hab ich nur noch das wichtigste und der Start geht schneller von statten, allerdings ist der Desktop aufbau weiterhin so dass zuerst die taskleiste erscheint und dann nach und nach die icons. Process Explorer im Anhang, wobei ich selbst rein gar nichts schlimmes sehe. und schließlich der frst-scan FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 26-02-2014 01 |
Hi, Zitat:
Zitat:
Zitat:
|
Das mit der Eingabe tritt meistens in Verbindung mit den ganzen anderen "verlangsamenden Symptomen" auf, also wenn gar nichts mehr geht. Aber der rechner läuft ja jetzt auch wieder soweit recht ordentlich, von daher wird das wohl nicht mehr so oft vorkommen. Zudem hab ich ne ssd von nem kumpel geschenkt bekommen die ich heute einbauen werde, das wird alles noch beschleunigen und verflüssigen :) |
Zitat:
Updates Java 7 Update 51 Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Cleanup Falls du Malwarebytes Anti-Malware und den ESET Online Scanner nicht mehr behalten möchtest, kannst du diese über die Systemsteuerung deinstallieren. Ich empfehle dir, mindestens ein Programm zu behalten (näheres in den Tipps). Windows XP: Start --> Systemsteuerung --> Kategorieansicht auswählen (falls nicht voreingestellt) --> SoftwareDie Reihenfolge ist hier entscheidend.
In deinen Logfiles sehe ich keine schädlichen Einträge mehr, du bist in meinen Augen Clean. Für die Zukunft habe ich dir Tipps aufgeschrieben, damit du uns in nächster Zeit nicht mehr brauchst :). Tipps - Frequently Asked Questions (FAQ)/Häufig gestellte Fragen ![]()
![]()
![]()
![]()
![]()
Wenn du die Arbeit des Trojaner-Boards unterstützen möchtest, kannst du gerne spenden :). Ich wünsche dir eine schöne und malwarefreie Zeit :daumenhoc. |
Hallo KitsuneNoir, schön, dass wir dir helfen konnten :abklatsch:. Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht, damit erhalte ich keine Benachrichtungen über neue Antworten in diesem Thread. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder Andere bitte hier klicken und einen eigenen Thread erstellen. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 19:09 Uhr. |
Copyright ©2000-2025, Trojaner-Board