|
Log-Analyse und Auswertung: Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere MalwareWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
30.04.2012, 11:17 | #1 | ||||
| Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware Hallo. Ich habe am 24.04. zwei Buchungsbestätigungen mit Anhang als eMails von booking.com erhalten. Leider habe ich dieses eine mal nicht nachgedacht (ich überlege schon die Geißelungsart), habe den .zip Anhang einer eMail geöffnet und die Datei ausgeführt. Auf dem Desktop erschien dann ein Icon auf das ich draufklickte. Das Icon verschwand danach sofort und war nicht mehr zu sehen. Erste Schritte bei der Problembehandlung habe ich schon unternommen. Leider bin ich absolut unerfahren in diesen Angelegenheiten und alleine nicht fähig mein Problem zu bearbeiten. Habe vor langer Zeit schon mal eine Anfrage gestellt wegen anderen Dingen, aber leider keine Antwort erhalten. Daher habe ich mir diesmal hoffentlich alles gut durchgelesen und schreibe den Thread wie von Euch gefordert, bitte aber um Nachsicht, wenn trotzdem was falsch sein sollte. Mein Kopf qualmt und ich fühle mich absolut überfordert. Wenn sich jemand meiner annehmen würde wäre ich sehr dankbar! Problembehandlung (eMail und reale Namen wurden in den Logs nicht gefunden oder unkenntlich gemacht (xxx), leider weis ich nicht wie man Spoiler hier einfügt): 1.) Erster Scan mit Avira Free, Trojaner und Viren bzw. unerwünschte Programme werden gefunden und in Quarantäne verschoben. Namentlich erwähnt wird der Trojaner TR/Injector.qmu. Da der Scan sehr umfangreich war, passt leider nicht mal die 7 Zip Datei hierher (10,5 Mb). Wenn gewünscht, kann ich den Log aber per eMail oder sonstwie schicken. Hier erstmal das was mir selber aufgefallen ist: Zitat:
2.) Malewarebytes installiert, 14 Tage Testversion Pro, vollständige Systemprüfung, mehrere infizierte Dateien gefunden und bereinigt, Pc-Neustart: Anhang: mbam-log-2012-04-29 (17-23-27) 3.) defogger runtergeladen und ausgeführt. Bisher nicht auf Re-enabled geklickt, aber letzter Schritt wurde nicht mehr ausgeführt und Fenster ging auch nicht zu.
Zitat:
4.) DDS runtergeladen und ausgeführt: DDS.txt (soll ja direkt in den Thread) Zitat:
5.) Alle laufenden Programme und Scanner geschlossen. Da in Schritt 3 defogger-Fenster nicht zu ging, auch dieses Fenster mit Klick aufs rote Kreuz geschlossen. Gmer ausgeführt, allerdings vergessen Häkchen bei IAT/EAT zu entfernen. Das Logfile ist als Anhang hier dabei. PC neu gestartet und GMER erneut mit richtigen Häkchen ausgeführt. Diesmal aber während des Scans abgestürzt mit Bluescreen. Pc hat selbständig neu gebootet. Habe Windows normal starten lassen, nicht abgesichert. Danach erschien folgende Windowsmeldung: Zitat:
6.) PC neugestartet und nochmal Avira ausgeführt, weil erster Bericht hier nicht herpasst. Also alle Einstellungen auf "Standart" gestellt. Gefunden wurde so aber nichts. Auch das Log befindet sich im Anhang. Anhang: AVSCAN-20120429-205058-A87C9020 neuer -------- Übrigens befinden sich die ursprünglichen eMails von booking.com noch immer in meinem eMailprogramm. Geschafft, ich hoffe alles richtig gemacht zu haben und würde mich wirklich sehr freuen, wenn mir jemand hilft. Geändert von Drangi (30.04.2012 um 11:34 Uhr) Grund: Thread verbessert |
