|
Plagegeister aller Art und deren Bekämpfung: Variante des BKA-TrojanersWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
15.07.2012, 20:22 | #1 |
| Variante des BKA-Trojaners Hallo liebes Team, ich benötige eure Hilfe, weil heute nach Öffnen einer Fotovorschau (nicht illegal) diese vermeintliche Seite der Polizei mit einer 100 Euro-Forderung aufgetaucht ist. Ich bin folgendermaßen vorgegangen: - Von eingeschränktem Konto abgemeldet (Task-Manager schloss immer automatisch) - Auf Admin-Konto im abgesicherten Modus angemeldet - Scan mit mbam gemacht und Funde in Quarantäne gestellt - Dasselbe mit Free Antivirus und SAS - Diverse Updates aufgespielt - Im normalen Modus unter Admin angemeldet, was bisher problemlos klappt (ich habe aber irgendwie das Gefühl, dass wenn ich mich wieder unter meinem normalen Konto anmelde, der Trojaner erneut zuschlägt) Komisch ist allerdings, dass ausgerechnet heute von GMX die Aufforderung zu einer Passwortänderung kam, weil angeblich nicht mehr sicher. Außerdem wird von Windows ständig ein bestimmter "Container" geschlossen (ich glaube, nach den Updates der Firefox-Plugins, bin mir aber nicht sicher). Weil ich kein Computerprofi bin, stelle ich hier jetzt erst einmal die Log-Datei von dem umfassenden Scan mit mbam rein. Ein weiterer Quick-Scan hat keine Funde mehr angezeigt: Code:
ATTFilter Malwarebytes Anti-Malware 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.07.15.07 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 8.0.6001.19272 [Administrator] 15.07.2012 13:46:48 mbam-log-2012-07-15 (13-46-48).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 435300 Laufzeit: 1 Stunde(n), 32 Minute(n), 30 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 5 C:\Users\Martin_2\AppData\Local\Temp\fest0r_ot.exe (Spyware.Zbot.DG) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Martin_2\Desktop\FM 12\GPP\Tschaens\Update 3\t93_3.01_gpp.exe (Adware.Onlinegames) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Martin_2\Desktop\FM 12\GPP\Tschaens\Update 3\Platin\t93_fm12_platinum_edition.exe (Adware.Onlinegames) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Martin_2\Desktop\Martin\Verschiedenes\FM 2010\GPP\install.exe (Adware.Onlinegames) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Martin_2\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk (Trojan.Ransom.Gen) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Vielen Dank und liebe Grüße Martin |
16.07.2012, 21:47 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Variante des BKA-Trojaners Wo sind die Logs von den anderen Scannern?
__________________Malwarebytes erstellt bei jedem Scanvorgang genau ein Log. Hast du in der Vergangenheit schonmal mit Malwarebytes gescannt? Wenn ja dann stehen auch alle Logs zu jedem Scanvorgang im Reiter Logdateien. Bitte alle posten, die dort sichtbar sind.
