|
Plagegeister aller Art und deren Bekämpfung: Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahmWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
15.08.2012, 14:34 | #1 |
| Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm Hallo Trojaner Board Team, Wieder ein Fall von Ukash Trojaner Befall Zum Hintergrund: der Trojaner hat mein Win 7 Ultimate System mit AVG aktiv erwischt als ich mit meinem eingeschränkten Nutzer im Internet unterwegs war. Da der Admin-Benutzer nicht betroffen war habe ich einen zweiten eingeschränkten Nutzer zum Arbeiten im Internet und suchen nach dem Trojaner angelegt. Von diesem neuen eingeschränkten Nutzer aus habe ich sowohl vollständige AVG als auch Malwarebytes Anti-Malware Scanns mit aktuellen Signaturen (und Adminrechten) durchgeführt ohne dass diese etwas finden konnten. Bei einem Versuch mit dem Windows Unlocker von Karpasky (von einer bootfähigen CD) wurde zwar eine Datei ersetzte, dennoch blieb das Konto durch den Trojaner blokiert. Einen OLT lauf habe ich auch von diesem neuen Nutzer aus durchgeführt (siehe Log im Anhang) Bei einem erneuten Versuch den infizierten Benutzer zu starten (aus reiner Neugier) fand AVG auf einmal eine Maleware auf meinem PC, welche sie unter Quarantäne stellte: IDP.Generic.BA129B75 (Bild vom AVG Log auch im Anhang) Nach dem verhängen dieser Quarantäne läßt sich mein eingeschränter Benutzer anscheinend wieder normal bedienen. So ganz traue ich aber dem Braten nicht, daher würd ich gern Eure Meinung erfragen. MFG. Wastman |
15.08.2012, 14:56 | #2 |
/// Helfer-Team | Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahmFixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL PRC - [2006.07.04 14:16:32 | 000,049,152 | ---- | M] () -- C:\Windows\Domino.exe SRV - [2012.07.10 20:31:36 | 004,419,392 | ---- | M] () [Auto | Running] -- c:\program files (x86)\common files\akamai/netsession_win_4f7fccd.dll -- (Akamai) DRV:64bit: - [2012.04.05 23:34:54 | 000,088,480 | ---- | M] () [Kernel | Auto | Running] -- C:\Windows\SysNative\drivers\atksgt.sys -- (atksgt) DRV:64bit: - [2012.04.05 23:34:54 | 000,046,400 | ---- | M] () [Kernel | Auto | Running] -- C:\Windows\SysNative\drivers\lirsgt.sys -- (lirsgt) DRV:64bit: - [2011.11.05 22:58:00 | 000,410,184 | ---- | M] (Logitech) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\drivers\ladfGSCamd64.sys -- (LADF_CaptureOnly) DRV:64bit: - [2011.11.05 22:58:00 | 000,341,832 | ---- | M] (Logitech) [Kernel | On_Demand | Running] -- C:\Windows\SysNative\drivers\ladfGSRamd64.sys -- (LADF_RenderOnly) IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE:64bit: - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKCU\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_3_300_271.dll File not found FF - HKLM\Software\MozillaPlugins\@esn.me/esnsonar,version=0.70.4: C:\Program Files (x86)\Battlelog Web Plugins\Sonar\0.70.4\npesnsonar.dll (ESN Social Software AB) FF - HKLM\Software\MozillaPlugins\@esn/esnlaunch,version=1.104.0: C:\Program Files (x86)\Battlelog Web Plugins\1.104.0\npesnlaunch.dll File not found O4:64bit: - HKLM..\Run: [Domino] C:\Windows\Domino.exe () O4 - HKLM..\Run: [DivXUpdate] C:\Program Files (x86)\DivX\DivX Update\DivXUpdate.exe () O4 - HKCU..\Run: [Pando Media Booster] C:\Program Files (x86)\Pando Networks\Media Booster\PMB.exe () O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0 O16:64bit: - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 10.1.0) O16:64bit: - DPF: {CAFEEFAC-0017-0000-0001-ABCDEFFEDCBA} http://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 1.7.0_01) O16:64bit: - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 1.7.0_01) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 10.1.0) O16 - DPF: {CAFEEFAC-0017-0000-0001-ABCDEFFEDCBA} http://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 1.7.0_01) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.7.0/jinstall-1_7_0_01-windows-i586.cab (Java Plug-in 1.7.0_01) O20:64bit: - HKLM Winlogon: VMApplet - (/pagefile) - File not found O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2009.06.10 23:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] [2011.11.06 05:07:25 | 000,000,000 | ---D | M] -- C:\Users\Admin\AppData\Roaming\AVG2012 [2012.08.15 13:59:06 | 000,000,884 | ---- | M] () -- C:\Windows\tasks\Adobe Flash Player Updater.job :Files ipconfig /flushdns /c :Commands [purity] [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________ |
15.08.2012, 18:31 | #3 |
| Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm Anbei das Ergebnis des OLT-Fixes unter Verwendung des genannten Scriptes.
