|
Plagegeister aller Art und deren Bekämpfung: PC blockt die Ausführung von Anti-Malware-Programmen und VirenscannernWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
08.07.2009, 17:52 | #1 |
| PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern Ich bin am Verzweifeln! Zuerst konnte ich mein Avira Antivir Premium nicht updaten. Sobald ich auf Update ging kam die Meldung, es könne keine Verbindung mit dem Internet hergestellt werden, obwohl ich ansonsten problemlos ins I-Net kam. Ich musste Avira runterschmeißen und neu downloaden, damit es wieder funktioniert. Dann fiel mir auf, dass ich über google keine Links anklicken konnte. Wenn ich das tat, landete ich auf irgendwelchen Seiten aber nicht da, wo ich hinwollte. Deshalb wollte ich Super Anti-Spyware downloaden. Ich kam anfangs auf die Seiten (zdnet, etc.), ging ich aber auf download kam fehlermeldung: Keine Verbindung mit dem Internet. Über Computerbild konnte ich das dann endlich downloaden. Klicke ich aber auf den Icon auf meinem Desktop, passiert gar nichts. Ebenso geht es mir mit dem Programm Malwarebytes und HijackThis, weshalb ich kein Logfile posten kann. Ich habe schon versucht, diese Programme über den Opera zu downloaden, allerdings mit dem gleichen Ergebnis. Ich hoffe daher auf eure Hilfe. Mein Betriebssystem Windows XP Browser Internet Explorer Avira hat Folgendes gefunden: Beginne mit der Desinfektion: C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\temp\DVDTool.exe [FUND] Ist das Trojanische Pferd TR/PCK.Tdss.W.4 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4a987b85.qua' verschoben! C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\temp\tmpBF.tmp [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4ac47b9c.qua' verschoben! C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\temp\tmpC0.tmp [FUND] Ist das Trojanische Pferd TR/Alureon.BP.4 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '49aeccf5.qua' verschoben! C:\Programme\DVDTool\Uninstall.exe [FUND] Ist das Trojanische Pferd TR/TDss.aips [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4abd7b9e.qua' verschoben! C:\WINDOWS\temp\tempo-50787640.tmp [FUND] Ist das Trojanische Pferd TR/Spy.Router.A [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4ac17b95.qua' verschoben! C:\WINDOWS\temp\tempo-50787921.tmp [FUND] Ist das Trojanische Pferd TR/Spy.122368.2 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4b457e46.qua' verschoben! Ende des Suchlaufs: Mittwoch, 8. Juli 2009 12:55 Benötigte Zeit: 1:03:28 Stunde(n) Der Suchlauf wurde vollständig durchgeführt. 7421 Verzeichnisse wurden überprüft 259429 Dateien wurden geprüft 6 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 6 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 1 Dateien konnten nicht durchsucht werden 259422 Dateien ohne Befall 1305 Archive wurden durchsucht 1 Warnungen 7 Hinweise 8165 Objekte wurden beim Rootkitscan durchsucht 5 Versteckte Objekte wurden gefunden Geändert von tweety665 (08.07.2009 um 18:07 Uhr) Grund: vergessen |
08.07.2009, 22:20 | #2 |
/// Malwareteam | PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern HAllo tweety665
__________________>> Gebe unter Start/Ausfuehren devmgmt.msc ein und druecke enter, dann ueber "Ansicht", "Ausgeblendete Geraete anzeigen" waehlen, "nicht-PNP-Treiber" anzeigen lassen und dort den Treiber "TDSSserv.sys" oder aehnlich deaktivieren und neu starten. Nichts anderes!! >> Versuche nun nochmlas Malwarebytes. Evtl musst du es auf den Desktop speichern, dann umbenennen in z.B. Test.exe und ausführen. Gruss Swiss |
08.07.2009, 23:19 | #3 |
| PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern Diesen TDSSserv gibt es bei mir nicht. Könnte es NDIS Systemtreiber oder ssmdrv sein?
