|
Plagegeister aller Art und deren Bekämpfung: Rechner surft "selbständig" nicht existierende Seiten an, Mahnschreiben Telekom über Hackingversuche von diesem Rechner ausWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
22.07.2013, 20:17 | #1 |
| Rechner surft "selbständig" nicht existierende Seiten an, Mahnschreiben Telekom über Hackingversuche von diesem Rechner aus Hallo zusammen, Auf einem relativ neuen Rechner mit Win7 32-bit Professional tauchen im Log der Antivirensoftware Trendmicro WFB 8 Adv. Einträge zur Web-Reputation auf: siehe DesktopServerWRS.csv im Archiv Logfiles.zip. Telekom schickte per Post ein Schreiben: Zitat: Wir haben festgestellt, dass über Ihren Internet-Zugang unerwünschte Zugriffe auf fremde Computer erfolgt sind("Hacking"). Eventuell wurden auch Passwörter, Kredikarten-,Bank- und sonstige Daten bereits ausgelesen. Den Hinweis auf Ihren Anschluß und die IP-Adresse haben wir von externen Sicherheitsexperten erhalten, mit denen wir zusammen arbeiten, um unsere Kunden zu schützen. Zitat Ende Diese angeblichen Webseiten lassen sich nicht zu IP-Adressen auflösen (zumindest von mir nicht). Als Erstes hatte ich einen Scan mit Malwarebytes gemacht, der auch ein paar Schädlinge fand. Mbam.Log Code:
ATTFilter Malwarebytes Anti-Malware 1.75.0.1300 www.malwarebytes.org Database version: v2013.07.17.04 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 10.0.9200.16618 jutta :: JUTTA-BUERO [administrator] 17.07.2013 14:00:38 mbam-log-2013-07-17 (14-00-38).txt Scan type: Full scan (C:\|D:\|) Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM Scan options disabled: P2P Objects scanned: 113358 Time elapsed: 17 minute(s), 19 second(s) [aborted] Memory Processes Detected: 1 C:\Users\jutta\kutxoruwinfo.exe (Spyware.Password) -> 4032 -> Delete on reboot. Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 2 HKCR\CLSID\{6ACC469F-58E1-4139-A5D9-22C9C650505B} (Trojan.Zbot) -> Quarantined and deleted successfully. HKCR\Stub.pplication (Trojan.Zbot) -> Quarantined and deleted successfully. Registry Values Detected: 2 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|kutxoruwinfo (Spyware.Password) -> Data: C:\Users\jutta\kutxoruwinfo.exe -> Quarantined and deleted successfully. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|{A0018945-2104-CA31-74AA-6B91CA8C2F5B} (Trojan.Zbot.RRE) -> Data: C:\Users\jutta\AppData\Roaming\Araf\isuxdea.exe -> Quarantined and deleted successfully. Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 2 C:\Users\jutta\kutxoruwinfo.exe (Spyware.Password) -> Delete on reboot. C:\Users\jutta\AppData\Roaming\Araf\isuxdea.exe (Trojan.Zbot.RRE) -> Quarantined and deleted successfully. (end) Malwarebytes Anti-Malware (PRO) 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.07.17.04 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 10.0.9200.16618 jutta :: JUTTA-BUERO [Administrator] Schutz: Aktiviert 17.07.2013 18:08:11 mbam-log-2013-07-17 (18-08-11).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 421882 Laufzeit: 52 Minute(n), 22 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 1 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Regedit32 (Trojan.Agent) -> Daten: C:\Windows\system32\regedit.exe -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 6 c:\users\jutta\appdata\local\temp\1347322794.exe (Trojan.Zbot.RRE) -> Erfolgreich gelöscht und in Quarantäne gestellt. c:\users\jutta\appdata\local\temp\1347348864.exe (Trojan.Zbot.RRE) -> Erfolgreich gelöscht und in Quarantäne gestellt. c:\users\jutta\appdata\local\temp\tmp19880b10\uses.exe (Trojan.Zbot.RV) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\jutta\AppData\Local\Temp\tmp8a945128\5.exe (Spyware.Password) -> Erfolgreich gelöscht und in Quarantäne gestellt. c:\users\jutta\appdata\local\temp\tmpf2fbfdce\uses.exe (Trojan.Zbot.FV) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\jutta\AppData\Roaming\Esxeboo\yfofpea.exe (Trojan.Zbot.RRE) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Malwarebytes Anti-Malware (PRO) 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.07.17.04 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 10.0.9200.16618 jutta :: JUTTA-BUERO [Administrator] Schutz: Aktiviert 17.07.2013 19:31:36 mbam-log-2013-07-17 (19-31-36).