Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Verdacht auf "Festi" (https://www.trojaner-board.de/129033-verdacht-festi.html)

timmi31061 04.01.2013 15:50

Verdacht auf "Festi"
 
Hallo,

als ich mich vorhin im Mosfetkiller-Forum anmelden wollte, erschien folgende Meldung:
Zitat:

Deine IP-Adresse 77.21.28.135 wurde gesperrt, da sie auf der schwarzen Liste steht. Details findest du unter h**p://search.atlbl.com/search.php?q=77.21.28.135.
Ein Eintrag in einer schwarzen Liste kann folgende Urschen haben:
1. Du bist ein bekannter Spammer.
2. Ein bekannter Spammer verwendete zuletzt deine vom ISP (Internet Service Provider) zugewiesene dynamische IP-Adresse.
3. Dein ISP ist dafür bekannt, dass er viele Spammer als Kunden hat und nicht viel dagegen unternimmt.
Die Seite ist leider tot, aber durch googlen kam ich zu folgender Seite: h**p://www.spamhaus.org/query/bl?ip=77.21.28.135
Durch einen Klick auf "CBL" kam ich zu einer Seite mit viel Text, wo ziemlich weit oben etwas mit "Festi spambot" steht. Meine Frage wäre jetzt, da es sich um dynamische IPs handelt, ist mein Netzwerk infiziert, und wenn ja, wie werde ich den Bot los?

Mit freundlichen Grüßen,
Tim Schiewe

markusg 04.01.2013 16:24

Hi schaun wir uns den PC mal an:
Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

activex
netsvcs
msconfig
%SYSTEMDRIVE%\*.
%PROGRAMFILES%\*.exe
%LOCALAPPDATA%\*.exe
%systemroot%\*. /mp /s
C:\Windows\system32\*.tsp
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\*.dll /lockedfiles
%USERPROFILE%\*.*
%USERPROFILE%\Local Settings\Temp\*.exe
%USERPROFILE%\Local Settings\Temp\*.dll
%USERPROFILE%\Application Data\*.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs
CREATERESTOREPOINT

  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Kopiere
    nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread

timmi31061 04.01.2013 16:52

Hallo markusg,

Wie gesagt das ist ein Netzwerk mit sieben Rechnern. Soll ich jetzt jeden Rechner einzeln bearbeiten und das hier posten? Oder gibts einen anderen Weg? Ich frage, weil die Logs ja nicht kurz sind.
//Edit: Der Link ist tot.

Mit freundlichen Grüßen,
Tim Schiewe

timmi31061 04.01.2013 22:01

Hallo markusg,

hab das Tool per Google bekommen, also hier jetzt die Logs.
//Edit: Ich habe gerade mal in die Blacklist geschaut ob sich da was getan hat, und ich sehe, dass das jetzt ein anderer Bot ist: "kelihos spambot". Gibt es mehrere Namen oder sind das verschiedene Bots?

Mit freundlichen Grüßen,
Tim Schiewe

markusg 05.01.2013 15:55

Hi
gibt verschiedene.
Frage:
tritt das Problem an allen PC's auf?
download tdss killer:
http://www.trojaner-board.de/82358-t...entfernen.html
Klicke auf Change parameters
• Setze die Haken bei Verify driver digital signatures und Detect TDLFS file system
• Klick auf OK und anschließend auf Start scan
- bei funden erst mal immer skip wählen, log posten

timmi31061 05.01.2013 16:39

Hallo markusg,

Wir haben hier ein Netzwerk, das über einen Router und Kabelmodem mit dem Internet verbunden ist. Die (dynamische) IP des Kabelmodems ist in mehreren IP-Blacklists eingetragen. Daher sind alle PCs betroffen, allerdings ohne Symptome auf Malware. Da die IP dynamisch zugewiesen wird (ja ich wiederhole mich) kann es sein, dass jemand Mist gebaut hat und wir jetzt diese IP haben und unser Netzwerk gar nicht betroffen ist. Ich kenne mich zwar sehr gut mit Computern aus aber bei Malware hört mein Verständnis auf.

Mit freundlichen Grüßen,
Tim Schiewe

markusg 05.01.2013 16:42

Hi, schon mal einen Reset des Routers versucht?
Du kannst ja mal Malwarebytes über alle PC's laufen lassen.
malwarebytes:
Downloade Dir bitte Malwarebytes
  • Installiere
    das Programm in den vorgegebenen Pfad.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche
    nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere vollständiger Scan durchführen und drücke auf Scannen.
  • Wenn der Scan beendet
    ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste
    das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.

den pc, den ich grad gesehen hab, müsste man auch noch absichern, fehlene updates etc. aber das können wir ja noch machen.

timmi31061 15.01.2013 15:45

Hallo markusg,

es ist einige Zeit vergangen, da ich leider im Krankenhaus war. Jedenfalls hab ich den Blacklist-Eintrag von Hand entfernt. Mal sehen ob wir wieder gelistet werden. Was halten Sie eigentlich von AntiVir Free? Damit werden 4 der 7 PCs geschützt. Die restlichen drei von Kaspersky Security Suite.

Mit freundlichen Grüßen,
Tim Schiewe

markusg 15.01.2013 20:11

Hi
ich nutze emsisoft, ist so gut wie kaspersky, verzichtet aber auf unnötige Module, wodurch es übersichtlicher und nicht so fehleranfällig ist.


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:47 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131