__________________Maleware funktioniert trotz Umbenennung nicht. |
08.07.2009, 23:25 | #4 |
| PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern Hallo und Er kann viele Namen haben. ov... gaopdx Uacd Skynet... tds... Der Name wird dir angezeigt, wenn du in Avira die Rootkitsuche aktivierst. 1.) Systemdetails mit RSIT prüfen
ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
08.07.2009, 23:57 | #5 |
| PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern Erst einmal lieben Dank für den Willkommens-Smiley und deine Mühe. Random hat funktioniert. Log poste ich hier. Combofix funktioniert zwar nach Umbenennung, es kommt aber der Hinweis: "Ablehnungshinweis Die folgenden Seiten sind in keiner weise mit Combofix verbunden: combofix.org und combofix.download solltest du von dieser seite irgendwas gekauft haben schlage ich vor........" etc. Den CCleaner habe ich durchlaufen lassen. Anhang 3519 Anhang 3520 Geändert von tweety665 (09.07.2009 um 00:09 Uhr) |
09.07.2009, 15:35 | #6 |
| PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern Es fehlt noch die info.txt von RSIT. Anleitung Avenger (by swandog46) Lade dir das Tool Hopsassa und speichere es auf dem Desktop:
Code:
ATTFilter Drivers to delete: MEMSWEEP2 gusvc gupdate1c9c1df11de957c Bonjour Service catchme ACEDRV07 acedrv11 Files to delete: C:\WINDOWS\system32\3.tmp C:\WINDOWS\tasks\{5B57CF47-0BFA-43c6-ACF9-3B3653DCADBA}.job C:\WINDOWS\tasks\GoogleUpdateTaskMachine.job Folders to delete: C:\Programme\Google\Common\Google Updater C:\Programme\Google\Update C:\Programme\Bonjour C:\Config.Msi C:\Programme\Google\GoogleToolbarNotifier
ciao, andreas
__________________ --> PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern |
09.07.2009, 16:56 | #7 |
| PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern |
09.07.2009, 17:04 | #8 |
| PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern Gleich ein neues Skript für den Avenger (aka Hopsassa): Code:
ATTFilter Drivers to delete: MSIVXserv.sys Registry keys to delete: HKLM\SYSTEM\ControlSet001\Services\MSIVXserv.sys HKLM\SYSTEM\ControlSet002\Services\MSIVXserv.sys HKLM\SYSTEM\ControlSet003\Services\MSIVXserv.sys HKLM\SYSTEM\ControlSet004\Services\MSIVXserv.sys Files to delete: C:\WINDOWS\system32\drivers\MSIVXcubirbkqijkkjtumqtvfelxankliyogk.sys Lasse gleich im Anschluss, wenn der Rechner neugestartet ist, ComboFix laufen. Der sollte dann wieder funktionieren. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
09.07.2009, 17:45 | #9 |
| PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern Anhang 3525 Combofix hab ich auch gestartet. Da meldet sich aber sofort der Antivir: C:\32788R22FWJFW\n.pif Die Datei enthält ein ausführbares Programm. Dies wird jedoch durch eine harmlose Dateierweiterung verschleiert. HIDDENEXT/Crypted |
09.07.2009, 17:52 | #10 | |
| PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern Das liegt daran, dass du die Anleitung nicht sorgfältig gelesen hast. Zitat:
Hat Avira irgendetwas gelöscht? Avenger hat plötzlich nichts mehr gefunden. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
09.07.2009, 18:21 | #11 |
| PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern Ja stimmt, ich hatte Antivir vergessen Antivir hat nichts gelöscht. Nach dieser Meldung, die ich gepostet hatte, bin ich auf Zugriff verweigern gegangen, das wars. Das Super Antispyware funktioniert wieder, auch über Google kann ich wieder Seiten aufrufen. Ich danke dir Tausend Mal Du hast mich und mein Lieblingsspielzeug gerettet. Vielen Dank für deine Mühe und deine Zeit Anhang 3527 Geändert von tweety665 (09.07.2009 um 19:05 Uhr) |
09.07.2009, 20:31 | #12 |
| PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern Noch sind wir nicht fertig. Eigentlich noch lange nicht. Du hattest eine Umleitung in die Ukraine, ändere alle deine Kennwörter von einem sauberen Rechner aus. Scripten mit Combofix
Code:
ATTFilter KILLALL:: Registry:: [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ctfmon.exe"=- "Google Update"=- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "QuickTime Task"=- [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"=- [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services] "gusvc"=- Folder:: c:\avenger C:\rsit c:\programme\Antivirus Doktor 4.1 File:: c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-823518204-2025429265-839522115-500UA.job c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-823518204-2025429265-839522115-500Core.job C:\backup.reg C:\cleanup.bat C:\zip.exe DirLook:: c:\dokumente und einstellungen\All Users\AVP 2009 c:\programme\test c:\programme\Sophos c:\programme\DVDTool C:\videodvdmaker c:\dokumente und einstellungen\All Users\Anwendungsdaten\MPK c:\dokumente und einstellungen\All Users\Anwendungsdaten\ParetoLogic c:\programme\PC Wizard 2008
Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
09.07.2009, 21:02 | #13 |
| PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern Dass das noch nicht alles war, hatte ich befürchtet, aber ich freu mich schon riesig darüber zu sehen, dass es möglich ist, diese Biester runter zu kriegen. Eine Umleitung in die Ukraine? Himmel, was mach ich da? Ich find es absolut erstaunlich, dass du mit diesen Logs was anfangen kannst. Anhang 3529 |
09.07.2009, 21:08 | #14 |
| PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern Das Script wurde nicht abgearbeitet, bitte arbeite obige Anleitung nochmal genau ab. Erstelle das Script und ziehe es auf das Symbol von Combofix, so wie in der Grafik ersichtlich. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
09.07.2009, 21:58 | #15 |
| PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern Aber das hatte ich doch getan. Hab jetzt alles von Anfang an noch einmal gemacht. |
Themen zu PC blockt die Ausführung von Anti-Malware-Programmen und Virenscannern |
administrator, antivir, antivir premium, avira, avira antivir premium, dateien, desktop, einstellungen, fehlermeldung, google, hijack, hijackthis, internet, keine verbindung mit dem internet, logfile, malwarebytes, namen, neu, opera, programm, programme, scan, seiten, super, temp, tr/crypt.xpack.ge, update, versteckte objekte, viren, windows, windows\temp |