Forum
Tipps
News
Menu-Icon

Eventuell Fremdzugriff? Bitte um Überprüfung

Hallo zusammen,

ich habe seit kurzem einen neuen Rechner. Soweit ist auch alles in Ordnung, allerdings ist mir heute etwas seltsames aufgefallen.
Ich hatte bei einer bestimmten Aktion plötzlich einen anderen System-Sound als sonst. Da ich diese Aktion sehr oft durchführe (Mp3-Tags anpassen) bin ich mir sicher, dass er vorher anders war.

Ich bin mir eigentlich auch sicher, dass ich nichts bewusst geändert habe. Daher meine leichte Befürchtung , dass  hier ein Zugriff von außen stattgefunden hat.

Mein Betriebssystem ist Windows 7 in der Home Edition soweit ich weiß.

Gestern habe ich per ESET-Prüfung im Admin-Modus auch einen mutmaßlichen [url=http://www.computerhilfen.de/fachbegriffe-t-Trojaner.html]Trojaner[/url] gefunden und gelöscht.

Hier wäre mein Hijackthis-Log:

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 19:04:39, on 17.02.2011
Platform: Windows 7  (WinNT 6.00.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16722)
Boot mode: Normal

Running processes:
D:\DAEMON Tools Lite\DTLite.exe
C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe
E:\Heruntergeladen\HiJackThis204.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe"
O4 - HKCU\..\Run: [DAEMON Tools Lite] "D:\DAEMON Tools Lite\DTLite.exe" -autorun
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://D:\MICROS~1\Office12\EXCEL.EXE/3000
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - D:\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - D:\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\MICROS~1\Office12\REFIEBAR.DLL
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: AMD External Events Utility - Unknown owner - C:\Windows\system32\atiesrxx.exe (file missing)
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: ESET HTTP Server (EhttpSrv) - ESET - D:\ESET Nod32 Antivirus\EHttpSrv.exe
O23 - Service: ESET Service (ekrn) - ESET - D:\ESET Nod32 Antivirus\x86\ekrn.exe
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files (x86)\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

--
End of file - 5218 bytes


Vielen Dank im Voraus!

Gruß
Vinter



Antworten zu Eventuell Fremdzugriff? Bitte um Überprüfung:

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Hallo,

also nach Auswertung des Logfiles ist nichts aussergewöhnliches mehr zu sehen......aber Hijackthis ist für Vista und Win7 nicht mehr geeignet, da nicht mehr alle aktuellen Schädlinge/Viren/Trojaner angezeigt werden.

Downloade Dir Malewarebytes, update es und führe einen Vollscan durch. ggf. auftretende Einträge nicht in Quarantäne setzen, sondern gleich löschen. Logfile trotzdem posten.

Download hier:

http://www.chip.de/downloads/Malwarebytes-Anti-Malware_27322637.html

Gruss A K 

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Hallo und Danke für die schnelle Antwort,

das Programm hat zwei Infektionen gefunden und zwar auf einer der externen Festplatten, das ist quasi die alte Systempartion des vorigen Rechners.

Hier die Log:

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 5785

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

17.02.2011 21:11:24
mbam-log-2011-02-17 (21-11-24).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|K:\|L:\|M:\|N:\|)
Durchsuchte Objekte: 405455
Laufzeit: 45 Minute(n), 4 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
g:\dokumente und einstellungen\administrator\Desktop\cryptload_1.1.8\ocr\netload.in\asmcaptcha\test.exe (Malware.Packer) -> Quarantined and deleted successfully.
g:\dokumente und einstellungen\administrator\Desktop\cryptload_1.1.8\router\fritz!box\nc.exe (PUP.KeyLogger) -> Not selected for removal.

Ich sehe grad , dass die eine Datei wohl nicht gelöscht wurde. Ich werde das noch eben nachholen

Gruß
V.

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

So, die zweite Datei ist nun auch gelöscht.

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Das sieht nun ganz gut aus. Aber Du hattest einen Keylogger drauf. Alle privaten Daten der infizierten Platte sichern und die Platte formatieren. 

vorher ggf ALLE Passwörter (& ggf Zugangsnamen
( für Logins , Mails usw) ÄNDERN ! 

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Moment, langsam bitte. :)

Die Festplatte komplett formatieren? Die infizierte Partition war nämlich auf einer externen Platte, reicht es dann auch die Partition zu formatieren?

Und womit sichere ich am besten? Ich weiß nicht, ob ich im Moment so viel Auslagerungsraum habe.

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

P.S. : Irgendeine Idee, woran das mit dem geänderten Klang gelegen haben könnte? Da muss ich mir keine Sorgen machen?

was glaubst DU , was so ein Keylogger loggt ?

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Ja, ich kann es mir schon denken.
Aber das ist ja keine Beantwortung meiner Frage.

Reicht die Partition oder muss die gesamte externe Platte geplättet werden?

Und sichern: Einfach auf eine andere Platte solange ziehen?

