Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Rootkit.Win32.TDSS.d (https://www.trojaner-board.de/84882-rootkit-win32-tdss-d.html)

!chaos! 14.04.2010 14:26

Rootkit.Win32.TDSS.d
 
schönen guten tag.


der laptop meiner freundin hat sich vor kurzem das rootkit Rootkit.Win32.TDSS.d eingefangen.

diverse bereinigungsmechanismen sind bisher fehlgeschlagen.

TDSSKILL meldet eine infizierte atapi.sys.
Auch meldete Kaspersky eine infizierte kernel32.dll.

beide datein habe ich, unter nutzung der recoverykonsole, vom system enfernt und sauber von der installations-cd wieder eingespielt, leider ohne erfolg.
einzig und allein die kernel32.dll wird nicht mehr als infiziert erkannt.
auch schlug die bereinigung, durch TDSSKILL selbst, fehl.

kaspersky meldet zwar das rootkit, jedoch keinen standort.
habe diverse andere malware (fraudpack) zwar erfolgreich entfernt, jedoch nicht diesen lästigen käfer.

bin mit meinem latein so langsam am ende.
ich hätte mich für eine neuinstallation und REINIGEN der platte (durch mehrmaliges formatieren und beschreiben von 0en) entschieden, wenn meine freundin nicht unmengen von daten zu sichern hätte, jedoch keinen speicher zum ausweichen hat.

aus diesem grund brauche ich fachmännische hilfe.

anzumerken ist auch noch: ein windowsupdate ist nicht mehr möglich, die verbindung wird einfach nicht hergestellt.
auch stürzte des öfteren jeder browser ab, nachdem ein phishing-link geöffnet wurde.
ich musste somit auf einen alternativbrowser (browzar) ausweichen, um hier meinen post verfassen zu können, da es weder über firefox, noch ie möglich war.


habe aufgrund dieser tatsache auch einen eintrag in meiner hosts datei vorgenommen und durch diesen erweitert: 127.0.0.1 zxclk9abnz72.com

seit dieser änderung stürzt der browser nicht mehr ab, da die seite, nicht mehr wie gewohnt, ausgeführt wird.

das system sieht folgendermaßen aus:

Windows XP Professional SP3
Kaspersky Internet Security 10
Spyware CeaSE (erst durch das Rootkit installiert) (sowie diverse andere reste von anti-malware tools)


AVZ-Logs sind an diesem post angehangen.


ich danke schonmal für jede anteilnahme und hilfe.

liebe grüße aus sachsen

cosinus 14.04.2010 14:30

Hallo und :hallo:

Poste bitte mal ein GMER Log. Eigentlich Reicht es, bei der infizierten atapi.sys die aus der RC wiederherzustellen, aber wenns der neue TDSS ist, wird noch ein anderer Treiber infiziert. Werden wir erstmal im GMER Log sehen.

!chaos! 14.04.2010 14:42

das programm stürzt leider immer und immer wieder ab

cosinus 14.04.2010 14:43

Das ist doof ;)
Dann probier sonst mal OSAM und RootRepeal

Anleitung Rootrepeal:
  • Download auf Desktop, Tool starten
  • Klicke auf den Reiter Report und dann auf den Button Scan.
  • Mache einen Haken bei den folgenden Elementen und klicke Ok.
Code:

Drivers
Files
Processes
SSDT
Stealth Objects
Hidden Services
Shadow SSDT

  • Im Anschluss wirst Du gefragt, welche Laufwerke gescannt werden sollen.
  • Wähle C:\ und klicke wieder Ok.
  • Der Suchlauf beginnt automatisch, es wird eine Weile dauern, bitte Geduld.
  • Wenn der Suchlauf beendet ist, klicke auf Save Report.
  • Speichere das Logfile als RootRepeal.txt auf dem Desktop.
  • Kopiere den Inhalt hier in den Thread.

