Plagegeister aller Art und deren Bekämpfung: BKA und seine KavallerieWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
BKA und seine Kavallerie Hallo, nachdem ich seit 1998 eigenständig im Netz bin und seit 1989 am PC hab ich mir doch jetzt erstmals eine echte Seuche eingefangen. Ich will den Rechner Plattmachen, keine Frage, Also es begann am Montag abend, beim Besuch einer offenbar privaten ungepflegten Seite über Heilsteine mit allerlei statischen Werbeanzeigen (leider auch sehr interessantem Inhalt, hätt ich gern noch gelesen) plärrten mich neueste Nachrichten zu Justin Bieber aus dem Lautsprecher an, nix zu sehen wo es herkam. Ich flüchtete zurück zur vorherigen Suchseite aber da war es schon zu Spät. der Bildschirm füllte sich weiß und oben stand sinngemäß "Seite konnte nicht geladen werden. klicken sie hier um sie neu zu laden" Ja bin ich denn blöd. Da ich nichts machen konnte (ESC, DOS-Klaue, etc ) drückte ich also NOT-Aus, sprich dauerdrücken des Einschaltknopfes. Noch während des Runterfahrens sprang Antivir auf, ich konnte es aber zunächst nicht merh lesen (war TR.crypt.xpack.gen8) Beim erneuten hochfahren sprang wieder Antivir an und meldete DR/delphi.gen, dann kam wieder der weiße Bildschirm, kaum dass er sich ins WLAN eingeloggt hat (macht die Sch**Kiste bisdahin leider automatisch, da vom Service so eingestellt, Bürorechner mit einem normalen Router und einem angehängten Hotspotrouter des Netz-Anbieters), als Schnelllösung erst mal Router aus der Steckdose gezogen und siehe da neues Hochfahren im abgesicherten Modus und ich kam auf die Benutzeroberfläche. Antivir ließ sich natürlich nicht wirklich starten, aber in Ereignisse schauen und Malware Antibyte konnte ich nicht mit rechtsklick>Admin starten, sondern nur normal. Und ohne Netz war auch nix mit Update. Per Linux-Lappi neue Version und noch ein paar Securityprogramme gezogen auf Stick und schon mal über die beiden namentlich bekannten Viren schlau gemacht. hmm hat anscheinend was mit BKA-Trojaner zu tun, dazu erst mal planlos rumgeschaut. Zuvor Kranken Rechner wieder runtergefahren, Feierabend abgewartet und nach Hause in WLANfreie Zone verschleppt. Neues Malware im abgesicherten Modus unupgedatet durchlaufen lassen über Nacht und großen Antivirscan, fanden wie erwartet nix. Am nächsten Morgen Beide Rechner wieder im Laden. Kranken eingeschaltet und kaum loggt er sich ein lacht mich die BKA-Lösegeldforderung an und nix geht mehr. Also wie komme ich jetzt an meine Daten? Rechner runtergefahren und über Linuxläppi weiter schlau gemacht. Im Abgesicherten Modus Kapersky Removal tool laufen lassen: fand Trojan-Ransom.win32.Foreign.pln (Endung nicht ganz sicher, kann meine HAndschrift da nicht lesen) Entfernt und siehe da ich komm wieder an meine Daten. Einmaliges einloggen ins Netz für allerleih Updates von Win defender, Malware Antibytes und Antivir und dann erst mal WLAN deaktiviert. Weitere Suchhunde von Stick durchlaufen lassen Avast, kurzer Versuch mit F-secure Live CD (aber doch lieber nicht, denn wenn systemdateien umbenannt werden und der Rechner gar nicht mehr hochfährt sind 3 Jahre Forschung und meine Geschäftsdaten weg) etc. Neuer Suchlauf mit Antivir brachte 9 Meldungen, und dieses Ergebnis zum in die Quarantäne verschieben. EXP/2008-5353.DL EXP/ 2012-0507.DD TR/Tabfy.A.48 dreimal