Automatisches Benutzerkonto - Virus?

Fra993r

Lt. Commander
Registriert
Okt. 2010
Beiträge
1.486
Hallo zusammen,

habe seit kurzem das Problem, dass auf meinem Rechner neben meinen beiden Benutzerkonten (eines nutze ich, eines von ESET Anti-Theft) automatisch ein drittes erstellt. Wird dieses von mir manuell gelöscht (unter Windows, Konto verwalten), dann taucht es nach ein bis zwei Neustarts wieder auf.

Was ich kurz vor dem ersten Erscheinen des Benutzerkontos gemacht habe, ist ein Windows Update, an viel mehr was ich sonst nicht auch mache kann ich mich nicht erinnern.

Der Rechner hat ein aktiviertes Windows 7 Professional 64 Bit installiert.
Laut Windows Update ist das Betriebssystem auf dem neuesten Stand.
Virenscanner: ESET Smart Security 7

Der Vollständigkeit her im Folgenden meine Hardware, wobei ich hier eher von einem Softwareproblem ausgehe:

Informationsliste Wert
Computer
Computertyp ACPI x64-based PC
Betriebssystem Microsoft Windows 7 Professional
OS Service Pack Service Pack 1
Internet Explorer 11.0.9600.16521
DirectX DirectX 11.0
Datum / Uhrzeit 2014-03-16 / 16:43

Motherboard
CPU Typ QuadCore Intel Xeon E3-1245 v3, 3600 MHz (36 x 100)
Motherboard Name Asus Vanguard B85 (1 PCI, 1 PCI-E x1, 2 PCI-E x16, 4 DDR3 DIMM, Audio, Video, Gigabit LAN)
Motherboard Chipsatz Intel Lynx Point B85, Intel Haswell
Arbeitsspeicher 4002 MB (DDR3-1333 DDR3 SDRAM)
DIMM2: Corsair XMS3 CMX6GX3M3A1600C9 2 GB DDR3-1333 DDR3 SDRAM (9-9-9-24 @ 666 MHz) (8-8-8-22 @ 592 MHz) (6-6-6-16 @ 444 MHz)
DIMM4: Corsair XMS3 CMX6GX3M3A1600C9 2 GB DDR3-1333 DDR3 SDRAM (9-9-9-24 @ 666 MHz) (8-8-8-22 @ 592 MHz) (6-6-6-16 @ 444 MHz)
BIOS Typ AMI (12/13/2013)
Anschlüsse (COM und LPT) Kommunikationsanschluss (COM1)

Anzeige
Grafikkarte AMD Radeon HD 6800 Series (1 GB)
3D-Beschleuniger AMD Radeon HD 6870 (Barts)

Datenträger
IDE Controller Intel(R) 8 Series/C220 Chipset Family SATA AHCI Controller
Massenspeicher Controller ISO Mounter
Massenspeicher Controller Virtual CloneDrive
Festplatte Crucial_ Crucial_CT240M50 SCSI Disk Device (223 GB)
Festplatte ST2000DM ST2000DM001-1CH1 SCSI Disk Device (2000 GB, 7200 RPM, SATA-III)
Optisches Laufwerk ELBY CLONEDRIVE SCSI CdRom Device (Virtual CD-ROM)
S.M.A.R.T. Festplatten-Status OK



Ich habe nun Angst, dass ich mir einen Virus o.ä. eingefangen habe.
Derzeit läuft eine Prüfung mit ESET durch, bereits 2 Bedrohungen gefunden.
Den McAfee Stinger habe ich auch bereits heruntergeladen und dieser läuft gerade durch.

Das Benutzerkonto hat den Namen "kragyusoc", hier im Anhang ein Bild dazu.
Benutzer_kragyusoc.png
Zum Benutzernamen habe ich noch keinerlei Information gefunden.
Auch sonst weiß ich nicht, welches Programm auf meinem Computer ein solches Benutzerkonto anlegen sollte.
Eigene Dateien unter C:\Users besitzt das Konto nur, wenn ich es nutze. Dann wird dies gemäß dem Betriebssystem eingerichtet.

Habt ihr Tipps oder gar einen solchen Fall bereits gesehen?
Was kann ich weiter tun, um die Quelle des Benutzerkontos zu finden?

Gruß,
Fra993r
 
Also mir sagt das genaue Problem nichts, aber wenn du den Verdacht auf einen Virus hast, ist nunmal die einzige Lösung, dass du den PC neu aufsetzt...
Was ich dir auch empfehlen würde, sofern du nicht herausbekommst, woher das Nutzerkonto kommt.

Gruß Nico
 
Ich kann mich da Nico nur anschließen, jegliche Reinigung eines befallenen Rechners birgt das nicht zu unterschätze Risiko das der Schädling noch alles mögliche andere (das vom Virenscanner nicht erkannt wird oder dieser schon längt kompromitiert ist) Zeug nachgeladen hat.

Daher auch von mir die dringende Empfehlung den Rechner komplett neu aufzusetzen.