30.04.2012, 17:34 | #2 |
/// Malware-holic | Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware hi
__________________sind das alle Malwarebytes logs?
__________________ |
30.04.2012, 19:23 | #3 | |
| Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere MalwareZitat:
Mehr habe ich nicht gefunden, oder gibt es mehrere logs separat? Jetzt habe ich verstanden um was es geht, denke ich. Bitte aber auch um Verständnis. Als absoluter Laie kann selbst das nachschauen verschiedener Raiter eines Programmes zum Problem werden, wenn gleichzeitig lauter Dinge passieren, von denen man keine Ahnung hat. Ich habe noch zwei weitere Logfiles gefunden. Aber wenn ich nicht blind bin, sind das die gleichen. Ich spare mir jetzt auch das xxx dort, Serkan´s gibts viele und das ist ohne der Name des Pc-Einrichters. Vorab kurz noch: Erst jetzt wird mir eigentlich klar, was für ein Segen Eure Seite ist, also wenn mal wieder ein Problem vorhanden ist... Ein solches Angebot ist nicht als selbstverständlich zu erwarten, um so dankbarer bin ich auch für Hilfe. Code:
ATTFilter 2012/04/29 17:10:46 +0200 SERKAN-PC Serkan MESSAGE Executing scheduled update: Daily 2012/04/29 17:10:46 +0200 SERKAN-PC Serkan MESSAGE Starting protection 2012/04/29 17:10:47 +0200 SERKAN-PC Serkan MESSAGE Database already up-to-date 2012/04/29 17:10:48 +0200 SERKAN-PC Serkan MESSAGE Protection started successfully 2012/04/29 17:10:51 +0200 SERKAN-PC Serkan MESSAGE Starting IP protection 2012/04/29 17:10:52 +0200 SERKAN-PC Serkan MESSAGE IP Protection started successfully 2012/04/29 18:40:58 +0200 SERKAN-PC Serkan MESSAGE Starting protection 2012/04/29 18:41:01 +0200 SERKAN-PC Serkan MESSAGE Protection started successfully 2012/04/29 18:41:04 +0200 SERKAN-PC Serkan MESSAGE Starting IP protection 2012/04/29 18:41:05 +0200 SERKAN-PC Serkan MESSAGE IP Protection started successfully 2012/04/29 19:04:07 +0200 SERKAN-PC Serkan IP-BLOCK 89.28.79.34 (Type: incoming, Port: 8) 2012/04/29 19:04:07 +0200 SERKAN-PC Serkan IP-BLOCK 89.28.79.34 (Type: incoming, Port: 8) 2012/04/29 19:11:26 +0200 SERKAN-PC Serkan MESSAGE Stopping IP protection 2012/04/29 19:11:27 +0200 SERKAN-PC Serkan MESSAGE IP Protection stopped 2012/04/29 20:27:37 +0200 SERKAN-PC Serkan MESSAGE Starting protection 2012/04/29 20:27:39 +0200 SERKAN-PC Serkan MESSAGE Protection started successfully 2012/04/29 20:27:42 +0200 SERKAN-PC Serkan MESSAGE Starting IP protection 2012/04/29 20:27:43 +0200 SERKAN-PC Serkan MESSAGE IP Protection started successfully 2012/04/29 20:29:12 +0200 SERKAN-PC Serkan MESSAGE Stopping IP protection 2012/04/29 20:29:13 +0200 SERKAN-PC Serkan MESSAGE IP Protection stopped 2012/04/29 20:36:17 +0200 SERKAN-PC Serkan MESSAGE Starting protection 2012/04/29 20:36:19 +0200 SERKAN-PC Serkan MESSAGE Protection started successfully 2012/04/29 20:36:22 +0200 SERKAN-PC Serkan MESSAGE Starting IP protection 2012/04/29 20:36:23 +0200 SERKAN-PC Serkan MESSAGE IP Protection started successfully Code:
ATTFilter 2012/04/29 17:10:46 +0200 SERKAN-PC Serkan MESSAGE Executing scheduled update: Daily 2012/04/29 17:10:46 +0200 SERKAN-PC Serkan MESSAGE Starting protection 2012/04/29 17:10:47 +0200 SERKAN-PC Serkan MESSAGE Database already up-to-date 2012/04/29 17:10:48 +0200 SERKAN-PC Serkan MESSAGE Protection started successfully 2012/04/29 17:10:51 +0200 SERKAN-PC Serkan MESSAGE Starting IP protection 2012/04/29 17:10:52 +0200 SERKAN-PC Serkan MESSAGE IP Protection started successfully 2012/04/29 18:40:58 +0200 SERKAN-PC Serkan MESSAGE Starting protection 2012/04/29 18:41:01 +0200 SERKAN-PC Serkan MESSAGE Protection started successfully 2012/04/29 18:41:04 +0200 SERKAN-PC Serkan MESSAGE Starting IP protection 2012/04/29 18:41:05 +0200 SERKAN-PC Serkan MESSAGE IP Protection started successfully 2012/04/29 19:04:07 +0200 SERKAN-PC Serkan IP-BLOCK 89.28.79.34 (Type: incoming, Port: 8) 2012/04/29 19:04:07 +0200 SERKAN-PC Serkan IP-BLOCK 89.28.79.34 (Type: incoming, Port: 8) 2012/04/29 19:11:26 +0200 SERKAN-PC Serkan MESSAGE Stopping IP protection 2012/04/29 19:11:27 +0200 SERKAN-PC Serkan MESSAGE IP Protection stopped 2012/04/29 20:27:37 +0200 SERKAN-PC Serkan MESSAGE Starting protection 2012/04/29 20:27:39 +0200 SERKAN-PC Serkan MESSAGE Protection started successfully 2012/04/29 20:27:42 +0200 SERKAN-PC Serkan MESSAGE Starting IP protection 2012/04/29 20:27:43 +0200 SERKAN-PC Serkan MESSAGE IP Protection started successfully 2012/04/29 20:29:12 +0200 SERKAN-PC Serkan MESSAGE Stopping IP protection 2012/04/29 20:29:13 +0200 SERKAN-PC Serkan MESSAGE IP Protection stopped 2012/04/29 20:36:17 +0200 SERKAN-PC Serkan MESSAGE Starting protection 2012/04/29 20:36:19 +0200 SERKAN-PC Serkan MESSAGE Protection started successfully 2012/04/29 20:36:22 +0200 SERKAN-PC Serkan MESSAGE Starting IP protection 2012/04/29 20:36:23 +0200 SERKAN-PC Serkan MESSAGE IP Protection started successfully |
