Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Bundespolizei - Computer wurde gesperrt (https://www.trojaner-board.de/120835-bundespolizei-computer-wurde-gesperrt.html)

AHT 03.08.2012 08:25

Das jetzt noch einmal tun:
  • PPFScan.exe starten.
  • Klicke im PPFScanner oben links auf den Menüpunkt Programm, es öffnet sich dann ein Untermenü.
  • Wähle im Untermenü Script laden und ausführen.
  • Du hast dann im daraufhin erscheinenden Dialog die Möglichkeit, durch die Ordner zu browsen und eine Datei auszuwählen. Wähle hier die Datei Erweiterter Scan.scp aus, die sich im PPFScanner Ordner befindet, klicke dann auf Öffnen und bestätige die erscheinende Messagebox mit Ja.
  • Nach dem Scan beendet sich der Scanner. Es befinden sich dann im Ordner C:\PPF_Scan1 einige Text-Dateien. Packe alle 14 Dateien von dort in eine ZIP und lade die ZIP bei File-Upload.net - Ihr kostenloser File Hoster! hoch und poste den Downloadlink hier. Bei Fileupload erhälst du auch einen Löschlink.
  • Optional kannst du auch die ZIP als Anhang deines Forenthreads hier posten - auch das müsste später wieder von dir löschbar sein.

Wichtig: Der Scanner darf nicht in der Sandbox von Avast laufen!

Eine Frage: Hattest du den Arbeitsstationsdienst (Lanmanworkstation) evtl. deaktiviert?
Wenn ja, warum?

nick25 03.08.2012 10:32

hier der log:

hxxp://www.file-upload.net/download-4629774/PPF_Scan1.rar.html

Zitat:

Eine Frage: Hattest du den Arbeitsstationsdienst (Lanmanworkstation) evtl. deaktiviert?
Wenn ja, warum?
habe nichts gemacht. ich weiß nichmal was die Lanmanworkstation ist. :)

kann ich den ordner PPFS_Sicherung löschen?

AHT 03.08.2012 10:42

Sieht schon besser aus.
Das nun tun:
  • Rechner neu starten.
  • Von hier Lanmancheck.exe herunterladen und ausführen.
  • Achte darauf, das der Test nicht in der Sandbox läuft.
  • Ergebnis des Scans markieren, mit Rechtsklick kopieren und hier einfügen.

Zum Schluss den Ordner löschen, jetzt noch nicht.

nick25 03.08.2012 11:03

log:

erledigt[/CODE]

AHT 03.08.2012 11:12

Öffne mal die Oberfläche deines Avast Virenscanners. Schau da mal in die Quarantäne und die LOG-Dateien der Scans ob du folgende Datei dort findest: xptytqqw.tsp

Ich möchte Wissen, wann die erkannt bzw. gelöscht wurde.
Desweiteren schau einmal nach, ob du eine Datei mit d3d vorne im Dateinamen in der Quarantäne findest. Die hat die Dateiendung .DLL.
Einmal melden, ob du die findest.

Hattest du den Rechner bereits einmal vorher wegen Virenbefalls bereinigen lassen (zwischen März und Juni)? Wenn ja, wann war das in etwa?

nick25 03.08.2012 11:29

es steht nichts von der datei drin.

screen: hxxp://www.file-upload.net/download-4629923/virus.jpg.html

durchsucht hatte ich den rechner am 30 und 31.07.12 jewals schnelle überprüfung

AHT 03.08.2012 11:35

Edit -> Blödsinn - falsches Datum gesehen... (bin ein Trottel).

nick25 03.08.2012 11:39

nee, ich habe nich weiter mit den trojaner beschäftig. habe erlich gesagt nichts gemerkt nur das er vieleicht langsamer ist und das habe ich auf meinem vermüllten rechner geschoben. ich war erst hier als der scheiß trojaner mein rechner gesperrt hat.

AHT 03.08.2012 11:57

Den Trojaner Mediyes schleppst du wie es aussieht schon sehr lange mit dir rum - unter Umständen bereits seit November 2011.
Es wurde wohl versucht, dir das hier unter zu schieben: Encyclopedia entry: Trojan:Win32/Mediyes.D - Learn more about malware - Microsoft Malware Protection Center
Ob das komplett erfolgreich in der ganzen Zeit geglückt ist, kann ich nicht sagen. Gehe aber erst mal sicherheitshalber davon aus, dass dir über mehre Monate Daten gestohlen wurden.
Deine Systemwiederherstellung ist komplett verseucht. Deaktiviere die Sytemwiederherstellung und aktiviere sie dann wieder:
Windows XP - Die Systemwiederherstellung komplett abschalten
Das hat den Sinn, alle alten Systemwiederherstellungspunkte zu löschen.

