TR/Dropper.gen - Zbot |
||
---|---|---|
#0
| ||
02.05.2010, 14:54
Member
Beiträge: 14 |
||
|
||
02.05.2010, 14:58
Moderator
Beiträge: 5694 |
#2
Hallo und herzlich Willkommen auf Protecus.de
Um ein infiziertes System zu bereinigen bedarf es neben Zeit auch die Beachtung folgender Punkte: • Halte Dich an die Anweisungen des jeweiligen Helfers. • Falls Du externen Speichermedien (USB Sticks, Festplatten) hast, dann schliesse die vor der Reinigung an. • Während der Reinigung solltest Du weder Programme installieren noch deinstallieren, welche nicht ausdrücklich verlangt werden. • Bitte arbeite jeden Schritt der Reihe nach ab. • Falls bei einem Schritt Probleme auftauchen, poste was du bereits hast und melde Dich mit dem Problembeschreiben. • Die Bereinigung ist erst beendet wenn der jeweilige Helfer das OK gibt. • Wenn die Kiste wieder flott läuft heisst das nicht, dass das Sytem auch sauber ist. • Bei geschäftlich genutzten Rechner sollte der zuständige IT Verantwortliche beigezogen werden. • Ein Support unsererseits kann unter Umständen bei einem Firmenrechner abgelehnt werden. • Bei illegaler Software besteht die Möglichkeit, dass der Support eingestellt wird. • Jegliche Cracks oder Keygens werden weder gefördert noch akzeptiert. • Bei stark infizierten Systemen vorallem wenn Backdoors oder Rootkits involviert sind kann es vorkommen, dass ein Helfer zum Neuaufsetzen rät. • In letzter Instanz ist dann immer der User welcher entscheidet. Vista und Win7 User: Alle Programme und Tools, die wir anordnen, immer mit Rechtsklick und Als Administrator ausführen. Backdoor Warnung Da Dein Computer mit einer sog. Backdoor (Hintertür) infiziert ist, lies Dir diesen Beitrag sehr aufmerksam durch. Eine Backdoor versteckt sich durch ein Rootkit. Backdoors verursachen diverse Schäden in Windows und erlauben dem Angreifer die komplette Kontrolle über das infizierte System zu übernehmen. Sei Dir bewusst, dass der Angreifer neue Schädlinge bei Bedarf "nachladen" kann, dass er Tastatur-Eingaben mitloggen kann, dass er Programme ausführen kann und/oder sehen kann, was auf Deinem Bildschirm passiert. Daher lautet meine dringende Empfehlung, zu formatieren und Windows neu zu installieren. Das Thema wird sehr kontrovers diskutiert, aber viele Experten aus der "Security Comunity" sind sicher, dass ein einmal mit einer Backdoor infiziertes System auch nach einer Bereiniung nicht wieder als vertrauenswürdig anzusehen ist, denn es ist nicht das Gefährliche, was wir sehen, sondern das, was wir nicht sehen. Eine weitere Gefahr bei dieser Art von Infektion ist der Identitätsklau, denn diese Art von Schädling kann alle Deine Passwörter stehlen, E-Mail-Daten, Bankdaten, Karten-Nummern usw. durch Mitloggen der Tastatur-Eingaben ausspionieren. Mit diesem System auf keinen Fall mehr Online-Banking, Filesharing, Mailing oder Messaging betreiben. Keine Up- und Downloads, außer auf Security-Seiten. Es ist daher eine gute Idee, alle auf diesem System gespeicherten oder benutzten Passwörter von einem garantiert sauberen Rechner aus durch neue Passwörter zu ersetzen. Bitte trenne den Computer während der Neuinstallation oder Bereinigung vom Internet (Netz und WLAN), denn wenn der Computer am Netz angeschlossen ist, kann der Angreifer das System weiter modifizieren und vorbeugende Maßnahmen treffen, damit eine Bereinigung so manipuliert wird, dass Fixes nicht so ausgeführt werden, wie vorgesehen. Tiefergehende Informationen zu diesem Thema findest Du bei Gehen Sie sicher ins Internet. Lasse mich wissen, ob Du den Rechner neu aufsetzt oder ob Du trotz obiger Warnung eine umfangreiche, langwierige Bereinigung versuchen möchtest, deren Ende sein könnte, dass das System trotz Bereinigungsversuch neu aufgesetzt werden muss. Zitat Da der Computer aktuell als komprimitiert eingestuft wird, unbedingt den Rechner vom Netz trennen, wenn er unbeaufsichtigt ist.Falls Du Dich denoch für eine Reinigung entscheidest dann mache folgendes: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop >Doppelklick auf die OTL.exe -->Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen >Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output >Unter Extra Registry, wähle bitte Use SafeList >Klicke nun auf Run Scan links oben >Wenn der Scan beendet wurde werden 2 Logfiles erstellt >Poste die Logfiles in Code-Tags hier in den Thread. |
|
|
||
02.05.2010, 15:08
Member
Themenstarter Beiträge: 14 |
#3
Klasse erklärt.
