Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 01.02.2009, 05:08   #1
Mindmover
 
Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Standard

Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser



Hi,

mein Laptop wurde durch das "Rootkit win32 tdss.tbq" befallen zumindest hat Kaspersky dies gesagt. Kaspersky konnte den Virus nicht in Quarantäne stecken und eine Löschung hat nichts genutzt da der Rootkit wenig später wieder da war. Nach Aktualisierung von Kaspersky kommt keine Warnung mehr. Allerdings treten einige Probleme auf. So werden Google suchen falsch verlinkt, dies gilt speziell für Anti-Viren Software suchen. Auch die Seite von Kaspersky wird z.B.nicht angezeigt obwohl ein Freund bestätigen kann, dass die Seite noch immer online ist.
Der download von HijackThis war nicht möglich, auch nicht über chip.de, selbst als ich einen Direktlink zum download benutzte. Ich musste mir die Datei von einem Freund per Skype zusenden lassen.
Ich bin mir ziemlich sicher, dass der Rootkit noch irgendwo da ist, nur scheint er Kaspersky bei der Erneuerung neutralisiert zu haben.

Logfile Hijackthis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 01:25:14, on 01.02.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\ehome\ehtray.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\Apoint2K\Apoint.exe
C:\Programme\Power Manager\PM.exe
C:\Programme\Hotkey Management\FuncKey.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\HP\HP Software Update\HPWuSchd2.exe
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LComMgr\Communications_Helper.exe
C:\Programme\Logitech\QuickCam\Quickcam.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programme\Skype\Phone\Skype.exe
C:\Programme\Apoint2K\Apntex.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Skype\Plugin Manager\skypePM.exe
C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\WINDOWS\system32\dllhost.exe
C:\Programme\Gemeinsame Dateien\Logishrd\LQCVFX\COCIManager.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe
C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://de.yahoo.com/fsc/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll (file missing)
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_3_19_0.dll
O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\Programme\ICQToolbar\toolbaru.dll (file missing)
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\ievkbd.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\3.1.807.1746\swg.dll
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_3_19_0.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar2.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\toolbaru.dll (file missing)
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [Apoint] C:\Programme\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [PowerManager] C:\Programme\Power Manager\PM.exe
O4 - HKLM\..\Run: [FuncKey] "C:\Programme\Hotkey Management\FuncKey.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Programme\Gemeinsame Dateien\LogiShrd\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Programme\Logitech\QuickCam\Quickcam.exe" /hide
O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [AOLMIcon] C:\ISP\AOL\AOLMIcon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1
O4 - HKCU\..\Run: [Skype] "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\ie_banner_deny.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Statistik für den Schutz des Web-Datenverkehrs - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\SCIEPlgn.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1167316955031
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - h**p://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1167384536906
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd.dll,C:\PROGRA~1\KASPER~1\KASPER~1\adialhk.dll,C:\PROGRA~1\KASPER~1\KASPER~1\kloehk.dll
O23 - Service: Kaspersky Internet Security (avp) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2009\avp.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - The Firebird Project - C:\MAGIX\Common\Database\bin\fbserver.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Programme\Gemeinsame Dateien\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: T-Online WLAN Adapter Steuerungsdienst (MZCCntrl) - T-Online International AG, Marmiko IT-Solutions GmbH - C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

--
End of file - 9317 bytes


Es wäre großartig wenn ihr mir helfen könntet =)

Greets mindmover

Alt 01.02.2009, 22:36   #2
Mindmover
 
Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Standard

Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser



Ich will nicht Nerven aber es hat keiner von euch eine Idee?
__________________


Alt 01.02.2009, 23:18   #3
myrtille
/// TB-Ausbilder
 
Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Standard

Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser



Hi,

versuch dein Glück mal mit Malwarebytes Anti-Malware.

lg myrtille
__________________
__________________

Alt 01.02.2009, 23:39   #4
Mindmover
 
Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Standard

Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser



Hi Danke für die Antwort ich werde das Programm hier nach gleich nochmal durchlaufen lassen.

