|
Plagegeister aller Art und deren Bekämpfung: Flacor.dat: Richtiges Vorgehen bei Datensicherung etc.Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
24.07.2010, 13:24 | #1 | |
| Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. Hallo, habe folgendes Problem: Mein Windows ist offenbar mit Flacor.dat infiziert, ich habe (was im Nachhinein wohl nicht so klug war) bereits mit Malwarebytes gescannt und die Probleme behoben. Aktuell sieht es so aus: Malwarebytes: Fand 3 Infektionen, u.a. Flacor.dat. Die habe ich beheben lassen. Seitdem findet Malwarebytes nichts mehr, allerdings springt beim Scannen dauernd Antivir an und gibt untenstehende Meldungen raus: Antivir findet nichts, spuckt aber sobald ich mit Malwarebytes einen Scan mache laufend diese Meldungen aus: 'C:\Dokumente und Einstellungen\****\Lokale Einstellungen\Temp\f874eb25dd27ffec.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.Agent.fcn' [trojan] gefunden. 'C:\Dokumente und Einstellungen\****\Lokale Einstellungen\Temp\dcfb6c694d817b52.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.Agent.fcn' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern 'C:\Dokumente und Einstellungen\****\Lokale Einstellungen\Temp\f874eb25dd27ffec.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Spy.Agent.fcn' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern usw. (immer mit teils anderen Bezeichnungen) Hijackthis sagt dies: Zitat:
Kaspersky Online Scan findet nichts Worum es mir nun geht: 1. Ist es wirklich Flacor.dat oder was hab ich mir eingefangen bzw. ist der Rechner überhaupt noch infiziert? 2. Werde eine neue Festplatte einbauen und die alte entsorgen (wollte ich sowieso) und Windows neu installieren. Windows befindet sich derzeit auf C, habe aber noch 3 Partitionen mit Daten, sowie einige Word/PDF-Dateien auf C. Wie gehe ich hier am besten vor bzw. besteht die Gefahr, dass bereits Dateien (will v.a. MP3s, .doc, .pdf, und .jpegs sowie einige Videos (.avi oder .mpeg und .mov) sichern) infiziert sind, evtl. auch quer über die Partitionen? Dachte an folgendes Vorgehen: 1. Alte HDD: Windows-CD rein, C-Partition löschen; alte HDD abschließen 2. Neue HDD einbauen, Windows installieren 3. nun die alte HDD anschließen (infizierte C-Parition wurde ja schon gelöscht) und nun die Daten der drei anderen Paritionen auf die neue HD rüberschieben Die Frage hierbei ist nun, ob das sicher ist oder ob evtl. die 3 Partionen der aktuellen HDD schon infiziert sein können bzw. Dateien darauf? Was mache ich mit den Dateien, die sich auf C, also der aktuellen Windows-Partition befinden? (Blöderweise sehr wichtige .doc und .pdfs, von einer Seminararbeit die ich gerade schreibe sowie einige wichtige Mails). Diese auf USB-Stick sichern? Da habe ich jetzt eben Angst, dass ich mir genau hierüber eine Infektion aufs neue System rüberschiebe, oder ist die unberechtigt? Und noch eine Frage: Ich hab richtig Angst wegen Online-Banking, da ich als der Rechner infiziert war dort eingeloggt war (hab aber nur KTO-Stand geschaut, nichts überwiesen). Hab jetzt von einem sauberen Rechner aus die Log-In PINs geändert. Reicht das aus oder müsste ich da gleich ein ganz neues KTO beantragen (immerhin kann ich ja die KTO-Nummer/Benutzernummer zum Einloggen nicht ändern, nur die PIN). Sorry für das lange Posting und vielen Dank für Eure Hilfe! |
24.07.2010, 14:31 | #2 |
/// Malware-holic | Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. nein, die bank solltest du aber anrufen und ihnen das problem mitteilen.
