|
Plagegeister aller Art und deren Bekämpfung: XP-Tower mit Bundespolizei-TrojanerWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
26.03.2013, 13:30 | #1 |
| XP-Tower mit Bundespolizei-Trojaner Als erfahrener Computer-Nutzer bekam ich vor zwei Wochen von einem hilfesuchenden Verwandten einen bundespolizei-trojaner-verseuchten Rechner mit Windows XP. Ich möchte den Rechner nicht komplett bereinigen. Stattdessen möchte ich:
Wo finde ich Tipps oder Anleitungen für meine notwendigen ersten Schritte?
Geändert von fmeyer (26.03.2013 um 13:57 Uhr) Grund: Klammern vergessen |
26.03.2013, 14:04 | #2 | ||||
/// Winkelfunktion /// TB-Süch-Tiger™ | XP-Tower mit Bundespolizei-Trojaner Hallo und
__________________Zitat:
Zitat:
Und würdest du auf einem anderen Wege besser helfen, kommt aber drauf an ob Windows auf dem betroffenen Rechner komplett gesperrt ist oder noch mit anderen Benutzerkonten bzw im abgesicherten Modus mit Netzwerktreibern bedienbar ist Zitat:
Zitat:
__________________ |
26.03.2013, 14:39 | #3 | |
| XP-Tower mit Bundespolizei-TrojanerZitat:
Abgesicherter Modus mit Eingabeaufforderung funktioniert. Ich konnte sogar taskmgr starten. Der Trojaner stört dabei bisher nicht. Da ist auch noch ein Administrator-Konto, mit dem ich mich bisher noch nicht angemeldet habe. (Ich warte lieber vorerst, bevor ich dem Trojaner Gelegenheit gebe es auch noch zu befallen.) Ich habe aber auch eine Knoppix 3.1 aus dem Jahr 2006. Was wäre jetzt empfehlenswert, ohne zu große Risiken einzugehen? Was kann ich an der Eingabeaufforderung jetzt am besten machen? Geändert von fmeyer (26.03.2013 um 15:31 Uhr) Grund: Neuer Ansatz - Eingabeaufforderung nutzen. |
26.03.2013, 16:08 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | XP-Tower mit Bundespolizei-Trojaner Kannst du aus dem abgesicherten Modus einen Browser starten? taskmgr.exe geht ja. Versuch da rüber mal zB firefox.exe zu starten. Wenn das geht bitte mal ein Log mit OTL.exe machen:
__________________ Logfiles bitte immer in CODE-Tags posten |
27.03.2013, 02:02 | #5 |
| XP-Tower mit Bundespolizei-Trojaner Danke für die ersten Hilfen! Morgen mache weiter. Aber mich würde vorher interessieren, ob OTL etwas löscht. Ich würde gerne immer vorher wissen, ob die eingesetzten Hilfsprogramme nur "schauen" oder auch "verändern" bzw. "löschen". (Natürlich versuche ich auch in der Doku der Programme etwas zu finden, aber das ist mühsam.) (Speziell wäre ich daran interessiert, des angezeigten Trojaner-Bildschirms mit der Bußgeld-Forderung habhaft zu werden - bestimmt ist das eine versteckte Bilddatei. Es wäre schade, wenn dieselbe im Zuge der Trojaner-Beseitigung verloren ginge. Ich brauche das Bild zu Demonstrations-Zwecken - natürlich habe ich schon die Fotos, aber die sind nicht gut.) Wie gesagt - die Scan-Logs mache ich morgen (bzw. heute vormittag). Erfahre ich immer vorher, bevor etwas gelöscht wird? |
27.03.2013, 02:09 | #6 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | XP-Tower mit Bundespolizei-Trojaner Nein, OTL macht in diesem ersten Schritt nur eine Momentaufnahme Tools, die sofort etwas entfernen wenn sie fündig werden, sollen auch nur eingesetzt werden, wenn dazu von einem Helfer aufgefordert. Sonst ist das zu riskant, dass sich eine Laie etwas zerschießz. Darunter fällt v.a. Combofix! Also bitte erstmal nur das Log von OTL machen wenn möglich Zitat:
__________________ --> XP-Tower mit Bundespolizei-Trojaner |
27.03.2013, 12:37 | #7 |
