TR/Spy.Banker.vk.1 Hilfe!

hi,

ich habe vor einigen wochen, beim herunterfahren des pc, zum ersten mal die meldung bekommen: „es sind noch 1 benutzer mit ihrem computer verbunden. wenn sie den vorgang fortsetzen, werden diese getrennt. wollen sie fortfahren?“ (win98)

2 tage später waren es schon 2 benutzer, über die ich informiert wurde.

ich habe daraufhin antivir installiert aus dem netz, und es wurde der o.a. trojaner gefunden, der, wie ich bei nachforschungen erfuhr, eine backdoor-funktion hat. schock!

ich habe ihn vom antivir löschen lassen, aber weiterhin 2 warnungen bei virenprüfungen, weil sich 2 dateien nicht öffnen lassen, und eine davon klingt verdächtig ähnlich, wie die, die den trojaner beinhaltete, nämlich: „parents.lock“ nur diesmal ist sie nicht im msn, sondern in mozilla.

ich hatte danach einige zeit ruhe, aber seit heute hatte ich wieder mehrmals, beim herunterfahren des pc, die meldung: " 1, bzw. 2 benutzern sind verbunden…".

auch der reg-cleaner bringt mich nicht wirklich weiter, da ich nicht weiss, welches der auto-start-programme da „böse“ sein könnte.

muss ich jetzt wirklich neu formatieren, also alles ins nirvana jagen?? *heul* :wink:

vielen dank im voraus

madzooco

Ich sehe keinen Grund für Alarm.

muss ich jetzt wirklich neu formatieren, also alles ins
nirvana jagen?? *heul* :wink:

Heute ist der Tag, an dem du dir Gedanken über Datensicherung machen musst. Morgen der Tag, an dem du sichern solltest. Und übermorgen der Tag, an dem du auf ein aktuelleres Betriebssystem umsteigen könntest.

Du hast eine Mail bekommen, dein Virenscanner hat angeschlagen - so what? Die ‚mit deinem Computer verbundenen Anwender‘ bist du selbst.

Dennoch:

Backup jetzt und sofort
Schorsch

Ich sehe keinen Grund für Alarm.

das klingt erfreulich, und irgendwie zu gut um wahr zu sein :wink:

übermorgen der Tag, an dem du auf ein aktuelleres
Betriebssystem umsteigen könntest.

dies ist nicht mein einziger pc, ich nutze auch xp :wink: aber bei manchen sachen ist xp einfach nicht gut, bzw win98 bietet mehr/bessere möglichkeiten.

Du hast eine Mail bekommen, dein Virenscanner hat angeschlagen

  • so what? Die ‚mit deinem Computer verbundenen Anwender‘ bist
    du selbst.

öhm… es war eine windows-meldung, keine mail. und wie kann ich doppelter, bzw dreifacher benutzer sein? und warum kommt die meldung erst seit einigen wochen, wo ich mit dem pc- mit unterbrechungen seit 1997 online bin?!? okay, ich gebe zu, ich nutze dsl erst seit ein paar monaten auf diesem pc, davor 56k modem- falls das irgendwie damit zusammen hängen sollte…
dennoch… die meldung kommt nur ab und an, und mal 1 benutzer, mal 2 - wie kann ich das selber sein? *erstaunt guck*

Dennoch:

Backup jetzt und sofort

mit dem backup geb ich dir recht… hab das bissi vernachlässigt, weil win98 vermeintlich nicht so arg bombardiert wird, wie xp und ich den pc gerade nur nutze, weil der lappi grad stresst, und ich immer wieder rausfliege aus dem inet. aber DAS ist dann wohl doch eher ein fall für das forum: „hardware -laptops und notebooks“ :wink:

trotzdem:
tips zum thema backup? :wink:
ich bin da gerade etwas skeptisch, besonders, solange ich nicht 100&ig weiss, was es mit dieser „störung“ auf sich hat…

gruss
madzooco :smile:

hi Madzooco

ich habe daraufhin antivir installiert aus dem netz, und es
wurde der o.a. trojaner gefunden, der, wie ich bei
nachforschungen erfuhr, eine backdoor-funktion hat. schock!

