![]() |
Trojaner der sich nicht auffinden lässt Hallo liebes Trojaner-board Team. Mein Problem ist kurz beschrieben: ein starker verdacht auf einen Trojaner. Die Situation entstand wie folgt :Vor kurzem war ich in einer Tradingcommunity eines meiner Spiele unterwegs.(csgolounge) dabei kam ein nutzer der mir sein Profil verlinkte um mir sein Angebot zu unterbreiten. Was ich zu diesem Zeitpunkt nicht wusste war das der link auch gleichzeitig einen Download startete der einen Dropper und ziemlich viel adware herunterlud. Darauf hin verlor ich vorerst kontrolle über einige meiner accounts die ich glücklicherweise sichern konnte , da mein pc keinen zugriff auf mein email erhält und auch die Adware lies sich sehr leicht entfernen. Doch was mir Sorgen bereitete und immer nocht macht ist der dropper den avira nach einem gründlichen komplettscan als TR/Dropper identifizierte (welchen ich sofort löschte ,da ich nicht wusste ob selbiger schon entpackt war oder nicht) und da ich eben nicht wusste ob sich selbiger entpackt hatte oder was genau selbiger bereits getan hat, begann ich sofort mit der eingenständigen Suche nach indizien per: -Portscan(welcher nichts wirkliches ergab) -manueller überprüfung der benutzen ports per konsole und taskmanager per PID. -erneutem virenscan und eigenständiger suche nach programmen die verdächtig sind im bereich des ordners wo der dropper gefunden wurde.Dies war denklich unerfolgreich aufgrund der hohen anzahl der dort vorhandenen Programme. Wie gesagt ergab ein Portscan mit nmap nicht wirklich hilfreiches und auch avira fand nichts mehr jedoch lassen mein task manager und eine manuelle portüberprüfung(netstat -o) mich denken das ich ein paar ungewollte programme habe. Nun zu meinen Verdachtspunkten: - einige Ports die dann und wann aufgehen lassen sich nicht identifizieren/ benutzen als verschiedene dienste getarnt mehrere ports. - in meinem taskmanager sind ein paar programme öfter geöffnet als sie sollten (z.b. die conhost.exe oder andere windows zugehörige .exe dateien wobei ich als solche getarnte malware vermute). und ein paar seit diesem zeitpunkt(der nur wenige tage vorbei ist) passierte ereignisse, wie z.b. die lautstärke wird ohne eigene eingabe heruntergedreht, oder es werden fenster geschlossen/ andere websites geladen und ähnliche. Ich hoffe ihr versteht meine befürchtungsgründe und könnte mir helfen. ich hätte am liebsten selber in die registry u.ä. verzeichnisse gesehen jedoch vertraue ich meinen fähigkeiten da nicht genug als das ich sicher sein könnte nichts kaputt zu machen. Vielen dank im vorraus. Lg. Philip |
hi, Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
logfiles Hier die logfiles, addition.txt Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version: 12-04-2015 Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 12-04-2015 |
Lade Dir bitte von hier ![]()
Scan mit Combofix
|
Also, erstmal vielen dank für die prompte Hilfe. bei der ausführung gab es jedoch ein zwei probleme die sich nicht beheben liesen. avira hat den zugrif auf die registry nicht gesperrt da ich es augeschaltet habe wie angewiesen jedoch immer noch als warnung angezeigt. 2 der updater by sweetpack wurde nicht im uninstallfenster angezeigt weshalb ich es dabei belassen musste. Hier die logdateien: Code: ComboFix 15-04-09.01 - philip 14.04.2015 17:45:18.1.4 - x64 1.mir ist aufgefallen das einige ordner auf meinem desktop fehlen ... wirklich vermissen tu ich sie nicht da eher unwichtiges zeug drin war aber sie sind halt weg .. normal? 2.Ich hab combofix danach per papierkorb gelöscht um wieder den antivirus einschaltern zu können .. korrekt? 3.mir ist beim scan aufgefallen das mir leider entfallen ist skype zu beenden.. ist das schlim gewesen? 4.Da bei diesem hackerangriff leider schaden (in form von steam items) von ca 100 euro aufkam wollte ich fragen ob die logfiles als nachweis dienen können das ich zu dieser zeit nicht herr der lage war? l.g. Philip Edit:, mir fällt grade auf das sich avira nichtmehr starten lässt, |
Downloade Dir bitte ![]()
Downloade Dir bitte ![]()
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
und ein frisches FRST log bitte. |