In der Zwischenzeit habe ich mir mal die Lösungsvorschläge von hier: http://www.trojaner-board.de/69392-f...-hijacker.html angeschaut und woltle Frage ob sich mal jmd den GMER log und den avenger log anschauen könnte:

GMER:

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2009-02-01 23:32:56
Windows 5.1.2600 Service Pack 2


---- System - GMER 1.0.14 ----

Code \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab) FsRtlCheckLockForReadAccess
Code \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab) IoIsOperationSynchronous

---- Devices - GMER 1.0.14 ----

AttachedDevice \Driver\Tcpip \Device\Ip kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice \Driver\Tcpip \Device\Tcp kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice \Driver\Tcpip \Device\Udp kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice \Driver\Tcpip \Device\RawIp kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)

---- Threads - GMER 1.0.14 ----

Thread 4:792 86140650
Thread 4:796 86140650
Thread 4:800 86111E70
Thread 4:804 86111E70
Thread 4:808 86111E70
Thread 4:3780 858A9E60

---- EOF - GMER 1.0.14 ----



AVENGER:

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.

Hidden driver "TDSSserv.sys" found!
ImagePath: \systemroot\system32\drivers\TDSSpaxt.sys
Start Type: 4 (Disabled)

Rootkit scan completed.

Driver "TDSSserv.sys" deleted successfully.
File "C:\WINDOWS\system32\drivers\TDSSpaxt.sys" deleted successfully.
File "C:\WINDOWS\system32\TDSSofxh.dll" deleted successfully.

Error: file "C:\WINDOWS\system32\TDSSosvd.dll" not found!
Deletion of file "C:\WINDOWS\system32\TDSSosvd.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

File "C:\WINDOWS\system32\TDSSnrsr.dll" deleted successfully.
File "C:\WINDOWS\system32\TDSSriqp.dll" deleted successfully.
File "C:\WINDOWS\system32\TDSScfum.dll" deleted successfully.
File "C:\WINDOWS\system32\TDSSfxwp.dll" deleted successfully.

Error: file "C:\WINDOWS\system32\TDSSnmxh.log" not found!
Deletion of file "C:\WINDOWS\system32\TDSSnmxh.log" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\WINDOWS\system32\TDSSsbhc.dll" not found!
Deletion of file "C:\WINDOWS\system32\TDSSsbhc.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\WINDOWS\system32\TDSSrhym.log" not found!
Deletion of file "C:\WINDOWS\system32\TDSSrhym.log" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

File "C:\WINDOWS\system32\TDSStkdv.log" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.

Alt 01.02.2009, 23:57   #5
myrtille
/// TB-Ausbilder
 
Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Standard

Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser



Avengerskripte werden individuell für jeden Rechner erstellt und sollten nicht übertragen werden, das kann böse folgen haben.

In diesem Fall sieht es nicht besonders böse aus. Hast du GMER vor oder nach avenger laufen lassen?

Malwarebytes bitte noch durchlaufen lassen und berichten wie es dem Rechner dann geht.

lg myrtille

__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM

Spelling mistakes? Never, but keybaord malfunctions constantly!

Alt 02.02.2009, 00:02   #6
Mindmover
 
Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Standard

Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser



Das das Avenger script zugeschnitten war ist mir aufgefallen und ich habe es abgeglichen mit meinem GMER Bericht und dem von dem anderem User. Dabei habe ich eine GMER Bericht vor und nach Avenger gemacht und nur den von danach gepostet, ich hoffe das war okay so.

Malewarebytes läuft gerade.

Alt 02.02.2009, 00:11   #7
myrtille
/// TB-Ausbilder
 
Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Standard

Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser



Heya,

MBAM sollte da eigentlich den Rest aufräumen.

Wenn du das Skript angepasst hast/abgeglichen hast, sollte das alles in ordnung gehen. Die Hauptsorge ist immer, dass wichtige Dateien vergessen wurden oder wichtige Systemdateien gelöscht werden. (Da Malware gern Namen wählt, die nah an legitimen Dateien liegen)

Zweiteres scheint nicht der Fall zu sein und zu ersterem Schauen wir jetzt nochmal mit MBAM drüber.

lg myrtille
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM

Spelling mistakes? Never, but keybaord malfunctions constantly!

