Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Rechnung.zip / Anhang.zip (https://www.trojaner-board.de/62929-rechnung-zip-anhang-zip.html)

dummling 26.10.2008 09:49

Rechnung.zip / Anhang.zip
 
Hi,

seit ein paar Tagen habe ich viele E-Mails mit Zahlungsaufforderungen bekommen. Im Anhang befindet sich immer eine ZIP-Datei, z.B: Mahnung.zip oder Anhang.zip.

h**p://www.sch**b.de/685688/gefaelschte-mails-vom-amtsgericht-bringen-trojaner-mit

Ich habe einmal einen Anhang geöffnet und nun hat sich auf meinem Rechner ein Schädling eingenistet, so was ähnliches wie der hier:

h**p://www.avira.com/en/threats/section/fulldetails/id_vir/4364/tr_dldr.i**ll.bd.html

Zur genauen Identifikation des Schädlings habe ich mittels PE-Builder eine BootCD gebaut

h**p://www.n**.nu/pebuilder/

Damit wollte ich den Avira-Virenscanner über mein System laufen lassen. Aber der lässt sich nicht nachträglich auf dem gestartete BartPE installieren.

Daher meine Fragen:
- Mit welchen Tools analysiert ihr die Festplatte eine verseuchten Rechners?
- Wie bekomme ich den Schädling wieder los, ohne Windows neu zu installieren?

Schönen Sonntag,
Hannes

cosinus 28.10.2008 15:21

Hallo,

erstmal vorweg: Ganz sicher gehst Du nur, bei einem Formatieren und Neuaufsetzen, eine Bereinigung birgt immer das Risiko, dass etwaige noch aktive Malware sich sehr gut versteckt oder nicht erkannt wird und deswegen im System verbleiben kann.

Zitat:

Ich habe einmal einen Anhang geöffnet
Warum? :eek:
Man klckt doch nicht alles blind an. Vllt mal drüber nachdenken, zukünftig vorsichtiger zu sein, und nur noch mit eingeschränkten Rechten zu arbeiten/surfen/mailen - denn dann wäre wohl nix passiert.

Zitat:

Damit wollte ich den Avira-Virenscanner über mein System laufen lassen. Aber der lässt sich nicht nachträglich auf dem gestartete BartPE installieren.
Das funktioniert auch so nicht, da das BartPE kein "vollwertiges" Windows ist. Ich weiß nicht ob Avira das anbietet, aber normalerweise muss über ein BartPE Plugin ein BartPE CD erstellt werden, bei der der Virenscanner mit rein kommt. Vergessen wir das aber erstmal:

Acker diese Punkte für weitere Analysen ab:

1.) Poste ein (neues) Hijackthis Logfile, nimm dazu diese umbenannte hijackthis.exe - editiere die Links und privaten Infos!!

2.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.

3.) Führe dieses MBR-Tool aus und poste die Ausgabe

4.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten

5.) Führe Silentrunners nach dieser Anleitung aus und poste das Logfile (mit Codetags umschlossen), falls es zu groß sein sollte kannst Du es (gezippt) bei file-upload.net hochladen und hier verlinken.

6.) ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so:

HTML-Code:

[code] Hier das Logfile rein! [/code]
7.) Mach auch ein Filelisting mit diesem script:
  • Script abspeichern per Rechtsklick, speichern unter auf dem Desktop
  • Doppelklick auf listing8.cmd auf dem Desktop
  • nach kurzer Zeit erscheint eine listing.txt auf dem Desktop

Diese listing.txt z.B. bei File-Upload.net hochladen und hier verlinken, da dieses Logfile zu groß fürs Board ist.

dummling 28.10.2008 20:21

Zitat:

Zitat von root24 (Beitrag 386177)
erstmal vorweg: Ganz sicher gehst Du nur, bei einem Formatieren und Neuaufsetzen, eine Bereinigung birgt immer das Risiko, dass etwaige noch aktive Malware sich sehr gut versteckt oder nicht erkannt wird und deswegen im System verbleiben kann.

Ja, das werde ich wohl machen müssen...
Zitat:

Warum? :eek:
Man klckt doch nicht alles blind an.
Mache ich auch nicht. Es war ein Freund und ich muss ihm jetzt helfen, seinen Rechner wieder in Gang zu bringen.

Zitat:

Das funktioniert auch so nicht, da das BartPE kein "vollwertiges" Windows ist. Ich weiß nicht ob Avira das anbietet, aber normalerweise muss über ein BartPE Plugin ein BartPE CD erstellt werden, bei der der Virenscanner mit rein kommt. Vergessen wir das aber erstmal:
Aber ich habe folgendes Problem: Der Rechner hängt nach dem Einloggen, denn der Explorer kommt nicht mehr hoch. Ich wollte schon explorer.exe ersetzen (mittels BartPE), aber die Datei scheint unangetastet.

Also nix mit Analyse aus dem aktuellen System. :mad:

cosinus 29.10.2008 14:39

Warum schreibst Du, Du hättest ihn ausgeführt? :confused:

Na, wie auch immer. Ich schätze das einfachste und schnellste bei diesem kaputten System ist ein Daten sichern über die Live-CD (BartPE, Knoppix o.ä. geht aber auch) und anschließendes Formatieren und neuaufsetzen.

Wenn Du das so (noch) nicht willst, trotzdem erstmal Daten sichern, und anschließend statt dem Formatieren eine Reparaturinstallation probieren.

dummling 29.10.2008 15:07

Zitat:

Zitat von root24 (Beitrag 386576)
Warum schreibst Du, Du hättest ihn ausgeführt? :confused:

Naja, ich dachte es glaubt mir eh keiner, wenn ich schreibe, ein Freund hätte sich den Virus eingefangen. :heilig:

Zitat:

Na, wie auch immer. Ich schätze das einfachste und schnellste bei diesem kaputten System ist ein Daten sichern über die Live-CD (BartPE, Knoppix o.ä. geht aber auch) und anschließendes Formatieren und neuaufsetzen.

Wenn Du das so (noch) nicht willst, trotzdem erstmal Daten sichern, und anschließend statt dem Formatieren eine Reparaturinstallation probieren.
Eine Neuinstallation ist das klar das Beste, aber manchmal auch eine langwierige Prozedur. Ich hatte gehofft, dass es für diesen in den letzten Tagen doch sehr populären Virustypen bald eine Anleitung oder Tool zum Entfernen geben würde.

Danke.

cosinus 29.10.2008 22:32

Zitat:

Zitat von dummling (Beitrag 386587)
Eine Neuinstallation ist das klar das Beste, aber manchmal auch eine langwierige Prozedur. Ich hatte gehofft, dass es für diesen in den letzten Tagen doch sehr populären Virustypen bald eine Anleitung oder Tool zum Entfernen geben würde.

Um der Bereinigung einen Sinn zu geben, sollte erstmal sichergestellt werden, dass Windows ordentlich startet. Was bringt es, wenn man unter dem Live-System die Platte bereinigt, Zeit aufwendet und hinterher feststellr, dass alles umsonst war, da man Windows nicht mehr lauffähig bekommt?

Daher entweder gleich konsequent formatieren oder erstmal die Reparaturinstall prorobieren.


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:49 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131