Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojaner Trojan.Spyeyes, PUM.Hijack.Startmenu, Rogue.FakeAlert etc. (https://www.trojaner-board.de/104833-trojaner-trojan-spyeyes-pum-hijack-startmenu-rogue-fakealert-etc.html)

jewel 06.11.2011 12:48

Trojaner Trojan.Spyeyes, PUM.Hijack.Startmenu, Rogue.FakeAlert etc.
 
Hallo,

gestern beim Surfen haben sich plötzlich alle Programme geschlossen, dann erschienen zig Fehlermeldungen zu überhitztem RAM, Festplatte etc. und es öffnete sich ein Windows System Restore Programm, das Fehler anzeigte. Der Desktop Hintergrund wurde schwarz und fast alle Icons sind weg.

Habe hier schon nachgelesen, dass andere das gleiche Problem hatten und Malwarebytes sowie ESET laufen lassen.

Malwarebytes zeigt keine Fehler mehr, ESET war auch okay. Der Desktop ist aber immer noch schwarz und die Icons sind weg.

Das System ist Win 7.

Hier die Logfiles:

Malwarebytes 1
Zitat:

Malwarebytes' Anti-Malware 1.51.1.1800
www.malwarebytes.org

Datenbank Version: 7576

Windows 6.1.7601 Service Pack 1
Internet Explorer 9.0.8112.16421

05.11.2011 16:31:49
mbam-log-2011-11-05 (16-31-49).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|Q:\|)
Durchsuchte Objekte: 313086
Laufzeit: 34 Minute(n), 6 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 2
Infizierte Verzeichnisse: 1
Infizierte Dateien: 4

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\4Y3Y0C3AWF7W0I6WIEHDHL (Trojan.Spyeyes) -> Value: 4Y3Y0C3AWF7W0I6WIEHDHL -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowMyComputer (PUM.Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowSearch (PUM.Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
c:\Recycle.Bin (Trojan.Spyeyes) -> Quarantined and deleted successfully.

Infizierte Dateien:
c:\Users\-\AppData\Local\Temp\0.42391356062263463.exe (Exploit.Drop.2) -> Quarantined and deleted successfully.
c:\Users\-\AppData\Local\Temp\wuauclt.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\Recycle.Bin\b6232f3af44.exe (Trojan.Spyeyes) -> Quarantined and deleted successfully.
c:\Recycle.Bin\f5fc7ea86e48756 (Trojan.Spyeyes) -> Quarantined and deleted successfully.
Malwarebytes 2
Zitat:

Malwarebytes' Anti-Malware 1.51.2.1300
www.malwarebytes.org

Datenbank Version: 8090

Windows 6.1.7601 Service Pack 1
Internet Explorer 9.0.8112.16421

05.11.2011 18:09:31
mbam-log-2011-11-05 (18-09-31).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|Q:\|)
Durchsuchte Objekte: 313423
Laufzeit: 34 Minute(n), 25 Sekunde(n)

Infizierte Speicherprozesse: 1
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 2
Infizierte Verzeichnisse: 0
Infizierte Dateien: 4

Infizierte Speicherprozesse:
c:\programdata\agvqvkfpnfmitwf.exe (Rogue.FakeAlert) -> 4620 -> Unloaded process successfully.

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\AgVQVkFpNfmITWf.exe (Rogue.FakeAlert) -> Value: AgVQVkFpNfmITWf.exe -> Quarantined and deleted successfully.

Infizierte Dateiobjekte der Registrierung:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowMyComputer (PUM.Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowSearch (PUM.Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
c:\programdata\agvqvkfpnfmitwf.exe (Rogue.FakeAlert) -> Quarantined and deleted successfully.
c:\Users\-\AppData\Local\Temp\p5tm1qbi6dss92.exe.tmp (Rogue.FakeAlert) -> Quarantined and deleted successfully.
c:\Users\-\AppData\LocalLow\Sun\Java\deployment\cache\6.0\53\f9b2235-4b101207 (Trojan.Inject.adb) -> Quarantined and deleted successfully.
c:\programdata\6dss92c31apgjk.exe (Rogue.FakeHDD) -> Quarantined and deleted successfully.
Malwarebytes 3
Zitat:

Malwarebytes' Anti-Malware 1.51.2.1300
www.malwarebytes.org

Datenbank Version: 8090

Windows 6.1.7601 Service Pack 1
Internet Explorer 9.0.8112.16421

05.11.2011 18:47:17
mbam-log-2011-11-05 (18-47-17).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|Q:\|)
Durchsuchte Objekte: 313371
Laufzeit: 34 Minute(n), 59 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
ESET
Zitat:

ESETSmartInstaller@High as CAB hook log:
OnlineScanner64.ocx - registred OK
OnlineScanner.ocx - registred OK
# version=7
# iexplore.exe=9.00.8112.16421 (WIN7_IE9_RTM.110308-0330)
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=b0d0e1e022ecc544bdc2163419665a81
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2011-11-06 11:25:59
# local_time=2011-11-06 12:25:59 (+0100, Mitteleuropäische Zeit)
# country="Germany"
# lang=1033
# osver=6.1.7601 NT Service Pack 1
# compatibility_mode=1797 16775165 100 94 95275 57111520 90184 0
# compatibility_mode=5893 16776573 100 94 6394 72204549 0 0
# compatibility_mode=8192 67108863 100 0 3739 3739 0 0
# compatibility_mode=9217 16777214 0 9 25990385 25990385 0 0
# scanned=160408
# found=0
# cleaned=0
# scan_time=4072
Danke im Voraus für eure Hilfe!

cosinus 07.11.2011 11:34

Zitat:

c:\Recycle.Bin\b6232f3af44.exe (Trojan.Spyeyes)
Machst du Onlinebanking oder ähnliche kritische Dinge mit diesem PC unter dieser verseuchten Windows-Installation?

jewel 07.11.2011 11:52

Ja, das Notebook wurde bisher auch für Online-Banking genutzt. Allerdings nicht an dem Tag, an dem die Probleme auftraten.
Ist das mit mTAN Verfahren trotzdem noch sicher?

Ist noch was zu retten oder muss formatiert werden? Und wie sichere ich dann am besten die vorhandenen eigenen Dateien, ohne die Trojaner mitzunehmen?

cosinus 07.11.2011 12:50

Bei Onlinebanking solltest du generell sehr vorsichtig sein und überlegen ob du den riskanten Kompromiss einer Bereinigung wirklich eingehen willst.
Normalerweise empfiehlt man bei sowas eine Neuinstallation von Windows und anschließend das Ändern sämtlicher Passwörter!

jewel 07.11.2011 14:08

Okay, das heißt, ich soll das System direkt neu aufsetzen, nichts mehr mit Combofix o.ä. machen?
Denn der Desktop ist ja immer noch schwarz und die Dateien sind weg.

Wie kann ich die Dateien so sichern, dass ich die Trojaner nicht mitnehme oder USB-Sticks und externe Festplatten mit verseuche?

cosinus 07.11.2011 14:36

Zitat:

Wie kann ich die Dateien so sichern, dass ich die Trojaner nicht mitnehme oder USB-Sticks und externe Festplatten mit verseuche?
Daten sichern? Mach das über ne Live-CD wie Knoppix, Ubuntu (zweiter Link in meiner Signatur) oder über PartedMagic. Du brauchst natürlich auch ein Sicherungsmedium, am besten dürfte eine externe Platte sein.


Hier eine kurze Anleitung zu PartedMagic, funktioniert prinzipiell so aber fast genauso mit allen anderen Live-Systemen auch.

1. Lade Dir das ISO-Image von PartedMagic herunter, müssten ca. 180 MB sein
2. Brenn es per Imagebrennfunktion auf CD, geht zB mit ImgBurn unter Windows
3. Boote von der gebrannten CD, im Bootmenü von Option 1 starten und warten bis der Linux-Desktop oben ist

http://partedmagic.com/lib/exe/fetch...ia=desktop.png

4. Du müsstest ein Symbol "Mount Devices" finden, das doppelklicken
5. Mounte die Partitionen wo Windows installiert ist, meistens isses /dev/sda1 und natürlich noch etwaige andere Partitionen, wo noch Daten liegen und die gesichert werden müssen - natürlich auch die der externen Platte (du bekommmst nur Lese- und Schreibzugriffe auf die Dateisysteme, wenn diese gemountet sind)
6. Kopiere die Daten der internen Platte auf die externe Platte - kopiere nur persönliche Dateien, Musik, Videos, etc. auf die Backupplatte, KEINE ausführbaren Dateien wie Programme/Spiele/Setups!!
7. Wenn fertig, starte den Rechner neu, schalte die ext. Platte ab und boote von der Windows-DVD zur Neuinstallation (Anleitung beachten)

jewel 11.11.2011 21:33

Hi, ich wollte das System jetzt neu aufsetzen, aber die Sicherungskopie funktioniert nicht.

Ich habe ja den Lizenz-Key auf dem Rechner kleben. Wie komme ich an die richtige Win 7 Version, gibt es die als legalen Download?

Wie finde ich heraus, ob ich die 32er oder 64 Version habe?

Das Servicepack 1 lade ich vorher noch runter oder reicht es, das nach dem Neuaufsetzen über Windows Update zu laden?

cosinus 11.11.2011 22:01

Zitat:

Wie komme ich an die richtige Win 7 Version, gibt es die als legalen Download?
Windows 7 – Home Premium und Professional Direkt Download Links

Zitat:

Wie finde ich heraus, ob ich die 32er oder 64 Version habe?
Steht auf dem Key. Sollte eigentlich aber unerheblich sein...probiers einfach aus.