Ich habe auch ein wenig gegoogelt.
Wo hast du die Schadsoftware gefunden? Und wenn du den Dateinamen kennst, dann lasse diese mal von http://virusscan.jotti.org/de/ oder http://www.virustotal.com/en/indexf.html prüfen.

muss ich jetzt wirklich neu formatieren,
also alles ins nirvana jagen?? *heul* :wink:

Im geschilderten Fall besteht der ernste Verdacht, das dein System als Server benutzt wird. Wenn du tatsächlich nicht unterscheiden kannst, welche Dateien zu deinem System und deiner Software gehören, ist es die vernünftigste Lösung.

Beschäftige dich mal mit kostenloser Software von Acronis oder Paragon. Dann sollte dies das letzte Mal gewesen sein.

Hast du dich mal am Filesharing oder P2P versucht?

der hinterwäldler

hallo hinterwäldler :wink:

Wo hast du die Schadsoftware gefunden?

trojaner
auf dem pc gefunden unter:
C:\WINDOWS\ANWENDUNGSDATEN\MICROSOFT\MSN MESSENGER\1970931104\CUSTOMEMOTICONS\TFRB302.DAT

nach dem entfernen des trojaners durch antivir, waren auf einen knall meine sämtlichen selbst „gesammelten“ „emoticons“ bei msn verschwunden…
deshalb vermutete ich, dass es ein emoticon war, dass den trojaner beherbergte.

im inet dazu gefunden:
z.b.
http://www.trojaner-board.de/archive/index.php/t-218…

Und wenn du den

Dateinamen kennst, dann lasse diese mal von
http://virusscan.jotti.org/de/

jotti schickt mir bei beiden von antivir angewarnten dateien:
The file you uploaded is 0 bytes. It is very likely a firewall or a piece of malware is prohibiting you from uploading this file

oder

http://www.virustotal.com/en/indexf.html prüfen.

und virus total sagt bei beiden dateien:
no virus found

den trojaner kann ich leider nicht mehr durchlaufen lassen, da ja bereits entfernt(?)

muss ich jetzt wirklich neu formatieren,

also alles ins nirvana jagen?? *heul* :wink:

Im geschilderten Fall besteht der ernste Verdacht, das dein
System als Server benutzt wird.

na toll… muss ich jetzt froh sein, weil ich evtl nicht ausspioniert werde, sondern „NUR“ pc-kapazität genutzt wird (verstehe ich das richtig?!?) oder schliesst das eine, das andere nicht aus??

Wenn du tatsächlich nicht

unterscheiden kannst, welche Dateien zu deinem System und
deiner Software gehören, ist es die vernünftigste Lösung.

na supi… *seufz*

Beschäftige dich mal mit kostenloser Software von Acronis oder
Paragon.

wird wohl das beste sein…

Dann sollte dies das letzte Mal gewesen sein.

Hast du dich mal am Filesharing oder P2P versucht?

nicht, dass ich wüsste… meinst du in bezug auf den server-verdacht? dass ich mir da was eingefangen haben könnte?

verstehe ich das richtig, dass ich alles, was keine exe-datei ist sichern und behalten und nach f:disk wieder drauf spielen , bzw auf anderen pc spielen könnte? also kein programm(z.b. word-dokumente)= gut?

gruss
madzooco :wink:

hallo madzooco

nach dem entfernen des trojaners durch antivir, waren auf
einen knall meine sämtlichen selbst „gesammelten“ „emoticons“
bei msn verschwunden…

Eine sehr beliebte Quelle von Malware aller Art, das kann ich bestätigen.

http://www.virustotal.com/en/indexf.html prüfen.

und virus total sagt bei beiden dateien:
no virus found

Was ein Grund mehr sein sollte auf diese seltsame Software zu verzichten. Die Verwirrung die diese derzeit anrichtet ist schlimmer als jene von Microsoft :smile:=)

na toll… muss ich jetzt froh sein, weil ich evtl nicht
ausspioniert werde, sondern „NUR“ pc-kapazität genutzt wird
(verstehe ich das richtig?!?) oder schliesst das eine, das
andere nicht aus??

