|
Log-Analyse und Auswertung: Rootkit win32 tdss.tbq und anschliessende Probleme mit dem BrowserWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
01.02.2009, 05:08 | #1 |
| Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser Hi, mein Laptop wurde durch das "Rootkit win32 tdss.tbq" befallen zumindest hat Kaspersky dies gesagt. Kaspersky konnte den Virus nicht in Quarantäne stecken und eine Löschung hat nichts genutzt da der Rootkit wenig später wieder da war. Nach Aktualisierung von Kaspersky kommt keine Warnung mehr. Allerdings treten einige Probleme auf. So werden Google suchen falsch verlinkt, dies gilt speziell für Anti-Viren Software suchen. Auch die Seite von Kaspersky wird z.B.nicht angezeigt obwohl ein Freund bestätigen kann, dass die Seite noch immer online ist. Der download von HijackThis war nicht möglich, auch nicht über chip.de, selbst als ich einen Direktlink zum download benutzte. Ich musste mir die Datei von einem Freund per Skype zusenden lassen. Ich bin mir ziemlich sicher, dass der Rootkit noch irgendwo da ist, nur scheint er Kaspersky bei der Erneuerung neutralisiert zu haben. Logfile Hijackthis: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 01:25:14, on 01.02.2009 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16762) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\ehome\ehtray.exe C:\WINDOWS\RTHDCPL.EXE C:\Programme\Apoint2K\Apoint.exe C:\Programme\Power Manager\PM.exe C:\Programme\Hotkey Management\FuncKey.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\QuickTime\qttask.exe C:\Programme\HP\HP Software Update\HPWuSchd2.exe C:\Programme\CyberLink\PowerDVD\PDVDServ.exe C:\Programme\Gemeinsame Dateien\LogiShrd\LComMgr\Communications_Helper.exe C:\Programme\Logitech\QuickCam\Quickcam.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Programme\Skype\Phone\Skype.exe C:\Programme\Apoint2K\Apntex.exe C:\WINDOWS\eHome\ehRecvr.exe C:\WINDOWS\eHome\ehSched.exe C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\HPZipm12.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Skype\Plugin Manager\skypePM.exe C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe C:\WINDOWS\eHome\ehmsas.exe C:\WINDOWS\system32\dllhost.exe C:\Programme\Gemeinsame Dateien\Logishrd\LQCVFX\COCIManager.exe C:\WINDOWS\system32\wuauclt.exe C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://google.icq.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://de.yahoo.com/fsc/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll (file missing) O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_3_19_0.dll O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\Programme\ICQToolbar\toolbaru.dll (file missing) O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\ievkbd.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\3.1.807.1746\swg.dll O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_3_19_0.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll (file missing) O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe O4 - HKLM\..\Run: [PowerManager] C:\Programme\Power Manager\PM.exe O4 - HKLM\..\Run: [FuncKey] "C:\Programme\Hotkey Management\FuncKey.exe" O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Programme\Gemeinsame Dateien\LogiShrd\LComMgr\Communications_Helper.exe" O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Programme\Logitech\QuickCam\Quickcam.exe" /hide O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [AOLMIcon] C:\ISP\AOL\AOLMIcon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1 O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\ie_banner_deny.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\SCIEPlgn.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1167316955031 O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1167384536906 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd.dll,C:\PROGRA~1\KASPER~1\KASPER~1\adialhk.dll,C:\PROGRA~1\KASPER~1\KASPER~1\kloehk.dll O23 - Service: Kaspersky Internet Security (avp) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - The Firebird Project - C:\MAGIX\Common\Database\bin\fbserver.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: LVCOMSer - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\SrvLnch\SrvLnch.exe O23 - Service: T-Online WLAN Adapter Steuerungsdienst (MZCCntrl) - T-Online International AG, Marmiko IT-Solutions GmbH - C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe -- End of file - 9317 bytes Es wäre großartig wenn ihr mir helfen könntet =) Greets mindmover |
01.02.2009, 22:36 | #2 |
| Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser Ich will nicht Nerven aber es hat keiner von euch eine Idee?