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Private Daten sichern auf externen Speicher wie in Antwort 5 mitgeteilt und dann würde ich aus Sicherheitsgründen die gesamte Festplatte formatieren
und neue Passwörter usw. vergeben.

es darum geht, Dein infiziertes System zu plätten und evtl. versteckte Schädlinge auf der externen Platte loszuwerden. Oder möchtest Du Deinen Kontostand bei Deiner Bank auf Null setzen.
Jetzt aber schnell handeln !!! ??? ::)
 

« Letzte Änderung: 22.02.11, 11:33:17 von A K »

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Was ist, wenn ich derzeit keine externe Speichermöglichkeit hab? Ich könnte mir im Moment erst im Februar wieder eine externe HD kaufen.

Mit den PW das ist auch so eine Sache, keins zu vergessen etc. Ich muss zugeben da immer sehr nachlässig gewesen zu sein und schon ewig ein und dieselben zu nutzen..

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Leih Dir ein externes Speichermedium von einem Bekannten...., wenn das nicht möglich ist,
alles sofort !!! plattmachen und eine Neuinstallation. Deine "Freunde" auf Deinem System kennen alle Deine Passwörter und könnten, wenn sie es durchführen
alles Mögliche anstellen.  ??? ::):o

Wenn Du das jetzt nicht verstanden hast, dann tust Du mit wirklich leid und dann kann Dir nicht mehr weiter geholfen werden.

Gruss und nun ? ! ? viel Erfolg

A K

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Doch ich hab Dich schon verstanden, allerdings hatte ich wohl nicht begriffen wie dringlich es ist.

Also dann: Was neu installieren? Denn davon hast Du vorher nichts geschrieben.

Ich würde jetzt so vorgehen, in der Reihenfolge:

1 PW neu ausdenken und vergeben
2 Externe Platte platt machen, ob Inhalt speichern oder nicht. Wahrscheinlich ist es eher unklug die Sachen auf der internen HD zu sichern?

Danke
V

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Das wäre ein guter Schritt !
Und los geht`s.  ;)

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Betr. PN: Malwareb. hat nichts gefunden, auch auf den beiden externen HD nichts.

Kann ich damit jetzt relativ sicher sein, oder würde hier jemand dennoch zu den angegebenen Schritten raten? Würde das dann vielleicht auch etwas später reichen (bezügl. Finanzierung einer neuen externen HD) ?

Danke!
 

Ich fürchte, Du hast es noch nicht so ganz verstanden.
Wenn Du tatsächlich einen Keylogger auf Deinem PC hast, dann können alle (!) Tastatureingaben in fremde Hände gelangen. Und sind es sicherlich auch schon!
Keylogger können sich auch hervorragend verstecken.

Du kannst ganz und gar vor nichts sicher sein. Denk daran Deine Zugangsdaten von sämtlichen Onlineportalen zu ändern, wo Du Dich angemeldet hast.

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Ok, eine kleine Erläuterung zu meinem Post. Ich habe derzeit keineMöglichkeit , extern zu speichern.

Aber diese Dateien, die infiziert waren, sind schon ungefähr 2,3 Jahre alt, damals hatte ich noch einen anderen Rechner. Mittlerweile habe ich seit ungefähr einem Monat einen komplett neuen Rechner.

Mein Gedanke war also, dass doch eigentlich längst was passiert sein müsste und die Gefahr dadurch, dass es nun ein ganz anderer Rechner ist, nicht mehr so akut ist.

Man hatte mir eben grade geraten nochmal alles mit Malwarebytes zu scannen, inklusive beider externer HDs und da wurde nichts gefunden.

Bin ich da zu naiv? Der Rechner existiert ja nicht mehr.

Ich weiß halt nicht, wie ich das Zeug sichern soll...

Ich gebe es auf. Da wurden doch nun schon Dateien verändert.
Was willst Du denn noch hören? Das alles toll und sauber ist?
 8)

Ist nicht böse gemeint!  ;)

« Letzte Änderung: 23.02.11, 07:42:26 von ned_devine »

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

schon seltsam,das man aus erfahrungen der vergangenheit nicht schlau wurde.Dabei gab man sich arg mühe,das korrekte vorgehen zu vermitteln.

Hat dir diese Antwort geholfen?

Danke ButtonHilfreiche Antwort Button

Naja, was heißt nicht schlau, es ging ja lediglich um die nicht vorhandene Möglichkeit, sich einen externen Speicher kurzfristig zu besorgen.
 


« Win XP: Malware & FreewareWin XP: hijack this hilfe! »
 

Schnelle Hilfe: Hier nach ähnlichen Fragen und passenden Tipps suchen!

Fremdwörter? Erklärungen im Lexikon!
Multiprozessor Rechner
Multiprozessorsysteme oder Multiprozessor-Rechner sind Computer, die mehr als einen Hauptprozessor (CPU) zur Ausführung von Aufgaben verwenden. Sie ermöglichen ...

Zugriffszeit
In Milisekunden angegebene Zeit, die das Speichermedium zum Erreichen der gesuchten Daten braucht. Die Zeit ist abhängig vom technischen Verfahren des Mediums sowie ...

Betriebssystem
Das Betriebssystem ist das Steuerungsprogramm des Computers, das als eines der ersten Programme beim Hochfahren des Rechners geladen wird. Arbeitsspeicher, Festplatten, E...