Log-Analyse und Auswertung: PC verhält sich komisch - Informationen dringen nach außen
Hallo,

ich habe folgendes Problem. Ich habe seit einiger Zeit den Verdacht, dass jemand auf meinem PC herumgeistert, sich Informationen verschafft (werde ab und zu auf etwas angesprochen, was zB bei Facebook im Chat geschrieben wurde oder in geschlossenen Gruppen, zu denen die von mir verdächtigten Personen keinen Zugang haben) und auch manipuliert (zB muss ich manchmal drei mal mit der Maus klicken bevor etwas passiert). Es ist ein Verdacht aber ich hätte es gern bestätigt.

Ich tausche gelegentlich Dateien und Ordner über USB-Sticks aus, vielleicht kommt es daher.

Was ich bisher getan habe: Scans mit Antivir (Mbr-Scan), mit MBAM, mit Port Scan & Stuff 1.21 und mit OTL. Ich habe außerdem bei Facebook eingestellt, dass ich eine Email mit der IP-Addresse des Anschlusses bekomme, welcher sich in mein Konto einloggt, wobei ich nichts feststellen konnte.

Der Port-Scan hat ergeben, dass die Ports 135, 139 und weitere fünf im Bereich 491xx geöffnet sind.

Ich habe mich vorher hier in diesem Forum informiert, wo scheinbar ein ähnliches Problem bestand. Daher habe ich die diesem User empfohlenen Kommandozeilen für meinen OTL-Scan benutzt, jedoch ohne den Bereich /md5start bis /md5stop. Nachträglich habe ich die Empfehlung für Threadstarter gelesen und den Scan nochmal mit den dort vorgeschlagenen Kommandos ausgeführt. Ich werde mal beide OTL-Scans anfügen. Bei dem zweite Suchlauf wurde keine Extras.txt-Datei erstellt, daher ist nur die eine dabei.

Ich hoffe, dass ich endlich gewissheit bekomme
Zitat:
Ein Keylogger zeichnet jeden Tastenanschlag der Tastatur auf und übermittelt die gespeicherten Daten seinem Herrn - und schon mal man die wahrscheinslichste Ursache für dein Problem gefunden.
Bitte nun routinemäßig einen Vollscan mit Malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

ESET Online Scanner
Den Refog hab ich tatsächlich selbst mal installiert, dachte ich hätte alles gelöscht

MBAM Suche läuft
__________________![]() MBAM Suche läuft |
Code:
ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=
# OnlineScanner.ocx=
# api_version=3.0.2
# EOSSerial=6847c2ea6108294bbc4ee72d60710921
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=true
# antistealth_checked=true
# utc_time=2011-11-18 07:22:18
# local_time=2011-11-18 08:22:18 (+0100, Mitteleuropäische Zeit)
# country="Germany"
# lang=1033
# osver=6.1.7601 NT Service Pack 1
# compatibility_mode=512 16777215 100 0 0 0 0 0
# compatibility_mode=1792 16777215 100 0 2808165 2808165 0 0
# compatibility_mode=5893 16776574 66 85 15236618 73266318 0 0
# compatibility_mode=8192 67108863 100 0 3807 3807 0 0
# scanned=214145
# found=4
# cleaned=0
# scan_time=7670
C:\Program Files (x86)\Hotspot Shield\bin\openvpnas.exe	a variant of Win32/HotSpotShield application (unable to clean)	00000000000000000000000000000000	I
C:\Users\sepp\Desktop\Starter Tools\unlocker1.8.9.exe	Win32/Adware.ADON application (unable to clean)	00000000000000000000000000000000	I
D:\installs\HSS-1.57-install-anchorfree-76-conduit.exe	a variant of Win32/HotSpotShield application (unable to clean)	00000000000000000000000000000000	I
D:\installs\HSS-1.57-install-sjcairport-156-conduit.exe	a variant of Win32/HotSpotShield application (unable to clean)	00000000000000000000000000000000	I
Code:
Malwarebytes' Anti-Malware
www.malwarebytes.org

Datenbank Version: 8189

Windows 6.1.7601 Service Pack 1
Internet Explorer 9.0.8112.16421

18.11.2011 18:07:43
mbam-log-2011-11-18 (18-07-43).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|M:\|)
Durchsuchte Objekte: 388957
Laufzeit: 1 Stunde(n), 6 Minute(n), 0 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind.
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
Leider nicht, hab das erst gestern installiert. Höchstens die "Protection Logs" aber ich glaube kaum dass du die meinst
Code:
22:37:34	sepp	MESSAGE	Protection started successfully
22:37:38	sepp	MESSAGE	IP Protection started successfully
22:44:45	sepp	MESSAGE	Protection started successfully
22:44:49	sepp	MESSAGE	IP Protection started successfully
23:37:54	sepp	MESSAGE	Protection started successfully
23:37:58	sepp	MESSAGE	IP Protection started successfully
Mach bitte ein neues OTL-Log

CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | ![]() PC verhält sich komisch - Informationen dringen nach außenCode:
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)
Code:
:OTL
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.com/
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.com/
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2011.01.13 23:21:11 | 000,000,000 | ---- | M] () - F:\AUTOEXEC.BAT -- [ NTFS ]
O33 - MountPoints2\{94284b85-4ca8-11e0-af99-90fba688f7e3}\Shell - "" = AutoRun
O33 - MountPoints2\{94284b85-4ca8-11e0-af99-90fba688f7e3}\Shell\AutoRun\command - "" = K:\SETUP.EXE
O33 - MountPoints2\{94284b85-4ca8-11e0-af99-90fba688f7e3}\Shell\configure\command - "" = K:\SETUP.EXE
O33 - MountPoints2\{94284b85-4ca8-11e0-af99-90fba688f7e3}\Shell\install\command - "" = K:\SETUP.EXE
:Commands
[emptytemp]

Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
Code:
OTL-Fix Log
Code:
All processes killed
========== OTL ==========
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
F:\AUTOEXEC.BAT moved successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{94284b85-4ca8-11e0-af99-90fba688f7e3}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{94284b85-4ca8-11e0-af99-90fba688f7e3}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{94284b85-4ca8-11e0-af99-90fba688f7e3}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{94284b85-4ca
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() PC verhält sich komisch - Informationen dringen nach außen Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! ![]() Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) ![]() ![]()
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | ![]() PC verhält sich komisch - Informationen dringen nach außenCode:
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() PC verhält sich komisch - Informationen dringen nach außen Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | ![]() PC verhält sich komisch - Informationen dringen nach außen Download auf Desktop nicht möglich. "...konnte nicht gespeichert werden, weil Sie die Inhalte dieses Ordners nicht ändern können. Ändern Sie die Ordnereigenschaften und versuchen Sie es nochmals oder versuchen Sie, an einem anderen Ort zu speichern" Laut den Ordneroptionen sollte ich Vollzugriff haben. Schonmal seltsam aber: Auf Laufwerk D geht es. Kann ich die Datei von da auf den Desktop kopieren? Bzw ist das dann noch der Sinn der Sache, weil es ausdrücklich auf dem Desktop gespeichert werden muss. Edit: Es geht selbst dann nicht, wenn ich Firefox als Admin ausführe! Geändert von 11rabe (21.11.2011 um 19:14 Uhr) |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() PC verhält sich komisch - Informationen dringen nach außen Dann führe CF von D: aus
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