EXP/Java.Niabil.gen Wieso nur 6? waren doch 9? also Protokolle durchforstet EXP/PolarNinnies.I EXP/5353.CS Java/DLdr.Lamar.ED wurden zwar gefunden aber nicht behandelt wieso? Soweit ich bisher ergooglen konnte haben diese alle etwas mit Java zu tun. Mein Javaupdate funktionierte schon seit einer Weile nicht, De- und Neuinstallation brachte noch keine Besserung, seither ist mein Rechner mir eh schon verdächtig. Bankin mache ich schon immer von einem anderen aus, der nur dafür genutzt wird oder offline oder für VPN zu Männe seinem Arbeitgeber (vielleicht 3-4x im Jahr) und vor jedem Kontogang upgedatet und durchforstet wird. Muss ich vorher noch irgendwelche Entseuchungsmaßnahmen treffen oder ist es ok jetzt die ExFP anzuschließen? Und ich brauche einen Passwortgenerator, denn auf die schnelle kriege ich nicht soviele gute merkbare Passwörter aus meinem Hirn. Unmerkbare kann es aber auch nicht, dann lieber mechanisch richtig kryptisch und mit Papiernotiz, bis mir fürdie derzeit aktuellen jeweils was besseres einfällt (Ich wollt eh mal ne Handschriftliche Liste mit allen Mailaccounts, Forenaccounts, Social Dingensen, angefangenen Blogs etc. anlegen, wo ich in den letzten Jahren mit jeweils welcher Mailadresse und Benutzernamen so unterwegs war. So allmählich verlier ich den Überblick Danke fürs Durchhalten bis hierher LG die Plätterin
Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten: Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
BKA und seine Kavallerie Hallo T'John,
ich komme seit Kasperskys Virus Removal Tool bereits an den ursprünglich gesperrten Rechner. Ist daher die Bootdisk nötig? Mein Zweitrechner ist ein Linuxnetbook ohne CD Laufwerk, nur USB-Boot ist damit herstellbar (wenn ich wüsste wie, bisher habe ich nur über den WIndorechner einen Linuxbootstick erstellt, nicht umgekehrt). Einen anderen Windowsrechner habe ich nur zeitweilig zur Verfügung (Kumpel). Ich habe das normale OTL.exe am Freitag runtergeladen und durchlaufen lassen. Als Admin ausgeführt aber im betroffenen eingeschränkten Nutzer, Vista Home übrigens. Die OTL Scans haben also folgendes ergeben: otl.txt OTL Logfile: Code:
Sobald Kasperskys Virus Removal drüberging und den Ransom-Fund entsorgte war das kein Problem mehr. Protokoll muss ich noch suchen, wo es hingespeichert wurde. Antivir und Malwarebyte habe ich mehrere Logs, teilweise von abgebrochenen Scans, mal im abgesicherten Modus, mal Normalmodus, teilweise zu Beginn mit nicht ganz aktuekller Datenbank etc. Meist ohne weiteren Fund. Durch den Wust muss ich erst mal schauen, welche wirklich hilfreich sein können. an GMER bin ich bisher gescheitert, da ich nicht ganz sicher bin wo wirklich die Haken hinmüssen und wo nicht. Insbesondere der Letzte erwähnte "Show all (sollte abgehackt sein)" Heißt das jetzt da soll ein Haken hin oder keiner? Steht schließlich in der Rubrik"Entferne rechts den Haken bei:" in der Seite Für alle Hilfesuchenden Danke schon mal für die Unterstützung LG die Plätterin
OTLPe weil ich dachte du kannst nicht normal starten Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
