Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Bundespolizei: Neue Variante vom 'Bundes-Trojaner'

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 07.09.2011, 07:49   #1
Waschtrommel
 
Bundespolizei: Neue Variante vom 'Bundes-Trojaner' - Standard

Bundespolizei: Neue Variante vom 'Bundes-Trojaner'



Guten Morgen,
ich bin über eine neue Variante des 'Bundes-Trojaner' Hoax gestolpert.

Der Rechner startet, nach einigen Sekunden verschwindet der Desktop und es bleibt diese Meldung (siehe Anhang):

Der Originaltext:
-------------------------------------------------------
Ihr Computer ist von der Polizei ausgesondert.
Werden an das Internet Sie angeschlossen.
Ihre Daten:
[Öffentliche IP des Routers, Standort, ISP]
mailto:einzahlung@dpolg-bundespolizei.org
-------------------------------------------------------

Das Fenster ist relativ klein, verglichen mit früheren Varianten.
Es fehlt auch eine konkrete Zahlungsanweisung. Die genannte Domain ist nicht gelistet.

Meine Avira und Kaspersky Live-CD's konnten nichts auffälliges finden. Weitere Untersuchungen sind aus Zeitgründen noch nicht erfolgt.

Gibt es schon Ansätze, wie man das Ding entfernt?

Gruß, Waschtrommel aus Passau
Miniaturansicht angehängter Grafiken
Bundespolizei: Neue Variante vom 'Bundes-Trojaner'-2011-09-07-06.36.18.jpg  

Alt 07.09.2011, 09:36   #2
Waschtrommel
 
Bundespolizei: Neue Variante vom 'Bundes-Trojaner' - Standard

Bundespolizei: Neue Variante vom 'Bundes-Trojaner'



Nachtrag:

Die Domäne bedient offenbar nur Mailverkehr und führt nach Russland. Siehe:

www.dataprotectioncenter.com/security/dpolg-bundespolizei-org-is-not-dpolg-or-the-bundespolizei/
__________________


Geändert von Waschtrommel (07.09.2011 um 10:23 Uhr)

Alt 07.09.2011, 14:31   #3
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bundespolizei: Neue Variante vom 'Bundes-Trojaner' - Standard

Bundespolizei: Neue Variante vom 'Bundes-Trojaner'



Downloade dir bitte srep.exe und speichere diese auf einen USB Stick.
Wichtig: Nicht in einen Ordner speichern.
  • Starte den infizierten Rechner neu auf.
  • Während dem Hochfahren drücke mehrmals die F8 Taste. Danach solltest Du einige Optionen zur Auswahl haben. Navigiere mit den Pfeiltasten zu Abgesicherter Modus mit Eingabeaufforderung und drücke Enter
    ** Hinweis: Es kann sein, dass eine andere F Taste gedrückt werden muss, um in die Startoptionen zu kommen.
  • Logge dich nun in das infizierte Benutzerkonto ein.
  • Schließe den USB Stick an den infizierten Rechner an.
  • Nun ist etwas Handarbeit gefragt.
    • Du musst zuerst heraus finden, welchen Laufwerksbuchstaben der USB Stick hat.
    • Dazu gib bitte einfach E: ein und drücke Enter. Sollte folgende Meldung kommen.
      Zitat:
      Das System kann das angegeben Laufwerk nicht finden
      versuche einen anderen Laufwerksbuchstaben. ( zB F: )
  • Sobald Du den richtigen Laufwerksbuchstaben gefunden hast, gib folgendes ein und drücke Enter.
    start srep.exe
  • Bestätige den Disclaimer mit OK.
  • Lass das Tool in Ruhe laufen. Der Rechner wird automatisch neu starten.
Nun solltest Du wieder auf dein System zugreifen können. Auf deinen USB Stick befindet sich eine shell.txt. Bitte poste diese in deiner nächsten Antwort.
__________________
__________________

Alt 07.09.2011, 20:36   #4
Waschtrommel
 
Bundespolizei: Neue Variante vom 'Bundes-Trojaner' - Standard

Bundespolizei: Neue Variante vom 'Bundes-Trojaner'



Besten Dank für die Hilfe.

