Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   TR/PCK.tdss.Z.230 in system32\tdlclk.dll (https://www.trojaner-board.de/79620-tr-pck-tdss-z-230-system32-tdlclk-dll.html)

Harg 25.11.2009 12:24

Hallo!

der system scan hat funktioniert.

Das protokoll (die html + die xml) liegen als zip im anhang!


grüße,

Harg

undoreal 25.11.2009 12:33

Sehr gut! Vielen Dank. Ich gucke mir das an.

Kannst du mal bitte mit AVZ nach folgender Datei suchen:
Zitat:

atapi(54).sys
Ganz unten in der Anleitung zu AVZ wird besschrieben wie.
Kopiere alles ab was gefunden wurde und poste es.

Suche außerdem noch nach:
Zitat:

atapi.sys

Harg 25.11.2009 12:48

Liste der Anhänge anzeigen (Anzahl: 2)
hier die beiden ergebnisse als screenshot:

undoreal 25.11.2009 13:20

Dankeschön.

Also wenn du möchtest dann killen wir den Schlingel jetzt. So langsam ist das Kanninchen sicher müde oder?

PS: Sag mal weisst du noch wo das Ding herkam? Hast du in letzter Zeit irgendwelche Cracks, Keygens oder andere gecrackte Software installiert? Wir bräuchten den Dropper, also die Installations Datei des Ganzen. Das wäre nochmal sehr hilfreich.

Harg 25.11.2009 13:23

hätte nichts dagegen :aufsmaul:

undoreal 25.11.2009 13:35

Gut, drucke dir diesen Post aus!

Verschiebe alle AVZ Funde (atapi.sys und atapi(54).sys) in die Quarantäne!
Danach löscht du den atapi(54).sys Fund.
Danach löscht du alle atapi.sys Funde bis auf die C:\Windows\system32\drivers\atapi.sys. Die muss unbedingt dort bleiben wo sie ist!
Alles andere kannst du löschen.

Danach legst du deine Windows CD ins Laufwerk ein.

Starte den Computer neu. Er sollte nun von der CD booten.

Starte die Wiederherstellungskonsole (Windows reparieren).
Dort startest du die EIngabeaufforderung und gibst folgende Befehl ein:
Zitat:

ren C:\windows\system32\drivers\atapi.sys atapi.bad
Mit Enter bestätigen.
Zitat:

copy X:\i386\atapi.sys C:\windows\systrem32\drivers\atapi.sys
Mit Enter bestätigen.

Starte den Computer neu und nimm die CD aus dem Laufwerk sodass er wieder ganz normal Windows startet.

Führe erneut die Suche nach der atapi.sys und nach der atapi(54).sys durch.

Harg 25.11.2009 13:39

oh, das ist jetzt aber ein kleines problem für mich:

bin momentan im ausland (auch noch für die nächste zeit) und habe natürlich meine windows cd daheim gelassen.

gibt es ne weitere möglichkeit? kann ich ne boot-cdisk inkl. der atapi.sys erstellen?

undoreal 25.11.2009 13:50

Hmpf. Das wird etwas schwer. Aber auch da könntest du Kanninchen spielen. :)

Das Problem ist, dass wir bei der atapi.sys von der Windows CD wenigstens sicher sein könnten, dass die 100%tig sauber ist,

Wenn ich eine aus dem DriverStore nehme dann muss das nicht unbedingt so sein. Wahrscheinlich schon aber halt nicht sicher.

Aber wir versuchen das mal.

Verschiebe alle Funde atapi.sys wie auch atapi(54).sys in die Quarantäne. Lösche aber nichts!


Führe danach folgendes Skript mit AVZ aus:
Code:

begin
CreateQurantineArchive('C:\quarantine.zip');
end.

Lade die C:\quarantine.zip auf unseren uploadchannel hoch.

Harg 25.11.2009 14:05

ist passiert

ich konnte aber keine gepackte datei hochladen.. deswegen habe ich die datei-endung verändert. also nochmals die txt in zip umbennen und entpacken.


danke!!

undoreal 25.11.2009 14:22

Das hat nicht geklappt. Das Rootkit sperrt den Zugriff sodass wir die Dateien nicht in die Quarantäne bekommen.

Wir brauchen aber eine saubere Kopie der atapi.sys.

Versuchen wir es anders:
Start -> ausführen ->
Zitat:

cmd /c copy C:\windows\system32\drivers\atapi.sys C:\atapi.sys ohne
Klappt das? Also ist dann hinterher eine C:\atapi.sys vorhanden?

Harg 25.11.2009 14:28

hmm... also dein code funktioniert nicht.

aber (in der trojaner-board emailbenachrichtigung) hast du ja erst was von rechtsklick geschrieben. so manuell hats funktioniert. da is nun eine c:\atapi.sys


soll ich die hochladen?

undoreal 25.11.2009 14:29

Jo, hatte ich nochmal editiert sry.

Aber wenn die atapi.sys nun da ist dann ist gut.

Lade dir mal hoch.

Harg 25.11.2009 14:31

ist passiert

undoreal 25.11.2009 14:43

Mit dir kann man echt arbeiten.

Lade dir die Recovery Konsole.

http://www.drvista.de/vista-toolbox/...cd-32-bit.html

Und brenne sie auf eine CD.

Dann bootest du von der Cd.


Starte die Wiederherstellungskonsole (Windows reparieren).
Dort startest du die EIngabeaufforderung und gibst folgende Befehl ein:
Zitat:

ren C:\windows\system32\drivers\atapi.sys atapi.bad
Mit Enter bestätigen.
Zitat:

copy C:\atapi.sys C:\windows\systrem32\drivers\atapi.sys
Mit Enter bestätigen.

Starte den Computer neu und nimm die CD aus dem Laufwerk sodass er wieder ganz normal Windows startet.

Poste zwei AVZ logs wie in der Anleitung beschrieben wird.

Harg 25.11.2009 14:46

okay,

werd ich machen. leider wird das jetzt ein paar stunden dauern, da ich erst noch nen rohling besorgen muss :)

aber schonmal vielen dank!

ich melde mich bald möglichst mit hoffentlich guten nachrichten/logfiles.


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:22 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131