banking trojaner, sparkasse will itan liste

Dieses Thema im Forum "Viren, Trojaner & Malware" wurde erstellt von wertkauf, 13. August 2010 .

Status des Themas:
Es sind keine weiteren Antworten möglich.
  1. 13. August 2010
    hi leute,

    ich hab seit paar tagen probleme mit dem internet, habe mir nichts dabei gedacht, unten häng ich mal die beschreibung von dem anderen thread ran, so nun aber zu dem was micht stutzig macht.
    ich habe onlinebanking bei der sparkasse und hab mich eben eingeloggt, nachdem ich ktnr. und passwort eingeben hatte kam aber diese nachricht in den vordergrund, dazu eine tanliste zum eintragen der nummern, ich konnte dies nicht wegmachen oder auf die eigentliche onlinebankingseite im hintergrund zugreifen.

    exakt in diesem schlechten deutsch, also hab ich die befürchtung das ich mir da was eingefangen habe!
    vieleicht könnt ihr ja helfen!?

    so hiernochmal die beschreibung der internetprobleme die ich seit 2 tagen habe, vermute das hängt zusammen!

    ich danke euch schon jetzt!

    hierjetzt der hjt log!

    Code:
    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 23:18:24, on 13.08.2010
    Platform: Unknown Windows (WinNT 6.01.3504)
    MSIE: Internet Explorer v8.00 (8.00.7600.16385)
    Boot mode: Normal
    
    Running processes:
    C:\Users\Marcus\AppData\Roaming\Naguit\fiwa.exe
    C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe
    C:\Program Files (x86)\Razer\Diamondback\razerhid.exe
    C:\Windows\SysWOW64\Ctxfihlp.exe
    C:\Windows\SysWOW64\CTXFISPI.EXE
    C:\Program Files (x86)\Razer\Diamondback\razerofa.exe
    C:\Program Files (x86)\Trend Micro\HijackThis\HijackThis.exe
    C:\Windows\SysWOW64\DllHost.exe
    
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = 
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = 
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = 
    F2 - REG:system.ini: UserInit=userinit.exe
    O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
    O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll (file missing)
    O4 - HKLM\..\Run: [StartCCC] "C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
    O4 - HKLM\..\Run: [avgnt] "C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe" /min
    O4 - HKLM\..\Run: [Diamondback] C:\Program Files (x86)\Razer\Diamondback\razerhid.exe
    O4 - HKLM\..\Run: [CTxfiHlp] CTXFIHLP.EXE
    O4 - HKCU\..\Run: [{0A9F9534-936E-B248-B0C4-F87EE3AD7448}] C:\Users\Marcus\AppData\Roaming\Naguit\fiwa.exe
    O4 - Startup: Efficient Sticky Notes.lnk = C:\Program Files (x86)\Efficient Sticky Notes\EfficientStickyNotes.exe
    O4 - Global Startup: Logitech SetPoint.lnk = ?
    O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~2\MICROS~1\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: ICQ7.2 - {72EFBFE4-C74F-4187-AEFD-73EA3BE968D6} - C:\Program Files (x86)\ICQ7.2\ICQ.exe
    O9 - Extra 'Tools' menuitem: ICQ7.2 - {72EFBFE4-C74F-4187-AEFD-73EA3BE968D6} - C:\Program Files (x86)\ICQ7.2\ICQ.exe
    O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~2\MICROS~1\OFFICE11\REFIEBAR.DLL
    O13 - Gopher Prefix: 
    O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) - http://ccfiles.creative.com/Web/softwareupdate/su2/ocx/15112/CTPID.cab
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~2\COMMON~1\Skype\SKYPE4~1.DLL
    O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
    O23 - Service: AMD External Events Utility - Unknown owner - C:\Windows\system32\atiesrxx.exe (file missing)
    O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe
    O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe
    O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files (x86)\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
    O23 - Service: Dienst "Bonjour" (Bonjour Service) - Apple Inc. - C:\Program Files (x86)\Bonjour\mDNSResponder.exe
    O23 - Service: Creative ALchemy AL6 Licensing Service - Creative Labs - C:\Program Files (x86)\Common Files\Creative Labs Shared\Service\AL6Licensing.exe
    O23 - Service: Creative Audio Engine Licensing Service - Creative Labs - C:\Program Files (x86)\Common Files\Creative Labs Shared\Service\CTAELicensing.exe
    O23 - Service: Creative Audio Service (CTAudSvcService) - Creative Technology Ltd - C:\Program Files (x86)\Creative\Shared Files\CTAudSvc.exe
    O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
    O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
    O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
    O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
    O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
    O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Program Files\Common Files\Logishrd\Bluetooth\LBTServ.exe
    O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
    O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
    O23 - Service: NMIndexingService - Nero AG - C:\Program Files (x86)\Common Files\Nero\Lib\NMIndexingService.exe
    O23 - Service: Sony Ericsson OMSI download service (OMSI download service) - Unknown owner - C:\Program Files (x86)\Sony Ericsson\Sony Ericsson PC Suite\SupServ.exe
    O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
    O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
    O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
    O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
    O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
    O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
    O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files (x86)\Common Files\Steam\SteamService.exe
    O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
    O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
    O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
    O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
    O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
    O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
    O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)
    
