Log-Analyse und Auswertung: Spionagesoftw. verusacht Gmerscanabsturz
Tag Deutschland aus Norwegen, hab seit ca einem Jahr das Gefühl auf meiner Kiste nicht alleine zu sein und Thunderbird, Firefox, sipgate, mic,webcam, mitlesen/mithören/sehen. Mein PC ist ein AMD 4Core, W7 64 ultimate/ von norweg Premium. upgegratet/ Speedtouch780WLT->Telenor,Nortenitsecurity., aktuell keine Spam-, Virus- meldung. Nach löschen einer generische Anmeldung erkannte ich meinen Destop nicht mehr wieder. Nach löschen einer IPC$ Freigabe hatte ich ein Admin/Admingr-mitgliedsKonto mehr sichtbar mit den bekannten Desktopveränderungen und im ominösen Admink.-ordner ein leeres Traclog gefunden. letzteres hat mich wachgerüttelt. Meine Reaktionen: Heimnetzwerk, Ras, Remote, P2P, Fehlerbericht, wmpnetzwerkfreig.- dienste auf deaktiviert/manuell gestellt. habe als Admin nur eingeschränkte Dateifreigaben und Gmer-scan stürtz ab mit bluescr. Mein Wusch ist es den generellen Dateizugriff wieder zu erlangen und die Reste der Spionagesoftware zu beseitigen von den vermuteten mehreren Eindringlingen. Den Eindringlingen hatte ich mit einem offenen Nodpadfile auf Desktop mit Anzeige gedroht und deren Identifizierung über die Logfileserver meines Providers. Das hat funktioniert. Die Eindringlinge nutzten nur normale offizielle Softw. bzw. deren Lücken und darum sind sie IT-Profis. Meine User-Kenntnisse haben diesen Level nicht, darum bitte ich euch mir zu helfen. Gruß Ralf
Hast du noch weitere Logs (mit Funden)? Malwarebytes und/oder andere Virenscanner, sind die jemals fündig geworden?

Ich frage deswegen nach => http://www.trojaner-board.de/125889-...tml#post941520

Bitte keine neuen Virenscans machen sondern erst nur schon vorhandene Logs posten!
hallo cosinus,

mir ist schon klar, dass es sich wie in einem oo7 Film anhört. Mein Teime Freeze password wurde auch geknackt, sprich verändert. Weil ich es auch nicht recht glauben kann, war ich unvorsichtig, hatte nicht den Zugriff auf Dateien gesperrt, Jetzt auch nicht.
Ich hoffe du hast die OTL-logs gesehen. Ist der zweite Versuch, Atworten zu deinen Fragen unter den Logs

Gruß Ralf

OTL Logfile:
![]() | #4 | |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Spionagesoftw. verusacht Gmerscanabsturz Und warum genau hast du jetzt eine Ultimate Edition? Warum genau brauchst du die gerade? Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #5 |
Guten Morgen Cosinus,

noch mal, Ultimate gibt mir die Möglichkeit meine Systemsprache zu wählen, versuch du mal norwegische Systemsprache aus der Computerverwaltung zu verstehen, mein norwegisches Premium konnte ich nicht mal englisch mit Bordmitteln beibringen. hab dann irgendwann eine Anleitung mit CMD und langpack im Internet gefunden und hat funktioniert, über die erweiterten Netzwerkfähigkeiten/ Konntrollmöglichkeiten bin ich auch nicht sauer, brauch ich aber eigentlich nicht und versteh ich auch noch nicht, aber 50€ in DE wars mir wert, richtiges deutsch.

Die von dir gezeigte IP ist meine feste DSLModem/ Wlan-Router Adresse von meinem Provider Telenor, meine PC IP= . Wlan hab ich auf Router abgeschaltet.

Meine Kiste ist 100% Privat, mein Kommunikationszentrum für DE/ NO telefon,email,Zeitung, Bank, Ämter. (wohne außerhalb der zivillation/ Wald) Und benutze ihn natürlich zum schlau machen. Zur Zeit interessiert mich Projektplanungssoftware hab mir was zusammengesucht, aber keine Zeit zum testen. Leider sind die Vikinger sehr unorganisiert, da wollen dann 5 Gewerke zur selben Zeit, am selben Platz arbeiten.

