|
Log-Analyse und Auswertung: BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus.Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
20.12.2009, 23:09 | #1 | |
| BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. Hallo, meine Browser leiten bei der Google Suche auf andere Seiten, Firefox sowie I-Explorer. Habe schon diverse Virenscanner sowie Spy- und Malware Scanner laufen lassen. Dr.Web ist der einzige, der immer wieder einen BackDoor.Tdss.565 findet, desinfiziert und löscht, aber der ist bei jedem neuen scan wieder da.?! Malwarebyte Log reiche ich nach, lasse den gerade zum wiederholten mal durchlaufen, dass er aktuell ist. Gruss Zitat:
|
21.12.2009, 00:23 | #2 | |
| BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. Hallo,
__________________jetzt noch das Malwarebyte Log. Der Spy Protector gehört zum Security Task Manager und läuft gerade zum ersten Mal. Erstaunt mich gerade selber, dass der infiziert ist. Gruss Zitat:
|
25.12.2009, 10:32 | #3 |
| BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. Hallo,
__________________hat niemand eine Idee für mich? Hab schon diverse Anti-Virenscanner on-& off-line durchlaufen lassen. Ich finde nichts! Im Firefox funktioniert die Suche einigermassen -> öffnet aber einen weiteren Tab mit Werbung und sonstigen Seiten. Im I-Explorer leitets direkt um auf so Seiten. Gruss und schöne Weihnachten. |
25.12.2009, 17:00 | #4 |
| BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. Hi, bis auf wenige Scanner findet keiner den TDSS (ist ein sehr intelligentes und gut programmiertes Rootkit, fast nicht zu finden&zu beseitigen... zur Zeit tobt der Kampf darum...)... RSIT Random's System Information Tool (RSIT) von random/random liest Systemdetails aus und erstellt ein aussagekräftiges Logfile. * Lade Random's System Information Tool (RSIT) herunter (http://filepony.de/download-rsit/) * speichere es auf Deinem Desktop. * Starte mit Doppelklick die RSIT.exe. * Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren. * Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren. * In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept". * Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen. * Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage. * Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet. * Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread. Gmer: http://www.trojaner-board.de/74908-a...t-scanner.html Den Downloadlink findest Du links oben (http://www.gmer.net/#files), dort dann auf den Button "Download EXE", dabei wird ein zufälliger Name generiert (den und den Pfad wo Du sie gespeichert hast bitte merken). Starte GMER und schaue, ob es schon was meldet. Macht es das, bitte alle Fragen mit "nein" beantworten, auf den Reiter "rootkit" gehen, wiederum die Frage mit "nein" beantworten und mit Hilfe von copy den Bericht in den Thread einfügen. Meldet es so nichts, gehe auf den Reiter Rootkit und mache einen Scan. Ist dieser beendet, wähle Copy und füge den Bericht ein. Hast Du eine Boot-CD für Vista? Wahrscheinlich muss die atapi.sys durch eine nicht infizierte ersetzt werden (die finden wir hoffentlich auf der Boot-CD, sonst lass ich Dir eine passende für Vista/SP2 zukommen, die dann unter einen anderen Namen auf die Festplatte kopieren [z.B in c:\test als atapi.txt), dann von CD booten, in die Rettungskonsole wechseln und die Datei dort dann in das Verzeichnis c:\windows\system32\drivers als atapi.sys kopieren. Auf jeden Fall dann noch fixmbr ausführen (da meist auch gleich der Bootblock infiziert wurde))... Das Ganze muss von der Rettungskonsole aus erfolgen, da die Datei sonst blockiert ist. Passiert beim Bereinigen ein Fehler, dann Bootet Dein PC nicht mehr... Wichtig ist vor allem der GMER-Report... GMER mit Admin-Rechten laufen lassen... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) Geändert von Chris4You (25.12.2009 um 17:11 Uhr) |
25.12.2009, 18:45 | #6 | |
| BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. Hi, bin grad etwas "eng" in der Zeit... Gmer findet schon was: Zitat:
Sonst versuche den Dienst "nTuneService" und "UpdateCenterService" zu lokalisieren und zu beenden... (Start-> in das Suchfeld services.msc eingeben, return, Sicherheitsabfrage abnicken, Dienst suchen, stoppen und dann disablen...)... chris Ps.: nach schnelldurchsicht des Logs: C:\system\NVIDIA Corporation\System Update\UpdateCenterService.exe C:\system\NVIDIA Corporation\nTune\nTuneService.exe C:\system\NVIDIA Corporation\NetworkAccessManager\bin32\nSvcIp.exe C:\Windows\System32\drivers\nvmini.sys C:\Windows\system32\nvuawy.exe C:\Windows\system32\NVCOAWY.DLL Bei virustotal.com prüfen lassen...