ATTFilter :OTL PRC - [2012.07.09 13:05:49 | 000,935,008 | ---- | M] () -- C:\Programme\Common Files\AVG Secure Search\vToolbarUpdater\11.2.0\ToolbarUpdater.exe PRC - [2009.01.26 16:31:10 | 001,153,368 | ---- | M] (Safer Networking Ltd.) -- C:\Programme\Spybot - Search & Destroy\SDWinSec.exe PRC - [2007.11.02 13:35:42 | 002,564,096 | ---- | M] () -- C:\Programme\Softex\OmniPass\scureapp.exe PRC - [2007.11.02 13:31:24 | 000,069,632 | ---- | M] () -- C:\Programme\Softex\OmniPass\opvapp.exe PRC - [2007.09.01 15:03:50 | 000,032,768 | ---- | M] () -- C:\Programme\Launch Manager\LaunchAp.exe SRV - File not found [Auto | Running] -- C:\Program Files\Spybot -- (SBSDWSCService) SRV - File not found [On_Demand | Stopped] -- C:\Program Files\AVG\AVG10\Toolbar\ToolbarBroker.exe -- (AVG Security Toolbar Service) SRV - [2012.07.09 13:05:49 | 000,935,008 | ---- | M] () [Auto | Running] -- C:\Programme\Common Files\AVG Secure Search\vToolbarUpdater\11.2.0\ToolbarUpdater.exe -- (vToolbarUpdater11.2.0) DRV - File not found [Kernel | On_Demand | Stopped] -- System32\Drivers\VcommMgr.sys -- (VcommMgr) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\VComm.sys -- (VComm) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\nwlnkfwd.sys -- (NwlnkFwd) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\nwlnkflt.sys -- (NwlnkFlt) DRV - File not found [Kernel | On_Demand | Stopped] -- C:\Program Files\Lavasoft\Ad-Aware\KernExplorer.sys -- (Lavasoft Kernexplorer) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\ipinip.sys -- (IpInIp) DRV - File not found [Kernel | Boot | Stopped] -- System32\Drivers\BTHidMgr.sys -- (BTHidMgr) DRV - File not found [Kernel | Boot | Stopped] -- System32\Drivers\vbtenum.sys -- (BTHidEnum) DRV - File not found [Kernel | On_Demand | Stopped] -- System32\Drivers\btcusb.sys -- (Btcsrusb) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\btnetdrv.sys -- (BT) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\BlueletSCOAudio.sys -- (BlueletSCOAudio) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\blueletaudio.sys -- (BlueletAudio) DRV - File not found [Kernel | Disabled | Stopped] -- C:\Windows\system32\drivers\blbdrive.sys -- (blbdrive) IE - HKLM\..\SearchScopes,DefaultScope = {67A2568C-7A0A-4EED-AECC-B5405DE63B64} IE - HKLM\..\SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7&rlz=1I7MEDA IE - HKLM\..\SearchScopes\{CCC7A320-B3CA-4199-B1A6-9F516DD69829}: "URL" = http://us.yhs.search.yahoo.com/avg/search?fr=yhs-avg-chrome&type=yahoo_avg_hs2-tb-web_chrome_us&p={searchTerms} IE - HKCU\..\SearchScopes,DefaultScope = {67A2568C-7A0A-4EED-AECC-B5405DE63B64} IE - HKCU\..\SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7&rlz=1I7MEDA IE - HKCU\..\SearchScopes\{95B7759C-8C7F-4BF1-B163-73684A933233}: "URL" = http://isearch.avg.com/search?cid={794A4159-BC4E-4BE9-9E55-D0B895085BFA}&mid=6730ee3eed9e47d19d0865097d4811af-70e51a1ac5c3327f76090727b9ebbe18b0d9fd20&lang=de&ds=AVG&pr=fr&d=2011-12-14 11:54:18&v={searchTerms} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF - user.js - File not found FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\avg@toolbar: C:\ProgramData\AVG Secure Search\\ [2012.07.09 13:05:56 | 000,000,000 | ---D | M] O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {A057A204-BACC-4D26-9990-79A187E2698E} - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - No CLSID value found. O4 - HKLM..\Run: [CtrlVol] "C:\Program Files\Launch Manager\CtrlVol.exe" File not found O4 - HKLM..\Run: [LaunchAp] C:\Program Files\Launch Manager\LaunchAp.exe () O4 - HKLM..