|
Log-Analyse und Auswertung: Trojaner "exploit-ms06-014"Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
24.08.2007, 15:40 | #61 |
/// TB-Ausbilder | Trojaner "exploit-ms06-014" Ich würde den Admin auf jedenfall informieren, wenn jeder mitdenkt, sein System aktuell hält und keine unbekannten Dateien ausführt dürfte nichts passieren. Da in solchen Netzwerken im Allgemeinen aber auch sehr veraltete System sind und nicht alle so vorsichtig sind wie du lässt sich nur Schlimmes ahnen. Die meisten Varianten des Medbots verbreiten sich, wie shcon erwähnt, über Wechseldatenträger und über freigegebene Ordner, in denen die setup.exe erstellt wird. Aufgrund deiner Exploitmeldungen gehe ich aber davon aus, dass bei der Variante, die bei euch umgeht, auch versucht wird über Sicherheitslücken sich weiterzuverbreiten. Ob du das Netzwerk oder das Netzwerk dich infiziert hat, lässt sich schwer sagen. Da der Medbot allerdings nur sehr selten direkt übers Internet verbreitet wird, würde ich vermuten, dass das Ding per USB-Stick oder Ähnlichem eingeschleppt wurde. Du kannst dich von nun an wie gesagt am besten schützen, indem du nur noch mit eingeschränkten Rechten unterwegs bist und ansonsten weiterhin dein System uptodate ist und ne Firewall und ne Menge Verstand benutzst. Eine Alternative sind andere Betriebssysteme wie Mac oder Linuxdistributionen. Dadurch, dass diese Systeme noch so selten sind, macht sich keiner die Mühe Trojaner zu schreiben die auf solchen Systemen auch laufen würden. Das ist allerdings nicht für jedermann was. lg myrtille EDIT: Passwörter ändern ist eine Vorsichtmaßnahme, die hier mE nicht unbedingt notwendig ist. Es gibt Trojaner die deine Tastatureingaben mitschreiben und damit dann alle deine Zugangsdaten zu allen Webseiten haben. Interessant sind in dem Fall natürlich Sachen wie Onlinebanking, Ebay, Amazon, etc... aber auch mit Logins bei Foren lässt sich noch genügend Scheiß bauen. Damit einem also nicht seine Identitäten geklaut werden, empfiehlt es sich nach dem Neuaufsetzen die Passwörter zu ändern. Wie gesagt ist das bei Horst mE nicht unbedingt notwendig. |
24.08.2007, 16:14 | #62 |
| Trojaner "exploit-ms06-014" Die Sache mit den Passwörtern ist also nicht ganz so dramatisch, das ist ja schonmal gut. Und jetzt bin ich ja gewarnt. Ich habe so was immer befürchtet, aber natürlich macht man sich erst richtig schlau, wenn was passiert ist (wie gut dass ich kein Onlinebanking mache...). Ich werde danach alles tun, um den Pc so sicher wie möglich zu haben. Dazu gibts bei euch ja auch Tipps bzw. ihr sehr mich dann im Forum
__________________Nochmals danke, Chal |
26.08.2007, 13:36 | #63 |
| Trojaner "exploit-ms06-014" Hallo,
