|
Plagegeister aller Art und deren Bekämpfung: Firefox.de im Local-Ordner "nach Bezahlen und runterladen"Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
14.02.2012, 09:04 | #1 |
| Firefox.de im Local-Ordner "nach Bezahlen und runterladen" Vorweg, Überschrift ist falsch, muss Firefox.exe heißen, sorry Hallo, vielleicht als Hilfe, wie es bei mir mit der Reinigung geklappt hat. mein System Win7 64bit auf aktuellem Stand, Avast auf aktuellem Stand und Win-Firewall. Trotzdem fing ich mir den "Bezahlen und Runterladen-Trojaner" ein, der WIN7 mit Internetverbindung sofort lahm legt. Ich habe dann über ein Gastkonto mich angemeldet und konnte so im www. nach Hilfe suchen und entsprechende Scanner runterladen, u.a. Malwarebytes. Anschließend WIN 7 im abgesicherten Modus gestartet - ohne Wlan - und Malwarebytes laufen lassen mit einem Fund einer .exe im tmp Ordner auf C:. C:\Users\....\AppData\Local\Temp\0.15956296855649832.exe (Exploit.Drop.2) -> Erfolgreich gelöscht und in Quarantäne gestellt. Anschließend Neustart, Trojaner kam wieder. Wieder Neustart im abgesicherten Modus. Malwarebytes fand im User-Local-Firefox-Ordner auf C: eine Firefox.exe mit dem selben Inst-Datum als Firefox.de im eigentlichen ProgOrdner. Habe meine Profile gesichert und FF gelöscht. Außerdem fand Malwarebytes einen faulen Registryeintrag. Diesen habe ich gelöscht, Neustart ohne Internetverbindung, Tuneup utilities über die Registry zur Säuberung laufen lassen, dann Neustart mit Wlan, rein ins Internet, ales ok. Hier die logs Infizierte Registrierungswerte: 1 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|ffdwnd (Trojan.Zbot.CBCGen) -> Daten: C:\Users\....\AppData\Local\Mozilla\Firefox\firefox.exe -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\....\AppData\Local\Mozilla\Firefox\firefox.exe (Trojan.Zbot.CBCGen) -> Erfolgreich gelöscht und in Quarantäne gestellt. Problem Gott sei Dank erledigt. |
14.02.2012, 11:31 | #2 |
/// Malware-holic | Firefox.de im Local-Ordner "nach Bezahlen und runterladen" jo, da die dateien aber bei jedem anders heißen können, und ein Malwarebytes fund nicht bedeutet das tatsächlich alles an vorhandener malware weg ist, empfehle ich jedem, der hier mit liest, eine manuelle prüfung durchführen zu lassen.
__________________und die sicherheitslücke(n) durch die die malware gekommen ist, sind auch noch offen, jederzeit ist eine neu infektion also möglich.
__________________ |
14.02.2012, 17:28 | #3 |
| Firefox.de im Local-Ordner "nach Bezahlen und runterladen" wenn ich Dich richtig verstehe, ist ein Port nach wie vor geöffnet ?
__________________Kann ich die Windows Firewall daraufhin mit einer Regel zum Schließen bewegen ? Manuell durchsuchen heißt im Hilfe-Deutsch was genau ? Wäre eine Möglichkeit die WinFirewall zu deaktivieren und eine neue Firewall eines anderen Anbieters zu installieren ? |
14.02.2012, 17:36 | #4 |
/// Malware-holic | Firefox.de im Local-Ordner "nach Bezahlen und runterladen" ne firewall hat damit nichts zu tun. die windows firewall reicht da vollkommen. Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:
ATTFilter activex netsvcs msconfig %SYSTEMDRIVE%\*. %PROGRAMFILES%\*.exe %LOCALAPPDATA%\*.exe %systemroot%\*. /mp /s /md5start userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL explorer.exe iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\system32\*.dll /lockedfiles %USERPROFILE%\*.* %USERPROFILE%\Local Settings\Temp\*.exe %USERPROFILE%\Local Settings\Temp\*.dll %USERPROFILE%\Application Data\*.exe HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs CREATERESTOREPOINT
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
14.02.2012, 20:58 | #5 |
| Firefox.de im Local-Ordner "nach Bezahlen und runterladen" hier die Auswertung Danke für den prüfenden Blick |
14.02.2012, 21:08 | #6 |
/// Malware-holic | Firefox.de im Local-Ordner "nach Bezahlen und runterladen" sieht io aus. lade den CCleaner standard: CCleaner Download - CCleaner 3.15.1643 falls der CCleaner bereits instaliert, überspringen. instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen. hinter, jedes von dir benötigte programm, schreibe notwendig. hinter, jedes, von dir nicht benötigte, unnötig. hinter, dir unbekannte, unbekannt. liste posten.
__________________ --> Firefox.de im Local-Ordner "nach Bezahlen und runterladen" |
15.02.2012, 08:31 | #7 |
| Firefox.de im Local-Ordner "nach Bezahlen und runterladen" anbei Liste aus ccleaner alle Programme sind bekannt und es werden alle gebraucht. |
15.02.2012, 11:12 | #8 |
/// Malware-holic | Firefox.de im Local-Ordner "nach Bezahlen und runterladen" deinstaliere: 7-Zip 4.65 du hast bereits ne neuere version Adobe Flash Player10 bitte auch mal den adobe reader wie folgt konfigurieren: adobe reader öffnen, bearbeiten, voreinstellungen. allgemein: nur zertifizierte zusatz module verwenden, anhaken. internet: hier sollte alles deaktiviert werden, es ist sehr unsicher pdfs automatisch zu öffnen, zu downloaden etc. es ist immer besser diese direkt abzuspeichern da man nur so die kontrolle hat was auf dem pc vor geht. bei javascript den haken bei java script verwenden raus nehmen bei updater, automatisch instalieren wählen. übernehmen /ok deinstaliere: Adobe Shockwave Adobe - Adobe Shockwave Player update instalieren. deinstaliere: Java: beide. Download der kostenlosen Java-Software downloade java jre, instalieren. TuneUp : auf sowas würde ich eher verzichten, einige funktionen sind vollkommen nutzlos, außerdem kann das programm häufig das gegenteil bewirken, eine system verlangsamung, und einige funktionen können das system kaputt machen (nicht mehr bootbar zb) öffne otl, bereinigen, neustart. öffne ccleaner, analysieren, bereinigen, neustart.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Themen zu Firefox.de im Local-Ordner "nach Bezahlen und runterladen" |
0.15956296855649832.exe, appdata, avast, exploit.drop.2, firefox.exe, fund, gelöscht, internetverbindung, lahm, microsoft, mozilla, neustart, ohne internetverbindung, ordner, quarantäne, scan, scanner, software, suche, system, temp, tmp, trojan.zbot, trojan.zbot.cbcgen, verbindung, version, win, win7, win7 64bit, windows, wlan |