Lasse Avast dein komlettes System scannen - poste das LOG.
Lade dir dann von hier den Avira DE-Cleaner herunter. Mache einen kompletten Systemscan und poste wiederum das LOG. Den DE-Cleaner kannst du nach dem Scan deinstallieren.

nick25 03.08.2012 12:08

ok, das dauert jetzt ein parr stunden. ich melde mich.

AHT 03.08.2012 12:46

Zitat:

habe nichts gemacht. ich weiß nichmal was die Lanmanworkstation ist.
Deine Antwort passt mir gar nicht in den Kram.
Irgendjemand hat den kompletten Schlüssel dieses Dienstes entfernt (oder unsichtbar gemacht) und kurz vor meinem Fixen wieder hinzugefügt.
Wenn du das nicht warst, war es die DLL, die ich entfernt habe (Verstecken des Dienstes vor dem OTL-Scan) - oder es läuft noch ein RootKit auf dem Rechner. Anders kann ich mir das im Augenblick nicht erklären.

...oder aber Avast hat den Schlüssel gelöscht und die DLL hat ihn wieder hergestellt...
Ich stelle mal eine Anfrage im Forum von Avast...

nick25 04.08.2012 07:01

die alten sicherheitswiederherstellungen sind gelöscht.

avast hat nix besonderes angezeigt ausser in dateien wo 100%tig kein virus drin sein kann.

und hier der log von avira: hxxp://www.file-upload.net/download-4632716/avira-log.txt.html

AHT 04.08.2012 09:25

Ich bin mir ziemlich sicher, das wir Mediyes jetzt komplett getötet haben.
Unter anderem während unserer Arbeibt hier hat Mediyes versucht, sich nachzuladen. Deswegen ist auch der Lanmancheck-Test angesprungen.
Ich habe bei dir daraufhin eine DLL und einen Registryschlüssel gelöscht. Diese DLL und der Schlüssel befinden sich im Augenblick im Ordner C:\PPFS_Sicherung - den Ordner jetzt löschen, nichts im Ordner anklicken.
Wegen dieser DLL bin ich eigentlich nur auf dich aufmerksam geworden.
Ich habe bislang noch keinen Rechner gesehen, bei dem diese DLL installiert war und der nicht mit Mediyes infiziert war.
Diese DLL wird zur Zeit nicht von Virenscannern als Malware erkannt und wird auch in näherer Zukunft nicht erkannt werden.

Ich möhte dich jetzt um deine Mithilfe bitten - und das auch in deinem eigenen Interesse. Komme bitte einmal pro Woche wieder hierhin zurück und mache das:
  • Von hier Lanmancheck.exe herunterladen und ausführen.
  • Achte darauf, das der Test nicht in der Sandbox läuft.
  • Ergebnis des Scans markieren, mit Rechtsklick kopieren und hier einfügen.
Der Scan verrät nichts über deinen Rechner - lasse die LOGs hier stehen. Zeigt der Scan irgendetwas anderes in der Messagebox an als "Nicht infiziert", schreib mir zusätzlich eine PM.
Tue das bis Anfang Oktober. Fange heute damit an.
Ich möchte sicher gehen, das wir das erwischt haben, was die Mediyes DLL im Lanmanworkstation Schlüssel nachlädt.

nick25 04.08.2012 12:05

ok, mache ich. ist das eine neue version von Mediyes? schön wenn ich helfen kann. ich poste jede woche die logs.

vielen dank für deine hilfe.

Code:

DLL im Lanmanworkstation Schlüssel: %SystemRoot%\System32\wkssvc.dll
Geladene DLL: C:\WINDOWS\System32\wkssvc.dll
Signatur der DLL: Microsoft Windows Component Publisher
Rückgabe der Signaturermittlung: Der Vorgang wurde erfolgreich beendet.
MD5 der DLL: 1869B14B06B44B44AF70548E1EA3303F

DLL im Dnscache Schlüssel: %SystemRoot%\System32\dnsrslvr.dll
Geladene DLL: C:\WINDOWS\System32\dnsrslvr.dll
Signatur der DLL: Microsoft Windows Component Publisher
Rückgabe der Signaturermittlung: Der Vorgang wurde erfolgreich beendet.
MD5 der DLL: 407F3227AC618FD1CA54B335B083DE07

Alles OK, der Rechner ist nicht vom Lanmanworkstation Trojaner befallen!


AHT 04.08.2012 14:22

Ist eine neue Version von Mediyes - nicht die mit dem von Conpavi signierten Installer.


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:56 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131