|
Plagegeister aller Art und deren Bekämpfung: Bundespolizei: Neue Variante vom 'Bundes-Trojaner'Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
07.09.2011, 07:49 | #1 |
| Bundespolizei: Neue Variante vom 'Bundes-Trojaner' Guten Morgen, ich bin über eine neue Variante des 'Bundes-Trojaner' Hoax gestolpert. Der Rechner startet, nach einigen Sekunden verschwindet der Desktop und es bleibt diese Meldung (siehe Anhang): Der Originaltext: ------------------------------------------------------- Ihr Computer ist von der Polizei ausgesondert. Werden an das Internet Sie angeschlossen. Ihre Daten: [Öffentliche IP des Routers, Standort, ISP] mailto:einzahlung@dpolg-bundespolizei.org ------------------------------------------------------- Das Fenster ist relativ klein, verglichen mit früheren Varianten. Es fehlt auch eine konkrete Zahlungsanweisung. Die genannte Domain ist nicht gelistet. Meine Avira und Kaspersky Live-CD's konnten nichts auffälliges finden. Weitere Untersuchungen sind aus Zeitgründen noch nicht erfolgt. Gibt es schon Ansätze, wie man das Ding entfernt? Gruß, Waschtrommel aus Passau |
07.09.2011, 09:36 | #2 |
| Bundespolizei: Neue Variante vom 'Bundes-Trojaner' Nachtrag:
__________________Die Domäne bedient offenbar nur Mailverkehr und führt nach Russland. Siehe: www.dataprotectioncenter.com/security/dpolg-bundespolizei-org-is-not-dpolg-or-the-bundespolizei/ Geändert von Waschtrommel (07.09.2011 um 10:23 Uhr) |
07.09.2011, 14:31 | #3 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei: Neue Variante vom 'Bundes-Trojaner' Downloade dir bitte srep.exe und speichere diese auf einen USB Stick.
__________________Wichtig: Nicht in einen Ordner speichern.
__________________ |
07.09.2011, 20:36 | #4 |
| Bundespolizei: Neue Variante vom 'Bundes-Trojaner' Besten Dank für die Hilfe. Das Tool konnte meinen 'Trojaner' zwar nicht entfernen, lieferte aber über die shell.txt einen wichtigen Hinweis: ---------------------------------------------------------------------- WIN_XP X86 HKLM\..\Winlogon; Shell = Explorer.exe No action taken HKCU\..\Winlogon; Shell not found No action taken HKLM\..\Run[AzMixerSel] = C:\Programme\Realtek\Audio\InstallShield\AzMixerSel.exe HKLM\..\Run[LManager] = C:\PROGRA~1\LAUNCH~1\LManager.exe HKLM\..\Run[SynTPEnh] = C:\Programme\Synaptics\SynTP\SynTPEnh.exe HKLM\..\Run[ACU] = C:\Programme\Atheros\ACU.exe -nogui HKLM\..\Run[Adobe Reader Speed Launcher] = "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" HKLM\..\Run[SunJavaUpdateSched] = "C:\Programme\Java\jre6\bin\jusched.exe" HKLM\..\Run[IgfxTray] = C:\WINDOWS\system32\igfxtray.exe HKLM\..\Run[HotKeysCmds] = C:\WINDOWS\system32\hkcmd.exe HKLM\..\Run[Persistence] = C:\WINDOWS\system32\igfxpers.exe HKLM\..\Run[RTHDCPL] = RTHDCPL.EXE HKLM\..\Run[Alcmtr] = ALCMTR.EXE HKLM\..\Run[GrooveMonitor] = "C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe" HKLM\..\Run[ISTray] = "C:\Programme\PC Tools Security\pctsGui.exe" /hideGUI HKLM\..\Run[Polizei] = C:\Dokumente und Einstellungen\thomas #####\Anwendungsdaten\0.7197006155594347.exe HKCU\..\Run[CTFMON.EXE] = C:\WINDOWS\system32\ctfmon.exe HKCU\..\Run[swg] = "C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" HKU\.DEFAULT\Winlogon; Shell = HKU\S-1-5-20\Winlogon; Shell = HKU\S-1-5-20_Classes\Winlogon; Shell = HKU\S-1-5-21-860311301-2336738568-2149115064-1005\Winlogon; Shell = HKU\S-1-5-21-860311301-2336738568-2149115064-1005_Classes\Winlogon; Shell = HKU\S-1-5-18\Winlogon; Shell = ------------------------------------------------------------------------- Offenbar handelt es sich nur um eine Art Scherzprogramm, das aber immerhin die explorer.exe beendet und den Taskmanager blockiert. Vorläufige Lösung: - Abgesichert mit Eingabeaufforderung starten (F8) - Beliebiges Admin-Profil starten - regedit - den markierten Eintrag aus der Registrierung löschen. Nun läuft Windows wieder, allerdings liegt die exe Datei noch auf der Platte. Details: 0.7197006155594347.exe 36864 Bytes Dateiversion 5.3 Beschreibung: Need Snout Copyright Sax Hull 2002-2006 Firma: Thor Cover Owns Original-Dateiname coat.exe Datei gelöscht, Spuk (vorerst) vorbei. Danke für die schnelle Unterstützung! Waschtrommel |
07.09.2011, 20:58 | #5 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei: Neue Variante vom 'Bundes-Trojaner' Bitte nun routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! Danach OTL-Custom im normalen Windows-Modus (kein OTLPE!) CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:
ATTFilter netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start wininit.exe userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT
__________________ Logfiles bitte immer in CODE-Tags posten |
09.09.2011, 18:14 | #6 |
| Bundespolizei: Neue Variante vom 'Bundes-Trojaner' Hallo, leider habe ich das Gerät nicht mehr zur Verfügung. Der Rechner war jedoch symptomfrei und ein anschließender Scan brachte noch eine Handvoll infizierter Dateien im Browser-Cache zutage. Passt wieder alles - vielen Dank für die schnelle Hilfe! Gruß aus Passau Waschtrommel |
Themen zu Bundespolizei: Neue Variante vom 'Bundes-Trojaner' |
anhang, avira, computer, daten, desktop, domain, entfernt, fenster, guten, interne, internet, kaspersky, klein, konnte, meldung, morgen, neue, nichts, rechner, relativ, sekunden, standort, starte, startet, variante, verschwindet, zahlung |