|
Log-Analyse und Auswertung: Passwörter werden ohne Kenntnis geändert/Verdacht auf RAT oder StealerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
19.05.2012, 10:51 | #1 |
| Passwörter werden ohne Kenntnis geändert/Verdacht auf RAT oder Stealer Hallo Liebes Trojaner Board, Seit nun 3 Tagen ändern sich bei z.B. Spielen im Internet spontan das Password. Mehrer Suchläufe mit Avira, IObit Malware Fighter, Spybot S&D usw. ergaben nur einen Fund: Laut Avira hatte ich ein Java Exploit (EXP/12-0507.BD.1.C), welches aber sofort entfernt wurde. Trotzdem bestehen die Probleme weiter. Manchmal höre ich Stimmen am PC, als würde ich mit jemanden in einer Skype Konfi sitzen, was aber nicht der fall ist. Wenn ich dann meinen Task Manager durchsuche, sind die Stimmen weg. Deshalb mein verdacht auf einen RAT. Wie im Forum erwünscht findet ihr im Anhang die Logfiles von dds, ich besitze ein 64-Bit System, daher nur diese, und zusätzlich der Avira Log, falls ein Interesse daran besteht. Ich hoffe jemand kann mir Helfen. LG und Blackcode |
19.05.2012, 11:13 | #2 | ||
/// Helfer-Team | Passwörter werden ohne Kenntnis geändert/Verdacht auf RAT oder Stealer Hallo und Herzlich Willkommen!
__________________Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Für Vista und Win7: Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen Auf der angewählten Anwendung einen Rechtsklick (rechte Maustaste) und "Als Administrator ausführen" wählen! 1. Lade Dir Malwarebytes Anti-Malware Lade Dir Malwarebytes Anti-Malware → von hier herunter
2. Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
3. Um festzustellen, ob veraltete oder schädliche Software unter Programme installiert sind, ich würde gerne noch all deine installierten Programme sehen:
Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußkira
__________________ |
19.05.2012, 14:02 | #3 |
| Passwörter werden ohne Kenntnis geändert/Verdacht auf RAT oder Stealer So, endlich Fertig mit den Scans...
__________________Logdateien sind im Anhang, Malwarebytes hat etwas gefunde. LG und Blackcode |
19.05.2012, 22:45 | #4 | ||
/// Helfer-Team | Passwörter werden ohne Kenntnis geändert/Verdacht auf RAT oder Stealer Systemreinigung und Prüfung: 1. Zitat:
meiner Meinung nach bietet nicht mehr ausreichenden Schutz gegen "moderne Malwarearten"... ► Falls Du doch es behalten möchtest: Stelle bitte den TeaTimer ab: Gehe bei Spybot-S&D in den Erweiterten Modus und wähle dort Werkzeuge -> Resident. Deaktiviere hier den "Resident TeaTimer aktiv". (Tea Timer versucht positive änderungen auch zu blockieren) - soll für immer deaktiviert bleiben! 2. kann deinstalliert werden: Code:
ATTFilter Bing Bar -> Bing Bar aus Firefox und Internet Explorer entfernen - meiste Toolbars bzw Browserhelper wollen sich doch nur wichtig machen 3. Zitat:
Code:
ATTFilter :OTL IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.com/ig/redirectdomain?brand=MDNF&bmod=MDNF IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://isearch.avg.com/?cid={EC63B0A4-9759-43FE-BE4B-87A14561675D}&mid=fccdede7bafa47d0917d19d59acae677-ce5f7dcfb8d93171dd9028fb2fbc2ee3a873bb8b&lang=de&ds=st011&pr=sa&d=2012-04-12 23:37:15&v=10.2.0.3&sap=hp IE - HKCU\..\SearchScopes,DefaultScope = {95B7759C-8C7F-4BF1-B163-73684A933233} IE - HKCU\..\SearchScopes\{95B7759C-8C7F-4BF1-B163-73684A933233}: "URL" = http://isearch.avg.com/search?cid={EC63B0A4-9759-43FE-BE4B-87A14561675D}&mid=fccdede7bafa47d0917d19d59acae677-ce5f7dcfb8d93171dd9028fb2fbc2ee3a873bb8b&lang=de&ds=st011&pr=sa&d=2012-04-12 23:37:15&v=10.2.0.3&sap=dsp&q={searchTerms} IE - HKCU\..\SearchScopes\{CD124112-23D3-4B9F-A134-CCA41E5A6E9B}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7&rlz=1I7MDNF_enDE393 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Program Files (x86)\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.) FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Program Files (x86)\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.) O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found. O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 [2012.05.19 11:36:02 | 000,001,110 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineUA.job [2012.05.19 11:36:00 | 000,001,106 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineCore.job :Files ipconfig /flushdns /c :Commands [purity] [emptytemp]
4. Aktualisieren: -> Mozilla Thunderbird gehe auf "Hilfe"-> "Über Thunderbird" 5. Tipps (unabhängig davon ob man den Internet Explorer benutzt oder nicht!): -> Tipps zu Internet Explorer -> Standard Suchmaschine des Explorers ändern -> Wie kann ich den Cache im Internet Explorer leeren? 6. reinige dein System mit CCleaner:
7.
