|
Plagegeister aller Art und deren Bekämpfung: Rootkit.Win32.TDSS.dWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
14.04.2010, 14:26 | #1 |
| Rootkit.Win32.TDSS.d schönen guten tag. der laptop meiner freundin hat sich vor kurzem das rootkit Rootkit.Win32.TDSS.d eingefangen. diverse bereinigungsmechanismen sind bisher fehlgeschlagen. TDSSKILL meldet eine infizierte atapi.sys. Auch meldete Kaspersky eine infizierte kernel32.dll. beide datein habe ich, unter nutzung der recoverykonsole, vom system enfernt und sauber von der installations-cd wieder eingespielt, leider ohne erfolg. einzig und allein die kernel32.dll wird nicht mehr als infiziert erkannt. auch schlug die bereinigung, durch TDSSKILL selbst, fehl. kaspersky meldet zwar das rootkit, jedoch keinen standort. habe diverse andere malware (fraudpack) zwar erfolgreich entfernt, jedoch nicht diesen lästigen käfer. bin mit meinem latein so langsam am ende. ich hätte mich für eine Neuinstallation und REINIGEN der platte (durch mehrmaliges formatieren und beschreiben von 0en) entschieden, wenn meine freundin nicht unmengen von daten zu sichern hätte, jedoch keinen speicher zum ausweichen hat. aus diesem grund brauche ich fachmännische hilfe. anzumerken ist auch noch: ein windowsupdate ist nicht mehr möglich, die verbindung wird einfach nicht hergestellt. auch stürzte des öfteren jeder browser ab, nachdem ein phishing-link geöffnet wurde. ich musste somit auf einen alternativbrowser (browzar) ausweichen, um hier meinen post verfassen zu können, da es weder über firefox, noch ie möglich war. habe aufgrund dieser tatsache auch einen eintrag in meiner hosts datei vorgenommen und durch diesen erweitert: 127.0.0.1 zxclk9abnz72.com seit dieser änderung stürzt der browser nicht mehr ab, da die seite, nicht mehr wie gewohnt, ausgeführt wird. das system sieht folgendermaßen aus: Windows XP Professional SP3 Kaspersky Internet Security 10 Spyware CeaSE (erst durch das Rootkit installiert) (sowie diverse andere reste von Anti-Malware tools) AVZ-Logs sind an diesem post angehangen. ich danke schonmal für jede anteilnahme und hilfe. liebe grüße aus sachsen |
14.04.2010, 14:30 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Rootkit.Win32.TDSS.d Hallo und
__________________Poste bitte mal ein GMER Log. Eigentlich Reicht es, bei der infizierten atapi.sys die aus der RC wiederherzustellen, aber wenns der neue TDSS ist, wird noch ein anderer Treiber infiziert. Werden wir erstmal im GMER Log sehen.
__________________ |
14.04.2010, 14:42 | #3 |
| Rootkit.Win32.TDSS.d das programm stürzt leider immer und immer wieder ab
__________________ |
14.04.2010, 14:43 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Rootkit.Win32.TDSS.d Das ist doof Dann probier sonst mal OSAM und RootRepeal Anleitung Rootrepeal:
Code:
ATTFilter Drivers Files Processes SSDT Stealth Objects Hidden Services Shadow SSDT
__________________ Logfiles bitte immer in CODE-Tags posten |
14.04.2010, 14:52 | #5 |
| Rootkit.Win32.TDSS.d ich habe schonmal den osam-log angehangen. rootrepeal folgt, sobald dieser fertig ist [EDIT] beide logs angehangen [EDIT2] mir ist ein eintrag über die datei a67wr6eo.sys aufgefallen. wird diese datei bei jedem systemstart mitgeladen? abgesehn davon existiert diese datei nicht in diesem ordner Geändert von !chaos! (14.04.2010 um 15:00 Uhr) |
14.04.2010, 15:02 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Rootkit.Win32.TDSS.d Hallo und Code:
ATTFilter [Drivers] -----( HKLM\SYSTEM\CurrentControlSet\Services )----- "fgtdqpod" (fgtdqpod) - ? - C:\DOKUME~1\Stefanie\LOKALE~1\Temp\fgtdqpod.sys (Hidden registry entry, rootkit activity | File not found) "NDISKIO" (NDISKIO) - ? - C:\DOKUME~1\Stefanie\LOKALE~1\Temp\00000559.nmc\nse\bin\ndiskio.sys (File not found) "RkHit" (RkHit) - ? - C:\WINDOWS\system32\drivers\RKHit.sys (File found, but it contains no detailed information) C:\WINDOWS\system32\drivers\RKHit.sys C:\DOKUME~1\Stefanie\LOKALE~1\Temp\fgtdqpod.sys bei https://www.virustotal.com auswerten - poste die Ergebnislinks.