\Run: [OmniPass] C:\Programme\Softex\OmniPass\scureapp.exe () O4 - HKLM..\Run: [vProt] C:\Program Files\AVG Secure Search\vprot.exe () O4 - HKCU..\Run: [] File not found O4 - Startup: C:\Users\xy\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\_uninst_.lnk = C:\Users\xy\AppData\Local\Temp\_uninst_.bat () O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O9 - Extra Button: eBay - Der weltweite Online-Marktplatz - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - http://rover.ebay.com/rover/1/707-37276-17534-25/4 File not found O9 - Extra 'Tools' menuitem : eBay - {0B65DCC9-1740-43dc-B19C-4F309FB6A6CA} - http://rover.ebay.com/rover/1/707-37276-17534-25/4 File not found O16 - DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} http://fpdownload.macromedia.com/get/flashplayer/current/ultrashim.cab (Reg Error: Key error.) O20 - AppInit_DLLs: (C:\PROGRA~1\Google\GOOGLE~2\GOEC62~1.DLL) - File not found O32 - HKLM CDRom: AutoRun - 1 :Files ipconfig /flushdns /c :Commands [purity] [emptytemp] [emptyflash]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
BKA und seine Kavallerie Hallo also wie angegeben durchgeführt im Eingeschränkten befallenen Konto per Als admin ausführen. secureapp und Launchap habe ich beim aktive Programme stoppen über Taskmanager vor dem Durchlauf gestoppt (da dort auch diverses wie Nero, Media Manager oder diverse updateaufpasser daueraktiv sind) Muss ich das jetzt evtl nochmal wiederholen? ergebnislog ist hier: Kontonamen teilw. umbenannt
![]() ![]() Geändert von Plätterin (23.07.2012 um 11:10 Uhr) Grund: unbenannte wurden zu UMbenannte, kleiner aber feiner Unterschied ;-) Habe hoffentlich keinen vergessen |
Sehr gut! Wie laeuft der Rechner? 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
__________________ --> BKA und seine Kavallerie |
BKA und seine Kavallerie Rechner läuft wie gewohnt, nicht berauschend aber er lebt. scrollen im Browser war etwas ungewohnt hakelig, aber ich hatte auch ziemlich viel schon auf oder gerade noch am aufmachen (2 x Emailprogramme zum gucken, dazu MalwareAB schon startklar zum aktualisieren, aber erst wollte ich deinen Link noch nach adwcleaner verfolgen und auf dem Stick ein ganz ähnlich lautendes anschauen ob es das wohl ist...) Also bei vielen Fenstern ist er wie gewohnt überfordert ;-) adwcleaner ist runtergeladen, Malwarebyte aktualisiert, kann sich jetzt nur noch um Stunden handeln, bis die Logs fertig sind. Win defender wollte noch ein update und ich guck noch schnell die Post durch ;-) Wie evtl schon erwähnt, die Kiste ist ziemlich voll... Bis hoffentlich bald
OK, aber bitte den Rechner nch nicht zu sehr benutzen. Er ist noch nicht SAFE
![]() | #9 | ||
BKA und seine Kavallerie Nee keine Panik ich hatte nur ein bisschen Stau, ein bisschen mailgucken ob was wichtiges gekommen ist wird schon nicht groß schaden, hat es bisher jedenfalls auch nicht merklich,wenn ich alle 2 Tage mal reinschaute. Jetzt über Nacht sind die beiden Programme durchgelaufen. Ist das normal, dass der adwcleaner in kaum einer Minute durch ist? Obwohl er was findet. Malware war ohne Fund. Hier sind jedenfalls die Logs Malware Antibyte
![]() Willst du auch einen? Schönen Gruß die Plätterin |
Sehr gut! Zitat: Ist das normal, dass der adwcleaner in kaum einer Minute durch ist? Obwohl er was findet.