01.05.2012, 11:19 | #4 |
/// Malware-holic | Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware hi, danke wenn noch dateien zu entrschlüsseln sind: mache ein backup deiner wichtigen dateien die verschlüsselt sind auf ein externes laufwerk dann entschlüsseln: http://www.trojaner-board.de/114224-...-unlocker.html teile mir mit obs geklappt hatt
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
01.05.2012, 15:35 | #5 | |
| Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware Hi Markus, ich danke dir!!! Also ich habe nie solche Mails mit solchem Inhalt bekommen, wie sie da in dem Thread abgebildet sind, wenn ich nicht irre. Den Thread und alle Infos die ich finden konnte zum Thema Verschlüsselung habe ich durch, aber ich finde einfach keine Hinweise darauf, was die Verschlüsselung überhaupt ist, wie sie aussieht und wie ich herausfinde ob bei mir was verschlüsselt ist. Den ersten Beitrag aus dem Thread verstehe ich überhaupt nicht leider. Finde immer auch nur das Programm zum entschlüsseln. Ich habe nach .wnys, .wxyz, Rechnung.exe und Realtecdriver.exe über die Windowssuche erweitert untersucht, also auch indizierte, versteckte und Systemdateien aber keine davon gefunden. Avira hat ja in seinem umfangreichen Bericht nicht näher beschrieben von 301 Warnungen, 413 Hinweisen und von 81 nicht durchsuchungsfähige Dateien berichtet. Hat das was damit zu tun? Zitat:
Geändert von Drangi (01.05.2012 um 15:55 Uhr) Grund: Verständlicher gemacht |
01.05.2012, 17:02 | #6 |
/// Malware-holic | Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware naja, ich würde niemals daten online sichern, wenn sie nicht mit passwort versehen sind, was ist zb wenn jemand die server hackt? schließe mal alles an, nutze die windows suche und suche nach *.locked du hast eine solche mail bekommen, die buchungsbestätigung nämlich, es gibt verschiedene variannten. in denen aber immer ein zip oder rar archiv anhängt.
__________________ --> Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware |
01.05.2012, 19:20 | #7 |
| Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware Okey, das leuchtet ein. Also ich habe das hier als xml Dateien gefunden: Code:
ATTFilter Microsoft.DirectX.DirectPlay (1,19mb) C:\Windows\Microsoft.NET\DirectX for Managed Code\1.0.2902.0 Microsoft.DirectX.Direct3D (829Kb) C:\Windows\Microsoft.NET\DirectX for Managed Code\1.0.2902.0 Microsoft.DirectX.DirectDraw (738Kb) C:\Windows\Microsoft.NET\DirectX for Managed Code\1.0.2902.0 Ich weis nicht, wie ich diese Dateien öffne um sie zu prüfen bzw. wie ich feststelle ob sie befallen sind. |
02.05.2012, 11:51 | #8 |
/// Malware-holic | Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware als du nach *.locked gesucht hast, hast du xml dateien gefunden?
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
02.05.2012, 13:16 | #9 |
| Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware Also ich habe das mit * und .locked so eingegeben und diese drei Dateien wurden angezeigt. Ich habe alle Einstellungen so tief wie möglich gewählt, wenn ich das richtig gemacht habe. Die Suche hat mehr als 30-40 Minuten pro Durchgang gedauert. Darum habe ich beim ersten Durchgang abgebrochen, weil ich dachte das sie sich aufgehängt hat. In der Suche wurde von Windows angezeigt, dass die Ergebnisse nicht alle ins Suchfenster passen, habe versucht die Suche zu speichern, aber ich glaube da war die Suche halt noch nicht abgeschlossen und so schloss ich diesen ersten Durchgang und habe das abgespeicherte wieder gelöscht. Dort wurden mir aber direkt im Suchfenster schon die drei Dateien angezeigt, die beim zweiten Durchgang auch dabei waren. |
02.05.2012, 16:35 | #10 |
/// Malware-holic | Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware na und brauchst du die oder nicht?
