![]() |
Trojaner BKA/GVU (Win XP) Hilfe:heulen:! Habe mir auf meinem Rechner einen GVU (BKA) Trojaner eingefangen. Ich besitze als Betriebssystem Windows XP. Ich habe bereits OTL-Scans gemacht und sie angehängt. Ebenfalls hängt ein Malware-Scan an. Bitte helft mir was kann ich tun? Viele Grüße Stop_it |
Hallo Stop_it und :hallo: Mein Name ist Leo und ich werde dich durch die Bereinigung deines Rechners begleiten. Eine Bereinigung beinhaltet nebst dem Entfernen von Malware auch das Schliessen von Sicherheitslücken und sollte gründlich durchgeführt werden. Sie erfolgt deshalb in mehreren Schritten und bedeutet einigen Aufwand für dich. Beachte: Das Verschwinden der offensichtlichen Symptome bedeutet nicht, dass das System schon sauber ist. Arbeite daher in deinem eigenen Interesse solange mit, bis du das OK bekommst, dass alles erledigt ist. ![]()
Zitat:
![]() Aus deinen Logs ist ersichtlich, dass du Malware eingefangen hast, die es speziell auf deine sensitiven Daten (Benutzernamen, Passwörter, Onlinebankingzugangsdaten, etc.) abgesehen hat. Man kann nicht genau wissen, was alles mitgeloggt wurde, aber sicherheitshalber würd ich alle auf diesem Rechner eingegebenen Daten und Passwörter als bekannt voraussetzen. Ich würde dir daher raten, zum Schluss oder von einem sauberen Rechner aus sämtliche Zugangsdaten, welche an diesem Rechner verwendet wurden, zu ändern. Schritt 1
Schritt 2 Downloade dir bitte defogger (von jpshortstuff) auf deinen Desktop.
Schritt 3 Lade dir Gmer herunter (auf den Button Download EXE drücken) und speichere das Programm auf den Desktop.
Schritt 4 Starte bitte die OTL.exe.
Bitte poste in deiner nächsten Antwort:
|
Hallo Leo, vielen Dank für Deine Schützenhilfe. Hier mein Log-File vom zweiten MBAM-Scan nach Deiner Anleitung: Code: Malwarebytes Anti-Malware (Test) 1.70.0.1100 Grüße, Stop_it |
Ok, fehlen noch die Logs von Gmer und OTL und dann geht's weiter. |
Hallo Leo: So jetzt aber.... Zum ersten Scan von GMER muss ich sagen, dass da zuerst andere Ergebnisse angezeigt waren,der Scan aber dann nicht vollständig fertig wurde,da der Rechner zwischendrin plötzlich einen Bluescreen gezeigt hat und dann abgestürzt ist. Windows hat nach dem Wierhochfahren eine Meldung gebracht, die "System arbeitet wieder nach schwerem Ausnahmefehler" oder ähnlich lautete. Hier das Log-File vom dann durchgeführten Scan und dem anschließenden OTL-Scan: Hab ichs damit soweit?! Falls Du Anmerkungen oder Fragen hast, bin ich dankbar. Viele Grüße, Stop_it |
Hallo, Zitat:
Weiter geht's: Schritt 1 Downloade dir bitte AdwCleaner und speichere es auf deinen Desktop.
Schritt 2 Warnung für Mitleser: Combofix sollte nur dann ausgeführt werden, wenn dies explizit von einem Teammitglied angewiesen wurde! Downloade dir bitte Combofix.
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
Schritt 3 Starte bitte die OTL.exe.