| XP-Tower mit Bundespolizei-Trojaner Das Datum auf dem betroffenen Computer hatte ich es aus Sicherheitsüberlegungen im BIOS gestern auf einen Tag nach dem Befall zurück gesetzt (d. h. am 26.03.2013 steht es auf 04.03.2013). (Der Trojaner setzt ja eine Frist - ob das nur Fake ist, weiß ich nicht sicher.) Danke, jetzt sind die OTL-Logdateien fertig. (RAR im Anhang, da sonst zu groß. Ich hoffe das RAR-Format ist OK, sonst könnte ich auch zippen.) In welchen Zeilen ist etwas Auffälliges zu sehen? (Gibt es eine sogenannte GVU-Trojaner-Version zu erkennen?) Ich habe noch etwas probiert: C:\Programme\Mozilla Firefox\firefox.exe ließ sich auch starten. C:\>explorer.exe (Enter) führte jedoch zur Anzeige des Trojaners. Nach einem Neustart half zwar die Taste F8 (für Startoptionen) nichts, Windows XP startete einfach normal, doch merkwürdigerweise lässt sich der Computer jetzt längere Zeit normal benutzen, ohne dass der Trojaner sich meldet. Ich denke aber, die Gefahr ist noch nicht vorüber. Wie kann es weitergehen? Geändert von fmeyer (27.03.2013 um 13:11 Uhr) |
27.03.2013, 16:04 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | XP-Tower mit Bundespolizei-TrojanerFixen mit OTL
Code:
ATTFilter :OTL SRV - (winmgmt) -- C:\Dokumente und Einstellungen\User\6148020.dll (Microsoft Corporation) O4 - Startup: C:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\runctf.lnk = C:\WINDOWS\system32\rundll32.exe (Microsoft Corporation) :Files C:\Dokumente und Einstellungen\User\6148020.dll C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\0208416.js C:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\runctf.lnk C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\0208416.pad ipconfig /flushdns /c :Commands [resethosts]
Prüf bitte nach dem FIx ob sich Windows wieder normal starten lässt ohne Blockade
__________________ Logfiles bitte immer in CODE-Tags posten |
27.03.2013, 18:54 | #9 |
| XP-Tower mit Bundespolizei-Trojaner Danke - nun scheint die Gefahr schon eher gebannt zu sein! Den Parameter von ipconfig "/c" verstehe und kenne ich nicht. Oder ist er nicht für ipconfig, sondern für OTL? Die Logdatei "03042013 052332.log" ist im Anhang. Die als "not found" gekennzeichneten Dateien waren vorhanden. Ich habe sie versehentlich verschoben (statt kopiert), dann zurück kopiert, also letztlich bewegt - und nun sind sie aus ihren Ursprungsordnern verschwunden. Ich habe sie noch (umbenannt) auf einem Stick. Wurde nun schon etwas gelöscht? (Meinen Trojaner-Bildschirm als Bilddatei brauche ich wohl nicht mehr, ich habe eine exakte Kopie (bis auf die IP-Daten) schon im Internet gefunden.) Ein Neustart wurde nicht verlangt (ist das ein Fehler?) obwohl im Skript ja [resethosts] zu lesen war. Ich habe trotzdem neu gestartet und der GVU-Trojaner meldet sich nicht mehr. Vielen Dank für die Begleitung! Ist das Problem schon gelöst oder gibt es noch weiteres zu tun / zu beachten? |
28.03.2013, 07:34 | #10 |
| XP-Tower mit Bundespolizei-Trojaner Im meinem vorigen Beitrag ist das Ergebnis des Codes aus der Textbox in der OTL-Codebox. Vielleicht ist der Schritt erfolgreich verlaufen und alles OK. Da ich aber wohl unerlaubterweise (und schuldbewusst) selbst an den gefundenen Dateien herumgeschoben und -kopiert habe, bin ich unsicher, ob und wie ich mit Ihrer Hilfe die Trojanerbeseitigung ordentlich zuende bringen kann. Sollte ich nochmal einen Scan mit OTL machen? Oder ist alles OK? Der Ordner C:\_OTL der ja auch die Malware-Dateien enthält, existiert noch. Vielleicht sind noch weitere Scans zu machen? Im Anhang sind die Inhalte aufgelistet (via MS-DOS Befehl "dir /s") von C:\_OTL und von dem USB-Stick, mit dem ich Dateien von und zum schadhaften PC übertrage. Damit wird transparent was von den bisher gefundenen Malware-Dateien wo noch vorhanden ist. An dem Ordner C:\_OTL habe ich nichts verändert und auch nicht an dem Skript aus der Textbox. Ich habe alle Anweisungen befolgt. Lediglich bevor ich dieses Skript bekam, hatte ich die gefundenen Dateien selbst aufgesucht und versucht auf meinen Trojanerbeseitigungs-USB-Stick (in den Ordner "Backup von ..." zu kopieren. Ich wäre Ihnen dankbar, wenn wir (jetzt oder vielleicht erst nach Ostern) diese Aktion fortsetzen und ordentlich beenden könnten. |
