Plagegeister aller Art und deren Bekämpfung: Trojanerproblem/*.vbs entdeckt
Hallo liebes Trojaner Forum, ich habe vor ca. 2 Tagen festgestellt dass auf meiner Festplatte eine .vbs Datei mit meinem Rechnernamen als Dateiname liegt. Nach dem Oeffnen der Datei per Rechtsklick-->Edit liest man in den ersten zwei Zeilen "'Mutation of Trojan virus. 'My name is DESERT420.vbs". Daraufhin habe ich mit Malwarebytes Anti-Malware einen QuickScan durchgefuehrt(logs nach dem Text) und mir wurden 3 infizierte Registryeintraege angezeigt, welche ich von MBAM entfernen liess. Heute habe ich nun alle Scans nach eurer Anleitung gemacht(http://www.trojaner-board.de/69886-a...-beachten.html) und moechte euch um Hilfe bitten.
Hallo ich bin smeenk und ich werde versuchen dir mit deinem Problem zu helfen
Systemscan mit ZOEK Bitte lade die zoek.exe von hier: http://hijackthis.nl/smeenk/
Bitte poste in deiner nächsten Antwort:
Hi smeenk,
vielen Dank schonmal fuer deine Hilfe, habe den Scan gemacht, hier die Logfile:
Öffne nochmal ZOEK und kopiere untenstehende Code in das Textfeld:
Poste mir das neue Log von Zoek. Downloade Dir bitte
Geändert von smeenk (25.04.2013 um 16:12 Uhr) |
Ich muss jetzt nochmal zur Uni und bin danach noch unterwegs. Werde heute Abend oder morgen Vormittag weiter deinen Schritten folgen und die Logs hochladen. Bis hierhin schonmal besten Dank fuer deine Zeit und bis Morgen
Kein Problem Eine Zip-datei soll beim laufen von Zoek.exe erstellt worden: z.b. C:\Documents and Settings\All Users\Desktop\sample__1851.zip Kannst Du diese Datei hier hochladen: daten-hoster.de - Daten kostenlos hochladen, speichern und teilen Nachher bekommst du eine Link, poste diesen Link hier in dein nächstes Beitrag. Die link in Code-Tags posten: [code] der Link hier [/code]
![]() | #7 |
So, heute kam ich endlich dazu mich um den Laptop zu kuemmern. Allerdings bekomme ich von daten-hoster keine Mail?!(liegt auch nicht im Spam) Wenn du nen alternativen Hoster hast, nur her damit Anbei schonmal die beiden Logfiles
ATTFilter Zoek.exe Version Updated 23-04-2013 Tool run by Administrator on Fri 04/26/2013 at 11:46:36.95. Microsoft Windows XP Professional 5.1.2600 Service Pack 3 x86 Running in: Normal Mode Internet Access Detected ==== Creating Sample_20130426_1147.zip ====================== Copied file C:\DESERT420.vbs to sample Copied file C:\WINDOWS\System32\DESERT420.vbs to sample Copied file C:\autorun.inf to sample Copied file C:\KLAUS.vbs to sample Copied file C:\Documents and Settings\All Users\Start Menu\Programs\Startup\Pidgin.lnk to sample sample\autorun.inf renamed to 4A578315DA675E4794338D824AA8AA61 sample\DESERT420.vbs renamed to CABA1458963FE92185FA5DA684EB175C sample\KLAUS.vbs renamed to 3F5C06D9738935DC5B4B1CBAF55317AB sample\Pidgin.lnk renamed to 73BDAAC8C07846C55F4736E3F5A3884D C:\Documents and Settings\All Users\Desktop\sample_20130426_1147.zip created successfully ==== Registry Fix Code ====================== Windows Registry Editor Version 5.00 [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "Yontoo Desktop"=- ==== Deleting Files \ Folders ====================== "C:\DESERT420.vbs" deleted "C:\autorun.inf" deleted "C:\KLAUS.vbs" deleted "C:\Documents