Log-Analyse und Auswertung: Überbleibsel des "Bundespolizei"/"Windows System Recovery" -Trojaners
Überbleibsel des "Bundespolizei"/"Windows System Recovery" -Trojaners

Hallo liebes Forum,

ich benutze das mittlerweile ziemlich veraltete Windows XP 64bit mit Malwarebytes Anti-Malware und Kaspersky als Viren/Malwareschutz.

Am 17. November, als ich gerade über Winamp am Musik hören war und sonst eigtl. nur Facebook/Youtube offen hatte, wurden plötzlich ALLE Dateien meiner Festplatten auf versteckt gesetzt und massenhaft Fehlermeldungen gespammed, dass meine HDDs gefährdet seien und ich sofort "Windows Fix" - System Recovery kaufen müsste. Meine Anti-Viren-Programme hatten mich ziemlich im Stich gelassen, und noch bevor ich resetten konnte, wurde der ganze Bildschirm weiß und ich bekam diese allbekannte "Bundespolizei"-Warnung in sehr schlechtem Deutsch.

Ich hab mich dann erstmal in den abgesicherten Modus gerettet, von wo aus ich aber zunächst kaum Einfluss üben konnte - alle Starteinträge waren aus dem Startmenü gelöscht und sämtliche Dateien versteckt sowie die Ordneroption scheinbar verändert, sodass man dachte, alles sei gelöscht. Den Task-Manager hatte ich zum Glück noch, über den ich die Systemwiederherstellung aufrufen und damit immerhin alle Dateien und Starteinträge wieder sichtbar machen konnte.

Dann haben Malwarebytes und Kaspersky im Kreuzfeuer insgesamt 16 infizierte Dateien beseitigt und das größte Übel damit erstmal bekämpft. Auch HouseCall konnte nichts mehr finden. Dann habe ich noch alle temporären Dateien mit dem CCleaner gelöscht.

Leider musste ich jedoch feststellen, dass noch kleine "Überbleibsel" des (oder eher der) Trojaner im Untergrund ihr Unwesen treiben. So wurde immer wieder versucht, den Internet Explorer zu öffnen und irgendwelche Seiten aufzurufen, was von Kaspersky entsprechend geblockt wurde. Das geschieht ungefähr alle 10 Minuten.

Im Gerätemanager fand ich dann noch sehr phishy anmutende Treiberleichen wie "Volume Shadow Copy", die ich da zuvor noch nie gesehen hatte.

Da keines meiner Programme mehr fündig wird, habe ich HijackThis bemüht, um zu sehen, welcher Task da die ganze Zeit den Internetexplorer öffnet, DEN ICH EIGENTLICH DEINSTALLIERT habe. Ich hänge den Log hier an!

Ich hoffe Ihr könnt mir helfen, Ihr seid meine letzte Hoffnung!
...sorry für den Doppelpost, ich wollte nur einen geupdateten Log posten: Jetzt gerade hat das Mistding sogar versucht, BitTorrent anzuwerfen, um irgendwas runterzuladen. Unfassbar, dass der Kaspersky Scanner das nicht merkt?
hi
1. kann man den ie nicht vollständig deinstalieren und sollte es auch nicht, der ist wichtiger systembestandteil
2. Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop ( falls noch nicht vorhanden)
Hey Markus,

hier die angeforderten 2 Logfiles.
öffne mal malwarebytes, logdateien, poste mir die scan logs.
hast du rolinge im haus?
evtl. benötigen wir einen
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Hi Markus,

Rolinge sind im Haus.

Malwarebytes hat seit dem 18. November nichts mehr gefunden, die Clean-Logs waren diese:

17.11.2011.log
Malwarebytes' Anti-Malware
Malwarebytes : Free anti-malware, anti-virus and spyware removal download

Datenbank Version: 7622

Windows 5.2.3790 Service Pack 2 (Safe Mode)
Internet Explorer 6.0.3790.1830

17.11.2011 14:14:44
mbam-log-2011-11-17 (14-14-44).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|G:\|)
Durchsuchte Objekte: 330671
Laufzeit: 1 Stunde(n), 24 Minute(n), 41 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 0
Infizierte Dateien: 11

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CLASSES_ROOT\AppID\activex.DLL (Adware.180Solutions) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell) -> Bad: (C:\Documents and Settings\Administrator\Application Data\jashla.exe) Good: (Explorer.exe) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\documents and settings\administrator\application data\jashla.exe (Rogue.SecurityProtection) -> Quarantined and deleted successfully.
c:\documents and settings\administrator\my documents\downloads\cryptload\router\fritz!box\nc.exe (PUP.Netcat) -> Not selected for removal.
c:\program files (x86)\starcraft\bnetgatewayeditor.exe (Trojan.LDPinch) -> Not selected for removal.
c:\system volume information\_restore{fd53264e-855f-45c1-afb6-eccd606737ed}\RP382\A0067213.exe (Rogue.SecurityProtection) -> Quarantined and deleted successfully.
c:\documents and settings\administrator\local settings\Temp\wpbt0.dll (Exploit.Drop) -> Quarantined and deleted successfully.
c:\documents and settings\administrator\local settings\Temp\0.02793777368303274.exe (Exploit.Drop.2) -> Quarantined and deleted successfully.
c:\documents and settings\administrator\local settings\Temp\0.18547326013528598.exe (Exploit.Drop.2) -> Quarantined and deleted successfully.
c:\documents and settings\administrator\local settings\Temp\0.49918916434464855.exe (Exploit.Drop.2) -> Quarantined and deleted successfully.
c:\documents and settings\administrator\local settings\Temp\0.4849575857270284.exe (Exploit.Drop.2) -> Quarantined and deleted successfully.
c:\documents and settings\administrator\local settings\Temp\0.7378285070283576.exe (Exploit.Drop.2) -> Quarantined and deleted successfully.
c:\documents and settings\administrator\local settings\Temp\0.834579862165295.exe (Exploit.Drop.2) -> Quarantined and deleted successfully.
erst mal folgendes:
http://www.trojaner-board.de/82358-t...entfernen.html
nur log posten nichts löschen
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
...leider nicht, bei der Installation wurde mir gesagt, dass ComboFix nicht auf meinem Betriebssystem installiert werden kann...
der text scheint nicht angepasst zu sein, aber läuft auch mit deinem betreibssystem
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
![]() ![]() | ![]() Überbleibsel des "Bundespolizei"/"Windows System Recovery" -Trojaners ...leider nicht, bei der Installation wurde mir gesagt, dass ComboFix nicht auf meinem Betriebssystem installiert werden kann... |
Nachtrag: Search&Destroy findet im System noch "verfolgende Cookies":
![]() ![]() | ![]() Überbleibsel des "Bundespolizei"/"Windows System Recovery" -Trojaners Nachtrag: Search&Destroy findet im System noch "verfolgende Cookies": ![]() |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Überbleibsel des "Bundespolizei"/"Windows System Recovery" -Trojaners erst mal folgendes: http://www.trojaner-board.de/82358-t...entfernen.html nur log posten nichts löschen
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
hi,
für folgenden eintrag:
15:27:04.0593 3600 NvnUsbAudio (3e63dec87b07659f1276c5dc01b5aa5a) C:\WINDOWS\system32\drivers\nvnusbaudio.sys

wähle mal quarantäne aus.
dann sollte es unter c:\ eine tdss killer quarantäne geben, diese mit winrar zip oder anderem packer packen und hochladen nach anleitung.
http://www.trojaner-board.de/54791-a...ner-board.html
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
