Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge

Trojaner und Spyware entfernen?

juschka01 / 7 Antworten / Baumansicht Nickles

Hallo Leute,


habe seit letzter Woche einen Trojaner, den aber nur Antivir findet und Norton, Adaware, Spybot nicht(trotz Updates):


Das ist der Ausschnitt aus der Logdatei von Antivir, wobei interessant ist, dass der zitierte Ordner Content.IE5 bei dem Usernamen gar nicht vorkommt (auch nicht unter versteckten Dateien) -also Mist, Verschleiert oder sonstwas?


C:\Dokumente und Einstellungen\...\Lokale Einstellungen\Temporary Internet Files\Content.IE5\2JW1AXG7
  0006_cracks[1].cab
  ArchiveType: CAB (Microsoft)
    --> ISTactivex.dll
        [FUND!] Ist das Trojanische Pferd TR/Dldr.IstBar.FA
    --> ISTactivex.inf
        [FUND!] Ist das Trojanische Pferd TR/Dldr.IstBar.FA


Seit heute habe ich auch noch eine Spyware: Spy.Agent.AA.2 und 3 mit den Dateien cn.dll / VDNT32.sys/HM.sys aus dem Ordner windows/system


Auch den findet nur Antivir, beim Löschen ist er weg, kurz darauf wird er wieder angezeigt?


was kann ich machen?


Danke Euch und tschau Juschka

bei Antwort benachrichtigen
GarfTermy juschka01 „Trojaner und Spyware entfernen?“
Optionen

lösche doch einfach mal "temporary ie files"

;-)

The two basic principles of Windows system administration: For minor problems, reboot For major problems, reinstall
bei Antwort benachrichtigen
juschka01 GarfTermy „lösche doch einfach mal temporary ie files - “
Optionen

Danke, das habe ich als erstes gemacht, bringt hierbei gar nichts.
Alles an temporäre, Caches, Cookies habe ich gleich alles aufgeräumt...
Wat nun?
tschau Juschka

bei Antwort benachrichtigen
GarfTermy juschka01 „Danke, das habe ich als erstes gemacht, bringt hierbei gar nichts. Alles an...“
Optionen

"...Danke, das habe ich als erstes gemacht,..."

im abgesicherten modus und per hand?

;-)

The two basic principles of Windows system administration: For minor problems, reboot For major problems, reinstall
bei Antwort benachrichtigen
Mario32 juschka01 „Trojaner und Spyware entfernen?“
Optionen

wenn du trojaner und anderes gewürms auf deinem System hattest, steht das einzig richtige was du tun sollst/musst/darfst, steht hier!
oder
hier!


Alles andere ist (leider) unsicherer Murks, sorry aber ist so!!!

bei Antwort benachrichtigen
idefix1968 juschka01 „Trojaner und Spyware entfernen?“
Optionen

Die Trojaner sind dann entweder noch mit in der Systemwiederherstellung integriert (das ganze im abgesicherten Modus laufen lassen und die Systemwiederherstellung dabei deaktivieren) oder in der Registry die verantwortlichen Werte und Schlüssel für das erneute auftauchen löschen.
Unter Ausführen/Eingabe"regedit" mal nach der gemeldeten Datei suchen. (Aber Vorsicht! Eingriffe in der Registry können sich negativ auswirken. Nur etwas machen, wenn Du weißt was Du tust). Da aber evtl. mehrere Teile dafür verantwortlich sind ist dies wie Mario32 sagt sehr unsicher.
Gruß, Henning

bei Antwort benachrichtigen
juschka01 idefix1968 „Die Trojaner sind dann entweder noch mit in der Systemwiederherstellung...“
Optionen

So habe jetzt im abgesicherten Modus gescannt, Antivir hat jetzt die hm.sys vom Spy.Agent gefunden und gelöscht?
Sonst nix...
In der Registry und sonst über Dateien/Suchen finde ich keine der angegebenen Ordner...
Was mache ich jetzt - bitte für doofe erklären...
tschau und danke Juschka

bei Antwort benachrichtigen
Mario32 juschka01 „So habe jetzt im abgesicherten Modus gescannt, Antivir hat jetzt die hm.sys vom...“
Optionen
Was mache ich jetzt - bitte für doofe erklären...

Hallo juschka01,
du schreibst es soll für doofe erklärt werden!
hast du meinen ersten link nicht angesehen?

