Plagegeister aller Art und deren Bekämpfung: Bundestrojaner - jashla.exe?
| ![]() Bundestrojaner - jashla.exe? Hallo, vor ein zwei Stunden hat Avast Antivir Free plötzlich alarm geschlagen, und das obwohl die Website vergleichsweise wirklich harmlos war, ging es tatsächlich nur um historische Daten (um diese Uhrzeit kaum zu glauben, aber wahr) Ich habe Windows 7 Home auf 64-bit, und das erst seit kurzem, bin daher mit einigen Mechaniken noch nicht so ganz vertraut. Bei den Ausgeblendeten Symbolen sah ich das Java Zeichen was mich verwunderte, eigentlich wollte ich es ausschalten da ich es für ein Update hielt, um eine Übersicht zu kriegen was da aktiv am rummposaunen ist - denn Avast klingelte immer noch immer wieder auf. Als ich auf das Java Zeichen klickte, ploppte der Screen auf in dem mir allerlei illegaler Besitz von Daten vorgeworfen wurd, und mir war sofort klar, das kann nur dieser Bundestrojaner sein von dem mir eine Kolegin neulich erzählt hatte. Es ging nichts mehr, hab also direkt mal nachgesehen was man da so machen kann und lauter Beschreibungen gefunden, die mir aufgrund meines Infernalen Halbwissens wohl nichts bringen. Auf jeden Fall öffnete ich motiviert den abgesicherten Modus nach einem erzwungendem Neustart. Dort stellte ich fest dassich nichts machen kann, ich habe allerdings aus einer registry Datei eine Zahl entfernt, da sie in meinem Beispiel auch nicht vorhanden war.. Desktop-wieder hersstellen mit Regedit –> lösche HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Explorer\ StuckRects Wobei mir jetzt erst auffällt dass da löschen steht... bei mir stand StuckRects1 oder 2.... weiss es leider nicht mehr so genau.... ![]() Dann dachte ich mir weil die Anleitung alles in allem für mich keinen Sinn machte und ich keinen der Dateien oder gar Pfade erst fand, "hey mach ich doch nen antiviren durchlauf - wenn ichs starten kann, kanns ja nicht verkehrt sein" Ich starte Avast AntiVir schneller Suchdurchlauf. Und dann ging mein Laptop aus. Und er ging nicht wieder an. Ich stand auf und habe das Akkukabel eingesteckt, gewartet und er lief wieder, weiss nun nicht ob der Trojaner das nun gemacht hat, oder mein Laptop spontan keine Energie mehr hatte. In der Zeit habe ich meinen Desktop Pc gestartet und Win 7 vom Laptop hat sich normal hochgefahren, weil ich zu langsam war, nunja Bundestrojaner ploppt wieder auf. Ich schau aber in den Prozessen nach, wie meine Anleitung gesagt hat, finde aber wieder nix. Dann dachte ich mir starte ich eben nochmal Neu und geh wieder in den abgesicherten. Beim runterfahren schaltet sich der Bundestrojaner ab und ich seh mein Bildschirm hintergrund, ich breche das runterfahren ab und starte Stegnos Anti-Bundestrojaner, von meinem Stick. Der findet nix, auch Avast findet nichts. Unter keinem ergoogletem Pfad etwas manuel gefunden Ich bin nun etwas unschlüssig was passiert wenn ich den Laptop tatsächlich runterfahre was dann der Stand ist. In der Regel habe ich auch nicht viele Probleme mit Viren oder Trojanern, (ich schließ nich aus dasses da welche gibt, bin ja kein Profi - hoffe allerdings dass da tatsächlich keine sind, ausser besagten....) Ich weiss nun nicht was ich tun kann, und würde mich freuen wenn mir jemand mit Rat und Tat beiseite stehen könnte. Vielen Dank schon mal im vorraus. |
Hallo und Herzlich Willkommen!
Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen
Auf der angewählten Anwendung einen Rechtsklick (rechte Maustaste) und "Als Administrator ausführen" wählen!

Ich habe zwei Vorschläge:

: 1. Wenn du glaubst zu kennen die Zeitpunkt wo dein System noch einwandfrei funktioniert hat, die Systemwiederherstellung ist einen Versuch Wert!:

- Gibt es einen "relativ einfachen Weg",wenn eine frische Infektion vorliegt, oder mal bestimmte Probleme bekommt man auch gelöst, was man sogleich ausprobieren sollte. Dies bietet Dir die Möglichkeit, Systemänderungen am Computer ohne Auswirkung auf persönliche Dateien, wie z. B. E-Mails, Dokumente oder Fotos, rückgängig zu machen.
(Kannst noch immer bis zum heutigen Zeitpunkt rückgängig machen, falls liefert nicht das gewünschte Ergebnis)

► berichte mir auch, ob die SWH funktioniert hat, bzw ob Du das System auf einen früheren Wiederherstellungspunkt zurückstellen können?