moin, entschuldige das es etwas länger gedauert hat es sind ein paar probleme dazwischengekommen. unter anderem auch wie folgt:-pc absturz bei malwarebytesscan -nach neustart des pcs nach adw cleaner nutzung brauchte er unglaublich lange um sich von der ladezeit zu fangen und endlich was laden zu können. -malwarebytes wurde von ingendwas deinstalliert(nicht von mir nach dem scan) dabei war das internet aber abgestöpselt (nach den scans) - wieder fehlen ein paar ordner hier die logs: malwarebytes Code: Malwarebytes Anti-Malware Adw cleaner Code: # AdwCleaner v4.201 - Bericht erstellt 15/04/2015 um 15:05:07 Code: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 15-04-2015 01 was soll ich nun tun wegen malwarebytes? der scan wurde durchgeführt jedoch hat es sich selber/wurde von irgendwas gelöscht und ich weiß nun nicht was mit den sachen die in quarantäne verschoben wurden passiert ist |
Keine Ahnung was da passiert ist. Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: RemoveProxy: Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
ESET Online Scanner
Downloade Dir bitte ![]()
und ein frisches FRST log bitte. Noch Probleme? :) |
hallo erstmal die logs Fixlog: Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 15-04-2015 04 Code: ESETSmartInstaller@High as downloader log: Code: Results of screen317's Security Check version 1.00 FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 15-04-2015 04 Soviel zu den logs. In der Tat "Probleme" zwar nicht ich würde es eher unsicherheit nennen. 1.ich merke das mein pc nicht wirklich sicher ist mit avira , welchen antivir würdest du mir empfehlen der auch alles findet(möglichst viel und möglichst das gefährliche) 2.Wie kann ich in zukunft sicher gehen das mein pc clean bleibt? 3.Was mache ich am besten wenn ich mir nochmal einen trojaner einfange? |
Java und Flash updaten. Absicherungstext kommt gleich :) Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: C:\Users\All Users\InstallMate Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
http://deeprybka.trojaner-board.de/b...cleanupneu.png Cleanup: (Die Reihenfolge ist hier entscheidend) Falls Defogger verwendet wurde: Erneut starten und auf Re-enable klicken. Falls Combofix verwendet wurde: http://deeprybka.trojaner-board.de/b.../combofix2.pngCombofix deinstallieren
Alle Logs gepostet? Dann lade Dir bitte http://filepony.de/icon/tiny/delfix.pngDelFix herunter.
Hinweis: DelFix entfernt u.a. alle verwendeten Programme, die Quarantäne unserer Scanner, den Java-Cache und löscht sich abschließend selbst. Starte Deinen Rechner abschließend neu. Sollten jetzt noch Programme aus unserer Bereinigung übrig sein, kannst Du diese bedenkenlos löschen. Wenn Du möchtest, kannst Du hier sagen, ob Du mit mir und meiner Hilfe zufrieden warst...:dankeschoen:und/oder das Forum mit einer kleinen Spende http://www.trojaner-board.de/extra/spende.png unterstützen. :applaus: http://deeprybka.trojaner-board.de/b...ast/schild.png Absicherung: Beim Betriebsystem Windows die automatischen Updates aktivieren. Auch die sicherheitsrelevante Software sollte immer nur in der aktuellsten Version vorliegen: Browser Java Flash-Player PDF-Reader Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim einfachen Besuch einer manipulierten Website per "Drive-by" Malware zu installieren. Ich empfehle z.B. die Verwendung von Mozilla Firefox statt des Internet Explorers. Zudem lassen sich mit dem Firefox auch PDF-Dokumente öffnen. Aktiviere eine Firewall. Die in Windows integrierte genügt im Normalfall völlig. Verwende ein Antivirusprogramm mit Echtzeitscanner und stets aktueller Signaturendatenbank. Meine Empfehlung: http://filepony.de/icon/emsisoft_anti_malware.png Emsisoft Zusätzlich kannst Du Deinen PC regelmäßig mit Malwarebytes Anti-Malware und ESET scannen. Optional: http://filepony.de/icon/noscript.png NoScript verhindert das Ausführen von aktiven Inhalten (Java, JavaScript, Flash,...) für sämtliche Websites. Man kann aber nach dem Prinzip einer Whitelist festlegen, auf welchen Seiten Scripts erlaubt werden sollen. http://filepony.de/icon/malwarebytes_anti_exploit.pngMalwarebytes Anti Exploit: Schützt die Anwendungen