Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Rootkit.Win32.TDSS.d (https://www.trojaner-board.de/84882-rootkit-win32-tdss-d.html)

cosinus 14.04.2010 15:53

Ok. Bitte mal den Avenger anwenden:

1.) Lade Dir von hier Avenger:
Swandog46's Public Anti-Malware Tools (Download, linksseitig)

2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:

http://mitglied.lycos.de/efunction/tb123/avenger.png

3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld:
Code:

files to move:
C:\WINDOWS\system32\tlntsvr.exe | C:\tlntsvr.bad

drivers to delete:
TlntSvr

4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.

8.) C:\tlntsvr.bad bei Virustotal auswerten lassen

!chaos! 14.04.2010 16:03

nach reboot kam eine fehlermeldung, jedoch hat sich der laptop so schnell wieder neu gestartet, dass es mir nicht möglich war zu erkennen, was drin stand.

tlntsvr.bad
https://www.virustotal.com/de/analisis/e2ec0a481412166b654682c2f3d953e96e757466135cbd2d813b967edb13c721-1271257252

avanger-log is angehangen

cosinus 14.04.2010 16:11

Ok. Nur merkwürdig, denn anscheinend war der Telnet-Server aktiv aber versteckt :balla:
Hast Du schonmal nen Durchgang mit Malwarebytes gemacht? Wenn nicht mach das mal bitte (Vollscan und aktuelle Signaturen!)

!chaos! 14.04.2010 16:21

das wird jetzt sicher ne weile dauern.

jedoch is mir aufgefallen dass osam ständig einen eintrag (der sich laufend ändert) anzeigt, mitdem hinweis: rootkit-activity.

is jedesmal ein anderer name und wird vom normalen system nicht angezeigt. auch ein scan durch virustotal.com ergab keinen hinweis auf einen schädling (jedoch verhält sich das teil genau so - siehe ständig ändernder name usw)

[EDIT]

suchlauf ist nun beendet. log ist beigefügt

cosinus 14.04.2010 17:40

Meinst Du das Teil in OSAM:

Code:

"a67wr6eo" (a67wr6eo) - "Microsoft Corporation" - C:\WINDOWS\system32\drivers\a67wr6eo.sys  (Hidden registry entry, rootkit activity)
Das ist von den Daemon-Tools, bei jedem Start hat der virtuelle Controller für die virtuellen optischen Laufwerke einen anderen Namen ;)

Hast die Funde mit Malwarebytes denn auch gelöscht?

!chaos! 14.04.2010 17:52

jepp, habe ich. nach einem neustart und erneutem scan war zwar nichts mehr zu finden, jedoch meckert mir der tdsskiller noch immer wegen der atapi.sys rum.

windowsupdate lässt sich weiterhin nicht benutzen

[EDIT]

kaspersky meldet sich gerade wieder wegen dem rootkit. also doch noch nicht vorbei

cosinus 14.04.2010 18:06

Ok, dann mach mal nen Durchgang mit CF:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

!chaos! 14.04.2010 18:19

werde das später durchführen. muss jetzt erstmal weg. ich danke trotzdem schonmal für deine hilfe und werde hier (nach dem scan) einfach einen edit machen.

bis dann

!chaos! 14.04.2010 20:58

so, hier der log von combofix.

konnte den letzten beitrag nicht editieren, deswegen musste ich das nun als neuen post schreiben

cosinus 14.04.2010 21:22

Ok. Probier mal ob das Windows-Update jetzt geht, wenn nciht muss ich weiter in die trickkiste greifen ;)

!chaos! 14.04.2010 22:51

geht leider immer noch nicht.

das updateprogramm startet zwar, aber beim runterladen bricht es ohne fehlermeldung ab.

über den ie bekomme ich keine verbindung: Die Webseite kann nicht angezeigt werden. (seltsamerweise komme ich mit browzar auf diese seite, kann damit jedoch die updates nicht herunterladen.

auch mit firefox und eingebettetem ie-tab plugin funktioniert es nicht

!chaos! 15.04.2010 01:22

okay, kaspersky meldet sich wieder zurück, findet immer noch das rootkit.

ich glaube ich bin bald an dem punkt dass ich das system komplett neu aufspiele, wenn sich das nicht lösen lässt :P

cosinus 15.04.2010 10:26

Poste bitte mal das Kaspersky-Logfile.

!chaos! 15.04.2010 16:09

da haben wir doch das nächste problem: kann den log so oft anschalten wie ich will, beim erneuten öffnen des fensters ist das wieder deaktiviert (genauso wie keine der funde eingetragen werden. kaspersky bleibt dauerhaft grün)

mittlerweile schleust es weitere trojaner und viren ein.

wenn sich bis morgen keine effektive lösung gefunden hat, werd ich wohl oder übel den weg der totalen plattenvernichtung und anschliessendem neuinstallieren gehen.

wär schade drum, aber das schont sicher die nerven :D


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:40 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131