Zurück   Trojaner-Board > Web/PC > Alles rund um Windows

Alles rund um Windows: XIPR Trojaner (Win32/Matta.A!cl) gefunden und entfernt

Windows 7 Hilfe zu allen Windows-Betriebssystemen: Windows XP, Windows Vista, Windows 7, Windows 8(.1) und Windows 10 / Windows 11- als auch zu sämtlicher Windows-Software. Alles zu Windows 10 ist auch gerne willkommen. Bitte benenne etwaige Fehler oder Bluescreens unter Windows mit dem Wortlaut der Fehlermeldung und Fehlercode. Erste Schritte für Hilfe unter Windows.

 
Alt 18.06.2016, 11:02   #1
marcellobln
 
XIPR Trojaner (Win32/Matta.A!cl) gefunden und entfernt - Standard

Problem: XIPR Trojaner (Win32/Matta.A!cl) gefunden und entfernt



Hallo zusammen,

ich hatte gestern einen Hilferuf von einer Freundin bekommen, dass sie einen Virus auf dem Computer hat.

Was war geschehen?
Sie erhielt eine E-Mail mit einem Anhang (Lebenslauf.zip). Da sie gerade neue Mitarbeiter sucht, hat sie sich nichts weiter dabei gedacht und das Zip-File geöffnet und den Lebenslauf auch. ( Wer denkt auch an sowas im Alltagsbetrieb).

Damit war es geschehen.

Ab sofort klebte eine nette rot-schwarze Warnung auf dem Computer, dass alle Dateien mit einer RSA-Algorithmus verschlüsselt seien usw. usw...

Was habe ich getan?

Ich habe mir den PC einmal genauer angeschaut und dabei verschiedene Dateien gefunden.
Es wurde der Prozess in C:\Users\Benutzer\AppData\Roaming\uljrom1rjvq87zfu.hta in die Autostart gepackt.
Diese HTA-Datei war das Resultat des Scripts was in der Lebenslauf.WSF-Datei enthalten war.

Des Weiteren waren einige Key-Dateien (xipr.KEY und CONFIRMATION.KEY) auf dem System, so wie eine versteckte Textdatei (den den Inhalt der rot-schwarzen Meldung hatte).

Ich habe alle "bösen" Dateien die mit dem Prozess zusammen hingen entfernt aus dem ROAMING Ordner des Benutzers, so wie das Temp-Verzeichnis in Verzeichnis Local geleert (zu erreichen via %AppData% im Explorer).
Mit dem CCleaner habe ich dann den Eintrag für die Autostart manuell aus der Registry gelöscht und anschließend noch einmal das System gereinigt.
Nach dem ich diesen ganzen Müll entfernt habe, scheint der PC wieder sauber zu sein.
Zumindest hat Kaspersky IS 2016 + WinDefender nichts mehr gefunden.

Was haben wir daraus gelernt?
Mich hat zudem interessiert, wieso ihr Virenscanner versagt hat.
Ich habe mir also die böse E-Mail einmal geschnappt und es auf meinem PC heruntergeladen. Mein Virenscanner (MS Windows Defender) hat mir sofort die Datei in Quarantäne gesteckt und Alarm geschlagen. Natürlich war ich nicht so mutig, um die Datei direkt auf dem Browser zu öffnen und auszuführen.

Wenn ich Anhänge von unbekannte Dritte erhalte, speichere ich diese (wenn überhaupt) immer erst lokal und scanne sie, bevor ich was öffne oder ausführe, damit mir genau dass, was der Freundin passiert ist nicht widerfährt.
Wenn Sie die Lebenslauf.zip zwischengespeichert hätte, wäre es glaube ich nicht so weit gekommen.

Welchen Schaden hat Sie erlitten?
Fast keinen.
Es wurden nur eine handvoll Dateien verschlüsselt, welche aber nicht weiter kritisch sind/waren. Sie kam mit einem Schrecken, einer wichtigen Lektion und einem virtuellen blauen Auge davon. Schade das der Virenscanner diesen Weg (Datei direkt temporär geöffnet und ausgeführt) nicht abgefangen hat.
Sie weiß jetzt auch, dass sie lieber einen Klick mehr machen sollte und sich bei unbekannten Anhängen lieber auch eine Minute mehr Zeit nimmt, um so etwas zu verhindern.

Wichtiger Hinweis!
Die Bilder zeigen unter anderem den schädlichen Quellcode. Ich bitte darum diesen nicht weiter zu verwenden. Ich poste das hier, damit man sich als User vor solchen schadhaften Anhängen schützen kann.
Für alle die diesen Code in der eigenen Umgebung ausführen, wird keine Verantwortung meinerseits übernommen.

