Detekt meldet Verseuchung

Detekt meldet Verseuchung

Hallo zusammen,

ich halte mich für einen vorsichtigen Menschen, was das Internet angeht. In der vergangenen Woche hat Spiegel Online das von Amnesty International herusgebrachte Programm DETEKT vorgestellt. Es soll Malware, insbesondere Abhörsoftware aller Art finden.

Laut Detekt, habe ich massiven Trojaner-Befall:
Njrat, ShadowTech RAT, GhOst, XtremeRAT, Hacking Team RSC Scout, Hacking Team RSC Backdoor, FinFisher Finspy.

Erstaunlicherweise haben weder Avira, noch AVAST irgendwelche Probleme gefunden.

Was schlagt Ihr vor. Was ist zu tun?

Den Logfile von Detekt poste ich gerne, falls gewünscht.

Ich hoffe, Ihr könnt mir hier helfen!

Beste Grüße


/// TB-Ausbilder
Detekt meldet Verseuchung

Detekt meldet Verseuchung

Hallo Opa_pa

Mein Name ist Timo und ich werde Dir bei deinem Problem behilflich sein.
  • Bitte arbeite alle Schritte der Reihe nach ab.
  • Hier findest du die Anleitung für Hilfesuchende
  • Lese die Anleitungen sorgfältig. Sollte es Probleme geben, bitte stoppen und hier so gut es geht beschreiben.
  • Nur Scans durchführen zu denen Du von einem Helfer aufgefordert wirst.
  • Bitte kein Crossposting ( posten in mehreren Foren).
  • Installiere oder Deinstalliere während der Bereinigung keine Software ausser Du wurdest dazu aufgefordert.
  • Lese Dir die Anleitung zuerst vollständig durch. Sollte etwas unklar sein, frage bevor Du beginnst.
  • Poste die Logfiles direkt in deinen Thread. Nicht anhängen ausser ich fordere Dich dazu auf.

Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist immer der sicherste Weg.

Wir "arbeiten" hier alle freiwillig und in unserer Freizeit *hust*. Daher kann es bei Antworten zu Verzögerungen kommen.
Solltest du innerhalb 48 Std keine Antwort von mir erhalten, dann schreib mit eine PM
Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis ich oder jemand vom Team sagt, dass Du clean bist.

So funktioniert es:
Posten in CODE-Tags
Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
  • Markiere das gesamte Logfile (geht meist mit STRG+A) und kopiere es in die Zwischenablage mit STRG+C.
  • Klicke im Editor auf das #-Symbol. Es erscheinen zwei Klammerausdrücke [CODE] [/CODE].
  • Setze den Cursor zwischen die CODE-Tags und drücke STRG+V.
  • Klicke auf Erweitert/Vorschau, um so prüfen, ob du es richtig gemacht hast. Wenn alles stimmt ... auf Antworten.

Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST Download FRST 32-Bit | FRST 64-Bit
(Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
  • Starte jetzt FRST.
  • Ändere ungefragt keine der Checkboxen und klicke auf Untersuchen.
  • Die Logdateien werden nun erstellt und befinden sich danach auf deinem Desktop.
  • Poste mir die FRST.txt und nach dem ersten Scan auch die Addition.txt in deinem Thread (#-Symbol im Eingabefenster der Webseite anklicken)

Und die Detekt Logfiles bitte posten !


Detekt meldet Verseuchung

Detekt Logfile

Hallo Timo,

danke für Deine Antwort.

Ich schick Dir schon mal den Detekt-Logfile. Habe zweimal gescannt. Einmal am 20.11.14 (da hatte ich noch Avira installiert) und einmal heute (Nachdem Detekt Verseuchung am 20.11. gemeldet hatte, bin ich auf AVAST umgestiegen).

