Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Win32: Krytik-HIZ Trojaner, wie soll ich weiter vorgehen? (https://www.trojaner-board.de/110193-win32-krytik-hiz-trojaner-vorgehen.html)

BlackinBlack 19.02.2012 23:27

Win32: Krytik-HIZ Trojaner, wie soll ich weiter vorgehen?
 
Guten Tag,
ich hatte die ganze Zeit ein sauberes System und jetzt plötzlich ist es infiziert. So ist die Lage im Moment: Ich habe mit G Data Internet Security 2012 meinen Rechner gescannt ( also im Betriebszustand ), dazu habe Emsisoft Anti Malware daruchlaufen lassen, kein Fund. Der Grund warum ich diese Programme scannen lies war, dass am Mittag der G Data Wächter 4 Trojaner ( Trojan.JS.Redirector.VP ) geblockt hat. Dann habe ich zum Glück die Boot CD von G Data eingelegt und gescannt. Naja, ab da wurde es richtig blöd. Als erstes wurde der Trojaner Win32: Krytik-HIZ in meinem BackUP auf der zweiten Platte entdeckt. Das hat mich verwundert, weil ich das BackUP ganz am Anfang nach der Installertion von Win7 erstellt habe. Dazwischen habe ich auch mit der CD gescannt und es war kein Virus drauf. Danach wurde der selbe Virus noch unter Windows ( eine .ico Datei ) und wenn ich mich recht erinnern kann unter Appdata Microsoft auch eine .ico Datei gefunden. Nach jedem Fund hat sie die CD aufgehängt und ich musste neu starten. Daher kann es sein, dass der Virus noch wo anderes sitzt, da ich erst 90% gescannt habe. Bei den drei erkannten Viren habe ich "Datei Löschen" geklickt. Dazu habe ich jetzt noch den TDSSKiller von Kaspersky laufen lassen, kein Fund. Auch HiJackThis hat keinen roten Eintrag markiert. Malwarebytes Anti Malware scannt gerade, hat aber noch nichts entdeckt.

Wie soll ich weiter vorgehen? Vielen Dank

PS: Jetzt ist Malwarebytes fertig, kein Fund.

cosinus 21.02.2012 13:38

Wo snd die Logs von den Scannern? Alle bitte nachreichen egal ob Fund oder nicht. Alle von Malwarebytes, GDATA und was du noch so ausgeführt hast.

Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

BlackinBlack 21.02.2012 19:12

Hmmm, da gibt es ein kleines Problem.
G-Data speichert die Log's vom Bootscan nur wenn er abgeschlossen ist. Nach jedem Virusfund habe ich auf '' löschen '' geklickt und dabei hat sich die CD aufgehängt. Deshalb habe ich alle Trojaner löschen können, es sind aber trotzdem keine Logfils vorhanden. Habe nochmals mit der CD gescannt, kein Fund. Auch TDSSKiller, MBAM, Emisoft und MBR.exe haben nichts gefunden. Ich vermute mal, dass die Trojaner weg sind. Gibt es irgendweine Möglichkeit zu sehen, ob die Trojaner einen Port geöffnet haben?

cosinus 21.02.2012 19:16

Zitat:

ob die Trojaner einen Port geöffnet haben?
Geöffnet haben? Der jetzt geschlossen ist? Nein
Du weißt wir das mit den Ports funktioniert? :pfeiff:

KLick auf Malwarebytes => Reiter Logdateien. Alles posten was da ausgeflistet ist

BlackinBlack 21.02.2012 19:19

Code:

Malwarebytes Anti-Malware 1.60.1.1000
www.malwarebytes.org

Datenbank Version: v2012.02.19.02

Windows 7 Service Pack 1 x86 NTFS
Internet Explorer 9.0.8112.16421
********** [Administrator]

19.02.2012 16:52:36
mbam-log-2012-02-19 (16-52-36).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 0
Laufzeit: 7 Sekunde(n) [Abgebrochen]

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)


cosinus 21.02.2012 19:21

Das ist alles? :wtf:
Hat Malwarebytes nie was gefunden oder sind diese Logs nicht mehr da? Evtl. mit einem anderen Windowsbentuzer die Scans gemacht?

BlackinBlack 21.02.2012 19:23

...................

