![]() | ![]() Befall: EXP/2012-4681.AD Hallo, seit ein paar Tagen lande ich beim Login auf der Targobank Website auf einer Site, die nach meinen sämtlichen iTans fragt. Beim Scannen mit Avira wurde der Trojaner aus dem Titel gefunden. Ich habe dann nach der Anweisung hier im Board Malwarebytes runtergeladen und laufen lassen. Dabei kam folgendes Log zustande: Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2012.10.07.03 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Michael :: LAPTOP [Administrator] 07.10.2012 17:35:54 mbam-log-2012-10-07 (17-35-54).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 250644 Laufzeit: 5 Minute(n), 7 Sekunde(n) Infizierte Speicherprozesse: 1 C:\Users\Michael\AppData\Roaming\Muezp\ibcue.exe (Trojan.Agent.GNI) -> 6596 -> Löschen bei Neustart. Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 1 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|ibcue.exe (Trojan.Agent.GNI) -> Daten: C:\Users\Michael\AppData\Roaming\Muezp\ibcue.exe -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Users\Michael\AppData\Roaming\Muezp\ibcue.exe (Trojan.Agent.GNI) -> Löschen bei Neustart. (Ende) Ich habe sämtliche Funde entfernen lassen und einen Neustart durchgeführt. Ein zweiter Scan hat keine Funde mehr ergeben. Muss ich nun noch etwas tun oder bin ich wieder virenfrei. Vielen Dank für Eure Hilfe. Viele Grüße, Michael |
![]() | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Befall: EXP/2012-4681.AD Bitte erstmal routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen!
__________________Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
__________________ |
![]() | #3 |
![]() | ![]() Befall: EXP/2012-4681.AD Hallo,
__________________das ist das log von Malwarebytes nach dem Full Scan: Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2012.10.07.03 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Michael :: LAPTOP [Administrator] 09.10.2012 21:47:14 mbam-log-2012-10-09 (21-47-14).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 492203 Laufzeit: 1 Stunde(n), 33 Minute(n), 34 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Und das ist der log vom ESET Scan: Code:
ATTFilter ESETSmartInstaller@High as CAB hook log: OnlineScanner64.ocx - registred OK OnlineScanner.ocx - registred OK Inzwischen ist auch noch folgendenes Problem aufgetaucht: Wenn ich ein Avira Update durchführen will, bekommen ich die Fehlermeldung, dass der Zugriff verweigert wird. Vielen Dank für die Hilfe |
![]() | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Befall: EXP/2012-4681.AD ESET hast du wahrscheinlich falsch gemacht, da gab es extra einen dicken Hinweis zu Anmerkung für Vista und Win7 User: Bitte den Browser unbedingt so öffnen: per Rechtsklick => als Administrator ausführen
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #5 |
![]() | ![]() Befall: EXP/2012-4681.AD So, jetzt hat es wohl geklappt. Code:
ATTFilter ESETSmartInstaller@High as CAB hook log: OnlineScanner64.ocx - registred OK OnlineScanner.ocx - registred OK # version=7 # iexplore.exe=9.00.8112.16421 (WIN7_IE9_RTM.110308-0330) # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=9fef5e85ac31a1469cf0dd27da142262 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-10-17 11:45:07 # local_time=2012-10-17 01:45:07 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=1792 16777215 100 0 31710579 31710579 0 0 # compatibility_mode=5893 16776573 100 94 49820 102092182 0 0 # compatibility_mode=8192 67108863 100 0 643634 643634 0 0 # scanned=270528 # found=1 # cleaned=0 # scan_time=11974 C:\Users\Michael\AppData\Local\Temp\jar_cache4353190836909369558.tmp a variant of Java/Exploit.CVE-2012-4681.BD trojan (unable to clean) 00000000000000000000000000000000 I # version=7 # iexplore.exe=9.00.8112.16421 (WIN7_IE9_RTM.110308-0330) # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=9fef5e85ac31a1469cf0dd27da142262 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-10-23 01:18:58 # local_time=2012-10-23 03:18:58 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=1792 16777215 100 0 32240199 32240199 0 0 # compatibility_mode=5893 16776573 100 94 15646 102621802 0 0 # compatibility_mode=8192 67108863 100 0 1173254 1173254 0 0 # scanned=264836 # found=0 # cleaned=0 # scan_time=6386 Das Avira-Update funktioniert jetzt aber wieder. |
![]() | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Befall: EXP/2012-4681.AD Mach bitte einen CustomScan mit OTL . Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. Falls schon vorhanden, bitte die ältere vorhandene Datei durch die neu heruntergeladene Datei ersetzen, damit du auch wirklich mit einer aktuellen Version von OTL arbeitest.
ATTFilter netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe %systemroot%\Installer\*. /s %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles %systemroot%\Installer\*. /s CREATERESTOREPOINT
__________________ --> Befall: EXP/2012-4681.AD |
![]() | #7 |
Hab jetzt den OTL Quick Scan gemacht.