and Settings\All Users\Start Menu\Programs\Startup\Pidgin.lnk" deleted ==== Files Found C:\*.vbs ====================== 2001-08-23 10:00:00 15860 ----a-w- 5CED90627A04EC02F5023816CDBB69BA C:\WINDOWS\system32\prnqctl.vbs 2001-08-23 10:00:00 15860 -c--a-w- 5CED90627A04EC02F5023816CDBB69BA C:\WINDOWS\system32\dllcache\prnqctl.vbs 2001-08-23 10:00:00 167219 ----a-w- 65771F818306EEBBCBE4ABD9BF01AE1B C:\WINDOWS\system32\pagefileconfig.vbs 2001-08-23 10:00:00 167219 -c--a-w- 65771F818306EEBBCBE4ABD9BF01AE1B C:\WINDOWS\system32\dllcache\pagefile.vbs 2001-08-23 10:00:00 21527 ----a-w- CDCAA536A14C6564F1EFD304DCBA773F C:\WINDOWS\system32\prnjobs.vbs 2001-08-23 10:00:00 21527 -c--a-w- CDCAA536A14C6564F1EFD304DCBA773F C:\WINDOWS\system32\dllcache\prnjobs.vbs 2001-08-23 10:00:00 25415 ----a-w- 5E1178ECAAC473B2E50F3D6F09794D62 C:\WINDOWS\system32\prndrvr.vbs 2001-08-23 10:00:00 25415 -c--a-w- 5E1178ECAAC473B2E50F3D6F09794D62 C:\WINDOWS\system32\dllcache\prndrvr.vbs 2001-08-23 10:00:00 29454 ----a-w- 55EB62F65989F8807D4E6489B8EABA95 C:\WINDOWS\system32\prnport.vbs 2001-08-23 10:00:00 29454 -c--a-w- 55EB62F65989F8807D4E6489B8EABA95 C:\WINDOWS\system32\dllcache\prnport.vbs 2001-08-23 10:00:00 32546 ----a-w- 4460B82D83B9EC9E47489B26CA4E80C1 C:\WINDOWS\system32\prnmngr.vbs 2001-08-23 10:00:00 32546 -c--a-w- 4460B82D83B9EC9E47489B26CA4E80C1 C:\WINDOWS\system32\dllcache\prnmngr.vbs 2001-08-23 10:00:00 35755 ----a-w- 478A1DAC75FE6C1BFCD873A4D212401A C:\WINDOWS\system32\prncnfg.vbs 2001-08-23 10:00:00 35755 -c--a-w- 478A1DAC75FE6C1BFCD873A4D212401A C:\WINDOWS\system32\dllcache\prncnfg.vbs 2001-08-23 10:00:00 3708 ----a-w- CDF815D1673A0A030D36A39E98CC00BD C:\WINDOWS\system32\pubprn.vbs 2001-08-23 10:00:00 3708 -c--a-w- CDF815D1673A0A030D36A39E98CC00BD C:\WINDOWS\system32\dllcache\pubprn.vbs 2001-08-23 10:00:00 97965 ----a-w- 39660B8AB452876C12CE3981314B12A0 C:\WINDOWS\system32\eventquery.vbs 2001-08-23 10:00:00 97965 -c--a-w- 39660B8AB452876C12CE3981314B12A0 C:\WINDOWS\system32\dllcache\evtquery.vbs 2013-04-26 09:47:55 1003230 ----a-w- CABA1458963FE92185FA5DA684EB175C C:\DESERT420.vbs 2013-04-26 09:47:55 1003230 ----a-w- CABA1458963FE92185FA5DA684EB175C C:\WINDOWS\system32\DESERT420.vbs Code:
ATTFilter # AdwCleaner v2.202 - Logfile created 04/27/2013 at 13:10:57 # Updated 23/04/2013 by Xplode # Operating system : Microsoft Windows XP Service Pack 3 (32 bits) # User : Administrator - DESERT420 # Boot Mode : Normal # Running from : C:\Documents and Settings\Administrator\Desktop\adwcleaner.exe # Option [Delete] ***** [Services] ***** ***** [Files / Folders] ***** ***** [Registry] ***** Key Deleted : HKCU\Software\InstallCore Key Deleted : HKLM\SOFTWARE\Classes\AppID\{CFDAFE39-20CE-451D-BD45-A37452F39CF0} Key Deleted : HKLM\SOFTWARE\Classes\AppID\YontooIEClient.DLL Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{10DE7085-6A1E-4D41-A7BF-9AF93E351401} Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{7E84186E-B5DE-4226-8A66-6E49C6B511B4} Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{80922EE0-8A76-46AE-95D5-BD3C3FE0708D} Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE} Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{FE9271F2-6EFD-44B0-A826-84C829536E93} Key