2.
Lade Dir Malwarebytes Anti-Malware von→ malwarebytes.org
4. Systemscan mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop.
5. Ich würde gerne noch all deine installierten Programme sehen: Lade dir das Tool CCleaner herunter → Download installieren (Software-Lizenzvereinbarung lesen, falls angeboten wird "Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ Sprache → Deutsch auswählen dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..." wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw

grußkira
| ![]() Bundestrojaner - jashla.exe? Hallo, ich habe eine Systemwiederherstellung probiert, beim normalen hochfahren blieb der Screen nach dem Einloggen im Userkonto Schwarz, 5 Minuten hab ich gewartet, dann hab ich neugestartet (ich muss gestehen Geduld ist offenbar nicht meine Stärke was das angeht). Ich hab im abgesicherten Modus gestartet und da stand dann "System Wiederherstellung Erfolgreich".
__________________Erneut normal gestartet -> klappt. Hergestellt auf von vor 2 Tagen. Das bot er mir einzigst an. Hier als erstes mbam scan, ich hatte beim exportieren leider etwas probleme, weshalbs ein wenig zerschossen aussieht (er hats immer in open office als tabelle geöffnet) Code:
ATTFilter "Malwarebytes'";"Anti-Malware";"";;;; "www.malwarebytes.org";;;;;; ;;;;;; "Datenbank";"Version:";8217;;;; ;;;;;; "Windows";"6.1.7601";"Service";"Pack";1;; "Internet";"Explorer";"9.0.8112.16421";;;; ;;;;;; "22.11.2011";"17:52:12";;;;; "mbam-log-2011-11-22";"(17-52-12).txt";;;;; ;;;;;; "Art";"des";"Suchlaufs:";"Vollst?ndiger";"Suchlauf";"(C:\|D:\|Q:\|)"; "Durchsuchte";"Objekte:";407658;;;; "Laufzeit:";1;"Stunde(n),";5;"Minute(n),";44;"Sekunde(n)" ;;;;;; "Infizierte";"Speicherprozesse:";0;;;; "Infizierte";"Speichermodule:";0;;;; "Infizierte";"Registrierungsschl?ssel:";0;;;; "Infizierte";"Registrierungswerte:";0;;;; "Infizierte";"Dateiobjekte";"der";"Registrierung:";0;; "Infizierte";"Verzeichnisse:";0;;;; "Infizierte";"Dateien:";0;;;; ;;;;;; "Infizierte";"Speicherprozesse:";;;;; "(Keine";"b?sartigen";"Objekte";"gefunden)";;; ;;;;;; "Infizierte";"Speichermodule:";;;;; "(Keine";"b?sartigen";"Objekte";"gefunden)";;; ;;;;;; "Infizierte";"Registrierungsschl?ssel:";;;;; "(Keine";"b?sartigen";"Objekte";"gefunden)";;; ;;;;;; "Infizierte";"Registrierungswerte:";;;;; "(Keine";"b?sartigen";"Objekte";"gefunden)";;; ;;;;;; "Infizierte";"Dateiobjekte";"der";"Registrierung:";;; "(Keine";"b?sartigen";"Objekte";"gefunden)";;; ;;;;;; "Infizierte";"Verzeichnisse:";;;;; "(Keine";"b?sartigen";"Objekte";"gefunden)";;; ;;;;;; "Infizierte";"Dateien:";;;;; "(Keine";"b?sartigen";"Objekte";"gefunden)";;; OTL OTL Logfile: Code:
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Bundestrojaner - jashla.exe? 1. Wenn nicht bewusst installiert hast bzw nicht benötigst, kannst deinstallieren (unter Software): Code:
ATTFilter Bing Bar Code:
ATTFilter McAfee SiteAdvisor - Browser-Plug-in 3. Adobe Reader aktualisieren : - Bei Installation aufpassen/mitlesen!: Wenn irgendeine Software, Toolbar etc angeboten wird, bitte abwählen! - (z.B "McAfee Security Scan Plus") Adobe Reader Oder: Adobe starten-> gehe auf "Hilfe"-> "Nach Update suchen..." 4. Deine Javaversion ist nicht aktuell! → Downloade nun die Offline-Version von Java Version 6 Update 29 von Oracle herunter Achte darauf, eventuell angebotene Toolbars abwählen (den Haken bei der Toolbar entfernen)! 5. Zitat:
ATTFilter :OTL IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://toshiba.msn.com FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\msntoolbar@msn.com: C:\Program Files (x86)\MSN Toolbar\Platform\5.0.1399.0\Firefox [2010.12.08 13:22:23 | 000,000,000 | ---D | M] [2011.09.03 01:19:44 | 000,001,105 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\yahoo-de.xml O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2009.07.15 20:39:51 | 000,000,122 | R--- | M] () - E:\autorun.inf -- [ UDF ] :Commands [purity] [emptytemp]
6. reinige dein System mit Ccleaner:
8. Auch auf USB-Sticks, selbstgebrannten Datenträgern, externen Festplatten und anderen Datenträgern können Viren transportiert werden. Man muss daher durch regelmäßige Prüfungen auf Schäden, die durch Malware ("Worm.Win32.Autorun") verursacht worden sein können, überwacht werden. Hierfür sind ser gut geegnet und empfohlen, die auf dem Speichermedium gesicherten Daten, mit Hilfe des kostenlosen Online Scanners zu prüfen.