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html
![]() | #11 | ||
BKA und seine Kavallerie Ihhh Ensisoft hat noch einen gefunden (neben etwas Kleinkram) "gamethief.win32.magania!E2" und das in einer Datei, die ich aktiv seit gut 2 Jahren nichtmehr angefasst habe, höchstens vor ca 6
![]() die xpcshell.exe habe ich mal herausgesucht, die hat ein letztes Änderungsdatum von 2005, sprich älter als der ganze PC, eben so alt wie der Stick auf dem die Portable Apps genutzt wurden, bevor der Stick zum Datentransporteur wurde. Oder kann das Vieh jetzt trotzdem erst neu eingeschleust sein, denn beim googlen danach bekomme ich neben japanischen Seiten auch die von Virustotal.com, so wie die https://www.virustotal.com/file/d0d914a72e7cf1e29ce43b1c2afb4bf96d8727cad134a9e3ff73d0f2c8b12faa/analysis/ Ich bin mir nicht sicher, heißt die ensisoft GameThief...=Tr/Crypt.Xpack.Gen in Antivir (das war ja der Ausgang von diesmaligen Schlamassel) Die hintere Endung ist jeweils anders, aber nur so grob zum verstehen (und Panik vertreiben) ![]() LG |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() BKA und seine Kavallerie Sehr gut! ![]() Lasse die Funde loeschen, dann: Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
![]() ![]() | ![]() BKA und seine Kavallerie [QUOTE=t'john;873553]Sehr gut! ![]() Na du bist ja mal optimistisch... ich schieb grad a bissel Panik dass ich das Ding schon Jahre mit mir mitschlepp... ![]() Autsch Bin dann mal wieder am Patienten |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() ![]() | ![]() BKA und seine Kavallerie Solange du es nicht gestartet hast, ist es harmlos ![]() |
![]() ![]() | ![]() BKA und seine Kavallerie Neee ich bin doch nicht blöd, ich hab nur geguckt ob am ende des Pfades immer noch dasselbe Datum wie beim obersten Ordner angezeigt wird als letztes Mal angefasst. ....Bissel andern Kram erledigt.... So ich bin wieder dran, hab die Technik nach Haus geschleppt, da da die betroffenen USB Sticks sind (die wo ich irgendwann mal Portable Apps drauf hatte) Hab jetzt 3 von 4 Sticks und 1 exFP dran (der letzte Stick muss dann halt irgendwann anders mal dran glauben, mehr passt nicht) und sitze wie die Dekotomate im Kabelsalat (beide Rechner und nur 1 Internetkabel) Das Ensi ist deinstalliert, nun war alles startklar für den Eset Onlinescanner, aber der will nicht.... ![]() ![]() Habe Terms abgenickt und dann beim nächsten Bildschirm auf Start geklickt. Dort heißt es jetzt: Can not get Update. Is Proxy Configured? darunter ist dann der Part der schon vorm Start-Klick da war Installation consists of three steps 1Component Download 2 Component Registration 3 Start (das ist dann vermutlich das 2. Start) Unten ist noch die Möglichkeit Manuell einen Proxi zu definieren. Ich kenne aber keinen... Und ja... auch wenn ich grad wieder vom Linux schreibe. ich war mit dem Patienten online ohne antivir, ohne defender und ohne Wndows Firewall. Und nein auch wenn er jetzte Updaten will, ich habe noch keinen Haken bei Remove oder scan machen können, war noch nicht im angebot. aber so wollte ich dann doch nicht ausharren. Bis hoffentlich bald. |
Themen zu BKA und seine Kavallerie |
antivir, automatisch, avast, bildschirm, bka trojaner, datensicherung, defender, einloggen, ergebnis, frage, google, java exploit, javaupdate, kis, live cd, malware, namen, neue version, nicht geladen, rechtsklick, router, seite, sperre, spiele, starten, stick, system sicher, tr.crypt.xpack.gen, updates, werbeanzeigen, windows, wlan |