|
Plagegeister aller Art und deren Bekämpfung: Trojaner nutzt mein Online BankingWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
08.12.2013, 11:20 | #16 |
/// TB-Ausbilder | Trojaner nutzt mein Online Banking Servus, Wir entfernen die letzten Reste und kontrollieren nochmal alles. ESET kann länger (> 2 h) dauern. Im Anschluss daran räumen wir auf und ich gebe dir noch ein paar Tipps mit auf den Weg. Schritt 1
Schritt 2 Downloade dir die passende Version von HitmanPro auf deinen Desktop: HitmanPro - 32 Bit | HitmanPro - 64 Bit.
Schritt 3 ESET Online Scanner
Schritt 4 Downloade Dir bitte SecurityCheck und:
Bitte poste mit deiner nächsten Antwort
|
08.12.2013, 17:17 | #17 |
| Trojaner nutzt mein Online Banking Hallo Matthias,
__________________hier die Erweiterungen aus Google Chrome und die anderen LOG Dateien Code:
ATTFilter Google Docs 0.5 ID: aohghmighlieiainnegkcijnfilokake SiteAdvisor 3.6.3.1271 ID: fheoggkfdfchfphceeifdbepaooicaho Code:
ATTFilter HitmanPro 3.7.8.208 www.hitmanpro.com Computer name . . . . : PAUL-PC Windows . . . . . . . : 6.1.1.7601.X86/2 User name . . . . . . : PAUL-PC\PAUL UAC . . . . . . . . . : Enabled License . . . . . . . : Trial (30 days left) Scan date . . . . . . : 2013-12-08 11:39:12 Scan mode . . . . . . : Normal Scan duration . . . . : 3m 47s Disk access mode . . : Direct disk access (SRB) Cloud . . . . . . . . : Internet Reboot . . . . . . . : No Threats . . . . . . . : 0 Traces . . . . . . . : 53 Objects scanned . . . : 1.431.530 Files scanned . . . . : 37.508 Remnants scanned . . : 750.016 files / 644.006 keys Potential Unwanted Programs _________________________________________________ HKU\S-1-5-21-2236989625-3699296347-2684085773-1001\Software\Microsoft\Internet Explorer\Approved Extensions\{4D2D3B0F-69BE-477A-90F5-FDDB05357975} (Claro) -> Deleted HKU\S-1-5-21-2236989625-3699296347-2684085773-1001\Software\Microsoft\Internet Explorer\Approved Extensions\{98889811-442D-49DD-99D7-DC866BE87DBC} (Claro) -> Deleted Cookies _____________________________________________________________________ C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:2o7.net C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:ad.360yield.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:ad.dyntracker.de C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:ad.movad.net C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:ad.yieldmanager.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:ad.zanox.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:ads.adk2.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:ads.adsrvmedia.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:ads.creative-serving.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:ads.ookla.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:ads.yahoo.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:adtech.de C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:advertising.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:apmebf.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:atdmt.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:bs.serving-sys.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:casalemedia.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:doubleclick.net C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:fastclick.net C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:invitemedia.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:media6degrees.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:mediaplex.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:oracle.112.2o7.net C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:revsci.net C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:ru4.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:serving-sys.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:smartadserver.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:statcounter.