Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/EyeStye.N.105 Avira-Meldung / nach Systemcheck zusätzlich Java/Exdoer.A & Java/Fester.J (https://www.trojaner-board.de/101294-tr-eyestye-n-105-avira-meldung-systemcheck-zusaetzlich-java-exdoer-a-java-fester-j.html)

Bubba87 13.07.2011 16:15

TR/EyeStye.N.105 Avira-Meldung / nach Systemcheck zusätzlich Java/Exdoer.A & Java/Fester.J
 
Hallo Zusammen,

ich habe heute eine Virenmeldung von Avira bekommen und wollte hier um Hilfe fragen.

Zitat:

Zitat von Avira sagt
Die Datei 'C:\Recycle.Bin\Recycle.Bin.exe'
enthielt einen Virus oder unerwünschtes Programm 'TR/EyeStye.N.105' [trojan].
Durchgeführte Aktion(en):
Der Registrierungseintrag <HKEY_USERS\S-1-5-21-682723311-3188286756-744204329-1002\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\4E3E0230AEBB4E96> wurde erfolgreich repariert.
Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4b5637e2.qua' verschoben!

Danach habe ich Avira beauftragt einen vollständigen Systemcheck zu machen. Daraufhin meldet sich "Luke Filewalker" mit dem Fund zweier weiterer "Gäste"
  1. Java/Exdoer.A
  2. Java/Fester.J

Nennt mich paranoid, aber mir erscheint das Fenster des Luke Filewalkers seltsam. Wie kann ich erkennen ob die Fehlermeldung tatsächlich von Avira kommt und nicht ein Fake meiner neuen Gäste ist?


Ich hab auch bereits die 7 goldenen Regeln gelesen.

Der 1. Schritt ist der Download
Zitat:

Downloade Dir bitte defogger von jpshortstuff auf Deinem Desktop
des defogger.

Hier möchte ich aber bereits stoppen, da laut Anleitung der Download als Admin durchgeführt werden soll.

Laut Avira-Viren-Datenbank (hxxp://www.avira.com/de/support-threats-summary/tid/6141/threat/TR.EyeStye.H.89)

sind die Fähigkeiten der TR/EyeStye - Viren

Zitat:

Auswirkungen:
• Erstellt schädliche Dateien
• Setzt Sicherheitseinstellungen herunter
• Zeichnet Tastatureingaben auf
• Änderung an der Registry
• Stiehlt Informationen
Seit dem Virenfund habe ich kein Admin-Passwort eingegeben, deswegen geh ich davon aus, dass der ungebetene Gast davon noch keine Aufzeichnung gemacht haben darf.
Bevor ich also mit Schritt 1 (dem Download des defogger) beginne, wär es super wenn Ihr mir verraten könnt ob die Eingabe meines Admin-Passwortes für den Download evtl. weiteren Schaden anrichten kann.

Ich bedanke mich schonmal im Voraus und hoffe, dass ihr mir weiterhelfen könnt.

cosinus 13.07.2011 20:41

Machst du OnlineBanking oder andere ähnliche kritische Sachen mit diesem infizierten Rechner?

Bubba87 13.07.2011 22:41

Erstmal danke für die schnelle Antwort.

Ja ich habe leider erst vor 1-2 Wochen online-banking eingerichtet (dort aber jedes mal das passwort über so eine virtuelle tastatur mit der maus eingegeben)

Ich habe heute auch schon meine Bank angeschrieben, dass sie sicherheitshalber mein Online-Banking sperren sollen - warte aber noch auf eine Antwort.

cosinus 13.07.2011 23:14

Bei Onlinebanking solltest du generell sehr vorsichtig sein und überlegen ob du den Kompromiss einer Bereinigung wirklich eingehen willst.
Normalerweise empfiehlt man bei sowas eine Neuinstallation von Windows. Sofern du diesen Rechner weiterhin für OnlineBanking verwenden willst.

Bubba87 13.07.2011 23:25

Danke für den Link.

Ein paar Fragen hätte ich noch zum Thema Neuinstallation.

Angenommen ich mach eine Datensicherung auf meine ext. Festplatte. Ist es dann ausgeschlossen, dass dadurch irgendwelche Arten von verseuchten Programmen, Daten o.ä. mit abgespeichert werden (also ist der Rechner trotz identischer Daten dann wieder vollkommen sauber)?

Hab momentan etwas Stress und könnte eine Neuinstallation mit Datensicherung etc. frühestens in 4 Tagen machen (als Anmerkung: meinen letzten Versuch ein Backup auf meine ext. Festplatte zu speichern hab ich nach ca. 30 Stunden abgebrochen...)
Können die Dinger großen Schaden anrichten und wie sollte ich mich verhalten damit dieser nicht allzu groß wird?

