Plagegeister aller Art und deren Bekämpfung: Abmahnmail angeklickt
![]() | ![]() Abmahnmail angeklickt Hallo, Habe mir vor einer Woche so ein Abmahnmail gefangen. War mit Klarnamen und gefakten Anwälten (ergab die Internetrecherche) War so ein Zip-Anhang den ich angeklickt habe. Hat glaub ich den Downloadbereich geöffnet, wo ich hätte extrahieren können. Hab aber nur auf die Datei geklickt. Ist irgendein Vermerk gekommen, den ich aber dann panisch wege-x-t habe. Oweh. erst denken dann klicken. Recherchiert, dass das eine Spam-Mail war und erstmal alle Anti-Programme drübergeschickt. Avira hat den TR/Kazy 2x und TR/Matsnu.A.128 4x entdeckt und Eset unter anderem als einzigen TRojaner den Matsnu unter anderem Namen (wie ich woanders erfuhr) Leider keine Berichte - hab bei Eset geloost und die gleich-löschen funktion nicht weggeglickt. Avira hat inzwischen nur noch leere Datei. Na ja vorher noch Anti-Malware und Ad-Adware. Alle inzwischen sauber außer Ad-Adware zeigt mir immer wieder C:\Users\User\AppData\Roaming\Mozilla\Firefox\Profiles\070r8nps.default\prefs.js ] an. Installiert sich nach löschen wieder neu, ist aber älteres Problem. Alles läuft inzwischen wie normal. Nur der Verbindungsaufbau verhält sich anders. Vor dem Monitorzeichen bleibt ewig der Kringel stillstehen. Nachdem die Verbindung dann etwas verzögert hergestellt wird - verschwindet er dann plötzlich. Von daher wärs schön mit eurer professionellen Hilfe ein endgültiges Daumen hoch oder eben weiteres Vorgehen abgearbeitet werden könnte. P. S. Im Vorraus vielen vielen Dank. Im Anhang hab ich noch die Avira Ereignissliste. Geändert von Mojo Mistel (29.07.2014 um 12:47 Uhr) |
Hallo Mojo Mistel
__________________![]() Mein Name ist Timo und ich werde Dir bei deinem Problem behilflich sein.
![]() Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist immer der sicherste Weg. Wir "arbeiten" hier alle freiwillig und in unserer Freizeit *hust*. Daher kann es bei Antworten zu Verzögerungen kommen. Solltest du innerhalb 48 Std keine Antwort von mir erhalten, dann schreib mit eine PM Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis ich oder jemand vom Team sagt, dass Du clean bist. Wichtig:Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
![]() | ![]() Abmahnmail angeklickt Vielen Dank für die Hilfe erstmal.
__________________Also hier die beiden FRST's. Dann nochmal die Avira Ereignisliste. Anhang hab ich gelöscht. Code:
ATTFilter Exportierte Ereignisse: 25.07.2014 12:06 [System-Scanner] Malware gefunden Die Datei 'C:\Users\User\AppData\Local\Nrculxb\ufpkubpasl.exe' enthielt einen Virus oder unerwünschtes Programm 'TR/Matsnu.A.128' [trojan]. Durchgeführte Aktion(en): Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 26004. Die Quelldatei konnte nicht gefunden werden. Es wird versucht die Aktion mit Hilfe der ARK Library durchzuführen. Die Datei konnte nicht ins Quarantäneverzeichnis verschoben werden! Die Datei konnte nicht gelöscht werden! Für die abschliessende Reparatur wird ein Neustart des Computers eingeleitet. Die Datei wurde zum Löschen nach einem Neustart markiert. Für die abschliessende Reparatur wird ein Neustart des Computers eingeleitet. 