![]() ![]() | ![]() TR/Kazy.AB.29387 gefunden Hallo, vor 2 Tagen hat mir meine Bank mein Online-Konto gesperrt,weil sie Informationen erhalten haben, dass meine Zugangsdaten ausgespäht wurden.Sie werden mir neue Zugangsdaten und Tan-Nummern schicken.Das allein löst das Problem aber wohl nicht.Ich betreibe onlinebanking bei mehreren Banken ,nutze sehr viel Onlineshopping ,auch beim großen Internetauktionshaus und nutze auch Paypal. Ich habe mein System mit Avira AntiVir Personal durchsuchen lassen und es wurden folgende 2 Dateien in Quarantäne geschoben : TR/Kazy.AB.29387 und HTML/Dldr.Tharra.E. Ich habe mir OTL runtergeladen,einen Scan durchgeführt,und folgende Textdatei bekommen: OTL Extras logfile created on: 10.07.2011 16:57:27 - Run 1 OTL by OldTimer - Version Folder = C:\Users\surborg\Downloads Windows Vista Home Premium Edition Service Pack 2 (Version = 6.0.6002) - Type = NTWorkstation Internet Explorer (Version = 9.0.8112.16421) /// Malwareteam ![]() ![]() ![]() ![]() | ![]() TR/Kazy.AB.29387 gefunden![]() Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Schritt 1 CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
ATTFilter netsvcs drivers32 /all %SYSTEMDRIVE%\*.* %systemroot%\system32\*.wt %systemroot%\system32\*.ruy %systemroot%\Fonts\*.com %systemroot%\Fonts\*.dll %systemroot%\Fonts\*.ini %systemroot%\Fonts\*.ini2 %systemroot%\system32\spool\prtprocs\w32x86\*.* %systemroot%\REPAIR\*.bak1 %systemroot%\REPAIR\*.ini %systemroot%\system32\*.jpg %systemroot%\*.scr %systemroot%\*._sy %APPDATA%\Adobe\Update\*.* %ALLUSERSPROFILE%\Favorites\*.* %APPDATA%\Microsoft\*.* %PROGRAMFILES%\*.* %APPDATA%\Update\*.* %systemroot%\*. /mp /s CREATERESTOREPOINT %systemroot%\system32\*.dll /lockedfiles %systemroot%\Tasks\*.job /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\system32\user32.dll /md5 %systemroot%\system32\ws2_32.dll /md5 %systemroot%\system32\ws2help.dll /md5 /md5start explorer.exe winlogon.exe wininit.exe /md5stop HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install|LastSuccessTime /rs
Schritt 2 Rootkit-Suche mit Gmer Was sind Rootkits? Wichtig: Bei jedem Rootkit-Scans soll/en:
Lade Dir Gmer von dieser Seite herunter (auf den Button Download EXE drücken) und das Programm auf dem Desktop speichern.
Nun das Logfile in Code-Tags posten. |
OTL Logfile:
Gruß Petra |
ATTFilter GMER - hxxp://www.gmer.net Rootkit scan 2011-07-11 19:30:37 Windows 6.0.6002 Service Pack 2 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-0 WDC_WD2500BEVS-26UST0 rev.01.01A01 Running: i4g25xsq.exe; Driver: C:\Users\surborg\AppData\Local\Temp\fxdirfog.sys ---- System - GMER 1.0.15 ---- SSDT 8C75FF66 ZwCreateSection SSDT 8C75FF6B ZwSetContextThread SSDT 8C75FF07 ZwTerminateProcess ---- Kernel code sections - GMER 1.0.15 ---- .text ntkrnlpa.exe!KeSetEvent + 215 824FA998 4 Bytes [66, FF, 75, 8C] {PUSH WORD [EBP-0x74]} .text ntkrnlpa.exe!KeSetEvent + 56D 824FACF0 4 Bytes [6B, FF, 75, 8C] .text ntkrnlpa.exe!KeSetEvent + 621 824FADA4 4 Bytes [07, FF, 75, 8C] {POP ES; PUSH DWORD [EBP-0x74]} .text C:\Windows\system32\DRIVERS\tos_sps32.sys section is writeable [0x83154000, 0x4036D, 0xE8000020] .dsrt C:\Windows\system32\DRIVERS\tos_sps32.sys unknown last section [0x8319D000, 0x510, 0x40000040] .text C:\Windows\system32\DRIVERS\atikmdag.sys section is writeable [0x8F40B000, 0x1FB52A, 0xE8000020] ---- Devices - GMER 1.0.15 ---- AttachedDevice \Driver\kbdclass \Device\KeyboardClass0 Wdf01000.sys (WDF Dynamic/Microsoft Corporation) AttachedDevice \Driver\kbdclass \Device\KeyboardClass1 Wdf01000.sys (WDF Dynamic/Microsoft Corporation) AttachedDevice \FileSystem\fastfat \Fat fltmgr.sys (Microsoft Dateisystem-Filter-Manager/Microsoft Corporation) ---- EOF - GMER 1.0.15 ---- |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() TR/Kazy.AB.29387 gefunden Downloade Dir bitte Malwarebytes
![]() | #6 |
