Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Befall von TR/ATRAPS.Gen und TR/ATRAPS.Gen2 (https://www.trojaner-board.de/119110-befall-tr-atraps-gen-tr-atraps-gen2.html)

DerMarph 10.07.2012 18:30

Befall von TR/ATRAPS.Gen und TR/ATRAPS.Gen2
 
Hallo zusammen!

Seit heute bin ich glücklicher Besitzer von TR/ATRAPS.Gen und TR/ATRAPS.Gen2..

Mein Antivir Guard meldete die beiden Dateien, ich ließ sie entfernen, und das Spielchen begann von vorne.

Nachdem ich auf dieses Forum gestoßen war, installierte ich die Malwlwarebytes Anti Malware Software und schmiss den Quickscan an.

(Nebenbei läuft gerade noch der Luke Filewalker, der auch schon fündig geworden ist.)

Hier die Ergebnisse vom Malwarebytes Quick Scan:

Malwarebytes Anti-Malware 1.61.0.1400
www.malwarebytes.org

Datenbank Version: v2012.07.10.09

Windows Vista Service Pack 2 x86 NTFS
Internet Explorer 8.0.6001.19272
Marvin :: PIRANHA [Administrator]

10.07.2012 18:35:59
mbam-log-2012-07-10 (18-35-59).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 191622
Laufzeit: 16 Minute(n), 59 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 1
HKCU\SOFTWARE\CLASSES\CLSID\{42AEDC87-2188-41FD-B9A3-0C966FEABEC1}\INPROCSERVER32 (Trojan.Zaccess) -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Registrierungswerte: 1
HKCU\SOFTWARE\CLASSES\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InprocServer32| (Trojan.Zaccess) -> Daten: C:\Users\Marvin\AppData\Local\{315c8515-77bb-09df-2c65-ad7341b2b6c7}\n. -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 3
C:\Users\Marvin\Downloads\SoftonicDownloader_fuer_manycam.exe (PUP.BundleOffer.Downloader.S) -> Keine Aktion durchgeführt.
C:\Windows\Temp\TMP00000002D2985D68FAB0CC45 (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Windows\Installer\{315c8515-77bb-09df-2c65-ad7341b2b6c7}\n (Trojan.Dropper.PE4) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)

Vielen Dank im Voraus!

P.s.: Ich bin leider alles andere als ein PC-Crack...
Im Moment hab ich lediglich die Hosen ziemlich voll...

markusg 11.07.2012 00:40

hi
wenn du onlinebanking machst, rufe die bank an, lasse onlinebanking wegen zero access sperren.
da dies ein gefährliches rootkit ist:
der pc muss neu aufgesetzt und dann abgesichert werden
1. Datenrettung:2. Formatieren, Windows neu instalieren:3. PC absichern: http://www.trojaner-board.de/96344-a...-rechners.html
ich werde außerdem noch weitere punkte dazu posten.
4. alle Passwörter ändern!
5. nach PC Absicherung, die gesicherten Daten prüfen und falls sauber: zurückspielen.
6. werde ich dann noch was zum absichern von Onlinebanking mit Chip Card Reader + Star Money sagen.

DerMarph 11.07.2012 12:21

Danke für die schnelle Antwort!

Hab mein Online-banking gleich sperren lassen..

Soll ich jetzt gleich mit der Formatierung anfangen (hoffentlich bekomme ich das hin) und gleichzeitig Passwörter von einem externen PC ändern?

Oder soll ich erst auf weitere Posts von dir warten?

Was meinst du mit "Fertig PC"?
Habe den PC vor Jahren als Komplettpaket + Monitor etc. gekauft. Ist ein Piranha PC mit Windows Vista (zum Typ kann ich gerade nichts sagen, da ich gerade nicht zu Hause bin).

Sorry für mein nicht vorhandenes Know-How..

markusg 11.07.2012 12:28

guck dann mal, ob du ne cd dazu hast.
passwörter kannst du von nem externen pc endern, würde dir aber gern roboform zur passwort verwaltung ans herz legen:
Passwort Manager, Formular Ausfueller, Passwort Management | RoboForm Passwort Manager
damit kannst du unteranderem passwörter generieren, die sind dann sicher, sie sollten zweistellig sein, so 12-stellig mindestens

DerMarph 13.07.2012 12:39

So.

Habe hier einige CDs aufsprüren können:

1. "Product Recovery CD-ROM Mircrosoft Windows Vista Home Premium"
2. "Drivers + Utilities"
3. "Foxconn Motherboard Drivers & Utilities"
4. "Windows Anytime Upgrade"

Klingt brauchbar... oder?

markusg 14.07.2012 17:54

daten gesichert?
die cds klingen alle sammt brauchbar :-)

DerMarph 16.07.2012 17:25

Die CDs sind also brauchbar, super!

Allerdings gibts schon die ersten Probleme bei der Datensicherung.
Ich boote zwar von der CD, allerdings öffnet sich Parted Magic nicht.. Bin ratlos..

Ich hab so eine bootfähige CD gebrannt, auf die ich UNetBootin gepackt habe, war das falsch?

Sorry, ich hab wirklich keine Ahnung auf dem Gebiet und versteh nur Bahnhof..

*edit: Fehler gefunden. Muss UNetBootin erst starten und PartetMagic herunterladen, um es dann als ISO-CD zu brennen. Klingt im Nachhinein logisch :D Ich mach mich mal ran...

Nachtrag:

Ich bekomm das mit dem Download von Parted Magic beziehugnsweise dem Brennen als ISO-CD nicht hin... -.-'

Nun gut..

Ich habe Parted Magic zum Laufen gebracht..

Auf meinem Desktop habe ich einen Ordner "Sicherung" mit all meinen Daten (Bilder, Musik, Videos) erstellt. Allerdings sind diese Daten nicht zu finden.

In Parted Magic werden überhaupt keinen Dateien angezeigt.

..

markusg 18.07.2012 21:08

sorry, im mom ist hier viel los.
dann schalte autorun aus, und sichere dann über windows.


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:38 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131