Alt 02.02.2009, 00:54   #8
Mindmover
 
Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Standard

Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser



So hier der MBAM-Bericht

Malwarebytes' Anti-Malware 1.33
Datenbank Version: 1714
Windows 5.1.2600 Service Pack 2

02.02.2009 00:52:26
mbam-log-2009-02-02 (00-52-26).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 162166
Laufzeit: 1 hour(s), 2 minute(s), 6 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 4
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 6

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\tdssdata (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\tdss (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{055fd26d-3a88-4e15-963d-dc8493744b1d} (Adware.BHO) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{055fd26d-3a88-4e15-963d-dc8493744b1d} (Adware.BHO) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\System Volume Information\_restore{13327355-EB21-4735-9560-96EF46437733}\RP137\A0044638.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{13327355-EB21-4735-9560-96EF46437733}\RP137\A0044640.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{13327355-EB21-4735-9560-96EF46437733}\RP137\A0044641.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{13327355-EB21-4735-9560-96EF46437733}\RP137\A0044642.sys (Trojan.TDSS) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{13327355-EB21-4735-9560-96EF46437733}\RP137\A0044643.dll (Trojan.TDSS) -> Quarantined and deleted successfully.
C:\WINDOWS\msacm32.drv (Trojan.Agent) -> Quarantined and deleted successfully.

Alt 02.02.2009, 01:05   #9
myrtille
/// TB-Ausbilder
 
Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Standard

Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser



Hi,

das sieht eigentlich gut aus. Wie verhält sich der Rechner?


Erstelle bitte zur Kontrolle ein Log mit RSIT. Es werden 2 Dateien erstellt (log.txt und info.txt). Poste den Inhalt beider Dateien hier. (Wenn die Dateien zu lange sind kannst du sie bei file-upload hochladen und die Links hier posten.)


lg myrtille
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM

Spelling mistakes? Never, but keybaord malfunctions constantly!

Geändert von myrtille (02.02.2009 um 01:19 Uhr)

Alt 02.02.2009, 01:25   #10
Mindmover
 
Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Standard

Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser



Log-Datei

http://www.file-upload.net/download-1424511/log1.txt.html

Text-Datei

http://www.file-upload.net/download-1424514/info1.txt.html

Alt 02.02.2009, 01:40   #11
myrtille
/// TB-Ausbilder
 
Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Standard

Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser



Hi,

bitte folgende dateien bei virustotal auswerten lassen und das ergebnis dann hier posten:
Zitat:
C:\WINDOWS\wuasirvy.dll
C:\WINDOWS\sdfixwcs.dll
C:\WINDOWS\sdfinacs.dll
Wird dein Rechner noch umgeleitet?

lg myrtille
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM

Spelling mistakes? Never, but keybaord malfunctions constantly!

Alt 02.02.2009, 01:43   #12
Mindmover
 
Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Standard

Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser



Nein, bis jetzt haben keine weiteren Umleitungen stattgefunden. =)

Prüfe die Dateien gleich.