![]() ![]() | ![]() TR/Kazy.AB.29387 gefunden Malwarebytes' Anti-Malware www.malwarebytes.org Datenbank Version: 7083 Windows 6.0.6002 Service Pack 2 Internet Explorer 9.0.8112.16421 12.07.2011 10:37:07 mbam-log-2011-07-12 (10-37-07).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 160636 Laufzeit: 7 Minute(n), 57 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() TR/Kazy.AB.29387 gefunden Schritt 1 AntiVir - Funde rauskopieren Rechtsklick auf den AntiVir-Schirm in der Taskleiste => AntiVir starten => Übersicht => Ereignisse Typ anklicken, damit die Ereignisse nach Typart sortiert werden. Jeden Fund markieren (nicht alle Ereignisse, nur Funde) => Rechtsklick auf Funde => Ereignis(se) exportieren und als Ereignisse.txt auf dem Desktop speichern und den Inhalt hier posten. Schritt 2 Komplettscan mit Antivir machen AntiVir so einstellen, dass nur noch wichtige Ereignisse geloggt werden: Rechte Maustaste auf den AntiVir-Schirm unten rechts in der Leiste => Antivir konfigurieren => einen Haken bei "Experten-Modus" machen => Scanner aufklappen => Report auf "Standard" umstellen" => Guard aufklappen => Report auf "Standard" umstellen => mit OK AntiVir schließen. Fullscan mit Antivir machen Aktualisiere die Signaturen (Rechtsklick auf den Schirm => Update starten). Mache nun einen vollständigen Systemscan Deines Rechners mit Antivir und poste mir den Bericht hier in den Thread. Bitte die Serien-Nummer unkenntlich machen. Bericht in AntiVir finden Du kommst wie folgt an den Bericht: Antivir über Doppelklick auf den Schirm unten rechts starten => den Reiter "Berichte" anklicken => Doppelklick auf den Bericht namens "Suchlauf" => in dem aufpoppenden Fenster auf "Report" klicken => es öffnet sich Dein Editor => im Editor mit Tastenkombination STRG + A den Text markieren => mit STRG + C den Text ins Clipboard kopieren => mit STRG + V den Text hier reinkopieren. Bitte im Logfile Deine Seriennummer unkenntlich machen. |
Schritt 2: Avira AntiVir Personal Erstellungsdatum der Reportdatei: Dienstag, 12. Juli 2011 19:39 Es wird nach 2851834 Virenstämmen gesucht.
![]() | #9 |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() TR/Kazy.AB.29387 gefunden Noch Beschwerden? |
![]() ![]() | ![]() TR/Kazy.AB.29387 gefunden Nein. Alles sauber,oder? Ich dank dir für die tolle Anleitung.Hätt ja nicht gedacht,dass ich das hinbekomme.Aber wenn man die Anleitungen Schritt für Schritt abarbeitet,schafft man das auch als Pc-Dummi ![]() Ich ändere jetzt noch meine Passwörter und hoffe meine Bank schaltet mir mein Konto wieder frei. Hast du eine Ahnung,wo ich mir den Trojaner eingefangen habe(ich meine,ist der vielleicht bekannt)? Petra |
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() TR/Kazy.AB.29387 gefunden Wir sind noch nicht durch ![]() Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Lade ComboFix von einem dieser Download-Spiegel herunter: BleepingComputer - ForoSpyware * Wichtig !! Speichere ComboFix auf dem Desktop
![]() Sobald die Wiederherstellungskonsole durch ComboFix installiert wurde, solltest Du folgende Nachricht sehen: ![]() Klicke "Ja", um mit dem Suchlauf nach Malware fortzufahren. Wenn ComboFix fertig ist, wird es ein Log erstellen. Bitte füge die C:\ComboFix.txt Deiner nächsten Antwort bei. |
Combofix Logfile: Code:
/// Malwareteam ![]() ![]() ![]() ![]() | ![]() TR/Kazy.AB.29387 gefundenESET Online Scanner
![]() | #15 |
![]() ![]() | ![]() TR/Kazy.AB.29387 gefunden ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe= # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=8cf5b411ec4258488d6404536efeb864 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2011-07-13 02:50:22 # local_time=2011-07-13 04:50:22 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=1797 16775165 100 100 71145 85456247 63893 0 # compatibility_mode=5892 16776573 100 100 105847 148096011 0 0 # compatibility_mode=8192 67108863 100 0 650 650 0 0 # scanned=134727 # found=0 # cleaned=0 # scan_time=5339 |