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:statse.webtrendslive.com C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:track.adform.net C:\Users\PAUL\AppData\Local\Google\Chrome\User Data\Default\Cookies:tradedoubler.com C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\0HH9RCVG.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\24VNKGLI.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\2Z7R3GK6.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\456FSU15.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\AJ8XSGLE.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\AN7A68O3.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\C7DD03EI.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\EOIADOZD.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\J6BTQKD9.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\KOFEXLQU.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\LNTW9BCH.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\M1B8AUDO.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\M6EBY2GQ.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\NLM6GXOD.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\OPAM5LYC.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\OUGBN61R.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\UNL2TLDW.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\V1W0J48V.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\WQ5T3U63.txt C:\Users\PAUL\AppData\Roaming\Microsoft\Windows\Cookies\Y7Y77DNM.txt Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=2e41ad3a241f5c4cb8c5f9b397df0335 # engine=16184 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-12-08 03:43:26 # local_time=2013-12-08 04:43:26 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=5122 16777214 66 93 4228921 136356164 0 0 # compatibility_mode=5893 16776574 100 94 12517338 138148597 0 0 # scanned=535835 # found=15 # cleaned=0 # scan_time=16992 sh=35C36C8903716871FD7A64B84A2FE836BACBA860 ft=0 fh=0000000000000000 vn="HTML/Iframe.B.Gen virus" ac=I fn="C:\Windows.old\Documents and Settings\Paul\AppData\Local\Anwendungsdaten\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\IBZM1XF6\index[1].htm" sh=236702D62BF896D94211A6F5BD629E7014884B00 ft=0 fh=0000000000000000 vn="JS/TrojanDownloader.Iframe.NKE trojan" ac=I fn="C:\Windows.old\Documents and Settings\Paul\AppData\Local\Anwendungsdaten\Temp\Low\Temporary Internet Files\Content.IE5\RATCNBSK\counter[1].htm" sh=35C36C8903716871FD7A64B84A2FE836BACBA860 ft=0 fh=0000000000000000 vn="HTML/Iframe.B.Gen virus" ac=I fn="C:\Windows.old\Documents and Settings\Paul\AppData\Local\Anwendungsdaten\Temporary Internet Files\Low\Content.IE5\IBZM1XF6\index[1].htm" sh=35C36C8903716871FD7A64B84A2FE836BACBA860 ft=0 fh=0000000000000000 vn="HTML/Iframe.B.Gen virus" ac=I fn="C:\Windows.old\Documents and Settings\Paul\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\IBZM1XF6\index[1].htm" sh=236702D62BF896D94211A6F5BD629E7014884B00 ft=0 fh=0000000000000000 vn="JS/TrojanDownloader.Iframe.NKE trojan" ac=I fn="C:\Windows.old\Documents and Settings\Paul\AppData\Local\Temp\Low\Temporary Internet Files\Content.IE5\RATCNBSK\counter[1].htm" sh=35C36C8903716871FD7A64B84A2FE836BACBA860 ft=0 fh=0000000000000000 vn="HTML/Iframe.B.Gen virus" ac=I fn="C:\Windows.old\Documents and Settings\Paul\AppData\Local\Temporary Internet Files\Low\Content.IE5\IBZM1XF6\index[1].htm" sh=35C36C8903716871FD7A64B84A2FE836BACBA860 ft=0 fh=0000000000000000 vn="HTML/Iframe.B.Gen virus" ac=I fn="C:\Windows.old\Documents and Settings\Paul\Lokale Einstellungen\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\IBZM1XF6\index[1].htm" sh=236702D62BF896D94211A6F5BD629E7014884B00 ft=0 fh=0000000000000000 vn="JS/TrojanDownloader.Iframe.NKE trojan" ac=I fn="C:\Windows.old\Documents and Settings\Paul\Lokale Einstellungen\Temp\Low\Temporary Internet Files\Content.IE5\RATCNBSK\counter[1].htm" sh=35C36C8903716871FD7A64B84A2FE836BACBA860 ft=0 fh=0000000000000000 vn="HTML/Iframe.B.Gen virus" ac=I fn="C:\Windows.old\Documents and Settings\Paul\Lokale Einstellungen\Temporary