![]() |
Trojaner welcher Mailkonten von Outlook hackt und dadurch Spam verschickt Guten Tag Tojaner Jäger ! Ich habe folgendes Problem: Bei meinem Onkel wurde in letzter Zeit mehrfach das Passwort seines Mailaccounts aus Microsoft Outlook 2007 ausgelesen. Selbst mehrmaliges ändern brachte nichts. Der Schadcode verschickt bekommt über nacht zurgriff auf das E-Mailkonto und verschickt von dort aus Spam, welcher gottseidank durch die Einstellungen seines Mailpostfachanbieters geblockt wird. Wir haben nurn schon mit einer GDATA Live CD gebootet und versucht die Dateien zu löschen. Leider vergebens, da GDATA wie auch Kaspersky keinen Zugriff auf die Festplatte bekommen. Auffällig war, das die GDATA 126 Funde hatte, welche allesamt in der Verzeichnisstruktur des Avira Antivir Guards waren. Kaspersky hingegen fand nur 3 Malware unter der Amazon Toolbar für Google Chrome. //Logfiles habe ich leider keine mehr, da ich das System breits mehrmals Neugestartet habe. Logfiles kann ich nachtragen, muss dazu aber erst meinen Onkel erreichen damit ich das Passwort bekomme:stirn: Ich hoffe das Ihr mir ein wenig helfen könnt, da ich das System nicht mehr in das Netzwerk einbinden möchte, bis der Rechner wieder frei von Schadstoffen ist. Dazu gleich noch eine Frage: Es sind 2 weitere Rechner in dem Netzwerk, ein Mediaserver von dem ebenfalls Mails am TV abgerufen werden und eine weitere Workstation mit den selben eigenschaften: System: Windows 7 Professional Virenscanner: Avira Antivir Premium Sollten weitere Details notwendig sein, so werde ich diese schnellstmöglich nachtragen :heilig: Mit freundlichen Grüßen Pabu |
Zitat:
Die Allgemeinheut versteh darunter ein Reboot, ein neu starten (neu hochfahren) des Betriebssystem. Das löscht keine Logfiles. |
Zitat:
Ich trage die Logfiles nach sobald ich das Passwort zu dem PC habe. Hab leider nicht einmal zugriff auf die Platte mit OPHcrack:stirn::stirn::stirn: So habe nun angefangen die Logs zusammenzubasteln. Wenn ich allerdings Avira über den Taskmgr beenden möchte kommt: Code: C:\Program Files\Avira\AntiVir Desktop\avcenter.exe defrogger_disable.log Code: defogger_disable by jpshortstuff (23.02.10.1) FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version:02-06-2014 Addition.txt Code: Additional scan result of Farbar Recovery Scan Tool (x86) Version:02-06-2014 Code: GMER 2.1.19357 - hxxp://www.gmer.net |
Zitat:
Code: Platform: Microsoft Windows 7 Professional |
Zitat:
Mein Onkel nutzt das System Privat wie auch Geschäftlich. Ist das ausschlaggebend ob mir geholfen wird? :crazy: |
Wir wollen, dass bei gewerblich genutzten Systemen gewisse Dinge klargestellt sind. Siehe http://www.trojaner-board.de/108422-...-anfragen.html Zitat:
|
Zitat:
Tut mir leid das habe ich wohl überlesen, das das erwähnenswert ist >_>. Mein Onkel ist allerdings selbständig als Immobilienmakler und hat deshalb keine IT-ler oder eine Firma dafür. Ich kümmere mich nur Hobbymäßig um die "IT" und wenn er mal probleme hat so wie jetzt. Kann das aber verstehen wenn das euren Vorsätzen wiedersprechen sollte. Tut mir leid. |
Warum liest eigentlich kaum einer das, worauf es wirklich ankommt :( ich hab es doch extra nochmal in fetter Schrift zitiert |
Zitat:
Neuaufsetzten will ich nicht >_> Ich gehör zu den Leuten die bei einer Datensicherung immer was vergessen und sich dann ärgen ...:headbang::headbang: Gibt es dann noch eine alternative? Wenn nicht können wir den Thread hier wohl schließen...:heulen: |
Texte bitte vollständig lesen! Es geht darum, dass wir hinterher keine Logfiles aus diesem Thread mehr löschen! |
Okay noch mal für ganz doofe... Wenn hier weitere Logfiles benötigt werden, muss ich diese selbstständig Zensieren was sensible Daten angeht, da dieser Thread existent bleibt mit allen geposteten Logfiles?!? Wenn dem so ist habe ich kein Problem damit dies durchzuführen. |
Ja genau das...wir werden hinterher nur auf Anfrage etwaig verbliebene Namen editieren. Das kann aber dauern, denn das macht nur der Admin (Da GuRu) Komplette Logs werden nicht gelöscht. An die Logs vom Live-System kommst du nicht mehr, die wurden nicht gesichert, ist das richtig? Anyway, hast du andere Logs vom lokal installierten Virenscanner oder zB Malwarebytes? Wenn ja alles posten was Funde zeigt... |
Wie gesagt Avira lässt sich nicht mehr starten aber den von Malwarebytes den habe ich: Code: Malwarebytes Anti-Malware |
Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: HKLM Group Policy restriction on software: C:\Program Files\ESET <====== ATTENTION Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
|
Zitat:
Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version:02-06-2014 |
