Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
Backdoor oder Trojaner noch immer auf meinem System?
Hallo erstmal!
Ich wende mich heute hier an euch, weil ich vor ca. 14 Tagen bemerkte, dass ich allmählich die Kontrolle über meinen Firmenlaptop verlor und ausspioniert wurde. Leider konnte ich den Übeltäter bisher nichtmal identifizieren und kann nur die mir aufgefallen Symptome umschreiben: Es wurden Logfiles mit dubiosen Endungen erstellt denen man beim Wachsen zusehen konnte. Diese enthielten meine Dateiverzeichnisse, Textfragmente von mir Geschriebenem, Installierte Software und deren Key´s, Kamerabilder und was weiß ich noch alles mehr. Einstellungen die ich vornahm, wurden wieder geändert (z.B. versteckte Dateien einblenden wurde durch einen "Hide" Shell-Eintrag ausgehebelt). Rechte in der Registry wurden mir entzogen. Neue Dienste wurden erstellt und an bestehenden die Rechte übernommen. Genauso die Prozesse. Nicht-PnP Treiber wurden erstellt. Und das Übel scheint seine Handlungen immer vor deren Ausführung "unsichtbar" zu machen. Überall in der Registry, den Diensten und Prozessen tauchen dann immer mehr dubiose Root-Befehle und merkwürdige Strings die mit einer Verschlüsselung aufhören. Datei-Endungen wurden in Ihrer Funktion geändert, Virenkiller haben mitten im Scannen einfach aufgehört und sich ohne Meldungen einfach beendet. Bei G-Data kam sogar mitten in der Installation die Meldung der Dienst "Windows Installer" stünde nicht zur Verfügung.
Ich habe mein System mittlerweile bestimmt 10 mal neu aufgesetzt, zuletzt mit der Befehlsfolge: fixmbr, fixboot, format c: und hatte bis gestern Abend auch ein recht gutes Gefühl den Hund endlich losgeworden zu sein, aber nun habe ich doch wieder Bedenken. Der "Bootkit Remover" meldete mir den Fund eines "Unknown Boot code"...
Habe Anleitung A abgearbeitet, wobei es zu erwähnen gibt, dass mir beim Ausführen der gmer.exe ein svchost-Dienst eine 100%-CPU-Last beschert hat und ich daraufhin nicht mehr normal herunterfahren konnte. Hier die benötigten Logfiles:
defogger_disable by jpshortstuff (23.02.10.1)
Log created at 23:01 on 03/09/2010 (XPS-1730)
Checking for autostart values...
HKCU\~\Run values retrieved.
HKLM\~\Run values retrieved.
Checking for services/drivers...
-=E.O.F=-
PHP-Code:
.text ntkrnlpa.exe!ZwCallbackReturn + 2CE0 8050457C 4 Bytes JMP C9A4F308
? SYMDS.SYS Das System kann die angegebene Datei nicht finden. !
? SYMEFA.SYS Das System kann die angegebene Datei nicht finden. !
.text C:\WINDOWS\system32\DRIVERS\nv4_mini.sys section is writeable [0xB54473A0, 0x59FFE5, 0xE8000020]
init C:\WINDOWS\system32\Drivers\OEM02Afx.sys entry point in "init" section [0xAE9B6310]
Die OTL-File mußte ich wohl wegen Ihrer Größe anhängen.
Kann mir denn bitte bitte jemand helfen und mir sagen, ob mein XPS nun sauber ist oder nicht? Da ich nichtmal weiß was ich mir da eingefangen hatte und wie ich mich davor schützen kann, trau ich mich zur Zeit nicht an meine gesicherten Dateien (die sind ja viel. oder sogar bestimmt auch "verseuch") Ich verdiene mit diesem Laptop meinen Lebensunterhalt und bin mit meinem Latein sowie meinen Nerven echt am Ende. Darum wäre euch euch für eine schnelle Hilfe wirklich sehr dankbar.
Backdoor oder Trojaner noch immer auf meinem System?
Zitat:
Ich habe mein System mittlerweile bestimmt 10 mal neu aufgesetzt, zuletzt mit der Befehlsfolge: fixmbr, fixboot, format c: und hatte bis gestern Abend auch ein recht gutes Gefühl den Hund endlich losgeworden zu sein, aber nun habe ich doch wieder Bedenken. Der "Bootkit Remover" meldete mir den Fund eines "Unknown Boot code"...
Eine Formatierung überlebt kein Schädling. Hast Du danach Setups wieder ausgeführt, die auch vom infizierten System verarbeitet wurden?
Wurde vor dem ersten Gang ins Internet zumindest das SP3 offline eingespielt? Erst dann kannst Du rel. gefahrlos ins Internet und weitere Updates installieren lassen.
Backdoor oder Trojaner noch immer auf meinem System?
