Log-Analyse und Auswertung: System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O
![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O Hallo, bin ziemlich verzweifelt wegen diesem System Fix Trojaner der erstmals am 22.12.2011 auf meinem PC aufgetaucht ist. Habe Windows 7 64 Bit auf meinem Laptop. Wäre zutiefst dankbar wenn ihr mir helfen könntet! Ich würde gerne Windows 7 komplett neu aufsetzen weil ich gelesen habe das ist wohl das sicherste und beste was man in einem solchen Fall macht. Jedoch bin ich im moment in London und komme erst in 12 Tagen nach Deutschland an meine Recovery CDs. Meine erste und wichtigste Frage ist: Ich habe auf meinem verseuchten Laptop Überweisungen von meinem DKB InternetKonto auf meine Kreditkarte getätigt (vor dem Auftreten des System Fix). Muss ich die Bank informieren und Kreditkarte sperren lassen obwohl man ja jedesmal einen Tan benötigt? Habe auch anmeldenamen und Pin sofort auf einem sicheren PC geändert. Habe zuerst versucht das System über einen alten Wiederherstellungspunkt sauber zu bekommen jedoch wurde dies immer abgebrochen. Danach habe ich (NICHT im abgesicherten Modus) einige male mit Malwarebytes' Anti-Malware gescannt und diese von euch empfohlenen rkill vorher durchgeführt und unhide.exe. Danach waren alle Ordner wieder da und der System FIx wurde beendet. Nachdem ich aber einen Neustart gemacht habe ist alles beim alten! 1. kommt AntiVirus Meldung das ein Virus gefunden wurde Name : BOO.TDss.O 2. Fake Meldungen und System Fix öffnet sich und Ordner verschwinden Habe zudem darüber nachgedacht selbst die Registry Einträge etc nach der ANleitung von hxxp://www.fasterpccleanclean.com/de/system-fix-entfernen vorzunehmen aber ich denke damit kenne ich mich zu wenig aus. Weil mir BOO.TDss angezeigt wurde hab ich einfach einige male den TDss Killer angewendet aber der hat nichts gefunden! Die Ergebnisse sind im Anhang. #2
/// Selecta Jahrusso ![]() ![]() ![]() ![]() ![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O![]() Mein Name ist Daniel und ich werde dir mit deinem Malware Relevanten Problemen helfen. Bevor wir uns an die Arbeit machen, möchte ich dich bitten, folgende Punkte vollständig und aufmerksam zu lesen.
Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Zitat:
Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte es erneut nicht klappen teile mir das bitte mit. Bitte poste in deiner nächsten Antwort aswMBR.txt
__________________ |
#3
![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O Hallo Daniel,
__________________danke für die schnelle Antwort. Hier die aswMBR.txt MBR version Copyright(c) 2011 AVAST Software Run date: 2011-12-26 16:33:41 ----------------------------- 16:33:41.890 OS Version: Windows x64 6.1.7601 Service Pack 1 16:33:41.890 Number of processors: 2 586 0x170A 16:33:41.890 ComputerName: SIMON-PC UserName: asus 16:33:44.042 Initialize success 16:34:18.144 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1 16:34:18.144 Disk 0 Vendor: Hitachi_ ES2O Size: 305245MB BusType: 3 16:34:18.191 Disk 0 MBR read successfully 16:34:18.191 Disk 0 MBR scan 16:34:18.206 Disk 0 Windows 7 default MBR code found via API 16:34:18.206 Disk 0 unknown MBR code 16:34:18.222 Disk 0 MBR hidden 16:34:18.222 Disk 0 Partition 1 00 1C Hidd FAT32 LBA MSDOS5.0 12000 MB offset 64 16:34:18.253 Disk 0 Partition 2 80 (A) 07 HPFS/NTFS NTFS 76311 MB offset 24576064 16:34:18.253 Disk 0 Partition - 00 0F Extended LBA 216932 MB offset 180862976 16:34:18.300 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 216931 MB offset 180865024 16:34:18.300 Disk 0 MBR [possible unknown bootkit@MBR] **ROOTKIT** 16:34:18.300 Disk 0 trace - called modules: 16:34:18.316 16:34:18.316 Scan finished successfully 16:34:42.995 Disk 0 MBR has been saved successfully to "C:\Users\asus\Desktop\MBR.dat" 16:34:42.995 The log file has been saved successfully to "C:\Users\asus\Desktop\aswMBR.txt" |
#4
/// Selecta Jahrusso ![]() ![]() ![]() ![]() ![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O Gefällt mir nicht :/ Zufällig nen USB Stick zur Hand ?
