Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 11.10.2011, 16:28   #31
Troja007
 
HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Standard

HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen



Das werd ich mal noch probieren, auch wenn ich keine großen Hoffnungen mehr hab.

Kannst du mir noch sagen, was es mit dem Teil au dem GMER-Log auf sich hat:

C:\WINDOWS\system32\drivers\tifm21.sys entry point in "init" section [0xEC0D28BF]
C:\WINDOWS\system32\drivers\hardlock.sys section is writeable [0xAA0E7400, 0x82482, 0xE8000020]
C:\WINDOWS\system32\drivers\hardlock.sys entry point in ".protectÿÿÿÿhardlockentry point in ".protectÿÿÿÿhardlockentry point in ".p" section [0xAA187420]
C:\WINDOWS\system32\drivers\hardlock.sys unknown last code section [0xAA187200, 0x5105, 0xE0000020]

Das protectÿÿÿÿhardlockentry point kommt mir doch sehr spanisch vor - und ich kann gar kein Spanisch ...

Alt 11.10.2011, 16:59   #32
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Standard

HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen



Einträge zu 2 Systemdateien. Die halte ich für legitim.
__________________

__________________

Alt 11.10.2011, 22:46   #33
Troja007
 
HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Standard

HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen



Also das mit der BartPE-CD hab ich nicht hinbekommen. Muss da irgendwie SATA-Treiber einbinden, was entweder sehr kryptisch oder gar nicht im Web beschrieben ist. Habs zumindest nicht gefunden.

Aber ist das nicht unterm Strich dasselbe, als wenn ich die Platte wieder ausbaue und in 'nem exteren Gehäuse via USB an meinen Werkstatt -PC anschließe? Das hat ja schon mal nicht gefunzt.

Hab grad die ominöse Datei/Verzeichnis unter Linux in ::: umbenannt. Damit kann doch Windoof nix anfangen. Fragt sich nur, ob die sich dahinter verbergenden Geister trotzdem rauskommen können?

Hab ständig den Taskmanager im Blick und kann keine verdächtigen Aktivitäten feststellen. Auch auf dem Netz ist in Richtung Internet erst mal nix los. Hm, ist das Ding nun eingemauert?
__________________

Alt 12.10.2011, 09:51   #34
Troja007
 
HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Standard

HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen



Hab seit der Umbenennung gestern Abend noch mal alles durchlaufen lassen (GMER, Dr.Web, Malwarebytes, Avira, awsMBR, MBRCheck und OTL). Alles ohne Befund.

Nur das ominöse Verzeichnis wurde von GMER aufgelistet:

Code:
ATTFilter
C:\:::\1950017715                             0 bytes
C:\:::\4150741015                             0 bytes
C:\:::\4150741015\@                        2048 bytes
C:\:::\4150741015\click.tlb                2144 bytes
C:\:::\4150741015\L                           0 bytes
C:\:::\4150741015\L\wjxaiaeh             162816 bytes
C:\:::\4150741015\loader.tlb               2540 bytes
C:\:::\4150741015\U                           0 bytes
C:\:::\4150741015\U\@00000001             45968 bytes
C:\:::\4150741015\U\@000000c0              3584 bytes
C:\:::\4150741015\U\@000000cb              3072 bytes
C:\:::\4150741015\U\@000000cf              1536 bytes
C:\:::\4150741015\U\@80000000             26112 bytes
C:\:::\4150741015\U\@800000c0             35840 bytes
C:\:::\4150741015\U\@800000cb             27648 bytes
C:\:::\4150741015\U\@800000cf             27648 bytes
         
Nun meine Fragen:

- Welcher Virus/Trojaner oder was auch immer könnte das sein?
- Kann es sein, dass der jetzt ruhig gestellt ist aufgrund des Verzeichnisnamens?

Grüße, Troja007

Alt 12.10.2011, 12:56   #35
Troja007
 
HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Standard

HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen



Hab mal bisschen rumgegooglt, und zwar nach dem Dateinamen einer in dem Verzeichnis enthaltenen click.tlb:

hxxp://forums.majorgeeks.com/showthread.php?p=1672737
hxxp://forums.majorgeeks.com/showthread.php?t=244613
hxxp://www.bleepingcomputer.com/forums/topic421957.html

Es scheint sich um das (einmal auch gefundene) Rootkit Zero Access zu handeln. In den o.g. Fällen hatten alle eine ähnliche Verzeichnisstruktur wie bei mir. Teilweise auch mit C:\Windows\$NtUninstallKB?????$ und entsprechenden Unterordner mit vielen Ziffern und dann exakt die gleichen Dateien drin. Nur eine davon hieß immer anders, die sich bei mir wjxaiaeh nennt.

