Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Virus durch AVCare (https://www.trojaner-board.de/76526-virus-avcare.html)

Tagedieb 19.08.2009 16:31

so, gmer bringt dieselbe meldung wie beim letzten mal:

gmer has found system modification caused by rootkit activity

das log is zu groß zum posten, habs deshalb bei rapidshare geuppt.
hier der link:

http://rapidshare.de/files/48155270/gmer.txt.html

Tagedieb 19.08.2009 16:37

hm, ich hab vorhin antivir und zone alarm frisch installiert aber die haben noch nichts angezeigt...

beim packen des avenger-ordners bekomm ich ne fehlermeldung von winrar :

! Konnte den Inhalt von C:\Avenger\CF3QHAXA\* nicht lesen
! Konnte den Inhalt von C:\Avenger\Cookies\* nicht lesen

ließ sich aber trotzdem packen, ich schick dir gleich den rapidshare-link...

john.doe 19.08.2009 16:46

Du sollst Zonealarm deinstallieren, das versaut alle Logs.

Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

FixCset::

Driver::
kbiwkmqmuyxidm

Registry::
[-HKLM\SYSTEM\ControlSet005\Services\kbiwkmqmuyxidm]

Rootkit::
C:\WINDOWS\system32\drivers\kbiwkmrklltkos.sys
C:\WINDOWS\system32\kbiwkmhqowqpqr.dll
C:\WINDOWS\system32\kbiwkmxwenjnpf.dat
C:\WINDOWS\system32\kbiwkmjpiqjlcp.dll
C:\WINDOWS\system32\kbiwkmpfwlomao.dat

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Log von Combofix ohne zu Editieren posten. Nur wenn dein Vor- und Nachname ersichtlich ist, dann entferne ihn.


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

Tagedieb 19.08.2009 17:09

hier das log von combofix

john.doe 19.08.2009 17:24

Es wird schwächer. Gleich haben wir es.

Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

FixCset::

Driver::
kbiwkmqmuyxidm

RegNull::
[HKEY_USERS\S-1-5-21-776561741-2139871995-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{F5A0E96C-DF1D-6848-EDE1-2C9E6101D815}*]

Registry::
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\kbiwkmqmuyxidm}
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\kbiwkmqmuyxidm]
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"=-

Rootkit::
C:\WINDOWS\system32\drivers\kbiwkmrklltkos.sys

File::
C:\WINDOWS\system32\drivers\kbiwkmrklltkos.sys
C:\WINDOWS\system32\kbiwkmhqowqpqr.dll
C:\WINDOWS\system32\kbiwkmxwenjnpf.dat
C:\WINDOWS\system32\kbiwkmjpiqjlcp.dll
C:\WINDOWS\system32\kbiwkmpfwlomao.dat

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Log von Combofix ohne zu Editieren posten. Nur wenn dein Vor- und Nachname ersichtlich ist, dann entferne ihn.


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

Tagedieb 19.08.2009 17:43

muss noch kurz warten bis ich das machen kann...

ich hab eben zone alarm deinstalliert und den recher ne gestartet um die deinstallation abzuschließen und beim hochfahren hat sich checkdisk gemeldet und läuft jetzt erstmal durch.

is doch ein fortschritt - vorher konnte checkdisk nämlich laufwerk c nicht überprüfen.

wenn er dann durch ist, mache ich mit dem combofix-script weiter.

john.doe 19.08.2009 17:47

Alles klar, bin jetzt auch unterwegs. Schaue gegen 21:30 Uhr wieder vorbei.

