![]() | ![]() 30 TAN bei Postban-Onlinebanking Bei meinem gestrigen Onlinebanking per Laptop bin ich mit einem zusätzlichen Popup aufgefordert worden 30 TANs einzugeben (Sparkasse und Postbank). Ich habe die Seite sofort geschlossen. Auf der Suche nach einer Problemlösung bin ich über Google auf das Trojaner-Board aufmerksam geworden. Ich habe bereits einige Beiträge zu diesem Thema gelesen. Da ich leider nicht viel Ahnung auf diesem Gebiet habe, wollte ich nicht einfach eine"fremde" Problemlösung befolgen. Vielleicht kann mir jemand direkt helfen. Ich muß dazu sagen, dass ich wirklich kaum Anhnung von Computer habe. Ich habe Windows XP Version 2002, mache regelmäßig Updates und habe keine Virensoftware mehr, da die letzte meinen Laptop komplett ausgebremst hat. Seit dem letzen Update am vergangenen Donnerstag ist mein Internet Explorer sehr langsam und verzögert, vorallem beim Schreiben. Falls mir jemand helfen kann, den Trojaner wieder loszuwerden, wäre ich sehr dankbar. Vielen Dank. |
Hallo und
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Bitte routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
![]() | ![]() 30 TAN bei Postban-Onlinebanking In der Zwischenzeit habe ich alle Schritte befolgt, die man laut "Selbshilfe" tun soll.
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() 30 TAN bei Postban-OnlinebankingZitat:
![]() | ![]() 30 TAN bei Postban-Onlinebanking Ich habe einen Screenshot von den Objekten aus der Malwarebytes-Analyse gemacht. Leider ist diese Datei zu groß zum anhängen. Ich kann leider auch den Scan-Bericht nicht finden. In Malwarebytes Programm gibt es bei mir kein Reiter "Scan-Berichte". Und nun? |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() 30 TAN bei Postban-Onlinebanking Bei Malwarebytes heißt der Reiter nun Logdateien! Alle Logs posten! Notfalls alle Logdateinen in eine Datei zippen! (alle Datein zB aufm Desktop speichern, alle markieren, rechtsklicken => senden an ZIP komprimierter Ordner - die ZIP Datei hier dann anhängen)
![]() | #8 |
![]() | ![]() 30 TAN bei Postban-Onlinebanking Mit aktualisiertem Malwarebytes alle FEstplatten gescannt, hier der Report: Malwarebytes' Anti-Malware 1.46 Malwarebytes Datenbank Version: 4881 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 19.10.2010 15:23:51 mbam-log-2010-10-19 (15-23-51).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 194529 Laufzeit: 38 Minute(n), 39 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Bedeutet dieser Report, dass mein Laptop sauber ist? Würde mich in Zukunft gern vor so einem Ungeziefer schützen, kannst Du mir eine Software empfehlen? Vielen Dank im Voraus! |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() 30 TAN bei Postban-Onlinebanking Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
![]() | ![]() 30 TAN bei Postban-Onlinebanking OTL ausgeführt, hier folgt nun der Text aus dem Logfile: All processes killed ========== OTL ========== C:\WINDOWS\Ixamofezipaha.dat moved successfully. OTL by OldTimer - Version log created on 10192010_164618 Files\Folders moved on Reboot... Registry entries deleted on Reboot... Wenn ich nur wüßte, was das bedeutet ;-)) vielen Dank Arne |
![]() | #13 |
![]() | #14 |
![]() | #15 |
ATTFilter ComboFix 10-10-19.04 - xxx 20.10.2010 18:30:35.2.1 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.1023.647 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\xxx\Desktop\cofi.exe FW: G DATA Personal Firewall *disabled* {6E6F4BA6-C07D-443F-A130-0A57DA59A082} . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\dokumente und einstellungen\All Users\Dokumente\Settings c:\dokumente und einstellungen\xxx\Lokale Einstellungen\Anwendungsdaten\{99C27F9A-4BF3-4BEE-9D17-A701613B2217} c:\dokumente und einstellungen\xxx\Lokale Einstellungen\Anwendungsdaten\{99C27F9A-4BF3-4BEE-9D17-A701613B2217}\chrome.manifest c:\dokumente und einstellungen\xxx\Lokale Einstellungen\Anwendungsdaten\{99C27F9A-4BF3-4BEE-9D17-A701613B2217}\chrome\content\_cfg.js c:\dokumente und einstellungen\xxx\Lokale Einstellungen\Anwendungsdaten\{99C27F9A-4BF3-4BEE-9D17-A701613B2217}\chrome\content\overlay.xul c:\dokumente und einstellungen\xxx\Lokale Einstellungen\Anwendungsdaten\{99C27F9A-4BF3-4BEE-9D17-A701613B2217}\install.rdf c:\windows\uheyejej.dll . ((((((((((((((((((((((( Dateien erstellt von 2010-09-20 bis 2010-10-20 )))))))))))))))))))))))))))))) . 