|
Log-Analyse und Auswertung: Postbank 20 Tans-Phishing-OverlayWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
20.04.2011, 18:54 | #16 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Postbank 20 Tans-Phishing-OverlayZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
20.04.2011, 19:34 | #17 | |
| Postbank 20 Tans-Phishing-Overlay Sowohl im IE als auch im soeben frisch installierten FF...
__________________EDIT: Habe soeben von Ashampoo.com eine Mail bekommen, zumindest weiß ich jetzt, wie die an meine Mailadresse gekommen sind... Zitat:
Exakt diese Email von PurelyGadgets habe ich bekommen... Geändert von habe (20.04.2011 um 19:43 Uhr) |
20.04.2011, 20:43 | #18 |
| Postbank 20 Tans-Phishing-Overlay Hier die Infos zur pdf selbst:
__________________hxxp://www.virustotal.com/file-scan/report.html?id=e6413b226f18f1832cacab266bebeccbe7948a613fc27a3d302283a51e938713-1302905111 System neu aufsetzen? Scheint sich schon tief eingebuddelt zu haben das Mistvieh. |
21.04.2011, 14:44 | #19 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Postbank 20 Tans-Phishing-Overlay Und diese LayerAds im Browser haben genau was mit den Mails von Ashampoo zu tun? Hast du über Software vonAshampoo installiert?
__________________ Logfiles bitte immer in CODE-Tags posten |
21.04.2011, 18:42 | #20 | |
| Postbank 20 Tans-Phishing-Overlay Hallo Arne... Zitat:
Unabhängig davon, gibt es noch etwas, das ich probieren könnte? Mittlerweile werden auf dem befallenen System Downloads aktiv ausgebremst und Avira ist z.B. nicht in der Lage, das Onlineupdate zu ziehen. Seh ich das richtig, das dieses Overlay nur von einem aktiven und versteckten Prozess kommen kann, bzw. ggf. auch ein infizierter systemeigener Prozess, der von den Scannern als vertrauenswürdig eingestuft wird? Neu aufsetzen wäre wohl das vernünftigste, oder? Reicht es dabei die System- und die Programme-Partition zu löschen und neu anzulegen, oder sollte ich besser meine Datenpartitionen ebenfalls neu anlegen? Die Daten würde ich auf eine USB-HDD ziehen, sollte ich dabei unbedingt etwas beachten, an das ich gerade nicht denke? |
21.04.2011, 18:51 | #21 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Postbank 20 Tans-Phishing-Overlay Irgendwie hast du meine Frage noch nicht richtig beantwortet. Aber kannst du eh sein lassen, wenn du formatieren willst...
__________________ --> Postbank 20 Tans-Phishing-Overlay |
21.04.2011, 18:59 | #22 |
| Postbank 20 Tans-Phishing-Overlay Du hast Recht, den lezten Schritt habe ich vergessen: Das Overlay ist aufgetreten, nachdem ich die verseuchte PDF aus der gefakten PurelyGadgets-Mail geöffnet habe, die scheinbar an die vom Ashampoo-Server geklauten Emailadressen geschickt worden ist. Oder meintest du eine andere Frage? Du hast dich schon viel mit meinem Problem beschäftigt, dafür möchte ich danke sagen. Siehst du noch eine Möglichkeit, die am Formatieren vorbei führt? Wo könnte das Overlay seinen Ursprung haben? Ich verstehe nicht, wie es auch im frisch installierten FF sofort auftauchen kann. Wie ist das möglich? |
21.04.2011, 19:00 | #23 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Postbank 20 Tans-Phishing-Overlay Ist das Overlay denn nur beim Firefox da? Wenn ja, erstell mal ein neues Profil im Firefox. Den FF neu zu installieren bringt nichts.
__________________ Logfiles bitte immer in CODE-Tags posten |
21.04.2011, 19:02 | #24 | |
| Postbank 20 Tans-Phishing-Overlay Ach die Frage meintest du. Die hab ich bereits im Post nach deiner Frage beantwortet. Zitat:
|
21.04.2011, 19:03 | #25 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Postbank 20 Tans-Phishing-Overlay Poste nochmal frische OTL-Logs.
