|
Plagegeister aller Art und deren Bekämpfung: zBot auf dem Rechner... was tunWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
17.12.2012, 21:48 | #1 |
| zBot auf dem Rechner... was tun Hallo, heute wurde ich beim öffnen des OnlineBankings der Sparkasse dazu aufgefordert einen Sicherheitscheck zu machen, bei dem schließlich auch eine TAN eingegeben werden sollte. Die Sparkasse teilte mir nun mit, dass ich wohl einen Trojaner auf meinem Rechner habe und hat mein OnlineBanking erstmal gesperrt. Ich habe etwas im Internet recherchiert und schließlich mit Malwarebytes einen Suchlauf gestartet und das Programm fand drei infizierte Dateien und bei jeder stand Trojan z.bot.... Auf dem Rechner intalliert ist Trend Micro aber das hat nichts gemeldet und jetzt auch nichts gefunden. Ich brauche nun dringend Hilfe... bin absolut unwissend was die Tiefen des Computers angeht... schon mal vielen Dank an die Helfenden hier noch die Logdatei von Malwarbytes: Malwarebytes Anti-Malware (Test) 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.12.17.08 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 9.0.8112.16421 Sandra :: ANMELDUNG [Administrator] Schutz: Aktiviert 17.12.2012 20:59:55 mbam-log-2012-12-17 (21-55-03).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 209199 Laufzeit: 4 Minute(n), 22 Sekunde(n) Infizierte Speicherprozesse: 1 C:\Users\Sandra\AppData\Roaming\Hiakow\apurq.exe (Trojan.Zbot) -> 3288 -> Keine Aktion durchgeführt. Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 1 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Ekuwiqpixy (Trojan.Zbot) -> Daten: C:\Users\Sandra\AppData\Roaming\Hiakow\apurq.exe -> Keine Aktion durchgeführt. Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Users\Sandra\AppData\Roaming\Hiakow\apurq.exe (Trojan.Zbot) -> Keine Aktion durchgeführt. (Ende) Geändert von epeus2 (17.12.2012 um 21:57 Uhr) |
18.12.2012, 12:23 | #2 |
/// Malware-holic | zBot auf dem Rechner... was tun Hi,
__________________da du Onlinebanking machst, und daher nen sauberer PC nötig ist, wir dafür aber nicht garantiren können, wenn man ihn bereinigt, ist folgenes zu tun: Wenn du weitere Onlinebanking Konten hast, lasse sie sperren. der pc muss neu aufgesetzt und dann abgesichert werden 1. Datenrettung:
ich werde außerdem noch weitere punkte dazu posten. 4. alle Passwörter ändern! 5. nach PC Absicherung, die gesicherten Daten prüfen und falls sauber: zurückspielen. 6. werde ich dann noch was zum absichern von Onlinebanking mit Chip Card Reader + Star Money sagen.