Ich werde versuchen mit OTL zu reinigen. Logfile posten! Dann werde ich höchstwahrscheinlich formatieren! Meine Frage: Kann ich Bilder Musik etc sichern auf ne CD später dann aufs neue System packen? EDIT: Ich mach grad Anti Vir Scan und OTL gleichzeitig? Geht das? |
|
|
||
02.05.2010, 15:12
Moderator
Beiträge: 5694 |
#4
Am besten einen Schritt nach dem anderen. Poste mir das OTL Log. Das geht schnell.
Ja die Dateien kannst Du sichern. EInfach keine ausführbaren Dateien! Dazu später mehr. |
|
|
||
02.05.2010, 15:15
Member
Themenstarter Beiträge: 14 |
||
|
||
02.05.2010, 15:22
Member
Themenstarter Beiträge: 14 |
#6
Hier Logfiles:
Code OTL logfile created on: 02.05.2010 15:09:05 - Run 1 Code OTL Extras logfile created on: 02.05.2010 15:09:05 - Run 1Sry für Doppelpost |
|
|
||
02.05.2010, 15:49
Moderator
Beiträge: 5694 |
#7
Hast Du in letzter Zeit mit Combofix gescannt? Bitte poste mir das Log.
|
|
|
||
02.05.2010, 16:00
Member
Themenstarter Beiträge: 14 |
#8
Code ComboFix 10-04-03.02 - Yigit Familie 04.04.2010 13:44:38.1.1 - x86 |
|
|
||
02.05.2010, 16:10
Moderator
Beiträge: 5694 |
#9
Aus welchem Grund hast Du Combofix benutzt?
Datei-Überprüfung Folgende Datei/en (siehe Codebox) bei VirusTotal online überprüfen lassen. Dafür musst Du jede Datei einzeln über den Button "Durchsuchen" und "Senden der Datei" nach VirusTotal hochladen und prüfen lassen. Wenn VirusTotal die Datei empfangen hat, wird sie diese mit mehreren Anti-Virus-Scannern prüfen und die Ergebnisse anzeigen. Sollte VirusTotal melden, dass die Datei bereits überpüft wurde, lasse sie trotzdem über den Button "Analysiere die Datei" erneut prüfen. Wenn das Ergebnis vorliegt, den kleinen Button "Filter" links oberhalb der Ergebnisse drücken, dann das Ergebnis (egal wie es aussieht und dabei auch die Zeilen mit Namen und Größe der Datei, MD5 und SHA1 kopieren) hier posten. Solltest Du die Datei/en nicht finden oder hochladen können, dann teile uns das ebenfalls mit. Solltest Du die Datei/en nicht finden, überprüfe, ob folgende Einstellungen richtig gesetzt sind. Zitat C:\WINDOWS\System32\ahuil.exe |
|
|
||
02.05.2010, 16:16
Member
Themenstarter Beiträge: 14 |
#10
Hey da steht immer: (nachdem ich Senden der Datei klicke:
0 bytes size received / Se ha recibido un archivo vacio was soll ich tun? |
|
|
||
02.05.2010, 16:23
Moderator
Beiträge: 5694 |
#11
Ok dann lass das einmal.
