Zum Forum springen
Malware, was tun?
 
Benachrichtigungen
Alles löschen

Malware, was tun?

18 Beiträge
10 Benutzer
0 Reactions
1,417 Ansichten
CMB
CMB
Beigetreten: 17.02.2007

Habe mir wohl gerade eine sehr aggresive mailware eingefangen. Es erscheint ein ganzformatiges weiss hinterlegtes Fenster in dem UK/Polizei bla bla bitte 100,- Tacken bezahlen per UCash etc. erscheint.
Das Problem ist ich kriege es nicht weg. Beim neubooten scheint es schneller aktiv zu sein als Avira gestartet wird, es erscheint bereits beim booten. Per taskmanager bekam ich es einmal wohl mit Gewalt weg habe mir aber bloederweise den Namen nicht gemerkt und es war nach wenigen Sekunden wieder aktiv.

Am Rechner war ich gar nicht, aktiv war nur firefox mit wenigen Tabs, leider auch Facebook. Bin recht sicher das ich es mir ueber Facebook irgendwie eingefangen habe. Gestern ein neues Mahjong gespielt, auch WoT getestet, das wars es.

Versuche gerade SpyHunter durchlaufen zu lassen im abgesicherten Modus.

Irgendwelche Ideen wie ich den Rechner schnell wieder sauber kriege? Muss noch arbeiten.

Gruss,
CMB

p.s. Nachricht von einem anderen Rechner geschrieben, WLAN ist erst mal aus.


Antwort
Zitat
17 Antworten

Abgesichterten Modus ohne Netzwerk treiber starten und Malewarebites (aktuelle Version) Full Scan durchlaufen lassen.

Hat bei mir geklappt


Antwort
Zitat
nmnmnm
Beigetreten: 29.01.2007
CMB
CMB
Beigetreten: 17.02.2007

Malwarebites und HijackThis lassen sich im Safe Mode nicht starten, probiere gerade SpywareTerminator oder so (von Chip.de).

Hast Du nochmal einen link fuer Deine Malwarebites Version? Gibts vielleicht noch etwas was ich vom USB Stick booten kann? Oder von einer schnell gebrannten CD/DVD?

Gruss,
CMB

p.s. Ins normale Windows komme ich nicht mehr sauber rein. Haengt 5min oder so und dann ist die malware wieder da.


Antwort
Zitat

Original von CMB
Malwarebites und HijackThis lassen sich im Safe Mode nicht starten, probiere gerade SpywareTerminator oder so (von Chip.de).

Hast Du nochmal einen link fuer Deine Malwarebites Version? Gibts vielleicht noch etwas was ich vom USB Stick booten kann? Oder von einer schnell gebrannten CD/DVD?

Gruss,
CMB

p.s. Ins normale Windows komme ich nicht mehr sauber rein. Haengt 5min oder so und dann ist die malware wieder da.

10sec gegoogeld..

http://forum.botfrei.de/showthread.php?719-Malwarebytes-Anti-Malware-%FCber-abges-Modus-mit-Eingabeaufforderung-via-USB-Stick


Antwort
Zitat
Mornorak
Beigetreten: 23.01.2008

Welches Betriebssystem?

Hast Du Wiederherstellungspunkte?

Wenn ja, dann im abgesicherten Modus starten, letzten Wiederherstellungspunkt nutzen und anschließend den Virenscanner laufen lassen.
Ansonsten google mal nach ComboFix und Avira.

Auf der Avira Seite ist eine Beschreibung wie Du das Dingen wieder los wirst.


Antwort
Zitat
Rubnik
Beigetreten: 12.02.2006

Der Virus betrifft nur das Benutzerkonto, unter dem Du es dir eingefangen hast. Also anderes Benutzerkonto starten (mit Adminrechten), malwarebytes durchlaufen lassen, hat bei mir funktioniert.


Antwort
Zitat
CMB
CMB
Beigetreten: 17.02.2007

update:
Bisher hat nichts funktioniert, der Typ mit dem anderen Benutzerkonto ist aber gut, da haette ich auch selber drauf kommen koennen. Malwarebyte hat im abgesicherten Modus nur haufenweise Poker cookies geloescht, Spyware Terminator dafuer 100+ random browser cookies von expedia bis wasweissich. Geholfen hat es nicht.
Ich glaube ich kann unter dem alternativen account die wichtigsten Sachen morgen erledigen, Outlook weiss ich noch nicht, Word geht.

Der Witz ist das ich gerade eine VM fuer MacOS eingerichtet habe. In Zukunft schmeiss ich da wohl auch Win drauf und fertig. Bin mir inzwischen sicher das ich mir den scheiss ueber Facebook in Firefox eingefangen habe.

Drecks Spammer, nunja, weiter kaempfen.

Gruss,
CMB


Antwort
Zitat
1u21
Beigetreten: 23.11.2006

Ein Freund von mir hatte das gleiche Problem. Keine Ahnung ob es immer klappt, aber er hat einfach das Netzwerkkabel gezogen, neu gestartet und das Fenster kam nicht mehr.

Aus seinen Fehlern lerne ich und besuche jede neue Seite nur in ner VM. Ist zwar blöd die URL immer neu einzutippen, aber das System neu aufsetzen ist weitaus ärgerlicher.