Bitte poste in deiner nächsten Antwort:
|
Hi, ich hab schon länger keine Antwort mehr von dir erhalten. Brauchst du weiterhin noch Hilfe? Wenn ich in den nächsten 24 Stunden nichts von dir höre, gehe ich davon aus, dass sich das Thema erledigt hat und lösche es aus meinen Abos. Hinweis: Wir sind noch nicht fertig! Auch wenn die Symptome verschwunden sein sollten, kann dein System weiterhin infiziert sein und über Sicherheitslücken verfügen, welche eine erneute Infektion möglich machen. |
Leo, ich hoffe Du antwortest noch. Sorry vielmals für die zeitliche Verzögerung. Im Anhang jetzt die von Dir geforderten Scans: Für Rückmeldung bin ich sehr dankbar. Danke für Deine Unterstützung:abklatsch:. Viele Grüße |
Hey, Zitat:
Wie läuft der Rechner jetzt? (Vergiss die Warnung bzgl. des Infostealers nicht, bei dir wurde wohl ziemlich viel mitgeloggt.) Schritt 1
Code: :commands
Schritt 2
Schritt 3 Lade das Setup des ESET Online Scanners herunter und speichere es auf den Desktop.
Schritt 4 Downloade dir bitte SecurityCheck (Link 1, Link 2).
Bitte poste in deiner nächsten Antwort:
|
Hallo Leo, der Rechner startet momentan sehr langsam. Beim Befolgen Deiner Anleitung ergab sich ein Problem: Zitat: Schritt 1 * Starte bitte die OTL.exe. * Kopiere nun den folgenden Inhalt aus der Codebox in die Textbox. Wichtig: Falls du deinen Benutzernamen im Log unkenntlich gemacht hast (z.B. durch ***), dann mach das hier wieder rückgängig. Code: Alles auswählenAufklappen :commands [emptytemp] * Schliesse nun bitte alle anderen Programme. * Klicke jetzt auf den Fix Button. Zitatende Das habe ich gestern versucht. Wenn ich allerdings :commands [emptytemp] in die Textbox markiere und den Fix-Button drücke, lief das Programm über Nacht mit dem Vermerk "Killing processes...." oder so ähnlich. Leider war es am nächsten Morgen noch nicht weiter und befindet sich wohl immernoch in diesem Status. Habe ich was falsch gemacht? Hätte ich die letzte OTL.txt-Datei in die emptytemp-Klammer einfügen müssen, der Satz "Wichtig: Falls du deinen Benutzernamen im Log unkenntlich gemacht hast (z.B. durch ***), dann mach das hier wieder rückgängig" hat mich stutzig gemacht? Wie soll ich weiterverfahren? Danke für Antwort, viele Grüße |
Hallo, Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
|
Hallo Leo, also im abgesicherten Modus hab ich ein Fixlog bekommen. Es hat geklappt danke. Der Rechner war langsam seit ich aus dem abgesicherten Modus wieder in den normalen Modus gewechselt habe. Ob er dann noch langdsamer wurde bin ich nicht sicher. Gerade hab ich ihn das erste Mal nach dem ESET Scan wieder gestartet. Ich hab ihn 2x neugestartet, bis er über den Windows-Willkommensschirm hinauskam. Aber hier sind die gewünschten Logs: Danke für Antwort. Viele Grüße |
Hallo, führe bitte das aus: Drücke die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste, schreibe "notepad" in das Ausführen Fenster und drücke OK. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument: Code: >checkDMA.txt 2>&1 (
|
Hallo Leo, die checkDMA hängt an. Viele Grüße |
Hallo, bevor wir weitermachen, schauen wir, ob der Rechner wieder auf Normalgeschwindigkeit gebracht werden kann. Mach das Folgende, schau nach einem Neustart, ob es besser geworden ist und teile mir das bitte mit. Drücke die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste, schreibe "notepad" in das Ausführen Fenster und drücke OK. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument: Code: Windows Registry Editor Version 5.00
|
Ja, das hat es um Einiges gebessert. Der Rechner startet wieder schneller. Kann ich jetzt noch etwas tun, Leo? Viele Grüße |
Hallo, Zitat:
Schritt 1 Drücke die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste, schreibe "notepad" in das Ausführen Fenster und drücke OK. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument: Code: >doublecheckDMA.txt 2>&1 (
Schritt 2 Dein Java ist nicht mehr aktuell. Ältere Versionen enthalten Sicherheitslücken, die von Malware zur Infizierung per Drive-by Download missbraucht werden können. Die aktuelle Version ist Java 7 Update 17.