8. Auch auf USB-Sticks, selbstgebrannten Datenträgern, externen Festplatten und anderen Datenträgern können Viren transportiert werden. Man muss daher durch regelmäßige Prüfungen auf Schäden, die durch Malware ("Worm.Win32.Autorun") verursacht worden sein können, überwacht werden. Hierfür sind ser gut geegnet und empfohlen, die auf dem Speichermedium gesicherten Daten, mit Hilfe des kostenlosen Online Scanners zu prüfen. Schließe jetzt alle externe Datenträgeran (USB Sticks etc) Deinen Rechner an, dabei die Hochstell-Taste [Shift-Taste] gedrückt halten, damit die Autorun-Funktion nicht ausgeführt wird. (So verhindest Du die Ausführung der AUTORUN-Funktion) - Man kann die AUTORUN-Funktion aber auch generell abschalten.►Anleitung 9. -> Führe dann einen Komplett-Systemcheck mit Eset Online Scanner (NOD32)Kostenlose Online Scanner durch Achtung!: >>Du sollst nicht die Antivirus-Sicherheitssoftware installieren, sondern dein System nur online scannen<< 10. erneut einen Scan mit OTL:
► berichte erneut über den Zustand des Computers. Ob noch Probleme auftreten, wenn ja, welche?
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
20.05.2012, 13:40 | #5 |
| Passwörter werden ohne Kenntnis geändert/Verdacht auf RAT oder Stealer So, wie erwünscht alles Erledigt Spybot S&D habe wieder Deinstalliert, war sowieso nur als Übergangslösung gedacht. Leider konnte ich bei dem Programm SUPERAntiSpyware keine Log-Datei erzeugen, aber es hat auch nur Cookies und Verdächtige Dateien gefunden. Aber ansonsten habe ich alles in den Anhang gepackt. (OTLlog2 ist der Log nach dem Neustart von Punkt 3) LG und Blackcode |
21.05.2012, 08:21 | #6 | ||
/// Helfer-Team | Passwörter werden ohne Kenntnis geändert/Verdacht auf RAT oder Stealer 1. Zitat:
Code:
ATTFilter :OTL O2 - BHO: (no name) - {95B7759C-8C7F-4BF1-B163-73684A933233} - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - {95B7759C-8C7F-4BF1-B163-73684A933233} - No CLSID value found. :Files C:\ProgramData\Spybot - Search & Destroy C:\Program Files (x86)\Spybot - Search & Destroy C:\Users\****\AppData\Roaming\Dyfo C:\Users\****\Spybot - Search & Destroy.lnk ipconfig /flushdns /c :Commands [purity] [emptytemp]
** Lass dein System in der nächste Zeit noch unter Beobachtung! 2. Programme deinstallieren/entfernen, die wir verwendet haben und nicht brauchst, bis auf: Code:
ATTFilter CCleaner 3. Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
4. Windows legt beispielsweise regelmäßig Schattenkopien an (mindestens einmal täglich), die im Notfall zur Wiederherstellung des Systems und zum Zugriff auf ältere Dateiversionen dienen. Diese Funktion belegt sehr viel Speicherplatz. Standardmäßig beträgt der für Schattenkopien reservierte Speicherplatz 15 % der Volumegröße, so dass die Systemleistung auch beeinträchtigt wird. Außerdem gelöschte und ev. schädliche Objekte, die in der Systemwiederherstellung sitzen, müssen auch entfernt werden: Also mach bitte folgendes:
5. Ich würde Dir vorsichtshalber raten, dein Passwort zu ändern (man sollte alle 3-4 Monate machen) z.B. Login-, Mail- oder Website-Passwörter Tipps: Die sichere Passwort-Wahl - (sollte man eigentlich regelmäßigen Abständen ca. alle 3-5 Monate ändern) auch noch hier unter: Sicheres Kennwort (Password) 6. ► Schaue bitte nach, ob für Windows neue Update gibt?!:-> - Microsoft Update hält Ihren Computer auf dem neuesten Stand! Lesestoff Nr.1:
** Der gesunde Menschenverstand, Windows und Internet-Software sicher konfigurieren ist der beste Weg zur Sicherheit im Webverkehr ist !! Zitat:
► Kann sich auf Dauer eine Menge Datenmüll ansammeln, sich Fehlermeldungen häufen, der PC ist wahrscheinlich nicht mehr so schnell, wie früher:
Wenn Du uns unterstützen möchtest→ Spendekonto gruß kira
__________________ --> Passwörter werden ohne Kenntnis geändert/Verdacht auf RAT oder Stealer |
Themen zu Passwörter werden ohne Kenntnis geändert/Verdacht auf RAT oder Stealer |
anhang, avira, board, entfernt, exploit, forum, fund, interesse, internet, iobit, java, logfiles, malware, manager, passwörter, probleme, spiele, spielen, spybot, stimmen, system, tan, task manager, trojaner, trojaner board, verdacht, zusätzlich, ändern |