28.03.2013, 12:47 | #11 |
/// Winkelfunktion /// TB-Süch-Tiger™ | XP-Tower mit Bundespolizei-Trojaner Bevor wir uns an die weitere Arbeit machen, möchte ich dich bitten, folgende Punkte vollständig und aufmerksam zu lesen.
Note: Sollte ich drei Tage nichts von mir hören lassen, so melde dich bitte in diesem Strang => Erinnerung an meinem Thread. Nervige "Wann geht es weiter" Nachrichten enden mit Schließung deines Themas. Auch ich habe ein Leben abseits des Trojaner-Boards. Rootkitscan mit GMER Bitte lade dir GMER herunter: (Dateiname zufällig)
Tauchen Probleme auf?
Anschließend bitte MBAR ausführen: Malwarebytes Anti-Rootkit (MBAR) Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinem Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers Und bitte die Logs nicht anhängen! Lesestoff: Posten in CODE-Tags Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
__________________ Logfiles bitte immer in CODE-Tags posten |
28.03.2013, 18:46 | #12 |
| XP-Tower mit Bundespolizei-Trojaner Auch ich bearbeite meine Aufgaben sehr gewissenhaft und umsichtig. Ich lese erst bevor ich handele. Ich vermeide, irgendwo "dazwischen zu funken". Gmer: Gmer lief problemlos unter einem zufälligem Dateinamen. Gmer.txt liegt jetzt auf dem Desktop. Mit OK wurde GMER aber nicht beendet, sondern nur die Logdatei gespeichert. Mit der Schaltfläche "Exit" habe ich GMER beendet. Netz-Zugang: AVIRA ist nicht zu sehen. Ich weiß nicht, wer oder was es ausgeschaltet hat. Ins Netz gehe ich mit dem Rechner aber noch nicht - erst nach Aufforderung oder wenn dieser Thread hier erfolgreich beendet ist. (Zum Glück konnte ich alle privaten Dateien inzwischen sichern. Neuaufsetzen wäre möglich. Aber ich habe noch mindestens eine weitere Woche Zeit, diesen Fall nach Trojaner-Board-Vorgehensweise zuende zu führen.) Malwarebytes: Ich möchte mit dem verseuchten Rechner noch nicht ins Netz, weil AVIRA von Unbekannten ausgeschaltet wurde. Daher möchte ich Malwarebytes aktualisieren, bevor ich es auf den betroffenen PC transferiere. Anderslautenden Anweisungen hierzu werde ich aber Folge leisten. Ich versuche jetzt mit der mbar-ZIP-Datei erstmal auf meinem Internet-Rechner klar zu kommen. Leider meldet schon der Start auf meinem Internet-Rechner ein Problem: "DDA driver was not installed which may be caused by rootkit activity. Do you want to reboot the computer to install DDA driver (Scan will continue after reboot)?" Ich melde mich, wenn ich weiter weiß. Wenn ich AVIRA problemlos einschalten kann, werde ich vielleicht doch schon jetzt mit dem betroffenen Rechner für das benötigte Update von mbar kurz ins Netz gehen. Geändert von fmeyer (28.03.2013 um 19:30 Uhr) Grund: Irrtum und Tippfehler beseitigt. |
29.03.2013, 01:11 | #13 |
/// Winkelfunktion /// TB-Süch-Tiger™ | XP-Tower mit Bundespolizei-Trojaner Bitte das Log von GMER posten Den betroffenen Rechner komplett ohne Internetzugang zu analysieren geschweige denn zu bereinigen ist eine aufwändige und umständliche Sache, wenn du diesem System eh nicht mehr vorn und hinten nicht mehr traust dann setze es bitte einfach neu auf.
