|
Log-Analyse und Auswertung: Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung"Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
16.04.2012, 16:27 | #1 |
| Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" Guten Tag, Ich habe auch das hier bereits mehrfach beschriebene Problem des weissen Bildschirms mit "Warten auf Verbindung", das keine weitere Aktion über Maus oder Tastatur zulässt. Ich habe diese Phänomen allerdings nur bei einem Benutzer unter Windows 7 Home Premium (Ver. 6.1.7601), so dass ich über Neustart und als Administrator nach wie vor auf alle Daten zugreifen und auch Software installieren konnte. Nach dem ersten Auftreten habe ich über Avira einen vollständigen Scan durchführen lassen und vier Viren gefunden: [FUND] Enthält Erkennungsmuster des Exploits EXP/CVE-2010-0840 [FUND] Enthält Erkennungsmuster des Exploits EXP/CVE-2012-0507 [FUND] Enthält Erkennungsmuster des Exploits EXP/JAVA.Loader.Gen [FUND] Enthält Erkennungsmuster der Phish-Datei/Email PHISH/Visa.G Jedoch wurden nur drei in das Quarantäne-Verzeichnis verschoben, zu EXP/CVE-2012-0507 gab es keinen weiteren Hinweis im Protokoll. Aufgrund der Hinweise auf eine Sicherheitslücke mit älteren Javaversionen, habe ich JAVA ver. 6.18 deinstalliert und die neueste JAVA-Version 7 installiert. Das Problem mit dem weißen Bildschirm bei dem einen Benutzer blieb jedoch erhalten. Die von Euch beschriebenen Analysetools (dds, gmer) habe ich installiert und die entsprechenden log-files sind ebenso wie die aus Avira angehängt. An die Analyse mit OTLPENet habe ich mich noch nicht herangewagt, da dies im Forum immer nur bei PC's verwendet wurde, bei denen keine Programme mehr gestartet werden konnten. Gibt es eine Möglichkeit, den "Benutzer" zu reparieren oder ist es das einfachste, die Daten über Admin zu sichern und den beschädigten Benutzer komplett zu löschen. Für Eure Hilfe bereits im voraus besten Dank Beste Grüße Robbo |
16.04.2012, 16:28 | #2 |
/// Malware-holic | Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" hi
__________________mache die analyse mit und poste die logs, dankeOTLPENet
__________________ |
16.04.2012, 22:03 | #3 |
| Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" Guten Abend,
__________________ich habe OTLPE auf die CD gebrannt und den Rechner von der CD aus gebootet. Zuerst blauer Bildschrim. Nach Umstellung im bios auf "ide" lief der REATOGO-X-PE desktop hoch, dann allerdings keine Fragen nach remote registry etc. Bei der Auswahl eines Laufwerks bricht der scan mit "kein windows 2000 oder höher" ab, so dass ich nun kein otl.log file erzeugen kann. Kann man das OTL-tool ggf. auch unter windows 7 von der Festplatte aus starten? danke Robbo |
17.04.2012, 10:44 | #4 |
/// Malware-holic | Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" hi, klappe mal bei der laufwerks auswahl alles nacheinander auf, bis du den ordner windows finest, da drauf klicken, dann gehts los.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
17.04.2012, 20:45 | #5 |
| Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" Guten Abend Markus, danke, hat geklappt, anbei das log file. habe aber aus versehen, den haken bei "load all remaining users" drin gelassen. wenn das bei der analyse hinderlich ist, starte ich den vorgang nochmal (hätte mir vorher von der anleitung einen ausdruck machen sollen ). (nachtrag 22:13h: habe eben nachgelesen, dass es mehrere log-files sein müssten - ich führe den scan mit den korrekten parametern nochmal durch und lade dann die anderen logfiles dazu) kannst du mir noch einen hinweis geben, wie groß das risiko ist, bei einem backup den virus "mitzusichern", obwohl alle scans "no viruses found" ausgeben. ich würde mir ungern meine sicherungskopien infizieren. danke für deine unterstützung gruss robbo Geändert von Robbo (17.04.2012 um 21:15 Uhr) |
17.04.2012, 22:13 | #6 | |
| Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" habe den scan jetzt mit dem deaktivierten haken nochmal durchgeführt: beim drüberscrollen entdecke ich keine großen unterschiede in der struktur des log-files und das file ist nur 1kB kleiner. habe aber nur eine otl.txt gefunden (habe mit der desktopsuche kompletten PC durchsuchen lassen). Zitat:
danke + gruss robbo |
18.04.2012, 10:26 | #7 |
/// Malware-holic | Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" hi auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort rein: Code:
ATTFilter :OTL O4 - HKU\Robert_ON_G..\Run: [5kS43ADO0bzprWo] G:\Users\Robert\AppData\Roaming\soundblaster_fx648.exe (Programma Gestionale) O4 - HKU\Gast_ON_G..\RunOnce: [HKCU] G:\Windows\System32\oobe\info\HKCU.vbs () O4 - HKU\Robbo_ON_G..\RunOnce: [HKCU] G:\Windows\System32\oobe\info\HKCU.vbs () O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found O20 - HKU\Robert_ON_G Winlogon: Shell - (C:\Users\Robert\AppData\Roaming\soundblaster_fx648.exe) - G:\Users\Robert\AppData\Roaming\soundblaster_fx648.exe (Programma Gestionale) O20 - HKU\Robert_ON_G Winlogon: UserInit - (C:\Users\Robert\AppData\Roaming\soundblaster_fx648.exe) - G:\Users\Robert\AppData\Roaming\soundblaster_fx648.exe (Programma Gestionale) :Files G:\Users\Robert\AppData\Roaming\soundblaster_fx648.exe G:\Windows\System32\oobe g:\Users\Robert\AppData\LocalLow\Sun\Java\Deployment\cache :Commands [purity] [EMPTYFLASH] [emptytemp] [Reboot] dieses speicherst du auf nem usb stick als fix.txt nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist. • Klicke nun bitte auf den Fix Button. es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick. wenn dies nicht funktioniert, bitte den fix manuell eintragen. dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen, log posten bitte. falls du keine symbole hast, dann rechtsklick, ansicht, desktop symbole einblenden Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang in den Thread posten! Drücke bitte die + E Taste.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
18.04.2012, 19:55 | #8 | |
| Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" Hi, danke für den fix, aber bevor ich starte habe ich noch eine verständnisfrage: warum 2. pc? Zitat:
den input beim scan habe ich direkt von der festplatte reingeladen. danke + gruss Robbo |
18.04.2012, 19:57 | #9 |
/// Malware-holic | Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" du führst doch otl von cd aus, du musst das ja für das betroffene konto machen, also dann fix auf nen stick kopieren
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
18.04.2012, 21:00 | #10 | |
| Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" Hallo Markus, vielen Dank für deine kompetente, zügige und professionelle Unterstützung! Upload habe ich ausgeführt. Ich habe aber keine Rückmeldung erhalten, ob erfolgreich ageschlossen wurde. Soll ich den Ordner movedfiles nun löschen (enthält ja infizierte Dateien)? Mein user ist nun wieder zugänglich. Ich mußte die fix.txt allerdings über edit von der Festplatte aus einfügen, weil das mit dem stick nicht funktionierte. Habe allerdings immer noch Probleme: Beim Ausführen der Funktion "Benutzer wechseln" wird der Bildschirm schwarz und nichts geht mehr. Ich bin jetzt sehr verunsichert, inwieweit mein Rechner nun noch für online banking geeignet ist. Die Beiträge zeigen deutlich, dass ich zumindest meine Sicherheitsvorkehrungen verbessern muss und auch die Kosten hierfür nicht scheuen sollte (freeware ist hier auf dauer nicht "billiger"). Hier würde ich mich an das halten, was du LPit am 31.03.12 emfohlen hast (s Zitat untern). Unklar bin ich mir jedoch noch, ob ich meinen Rechner "plattmachen" muss und was genau darunter zu verstehen wäre. Danke für deine Empfehlung, damit ich wieder sicher sensible Daten transferieren kann. Danke + Gruß Robbo Zitat:
Geändert von Robbo (18.04.2012 um 21:58 Uhr) |
19.04.2012, 05:32 | #11 | ||
| Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" guten morgen, habe gestern noch malware laufen lassen und nun andere trojaner gefunden, die ich vorher laut scan nicht hatte. habe ich mir hier während der reparatur etwas eingefangen? anbei die log files: gestern abend: Zitat:
Zitat:
danke Robbo |
19.04.2012, 09:32 | #12 | |
/// Malware-holic | Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" na bei uns hast du dir die sicher nicht eingefangen :-) du hast aber einmal vollständig und einmal quick scan ausgeführt. danke für den upload, führe aber keine scans auf eigene faus durch. moved files bleibt erst mal. Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!Downloade dir bitte Combofix von einem dieser Downloadspiegel Link 1 Link 2 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
19.04.2012, 20:56 | #13 |
| Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" Hi, ich hoffe, ich habe jetzt keinen mist gebaut :
computer verhält sich normal, scheint alles zu funktionieren, sogar der benutzerwechsel geht wieder soll ich combofix nochmal starten? danke + gruss Robbo Geändert von Robbo (19.04.2012 um 21:18 Uhr) |
20.04.2012, 09:11 | #14 |
/// Malware-holic | Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" ja, versuche es mal im abgesicherten modus mit netzwerk, starte neu, drücke f8 wähle abges.modus mit netzwerk, melde dich im betroffenen account an. wenn combofix nen neustart verlangt, im normalen modus unter dem selben nutzernamen anmelden, log posten
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
20.04.2012, 23:29 | #15 |
| Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" war gar nicht so einfach bis ans log-file zu kommen:
|
Themen zu Exploit EXP/CVE - Weisser Bildschirm "Warten auf Verbindung" |
administrator, avira, besten, bildschirm, exp/cve-2010-0840, exploit, forum, gmer, guten, home, java-version, maus, neues, neustart, phänomen, problem, programme, reparieren, scan, sicherheitslücke, software, tastatur, verbindung, viren, weisser bildschirm bei einem user, windows, windows 7, windows 7 home |