Schließe jetzt alle externe Datenträgeran (USB Sticks etc) Deinen Rechner an, dabei die Hochstell-Taste [Shift-Taste] gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird. (So verhindest Du die Ausführung der AUTORUN-Funktion) - Man kann die AUTORUN-Funktion aber auch generell abschalten.►Anleitung ->

Führe dann einen Komplett-Systemcheck mit Eset Online Scanner (NOD32)Kostenlose Online Scanner durch
Achtung!: >>Du sollst nicht die Antivirus-Sicherheitssoftware installieren, sondern dein System nur online scannen<<

► Wie ist den aktuellen Zustand des Rechners? Auffälligkeiten, Probleme?
| ![]() Bundestrojaner - jashla.exe? So dies ist was OTL mir nach neustart geschrieben hat: Code:
ATTFilter All processes killed ========== OTL ========== HKCU\SOFTWARE\Microsoft\Internet Explorer\Main\\Default_Page_URL| /E : value set successfully! File HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\msntoolbar@msn.com: C:\Program Files (x86)\MSN Toolbar\Platform\5.0.1399.0\Firefox not found. C:\Program Files (x86)\mozilla firefox\searchplugins\yahoo-de.xml moved successfully. 64bit-Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\Locked deleted successfully. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\Locked deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! File move failed. E:\autorun.inf scheduled to be moved on reboot. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Anu ->Temp folder emptied: 210442156 bytes ->Temporary Internet Files folder emptied: 278547344 bytes ->Java cache emptied: 18909 bytes ->FireFox cache emptied: 72531698 bytes ->Flash cache emptied: 84942 bytes User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Flash cache emptied: 56475 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32 (64bit) .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 135069435 bytes %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 50568 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 665,00 mb OTL by OldTimer - Version log created on 11232011_190542 Files\Folders moved on Reboot... File move failed. E:\autorun.inf scheduled to be moved on reboot. C:\Users\Anu\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully. File move failed. C:\Windows\temp\_avast_\Webshlock.txt scheduled to be moved on reboot. Registry entries deleted on Reboot... Und SuperAntiSpyware Code:
ATTFilter SUPERAntiSpyware Scan Log hxxp://www.superantispyware.com Generated 11/23/2011 at 08:52 PM Application Version : 5.0.1136 Core Rules Database Version : 7980 Trace Rules Database Version: 5792 Scan type : Complete Scan Total Scan Time : 01:16:53 Operating System Information Windows 7 Home Premium 64-bit, Service Pack 1 (Build 6.01.7601) UAC On - Limited User Memory items scanned : 810 Memory threats detected : 0 Registry items scanned : 71744 Registry threats detected : 0 File items scanned : 103106 File threats detected : 1 Trojan.Agent/Gen-SoftonicDownloader C:\USERS\ANU\DOWNLOADS\SOFTONICDOWNLOADER_FUER_GIMP-PAINTER.EXE ![]() Bisher sind mir weiter keine Probleme aufgefallen, anfänglich hatte der Rechner recht lange gebracht bis der Windows Desktop geladen war, aber nach OTL fix ging dies bereits wieder gewohnt schnell. Ich behalt das die Tage aber definitiv im Auge. Vielen vielen Dank nochmal! |
![]() | #6 | |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Bundestrojaner - jashla.exe? 1. Programme deinstallieren/entfernen, die wir verwendet haben und nicht brauchst, bis auf: Code:
ATTFilter CCleaner 2. Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
3. Wenn alles gut verlaufen und dein System läuft stabil,mache folgendes:

Alle Systemwiederherstellungspunkte löschen, auch den Letzten

4. Ich würde Dir vorsichtshalber raten, dein Passwort zu ändern
z.B. Login-, Mail- oder Website-Passwörter
Tipps:
Die sichere Passwort-Wahl - (sollte man eigentlich regelmäßigen Abständen ca. alle 3-5 Monate ändern)
auch noch hier unter: Sicheres Kennwort (Password)

➎ ► für Windows bitte Update ziehen:-> - Microsoft Update hält Ihren Computer auf dem neuesten Stand!

Lesestoff Nr.1:
** Der gesunde Menschenverstand, Windows und Internet-Software sicher konfigurieren ist der beste Weg zur Sicherheit im Webverkehr ist !!
► Kann sich auf Dauer eine Menge Datenmüll ansammeln, sich Fehlermeldungen häufen, der PC ist wahrscheinlich nicht mehr so schnell, wie früher:
Wenn Du uns unterstützen möchtest→ Spendekonto

gruß
kira
| ![]() Bundestrojaner - jashla.exe? Hallo und nochmals vielen Dank! Habe die letzten Schrittw problemlos durchgeführt und werde mir den Lesestoff zu herzen nehmen. |
