![]() | ![]() Trojaner TR/Agent.843776.22 als treiber dnjfrx.sys getarnt...wie löschen? hallo an alle, ich habe vor etwa 4 wochen einen antivir scan laufen lassen, weil ich im internet explorer ständig blue screens erhalten habe, und dabei den trojaner TR/Agent.843776.22 gefunden. der blue screen sagte mir: driver_irql_not_less_or_equal technical information: stop: 0*000000D1 dnjfrx.sys - adress 8070eccb ich habe mir den pfad für den treiber dnjfrx.sys rausgesucht und ihn unter windows/system32/driver gefunden. habe dann nochmal antivir drüberlaufen lassen und siehe da: der treiber drnjfrx.sys ist der trojaner TR/agent.843776.22 ! löschen über antivir geht nicht, auch im abgesichtern modus kommt die meldung: quelldatei kann nicht gelöscht werden. umbenennen geht auch nicht. übrigens finde ich den trojaner auch in regedit: HKLM/controlset001/services/dnjfrx in allen controlsets 001 bis 012 sowie im CurrentControlSet wie bekomme ich das mistding runter? alles läuft gut und ruhig...nur im internet explorer scheint der trojaner aktiv zu sein und bringt mir den bluescreen, deswegen möchte ich auch nicht gleich das ganze system neu installieren. danke schonmal im voraus für hilfe... |
![]() | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Trojaner TR/Agent.843776.22 als treiber dnjfrx.sys getarnt...wie löschen? Hallo und
Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Bitte routinemäßig einen Vollscan mit Malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
__________________ |
![]() | #3 |
![]() | ![]() Trojaner TR/Agent.843776.22 als treiber dnjfrx.sys getarnt...wie löschen? danke arne,
__________________hab Malwarebytes gestartet...jetzt hängt der scan aber seit etwa 45 minuten und 113044 durchsuchten objekten bei C://system volume information/systemrestore/s-1-5-21-822432078 v.v. soll ich abwarten oder den scan neu starten? |
![]() | #4 |
![]() | ![]() Trojaner TR/Agent.843776.22 als treiber dnjfrx.sys getarnt...wie löschen? nach 60 minuten warten hat er wieder angefangen weiterzuscannen....die logs poste ich dann |
![]() | #5 |
![]() | ![]() Trojaner TR/Agent.843776.22 als treiber dnjfrx.sys getarnt...wie löschen? hier sind die logdateien wobei am ende die info kommt dass die trojaner erfolgreich gelöscht wurden. bei der zweiten datei stimmt es, bei der bekannten datei DNJFRX.SYS stimmt es nicht: sie ist immernoch da. Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 5023 Windows 6.0.6002 Service Pack 2 Internet Explorer 8.0.6001.18975 02.11.2010 23:19:01 mbam-log-2010-11-02 (23-19-01).txt Art des Suchlaufs: Vollst‰ndiger Suchlauf (C:\|) Durchsuchte Objekte: 356930 Laufzeit: 3 Stunde(n), 7 Minute(n), 7 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschl¸ssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 2 Infizierte Speicherprozesse: (Keine bˆsartigen Objekte gefunden) Infizierte Speichermodule: (Keine bˆsartigen Objekte gefunden) Infizierte Registrierungsschl¸ssel: (Keine bˆsartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bˆsartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bˆsartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bˆsartigen Objekte gefunden) Infizierte Dateien: C:\Windows\System32\drivers\dnjfrx.sys (Rootkit.Agent) -> Quarantined and deleted successfully. C:\Users\Michael Neumann\AppData\Roaming\jsdfgs.bat (Malware.Trace) -> Quarantined and deleted successfully. HIER DIE LOGDATEIEN VON OTL: OTL Logfile: Code:
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 5023

Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18975

02.11.2010 23:51:09
mbam-log-2010-11-02 (23-51-09)3

Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 137161
Laufzeit: 4 Minute(n), 25 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Windows\system32\Drivers\dnjfrx.sys (Rootkit.Agent) -> No action taken.
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Trojaner TR/Agent.843776.22 als treiber dnjfrx.sys getarnt...wie löschen? Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
![]() | ![]() Trojaner TR/Agent.843776.22 als treiber dnjfrx.sys getarnt...wie löschen? Hallo Arne, Dies ist die logdatei nach dem OTL FIX: ��All processes killed ========== OTL ========== Service tsudmdnt stopped successfully! Service tsudmdnt deleted successfully! File C:\Windows\System32\drivers\tsudmdnt.sys File not found not found. File C:\Windows\System32\drivers\dnjfrx.sys not found. C:\Users\Michael Neumann\AppData\Roaming\qvjsge.dat moved successfully. ========== COMMANDS ========== C:\Windows\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Michael Neumann ->Temp folder emptied: 21234943 bytes ->Temporary Internet Files folder emptied: 731447445 bytes ->Java cache emptied: 60144694 bytes ->Flash cache emptied: 2026269 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 76660048 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 850,00 mb OTL by OldTimer - Version log created on 11032010_134616 Files\Folders moved on Reboot... Registry entries deleted on Reboot... und nach einem erneuten qucikscan stelle chleider fest, dass er immernoch da ist: wobei der eintrag, dass er gelöscht wurde nicht stimmt, nach neustart verbleibt die datei wo ist ist, mit änderungsdatum genau zu der zeit, wo der neustart stattgefunden hat. Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 5023 Windows 6.0.6002 Service Pack 2 Internet Explorer 8.0.6001.18975 03.11.2010 13:56:45 mbam-log-2010-11-03 (13-56-45).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 136755 Laufzeit: 4 Minute(n), 44 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschl¸ssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bˆsartigen Objekte gefunden) Infizierte Speichermodule: (Keine bˆsartigen Objekte gefunden) Infizierte Registrierungsschl¸ssel: (Keine bˆsartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bˆsartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bˆsartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bˆsartigen Objekte gefunden) Infizierte Dateien: C:\Windows\system32\Drivers\dnjfrx.sys (Rootkit.Agent) -> Quarantined and deleted successfully. |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Trojaner TR/Agent.843776.22 als treiber dnjfrx.sys getarnt...wie löschen? Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