25.07.2014 12:06 [System-Scanner] Malware gefunden Die Datei 'C:\Users\User\AppData\Local\Temp\YxNRYdC3.zip.part' enthielt einen Virus oder unerwünschtes Programm 'TR/Matsnu.A.128' [trojan]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '51ca8278.qua' verschoben! 25.07.2014 12:06 [System-Scanner] Malware gefunden Die Datei 'C:\Users\User\AppData\Local\Temp\Abmahnung gegen xxxxx xxxxxx 17.07.2014.zip' enthielt einen Virus oder unerwünschtes Programm 'TR/Matsnu.A.128' [trojan]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4942ad21.qua' verschoben! 25.07.2014 12:06 [System-Scanner] Malware gefunden Die Datei 'C:\Program Files\Common Files\Microsoft Shared\ink\sr-Latn-CS\discharge_summary\mail_server.exe' enthielt einen Virus oder unerwünschtes Programm 'TR/Kazy.420569' [trojan]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '1b19f7c8.qua' verschoben! 25.07.2014 09:52 [System-Scanner] Malware gefunden Die Datei 'C:\Users\User\AppData\Local\Nrculxb\ufpkubpasl.exe' enthielt einen Virus oder unerwünschtes Programm 'TR/Matsnu.A.128' [trojan]. Durchgeführte Aktion(en): Die Datei wurde ignoriert. 24.07.2014 02:07 [System-Scanner] Malware gefunden Die Datei 'C:\Program Files\Common Files\Microsoft Shared\ink\sk-SK\caption\top_result.exe' enthielt einen Virus oder unerwünschtes Programm 'TR/Kazy.I.418642' [trojan]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '51eae270.qua' verschoben! 24.07.2014 01:57 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Program Files\Common Files\Microsoft Shared\ink\sk-SK\caption\top_result.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Kazy.I.418642' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern FRST Logfile: Code:
/// TB-Ausbilder ![]() ![]() ![]() | ![]() Abmahnmail angeklickt Die Logs sind unauffällig, hier und da ein Rest, aber nichts aktives. ![]() Ich sehe, dass du sogenannte Registry Cleaner installiert hast. In deinem Fall Ashampoo WinOptimizer. Wir raten von der Verwendung jeglicher Art von Registry Cleaner ab. Der Grund ist ganz einfach: Die Registry ist das Hirn des Systems. Funktioniert das Hirn nicht, funktioniert der Rest nicht mehr wirklich. Man sollte nicht unnötigerweise an der Registry rumbasteln. Schon ein kleiner Fehler kann gravierende Folgen haben und auch Programme machen manchmal Fehler. Zerstörst du die Registry, zerstörst du Windows. Zudem ist der Nutzen zur Performancesteigerung umstritten und meist kaum im wahrnehmbaren Bereich. Ich würde dir empfehlen, Registry Cleaner nicht weiterhin zu verwenden und über Start --> Systemsteuerung --> Software (bei Windows XP)zu deinstallieren. Hast du ESET laufen lassen ? Sehe da 4 mal den SmartInstaller. Gibts davon aktuelle Logs ? |
![]() | ![]() Abmahnmail angeklickt Ok. Win-Optimizer wird deinstalliert. Bei Eset hab ich wie gesagt geloost und das häkchen bei entdeckte Bedrohung sofort entfernen stehen lassen. Hab mich schon gewundert, dass ich nirgends ein logfile fand. Tut mir echt leid. Kann nur sagen, die letzten 2 Mal waren clean. Ansonsten war da nichts was gefährlich aussah außer so'n Win32/Trustezeb.F der wohl idententisch mit dem Matsnu-Trojaner ist. aber seitdem wie gesagt clean. |