Ist zu lang zum Einfügen, Logfile "detekt.txt" daher als Anhang (gezipt)

Grüße, Gregor

Detekt meldet Verseuchung

FRST und Addition-Logfiles


hier die Logfiles von FRST


Grüsse, Gregor

...und Addition:
Grüsse, Gregor

Hallo Timo,

... und hier das GMER-Logfile:

Nochmal Danke für Deine Hilfe!

Grüsse, Gregor

Detekt meldet Verseuchung

Detekt meldet Verseuchung

Also bisher waren die Detekt Logs bei ALLEN Usern zu 100% Fehlmeldungen.

Mach mal bitte folgendes:

  1. aktuelle Version von Detekt.exe herunterladen, auf dem Desktop speichern
  2. Rechner komplett herunterfahren, nach 1 Min neu starten
  3. Anti-Viren Schutz komplett deaktivieren
  4. neues Detekt - Log erstellen

Dabei keinen Browser oder sonst etwas aufmachen, rein garnix am Rechner starten.

Detekt meldet Verseuchung

Detekt meldet Verseuchung

Das werde ich machen und mich dann mit dem neuen Detekt-Logfile wieder hier melden.

Aber was ergibt denn die Auswertung der Logfiles der so brav von mir geposteten Logfiles von FRST und GMER?

Grüsse, G.

Ja super, die neue Version von Detekt detektiert plötzlich keine Staatstrojaner mehr.
Logfile weiter unten.

Mild ausgedrückt, könnte man sagen, ich bin etwas irritiert. Was denn nun?

Ich hoffe diese Version ist zuverlässiger als die, die mir fünf Trojaner gemeldet hat!

Noch mal meine Bitte um eine Analyse der von mir geposteten Logfiles von FRST und GMER! Gibt's da Hinweise auf einen Befall?

Mir ist schon klar, dass immer die Gefahr besteht, mögen die Ergebnisse verschiedener Aufspürprogramme noch so schön sein. Schließlich entwickeln die Trojaner-Entwickler ihre Scheiß-Programme sicher immer weiter...

Aber, dass ich eher braves Menschlein Zielperson eines Staatstrojaners bin, hat mein altes Herzchen schon zum klopfen gebracht.