Allerdings konnte die meistens gelöscht werden. Habs grad auch noch mal mit Avenger und folgenden Script probiert:

Code:
ATTFilter
Folders to delete:
c:\aaa

Files to delete:
c:\aaa
         
(je nach dem, ob Avenger das Ding als Datei oder Verzeichnis ansieht). Aber egal. Auch Avenger konnte es nicht löschen:
Code:
ATTFilter
Logfile of The Avenger Version 2.0, (c) by Swandog46
hxxp://swandog46.geekstogo.com

Platform:  Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error:  could not open folder "c:\aaa"
Deletion of folder "c:\aaa" failed!
Status: 0xc0000279


Error: "c:\aaa" is a folder, not a file!
Deletion of file "c:\aaa" failed!
Status: 0xc00000ba (STATUS_FILE_IS_A_DIRECTORY)
  --> use "Folders to delete:" instead of "Files to delete:" to delete a directory


Completed script processing.

*******************

Finished!  Terminate.
         
Der oft geschilderte gekappte Internetzugang war bei mir auch da. Hab dann den Winsocks2 Schlüssel in der Registry gelöscht und durch einen exportierten aus einem funktionierenden System ersetzt. Funzt wieder.

Ein User schrieb auch, dass er das Rootkit entfernen konnte, nachdem er sich mit der Funktionsweise von Rootkits beschäftigt hatte. Hm, wie er es aber gemacht hat stand da nicht drin.

Ich befürchte außerdem, dass es sich bei mir um eine Kombination aus Rootkit und einem Versteck hinter einem unsupported reparse point handelt. Scheinbar hab ich ihn aber (jetzt wieder nach c:\::: umbenannt), so zusagen in Quarantäne schicken können.

Hast du sonst noch eine Idee zum Löschen dieses Teils?

Grüße aus Troja ;-)


Alt 12.10.2011, 17:22   #36
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Standard

HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen



Zitat:
Also das mit der BartPE-CD hab ich nicht hinbekommen. Muss da irgendwie SATA-Treiber einbinden, was entweder sehr kryptisch oder gar nicht im Web beschrieben ist. Habs zumindest nicht gefunden.
Geh mal ins BIOS deines Computers und stell den Plattencontroller von AHCI auf IDE bzw. Compatible um. Genauere Anleitungen kann man nicht posten, da fast jedes BIOS anders aussieht. Schau notfalls ins Handbuch.

Um das installierte Windows wieder booten zu können musst du natürlich auf AHCI wieder umstellen.
__________________
--> HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen

Alt 13.10.2011, 00:50   #37
Troja007
 
HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Standard

HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen



Ich hab den Rechner jetzt erst mal wieder normal laufen und beobachte mal, ob sich noch was tut. Ich denke sämtliche Löschversuche sind sinnlos.

Hab zum Thema Rootkit Zero Access diese Erklärung gefunden, da erkenn eich einiges wieder: hxxp://pxnow.prevx.com/content/blog/zeroaccess_analysis.pdf

Welches Tool findet und beseitigt denn dieses Rootkit zuverlässig, wenn seine Wirkungsweise schon mindestens ein halbes Jahr bekannt ist (Erstalldatum der PDF-Datei (11.04.2011)?

Alt 13.10.2011, 01:07   #38
Troja007
 
HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Frage

HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen



Nachdem ich mich nun so lange mit fremdem Rechnern beschäftig habe, dachte ich mir, ich scanne spaßeshalber mal meinen eigenen. Das angehängte Logfile von awsMBR hat mir dann erst mal einen leichten Schauer über den Rücken laufen lassen.

Hier die vier farblich markierten Zeilen:

01:36:12.812 Service atapi C:\WINDOWS\System32\DRIVERS\atapi.sys **LOCKED** 32
01:36:12.875 Service GMSIPCI F:\INSTALL\GMSIPCI.SYS **LOCKED** 21

01:36:18.500 ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x8b22ec50]<<
01:36:18.515 \Driver\atapi[0x8b2ae360] -> IRP_MJ_CREATE -> 0x8b22ec50


Nach FixMBR war alles immer noch so. Watt iss hier los?

Muss ich dafür etwas ein neues Thema aufmachen?

Geändert von Troja007 (13.10.2011 um 01:31 Uhr) Grund: Logfile nachträglich angehängt

Alt 14.10.2011, 00:41   #39
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Standard

HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen



Zitat:
Welches Tool findet und beseitigt denn dieses Rootkit zuverlässig,
Garkeins! Zuverlässige im Sinne von 100% gibt es nicht und wird es auch nie geben! Ich hab anfangs schon erwähnt: Bei dem Teil ist eine Bereinigung echt nicht mehr gutzuheißen!!

Warum verfolgst du die Sache mit der Live-CD nicht mehr?! Wenn das nicht geht lass es sein, man kann einfach nicht jedes System per Bereinigung retten.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 14.10.2011, 07:46   #40
Troja007
 
HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Standard

HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen



Zitat:
Zitat von cosinus Beitrag anzeigen
Warum verfolgst du die Sache mit der Live-CD nicht mehr?!
Hab ich doch geschrieben, weil ich glaube, dass jegliche herkömmlich Löschversuche sinnlos sein werden. Booten von 'ner Live-CD hat ja unter Linux schon nicht viel gebracht. Und ich hab die Platte ja auch schon extern an einen anderen Rechner angeschlossen. Da ging auch nix. Das wäre doch fast dasselbe, wie von 'ner Windows-Live CD zu starten, oder?