/// TB-Ausbilder ![]() ![]() ![]() | ![]() Abmahnmail angeklickt Ok, zum sichergehen kannst du noch einen alternativen Scan laufen lassen, ansonsten ist da nix zu sehen. Emsisoft Emergency Kit - Scanner Vorbereitung
Los gehts
![]() | ![]() Abmahnmail angeklickt Also Hoffe, dass das jetzt hier noch ankommt. Hatte gestern überhaupt keine Zeit und vorgestern lief ewig und drei Tage der Scanner. Also der Scanner hat nichts entdeckt außer die Malware, die Avira entdeckt und in Quarantäne geschickt hat. Von daher folgender scan Code:
ATTFilter Emsisoft Emergency Kit - Version 4.0 Letztes Update: 29.07.2014 19:43:24 Benutzerkonto: User-PC\User Scan Einstellungen: Scan Methode: Detail Scan Objekte: Rootkits, Speicher, Traces, C:\, D:\, E:\, F:\, H:\ PUPs-Erkennung: An Archiv Scan: An ADS Scan: An Dateitypen-Filter: Aus Erweitertes Caching: An Direkter Festplattenzugriff: Aus Scan Beginn: 29.07.2014 19:45:22 C:\ProgramData\Avira\AntiVir Desktop\INFECTED\1b19f7c8.qua -> (Quarantine-8) gefunden: Gen:Variant.Kazy.420569 (B) C:\ProgramData\Avira\AntiVir Desktop\INFECTED\4942ad21.qua -> (Quarantine-8) -> Abmahnung gegen xxxxx xxxx 17.07.2014.zip -> Urheberrechtsverletzung gegen xxxx xxxxx 17.07.2014.com gefunden: Trojan.GenericKD.1769742 (B) C:\ProgramData\Avira\AntiVir Desktop\INFECTED\51ca8278.qua -> (Quarantine-8) -> Abmahnung gegen xxxx xxxx 17.07.2014.zip -> Urheberrechtsverletzung gegen xxxx xxxxx 17.07.2014.com gefunden: Trojan.GenericKD.1769742 (B) C:\ProgramData\Avira\AntiVir Desktop\INFECTED\51eae270.qua -> (Quarantine-8) gefunden: Gen:Variant.Kazy.419316 (B) C:\ProgramData\Avira\AntiVir Desktop\INFECTED\5af3877c.qua -> (Quarantine-8) gefunden: Gen:Adware.Plush.1 (B) C:\ProgramData\Avira\AntiVir Desktop\INFECTED\7d57bf83.qua -> (Quarantine-8) gefunden: Trojan.GenericKD.1769742 (B) Gescannt 374470 Gefunden 6 Scan Ende: 30.07.2014 12:47:18 Scan Zeit: 17:01:56 Auf jeden Fall bis hierher schon ganz großes, dickes, fettes Dankeschön. |
/// TB-Ausbilder ![]() ![]() ![]() | ![]() Abmahnmail angeklickt Lass mal AdwCleaner laufen: Downloade Dir bitte ![]()
Der Verbindungsaufbau, wahrscheinlich meinst du das Beziehen einer IP Adresse vom Router, bist du dir sicher das das länger dauert ? Manchmal ist man auch etwas paranoid nach Virenmeldungen. Ansonsten kannst du versuchen, die IP-Konfiguration zu resetten, führ dazu diesen Fix durch: Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code:
ATTFilter cmd: netsh int ip reset Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
![]() | ![]() Abmahnmail angeklickt Ja hallo nochmal, Danke für die Antwort. Also hier das ad-Adware-Ergebnis. Code:
ATTFilter # AdwCleaner v3.302 - Bericht erstellt am 31/07/2014 um 22:24:09 # Aktualisiert 30/07/2014 von Xplode # Betriebssystem : Windows 7 Professional Service Pack 1 (64 bits) # Benutzername : User - USER-PC # Gestartet von : C:\Users\User\Downloads\adwcleaner_3.302.exe # Option : Löschen ***** [ Dienste ] ***** ***** [ Dateien / Ordner ] ***** ***** [ Tasks ] ***** Task Gelöscht : BackgroundContainer Startup Task ***** [ Verknüpfungen ] ***** ***** [ Registrierungsdatenbank ] ***** ***** [ Browser ] ***** -\\ Internet Explorer v11.0.9600.17207 -\\ Mozilla Firefox v31.0 (x86 de) [ Datei : C:\Users\User\AppData\Roaming\Mozilla\Firefox\Profiles\070r8nps.default\prefs.js ] ************************* AdwCleaner[R0].txt - [5910 octets] - [23/02/2014 01:11:53] AdwCleaner[R1].txt - [1910 octets] - [21/07/2014 15:19:25] AdwCleaner[R2].txt - [1074 octets] - [28/07/2014 23:32:23] AdwCleaner[R3].txt - [1198 octets] - [29/07/2014 11:06:58] AdwCleaner[R4].txt - [1309 octets] - [31/07/2014 22:22:59] AdwCleaner[S0].txt - [5104 octets] - [23/02/2014 01:14:33] AdwCleaner[S1].txt - [1819 octets] - [21/07/2014 15:21:32] AdwCleaner[S2].txt - [1136 octets] - [28/07/2014 23:34:08] AdwCleaner[S3].txt - [1231 octets] - [31/07/2014 22:24:09] ########## EOF - C:\AdwCleaner\AdwCleaner[S3].txt - [1291 octets] ########## Den Reset werde ich dann später nochmal probieren, weil ich jetzt nicht weiß ob ich dann bedenkenlos neu starten kann. IP-Konfiguration resetten hört sich so drastisch an. Da bin ich grad etwas hasenfußig. Wenn du meinst ich kann das zumindest probieren komm ich drauf zurück andernfalls wenn das nix Bedrohliches ist könnt ich damit leben. Bis denne |
/// TB-Ausbilder ![]() ![]() ![]() | ![]() Abmahnmail angeklickt Ok, das find ich jetzt unfreiwillig komisch. Auf der einen Seite hattest du nen "WinOptimizer" installiert gehabt, der auf gut Glück irgendwelche Registry "Tuning" Blödsinnssachen macht, auf der anderen Seite hast du Angst vor nem Windows Befehl ? ;-) Nein ich versteh dich schon, hier hast eine Info von Microsoft höchstpersönlich: Gewusst wie: Zurücksetzen von TCP/IP mit dem NetShell-Dienstprogramm Der Befehl schreibt die Schlüssel der Registry neu, die von vom TCP/IP Stack verwendet werden. Ich vertraue mal Microsoft das die wissen was sie tun. Da kannst du nix mit kaputt machen, das ist eher die Aufgabe von WinOptimizern... So zurück zum Thema, EMSI hat nix gefunden, AdwCleaner hat nix gefunden. Log war vorher auch schon unauffällig. Du hattest von einer Ad-Aware Meldung bezüglich der prefs.js gesprochen, gibts darüber nen Log ? Bin mir sicher, das das ne Falschmeldung ist. |
![]() | ![]() Abmahnmail angeklickt Ja nun jetzt hab ich ja schon einiges verdusselt. Also ich meinte natürlich nicht den Ad-Adware sondern den adwCleaner, wo sich dieser Fund [ Datei : C:\Users\User\AppData\Roaming\Mozilla\Firefox\Profiles\070r8nps.default\prefs.js ] nicht löschen läßt, bzw. sich immer wieder neu installiert. Oder ist das ganz was normales - weil du schreibst adwcleaner hat nichts gefunden. Nach deiner Anleitung hat das IP-Reset nicht geklappt. Hat einfach den Pfad für den fixlist.txt nicht gefunden. Hab das jetzt mit der Windows - Anleitung gemacht. Sieht zwar alles wie vorher aus geht aber schneller. Von daher wars das dann nehme ich an. Für n' letztes Daumen hoch und auch sonst vielen Dank |
/// TB-Ausbilder ![]() ![]() ![]() | ![]() Abmahnmail angeklickt Die Zeile im AdwCleaner zeigt nur an, welche prefs.js das Programm gescannt hat. In der prefs.js sind die Einstellungen von Firefox, also auch Startseiten, Proxies usw. Die Reihenfolge ist hier entscheidend.
