Phishing E-Mail, Anhang runtergeladen, was tun?

Status
Für weitere Antworten geschlossen.

ibmthink

Rather active member
Themenstarter
Registriert
30 Dez. 2010
Beiträge
15.890
Hi,
meine Mutter bekam gestern eine E-Mail über eine Abbuchung über 6000€ von ihrem Visa-Konto. Panisch hat sie leider in diesem Moment den Anhang runtergeladen (eine ZIP Datei, nicht geöffnet, ich konnte sie leider nicht warnen). Leider hat sie erst danach dran gedacht bei Visa anzurufen. Sie wollte die Karte sperren lassen, der Supporter am Telefon hat ihr dann gesagt, dass dies eine Phishing-Email gewesen sei und geraten, den Anhang nicht zu öffnen, was aber schon zu spät war. Sie hat dann die ZIP Datein gelöscht und den Virenscanner (Avast) drüberlaufen lassen, der nichts gefunden hat.

Nun zu meiner Frage: Kann da trotzdem etwas zurückgeblieben sein? Und wenn ja, was tun? Neuinstallation? Dazu muss man sagen, dass es ihr T420i war und somit ihr Rechner, den sie auch in ihrer Praxis (Psychotherapeutin) als Arbeitsrechner einsetzt und womit sie auch ihr Konto verwaltet.

Gruß
IbThink
 
Wirklich eine Zip-Datei oder eine umbenannte Exe? Damit versuchen die Betrüger es nämlich auch. Man könnte noch mit Spybot&Destroy sowie hijackthis scannen. Wenn die auch nix berichten würde ich erwarten, dass der Rechner sauber ist.
 
Kommt jetzt halt drauf an wie gut der Rechner vorher abgesichert war. Firewall drauf? Antivirus und Windows aktuell? Ich würde den Rechner sicherheitshalber von einer CD oder einem USB Stick aus überprüfen... Siehe z.B. http://de.wikipedia.org/wiki/Desinfec’t
Windows Firewall war an, Avast Antivirus aktuell und Windows auch.

Danke für den Tipp mit Desinfect, aber das habe ich oder bzw. haben wir leider nicht. Gäbe es da auch eine freie Alternative zum runterladen?

Wirklich eine Zip-Datei oder eine umbenannte Exe? Damit versuchen die Betrüger es nämlich auch. Man könnte noch mit Spybot&Destroy sowie hijackthis scannen. Wenn die auch nix berichten würde ich erwarten, dass der Rechner sauber ist.
Das weiß ich eben nicht. Laut meiner Mutter war es eine ZIP Datei, aber sie hat sie schon gelöscht, also kann ich es nicht nachprüfen obs eine Exe war.
 
Das weiß ich eben nicht. Laut meiner Mutter war es eine ZIP Datei, aber sie hat sie schon gelöscht

Bei 99,9% der User die sagen sie haben die Datei gelöscht ist diese noch im Papierkorb vorhanden.

Solange nur heruntergeladen wurde und die Datei ansonsten in keinster Weise angeklickt und gestartet wurde, kann es auch keine Infektion geben.
 
Die Email wurde auch bereits gelöscht? Eventuell noch auf dem Mailserver vorhanden? (POP so eingestellt, dass Emails nicht gelöscht werden, Exchange, etc.)
Ebenso könnte man die Datei noch mit einem Datenrettungsprogramm wiederherzustellen versuchen für die Analyse.

Ansonsten kommt es darauf an, was es für ein Rechner ist. Wenn er für wichtige Dinge gebraucht wird (oder sogar Patientendaten/-akten darauf bearbeitet werden, wobei sich dann die Frage stellen täte was dieser am Netz zu suchen hat), dann neu aufsetzen.
Wenn er nur für "bedingt" Wichtiges gebraucht wird, mit zwei verschiedenen Boot-CDs scannen, und wenn nichts gefunden wird sollte es iO sein.

mfg Moskito
 
ich hab auch diese email bekommen, bei mir wars ein zip anhang und keine getarnte exe
 
Also: Ich habe Spybot-Search and Destroy mal drüberlaufen lassen. Das hier ist rausgekommen ( :( ):
Problem.JPG
Was meint ihr: Neuinstallation?
 
Nur die Ruhe! Spybot kann die 2 Registry Keys löschen und wenn sonst nix gefunden wird, würde ich erstmal beobachten und regelmäßig scannen, falls da nochwas auftochen sollte kann man dann immernoch plattmachen. Aber sofortige Neuinstallation wäre doch mit Kanonen auf Spatzen und so :huh:

Plattmachen! Patietendaten drauf?
 