Nochmals Danke für die Mühe!

cosinus 14.07.2011 00:04

Zitat:

dass dadurch irgendwelche Arten von verseuchten Programmen, Daten o.ä. mit abgespeichert werden (also ist der Rechner trotz identischer Daten dann wieder vollkommen sauber)?
Nein, 100% Sicherheit gib es nicht. Minimiere das Risiko, indem du nur persönliche Dokumente, Musik, Videos oder dergleichen sicherst. KEINE ausfürhbaren Dateien, also keine Programme, Spiele oder Setups davon.

Bubba87 14.07.2011 13:39

Ok,

1) und wie gehe ich jetzt am besten bei der Datensicherung vor?

Habe vorhin aus Gewohnheit meine ext. Festplatte angeschlossen und leider erst nach 10 min gemerkt, dass ich dadurch ja evtl. auch diese jetzt verunreinigt hab...

2) und dann hätte ich noch eine Frage bezüglich der Passwörter. Nachdem oben genannter Trojaner ja anscheinend meine Tastatureingabe mitlesen kann, empfiehlt es sich nach Neuinstallation lauter neue Passwörter zu generieren und diese z.B. via KeePass neu abzuspeichern, oder?

cosinus 14.07.2011 14:43

Zitat:

1) und wie gehe ich jetzt am besten bei der Datensicherung vor?
Hab dazu extra nen Link in meiner Signatur. 2. Link Datensicherung mit Ubuntu

Zitat:

lauter neue Passwörter zu generieren und diese z.B. via KeePass neu abzuspeichern, oder?
Ja, ist unbedingt zu empfehlen

Bubba87 14.07.2011 16:13

Ok, vielen Dank!

Dann werd ich am Wochenende mal die ganzen Schritte durchgehen...

Bubba87 18.07.2011 06:48

So,
die ganze Wochenendaktion hat glaub ich mehr Schaden angerichtet als die 3 Viren alleine geschafft hätten.

Sicherung meiner Daten (über Ubuntu) hat teilweise geklappt.
Danach wollte ich Win 7 neu installieren, hab aber anscheinend die falsche Partition ausgewählt, sodass ich am Ende zwei Win 7 Versionen auf dem Rechner hatte.
Irgendwann habe ich in meiner Verzweiflung angefangen aus der Vorgänger-version (also die Daten der ersten Win 7 Version) zu löschen. Das "gelang" mir so gut, dass die zweite Version jetzt noch teilweise besteht aber nicht mehr bootbar ist. Glücklicherweise geht die zweite Win 7 Version noch (sonst hätt ich meinen Laptop wahrscheinlich in die Tonne haun können...)

Aktuelle Situation:

  • Firewall und MSE aktiv
  • Multiboot-Auswahl am Anfang
    -> wie kann ich die zweite Version ausblenden, sodass ich am Start nicht immer beide Versionen angezeigt bekomm?
  • die aktuelle und einzig laufenden Win 7 Version liegt auf der Recovery Partition die jetzt so voll ist, dass nicht mal die ersten Windows Updates mehr gesucht werden können.
    http://imageshack.us/photo/my-images/692/parionen.jpg/
    -> wie kann ich die Partitionen wieder so ändern, dass nicht alles auf der Partition mit dem Betriebssystem landet bzw. wie bekomm ich die größer?

    Ich wäre euch sehr dankbar wenn Ihr mir helfen könntet den Karren wieder aus dem Dreck zu ziehen...

cosinus 18.07.2011 09:59

Zitat:

Sicherung meiner Daten (über Ubuntu) hat teilweise geklappt.
Was heißt teilweise? :wtf:

Zitat:

Danach wollte ich Win 7 neu installieren, hab aber anscheinend die falsche Partition ausgewählt, sodass ich am Ende zwei Win 7 Versionen auf dem Rechner hatte.
Und wieso hast du vorher nicht alle Partitionen auf der Zielfestplatte gelöscht, dann vernünftig neu angelegt? :confused:

Zitat:

-> wie kann ich die Partitionen wieder so ändern, dass nicht alles auf der Partition mit dem Betriebssystem landet bzw. wie bekomm ich die größer?
Ich würd das System noch aber richtig und vernünftig installieren

Bubba87 18.07.2011 10:20

Teilweise bedeutet, dass ich nicht alles bei Ubuntu finden konnte. Das ist aber nicht weiter problematisch, die wichtigsten Daten hab ich auf meine ext. Festplatte bekommen.

Ich habe nach Ubuntu einfach angefangen die Schritte der Neuinstallation (Windows 7 neu installieren) abzuarbeiten. Laut Anweisung hab ich Win 7 dann eben auf Partition 2 (C:) installiert. Jetzt liegt die Vorgängerversion auf D: Sind möglicherweise die Viren jetzt immer noch auf dem Rechner?