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
02.05.2012, 16:57 | #11 |
| Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware Ich dachte das du mir das vielleicht sagen könntest. Sind die drei Dateien jetzt befallen, so dass ich davon ein Backup machen muss und dann diese drei mit dem Avira Ransom File Unlocker bearbeiten? |
02.05.2012, 17:37 | #12 |
/// Malware-holic | Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware wie heißen die dateien
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
02.05.2012, 17:57 | #13 |
| Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware Mehr als die genannten drei Microsoftnamen habe ich nicht. Code:
ATTFilter Microsoft.DirectX.DirectPlay (1,19mb) C:\Windows\Microsoft.NET\DirectX for Managed Code\1.0.2902.0 Microsoft.DirectX.Direct3D (829Kb) C:\Windows\Microsoft.NET\DirectX for Managed Code\1.0.2902.0 Microsoft.DirectX.DirectDraw (738Kb) C:\Windows\Microsoft.NET\DirectX for Managed Code\1.0.2902.0 |
02.05.2012, 18:27 | #14 |
/// Malware-holic | Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware ne die brauchst du nicht. kannst du löschen.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
02.05.2012, 20:03 | #15 |
| Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware Einfach so löschen? Sind das keine Systemdateien bzw. wichtige Dateien für Directx? Ich habe leider zu lange kein englisch mehr gesprochen, als das mir Google in dem Fall eine Hilfe sein könnte. In dem Thread steht doch man soll sie dann bearbeiten, das hattest du vorher ja auch geschrieben. Von löschen erfahre ich erst jetzt. Und wenn ich lösche ist das Problem doch nicht behoben? Was ist denn mit den Dateien die von Malewarebytes in Quarantäne verschoben sind? Die wurden ja bei der *locked Suche auch nicht angezeigt. Weis aber auch nicht ob die mit dem Trojaner zu tun haben. Ich habe jetzt die Suche noch mal gemacht, aber ohne intensive Suche. Jetzt sind da scheinbar mehr Dateien. Merkwürdig das er so mehr findet. Die xml Dateien waren auch nicht mehr mit dabei. Code:
ATTFilter icon_security_locked.tga C:\Program Files\Steam\Graphics icon_security_unlocked.tga C:\Program Files\Steam\Graphics gamespage_details_achievements_locked.layout C:\Program Files\Steam\resource\layout blocked_hit.mp3 C:\Casino\EuroGrand Casino\data\knockout\sounds blocked.png C:\Program Files\ICQ7.5\Xtraz\icq\theme\icq_profile\temp\blocked.png blocked.png C:\Program Files\ICQ7.5\Xtraz\icq\theme\profile_forms\temp blocked.png temp/ ...... mehr wird nicht angezeigt. blocked.png temp/ ...... mehr wird nicht angezeigt. iron_frog_unlocked.wav C:\ProgramData\Oberon Media\ZumasRevengeAdventure\cached\sounds\new levels_unlocked.wav C:\ProgramData\Oberon Media\ZumasRevengeAdventure\cached\sounds\new new_zone_unlocked.wav C:\ProgramData\Oberon Media\ZumasRevengeAdventure\cached\sounds\new unlocked_modes.wav C:\ProgramData\Oberon Media\ZumasRevengeAdventure\cached\sounds\new BlockedIcon.png C:\Riot Games\League of Legends\RADS\projects\lol_air_client\releases\0.0.0.47\deploy\assets\images\buddyIcons button_locked.mp3 C:\Riot Games\League of Legends\RADS\projects\lol_air_client\releases\0.0.0.47\deploy\assets\sounds locked.png basctl/res/ ... mehr wird nicht angezeigt (Die sind ein paar mal öfter vorhanden) locked_h.png basctl/res/ ... mehr wird nicht angezeigt (Die sind ein paar mal öfter vorhanden) Windows-Geblocktes Popup.wav (und weitere 11 solche Dateien) C:\Windows\Media Windows Pop-up Blocked.wav C:\Windows\winsxs\x86_microsoft-windows-ie-internetexplorer_31bf3856ad364e35_6.0.6000.17037_none_2d6231791cea1fc3 |
Themen zu Buchungsbestätigung per eMail von booking.com / Trojaner "TR/Injector.qmu" und weitere Malware |
adobe, antivir, avira, defender, desktop, einstellungen, email, explorer, firefox, flash player, fontcache, frage, google, google earth, hilfreich, home, infizierte, infizierte dateien, logfile, malware, minidump, mozilla, nvidia update, plug-in, problembehandlung, scan, secunia psi, software, starten, svchost.exe, tr/injector.qmu, trojaner, viren, warnung, windows, windowsmeldung |