Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Seltsamer ausgehender Datenverkehr, aber kein Trojanerfund (https://www.trojaner-board.de/93120-seltsamer-ausgehender-datenverkehr-kein-trojanerfund.html)

Dante2040 22.11.2010 17:01

Seltsamer ausgehender Datenverkehr, aber kein Trojanerfund
 
Hallo,

ich habe folgendes Problem: Vor einigen Tagen habe ich mir einen Recorder für Livestreams installiert, der zwischendurch meldete, er müsse nun das .NET-Framework installieren. Dem habe ich zugestimmt (sehr clever von mir... :headbang:)

Danach begann mein Rechner, sich seltsam zu verhalten und viel mehr ausgehende Pakete zu senden. Eine Analyse mit Wireshark ergab, dass jetzt seit neuestem ständig Daten an IP-Nummern von seltsamen Firmen wie "Liveperson, Inc." in Großbritannien oder "Theplanet. com Internet Services" in den USA gesendet werden. Außerdem meldet Kaspersky nun, wenn der Internet Explorer (ich nehme sonst Firefox) von irgendwo aufgerufen wird, ständig, dass der IE versuchen würde, "Zugriff auf den geschützten Kennwortspeicher zu erlangen".

Ich habe bis jetzt folgende Scanner verwendet:
- Malwarebytes Anti-Malware
- Spybot Search & Destroy
- Kaspersky 2010 (läuft auch im Hintergrund, genau wie Spybot und ThreatFire)
- ThreatFire
- den DE-Cleaner von der botfrei-Seite
- die aktuelle Desinfec't aus der c't (ein Linux Live-System mit Avira, BitDefender und Kaspersky für Linux, das sich die aktuellen Virendefinitionen automatisch holt).

(Alle Scanner sind natürlich auf dem aktuellsten Stand.)

Nichts gefunden! Hat irgendjemand eine Idee, was ich noch machen könnte (außer den Rechner entsorgen)?

cosinus 22.11.2010 19:09

Hallo und :hallo:

Zitat:

Vor einigen Tagen habe ich mir einen Recorder für Livestreams installiert
Und wie das Teil heißt und aus welcher Quelle es stammt soll mir meine :glaskugel: verraten?

Dante2040 22.11.2010 23:29

Zitat:

Zitat von cosinus (Beitrag 592036)
Hallo und :hallo:



Und wie das Teil heißt und aus welcher Quelle es stammt soll mir meine :glaskugel: verraten?

Sorry, die Info hatte ich vergessen: Es war Jaksta, und ich hatte es über

ht*p://all-streaming-media.com/record-video-stream/Jaksta-Streaming-Media%20Recorder-and-Converter.htm

von dieser Adresse heruntergeladen:

ht*p://hotdownloads.com/trialware/download/Download_Jaksta.v3180.exe?item=17889-1&affiliate=24187

(Klingt nicht gerade vertrauenerweckend, ich weiß...)

Dann wurde zuerst ein Downloader installiert, und danach Jaksta. Mittlerweile habe ich auch festgestellt, dass mein Rechner gelegentlich Datenpakete an meinen Mailprovider und meine Bank sendet, auch wenn kein entsprechendes Tab im Browser geöffnet ist.:eek:

Any help?

cosinus 23.11.2010 09:15

Umgehend diesen Mist deinstallieren.
Poste alle Logs von Malwarebytes auch wenn keine Funde dabei waren.

Dante2040 24.11.2010 14:17

Hier das Malwarebytes-Logfile:

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 5179

Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.13

24.11.2010 12:08:34
mbam-log-2010-11-24 (12-08-34).txt

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 156216
Laufzeit: 14 Minute(n), 13 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

cosinus 24.11.2010 17:31

Zitat:

24.11.2010 12:08:34
mbam-log-2010-11-24 (12-08-34).txt

Art des Suchlaufs: Quick-Scan
Das Log ist aber von heute! Wo sind die anderen (älteren) Logs?!

Dante2040 24.11.2010 18:14

Die älteren Logs sind weg; ich dachte nicht, dass die noch relevant wären, weil auch nur drinsteht, dass keine Malware gefunden wurde. Sorry!

cosinus 24.11.2010 20:14

Auch nicht mehr im Reiter Logdateien bei Malwarebytes? Bitte nachsehen.

Dante2040 25.11.2010 00:03

Zitat:

Zitat von cosinus (Beitrag 592718)
Auch nicht mehr im Reiter Logdateien bei Malwarebytes? Bitte nachsehen.

Nein, genau da hatte ich rechts unten auf diese praktische "Alles löschen"-Schaltfläche geklickt... Sind vielleicht andere Daten hilfreich, HijackThis etc.?

cosinus 25.11.2010 13:19

Zitat:

Nein, genau da hatte ich rechts unten auf diese praktische "Alles löschen"-Schaltfläche geklickt...
Schön blöd :stirn:
Wuren denn in den alten Logs Funde dokumentiert?

Dante2040 25.11.2010 16:58

Zitat:

Zitat von cosinus (Beitrag 592880)
Schön blöd :stirn:
Wuren denn in den alten Logs Funde dokumentiert?

Nein, wie gesagt, kein Scanner hat je irgendwas gefunden. Sollte ich vielleicht meinen Rechner mal mit HijackThis scannen?

cosinus 26.11.2010 18:48

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:44 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131