Ich hab nicht mal MS-Office(nur vorinstal. Startpack), benutze OpenOFF. wegen dem norw.Wörterbuch.

Erklär mir deine Hartnäckigkeit mit Büro-UNI-PC. Ich hab mal in Oslo eine UNI angesurft, um zu sehen ob es in NO ein Bürgerliches Gesetzbuch gibt, ist aber der einzige UNI-Kontakt. Ich hab zwei EGO-shuter, aber keine Kundenverwaltung, Auftragsverfolgung, Kundenkorrenzpodenz oder ähnliches auf meinem PC.!!!?

In meinem Betonbau-Konzern, in dem ich arbeite, läuft alles über Citrix und ist schwer geschütz.

Meine uneingeladene Besucher sind weg und deren Reste lassen GMER abstürzen. Das ist mein Problem, denn im Backgroudtrafik läuft außer akamaitechnologies noch mac- adr ohne Programmnamen Zeugs, das ich nicht identifizieren Kann, eben auch nur kurzes Erscheinen auf dem Recourcemon. Gibt es logs zum Netzwerktraffik/oder Aufgabenplanung, in denen ich nachsehen kann ?

Ich glaube nicht an ein ständiges Datenabziehen.

ich wünsch dir einen trockenen Freitag, inclusive Wochenende

Gruß Ralf
![]() | #6 |
Ich muss nochmal nachhaken: hat jemals ein Virenscanner auf deinem System einen Fund gemeldet? Wenn ja bitte alle Logs dazu posten
__________________ --> Spionagesoftw. verusacht Gmerscanabsturz |
![]() | #7 |
Hallo Cosinus,

vor längerer Zeit zwei-drei Trojaner, hab keine logs mehr. In den letzten Tagen nur Tracking cockies unterschiedlichster Art, mit Spyhunter gelöscht.

Aber ich habe schon geschrieben, dass die Eindringlinge nicht über Vierenzeugs reinkommen. Hab gerade ein Loch beseitigt. Meine Systemumgebungsvariable war auf Jawa 6 !!! gesetzt. Hatte JRE7 installiert, JRE6 abinstaliert, aber der JRE6 ordner ist erhalten geblieben, ist jetzt alles auf JRE7 gesetzt, hatte mich schon gefragt, warum das normale einloggen in meine Bank nicht funktionierte (seid 2 Monaten)

habe noch mal in meinen Netzwerktrafik die IPs geprüft (tracerroute) einige funktionieren nicht mehr richtig, sie sind nicht mehr maskiert und jetzt grau . und ich lande bei ocsp.ams1.verisign.com US, m-online.net ist DE und läuft ins leere, le100.net, und telecom, telenor via Kopenhagen, Düsseldorf, Frankfurt via Paris als inter.enst.fr.

Ich denke du weißt, was ich denke. Da nach oben spucken nicht besonders klug ist, halte ich die Füße still und denke über virtuelle Maschinen nach oder vidalia Bundle.

Ich habe mich auch in die Admingruppen eingetragen, hoffe auf mehr Zugriffsrechte. Habe ich die, filze ich alle Ordner und kill die Jawa-files. Dann setze ich Thunderbird und Firefox neu auf. Den Mediakram muß ich mir noch überlegen.Falls du auch noch eine Idee hast zur Mediasäuberung, oder wie werde ich die akamaischeiße los, schreibe mir ruhig. Das "erden" in etc,hosts hat nichts gebracht.