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 420229 Laufzeit: 52 Minute(n), 7 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Defogger wurde ausgeführt. restliche logs im Archiv Logfiles.zip Was kann man tun, um die Problematik zu lösen? Vielen Dank im Voraus Armin_M Geändert von Armin_M (22.07.2013 um 20:19 Uhr) Grund: Typos |
22.07.2013, 21:29 | #2 |
/// TB-Ausbilder | Rechner surft "selbständig" nicht existierende Seiten an, Mahnschreiben Telekom über Hackingversuche von diesem Rechner aus Hallo Armin_M und
__________________Mein Name ist Leo und ich werde dich durch die Bereinigung deines Rechners begleiten. Eins vorneweg: Ich kann dir keine Garantien geben, dass ich alles finden werde. Bei schwerwiegenden Infektionen ist ein Formatieren und Neuinstallieren meist der schnellere und immer der sicherere Weg. Wenn du dich für eine Bereinigung entscheidest, dann sollten wir gründlich vorgehen. Bleib also dran, bis ich dir eindeutig mitteile, dass wir fertig sind. Auch wenn die auffälligen Symptome schon früh verschwinden, bedeutet das nicht, dass dein Rechner dann schon sauber und sicher ist. Hinweise zum Ablauf
Los geht's: Ja, da hast du dir unschöne Sachen eingefangen, die Telekom lag richtig... Warnung: Infostealer Aus deinen Logs ist ersichtlich, dass du Malware eingefangen hast, die es speziell auf deine sensitiven Daten (Benutzernamen, Passwörter, Onlinebankingzugangsdaten, etc.) abgesehen hat. Man kann nicht genau wissen, was alles mitgeloggt wurde, aber sicherheitshalber würd ich alle auf diesem Rechner eingegebenen Daten und Passwörter als bekannt voraussetzen. Ich würde dir daher raten, zum Schluss oder von einem sauberen Rechner aus sämtliche Zugangsdaten, welche an diesem Rechner verwendet wurden, zu ändern. Schritt 1 Scan mit Combofix
Bitte poste in deiner nächsten Antwort:
__________________ |
23.07.2013, 19:09 | #3 |
| Rechner surft "selbständig" nicht existierende Seiten an, Mahnschreiben Telekom über Hackingversuche von diesem Rechner aus Hallo Leo,
__________________danke für die schnelle Antwort. Wenn ich das gewusst hätte, hätte ich den Rechner gestern nicht so schnell ausgemacht. Egal. Combofix hat gemeckert, dass angeblich Trendmicro Spamschutz noch läuft, aber das Symbol in der Taskleiste war weg und in den Diensten waren auch alle von Trendmicro beendet. Hier das Log vom Combofix Code:
ATTFilter Combofix Logfile: Code:
ATTFilter C:\Program Files\Mozille Firefox\firefox.exe Es wurde versucht, einen Registrierungsschlüssel einem unzulässigen Vorgan zu unterziehen, der zum Löschen markiert wurde. Muss ich mir den Rechner morgen wohl doch her holen. Andere Frage: Wie kann ich beim Sichern der Daten des Rechners sicher sein, dass ich mir den Virus/Trojaner, was auch immer es ist, nicht wieder auf den Rechner hole nach dem der Rechner neu aufgesetzt wurde? Überlege gerade ob es nicht sicherer ist, den Rechner neu aufzusetzen, da er geschäftlich genutzt wird. Vielleicht können wir ihn mit Deiner Hilfe so gut es geht säubern, damit sich das weitgehend ausschließen lässt, und ich setze ihn anschließend trotzdem neu auf, um sicher zu gehen. Was meinst Du? Gruß Armin Ergänzung: Habe mich als Domänenadmin anmelden können um den Rechner neu zu starten. Nach Neustart funktionieren die Programme wieder. Geändert von Armin_M (23.07.2013 um 19:26 Uhr) Grund: Ergänzung |
23.07.2013, 19:55 | #4 | |||
/// TB-Ausbilder | Rechner surft "selbständig" nicht existierende Seiten an, Mahnschreiben Telekom über Hackingversuche von diesem Rechner aus Hallo Armin, Zitat:
Zitat:
Zitat:
Das System kann jetzt platt- und danach neugemacht werden, dann ist es wieder in Ordnung.