Schritt 1 SDFix anwenden • Lade das Tool SDFix (erstellt von AndyManchesta) herunter und speichere es auf deinem Desktop. • Mach einen Doppelklick auf die Datei [B]SDFix.exe, wähle installieren, um das Programm in seinen eigenen Ordner auf deinem Desktop zu entpacken. • Starte deinen Rechner neu auf, in den abgesicherten Modus (Tipps & Tricks: TIPP 4). • Öffne den neu entstandenen SDFix Ordner, mach einen Doppelklick auf die RunThis.bat, um das Skript zu starten. • Gib ein Y ein, um den Reinigungsprozess zu beginnen. • Das Programm wird alle Trojaner Dienste und die dazugehörigen Registrierungseinträge löschen, die es findet. • Nun wirst du darum gebeten, einen Taste zu drücken, damit dein Rechner neu aufstarten kann. • Drücke auf eine Taste. Jetzt wird dein Rechner neu aufgestartet. • Wenn der Rechner neu aufgestartet ist, wird das Fixtool nocheinmal laufen, um den Reinigungsprozess zu vervollständigen. • Wenn das Programm angibt, dass es beendet ist (Finished), drücke wieder auf irgendeine Taste, um das Skript zu beenden und deine Desktop Iconen wieder zu laden. • Wenn die Desktop Icons wieder da sind, wird das Skript ein Fenster öffnen und das Ergebnis als einen Report.txt im Ordner SDFix speichern. • Kopiere den Inhalt dieses Report.txt und poste ihn, zusammen mit einem neuen HijackThis Logfile in deinem nächsten Posting. Schritt 2 Lade dir Lop S&D herunter. Alternativlink hier Windows2000/XP: Führe Lop S&D.exe per Doppelklick aus. Windows Vista und 7: Rechtsklick auf Lop S&D.exe => Ausführen als Admin!! Wähle die Sprache deiner Wahl und anschließend die Option 1. Warte bis der Scanbericht erstellt wird und poste ihn hier (Du findest ihn unter C:\lopR.txt, sollte der Bericht nicht erscheinen). Schritt 3 • Eset Online Scanner (NOD32) • Unterstützte Betriebssysteme: Microsoft Windows 98/ME/NT 4.0/2000/XP und Windows Vista • Anmerkung für Vista-User: Bitte den Browser unbedingt als Administrator starten. • Voraussetzung: Internet Explorer (IE) 5.0 oder höher • Haken bei "YES, I accept the Terms of Use" machen • Start • ActiveX-Steuerelement installieren • Start • Signaturen werden heruntergeladen • Haken machen bei "Remove found threads" • Haken machen bei "Remove found threads" und "Scan unwanted applications" • Scan • Scanende • Browser schließen • Explorer öffnen • C:\Programme\EsetOnlineScanner\log.txt • Log hier posten • Deinstallation: Systemsteuerung => Software => Eset Online Scanner entfernen. |
|
|
||
02.05.2010, 17:21
Member
Themenstarter Beiträge: 14 |
#12
Code [b]SDFix: Version 1.240 [/b] Code Logfile of Trend Micro HijackThis v2.0.2andere Folgen Code --------------------\\ Lop S&D 4.2.5-0 XP/Vista |
|
|
||
02.05.2010, 17:37
Moderator
Beiträge: 5694 |
#13
Puh, leider habe ich gerade auf Deinem System etwas gefunden, was mich veranlasst, den Support an diesem Punkt einzustellen. Die Nutzung von Cracks, Keygens und Patchs, die das Ziel haben, Bezahlsoftware ohne Bezahlung nutzbar zu machen, ist illegal und wir haben uns unterdessen darauf geeinigt, dass wir uns nicht der Beihilfe schuldig machen. Dieses Forum unterliegt deutschen Gesetzen und die sind da ziemlich streng. Du hast Dir mit diesem Zeug Dein System infiziert, und dass Cracks und Keygens im Wesentlichen dazu dienen, um auf den Computern Malware unterzubringen, ist schließlich kein Geheimnis. Da bleibt mir nicht weiter, als Dir zu empfehlen, in Zukunft auf derlei Software zu verzichten. Mit solcher Software beschränkt sich der Support hier auf den Hinweis, das System neu zu installieren, um es von den diversen Schädlingen zu befreien.