Internet Files\Low\Content.IE5\IBZM1XF6\index[1].htm" sh=35C36C8903716871FD7A64B84A2FE836BACBA860 ft=0 fh=0000000000000000 vn="HTML/Iframe.B.Gen virus" ac=I fn="C:\Windows.old\Users\Paul\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\IBZM1XF6\index[1].htm" sh=236702D62BF896D94211A6F5BD629E7014884B00 ft=0 fh=0000000000000000 vn="JS/TrojanDownloader.Iframe.NKE trojan" ac=I fn="C:\Windows.old\Users\Paul\AppData\Local\Temp\Low\Temporary Internet Files\Content.IE5\RATCNBSK\counter[1].htm" sh=35C36C8903716871FD7A64B84A2FE836BACBA860 ft=0 fh=0000000000000000 vn="HTML/Iframe.B.Gen virus" ac=I fn="C:\Windows.old\Users\Paul\AppData\Local\Temporary Internet Files\Low\Content.IE5\IBZM1XF6\index[1].htm" sh=35C36C8903716871FD7A64B84A2FE836BACBA860 ft=0 fh=0000000000000000 vn="HTML/Iframe.B.Gen virus" ac=I fn="C:\Windows.old\Users\Paul\Lokale Einstellungen\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\IBZM1XF6\index[1].htm" sh=236702D62BF896D94211A6F5BD629E7014884B00 ft=0 fh=0000000000000000 vn="JS/TrojanDownloader.Iframe.NKE trojan" ac=I fn="C:\Windows.old\Users\Paul\Lokale Einstellungen\Temp\Low\Temporary Internet Files\Content.IE5\RATCNBSK\counter[1].htm" sh=35C36C8903716871FD7A64B84A2FE836BACBA860 ft=0 fh=0000000000000000 vn="HTML/Iframe.B.Gen virus" ac=I fn="C:\Windows.old\Users\Paul\Lokale Einstellungen\Temporary Internet Files\Low\Content.IE5\IBZM1XF6\index[1].htm" Code:
ATTFilter Results of screen317's Security Check version 0.99.76 Windows 7 Service Pack 1 x86 (UAC is enabled) Internet Explorer 10 ``````````````Antivirus/Firewall Check:`````````````` McAfee Anti-Virus und Anti-Spyware WMI entry may not exist for antivirus; attempting automatic update. `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.75.0.1300 Java 7 Update 45 Adobe Reader 10.1.8 Adobe Reader out of Date! Google Chrome 31.0.1650.57 Google Chrome 31.0.1650.63 ````````Process Check: objlist.exe by Laurent```````` Malwarebytes Anti-Malware mbamservice.exe Malwarebytes Anti-Malware mbamgui.exe Malwarebytes' Anti-Malware mbamscheduler.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` |
09.12.2013, 12:24 | #18 |
/// TB-Ausbilder | Trojaner nutzt mein Online Banking Servus,
__________________Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code:
ATTFilter start C:\Windows.old\Documents and Settings\Paul\AppData\Local\Anwendungsdaten\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5 C:\Windows.old\Documents and Settings\Paul\AppData\Local\Temp\Low\Temporary Internet Files\Content.IE5 C:\Windows.old\Documents and Settings\Paul\AppData\Local\Temporary Internet Files\Low\Content.IE5 C:\Windows.old\Documents and Settings\Paul\Lokale Einstellungen\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5 C:\Windows.old\Documents and Settings\Paul\Lokale Einstellungen\Temp\Low\Temporary Internet Files\Content.IE5 C:\Windows.old\Documents and Settings\Paul\Lokale Einstellungen\Temporary Internet Files\Low\Content.IE5 C:\Windows.old\Users\Paul\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5 C:\Windows.old\Users\Paul\AppData\Local\Temp\Low\Temporary Internet Files\Content.IE5 C:\Windows.old\Users\Paul\AppData\Local\Temporary Internet Files\Low\Content.IE5 C:\Windows.old\Users\Paul\Lokale Einstellungen\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5 C:\Windows.old\Users\Paul\Lokale Einstellungen\Temp\Low\Temporary Internet Files\Content.IE5 C:\Windows.old\Users\Paul\Lokale Einstellungen\Temporary Internet Files\Low\Content.IE5 end Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Wenn du keine Probleme mehr hast, dann sind wir hier fertig. Deine Logdateien sind sauber. Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern. Schritt 1 Deinstalliere bitte deine aktuelle Version von Adobe Reader Start--> Systemsteuerung--> Software / Programme deinstallieren--> Adobe Reader und lade dir die neue Version von Hier herunter- Entferne den Hacken für den McAfee SecurityScan bzw. Google Chrome. Schritt 2 Die Reihenfolge ist hier entscheidend.