Antwort
Zitat
CMB
CMB
Beigetreten: 17.02.2007

Ich probiere die ueblichen Procedere heute vom guest user account und werde berichten. Vom main account geht im safe mode nichts.

Gruss,
CMB


Antwort
Zitat
fromouterspace
Beigetreten: 29.09.2009

Original von CMB
Gibts vielleicht noch etwas was ich vom USB Stick booten kann? Oder von einer schnell gebrannten CD/DVD?

Kaspersky Rescue Disk :
http://support.kaspersky.com/de/viruses/rescuedisk

auf der CD ist zusätzl. das Programm Windows Unlocker enthalten:


Antwort
Zitat
CMB
CMB
Beigetreten: 17.02.2007

Danke, Kapersky werde ich mal downloaden.
Aktuell lasse ich vom guest account Malwarebites einen full scan machen. Der fast scan war nicht erfolgreich!

Gruss,
CMB


Antwort
Zitat
ThomasThomasson
Beigetreten: 26.11.2009

paxis


Antwort
Zitat
fromouterspace
Beigetreten: 29.09.2009

Original von 1u21
Ein Freund von mir hatte das gleiche Problem. Keine Ahnung ob es immer klappt, aber er hat einfach das Netzwerkkabel gezogen, neu gestartet und das Fenster kam nicht mehr.

Aus seinen Fehlern lerne ich und besuche jede neue Seite nur in ner VM. Ist zwar blöd die URL immer neu einzutippen, aber das System neu aufsetzen ist weitaus ärgerlicher.

Na ja, kommt halt immer drauf an was du dir einfängst.
Gegen Scareware oder Gema-Virus und ähnlichem mags sinnvoll sein.
Wenn du dir in deiner VM aber so nen Botnetz-Trojaner einfängst, der im Hintergrund andere Webseiten angreift oder Schadware versendet, merkst du das u.U. nicht sofort.
Also nicht glauben, das dir unter der VM nix passieren kann !


Antwort
Zitat

hi cmb,

notfalls die platte ausbauen und an nem sauberen rechner scannen, ich bin mit malwarebytes und eset online bei vielen bka-trojanern erfolgreich gewesen.
gern auch heute abend im skype,
gruesse,

karo.


Antwort
Zitat
CMB
CMB
Beigetreten: 17.02.2007

Danke Karo aber ausbauen kommt nicht in Frage. Ist ja ein Laptop und der Stecker ist schon etwas wackelig, habe keine Adapter hier und muss den Rechner ja auch noch benutzen.

Kaperski hat das alles sehr gut dokumentiert aber anscheinend beim Scan vom Gast account nichts gefunden. Werde erst morgen das alte account nochmal booten da ich jetzt noch arbeiten muss.

Zaehe Sache, aber das Problem ist dank Euch identifiziert.

Gruss,
CMB


Antwort
Zitat
1u21
Beigetreten: 23.11.2006

Original von fromouterspace

Original von 1u21
Ein Freund von mir hatte das gleiche Problem. Keine Ahnung ob es immer klappt, aber er hat einfach das Netzwerkkabel gezogen, neu gestartet und das Fenster kam nicht mehr.

Aus seinen Fehlern lerne ich und besuche jede neue Seite nur in ner VM. Ist zwar blöd die URL immer neu einzutippen, aber das System neu aufsetzen ist weitaus ärgerlicher.

Na ja, kommt halt immer drauf an was du dir einfängst.
Gegen Scareware oder Gema-Virus und ähnlichem mags sinnvoll sein.
Wenn du dir in deiner VM aber so nen Botnetz-Trojaner einfängst, der im Hintergrund andere Webseiten angreift oder Schadware versendet, merkst du das u.U. nicht sofort.
Also nicht glauben, das dir unter der VM nix passieren kann !

Deswegen habe ich auch direkt nach Installation in der VM einen Sicherungspunkt erstellt, der regelmäßig die bestehende Version ersetzt.
Außerdem besuche ich damit keinerlei Websites von Mailanbietern und da ist auch nur der Browser installiert und sonst nichts. Wird also schwierig mit dem Versenden.


Antwort
Zitat
domidusel
Beigetreten: 04.10.2011

Original von ThomasThomasson
so einen u-kash mist bin ich auch einfach durch löschen eines registry-eintrages losgeworden.

Versuche das mal, hat bei mir geklappt. Er hieß bei mir nicht jashla.exe. Es waren nur bunt durcheinandergewürfelte Buchstabenreihen.

Beim PC Start drücken Sie die Taste [F8], noch bevor das Windows-Logo beim Booten erscheint.

In der abgesicherter Umgebung öffnen Sie die Registry mit regedit (Start → Programme/Dateien durchsuchen). Der Bundespolizei Virus verbirgt sich in den folgenden Schlüsseln:

■HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
■HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

Diese Ordner sollten Sie auf verdächtige EXE-Dateien mit zufälligen Namen durchsuchen (z.B. jashla.exe) und die Dateien löschen. Jetzt entweder zur jashla.exe navigieren oder die Windows-Suche nutzen, um die jashla.exe auf der Festplatte zu finden. Die Datei nun löschen. Anschließend starten Sie Ihren PC neu.

###
ja des hat bei mir auch geklappt, google dann einfach mal die exe-dateien die dir verdächtig kommen, da siehste sofort, welche ein Virus ist ;)


Antwort
Zitat