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
#5
![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O Ach und noch etwas...immer wenn ich auf auf trojaner-board.de möchte versucht mein System mich daran zu hindern und leitet mich auf eine andere Seite weiter wie "berlinfernsehturm.de" oder ähnliches ![]() |
#6
![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O Ja hätte einen zur Hand..noch ganz neu. |
#7
/// Selecta Jahrusso ![]() ![]() ![]() ![]() ![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O Sehr gut. Brauchen wir wahrscheinlich. Muss mir da was ansehen. Kannst du mir sagen, was das ist ? C:\joachimhubertmalware.exe Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!Downloade dir bitte Combofix von einem dieser Downloadspiegel Link 1 Link 2 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
Bitte poste in deiner nächsten Antwort Combofix.txt
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
#8
![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O So hat ziemlich lange gedauert..kein gutes zeichen nehm ich an... dieses joachimhubert war ein ordner indem ich Malwarebytes gespeichert hatte..habs umbenannt weil System Fix mich gehindert hatte die instatllation auszuführen..der Ordner war aber leer und wurde auch von combofix gelöscht. Zudem wurde /QuickLaunch/System Fix.ink oder so gelöscht aber wirst du denk ich selbst sehen. Hier die log datei: Combofix Logfile: Code:
ATTFilter ComboFix 11-12-26.02 - asus 26.12.2011 17:21:26.1.2 - x64 NETWORK Microsoft Windows 7 Home Premium 6.1.7601.1.1252.49.1031.18.4095.3205 [GMT 0:00] ausgeführt von:: c:\users\asus\Desktop\ComboFix.exe AV: AntiVir Desktop *Disabled/Outdated* {090F9C29-64CE-6C6F-379C-5901B49A85B7} SP: AntiVir Desktop *Disabled/Outdated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A} SP: Windows Defender *Disabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} * Neuer Wiederherstellungspunkt wurde erstellt . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . C:\joachimhubertmalware.exe c:\users\asus\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\System Fix.lnk . . ((((((((((((((((((((((( Dateien erstellt von 2011-11-26 bis 2011-12-26 )))))))))))))))))))))))))))))) . . 2011-12-26 17:54 . 2011-12-26 17:54 -------- d-----w- c:\users\Default\AppData\Local\temp 2011-12-25 16:22 . 2011-12-25 16:22 -------- d-----w- c:\users\asus\AppData\Local\ElevatedDiagnostics 2011-12-22 23:13 . 2011-12-22 23:13 -------- d-----w- C:\xplorer 2011-12-22 22:51 . 2011-12-22 22:52 -------- d-----w- c:\program files (x86)\Malwarebytes' Anti-Malware 2011-12-22 22:37 . 2011-12-22 22:37 -------- d-----w- c:\windows\SysWow64\wbem\en-US 2011-12-22 22:36 . 2011-12-22 22:36 -------- d-----w- c:\windows\system32\wbem\en-US 2011-12-22 21:38 . 2011-12-22 21:38 -------- d-----w- c:\program files (x86)\Spybot - Search & Destroy 2011-12-22 21:17 . 2011-12-22 21:17 -------- d-----w- c:\windows\system32\SPReview 2011-12-22 21:15 . 2011-12-22 21:15 -------- d-----w- c:\windows\system32\EventProviders 2011-12-22 19:54 . 2011-12-22 19:54 -------- d-----w- c:\users\asus\AppData\Roaming\Malwarebytes 2011-12-22 19:54 . 2011-12-22 19:54 -------- d-----w- c:\programdata\Malwarebytes 2011-12-22 18:58 . 2011-12-22 19:22 -------- d-----w- c:\programdata\PC Tools 2011-12-14 17:40 . 2011-10-26 05:21 43520 ----a-w- c:\windows\system32\csrsrv.dll 2011-12-14 17:39 . 2011-11-24 04:52 3145216 ----a-w- c:\windows\system32\win32k.sys 2011-12-14 17:39 . 2011-10-15 06:31 723456 ----a-w- c:\windows\system32\EncDec.dll 2011-12-14 17:39 . 2011-10-15 05:38 534528 ----a-w- c:\windows\SysWow64\EncDec.dll 2011-12-14 17:39 . 2011-11-05 05:32 2048 ----a-w- c:\windows\system32\tzres.dll 2011-12-14 17:39 . 2011-11-05 04:26 2048 ----a-w- c:\windows\SysWow64\tzres.dll 2011-12-14 07:30 . 