__________________ cheers, Leo |
23.07.2013, 20:34 | #5 |
| Rechner surft "selbständig" nicht existierende Seiten an, Mahnschreiben Telekom über Hackingversuche von diesem Rechner aus Hallo Leo, es können also Dokumente (Word- und Exelfiles, PDFs, Bilder) und Datenbanken (Lexware, VR-Networld) gesichert und zurück gespielt werden, ohne dass man Gefahr läuft sich die gleichen Probleme wieder einzufangen. Wie sieht es bei Outlook aus? Es läuft ein interner Exchange 2003 mit dem Trendmicro-Modul für Exchange. Die Benutzer haben den Cache-Modus aktiviert, also ihre Mails in ihrer eigenen Datendatei auf dem Rechner, außerdem archivieren sie teilweise auf dem eigenen Rechner alte Mails in einer pst-Datei. Kann es da noch Angriffspunkte geben? Kann man erkennen, wie der Schädling ins System kam? Meine Vermutung war eben E-Mail, da sehr viel Korrespondenz per Mail abgewickelt wird. Ich will Deine Zeit natürlich nicht verschwenden, wenn das alles so funktioniert, hole ich den Rechner da weg und installiere ihn neu. Habe gerade erfahren, dass Telekom mittlerweile ausgehende Mails gesperrt hat. Muß also Gas geben, damit die anderen Nutzer wieder senden können. Nochmal vielen Dank für die Hilfe. Gruß Armin |
25.07.2013, 17:25 | #6 | ||
/// TB-Ausbilder | Rechner surft "selbständig" nicht existierende Seiten an, Mahnschreiben Telekom über Hackingversuche von diesem Rechner aus Hallo Armin, Zitat:
Du hattest ganz profane Allerwelts-Malware drauf, nichts Spezielles. Also sollte alles in Ordnung sein, wenn du die Festplatte sauber formatierst und alles neu installierst. Deine Daten sind nicht befallen. Aber vergiss die Infostealer-Warnung nicht. Diese Malware hat Passwörter und sonstige Daten gestohlen, da würd ich entsprechend darauf reagieren. Zitat:
Ich kann dir anbieten, dass du dich wieder hier meldest, sobald du den Rechner neu aufgesetzt hast, und ich schaue dann rein, ob alles gut aussieht.
__________________ --> Rechner surft "selbständig" nicht existierende Seiten an, Mahnschreiben Telekom über Hackingversuche von diesem Rechner aus |
25.07.2013, 19:50 | #7 |
| Rechner surft "selbständig" nicht existierende Seiten an, Mahnschreiben Telekom über Hackingversuche von diesem Rechner aus Hallo Leo, die "Nachtschicht" hat den Rechner neu aufgesetzt Heute Morgen habe ich ihn vor Ort fertig eingerichtet. Zum Glück sind keine wirklich wichtigen Passworte drauf gewesen. Das Banking-Programm hat auch keinen Online-Zugang zur Bank, sondern wird mit Disketten benutzt, die persönlich bei der Bank abgegeben werden. Passworte für Online-Zugang zu Ausschreibungsseiten wurden geändert, das vom Banking-Programm natürlich auch. Mußte nur wenige Dokumente zurück kopieren, da das meiste auf Netzlaufwerken gespeichert ist. Vom Banking und von Lexware gibt es tägliche Backups, war also auch kein Problem. Malwarebytes war zum Zeitpunkt des Befalls auf dem Rechner drauf, nur war der Testzeitraum abgelaufen und der vorhandene Aktivierungskey noch nicht eingegeben. Jetzt läuft der Echtzeitschutz jedenfalls wieder. Ich denke wir können den Fall damit abschließen. Nochmal Danke für die schnelle Hilfe. Gruß Armin |
26.07.2013, 21:25 | #8 |
/// TB-Ausbilder | Rechner surft "selbständig" nicht existierende Seiten an, Mahnschreiben Telekom über Hackingversuche von diesem Rechner aus Ok, danke für die Rückmeldung, Armin. Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Ich bekomme somit keine Benachrichtigung mehr über neue Antworten. Solltest du das Thema erneut brauchen, schicke mir bitte eine PM und wir machen hier weiter. Jeder andere bitte diese Anleitung lesen und einen eigenen Thread erstellen.
__________________ cheers, Leo |
Themen zu Rechner surft "selbständig" nicht existierende Seiten an, Mahnschreiben Telekom über Hackingversuche von diesem Rechner aus |
administrator, autostart, computer, dateien, detected, festgestellt, gelöscht, kunde, malwarebytes, microsoft, schädlinge, sicherheitsexperten, spyware.password, system32, telekom, trojan.agent, trojan.zbot, trojan.zbot.fv, trojan.zbot.rre, trojan.zbot.rv |