Erster Gang ins Internet zwar nur mit SP2, aber dafür erst NIS 2011 und dann direkt über den Sicherheitscenter die Updates abgerufen (natürlich inkl. SP3).
Bisher hab ich bis auf 5 Excel-Dateien, die ich wirklich dringend zum Arbeiten benötigte, überhaupt keine Datei aufgespielt und auch kein Setup von irgendetwas das infiziert sein könnte. Alles Original-CD´s bzw. beim jeweiligen Hersteller direkt von dessen Homepage gedownloadet, außer etlichen Prüfprogrammen von eurer Seite. Die Excel-Dateien musste ich mir allerdings über einen USB-Stick von einer vielleicht infizierten Platte holen. Diese liefen allerdings zuerst durch Lavasoft Ad-Aware und AVG IS auf einem anderen Laptop (den habe ich heute nach mit DBAN platt gemacht und neu aufgesetzt), dann durch Malwarebytes und den NIS auf meinem Firmenlaptop. Keinerlei Meldung.
Auf der evtl. infizierten Platte liegen allerdings noch ca. 350 GB Daten (leider auch Setup´s) welche ich unbedingt brauche. Was kann ich mehr tun um mich weitestgehend zu schützen? Ich arbeite eigentlich sehr akribisch und kann mir absolut nicht vorstellen, wie ich mir das Teil wieder und wieder einfangen konnte. Ich hatte mein XP neu aufgesetzt und weder eine Internet-Verbindung noch eine Datei per USB-Stick aufgespielt und trotzdem wurden neue Nicht-PnP-Treiber installiert und immer mehr unbekannte Prozesse eingerichtet, ohne dass ich neue Programme oder Hardware installiert habe. Ich kann nur vermuten dass es an meiner Formatierungsweise lag und der Backdoor (vermute ich zumindest) sich in der MBR verborg. Leider konnte ich das Übel bisher ja leider nicht mal identifizieren und bin deshalb immer noch besorgt...
Ich hab hier noch eine hjt-logfile von meinem mittlerweile auch neu aufgesetztem zweitem Notebook (vielleicht hilft die ja):
Dann wirst Du feststellen, dass es einfach nur unnötig ist, sich das System mit einer weiteren "Schutzkomponente" zu verhunzen...
Malwarebefall vermeiden kannst Du sowieso nur, wenn Du selbst Dein verhalten in den Griff bekommst => Kompromittierung unvermeidbar?
Zitat:
leider auch Setup´s) welche ich unbedingt brauche.
Was für Setups? Liegen die nicht noch gesichert auf externen Medien wie LTO-Bänder oder DVDs?
Wenn keine Backups vorliegen frag ich mich, was das für eine Firma ist, die so große Risikobereitschaft hat, auf wichtige Backups zu verzichten
Zitat:
und kann mir absolut nicht vorstellen, wie ich mir das Teil wieder und wieder einfangen konnte.
Erstmal gibt es so keinen Hinweis auf Befall und direkt nach einer Formatierung sind die Schädlinge garantiert weg, weil das infizierte Windows ja gelöscht wurde. Die Logs sind unauffällig und Malwarebytes hat auch nichts gefunden.
Zitat:
wurden neue Nicht-PnP-Treiber installiert und immer mehr unbekannte Prozesse eingerichtet, ohne dass ich neue Programme oder Hardware installiert habe
Nur weil Du ein Prozess nicht sofort kennst, heißt das nicht, dass da was Böses hintersteckt.
Zitat:
Ich kann nur vermuten dass es an meiner Formatierungsweise lag und der Backdoor (vermute ich zumindest) sich in der MBR verborg. Leider konnte ich das Übel bisher ja leider nicht mal identifizieren und bin deshalb immer noch besorgt...
Das ist über DBAN ausgeschlossen, jedenfalls wenn man das gesamte Laufwerk löscht und nicht nur einzelne Partitionen. Was genau hast Du also gemacht?
Um den MBR zu prüfen:
Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
Doppelklick auf die MBRCheck.exe. Vista und Win7 User mit Rechtsklick "als Administrator starten"
Das Tool braucht nur eine Sekunde.
Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes
__________________ Logfiles bitte immer in CODE-Tags posten
Backdoor oder Trojaner noch immer auf meinem System?