Ich hätte wirklich sehr gern nur ein sauberes Win7 auf meinem Rechner, hab aber keinen Plan wie ich jetzt weiter vorgehen soll um die alten Versionen platt zu machen und ganz neu anzufangen. Die erste Installation hab ich ja bereits durch planloses "Säubern" bootunfähig gemacht - möchte jetzt nichts falsch machen, sodass ich am Ende vor nem funktionsunfähigen Laptop sitze :)

Grundproblem an der ganzen Geschichte ist halt dass ich bei technischen Fragen sofort auf meine Grenzen stoße..

cosinus 18.07.2011 10:37

Machen wir alles platt und du installierst Win7 nochmal richtig auf eine "blanke" Platte ohne Partitionen, die werden im Windowssetup neu erstellt - Daten sind ja alle gesichert. Ist das ein Vorschlag?

Wenn ja: boote Ubuntu von der CD. Öffne das Terminal links oben über Applications => Accessories => Terminal.

Tipp dort ein:
Code:

fdisk -l
Also fdisk, (leertaste), (minus) und ein kleines L. Mit Enter ausführen und die Ausgabe hier posten

Bubba87 18.07.2011 10:56

Danke!


Also Ubuntu gibt folgendes aus:

Code:

ubuntu@ubuntu:~$ sudo fdisk -l

Platte /dev/sda: 500.1 GByte, 500107862016 Byte
255 Köpfe, 63 Sektoren/Spur, 60801 Zylinder
Einheiten = Zylinder von 16065 × 512 = 8225280 Bytes
Sector size (logical/physical): 512 bytes / 512 bytes
I/O size (minimum/optimal): 512 bytes / 512 bytes
Disk identifier: 0xfa3f015a

  Gerät  boot.    Anfang        Ende    Blöcke  Id  System
/dev/sda1              1          5      40131  de  Dell Utility
/dev/sda2  *          6        1918    15360000    7  HPFS/NTFS
/dev/sda3            1918      33086  250360629+  7  HPFS/NTFS
/dev/sda4          33086      60802  222623744    f  W95 Erw. (LBA)
/dev/sda5          33086      60802  222622720    7  HPFS/NTFS


cosinus 18.07.2011 11:05

Gut. Wenn wirklich alle Daten gesichert sind und wir die interne 500-GB-Platte plätten können, im Terminal diesen Befehl ausführen:

Code:

dd if=/dev/zero of=/dev/sda bs=512 count=1000000
Damit werden die ersten Million Sektoren mit Nullen überschrieben, die Platte ist danach logisch ratzekahl :D

Poste die Ausgabe von dd wenn er durch ist, sollte etwat 2-3 Minuten dauern.

Und mach danach auch nochmal ein fdisk -l und poste davon auch die neue Ausgabe.

Bubba87 18.07.2011 17:02

Jetzt muss ich sicherheitshalber nochmal nachfragen. Mit alle Daten sind nur meine persönlichen (also Photos, Musik und Briefe an Mutti :)) gemeint oder? Also keine boot-notwendigen Windows Dateien oder sonstiges?

cosinus 18.07.2011 18:50

Ja alle wichtigen persönlichen Dateien musst du VOR diesem Befehl sichern. Nach dem dd-Befehl ist die interne 500-GB-Platte völlig blank.

Bubba87 18.07.2011 20:46

Code:

ubuntu@ubuntu:~$ sudo dd if=/dev/zero of=/dev/sda bs=512 count=1000000

sudo1000000+0 Datensätze ein
1000000+0 Datensätze aus
512000000 Bytes (512 MB) kopiert, 27,2436 s, 18,8 MB/s
ubuntu@ubuntu:~$
ubuntu@ubuntu:~$ sudo fdisk -l

Platte /dev/sda: 500.1 GByte, 500107862016 Byte
255 Köpfe, 63 Sektoren/Spur, 60801 Zylinder
Einheiten = Zylinder von 16065 × 512 = 8225280 Bytes
Sector size (logical/physical): 512 bytes / 512 bytes
I/O size (minimum/optimal): 512 bytes / 512 bytes
Disk identifier: 0x00000000

Festplatte /dev/sda enthält keine gültige Partitionstabelle
ubuntu@ubuntu:~$

Hat es funktioniert - nicht oder? Hat keine 4 sek gedauert und auf Volume ist immer noch der ganze Krempel... Wenn es nicht funktioniert hat, was muss ich anders machen?

Danke nochmal!!

cosinus 19.07.2011 09:15

Hat schon geklappt => Festplatte /dev/sda enthält keine gültige Partitionstabelle

Zitat:

nicht oder? Hat keine 4 sek gedauert und auf Volume ist immer noch der ganze Krempel...
Ist schon ok, die PLatte ist blank, Ubuntu zeigt nur noch die alte Konfiguration an, bevor dd ausgeführt wurde.
Du kannst jetzt neustarten von der Win7-DVD und über das Setup Windows installieren.
Beachte, dass bei Win7 automatisch immer zusätzliche eine kleine 100MB-Partition erstellt wird.