__________________ |
01.02.2009, 23:18 | #3 |
/// TB-Ausbilder | Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser__________________
__________________ |
01.02.2009, 23:39 | #4 |
| Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser Hi Danke für die Antwort ich werde das Programm hier nach gleich nochmal durchlaufen lassen. In der Zwischenzeit habe ich mir mal die Lösungsvorschläge von hier: http://www.trojaner-board.de/69392-f...-hijacker.html angeschaut und woltle Frage ob sich mal jmd den GMER log und den avenger log anschauen könnte: GMER: GMER 1.0.14.14536 - http://www.gmer.net Rootkit scan 2009-02-01 23:32:56 Windows 5.1.2600 Service Pack 2 ---- System - GMER 1.0.14 ---- Code \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab) FsRtlCheckLockForReadAccess Code \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab) IoIsOperationSynchronous ---- Devices - GMER 1.0.14 ---- AttachedDevice \Driver\Tcpip \Device\Ip kl1.sys (Kaspersky Unified Driver/Kaspersky Lab) AttachedDevice \Driver\Tcpip \Device\Tcp kl1.sys (Kaspersky Unified Driver/Kaspersky Lab) AttachedDevice \Driver\Tcpip \Device\Udp kl1.sys (Kaspersky Unified Driver/Kaspersky Lab) AttachedDevice \Driver\Tcpip \Device\RawIp kl1.sys (Kaspersky Unified Driver/Kaspersky Lab) ---- Threads - GMER 1.0.14 ---- Thread 4:792 86140650 Thread 4:796 86140650 Thread 4:800 86111E70 Thread 4:804 86111E70 Thread 4:808 86111E70 Thread 4:3780 858A9E60 ---- EOF - GMER 1.0.14 ---- AVENGER: Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. Hidden driver "TDSSserv.sys" found! ImagePath: \systemroot\system32\drivers\TDSSpaxt.sys Start Type: 4 (Disabled) Rootkit scan completed. Driver "TDSSserv.sys" deleted successfully. File "C:\WINDOWS\system32\drivers\TDSSpaxt.sys" deleted successfully. File "C:\WINDOWS\system32\TDSSofxh.dll" deleted successfully. Error: file "C:\WINDOWS\system32\TDSSosvd.dll" not found! Deletion of file "C:\WINDOWS\system32\TDSSosvd.dll" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist File "C:\WINDOWS\system32\TDSSnrsr.dll" deleted successfully. File "C:\WINDOWS\system32\TDSSriqp.dll" deleted successfully. File "C:\WINDOWS\system32\TDSScfum.dll" deleted successfully. File "C:\WINDOWS\system32\TDSSfxwp.dll" deleted successfully. Error: file "C:\WINDOWS\system32\TDSSnmxh.log" not found! Deletion of file "C:\WINDOWS\system32\TDSSnmxh.log" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\TDSSsbhc.dll" not found! Deletion of file "C:\WINDOWS\system32\TDSSsbhc.dll" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: file "C:\WINDOWS\system32\TDSSrhym.log" not found! Deletion of file "C:\WINDOWS\system32\TDSSrhym.log" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist File "C:\WINDOWS\system32\TDSStkdv.log" deleted successfully. Completed script processing. ******************* Finished! Terminate. |
01.02.2009, 23:57 | #5 |
/// TB-Ausbilder | Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser Avengerskripte werden individuell für jeden Rechner erstellt und sollten nicht übertragen werden, das kann böse folgen haben. In diesem Fall sieht es nicht besonders böse aus. Hast du GMER vor oder nach avenger laufen lassen? Malwarebytes bitte noch durchlaufen lassen und berichten wie es dem Rechner dann geht. lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
02.02.2009, 00:02 | #6 |
| Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser Das das Avenger script zugeschnitten war ist mir aufgefallen und ich habe es abgeglichen mit meinem GMER Bericht und dem von dem anderem User. Dabei habe ich eine GMER Bericht vor und nach Avenger gemacht und nur den von danach gepostet, ich hoffe das war okay so. Malewarebytes läuft gerade. |
02.02.2009, 00:11 | #7 |
/// TB-Ausbilder | Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser Heya, MBAM sollte da eigentlich den Rest aufräumen. Wenn du das Skript angepasst hast/abgeglichen hast, sollte das alles in ordnung gehen. Die Hauptsorge ist immer, dass wichtige Dateien vergessen wurden oder wichtige Systemdateien gelöscht werden. (Da Malware gern Namen wählt, die nah an legitimen Dateien liegen) Zweiteres scheint nicht der Fall zu sein und zu ersterem Schauen wir jetzt nochmal mit MBAM drüber. lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
02.02.2009, 00:54 | #8 |
| Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser So hier der MBAM-Bericht Malwarebytes' Anti-Malware 1.33 Datenbank Version: 1714 Windows 5.1.2600 Service Pack 2 02.02.2009 00:52:26 mbam-log-2009-02-02 (00-52-26).txt Scan-Methode: Vollständiger Scan (C:\|D:\|) Durchsuchte Objekte: 162166 Laufzeit: 1 hour(s), 2 minute(s), 6 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 4 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 6 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\tdssdata (Trojan.Agent) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\tdss (Trojan.Agent) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{055fd26d-3a88-4e15-963d-dc8493744b1d} (Adware.BHO) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{055fd26d-3a88-4e15-963d-dc8493744b1d} (Adware.BHO) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\System Volume Information\_restore{13327355-EB21-4735-9560-96EF46437733}\RP137\A0044638.dll (Trojan.TDSS) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{13327355-EB21-4735-9560-96EF46437733}\RP137\A0044640.dll (Trojan.TDSS) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{13327355-EB21-4735-9560-96EF46437733}\RP137\A0044641.dll (Trojan.TDSS) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{13327355-EB21-4735-9560-96EF46437733}\RP137\A0044642.sys (Trojan.TDSS) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{13327355-EB21-4735-9560-96EF46437733}\RP137\A0044643.dll (Trojan.TDSS) -> Quarantined and deleted successfully. C:\WINDOWS\msacm32.drv (Trojan.Agent) -> Quarantined and deleted successfully. |
02.02.2009, 01:05 | #9 |
/// TB-Ausbilder | Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser Hi, das sieht eigentlich gut aus. Wie verhält sich der Rechner? Erstelle bitte zur Kontrolle ein Log mit RSIT. Es werden 2 Dateien erstellt (log.txt und info.txt). Poste den Inhalt beider Dateien hier. (Wenn die Dateien zu lange sind kannst du sie bei file-upload hochladen und die Links hier posten.) lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! Geändert von myrtille (02.02.2009 um 01:19 Uhr) |
02.02.2009, 01:25 | #10 |
| Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser Log-Datei http://www.file-upload.net/download-1424511/log1.txt.html Text-Datei http://www.file-upload.net/download-1424514/info1.txt.html |
02.02.2009, 01:40 | #11 | |
/// TB-Ausbilder | Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser Hi, bitte folgende dateien bei virustotal auswerten lassen und das ergebnis dann hier posten: Zitat:
lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
02.02.2009, 01:43 | #12 |
| Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser Nein, bis jetzt haben keine weiteren Umleitungen stattgefunden. =) Prüfe die Dateien gleich. C:\WINDOWS\wuasirvy.dll Datei wuasirvy.dll empfangen 2009.02.02 01:43:51 (CET) Status: Beendet Ergebnis: 0/39 (0.00%) Filter Filter Drucken der Ergebnisse Drucken der Ergebnisse Antivirus Version letzte aktualisierung Ergebnis a-squared 4.0.0.93 2009.02.02 - AhnLab-V3 5.0.0.2 2009.02.01 - AntiVir 7.9.0.70 2009.02.01 - Authentium 5.1.0.4 2009.02.01 - Avast 4.8.1281.0 2009.02.01 - AVG 8.0.0.229 2009.02.01 - BitDefender 7.2 2009.02.02 - CAT-QuickHeal 10.00 2009.01.31 - ClamAV 0.94.1 2009.02.02 - Comodo 957 2009.02.01 - DrWeb 4.44.0.09170 2009.02.02 - eSafe 7.0.17.0 2009.02.01 - eTrust-Vet 31.6.6335 2009.01.29 - F-Prot 4.4.4.56 2009.02.01 - F-Secure 8.0.14470.0 2009.02.02 - Fortinet 3.117.0.0 2009.02.01 - GData 19 2009.02.02 - Ikarus T3.1.1.45.0 2009.02.01 - K7AntiVirus 7.10.612 2009.01.31 - Kaspersky 7.0.0.125 2009.02.02 - McAfee 5513 2009.02.01 - McAfee+Artemis 5513 2009.02.01 - Microsoft 1.4306 2009.02.02 - NOD32 3816 2009.02.01 - Norman 6.00.02 2009.01.31 - nProtect 2009.1.8.0 2009.01.30 - Panda 9.5.1.2 2009.02.01 - PCTools 4.4.2.0 2009.02.01 - Prevx1 V2 2009.02.02 - Rising 21.14.61.00 2009.02.01 - SecureWeb-Gateway 6.7.6 2009.02.01 - Sophos 4.38.0 2009.02.01 - Sunbelt 3.2.1835.2 2009.01.16 - Symantec 10 2009.02.02 - TheHacker 6.3.1.5.243 2009.02.01 - TrendMicro 8.700.0.1004 2009.01.30 - VBA32 3.12.8.12 2009.02.01 - ViRobot 2009.1.31.1583 2009.01.31 - VirusBuster 4.5.11.0 2009.02.01 - weitere Informationen File size: 179 bytes MD5...: 1008d38c1d51be403ddfa722e55f9fa3 SHA1..: 80c4017e1d78a5702a88333657b147bf180cfb47 SHA256: bac78e0bdcd6016c65df528aaf3fa414700a4ce8682236356b8863a4af639c8b SHA512: c4302661ba77ca9baac981f7dac0a010722bd5ccebfc5c7eefaa3560942051c5 76265612d1a0d22366bfd8e1f09065422da4d95b50b9d034a47d0007a6e4f135 ssdeep: 3:aa0Q96Kagc9B9JXDhVjLCoyK95X9IbzZDYQtLXDhUsUkOqRG2XDhLUj:6QudHZ PAv99tJU1K3gj PEiD..: - TrID..: File type identification Generic INI configuration (100.0%) PEInfo: - C:\WINDOWS\sdfixwcs.dll Datei sdfixwcs.dll empfangen 2009.02.02 01:47:44 (CET) Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt Ergebnis: 0/39 (0%) Laden der Serverinformationen... Antivirus Version letzte aktualisierung Ergebnis a-squared 4.0.0.93 2009.02.02 - AhnLab-V3 5.0.0.2 2009.02.01 - AntiVir 7.9.0.70 2009.02.01 - Authentium 5.1.0.4 2009.02.01 - Avast 4.8.1281.0 2009.02.01 - AVG 8.0.0.229 2009.02.01 - BitDefender 7.2 2009.02.02 - CAT-QuickHeal 10.00 2009.01.31 - ClamAV 0.94.1 2009.02.02 - Comodo 957 2009.02.01 - DrWeb 4.44.0.09170 2009.02.02 - eSafe 7.0.17.0 2009.02.01 - eTrust-Vet 31.6.6335 2009.01.29 - F-Prot 4.4.4.56 2009.02.01 - F-Secure 8.0.14470.0 2009.02.02 - Fortinet 3.117.0.0 2009.02.01 - GData 19 2009.02.02 - Ikarus T3.1.1.45.0 2009.02.02 - K7AntiVirus 7.10.612 2009.01.31 - Kaspersky 7.0.0.125 2009.02.02 - McAfee 5513 2009.02.01 - McAfee+Artemis 5513 2009.02.01 - Microsoft 1.4306 2009.02.02 - NOD32 3816 2009.02.01 - Norman 6.00.02 2009.01.31 - nProtect 2009.1.8.0 2009.01.30 - Panda 9.5.1.2 2009.02.01 - PCTools 4.4.2.0 2009.02.01 - Prevx1 V2 2009.02.02 - Rising 21.14.61.00 2009.02.01 - SecureWeb-Gateway 6.7.6 2009.02.01 - Sophos 4.38.0 2009.02.01 - Sunbelt 3.2.1835.2 2009.01.16 - Symantec 10 2009.02.02 - TheHacker 6.3.1.5.243 2009.02.01 - TrendMicro 8.700.0.1004 2009.01.30 - VBA32 3.12.8.12 2009.02.01 - ViRobot 2009.1.31.1583 2009.01.31 - VirusBuster 4.5.11.0 2009.02.01 - weitere Informationen File size: 5 bytes MD5...: e798a0d5dea21ef441815910d5943598 SHA1..: c604256693dc2d5bb0c21dfbaa0ead02257c5cbe SHA256: 