Überleg dir also, ob du eine Java-Installation wirklich brauchst. Falls du Java weiterhin verwenden möchtest, dann:
Schritt 3 Die Version deines Adobe PDF Readers ist veraltet, wir müssen ihn updaten:
Schritt 4 Dein Firefox ist nicht mehr aktuell. Starte deinen Firefox als Administrator, klicke Hilfe --> Über Firefox und führe das angebotene Update durch. Wiederhole diesen Schritt, bis Firefox als aktuell angezeigt wird. Überprüfe dann mit diesem Plugin-Check, ob nun alle deine verwendeten Versionen aktuell sind und update sie anderenfalls. Bitte poste in deiner nächsten Antwort:
|
Hallo Leo, ich hab alles so gemacht, wie Du geasagt hast. Java hab ich vorerst nicht mehr installiert. Der bat-Log hängt an. Viele Grüße |
Hallo, du hast nochmals das alte bat-Log von zuvor gepostet. Das neue Log heisst doublecheckDMA.txt. Kannst du dieses bitte noch nachreichen? |
Oh sorry. |
Sehr gut, dieses "DMAEnabled REG_DWORD 0x1" wollte ich sehen. :daumenhoc Dann sind wir jetzt fertig und müssen nur noch alles aufräumen. Schritt 1 Starte defogger und drücke den Button Re-enable. Schritt 2 Bitte deaktiviere jetzt temporär das Antiviren-Programm, evtl. vorhandenes Skript-Blocking und Antimalware-Programme. Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste, kopiere folgenden Text in das Ausführen Fenster Code: Combofix /Uninstall Du kannst die eben deaktivierten Programme nun wieder einschalten. Schritt 3 Den ESET Online Scanner kannst du behalten, um ab und zu für eine Zweitmeinung dein System damit zu scannen. Falls du ESET aber deinstallieren möchtest, dann: Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste, kopiere folgenden Text in das Ausführen Fenster Code: "%ProgramFiles%\Eset\Eset Online Scanner\OnlineScannerUninstaller.exe" Schritt 4 Downloade dir bitte delfix auf deinen Desktop.
>> OK << Wir sind durch, deine Logs sehen für mich im Moment sauber aus. :daumenhoc Ich habe dir nachfolgend ein paar Hinweise und Tipps zusammengestellt, die dazu beitragen sollen, dass du in Zukunft unsere Hilfe nicht mehr brauchen wirst. Bitte gib mir danach noch eine kurze Rückmeldung, wenn auch von deiner Seite keine Probleme oder Fragen mehr offen sind, damit ich dieses Thema als erledigt betrachten kann. Epilog: Tipps, Dos & Don'ts ![]() Das Betriebsystem Windows muss zwingend immer auf dem neusten Stand sein. Stelle sicher, dass die automatischen Updates aktiviert sind:
Auch die installierte Software sollte immer in der aktuellsten Version vorliegen. Speziell gilt das für den Browser, Java, Flash-Player und PDF-Reader, denn bekannte Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim blossen Besuch einer präparierten Website per Drive-by Download Malware zu installieren. Das kann sogar auf normalerweise legitimen Websites geschehen, wenn es einem Angreifer gelungen ist, seinen Code in die Seite einzuschleusen, und ist deshalb relativ unberechenbar.
![]() Eine Bemerkung vorneweg: Jede Softwarelösung hat ihre Schwächen. Die gesamte Verantwortung für die Sicherheit auf Software zu übertragen und einen Rundum-Schutz zu erwarten, wäre eine gefährliche Illusion. Bei unbedachtem oder bewusst risikoreichem Verhalten wird auch das beste Programm früher oder später seinen Dienst versagen (z.B. ein Virenscanner, der eine verseuchte Datei nicht erkennt). Trotzdem ist entsprechende Software natürlich wichtig und hilft dir in Kombination mit einem gut gewarteten (up-to-date) System und durchdachtem Verhalten, deinen Rechner sauber zu halten.