__________________ich ahnte ja schon, dass ich doch noch Fragen haben werde: Ich habe jetzt alles so gut ich konnte nach den Anleitungen neuaufgesetzt und gesichert. Jetzt habe ich neue Fragen: 1. Ich hatte vorher ein Bios-Passwort, das habe ich jetzt immer noch. Habe ich alles richtig gemacht, oder ist das normal, dass das bleibt? 2. Wenn ich mich jetzt einlogge, egal ob als Admin oder User, werde ich automatisch mit dem Internet und Intranet verbunden. Wo kann ich das abstellen? Ich kann ja nicht immer das Kabel ziehen... 3. Kann ich irgednwo einstellen, dass die Änderungen, die ich als Admin mache auch als user gelten? ich habe jetzt diverse Interneteinstellungen beim Admin geändert, die beim User aber nicht mitgeändert wurden. 4. Gibt es irgendwo Tipps, welche Firewall und Virenscanner gut sind? Ich habe jetzt die Windows-Firewall drauf und Spybot on demand, SpywareBlaster On access, AwiraAntvir on access und Ad-Aware On demand. Ist das gut? Fehlt was oder ist was zu viel? 5. Wie kann ich prüfen, ob der Comp. jetzt ok ist? Danke Chal |
26.08.2007, 14:01 | #64 | ||||
/// TB-Ausbilder | Trojaner "exploit-ms06-014"Zitat:
Zitat:
Zitat:
Da ich letztens erst einen kleinen Roman zu dem Thema geschrieben habe, verlinke ich dir das einfach mal: klick. Es passt natürlich nicht 100%ig auf dein Problem, aber der Grundtenor "kein Programm gibt absolute Sicherheit, selber denken ist wichtig" sollte klar werden. Zitat:
Wenn du später mal testen willst ob dein System sauber ist, so empfiehlt sich zb ein Onlineauswertung von deinem HJT-Log bei hijackthis.de oder ein Scan mit Adaware und Avira, etc. Sind all die Scans negativ, kannst du zwar immernoch befallen sein, es ist jedoch entsprechend unwahrscheinlich. Wie gesagt ist Verbeugung jedoch besser als späteres Kontrollieren. lg myrtille |
26.08.2007, 20:18 | #65 | ||
/// Mr. Schatten | Trojaner "exploit-ms06-014"Zitat:
Sobald ein LAN-Kabel eingesteckt ist und die LAN-Karte aktiviert ist (Deaktivierung wäre auch eine Möglichkeit, statt Kabel ziehen) und du eine feste IP-Adresse mit korrektem Gateway- und DNS-Eintrag oder DHCP-Client eingetragen hast, weiß Windows wie der Weg ins Netz geht. Auch weiß Windows dass der Weg ins Internet über das LAN geht. Wenn ein Programm (egal ob gut oder böse, egal ob legal oder illegal) nun gerne ins Internet will, so wird die Verbindung natürlich aufgebaut. Wer will ins Internet? Nun legal und meist nicht unerwünscht will sich das Antivirenprogramm aktualisieren bzw. einfach nachsehen ob es aktuell ist. Und schon besteht die Verbindung ins Internet (und ich sehe da auch kein Problem). Ebenso wenn andere Programme sich aktualisieren wollen, hier würde ich aus "Hygiene-Gründen" und um das System flott zu lassen, einiges abstellen (diverse Player, Adobe Reader (jeglicher Adobe-Mist will ständig plaudern), u.v.m.. Ebenso will Windows selber nachsehen ob es noch aktuell ist, ist eigentlich ganz okay (auch wenn da die Meinungen geteilt sind und ich selber für mich auch hier ganz gerne bestimme, wer was wann macht). Willst du (was nicht ganz falsch ist) immer die richtige Zeit am System haben, synchronisiert sich dein System mit M$ oder besser mit den Zeitservern der PTB. (Physikalisch-Technische Bundesanstalt in Braunschweig / Atomuhr) Auch Mailprogramme wollen je nach Einstellung u.U. gleich ins Internet (sehe ich als okay an) sowie Messenger (sehe ich nicht als okay, der Müll gehört gelöscht, zumindest so eingestellt dass er nicht automatisch startet). Zitat:
Was denn?
