Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Win32/Rootkit.Agent.ODG weiterhin nicht zu erwischen (https://www.trojaner-board.de/76792-win32-rootkit-agent-odg-weiterhin-erwischen.html)

Löwe 26.08.2009 14:46

Win32/Rootkit.Agent.ODG weiterhin nicht zu erwischen
 
Win32/Rootkit.Agent.ODG trojan wird auch nach Ausführung hier vorgeschlagener Vorgehensweisen wieder von Eset NOD32 erkannt.
Vielen Dank erstmal für die rasche Antwort.
Die mbam-log von heute fand nichts mehr: (kann Sie hier irgendwie nicht direkt hinein kopieren) Also im Anhang, wie auch Systeminformationen.
Hoffentlich klappt es so!
Gruß Löwe

raman 26.08.2009 15:25

:hallo:

Poste bitte wo genau Nod diese Malware findet und poste zusaetzlich noch einen Gmer Report.

Löwe 26.08.2009 18:42

Hallo
Habe alles durchgeführt. GMER-log und ESET-Bericht im Anhang.
Gruß Löwe

raman 26.08.2009 18:57

Ja, das ist ein tdss Rootkit... Du hast 2 Moeglichkeiten, entweder den Rechner neuaufsetzen, oder wir versuchen zu bereinigen.

Solltest du bereinigen wollen, nutze bitte Combofix:
Lade es von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichere es als test.exe auf den Desktop
Danach schliesse alle Fenster, deaktiviere alle Hintergrundwaechter (AV und z.B. Spybots Tea-Timer) starte die combofix.exe, lies die Informationen auf den auftauchenden Fenstern und beantworte sie danach mit Ja.

Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Waehrend des Scans bitte nichts am Rechner unternehmen
Es kann moeglich sein, das der Rechner zwischendurch neu gestartet wird.
Nach Scanende wird ein Report angezeigt, den bitte kopieren und in deinem Thread einfuegen.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix

Nutze immer eine aktuelle Version von Combofix, auch wenn du "deine" erst vor einem Tag heruntergeladen hast.

Löwe 26.08.2009 19:47

Hallo und Danke für die Info. Combo-Fixx log im Anhang. Ich würde soooo gern mein System retten.
Gruß Löwe

raman 26.08.2009 21:13

Das sieht so nun um einiges besser aus. Deinstalliere Combofix via Start/Ausfuehren, dort
combofix /u
eingeben und enter druecken.
Erstelle einen Wiederherstellungspunkt
Neues Seetaler Weblog - Windows: Wiederherstellungspunkt erstellen

Dann nutze die mit Windows gelieferte Datenträgerbereinigung(außer alte Dateien komprimieren), säubere die Systemwiederherstellung über "weitere Optionen" !
Löschen von Dateien mithilfe der Datenträgerbereinigung - Windows Vista-Hilfe

Danach koennte ein Kontrollscan mit Kaspersky AVP Tool nicht schaden
http://downloads5.kaspersky-labs.com/devbuilds/AVPTool/

Sollte noch etwas gemeldet werden, melde dich bitte mit dem Report wo etwas gefunden wurde

Löwe 26.08.2009 21:22

Zitat:

Zitat von Löwe (Beitrag 459763)
Hallo und Danke für die Info. Combo-Fixx log im Anhang. Ich würde soooo gern mein System retten.
Gruß Löwe

Nach dem Fertigstellen von Kombofix habe ich die Firewall wieder aktiviert und ESET NOD32 meldet einen Test.txt in der Carantäne.
Gruß Löwe

Löwe 27.08.2009 00:48

Hallo
Ich habe alles wie beschrieben ausgeführt. Die AVP Tool Log der wichtigsten Ereignisse ist im Anhang. Falls mehr erforderlich sein sollte, poste ich nach. Ist aber eine Menge.
Gruß Löwe

raman 27.08.2009 04:43

Du kannst die Datei bei virustotal.com pruefen, schau, was ob noch mehr gemeldet wird....

Löwe 27.08.2009 11:42

Hallo
Ich habe nach der letzten Aktion den Rechner in den Ruhezustand gefahren und bin nun bei der Suche der Datei nicht fündig geworden. Der angegebene Pfad: Die Datei:C:/Dokumente und Einstellungen/Frank/Anwendungsdaten/phonostar-player/update.exe, Ordner Anwendungsdaten gibt es nicht, beiApplication-Data ist nichts. Nur bei /Frank/ gibt es einige merkwürdige Dateien mit Nummern und Kopie von..... u.s.w. Ein Nero Show Time File ntuser wurde zur Zeit des letzten Scan um 1.24 Uhr geändert
Gruß Löwe

raman 27.08.2009 14:13

Stelle deinen Browser ein, wie hier beschrieben und du wirst die Datei finden koennen
http://www.trojaner-board.de/59624-a...-sichtbar.html

Löwe 27.08.2009 16:45

Hallo
Habe alles wie beschrieben eingestellt und konnte den Anwendungsdaten- Ordner finden. ESet NOD32 meldet keine blocked Attacks mehr. Log von virustotal im Anhang. Kann dieser phono-star Ordner gelöscht werden? Programm exsistiert nicht. Untersuchte Datei heisst aber hinten update2.exe
AVP Tool fand: /phonostar-player/update.exe Außerdem im Ordner: rdb-Datei
Gruß Löwe

raman 27.08.2009 17:50

Ja, wenn du das Programm bereits deinstalliert hast und es nur ein Rest davon ist, kannst du den Ordner loeschen. Wenn sonst keine Probleme mehr aufgetaucht sind, sollten wir durch sein.... :)

Löwe 27.08.2009 21:20

Hallo, erstmal vielen Dank für eure Hilfe. Keine weiteren Probleme aufgetaucht. Ich bin begeistert und fasziniert zugleich. Nun werde ich bestimmt etwas vorsichtiger durch den Dschungel ziehen und mich mochmal auf eurem Board umsehen, wie so einiges Schlimmes zu verhindern geht. Nochmals vielen Dank
Gruß Löwe

Löwe 28.08.2009 01:01

Zitat:

Zitat von raman (Beitrag 460013)
Ja, wenn du das Programm bereits deinstalliert hast und es nur ein Rest davon ist, kannst du den Ordner loeschen. Wenn sonst keine Probleme mehr aufgetaucht sind, sollten wir durch sein.... :)

Habe leider doch noch was gefunden. NOD-Skan log im Anhang
Gruß Löwe


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:29 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19