Also nachdem gestern Abend Ad-Aware auf meinem privaten mit DBAN gesäubertes Notebook auf einem meiner Sticks eine Trojanermeldung brachte und ich wusste dass diese Datei auch schon auf meinem Firmenrechner ist, installierte ich dort auch Ad-Aware. Und obwohl NIS und Malwarebytes vor bei keinem Scan was meldete:
Infizierte Dateien:
C:\Dokumente und Einstellungen\XPS-1730\Eigene Dateien\Downloads\Scanner & Logs\BestSpywareScanner_Setup.exe (Rogue.BestSpywareScanner) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D68A54FE-4F11-4D63-B7CA-8BC31E6D16EA}\RP5\A0002680.exe (Rogue.BestSpywareScanner) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D68A54FE-4F11-4D63-B7CA-8BC31E6D16EA}\RP5\A0002688.dll (Rogue.SpywareCease) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D68A54FE-4F11-4D63-B7CA-8BC31E6D16EA}\RP5\A0002693.exe (Rogue.BestSpywareScanner) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{D68A54FE-4F11-4D63-B7CA-8BC31E6D16EA}\RP5\A0002694.exe (Rogue.BestSpywareScanner) -> Quarantined and deleted successfully.
Ich habe bisher zwar noch keinerlei Merkwürdigkeiten an meinem System feststellen können, möchte aber keinerlei Risiko mehr eingehen und werde die Platten meines XPS nun auch mit DBAN formatieren und ihn zum xten Mal neu aufsetzen. Aber um das Übel endlich zu identifizieren (glaube auch nicht, dass die 2 gefundenen wohl relativ harmlosen Kandidaten mein einziges Problem sind bzw. waren) und mich zukünftig zu schützen, macht es vielleicht Sinn hier noch mal die wichtigsten logfiles zu posten:
\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS)
PhysicalDrive0 Model Number:
Size Device Name MBR Status
--------------------------------------------
223 GB \\.\PhysicalDrive0 Windows XP MBR code detected
SHA1: ADFE55CD0C6ED2E00B22375835E4C2736CE9AD11
Done!
So ich hoffe Du kannst mir nun vielleicht doch noch weiterhelfen. Übrigens, wir sind ein mittelständiges Unternehmen mit knapp 70 Mitarbeitern und können uns leider keine eigenen IT´lers leisten und ich vermute auch nicht hinter jedem Prozess etwas komisches, doch ich kenne meine letztendlich immer mit viel Mühe, Hingabe und Zeit aufgesetzte Kiste. Da werden normalerweise nicht ständig lauter mir unbekannte Nicht-PnP Treiber installiert oder zig Prozesse gestartet die meinen Rechner am Ende sogar in die Knie zwingen. Mag sein, dass ich zur Zeit etwas überreagiere, aber ein gebranntes Kind scheut eben das Feuer...
Backdoor oder Trojaner noch immer auf meinem System?
Zitat:
Also nachdem gestern Abend Ad-Aware auf meinem privaten mit DBAN gesäubertes Notebook auf einem meiner Sticks eine Trojanermeldung brachte und ich wusste dass diese Datei auch schon auf meinem Firmenrechner ist, installierte ich dort auch Ad-Aware. Und obwohl NIS und Malwarebytes vor bei keinem Scan was meldete:
Also so langsam hab ich den Eindruck, Du redest Dir eine Infektion herbei
Ad-Aware ist noch nie wirklich ein tolles Tool gewesen, und nur weil es irgendwas gefunden gefunden hat (was genau verschweigst Du leider ) gehst Du von einer Infektion aus, obwohl (a) die Platte komplett überschrieben wurde, (b) Malwarebytes nicht gefunden hat, (c) die OTL-Logs unauffällig sind und (d) Dein System sich unauffällig verhält.
Was willst Du mehr?
Du hast auch schon davon gehört, dass derartige Software, allgemein Software niemals perfekt sein kann und wird? Software wird von Menschen geschrieben, denen Programmierfehler passieren können. Viren-/Adwarescanner können Schädlinge melden, die garnicht da sind!!
Zitat:
Übrigens, wir sind ein mittelständiges Unternehmen mit knapp 70 Mitarbeitern und können uns leider keine eigenen IT´lers leisten
na dann wünsch ich Euch viel Spaß ohne IT.
Wenn manche meinen, man kann einfach künstlich einfach eine bei dieser Firmengrößenordnung essentielle Abteilung weglassen, wird irgendwann ein böses Erwachen haben, wo leider auch alle anderen Mitarbeiter von betroffen sind. Spätestens bei einem Totalcrash des Servers und das Backupkonzept war mangelhaft
Kein Firmenchef würde auf die Idee kommen, die Verwaltung wegzulassen, aber bei der IT kann man ja immer sparen, ist ja nur ein Kostenfaktor ohne Mehrwert!
__________________
--> Backdoor oder Trojaner noch immer auf meinem System?
Themen zu Backdoor oder Trojaner noch immer auf meinem System?
Zum Thema Backdoor oder Trojaner noch immer auf meinem System? - Hallo erstmal!
Ich wende mich heute hier an euch, weil ich vor ca. 14 Tagen bemerkte, dass ich allmählich die Kontrolle über meinen Firmenlaptop verlor und ausspioniert wurde. Leider konnte - Backdoor oder Trojaner noch immer auf meinem System?...