Mediyes Trojaner

  • Hallo, Viren-Expertenteam,

    ich habe bereits das Thema "DNS-Client lässt nicht aktivieren" am 21.02. in das Win7-Forum eingestellt, bin aber, da ich keinerlei Rückmeldungen erhalten habe, wahrscheinlich im falschen Forum gelandet.
    Ich habe mich auch schon hier in die Forenbeiträge eingelesen und eingearbeitet, aber ich bin noch nicht sehr weit gekommen.
    Vorher habe ich mit AVAST und AVIRA intensiv meinen PC gescannt, aber nicht wirklich etwas gefunden.
    Dann bin ich dem Forenbeitrag von Baumfranz/ATH vom 24.10.2013 gefolgt und habe diesen begonnen abzuarbeiten.

    Ich habe die Software PPFscan installiert und den Anweisungen entsprechend den PPF-Scan 1 durchgeführt.
    Anschließend habe ich Quellcode 1 mit Ergebnis PPF-Scan 2 durchgeführt.
    Dann habe ich Quellcode 2 eingegeben mit dem Erfolg, dass der DNS-Client nun startet aber der Arbeitsstationsdienst sich weiterhin nicht starten lässt. (Immerhin schon ein wichtiger Teilerfolg)

    Jetzt habe ich gerade Quellcode 3 eingespielt - der Scan hat sehr lange gedauert und ich bin noch nicht weiter gekommen.
    Ich wollte aber auch erst einmal bei Euch nachfragen wie es nun für mich geordnet weiter gehen kann - ich möchte, da ich mich scheinbar auf dem richtigen Weg befinde, auch nichts falsch machen.
    Die Scans habe abegespeichert.

    Ich bin Euch für jede Hilfe dankbar.

    Gruß
    HaPe

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress, WoltLab & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

    Wenn du Fragen hast, kannst du dich gerne jederzeit an @Maximilian Rupp wenden

    Hinweis:

  • Hallo HaPe,
    entschuldige, dass dir bisher nicht geholfen wurde. Aber unser Virenteam war (ist noch) aus Gründen von Krankheit und beruflicher Abwesenheit unterbesetzt. Aber ich denke, du wirst bald kompetente Hilfe bekommen. Du musst dich halt noch gedulden!

    Internetter Gruß
    Günther ...Oldie But Even Goldie....
    Komm an den Bodensee und fühle Dich unter netten Leuten wohl!

  • Hallo, guepewi,

    danke für Deine schnelle Rückmeldung.
    Nur nichts überstürzen. Ich denke, dass ich schon über einen längeren bzw. langen Zeitraum mit dem Trojaner Mediyes lebe und deswegen werde ich jetzt nicht in Ungeduld verfallen zumal ja Besserung in Sicht ist.

    Einen Nachtrag habe ich noch: Das Ereignisprotokoll zeigt hinsichtlich des Arbeitsstationsdienstes den "mrxsmb20.sys"

    Danke, bis bald
    hape

  • Hallo hape,

    dann schauen wir uns Dein System mal näher an :)


    ===== Punkt 1 =====

    Lanmanworkstation-Check

    Um zu testen, ob Dein Computer von dem Virus befallen ist, der die Dienste Arbeitsstationsdienst und DNS-Client auf schädliche Dateien umleitet, führe bitte folgenden Schnelltest durch:

    Lade die LanmanCheck.exe herunter und speichere sie auf Deinem Desktop.
    Führe die Datei aus und lasse Dir die Infos anzeigen, indem Du die Frage mit "Ja" antwortest.
    Es öffnet sich eine Messagebox, die darüber informiert, ob der Rechner infiziert ist oder nicht und was ggfs. zu tun ist.
    Markiere in beiden Fällen den Inhalt der Messagebox und kopiere den Text hier in den Thread.


    ===== Punkt 2 =====

    Suchlauf mit Farbar Recovery Scan Tool im Normal-Modus

    Lade Farbar Recovery Scan Tool herunter und speichere das Programm auf dem Desktop.
    User mit 64-Bit-Systemen laden bitte diese x64-Version herunter.

