|
Plagegeister aller Art und deren Bekämpfung: Generic, Dropper.Generic, Downloader.Generic gefundenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
04.08.2010, 15:35 | #1 | |
| Generic, Dropper.Generic, Downloader.Generic gefunden Hallo, ich bin mittlerweile nach einer durchgemachten Nacht und einigen Litern Cola ziemlich am verzweifeln mit meinem System, ich scheine mir Trojaner eingefangen zu haben obwohl ich mein System aktuell halte und natürlich auch nicht einfach mal irgendwelche email Anhänge starte oder dergleichen. Ich kenne mich auf dem Gebiet nicht wirklich aus, habe seit Montag fast pausenlos gegoogelt, in eurem Forum ne Menge gelesen, meine ganzen Prozesse und verdächtige Dateien mit VirusTotal akribisch durchgeganen und bin mittlerweile echt platt und seit >30h wach , bitte nehmt mir nicht übel, wenn ich mittlerweile schon etwas konfus schreibe oder mir andere Fehler unterlaufen. es fing am Montag damit an, dass sich Firefox von alleine startete (keine neue hp soweit ich mich erinnern kann, aber ich hab ne menge Tabs offen standardmäßig). Habe ziemlich chaotisch erstmal AVG AV Testversion installiert & aktualisiert (hatte eine veraltete Sophos AV Lösung drauf - ja ich weiß ) und mir von Sophos das Anti-Rootkit (SAR) gezogen und letzteres anfangen lassen zu scannen. Scheinbar beim scannen vom SAR ist der ResidentScanner von AVG angesprungen mit folgender Meldung: Weil SAR immer einen 6-letter random process erzeugt und mir das erst nicht klar war, dass es von SAR ausgeht, habe ich zu dem Zeitpunkt den Scan beendet. (Asche auf mein Haupt, den dummen Fehler habe ich später nochmal begangen) Die gefundenen Dateien habe ich in die Virenquarantäne bzw. gelöscht Da SAR massenweise "unknown hidden files" reported hat (altes w2k servicepack install zeugs) und ich Angst hatte das Ding wär evtl kompromitiert (s.o.), habe ich das sein lassen, habe u.a. über das Trojaner Board Malwarebytes AntiMalware gefunden, ein QuickScan ergab allerdings nichts. Im Anschluss von der SysInteralsSuite den RookitRevealer gestartet und wieder ist AVG angesprungen wie wohl RootkitRevealer Dateien gescannt hat: habe im Halbschlaf in bewährter Dummheit den unten im Screen angezeigten Progress geschlossen (...ja den RootkitRevealer). Ich hatte zu dem Zeitpunkt kein Vertrauen mehr in die lokalen Tools und habe einen OnlineScan von Panda gestartet und mich die Nacht durch Foren, Threads, Virenlexika gewühlt und alle möglichen Prozesse mit VirusTotal geprüft .... Panda's Scan hat wohl seine 9h beansprucht. Am Ende des Scans kann man den Report speicher, habe ich gemacht, allerdings ist das File jetzt komplett leer (nach nem Neustart), obwohl ich davor noch einige Male drauf zugegriffen habe. Die Meldungen waren einige Tracking Cookies, Trojaner funde wieder in den SysVolumeInfos und ein möglicher Vundo Fund in einem allerdings uralten Rar-Filearchiv (Partition mit altem Müll). Heute morgen nach dem Panda Scan habe ich dann einen weiteren Malwarebyte Scan gestartet (immer vorher updated), diesmal einen Full Scan, hier der Report, wo auch das erstemal wieder dieser "df.exe","di.exe" (vom 1. Screen, Benennung je nach Laufwerksnamen?) gefunden wurde innem recycler ordner und wieder mal trojaner in den SysVolumeInfos (vermutlich vorher nicht gefunden, weil ich die AntiRooktkits panisch zu früh beendet hab): Zitat:
Im Moment lasse ich nochmal einen Voll-Scan laufen, nach bisschen mehr als der Hälfte gibt es scheinbar noch keine Hits. Ich wäre echt saufroh wenn mir jemand helfen könnte und hoffe dass ich die Board Regeln auch wie gewünscht umgesetzt habe. schöne grüße flo PS: bzgl Vundo Trojaner oder generell alten JREs, ich muss jetz mal so dumm fragen: spielen alte 1.2-1.5er Java Installationen eine Rolle oder geht es nur um im aktuellen System registrierte / installierte Java Versioinen? Ich habe in einigen Partitionen noch diverse JREs rumliegen von früher Geändert von fex (04.08.2010 um 16:21 Uhr) |