Das Tool konnte meinen 'Trojaner' zwar nicht entfernen, lieferte aber über die shell.txt einen wichtigen Hinweis:
----------------------------------------------------------------------
WIN_XP X86

HKLM\..\Winlogon; Shell = Explorer.exe
No action taken
HKCU\..\Winlogon; Shell not found
No action taken


HKLM\..\Run[AzMixerSel] = C:\Programme\Realtek\Audio\InstallShield\AzMixerSel.exe
HKLM\..\Run[LManager] = C:\PROGRA~1\LAUNCH~1\LManager.exe
HKLM\..\Run[SynTPEnh] = C:\Programme\Synaptics\SynTP\SynTPEnh.exe
HKLM\..\Run[ACU] = C:\Programme\Atheros\ACU.exe -nogui
HKLM\..\Run[Adobe Reader Speed Launcher] = "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
HKLM\..\Run[SunJavaUpdateSched] = "C:\Programme\Java\jre6\bin\jusched.exe"
HKLM\..\Run[IgfxTray] = C:\WINDOWS\system32\igfxtray.exe
HKLM\..\Run[HotKeysCmds] = C:\WINDOWS\system32\hkcmd.exe
HKLM\..\Run[Persistence] = C:\WINDOWS\system32\igfxpers.exe
HKLM\..\Run[RTHDCPL] = RTHDCPL.EXE
HKLM\..\Run[Alcmtr] = ALCMTR.EXE
HKLM\..\Run[GrooveMonitor] = "C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe"
HKLM\..\Run[ISTray] = "C:\Programme\PC Tools Security\pctsGui.exe" /hideGUI
HKLM\..\Run[Polizei] = C:\Dokumente und Einstellungen\thomas #####\Anwendungsdaten\0.7197006155594347.exe

HKCU\..\Run[CTFMON.EXE] = C:\WINDOWS\system32\ctfmon.exe
HKCU\..\Run[swg] = "C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"

HKU\.DEFAULT\Winlogon; Shell =
HKU\S-1-5-20\Winlogon; Shell =
HKU\S-1-5-20_Classes\Winlogon; Shell =
HKU\S-1-5-21-860311301-2336738568-2149115064-1005\Winlogon; Shell =
HKU\S-1-5-21-860311301-2336738568-2149115064-1005_Classes\Winlogon; Shell =
HKU\S-1-5-18\Winlogon; Shell =
-------------------------------------------------------------------------

Offenbar handelt es sich nur um eine Art Scherzprogramm, das aber immerhin die explorer.exe beendet und den Taskmanager blockiert.

Vorläufige Lösung:

- Abgesichert mit Eingabeaufforderung starten (F8)
- Beliebiges Admin-Profil starten
- regedit
- den markierten Eintrag aus der Registrierung löschen.

Nun läuft Windows wieder, allerdings liegt die exe Datei noch auf der Platte.

Details:
0.7197006155594347.exe
36864 Bytes
Dateiversion 5.3
Beschreibung: Need Snout
Copyright Sax Hull 2002-2006
Firma: Thor Cover Owns
Original-Dateiname coat.exe

Datei gelöscht, Spuk (vorerst) vorbei.

Danke für die schnelle Unterstützung!
Waschtrommel

Alt 07.09.2011, 20:58   #5
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Bundespolizei: Neue Variante vom 'Bundes-Trojaner' - Standard

Bundespolizei: Neue Variante vom 'Bundes-Trojaner'



Bitte nun routinemäßig einen Vollscan mit Malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!


Danach OTL-Custom im normalen Windows-Modus (kein OTLPE!)


CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Starte bitte die OTL.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Kopiere nun den Inhalt in die Textbox.
Code:
ATTFilter
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT
         
  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Klick auf .
  • Kopiere nun den Inhalt aus OTL.txt hier in Deinen Thread

__________________
Logfiles bitte immer in CODE-Tags posten

Alt 09.09.2011, 18:14   #6
Waschtrommel
 
Bundespolizei: Neue Variante vom 'Bundes-Trojaner' - Daumen hoch

Bundespolizei: Neue Variante vom 'Bundes-Trojaner'



Hallo,
leider habe ich das Gerät nicht mehr zur Verfügung. Der Rechner war jedoch symptomfrei und ein anschließender Scan brachte noch eine Handvoll infizierter Dateien im Browser-Cache zutage.

Passt wieder alles - vielen Dank für die schnelle Hilfe!



Gruß aus Passau
Waschtrommel

Antwort

Themen zu Bundespolizei: Neue Variante vom 'Bundes-Trojaner'
anhang, avira, computer, daten, desktop, domain, entfernt, fenster, guten, interne, internet, kaspersky, klein, konnte, meldung, morgen, neue, nichts, rechner, relativ, sekunden, standort, starte, startet, variante, verschwindet, zahlung




Ähnliche Themen: Bundespolizei: Neue Variante vom 'Bundes-Trojaner'


  1. Neue DHL-Mail Variante?
    Diskussionsforum - 29.05.2015 (2)
  2. Neue Verschlüsselungs-Trojaner Variante im Umlauf
    Diskussionsforum - 10.04.2013 (1246)
  3. Bundestrojaner neue Variante?
    Plagegeister aller Art und deren Bekämpfung - 26.03.2013 (28)
  4. neue Variante des GVU-Trojaners eingefangen
    Plagegeister aller Art und deren Bekämpfung - 14.08.2012 (12)
  5. BKA Trojaner neue Variante "Der Computer ist für die Verletzung der Gesetze der Bundesrepublik..."
    Plagegeister aller Art und deren Bekämpfung - 05.08.2012 (2)
  6. Trojaner Bundespolizei Einheit 5.2 - österreichische Variante
    Plagegeister aller Art und deren Bekämpfung - 19.07.2012 (16)
  7. Windows Verschlüsselungstrojaner - neue Variante
    Plagegeister aller Art und deren Bekämpfung - 28.06.2012 (1)
  8. Rechner befallen von ...... Neue Verschlüsselungs-Trojaner Variante im Umlauf
    Plagegeister aller Art und deren Bekämpfung - 12.06.2012 (1)
  9. Neue Variante von Ukash
    Log-Analyse und Auswertung - 23.10.2011 (34)
  10. Evtl neue smitfraud variante ??
    Log-Analyse und Auswertung - 18.08.2005 (7)
  11. neue Variante von W32.Netsky ?
    Plagegeister aller Art und deren Bekämpfung - 15.04.2005 (10)
  12. Neue Sober Variante F aufgetaucht
    Plagegeister aller Art und deren Bekämpfung - 04.04.2004 (0)
  13. Neue Sober.D-Variante
    Plagegeister aller Art und deren Bekämpfung - 09.03.2004 (2)
  14. Neue Sober Wurm Variante
    Plagegeister aller Art und deren Bekämpfung - 22.12.2003 (3)
  15. Neue Blaster Variante?
    Plagegeister aller Art und deren Bekämpfung - 02.09.2003 (4)
  16. Neue KLEZ- Variante??
    Plagegeister aller Art und deren Bekämpfung - 23.06.2003 (12)

Zum Thema Bundespolizei: Neue Variante vom 'Bundes-Trojaner' - Guten Morgen, ich bin über eine neue Variante des 'Bundes-Trojaner' Hoax gestolpert. Der Rechner startet, nach einigen Sekunden verschwindet der Desktop und es bleibt diese Meldung (siehe Anhang): Der Originaltext: - Bundespolizei: Neue Variante vom 'Bundes-Trojaner'...
Archiv
Du betrachtest: Bundespolizei: Neue Variante vom 'Bundes-Trojaner' auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.