BlackinBlack 21.02.2012 19:24

Gdata hat die Trojaner entdeckt, nicht Malwarebytes. Ich weiß es aber nicht ob es sie entdeckt hätte, da ich sie ja bei der ersten Erkennung gleich gelöscht habe.

cosinus 21.02.2012 19:26

Führ bitte auch ESET aus, danach sehen wir weiter:


ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset


BlackinBlack 21.02.2012 22:04

Der Eset Scanner hat auch nichts gefunden. Nur das mit dem Log funktioniert nicht richtig da kommt nur das: ESETSmartInstaller@High as CAB hook log:
OnlineScanner.ocx - registred OK

cosinus 22.02.2012 11:16

Das hast du auch umgesetzt? => Anmerkung für Vista und Win7 User: Bitte den Browser unbedingt so öffnen: per Rechtsklick => als Administrator ausführen

BlackinBlack 22.02.2012 13:21

Leider nicht aber ich werde es jetzt nochmals ausprobieren.
Ist das aber wirklich so ausschlaggebend?

cosinus 22.02.2012 15:11

Ja wenn nicht, dann stehts es nur zur Deko da oder was? :(

BlackinBlack 22.02.2012 15:37

Jetzt ist auch der zweite Scan mit Eset fertig.
Wieder kein Fund. Brauchst du dann das Logfile trotzdem?
PS: IE als Admin ausgeführt :D

Irgendwie glaube ich das System ist sauber aber du bist der Experte.

cosinus 22.02.2012 19:39

Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log
CustomScan mit OTL

Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


BlackinBlack 22.02.2012 21:57

Ist es schlimm, dass ich den Virenscanner nicht deaktiviert habe?

cosinus 22.02.2012 22:01

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
DRV - File not found [Kernel | On_Demand | Running] --  -- (XDva392)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O7 - HKU\S-1-5-21-4174070924-435066524-2126392318-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-4174070924-435066524-2126392318-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: LogonHoursAction = 2
O7 - HKU\S-1-5-21-4174070924-435066524-2126392318-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DontDisplayLogonHoursWarnings = 1
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 22:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O33 - MountPoints2\{653759de-378d-11e1-ac03-806e6f6e6963}\Shell - "" = AutoRun
O33 - MountPoints2\{653759de-378d-11e1-ac03-806e6f6e6963}\Shell\AutoRun\command - "" = E:\SYSTEM\AUTOSTRT.EXE
O33 - MountPoints2\{653759de-378d-11e1-ac03-806e6f6e6963}\Shell\install1\command - "" = E:\system\Elevate.exe "Start.exe"
:Commands
[emptytemp]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

BlackinBlack 22.02.2012 22:05

Ok, kannst du mir etwa erklären, was das in meinem System ändert?

cosinus 22.02.2012 22:27

Ich schmeiß da ein paar Einträge raus. Mit den Commands werden die HOSTS zurückgesetzt und alle %tmp% Ordner geleert.
Alles klar? ;)

BlackinBlack 22.02.2012 22:28

Habe alles genau so gemacht. Dann war plötzlich der ganze Desktop samt der Taskleiste weg. Musste den Rechner per Hand runterfahren. War das so geplant?

Ich würde es gerne wieder rückgäning machen, wie geht das?

BlackinBlack 22.02.2012 22:39

Also können dadurch keine zusätzlichen Schwachstellen am PC entstehen?

cosinus 22.02.2012 22:47

Zitat:

Also können dadurch keine zusätzlichen Schwachstellen am PC entstehen?
Das ist ja nun Quatsch. Ich fix doch nicht etwas damit mehr Unsicherheit entseht :stirn:
Woher dieses Misstrauen? :confused:

BlackinBlack 22.02.2012 22:51

In dem Moment als beim Fixen die Taskleiste und alles andere plötzlich weg war und überhaupt nichts mehr ging, kam der Gedanke. Dazu vermute ich einfach mal, dass dadurch auch Schwachstellen entstehen KÖNNTEN ( nicht müssen ).
Gibt es eigentlich ein Tool, mit dem man den eigenen PC auf Schwachstellen prüfen kann?

cosinus 22.02.2012 22:52

Wo ist das Fixlog?

Zitat:

Gibt es eigentlich ein Tool, mit dem man den eigenen PC auf Schwachstellen prüfen kann?
Kommt drauf an was du unter Schachstellen verstehst bzw. was du damit meinst!

BlackinBlack 22.02.2012 22:59

Es gab kein Logfile, da sich der Rechner nach dem Beenden des Fixes aufgehängt hatte. Wurde es evtl. irgendwo gespeichert?

Ich dachte an ein Tool, dass das System einfach mal durchcheckt und dann den Sicherheitsstatus ausspuckt.

BlackinBlack 22.02.2012 23:03

Hey, jetzt habe ich noch ein Problem:
Wenn ich bei G-Data etwas ändern möchte und ich das Admin PW eingebe kommt immer '' sie müssen über Admin Rechte verfügen ''. Bei anderen Programmen klappt es mit den Admin Rechten. Was soll ich tun, ist dringend.

BlackinBlack 22.02.2012 23:15

Habe es mit der Systemwiedreherstellung probiert, haat auch nicht funktioniert.
Wie bekomme ich wieder den Vollzugriff über G-Data?
Vor dem Fix hats 100% geklappt.

BlackinBlack 22.02.2012 23:21

Ok das Admin Problem ist gelöst, ich musste mich einmal mit dem Admin Konto einloggen.
Lag das daran, dass die Hostliste neu angelegt wurde?

cosinus 23.02.2012 09:32

Wiederhol den Fix bitte, im abgesicherten Modus


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:10 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131