So hier der neue Detekt-Logfile:
 2014-11-24 17:06:59,368 - detector - INFO - Starting with process ID 2544
2014-11-24 17:06:59,368 - detector - INFO - Selected Profile Name: Win7SP1x86
2014-11-24 17:06:59,368 - detector - INFO - Selected Driver: C:\Users\Ruebe\AppData\Local\Temp\_MEI17922\drivers\winpmem32.sys
2014-11-24 17:06:59,368 - detector.service - INFO - Launching service destroyer...
2014-11-24 17:06:59,368 - detector.service - DEBUG - Unable to OpenService: (1060, 'OpenService', 'Der angegebene Dienst ist kein installierter Dienst.')
2014-11-24 17:06:59,368 - detector.service - INFO - Trying to stop the winpmem service...
2014-11-24 17:06:59,368 - detector.service - INFO - Trying to delete the winpmem service...
2014-11-24 17:06:59,368 - detector.service - DEBUG - Unable to delete the service: (6, 'DeleteService', 'Das Handle ist ung\xfcltig.')
2014-11-24 17:07:00,023 - detector.service - INFO - Trying to start the winpmem service...
2014-11-24 17:07:00,023 - detector - INFO - Service started
2014-11-24 17:07:00,023 - detector - INFO - Selected Yara signature file at C:\Users\Ruebe\AppData\Local\Temp\_MEI17922\rules\signatures.yar
2014-11-24 17:07:00,023 - detector - INFO - Obtaining address space and generating config for volatility
2014-11-24 17:07:02,348 - detector - INFO - Address space: <volatility.plugins.addrspaces.intel.IA32PagedMemoryPae object at 0x0846E930>, Base: <volatility.plugins.addrspaces.win32pmem.Win32FileAddressSpace object at 0x07813C10>
2014-11-24 17:07:02,348 - detector - INFO - Profile: <volatility.plugins.overlays.windows.win7.Win7SP1x86 object at 0x07813F70>, DTB: 0x185000
2014-11-24 17:07:02,380 - detector - INFO - Starting yara scanner...
2014-11-24 17:07:08,966 - detector - DEBUG - Scanning process System, pid: 4
2014-11-24 17:07:08,966 - detector - DEBUG - Unable to scan process: access denied
2014-11-24 17:07:08,966 - detector - DEBUG - Scanning process smss.exe, pid: 304
2014-11-24 17:07:09,075 - detector - DEBUG - Scanning process csrss.exe, pid: 404
2014-11-24 17:07:09,448 - detector - DEBUG - Scanning process wininit.exe, pid: 460
2014-11-24 17:07:09,823 - detector - DEBUG - Scanning process csrss.exe, pid: 480
2014-11-24 17:07:10,697 - detector - DEBUG - Scanning process services.exe, pid: 516
2014-11-24 17:07:11,072 - detector - DEBUG - Scanning process winlogon.exe, pid: 556
2014-11-24 17:07:11,555 - detector - DEBUG - Scanning process lsass.exe, pid: 564
2014-11-24 17:07:12,552 - detector - DEBUG - Scanning process lsm.exe, pid: 576
2014-11-24 17:07:12,835 - detector - DEBUG - Scanning process svchost.exe, pid: 692
2014-11-24 17:07:13,474 - detector - DEBUG - Scanning process nvvsvc.exe, pid: 780
2014-11-24 17:07:14,256 - detector - DEBUG - Scanning process nvSCPAPISvr.ex, pid: 804
2014-11-24 17:07:14,710 - detector - DEBUG - Scanning process svchost.exe, pid: 840
2014-11-24 17:07:15,084 - detector - DEBUG - Scanning process svchost.exe, pid: 916
2014-11-24 17:07:16,051 - detector - DEBUG - Scanning process svchost.exe, pid: 980
2014-11-24 17:07:17,802 - detector - DEBUG - Scanning process svchost.exe, pid: 1036
2014-11-24 17:07:18,714 - detector - DEBUG - Scanning process svchost.exe, pid: 1068
2014-11-24 17:07:19,960 - detector - DEBUG - Scanning process UMVPFSrv.exe, pid: 1100
2014-11-24 17:07:20,319 - detector - DEBUG - Scanning process audiodg.exe, pid: 1184
2014-11-24 17:07:20,319 - detector - DEBUG - Unable to scan process: access denied
2014-11-24 17:07:20,319 - detector - DEBUG - Scanning process svchost.exe, pid: 1224
2014-11-24 17:07:20,660 - detector - DEBUG - Scanning process svchost.exe, pid: 1372
2014-11-24 17:07:21,391 - detector - DEBUG - Scanning process AvastSvc.exe, pid: 1428
2014-11-24 17:07:27,009 - detector - DEBUG - Scanning process nvxdsync.exe, pid: 1480
2014-11-24 17:07:29,203 - detector - DEBUG - Scanning process nvvsvc.exe, pid: 1488
2014-11-24 17:07:30,813 - detector - DEBUG - Scanning process spoolsv.exe, pid: 1744
2014-11-24 17:07:32,059 - detector - DEBUG - Scanning process svchost.exe, pid: 1772
2014-11-24 17:07:32,713 - detector - DEBUG - Scanning process armsvc.exe, pid: 1876
2014-11-24 17:07:33,142 - detector - DEBUG - Scanning process svchost.exe, pid: 1912
2014-11-24 17:07:33,948 - detector - DEBUG - Scanning process svchost.exe, pid: 1960
2014-11-24 17:07:34,319 - detector - DEBUG - Scanning process AvastVBoxSVC.e, pid: 2204
2014-11-24 17:07:35,273 - detector - DEBUG - Scanning process WmiPrvSE.exe, pid: 2232
2014-11-24 17:07:35,776 - detector - DEBUG - Scanning process dwm.exe, pid: 2740
2014-11-24 17:07:38,469 - detector - DEBUG - Scanning process taskhost.exe, pid: 2748
2014-11-24 17:07:39,342 - detector - DEBUG - Scanning process explorer.exe, pid: 2776
2014-11-24 17:07:44,698 - detector - DEBUG - Scanning process AdobeARM.exe, pid: 2896
2014-11-24 17:07:45,484 - detector - DEBUG - Scanning process avastui.exe, pid: 2932
2014-11-24 17:07:49,361 - detector - DEBUG - Scanning process nvtray.exe, pid: 3088
2014-11-24 17:07:50,193 - detector - DEBUG - Scanning process NvBackend.exe, pid: 3180
2014-11-24 17:07:50,763 - detector - DEBUG - Scanning process unsecapp.exe, pid: 3296
2014-11-24 17:07:51,032 - detector - DEBUG - Scanning process SearchIndexer., pid: 3400
2014-11-24 17:07:52,112 - detector - DEBUG - Scanning process detekt(1).exe, pid: 1792
2014-11-24 17:07:52,322 - detector - DEBUG - Scanning process SpiderSolitair, pid: 1152
2014-11-24 17:07:55,657 - detector - DEBUG - Scanning process sppsvc.exe, pid: 2300
2014-11-24 17:07:56,180 - detector - DEBUG - Scanning process svchost.exe, pid: 3360
2014-11-24 17:07:59,099 - detector - DEBUG - Scanning process wmpnetwk.exe, pid: 3524
2014-11-24 17:08:01,118 - detector - DEBUG - Scanning process VSSVC.exe, pid: 2388
2014-11-24 17:08:01,720 - detector - DEBUG - Scanning process svchost.exe, pid: 3824
2014-11-24 17:08:02,069 - detector - DEBUG - Scanning process WmiPrvSE.exe, pid: 3912
2014-11-24 17:08:02,430 - detector - DEBUG - Scanning process taskeng.exe, pid: 524
2014-11-24 17:08:02,802 - detector - DEBUG - Scanning process AvastEmUpdate., pid: 1596
2014-11-24 17:08:03,404 - detector - INFO - Scanning finished
2014-11-24 17:08:03,404 - detector.service - INFO - Trying to stop the winpmem service...
2014-11-24 17:08:03,404 - detector.service - INFO - Trying to delete the winpmem service...
2014-11-24 17:08:03,404 - detector - INFO - Service stopped
2014-11-24 17:08:03,404 - detector - INFO - Analysis finished
Grüsse, G.

