|
Plagegeister aller Art und deren Bekämpfung: TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sysWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
25.08.2009, 11:47 | #1 |
| TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys Hallo, ich hab seit gestern Abend ein Problem. Mein Avira Antivir bringt immer Eine Meldung mit: In der Datei 'C:\Windows\System32\kbiwkmxkycbqkt.dll' wurde ein Virus oder unerwünschtes Programm 'TR/TDss.WP.1' [trojan] gefunden. und auch C:\Windows\System32\drivers\kbiwkmxkycbqkt.sys' Kommt auch wieder wenn ich lösche oder in Quarantäne verschiebe. Manuell kann ich die besagten Dateien nicht finden. Hat angefangen als der PC 2 Stunden unberührt an war. Wie ich gerade sehe eine Minute nach dem automatischen Update. Also vielleicht gar kein Virus sondern nur ein Fehler in AntiVir? hijackthis, Ad-Aware, Spybot - Search & Destroy und Windows Defender haben nichts gebracht. Kann mir einer helfen? Danke schon mal PS. Benutze Windows Vista Home Premium und IE8 |
25.08.2009, 12:13 | #2 |
/// AVZ-Toolkit Guru | TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys Moin Jacki.
__________________Da Avira den Schädling scheinbar kennt versuchen wir es erstmal auf die schonende Art und Weise bevor wir schwere Geschütze auffahren. LiveCD Die PC-Welt stellt folgendes Paket zur Erstellung bereit: http://www.hitech-blog.com/wp-conten...pcwVistaPE.zip Downloade dir das Paket, entpacke es in einen eigenen Ordner und starte das Setup durch einen Doppelklick auf die pcwVistaPE.exe. Es öffnet sich ein Setup welches dich in mehreren Schritten durch den Installations- und Brennvorgang führt. Danach steht dir eine LiveCD zur Verfügung welche du in dein Laufwerk einlegst und den Rechner neustartest. Der PC sollte dann von der LiveCD booten, dass heisst er startet das Mini Betriebssystem von der CD. Dort ist Avira enthalten. Starte Avira und führe ein Update durch. Danach mache einen Vollscan mit den Einstellungen die hier beschrieben werden: http://www.trojaner-board.de/54192-a...tellungen.html Die Funde lässt du bitte löschen oder in die Quarantäne verschieben. Poste danach das log. Das müsste auch von der LiveCD aus gehen. Starte den Rechner bis du weiter Anweisungen bekommst nicht neu sondern lasse ihn nur mit dem Live System laufen.
__________________ |
25.08.2009, 18:29 | #3 |
| TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys lol, bei mir kam diese meldung seit heute auch , einfach so, als ich den pc seit gestern das erste mla angemacht habe -.- ich mach das auch mal mit der live cd , avira hat bei mir beim normalen scannen in windows, versteckte dateien gefudnen die ich lösche aber immer weider da sind, , aber mal gucken mit der cd ^^
__________________ |
25.08.2009, 18:32 | #4 |
/// AVZ-Toolkit Guru | TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys Bitte eröffne einen eigenen Thread... Das wahrt die Übersicht.