Nach kurzer Googlerecherche würde ich nun definitiv auf einen miesen Schädling setzen!
Also, tue dir den Gefallen und setzte den Rechner neu auf.
Irgendwie ist das Zeug bei dir eingefallen, wahrscheinlich über Email wie 95% aller Schädlinge.
Daher auch der Rat, anhänge in Email die unaufgefordert zugesant werden grundsätzlich nicht zu öffnen, auch nicht von besten Freunden/Bekannten. Den die meisten verschicken sich direkt erstmal automatisch an alle im Adressbuch.
 
Zuletzt bearbeitet:
Mach erst einmal mit folgenden Programmen einen Komplettscann deines Systems, Malwarebytes-Free, Emisoft Emergency Kit und/oder Kaspersky Rescue-Disk, und danach nochmal mit den Ergebnissen hier melden.
 
denk auch neu aufzusetzen das es wieder rund läuft
 
Danke für die Tipps!
Den Rechner neu aufsetzen würde ich gerne umgehen, das System läuft gerade mal seit nem Monat, ist eben ärgerlich - aber wenns soweit nicht hilft, dann muss es eben sein.
E-Mail-Anhänge würde ich quasi ausschließen. Bin jetzt eher als erfahrener Nutzer zu bezeichnen und kann mich auch nicht daran erinnern, dass ich überhaupt in letzter Zeit E-Mails mit Anhängen bekommen habe.
 
Fr@993r schrieb:
(eines nutze ich, eines von ESET Anti-Theft)...

*seufz*
Was machst du denn nur? Was soll das ESET-Konto? Hast du Angst, dass dir jemand den PC weg schleppt? Und mit dem Administratorkonto gehst du ins Internet? Vielleicht denkt ESET gerade, dass der PC geklaut wurde und hat noch ein Konto mit einem zufälligen Namen angelegt?
Ergänzung ()

Fr@993r schrieb:
Bin jetzt eher als erfahrener Nutzer zu bezeichnen...

... und als Admin im Internet.
 
deodor schrieb:
*seufz*
Was machst du denn nur? Was soll das ESET-Konto? Hast du Angst, dass dir jemand den PC weg schleppt? Und mit dem Administratorkonto gehst du ins Internet? Vielleicht denkt ESET gerade, dass der PC geklaut wurde und hat noch ein Konto mit einem zufälligen Namen angelegt?

Naja, wenn mein Antivirenprogramm diese Funktion schon bietet, nutze ich sie eben.
Der Status von Anti-Theft ist nicht daran schuld, das Gerät habe ich nicht als gestohlen gemeldet.

... und als Admin im Internet.

Ja, weil wenn ich sämtliche Mausklicks mit einer schönen Meldung bestätigen muss und auf einige Funktionen und Daten, welche ich nutzen möchte, noch nicht einmal Zugriff habe, dann werde ich in meiner Nutzungsumgebung zu sehr eingeschränkt und muss mich noch sehr viel öfter ärgern. Kurz: Hier ist mir die Bequemlichkeit dann doch etwas wichtiger - soll aber nicht heißen, dass die Sicherheit voll auf der Strecke bleiben soll.
 
Ich nehme die Unbequemlichkeit von 2 Konten auf mich und weiß nun nicht, warum ich weiter über dein Problem nachdenken soll, um deine Bequemlichkeit zu fördern.
 
okni schrieb:
Mach erst einmal mit folgenden Programmen einen Komplettscann deines Systems, Malwarebytes-Free, Emisoft Emergency Kit und/oder Kaspersky Rescue-Disk, und danach nochmal mit den Ergebnissen hier melden.

Habe alles durchlaufen lassen, es wurden tatsächlich rund 6 schädliche Dateien bzw. unerwünschte Programme gefunden.
Nach deren Entfernen und einem Neustart jedoch wieder das besagte Benutzerkonto da.

Werde dann wohl die Tage formatieren. Danke für die Tipps und Hilfe.
 
Ja dann wäre das beste die Festplatte zu Formatieren und Windows neu zu installieren, und danach am besten zumindest von der Systempartition oder besser von der ganzen Festplatte ein Image/Backup erstellen, und das dann regelmäßig wiederholen und aktuell halten ;). Und dann bist du für den Fall der Fälle wie diesem gut gerüstet und brauchst nur noch ein aktuelles Image zurückspielen und schon hast du wieder ein sauberes und funktionierendes Windows. :D
 
deodor schrieb:
... und als Admin im Internet.
Nur weil es Malware mit eingeschränkten Rechten etwas schwieriger hat, heißt es nicht, dass wenn man mit Adminrechten surft sich gleich was einfängt und im Umkehrschluss heißt das nicht, dass man sich mit eingeschränkten Benutzerrechten sich nichts einfangen kann.
Wenn man z.B. einen Werbeblocker und NoScript benutzt, kein aktives Javaplugin hat und Windows/Browser/Flashplayer/Antivirenprogramm und sonstige sicherheitsrelevanten Programme aktuell hält, dann hat man auch so gut wie keine Probleme bei Drive-By-Attacken. Läßt man den Browser dann noch in einer Sandbox laufen, dann ist die Chance sich mit einem Adminstratorkonto was einzufangen, viel geringer als mit einem Standardbenutzerkonto, welches nicht über diese Schutzmaßnahmen verfügt, bzw. mit dem sorgloser und/oder ohne Updates gesurft wird.
Außerdem kann man sich noch eine Drittanbieterfirewall mit HIPS als zusätzliche Hürde installieren. In diesem Forum gibt es einen User, der XP als Administrator benutzt und sein PC ist trotzdem nicht verseucht. ;)