Es liegt in der Natur der Sache, dass die am weitesten verbreitete Anwendungs-Software auch am häufigsten von Malware-Autoren attackiert wird. Es kann daher bereits einen kleinen Sicherheitsgewinn darstellen, wenn man alternative Software (z.B. einen alternativen PDF Reader) benutzt. Anstelle des Internet Explorers kann man beispielsweise den Mozilla Firefox einsetzen, für welchen es zwei nützliche Addons zur Empfehlung gibt:
![]() Nebst unbemerkten Drive-by Installationen wird Malware aber auch oft mehr oder weniger aktiv vom Benutzer selbst installiert. Der Besuch zwielichtiger Websites kann bereits Risiken bergen. Und Downloads aus dubiosen Quellen sind immer russisches Roulette. Auch wenn der Virenscanner im Moment darin keine Bedrohung erkennt, muss das nichts bedeuten.
Oft wird auch versucht, den Benutzer mit mehr oder weniger trickreichen Methoden dazu zu bringen, eine für ihn verhängnisvolle Handlung selbst auszuführen (Überbegriff Social Engineering).
Nervige Adware (Werbung) und unnötige Toolbars werden auch meist durch den Benutzer selbst mitinstalliert.
![]() Abschliessend noch ein paar grundsätzliche Bemerkungen:
Wenn du möchtest, kannst du das Forum mit einer kleinen Spende unterstützen. Es bleibt mir nur noch, dir unbeschwertes und sicheres Surfen zu wünschen und dass wir uns hier so bald nicht wiedersehen. ;) |
Hallo Leo, bevor ich aufräumen wollte, hab ich den ESET-Scanner nochmal laufen lassen. Dieser hat das anhängende Ergebnis gezeigt. Ich habe doch Java deinstalliert. Kannst Du mir hier nochmal helfen bevor ich aufräume? |
Hallo, ok, löschen wir nochmals die temp-Dateien. Danach kannst du aufräumen.
Code: :commands
|
Hallo Leo, OTL hat im abgesicherten Modus geklappt. Leider zeigt defogger immer wenn ich auf Re-enable drücke, die Meldung Unable to open file mit rotem Kreuz. Auch im abgesicherten Modus, Viele Grüße |
Hallo, Starte bitte die OTL.exe.
|
Hallo Leo, im Anhang die neue OTL-Datei. Ich bin jetzt eine Weile nicht da, antworte aber sobald es geht. |
Hallo,
Code: :OTL
Danach deinstalliere DAEMON Tools Lite und installiere es wieder neu (wenn du es weiterhin verwenden möchtest) und fahre mit Schritt 2 der Liste zum Aufräumen fort. |
Hallo Leo, ich hab alles so gemacht. Bei der erneuten Installation von Daemon Tools Lite hatte ich mir noch die Malware DeltaSearch eingefangen, die ich vor dem Aufräumen mit dem Adwcleaner entfernt habe. Wenn ich jetzt nichts mehr tun kann ist das meine finale Rückmeldung zu diesem Thema. VIELEN DANK für Deine Unterstützung!! Viele Grüße |
Hallo, Zitat:
Von meiner Seite aus bleibt in dem Fall auch nichts mehr zu tun. Freut mich, dass wir helfen konnten. :abklatsch: Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Ich bekomme somit keine Benachrichtigung mehr über neue Antworten. Solltest du das Thema erneut brauchen, schicke mir bitte eine PM und wir machen hier weiter. Jeder andere bitte diese Anleitung lesen und einen eigenen Thread erstellen. |
Alles klar, Super!:daumenhoc Vielen Dank nochmal LEO |
Alle Zeitangaben in WEZ +1. Es ist jetzt 00:46 Uhr. |
Copyright ©2000-2025, Trojaner-Board