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
25.08.2009, 18:40 | #5 |
| TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys moin moin undoreal, ich bin beim installieren von Windows Server 2008 Er fragt nach einem Key, wenn ich keinen eingebe kann ich später vielleicht mein Windows nicht mehr nutzen... Was tun? Warum muss ich überhaupt so viel installieren?, es muss doch nur auf die CD :-\ Scheinbar hab ich den Virus schon länger und nur Avira erkennt denn ab jetzt oder? Kommt es vielleicht in Frage Avira zu sagen dass er bei dem keine Meldung bringen soll und man lässt alles so? (Ich glaub deine Nackenhaare stellen sich grad auf, aber bevor noch mehr kaputt geht…) Geändert von jacki (25.08.2009 um 18:49 Uhr) |
25.08.2009, 19:11 | #6 |
| TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys Hallo zusammen! Ich leider unter dem gleichen Problem und bin auch grad bei der Live-CD. @ Jacki: Vielleicht hilft dir diese Anleitung von PC-Welt weiter:Der USB-Stick als Notfallsystem - PC-WELT Wenn du eine Vista-DVD besitzt brauchst du Windows Server 2008 gar nicht! Den Virus zu ignorieren rate ich dir erstmal ab. Solange er sich nicht tatsächlich als fehlerhafte Meldung entpuppt. greetz! PS: Der Grund, weswegen soviel installiert werden muss, ist folgender: Die Live-CD enthält am Ende ein kleines Betriebssystem, das direkt von der CD gestartet werden kann. Was du runtergeladen hast ist nicht gleich das Image für die bootfähige CD, sonder ein Tool, welches das Image Stück für Stück erstellt. Dafür brauchst du z.b. das "Windows Automated Installation Kit". Ein Programm, was am Ende vom "Vista PE Builder" gebraucht wird, um von deiner System-DVD (Vista oder das runtergeladenene Windows Server 2008) ein Mini-System zu erstellen. Geändert von yxlofohn (25.08.2009 um 19:37 Uhr) Grund: Ergänzung |
25.08.2009, 19:30 | #7 |
| TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys Mit der Live-CD komm ich nicht so recht weiter. Hab keine DVD nur das vorinstallierte. Habe jetzt mal Kaspersky und Panda ausprobiert, beide finden nichts. Schon komisch… Ich lass mal Avira deinstalliert und warte ab was sich ergibt oder guck wie ihr weiter kommt |
25.08.2009, 19:54 | #8 |
| TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys Okay. Meine Live-CD ist erstellt. Jacki, wenn du nach einer Seriennummer für Windows Server 2008 gefragt wurdest, hast du wahrscheinlich nach Punkt 4 des PC-Welt Programms ("Windows Server 2008 einhängen") die Installation von Windows Server 2008 begonnen. Das ist gar nicht nötig. Du hast das hoffentlich nach der Aufforderung zur Seriennummer abgebrochen. Sonst hättest du jetzt ein anderes Windows über dein Vista gebügelt. Du brauchst das gemountete Image von Windows Server 2008 nur, damit der Vista-PE Builder die notwendigen Daten für sein Mini-System zusammen bekommt. |
25.08.2009, 20:28 | #9 |
| TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys jop habs noch rechzeitig abgebrochen. CD erstellen ging jetzt wohl auch |
25.08.2009, 20:48 | #10 |
| TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys Hey Jacki, Avira hat die Dateien bei mir gefunden und gelöscht. Leider hab ich mit dem Vista-PE keine Internetverbindung hinbekommen. Deswegen kann ich auch grad keine log-File posten. Allerdings hat Vista den Trojaner auch mit der Virusdatenbank vom 03.06.2008 gefunden. Somit ist schon mal eine fehlerhafte Meldung nach einem Antivir-Update ausgeschlossen. Es wird sich wohl um was "Echtes" handeln. Korrigiert mich bitte, wenn ich falsche Schlüsse ziehe! |
25.08.2009, 21:22 | #11 |
/// AVZ-Toolkit Guru | TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys MOMENT mal Jacki! Warum zur Hölle kommst du auf die Idee Avira zu deinstallieren?? Das ist ja wohl nicht sein Ernst?! Du bist mit einem der fiesesten Rootkits infiziert die momentan im Umlauf sind und vertreibst evtl. grade Kinderpornografie über deinen Rechner ohne es zu merken! Dafür bist du haftbar und machst dich grade strafbar weil du grob fahrlässig handelst. Eine CD ist bei jedem gekauften Rechner dabei! Und einen Lizenz Schlüssel für dein Windows brauchst du natürlich auch. Warum wählst du windows Server erstellen? Du möchtest eine VistaPE Cd erstellen. Trenne den Rechner auf jeden Fall umgehen vom Internet! Und dann erstelle die verdammte CD oder setze die Kiste am besten gleich neu auf. Bevor du richtig Schaden anrichtest und die Kripo bei dir vor der Tür steht... Bereinigung nach einer Kompromitierung Hinweis: Die