Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Win32/Rootkit.Agent.ODG weiterhin nicht zu erwischen (https://www.trojaner-board.de/76792-win32-rootkit-agent-odg-weiterhin-erwischen.html)

Löwe 26.08.2009 14:46

Win32/Rootkit.Agent.ODG weiterhin nicht zu erwischen
 
Win32/Rootkit.Agent.ODG trojan wird auch nach Ausführung hier vorgeschlagener Vorgehensweisen wieder von Eset NOD32 erkannt.
Vielen Dank erstmal für die rasche Antwort.
Die mbam-log von heute fand nichts mehr: (kann Sie hier irgendwie nicht direkt hinein kopieren) Also im Anhang, wie auch Systeminformationen.
Hoffentlich klappt es so!
Gruß Löwe

raman 26.08.2009 15:25

:hallo:

Poste bitte wo genau Nod diese Malware findet und poste zusaetzlich noch einen Gmer Report.

Löwe 26.08.2009 18:42

Hallo
Habe alles durchgeführt. GMER-log und ESET-Bericht im Anhang.
Gruß Löwe

raman 26.08.2009 18:57

Ja, das ist ein tdss Rootkit... Du hast 2 Moeglichkeiten, entweder den Rechner neuaufsetzen, oder wir versuchen zu bereinigen.

Solltest du bereinigen wollen, nutze bitte Combofix:
Lade es von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichere es als test.exe auf den Desktop
Danach schliesse alle Fenster, deaktiviere alle Hintergrundwaechter (AV und z.B. Spybots Tea-Timer) starte die combofix.exe, lies die Informationen auf den auftauchenden Fenstern und beantworte sie danach mit Ja.

Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Waehrend des Scans bitte nichts am Rechner unternehmen
Es kann moeglich sein, das der Rechner zwischendurch neu gestartet wird.
Nach Scanende wird ein Report angezeigt, den bitte kopieren und in deinem Thread einfuegen.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix

Nutze immer eine aktuelle Version von Combofix, auch wenn du "deine" erst vor einem Tag heruntergeladen hast.

Löwe 26.08.2009 19:47

Hallo und Danke für die Info. Combo-Fixx log im Anhang. Ich würde soooo gern mein System retten.
Gruß Löwe

raman 26.08.2009 21:13

Das sieht so nun um einiges besser aus. Deinstalliere Combofix via Start/Ausfuehren, dort
combofix /u
eingeben und enter druecken.
Erstelle einen Wiederherstellungspunkt
Neues Seetaler Weblog - Windows: Wiederherstellungspunkt erstellen

Dann nutze die mit Windows gelieferte Datenträgerbereinigung(außer alte Dateien komprimieren), säubere die Systemwiederherstellung über "weitere Optionen" !
Löschen von Dateien mithilfe der Datenträgerbereinigung - Windows Vista-Hilfe

Danach koennte ein Kontrollscan mit Kaspersky AVP Tool nicht schaden
http://downloads5.kaspersky-labs.com/devbuilds/AVPTool/

Sollte noch etwas gemeldet werden, melde dich bitte mit dem Report wo etwas gefunden wurde

Löwe 26.08.2009 21:22

Zitat:

Zitat von Löwe (Beitrag 459763)
Hallo und Danke für die Info. Combo-Fixx log im Anhang. Ich würde soooo gern mein System retten.
Gruß Löwe

Nach dem Fertigstellen von Kombofix habe ich die Firewall wieder aktiviert und ESET NOD32 meldet einen Test.txt in der Carantäne.
Gruß Löwe

Löwe 27.08.2009 00:48

Hallo
Ich habe alles wie beschrieben ausgeführt. Die AVP Tool Log der wichtigsten Ereignisse ist im Anhang. Falls mehr erforderlich sein sollte, poste ich nach. Ist aber eine Menge.
Gruß Löwe

raman 27.08.2009 04:43

Du kannst die Datei bei virustotal.com pruefen, schau, was ob noch mehr gemeldet wird....

Löwe 27.08.2009 11:42

Hallo
Ich habe nach der letzten Aktion den Rechner in den Ruhezustand gefahren und bin nun bei der Suche der Datei nicht fündig geworden. Der angegebene Pfad: Die Datei:C:/Dokumente und Einstellungen/Frank/Anwendungsdaten/phonostar-player/update.exe, Ordner Anwendungsdaten gibt es nicht, beiApplication-Data ist nichts. Nur bei /Frank/ gibt es einige merkwürdige Dateien mit Nummern und Kopie von..... u.s.w. Ein Nero Show Time File ntuser wurde zur Zeit des letzten Scan um 1.24 Uhr geändert
Gruß Löwe

raman 27.08.2009 14:13

Stelle deinen Browser ein, wie hier beschrieben und du wirst die Datei finden koennen
http://www.trojaner-board.de/59624-a...-sichtbar.html