Schritt 3 Abschließend habe ich noch ein paar Tipps zur Absicherung deines Systems. Ich kann gar nicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti-Viren-Programm und zusätzlicher Schutz
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden. Mozilla Firefox
Performance
Was du vermeiden solltest:
Nun bleibt mir nur noch dir viel Spaß beim sicheren Surfen zu wünschen... ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann. |
10.12.2013, 18:42 | #19 |
| Trojaner nutzt mein Online Banking Hallo Matthias, vorab die FIXLOG.txt Ich hatte Sie durchgeführt, danach jedoch die Bereinigung dann gemacht, damit war dann die Fixlog.txt natürlich auch entfernt. Habe es jetzt nochmal gemacht. Ich melde mich nochmal. Gruß Code:
ATTFilter Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 09-12-2013 Ran by PAUL at 2013-12-09 18:41:10 Run:1 Running from C:\Users\PAUL\Desktop Boot Mode: Normal ============================================== Content of fixlist: ***************** start C:\Windows.old\Documents and Settings\Paul\AppData\Local\Anwendungsdaten\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5 C:\Windows.old\Documents and Settings\Paul\AppData\Local\Temp\Low\Temporary Internet Files\Content.IE5 C:\Windows.old\Documents and Settings\Paul\AppData\Local\Temporary Internet Files\Low\Content.IE5 C:\Windows.old\Documents and Settings\Paul\Lokale Einstellungen\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5 C:\Windows.old\Documents and Settings\Paul\Lokale Einstellungen\Temp\Low\Temporary Internet Files\Content.IE5 C:\Windows.old\Documents and Settings\Paul\Lokale Einstellungen\Temporary Internet Files\Low\Content.IE5 C:\Windows.old\Users\Paul\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5 C:\Windows.old\Users\Paul\AppData\Local\Temp\Low\Temporary Internet Files\Content.IE5 C:\Windows.old\Users\Paul\AppData\Local\Temporary Internet Files\Low\Content.IE5 C:\Windows.old\Users\Paul\Lokale Einstellungen\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5 C:\Windows.old\Users\Paul\Lokale Einstellungen\Temp\Low\Temporary Internet Files\Content.IE5 C:\Windows.old\Users\Paul\Lokale Einstellungen\Temporary Internet Files\Low\Content.IE5 end ***************** "C:\Windows.old\Documents and Settings\Paul\AppData\Local\Anwendungsdaten\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5" => File/Directory not found. "C:\Windows.old\Documents and Settings\Paul\AppData\Local\Temp\Low\Temporary Internet Files\Content.IE5" => File/Directory not found. "C:\Windows.old\Documents and Settings\Paul\AppData\Local\Temporary Internet Files\Low\Content.IE5" => File/Directory not found. "C:\Windows.old\Documents and Settings\Paul\Lokale Einstellungen\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5" => File/Directory not found. "C:\Windows.old\Documents and Settings\Paul\Lokale Einstellungen\Temp\Low\Temporary Internet Files\Content.IE5" => File/Directory not found. "C:\Windows.old\Documents and Settings\Paul\Lokale Einstellungen\Temporary Internet Files\Low\Content.IE5" => File/Directory not found. "C:\Windows.old\Users\Paul\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5" => File/Directory not found. "C:\Windows.old\Users\Paul\AppData\Local\Temp\Low\Temporary Internet Files\Content.IE5" => File/Directory not found. "C:\Windows.old\Users\Paul\AppData\Local\Temporary Internet Files\Low\Content.IE5" => File/Directory not found. "C:\Windows.old\Users\Paul\Lokale Einstellungen\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5" => File/Directory not found. "C:\Windows.old\Users\Paul\Lokale Einstellungen\Temp\Low\Temporary Internet Files\Content.IE5" => File/Directory not found. "C:\Windows.old\Users\Paul\Lokale Einstellungen\Temporary Internet Files\Low\Content.IE5" => File/Directory not found. ==== End of Fixlog ==== so, habe jetzt alles bereinigt und werde deine Tipps befolgen. Einen riesen Dank für deine Hilfe und Unterstützung. Ihr seid ein tolles Team !!! Danke & Gruß Paul |
10.12.2013, 19:13 | #20 |
/// TB-Ausbilder | Trojaner nutzt mein Online Banking Ich bin froh, dass wir helfen konnten In diesem Forum kannst du eine kurze Rückmeldung zur Bereinigung abgeben, sofern du das möchtest: Lob, Kritik und Wünsche Klicke dazu auf den Button "NEUES THEMA" und poste ein kleines Feedback. Vielen Dank! Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen. |
Themen zu Trojaner nutzt mein Online Banking |
aktiviert, aus sicherheitsgründen, banking, entferne, gefunde, gesperrt, hotline, mcafee, nutzt, online, online banking, programm, rechner, sauber, scan, sicherheitsgründe, sicherheitsgründen, test, troja, trojaner, vermute, vermutet, virenprogramm, weiterhelfen, Überweisung |