    --
    End of file - 7731 bytes
    
     
  2. 13. August 2010
    AW: banking trojaner, sparkasse will itan liste

    ersteinmal wie oben beschrieben nen Scan machen .

    Wenn die Sparkasse auf ein neues System umstellt,wird dir bestimmt nicht mitgeteilt,daß du deine alten Tan`s einscannen mußt,damit sie noch wirksam bleiben.Entweder kann man die alten TAN bei einer Softwareumstellung ganz normal weiternutzen,oder du bekommst vorab ein schreiben von der Bank,daß demnächst eine änderung ansteht,und du einen neue TAN Liste bekommst,daß danach die alte unwirksam wird.

    Hinweise würden dann auch noch auf der OnlineSeite der Bank oder bei deinem OnlineBankingProgramm stehen.

    Alles andere ist blödsinn.

    also genauen Systemscan durchführen !
     
  3. 13. August 2010
    AW: banking trojaner, sparkasse will itan liste

    so hab die logfile editiert!
    dass das nix von der sparkasse ist ist mir klar daher frag ich ja!
     
  4. 14. August 2010
    AW: banking trojaner, sparkasse will itan liste

    Ich würde in diesem Fall erstmal das System neu aufsetzen (wenn ich du wäre)
    Du kannst dir nicht sicher sein, dass du den Schädling weg bekommst (Rootkit etc.)

    Es kann natürlich auch sein, dass die Manipulation auf 'ner übergeordneten Ebene stattgefunden hat, was ich allerdings für unwahrscheinlich halte.
     
  5. 14. August 2010
    AW: banking trojaner, sparkasse will itan liste

    also aufjedenfall das system neu aufsetzen.
    also geschädigt wird dir ja nicht, weil du die tan nummer brauchst, um eine überweißung zu tätigen, und diese wird dir per sms zu geschickt oder am telefon genannt? Also kann der "hacker" dir schonmal nicht schädigen,oder sehe ich da was falsch?
    Und ich würde dir raten,den vorfall einem mitarbeiter deiner bank zu erzählen, er wird dir sicher tipps geben können, evt neues konto oder so..
    ich hoffe ich konnte dir helfen
     
  6. 14. August 2010
    AW: banking trojaner, sparkasse will itan liste

    Check mal ab, ob andere Systeme in deinem Netzwerk die selbe Seite angezeigt bekommen, wie du mit deinem Rechner bei der Sparkasse. Dann gibts zwei Möglichkeiten:

    -> Ja => DNS am router Manipuliert
    ->Nein => Trojaner/etc mit genau dem selben Problem wie die DNS am router, deine DNS vom Pc wurde manipuliert. Dadurch kommst du mit dem richtigen Hostnamen auf die falsche Seite.
    Einfach wärs mal zu prüfen, was in deiner hosts File steht:

    C:\WINDOWS\system32\drivers\etc\hosts

    einfach mal hier posten
     
  7. 14. August 2010
    AW: banking trojaner, sparkasse will itan liste

    ok also bei hosts steht das:
    Code:
    # Copyright (c) 1993-2009 Microsoft Corp.
    #
    # This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
    #
    # This file contains the mappings of IP addresses to host names. Each
    # entry should be kept on an individual line. The IP address should
    # be placed in the first column followed by the corresponding host name.
    # The IP address and the host name should be separated by at least one
    # space.
    #
    # Additionally, comments (such as these) may be inserted on individual
    # lines or following the machine name denoted by a '#' symbol.
    #
    # For example:
    #
    # 102.54.94.97 rhino.acme.com # source server
    # 38.25.63.10 x.acme.com # x client host
    