Analyse eines Virenscanners ist völlig unzureichend, um Aussagen über das System zu machen! Leider tauchen momentan immer mehr Schädlinge auf die sich in den Master Boot Record, kurz MBR einschreiben. Dieser wird bei einer herkömmlichen Neuinstallation nicht komplett überschrieben und stellt somit ein erhebliches Sicherheitsrisiko dar. Vor der Neuinstallation sollte daher sichergegangen werden, dass der MBR in Ordnung ist. Master Boot Record reparieren: Vista: Um die Wiederherstellungskonsole zu starten, einfach die Windows Vista DVD in das Laufwerk legen und davon booten. Nach kurzer Zeit wird nach den gewünschten Länder und Spracheinstellungen gefragt. Im anschließenden Fenster kann man über den Eintrag "Systemwiederherstellungsoptionen" die Wiederherstellungskonsole öffnen. Durch klicken auf "Weiter" wird Windows veranlasst nach gültigen Windows Installationen auf der Festplatte zu suchen. Anschließend wird eine Liste der gefundenen Installationen zur Auswahl angezeigt. Nach der Auswahl der gewünschten Windows-Version wird ein neues Fenster geöffnet welches die folgenden Möglichkeiten anbietet: - Systemreparatur: Automatisches Reparieren von Windows Startproblemen (Bootsector usw.) - Systemwiederherstellung: Herstellen von Windows über vorhandene Wiederherstellungspunkte - Windows Komplett Wiederherstellung: Komplettes wiederherstellen eines Windows-Backups - Windows Speicher Diagnose Tool: Arbeitsspeicher auf Fehler überprüfen (Neustart erforderlich) - Eingabeaufforderung: Kommandozeile/Eingabeaufforderung Öffne die Eingabeaufforderung, gib Bootrec.exe ein drücke Enter. Wähle die /FixMBR Option. fixmbr reinschreiben und Enter drücken. Einen Personal Computer neuaufsetzen: Lies dir bitte bevor du dich an die Arbeit machst folgende Anleitung ganz genau durch: Außerdem sollte die Sicherung über eine LiveCD geschehen da sich Viren gerne an Dateien anhängen oder externe Datenträger infizieren. Das wird durch die Nutzung einer LiveCD verhindert. Auf Grund der bekannten Oberfläche empfehle ich VistaPE. Die PC-Welt stellt folgendes Paket zur Erstellung bereit: http://www.hitech-blog.com/wp-conten...pcwVistaPE.zip Downloade dir das Paket, entpacke es in einen eigenen Ordner und starte das Setup durch einen Doppelklick auf die pcwVistaPE.exe. Es öffnet sich ein Setup welches dich in mehreren Schritten durch den Installations- und Brennvorgang führt. Danach steht dir eine LiveCD zur Verfügung welche du in dein Laufwerk einlegst und den Rechner neustartest. Der PC sollte dann von der LiveCD booten, dass heisst er startet das Mini Betriebssystem von der CD. Sollte er das nicht tun so musst du im BIOS den First Boot Device auf CD/DVD-Rom ändern. Wie das geht findest du bei google... Nachdem du neuaufgesetzt hast musst du unbedingt alle Passwörter und Zugangsaccounts ändern!!!
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
25.08.2009, 21:25 | #12 |
| TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys Hi, also ist der Virus jetzt bei dir auch im normalem Vista weg? Ich weiß leider nicht was das live OS genau anders macht, also was den entscheidenden Unterschied in diesem Fall macht. Warum wir Avira dort und nicht im richtigen System ausführen sollen. Aber wenn es hilft gerne EDIT: Um Panda zu installen muss man Avira deinstellen!! nur deshalb Neu aufsetzen kommt eher nicht in Frage... Werd jetzt mal die CD booten |
25.08.2009, 21:29 | #13 |
/// AVZ-Toolkit Guru | TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys Uah!!! Jacki, wenn du es nicht verstehst dann vertraue mir bitte einfach und tue genau das was ich dir sage. Du hast zwei Optionen: 1. Du setzt den Rechner neu auf. Die Anleitung habe ich dir grade gepostet. Das wäre bei dieser Art der Infektion sicher ratsam da es die einzige wirklich sichere Variante ist. 2. Du erstellst die VistaPE Live CD und führst dann einen Vollscan mit Avira auf aggressiven Einstellungen durch und postest hinterher das log. Dir ist vielleicht nicht ganz klar, dass der Angreifer momentan VOLLzugriff auf dein System hat?! Er kann das hier lesen und jede Menge dummes Zeug mit deinem Rechner anstellen für das du dich hinterher verantowrten musst. Mal ganz abgesehen davon, dass er so oder so deine Privatsphäre auseinandere genommen hat indem er sich die letzten Urlaubsfotos ansieht. Die Live CD verhindert das der Trojaner aktiv wird. Da dein Computer dann komplett von der CD aus startet, die ja sauber ist, hat er keine Chanche sich zu verstecken oder dummes Zeug anzustellen.