Meistens ist der Trojaner selber in einem normalen ZIP Archiv verpackt. Erst darin ist dann eine Datei, die .jpg.exe oder .pdf.exe heißt. Solange die wirklich nicht geöffnet wurde, ist alles okay.
Der von Spybot gefundene Browserhelper wird vermutlich nicht von dem Ding mitgebracht worden sein, sondern wurde vorher schon installiert. Entfernen lassen und gut.
 
Der Phishing-Versuch wurde sicher nicht unternommen um nur mal ein paar BHO´s zu installieren. Eigentlich kann man nach der Beschreibung auch fast davon ausgehen, dass die Kiste sauber ist.
Aber die Crux liegt nach meiner Meinung am Einsatzzweck des Rechners. Wenn sich irgendwelche Patientendaten darauf befinden, halte ich es für absolut unverantwortlich den Betrieb ohne Neuinstallation des Betriebssystems (inkl. Neupartitionierung des Systemlaufwerks) fortzusetzen. Dass kein Virenscanner der Welt alles findet muss man wohl nicht näher erläutern und was nach der ersten Infektion alles nachgeladen wurde, weiss niemand.
 
Aber die Crux liegt nach meiner Meinung am Einsatzzweck des Rechners. Wenn sich irgendwelche Patientendaten darauf befinden, halte ich es für absolut unverantwortlich den Betrieb ohne Neuinstallation des Betriebssystems (inkl. Neupartitionierung des Systemlaufwerks) fortzusetzen.

:thumbup:

In meiner Praxis (Allgemeinmedizin) hängt der Server nicht am Internet. Abrechnungen zur KV werden von einem Rechner vorgenommen, der nur zu diesem Zeck genutzt wird.
Würde ich eine Infektion feststellen, würde ich das gesamte System plattmachen. Das ist man den Patienten selbst bei weitgehend anonymisierten Daten schuldig.
 
Stimme Cyberflip zu. Spybot findet immer mal irgendwelche keys oder cookies und löscht sie auch nach entsprechener Anweisung. Wenn Dein Virenscanner aktuell ist und nichts gemeldet hat, sowohl beim runterladen als auch beim scannen, sollte es auch sauber sein. Liest in Deinem Bekanntenkreis denn niemand die c't? Darin gab's doch vor Kurzem erst die aktuelle desinfec't. Ich würde mich jetzt bemühen die nochmal irgendwie aufzutreiben und wenn damit auch nix rauskommt, na dann ist da auch nix.
Außerdem hast Du ja beschrieben, dass der Anhang nicht geöffnet, also entpackt wurde. Meistens muss man ja bei diesen Spitzbuben zusätzlich noch den Inhalt des Archives ausführen. Ich denke nicht, dass das jetzt so ein raffinierter Virus ist, der am aktualisierten Virenwächter vorbei ein als ZIP getartes Skript o.ä ausführt und gleichzeitig den Virenscanner bearbeitet, dass der beim Suchen nichts findet. Möglich, aber eher unwahrscheinlich. Wie gesagt, desinfec't sollte aber auch sowas finden.
Solltet mal mit Deiner Mom über eine geeignete Backup-Lösung nachdenken. Gerade wenn sensible Daten drauf sind ist ein regelmäßiges Backup unverzichtbar und so ein Problem wäre in ner halben Stunde erledigt.
-peo
 
Ich bin die betroffene Mutter, lieben Dank für Eure Antworten! Meine Patientendaten machen mir weniger Sorgen... kann mir nicht vorstellen, dass es jemanden interessiert, ob Hänschen Müller eine mittelgradige Depression hat... mein Online-Banking-Programm macht mir viel mehr Sorgen....
 
bei verdacht von Trojanern etc. würde ich empfehlen ein Live Linux fürs Banking zu nehmen. Ausserdem lassen sich bei manchen Banken SMS Tan verwenden.
 
SMS Tans?? Wenn ichs recht überlege.. was können die mir schon?? Sie könnten meine Login-Daten rausbekommen... aber an meine Tan-Liste kommen die nicht ran...oder bin ich da zu naiv?? Sorry, das war meine 1. Phishing-Attacke....
 
Status
Für weitere Antworten geschlossen.
  • ok1.de
  • thinkstore24.de
  • ok2.de - Notebook Computer Server
  • Preiswerte-IT - Gebrauchte Lenovo Notebooks kaufen

Werbung

Zurück
Oben