__________________desweiteren sollte man, da trojaner immer besser werden, sich bei der bank nach sichereren verfahren zum online banking erkundigen, die kosten vllt einmalig was, ist aber immernoch besser als seinem geld vllt später mal nachlaufen zu müssen wenn du noch an nen sauberen pc kommst, solltest du dort deinen stick mit panda usb vaccine "impfen" Panda USB Vaccine - Download - CHIP Online es wird damit eine schreibgeschützte autorun datei erstellt und keine malware sollte sich kopieren können, dannn kannst du mit der datensicherung anfangen. in zukunft ist es ratsam, das programm zu nutzen, um damit autorun für usb zu deaktivieren, du weist nie, was freunde mitbringen, auch sollte man immer eigene usb laufwerke damit schützen, du weist ebenso nicht, was freunde so auf ihrem pc haben, internet kafees, auch sehr schlimm :-) dann lies dir das hier durch: http://www.trojaner-board.de/74052-s...-internet.html eingeschrenktes nutzerkonto ist auf jeden fall ein muss. comodo firewall ist zu empfehlen, da sie mit verhaltenserkennung daher kommt, also keine signaturen zur malware erkennung braucht. und auch sonst alles was da steht umsetzen. um dich noch weiter abzusichern: um das surfen sicherer zu machen, würde ich Sandboxie empfehlen. http://www.trojaner-board.de/71542-a...sandboxie.html dieses programm ist freeware. man sollte aber trotzdem, da nach ner weile immer ne meldung aufpopt, ne lizenz besorgen, die kostet 25 € ist lebenslang gültig und du kannst die auf allen deinen pcs verwenden dieses programm ist höchst sinnvoll. nehmen wir an, du surfst in der sandbox auf einer internet seite, die einen trojaner enthällt,, dieser gelangt in die sandbox, du kannst dir zu 99 % sicher sein, dass er dort nicht raus kommt, dass heißt, mit leeren der sandbox ist der trojaner nicht mehr auf dem pc. so hättest du dir dein problem höchst warscheinlich ersparrt. avira konfigurieren: wenn du das alles umsetzt, und keine illegalen downloads etc machst, solltest du eigendlich sehr gut geschützt sein. |
24.07.2010, 15:13 | #3 |
| Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. Danke für die ausführlichen Ausführungen.
__________________Das Problem ist, dass ich sowohl USB-Stick als auch externe Festplatte bereits am infizierten PC angeschlossen hatte, da ich die Infektion zuerst nicht bemerkt habe - ich war eher auf der Suche nach einem Hardwarefehler, da er öfters diese bekannte Meldung brachte mit nach 30 Sec. runterfahren und dies dann auch tat. Hab beide Laufwerke (externe HDD und Stick) Scannen lassen von Malwarebytes, Antivir und Kaspersky Online - keine Funde. Kann ich mir damit sicher sein, dass hier nix drauf ist? Ich will sie sonst ja ungern an den anderen, sauberen PC anschließen.... Umgekehrt würde Online-Scan mit Ubuntu-CD über Kaspersky wohl nicht viel bringen, da es mir scheint, dass dieser Scanner den Schädling nicht finden kann? Gibt es denn allg. Erfahrung/Wissen dazu, ob diese Flacor.dat Mist sich in genannte Dateien (pdfs, docs, etc.) reinschreibt und Partitionen überspringen kann? Das Seltsame wie gesagt ist, dass ich erstmals mit Malwarebytes Flacor.dat gefunden habe und entfernte. Nach dem Neustart kam "Flacor.dat kann nicht gefunden werden..." und Antivir brachte weiterhin obig genannte Funde beim Scannen. Nach nochmaligen Reboot (sonst nix geändert) findet nun kein einziger Scanner mehr etwas, wenn man direkt sucht. Einzig Antivir schlägt an, wenn ich mit Malwarebytes oder SpyBot Search & Destroy die Festplatte scanne und bringt obige Meldungen. D.h. irgendwas muss ja noch da sein? |
24.07.2010, 16:20 | #4 |
/// Malware-holic | Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. dies ist kein schädling der externe laufwerke infiziert, wenn du also bereits die platte geprüft hast, ohne funde, dann schließe die an und kopiere deine daten. um sicher zu gehen, wirst du das saubere neu aufgesetzte system mit den von mir genannten tools absichern und erst dann die festplatte anschließen und erneut scannen. um auf die meldung, modul kann nicht gefunden werden zurückzukommen, in der registry gibt es einen eintrag, über den diese datei gestartet werden soll, windows versucht also die datei zu starten, findet sie aber nicht. wenn du auf irgendeine art und weise den pc durchsuchst, dann prüft avira automatisch die dateien, auf die zb kaspersky grade zugreift, wenn dort nen schädling enthalten ist, dann schlägt avira natürlich an. nicht alle programme erkennen alles und das selbe. das sicherste ist es wie gesagt, alles neu zu machen, die tipps zu beachten, die bank zu informiren und sich dann wirklich mal über sicherere verfahren beraten zu lassen, damit bist du denk ich auf der sicheren seite. |
27.07.2010, 19:48 | #5 | ||
| Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. Hallo, ich nochmal: Habe jetzt meine neue Festplatte bekommen und wollte beginnen mit Neuinstallation. Habe vorher aber nochmal ordentlich gescannt um einen noch besseren Überblick zu bekommen. 1. Kaspersky Online: Findet nichts 2. Antivir: Findet nichts mehr 3. Malwarebytes: Findet nichts mehr 4. Vipre Antivirus: Findet "Trojan.Win32.Generic!BT 5. Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 Zitat:
Zitat:
Handelt es sich bei "Trojan.Win32.Generic!BT" um eine andere/neue Geschichte, oder hängt das mit Flacor zusammen? Soll ich Vipre das Teil in Quarantäne schicken lassen oder löschen? Was mir echt sorgen macht ist, dass offenbar mit dem MBR was nicht stimmt? Kann ich nicht wirklich deuten... Nochmal zwecks vorgehen zwei Fragen: Ich hab unheimlich Angst davor, mir die Schädlinge aufs neue System mitzunehmen? Ist das berechtigt, oder infizieren die keine Dateien wie .pdf, .docs, .avi, Outlook-Mails usw.? Muss ja schließlich einige Daten sichern... Kommt es aufs gleiche raus, wenn ich die Daten mit Ubuntu Live sichere oder eben die nötigen Files von meiner Systempartition auf USB-Stick ziehe, dann die Windows-Partition lösche und später diese Festplatte wieder anschließe um von den verbleibenden Partitionen die restlichen Daten auf die neue Festplatte rüberschiebe? Letzteres wäre mir lieber, da Sicherung unter Ubuntu noch aufwändiger wäre... Oder bekomme ich da Probleme, wenn was mit dem MBR der Platte ist? Oder wird das nicht zum Problem, wenn man dann eine Festplatte drin hat auf der Windows läuft und dann eben die alte (infizierte) nur anschließt - von der wird ja nicht mehr gebootet..... |
27.07.2010, 20:06 | #6 |
/// Malware-holic | Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. ich brauche mal den genauen pfundort von fibre bitte start ausführen, cmd.exe dann gib ein remover.exe dump \\.\PhysicalDrive0 c:\mbr.mbr enter falls das nicht klappt, verschiebe remover.exe nachc:\windows\system32 dann noch mal remover.exe dump \\.\PhysicalDrive0 c:\mbr.mbr enter lad mir die mbr.mbr hoch, ist auf c: http://www.trojaner-board.de/54791-a...ner-board.html ich sehe es mir mal an |
27.07.2010, 20:47 | #7 |
| Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. Hat geklappt: |
27.07.2010, 20:49 | #8 |
/// Malware-holic | Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. hmm die tools haben da manchmal schwierigkeiten. du kannst ja beim formatieren den mbr neu schreiben lassen, über die recovery konsole, dann meldest du dich mit der 1 an der windows instalation an und schreibst fixmbr enter evtl. mib y enter bestätigen, dann exit. deaktiviere autorun Tipparchiv - Autorun/Autoplay gezielt für Laufwerkstypen oder -buchstaben abschalten - WinTotal.de dann daten kopieren |
27.07.2010, 20:51 | #9 |
| Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. Hat nun doch geklappt, hab die Datei hochgeladen, scheint hier nur noch nicht zu stehen. |
27.07.2010, 20:53 | #10 |
/// Malware-holic | Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. das steht dann im upload channel, da hast keinen zugriff :-)ok melde mich morgen |
27.07.2010, 20:54 | #11 |
| Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. Klasse, schon mal ganz ganz großes Dankeschön :-) Würde nicht sagen, dass ich wenig Ahnung von Windows/PCs habe, aber vor Dir muss man sich echt verneigen :-) |
27.07.2010, 20:57 | #12 |
/// Malware-holic | Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. aber du kannst die datensicherung im prinzip schon machen, autorun ausschalten und dann gehts los |
27.07.2010, 21:59 | #13 |
| Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. Nochmal ich: Habe mich dran gemacht eine Ubuntu-CD zu brennen, dafür aber nochmal den vermeintlich sicheren Rechner gescannt. Sämtliche Scanner haben nix gefunden, allerdings gibt der Bootkit-Finder die gleiche Meldung "Unknwon BootCode..." aus, wie an meinem infizierten Rechner. Habe die mbr.mbr Datei hiervon auch mal hochgeladen und mit entsprechendem Kommentar versehen. Vll. kannst Du da auch einen Blick drauf werfen? Handelt es sich evtl. nur um einen Fehlalarm? Ansonsten hätte ich echt ein Problem :-( Damit das nicht zu unübersichtlich wird für Dich: Habe 3 Dateien hochgeladen (2 von meinem Rechner, sind beide die gleichen - dachte erst da käme ein Link in den Thread, daher doppelt hochgeladen; die dritte von Uhrzeit 23:00 Uhr ist die vom vermeintlich sauberem PC). |
28.07.2010, 13:44 | #14 |
/// Malware-holic | Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. ok der erste mbr ist schon mal sauber, die zweite sehe ich mir an, nehme aber auch an, dass sie ok ist. das tool ist sehr gut, aber noch recht neu, der macher muss erst die datenbank von guten und schlechten mbrs vergrößern ich meld mich noch mal wegen pc 2 |
28.07.2010, 14:07 | #15 |
/// Malware-holic | Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. mbrs sind clean, leg also beruhigt los |
Themen zu Flacor.dat: Richtiges Vorgehen bei Datensicherung etc. |
ad-aware, ad-watch, antivir, antivir guard, avira, bho, browser, converter, desktop, e-banking, excel, festplatte, firefox, frage, hijack, hijackthis, hkus\s-1-5-18, jusched.exe, kaspersky, logfile, mp3, neue festplatte, plug-in, problem, programm, software, system, virus, windows, windows xp, ändern |