04.08.2010, 21:42 | #2 | |
| Generic, Dropper.Generic, Downloader.Generic gefunden sorry ich habe vorhin keine OTL logs angehängt, der 2. Lauf von Malwarebytes' Anti-Malware hat wieder 2 Treffer gefunden, die vorher nicht erkannt wurden / da waren:
__________________Zitat:
Ich kenn mich damit nicht aus aber in der OST.txt wurden unter *Files - Modified Within 30 Days* absurd klingende pc_*.dat files gefunden, die heute nachmittag erstellt wurden |
05.08.2010, 21:09 | #3 | |
/// Selecta Jahrusso | Generic, Dropper.Generic, Downloader.Generic gefundenZitat:
__________________ |
05.08.2010, 22:04 | #4 |
| Generic, Dropper.Generic, Downloader.Generic gefunden hi, danke für die antwort Ich hatte nach dem Panda Online Scan eine Menge uralte als verdächtig bezeichnete Rar's und Zip's gelöscht, da Panda auch zip Archive durchgegangen ist. (auch Sachen wie uraltes mIRC). C ist ne ziemlich alte Partition wo mal Windows 2000 drauf war oder hat das nichts damit zu tun in welchem Recycler das gefunden wird? (L:\ ist die Systempartition, auch was installierte Programme betrifft) Ausgeführt dergleichen habe ich nichts, habe das auch nicht weiter beachtet, da ich sowas nicht mehr anfasse und die Daten auf C im Prinzip auch alte Geschichte sind. Das gleiche übrigens mit D:\ und dem gefundenen CDBurnerXP Pro, was ich damals als empfohlenes Freeware Programm in Erinnerung hatte? Ist mein System generell verseucht wenn in den Recycler Ordnern und SystemVolumeInfos Trojaner gefunden werden? Ich habe keine Ahnung wie die Trojaner in diesen Orndern aktiv werden und habe Angst, dass sich so ein Trojaner hält auch wenn ich die Systempartition neu aufsetzen würde? Bzw können das Altlasten sein von einer alten Windows Installation? :/ Die gefundenen Treffer von Anti-Malware wurden alle in Quarantäne gepackt bzw gelöscht, seitdem hat Anti-Malware nichts mehr gefunden, auch im abgesicherten Modus, ich habe halt Angst dass sich immer noch was versteckt, evtl eben auch wenn ich die Windowspartition platt mache. lg flo |
05.08.2010, 22:07 | #5 |
/// Selecta Jahrusso | Generic, Dropper.Generic, Downloader.Generic gefunden Wenn alles nur uralt ist und nicht mehr verwendet mach einfach alles platt und fertig Dateien, die crack.exe, keygen.exe oder patch.exe sind zu 99,9% gefährliche Schädlinge, mit denen man nicht Spaßen sollte. Ausserdem sind diese illegal und somit beschränkt sich der Support auf Anleitung zum Neu aufsetzten
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
05.08.2010, 22:22 | #6 |
| Generic, Dropper.Generic, Downloader.Generic gefunden Bin bereits am durchgehen, ob es was zu sichern gibt, hatte immer die alte Windows Partition am Leben gelassen und parallel das neue Windows auf eine andere Partition, um im Notfall nochmal darauf zurückgreifen zu können (installiertes DB Projekt und dergleichen). Werde C und D formatieren, L natürlich auch, es sind allerdings insgesamt 3 Fesplatten und alles in Partitionen aufgeteilt, ich kann nie alles zusammen formatieren. Laufe ich dann Gefahr Trojaner zu übernehmen oder ist die Sache gegessen indem ich die Systempartition formatiere? (grade wegen dieser Recycler Ordner Sache, die es ja auf jeder Partition gibt) lg flo |
05.08.2010, 22:47 | #7 |
/// Selecta Jahrusso | Generic, Dropper.Generic, Downloader.Generic gefunden C und D: sind verseucht. Was die anderen angeht habe ich keine Ahnung wie du was partitioniert hast, welche Daten du wohin kopiert hast etc
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
06.08.2010, 11:41 | #8 |
/// Selecta Jahrusso | Generic, Dropper.Generic, Downloader.Generic gefunden Downloade dir bitte CKScanner Wichtig: Save Speichere die Datei am Desktop.