__________________ Logfiles bitte immer in CODE-Tags posten |
21.04.2011, 19:32 | #26 |
| Postbank 20 Tans-Phishing-Overlay Sie bestellen, wir liefern prompt... |
21.04.2011, 19:36 | #27 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Postbank 20 Tans-Phishing-Overlay Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
ATTFilter :OTL [2011.04.20 21:34:02 | 000,000,000 | ---D | C] -- C:\ProgramData\REPORTS [2011.04.20 21:34:02 | 000,000,000 | ---D | C] -- C:\ProgramData\LOGFILES [2011.04.20 21:34:02 | 000,000,000 | ---D | C] -- C:\ProgramData\INFECTED [2011.04.21 02:34:19 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Heiko\AppData\Roaming\Mozilla\Firefox\Profiles\iqzg3l1y.default\extensions [2011.04.21 02:34:19 | 000,000,000 | ---D | M] (Microsoft .NET Framework Assistant) -- C:\Users\Heiko\AppData\Roaming\Mozilla\Firefox\Profiles\iqzg3l1y.default\extensions\{20a82645-c095-46ed-80e3-08825760534b} O4 - HKCU..\Run: [Advlib] C:\Users\Heiko\AppData\Roaming\Dvdpack\modfree.exe () [2011.04.19 20:13:28 | 000,000,000 | ---D | C] -- C:\Users\Heiko\AppData\Local\temp :Commands [purity] [resethosts] [emptytemp] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
__________________ Logfiles bitte immer in CODE-Tags posten |
22.04.2011, 12:03 | #28 |
| Postbank 20 Tans-Phishing-Overlay Mir ist noch was aufgefallen: taskeng.exe ist zweimal gestartet, ist das im Rahmen des Möglichen bei einem nicht infizierten System? Hier das OTL-Log: All processes killed ========== OTL ========== C:\ProgramData\REPORTS folder moved successfully. C:\ProgramData\LOGFILES folder moved successfully. C:\ProgramData\INFECTED folder moved successfully. C:\Users\Heiko\AppData\Roaming\Mozilla\Firefox\Profiles\iqzg3l1y.default\extensions\{20a82645-c095-46ed-80e3-08825760534b}\defaults\preferences folder moved successfully. C:\Users\Heiko\AppData\Roaming\Mozilla\Firefox\Profiles\iqzg3l1y.default\extensions\{20a82645-c095-46ed-80e3-08825760534b}\defaults folder moved successfully. C:\Users\Heiko\AppData\Roaming\Mozilla\Firefox\Profiles\iqzg3l1y.default\extensions\{20a82645-c095-46ed-80e3-08825760534b}\chrome folder moved successfully. C:\Users\Heiko\AppData\Roaming\Mozilla\Firefox\Profiles\iqzg3l1y.default\extensions\{20a82645-c095-46ed-80e3-08825760534b} folder moved successfully. C:\Users\Heiko\AppData\Roaming\Mozilla\Firefox\Profiles\iqzg3l1y.default\extensions folder moved successfully. Folder C:\Users\Heiko\AppData\Roaming\Mozilla\Firefox\Profiles\iqzg3l1y.default\extensions\{20a82645-c095-46ed-80e3-08825760534b}\ not found. Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\Advlib deleted successfully. C:\Users\Heiko\AppData\Roaming\Dvdpack\modfree.exe moved successfully. C:\Users\Heiko\AppData\Local\temp\{B0A56E8F-7013-456A-9623-3118C6DE9780}\en-us folder moved successfully. C:\Users\Heiko\AppData\Local\temp\{B0A56E8F-7013-456A-9623-3118C6DE9780}\de-de folder moved successfully. C:\Users\Heiko\AppData\Local\temp\{B0A56E8F-7013-456A-9623-3118C6DE9780} folder moved successfully. C:\Users\Heiko\AppData\Local\temp\WPDNSE folder moved successfully. C:\Users\Heiko\AppData\Local\temp\Low folder moved successfully. C:\Users\Heiko\AppData\Local\temp folder moved successfully. ========== COMMANDS ========== C:\Windows\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Heiko ->Temporary Internet Files folder emptied: 4907195 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 12988501 bytes ->Flash cache emptied: 456 bytes User: Public ->Temp folder emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 2115372 bytes RecycleBin emptied: 270479 bytes Total Files Cleaned = 19,00 mb OTL by OldTimer - Version 3.2.22.3 log created on 04222011_124915 Files\Folders moved on Reboot... File\Folder C:\Users\Heiko\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\VEU39YWB\ads[1].htm not found! Registry entries deleted on Reboot... |
22.04.2011, 12:34 | #29 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Postbank 20 Tans-Phishing-Overlay taskeng sollte ok sein => taskeng.exe Windows Prozess - Was ist das? Sind die Overlays im Browser noch da? Windows hastdu neu gestartet?
__________________ Logfiles bitte immer in CODE-Tags posten |
22.04.2011, 13:39 | #30 |
| Postbank 20 Tans-Phishing-Overlay Windows habe ich durchgestartet, ja. Das Overlay ist weg, in beiden Browsern. OSAM hat allerdings schon wieder uxldypow.sys gefunden: uxldypow C:\Users\Heiko\AppData\Local\Temp\uxldypow.sys Was mich auch etwas wundert: In der Dienstliste wird der getPlusHelper angezeigt, das Modul kann aber nicht gefunden werden und der übliche Adobe-Pfad (C:/Programme/NOS) ist auch nicht vorhanden. Eine Datenleiche? |
Themen zu Postbank 20 Tans-Phishing-Overlay |
adware.relevantknowledge, anleitung, anti-malware, appdata, badjoke.killfiles, dateien, detected, einloggen, explorer, firefox, java, langsamer, laptop, malwarebytes, nicht mehr, pdf, probleme, roaming, router, shell, software, starten, superantispyware, system, system32, temp, unbekannt |