Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Firefox.de im Local-Ordner "nach Bezahlen und runterladen" (https://www.trojaner-board.de/109870-firefox-de-local-ordner-bezahlen-runterladen.html)

supporter64 14.02.2012 09:04

Firefox.de im Local-Ordner "nach Bezahlen und runterladen"
 
Vorweg, Überschrift ist falsch, muss Firefox.exe heißen, sorry

Hallo,

vielleicht als Hilfe, wie es bei mir mit der Reinigung geklappt hat.

mein System Win7 64bit auf aktuellem Stand, Avast auf aktuellem Stand und Win-Firewall. Trotzdem fing ich mir den "Bezahlen und Runterladen-Trojaner" ein, der WIN7 mit Internetverbindung sofort lahm legt.

Ich habe dann über ein Gastkonto mich angemeldet und konnte so im www. nach Hilfe suchen und entsprechende Scanner runterladen, u.a. Malwarebytes.

Anschließend WIN 7 im abgesicherten Modus gestartet - ohne Wlan - und Malwarebytes laufen lassen mit einem Fund einer .exe im tmp Ordner auf C:.

C:\Users\....\AppData\Local\Temp\0.15956296855649832.exe (Exploit.Drop.2) -> Erfolgreich gelöscht und in Quarantäne gestellt.

Anschließend Neustart, Trojaner kam wieder. Wieder Neustart im abgesicherten Modus. Malwarebytes fand im User-Local-Firefox-Ordner auf C: eine Firefox.exe mit dem selben Inst-Datum als Firefox.de im eigentlichen ProgOrdner. Habe meine Profile gesichert und FF gelöscht. Außerdem fand Malwarebytes einen faulen Registryeintrag. Diesen habe ich gelöscht, Neustart ohne Internetverbindung, Tuneup utilities über die Registry zur Säuberung laufen lassen, dann Neustart mit Wlan, rein ins Internet, ales ok.

Hier die logs
Infizierte Registrierungswerte: 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|ffdwnd (Trojan.Zbot.CBCGen) -> Daten: C:\Users\....\AppData\Local\Mozilla\Firefox\firefox.exe -> Erfolgreich gelöscht und in Quarantäne gestellt.

C:\Users\....\AppData\Local\Mozilla\Firefox\firefox.exe (Trojan.Zbot.CBCGen) -> Erfolgreich gelöscht und in Quarantäne gestellt.

Problem Gott sei Dank erledigt.

markusg 14.02.2012 11:31

jo, da die dateien aber bei jedem anders heißen können, und ein malwarebytes fund nicht bedeutet das tatsächlich alles an vorhandener malware weg ist, empfehle ich jedem, der hier mit liest, eine manuelle prüfung durchführen zu lassen.
und die sicherheitslücke(n) durch die die malware gekommen ist, sind auch noch offen, jederzeit ist eine neu infektion also möglich.

supporter64 14.02.2012 17:28

wenn ich Dich richtig verstehe, ist ein Port nach wie vor geöffnet ?

Kann ich die Windows Firewall daraufhin mit einer Regel zum Schließen bewegen ?

Manuell durchsuchen heißt im Hilfe-Deutsch was genau ?

Wäre eine Möglichkeit die WinFirewall zu deaktivieren und eine neue Firewall eines anderen Anbieters zu installieren ?

markusg 14.02.2012 17:36

ne firewall hat damit nichts zu tun.
die windows firewall reicht da vollkommen.
Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

activex
netsvcs
msconfig
%SYSTEMDRIVE%\*.
%PROGRAMFILES%\*.exe
%LOCALAPPDATA%\*.exe
%systemroot%\*. /mp /s
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\*.dll /lockedfiles
%USERPROFILE%\*.*
%USERPROFILE%\Local Settings\Temp\*.exe
%USERPROFILE%\Local Settings\Temp\*.dll
%USERPROFILE%\Application Data\*.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs
CREATERESTOREPOINT

  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Kopiere
    nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread

supporter64 14.02.2012 20:58

hier die Auswertung

Danke für den prüfenden Blick

markusg 14.02.2012 21:08

sieht io aus.
lade den CCleaner standard:
CCleaner Download - CCleaner 3.15.1643
falls der CCleaner
bereits instaliert, überspringen.
instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen.
hinter, jedes von dir benötigte programm, schreibe notwendig.
hinter, jedes, von dir nicht benötigte, unnötig.
hinter, dir unbekannte, unbekannt.
liste posten.

supporter64 15.02.2012 08:31

anbei Liste aus ccleaner

alle Programme sind bekannt und es werden alle gebraucht.

markusg 15.02.2012 11:12

deinstaliere:
7-Zip 4.65 du hast bereits ne neuere version
Adobe Flash Player10
bitte auch mal den adobe reader wie folgt konfigurieren:
adobe reader öffnen, bearbeiten, voreinstellungen.
allgemein:
nur zertifizierte zusatz module verwenden, anhaken.
internet:
hier sollte alles deaktiviert werden, es ist sehr unsicher pdfs automatisch zu öffnen, zu downloaden etc.
es ist immer besser diese direkt abzuspeichern da man nur so die kontrolle hat was auf dem pc vor geht.
bei javascript den haken bei java script verwenden raus nehmen
bei updater, automatisch instalieren wählen.
übernehmen /ok


deinstaliere:
Adobe Shockwave
Adobe - Adobe Shockwave Player
update instalieren.

deinstaliere:
Java: beide.
Download der kostenlosen Java-Software
downloade java jre, instalieren.


TuneUp : auf sowas würde ich eher verzichten, einige funktionen sind vollkommen nutzlos, außerdem kann das programm häufig das gegenteil bewirken, eine system verlangsamung, und einige funktionen können das system kaputt machen (nicht mehr bootbar zb)

öffne otl, bereinigen,
neustart.
öffne ccleaner, analysieren, bereinigen, neustart.


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:20 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131