2011-12-22 18:30 -------- d-----w- c:\program files (x86)\Audacity 2011-12-12 17:09 . 2011-12-12 17:09 -------- d-----w- c:\programdata\BioWare 2011-12-12 17:03 . 2011-12-22 18:06 -------- d-----w- c:\programdata\Media Center Programs 2011-12-08 02:15 . 2011-12-08 02:15 -------- d-----w- c:\users\asus\AppData\Local\Risen 2011-12-08 02:05 . 2011-12-08 02:14 -------- d-----w- c:\users\asus\AppData\Roaming\Tropico 4 Demo 2011-12-07 22:31 . 2011-12-07 22:31 314016 ----a-w- c:\windows\system32\drivers\atksgt.sys 2011-12-07 22:31 . 2011-12-07 22:31 43680 ----a-w- c:\windows\system32\drivers\lirsgt.sys 2011-12-07 22:31 . 2011-12-22 18:30 -------- d-----w- c:\windows\1C4551A64743409391E41477CD655043.TMP 2011-12-07 18:35 . 2008-07-12 08:18 3851784 ----a-w- c:\windows\SysWow64\D3DX9_39.dll 2011-12-07 00:42 . 2011-12-07 00:42 -------- d-----w- C:\NVIDIA 2011-12-07 00:13 . 2011-12-07 00:13 -------- d-----w- c:\program files (x86)\SystemRequirementsLab 2011-12-07 00:13 . 2011-12-22 18:30 -------- d-----w- c:\users\asus\SystemRequirementsLab 2011-12-06 19:45 . 2011-12-06 19:45 -------- d-----w- c:\program files (x86)\AGEIA Technologies 2011-12-06 19:45 . 2011-12-06 19:45 -------- d-----w- c:\windows\SysWow64\AGEIA 2011-12-06 19:45 . 2011-12-22 18:30 -------- d-----w- c:\program files (x86)\Common Files\Wise Installation Wizard 2011-12-06 19:42 . 2011-12-23 19:24 -------- d-----w- c:\program files (x86)\Common Files\BioWare 2011-12-06 04:54 . 2008-10-15 06:22 5631312 ----a-w- c:\windows\system32\D3DX9_40.dll 2011-11-30 19:45 . 1997-11-19 14:49 303616 ----a-w- c:\windows\IsUninst.exe 2011-11-30 19:38 . 2011-11-30 19:38 -------- d-----w- C:\TEMP 2011-11-30 19:37 . 2011-11-30 19:37 -------- d-----w- c:\program files (x86)\directx 2011-11-30 18:48 . 2011-11-30 18:48 -------- d-----w- c:\windows\SysWow64\Adobe 2011-11-26 23:45 . 2011-11-27 00:01 -------- d-----w- c:\users\asus\AppData\Local\DOSBox 2011-11-26 23:41 . 2011-11-26 23:41 -------- d-----w- c:\program files\7-Zip . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2011-12-26 07:05 . 2011-12-26 07:05 83093 ----a-w- C:\TDSSKILLER.zip 2011-12-22 21:40 . 2009-07-14 02:36 175616 ----a-w- c:\windows\system32\msclmd.dll 2011-12-22 21:40 . 2009-07-14 02:36 152576 ----a-w- c:\windows\SysWow64\msclmd.dll 2011-11-25 20:33 . 2011-11-25 20:33 158056 ----a-w- c:\programdata\Microsoft\Windows\Sqm\Manifest\Sqm10139.bin 2011-10-11 15:36 . 2011-09-01 15:23 414368 ----a-w- c:\windows\SysWow64\FlashPlayerCPLApp.cpl 2011-09-29 16:29 . 2011-11-09 16:22 1923952 ----a-w- c:\windows\system32\drivers\tcpip.sys . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\ADSMOverlayIcon1] @="{A8D448F4-0431-45AC-9F5E-E1B434AB2249}" [HKEY_CLASSES_ROOT\CLSID\{A8D448F4-0431-45AC-9F5E-E1B434AB2249}] 2007-06-02 00:08 143360 ----a-w- c:\program files (x86)\ASUS\ASUS Data Security Manager\ShlExt\x86\OverlayIconShlExt1.dll . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "DAEMON Tools Lite"="c:\program files (x86)\DAEMON Tools Lite\DTLite.exe" [2011-08-02 4910912] "swg"="c:\program files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2011-09-01 39408] "SpybotSD TeaTimer"="c:\program files (x86)\Spybot - Search & Destroy\TeaTimer.exe" [2009-01-26 2144088] . [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] "HControlUser"="c:\program files (x86)\ASUS\ATK Hotkey\HControlUser.exe" [2009-06-19 105016] "ATKMEDIA"="c:\program files (x86)\ASUS\ATK Media\DMedia.exe" [2009-04-20 159744] "ATKOSD2"="c:\program files (x86)\ASUS\ATKOSD2\ATKOSD2.exe" [2009-07-07 8493624] "avgnt"="c:\program files (x86)\Avira\AntiVir Desktop\avgnt.exe" [2011-04-21 281768] "SunJavaUpdateSched"="c:\program files (x86)\Common Files\Java\Java Update\jusched.exe" [2010-05-14 248552] "Adobe ARM"="c:\program files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2011-06-06 