2010-10-18 08:37 . 2010-10-18 08:38 -------- d-----w- c:\programme\ERUNT 2010-10-18 08:28 . 2010-10-18 08:28 -------- d-----w- c:\dokumente und einstellungen\xxx\Anwendungsdaten\Malwarebytes 2010-10-18 08:28 . 2010-04-29 13:39 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys 2010-10-18 08:28 . 2010-10-18 08:28 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2010-10-18 08:28 . 2010-10-18 08:28 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2010-10-18 08:28 . 2010-04-29 13:39 20952 ----a-w- c:\windows\system32\drivers\mbam.sys 2010-10-18 08:27 . 2010-10-18 08:27 -------- d-----w- c:\programme\7-Zip 2010-10-14 16:01 . 2010-10-20 11:57 0 ----a-w- c:\windows\Axitabefogufage.bin 2010-10-14 15:59 . 2010-10-14 15:59 49152 ---ha-w- c:\windows\system32\brrbgoff.dll 2010-10-14 15:59 . 2010-10-14 15:59 -------- d-sh--w- c:\dokumente und einstellungen\NetworkService\IETldCache 2010-10-14 06:44 . 2010-09-18 06:52 974848 -c----w- c:\windows\system32\dllcache\mfc42.dll 2010-10-14 06:44 . 2010-09-18 06:52 953856 -c----w- c:\windows\system32\dllcache\mfc40u.dll 2010-10-14 06:44 . 2010-08-23 16:11 617472 -c----w- c:\windows\system32\dllcache\comctl32.dll 2010-10-10 10:27 . 2010-10-10 10:28 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\DivX 2010-09-25 09:02 . 2010-09-25 09:02 -------- d-----w- c:\dokumente und einstellungen\Inke\Anwendungsdaten\InstallShield . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "PcSync"="c:\programme\Nokia\Nokia PC Suite 6\PcSync2.exe" [2006-06-27 1449984] "swg"="c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2009-12-28 39408] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ATIModeChange"="Ati2mdxx.exe" [2001-09-04 28672] "ATIPTA"="c:\programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2003-07-29 335872] "Apoint"="c:\programme\Apoint\Apoint.exe" [2003-06-10 147456] "PRONoMgr.exe"="c:\programme\Intel\NCS\PROSet\PRONoMgr.exe" [2003-05-28 86016] "Broadcom Wireless Manager UI"="c:\windows\system32\WLTRAY.exe" [2005-12-19 1347584] "Adobe Version Cue CS2"="c:\programme\Adobe\Adobe Version Cue CS2\ControlPanel\VersionCueCS2Tray.exe" [2005-04-06 856064] "Acrobat Assistant 7.0"="c:\programme\Adobe\Adobe Acrobat 7.0\Distillr\Acrotray.exe" [2004-12-14 483328] "QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2008-03-28 413696] "iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe" [2008-03-30 267048] "Kernel and Hardware Abstraction Layer"="KHALMNPR.EXE" [2007-04-11 56080] "PCSuiteTrayApplication"="c:\programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe" [2006-06-15 229376] "SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-12-28 149280] "LogitechCommunicationsManager"="c:\programme\Gemeinsame Dateien\LogiShrd\LComMgr\Communications_Helper.exe" [2007-01-12 488984] "LVCOMSX"="c:\programme\Gemeinsame Dateien\LogiShrd\LComMgr\LVComSX.exe" [2007-01-12 244512] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\ Adobe Acrobat - Schnellstart.lnk - c:\windows\Installer\{AC76BA86-1033-F400-7760-000000000002}\SC_Acrobat.exe [2008-4-6 25214] Logitech Desktop Messenger.lnk - c:\programme\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe [2010-1-26 67128] Logitech SetPoint.lnk - c:\programme\Logitech\SetPoint\SetPoint.exe [2010-9-25 692224] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\Sebring] 2003-06-20 06:03 110592 ----a-w- c:\windows\system32\LgNotify.dll [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup] @="" [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusOverride"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\Logitech\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe"= S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [06.02.2010 13:44 135664] . Inhalt des "geplante Tasks" Ordners 2010-10-15 c:\windows\Tasks\AppleSoftwareUpdate.job - c:\programme\Apple Software Update\SoftwareUpdate.exe [2007-08-29 12:57] 2010-10-20 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\programme\Google\Update\GoogleUpdate.exe [2010-02-06 11:44] 2010-10-20 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\programme\Google\Update\GoogleUpdate.exe [2010-02-06 11:44] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.de/ uDefault_Search_URL = hxxp://www.google.com/ie uInternet Settings,ProxyOverride = *.local uSearchAssistant = hxxp://www.google.com/ie uSearchURL,(Default) = hxxp://www.google.com/search?q=%s IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200 IE: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - c:\programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html IE: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html IE: Auswahl in Adobe PDF konvertieren - c:\programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html IE: Auswahl in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html IE: Google Sidewiki... - c:\programme\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll/cmsidewiki.html IE: In Adobe PDF konvertieren - c:\programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html IE: In vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000 IE: Verknüpfungsziel in Adobe PDF konvertieren - c:\programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html IE: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html Handler: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - c:\programme\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll DPF: {888078C6-70B2-4F88-8EE7-1F50DDEA6120} - hxxps://as.photoprintit.de/ips-opdata/activex/ImageUploader6.cab . - - - - Entfernte verwaiste Registrierungseinträge - - - - BHO-{ee1babcf-cbe2-4c07-8e18-dfe6fc08c30a} - (no file) HKLM-Run-Hdixosama - c:\windows\uheyejej.dll . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe,-101" [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation] "Enabled"=dword:00000001 [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32] @="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe" [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" [HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}] @Denied: (A 2) (Everyone) @="IFlashBroker4" [HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" [HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- - - - - - - - > 'winlogon.exe'(836) c:\windows\system32\Ati2evxx.dll c:\windows\System32\BCMLogon.dll c:\windows\system32\LgNotify.dll - - - - - - - > 'explorer.exe'(2440) c:\programme\Logitech\SetPoint\lgscroll.dll c:\windows\system32\webcheck.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\system32\Ati2evxx.exe c:\windows\system32\S24EvMon.exe c:\windows\system32\ZCfgSvc.exe c:\windows\system32\1XConfig.exe c:\windows\System32\WLTRYSVC.EXE c:\windows\System32\bcmwltry.exe c:\windows\system32\brss01a.exe c:\windows\System32\SCardSvr.exe c:\windows\system32\Ati2evxx.exe c:\programme\Adobe\Adobe Acrobat 7.0\Acrobat\acrobat_sl.exe c:\programme\Gemeinsame Dateien\Logitech\KhalShared\KHALMNPR.EXE c:\progra~1\GEMEIN~1\Nokia\MPAPI\MPAPI3s.exe c:\programme\Apoint\Apntex.exe c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe c:\programme\Bonjour\mDNSResponder.exe c:\programme\Java\jre6\bin\jqs.exe c:\programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe c:\windows\system32\RegSrvc.exe c:\programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe c:\programme\iPod\bin\iPodService.exe c:\windows\system32\wbem\wmiapsrv.exe . ************************************************************************** . Zeit der Fertigstellung: 2010-10-20 18:38:28 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2010-10-20 16:38 Vor Suchlauf: 7 Verzeichnis(se), 18.086.973.440 Bytes frei Nach Suchlauf: 8 Verzeichnis(se), 18.139.951.104 Bytes frei WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect - - End Of File - - B2293E9116EB0A51F3EA714D7D859EBF Vielen Dank GrußElli2010 |
![]() |
Themen zu 30 TAN bei Postban-Onlinebanking |
30 tan postbank sparkasse, computer, direkt, ebanking, einfach, explorer, google, internet, internet explorer, komplett, langsam, laptop, onlinebanking, popup, sehr langsam, seite, software, sparkasse, suche, tan, tans, thema, trojaner-board, updates, version, virensoftware, windows, windows xp, wirklich, zusätzliche |