Zitat pro_evolution_soccer_2010_crackDie einzige Möglichkeit wäre, wenn Du die beiden Spiele deinstallierst! |
|
|
||
02.05.2010, 17:42
Member
Themenstarter Beiträge: 14 |
#14
Also Pro Evolution habe ich Original..CD gekauft
Kann auch Foto machen genauso wie EE Nur hab e ich gecracked damit ich nich cd einlegen muss Is das dann verboten...Wusste ich nich tut mir leid aba bitte helf mir weiter...ESET Scan kommt.. Und sag mir danach ob ich jetzt alles hinter mir hab, oder formatieren soll! Wollte EE deinstallieren, da steht System kann die Datei nich finden oda so!? UND Pro Evolution werde ich in zukunft mit der CD spielen, wie lösche ich crack? einfach manuell??? rechtsklick löschen oda wie? |
|
|
||
02.05.2010, 17:45
Moderator
Beiträge: 5694 |
#15
Aber dieser NoCD crack ist auch brauchbar um das Spiel danach anderen weiter zu geben. Kein wunder hast Du dein System infiziert. Dann mach halt mal ESET noch nimmt mich wunder was der meint.
|
|
|
||
seit gestern, bekomme ich jede 10 Sekunden ne Virenmeldung von Anti Vir:
WINDOWS/temp/de1_Crypted.exe
TR/Dropper.gen
Das geht einfach nicht weg.
Dann habe ich mit Malware Bytes Anti-Malware. Es wurden 13 infizierte Obejkte gefunden und die habe ich gnadenlos entfernt
Hier is mein Logfile:
Malwarebytes' Anti-Malware 1.44
Datenbank Version: 3533
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702
02.05.2010 01:08:27
mbam-log-2010-05-02 (01-08-27).txt
Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 255548
Laufzeit: 1 hour(s), 37 minute(s), 52 second(s)
Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 4
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 3
Infizierte Verzeichnisse: 1
Infizierte Dateien: 4
Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)
Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungsschlüssel:
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> Quarantined and deleted successfully.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> Quarantined and deleted successfully.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> Quarantined and deleted successfully.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> Quarantined and deleted successfully.
Infizierte Registrierungswerte:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network\uid (Malware.Trace) -> Quarantined and deleted successfully.
Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Spyware.Zbot) -> Data: c:\windows\system32\sdra64.exe -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Spyware.Zbot) -> Data: system32\sdra64.exe -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Hijack.Userinit) -> Bad: (C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,) Good: (Userinit.exe) -> Quarantined and deleted successfully.
Infizierte Verzeichnisse:
C:\WINDOWS\system32\lowsec (Stolen.data) -> Delete on reboot.
Infizierte Dateien:
C:\System Volume Information\_restore{9D83C635-DF5C-43AB-B5CE-6E998A4723EA}\RP157\A0050085.sys (Malware.Trace) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\lowsec\local.ds (Stolen.data) -> Delete on reboot.
C:\WINDOWS\system32\lowsec\user.ds (Stolen.data) -> Delete on reboot.
C:\WINDOWS\system32\sdra64.exe (Spyware.Zbot) -> Delete on reboot.
Was soll ich tun, als heute ich mich eingeloggt hab(email hotmail.de)
Kam erneut ne Virenmeldung..und ich will nicht formatieren
Anti Vir logfile folgt!
Hilfe pls[/b]