937920] "Malwarebytes' Anti-Malware (reboot)"="c:\program files (x86)\Malwarebytes' Anti-Malware\mbam.exe" [2011-08-31 1047208] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorUser"= 3 (0x3) "EnableUIADesktopToggle"= 0 (0x0) . R2 AdobeARMservice;Adobe Acrobat Update Service;c:\program files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe [2011-06-06 64952] R2 AFBAgent;AFBAgent;c:\windows\system32\FBAgent.exe [x] R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files (x86)\Avira\AntiVir Desktop\sched.exe [2011-04-21 136360] R2 ASMMAP64;ASMMAP64;c:\program files\ATKGFNEX\ASMMAP64.sys [2007-07-24 14904] R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384] R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [2010-03-18 138576] R2 gupdate;Google Update Service (gupdate);c:\program files (x86)\Google\Update\GoogleUpdate.exe [2011-09-01 136176] R2 SBSDWSCService;SBSD Security Center Service;c:\program files (x86)\Spybot - Search & Destroy\SDWinSec.exe [2009-01-26 1153368] R3 AmUStor;AM USB Stroage Driver;c:\windows\system32\drivers\AmUStor.SYS [x] R3 cpuz135;cpuz135;c:\users\asus\AppData\Local\Temp\cpuz135\cpuz135_x64.sys [x] R3 DAUpdaterSvc;Dragon Age: Origins - Content Updater;d:\games\Dragon Age\bin_ship\DAUpdaterSvc.Service.exe [2009-12-15 25832] R3 gupdatem;Google Update-Dienst (gupdatem);c:\program files (x86)\Google\Update\GoogleUpdate.exe [2011-09-01 136176] R3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda64v.sys [x] R3 SiSGbeLH;SiS191/SiS190 Ethernet Device NDIS 6.0 Driver;c:\windows\system32\DRIVERS\SiSG664.sys [x] R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys [x] R3 WatAdminSvc;Windows-Aktivierungstechnologieservice;c:\windows\system32\Wat\WatAdminSvc.exe [x] S1 dtsoftbus01;DAEMON Tools Virtual Bus Driver;c:\windows\system32\DRIVERS\dtsoftbus01.sys [x] S1 vwififlt;Virtual WiFi Filter Driver;c:\windows\system32\DRIVERS\vwififlt.sys [x] S3 ETD;ELAN PS/2 Port Input Device;c:\windows\system32\DRIVERS\ETD.sys [x] S3 L1C;NDIS Miniport Driver for Atheros AR8131/AR8132 PCI-E Ethernet Controller (NDIS 6.20);c:\windows\system32\DRIVERS\L1C62x64.sys [x] . . Inhalt des "geplante Tasks" Ordners . 2011-12-26 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\program files (x86)\Google\Update\GoogleUpdate.exe [2011-09-01 14:13] . 2011-12-26 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\program files (x86)\Google\Update\GoogleUpdate.exe [2011-09-01 14:13] . 2011-12-25 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-2436784591-627746195-2248479600-1001Core.job - c:\users\asus\AppData\Local\Google\Update\GoogleUpdate.exe [2011-11-03 01:28] . 2011-12-26 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-2436784591-627746195-2248479600-1001UA.job - c:\users\asus\AppData\Local\Google\Update\GoogleUpdate.exe [2011-11-03 01:28] . . --------- x86-64 ----------- . . [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{D27FC31C-6E3D-4305-8D53-ACDAEFA5F862}] 2011-08-25 08:46 167416 ----a-w- c:\users\asus\AppData\Roaming\Complitly\64\Complitly64.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\ADSMOverlayIcon1] @="{A8D448F4-0431-45AC-9F5E-E1B434AB2249}" [HKEY_CLASSES_ROOT\CLSID\{A8D448F4-0431-45AC-9F5E-E1B434AB2249}] 2007-06-01 23:52 159744 ----a-w- c:\program files (x86)\ASUS\ASUS Data Security Manager\ShlExt\x64\OverlayIconShlExt1_64.