__________________ |
18.12.2012, 13:20 | #3 |
| zBot auf dem Rechner... was tun Hallo marcusg,
__________________vielen Dank für die schnelle Antwort. Bevor wir weitermachen muß ich noch was mitteilen, worauf ich beim stöbern auf eurer Homepage aufmerksam geworden bin. Und zwar möchte ich darauf hinweisen dass ich diesen PC gewerblich nutze. Ich bin jedoch ein Einmann-unternehmen, bzw ein Einfrau-unternehmen und hab somit niemand der mir dabei helfen könnte, IT Abteilung ect.... Gib mir Bescheid, ob dass ein Problem ist oder nicht. Dann hätte ich noch ein paar Fragen/Infos bevor ich versuche mich durch die Anleitungen zu hangeln. Auch habe ich heute morgen noch einen Trojaner entdeckt, laut Malwarebytes: Trojan.Agent.IET a: Ich habe einen Computer von Dell mit Windows 7 Professional SP1 64 Bit b: vom Hersteller habe ich eine Reinstallations DVD...ist das die ich brauche um das Programm neu aufzuspielen... dann gibts noch eine Recource Media DVD mit Device drivers und Utilities und eine auf der steht Drivers and Dokumentation dann die Recovery CD von Trend Micro Worry Free Business.... (wovon ich aber nicht mehr soooo begeistert bin) c:was ist mit den infizierten Dateien die momentan in der Quaratäne sind....sind diese dann weg odser müssen die jetzt erst noch gelöscht werden..... d: Microsoft Office Home and Business 2010 und Adobe reader waren vorinstalliert und ich mußte die dann mittels mitgeliefertem Schlüssel aktivieren....ist das dann auch wieder so oder sind die Programme weg nach der Neuinstallation mittels Recovery CD Sorry für die vielen Fragen....aber das ist alles totales Neuland für mich.... |
18.12.2012, 14:40 | #4 |
/// Malware-holic | zBot auf dem Rechner... was tun Hi, na da du nen ein Mann betrieb bist, passt das schon. a: Ich habe einen Computer von Dell mit Windows 7 Professional SP1 64 Bit ist ja eig keine Frage b: vom Hersteller habe ich eine Reinstallations DVD...ist das die ich brauche um das Programm neu aufzuspielen... genau. Device drivers und Utilities und Drivers and Dokumentation instalierst du nach der Reinstalation des Betriebssystems. c:was ist mit den infizierten Dateien die momentan in der Quaratäne sind....sind diese dann weg odser müssen die jetzt erst noch gelöscht werden..... Nach der formatierung ist alles weg. Trend Micro : kannst du ja dann drauf verzichten, wenn es dir nicht zusagt. d: das müsste auc klappen, auf den CD's sind die ganzen vorinstalierten Programme drauf. Fragen sind schon ok, soll ja alles klappen, also, keine falsche Scheu :-)
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
19.12.2012, 14:09 | #5 |
| zBot auf dem Rechner... was tun Hallo markusg, ich konnte leider noch nicht starten.... zum einen warte ich auf Rückruf von einem Techniker der mit mir per Fernwartung nach dem Absichern des Computers mein Geschäftsprogramm wieder neuinstallieren soll und der ist anscheinend zur Zeit sehr beschäftigt und zum anderen mir auch noch sagen muß wie ich deren Daten sichere, denn die meinten das wäre nicht so einfach wie mit meinen persönlichen Daten.... da fällt mir aber noch ein.... gibts eine Alternative zu dem genannten Programm zum Sichern der Dateien... der Computer ist ja so noch zu benutzen oder zieht man sonst ggf infizierte Dateien mit??? kann ich überhaupt überprüfen ob ggf USB Sticks auf denen ich immer wieder mal was gespeichert habe infiziert sind...und mir dann auch sicher sein dass sie es nicht sind..... und wird es ein Problem geben mit dem Umstand dass ich 2 gespiegelte Festplatten habe oder braucht mich das nicht zu kümmern..... |
19.12.2012, 15:08 | #6 |
/// Malware-holic | zBot auf dem Rechner... was tun Hi, wir werden die konfiguration so machen, dass sich die Malware von den sticks nicht auf den PC übertragen kann. dann sicherst du am besten die benötigten Daten von den sticks, und formatierst die einmal. Die Datensicherung über Linux ist die sicherste Variannte, wenn das aber mit den geschäftsdaten nicht klappt, muss es halt per teamviewer passieren. Wegen der gespiegelten Platten: Das ist ein Backup des gesammten PC's? je nach dem wie alt dieses Backup ist, kann es natürlich schon den Zbot enthalten, deswegen müsste man sich dann überlegen, diese backups zu löschen, und nach PC absicherung neue zu erstellen.