__________________Sind noch weitere Schritte notwendig? Auf jeden Fall schon einmal ein dickes Danke Schön für die schnelle Antwort auf meinen Thread. MFG. Wastman |
15.08.2012, 19:39 | #4 |
/// Helfer-Team | Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm Sehr gut! 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 2. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
|
15.08.2012, 22:08 | #5 |
| Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm Erstmal Danke für die erneute schnelle Antwort. Hier die Logs vom Malewarebyte und ADWCleaner . Sind noch weitere Schritte notwendig oder haben wir es geschafft? MFG. Wastman |
15.08.2012, 22:11 | #6 |
/// Helfer-Team | Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm Ich sag bescheid Sehr gut!
danach: Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html
__________________ --> Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm |
16.08.2012, 00:47 | #7 |
| Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm Hi, hier die Logs der Programme. Leider kamm eine Fehlermeldung als ich den Gesamtbericht von der Emsisoft AM Software speichern wollte, von wegen konnte Dateipfad zum Speicherort nicht finden oder so ... habe darum die Protokolle die man nachträglich über die GUI bekommt angehängt. Bin mal gespannt was als nächstes kommt THX & MFG. Wastman |
16.08.2012, 01:07 | #8 |
/// Helfer-Team | Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm Sehr gut! Lasse die Funde loeschen, dann: Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
16.08.2012, 11:19 | #9 |
| Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm So hier das Log vom ESET Scanner Und nu wie gehts weiter? MFG. Wastman |
16.08.2012, 12:10 | #10 |
/// Helfer-Team | Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm Malware mit Combofix beseitigen Lade Combofix von einem der folgenden Download-Spiegel herunter: BleepingComputer.com - ForoSpyware.com und speichere das Programm auf den Desktop, nicht woanders hin, das ist wichtig! Beachte die ausführliche Original-Anleitung. Zurzeit ist Combofix auf folgenden Windows-Versionen lauffähig:
Vorbereitung und wichtige Hinweise
Combofix nicht auf eigene Faust einsetzen. Wenn keine entsprechende Infektion vorliegt, kann das den Rechner lahmlegen und/oder nachhaltig schädigen! |
16.08.2012, 12:51 | #11 |
| Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm hmmm irgendwas ist mit COMBOfix ein wenig anders gelaufen als beschrieben... Combofix hat in dem blauen Fenster Punkte abgearbeitet. Irgendwann aber anscheinend einen Neustart des Rechners eingeleitet Nach dem Neustart startete Combofix mehr oder weniger wieder... Denn im Moment öffnet und schließt sich das Combofixfenster von alleine in sehr schneller abfolge und blockiert auch den Rechner dadurch, dass es immer wieder den KeyFocus zieht ... ist das normal? Soll ich versuchen Combofix abzuschießen ? OK warum er scheitert nach einem Neustart ComboFix wieder zu starten habe ich herrausgefunden... Und zwar liegt es daran, dass er unter dem eingeschränkten Konto Combofix nicht im ADMIN-Modus gestartet bekommt. Habe über STR + ALT + ENTF den Benutzer gewechselt. Im Admin Konto kommt das Blaue Fenster korrekt und schreibt dass ein Log erstellen wird. Dies schreibt Combofix bei mir allerdings jetzt schon 15min lang ohne das sich ein Log geöffnet hat ^^ Geändert von wastman (16.08.2012 um 13:40 Uhr) |
16.08.2012, 15:38 | #12 |
| Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm so einkaufen gehen hat geholfen irgendwann in der Letzten Std. hat er tatsächlich den log fertig gestellt... (siehe Anhang) und nu? MFG. Wastman |
17.08.2012, 01:26 | #13 |
/// Helfer-Team | Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck |
17.08.2012, 11:30 | #14 |
| Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm PluginCheck Der PluginCheck hilft die größten Sicherheitslücken beim Surfen im Internet zu schliessen. Überprüft wird: Browser, Flash, Java und Adobe Reader Version. Internet Explorer 9.0 ist aktuell Flash (11,3,300,271) ist aktuell. Java (1,7,0,6) ist aktuell. Adobe Reader 10,1,0,0 ist veraltet! Aktualisieren Sie bitte auf die neueste Version: 10,1,3 allerdings ist das strange denn die Adobe Reader Version hatte ich vor dem Check erst updaten lassen und auch ein Neuinstallieren von der offizellen Webseite änderte nichts an den obrigen ergebnis ... MFG. wastman |
17.08.2012, 15:08 | #15 |
/// Helfer-Team | Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten. |
Themen zu Ukash Trojaner legte ein eingeschränktes Win7 Benutzerkonto lahm |
aktiv, anti-malware, avg, befall, benutzerkonto, bild, datei, eingeschränktes, hintergrund, infizierte, internet, lahm, locker, log, maleware, malwarebytes, neue, scan, starten, suche, system, trojaner, trojaner board, ukash trojaner, unlocker, win 7, win7, windows |