|
Plagegeister aller Art und deren Bekämpfung: Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys )Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
08.04.2010, 00:49 | #1 |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) Hallo liebe Trojaner-Board.de gemeinde, ich habe einen Rootkit trojaner auf meinem XP32-System und kann Ihn nicht entfernen. (Ich benutze Antivir) 1. Wie habe ich das ding bekommen: ich habe beim surfen mit firefox ein nettes Popup bekommen "Virus auf ihrem PC entdeckt..." 2. Auswirkungen: -Nach dem "schließen" hat ich Verknüfungen zu Pornoseiten auf meinem Desktop. -firefox ist unstartbar (für immer) -System-crash -bluescreen beim rebooten 3. Was habe ich gemacht: - Im Abgesichertenmodus virenscan, infizierte Dateien gelöscht etc. Infiziert waren: ...\system32\mshlps.dll, ...\system32\sptd.sys, ...\system32\drivers\xintria.sys (auf letztere datei kann ich nicht zugreifen) ...vnl.exe - Systemwiederherstellung deaktiviert - CCleaner laufen lassen und zudem alle laufenden Viren im Taskmgr gekillt und Temporären dateien gelöscht - System lässt sich wieder starten, jedoch ist der Rootkit trojaner (natürlich) noch vorhanden. - nun habe ich bei google und hier im board nach Lösungsstrategieen gesucht, jedoch konnten Antivir, F-Secure (das app zur rootkit bekämpfung), AVZ, RootkitRevealer und weitere Tools den Wurm nicht löschen... 4. - Das Rootkit sitzt in C:\WINDOWS\system32\drivers\xintria.sys (HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Sevices\xintria HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Sevices\xintria) Ich kann von Windows aus nicht auf die datei zugreifen. 5. Mein System lässt sich jetzt zwar booten, es kommen jedoch immer wieder neue Infizierte dateien im System32 Ordner zum Vorschein (z.B sshnas21.dll mit TR/Agent.ftle), dieses meldet mir antivir und löscht diese dann aber auch brav... WAS KANN ICH NUN TUN??? Da es sich bei meinem system um ein netbook handelt ist der umbau der Festplatte in ein anderes system für mich momentan nicht möglich und das starten mit einem anderen Betriebssystem wäre auch nur über usb möglich. AVZ LOG: hxxp://uploaded.to/file/b4rh15 (zu groß fürs board) Gerne poste ich LOGs jeglicher art, sagt mir nur welche. ich hoffe Ihr könnt mir helfen. Lg, Jannik ps. Entschuldigt bitte mein Halbwissen |
08.04.2010, 07:03 | #2 |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) Hi,
__________________versuchen wir es mal mit MAM: Malwarebytes Antimalware (MAM) Anleitung&Download hier: http://www.trojaner-board.de/51187-malwarebytes-anti-malware.html Falls der Download nicht klappt, bitte hierüber eine generische Version runterladen: http://filepony.de/download-chameleon/ Danach bitte update der Signaturdateien (Reiter "Update" -> Suche nach Aktualisierungen") Fullscan und alles bereinigen lassen! Log posten. Log erstellen: OTL Lade Dir OTL von Oldtimer herunter (http://filepony.de/download-otl/) und speichere es auf Deinem Desktop
Weitere Rootkits prüfen: Gmer: http://www.trojaner-board.de/74908-anleitung-gmer-rootkit-scanner.html Den Downloadlink findest Du links oben (http://www.gmer.net/#files), dort dann auf den Button "Download EXE", dabei wird ein zufälliger Name generiert (den und den Pfad wo Du sie gespeichert hast bitte merken). Starte GMER und schaue, ob es schon was meldet. Macht es das, bitte alle Fragen mit "nein" beantworten, auf den Reiter "rootkit" gehen, wiederum die Frage mit "nein" beantworten und mit Hilfe von copy den Bericht in den Thread einfügen. Meldet es so nichts, gehe auf den Reiter Rootkit und mache einen Scan. Ist dieser beendet, wähle Copy und füge den Bericht ein. chris
__________________ |
09.04.2010, 09:55 | #3 | |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) HI Chris,
__________________hier das MAM Log: Zitat:
|
09.04.2010, 09:56 | #4 | |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) ein extra gabs auch noch : TEIL 1 Zitat:
|
09.04.2010, 09:58 | #5 | |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) extra log TEIL 2 Zitat:
|
09.04.2010, 10:04 | #6 |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) teil 3 (geht nicht als zitat...) also nochmal alles.... und reboot... |
09.04.2010, 10:18 | #7 |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) Hi, es fehlt noch das "normale" OTL-Log....