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-07-02 16330272] "AmIcoSinglun64"="c:\program files (x86)\AmIcoSingLun\AmIcoSinglun64.exe" [2009-08-12 323072] "ETDWare"="c:\program files\Elantech\ETDCtrl.exe" [2009-07-30 617856] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] "LoadAppInit_DLLs"=0x0 . ------- Zusätzlicher Suchlauf ------- . uLocal Page = c:\windows\system32\blank.htm uStart Page = hxxp://google.de/ uDefault_Search_URL = hxxp://www.google.com/ie mLocal Page = c:\windows\SysWOW64\blank.htm uSearchAssistant = hxxp://www.google.com/ie uSearchURL,(Default) = hxxp://www.google.com/search?q=%s IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200 IE: Free YouTube to MP3 Converter - c:\users\asus\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm TCP: DhcpNameServer = FF - ProfilePath - c:\users\asus\AppData\Roaming\Mozilla\Firefox\Profiles\54bhxkzl.default\ FF - prefs.js: browser.startup.homepage - google.de FF - prefs.js: network.proxy.type - 0 . - - - - Entfernte verwaiste Registrierungseinträge - - - - . URLSearchHooks-{1392b8d2-5c05-419f-a8f6-b9f15a596612} - (no file) URLSearchHooks-{7e111a5c-3d11-4f56-9463-5310c3c69025} - (no file) Toolbar-Locked - (no file) Toolbar-Locked - (no file) AddRemove-Adobe Shockwave Player - c:\windows\system32\Adobe\Shockwave 11\uninstaller.exe AddRemove-ASUS_N71_Screensaver - c:\windows\system32\ASUS_N71_Screensaver.scr AddRemove-ASUS_N_Series_Screensaver - c:\windows\system32\ASUS_N_Series_Screensaver.scr . . . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil10w_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil10w_ActiveX.exe" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}] @Denied: (A 2) (Everyone) @="Shockwave Flash Object" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash10w.ocx" "ThreadingModel"="Apartment" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus] @="0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID] @="ShockwaveFlash.ShockwaveFlash.10" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash10w.ocx, 1" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib] @="{D27CDB6B-AE6D-11cf-96B8-444553540000}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version] @="1.0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID] @="ShockwaveFlash.ShockwaveFlash" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}] @Denied: (A 2) (Everyone) @="Macromedia Flash Factory Object" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash10w.ocx" "ThreadingModel"="Apartment" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID] @="FlashFactory.FlashFactory.1" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash10w.ocx, 1" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib] @="{D27CDB6B-AE6D-11cf-96B8-444553540000}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version] @="1.0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID] @="FlashFactory.FlashFactory" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}] @Denied: (A 2) (Everyone) @="IFlashBroker4" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security] @Denied: (Full) (Everyone) . Zeit der Fertigstellung: 2011-12-26 18:18:04 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2011-12-26 18:17 . Vor Suchlauf: 13 Verzeichnis(se), 36.087.877.632 Bytes frei Nach Suchlauf: 15 Verzeichnis(se), 35.906.863.104 Bytes frei . - - End Of File - - E169B817BEA1B05321875D0B3EECEB96 |
![]() | #9 |
![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O Achja Malwarebytes, avira antivir, spybot sind alle inaktiv im abgesichterten Modus oder? Habe nichts deaktiviert bzw wüsste nich wie falls die doch aktiv waren. |
![]() | #10 |
/// Selecta Jahrusso ![]() ![]() ![]() ![]() ![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O Könntest du bitte aswMBR nochmal laufen lassen und mir die aswmbr.txt posten
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
![]() | #11 |