    # localhost name resolution is handled within DNS itself.
    # 127.0.0.1 localhost
    # ::1 localhost
    
    und bei lmhosts.am das:
    Code:
    # This file contains the mappings of IP addresses to computernames
    # (NetBIOS) names. Each entry should be kept on an individual line.
    # The IP address should be placed in the first column followed by the
    # corresponding computername. The address and the computername
    # should be separated by at least one space or tab. The "#" character
    # is generally used to denote the start of a comment (see the exceptions
    # below).
    #
    # This file is compatible with Microsoft LAN Manager 2.x TCP/IP lmhosts
    # files and offers the following extensions:
    #
    # #PRE
    # #DOM:<domain>
    # #INCLUDE <filename>
    # #BEGIN_ALTERNATE
    # #END_ALTERNATE
    # \0xnn (non-printing character support)
    #
    # Following any entry in the file with the characters "#PRE" will cause
    # the entry to be preloaded into the name cache. By default, entries are
    # not preloaded, but are parsed only after dynamic name resolution fails.
    #
    # Following an entry with the "#DOM:<domain>" tag will associate the
    # entry with the domain specified by <domain>. This affects how the
    # browser and logon services behave in TCP/IP environments. To preload
    # the host name associated with #DOM entry, it is necessary to also add a
    # #PRE to the line. The <domain> is always preloaded although it will not
    # be shown when the name cache is viewed.
    #
    # Specifying "#INCLUDE <filename>" will force the RFC NetBIOS (NBT)
    # software to seek the specified <filename> and parse it as if it were
    # local. <filename> is generally a UNC-based name, allowing a
    # centralized lmhosts file to be maintained on a server.
    # It is ALWAYS necessary to provide a mapping for the IP address of the
    # server prior to the #INCLUDE. This mapping must use the #PRE directive.
    # In addtion the share "public" in the example below must be in the
    # LanManServer list of "NullSessionShares" in order for client machines to
    # be able to read the lmhosts file successfully. This key is under
    # \machine\system\currentcontrolset\services\lanmanserver\parameters\nullsessionshares
    # in the registry. Simply add "public" to the list found there.
    #
    # The #BEGIN_ and #END_ALTERNATE keywords allow multiple #INCLUDE
    # statements to be grouped together. Any single successful include
    # will cause the group to succeed.
    #
    # Finally, non-printing characters can be embedded in mappings by
    # first surrounding the NetBIOS name in quotations, then using the
    # \0xnn notation to specify a hex value for a non-printing character.
    #
    # The following example illustrates all of these extensions:
    #
    # 102.54.94.97 rhino #PRE #DOM:networking #net group's DC
    # 102.54.94.102 "appname \0x14" #special app server
    # 102.54.94.123 popular #PRE #source server
    # 102.54.94.117 localsrv #PRE #needed for the include
    #
    # #BEGIN_ALTERNATE
    # #INCLUDE \\localsrv\public\lmhosts
    # #INCLUDE \\rhino\public\lmhosts
    # #END_ALTERNATE
    #
    # In the above example, the "appname" server contains a special
    # character in its name, the "popular" and "localsrv" server names are
    # preloaded, and the "rhino" server name is specified so it can be used
    # to later #INCLUDE a centrally maintained lmhosts file if the "localsrv"
    # system is unavailable.
    #
    # Note that the whole file is parsed including comments on each lookup,
    # so keeping the number of comments to a minimum will improve performance.
    # Therefore it is not advisable to simply add lmhosts file entries onto the
    # end of this file.
    
    den tipp mit nem anderen rechner im system werde ich gleich mal testen, ansonsten habe ich auch schon alles für ein neuauflegen des systems rausgesucht, ist wohl sichrer!
    danke euch!

    EURdit: also auf anderen rechnern im netzwerk besteht das problem nicht, liegt also an meinem pc!
     
  8. 15. August 2010
    AW: banking trojaner, sparkasse will itan liste

    so habs system neu aufgesetzt, war mir sicherer!
    damit geschlossen danke für eure hilfe!
     
  9. Video Script

    Videos zum Themenbereich

    * gefundene Videos auf YouTube, anhand der Überschrift.