C:\WINDOWS\wuasirvy.dll

Datei wuasirvy.dll empfangen 2009.02.02 01:43:51 (CET)
Status: Beendet
Ergebnis: 0/39 (0.00%)
Filter Filter
Drucken der Ergebnisse Drucken der Ergebnisse
Antivirus Version letzte aktualisierung Ergebnis
a-squared 4.0.0.93 2009.02.02 -
AhnLab-V3 5.0.0.2 2009.02.01 -
AntiVir 7.9.0.70 2009.02.01 -
Authentium 5.1.0.4 2009.02.01 -
Avast 4.8.1281.0 2009.02.01 -
AVG 8.0.0.229 2009.02.01 -
BitDefender 7.2 2009.02.02 -
CAT-QuickHeal 10.00 2009.01.31 -
ClamAV 0.94.1 2009.02.02 -
Comodo 957 2009.02.01 -
DrWeb 4.44.0.09170 2009.02.02 -
eSafe 7.0.17.0 2009.02.01 -
eTrust-Vet 31.6.6335 2009.01.29 -
F-Prot 4.4.4.56 2009.02.01 -
F-Secure 8.0.14470.0 2009.02.02 -
Fortinet 3.117.0.0 2009.02.01 -
GData 19 2009.02.02 -
Ikarus T3.1.1.45.0 2009.02.01 -
K7AntiVirus 7.10.612 2009.01.31 -
Kaspersky 7.0.0.125 2009.02.02 -
McAfee 5513 2009.02.01 -
McAfee+Artemis 5513 2009.02.01 -
Microsoft 1.4306 2009.02.02 -
NOD32 3816 2009.02.01 -
Norman 6.00.02 2009.01.31 -
nProtect 2009.1.8.0 2009.01.30 -
Panda 9.5.1.2 2009.02.01 -
PCTools 4.4.2.0 2009.02.01 -
Prevx1 V2 2009.02.02 -
Rising 21.14.61.00 2009.02.01 -
SecureWeb-Gateway 6.7.6 2009.02.01 -
Sophos 4.38.0 2009.02.01 -
Sunbelt 3.2.1835.2 2009.01.16 -
Symantec 10 2009.02.02 -
TheHacker 6.3.1.5.243 2009.02.01 -
TrendMicro 8.700.0.1004 2009.01.30 -
VBA32 3.12.8.12 2009.02.01 -
ViRobot 2009.1.31.1583 2009.01.31 -
VirusBuster 4.5.11.0 2009.02.01 -
weitere Informationen
File size: 179 bytes
MD5...: 1008d38c1d51be403ddfa722e55f9fa3
SHA1..: 80c4017e1d78a5702a88333657b147bf180cfb47
SHA256: bac78e0bdcd6016c65df528aaf3fa414700a4ce8682236356b8863a4af639c8b
SHA512: c4302661ba77ca9baac981f7dac0a010722bd5ccebfc5c7eefaa3560942051c5
76265612d1a0d22366bfd8e1f09065422da4d95b50b9d034a47d0007a6e4f135
ssdeep: 3:aa0Q96Kagc9B9JXDhVjLCoyK95X9IbzZDYQtLXDhUsUkOqRG2XDhLUj:6QudHZ
PAv99tJU1K3gj
PEiD..: -
TrID..: File type identification
Generic INI configuration (100.0%)
PEInfo: -

C:\WINDOWS\sdfixwcs.dll

Datei sdfixwcs.dll empfangen 2009.02.02 01:47:44 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 0/39 (0%)
Laden der Serverinformationen...

Antivirus Version letzte aktualisierung Ergebnis
a-squared 4.0.0.93 2009.02.02 -
AhnLab-V3 5.0.0.2 2009.02.01 -
AntiVir 7.9.0.70 2009.02.01 -
Authentium 5.1.0.4 2009.02.01 -
Avast 4.8.1281.0 2009.02.01 -
AVG 8.0.0.229 2009.02.01 -
BitDefender 7.2 2009.02.02 -
CAT-QuickHeal 10.00 2009.01.31 -
ClamAV 0.94.1 2009.02.02 -
Comodo 957 2009.02.01 -
DrWeb 4.44.0.09170 2009.02.02 -
eSafe 7.0.17.0 2009.02.01 -
eTrust-Vet 31.6.6335 2009.01.29 -
F-Prot 4.4.4.56 2009.02.01 -
F-Secure 8.0.14470.0 2009.02.02 -
Fortinet 3.117.0.0 2009.02.01 -
GData 19 2009.02.02 -
Ikarus T3.1.1.45.0 2009.02.02 -
K7AntiVirus 7.10.612 2009.01.31 -
Kaspersky 7.0.0.125 2009.02.02 -
McAfee 5513 2009.02.01 -
McAfee+Artemis 5513 2009.02.01 -
Microsoft 1.4306 2009.02.02 -
NOD32 3816 2009.02.01 -
Norman 6.00.02 2009.01.31 -
nProtect 2009.1.8.0 2009.01.30 -
Panda 9.5.1.2 2009.02.01 -
PCTools 4.4.2.0 2009.02.01 -
Prevx1 V2 2009.02.02 -
Rising 21.14.61.00 2009.02.01 -
SecureWeb-Gateway 6.7.6 2009.02.01 -
Sophos 4.38.0 2009.02.01 -
Sunbelt 3.2.1835.2 2009.01.16 -
Symantec 10 2009.02.02 -
TheHacker 6.3.1.5.243 2009.02.01 -
TrendMicro 8.700.0.1004 2009.01.30 -
VBA32 3.12.8.12 2009.02.01 -
ViRobot 2009.1.31.1583 2009.01.31 -
VirusBuster 4.5.11.0 2009.02.01 -
weitere Informationen
File size: 5 bytes
MD5...: e798a0d5dea21ef441815910d5943598
SHA1..: c604256693dc2d5bb0c21dfbaa0ead02257c5cbe
SHA256: 5a72f0090ccdb63824e981e51afaf0e0fa15ff3d9f824f0a62e4a1cc92036ac2
SHA512: cbed9f247024b5dc72160cf6d4e67edd83901fa64e5d740ddb28ddd5117e2aaf
70a428d227e59c9f8b536e8bcd0694f0ca6deccd1b6d2db1b8206e7a9638e32e
ssdeep: 3:IdSn:IMn
PEiD..: -
TrID..: File type identification
Unknown!
PEInfo: -