Außerdem hab ich das Notebook grad nicht mehr. Der Besitzer muss erst mal paar Rechnungen damit schreiben. Das Rootkit wird sich doch nicht auf Papier weiterverbreiten?

Der Hauptgrund für die ganzen Reinigungsversuche war nämlich, dass das installierte Handwerkerprogramm eben nicht einfach neu installiert werden kann. Da hält der Hersteller ordentlich die Hand dafür auf.

Alt 14.10.2011, 08:06   #41
Troja007
 
HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Frage

Verdacht auf Rootkit: SYS-Dateien **LOCKED** + ntkrnlpa.exe + \Driver\atapi



gelöscht und als neues Thema veröffentlicht

Geändert von Troja007 (14.10.2011 um 08:10 Uhr) Grund: als neues Thema veröffentlicht

Alt 16.10.2011, 12:10   #42
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Standard

HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen



Zitat:
Da ging auch nix. Das wäre doch fast dasselbe, wie von 'ner Windows-Live CD zu starten, oder?
Zumindest hätte man mit der Windows-Live-CD nochmal junction oder fsutil ausprobieren können...
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 16.10.2011, 17:42   #43
Troja007
 
HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Standard

HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen



Ja, aber welchen Unterschied hätte denn ein Start von einer Windows-Live-CD gemacht gegenüber dem von einem Windows-PC, an dem die Platte extern via USB angeschlossen ist?

Alt 16.10.2011, 17:58   #44
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Standard

HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen



Achso, darauf willst du hinaus. Ich dachte du willst das von dem immer och befallen Windows aus tun. Nun, wenn die Platte mit dem infizierten Windows als externe Platte an einem anderen Rechner angeschlossen ist ist das natürlich genauso gut
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen
antivir, applaus, aswmbr, avira, befall, blöd, boot-cd, combofix, datei, datei lässt sich nicht löschen, dr.web, frage, linux, logfiles, löschen, neu, nicht mehr, norton, rootkits, scan, schließen, seite, tr/atraps.gen, tr/crypt.xpack.ge, tr/crypt.xpack.gen, tr/spy., trojaner, usb, virus, w32/patchload.a, windows, windows xp, windows-update




Ähnliche Themen: HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen


  1. Datei lässt sich nicht löschen
    Alles rund um Windows - 13.03.2015 (19)
  2. Laptop ruckelt nur noch, Iminent lässt sich nicht löschen und Radio schaltet sich alleine an und aus und lässt sich ebenfalls nicht löschen
    Plagegeister aller Art und deren Bekämpfung - 27.06.2014 (3)
  3. .Exe-Datei in TEMP Ordner lässt sich nicht löschen :(
    Plagegeister aller Art und deren Bekämpfung - 27.08.2011 (1)
  4. Datei/virus lässt sich nicht löschen und lässt Explorer crashen!
    Plagegeister aller Art und deren Bekämpfung - 11.04.2010 (2)
  5. Datei von Realtek Azalia lässt sich nicht löschen
    Log-Analyse und Auswertung - 26.01.2010 (3)
  6. Datei lässt sich nicht löschen
    Mülltonne - 13.10.2008 (0)
  7. Datei runs.exe lässt sich nicht löschen
    Plagegeister aller Art und deren Bekämpfung - 18.07.2008 (19)
  8. dll-Datei lässt sich nicht löschen
    Plagegeister aller Art und deren Bekämpfung - 14.07.2008 (23)
  9. in temporary internet files" ordner lässt sich eine datei nicht löschen.trojaner?
    Plagegeister aller Art und deren Bekämpfung - 16.06.2008 (4)
  10. Datei lässt sich nicht löschen!!!
    Plagegeister aller Art und deren Bekämpfung - 05.01.2007 (1)
  11. Datei lässt sich nicht löschen
    Plagegeister aller Art und deren Bekämpfung - 02.12.2005 (4)
  12. Datei lässt sich nicht löschen!
    Plagegeister aller Art und deren Bekämpfung - 03.11.2005 (14)
  13. Hijackthis lässt sich ums verrecken nicht mehr öffnen
    Log-Analyse und Auswertung - 15.10.2005 (19)
  14. Datei lässt sich nicht löschen
    Plagegeister aller Art und deren Bekämpfung - 06.06.2005 (2)
  15. Eine Datei lässt sich nicht löschen!!
    Plagegeister aller Art und deren Bekämpfung - 18.03.2005 (13)
  16. datei lässt sich nicht löschen
    Plagegeister aller Art und deren Bekämpfung - 16.02.2005 (6)
  17. Datei lässt sich nicht löschen
    Plagegeister aller Art und deren Bekämpfung - 03.11.2004 (6)

Zum Thema HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen - Das werd ich mal noch probieren, auch wenn ich keine großen Hoffnungen mehr hab. Kannst du mir noch sagen, was es mit dem Teil au dem GMER-Log auf sich hat: - HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen...
Archiv
Du betrachtest: HDD sauber - aber eine Datei lässt sich ums Verrecken nicht löschen auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.