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
06.08.2010, 16:46 | #9 | |
| Generic, Dropper.Generic, Downloader.Generic gefunden hi, danke nochmal Zitat:
h**p://www.urz.uni-heidelberg.de/bin/man-cgi?ssh-keygen2 Habs auch auf VirusTotal gescannt ohne Treffer schön' gruß flo |
06.08.2010, 16:59 | #10 |
/// Selecta Jahrusso | Generic, Dropper.Generic, Downloader.Generic gefunden Downloade Dir bitte Load.exe
Nach dem Neustart findest Du einen Ordner MFTools auf dem Desktop. Darin befindet sich eine Anleitung.pdf. Diese bitte öffnen und die darin beschriebenen Schritte abarbeiten.
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
06.08.2010, 20:54 | #11 |
| Generic, Dropper.Generic, Downloader.Generic gefunden Hi, ich habe die Anleitung so durchgearbeitet, nach GMER Scan konnte ich Windows nicht mehr beenden oder neustarten. Ich habe alles beendet und deaktiviert an AV Software (oder Spybot Search&Destroy) was ging, es tauchen aber dennoch AVG Sachen auf (hätte wohl die Prozesse per Taskmanager beenden müssen?). Der OTL Scan hat auch beim 2. Scan keine EXTRAS.txt erstellt, hätte ich noch was spezielles auswählen sollen? schönen Gruß flo |
06.08.2010, 21:13 | #12 |
/// Selecta Jahrusso | Generic, Dropper.Generic, Downloader.Generic gefunden ESET Online Scanner Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
Wenn der Scan beendet wurde
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
07.08.2010, 21:59 | #13 | |
| Generic, Dropper.Generic, Downloader.Generic gefunden hier der Eset Log: Zitat:
|
08.08.2010, 13:04 | #14 |
/// Selecta Jahrusso | Generic, Dropper.Generic, Downloader.Generic gefunden Downloade Dir bitte SecurityCheck
Poste den Inhalt bitte hier. Schritt 2 Starte bitte OTL.exe. Wähle unter Extra Registrierung: Benutze Safe List und klicke auf den Scan Button.
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
08.08.2010, 19:06 | #15 | |
| Generic, Dropper.Generic, Downloader.Generic gefunden hi, diesmal wurde auch eine EXTRAS.txt erstellt - Security Check hat paar Sachen gefunden die ich wohl gleich mal updaten sollte, danke schon mal. Zitat:
schönen Gruß flo |
Themen zu Generic, Dropper.Generic, Downloader.Generic gefunden |
41700, anschluss, avg, cdburnerxp, dateien, diverse, email, explorer, fehler, firefox, foren, frage, generic, malwarebytes, neue, neustart, nicht gefunden, ordner, programme, prozesse, scan, sophos, spielen, system, system volume information, trojaner, trojaner board, trojaner eingefangen, virenquarantäne, virus, vundo, worm.autorun.b |