Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Infizierung durch Trojaner? (https://www.trojaner-board.de/94676-infizierung-trojaner.html)

alina 18.01.2011 21:17

sorry, hier das richtige.

cosinus 18.01.2011 21:25

Sieht ok aus keine Funde.
Rechner wieder ok? Oder noch andere Probleme?

alina 18.01.2011 23:01

echt? super, danke!
Hab sonst eigentlich keine Probleme...
Heißt das nun, dass "PC Tools Internet Security" und "Panda Scan" die Viren wirklich vorgetäuscht haben? Oder war doch was drauf?

cosinus 18.01.2011 23:22

Was heißt vorgetäuscht? Wir haben einige Sachen fixen müssen!!

Aber wir wären soweit durch! :abklatsch:

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update



PDF-Reader aktualisieren
Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst.

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

alina 18.01.2011 23:56

vielen, vielen Dank!
Werde gleich mal alle Updates durchführen.
Mich irritiert es nur, dass alle anderen Virenprogramme nichts gefunden haben...

Wünsche dir noch einen schönen Abend :)

Viele Grüße,
Alina

alina 20.01.2011 10:22

Hallo Arne,

es tut mir Leid dich wieder belästigen zu müssen, aber ich glaub der Rechner ist doch noch nicht ganz sauber...
Habe gestern zur Sicherheit wieder ActivePandaScan durchlaufer lassen und dieser hat wieder einen Trojaner entdeckt (der gleiche wie das letzte Mal nur an einem anderen Ort). Log ist anbei.

Was kann ich jetzt tun?!?

Viele Grüße,
Alina

cosinus 20.01.2011 11:08

Das sind nur Überreste in der SWH.

Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde.

alina 20.01.2011 12:15

ok, danke! Hab mir schon wieder Sorgen gemacht...

Eine letzte kleine Frage habe ich noch. In "C" befindet sich ein Ordner "Qoobox" der sich nicht löschen lässt. Folgende Meldung kommt immer:

Code:

BackEnv kann nicht gelöscht werden: Der Zugriff wurde verweigert.
Stellen Sie sicher, dass der Datenträger weder voll noch schreibgeschützt ist und die Datei gerade nicht verwendet wird.

In diesem Ordner befinden sich Combofix-Logs der Ordner Quarantine und eben der Ordner BackEnv.

Kannst du mir sagen, wie ich diesen entfernen kann?

Viele Grüße,
alina

cosinus 20.01.2011 12:24

Der Qoobox muss nicht entfernt werden. Stört er dich?

alina 20.01.2011 13:22

naja, ich brauch es ja auch nicht. Und mir ist lieber wenn alles weg ist was ich nicht mehr brauche.

Ich habe vorhin wieder einen Scan mit PC Tools Internet Security gemacht und dieser hatt wieder 2 Trojaner entdeckt.
Der eine ist der gleiche wie am Anfang:
Trojan.BHO.KMY
in C:/WINDOWS/System32/ctfmon(2).exe
und der andere ist Trojan.Downloader.Murlo, der sich gleich in 22 Dateien eingenistet hat! In Registry-Wert und Registry-Schlüssel
Beispielpfad: HKEY_LOCAL_MACHINE/System/CurrentControlSet/Enum/Root/LEGACY_CATCHME/0000/LogConf
Ich glaube ich habe ihn gestern eingefangen, als ich "SumatraPDF" runterladen wollte.

Denkst du das Problem ist schnell behoben, oder soll ich den Rechner vielleicht doch formatieren?

Viele Grüße,
alina

cosinus 20.01.2011 13:33

Zitat:

Ich habe vorhin wieder einen Scan mit PC Tools Internet Security gemacht und dieser hatt wieder 2 Trojaner entdeckt.
Halte ich etwas für Paranoia. Und alles was InternetSecurity oder SecuritySuite im namen trägt solltest du nicht anfassen, das sind oftmals Müll-Produkte. Besser ist man mit Windows-Firewall und ggf. einem DSL-Roter dran plus einem reinen Virenscnaner (auch der ist optional)

Zitat:

C:/WINDOWS/System32/ctfmon(2).exe
Halte ich eher für einen Fehlalarm - bitte zur Kontrolle diese Datei bei Virustotal auswerten lassen und den Ergebnislink posten. Falls Du die Datei nicht siehst, musst Du sie evtl. vorher sichtbar machen.
Wenn die Datei schon ausgewertet sein sollte, bitte eine weitere Auswertung starten.

alina 20.01.2011 14:11

anbei die Auswertung von VirusTotal. "eSafe" hat anscheinend was entdeckt.

cosinus 20.01.2011 16:05

Sieht stark nach einem Fehlalarm aus. Da die Datei "ctfmon(2).exe" aber eigentlich überflüssig ist, kannst du sie löschen.

alina 20.01.2011 16:31

hm, ok hab die Datei nun gelöscht.
Jetzt hab ich noch einen Scan mit Avira Antivir gestartet und dieser hat mir folgende Warnung angezeigt:
Code:

Beginne mit der Suche in 'C:\' <BOOT>
C:\hiberfil.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
    [HINWEIS]  Bei dieser Datei handelt es sich um eine Windows Systemdatei.
    [HINWEIS]  Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
C:\pagefile.sys
    [WARNUNG]  Die Datei konnte nicht geöffnet werden!
    [HINWEIS]  Bei dieser Datei handelt es sich um eine Windows Systemdatei.
    [HINWEIS]  Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.

Muss ich mir dabei Sorgen machen?

Und wie siehts denn mit dem Ordner "Qoobox" aus? Ist es möglich ihn zu löschen?

Viele Grüße,
alina

cosinus 21.01.2011 12:34

Steht doch da, dass es Windows-Systemdateien sind :pfeiff:

hiberfil.sys = Hibernation File => Datei für den Ruhezustand
pagefile.sys => Auslgerungsdatei (virtueller Speicher)

Zitat:

Und wie siehts denn mit dem Ordner "Qoobox" aus? Ist es möglich ihn zu löschen?
Dass der dich so stört kann ich nicht nachvollziehen. Aber es gibt mehrere Wege den zu löschen zB abgesicherter Modus oder mit dem Avenger oder über ein Live-System wie Knoppix oder Ubuntu (achte auf meine Signatur)


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:57 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131