Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Anhang als *.com in zweifach geschachtelter Zip-Datei (https://www.trojaner-board.de/168867-anhang-com-zweifach-geschachtelter-zip-datei.html)

Trojafried 21.07.2015 06:02

Anhang als *.com in zweifach geschachtelter Zip-Datei
 
Hallo,

ein Freundin bat um Rat, da sie einen email-Anhang nicht öffnen konnte.

Es handelt sich um eine als amazon-Mahnschreiben ("Unbeglichenen Rechnung...") getarnte mail, die vorgibt, von einem "Stellvertretenden Rechtsanwalt der Amazon AG" zu stammen. In der Abschlußfloskel ist als Name genannt: "Herrmann Maurice". Absender-Adresse ist jedoch "annavladi93" beim Provider "rambler.ru".

Da die Freundin vor einigen Wochen einer nicht erwarteten Konto-Abbuchung widersprochen hatte und die mail auf diese Stornierung der Abbuchung Bezug nahm (den zurückgeholten Abbuchungsbetrag plus zusätzliche Kosten einfordernd), dachte sie, es sei wichtig... Ansonsten kennt sie solche gefake-ten Mahnschreiben und ignoriert diese sachgerecht.

Da die Freundin 400km entfernt lebt und selbst kein PC-Freak ist, kann ich nicht einfach mal schnell hinfahren . sie selbst kann das Problem auch mit hiesiger Hilfe nicht selbständig lösen. Daher bitte ich um Einschätzung, was der Anhang beim mehrfachen Versuch, des Öffnens angerichtet haben könnte. Ich könnte eine Teamviever-Verbindung aufbauen, um auf ihrem PC Registry und Dateistruktur zu checken und/oder Analyseprogramme downzuloaden. Ich hätte allerdings Bedenken, auf diese Art bei aktiver Internet-Verbindung zu helfen, falls die vermutete Malware eine suffiziente Spionagefunktion hat (Keylogger o.ä.?)

Ich habe den mir weitergeleiteten email-Anhang (147 kB Größe vom mailprogramm angekündigt - nach dem Download aber nur 109,7 kB groß) hier unter Ubuntu 12.04 heruntergeladen (heruntergeladene Datei heißt: "Ausgleich stornierten Lastschrift Ihrer Bestellung Amazon AG vom 20.07.2015.zip") und entpackt. Es erscheint nach dem Entpacken wiederum eine Zip-Datei (nun mit 109,4 kB Größe) mit dem Namen "Rechnung an N.N. 20 07.2015 - Stellvertretender Rechtsanwalt Amazon AG.zip", das angegebene Datum ist allerdings der Eingangs-Tag der mail. Wenn man diese "gezippte Zip-Datei" nun nochmals entpackt, erhält man eine Datei namens "N.N. Rechnung 20.07.2015 - Stellvertretender Rechtsanwalt Amazon AG.com" von 177 kB Größe. Dies bekomme ich hier aber nur heraus, wenn ich beim Anzeigen des Inhaltes der zweiten Zip-Datei auf "Umbenennen" klicke, da ein erneutes Entpacken hier unter Ubuntu keinen erkennbaren Effekt hat. Bei der Freundin (unter Win7prof) sei irgendwann ein längerer Download-Vorgang geschehen - ich vermute das Nachladen der eigentlichen Malware...

Haltet Ihr eine online-Hilfe meinerseits per Teamviewer zur Analyse der Problems für machbar? Oder würde ich damit der Malware Zeit zum Arbeiten geben?

Danke und Grüße, Trojafried

schrauber 21.07.2015 06:24

hi,

was heißt Zeit zu arbeiten? Solange die Kiste nicht bereinigt wird hat sie zeit, als ran da :)

Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST Download FRST 32-Bit | FRST 64-Bit
(Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
  • Starte jetzt FRST.
  • Ändere ungefragt keine der Checkboxen und klicke auf Untersuchen.
  • Die Logdateien werden nun erstellt und befinden sich danach auf deinem Desktop.
  • Poste mir die FRST.txt und nach dem ersten Scan auch die Addition.txt in deinem Thread (#-Symbol im Eingabefenster der Webseite anklicken)



Alle Zeitangaben in WEZ +1. Es ist jetzt 07:42 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131