Nein, die Eigenschaften moderner Malware ist so vielfältig, das selbst die Hersteller von Scannern nicht mehr ihren Typ unterscheiden können. Da es keine standardisierte Namensgebung gibt, vergibt jeder den Namen nach der Eigenschaft, die gerade als erste aufällt. Das kannst du in den Datenbanken mit den Beschreibungen bei Sophos, Symantec, Kaspersky und anderen nachvollziehen.

Kein Mensch kann sagen, was die Schadsoftware alles tut, unter neuen Namen kopiert oder aus dem Internet installiert, darum ist ihr bloses Entfernen einfach als Schwachsinn zu bezeichnen. Jeder Fachmann warnt davor!!! Heute installiert diese einen Server zum Versand von Spam, morgen wird sie zur DDos-Attacke benutzt und übermorgen verschickt sie deine Bankdaten an ihren Dienstherren und noch ein paar Tage später verwaltet sie illegale Software.

na supi… *seufz*

Stimmt schon, auch ich habe mich lange damit herumgeplagt, bis ich darin eine fast perfekte Lösung fand:

Beschäftige dich mal mit kostenloser Software von Acronis oder
Paragon.

wird wohl das beste sein…

Bei http://www.hinterwaeldlers-home.de/NewsGroups/Sicher… findest du ein paar grundsätzliche Hinweise und bei http://www.hinterwaeldlers-home.de/tutorials.html findest du eine Anleitung zum ersten Umgang mit Paragon DriveBackup. Aronis TrueImage, DriveBackup und ExactImage von Paragon gibt es neuerdings wieder an jedem Zeitingskiosk. Mußt dich nur ein bissl umgugge.

ImageDrive XML findest du im Internet, nur kann man mit dieser Software vorhandene Partitionen nicht löschen, sondern nur deren Inhalt neu Formatieren. Funktioniert aber auch problemlos mit einer BartPE.

Dann sollte dies das letzte Mal gewesen sein.

Bei meiner Windowsstartpartition dauert das Restore max. 10 Minuten. Da überlegst du nicht mehr, was du machen willst, sondern du tust es einfach.

Hast du dich mal am Filesharing oder P2P versucht?

nicht, dass ich wüsste… meinst du in bezug auf den
server-verdacht? dass ich mir da was eingefangen haben könnte?

Ja, ist an Hand des Typs anzunehmen

verstehe ich das richtig, dass ich alles, was keine exe-datei
ist sichern und behalten und nach f:disk wieder drauf spielen
, bzw auf anderen pc spielen könnte? also kein programm(z.b.
word-dokumente)= gut?

Nein, es sind Backupprogramme, die eine ganze Partition mit allem was drauf ist in einem Archiv sichern. Beim Restore wird die Partition komplett gelöscht und neu geschrieben. Registrieren und Anwelden war früher!

Du richtest mehrere Partitionen ein und auf der Startpartition sind nur das System und alle Programme. Wird jetzt die C: im Restore neu geschrieben werden auch alle Abhängigkeiten, so wie sie in der Registry bestehen, wieder übernommen. Eine konsquente Trennung von System&amp:stuck_out_tongue_winking_eye:rogramme von den Daten hat es die Auswirkung, das du eben nach 10 Minuten an der gleichen Stelle in deinem Dokument (auf anderer Partition) weiterarbeiten kannst, an welcher der Fehler auftrat. Kannst alles auf meiner Homepage lesen.

