|
Log-Analyse und Auswertung: go.google.com redirects verhindern via Deaktivieren von TDSSserv.sys - und nun?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
08.01.2009, 16:26 | #1 | |
| go.google.com redirects verhindern via Deaktivieren von TDSSserv.sys - und nun? Hallo liebes Trojaner-Board, nachdem ich ein paar Tage versucht habe, durch googeln und Mitlesen meinen Problemen auf die Spur zu kommen, ist jetzt wohl doch der Zeitpunkt da, hier selbst um Rat zu fragen. Dies ist mein erstes Forumsposting; als eher Ahnungslose werde ich versuchen, meine Fragen klar zu formulieren. Hoffentlich ist die Sache ist für euch weniger verworren als für mich. Mein Notebook läuft mit Windows XP SP3, und außer allerlei Aldi-Gerümpel waren und sind noch eTrust-Antivirus und ie7 vorinstalliert. Mittlerweile sind auch noch Spybot S&D, HJT und Trojan Remover installiert. In chronologischer Folge also die Ereignisse: - Das System wurde irgendwann immer langsamer, was ich ruhigen Mutes auf Überlastung schob. - Ich installierte Spybot, das mehrere verfolgende Cookies fand und "beseitigte". - Eines schönen Tages warnte der Spybot-Teatimer, eine "twex.exe" würde einen wichtigen Eintrag ändern; da ich dies nicht erlauben wollte, hing alles und ich würgte die Sache durch Unterbrechen der Stromzufuhr ab. Wiederhochfahren ging erstmal nur im abgesicherten Modus und dann wieder "normal". - Spybot ließ sich aber nicht mehr starten - das Fenster/Schriftbild bei Google war verändert, Google-Suche verlinkte auf ungewollte Seiten oder go.google.com oder zeigte "cannot open page" , der Browser schlich im Schneckentempo und die meisten Seiten waren nur noch durch direktes Eintragen der URL erreichbar. Auf irgendeiner der Seiten, die ich noch finden konnte, stieß ich auf nachstehenden Rat: - In Systemsteuerungen> System>Hardware>Geräte Manager>Ansicht die ausgeblendeten Geräte anzeigen, - Unter "Nicht-PnP-Treiber" nach TDSSserv.sys suchen und diese deaktivieren (nicht deinstallieren, da sie sich beim Neusstart selbst wieder installieren würde) Ich befolgte die Anweisung und siehe da, nach einem Neustart schienen die redirects und der "go.google.com" - Mist vorbei , Spybot konnte wieder gestartet werden und die Geschwinddigkeit ist wieder die Alte. So weit ist das ja ganz schön, aber mulmig ist mir trotzdem und hier meine erste Frage: Was habe ich da eigentlich gemacht? Was macht "TDSSserv.sys"? Grundsätzlich würde ich Viren/Hijacker/Trojaner lieber loswerden als nur deaktivieren. Spybot lief nun wieder und fand gleich noch "Win32.Agent.pz" Auch den würde ich gerne los. Spybot kann ihn nicht beseitigen. Schließlich lud ich noch Trojan Remover6.7; das nannte die o.g. "twex.exe" um, warnt aber noch: This driver is loaded by a hidden (stealthed) Windows Registry Key \systemroot\system32\drivers\TDSSmqlt.sys This file has been found The file is called from the following Registry Key: HKLM\SYSTEM\CurrentControlSet\Services\TDSSserv.sys\"ImagePath" FILE IS SUSPICIOUS: LOADED VIA HIDDEN(ROOTKITTED) ENTRY So, jetzt würde ich natürlich gern wissen, ob mein System noch zu retten ist ...besteht noch Hoffnung? ( = 2. Frage) Hier mein logfile: Zitat:
Vielleicht könnt ihr mir helfen. Im Voraus schonmal ein riesiges Dankeschön! Kate Geändert von mamma (08.01.2009 um 17:19 Uhr) |
08.01.2009, 16:52 | #2 |
| go.google.com redirects verhindern via Deaktivieren von TDSSserv.sys - und nun? Hallo Kate und
__________________Klick auf Editieren und ändere alle http in htp. Dann kann dir geholfen werden. ciao, andreas |
08.01.2009, 17:28 | #3 |
| go.google.com redirects verhindern via Deaktivieren von TDSSserv.sys - und nun? 1.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.