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
25.08.2009, 21:58 | #14 | |
| TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys Hey Jacki, im "normalen Vista" wurde bei mir erstmal nichts mehr gefunden. Allerdings, da ist undoreal recht zu geben, heißt das noch gar nichts. In C:\windows\temp habe ich zum Beispiel eine gleichnamige Datei mit der Dateiendung "tmp" gefunden. Um die hat sich Antivir gar nicht geschert. Dein temporäres Verzeichnis solltest du also auch gleich von Vista-PE aus leeren. @undoreal: Vielleicht sollten wir die Pferde im Stall lassen und Thesen etwas vorsichtiger formulieren. Zitat:
|
25.08.2009, 22:09 | #15 |
| TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys Bin jetzt mit anderem PC drin, ganz ruhig. Die CD lässt sich nicht booten! Leider, ich wollte es machen, ka zeigt schwarzes Bild, weiße Schrift, Überschrift Boot-Manager irgendwas englisches dass er nicht booten kann Hartware…, Software… ich versteh nicht was er will. Ich glaube ich habe sie richtig erstellt. Also mal bisschen zum Verständnis. Für mich als normaler PC Nutzer ist es nur eine störende Fehlermeldung und du überrumpelst mich damit so. Ja ich bin auch froh dass ich mich mit dem letzten Assischeiß den es so gibt nicht auskenne! Ich glaub dir schon und denke dass du viel Ahnung hast aber puuh das ist echt hälftig, es dauert ewig meine Daten zu retten und alles neu zu machen. Und du meintest der Virus könnte auch mit auf meine externen Festplatten gehen und die ganze Arbeit wäre so auch noch umsonst. Wie es mit der Haftung ist weiß ich nicht genau, aber für einen Virus was so gut wie von keinem Programm erkennt und von keinem gelöscht werden kann, kann der User nichts. Wäre es so würden 13 jährige Mädchen und 65 jährige Opis auch einfach verhaftet obwohl sie nichts gemacht haben. Also werd ich jetzt mal nicht mit der Kripo rechnen… Ja Vollzugriff, keine Ahnung! Klingt gar nicht gut aber wenn ich jetzt schon so nen Misst in denn 3 Wochen seit letzter Neuinstallation bekommen hab kann ich gleich wieder was bekommen -.- Und es ist doch nicht gesagt dass echt einer dran hockt und mit meinem Computer Unsinn macht... Am liebsten würde ichs so lassen, aber ich weiß einfach nicht ob er ein Problem für mich ist/wird oder eben überhaupt nicht :-\ Ich weiß nich ob dus verstehst aber wegen so nem Dreck hab ich jetzt mega Probleme. Naja genau genommen hab ich ja keine „spürbaren“ Auswerkungen, aber was du so sagt schockt schon, weshalb ich eig. nicht auf denn Virus scheißen will und ihn schon gerne los hätte. Wie machen wir weiter? Soll/Muss ich wirklich meine wichtigsten Daten extern speichern und mein System neu aufsetzen oder kommen wir vielleicht zügig auf ne andere zumindest akzeptable Lösung? |
Themen zu TR/TDss.WP.1 kbiwkmxkycbqkt.dll .sys |
.dll, ad-aware, antivir, automatische, avira, avira antivir, c:\windows, datei, dateien, defender, fehler, gen, home, home premium, meldung, programm, spybot, system, system32, trojan, unerwünschtes programm, virus, vista, vista home premium, windows, windows vista, windows vista home |