__________________ --> zBot auf dem Rechner... was tun |
19.12.2012, 17:24 | #7 |
| zBot auf dem Rechner... was tun Hallo Also soweit ich das verstanden habe dient die 2te Festplatte wirklich der Sicherung des gesammten PCs..... um im Falle eines Ausfalls noch eine 2te zu haben, so dass nicht alle Daten weg sind. Zusätzlich sichere ich tägl die eingegeben Daten beim schließen des Geschäftsprogramms mit Hilfe dreier USB Sticks die ich im Wechsel benutze, wobei ich nicht immer jeden Tag einen neuen genommen habe, da die Daten die ich möglicherweise an diesem oder jenen Tag eingeben Tag habe minimal waren. Ich fürchte jedoch dass ich seit der Infektion jeden Stick schon mal benutzt habe. |
19.12.2012, 18:20 | #8 |
/// Malware-holic | zBot auf dem Rechner... was tun Hi wie gesagt, wir machen die Sticks leer, und formatieren die dann. Danach sichern wir ihn ab. wir sollten die Sicherungen, wenn du alle wichtigen Daten hast, dann aber von der externen Platte löschen, da wir nicht wissen, wie lange der Trojaner schon aktiv ist, mit der von mir vorgeschlagenen Konfiguration kannst du dann natürlich auch wieder Sicherungen erstellen, nur dass das System dann besser geschützt ist
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
19.12.2012, 19:08 | #9 |
| zBot auf dem Rechner... was tun Okay...jetzt versteh ich gar nichts mehr... neuer Stand der Dinge: jetzt hab ich einen Termin für Freitag mit dem Techniker und schließlich auch Kinderfrei, sonst geht hier gar nichts.... vorher sichere ich dann also schon mal meine Daten, wenn ich das mit Xubuntu oder wie das heißt hinbekomme; am Freitag dann die des Programms mit dem Techniker, dann Formatieren und Neuinstallation, schließlich PC Sicherung, nach deiner Anleitung, danach spielt er mir das per Fernwartung wieder drauf. die 2te Festplatte ist nicht extern sondern eingebaut und auf die kann niemand zugreifen, also zumindest ich nicht ........ wenn ich auf dem Desktop auf "Computer" klicke, sehe ich nur eine Festplatte..... Wie erstelle ich neue Backups? Auf dem Desktop ist so ein Programm Dell Backup and Recovery Manager... geht das damit? |
19.12.2012, 19:11 | #10 |
/// Malware-holic | zBot auf dem Rechner... was tun Ah jetzt verstehe ich was du meinst, du hast eine backup partition, von der aus wird dann das werkseitige Backup deines Gerätes zurück gespielt. aber das machen wir Freitag, erst mal die Datensicherung. Der Vorteil, wenn du in Zukunft ein Backup mit Paragon erstellst, brauchst du den Techniker nicht mehr, denn du hast dann ne Sicherung der kompletten Platte, mit den Daten deines Geschäftsprogramms.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
21.12.2012, 14:44 | #11 |
| zBot auf dem Rechner... was tun Hallo Marcusg, der Computer ist formatiert und neu aufgespielt. Einen Teil der Sicherung wie im Link beschrieben hab ich auch schon gemacht..... momentan ist der Techniker am Computer und spielt das Softwareprogramm drauf.... meine ganzen Programme, Office, Adobe ect fehlen auch noch.... wie überprüfe ich denn nun gleich die gesicherten persönlichen Daten, bevor ich sie wieder auf den Computer lade und wie formatiert man einen USB Stick.... ich glaube so etwas sagtest du.... ich hab übrigens auch die 2te Festplatte formatiert..... hoffe das war so korrekt.... |
21.12.2012, 14:46 | #12 |