des Computers vor der Ausnutzung bekannter Schwachstellen. Lade Software von einem sauberen Portal wie http://filepony.de/images/microbanner.gif. Wähle beim Installieren von Software immer die benutzerdefinierte Option und entferne den Haken bei allen optional angebotenen Toolbars oder sonstigen, fürs Programm, irrelevanten Ergänzungen. Um Adware wieder los zu werden, empfiehlt sich zunächst die Deinstallation sowie die anschließende Resteentfernung mit Adwcleaner . Abschließend noch ein paar grundsätzliche Bemerkungen: Ändere regelmäßig Deine wichtigen Online-Passwörter und erstelle regelmäßig Backups Deiner wichtigen Dateien oder des Systems. Der Nutzen von Registry-Cleanern, Optimizern usw. zur Performancesteigerung ist umstritten. Ich empfehle deshalb, die Finger von der Registry zu lassen und lieber die windowseigene Datenträgerbereinigung zu verwenden. |
hier das log Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 15-04-2015 04 1.wusste garnicht das ich schonmal in spielen gehackt habe ^^ 2.eine sache bereitet mir noch sorgen:jedes mal wenn ich mich einlogge in meinen windowsbenutzer kommt ein fenster welches sagt "Fehler:Falscher Benutzername oder falsches Passwort. 1.von windows kommts nicht da ich mich ja eingeloggt habe bereits 2. wüsste ich nicht das ich irgendwo bei programmen die sich automatisch einloggen meine pws nicht gespeichert hätte. nun die frage wie finde ich den ursprung dieses fehlers? 3. Noch mal ein Dankeschön für die von mir beanspruchte Zeit. Eine spende würde ich gerne da lassen, nur ohne paypal wirds schwer also hoffe ich das ich dich nicht zu sehr in deiner zeit beraubt habe^^ |
Zeig mal bitte nen Screenshot von der Meldung. |
Liste der Anhänge anzeigen (Anzahl: 1) hier der screenshot im anhang mir ist übrigens aufgefallen das nicht nur mein inet schneller läuft sondern auch noch 15 gigabyte auf der ssd emhr freigegeben wurde .. danke dafür :D |
Ist das Skype Fenster nur so aktiv in dem Screenshot, also aus Versehen nebenbei geöffnet, oder kommt die Meldung vielleicht von Skype? |
Skype öffnet sich tatsächlich mit windows und lässt sich dann auch nichtmehr so einfach ohne appinternen umweg schließen. Es logt sich aber auch erfolgreich ein. Die meldung kam ein paar wochen früher(und immer noch) als ich diesen thread eröffnet habe seitdem kann ich mich allerdings an keine installation außer einiger steam spiele und guildwars 2 erinnern. Auch passwörter wurden geändert (eben wegen dem trojaner) und ich bin auch froh drum das meine email nicht auf meinem pc verfügbar ist. Gibt es vielleicht eine möglichkeit über das fenster aus nachzusehen woher es kommt? |
MIt Process Explorer solltest Du den passenden Prozess sehen. ProcessExplorer als Ersatz für den Windows Taskmanager installieren Lade Dir den Process Explorer als Ersatz für den Taskmanager herunter und installiere ihn, hier findest Du eine Anleitung. Das ist ein wesentlich leistungsfähigerer Ersatz für den Windows-Taskmanager. Im Menü unter "Options" kannst Du den ProcessExplorer dauerhaft als Ersatz für den Taskmanager einrichten (Replace Taskmanager). Das ist sehr empfehlenswert, weil der ProcessExplorer erheblich mehr Funktionen als der Taskmanager hat. Wenn Du diese Einstellung gemacht hast, öffnet sich mit der Tastenkombination STRG + ALT + Entf. nicht mehr der Taskmanager, sondern der ProcessExplorer. Das kann jederzeit durch Abhaken dieser Einstellung wieder rückgängig gemacht werden. Was wir jetzt konkret brauchen: In jeder Zeile steht ein Prozess, ein paar der Zeilen sind keine richtigen Prozesse, sondern nur Pseudoprozesse für die Tätigkeit des Windos-Kernels. Im Menü View => Select Columns wird ein Dialog geöffnet, in dem Du auswählen kannst, welche Spalten mit Informationen zu den Prozessen angezeigt werden sollen. In dem gehe in das Register "Process Performance" und stelle sicher, dass dort "CPU Usage" angehakt ist, "CPU History" wäre ebenfalls sinnvoll. Unter "CPU Usage" wird der aktuelle Wert der Prozessorauslastung für jeden Prozess angezeigt (im Tabellentitel steht nur kurz "CPU"), "CPU History" blendet für jeden Prozess ein Diagramm ein, das eine Kurve mit der Prozessorauslastung für die letzte Zeit anzeigt. Damit sollte es Dir möglich sein, zu identifizieren, welcher Prozess Deine CPU in Trab hält. Mache einen Doppelklick auf den Prozess. Du kannst von dem ganzen auch einen Screenshot machen und ihn als Anhang mit Deiner Antwort hochladen (auf "Erweitert" unter dem Textfeld klicken und über "Anhänge verwalten" auf Deinem Rechner suchen lassen und über "Hochladen" anhängen). |
