|
Plagegeister aller Art und deren Bekämpfung: Rootkit.TDSS werde ich nicht los!Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
05.09.2009, 22:42 | #31 | |
| Rootkit.TDSS werde ich nicht los! Am liebsten würd ich jetzt zum scripten kommen, werd langsam müde *g* Zitat:
|
05.09.2009, 22:45 | #32 |
| Rootkit.TDSS werde ich nicht los! Ja. Panda kannst du ja morgen nochmal laufen lassen. Ich bin sicher, dass der nichts mehr finden wird. Falls doch, dann postest du das Log. Ansonsten kannst du ihn deinstallieren. Lösche Sysprot.
__________________Scripten mit Combofix
Code:
ATTFilter KILLALL:: Driver:: DBService gymbwciodrsvxcrp catchme pavboot SysProtDrv.sys RegLock:: [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] Registry:: [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PEVSystemStart] [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\procexp90.Sys] [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\PEVSystemStart] [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\procexp90.Sys] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Adobe Reader Speed Launcher"=- "SunJavaUpdateSched"=- "QuickTime Task"=- "iTunesHelper"="- [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager] BootExecute REG_MULTI_SZ autocheck autochk * [-HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] [-HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc\S-1-5-21-3702560507-3363755260-1649499183-1000] [-HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc\S-1-5-21-3702560507-3363755260-1649499183-1001] Folder:: C:\rsit C:\ProgramData\Spybot - Search & Destroy C:\Program Files\Spybot - Search & Destroy
Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann. ciao, andreas
__________________ |
05.09.2009, 23:13 | #33 | |
| Rootkit.TDSS werde ich nicht los! Soooo da ist der Combolog:
__________________Zitat:
|
05.09.2009, 23:16 | #34 |
| Rootkit.TDSS werde ich nicht los! Die haben mal wieder an den Berechtigungen herumgeschraubt. Mit einem Tag wird das doch nichts. 1.) Start => Ausführen => combofix /u => OK 2.) Poste ein neues HJT-Log. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
05.09.2009, 23:26 | #35 | |
| Rootkit.TDSS werde ich nicht los! 1. combo gelöscht 2. Wer hat an welchen berechtigungen geschraubt? 3.HJL: Zitat:
|
05.09.2009, 23:34 | #36 | ||
| Rootkit.TDSS werde ich nicht los!Zitat:
Da werden wir mit Regedit rangehen müssen. Wie geht es dem Rechner? Noch irgendwelche Meldungen oder Auffälligkeiten? Starte HJT => Do a system scan only => Markiere: Zitat:
Morgen geht es weiter mit Panda und Regedit. Es kann sein, dass du den Panda Online Scanner nochmal neu laden und installieren musst. ciao, andreas
__________________ --> Rootkit.TDSS werde ich nicht los! |
05.09.2009, 23:39 | #37 |
| Rootkit.TDSS werde ich nicht los! Rechner läufth im Prinzip normal. Itunes helper löschen?? mhh ok erledigt. Ich lasse übernacht nochmal Malwarebytes und panda durchlaufen und dann meld ich mich morgen wieder! THX |
05.09.2009, 23:42 | #38 | |
| Rootkit.TDSS werde ich nicht los!Zitat:
Gute Nacht, Andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
05.09.2009, 23:51 | #39 |
| Rootkit.TDSS werde ich nicht los! Das ist dazu da das Itunes automatisch bei anschluss eines Ipods startet:-), nicht itunes mit windows. /klugscheissoff Ich nehms wieder rein nach erfolgsmeldung, morgen. |
05.09.2009, 23:57 | #40 |
| Rootkit.TDSS werde ich nicht los! OK, danke für die Info, habe kein iTunes und man darf nicht alles glauben, was unsere Analyseprogramme so erzählen. Starte HJT => View the list of backups => Markiere: Code:
ATTFilter O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe" Gute Nacht, Andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
06.09.2009, 09:07 | #41 | |
| Rootkit.TDSS werde ich nicht los! Guten Morgen, Malewarebytes sagt auf Intensiv: Alles i.O. Zitat:
Aktueller HJL: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 10:07:13, on 06.09.2009 Platform: Windows Vista SP1 (WinNT 6.00.1905) MSIE: Internet Explorer v7.00 (7.00.6001.18294) Boot mode: Normal Running processes: C:\Windows\system32\Dwm.exe C:\Windows\system32\taskeng.exe C:\Program Files\Windows Defender\MSASCui.exe C:\Program Files\DellTPad\Apoint.exe C:\Windows\System32\rundll32.exe C:\Windows\System32\rundll32.exe C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe C:\Program Files\Windows Sidebar\sidebar.exe C:\Program Files\Windows Media Player\wmpnscfg.exe C:\Windows\Explorer.exe C:\Program Files\Mozilla Firefox\firefox.exe C:\Windows\system32\conime.exe C:\Windows\system32\DllHost.exe C:\Windows\system32\DllHost.exe C:\Program Files\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://192.168.178.25/LiveTV.htm R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide O4 - HKLM\..\Run: [Apoint] C:\Program Files\DellTPad\Apoint.exe O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [NVHotkey] rundll32.exe C:\Windows\system32\nvHotkey.dll,Start O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe" O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe O8 - Extra context menu item: View EXIF - C:\ViewEXIF\EXIF.htm O22 - SharedTaskScheduler: Windows DreamScene - {E31004D1-A431-41B8-826F-E902F9D95C81} - C:\Windows\System32\DreamScene.dll O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe O23 - Service: DameWare Mini Remote Control (DWMRCS) - DameWare Development LLC - C:\Windows\SYSTEM32\DWRCS.EXE O23 - Service: ESET HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\EHttpSrv.exe O23 - Service: ESET Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software GmbH - C:\Windows\System32\TuneUpDefragService.exe -- End of file - 3404 bytes Sieht doch eigentlich wieder ganz gut aus. Oder übersehe ich da was? Von welchen 2 Registry einträgen war gester die Rede? Geändert von moni81 (06.09.2009 um 09:14 Uhr) |
06.09.2009, 12:01 | #42 |
| Rootkit.TDSS werde ich nicht los! Da sind noch zwei Einträge, die von einem Schädling erzeugt wurden, aber nicht wirklich schädlich sind. Da ich schon einmal erfolglos versucht habe, das zu Richten, obwohl meine Anleitung richtig war, machen wir es kurz: Du bist entlassen. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
06.09.2009, 13:17 | #43 |
| Rootkit.TDSS werde ich nicht los! Dann lassen wir den Befall doch als eintägiges Speed Ereigniss in der Geschichte stehn :-) Danke und weiter so Welche einträge sind das denn überhaupt? |
06.09.2009, 13:22 | #44 | ||
| Rootkit.TDSS werde ich nicht los!Zitat:
Zitat:
ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
Themen zu Rootkit.TDSS werde ich nicht los! |
adobe, antivirus, becker, bho, dateien, defender, dll, eset nod32, explorer, hijackthis, internet, internet explorer, log, logfile, malwarebytes, malwarebytes' anti-malware, micro, microsoft, neustart, pdf, plug-in, registrierungsschlüssel, registry, remote control, rootkit.tdss, rundll, server, software, system, tuneup.defrag, virus, vista, wmp |