Übrigens schreiben schon die Hersteller von Sicherheitssoftware, das die bessere Lösung für den Heimanwender Apple oder Linux ist. Ich benutze auch mehr als die Hälfte meiner Festplatte für Linux und es läuft stabiler als WindowsXP. Ich würde völlig umsteigen, wenn da nicht ein paar wichtige Projekte wären. Denke mal drüber nach. Du vermisst keine Software, die es nicht auch unter Windows gibt. Und zwar kostenlos!

der hinterwäldler

Du hast eine Mail bekommen

hätte heissen sollen: eine Meldung.

  • so what? Die ‚mit deinem Computer verbundenen Anwender‘ bist
    du selbst.

öhm… es war eine windows-meldung, keine mail. und wie kann
ich doppelter, bzw dreifacher benutzer sein? und warum kommt
die meldung erst seit einigen wochen, wo ich mit dem pc- mit
unterbrechungen seit 1997 online bin?!? okay, ich gebe zu, ich
nutze dsl erst seit ein paar monaten auf diesem pc, davor 56k
modem- falls das irgendwie damit zusammen hängen sollte…
dennoch… die meldung kommt nur ab und an, und mal 1 benutzer,
mal 2 - wie kann ich das selber sein? *erstaunt guck*

Dein Erstaunen teile ich. Die ‚verbundenen Anwender‘ sind nach meiner Erinnerung bei Win9x alle Programme, die mit dem Netzwerstack kommunizieren und vor dem Herunterfahren nicht beendet wurden. Wenn du diese Meldungen erst seit kurzer Zeit bekommst, müsste sich tatsächlich irgendwas relevantes geändert haben. Aber das weisst du besser als ich. Kein Alarm.

Der TR/Spy.Banker.vk.1 ist nach meiner Kenntnis nichts weiter als eine Mail, die, solange du nicht auf die Links in dieser Mail klickst und glaubst, du würdest mit deiner Bank kommunizieren, keinerlei Schaden anrichten kann.

HTH
Schorsch

hi schorsch,

Der TR/Spy.Banker.vk.1 ist nach meiner Kenntnis nichts weiter
als eine Mail, die, solange du nicht auf die Links in dieser
Mail klickst und glaubst, du würdest mit deiner Bank
kommunizieren, keinerlei Schaden anrichten kann.

der trojaner war im MSN-verzeichnis.
ich habe auch keine bank-mail geöffnet, oder ähnliches…

gruss
madzooco

hallo hinterwäldler,

mir ist gerade bewusst geworden, dass ich auf diesem pc tatsächlich ein backup-programm installiert habe.

allerdings habe ich es seit jahren nicht benutzt, was bedeutet, dass ein restore fast einer neuformatierung der gesamten festplatte gleichkommt, was die vernichtung aktuell relevanter programme und daten auf partition c: anbelangt.

ich habe gestern noch per „hijackthis“ versucht „böse sachen“ zu entfernen. ging auch ziemlich gut. ergebnis: heute nachmittag hatte ich beim herunterfahren wieder eine „benutzer-meldung“. *@$&@&§!* (kleiner fluch am rande) :wink:

also sammele ich seitdem alles zusammen, was ich an programmen unbedingt sofort wieder brauche, nach dem restore: netzwerkkarte, dsl, nachgerüstete grafiktreiber, etc.

während ich die FP durchsuche nach wichtigen dateien, krieg ichs mit der wut, weil ich mich frage, warum es so kranke leute gibt, die nichts im kopf haben, als anderen zu schaden, und dabei noch zu feige sind es von angesicht zu angesicht zu tun und sich hinter ihren bildschirmen verschanzen, und sich nen ast lachen, während die geschädigten wertvolle lebenszeit darauf verschwenden müssen, sich ihrer haut/sicherheit und privatsphäre zu erwehren.

so. ja, ich gebs zu, ich bin selber schuld- es gibt solche leute und ich hab mich nicht ausreichend geschützt. wäre DAS auch geklärt :wink:

vielen vielen dank jedenfalls, dass du dir die zeit nimmst, und so ausführlich versuchst mir zu helfen- das lässt auch wieder hoffen :wink:

gruss
madzooco