C:\WINDOWS\sdfinacs.dll

Datei sdfinacs.dll empfangen 2009.02.02 01:52:52 (CET)
Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt
Ergebnis: 0/39 (0%)
Laden der Serverinformationen...


Antivirus Version letzte aktualisierung Ergebnis
a-squared 4.0.0.93 2009.02.02 -
AhnLab-V3 5.0.0.2 2009.02.01 -
AntiVir 7.9.0.70 2009.02.01 -
Authentium 5.1.0.4 2009.02.01 -
Avast 4.8.1281.0 2009.02.01 -
AVG 8.0.0.229 2009.02.01 -
BitDefender 7.2 2009.02.02 -
CAT-QuickHeal 10.00 2009.01.31 -
ClamAV 0.94.1 2009.02.02 -
Comodo 957 2009.02.01 -
DrWeb 4.44.0.09170 2009.02.02 -
eSafe 7.0.17.0 2009.02.01 -
eTrust-Vet 31.6.6335 2009.01.29 -
F-Prot 4.4.4.56 2009.02.01 -
F-Secure 8.0.14470.0 2009.02.02 -
Fortinet 3.117.0.0 2009.02.01 -
GData 19 2009.02.02 -
Ikarus T3.1.1.45.0 2009.02.02 -
K7AntiVirus 7.10.612 2009.01.31 -
Kaspersky 7.0.0.125 2009.02.02 -
McAfee 5513 2009.02.01 -
McAfee+Artemis 5513 2009.02.01 -
Microsoft 1.4306 2009.02.02 -
NOD32 3816 2009.02.01 -
Norman 6.00.02 2009.01.31 -
nProtect 2009.1.8.0 2009.01.30 -
Panda 9.5.1.2 2009.02.01 -
PCTools 4.4.2.0 2009.02.01 -
Prevx1 V2 2009.02.02 -
Rising 21.14.61.00 2009.02.01 -
SecureWeb-Gateway 6.7.6 2009.02.01 -
Sophos 4.38.0 2009.02.01 -
Sunbelt 3.2.1835.2 2009.01.16 -
Symantec 10 2009.02.02 -
TheHacker 6.3.1.5.243 2009.02.01 -
TrendMicro 8.700.0.1004 2009.01.30 -
VBA32 3.12.8.12 2009.02.01 -
ViRobot 2009.1.31.1583 2009.01.31 -
VirusBuster 4.5.11.0 2009.02.01 -
weitere Informationen
File size: 7 bytes
MD5...: a54b18957726407e812c65b473eb73a3
SHA1..: a970180b8935d69ce5e0658b290a706c3ca029a0
SHA256: 2105d933fc53cc80e3fcf421c745f4f6ba16d93c67b83cb3efd1b94fe169d737
SHA512: 15d4e7f5d5dbc5ecf2978c4b6ffc2e89266974c688a0fd25e0214644d122f704
603fae637c92a062c1127d3726cc15d35af3715922958fc63a3880d39dface98
ssdeep: 3:5:5
PEiD..: -
TrID..: File type identification
Unknown!
PEInfo: -

Geändert von Mindmover (02.02.2009 um 02:01 Uhr)

Alt 02.02.2009, 02:17   #13
myrtille
/// TB-Ausbilder
 
Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Standard

Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser



Hi,

also die Dateien sind reichlich verdächtig. Ich würde empfehlen die Dateien auf jedenfall zu löschen.

