154Infizierungen von Trojan.TDSServ gefunden! |
||
---|---|---|
#0
| ||
10.06.2009, 22:51
Member
Beiträge: 13 |
||
|
||
11.06.2009, 08:26
Moderator
Beiträge: 7805 |
#2
Reiche bitte den Report von SpywareDoctor nach, damit wir sehen koennen, was er als TDSS identifiziert..
__________ MfG Ralf SEO-Spam Hunter |
|
|
||
11.06.2009, 10:14
Member
Themenstarter Beiträge: 13 |
#3
Guten morgen erstmal und danke, dass du dir die Mühe machst, mir zu helfen
Ich konnte jetzt leider nirgends etwas in der Art eines Reports oder Logs finden, deswegen hab ich einfach die gesamte Liste mit Funden in 4 Screenshots aufgezeichnet. Hoffe das hilft uns weiter. LG Tino [evtl.dummeBemerkung]Achso, ist das gefährlich die hier in den Anhang zu tun?Wenn ja, dann sag bitte bescheid, dann lade ich die hoch und binde hier die Img-Url ein.[/evtl.dummeBemerkung] Anhang: Screenshots.zip Dieser Beitrag wurde am 11.06.2009 um 10:18 Uhr von TinoF editiert.
|
|
|
||
11.06.2009, 10:40
Moderator
Beiträge: 7805 |
#4
Das mit dem Upload ist kein Problem.
Lade dir bitte Gmer von hier herunter http://www.gmer.net/#files (den Download EXE Button druecken) starte die heruntergeladene EXE Datei und druecke dann im Reiter Rootkit "scan". Sobald der Scan beendet ist, druecke "copy" und fuege so den Report hier ein. __________ MfG Ralf SEO-Spam Hunter |
|
|
||
11.06.2009, 11:36
Member
Themenstarter Beiträge: 13 |
#5
Hmm, GMER scannt immernoch, hat aber schon seit bestimmt 15Minuten
nichts Neues mehr aufgelistet; hab den Report(in der Code-Box) gerade aktualisiert, ich lasse GMER aber natürlich weiter laufen...vielleicht kannst du ja jetzt schon etwas erkennen. LG Tino Zitat GMER 1.0.15.14972 - http://www.gmer.net |
|
|
||
11.06.2009, 12:13
Moderator
Beiträge: 7805 |
#6
Wo sollen wir da denn anfangen und aufhoeren...
Du hast da einen nicht ganz so kleinen "Holzpferde-Zoo" auf deinem Rechner. Welche Add-ons hast du bei Firefox installiert? SChau dazu bitte in Firefox unter extras/add-ons nach. Das folgende wird dein Problem etwas eindaemmen, aber ich denke, da hilft nur neu aufsetzen. Das Script dient hauptsaechlich dazu, mir die DAteien anzusehen, wenn du sie hochlaedst... 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code http://board.protecus.de/t37145.htm 3. Speichere im Notepad als CFScript.txt auf dem Desktop. 4. Deaktivere den Guard Deines Antivirenprogramms. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer!) 5. Dann ziehe die CFScript.txt auf die ComboFix.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. 6. Nach dem Neustart (falls du gefragt wirst, ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt 7. Nachdem das Log im Notepad aufgegenagen ist, erscheint ein Popup Folge den dort angegebenen Anweisungen. Poste den neu erstellten Combofix Report Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann __________ MfG Ralf SEO-Spam Hunter |
|
|
||
11.06.2009, 12:44
Member
Themenstarter Beiträge: 13 |
#7
Bis Schritt 5 hat bei mir alles super geklappt, als dann aber Combifix angezeigt hat ,das der Report unter C:\Combofix.txt zu finden sein wird, bekam ich einen Bluescreen an den Kopf geworfen, mit der Aussage Invalid_kernel_Handle.
Hab neu gestartet, die Combofix.txt ist da. Hab sie jetzt einmal aufgeschrieben und die .txt-Datei in den Anhang getan. Code ComboFix 09-06-10.02 - Tino 11.06.2009 12:23.2 - NTFSx86 Anhang: ComboFix.txt
|
|
|
||
11.06.2009, 13:41
Moderator
Beiträge: 7805 |
#8
Dan versuchen wir einen leicht anderen Weg.
