| ![]() Eventuelles Phishing Opfer durch Agent.M.1 ? Hi Leute! Ich hab vorher gewissenhaft gegoogled, hab aber kein Thema gefunden, das auf meine Situation direkt zutreffen würde. ![]() Also, heute wollte ich Online-Banking betreiben udn hab dann ebenfalls eine von diesen "Geben-Sie-20-TANs"-Meldungen im Popupfenster erhalten. PCs sind mir jetzt nicht völlig fremd und ich wusste natürlich, dass da wohl was faul ist. Hab dann ersteinmal Anti-Vir Vollscan durchlaufen lassen. Und da waren dann auch 48 Funde - es waren aber 47x conficker.z01. und einmal eben der Java Agent M.1.. Hierbei muss ich jetzt zugeben, dass ich hin und wieder die Meldung mit dem conficker schon bekommen habe, dann aber immer einfach nur bei Aktion auf "Löschen" gegangen bin und weitergemacht habe. Hab das zwar auch gegoogled usw. und sogar hier mal was reingeschrieben, dann aber nicht weiter beachtet und verfolgt. Ich schäme mich jetzt auch. Wie auch immer. Nach den 48 Funden, hab ich wieder einfach auf Löschen geklickt und hab dann im Nachhinein Turbopanik geschoben, weil ich beim erneuten googlen fast nur format:c als Ausweg lesen durfte. Nun stellt sich hier die Frage, soll ich auch einmal all die ganzen Programme durchlaufen lassen und ihr checkt "mich" mal durch, oder bleibt mir nix anderes als format:c übrig? Vielen lieben Dank schonmal, rflcptr |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Eventuelles Phishing Opfer durch Agent.M.1 ? 1. bank anrufen.
__________________2. schon mal anfangen mit daten sichern, wenn du ein vertrauenswürdiges system haben willst, würde ich auch zum formatieren raten. 3. möchte ich mir erst mal das system ansehen. ootl: Systemscan mit OTL download otl: http://filepony.de/download-otl/ Doppelklick auf die OTL.exe (user von Windows 7 und Vista: Rechtsklick als Administrator ausführen) 1. Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output 2. Hake an "scan all users" 3. Unter "Extra Registry wähle: "Use Safelist" "LOP Check" "Purity Check" 4. Kopiere in die Textbox: netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT 5. Klicke "Scan" 6. 2 reporte werden erstellt: OTL.Txt Extras.Txt poste beide logs |
| ![]() Eventuelles Phishing Opfer durch Agent.M.1 ? 1. Die Hotline hat jetzt schon geschlossen. Fuck :\ Allerdings hab ich ja natürlich keine TANs eingegeben. Könnte das meine Chance sein? Weil sie brauchen ja die TANs, sonst läuft ja nunmal nix, oder?
| ![]() Eventuelles Phishing Opfer durch Agent.M.1 ? OTL.txt OTL Logfile: Code:
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Eventuelles Phishing Opfer durch Agent.M.1 ? hi, wer kaum updatet muss sich nicht wundern :-) bitte erstelle und poste ein combofix log. Ein Leitfaden und Tutorium zur Nutzung von ComboFix |
| ![]() Eventuelles Phishing Opfer durch Agent.M.1 ? Here you go, mein Freund und Helfer! Combofix Logfile: Code:
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Eventuelles Phishing Opfer durch Agent.M.1 ? ok fange schon mal an mit daten sichern, du musst formatieren. |
| ![]() Eventuelles Phishing Opfer durch Agent.M.1 ? Ok ![]() Sagst du mir auch warum? Also kommt jetzt noch irgendeine vernichtende Analyse oder so? Es würd mich ja schon interessieren. Auch ob der Wurm jetzt so ausschlaggebend ist usw. Aber trotzdem nochmal danke. |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Eventuelles Phishing Opfer durch Agent.M.1 ? das sieht nach zbot aus was da auf deinem pc ist. der klaut passwörter usw. ich würde den rechner auch nach ner bereinigung nicht mehr für online banking nutzen und deswegen formatieren, ich helf dir damit er in zukunft sicherer ist. |
