![]() |
Tdss Hallo Trojaner-Board, vorgestern fing ich mir einiges, die Scans ergaben dann FakeAler, brast, karna und TDSServ, der mittlerweile was Suchresultate angeht übrig geblieben ist. Gestern ging ich mal ran und habe mich an dieses Vorgehen gehalten, etwa bis Beitrag 6. TDSSmhxt.sys ließ sich in einem Livevirus löschen, aber das ist nur ein Tropfen... Dann heute noch einen >300 Minuten langen Dr. Web CureIt scan (gemäß Anleitung), von dem ich nun ein 30MB log habe, der fand einiges. Malwarebytes findet nichts mehr. HJT sieht zur Zeit so aus. Code: Logfile of Trend Micro HijackThis v2.0.2 |
Hallo und :hallo: Zitat:
Wenn Du das einfach nicht willst :rolleyes: bitte ich Dich dann mal RSIT und Combofix auszuführen. RSIT: Lade Random's System Information Tool (RSIT) herunter und speichere es auf Deinem Desktop. Starte mit Doppelklick die RSIT.exe. Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren. Wenn Du HiJackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren. In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept". Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen. Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage. Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet. Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread, wieder mit Codetags umschlossen. ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so: HTML-Code: [code] Hier das Logfile rein! [/code] |
GMER meldet beim Starten nicht mehr die versteckten Prozesse in roter Schrift. Unter Rootkit/Malware zweimal ssdt.sys, zwei mal Device (irgend ein 32 Bit Wert), dreimal Attached Device (Werte: zweimal Spidersys (SPiderGUard) und fitmgr.sys). ComboFix verrichtet entweder keine Arbeit, meldet im Prompt Access Denied oder, bestimmte Dateien könnten nicht kreiert werden. Die RSIT Logs: RSIT info.txt. Code: info.txt logfile of random's system information tool 1.04 2008-11-04 17:48:31 |
Was ist mit dem anderen RSIT-Log? |
Achja... Code: Logfile of random's system information tool 1.04 (written by random/random) |
Hallo, Entscheide Dich entweder für DrWeb oder AntiVir, aber zwei Virenscanner mit Wächter solltest Du nicht installiert haben. Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen: Code: C:\WINDOWS\system32\TDSSfxwp.dll Anleitung Avenger (by swandog46) Lade dir das Tool Avenger und speichere es auf dem Desktop:
Code: files to delete:
|
Den Dr.Web hatte ich mir noch extra zugelegt, stand in der Maßnahmenkette sogar recht weit hinten. Dann trenne ich mich mal von einem... C:\WINDOWS\system32\TDSSfxwp.dll Code: File size: 2444 bytes Guard meldetete die Datei, ignorieren war nicht möglich, ich wählte "desinfizieren", nach Neustart ist die Datei scheinbar nicht mehr vorhanden. C:\WINDOWS\system32\TDSSofxh.dll Code: File size: 26624 bytes Existiert nicht C:\WINDOWS\system32\STEC3.sys Code: File size: 2368 bytes |
Machst Du das noch mit dem Avenger? |
avenger.txt Code: Logfile of The Avenger Version 2.0, (c) by Swandog46 Code: Logfile of Trend Micro HijackThis v2.0.2 |
Okay. Probier mal, ob Combofix nun starten will. |
Das ging, der Scan ergab: Code: ComboFix 08-11-03.06 - *** 2008-11-08 14:23:45.1 - NTFSx86 |
Das sieht eigentlich wieder okay aus. Mach nochmal bitte einen Durchlauf mit MalwareBytes. |
ich habe tdss gerade erfolgreich von meinem computer gekickt. nachdem ich alle möglichen tools erfolglos ausprobiert hatte, die viren/trojanerjäger haben da keine chance, die melden zwar erfolg, haben aber keine chance! folgende vorgehensweise war erfolgreich: mit hilfe der wiederherstellungskonsole alle dateien "SKYNET*.*" einzeln aus den verzeichnissen WINDOWS\system32 und WINDOWS\system32\drivers löschen, nur so lässt sich das ding entfernen! alle kopien von protect.dll und autochk.dll aus dem dateisystem löschen, die liegen versteckt in sämtlichen profilfpfaden (WINDOWS\system32\config\systemprofile nicht vergessen!) und in WINDOWS\system32 in sämtlichen autostart-ordnern lag noch eine versteckte .lnk -löschen Wininit.ini enthielt bei mir den eintrag: [rename] c:\tempjunk8719.tmp=C:\WINDOWSN\system32\drivers\SKYNETjiuhyiqg.sys_old nul=c:\tempjunk7555.tmp c:\tempjunk910.tmp=C:\WINDOWSN\system32\drivers\SKYNETjiuhyiqg.sys c:\tempjunk103.tmp=C:\WINDOWSN\system32\SKYNETdkmpqqai.dll_old c:\tempjunk9948.tmp=C:\WINDOWSN\system32\SKYNETdkmpqqai.dll c:\tempjunk9192.tmp=C:\WINDOWSN\system32\SKYNETwuynilwd.dll_old c:\tempjunk2148.tmp=C:\WINDOWSN\system32\SKYNETwuynilwd.dll c:\tempjunk7669.tmp=C:\WINDOWSN\system32\SKYNETeeqtlpab.dat_old c:\tempjunk2214.tmp=C:\WINDOWSN\system32\SKYNETeeqtlpab.dat c:\tempjunk1993.tmp=C:\WINDOWSN\system32\SKYNETtetyxvkd.dat_old c:\tempjunk7555.tmp=C:\WINDOWSN\system32\SKYNETtetyxvkd.dat leeren! ->SKYNETjiuhyiqg.sys<- DAS IST DER ÜBELTÄTER!!! in den Lokale Einstellungen fand ich noch diverse versteckte verzeichnisse mit Flash-Playern, die als hiwis für den wurm arbeiteten, darüber hinaus noch ein haufen temp und cache-dateien die arbeit war mühselig, aber lohnenswert, ich hab dem ding in den hintern getreten und meine mühle ist jetzt sauber wie ein frischgewickelter babypopo :party: |
Alle Zeitangaben in WEZ +1. Es ist jetzt 15:15 Uhr. |
Copyright ©2000-2025, Trojaner-Board