An Avira solltest du jetzt wieder rankommen....testen bitte....und wenns geht gleich alle Logs mit Funden posten |
Im Anhang die Logs als *.ZIP , da 1,9 MB bzw. knapp 3000 Gesamtergebnisse zu groß wären >_<" |
Bitte das Log filtern!! Siehe http://www.trojaner-board.de/125889-...tml#post941520 |
Zitat:
Die kleinere Datei in dem ZIP Archiv ist bereits so gefiltert o.o" |
Hattest du so viele Funde :wtf: Na gut, dann schau ich mal ausnahmsweise in einen Dateianhang...normalerweise fordere ich die Logs immer in CODE-Tags an. |
Zitat:
Dann bitte jetzt Combofix ausführen: Scan mit Combofix
|
So habe die Avira Dienste beendet, sämtliche Scanoptionen im Systemtray deaktiviert und die Einstellungen angepasst das er nichts mehr scannen oder blocken sollte. Avira Desktop wurde dennoch angezeigt das ich dies Beenden soll. Wie beschrieben hab ich nach erneuter Überprüfung das ganze dann mit OK bestätigt: ComboFix.log: Code: ComboFix 14-06-04.01 - Administrator 05.06.2014 15:12:47.1.4 - x86 |
Adware/Junkware/Toolbars entfernen 1. Schritt: adwCleaner Downloade Dir bitte ![]()
2. Schritt: JRT - Junkware Removal Tool Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
3. Schritt: Frisches Log mit FRST Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
:applaus: adwcleaner: Code: # AdwCleaner v3.211 - Bericht erstellt am 05/06/2014 um 15:51:11 Code: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ |
Frische FRST Logs? |
FRST: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version:02-06-2014 Ups das habe ich vergessen :pfeiff: |
Bitte auch ne neue Addition.txt Haken setzen bei addition.txt dann auf Scan klicken http://saved.im/mtg0mjy4yjlu/2014-04...ryscantool.png |
Addition.txt Code: Additional scan result of Farbar Recovery Scan Tool (x86) Version:02-06-2014 FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version:02-06-2014 |
Okay, dann jetzt Kontrollscans mit MBAM und ESET bitte: Downloade Dir bitte ![]()
ESET Online Scanner
|
Guten Morgen So einmal Malwarebytes: Code: Malwarebytes Anti-Malware Code: ESETSmartInstaller@High as downloader log: |
TFC - Temp File Cleaner Lade dir ![]()
Sieht soweit ok aus :daumenhoc Wegen Cookies und anderer Dinge im Web: Um die Pest von vornherein zu blocken (also TrackingCookies, Werbebanner etc.) müsstest du dir mal sowas wie MVPS Hosts File anschauen => Blocking Unwanted Parasites with a Hosts File - sinnvollerweise solltest du alle 4 Wochen mal bei MVPS nachsehen, ob er eine neue Hosts Datei herausgebracht hat. Ist aber nur optional. Um Usertracking zu verhindern kann man gut die Firefox-Erweiterung Ghostery verwenden. Info: Cookies sind keine Schädlinge direkt, aber es besteht die Gefahr der missbräuchlichen Verwendung (eindeutige Wiedererkennung zB für gezielte Werbung o.ä. => HTTP-Cookie ) Ansonsten gibt es noch gute Cookiemanager, Erweiterungen für den Firefox zB wäre da CookieCuller Wenn du aber damit leben kannst, dich bei jeder Browsersession überall neu einzuloggen (zB Facebook, Ebay, GMX, oder auch Trojaner-Board) dann stell den Browser einfach so ein, dass einfach alles beim Beenden des Browser inkl. Cookies gelöscht wird. Ist dein System nun wieder in Ordnung oder gibt's noch andere Funde oder Probleme? |
Soweit sieht das aus als wäre alles wieder funktionstüchtig und ohne maken :) :dankeschoen: :party: |
Dann wären wir durch! :daumenhoc Falls du noch Lob oder Kritik loswerden möchtest => Lob, Kritik und Wünsche - Trojaner-Board Die Programme, die hier zum Einsatz kamen, können alle deinstalliert werden. Es empfiehlt sich Malwarebytes Anti-Malware zu behalten und damit wöchentlich nach Malware zu scannen. Helfen kann dir dabei delfix: Die Reihenfolge ist hier entscheidend.
Bitte abschließend noch die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP:Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Start, Systemsteuerung, Windows-Update PDF-Reader aktualisieren Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast) Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers: Prüfen => Adobe - Flash Player Downloadlinks findest du hier => Browsers and Plugins - FilePony.de Alle Plugins im Firefox-Browser kannst du auch ganz einfach hier auf Aktualität prüfen => https://www.mozilla.org/de/plugincheck Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind. Java-Update Veraltete Java-Installationen sind ein großes Sicherheitsrisiko, daher solltest Du die alten Versionen deinstallieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software (bzw. Programme und Funktionen) und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 14:28 Uhr. |
Copyright ©2000-2025, Trojaner-Board