__________________2.) Deaktiviere den Guard deines Virenscanners. 3.) Blacklight und Malwarebytes Antimalware ausführen und Logfiles posten. 4.) SuperAntiSpyware runterladen, starten und Log posten. 5.) Poste ein neues Hijackthis Logfile, nimm dazu diese umbenannte hijackthis.exe Editiere die Links und privaten Infos, s. http://www.trojaner-board.de/22770-a...log-files.html 6.) Aktiviere den Guard deines Virenscanners. ciao, andreas |
08.01.2009, 22:16 | #4 | ||
| go.google.com redirects verhindern via Deaktivieren von TDSSserv.sys - und nun? Erstmal vielen Dank für die schnelle Antwort. Hab soweit alles gemacht, aber die umbenannte HJT - exe lässt sich nicht starten. Es kommt eine Meldung "ist keine zulässige Win32-Anwendung". Blacklight hat nichts gefunden. MalwareBytes Anti Malware hat 1 Schädling entfernt, hier das logfile: Zitat:
Und das logfile von SuperAntiSpyWare (interessant, was sich da alles tummelt): Zitat:
Kate |
08.01.2009, 22:24 | #5 |
| go.google.com redirects verhindern via Deaktivieren von TDSSserv.sys - und nun? Kannst das normale nehmen, die Schädlinge sollten weg sein. Ich vermute, du hast den Download nicht abgewartet und gestartet, als er noch nicht abgeschlossen war. Spielt aber keine Rolle. Einfach ein neues HJT-Log, egal wie. Zeigt der Rechner noch Auffälligkeiten oder kommen noch Meldungen? ciao, andreas |
08.01.2009, 22:43 | #6 | |
| go.google.com redirects verhindern via Deaktivieren von TDSSserv.sys - und nun? Hier isses Zitat:
|
09.01.2009, 16:05 | #7 |
| go.google.com redirects verhindern via Deaktivieren von TDSSserv.sys - und nun? Du beantwortest keine Fragen von fremden Männern? Zeigt der Rechner noch Auffälligkeiten oder kommen noch Meldungen? BTW: Das Log von Blacklight fehlt noch. ciao, andreas |
09.01.2009, 17:58 | #8 | ||
| go.google.com redirects verhindern via Deaktivieren von TDSSserv.sys - und nun?Zitat:
Meldung kommt nur noch: von Spybot beim Hochfahren, dass die twex.exe gesucht un nicht gefunden wird (kann auch nicht, da die von TR umbenannt wurde) und hab heute nochmal SUPERAntiSpyware scannen lassen. Es kamen 2 tracking cookies. Zitat:
Muss ich jetzt eigentlich meine accounts/PW ändern? Kate |
09.01.2009, 18:20 | #9 | |
| go.google.com redirects verhindern via Deaktivieren von TDSSserv.sys - und nun?Zitat:
Deinstalliere (Start=>Programme=>Software): Code:
ATTFilter Spybot SuperAntiSpyware Google-Toolbar (es sei denn, du kannst ohne sie nicht leben) Acrobat Reader (veraltet) Java (veraltet) Download der Java-Software von Sun Microsystems Foxit Software ciao, andreas |
11.01.2009, 23:09 | #10 |
| go.google.com redirects verhindern via Deaktivieren von TDSSserv.sys - und nun? nochmal kurze Rückmeldung: Riiiesengroßen Dank für die prompte, nette und effiziente Hilfe!!! Rechner scheint gut zu laufen. Bin richtig motiviert das Teil mal auf den Stand zu bringen, Anregungen gibts ja hier genug. Also, Gruß an den "fremden Mann" und schöne Woche! Kate |
Themen zu go.google.com redirects verhindern via Deaktivieren von TDSSserv.sys - und nun? |
abgesicherten modus, adobe, bho, browser, canon, computer, explorer, frage, google, helper, hijackthis, hkus\s-1-5-18, home, internet, internet explorer, logfile, loswerden, monitor, neustart, registry, rootkit, rundll, software, stromzufuhr, system, trojaner-board, userinit.exe, verfolgende cookies, win32.agent.pz, windows, windows xp, ändern |