|
Plagegeister aller Art und deren Bekämpfung: Bundespolizei National Cyber Crimes UnitWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
07.03.2012, 15:06 | #1 |
| Bundespolizei National Cyber Crimes Unit Hallo Trojaner-Borad-Team, vorweg die Entschuldigung: Ja, ich habe gesehen, dass das Thema schon mehrfach behandelt wurde, leider bin ich aus den bisherigen Einträgen nicht wirklich schlau geworden. Irgendwo habe ich mir eben einen Virus gezoge, AntiVir heulte noch kurz auf, aber dann hat sich eine Seite geöfnet in der mir diverse Delikte vorgeworfen wurden und mir die Zahlung von 100 Euro nahegelegt wurde. Dies lies sich nicht Schließen und erschien jeweils direkt nach dem Hochfahren des Systems. Indem ich das offensichtlich dafür zuständige Programm aus dem Autostart (Start -> Alle Programme -> Autostart) gelöscht habe, kann ich meinen PC wieder normal hochfahren. Jetzt lasse ich AntiVir durchlaufen und schaue ob noch was gefunden wird. Unabhängig davon: Wie zuverlässig ist AntiVir in diesem Zusammenhang? Sollte nichts gefunden werden: kann ich mich darauf verlassen, dass auch nichts mehr drauf ist? Sollte man noch ein anderes Programm durchlaufen lassen? Ist es notwendig das System neu aufzusetzen? Wenn ja: kann ich problemlos meine Daten sichern oder ist dabei etwas zu beachten? Vielen Dank im Voraus schonmal für die Hilfe. |
07.03.2012, 16:08 | #2 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei National Cyber Crimes UnitZitat:
__________________ |
07.03.2012, 16:14 | #3 |
| Bundespolizei National Cyber Crimes Unit Die angebenen Ereignisse sind folgende:
__________________Die Datei 'C:\Users\***\AppData\Local\Mozilla\Firefox\Profiles\f1tsi0n1.default\Cache\2\75\3504Fd01' enthielt einen Virus oder unerwünschtes Programm 'JS/Expack.AD' [virus]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a3df388.qua' verschoben! In der Datei 'C:\Users\***\AppData\Local\Temp\E.class' wurde ein Virus oder unerwünschtes Programm 'EXP/2011-3544.BR.2' [exploit] gefunden. Ausgeführte Aktion: Zugriff erlauben In der Datei 'C:\Users\***\AppData\Local\Mozilla\Firefox\Profiles\f1tsi0n1.default\Cache\2\75\3504Fd01' wurde ein Virus oder unerwünschtes Programm 'JS/Expack.AD' [virus] gefunden. Ausgeführte Aktion: Zugriff erlauben |
07.03.2012, 16:23 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei National Cyber Crimes Unit Bitte nun routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen! Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Außerdem müssen alle Funde entfernt werden. Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
__________________ Logfiles bitte immer in CODE-Tags posten |
07.03.2012, 18:47 | #5 |
| Bundespolizei National Cyber Crimes Unit So. Hier wäre schonmal mein Malwarebytes Log: Code:
ATTFilter Malwarebytes Anti-Malware 1.60.1.1000 www.malwarebytes.org Datenbank Version: v2012.03.07.02 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 **** :: ****-PC [Administrator] 07.03.2012 15:19:10 mbam-log-2012-03-07 (15-19-10).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 657392 Laufzeit: 3 Stunde(n), 14 Minute(n), 29 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 15 HKCR\CLSID\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD} (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\TypeLib\{BB7256DD-EBA9-480B-8441-A00388C2BEC3} (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\Interface\{3D782BB2-F2A5-11D3-BF4C-000000000000} (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\MyNewsBarLauncher.IE5BarLauncherBHO.1 (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\MyNewsBarLauncher.IE5BarLauncherBHO (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD} (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD} (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD} (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD} (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\CLSID\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\MyNewsBarLauncher.IE5BarLauncher.1 (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCR\MyNewsBarLauncher.IE5BarLauncher (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 4 HKCU\SOFTWARE\Microsoft\Internet Explorer\Toolbar\WebBrowser|{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} (PUP.VShareRedir) -> Daten: ;áÃzÊ;XA³0öm»Áµ -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar|{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} (PUP.VShareRedir) -> Daten: VShareTB -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Internet Explorer\Toolbar\WebBrowser\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} (PUP.VShareRedir) -> Daten: -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} (PUP.VShareRedir) -> Daten: -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 2 HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (Hijack.StartPage) -> Bösartig: (hxxp://startsear.ch/?aff=1) Gut: (hxxp://www.google.com) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (Hijack.StartPage) -> Bösartig: (hxxp://startsear.ch/?aff=1) Gut: (hxxp://www.google.com) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 3 C:\Program Files (x86)\vShare.tv plugin\BarLcher.dll (PUP.VShareRedir) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files (x86)\Microsoft Games\Age of Empires II\age2_x1\age2_x1.exe (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\****\AppData\Local\Temp\0.14188143174297074g8j8.exe (Spyware.Zbot.ES) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
07.03.2012, 22:35 | #6 |
| Bundespolizei National Cyber Crimes Unit So. Und der Log von ESETS: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=3d36554324a32442954e09f4259a0a6d # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-03-07 09:31:12 # local_time=2012-03-07 10:31:12 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=1797 16775165 100 94 978939 67675955 21878 0 # compatibility_mode=5893 16776573 100 94 20025 82772584 0 0 # compatibility_mode=8192 67108863 100 0 3744 3744 0 0 # scanned=656254 # found=2 # cleaned=0 # scan_time=13138 C:\ProgramData\Rosetta Stone\Content\data\80\a\80a7ffd98927dcdd835a3799ac8b3a8609d410e8 SWF/Exploit.CVE-2007-0071 trojan (unable to clean) 00000000000000000000000000000000 I C:\Users\All Users\Rosetta Stone\Content\data\80\a\80a7ffd98927dcdd835a3799ac8b3a8609d410e8 SWF/Exploit.CVE-2007-0071 trojan (unable to clean) 00000000000000000000000000000000 I |
07.03.2012, 23:37 | #7 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei National Cyber Crimes UnitZitat:
Siehe auch => http://www.trojaner-board.de/95393-c...-software.html Falls wir Hinweise auf illegal erworbene Software finden, werden wir den Support ohne jegliche Diskussion beenden. Cracks/Keygens sind zu 99,9% gefährliche Schädlinge, mit denen man nicht spaßen sollte. Ausserdem sind diese illegal und wir unterstützen die Verwendung von geklauter Software nicht. Somit beschränkt sich der Support auf Anleitung zur kompletten Neuinstallation!! Dass illegale Cracks und Keygens im Wesentlichen dazu dienen, Malware zu verbreiten ist kein Geheimnis und muss jedem klar sein! In Zukunft Finger weg von: Softonic, Registry-Bereinigern und illegalem Zeugs Cracks/Keygens/Serials
__________________ Logfiles bitte immer in CODE-Tags posten |
07.03.2012, 23:44 | #8 |
| Bundespolizei National Cyber Crimes Unit Da muss es sich um eine Verwechslung handeln - das Spiel ist Original. Siehe angehängtes Foto! |
07.03.2012, 23:50 | #9 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei National Cyber Crimes Unit Die Datei ist aber trotzdem ein Crack
__________________ Logfiles bitte immer in CODE-Tags posten |
07.03.2012, 23:57 | #10 |