__________________ Logfiles bitte immer in CODE-Tags posten |
30.03.2013, 14:45 | #14 |
| XP-Tower mit Bundespolizei-Trojaner Ach so, es hatte den Anschein, das Gmer-Log soll nur auf den Desktop abgelegt werden. Hier ist es: [CODE] GMER Logfile: Code:
ATTFilter GMER 2.1.19155 - hxxp://www.gmer.net Rootkit scan 2013-03-05 05:08:44 Windows 5.1.2600 Service Pack 3 \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T1L0-c HDT722516DLAT80 rev.V43OA96A 153,39GB Running: sc8t0rs5.exe; Driver: C:\DOKUME~1\User\LOKALE~1\Temp\kggyypoc.sys ---- Kernel code sections - GMER 2.1 ---- .text C:\WINDOWS\system32\DRIVERS\nv4_mini.sys section is writeable [0xF5A80360, 0x354C5F, 0xE8000020] ? System32\Drivers\hiber_WMILIB.SYS Das System kann den angegebenen Pfad nicht finden. ! ---- Devices - GMER 2.1 ---- AttachedDevice \FileSystem\Ntfs \Ntfs PGPsdk.sys AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 PGPsdk.sys AttachedDevice \Driver\Kbdclass \Device\KeyboardClass1 PGPsdk.sys AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume1 snapman.sys AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume2 snapman.sys AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume3 snapman.sys ---- Disk sectors - GMER 2.1 ---- Disk \Device\Harddisk0\DR0 unknown MBR code ---- EOF - GMER 2.1 ---- Ebenso habe ich jetzt eine Mbar Logdatei erstellt. (Hierfür habe ich ein MBAR verwendet, dass zuvor auf einem anderen Computer auf den neuesten Stand gebracht wurde): Code:
ATTFilter Malwarebytes Anti-Rootkit BETA 1.01.0.1021 www.malwarebytes.org Database version: v2013.03.29.14 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 User :: USER-1F0F481DC8 [administrator] 07.03.2013 01:13:03 mbar-log-2013-03-07 (01-13-03).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 25894 Time elapsed: 54 minute(s), 17 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 0 (No malicious items detected) (end) (Es wäre allerdings vorstellbar, dass der Besitzer bei einem Produkt-Update auf die neue AVIRA-Version 2013 nach Deinstallation der alten Version 2012 unterbrochen wurde, den Computer nach halb fertiger Arbeit in ungeschütztem Zustand verließ und dann vergessen hatte, die neue AVIRA-Version zu installieren bevor er das Internet benutzte.) Soll ich AVIRA jetzt installieren, bevor alles fertig ist? Oder lieber abwarten, was noch zu scannen / zu untersuchen ist? (Ganz ohne AVIRA gehe ich damit wirklich ungern ins Internet.) |
30.03.2013, 16:08 | #15 |
/// Winkelfunktion /// TB-Süch-Tiger™ | XP-Tower mit Bundespolizei-Trojaner Nein nichts installieren bevor wir hier fertig nicht sind aswMBR Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). TDSS-Killer Downloade dir bitte TDSSKiller.exe und speichere diese Datei auf dem Desktop
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu XP-Tower mit Bundespolizei-Trojaner |
alter, anderen, anleitung, aufsetzen, betriebssystem, bios, boot-stick, booten, einfach, festplatte, gelöscht, ide, karte, komplett, löschen, neue, neuen, platte, rechner, stick, system, tipps, trojaneridentifikation, version, windows, woche, wochen |