!chaos! 14.04.2010 14:52

ich habe schonmal den osam-log angehangen. rootrepeal folgt, sobald dieser fertig ist


[EDIT] beide logs angehangen

[EDIT2] mir ist ein eintrag über die datei a67wr6eo.sys aufgefallen.

wird diese datei bei jedem systemstart mitgeladen?
abgesehn davon existiert diese datei nicht in diesem ordner

cosinus 14.04.2010 15:02

Hallo und :hallo:

Code:

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"fgtdqpod" (fgtdqpod) - ? - C:\DOKUME~1\Stefanie\LOKALE~1\Temp\fgtdqpod.sys  (Hidden registry entry, rootkit activity | File not found)
"NDISKIO" (NDISKIO) - ? - C:\DOKUME~1\Stefanie\LOKALE~1\Temp\00000559.nmc\nse\bin\ndiskio.sys  (File not found)
"RkHit" (RkHit) - ? - C:\WINDOWS\system32\drivers\RKHit.sys  (File found, but it contains no detailed information)

Bitte mit OSAM deaktivieren (siehe Anleitung zu OSAM). Poste danach ein neues Log von OSAM, lass die Dateien (falls noch vorhanden)


C:\WINDOWS\system32\drivers\RKHit.sys
C:\DOKUME~1\Stefanie\LOKALE~1\Temp\fgtdqpod.sys


bei https://www.virustotal.com auswerten - poste die Ergebnislinks.

!chaos! 14.04.2010 15:18

hier die ergebnisse:

RKHit.sys
h**ps://www.virustotal.com/de/reanalisis.html?61e5bbe04457d4d15926b8e2a48d38f4015651f2a162959ee08bf1ee6f714df5-1271254559

die andere war nicht mehr vorhanden.

anbei noch der neue osam-log

cosinus 14.04.2010 15:24

Dann probier jetzt bitte nochmal GMER aus

!chaos! 14.04.2010 15:26

stürzt leider noch immer ab

cosinus 14.04.2010 15:30

*hmpf* Dann probier das:

Lad Dir bitte von hier eine saubere kernel32.dll am besten direkt auf c: herunter, danach:

PartedMagic

1. Lade Dir das ISO-Image von PartedMagic herunter, müssten ca. 90 MB sein
2. Brenn es per Imagebrennfunktion auf CD, geht zB mit ImgBurn oder Nero per Imagebrennfunktion unter Windows
3. Boote von der gebrannten CD, im Bootmenü von Option 1 starten und warten bis der Linux-Desktop oben ist

http://www.raiden.net/images/article...tedmagic40.jpg

4. Du müsstest ein Symbol "Mount Devices" finden, das doppelklicken
5. Mounte die Partition wo Windows installiert ist, meistens isses /dev/sda1
6. Benenne auf sda1 die Datei /windows/system32/kernel32.dll um in kernel32.bad
7. Kopiere die saubere kernel32.dll in den Pfad hinein (/windows/system32/) (müsste eigentlich alles ganz easy über den graphischen Dateibowser in Linux gehen)
8. Starte den Rechner neu und boote Windows
9. Die in Linux umbenannte Datei (kernel32.bad in system32) bei Virustotal.com auswerten lassen und Ergebnislink posten
10. Einen neuen Durchlauf mit GMER probieren und Log posten

!chaos! 14.04.2010 15:38

h**p://www.virustotal.com/de/analisis/f1940efff2511b9897a6b001e1f5ae3a5d016af98b4c8abec2999eb83f2adee3-1271255738


kernel32.dll is neu eingespielt (usb-linux), jedoch keine änderung. selbst die checksummen sind gleich


gmer lässt sich weiterhin nicht starten :P


[EDIT]hab gmer jetzt mal mit einem anderen konto gestartet, läuft erstmal. ich lass den erstmal scannen

cosinus 14.04.2010 15:41

Ok. Dann mach das gleiche nochma, aber diesmal mit der atapi.sys. Eine saubere atapi.sys findest Du hier > File-Upload.net - atapi.sys

Beachte: die atapi.sys ist in system32\drivers!

!chaos! 14.04.2010 15:47

atapi.sys
https://www.virustotal.com/de/analisis/0e6b23a80f171550575bebc56f7500cd87a5cf03b2b9fdc49bc3de96282cd69d-1271256272

und gmerlog is angehangen

es fällt natürlich sofort dieser eintrag ins auge:

Service C:\WINDOWS\system32\tlntsvr.exe (*** hidden *** )

cosinus 14.04.2010 15:49

Hast Du davor die "alte" atapi.sys in atapi.bad umbenannt? Sieht aus, als hättest Du die saubere Atapi.sys scannen lassen...

!chaos! 14.04.2010 15:50

nein, habe die alte einfach nur in einen anderen ordner kopiert und von dort aus scannen lassen


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:26 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27