|
Plagegeister aller Art und deren Bekämpfung: Sptd.sys, fake-alert trojanWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
31.05.2011, 19:03 | #1 |
| Sptd.sys, fake-alert trojan Hallo zusammen, So, ein kleines Problem. Mein avast! hat mir heute mitgeteilt, dass ich wahrscheinlich ein rootkit auf dem Rechner habe (heuristisches Gedöns). Das Ding heißt jwgkvsq.vmx und es soll sich um Malware handeln. Sophos zeigt das Ding auch als "hidden ... irgendwas". Bei beiden steht was von sptd.sys. Der Stinger von MCAfee findet den Fake-Alert irgendwas Trojaner. Malwarebytes findet kurioserweise rein gar nichts O.o. Symptome zeigen sich keine. Das Ding ist vermutlich gestern druafgekommen. Ich hatte zwei Stunden keinen Netzzugang. Danach lief alles wie gehabt. Es wurde nichts neues installiert, außer einem neuen Brother Drucker (DCP-195C) Was könnte das sein, was kann ich tun und wie werde ich das Ding wieder los? |
31.05.2011, 21:26 | #2 | ||
/// Helfer-Team | Sptd.sys, fake-alert trojan Hallo und Herzlich Willkommen!
__________________Bevor wir unsere Zusammenarbeit beginnen, [Bitte Vollständig lesen]: Zitat:
Wichtig: Alle Befehle bitte als Administrator ausführen! rechte Maustaste auf die Eingabeaufforderung und "als Administrator ausführen" auswählen Auf der angewählten Anwendung einen Rechtsklick (rechte Maustaste) und "Als Administrator ausführen" wählen! 1. läuft unter XP, Vista mit (32Bit) und Windows 7 (32Bit) Achtung!: WENN GMER NICHT AUSGEFÜHRT WERDEN KANN ODER PROBMLEME VERURSACHT, fahre mit dem nächsten Punkt fort!- Es ist NICHT sinnvoll einen zweiten Versuch zu starten! Um einen tieferen Einblick in dein System, um eine mögliche Infektion mit einem Rootkit/Info v.wikipedia.org) aufzuspüren, werden wir ein Tool - Gmer - einsetzen :
** keine Verbindung zu einem Netzwerk und Internet - WLAN nicht vergessen Wenn der Scan beendet ist, bitte alle Programme und Tools wieder aktivieren! Anleitung:-> GMER - Rootkit Scanner 2. Kontrolle mit MBR -t, ob Master Boot Record in Ordnung ist (MBR-Rootkit) Mit dem folgenden Tool prüfen wir, ob sich etwas Schädliches im Master Boot Record eingenistet hat.
3. ** Update Malwarebytes Anti-Malware, lass es nochmal anhand der folgenden Anleitung laufen:
4. Systemscan mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop.
5. Bitte Versteckte - und Systemdateien sichtbar machen den Link hier anklicken: System-Dateien und -Ordner unter XP und Vista sichtbar machen Am Ende unserer Arbeit, kannst wieder rückgängig machen! 6. → Lade Dir HJTscanlist.zip herunter → entpacke die Datei auf deinem Desktop → Bei WindowsXP Home musst vor dem Scan zusätzlich tasklist.zip installieren → per Doppelklick starten → Wähle dein Betriebsystem aus - bei Win7 wähle Vista → Wenn Du gefragt wirst, die Option "Einstellung" (1) - scanlist" wählen → Nach kurzer Zeit sollte sich Dein Editor öffnen und die Datei hjtscanlist.txt präsentieren → Bitte kopiere den Inhalt hier in Deinen Thread. ** Falls es klappt auf einmal nicht, kannst den Text in mehrere Teile teilen und so posten 7. Ich würde gerne noch all deine installierten Programme sehen: Lade dir das Tool Ccleaner herunter → Download installieren (Software-Lizenzvereinbarung lesen, falls angeboten wird "Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ falls nötig - unter Options settings-> "german" einstellen dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..." wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein Zitat:
** Möglichst nicht ins internet gehen, kein Online-Banking, File-sharing, Chatprogramme usw grußkira
__________________ |
02.06.2011, 17:53 | #3 |
| Sptd.sys, fake-alert trojan Hallo Kira,
__________________erstmal vielen lieben Dank für deine schnelle Hilfe. Ich habe die Hälfte der Sachen schon erledigt, bin nur leider sehr in Eile, da ab heute Abend im Kurzurlaub. Könntest du trotzdem kurz drüberschauen, ob sich da schon was findet? Hier schon mal die ersten ergebnisse: Code:
ATTFilter GMER 1.0.15.15640 - hxxp://www.gmer.net Rootkit quick scan 2011-06-01 18:31:37 Windows 6.1.7600 Harddisk0\DR0 -> \Device\00000060 SAMSUNG_ rev.1AG0 Running: gmer.exe; Driver: C:\Users\HANSWU~1\AppData\Local\Temp\pxldipoc.sys ---- System - GMER 1.0.15 ---- Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/AVAST Software) ZwCreateProcessEx [0x8DCBF82E] Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/AVAST Software) ZwCreateSection [0x8DCBF652] Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/AVAST Software) ZwLoadDriver [0x8DCBF78C] Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/AVAST Software) NtCreateSection Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/AVAST Software) ObMakeTemporaryObject ---- Devices - GMER 1.0.15 ---- Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-0 84DF21F8 Device \Driver\atapi \Device\Ide\IdePort0 84DF21F8 Device \Driver\atapi \Device\Ide\IdePort1 84DF21F8 Device 84DF61F8 Device Ntfs.sys (NT-Dateisystemtreiber/Microsoft Corporation) AttachedDevice oodisrh.sys (O&O DiskImage Snapshot/Restore Helper Driver (Win32)/O&O Software GmbH) AttachedDevice \Driver\tdx \Device\Tcp aswTdi.SYS (avast! TDI Filter Driver/AVAST Software) AttachedDevice \Driver\tdx \Device\Udp aswTdi.SYS (avast! TDI Filter Driver/AVAST Software) ---- EOF - GMER 1.0.15 ---- Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, hxxp://www.gmer.net Windows 6.1.7600 Disk: SAMSUNG_ rev.1AG0 -> Harddisk0\DR0 -> \Device\00000060 device: opened successfully user: MBR read successfully Disk trace: called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys halmacpi.dll >>UNKNOWN [0x84DF41F8]<< 1 ntkrnlpa!IofCallDriver[0x82C42448] -> \Device\Harddisk0\DR0[0x85D03A28] 3 CLASSPNP[0x88FD459E] -> ntkrnlpa!IofCallDriver[0x82C42448] -> [0x84E3FE00] 5 ACPI[0x8894C3B2] -> ntkrnlpa!IofCallDriver[0x82C42448] -> \Device\00000060[0x85732980] \Driver\nvstor32[0x84E57668] -> IRP_MJ_CREATE -> 0x84DF41F8 kernel: MBR read successfully user & kernel MBR OK Malwarebytes' Anti-Malware 1.51.0.1200 www.malwarebytes.org Datenbank Version: 6745 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 01.06.2011 19:12:23 mbam-log-2011-06-01 (19-12-14).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|) Durchsuchte Objekte: 241981 Laufzeit: 24 Minute(n), 37 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) |
02.06.2011, 22:01 | #4 |
/// Helfer-Team | Sptd.sys, fake-alert trojan bis jetzt ist in Ordnung, aber ich brauche noch weitere Logfiles...wenn Du Zeit hast
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
Themen zu Sptd.sys, fake-alert trojan |
avast, brother, drucker, gestern, hallo zusammen, heute, hidden, installiert, kleines, malware, mcafee, neuen, neues, nichts, rechner, rootkit, sophos, sptd.sys, stinger, stunde, stunden, troja, trojan, vermutlich, wahrscheinlich, zusammen |