Zitat:

Das Servicepack 1 lade ich vorher noch runter oder reicht es, das nach dem Neuaufsetzen über Windows Update zu laden?
Mach es über Windows-Update. Mach aber nach der Neuinstallation erstmal garnix, das wichtigste ist dann erstmal ein Windows mit allen Updates.

jewel 13.11.2011 09:00

Danke für die Infos!


1. Ich habe jetzt Probleme beim Setup von Windows 7.

Da der Rechner noch nicht so alt ist, die Treiber also noch relativ aktuell sein sollten, habe ich sie mit Double Driver auf einem USB-Stick gespeichert.
Beim Setup bekomme ich aber die Fehlermeldung, dass der Treiber fürs Mainboard veraltet ist.

Ich habe online überall gesucht, aber keinen neueren Treiber gefunden.

Was kann ich noch tun, um an den gewünschten Treiber heranzukommen oder die Fehlermeldung auszuschalten?


2. Ich habe mir die Kaspersky Internet Suite gekauft und möchte diese nach dem Neuaufsetzen nutzen. Antivir werde ich dann entfernen, klar. Aber was ist mit Malwarebytes? "Beißt" sich das auch mit Kaspersky?

jewel 13.11.2011 10:19

Zitat:

Zitat von jewel (Beitrag 720319)
Beim Setup bekomme ich aber die Fehlermeldung, dass der Treiber fürs Mainboard veraltet ist.

Sorry, ich meinte das DVD-Laufwerk, dafür ist der Treiber angeblich veraltet.

cosinus 14.11.2011 12:30

Zitat:

2. Ich habe mir die Kaspersky Internet Suite gekauft und möchte diese nach dem Neuaufsetzen nutzen.
Hättest mal vorher gefragt. Security Suites sind kontraproduktiv, verwende einen reinen Virenscanner. MS Security Essentials oder Avast free hätten da schon dicke gereicht.

Zitat:

Sorry, ich meinte das DVD-Laufwerk, dafür ist der Treiber angeblich veraltet.
Man braucht keinen extra Treiber für das DVD-Laufwerk,.

jewel 14.11.2011 13:45

Kann ja sein, aber das ist trotzdem die Fehlermeldung :confused:
Ich kann/konnte also das Win 7 per DVD nicht neu aufspielen.

Habe jetzt die Recovery Funktion von Sony Vaio genutzt und bis jetzt klappt es.
Allerdings weiß ich nicht, ob damit der Trojaner definitiv weg ist...



Was bedeutet "Security Suites sind kontraproduktiv"?

cosinus 14.11.2011 14:30

Zitat:

Ich kann/konnte also das Win 7 per DVD nicht neu aufspielen.
Sry aber das ist Quark. Man muss einfach nur von der DVD booten, man benötigt KEINE EXTRA Treiber!

Zitat:

Was bedeutet "Security Suites sind kontraproduktiv"?
Lies einfach mal hier, ich denke dann sollte es etwas klarer werden:

Die Vertrauensbrecher c't Editorial über Internet Security Suites und warum sie idR nichts taugen
Oberthal online: Personal Firewalls: Sinnvoll oder sinnfrei?
personal firewalls ? Wiki ? ubuntuusers.de

Dann wirst Du feststellen, dass es einfach nur unnötig ist, sich das System mit einer weiteren "Schutzkomponente" zu verhunzen... :rolleyes:

Malwarebefall vermeiden kannst Du sowieso nur, wenn Du selbst Dein verhalten in den Griff bekommst => Kompromittierung unvermeidbar?

jewel 14.11.2011 15:11

Zitat:

Zitat von cosinus (Beitrag 720652)
Sry aber das ist Quark. Man muss einfach nur von der DVD booten, man benötigt KEINE EXTRA Treiber!

Ich würde es nicht schreiben, wenn es nicht so wäre ^^

Ich lege die DVD ein, boote von DVD, das Win 7 Setup startet und stoppt direkt mit der Fehlermeldung, dass ein Treiber fehlt. Habe deshalb alle Treiber auf USB-Stick angeschlossen, dann meckert er wieder, dass der Treiber veraltet sei.

Ich kann heute Abend gern die genaue Fehlermeldung aufschreiben, wenn nötig.


Was beim Erstellen der DVD merkwürdig war: Ich habe die iso runtergeladen, dabei wurden 2,97 GB angezeigt. Auf der Festplatte/USB-Stick waren dann aber nur ca. 1,8 GB. Könnte es daran liegen, dass das Setup nicht richtig läuft?

cosinus 14.11.2011 15:15

Zitat:

Ich würde es nicht schreiben, wenn es nicht so wäre ^^
Dann machst du einfach was anderes falsch. Nochmal: man benötigt keiner Treiber um von einer CD/DVD zu booten.

Zitat:

stoppt direkt mit der Fehlermeldung, dass ein Treiber fehlt.
Das wird mit Sicherheit ein anderer Treiber sein.

Zitat:

dabei wurden 2,97 GB angezeigt. Auf der Festplatte/USB-Stick waren dann aber nur ca. 1,8 GB.
Unvollsätndig runtergeladen?


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:58 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131