Ich denke aber trotz dem, der Fall ist gelöst, ab jetzt nur noch Arbeit. Schade das ich meine TB und FF sicherungen nicht verwenden kann, wegen versäuchter Profile. Ports schließen wäre auch noch eine option. In ein paar Tagen werde ich ein Imageabbild machen können, will ja nicht alles doppelt machen.

dir einen schönen Feierabend und WE

Gruß Ralf
![]() | #8 | |||
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Spionagesoftw. verusacht Gmerscanabsturz Ich versteh immer noch nicht, warum genau du von "Spionagesoftware" bzw von einem kompromittierten Rechner ausgehst. Zitat:
Wenn du deine Software nicht aktuell hälst trägst eine gewisse Mitschuld, dann müssen keine Superproficracker ran, üblicherweise werden Sites mit Expoits bestückt, die alte verwundbare Versionen vom Browser und/oder den Plugins ausnutzen (Plugins sind zB PDF-Reader-Browserplugin, JavaRE, Flashplayer) - aber gezielte Angriffe sind das nicht. Das ist einfach abwarten, bis der nächste mit seiner schlecht gewarteten Kiste zu Besuch kommt. Da bringt auch ein Virenscanner nichts mehr wenn durch alte Software alle Türen sperrangelweit offen stehen. Downloade Dir bitte ![]()
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #9 |
Hallo Cosinus,

hatte noch vergessen, in der Gruppe user hatte ich noch zwei "NT-Autoritäten" (S-1-5-11/4) gefunden, nehme mal an das es physische Adr. sind, hab sie rausgeschmissen. Hab mich schon gefragt was die IP-Adr. mit :: sind, das sind doch IPv6 Adressen, Die brauch man doch nur ,wenn die Adr. nicht ausreichen, werde es deinstallieren.

Gruß Ralf

Hallo Sry,

IPC$ ist eine generelle Remote freigabe und kann nur temp gelöscht werden. Beim nächsten Start... Was der service mit Router und Firewall zu tun hat ist ???

meine Software ist aktuell, Router Passwordgeschützt und Norten hat eine Firewall, weil du mir ja auch plugins erklärst. Die Nummer mit der Jre6 hätte ich früher finden können, das ist meine Schuld, aber es sind keine möchtegern Hacker, weil nur Info abgreifen ? ohne sich bmerkbar zu machen? Viren hatte ich jedenfalls nicht. Aber eben die Türen offen.

Deinen check, werde ich gleich mal ausführen.
![]() | #10 |
Was bitte ist jetzt mit SecurityCheck?
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #11 |
ist abgestürzt, wegen keinen Dateizugriff auf Administrator\ log1.und..datlog, steht nicht in der log, der letzte Check war small busisenes contactmanager, ist gleich am Anfang und endendet ohne Fehler. Das Thema Dateifreigabe wird mich noch beschäftigen. Ach scheiß, kann ich euch auch senden. Wenn ich das Konto Administrator lösche, bleiben dann die dazugehörigen Ordner erhalten?

Results of screen317's Security Check version 0.99.64
ATTFilter Results of screen317's Security Check version 0.99.64 Windows 7 Service Pack 1 x64 (UAC is enabled) Internet Explorer 10 ``````````````Antivirus/Firewall Check:`````````````` Norton Internet Security Online WMI entry may not exist for antivirus; attempting automatic update. `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version Java 7 Update 21 Adobe Flash Player 10 Flash Player out of Date! Adobe Flash Player 11.7.700.202 Adobe Reader XI Mozilla Firefox (21.0) Mozilla Thunderbird (17.0.6) ````````Process Check: objlist.exe by Laurent```````` Norton ccSvcHst.exe Microsoft Small Business Business Contact Manager BcmSqlStartupSvc.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` |
![]() | #12 |
Ok, bitte nun FSS anwenden

Downloade dir bitte Farbar's Service Scanner

Poste bitte den Inhalt hier.
Poste bitte den Inhalt hier.
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #13 |
Hallo Cosinus,

ich mach für heute Schluß, wenn ich noch mal rangehe, kümmere ich mich um dateifreigaben. Habt ihr eine Befehlsliste für CMD

gruß Ralf
![]() | #14 |
Was genau wilst du mit so einer Befehlsliste, bitte konkretisieren
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() |
Themen zu Spionagesoftw. verusacht Gmerscanabsturz |
absturz, aktuell, amd, anmeldung, anzeige, beseitigen, deutschland, dienste, firefox, gmer-scan, gmerscanabsturz, ide, identifizierung, kis, lücke, löschen, nicht mehr, nutzte, offene, offizielle, p2p, remote, sichtbar, spionagesoftware, thunderbird, webcam, wmp |