5a72f0090ccdb63824e981e51afaf0e0fa15ff3d9f824f0a62e4a1cc92036ac2 SHA512: cbed9f247024b5dc72160cf6d4e67edd83901fa64e5d740ddb28ddd5117e2aaf 70a428d227e59c9f8b536e8bcd0694f0ca6deccd1b6d2db1b8206e7a9638e32e ssdeep: 3:IdSn:IMn PEiD..: - TrID..: File type identification Unknown! PEInfo: - C:\WINDOWS\sdfinacs.dll Datei sdfinacs.dll empfangen 2009.02.02 01:52:52 (CET) Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt Ergebnis: 0/39 (0%) Laden der Serverinformationen... Antivirus Version letzte aktualisierung Ergebnis a-squared 4.0.0.93 2009.02.02 - AhnLab-V3 5.0.0.2 2009.02.01 - AntiVir 7.9.0.70 2009.02.01 - Authentium 5.1.0.4 2009.02.01 - Avast 4.8.1281.0 2009.02.01 - AVG 8.0.0.229 2009.02.01 - BitDefender 7.2 2009.02.02 - CAT-QuickHeal 10.00 2009.01.31 - ClamAV 0.94.1 2009.02.02 - Comodo 957 2009.02.01 - DrWeb 4.44.0.09170 2009.02.02 - eSafe 7.0.17.0 2009.02.01 - eTrust-Vet 31.6.6335 2009.01.29 - F-Prot 4.4.4.56 2009.02.01 - F-Secure 8.0.14470.0 2009.02.02 - Fortinet 3.117.0.0 2009.02.01 - GData 19 2009.02.02 - Ikarus T3.1.1.45.0 2009.02.02 - K7AntiVirus 7.10.612 2009.01.31 - Kaspersky 7.0.0.125 2009.02.02 - McAfee 5513 2009.02.01 - McAfee+Artemis 5513 2009.02.01 - Microsoft 1.4306 2009.02.02 - NOD32 3816 2009.02.01 - Norman 6.00.02 2009.01.31 - nProtect 2009.1.8.0 2009.01.30 - Panda 9.5.1.2 2009.02.01 - PCTools 4.4.2.0 2009.02.01 - Prevx1 V2 2009.02.02 - Rising 21.14.61.00 2009.02.01 - SecureWeb-Gateway 6.7.6 2009.02.01 - Sophos 4.38.0 2009.02.01 - Sunbelt 3.2.1835.2 2009.01.16 - Symantec 10 2009.02.02 - TheHacker 6.3.1.5.243 2009.02.01 - TrendMicro 8.700.0.1004 2009.01.30 - VBA32 3.12.8.12 2009.02.01 - ViRobot 2009.1.31.1583 2009.01.31 - VirusBuster 4.5.11.0 2009.02.01 - weitere Informationen File size: 7 bytes MD5...: a54b18957726407e812c65b473eb73a3 SHA1..: a970180b8935d69ce5e0658b290a706c3ca029a0 SHA256: 2105d933fc53cc80e3fcf421c745f4f6ba16d93c67b83cb3efd1b94fe169d737 SHA512: 15d4e7f5d5dbc5ecf2978c4b6ffc2e89266974c688a0fd25e0214644d122f704 603fae637c92a062c1127d3726cc15d35af3715922958fc63a3880d39dface98 ssdeep: 3:5:5 PEiD..: - TrID..: File type identification Unknown! PEInfo: - Geändert von Mindmover (02.02.2009 um 02:01 Uhr) |
02.02.2009, 02:17 | #13 |
/// TB-Ausbilder | Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser Hi, also die Dateien sind reichlich verdächtig. Ich würde empfehlen die Dateien auf jedenfall zu löschen. Die Dateien hab ich hauptsächlich im Zusamenhang mit Silentbanker gesehen, ich würde dir daher empfehlen, unbedingt deine Passwörter von einem sauberen Rechner aus zu ändern und dein Onlinebanking im Auge zu behalten. Ansonsten sollte der Rechner soweit sauber sein. Ich würde dir noch empfehlen das SP3 für Windows einzuspielen und in Zukunft mit eingeschränkten Rechten zu surfen, damit sich die Malware nicht so leicht bei dir einnisten kann. Den Adobe Reader könntest du auch aktualisieren, derzeit aktuell ist iirc Version 9 lg myrtille
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM Spelling mistakes? Never, but keybaord malfunctions constantly! |
02.02.2009, 02:20 | #14 |
| Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser Okay. Danke! Gute Nacht! |
Themen zu Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser |
adobe, bho, browse, browser, chip.de, excel, firefox, google, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, internet security, kaspersky, magix, monitor, mozilla, nicht möglich, rootkit, rundll, schutz, security, server, software, system, virus, warnung, windows, windows xp, wlan |