Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   20-TAN Trojaner - Kreissparkasse (https://www.trojaner-board.de/94025-20-tan-trojaner-kreissparkasse.html)

kk79 22.12.2010 20:07

20-TAN Trojaner - Kreissparkasse
 
Hallo zusammen!

Ich habe über google dieses Board entdeckt und auch gelesen, dass ich nicht der Erste mit diesem Problem bin.

Seit heute Mittag öffnet sich beim Login bei meiner Kreissparkasse ein Fenster, das mich zur Eingabe von 20 TANs auffordert.

Ich schreibe jetzt von einem anderen, sauberen Rechner und habe von hier aus zumindest schon mal meine Passwörter geändert.

Da ich kein Computer-Experte bin, würde ich mich sehr über eine schrittweise Hilfestellung zur Entfernung des Trojaners freuen.
AdAware und Search&Destroy finden nichts.

Wie beginne ich am besten? Bin morgen früh wieder an dem "infizierten" Rechner.

Vielen Dank für eure Hilfe schon mal im Voraus!!

Konst.

markusg 22.12.2010 20:09

Systemscan mit OTL
download otl:
http://filepony.de/download-otl/

Doppelklick auf die OTL.exe
(user von Windows 7 und Vista: Rechtsklick als Administrator ausführen)
1. Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
2. Hake an "scan all users"
3. Unter "Extra Registry wähle:
"Use Safelist" "LOP Check" "Purity Check"
4. Kopiere in die Textbox:
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT
5. Klicke "Scan"
6. 2 reporte werden erstellt:
OTL.Txt
Extras.Txt

kk79 23.12.2010 10:13

Soweit so gut. Vielen Dank schon mal!

Als Anhang lade ich die Logfiles hoch.
Die OTL.txt musste ich leider packen, da die 147 kb zu groß waren.

markusg 23.12.2010 11:32

deinstaliere mal spybot, es stört die reinigung.

• Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.

:OTL
O4 - HKU\S-1-5-21-534150291-965462922-1864197137-1129..\Run: [Javamod] C:\Dokumente und Einstellungen\KK.BECKER-NET\Anwendungsdaten\Cscfax\dvdwmi.exe ()
[2010.12.22 11:23:21 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\KK.BECKER-NET\Anwendungsdaten\Imaxel
[2010.12.21 18:18:18 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\KK.BECKER-NET\Anwendungsdaten\Cscfax
:Files
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]

• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort posten.


öffne den arbeitsplatz, c: dann _OTL
dort rechtsklick auf moved files
wähle zu moved files.rar oder zip hinzufügen.
lade das archiv in unserem upload channel hoch.
http://www.trojaner-board.de/54791-a...ner-board.html

kk79 23.12.2010 12:08

Der Upload läuft gerade, könnte allerdings etwas dauern.

Im Anhagng schon mal wieder das Textdokument.

Spybot habe ich vorher deinstalliert.

Vielen Dank!

markusg 23.12.2010 12:52

ok dann warte ich mal auf den upload :-)

kk79 23.12.2010 13:48

Der Upload müsste jetzt endlich abgeschlossen sein :-)

markusg 23.12.2010 13:52

kein upload zu sehen.
wie groß ist das archiv?
wenn nicht lads mal hier hoch:
File-Upload.net
und sende mir den link als private nachicht.

kk79 23.12.2010 14:13

Sind 130 MB geworden... daher auch die lange Upload-Zeit.

Teile das Archiv jetzt, damit ich es bei File-Upload einstellen kann.

markusg 23.12.2010 14:22

hmm du kannst ja auch folgendes versuchen
öffne mal den moved files ordner und dort auf das datum klicken.
dann siehst ja c:\dokumente.
folgenden ordner packen:
C:\Dokumente und Einstellungen\KK.BECKER-NET\Anwendungsdaten\Cscfax
und den in unserem upload channel hochladen, der sollte nur n paar kb groß sein. und dort ist die malware drinnen

kk79 23.12.2010 14:29

Das ging jetzt auch fix :-)

markusg 23.12.2010 14:35

sorry ich hatte wohl nicht gesehen das der andere ordner so groß war!!!
hmm wenn du weiterhin onlinebanking machen willst, solltest du neu aufsetzen.
daten sichern kannst du, und ich werde dir, falls gewünscht, tipps geben wie das system besser zu schützen ist.

kk79 23.12.2010 14:37

Danke für die Antwort- wenn es auch für mich die schlechtest mögliche ist..

Kann ich davon ausgehen, dass meine Date (Eigene Dateien, etc.) nicht "befallen sin? Also dass ich die vor Neuinstallation wegkopieren kann ohne den Trojaner "mitzunehmen"?

kk79 23.12.2010 14:38

Entschuldigung für die schlechte Rechtschreibung - die Tastatur hakt ;-)

markusg 23.12.2010 14:41

davon kannst du ausgehen.
naja wie gesagt würde ich dir gern ratschläge mit geben für die zukunft, wenn du fertig gesichert hast, damit wirs denen dann so schwer wie möglich machen, dein system noch mals zu befallen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:35 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131