__________________ alle Tipps + Hilfen aller Helfer sind ohne Gewähr + Haftung keine Hilfe via PN hier ist ein Forum, jeder kann profitieren/kontrollieren - niemand ist fehlerfrei tendenzielle Beachtung der Rechtschreibregeln erhöht die Wahrscheinlichkeit einer Antwort - Geändert von Shadow (26.08.2007 um 20:48 Uhr) |
27.08.2007, 09:19 | #66 |
| Trojaner "exploit-ms06-014" Hallo Myrtille und Shadow, vielen Dank für Eure ausführlichen Antworten. Zu der letzten Frage: Die von mir geänderten Sicherheitseinstellungen betreffen den Bereich benutzerdefinierte Sicherheit bei den Interneteinstellungen. Ich hatte nach Euren Anleitungen diverse Dinge deaktiviert etc., das dann auch noch für den user für Inter- und Intranet jeweils per Hand zu machen ist fehleranfällig und zeitaufwändig. Außerdem erschien es mir unlogisch, dass der Admin etwas verbietet (Cookies, ...), was der User dann erlaubt?! Gruß Chal Geändert von chal (27.08.2007 um 09:25 Uhr) |
27.08.2007, 12:56 | #67 |
/// Mr. Schatten | Trojaner "exploit-ms06-014" Ich habe die Seiten vorher NICHT durchgelesen und werde es auch nicht tun *sorry* Welche Windows-Version und was für ein Benutzer? (Also welchem Standard-Profil entspricht der Nutzer)
__________________ alle Tipps + Hilfen aller Helfer sind ohne Gewähr + Haftung keine Hilfe via PN hier ist ein Forum, jeder kann profitieren/kontrollieren - niemand ist fehlerfrei tendenzielle Beachtung der Rechtschreibregeln erhöht die Wahrscheinlichkeit einer Antwort - |
27.08.2007, 21:58 | #68 |
| Trojaner "exploit-ms06-014" Hallo, ich habe Windows XP Home. Ich habe auf meinem Computer 2 Konten eigerichtet, ein Administratorkonto mit allen Rechten und dann ein Nutzerkonto mit eingeschränkten Rechten. Wie gesagt dachte ich, dass die Einschränkungen, die der Administrator macht, z.B. bzgl. der Internetverbindung, dann auch für das eingeschränkte Nutzungskonto gilt. Gruß Chal |
28.08.2007, 08:17 | #69 | |
/// Mr. Schatten | Trojaner "exploit-ms06-014" GENAUE Version bitte! Zitat:
Sollte aber über die Gruppenrichtlinien gehen => gpedit.msc. (dort dann Windows-Einstellungen => IE-Wartung (gilt natürlich nur für IE)) Leider fehlt dies aber unter Home (soviel ich weiß nicht nur versteckt, sondern fehlt). Ein Kopieren von einer Pro-Version wäre ein Raubkopieren. Allerdings scheint mir diese Variante näher an der Legalität bzw. sogar legal: http://www.pcwelt.de/know-how/tipps_tricks/betriebssysteme/windows/63058/ nicht getestet und keine Erfahrung
__________________ alle Tipps + Hilfen aller Helfer sind ohne Gewähr + Haftung keine Hilfe via PN hier ist ein Forum, jeder kann profitieren/kontrollieren - niemand ist fehlerfrei tendenzielle Beachtung der Rechtschreibregeln erhöht die Wahrscheinlichkeit einer Antwort - |
28.08.2007, 10:02 | #70 |
| Trojaner "exploit-ms06-014" Hallo, ok, ich mach das einfach per Hand. Da ich, wie man merkt, nicht so viel Ahnung habe, werde ich nicht so komplizierte Dinge anfangen, vermutlich würde ich alles verschlimmbessern.... Icon24 Nochmals vielen Dank für die Hilfe, ich habe einiges gelernt und hoffe, in Zukunft nur noch zur Info und nicht mehr wegen eines Notfalls vorbeizuschaun! Viele Grüße Chal |
Themen zu Trojaner "exploit-ms06-014" |
1.exe, adobe, appinit_dlls, bho, computer, desktop, downloader, ebay, einstellungen, entfernen, explorer, failed, firefox, google, helfen, hijack, hkus\s-1-5-18, immer wieder, internet, internet explorer, launch, mehrere, mozilla, mozilla firefox, nicht möglich, pdf, photoshop, problem, programme, quara, s-1-5-18, software, super, toolbars, trend micro, trojaner, urlsearchhook, windows, windows xp, yahoo |