    • Starte die FRST.exe respketive die FRST64.exe per Doppelklick -
      Vista- und Win7-Benutzer starten per Rechtsklick als Administrator.
    • Hake an:
      Registry
      Services
      Drivers
      Processes
      KnownDLLs
      Internet
      Addition.txt
    • Akzeptiere den Disclaimer mit Yes und klicke Scan

    Das Tool erstellt zwei Berichte namens FRST.txt sowie Addition.txt im gleichen Pfad, in welchem sich die FRST.exe befindet.

    Lade bitte das/die Log/s bei File-Upload.net - Ihr kostenloser File Hoster! hoch und poste den/die Downloadlink/s hier im Forum.

    Hinweis: FRST wird aktuell häufig aktualisiert, daher bitte bei einem Hinweis auf eine neue Version die alte löschen und die aktuellste FRST.exe benutzen.

  • Hallo, Petra,

    danke für Deinen schnellen Einsatz!

    1. Ergebnis des Lanmanchecks:
    Geladene DLL: C:\Windows\System32\wkssvc.dll
    Signatur der DLL: Microsoft Windows
    Rückgabe der Signaturermittlung: Der Vorgang wurde erfolgreich beendet.
    MD5 der DLL: 58405E4F68BA8E4057C6E914F326ABA2

    DLL im Dnscache Schlüssel: %SystemRoot%\System32\dnsrslvr.dll
    Geladene DLL: C:\Windows\System32\dnsrslvr.dll
    Signatur der DLL: Microsoft Windows
    Rückgabe der Signaturermittlung: Der Vorgang wurde erfolgreich beendet.
    MD5 der DLL: 33EF4861F19A0736B11314AAD9AE28D0

    Alles OK, der Rechner ist nicht vom Lanmanworkstation Trojaner befallen!


    2. Download-Links: "Farbar Recovery Scan Tool":
    Links gelöscht.

    Ich habe meine Schularbeiten auch gemacht und die Einstiegchecks durchgeführt.
    3. AdwCleaner: "keine Viren gefunden"
    4. Malwarebytes: Mehrere unerhebliche Infizierungen wie pup.optional.conduit (A)
    5. OTL: Hat die Schwachstellen erkannt,
    Links gelöscht.

    So das wär's erst eimal.
    Ich hoffe, Du kannst etwas damit anfangen.

    Gruß
    hape

    2 Mal editiert, zuletzt von EstherCH (22. Mai 2018 um 12:06)

  • Hallo hape,


    ===== Punkt 1 =====

    zunächst fällt mir ins Auge, dass Du mehr als ein Antivirus-Programm mit Hintergrundwächter laufen hast (Avast und Avira). Das ist gefährlich, da sich die Programme in die Quere kommen können und dadurch Viren erst recht auf dem Rechner landen können. Entscheide Dich für eine Variante und deinstalliere die andere über Systemsteuerung => Programme und Funktionen.

    Zitat

    Einleuchtende Erklärung eines Kollegen: "Man stelle sich einen Torwart vor, der das Tor hüten soll (Anti-Virus-Programm), der Ball kommt angeflogen (Virus), der Torhüter konzentriert sich auf den Ball und fängt ihn. Jetzt stelle Dir zwei Torhüter im Tor vor ...., die knallen aneinander und der Ball kann ungehindert ins Tor wandern."

    Berichte, für welches Antivirus-Programm Du Dich entschieden hast.


    ===== Punkt 2 =====

    Desweiteren sehe ich einige aktive Kaspersky-Treiber.
    Was von Kaspersky ist/war installiert?
    Geht leider aus der Uninstall-Liste nicht hervor.


    ===== Punkt 3 =====

    Code
    ZeroAccess:
    C:\Windows\Installer\{8d395435-4aa8-42eb-6df1-08160aa4e8a0}
    
    
    ZeroAccess:
    C:\Users\Administrator\AppData\Local\{8d395435-4aa8-42eb-6df1-08160aa4e8a0}
    C:\Users\Administrator\AppData\Local\{8d395435-4aa8-42eb-6df1-08160aa4e8a0}\@

    In den Logfiles gibt es leider Hinweise auf die recht üble Zero-Access-Infektion. Dazu hier zunächst mal mein Standard-Textbaustein:

    Leider habe ich schlechte Nachrichten für Dich. Du hast es mit einer ernstzunehmenden ZeroAccess-Infektion zu tun. Diese Infektion versteckt sich über einen Rootkit und einen manipulierten Treiber, den ein Antivirus-Programm nicht löschen kann. Die meisten Tools können nur die Dateien "drumherum" löschen. Diese Infektionsart setzt Anti-Virus-Programme außer Kraft und erlaubt dem Angreifer die volle Kontrolle über Dein System zu übernehmen. Es werden Systemdateien so manipuliert, dass auch nach Entfernung des Rootkits die Infektion erneut aktiviert wird, sobald die entsprechende Systemdatei genutzt wird, wenn sie nicht durch die Original-Datei ersetzt wird. Dazu muss man aber erstmal herausfinden, welche Systemdatei das ist, was nicht einfach ist.