Löwe 27.08.2009 16:45

Hallo
Habe alles wie beschrieben eingestellt und konnte den Anwendungsdaten- Ordner finden. ESet NOD32 meldet keine blocked Attacks mehr. Log von virustotal im Anhang. Kann dieser phono-star Ordner gelöscht werden? Programm exsistiert nicht. Untersuchte Datei heisst aber hinten update2.exe
AVP Tool fand: /phonostar-player/update.exe Außerdem im Ordner: rdb-Datei
Gruß Löwe

raman 27.08.2009 17:50

Ja, wenn du das Programm bereits deinstalliert hast und es nur ein Rest davon ist, kannst du den Ordner loeschen. Wenn sonst keine Probleme mehr aufgetaucht sind, sollten wir durch sein.... :)

Löwe 27.08.2009 21:20

Hallo, erstmal vielen Dank für eure Hilfe. Keine weiteren Probleme aufgetaucht. Ich bin begeistert und fasziniert zugleich. Nun werde ich bestimmt etwas vorsichtiger durch den Dschungel ziehen und mich mochmal auf eurem Board umsehen, wie so einiges Schlimmes zu verhindern geht. Nochmals vielen Dank
Gruß Löwe

Löwe 28.08.2009 01:01

Zitat:

Zitat von raman (Beitrag 460013)
Ja, wenn du das Programm bereits deinstalliert hast und es nur ein Rest davon ist, kannst du den Ordner loeschen. Wenn sonst keine Probleme mehr aufgetaucht sind, sollten wir durch sein.... :)

Habe leider doch noch was gefunden. NOD-Skan log im Anhang
Gruß Löwe

raman 28.08.2009 04:51

Poste bitte ein aktuelles Hijackthis log.

Löwe 28.08.2009 09:23

Hallo, danke für die Antwort. Hijack-log im Anhang.
Gruß Löwe

raman 28.08.2009 11:45

Hake in Hijackthis folgendes an und druecke fix checked:

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = MSN.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Bing
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Bing
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = MSN.com
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary...r.cab56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/DE-DE/.../GAME_UNO1.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.co...?1112979007390
O16 - DPF: {74DBCB52-F298-4110-951D-AD2FF67BC8AB} (NVIDIA Smart Scan) - http://www.nvidia.com/content/Driver...aSmartScan.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab56907.cab
O23 - Service: DPCCP - Unknown owner - C:\DOKUME~1\Frank\LOKALE~1\Temp\DPCCP.exe (file missing)
O23 - Service: Sandra Data Service (SandraDataSrv) - Unknown owner - C:\Programme\SiSoftware\SiSoftware Sandra Pro Home 2007.SP1\Win32\RpcDataSrv.exe (file missing)
O23 - Service: Sandra Service (SandraTheSrv) - Unknown owner - C:\Programme\SiSoftware\SiSoftware Sandra Pro Home 2007.SP1\RpcSandraSrv.exe (file missing)
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Unknown owner - C:\Programme\Gemeinsame Dateien\Ulead Systems\DVD\ULCDRSvr.exe (file missing)

Starte neu und schaue, ob die Eintraege verschwunden sind

Löwe 28.08.2009 12:25

Habe nochmal geskannt, da ich den alten skan nirgends öffnen konnte, habe die Häkchen gesetzt, aber keinen Dienst beendetr(23). Fehler? Wo kann ich nun nach dem Neu-Start sehen, ob die mit Häkchen nicht mehr da sind? Sorry
Gruß Frank PS Wahrscheinlich meinst du einen neuen Skan

Löwe 28.08.2009 13:32

Habe also nochmal mit HiJack skan gemacht. Drei Einträge sind geblieben, siehe Anhang.
Gruß Löwe PS SandraSysoft hatte ich früher mal drauf, für Ulead gibt es Installationen auf dem Rechner

raman 28.08.2009 14:13

Frage ist, ob du die Programme von SiSoft und Ulead noch brauchst. Sie sind nicht schaedlich, nur unnuetz....

Löwe 28.08.2009 14:26

Zitat:

Zitat von raman (Beitrag 460384)
Frage ist, ob du die Programme von SiSoft und Ulead noch brauchst. Sie sind nicht schaedlich, nur unnuetz....

Ich brauche sie nicht mehr, Ulead läuft nicht gut für meine Anwendung, werde sie also deinstallieren. Von Sandra ist es wohl nur ein Rest, keine installierte Software. Soll ich dann nochmal einen Skan mit NOD durchführen?
Gruß Löwe


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:12 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131