Paules-PC-Forum.de Anzeige:

Microsoft Windows Intune: PC-Verwaltung und -Sicherheit in der Cloud: Updateverwaltung, Anti-Virus und vieles mehr!


Zurück   Paules-PC-Forum.de > PC-Sicherheit > Viren-Forum

Viren-Forum über Viren, Dialer, Trojaner, Spyware etc.

EM-Tippspiel

Paule bei Facebook


Paule bei Twitter


Letzte Forenthemen
Gehe zum ersten neuen Beitrag PPF - Spiel "Wörter weiter...
Aufrufe: 26958, Antworten: 4221
Gehe zum ersten neuen Beitrag Algorithmen Teil IV...
Aufrufe: 3353, Antworten: 127
Gehe zum ersten neuen Beitrag PPF - Shoppingwahn
Aufrufe: 50958, Antworten: 1396
Gehe zum ersten neuen Beitrag Bundesliga-Tippspiel Saision...
Aufrufe: 7666, Antworten: 186
Gehe zum ersten neuen Beitrag Von Live CD Windowspfad...
Aufrufe: 324, Antworten: 19
Gehe zum ersten neuen Beitrag Captur 2.2 (Snow Leo)
Aufrufe: 28, Antworten: 0
Gehe zum ersten neuen Beitrag Captur 2.3 (Lion)
Aufrufe: 34, Antworten: 0
Gehe zum ersten neuen Beitrag Acer Aspire 8745ZG fährt...
Aufrufe: 67, Antworten: 6
Gehe zum ersten neuen Beitrag Rechner fährt herunter,...
Aufrufe: 154, Antworten: 9
Gehe zum ersten neuen Beitrag avs4you_com Lizenz oder Abo?
Aufrufe: 79, Antworten: 4
Zeige:





Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 03.02.2012, 23:08   #16 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 03.02.2012, 23:14   #17 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Danach zur Kontrolle noch einmal das tun:
  • PPFScan.exe starten.
  • Klicke im PPFScanner oben links auf den Menüpunkt Programm, es öffnet sich dann ein Untermenü.
  • Wähle im Untermenü Script laden und ausführen.
  • Du hast dann im daraufhin erscheinenden Dialog die Möglichkeit, durch die Ordner zu browsen und eine Datei auszuwählen. Wähle hier die Datei Erweiterter Scan.scp aus, die sich im PPFScanner Ordner befindet, klicke dann auf Öffnen und bestätige die erscheinende Messagebox mitJa.
  • Nach dem Scan beendet sich der Scanner. Es befinden sich dann im Ordner C:\PPF_Scan1 einige Text-Dateien. Lade bitte alle Dateien, die du dort findest, bei File-Upload.net - Ihr kostenloser File Hoster! hoch und poste die Downloadlinks hier.
Ich melde mich morgen, dann machen wir weiter. Bislang sieht's gut aus.
Hattest du vorher mal einen anderen Virenscanner auf dem Gerät? Mal Virenmeldungen gehabt?
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 03.02.2012, 23:49   #18 (Direktlink)
Erfolgreich angemeldet
 
Registriert seit: 15.09.2011
Beiträge: 11
Standard

Hatte nie ne vierenmeldung und auch noch nie einen andren scanner aber indiesemfalle wird es ein andrer werden

File-Upload.net - log.txt

File-Upload.net - PPF_Scan1.rar

n8 und danke
zimpi ist offline   Mit Zitat antworten
Alt 04.02.2012, 10:11   #19 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

OK, kurz Zusammenfassung:
  1. Unter dem Registryschlüssel HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run befand sich ein Starteintrag für die Datei C:\Users\Drip\AppData\Roaming\Buieif.exe. Das sieht gewaltig nach einem Backdoor Trojaner aus (ZBOT). Die Datei war zu dem Zeitpunkt, zu dem der Scan mit dem PPFScanner ausgeführt wurde, bereits nicht mehr auf dem Rechner. Nur der Starteintrag war noch vorhanden. Wichtig wäre es zu wissen, wann die Datei gelöscht wurde. Eventuell findest du diesbezüglich noch Hinweise in den LOGs von Kasperky.
  2. Unter dem Registryschlüssel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\X6va005 wurde ein Treiber initialisiert, um den durch ein Programm zu starten. Der Treiber heißt C:\Users\Drip\AppData\Local\Temp\0053E0A.tmp. Die Dateiendung .TMP ist für einen Treiber sehr ungewöhnlich - normalerweise heißen Treiber .SYS. Der einzige Grund einen Treiber mit dieser Dateiendung zu verwenden wäre eigentlich, dass ein lasch eingestellter Virenscanner den Treiber beim Laden nicht auf Viren hin prüft. Auch diese Datei war zum Zeitpunkt des Scans bereits nicht mehr vorhanden. Es wurde aber noch am 03.02.2012 versucht, diesen Treiber zu laden.
  3. Beim ersten Scan mit dem PPFScanner sah es für mich so aus, als wolle ein anderes Programm Code innerhalb des PPFScanners ausführen - starker Hinweis auf einen laufenden ZBOT Trojaner. Das LOG sieht jetzt OK aus.
Die oben genannten Starteinträge habe ich gelöscht. Machst du Onlinebanking mit dem Gerät?
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT

Geändert von AHT (04.02.2012 um 10:31 Uhr)
AHT ist offline   Mit Zitat antworten
Alt 04.02.2012, 10:46   #20 (Direktlink)
Erfolgreich angemeldet
 
Registriert seit: 15.09.2011
Beiträge: 11
Standard

Ja machte ich, nur was soll ich jetzt tun ist es wieder "sauber" da das file buieif ned mehr vorhanden ist
zimpi ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 04.02.2012, 10:54   #21 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Im Augenblick sieht die Kiste sehr gut aus - trotzdem würde ich den Rechner komplett neu aufsetzen (ein Restrisiko bleibt). Setze dich auch sobald es geht mit deiner Bank in Verbindung. Sage denen, dass du dir vermutlich einen ZBOT oder SpyEye Trojaner eingefangen hattest und nicht genau weißt, ob dir Daten abhanden gekommen sind. Frage die, was du weiter tun sollst.
Sinn der Sache: Die sollen vorgewarnt sein, dass unter Umständen jemand versucht, dir Geld zu stehlen.

Nachdem der Rechner aufgesetzt ist, unbedingt alle Passwörter ändern (EBAY, E-MAIL,...). Du kannst damit rechnen, dass die schon jemand anderem bekannt sind und früher oder später genutzt werden.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 04.02.2012, 10:57   #22 (Direktlink)
Erfolgreich angemeldet
 
Registriert seit: 15.09.2011
Beiträge: 11
Standard

Ich danke für die hilfe, noch ne frage zum schluss welcher virenscanner wäre den empfehlenswert ?
zimpi ist offline   Mit Zitat antworten
Alt 04.02.2012, 11:08   #23 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Virenscanner sind egal - kannst bei Kaspersky bleiben.
Virenscanner sind signaturbasierend - die erkennen nur das, was schon bekannt ist. Ist erst mal was installiert, ist das heutzutage oft ein RootKit. Selbst wenn der Scanner später Signaturen besitzt, kann er den Trojaner dann nicht finden.

Der beste Schutz beim Surfen ist zur Zeit eine gute Sandbox (zusätzlich zum Virenscanner).
Für sicheres Surfen kann ich dir Sandboxie empfehlen: Sandboxie - Sandbox software for application isolation and secure Web browsing
Sandboxie ist Shareware, du kannst es aber frei benutzen (es erscheint beim Start ein NAG-Screen). Ich habe Sandboxie bei mir so eingestellt, das es nicht generell beim Systemstart ausgeführt wird. Will ich Programme testen, starte ich die in der Regel erst mal über Sandboxie. Browse ich im Internet, erfolgt das auch über Sandboxie (Sandboxie Web Browser - Icon).
Sandboxie führt Anwendungen in einer Art "Käfig" aus. Für die Anwendung ist es so, als würde sie im Betriebsystem laufen und sich dort installieren - in Wirklichkeit läuft sie aber in diesem "Käfig" und kann nichts am Betriebsystem ändern.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 04.02.2012, 11:13   #24 (Direktlink)
Erfolgreich angemeldet
 
Registriert seit: 15.09.2011
Beiträge: 11
Standard

Danke für die rasche lösung

MfG
Zimpi
zimpi ist offline   Mit Zitat antworten
Antwort

  Paules-PC-Forum.de > PC-Sicherheit > Viren-Forum

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen erlaubt, neue Themen zu verfassen.
Es ist Ihnen erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an




Alle Zeitangaben in WEZ +2. Es ist jetzt 11:15 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Powered by vBCMS® 2.7.0 ©2002 - 2012 vbdesigns.de
(c) Paules-PC-Forum.de

::: Impressum :::

Search Engine Optimization by vBSEO 3.3.2