    Eine Bereinigung ist zwar möglich, aber sehr schwierig und langwierig. Ich würde auf jeden Fall eine Neuinstallation Deines Systems empfehlen und alle Deine Passwort-Daten schnellstmöglich von einem weiteren, virenfreien System aus ändern!

    Eine ausführliche Anleitung zum Neuaufsetzen von Windows 7 findest Du hier. Dort wird auch erklärt, wie Du am besten bzgl. der Sicherung Deiner Daten vorgehst.

    Sebastian Lienau hat im Avira-Forum in einem prima Beitrag mal etwas ausführlicher erklärt, wie es trotz aktuellem Antivirus-Programm und Vorsicht zu solchen Infektionen kommen kann => hier klicken.

  • Hallo Petra, Hallo Günther,

    ich kann das garnicht nachvollziehen, dass der Trojaner "ZeroAccess" sich auf meinem PC befindet. Zumal ich bis dato keine "großen" Schwierigkeiten einerseits mit irgendwelchen Programmen habe, andererseit mein System weder einfriert, abstürzt oder verlangsamt arbeitet.
    Kein Antivirusprogramm hat bisher in dieser Hinsicht irgendetwas gemeldet. Nachdem ich gestern Eure niederschmetternde Nachricht bekommen, - ich kann mich mit einem Neuaufsetzen des Rechners überhaupt nicht anfreunden - habe ich das Removal Tool ZeroAccess von BitDefender über den Rechner gejagt - keine Meldung, nichts gefunden.

    Was haltet Ihr davon, wenn wir erst einmal versuchen, manuell den Trojaner zu entfernen.
    Die Zeit, die wir investieren müssen, spielt zumindest für mich keine Rolle.
    Also lasst es uns versuchen!

    Gruß
    HaPe

  • Hallo Hape,

    Zitat

    ich kann das garnicht nachvollziehen, dass der Trojaner "ZeroAccess" sich auf meinem PC befindet. Zumal ich bis dato keine "großen" Schwierigkeiten einerseits mit irgendwelchen Programmen habe, andererseit mein System weder einfriert, abstürzt oder verlangsamt arbeitet.


    genau das ist ja das Tückische an dieser Infektion. Der User merkt so gut wie gar nichts davon. Eine richtig gute Malware arbeitet genau so => brav im Hintergrund, damit der User so gut wie gar nichts davon bemerkt.

    Ok, dann beginnen wir die Bereinigung wie folgt:

    Arbeite zunächst bitte die Punkte 1 und 2 meiner letzten Anleitung ab und fahre danach wie folgt fort:


    ===== Punkt 4 =====

    Malware mit Combofix beseitigen

    Lade Combofix von BleepingComputer.com und speichere das Programm auf den Desktop, nicht woanders hin, das ist wichtig!
    Beachte die ausführliche Original-Anleitung.

    Zurzeit ist Combofix auf folgenden Windows-Versionen lauffähig:

    • Windows XP (nur 32-bit)
    • Windows Vista (32-bit/64-bit)
    • Windows 7 (32-bit/64-bit)