Code:
ATTFilter :OTL :reg [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center] "FirstRunDisabled" = dword:0x00 :Commands [emptytemp] [Reboot]
Die Ports würde ich schliessen, wenn Du sie nicht brauchst (Firewalleinstellungen), Dein Rechner ist damit offen wie ein Scheunentor...: "139:TCP" = 139:TCP:*:Enabled:@xpsp2res.dll,-22004 "445:TCP" = 445:TCP:*:Enabled:@xpsp2res.dll,-22005 "137:UDP" = 137:UDP:*:Enabled:@xpsp2res.dll,-22001 "138:UDP" = 138:UDP:*:Enabled:@xpsp2res.dll,-22002 Die APP bei der Firewall rausnehmen: "C:\Dokumente und Einstellungen\Admin\Lokale Einstellungen\Temp\4000002d500070d45b7622\starcraft.exe" = C:\Dokumente und Einstellungen\Admin\Lokale Einstellungen\Temp\4000002d500070d45b7622\starcraft.exe:*:Enabled:starcraft -- File not found Poste dann noch das GMER-Log... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
09.04.2010, 10:36 | #8 | |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) erstmal danke für die Schnelle Antwort! "starcraft..." hab ich raus genommen aber wie schließe ich die Ports: Zitat:
Logs siehe Anhang gmr kommt gleich, wenn ichs nochschaffe, sonst nach her nach der uni ;-) |
09.04.2010, 10:58 | #9 |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) Hi, frage erst mal an der Uni nach, ob Du die Ports brauchst (wenn das ein LapTop ist und Du ihn auch in der Uni bzw. im Heimnetzwerk einsetzen willst)... Logs kontrolliere ich nach her bin jetzt auch wech... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
09.04.2010, 13:22 | #10 |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) Hi, Logs sehen Okay aus... Lass bitte noch GMER laufen und poste das Log... (Wenn Du ihn zum Laufen bringst, im abgesicherten Modus probieren (F8 beim Booten)) Windows Dienste/Ports sicher konfigurieren: http://www.ntsvcfg.de/ chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
11.04.2010, 22:49 | #11 |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) HI, war übers Wochenende weg, deswegen jetzt erst das GMER Log. Beim scannen ist mehrmals mein pc abgeschmiert, weiß aber nicht ob das jetzt an GMER liegt, weil er sich ja sowieso immoment nach längerer Laufzeit bzw. nutzung von internetexplorer (firefox ging garnicht und hab ich deinstalliert) etc aufhängt. LG und schönen sonntag noch! |
12.04.2010, 06:41 | #12 |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) Hi, falls Daemontools installiert, bitte deinstallieren,, dann: TDSS-Killer Download und Anweisung unter: http://www.trojaner-board.de/82358-t...tml#post640150 Entpacke alle Dateien! Start.bat erstellen: Start->alle Programme->Zubehör->Editor und kopiere folgenden Text rein: Code:
ATTFilter @ECHO OFF TDSSKiller.exe -l report.txt -v DEL %0
Wenn TDSSKiller fertig ist poste den Inhalt der report.txt. chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
12.04.2010, 07:41 | #13 | |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) deamontools sollte "eigentlich" deinstalliert gewesen sein.... Zitat:
|
12.04.2010, 09:40 | #14 |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) Hi, TDSS-Rootkit... Code:
ATTFilter File "C:\WINDOWS\system32\drivers\iaStor.sys" infected by TDSS rootkit Dr. Web (der findet auch den TDSS, hat aber manchmal Probleme damit) http://www.trojaner-board.de/59299-a...eb-cureit.html Nach Beendigung des Scans findes Du das Log unter %USERPROFILE%\DoctorWeb\CureIt.log. Bevor du irgendwelche Aktionen unternimmst, kopiere bitte den Inhalt des Logs und poste ihn. Die Log Datei ist sehr groß, ca. über 5MB Text. Benutzt einfach die Suche nach "infiziert" und kopiert betreffende Teile heraus, bevor Du sie postet. chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
13.04.2010, 17:12 | #15 |
| Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) das mit DrWeb dauert echt lange, ist auch 2 mal abgestürzt im abgesicherten... lasse das jetzt nochmal durchlaufen und poste das log dann heut abend irgendwann... wie schauts denn aus mit dem Virus? Haste da ne Ahnung, ob das behebbar ist? Hab mir jetzt auch schon nen bootfähigen usb stick mit windows 7 drauf vorbereitet, könnte also auch einfach neu Aufsetzten. Ist ein Rootkit damit ausgeschaltet? könnte sich ja auch irgendwo in meiner Sicherung (andere Partition) festgesetzt haben. was meinst du? oder warten wir erstmal den DrWeb log ab ;-) bye |
Themen zu Mein System ist von einem Trojaner Befallen ( TR/Rootkit.Gen , xintria.sys ) |
antivir, dateien, dateien gelöscht, festplatte, firefox, gelöscht, google, infizierte, infizierte dateien, log, neue, nicht möglich, ordner, popup, rootkit, scan, schließen, sptd.sys, starten, surfen, system, systemwiederherstellung, tan, tr/rootkit.gen, trojaner, usb, virus, windows, wurm, xintria.sys |