/// Malware-holic | zBot auf dem Rechner... was tun Hi, erst mal den PC absichern, dann kommen die Sticks erst drann. als antimalware programm würde ich emsisoft empfehlen. diese haben für mich den besten schutz kostet aber etwas. http://www.trojaner-board.de/103809-...i-malware.html testversion: Meine Antivirus-Empfehlung: Emsisoft Anti-Malware insbesondere wenn du onlinebanking, einkäufe, sonstige zahlungsabwicklungen oder ähnlich wichtiges, wie zb berufliches machst, also sensible daten zu schützen sind, solltest du in sicherheitssoftware investieren. vor dem aktivieren der lizenz die 30 tage testzeitraum ausnutzen. kostenlos, aber eben nicht ganz so gut währe avast zu empfehlen. http://www.trojaner-board.de/110895-...antivirus.html sag mir welches du nutzt, dann gebe ich konfigurationshinweise. bitte dein bisheriges av deinstalieren die folgende anleitung ist umfangreich, dass ist mir klar, sie sollte aber umgesetzt werden, da nur dann dein pc sicher ist. stelle so viele fragen wie nötig, ich arbeite gern alles mit dir durch! http://www.trojaner-board.de/96344-a...-rechners.html Starte bitte mit der Passage, Windows Vista und Windows 7 Bitte beginne damit, Windows Updates zu instalieren. Am besten geht dies, wenn du über Start, Suchen gehst, und dort Windows Updates eingibst. Prüfe unter "Einstellungen ändern" dass folgendes ausgewählt ist: - Updates automatisch Instalieren, - Täglich - Uhrzeit wählen - Bitte den gesammten rest anhaken, außer: - detailierte benachichtungen anzeigen, wenn neue Microsoft software verfügbar ist. Klicke jetzt die Schaltfläche "OK" Klicke jetzt "nach Updates suchen". Bitte instaliere zunächst wichtige Updates. Es wird nötig sein, den PC zwischendurch neu zu starten. falls dies der Fall ist, musst du erneut über Start, Suchen, Windows Update aufrufen, auf Updates suchen klicken und die nächsten instalieren. Mache das selbe bitte mit den optionalen Updates. Bitte übernimm den rest so, wie es im Abschnitt windows 7 / Vista zu lesen ist. aus dem Abschnitt xp, bitte den punkt "datenausführungsverhinderung, dep" übernehmen. als browser rate ich dir zu chrome: Installation von Google Chrome für mehrere Nutzerkonten - Google Chrome-Hilfe anleitung lesen bitte falls du nen andern nutzen willst, sags mir dann muss ich teile der nun folgenden anleitung anpassen. Sandboxie Die devinition einer Sandbox ist hier nachzulesen: Sandbox Kurz gesagt, man kann Programme fast 100 %ig isuliert vom System ausführen. Der Vorteil liegt klar auf der Hand, wenn über den Browser Schadcode eingeschläust wird, kann dieser nicht nach außen dringen. Download Link: Sandboxie Download - Sandboxie 3.76 anleitung: http://www.trojaner-board.de/71542-a...sandboxie.html ausführliche anleitung als pdf, auch abarbeiten: Sandbox Einstellungen | bitte folgende zusatz konfiguration machen: sandboxie control öffnen, menü sandbox anklicken, defauldbox wählen. dort klicke auf sandbox einstellungen. beschrenkungen, bei programm start und internet zugriff schreibe: chrome.exe dann gehe auf anwendungen, webbrowser, chrome. dort aktiviere alles außer gesammten profil ordner freigeben. Wie du evtl. schon gesehen hast, kannst du einige Funktionen nicht nutzen. Dies ist nur in der Vollversion nötig, zu deren Kauf ich dir rate. Du kannst zb unter "Erzwungene Programmstarts" festlegen, dass alle Browser in der Sandbox starten. Ansonsten musst du immer auf "Sandboxed webbrowser" klicken bzw Rechtsklick, in Sandboxie starten. Eine lebenslange Lizenz kostet 30 €, und ist auf allen deinen PC's nutzbar. Weiter mit: Maßnahmen für ALLE Windows-Versionen alles komplett durcharbeiten anmerkung zu file hippo. in den settings zusätzlich auswählen: hide beta updates. Run updateChecker when Windows starts Backup Programm: in meiner Anleitung