    Vorbereitung und wichtige Hinweise

    • Bitte während des Scans mit Combofix Antiviren- sowie Antispy-Programme, die Firewall und evtl. vorhandenes Skript-Blocking (Norton) deaktivieren.
    • Liste der zu deaktivierenden Programme.
      Bei Unklarheiten bitte fragen.
    • ComboFix wird Deine Einstellungen in Bezug auf den Bildschirmschoner zurücksetzen.
    • Diese Einstellungen kannst Du nach Beendigung unserer Bereinigung wieder ändern.
    • Mache nichts anderes, wenn es Dir nicht gelungen ist, Combofix laufen zu lassen.
    • Teile uns das mit und warte auf unsere Anweisungen.
    • Starte die Combofix.exe mit Rechtsklick => Als Administrator ausführen und folge den Anweisungen.
    • Während des Laufs von Combofix nichts anderes am Computer machen!
    • Akzeptiere die Bedingungen (Disclaimer) mit "Ja".
    • Sollte Combofix eine aktuellere Version anbieten, Downlaod erlauben.
    • Klicke "Ja", um mit dem Suchlauf nach Malware fortzufahren.
    • Es erscheint eine blaue Eingabeaufforderung, Combofix wird für den Suchlauf vorbereitet.
    • Bitte nicht in dieses Combofix-Fenster klicken.
    • Das könnte Dein System einfrieren oder hängen bleiben lassen.
    • Es wird ein Backup Deiner Registry erstellt.
    • Nun werden die einzelnen Stufen des Programms abgearbeitet, das kann eine Weile dauern.
    • Wenn ComboFix fertig ist, wird es ein Log erstellen (bitte warten, das dauert einen Moment).
    • Unbedingt warten, bis sich das Combofix-Fenster geschlossen hat und das Logfile im Editor erscheint.
    • Bitte lade die Log-Dateien C:\ComboFix.txt und C:\Qoobox\Add-Remove Programs.txt bei File-Upload.net - Ihr kostenloser File Hoster! hoch und poste die Downloadlink hier im Forum.
    • Mache nichts anderes, wenn es Dir nicht gelungen ist, Combofix laufen zu lassen.
      Berichte stattdessen möglichst genau, an welchem Punkt es gehakt hat.
    • Hinweis: Combofix macht aus verschiedenen Gründen den Internet Explorer zum Standard-Browser und erstellt ein IE-Icon auf dem Desktop.
    • Das IE-Desktop-Icon kannst Du nach der Bereinigung wieder löschen und Deinen bevorzugten Browser wieder als Standard-Browser einstellen.

    Hinweis für Mitleser: Combofix nicht auf eigene Faust einsetzen. Wenn keine entsprechende Infektion vorliegt, kann das den Rechner lahmlegen und/oder nachhaltig schädigen!

  • Halo, Petra,

    danke für Deine Hilfe.

    1. Ich habe Avira deinstalliert.
    2. Ich hatte eimal das Kaspersky Virus Removal Tool installiert und damit gearbeitet - sind bestimmt Relikte.
    3. Combofix lief einwandfrei und meldete: tcp\ip stack - this is a particularly infection - hier die geforderten Log-Dateien:
    Links gelöscht.

    Nochmals danke und wir lesen wieder voneinander.

    Gruß
    HaPe

    Einmal editiert, zuletzt von EstherCH (22. Mai 2018 um 12:08)

  • Hallo Hape,


    ===== Punkt 1 =====

    Combofix mit Skript laufen lassen

    • Denke daran, während des Laufs von Combofix Dein Antiviren-Programm und die Firewall temporär abzustellen.
      Danach wieder anstellen nicht vergessen!
    • Wichtig: Bewege nicht die Maus über das ComboFix-Fenster oder klicke in dieses hinein.
      Dies kann dazu führen, dass ComboFix sich aufhängt.


    Hinweis für Mitleser: Obiges Combofix-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden.
    Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!

  • Fahre dann bitte wie folgt fort:

    ===== Punkt 1 =====

    Scan mit SystemLook

    Hiermit prüfe ich, ob für diese Infektion übliche Einträge noch vorhanden sind. Das Tool ändert nichts, wirft mir nur die nötigen Infos aus.

    Lade SystemLook von jpshortstuff von einer der folgenden Quellen herunter und speichere das Tool auf dem Desktop (falls noch nicht vorhanden).

    Downloadquelle #1 - Downloadquelle #2
    User mit 64Bit-Windows-Versionen benutzen diese Version => http://jpshortstuff.247fixes.com/SystemLook_x64.exe

    • Doppelklick auf die SystemLook.exe, um das Tool zu starten.
      Vista- und Windows 7-User unbedingt mit Rechtsklick und als Administrator starten.
    • Kopiere den Inhalt der folgenden Codebox in das Textfeld des Tools:
      Code
      :dir
      c:\users\Administrator\AppData\Local\Temp316e638547b628261497901cd40425d8
    • Klicke nun auf den Button Look, um den Scan zu starten.
    • Wenn der Suchlauf beendet ist, wird sich Dein Editor mit den Ergebnissen öffnen, diese hier in den Thread posten.
    • Die Ergebnisse werden auf dem Desktop als SystemLook.txt gespeichert.