| ![]() Eventuelles Phishing Opfer durch Agent.M.1 ? Alles klar. Dann werd ich das mal machen. Aber dieser Agent M.1. scheint nicht mehr drauf zu sein oder? Und ich benutz ja generell immer nur das kostenlose AntiVir, kannst du mir n Tipp geben, was für mich besser geeignet ist bzw. Zusatz-Tools zum Schutz? Danke für alles, markus ![]() |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Eventuelles Phishing Opfer durch Agent.M.1 ? avira kannst du schon behalten, es ist nicht wichtig sich mehr und mehr programme zu instalieren, wichtig sind updates, (aktuelle software/betriebssystem) und geeignete sicherheitsmaßnamen. also, du formatierst, dann kommen sofort windows updates, das heißt auch servicepack 3 und internet explorer 8. dann gehts weiter: 1. solltest du nur noch als eingeschrenkter nutzer arbeiten , das admin konto ist nur für instalationen gedacht. Benutzerkonten in Windows XP - Teil 1: Neue Benutzerkonten anlegen die konten sollten mit einem passwort geschützt werden. dazu auf konto endern klicken und passwörter vergeben. Die folgenden konfigurationen als admin ausführen: 2. dep aktivieren: dep für alle prozesse: Datenausführungsverhinderung (DEP) • "Datenausführungsverhinderung für alle Programme und Dienste mit Ausnahme der ausgewählten einschalten:". wenn es zu problemen kommen sollte, kann man die betroffenen prozesse aus der Überwachung entfernen. 3. avira instalieren /konfigurieren: http://www.trojaner-board.de/54192-a...tellungen.html 4. als browser den firefox nutzen: Webbrowser Firefox | Schneller, sicherer & anpassbar | Mozilla Europe 5. als adon noscript, es werden dadurch alle scripts (java) zb blockiert, du kannst diese dann frei geben, in dem du auf der seite, die freigegeben werden soll, nen rechtsklick machst, noscript wählst, und temporär alle berectigungen aufheben wählst, somit werden sie für den besuch aufgehoben, oder alle beschrenkungen aufheben, somit wird die seite freigegeben. das kann man natürlich wieder rückgängig machen. http://filepony.de/download-adblock_firefox// hier gibt es noch filterlisten: Adblock Plus: Bekannte Filterlisten für Adblock Plus hier würde ich 2 oder 3 deutsche filter auswählen. unter sonstiges die malware blocklist. 7. um das surfen sicherer zu machen, würde ich Sandboxie empfehlen. Download: drop.io (als pdf) wenn du mit dem programm gut auskommst, ist ne lizenz zu empfehlen. 1. es gibt dann noch ein paar mehr funktionen. 2. kommt nach nem monat die anzeige, dass das programm freeware ist, die verschwindet erst nach ner zeit, find ich n bissel nerfig. 3. ist die lizenz lebenslang gültig, kostenpunkt rund 25 €, und du kannst sie auf allen pcs in deinem haushalt einsetzen. ab sofort also nur noch in der sanbox surfen bitte. 8. autorun für usb deaktivieren: über diesen weg werden sehr häufig schaddateien verbreitet, schalte die funktion also ab. Tipparchiv - Autorun/Autoplay gezielt für Laufwerkstypen oder -buchstaben abschalten - WinTotal.de 9. um deine software aktuell zu halten, instaliere secunia. http://www.trojaner-board.de/83959-s...ector-psi.html und file hippo update checker: FileHippo.com Update Checker - FileHippo.com 10. regelmäßige Backups des systems sind sehr wichtig, du weist nie, ob deine festplatte mal kaputt geht. Acronis True Image 2011 - Festplatten-Backup-Software, Datei-Backup und Disk Imaging, Wiederherstellung von Anwendungseinstellungen, Backup von Musik, Videos, Fotos und Outlook-Mails außerdem kannst du, bei neuerlichem malware befall das system zurücksetzen. Das Backup sollte möglichst auf eine externe festplatte etc emacht werden, nicht auf die selbe, wo sich die zu sichernden daten befinden. Von sehr wichtigen Daten könnte man noch eine zusätzliche Sicherung auf dvds/cds erstellen, dazu könnte man auch wiederbeschreibbare verwenden (rws) falls die sammlung mal erneuert werden soll. 11. passwörter endern. so ab jetzt nur noch im standard nutzerkonto arbeiten und dort nur noch in der sandbox surfen. klicke dazu auf "sandboxed web browser". |