Deleted : HKLM\SOFTWARE\Classes\Interface\{10DE7085-6A1E-4D41-A7BF-9AF93E351401} Key Deleted : HKLM\SOFTWARE\Classes\Interface\{1AD27395-1659-4DFF-A319-2CFA243861A5} Key Deleted : HKLM\SOFTWARE\Classes\TypeLib\{D372567D-67C1-4B29-B3F0-159B52B3E967} Key Deleted : HKLM\SOFTWARE\Classes\YontooIEClient.Api Key Deleted : HKLM\SOFTWARE\Classes\YontooIEClient.Api.1 Key Deleted : HKLM\SOFTWARE\Classes\YontooIEClient.Layers Key Deleted : HKLM\SOFTWARE\Classes\YontooIEClient.Layers.1 Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{DF7770F7-832F-4BDF-B144-100EDDD0C3AE} Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{889DF117-14D1-44EE-9F31-C5FB5D47F68B} Key Deleted : HKLM\Software\Tarma Installer ***** [Internet Browsers] ***** -\\ Internet Explorer v6.0.2900.5512 [OK] Registry is clean. -\\ Mozilla Firefox v20.0.1 (de) File : C:\Documents and Settings\Administrator\Application Data\Mozilla\Firefox\Profiles\qi52n93s.default\prefs.js [OK] File is clean. ************************* AdwCleaner[S1].txt - [2081 octets] - [27/04/2013 13:10:57] ########## EOF - C:\AdwCleaner[S1].txt - [2141 octets] ########## Geändert von Flaex91 (27.04.2013 um 12:28 Uhr) Grund: Ergaenzung |
![]() | #8 |
Versuch diese mal: Gratis bestanden delen en uploaden via Mijn Bestand! (ist niederländisch aber wird wohl klappen, denke ich Öffne nochmal ZOEK und kopiere untenstehende Code in das Textfeld:
Poste mir das neue Log von Zoek.
![]() | #9 |
Hat funktioniert
ATTFilter hxxp://www.mijnbestand.nl/Bestand-THEP7ZAMLHGZ.zip und neueste Zoek Logfile: Code:
ATTFilter Zoek.exe Version Updated 23-04-2013 Tool run by Administrator on Sat 04/27/2013 at 13:47:42.51. Microsoft Windows XP Professional 5.1.2600 Service Pack 3 x86 Running in: Normal Mode Internet Access Detected ==== Deleting Files \ Folders ====================== "C:\DESERT420.vbs" not deleted After Reboot ==== Deleting Files / Folders ====================== "C:\DESERT420.vbs" not found Geändert von Flaex91 (27.04.2013 um 12:47 Uhr) Grund: link korrektur |
![]() | #10 |
Es ist möglich dass diese VBS-Dateien auch auf eine oder mehrere USB-sticks stehen, beim verwenden wird es vielleicht automatisch wieder auf dein Rechner installiert. Autorun ist eine Funktion von Windows die ausgeführt wird, wenn ein neues externes Medium an den Rechner angeschlossen wird:
Externe Medien desinfizieren und absichern Schalte Antiviren-Programm und Firewall ab, da der Flash_Disinfector irrtümlich von manchen Anti-Virus-Programmen als Schädling erkannt wird, was er aber nicht ist. Lade Flash Disinfector von sUBs herunter und speichere die Datei auf Deinem Desktop.
![]() | #11 |
So, Flashdisinfector hab ich auch laufen lassen, allerdings ist nach dem Neustart immernoch eine 420Desert.vbs und eine Autorun.inf auf dem USB Stick, gleiches bei der externen Festplatte.
![]() | #12 |
Kannst du die 420Desert.vbs-dateien manuell löschen?
![]() | #13 |
jop, habe gerade beide geloescht und den papierkorb geleert. Wenn ich meinen USB Stick anschliesse erhalte ich in unregelmaessigen abstaenden folgende warnmelmdung
ATTFilter hxxp://imgur.com/6KbocWK |
Ich fand dieser Lösung:
![]() | #15 |
ah, vielen dank ist wegen der .vbs noch irgendetwas zu machen?