@Fr@993r: Was für Fundstellen waren es denn genau? Kannst du die einzelnen Logberichte posten/anhängen?
Wenn du möchtest, kannst du auch die FRST-Logs posten/anhängen:
[Anleitung] Erste H!lfe bei Malwareverdacht/-infektion - Vor dem Posten beachten! dann kann dir emlyn d. sagen, ob er was Schlimmes in den Logs erkennt oder nicht.

Ich will dich aber nicht vom Neuaufsetzen abhalten, denn das würde schneller gehen um das Problem einzugrenzen, kann ja schließlich auch eine normale Software gewesen sein.
Wenn alles wieder normal läuft, würde ich gleich damit beginnen und Imagebackups von der Systemplatte zu machen, z.B. mit Macrium Reflect oder mit Paragon Backup & Recovery.

edit: okni war wohl schneller mit dem letzten Teil. :D
 
Zuletzt bearbeitet:
Fr@993r stellt Fragen:
Fr@993r schrieb:
Habt ihr Tipps oder gar einen solchen Fall bereits gesehen?
Was kann ich weiter tun, um die Quelle des Benutzerkontos zu finden?
...
Randy89 schrieb:
@Fr@993r: Was für Fundstellen waren es denn genau?
Fr@993r gibt aber keine Antwort.

Ursachen, Erkenntnisse, Gegenmaßnahmen? Nichts gelernt!
 
So, da melde ich mich wieder.

@deodor:
Tut mir Leid, mein Rechner läuft nicht den ganzen Tag und ich gehe auch hin und wieder mal arbeiten, deshalb kann ich nicht immer innerhalb kürzester Zeit antworten.

@Randy89:
McAfee Stinger hat nichts gefunden, da poste ich jetzt mal keinen Log-Bericht.

Von Emsisoft Emergency Kit bin ich derzeit noch auf der Suche nach einer Log-Datei.

Malwarebytes Anti-Malware:
Malwarebytes Anti-Malware 1.75.0.1300
www.malwarebytes.org

Datenbank Version: v2014.03.16.02

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 11.0.9600.16521
** :: ***** [Administrator]

16.03.2014 17:26:02
mbam-log-2014-03-16 (17-26-02).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|L:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 839570
Laufzeit: 2 Stunde(n), 7 Minute(n), 50 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
C:\Temporary\ieutil.exe (PUP.BitCoinMiner) -> Keine Aktion durchgeführt.

(Ende)

FRST habe ich soeben gestartet. Ergebnisse folgen wenns durch ist, frühestens heute Abend.
Ergänzung ()

So, Log von Emsisoft Emergency Kit gefunden:

Emsisoft Emergency Kit - Version 4.0
Letztes Update: 16.03.2014 17:40:10
Benutzerkonto: *****\**

Scan Einstellungen:

Scan Methode: Detail Scan
Objekte: Rootkits, Speicher, Traces, C:\, D:\, E:\, F:\, L:\

PUPs-Erkennung: An
Archiv Scan: An
ADS Scan: An
Dateitypen-Filter: Aus
Erweitertes Caching: An
Direkter Festplattenzugriff: Aus

Scan Beginn: 16.03.2014 17:41:05
C:\Temporary\ieutil.exe gefunden: Application.BitCoinMiner.AO (B)

Gescannt 664246
Gefunden 1

Scan Ende: 16.03.2014 20:13:01
Scan Zeit: 2:31:56

C:\Temporary\ieutil.exe Gelöscht Application.BitCoinMiner.AO (B)

Gelöscht 1

Der Rest wie gesagt frühestens heute Abend, muss jetzt noch was tun.
Danke für die Hilfe soweit!
 
Zuletzt bearbeitet:
Was ihr immer mit eurem eingeschränkten Benutzerkonto habt, ich habe so was noch nie genutzt, weder unter XP noch unter Windows 7. Und obwohl ich immer als Admin unterwegs bin, habe ich mir trotzdem noch nie etwas eingefangen. :D
 
Zu dem Thema mit dem eingeschränkten Benutzerkonto hab ich doch schon in meinem ersten Beitrag hier was dazu geschrieben...
Außerdem stimmt das nicht. Es wird lediglich erschwert, aber mehr auch nicht. Wenn es Exploits gibt, dann wird es auch welche geben, die mit eingeschränkten Rechten laufen.
Wichtiger wäre es gewesen, nicht mit Java Plugin zu surfen (insbesondere nicht mit einer veralteten Version) und die Werbung zu blockieren.
 
deodor schrieb:
Woher weißt du das? :D
Weil ich regelmäßig neben Avira auch mit Malwarebytes Free prüfe, und viertel jährlich zusätzlich mit Emsisoft Emergency-Kit und der Kaspersky Rescue-Disk. :D
 
Zurück
Oben