ist bereits ein Backup Programm verlinkt, als Alternative bietet sich auch das Windows eigene Backup Programm an: http://www.trojaner-board.de/82962-w...en-backup.html Dies ist aber leider nur für Windows 7 Nutzer vernünftig nutzbar. Alle Anderen sollten sich aber auf jeden fall auch ein Backup Programm instalieren, denn dies kann unter Umständen sehr wichtig sein, zum Beispiel, wenn die Festplatte einmal kaputt ist. Zum Schluss, die allgemeinen sicherheitstipps beachten, wenn es dich betrifft, den Tipp zum Onlinebanking beachten und alle Passwörter ändern bitte auch lesen, wie mache ich programme für alle sichtbar: Programme für alle Konten nutzbar machen - PCtipp.ch - Praxis & Hilfe surfe jetzt also nur noch im standard nutzer konto und dort in der sandbox. wenn du die kostenlose version nutzt, dann mit klick auf sandboxed web browser, wenn du die bezahlversion hast, kannst du erzwungene programm starts festlegen, dann wird Sandboxie immer gestartet wenn du nen browser aufrufst. wenn du mit der maus über den browser fährst sollte der eingerahmt sein, dann bist du im sandboxed web browser passwort sicherheit: jeder dienst benötigt ein eigenes, mindestens 12-stelliges passwort bei der passwort verwaltung und erstellung hilft roboform Passwort Manager, Formular Ausfueller, Passwort Management | RoboForm Passwort Manager anleitung: RoboForm-Bedienungsanleitung: Passwort-Manager, Verwalten von Passwörtern und persönlichen Daten
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
21.12.2012, 16:36 | #13 |
| zBot auf dem Rechner... was tun ich fürchte das wird noch eine lange Nacht..... gleich muß ich arbeiten....und der techniker ist immernoch auf dem computer..... gggrrrrr....... (hab nur ne rel langsame Internetverbindung).... werde mich dann mal durch deine Anleitung arbeiten.... was hälst du von Microsoft essentials als Virenschutz? Als Browser hab ich am liebsten Mozilla Firefox. Das mit der Sandbox hab ich nicht so ganz verstanden... was macht das Programm genau? Und wie war das nochmal mit dem überprüfen der Daten bevor ich sie wieder auf den Rechner spiele .... ist ua dafür das Panda programm geeignet?? Formatieren der USB Sticks hab ich gefunden. Wenigstens etwas...... Geändert von epeus2 (21.12.2012 um 17:12 Uhr) |
21.12.2012, 16:38 | #14 |
/// Malware-holic | zBot auf dem Rechner... was tun Hi du hast nen Firmen PC, da brauchst du besseren Schutz als MSE Deswegen rate ich dir, die 20 € jährlich in Emsisoft zu investieren. Sandboxie: eine Sandbox lässt ein Programm isuliert vom System laufen, fast alle änderungen, die in der Sandbox statt finden, werden niht auf dem PC übernommen. Wenn du dir zb eine Schadsoftware während des Browsens über Sandboxie fängst, kann diese keine änderungen am System vor nemen.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
21.12.2012, 17:19 | #15 |
| zBot auf dem Rechner... was tun Ich glaub so ungefähr hab ich das verstanden... ist das normal das ich mich erst neu einloggen muss, um deine Antwort lesen zu können...komisch..... meinen letzten Beitrag hab ich nochmal geändert....... da stand: "Und wie war das nochmal mit dem überprüfen der Daten bevor ich sie wieder auf den Rechner spiele .... ist ua dafür das Panda programm geeignet?? Formatieren der USB Sticks hab ich gefunden. Wenigstens etwas......" Das mit der AV Software überleg ich mir... ich weiß du hast ne Menge mehr Computerwissen als ich....aber sicher ist am Ende doch eh keines, oder? |
Themen zu zBot auf dem Rechner... was tun |
malwarebytes, sparkasse, trojaner, zbot |