|
Plagegeister aller Art und deren Bekämpfung: Infiziert mit Trojaner oder Backdoor - wie finden wie löschen?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
14.01.2009, 15:19 | #1 | ||
| Infiziert mit Trojaner oder Backdoor - wie finden wie löschen? Hallo, ich wollte mir gestern auf einer Chat Seite eine Videokonferenz machen und dann ist mir Opera abgestürzt, das passiert ab und an und scheint an Silverlight zu liegen. Das kuriose war, daß Opera dann direkt beim Neustart abgestürzt ist. Ich habe dann versucht die gesamten Daten inkluse Verlauf zu löschen und Opera hat angefangen Sachen in die Adresszeile zu tippen, u.a. die einer IT Firma in den arabischen Emiraten oder meinen Nachnamen in das Google-Suchfeld. Für mich sah das sehr nach Remotezugriff aus, wie ich ihn aus meiner Arbeit als IT Admin kenne. Ich habe darauf hin sofort die Internetverbindung gekappt und HijackThis benutzt. Ohne Ergebnis. Eigentlich läuft mein System über einen Router und die Windows-Firewall ist an, ich habe auch Avira AntivirPremium am Laufen, die einzige Schwachstelle am System mag meine Internetkamera sein, die über ein ActiveX-Applet läuft und deren URL via DynDNS upgedated wird sowie LogMeIn-Free - dessen Logfiles zeigen aber keinen Remotezugriff. Zitat:
Wollte gestern abend noch vor dem Schlafengehen eine Runde Fallout 3 spielen. Mein Char steht auf einer Brücke, Gewehr auf dem Rücken. Ich habe diesen Spielstand geladen und den Char dann stehen gelassen um auf der Karte offline nachzusehen wohin ich muss. Plötzlich nimmt der das Gewehr vom Rücken und fängt an zu schiessen. Einfach wahrlos geradeaus geschossen. Ich dachte es liegt vielleicht was auf der Tastatur, bin raus aus Fallout, mein Keyboard gecheckt, ein Gamepad ausgesteckt - die spinnen ja manchmal. Und wieder rein in Fallout, gleiches Spiel. Dann habe ich Notepad 2 geöffnet und gewartet, nach ein paar Sekunden erschien in der ersten Zeile "excel" und in der zweiten Zeile "igiweb" - so als ob jemand tippen würde. Es gibt einen irischen Provider der Digiweb heisst - bei dem bin ich aber nicht. Daraufhin habe ich (wieder) die Internetverbindung gekappt. Ich denke also ich habe einen Trojaner...Mist Ich habe mich nun in den Router eingeloggt (ihn vorher vom Modem getrennt) und dort die Firewall angeschaltet, war leider aus und das Port Forwarding und Port Triggering ausgemacht. Die Internetkamera habe ich total abgeschaltet, über sie lief DynDNS und ein ActiveX Applet sowie das Port Forwarding. Ausserdem habe ich Avira Pro und Kaspersky IS 2009 (beta) nach den Anleitungen im Board konfiguriert und laufen lassen, die haben bei rund 45% gescannt schon einiges gefunden, z.B. eine alte (inaktive) VNC Version. Davon lief wohl allerdings der Server, so daß ich darauf tippen würde. Ich habe alles was von VNC war nun deinstalliert und die Verzeichnisse gelöscht. Wie kommt jemand aber direkt eine Minute nach dem Systemstart in mein System. Das muss doch ein Bot sein oder sitzten die Hacker vor dem PC und warten bis jemand online geht?! Das Log von HiJack this (anbei) sieht soweit ok aus. Zitat:
|
14.01.2009, 15:27 | #2 |
| Infiziert mit Trojaner oder Backdoor - wie finden wie löschen? Bitte mal den Kaspersky Log posten.