Bubba87 22.07.2011 12:03

Super danke für die Hilfe. :daumenhoc
Win 7 scheint nun sauber installiert zu sein.

Ich habe bereits einige der Sicherheits-Empfehlungen (http://www.trojaner-board.de/96344-a...-rechners.html) umgesetzt.

MSE
Firewall
UAC
Secunia
Hippo
Sandboxie
etc.

Jetzt hätte ich noch zwei Fragen:

1)Ich habe die ganzen Einstellungen, Downloads etc. mit meinem Admin-Konto gemacht. Ist es jetzt ohne großen Aufwand möglich die Einstellungen, Firefox-Addons, Sandboxie, Secunia etc. auf mein zweites Benutzerkonto (mit eingeschränkten Rechten) zu kopieren? Oder muss ich alles nochmal downloaden etc.?

2) Wenn 1)-Problem gelöst ist, würde ich gerne ein Backup machen um alle Einstellungen etc. zu sichern und bei einem zukünftigen Problem zu dieser Einstellung zurückzukehren. Ich denke (da ja in der Anleitung), dass Paragon (hxxp://www.paragon-software.com/de/home/br-free/index.html) dafür am Besten geeignet ist, nicht wahr? Die Sicherung würde ich gerne auf meine ext. Festplatte machen auf der auch meine gesicherten Daten sind. Ist es möglich ohne großes Risiko die ext. Festplatte vorher noch auf Malware zu testen? (nicht, dass das Theater wieder von vorne losgeht :))

Gruss
Bubba

cosinus 22.07.2011 12:40

1) Das Konto ist aber nicht "Administrator" oder? Wenn nicht, kannst du dem einfach die Adminrechte von einem anderen Adminkonto aus entziehen.

2) Ja - kannst ja mit Malwarebytes, ESET und/oder MSE die Daten prüfen lassen

Bubba87 29.07.2011 10:28

Also das mit den Benutzerkonten hab ich jetzt so wie du empfohlen hast hinbekommen.

3 weitere Fragen sind jetzt aufgetaucht (und ich dachte bei einem neuen Thread ist ja die Vorgeschichte nicht dabei, deswegen poste ich hier):

1) die ext. Festplatte wird nicht erkannt. Also ich kann sie gar nicht scannen, weil sie nicht im "Computer" auftaucht

2) ich benutze Firefox und Skype via Sandboxie, jetzt ist zusätzlich zum normalen MSE auch noch eine [#]MSE[#] Version aufgetaucht die nicht aktiv zu sein scheint. Kann ich die ignorieren oder ist der Computer durch die zweite "Sandboxie-MSE-Version" tatsächlich gefährdet

3) mein Cursor springt regelmäßig beim Schreiben weg (also z.B. 5 Zeilen nach oben), hast du eine Ahnung an was das liegen könnte? (ich befürchte jetzt schon dass das eine dumme frage war^^)

cosinus 29.07.2011 10:33

Zitat:

1) die ext. Festplatte wird nicht erkannt. Also ich kann sie gar nicht scannen, weil sie nicht im "Computer" auftaucht
Ja und wie siehts in der Datenträgerverwaltung aus?

Zitat:

jetzt ist zusätzlich zum normalen MSE auch noch eine [#]MSE[#] Version aufgetaucht die nicht aktiv zu sein scheint.
Sagt mir garnichts...

Bubba87 29.07.2011 11:01

http://imageshack.us/photo/my-images/9/datentrgerv.jpg/
hxxp://imageshack.us/photo/my-images/9/datentrgerv.jpg/

nichts von der 1TB-Platte zu sehen...

cosinus 29.07.2011 12:04

Es geht um den unteren Teil. Da werden die physikalischen Geräte angezeigt. Im Screenshot sieht man nur CD und Festplatte 0, ist da noch eine weitere aufgeführt?
Wenn nicht, hat die Platte ne Macke oder wird warum auch immer von diesem PC nicht mehr erkannt. Vllt kannst du sie testweise mal woanders ranstecken und schauen ob sie da zumindest noch in der Datenträgerverwaltung erscheint.

Bubba87 06.08.2011 09:02

Festplatte scheint ne Macke zu haben :(

ausserdem wird keines meiner anderen USB geräte (Maus, Monitor, iPod, etc.) erkannt bzw. automatisch gestartet

wenn ich in der Computerverwaltung bei den teils auftauchenden unbekannten Geräten auf "Treiber aktualisieren" klicke wird nix gefunden...

ich verlier langsam echt die Nerven


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:12 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131