Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Habe auch 20 TAN Trojaner als VR-Bank-Kunde (https://www.trojaner-board.de/91931-habe-20-tan-trojaner-vr-bank-kunde.html)

musikulie 17.10.2010 13:29

Habe auch 20 TAN Trojaner als VR-Bank-Kunde
 
2 TAN Trojaner bei der VR-Bank

Hallo zusammen,
ich bin neu in diesem Forum und hoffe, dass ich mich korrekt an die Etikette halte. Sonst bitte Nachricht.

Ich habe vor 2 Tagen auf der Homepage meiner Bank die Nachfrage zur Angabe von 20 TAN´s gehabt. Rückfrage bei meinem Berater -> Trojaner eingefangen!
Soweit so schlecht! Habe an anderem PC sofort meine Kennwörter und PIN-Nummern geändert.
Bei der Suche zur Schadensbehebung kam ich auf Euer Forum.

Die Datei "ipv6srvc.dll" im System32 habe ich nicht - auch nicht an einem anderen Platz in meinem Rechner (Ordner-Optionen korrekt dargestellt). Ich nutze WIN XP Prof, SP3, so dass ich keinen Check über Virustotal durchführen konnte. Habe über OTL meine OTL u Extras.TXT angefügt.
Viellicht kann mir jemand helfen.
Vielen Dank
musikulie ;)

cosinus 17.10.2010 16:02

Gibt es noch weitere Logs? Von Malwarebytes? Wenn ja bitte alles posten.

musikulie 17.10.2010 21:06

Hallo Cosinus,
ja, ich habe jetzt auch den logfile von malwarebytes version 4861.
siehe Anlage.
Ich habe noch nichts unternommen! Soll ich die auswahl entfernen? Warte auf Deine Antwort.
Gruß
musikulie

musikulie 17.10.2010 21:07

Habe Anlage vergessen - sorry

musikulie 17.10.2010 21:08

Hier die Datei

musikulie

cosinus 18.10.2010 07:49

Hast Du denn auch alle Funde entfernt? Wenn nicht musst Du die Sache wiederholen!

musikulie 19.10.2010 20:24

Hallo Arne,
war und bin derzeit viel auf Dienstreise - sorry.
Ich habe gestern Abend malewarebytes nochmal komplett durchlaufen lassen und alle "Funde" entfernt. Soll ich heute nochmal eine Überprüfung starten? Wie würde es dann weitergehen?
Die Datei von gestern ist im Anhang beigefügt.
Gruß
musikulie

Warum habe ich kein Feld um die Anhänge anzufügen???

musikulie 19.10.2010 20:26

... Habe im falschen Feld auf antworten gedrückt...

cosinus 19.10.2010 20:40

Wenn Du jetzt alles entfernt hast, brauch ich neue OTL-Logs:

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

musikulie 19.10.2010 21:39

Hallo Arne,
hier die zwei Dateien

Gute Nacht
musikulie

musikulie 23.10.2010 15:43

Hallo Arne,
konntest du schon mal die beiden Dateien anschauen? Wenn ja, gibt es größere Probleme, die ich noch beheben müsste und wenn ja, wie??
schönes WE
Gruß musikulie

cosinus 23.10.2010 19:20

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
MOD - C:\windows\system32\ciphonfg.dll ()
O4 - HKLM..\Run: []  File not found
O4 - HKCU..\Run: [Bedo] C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Adobe\Update\vidms.exe ()
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2004.04.30 17:01:00 | 000,000,053 | -HS- | M] () - E:\Autorun.inf -- [ NTFS ]
O32 - AutoRun File - [2007.05.28 15:46:20 | 000,000,000 | ---D | M] - M:\autorun -- [ FAT32 ]
O32 - AutoRun File - [2005.11.15 12:08:04 | 000,000,036 | -H-- | M] () - M:\autorun.inf -- [ FAT32 ]
O32 - AutoRun File - [2006.06.25 02:44:58 | 000,000,000 | ---D | M] - O:\autorun -- [ FAT32 ]
O36 - AppCertDlls: ckcnMRT - (C:\WINDOWS\system32\ciphonfg.dll) - C:\windows\system32\ciphonfg.dll ()
[2010.10.16 12:10:24 | 000,000,000 | -H-D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{54E68490-4EAA-4364-90B9-E4F23BCB2692}
[2010.10.19 20:34:03 | 660,602,880 | ---- | M] (SoftThinks) -- C:\TASK_1.001.exe
[2010.10.19 20:34:02 | 452,739,670 | ---- | M] () -- C:\TASK_1.007.stc
[2010.10.19 20:33:04 | 660,602,880 | ---- | M] () -- C:\TASK_1.006.stc
[2010.10.19 20:31:33 | 660,602,880 | ---- | M] () -- C:\TASK_1.005.stc
[2010.10.19 20:29:59 | 660,602,880 | ---- | M] () -- C:\TASK_1.004.stc
[2010.10.19 20:28:31 | 660,602,880 | ---- | M] () -- C:\TASK_1.003.stc
[2010.10.19 20:26:36 | 660,602,880 | ---- | M] () -- C:\TASK_1.002.stc
[2010.10.19 20:23:01 | 000,000,772 | ---- | M] () -- C:\TASK_1.bst
[2010.10.12 21:21:30 | 000,050,688 | -H-- | M] () -- C:\WINDOWS\System32\ciphonfg.dll
@Alternate Data Stream - 229 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:8FF81EB0
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

musikulie 24.10.2010 10:36

Danke für die schnelle Antwort, ich habe alles so gemacht und schicke den File als Anhang mit!

Wars das?
Dann Danke für Deine Unterstützung und Deine Fachkenntnisse!

Gruß musikulie

cosinus 24.10.2010 14:04

Ich brauch den Quarantäneordner von OTL. Bitte folgendes machen:

1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf da nicht rummurksen!
2.) Ordner C:\_OTL in eine Datei zippen
3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html
4.) Wenns erfolgreich war Bescheid sagen
5.) Erst dann wieder den Virenscanner einschalten

musikulie 24.10.2010 14:26

Hallo Arne,
habe die Datei als ZIP hochgeladen, kann aber nicht sehen, ob erfolgreich!?


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:56 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131