__________________ --> Rootkit.Win32.TDSS.d |
14.04.2010, 15:26 | #9 |
| Rootkit.Win32.TDSS.d stürzt leider noch immer ab |
14.04.2010, 15:30 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Rootkit.Win32.TDSS.d *hmpf* Dann probier das: Lad Dir bitte von hier eine saubere kernel32.dll am besten direkt auf c: herunter, danach: PartedMagic 1. Lade Dir das ISO-Image von PartedMagic herunter, müssten ca. 90 MB sein 2. Brenn es per Imagebrennfunktion auf CD, geht zB mit ImgBurn oder Nero per Imagebrennfunktion unter Windows 3. Boote von der gebrannten CD, im Bootmenü von Option 1 starten und warten bis der Linux-Desktop oben ist 4. Du müsstest ein Symbol "Mount Devices" finden, das doppelklicken 5. Mounte die Partition wo Windows installiert ist, meistens isses /dev/sda1 6. Benenne auf sda1 die Datei /windows/system32/kernel32.dll um in kernel32.bad 7. Kopiere die saubere kernel32.dll in den Pfad hinein (/windows/system32/) (müsste eigentlich alles ganz easy über den graphischen Dateibowser in Linux gehen) 8. Starte den Rechner neu und boote Windows 9. Die in Linux umbenannte Datei (kernel32.bad in system32) bei Virustotal.com auswerten lassen und Ergebnislink posten 10. Einen neuen Durchlauf mit GMER probieren und Log posten
__________________ Logfiles bitte immer in CODE-Tags posten |
14.04.2010, 15:38 | #11 |
| Rootkit.Win32.TDSS.d h**p://www.virustotal.com/de/analisis/f1940efff2511b9897a6b001e1f5ae3a5d016af98b4c8abec2999eb83f2adee3-1271255738 kernel32.dll is neu eingespielt (usb-linux), jedoch keine änderung. selbst die checksummen sind gleich gmer lässt sich weiterhin nicht starten :P [EDIT]hab GMER jetzt mal mit einem anderen konto gestartet, läuft erstmal. ich lass den erstmal scannen |
14.04.2010, 15:41 | #12 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Rootkit.Win32.TDSS.d Ok. Dann mach das gleiche nochma, aber diesmal mit der atapi.sys. Eine saubere atapi.sys findest Du hier > File-Upload.net - atapi.sys Beachte: die atapi.sys ist in system32\drivers!
__________________ Logfiles bitte immer in CODE-Tags posten |
14.04.2010, 15:47 | #13 |
| Rootkit.Win32.TDSS.d atapi.sys https://www.virustotal.com/de/analisis/0e6b23a80f171550575bebc56f7500cd87a5cf03b2b9fdc49bc3de96282cd69d-1271256272 und gmerlog is angehangen es fällt natürlich sofort dieser eintrag ins auge: Service C:\WINDOWS\system32\tlntsvr.exe (*** hidden *** ) |
14.04.2010, 15:49 | #14 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Rootkit.Win32.TDSS.d Hast Du davor die "alte" atapi.sys in atapi.bad umbenannt? Sieht aus, als hättest Du die saubere Atapi.sys scannen lassen...
__________________ Logfiles bitte immer in CODE-Tags posten |
14.04.2010, 15:50 | #15 |
| Rootkit.Win32.TDSS.d nein, habe die alte einfach nur in einen anderen ordner kopiert und von dort aus scannen lassen |
Themen zu Rootkit.Win32.TDSS.d |
.com, .dll, 127.0.0.1, anti-malware, browser, datei, firefox, folge, formatieren, fraudpack, infizierte, internet, jeder browser, kaspersky, langsam, laptop, malware, neuinstallation, nicht mehr, rootkit, rootkit.win32.tdss.d, security, seite, speicher, system, tools, verbindung, änderung |