Liste der Anhänge anzeigen (Anzahl: 2) Hey und sry für die späte antwort. Also ich habe mal versucht den process explorer zu installieren jedoch wird die seite irgendwie von irgendwas blockiert. wovon weiß ich allerdings nicht. ich schick dir mal die fehlermeldung als codelog. Code: This XML file does not appear to have any style information associated with it. The document tree is shown below. Jedoch ist mir in den letzten 2-3 Tagen noch etwas anderes aufgefallen(seit combofix in etwa jedoch weiß ich nicht ob es damit zu tun hat oder ob sich da was bei mir festgesetzt hat) Unser internet hier ist extrem am rumspacken.Damit meine ich nicht kurze laggs im Spiel wie wir sie öfter mal haben da unser internet nicht das stärkste ist.Damit meine ich richtig harte und andauernde Dcs aus spielen komplettabstürzen des Internets.Dazu kommt noch ein dauerhaft nur halb funktionelles Wlan welches normalerweise gut funktionierte. Da stellt sich mir die Frage(ich bin eine ziemlich paranoide person musst du wissen) ob sich da vielleicht was bei mir und meiner Familie im netz festgesetzt hat/ sich der trojaner vielleicht sogar über unser netz verbreitet hat/ vielleicht direkt im router festgesetzt hat. Dabei sind computerabstürze selber (die öfters vorkamen wegen zuviel adware etc vermute ich mal) stark zurück gegangen. Das auf meinem pc selber nichtsmehr ist, da es keine meldungen gibt hab ich keinen grund das zu bezweifeln(wie gesagt ich bin ziemlich paranoid mit solchen sachen) aber 1: auch da bin ich mir halt nicht sicher obwohl ich dich für kompetent genug halte und denke das du das richtig gemacht hast und 2: viel wichtiger eben die anderen pcs sind da hier auch geschäfftlich auf pcs getätigt wird. Bisher hat sich noch niemand beschwert aber man weiß ja nie was auf der anderen seite der verbindung passiert, wie kann ich also mal mein netzwerk selber überprüfen ohne viel daran zu ändern? (es ist halt nicht mein eigenes sondern das meines vaters) Aber ich habe auch ein paar halbwegs sinnvolle nachrichten einmal ohne bedenken (entschuldige mein paranoides verhalten) : Ich habe darauf hin mal nochmal meinen taskmanager überprüft und es sieht zumindest mal in ordnung aus(ob es wirklich so ist weiß ich leider nicht aber das mit dem doppelten conhost.exe hat sich schon mal beendet weshalb ich denke das ich auf meinem pc zumindest etwas los wurde im anhang schicke ich dir einen taskmanager screenshot nicht das was du bräuchtest aber mehr kann ich aufgrund der umstände nicht bieten ^^.(leider in 2 teile geteilt da die liste zu lang war) |
Process Explorer - Download - Filepony Process Explorer von hier laden :) |
Liste der Anhänge anzeigen (Anzahl: 2) Vorweg als anmerkung (ich vertraue dir da) Emsisoft hat die process explorer installation wegen unsichtbarem installieren gemeldet(ist ja an sich nicht schlimm). Danach wurde es jedoch wegen manipulation an anderen programmen gemeldet welches ich auchmal durchgelassen hab einmalig beid er blockade. wenn nicht richtig bitte bescheid geben. im anhang die screenshots ich konnte darin nicht besonders viel finden außer das einige windows prozesse mehrfach laufen aber ansonsten ist kein programm dabei wo ich jetzt sagen würde "Das kenn ich nicht und das ist verdächtig". |
mach die Screens bitte wenn das Fenster da ist :) |
ich glaube ich habe den bösewicht gefunden. gestern abend als google talk sich automatisch aktualisieren wollte (versteckt) sprang emsisoft darauf an und verschob es in quarantäne. Da ich dies eh nichtmehr verwende hab ichs dann auch gleich gelöscht. seitdem hab ich den pc mehrmals hochgefahren und das Fenster ist nichtmehr erschienen. |
sehr schön :) |
Alle Zeitangaben in WEZ +1. Es ist jetzt 12:45 Uhr. |
Copyright ©2000-2025, Trojaner-Board