    ===== Punkt 2 =====

    Datei-Überprüfung

    Folgende Datei/en (siehe Codebox) bei VirusTotal online überprüfen lassen. Dafür musst Du jede Datei einzeln über den Button "Durchsuchen" und "Send file" nach VirusTotal hochladen und prüfen lassen. Sollte die Datei bereits einmal geprüft sein, bitte auf Reanalyze klicken.

    Solltest Du die Datei/en auf Deinem Computer nicht finden, überprüfe, ob folgende Einstellungen richtig gesetzt sind.

    Beim Firefox mit installiertem NoScript bitte VirusTotal erlauben. Wenn VirusTotal die Datei empfangen hat, wird sie diese mit mehreren Anti-Virus-Scannern prüfen und die Ergebnisse anzeigen. Sollte VirusTotal melden, dass die Datei bereits überpüft wurde, lasse sie trotzdem über den Button "Reanalyse" erneut prüfen.

    Wenn das Ergebnis vorliegt, kopiere mir den Ergebnis-Link (aus der Adresszeile des Browsers) hier in den Thread.

    [COLOR="Green"]Auch wenn sich herausstellt, dass die Datei/en infiziert ist/sind, bitte nicht ohne Absprache löschen![/COLOR]

    Code
    c:\windows\system32\RtNicProp32.dll
    c:\windows\system32\drivers\Rt86win7.sys
  • Hallo, Petra,

    den CombiFix habe ich versehentlich 2x laufen lassen,
    die Ergebnisse:

    Link gelöscht.

    hier die anderen Ergebnisse
    SystemLook:

    Link gelöscht.


    https://www.virustotal.com/de/file/50612d…sis/1393539548/
    https://www.virustotal.com/de/file/198512…sis/1393540070/

    So für heute soll's reichen.
    Ich hoffe, ich habe alles richtig gemacht - wenn nicht wird nachgearbeitet.

    Gruß
    HaPe

    Einmal editiert, zuletzt von EstherCH (22. Mai 2018 um 12:11)

  • Hallo Hape,

    diese beiden Logs möchte ich noch habe:

    ComboFix2.txt 2014-02-27 20:08
    ComboFix3.txt 2014-02-27 15:19

    Das welches Du mir jetzt eben hochgeladen hast, ist jenes, welches ich schon habe.


    ===== Punkt 1 =====

    Bitte lasse Systemlook erneut wie folgt laufen:


    Code
    :contents
    c:\users\Administrator\AppData\Local\Temp316e638547b628261497901cd40425d8\background.html
    c:\users\Administrator\AppData\Local\Temp316e638547b628261497901cd40425d8\background.js
  • Hallo, Petra,

    Links gelöscht.

    SystemLook 30.07.11 by jpshortstuff
    Log created at 14:25 on 28/02/2014 by Administrator
    Administrator - Elevation successful

    ========== contents ==========

    -= EOF =-

    SystemLook 30.07.11 by jpshortstuff
    Log created at 14:28 on 28/02/2014 by Administrator
    Administrator - Elevation successful

    No Context: c:\users\Administrator\AppData\Local\Temp316e638547b628261497901cd40425d8\background.js

    -= EOF =-

    SystemLook 30.07.11 by jpshortstuff
    Log created at 14:40 on 28/02/2014 by Administrator
    Administrator - Elevation successful

    No Context: c:\users\Administrator\AppData\Local\Temp316e638547b628261497901cd40425d8\background.html

    -= EOF =-

    Gruß
    HaPe

    Einmal editiert, zuletzt von EstherCH (22. Mai 2018 um 12:11)

  • Hallo Hape,

    kann es sein, dass Du beim Scan mit Systemlook den Befehl nicht mitkopiert hast?
    Probiere es bitte erneut: Kopiere den grünen Text ins Systemlook-Fenster:


    :contents
    c:\users\Administrator\AppData\Local\Temp316e638547b628261497901cd40425d8\background.html
    c:\users\Administrator\AppData\Local\Temp316e638547b628261497901cd40425d8\background.js

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!