PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Bin ich Infiziert?



Reik
01.04.2010, 19:10
Hallo, undzwar Wurde heute nachdem ich auf penspinning.de im Forum,in einem Thread wo es um eine Phishing Page ging,in welchem ich versucht habe mit meinem wissen,möglichst alle falschen fakten zu klären,mein account gestohlen.Ich war allerdings NICHT auf der Phishing Page,diese war schon längst down als ich das Thema heute Gelesen hab.
Da ich nicht auf dieser Phishing Page war und meine Daten dort eingegeben habe,stellt sich mir nun die frage,wie die Person an die Daten kam.
Evtl ist mein Rechner mit einem Rat or whatever infiziert.
Habe bereits Hijackthis laufen lassen. Habe den einzigsten eintrag welcher Rot markiert war bei der Analyse mit Hijackthis.Dies war auch erfolgreich.Dannach nochmal mit Hijackthis gescannt.Hier der Logg von Hijackthis Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:44:30, on 01.04.2010
Platform: Unknown Windows (WinNT 6.01.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskhost.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\Windows\system32\DllHost.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: ICQToolBar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQ6Toolbar\ICQToolBar.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: ICQToolBar - {855F3B16-6D32-4FE6-8A56-BBB695989046} - C:\Program Files\ICQ6Toolbar\ICQToolBar.dll
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETZWERKDIENST')
O9 - Extra button: ICQ7 - {88EB38EF-4D2C-436D-ABD3-56B232674062} - C:\Program Files\ICQ7.0\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ7 - {88EB38EF-4D2C-436D-ABD3-56B232674062} - C:\Program Files\ICQ7.0\ICQ.exe
O10 - Unknown file in Winsock LSP: c:\program files\vmware\vmware workstation\vsocklib.dll
O10 - Unknown file in Winsock LSP: c:\program files\vmware\vmware workstation\vsocklib.dll
O13 - Gopher Prefix:
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{286C57A1-50E8-4C74-B835-C567B578679E}: NameServer = 213.191.74.19,213.191.92.87
O17 - HKLM\System\CS1\Services\Tcpip\..\{286C57A1-50E8-4C74-B835-C567B578679E}: NameServer = 213.191.74.19,213.191.92.87
O17 - HKLM\System\CS2\Services\Tcpip\..\{286C57A1-50E8-4C74-B835-C567B578679E}: NameServer = 213.191.74.19,213.191.92.87
O23 - Service: LogMeIn Hamachi 2.0 Tunneling Engine (Hamachi2Svc) - LogMeIn Inc. - C:\Program Files\LogMeIn Hamachi\hamachi-2.exe
O23 - Service: ICQ Service - Unknown owner - C:\Program Files\ICQ6Toolbar\ICQ Service.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: VMware Agent Service (ufad-ws60) - VMware, Inc. - C:\Program Files\VMware\VMware Workstation\vmware-ufad.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Program Files\VMware\VMware Workstation\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\Windows\system32\vmnetdhcp.exe
O23 - Service: VMware USB Arbitration Service (VMUSBArbService) - VMware, Inc. - C:\Program Files\Common Files\VMware\USB\vmware-usbarbitrator.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\Windows\system32\vmnat.exe

--
End of file - 4240 bytes
Und hier der logg von Malwarebyte
Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Datenbank Version: 3943

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

01.04.2010 20:35:43
mbam-log-2010-04-01 (20-35-43).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 181779
Laufzeit: 29 Minute(n), 10 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Jemand ne idee? Scheint ja nun Nichtsmehr zu sein oder?
MFG
Reik

100
01.04.2010, 19:54
1. Trägt fehlerhafte Zeichensetzung nicht gerade zur Leserlichkeit bei
2. Wie schauts denn mit der primitivsten Variante aus? StandardPW genommen, PW mit demselben Namen/E-Mail/ICQ/MSN Account noch woanders verwendet?

In letzter Zeit fragwürdige Software geladen? Merkwürdige Ereignisse? Kann doch so gut wie alles sein.. am sichersten ist in allen Fällen neu installieren, denn wenn du erstmal vollgemüllt bist, dann kriegste die Scheiße sowieso nicht mehr komplett runter. Wenns also kein größeres Problem für dich darstellt einfach mal den Rechner neu machen :)

Und in dem HiJackThis File kannst du mindestens genau so viel sehen wie ich.. bloß hast du ggf. mehr Ahnung was für Prozesse auf deinem System generell laufen.
Erstmal wieso erkennt HJT dein Windows nicht?
Ich selber hab nur XP und wüsste daher nicht inwiefern die Prozesse bei dir wirklich zum System gehören.. und wenn, ob sie infiziert sind. Ein womöglich mehrfach infiziertes System zu entgiften ist gar nicht so einfach, ich würde dir - auch für den Fall dass du nicht infiziert bist - einfach zu einer Neu-Installation raten. Anschließend Backup der Systempartition und dann kannste dein System immer innerhalb von 5-20 Minuten bequem zurücksetzen.

/edit
Achja und mach dir mal Gedanken über die Situation für den Fall, dass du nicht infiziert bist. Blöde Frage, aber biste dir ganz sicher, dass dein Acc gehackt wurde? Haste vllt. das PW geändert, hat die Seite irgendwelche Fehler, oder haste dich bloß vertippt? Ansonsten wie gesagt darüber nachdenken wo du deine PW/E-Mail Kombination sonst noch verwendet haben könntet. Ganz einfacher Erklärung wäre übrigens folgende: Du führst einen FUD Stealer aus, der einmalig alle Logs auf den Server läd. Ende. Keine verbleibenden "Beweise" für HiJackThis oder ähnliches.. also nachdenken ;)
In dem Fall wärst du nicht infiziert, der Spacko hätte aber trd all deine Daten, also überlegen was du noch an PWs gespeichert hast (falls du überhaupt welche gespeichert hast?)

Reik
01.04.2010, 21:00
Naja das hat sich mittlerweile aufgeklärt soweit.
Nun bleibt nurnoch eine Frage,undzwar wenn ich während ich z.b. in Freehack eingeloggt bin,und dann einen verweis (per PM) bekomme,in welchem nen Link zu einer Phishing Page währe (in dem fall ne Angelseite laut seinem Statement),währe es möglich,dass durch den aktiven cookie,er so an meine Daten kommt?
Lg
Reik

Alucart
02.04.2010, 01:38
Punkt 1:

1. Trägt fehlerhafte Zeichensetzung nicht gerade zur Leserlichkeit bei

Punkt 2:
Soviel ich verstanden habe. Nein. Es ist soviel ich weiß nicht möglich.