Um an die Informationen der Dateien zu gelangen, habe ich die Dateien in einer abgeriegelten VM bearbeitet/eingesehen.
Miniaturansicht angehängter Grafiken
Klicken Sie auf die Grafik für eine größere Ansicht

Name:	rot-schwarze-Meldung.jpg
Hits:	558
Größe:	157,9 KB
ID:	78440  
Angehängte Grafiken
Dateityp: jpg Text-Datei.jpg (47,5 KB, 326x aufgerufen)
Dateityp: jpg Quellcode-wsf-Datei.jpg (104,1 KB, 375x aufgerufen)
Dateityp: png Virus-Alarm-Download.png (81,4 KB, 475x aufgerufen)

 

Themen zu XIPR Trojaner (Win32/Matta.A!cl) gefunden und entfernt
appdata, autostart, browser, ccleaner, computer, dateien, defender, e-mail, explorer, gelöscht, hängen, kaspersky, lokal, neue, ordner, prozess, registry, roaming, scan, system, trojaner, versteckte, virus, warnung, windows




Ähnliche Themen: XIPR Trojaner (Win32/Matta.A!cl) gefunden und entfernt


  1. XIPR Verschlüsselungstrojaner eingefangen
    Plagegeister aller Art und deren Bekämpfung - 19.06.2016 (3)
  2. Windows 10: Trojaner Ransom:Win32/Critroni - Meldung Defender + entfernt
    Log-Analyse und Auswertung - 27.11.2015 (24)
  3. Win8.1: Trojaner gefunden, nicht sicher ob entfernt
    Plagegeister aller Art und deren Bekämpfung - 03.02.2015 (17)
  4. Windows 7: Trojaner gefunden und entfernt, sauber?
    Log-Analyse und Auswertung - 10.02.2014 (7)
  5. Win32.Downloade.gen von Spybot gefunden, kann aber nicht entfernt werden
    Plagegeister aller Art und deren Bekämpfung - 30.09.2013 (7)
  6. Rogue:Win32/Winwebsec, PWS:Win32/Fareit, Exploit:Java/CVE-2013-2423 gefunden und entfernt. Was nun?
    Log-Analyse und Auswertung - 09.06.2013 (19)
  7. Backdoor.win32 Trojaner kann nicht entfernt werden
    Log-Analyse und Auswertung - 20.08.2012 (1)
  8. NameFunEx Trojaner gefunden und entfernt
    Log-Analyse und Auswertung - 26.03.2012 (5)
  9. Trojaner gefunden und angeblich entfernt aber ist mein Laptop nun sicher?
    Log-Analyse und Auswertung - 24.03.2012 (5)
  10. Win32/Bublik.b Trojaner entfernt - ist mein System jetzt wieder sauber?
    Log-Analyse und Auswertung - 01.02.2012 (26)
  11. Trojaner - entfernt oder nicht? Win32:Kelihos-s [Trj]
    Log-Analyse und Auswertung - 16.09.2011 (10)
  12. Exploit.PDF-JS.Gen,Trojan.Win32.GenericBT&Win32.BackdoorPoison entdeckt und entfernt - Logfile
    Log-Analyse und Auswertung - 20.09.2010 (11)
  13. 5 trojaner gefunden,entfernt,hijack inside
    Log-Analyse und Auswertung - 09.11.2009 (1)
  14. Trojaner entfernt, noch rogue.installer gefunden. Ist es damit genug?
    Plagegeister aller Art und deren Bekämpfung - 17.09.2009 (14)
  15. TR/Dldr.Zlob.hxf gefunden, kriege den Trojaner nicht entfernt..
    Plagegeister aller Art und deren Bekämpfung - 24.02.2008 (9)
  16. win32 trojaner-gen (other) gefunden
    Log-Analyse und Auswertung - 15.01.2008 (7)
  17. Trojaner gefunden! Wie wird alles entfernt?
    Log-Analyse und Auswertung - 06.09.2006 (71)

Zum Thema XIPR Trojaner (Win32/Matta.A!cl) gefunden und entfernt - Hallo zusammen, ich hatte gestern einen Hilferuf von einer Freundin bekommen, dass sie einen Virus auf dem Computer hat. Was war geschehen? Sie erhielt eine E-Mail mit einem Anhang (Lebenslauf.zip). - XIPR Trojaner (Win32/Matta.A!cl) gefunden und entfernt...
Archiv
Du betrachtest: XIPR Trojaner (Win32/Matta.A!cl) gefunden und entfernt auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.