__________________ --> BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. Geändert von Chris4You (25.12.2009 um 19:01 Uhr) |
25.12.2009, 23:33 | #7 |
| BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. Hallo, kein Problem, bin froh, dass mir überhaupt jemand hilft . So, die beiden Dienste sind deaktiviert. gmer1.txt gmer2.txt Die Dateien sind laut virustotal.com virenfrei ... nvmini.sys existiert allerdings nicht. Was mir noch aufgefallen ist: ..\system32\drivers\nvstor32.sys ..wird von drweb gemeldet als Backdoor. Wenn ich die Datei ersetze, dann steht später wieder eine andere Zeit/Datum drin. Also Original-Datei hat 04.08.2009 17:44 und die dann das heutige Datum. Hoffe das war grad verständlich geschrieben . Gruss |
26.12.2009, 09:22 | #8 |
| BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. Hi, lass auch den Treiber "\system32\drivers\nvstor32.sys" bei virustotal prüfen. Allerdings gibt das Ergebnis nicht viel her, da der Rootkit bei Lesezugriff auf sich selbst die nicht infizierte Datei (die er sich gesichert hat) zurückgibt. Wie ersetzt Du die Datei? Nur über die Rettungskonsole, wenn der Rootkit läuft, wird er sofort wieder eine verseuchte drüberbügeln... In der Rettungskonsole unbedingt auch fixmbr ausführen, falls er sich im MBR eingenistet hat... Zu Gmer: Das Log ist vom Start von Gmer? Mache unbedingt einen vollständigen Scan: http://www.trojaner-board.de/74908-a...t-scanner.html chris Ps: die neuen Varianten vom TDSS infizieren auch andere Treiber/Dienste als die atapi.sys, daher ist eine Infektion der von Dir angegebenen Datei möglich!
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) Geändert von Chris4You (26.12.2009 um 09:35 Uhr) |
26.12.2009, 18:47 | #9 |
| BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. Hallo, das gmer-log ist tatsächlich der komplette Scan, wie auf der Seite beschrieben. Hier noch mal ein aktueller von heute mittag, im abgesicherten Modus ausgeführt. gmer3.txt Den Treiber erkennt virustotal auch als sauber. Habe jetzt über die Reparaturkonsole diesen Treiber ersetzt sowie den /fixmbr ausgeführt. An die atapi.sys habe ich nicht gedacht, hole ich noch nach. Ob sich jetzt am google-verhalten etwas geändert hat, habe ich noch nicht probiert. Gruss |
26.12.2009, 18:53 | #10 | |
| BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. Hi, sieht soweit gut aus... Mittlerweile ist auch ComboFix wieder online... Bevor wird den ausprobieren, bitte erst Goggle-Verhalten prüfen.... (CF hat in der Vergangenheit einige Systeme unbootbar hinterlassen, da die TDSS-Programmierer das Tool mittlerweile kennen und immer neue Varianten nachschieben die sich mit CF dann in den "Haaren" liegen (wie gesagt, die Schlacht tobt, nix besinnliche Weihnachten...))... Combofix Lade Combo Fix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop. Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter. Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird. Nach Scanende wird ein Report angezeigt, den bitte kopieren und in deinem Thread einfuegen. chris Ps.: Lass mal den MBR-Scanner von GMER laufen... MBR-Rootkit Lade den MBR-Rootkitscanner von GMER auf Deine Bootplatte: http://www2.gmer.net/mbr/mbr.exe Merke Dir das Verzeichnis wo Du ihn runtergeladen hast; Start->Ausführen->cmd Wechsle in das Verzeichnis des Downloads und starte durch Eingabe von mbr das Programm... Das Ergebnis sollte so aussehen: Zitat:
poste es im Thread;
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) Geändert von Chris4You (26.12.2009 um 19:02 Uhr) |
26.12.2009, 20:00 | #11 |
| BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. Hallo, die gute Nachricht, das Surf-Verhalten bei Google sieht bei beiden Browsern wieder ok aus, nach ersten Tests. Hab Combofix und die mbr.exe trotzdem mal laufen lassen: mbr.log pend.txt Im Combofix-Ordner sind noch mehr "logs", brauchst du davon auch noch welche? Ich hoffe, dass jetzt alles wieder sauber ist und das so bleibt. Viele Grüsse thueringer ps: -wenn die viren-programmierer so "klug" sind, warum machen die dann so´n blödsinn mit google usw. statt versteckt zu bleiben...? |
26.12.2009, 20:04 | #12 |
| BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. Hi, poste bitte den Report (C:\ComboFix.txt) von Combofix der nach dem Scannen angezeigt wurde... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
26.12.2009, 20:52 | #13 |
| BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. |
26.12.2009, 21:06 | #14 |
| BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. Hi, darüber bin ich mir nicht so ganz im Klaren: c:\programdata\SecTaskMan\icn_8A9C1670A3F861244B7A7BFAFB422AA4.dll (Das gesamte SecTaskMan-Verzeichniss...)... Kennst Du das Teil/Verzeichnis? Das hier hatten wir schon geprüft?: 2009-12-20 14:57 . 2009-07-16 16:28 151552 ----a-w- c:\windows\system32\NVCOAWY.DLL 2009-12-20 14:57 . 2009-07-16 16:28 485920 ----a-w- c:\windows\system32\nvuawy.exe Abschließen noch Prevx laufen lassen, der neigt zwar zu Fehlalarmen ist aber sonst ganz gut (der scannt nur, die gefundenen Sachen bei virustotal.com prüfen lassen und erst dann ggf. löschen ;o)... Prevx: http://www.prevx.com/freescan.asp Falls das Tool was findet, nicht das Log posten sondern einen Screenshot des dann angezeigten Fensters... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
26.12.2009, 21:59 | #15 |
| BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. Hallo, das Verzeichnis gehört laut Namen zum Security Task Manager. Das kenne ich, hab ich vor paar Jahren mal erworben. Die angezeigte dll ist nur 10 byte gross, alles Leerzeichen. Die beiden anderen Dateien sind laut virustotal sauber. Prevx-Screenshot: und virustotal Ergebnis dazu: Ergebnis: 1/41 (2.44%) Prevx 3.0 2009.12.26 Medium Risk Malware Wenn ich das lösche läuft mein Roboter wohl nicht mehr , die Datei kann ich sicher auch noch ersetzen von der Original-CD. Gruss |
Themen zu BackDoor.Tdss.565 - Google leitet auf andere Seiten, finde aber kein Virus. |
antivirus, antivirus scan, backdoor.tdss.565, bho, browser, desktop, dr.web, firefox, google, gupdate, helper, hijack, hijackthis, internet, internet explorer, logfile, malware, malwarebytes' anti-malware, mozilla, plug-in, realtek, rundll, scan, security, software, symantec, system, virus, vista, windows |