Nimm statt des alten Scriptes lieber das hier:
Code:

KILLALL::

FixCset::

Driver::
kbiwkmqmuyxidm

RegNull::
[HKEY_USERS\S-1-5-21-776561741-2139871995-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{F5A0E96C-DF1D-6848-EDE1-2C9E6101D815}*]

RegLockDel::
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\kbiwkmqmuyxidm]
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\kbiwkmqmuyxidm]

Registry::
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"=-

Rootkit::
C:\WINDOWS\system32\drivers\kbiwkmrklltkos.sys

File::
C:\WINDOWS\system32\drivers\kbiwkmrklltkos.sys
C:\WINDOWS\system32\kbiwkmhqowqpqr.dll
C:\WINDOWS\system32\kbiwkmxwenjnpf.dat
C:\WINDOWS\system32\kbiwkmjpiqjlcp.dll
C:\WINDOWS\system32\kbiwkmpfwlomao.dat

ciao, andreas

Tagedieb 19.08.2009 20:22

so, checkdisk hat jetzt gott sei dank erstmal aufgeräumt und ne ganze ecke verwaister daten gelöscht^^


hier das log von combofix

john.doe 19.08.2009 20:34

Hast du schonmal im Konsolenmodus gearbeitet?

Letzter Versuch, bevor wir entweder die Reparaturkonsole starten oder eine Live-CD brennen.

Lade dir Download Trojan Remover

Das Programm ist im Gegensatz zu den sonst hier eingesetzten Programmen keine Freeware, kann aber 30 Tage lang kostenlos genutzt werden.

Das Log bekommst du über Menüzeile: File => View Logfile. Poste es hier.

ciao, andreas

Tagedieb 19.08.2009 20:43

hey, also ich hab noch nie im konsolenmodus gearbeitet.

hier der log von Trojan Remover.
könntest du mir eventuellen mal nen kurzen statusbericht geben wie es um meinen computer bestellt ist !?

john.doe 19.08.2009 21:00

Liste der Anhänge anzeigen (Anzahl: 1)
Zitat:

könntest du mir eventuellen mal nen kurzen statusbericht geben wie es um meinen computer bestellt ist !?
Du hattest gleich zwei fiese Rootkits, der erste ist komplett erlegt, der zweite ist nicht mehr aktiv, die Dateien sind aber noch da und potentiell gefährlich. Die müssen noch weg.

Da alle Programme versagen, sehe ich noch zwei Möglichkeiten jetzt auf die Schnelle.

1.) Du brennst dir eine Live-CD. Bootest damit und verschiebst die Dateien
Zitat:

C:\WINDOWS\system32\drivers\kbiwkmrklltkos.sys
C:\WINDOWS\system32\kbiwkmhqowqpqr.dll
C:\WINDOWS\system32\kbiwkmxwenjnpf.dat
C:\WINDOWS\system32\kbiwkmjpiqjlcp.dll
C:\WINDOWS\system32\kbiwkmpfwlomao.dat
irgendwo anders hin, z.B. den Desktop und hängst an jeden Dateinamen ein .vir an.

2.) Reparaturkonsole
Lade dir den Anhang und speicher ihn direkt unter c:\wech.bat ab. Boote den Rechner neu. Nach der BIOS-Meldung die Pfeil hoch, Pfeil runter-Tasten abwechselnd bewegen bis ein Bootmenü kommt. Dort die Reparaturkonsole wählen und Enter drücken. Dann erscheint etwas wie

C:\_

Dort gibst du ein:
Code:

c:\wech.bat [Enter]
Sollte es Probleme mit dem Backslash \ geben, dann nimm die Taste links vom y.

Achte auf die Meldungen die kommen und notiere sie am besten.
Anschließend gibst du ein
Code:

exit [Enter]
Die zweite Möglichkeit sollte schneller gehen.

ciao, andreas

Tagedieb 19.08.2009 21:06

okay, ich würde die methode 2 lieber erstmal probieren...

bis gleich also ;)

Tagedieb 19.08.2009 21:19

hm, also du meinst die recovery console, richtig !?

wenn ich die auswähle, kommt der bildschirm mit dem blinkenden _
und irgendwie tut da weiter nichts - kann auch nichts eingeben oder ähnliches...

is das normal, dass das so lange dauert oder funktioniert es einfach nicht !?

john.doe 19.08.2009 21:24

Hast du eine USB- oder Funktastatur?

ciao, andreas

Tagedieb 19.08.2009 21:26

weder noch.

die tastatur wird defintiv erkannt - der computer macht ja immerhin geräusche, wenn ich ne taste gedrückt halte.


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:56 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131