und natürlich großer DANK!!!

Detekt meldet Verseuchung

Detekt meldet Verseuchung

Nee keine Spuren von Malware oder AdWare.

Das Detekt macht leider die Leute "scheu", unnötigerweise.

Läuft der Rechner ansonsten stabil ?
Detekt meldet Verseuchung

Detekt meldet Verseuchung

Schön, dass Du in den Logfiles keine Hinweise auf Befall gefunden hast. Danke für die Mühe!
Ja, mein Windows läuft sehr stabil. Bin erst im Frühjahr von XP auf 7 umgestiegen, also eine recht frische Installation.
Einzig beim Runterfahren meldet Windows seit vielleicht sechs Wochen regelmässig in einem schwarzen Screen (aber kein Terminal-Fenster ö.ä.), dass es erst noch Programme schließen müsse, obwohl ich grundsätzlich alle Programme, die ich öffne und benutze vor dem Runterfahren schließe. Aber das kann natürlich auch der Virenscanner (derzeit AVAST) ö.ä. sein. Wie das Programm heißt, dass geschlossen werden muss, verrät Winddows aber nicht.

Sonst aber läuft alles rund.

Viele Grüße, G.

Detekt meldet Verseuchung

Detekt meldet Verseuchung

Ok. Da läuft dann meistens noch irgendwas als Dienst im Hintergrund und beendet sich, das passt schon,solange das Fenster nicht ewig und 3 Tage sichtbar ist.