Die Dateien hab ich hauptsächlich im Zusamenhang mit Silentbanker gesehen, ich würde dir daher empfehlen, unbedingt deine Passwörter von einem sauberen Rechner aus zu ändern und dein Onlinebanking im Auge zu behalten.

Ansonsten sollte der Rechner soweit sauber sein. Ich würde dir noch empfehlen das SP3 für Windows einzuspielen und in Zukunft mit eingeschränkten Rechten zu surfen, damit sich die Malware nicht so leicht bei dir einnisten kann.

Den Adobe Reader könntest du auch aktualisieren, derzeit aktuell ist iirc Version 9

lg myrtille
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM

Spelling mistakes? Never, but keybaord malfunctions constantly!

Alt 02.02.2009, 02:20   #14
Mindmover
 
Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Standard

Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser



Okay. Danke!

Gute Nacht!

Antwort

Themen zu Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser
adobe, bho, browse, browser, chip.de, excel, firefox, google, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, internet security, kaspersky, magix, monitor, mozilla, nicht möglich, rootkit, rundll, schutz, security, server, software, system, virus, warnung, windows, windows xp, wlan




Ähnliche Themen: Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser


  1. Rootkit, Bootkit, Rootkit.win32.tdss.ld4 - ich weiss nicht weiter..
    Log-Analyse und Auswertung - 18.03.2013 (1)
  2. Problem nach Anti-Malware Doctor: MEM:Rootkit.Win32.TDSS.fa
    Plagegeister aller Art und deren Bekämpfung - 25.12.2010 (1)
  3. Rootkit Win32.TDss eingefangen :( (Malware)
    Plagegeister aller Art und deren Bekämpfung - 06.11.2010 (1)
  4. Rootkit.Win32.TDSS.mbr - Wie entfernen?
    Plagegeister aller Art und deren Bekämpfung - 01.11.2010 (13)
  5. rootkit.win32.tdss.d lässt sich nicht löschen oder desinfizieren!
    Plagegeister aller Art und deren Bekämpfung - 21.08.2010 (43)
  6. rootkit.win32.tdss, Automatisch erstellte Ordner in /temp, Virenmeldungen, etc.
    Log-Analyse und Auswertung - 22.06.2010 (1)
  7. HILFE bitte ich drehe durch !!!!!!! .... Virus Rootkit Win32.TDSS.d
    Plagegeister aller Art und deren Bekämpfung - 12.05.2010 (10)
  8. Rootkit.Win32.TDSS.d lässt sich nicht entfernen!
    Plagegeister aller Art und deren Bekämpfung - 12.05.2010 (15)
  9. rootkit.win32.tdss.d
    Plagegeister aller Art und deren Bekämpfung - 30.04.2010 (2)
  10. Rootkit.Win32.TDSS.d - Komme nicht mehr weiter
    Plagegeister aller Art und deren Bekämpfung - 24.04.2010 (1)
  11. rootkit.win32.tdss.d
    Plagegeister aller Art und deren Bekämpfung - 21.04.2010 (1)
  12. Rootkit.Win32.TDSS.d
    Plagegeister aller Art und deren Bekämpfung - 15.04.2010 (28)
  13. Rootkit.Win32.TDSS.d läßt sich mit TDSSKiller.exe nicht löschen !
    Plagegeister aller Art und deren Bekämpfung - 12.04.2010 (5)
  14. Rootkit.Win32.TDSS.d - und Firefox friert ein
    Plagegeister aller Art und deren Bekämpfung - 04.03.2010 (18)
  15. Virus Rootkit.Win32.TDSS.a
    Plagegeister aller Art und deren Bekämpfung - 08.07.2009 (10)
  16. Rootkit.Win32.TDSS.a
    Plagegeister aller Art und deren Bekämpfung - 16.05.2009 (15)
  17. 090226-Rootkit.Win32.TDSS.gwh und Systemfehler
    Plagegeister aller Art und deren Bekämpfung - 12.03.2009 (1)

Zum Thema Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser - Hi, mein Laptop wurde durch das "Rootkit win32 tdss.tbq" befallen zumindest hat Kaspersky dies gesagt. Kaspersky konnte den Virus nicht in Quarantäne stecken und eine Löschung hat nichts genutzt da - Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser...
Archiv
Du betrachtest: Rootkit win32 tdss.tbq und anschliessende Probleme mit dem Browser auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.