Zum Forum springen
Keylogger eingefang...
 
Benachrichtigungen
Alles löschen

Keylogger eingefangen, wie entfernen? [DRINGEND]

24 Beiträge
14 Benutzer
0 Reactions
2,840 Ansichten
Ronny1993
Beigetreten: 14.02.2010

Hi,

Ich habe Windows 7 64bit. Hab mir einen Keylogger eingefangen. Er heißt "severpoker.exe"

Beschreibung

- die .exe liegt in C:\Benutzer\Ich\AppData\Roaming. Dort schreibt er auch das Logfile mit (normale Datei, lesbar mit nem Editor)

- er ist im Autostart (msconfig) eingenistet und geht somit beim Start an. Problem 1

- im Taskmanager ist er auch als Prozess "severpoker.exe * 32" eingetragen, tarnt sich aber bei Beschreibung mit "Google Updater"

- Wenn ich ihn im Taskmanager beenden will, kommt: "Möchten Sie den Systemprozess "severpoker * 32" beenden? -> Durch Beenden wird das BS umgehend heruntergefahren. Möchten Sie wirklich fortsetzen?"

Wenn ich hier "ja" klicke, startet PC neu, beim nächsten Start ist er aber wieder drin im taskmanager, obwohl ich ihn im Autostart deaktiviert habe. Problem 2

Mein Ansatz bisher

- Die .exe mit Windows löschen -> geht nicht
- Die .exe mit Secure Eraser löschen -> geht nicht
- Ihn aus dem Autostart nehmen -> beim Start wieder drin
- Mit der Windows-Firewall jede Verbindung zu der .exe geblockt -> geht

Whats my line, wie kriege ich das Ding gelöscht?

Problem ist glaube ich, dass er sich selbst als Systemprozess taggt (deshalb muss Windows auch nach Abbrechen im taskmanager runterfahren), was es auch so schwer macht ihn zu löschen.

Pls Help, ungutes Gefühl

edit: den kompletten Post hat er mitgeloggt, habe grade nachgeschaut. Erbitte dringend Hilfe =)

edit2: bin normalerweise technisch versiert, ihr könnt auch gerne mit Kommandozeilen-Tipps kommen. Unter Unix würde ich ihn kill -killen, aber weiß nicht genau wie das in Windows geht, bzw. ob das überhaupt was bringen würde

K


Antwort
Zitat
23 Antworten
13Whisky
Beigetreten: 06.07.2011

Wills mal versuchen...

Wenn er sich automatisch wieder startet solltest Du ihn eigentlich unter Systemeinstellungen ---> Dienste finden. Kenn das Programm (leider/ zum Glück nicht). Falls es dort aufgeführt sein sollte und das müsste es eigentlich wenn es im Taskmanager erscheint, dann dort deaktivieren, bzw. Autostart rausnehmen und dann solltest Du es auch löschen können.


Antwort
Zitat

erstmal keine kennwörter mehr eingeben nimm diese softwaretastatur für alles vertrauliche, was gerade unbedingt sein muss http://www.pcwelt.de/downloads/Virtual-Keyboard-562209.html

kannst du die datei manuell in quarantäne verschieben?

starte den rechner neu

zwischen biostexten und windows starten bild drückst du f8

nun wählst du abgesichertermodus ohne netzwerkunterstützung aus

dann dürftest du die datei löschen können, weil sie nicht gestartet wurde...

falls nicht, schauen wir weiter

viel erfolg


Antwort
Zitat

inet trennen, format C:, neu installen

alles andere ist viel zu unsicher.


Antwort
Zitat

erstma geb ich volzotan recht. + pdw ändern ... versteht sich nä

aber evtl willst du das ding genauer unter die lupe nehmen.
heut hab ich nen sempervideo über nen gemavirus geschaut. such ma und schau die 3 videos...von nem andern rechner, denn bei deinem kompromiterten rechner solltest du scho längst das lankabel gezogen haben.


Antwort
Zitat
Ronny1993
Beigetreten: 14.02.2010

So, kurze Rückmeldung. Precognitives Tipp mit dem abgesicherten Modus hat funktioniert. Hatte nachdem ich ihn draufhatte auch kein Passwort mehr eingegeben und nichts, bin denk ich nochmal glimpflich davongekommen

Rechner neu installieren halt ich jetzt für Kanonen auf Spatzen, hab alle Spuren beseitigt, ist nicht mehr im Autostart, nicht mehr im Taskmanager und nicht mehr in den Ordnern. Hatte ihn zuvor noch bei Avira AntiVirus in die Quarantäne verschoben.

Danke an alle =). 2011er :heart:

K


Antwort
Zitat

mal ehrlich son spatz kann auch ne kanonenkugel vom kurs abbringen.
ich verstehe dein gefühl wenn du denkst vor format c davon gekommen zu sein.
genau das is dein schwachpunkt gerade. denk mal drüber nach was das teil hätte finden und übertragen können. speicherst du pdws im browser? hast nen pwdsafe? ich wünsche allen viel glück die weiter so denken. sry


Antwort
Zitat
Ricco88
Beigetreten: 08.01.2009

Spybot Search & Destroy 2 installieren, win win ! :f_biggrin:


Antwort
Zitat

mit den passwörter ändern gebe ich dir auf jedenfall recht (das ist ein muss) , aber man muss nicht immer gleich alles komplett neu aufsetzen (bin ich der meinung). ein virus ist weg, wenn er weg ist und kann nicht aus dem nichts wieder drauf kommen. man sollte sich im klaren sein darüber wie der rechner befallen wurde und gegen maßnahmen ergreifen sowie prevention.

wenn du krank bist, nimmst du ja auch medikamente und lässt dir nicht gleich ne leber oder den arm amputieren...


