Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojan Agent dwm.exe / csrss.exe in C:\Dokumente und Einstellungen\Anwendungsdaten\dwm.exe (https://www.trojaner-board.de/96981-trojan-agent-dwm-exe-csrss-exe-c-dokumente-einstellungen-anwendungsdaten-dwm-exe.html)

mezodine 15.04.2011 16:26

Gut, hier sind die Ergebnisse des Combofix Checks

cosinus 15.04.2011 18:05

Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Code:

File::
c:\windows\system32\drivers\klmdb.sys

Fcopy::
c:\windows\ServicePackFiles\i386\atapi.sys | c:\windows\system32\drivers\atapi.sys

Regnull::
[HKEY_USERS\S-1-5-21-1659004503-1647877149-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{5F0DB1E6-EE55-93C3-872B-6CB784FA9E65}*]

3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif

6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

mezodine 15.04.2011 19:43

Hallo, anbei die CombofixLog Datei

cosinus 15.04.2011 20:57

Da steht nichts vom CFscript. Hast die die Anleitung 1:1 umgesetzt?

mezodine 15.04.2011 21:37

Oh ja, sorry, mein Fehler. Hatte nach dem ersten Mal den Log nicht gespeichert und dann nach dem Neustart nochmal combofix ausgeführt in der Annahme, dass das CfScript bereits Teil des Programms ist.
Jetzt nochmal mit Copy und Paste einen neuen Versuch gestartet. Sollte jetzt eigentlich richtig sein

cosinus 16.04.2011 11:22

Bitte Windows neu starten und zur Kontrolle ein neues Log mit dem Kaspersky-TDSS-Killer machen.

mezodine 16.04.2011 13:30

Hallo, anbei das neue Kaspersky Log

cosinus 16.04.2011 14:20

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.


Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur wenige Sekunden.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

mezodine 17.04.2011 00:59

Ok, hat etwas länger gedauert aber hier sind die verschiedenen Logs (Anhang)

cosinus 17.04.2011 20:23

Zitat:

"a19346b" (a19346b) - " " - C:\WINDOWS\System32\DRIVERS\a19346b.sys
"a19346c" (a19346c) - " " - C:\WINDOWS\System32\Drivers\a19346c.sys
Bitte mit OSAM deaktivieren und löschen

mezodine 17.04.2011 23:49

ok, ' habe die beiden Einträge gelöscht, was auch von Osam bestätigt wurde. Anbei ein aktueller Osam Log. Habe Kaspersky-TDSS-Killer nochmal durchlaufen lassen und der findet jetzt nichts mehr. Bin ich geheilt? :-)

cosinus 18.04.2011 13:47

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

mezodine 18.06.2011 13:57

Hallo Cosinus alias Arne,

seit zwei Monaten funktioniert der Computer wieder ohne Probleme und ich will an dieser Stelle - wenn auch verspätet- ein dickes Dankeschön an Dich aussprechen, für deine Zeit und deine Expertise. Ich finde es großartig, dass es ein solches Forum gibt und Leute wie Dich, die sich der Probleme fachkundig annehmen. Respekt.

cosinus 20.06.2011 08:04

Die Kontrollscans solltest du aber schon machen - zur Kontrolle ;)


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:54 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131