__________________Folgende Dateien bitte bei Virustotal überprüfen lassen: Code:
ATTFilter C:\Program Files\Eazy-Ware\ezSched.exe Blacklight scannen lassen * Lade F-Secure Blacklight runter in einen eigenen Ordner, z.B. C:\programme\blacklight. Sollte der Download nicht klappen, dann probiere es mit diesem Link. * Starte in diesem Ordner blbeta.exe. Alle anderen Programme schließen. * Klick "I accept the agreement", "next", "Scan". * Wenn der Scan fertig ist beende Blacklight mit "Close". * Im Verzeichnis von Blacklight findest Du das erstellte Log fsbl-XXX.log, anstelle der XXX steht eine längere Folge von Ziffern. Malwarebytes' Anti-Malware: Downloade dir Malwarebytes herunter Installiere es Befolge die Anleitung (führe einen kompletten Scan aus!) Poste den entstandenen Log
__________________ |
14.01.2009, 15:58 | #3 |
| Infiziert mit Trojaner oder Backdoor - wie finden wie löschen? C:\Program Files\Eazy-Ware\ezSched.exe ist der Scheduler von Outback Plus einem Programm zum Backup von MS Outlook, das kann ich deaktiveren. Ich backe immer "von Hand" ab.
__________________Kannst Du mir bitte einen Link zu Blacklight geben, lt. Herstellerseite gibts das nicht mehr?! |
14.01.2009, 16:00 | #4 |
| Infiziert mit Trojaner oder Backdoor - wie finden wie löschen? Lade es bitte trotzdem hoch bei Virustotal! Hier der Link:F-Secure BlackLight 2.2.1092 Download - PC-WELT Dann meine Anleitung befolgen.
__________________ Warum stürzt Windows 95 so oft ab? Na klar - weil das Verfallsdatum abgelaufen ist! |
14.01.2009, 16:09 | #5 |
| Infiziert mit Trojaner oder Backdoor - wie finden wie löschen? Danke, werde ich beides machen, ist es aber nicht sinnvoller F-Secure Internet Security / Virenscanner 2009 zu nehmen, da soll doch Blacklight mit drin sein?! |
14.01.2009, 16:13 | #6 |
| Infiziert mit Trojaner oder Backdoor - wie finden wie löschen? Nein, als erstes will ich nur nach Rootkits scannen, das hat schon alles seine Richtigkeit
__________________ --> Infiziert mit Trojaner oder Backdoor - wie finden wie löschen? |
14.01.2009, 16:16 | #7 |
| Infiziert mit Trojaner oder Backdoor - wie finden wie löschen? Okay, dann mache ich das mal so...hoffentlich treffen wir direkt ins Schwarze, ich hatte aber eigentlich auch die Rootkiteinstellungen bei Avira und Kaspersky gemacht...ich lass Dich wissen was Blacklight findet |
14.01.2009, 17:44 | #8 |
| Infiziert mit Trojaner oder Backdoor - wie finden wie löschen? Log bitte posten dann mit dem weitermachen was ich noch gesagt habe
__________________ Warum stürzt Windows 95 so oft ab? Na klar - weil das Verfallsdatum abgelaufen ist! |
15.01.2009, 10:44 | #9 | ||
| Infiziert mit Trojaner oder Backdoor - wie finden wie löschen? Hallo Aggro-Berlin, hier ist das Protocol von Blacklight. Es scheint als hätte es nichts gefunden. Zitat:
Malware läuft noch, so wie es aussieht aber auch ohne Befund. Ich werde das Gefühl nicht los, daß es echt nur am VNC Dienst lag. Würde zu gern im Logfile davon nachsehen, habe aber den ganzen VNC Folder gelöscht. Jetzt ist der Dienst aber aus: Zitat:
|
20.02.2009, 01:37 | #10 | |
| Infiziert mit Trojaner oder Backdoor - wie finden wie löschen? Hallo, ich war offensichtlich mit einem TR/Agent.bqpu infiziert und habe das System plattgemacht und jetzt neu-installiert. Der Virus stammte von einem Download aus dem Netz - selbst dran schuld wie es scheint. In jedem Fall läuft jetzt alles wieder und ich habe Avira Pro mit den Settings aus dem Forum hier und AdAware installiert - prima. Ich habe eine Frage, Ad Aware hat eine Änderung protokolliert und ich wüsste gerne ob das was schädliches ist oder nicht Zitat:
|
Themen zu Infiziert mit Trojaner oder Backdoor - wie finden wie löschen? |
add-on, adobe, antivir premium, avg, avira, avira antivir premium, backdoor, bho, boot cd, computer, defender, excel, forwarding, gigabyte, hijack, hijack this, hijackthis, internet explorer, karte, kaspersky, löschen?, magix, performance, port, registry, rundll, sekunden, server, solution, system, tastatur, tippen, toolbars, trojaner, version., vista, windows defender, windows sidebar, windows tool, windows-firewall, wrapper |