Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Skype-Problem (vmtl. ein "Wurm") (https://www.trojaner-board.de/130583-skype-problem-vmtl-wurm.html)

Srynan 03.02.2013 22:29

Skype-Problem (vmtl. ein "Wurm")
 
So, hallo

Ich hab mich jetzt mal hier registriert, weil ich ein Problem habe, mit einem Skype Link. Und zwar hab ich es (in grenzenloser Dämlichkeit...) geschafft auf einen dieser "Kennst du dieses Bild...?"-Links zu klicken und mir somit nen Wurm o.ä. eingefangen. Bisher hab ich nur ein Problem:
Das Programm schickt auf Skype anderen Usern in meiner Friendlist dieselbe Nachricht. Da jedoch auch Antivir und meine Firewall anscheinend nicht mehr funktionieren führe ich derzeit einen Antimalware Scan aus (hier die der Link zur Datei: Malwarebytes-Anti-Malware Download).

Allerdings habe ich nicht die geringste Ahnung was ich danach machen soll, weshalb ich hier um Hilfe bitte.

PS: Der Scan ist abgeschlossen, es ist ein Trojaner der definitiv mit Skype in Verbindung steht..
Hier die Logdatei:
Malwarebytes Anti-Malware (Test) 1.70.0.1100
www.malwarebytes.org

Datenbank Version: v2013.02.03.09

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Simon :: SIMON-PC [Administrator]

Schutz: Aktiviert

03.02.2013 21:58:22
mbam-log-2013-02-03 (21-58-22).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 387786
Laufzeit: 33 Minute(n), 5 Sekunde(n)

Infizierte Speicherprozesse: 2
C:\Users\Simon\M-10-3840-3940-6840\winsvc.exe (Trojan.Ransom.ED) -> 3644 -> Löschen bei Neustart.
C:\Users\Simon\AppData\Local\Temp\3977126651.EXE (Trojan.Ransom.ED) -> 4920 -> Löschen bei Neustart.

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Microsoft Windows Service (Trojan.Ransom.ED) -> Daten: C:\Users\Simon\M-10-3840-3940-6840\winsvc.exe -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 12
C:\Users\Simon\M-10-3840-3940-6840\winsvc.exe (Trojan.Ransom.ED) -> Löschen bei Neustart.
C:\Users\Simon\AppData\Local\Temp\3977126651.EXE (Trojan.Ransom.ED) -> Löschen bei Neustart.
C:\Users\Simon\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\1S6RY2YN\boss[1].exe (Rootkit.0Access.EPA) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Simon\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\1S6RY2YN\b[1].exe (Trojan.Ransom.ED) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Simon\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\UW0457EJ\bat[1].exe (Trojan.Ransom.ED) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Simon\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\UW0457EJ\skaa[1].exe (Trojan.Ransom.ED) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Simon\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\UW0457EJ\stget[1].exe (Trojan.Ransom.ED) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Simon\AppData\Local\Temp\1336899329.exe (Trojan.Ransom.ED) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Simon\AppData\Local\Temp\544274.exe (Trojan.Ransom.ED) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Simon\AppData\Local\Temp\5948762347.exe (Trojan.Ransom.ED) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Simon\AppData\Local\Temp\6823330778.exe (Trojan.Ransom.ED) -> Erfolgreich gelöscht und in Quarantäne gestellt.
E:\Downloads\IMG0540255-JPG.scr (Trojan.Ransom.ED) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)

Ich habe, nach Anleitung eines Threads hier (http://www.trojaner-board.de/51187-a...i-malware.html) die gefundenen Dateien gelöscht und unter Quarantäne gestellt.

Grüße, Srynan

markusg 04.02.2013 10:30

Hi,
1. schau mal deine Skype nachichten durch, sammle alle Links ein, die verdächtig sind, und sende sie mir als private Nachicht.
2. warne Freunde, Bekannte, Verwannte, jeder, der den Link geöffnet hatt, muss seine Freunde warnen und sollte hier ein Thema eröffnen

markusg 04.02.2013 17:54

danke für den Link
download tdss killer:
http://www.trojaner-board.de/82358-t...entfernen.html
Klicke auf Change parameters
• Setze die Haken bei Verify driver digital signatures und Detect TDLFS file system
• Klick auf OK und anschließend auf Start scan
- bei funden erst mal immer skip wählen, log posten
c: öffnen, tdsskiller-datum-version.txt öffnen, Inhalt posten

Srynan 04.02.2013 18:07

Gute Nachricht, hat nichts gefunden ;)

Was kommt als nächstes?

markusg 04.02.2013 20:02

das log vom TDSS killer bitte, auch wenn nichts gefunden wurde, möchte ich alle Berichte sehen, die wir erstellen, danke.

Srynan 04.02.2013 20:19

Oh, sorry, kk ist im Anhang.

markusg 05.02.2013 14:57

das ist das log vom update, bitte noch mal.

Srynan 05.02.2013 20:25

Uhm.. ich bekomme grad beim Versuch den Log hochzuladen dauernd die Meldung, die Datei sei zu groß.. was soll ich da machen?

markusg 05.02.2013 20:43

na, was macht man wenn was zu groß ist?
- teilen
oder
- packen bitte

Srynan 05.02.2013 20:48

Sorry, hab wirklich kaum Ahnung von PCs... sollte jetzt gehen. Danke, dass du dir die Mühe machst ;)

markusg 05.02.2013 21:38

passt
Combofix:
Scan mit Combofix
WARNUNG an die MITLESER:
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!

Downloade dir bitte Combofix vom folgenden Downloadspiegel: Link
  • WICHTIG: Speichere Combofix auf deinem Desktop.
  • Deaktiviere bitte alle deine Antivirensoftware sowie Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören. Combofix meckert auch manchmal trotzdem noch, das kannst du dann ignorieren, mir aber bitte mitteilen.
  • Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
  • Während Combofix läuft bitte nicht am Computer arbeiten, die Maus bewegen oder ins Combofixfenster klicken!
  • Wenn Combofix fertig ist, wird es ein Logfile erstellen.
  • Bitte poste die C:\Combofix.txt in deiner nächsten Antwort (möglichst in CODE-Tags).
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.


Srynan 05.02.2013 22:19

Sorry, dass ich schon wieder Frage... ich bekomm meine Anti-Spyware (Microsoft Security Essentials) nicht ausgeschaltet. Den Echtzeitvirenschutz kann ich deaktivieren, aber ComboFix sagt mir, auch nach beenden des Anti-Spyware-Prozesses per Task Manager, dass der immer noch aktiv ist. Google hilft auch nicht weiter... die schlagen nämlich genau das vor (Task Manager).

Soll ich das Programm trotzdem ausführen? Oder lieber weitersuchen ob ich ne Lösung finde?

markusg 05.02.2013 22:22

jepp, kannst es ausführen :-)

Srynan 05.02.2013 23:07

Okay, die Datei ist wieder im Anhang :)

markusg 05.02.2013 23:11

start programme zubehör editor, reinkopieren:

Killall::
Folder::
c:\users\Simon\M-10-3840-3940-6840


Datei speichern unter, Ort, dort wo sich Combofix.exe befindet, Typ, alle Dateien, Name,
cfscript.txt

ziehe cfscript.txt auf combofix, Programm startet, log posten


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:17 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131