Dort ist es so erklärt was du tun mußt, das es auch "doofe" verstehen!

http://faq.underflow.de/#SECTION000120000000000000000

P.S. Falls deine kenntnisse "für doofe erklärt" am pc noch nicht ausreichen um auf Links zu klicken, hier der Text des Links: (sorry für die anderen das jetzt soviel text kommt)

Wenn ein System kompromittiert wurde, sollte man genau wissen wie man zu verfahren hat, um den Schaden einzudämmen. Virenscanner bieten zwar als einfache Lösung an, das System zu ,,säubern``, dies kann aber nicht erfolgreich sein, da ein Angreifer (Virus / Wurm / Dialer / Cracker etc.) längst beliebige Systemdateien ersetzt haben könnte (und vermutlich auch hat) und sich so im System festgesetzt hat. Solch einer Reinigung durch einen Virenscanner kann man nur dann vertrauen, wenn man Prüfsummen aller (System-)Dateien hat und diese auch von einem Nachweisbar sauberen Datenträger aus verifizieren kann. Dies ist jedoch sehr selten der Fall, da ein solches Verfahren auf einem Desktop-System kaum zu realisieren ist.

Deshalb sollte man folgendes Vorgehen wählen:

1. System sofort von allen Netzwerkverbindungen (LAN, Internet etc.) trennen.
2. Evtl. den gesamten Inhalt der Systemdatenträger sichern, um im Falle eines straf-/ zivilrechtlichen Vorgehens Beweise zu haben. Für die meisten Heimanwender dürfte dies aber nicht nötig sein. Eine Ausnahme bildet der Fall, dass man einen sog. ,,Dialer``installiert hat. Hier sollte man auf jeden Fall eine Vollsicherung durchführen. Falls man vermutet, dass auch schon Kosten angefallen sind, sollte man evtl. sogar den gesamten Rechner als Beweismittel zur nächsten Polizeidienststelle bringen und Anzeige erstatten.
3. Feststellen welcher Art die Kompromittierung war und auf welchem Wege das System kompromittiert wurde.
4. Alle evtl. betroffenen Dritten informieren.
5. Evtl. nötige Patches und Updates herunterladen. Hierzu ist ein sauberer Rechner notwendig, wie z.B. ein anderes System, oder ein Rettungssystem, wie z.B. Knoppix, das von CD lauffähig ist. Die Patches und Updates sollten wenn möglich auf einem schreibgeschützten Datenträger (CD-ROM, Diskette etc.) gespeichert werden, damit sie nicht kompromittiert werden können.
6. Alle Passwörter, die auf dem kompromittierten System verwendet wurden (also z.B. Login-, Mail- oder Website-Passwörter, aber auch die PIN für das Online-Banking) sofort ändern oder sperren lassen, da ein Angreifer die Passwörter z.B. verwenden kann, um erneut in das abgesicherte System einzudringen oder mit der Identität des Nutzers Transaktionen im Internet auszuführen.
7. Alle Datenträger neu formatieren und sämtliche Software von den Originaldatenträgern neu einspielen.
8. Das letzte, vor der Kompromittierung erstellte, Backup der Daten (nicht die Vollsicherung, die zu Beweiszwecken erstellt wurde!) zurückspielen.
9. Die genutzte Sicherheitslücke (z.B. durch Einspielen der nötigen Patches) schließen und prüfen, ob es evtl. weitere, ähnliche Lücken gibt und diese ebenfalls schließen.
10. Erst jetzt das System wieder an die Netzwerke anbinden.
11. Konsequenzen aus dem Vorfall ziehen und ggf. das eigene Sicherheitskonzept entsprechend anpassen.

Dieses Verfahren wird auch von Mircosoft, CERT und den entsprechenden Abschnitten des ,,Users' Security Handbook``der IETF (RFC 2504, Abschnitt 6.2) als Maßnahme zur Beseitigung einer Kompromittierung empfohlen.

Dass es wirklich nicht ausreichend ist, nur das Schadprogramm allein durch einen Virenscanner entfernen zu lassen, hat der Wurm Sobig - in all seinen Varianten - gezeigt. Er installierte unbemerkt (auch von Antivirus-Herstellern) ein Trojanisches Pferd und zusätzlich eine modifizierte Version des WinGate Proxies, der u.a. von Spam-Versendern zur Verschleierung ihrer Identität oder als quasi anonyme Ausgangsbasis für Angriffe auf andere Systeme mißbraucht wird. Nähere Informationen zu diesem Vorfall finden sich unter http://www.lurhq.com/sobig.html und http://www.lurhq.com/sobig-e.html (englisch).

Weiterführende Informationen zum Thema:

Empfehlungen von Microsoft:

http://www.microsoft.com/technet/community/columns/secmgmt/sm0504.mspx http://www.microsoft.com/germany/ms/technetdatenbank/overview.asp?siteid=600230
Warum nach einer Kompromittierung der Rechner nicht mehr dir gehört:

http://www.microsoft.com/technet/archive/community/columns/security/essays/10imlaws.mspx
bei Antwort benachrichtigen