Antwort
Zitat

;) unter bestimmten umständen geb ich dir recht. doch wer kennt die exe die da lief. analysiert was sie macht wurde ja nicht und niemand hat sie hier ums nochmal zu untersuchen oder zu reversen.


Antwort
Zitat

stimmt schon, aber meinste nicht, dass spybot und antivirenprogramm das übrige tun? die firewall hat ja auch die kommunikation verhindert und sie wurde inaktiv gelöscht, so dass sie sich eher schwer wieder irgendwoeinnisten konnte. problem sehe ich darin, dass sie schon mal (?) nicht erkannt wurde. sinvoll wäre daher ein wechsel des antivirenprogramms vielleicht. andererseits sollte die firewall normalerweise keyloggererkennung aus dem ff beherrschen - in diesem fall ist wohl zu überlegen, ob die installierte sicherheitssoftware effektiv genug arbeitet oder ob op dem logger die isntallation und kommunikation erlaubt hat (unbewusst)

ps. sind meine gedankengänge, da sich meine meinung während des schreibens weiter entwickelt hat :)


Antwort
Zitat

musste selbst wissen.
du hast ka was du dir genau eingefangen hast.
war es überhaupt die quelle?woher kam es denn? wieviele programme wurden nachgeladen?bootsektor beschrieben?,usw nur mal angekratzt das thema.

kannst glück haben das alles wieder ok ist,aber wirklich wissen tust du es nicht.


Antwort
Zitat

ich werd hier auch keine anleitung schreiben, weil ichs ausem stehgreif auch nicht könnte, doch fällt mir mindestens eine sache ein die einem erlauben könnte mit einer zeile code den rechner von außen immer wieder unter beschuss zu nehmen zu können. win7 und ipv6 sei dank/drann schuld... was nachgeladen und an dateien manipuliert werden könnte die per default im autostart liegen möcht ich nicht denken.

eod für mich
guts nächtle


Antwort
Zitat

kannst ja sonstmal auf trojanerboard.de gehen, dir vorher das runterladen und das logfile dort posten. die können dir auch noch mal etwas mehr sicherheit verschaffen.

wenn das was ausgeklügeltes wäre, dann würde es ,meiner meinung nach, das logfile nicht lokal speichern. immer mal wieder system neu aufsetzen ist aber eh ne gute sache, da der rechner dann glatter läuft. viel aufwand ist es auch nicht...

ich würde es halt beobachten zum beispiel auch die kommunikation des rechners mit komandozeile: netstat und ein onlineantivirusscan wie panda active scan laufen lassen. dazu vielleicht nochmal die gesetzten routinen der firewall neu erlernen...er hat halt gefragt wie er es löschen kann, das weitere muss er entscheiden.


Antwort
Zitat
daeman
Beigetreten: 06.10.2009

Original von Volzotan
inet trennen, format C:, neu installen

alles andere ist viel zu unsicher.

this!


Antwort
Zitat
sarc
Beigetreten: 06.06.2008

immer mal wieder system neu aufsetzen ist aber eh ne gute sache, da der rechner dann glatter läuft. viel aufwand ist es auch nicht...

Das war zu Zeiten von XP noch so, mit Windows 7 hab ich die Notwendigkeit bisher noch nicht erkannt. Und wie genau machst du das, dass das nicht viel Aufwand ist? Bis ich wieder alle Treiber, Updates und Software draufhab, die ich haben will, bin ich da doch immer n paar Tage beschäftigt...


Antwort
Zitat
maxwi
Beigetreten: 23.08.2007

Sofort diese CD runterladen, brennen und durchlaufen lassen:
Reinigungs-CD

Danach noch Malwarebytes Antimalware Software durchlaufen lassen.

_cool:


Antwort
Zitat
Mtoy
Beigetreten: 02.04.2007

Original von maxwi
Sofort diese CD runterladen, brennen und durchlaufen lassen:
Reinigungs-CD

Danach noch Malwarebytes Antimalware Software durchlaufen lassen.

_cool:

Solche Tipps hören sich gut an, bringen aber nur selten eine vollständige Lösung.

Netzwerkkabel raus, ist sicher der beste erste Schritt. Wenn man sich mit seinem
System nicht sehr gut auskennt, so ist die es wirklich ratsam das System neu aufzusetzen.

Dabei sollte man beachten, das man keine (möglicherweise) verseuchten Systemdatein
mit übernimmt.

Der wichtigste Punkt für zukünftiges Arbeiten ist: Benutzt euer Brain 2.0!

Wenn ihr schon dubiose Programm benutzen wollt, dann sollte dies in einer VM Ware oder
in einer Sandbox geschehen.

Ein Antiviren Programm ist ist den meisten Fällen einfach sinnlos.
Was bringt euch ein Hund im Garten, der nur Leute anbellt die er schon kennt.


Antwort
Zitat

Original von Mtoy

Original von maxwi
Sofort diese CD runterladen, brennen und durchlaufen lassen:
Reinigungs-CD

Was bringt euch ein Hund im Garten, der nur Leute anbellt die er schon kennt.

schöner vergleich, danke.


Antwort
Zitat
maxwi
Beigetreten: 23.08.2007

Netzwerkstecker raus ist das beste, was man unmittelbar tun kann, damit keine weitere Malware nachgeladen wird.

Antivirensoftware taugt fast nichts für die Prävention.
Sie ist aber sehr nützlich bei der Säuberung.
Nach der Säuberung kann man sie getrost wieder entfernen.
Moderne Software erkennt auch Malware, die sie noch nie gesehen hat.

Formatieren und neu aufsetzen ist mit ganz wenigen Ausnahmen ein unnötig grosser Aufwand und eine grosse Zeitverschwendung!


Antwort
Zitat