![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O aswMBR version Copyright(c) 2011 AVAST Software Run date: 2011-12-26 18:34:47 ----------------------------- 18:34:47.326 OS Version: Windows x64 6.1.7601 Service Pack 1 18:34:47.326 Number of processors: 2 586 0x170A 18:34:47.326 ComputerName: SIMON-PC UserName: asus 18:34:47.825 Initialize success 18:34:53.597 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1 18:34:53.597 Disk 0 Vendor: Hitachi_ ES2O Size: 305245MB BusType: 3 18:34:53.613 Disk 0 MBR read successfully 18:34:53.613 Disk 0 MBR scan 18:34:53.629 Disk 0 Windows 7 default MBR code found via API 18:34:53.629 Disk 0 unknown MBR code 18:34:53.629 Disk 0 MBR hidden 18:34:53.644 Disk 0 Partition 1 00 1C Hidd FAT32 LBA MSDOS5.0 12000 MB offset 64 18:34:53.660 Disk 0 Partition 2 80 (A) 07 HPFS/NTFS NTFS 76311 MB offset 24576064 18:34:53.660 Disk 0 Partition - 00 0F Extended LBA 216932 MB offset 180862976 18:34:53.691 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 216931 MB offset 180865024 18:34:53.707 Disk 0 MBR [possible unknown bootkit@MBR] **ROOTKIT** 18:34:53.707 Disk 0 trace - called modules: 18:34:53.738 ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys >>UNKNOWN [0xfffffa800577f334]<< 18:34:53.753 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0xfffffa80057654e0] 18:34:53.753 3 CLASSPNP.SYS[fffff88001b5c43f] -> nt!IofCallDriver -> [0xfffffa8003d2d040] 18:34:53.769 5 ACPI.sys[fffff88000f0a7a1] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-1[0xfffffa80046b3050] 18:34:53.785 \Driver\iaStor[0xfffffa8003cd92b0] -> IRP_MJ_INTERNAL_DEVICE_CONTROL -> 0xfffffa800577f334 18:34:53.800 Scan finished successfully 18:35:12.770 Disk 0 MBR has been saved successfully to "C:\Users\asus\Downloads\MBR.dat" 18:35:12.801 The log file has been saved successfully to "C:\Users\asus\Downloads\aswMBR2.txt" |
![]() | #12 |
![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O Bin auch jetzt die ganze zeit im Internet ohne Virenprogramme...ist das nich unsicher bzw kann der Trojaner sich dann nich Dateien nachladen? Grad kam auf meinem Desktop dass ich ein IPhone gewonnen hätte?! |
![]() | #13 |
/// Selecta Jahrusso ![]() ![]() ![]() ![]() ![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O hy biggi mach dir da mal keine sorgen. es ist die infection, die nachlädt und dies kann auch eine AntiViren Software nicht mehr verhindern. Wir kümmern uns darum. Bin gerade mit dem Handy online und melde mich mit weiterem sobald ich zu Hause bin
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie Geändert von Larusso (27.12.2011 um 01:58 Uhr) |
![]() | #14 |
![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O Hey Daniel, wollte nur noch wissen wann du die nächsten Tage so zur Verfügung stehst dann würd ich meinen Tag danach ausrichten. Möchte den Trojaner so schnell wie möglich beseitigen weil ich doch ziemlich abhängig von meinem Laptop bin im moment. Bin heute noch ca 4 stunden wach also einfach anschreiben und morgen wie gesagt je nachdem wie du zeit hast. Greets Simon |
![]() | #15 | |
/// Selecta Jahrusso ![]() ![]() ![]() ![]() ![]() ![]() | ![]() System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O Ich bin online, wenn ich online bin Wenn es zu langsam geht, dann formatieren und Neuaufsetzen Downloade dir bitte Download UNetbootin, Universal Netboot Installer from SourceForge.net & http://noahdfear.net/downloads/boota...xpud-0.9.2.iso auf deinem Desktop.
Downloade dir bitte Noahdfear's Dumpit Speichere diese auf den xPUD USB Stick. Starte deinen Rechner neu auf.
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
![]() |
Themen zu System Fix Trojaner und AntiVirus findet Virus BOO.TDss.O |
alternate, antivirus, avira, bho, c:\windows\system32\rundll32.exe, converter, desktop, error, fehler, firefox, flash player, frage, gfnexsrv.exe, helper, home, iexplore.exe, install.exe, kreditkarte, langs, logfile, mozilla, mp3, neu aufsetzen, plug-in, problem, problem gelöst, realtek, registry, richtlinie, safer networking, sched.exe, security, software, starten, studio, system, trojaner, usb 2.0, virus boo.tdss.o, webcheck, windows, windows 7 64 bit |