__________________ |
17.07.2012, 06:34 | #3 |
| Variante des BKA-Trojaners Guten Morgen Arne,
__________________vielen Dank für deine Hilfe! Hier noch einmal die aktuelle Log von mbam: Code:
ATTFilter Malwarebytes Anti-Malware 1.62.0.1300 www.malwarebytes.org Datenbank Version: v2012.07.15.07 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 8.0.6001.19272 Martin :: MARTIN-LAPTOP [Administrator] 15.07.2012 13:46:48 mbam-log-2012-07-15 (13-46-48).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 435300 Laufzeit: 1 Stunde(n), 32 Minute(n), 30 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 5 C:\Users\Martin_2\AppData\Local\Temp\fest0r_ot.exe (Spyware.Zbot.DG) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Martin_2\Desktop\FM 12\GPP\Tschaens\Update 3\t93_3.01_gpp.exe (Adware.Onlinegames) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Martin_2\Desktop\FM 12\GPP\Tschaens\Update 3\Platin\t93_fm12_platinum_edition.exe (Adware.Onlinegames) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Martin_2\Desktop\Martin\Verschiedenes\FM 2010\GPP\install.exe (Adware.Onlinegames) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Martin_2\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk (Trojan.Ransom.Gen) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Hier eine ältere Log von mbam mit einem Fund: Code:
ATTFilter Malwarebytes' Anti-Malware 1.44 Datenbank Version: 3701 Windows 6.0.6001 Service Pack 1 Internet Explorer 7.0.6001.18000 07.02.2010 19:07:22 mbam-log-2010-02-07 (19-07-22).txt Scan-Methode: Vollständiger Scan (C:\|) Durchsuchte Objekte: 324723 Laufzeit: 1 hour(s), 29 minute(s), 11 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Users\Martin_2\AppData\Local\av.exe (Rogue.MultipleAV) -> Quarantined and deleted successfully. Im Anhang befinden sich zusätzlich die beiden Logs von OTL. Die von Avira finde ich leider nicht mehr. Nach dem letzten Update sind lediglich die neuen Ereignisse protokolliert, sorry. Oder gibt es irgendwo noch Ordner, in denen solche alten Logs automatisch gespeichert wurden? Hoffe, du kannst damit etwas anfangen... Viele Grüße Martin |
17.07.2012, 14:40 | #4 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Variante des BKA-TrojanersZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
17.07.2012, 14:59 | #5 |
| Variante des BKA-Trojaners Hm, also einmal das Programm Avira (Free Antivirus), von dem ich allerdings nach dem Update keine Logs mehr finden kann. Und SuperAntiSpyware, bei dem ich dummerweise auch vergessen habe, die Logs zu speichern. Deshalb meine Frage, ob es eventuell eine automatische Sicherung in irgendeinen Order gibt. Ich dachte leider, schnell hilft viel und habe alles an Antivirenprogrammen über den Rechner laufen lassen, was gerade da war. SORRY!!! Darum kann ich nur noch mit den Logs von mbam und OTL dienen... |
18.07.2012, 07:41 | #6 |
| Variante des BKA-Trojaners Guten Morgen Arne, ich bin noch einmal in mich gegangen und habe natürlich in den Ordnern des falschen Benutzerkontos nach den Log-Dateien gesucht (habe ja nach dem Befall von eingeschränkt auf Admin gewechselt). Ich konnte zumindest die Log von SAS finden (s. Anhang). Avira Free Antivirus zeigt allerdings lediglich die Berichte seit dem Versionsupdate am 15. an. Die früheren sind wohl automatisch gelöscht worden. Hoffe, das hilft ein wenig weiter... Viele Grüße Martin |
18.07.2012, 19:21 | #7 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Variante des BKA-Trojaners Führ bitte auch ESET aus, danach sehen wir weiter. Hinweis: ESET zeigt durchaus öfter ein paar Fehlalarme. Deswegen soll auch von ESET immer nur erst das Log gepostet und nichts entfernt werden. ESET Online Scanner Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
Code:
ATTFilter "%PROGRAMFILES%\Eset\Eset Online Scanner\log.txt" Code:
ATTFilter "%PROGRAMFILES(X86)%\Eset\Eset Online Scanner\log.txt"
__________________ Logfiles bitte immer in CODE-Tags posten |
19.07.2012, 05:11 | #8 |
| Variante des BKA-Trojaners Hier die Log von ESET: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=29cd309105531b4ba0a0246ec722c40e # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-07-18 11:26:52 # local_time=2012-07-19 01:26:52 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=512 16777215 100 0 47307690 47307690 0 0 # compatibility_mode=1792 16777215 100 0 274593 274593 0 0 # compatibility_mode=5892 16776573 100 100 0 180176604 0 0 # compatibility_mode=8192 67108863 100 0 1328 1328 0 0 # scanned=183887 # found=3 # cleaned=0 # scan_time=10135 C:\Users\Martin\AppData\Local\Temp\is2063840535\MyBabylonTB.exe Win32/Toolbar.Babylon application (unable to clean) 00000000000000000000000000000000 I C:\Users\Martin_2\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\17\10f05b11-2bce7698 Java/Exploit.CVE-2012-1723.G trojan (unable to clean) 00000000000000000000000000000000 I C:\Users\Martin_2\Desktop\Martin\Verschiedenes\FM 2010\SoftonicDownloader_for_ea-download-manager.exe a variant of Win32/SoftonicDownloader.A application (unable to clean) 00000000000000000000000000000000 I |
19.07.2012, 16:48 | #9 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Variante des BKA-TrojanersCode:
ATTFilter C:\Users\Martin_2\Desktop\Martin\Verschiedenes\FM 2010\SoftonicDownloader_for_ea-download-manager.exe Finger weg von Softonic!! Softonic ist eine Toolbar- und Adwareschleuder! Finger weg! Software lädt man sich mit oberster Priorität direkt vom Hersteller und nicht von solchen Toolbarklitschen wie Softonic! Im Notfall würde natürlich chip.de gehen adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren Downloade Dir bitte AdwCleaner auf deinen Desktop.