| Bundespolizei National Cyber Crimes UnitOkay - wenn wir mit der Hilfe bezüglich der Virenproblematik nicht weiterkommen, eine andere Frage, die du mir eventuell beantworten könntest: Ich habe die Befürchtung, dass mein Laptop einen Virus hat - nun möchte ich das System neu aufsetzen. Kann ich die Daten einfach auf eine externe Festplatte ziehen oder laufe ich dabei Gefahr, dass ich dabei einen etwaigen Virus mitkopiere. Oder sollte ich der Anleitung zur Datensicherung aus deiner Signatur folgen? Vielen Dank im Voraus für die Hilfe! Geändert von mettskillz (08.03.2012 um 00:41 Uhr) |
08.03.2012, 10:26 | #11 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei National Cyber Crimes UnitZitat:
Zum Thema Datensicherung von infizierten Systemen; mach das über ne Live-CD wie Knoppix, Ubuntu (zweiter Link in meiner Signatur) oder über PartedMagic. Grund: Bei einem Live-System sind keine Schädlinge des infizierten Windows-Systems aktiv, damit ist dann auch eine negative Beeinflussung des Backups durch Schädlinge ausgeschlossen. Du brauchst natürlich auch ein Sicherungsmedium, am besten dürfte eine externe Platte sein. Sofern du nicht allzuviel sichern musst, kann auch ein USB-Stick ausreichen. Hier eine kurze Anleitung zu PartedMagic, funktioniert prinzipell so aber fast genauso mit allen anderen Live-Systemen auch. 1. Lade Dir das ISO-Image von PartedMagic herunter, müssten ca. 180 MB sein 2. Brenn es per Imagebrennfunktion auf CD, geht zB mit ImgBurn unter Windows 3. Boote von der gebrannten CD, im Bootmenü von Option 1 starten und warten bis der Linux-Desktop oben ist 4. Du müsstest ein Symbol "Mount Devices" finden, das doppelklicken 5. Mounte die Partitionen wo Windows installiert ist, meistens isses /dev/sda1 und natürlich noch etwaige andere Partitionen, wo noch Daten liegen und die gesichert werden müssen - natürlich auch die der externen Platte (du bekommmst nur Lese- und Schreibzugriffe auf die Dateisysteme, wenn diese gemountet sind) 6. Kopiere die Daten der internen Platte auf die externe Platte - kopiere nur persönliche Dateien, Musik, Videos, etc. auf die Backupplatte, KEINE ausführbaren Dateien wie Programme/Spiele/Setups!! 7. Wenn fertig, starte den Rechner neu, schalte die ext. Platte ab und boote von der Windows-DVD zur Neuinstallation (Anleitung beachten)
__________________ Logfiles bitte immer in CODE-Tags posten |
08.03.2012, 11:43 | #12 |
| Bundespolizei National Cyber Crimes Unit Okay - das klingt schonmal gut und machbar. Dankeschön. Wenn ich dann mein neues System aufgesetzt habe: Was empfehlt ihr denn als Software um auch weiterhin virenfrei zu bleiben? Bisher habe ich AntiVir genutzt. |
08.03.2012, 11:44 | #13 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Bundespolizei National Cyber Crimes Unit Die Frage - welcher Virenscanner oder ob der installierte reicht - taucht ständig auf. Der Virenscanner - egal welcher - kann und wird niemals 100% Schutz bieten können. Neue/unbekannte Schädlinge können immer durch die Lappen gehen. Geld ausgeben muss man nicht für einen Scanner, sowas wie Avast oder Microsoft Security Essentials sind für die privaten Gebrauch völlig ausreichend. Abgesehen davon nutzen verschiedene Virenscanner unterschiedliche Signaturen und Techniken, das führt dazu, dass zB Scanner1 Schädling X entdeckt, aber Schädling Y übersieht. Scanner2 erkennt Schädling Y, dafür aber Schädling X nicht... Wichtiger ist, dass du dich an Regeln hälst. Der beste Virenscanner bringt nichts, wenn du dich falsch verhälst und fahrlässig/unvorsichtig bist. Airbag und Sicherheitsgurt im Auto sind ja auch keine Gründe dafür auf die Verkehrsregeln zu pfeifen. Halte Dich am besten grob an diese Regeln:
Alles noch genauer erklärt steht hier => Kompromittierung unvermeidbar?
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Bundespolizei National Cyber Crimes Unit |
anderes, antivir, autostart, beachten, daten, daten sichern, direkt, diverse, einträge, euro, gelöscht, hochfahren, national, neu, nicht schließen, nichts, problemlos, programm, programme, schließen, seite, system neu, thema, verlasse, verlassen, virus, wirklich, zahlung |