__________________ Logfiles bitte immer in CODE-Tags posten |
19.07.2012, 20:15 | #10 |
| Variante des BKA-Trojaners Hey Arne, ich tue mein Bestes, solche Seiten zu umgehen... vielen Dank bis hierher! Hier die Log-Datei von AdwC: Code:
ATTFilter # AdwCleaner v1.702 - Logfile created 07/19/2012 at 21:11:51 # Updated 13/07/2012 by Xplode # Operating system : Windows Vista (TM) Home Premium Service Pack 2 (32 bits) # User : Martin - MARTIN-LAPTOP # Running from : C:\Users\Martin\Desktop\adwcleaner.exe # Option [Search] ***** [Services] ***** ***** [Files / Folders] ***** Folder Found : C:\Users\Martin_2\AppData\LocalLow\boost_interprocess ***** [Registry] ***** Key Found : HKCU\Software\AppDataLow\Software\AskToolbar Key Found : HKCU\Software\Ask.com Key Found : HKCU\Software\DealPly Key Found : HKCU\Software\Google\Chrome\Extensions\gaiilaahiahdejapggenmdmafpmbipje Key Found : HKCU\Software\Softonic Key Found : HKLM\SOFTWARE\Classes\SuggestMeYes.SuggestMeYesBHO Key Found : HKLM\SOFTWARE\Classes\SuggestMeYes.SuggestMeYesBHO.1 Key Found : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF ***** [Registre - GUID] ***** Key Found : HKLM\SOFTWARE\Classes\AppID\{442F13BC-2031-42D5-9520-437F65271153} Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} ***** [Internet Browsers] ***** -\\ Internet Explorer v8.0.6001.19272 [OK] Registry is clean. -\\ Mozilla Firefox v14.0.1 (de) Profile name : default File : C:\Users\Martin\AppData\Roaming\Mozilla\Firefox\Profiles\4zvzb93p.default\prefs.js [OK] File is clean. Profile name : default File : C:\Users\Martin_2\AppData\Roaming\Mozilla\Firefox\Profiles\gx4hcd7g.default\prefs.js [OK] File is clean. Profile name : default File : C:\Users\Micha\AppData\Roaming\Mozilla\Firefox\Profiles\k0n1ghrm.default\prefs.js [OK] File is clean. Profile name : default File : C:\Users\Patrick\AppData\Roaming\Mozilla\Firefox\Profiles\aqrd0m39.default\prefs.js [OK] File is clean. ************************* AdwCleaner[R1].txt - [1914 octets] - [19/07/2012 21:11:51] ########## EOF - C:\AdwCleaner[R1].txt - [2042 octets] ########## |
19.07.2012, 21:05 | #11 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Variante des BKA-Trojaners adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
__________________ Logfiles bitte immer in CODE-Tags posten |
19.07.2012, 21:32 | #12 |
| Variante des BKA-Trojaners Hier das neue Log von AdwC: Code:
ATTFilter # AdwCleaner v1.702 - Logfile created 07/19/2012 at 22:25:41 # Updated 13/07/2012 by Xplode # Operating system : Windows Vista (TM) Home Premium Service Pack 2 (32 bits) # User : Martin - MARTIN-LAPTOP # Running from : C:\Users\Martin\Desktop\adwcleaner.exe # Option [Delete] ***** [Services] ***** ***** [Files / Folders] ***** Folder Deleted : C:\Users\Martin_2\AppData\LocalLow\boost_interprocess ***** [Registry] ***** Key Deleted : HKCU\Software\AppDataLow\Software\AskToolbar Key Deleted : HKCU\Software\Ask.com Key Deleted : HKCU\Software\DealPly Key Deleted : HKCU\Software\Google\Chrome\Extensions\gaiilaahiahdejapggenmdmafpmbipje Key Deleted : HKCU\Software\Softonic Key Deleted : HKLM\SOFTWARE\Classes\SuggestMeYes.SuggestMeYesBHO Key Deleted : HKLM\SOFTWARE\Classes\SuggestMeYes.SuggestMeYesBHO.1 Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF ***** [Registre - GUID] ***** Key Deleted : HKLM\SOFTWARE\Classes\AppID\{442F13BC-2031-42D5-9520-437F65271153} Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} ***** [Internet Browsers] ***** -\\ Internet Explorer v8.0.6001.19272 [OK] Registry is clean. -\\ Mozilla Firefox v14.0.1 (de) Profile name : default File : C:\Users\Martin\AppData\Roaming\Mozilla\Firefox\Profiles\4zvzb93p.default\prefs.js [OK] File is clean. Profile name : default File : C:\Users\Martin_2\AppData\Roaming\Mozilla\Firefox\Profiles\gx4hcd7g.default\prefs.js [OK] File is clean. Profile name : default File : C:\Users\Micha\AppData\Roaming\Mozilla\Firefox\Profiles\k0n1ghrm.default\prefs.js [OK] File is clean. Profile name : default File : C:\Users\Patrick\AppData\Roaming\Mozilla\Firefox\Profiles\aqrd0m39.default\prefs.js [OK] File is clean. ************************* AdwCleaner[R1].txt - [2043 octets] - [19/07/2012 21:11:51] AdwCleaner[S1].txt - [1996 octets] - [19/07/2012 22:25:41] ########## EOF - C:\AdwCleaner[S1].txt - [2124 octets] ########## |
19.07.2012, 22:15 | #13 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Variante des BKA-Trojaners Hätte da mal zwei Fragen bevor es weiter geht 1.) Geht der normale Modus von Windows (wieder) uneingeschränkt? 2.) Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden?
__________________ Logfiles bitte immer in CODE-Tags posten |
20.07.2012, 05:16 | #14 |
| Variante des BKA-Trojaners Guten Morgen Arne, bin jetzt das erste Mal wieder zurück zum eingeschränkten Benutzerkonto gewechselt, auf dem der Virus auftauchte. So weit ich das sehen kann, läuft alles super. Leere Ordner im Startmenü kann ich auch nicht finden. Toll und DANKE... |
20.07.2012, 15:50 | #15 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Variante des BKA-Trojaners Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. Falls schon vorhanden, bitte die ältere vorhandene Datei durch die neu heruntergeladene Datei ersetzen, damit du auch wirklich mit einer aktuellen Version von OTL arbeitest.
Code:
ATTFilter netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start wininit.exe userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Variante des BKA-Trojaners |
100 euro, administrator, antivirus, automatisch, autostart, bka-trojaner, ctfmon.lnk, dateien, desktop, diverse, explorer, fest0r_ot.exe, folge, free, gelöscht, gmx, heuristiks/extra, heuristiks/shuriken, illegal, install.exe, log-datei, malwarebytes, microsoft, nicht sicher, scan, seite, task-manager, temp, trojaner, updates, vista, windows, änderung |