Lade bitte Avenger auf deinen PC, entpacke und starte es. http://swandog46.geekstogo.com/avenger2/download.php Hake "automatically disable any rootkits" an, gebe dann folgendes Script in das weisse "input your script here" Fenster von Avenger ein... Code files to delete:druecke execute und lasse den Rechner neu starten. Nach dem Neustart wird dir von Avenger ein Report angezeigt, diesen bitte hier posten... __________ MfG Ralf SEO-Spam Hunter |
|
|
||
11.06.2009, 14:05
Member
Themenstarter Beiträge: 13 |
#9
Hab alles genau gemacht wie beschrieben, beim rebooten allerdings erneut ein Bluescreen:Systemprozess WindowsLogon wurde unerwartet beendet.
Computer wieder hochgefahren; es kommt folgender Reoprt zum Vorschein: Code Logfile of The Avenger Version 2.0, (c) by Swandog46LG Tino |
|
|
||
11.06.2009, 14:12
Moderator
Beiträge: 7805 |
#10
DAnn lege bitte noch ein neues Gmer Log nach. Da ist immer noch eine Menge Malware...
Du hast einen Ordner c:\avenger, indem befindet sich eine Backup.exe lade diese bitte hier hoch: http://www.bleepingcomputer.com/submit-malware.php?channel=49 Sollte sich in c:\qoobox\quarantaine ein Zip Archiv befinden, lade es dort bitte auch hoch... __________ MfG Ralf SEO-Spam Hunter |
|
|
||
11.06.2009, 14:29
Member
Themenstarter Beiträge: 13 |
#11
Zitat Du hast einen Ordner c:\avenger, indem befindet sich eine Backup.exe lade diese bitte hier hoch:Bei mir ist eine Backup.zip im c:\avenger und unter C:\qoobox\quarantine sieht es so aus(im Anhang(wow, sogar mit einem Viertel meines Desktops !)) Ich lade jetzt die .zip aus \avenger mit dem Link dieses Treats hoch ,wenn ich noch mehr hochladen soll ,sag bitte bescheid. Achso, und hier kommt der neue GMER Report. bis jetzt sieht er so aus: Zitat GMER Anhang: Im Ordner Qoobox.jpg Dieser Beitrag wurde am 11.06.2009 um 14:46 Uhr von TinoF editiert.
|
|
|
||
11.06.2009, 15:35
Moderator
Beiträge: 7805 |
#12
Danke fuer den Upload. Die c_340863.nls war defekt, bzw war nicht mal eine ausfuehrbare Datei.
Lade dir bitte MBR von http://www2.gmer.net/mbr/mbr.exe auf den Desktop herunter und gebe unter Start ausfuehren %userprofile%\desktop\mbr.exe -f ein und druecke Enter. Starte neu, gebe unter Start Ausfuehren %userprofile%\desktop\mbr.exe ein und druecke enter. Poste dann den Inhalt der mbr.log Datei und poste ihn hier. __________ MfG Ralf SEO-Spam Hunter |
|
|
||
11.06.2009, 15:37
Moderator
Beiträge: 7805 |
#13
Nachtrag: Lade die Datei avsda.dll.vir aus dem Quarantaene Ordner bitte auch hier hoch
http://www.bleepingcomputer.com/submit-malware.php?channel=49 __________ MfG Ralf SEO-Spam Hunter |
|
|
||
11.06.2009, 15:47
Member
Themenstarter Beiträge: 13 |
#14
Wenn ich
%userprofile%\desktop\mbr.exe -f eingebe ,sagt er mir, dass C:\Dokumente nicht gefunden werden konnte. Wenn ich es ohne -f starte, kommt dieser log bei raus: Code Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, http://www.gmer.netNachtrag: Ok, die avsda.dll.vir hab ich auch hochgeladen. Dieser Beitrag wurde am 11.06.2009 um 15:52 Uhr von TinoF editiert.
|
|
|
||
11.06.2009, 15:51
Moderator
Beiträge: 7805 |
#15
ERstelle bitte nochmal eine cfscript.txt mit folgendem Inhalt
Code FIXCSET::und ziehe diese, wie unter Punkt 5 http://board.protecus.de/t37145.htm#322346 beschrieben auf die Combofix.exe und poste danach den erstellten Report. __________ MfG Ralf SEO-Spam Hunter |
|
|
||
das ist mein erster post, also seid mir bitte nicht böse wenn ich etwas falsch mache
So, ich gehe jetzt mal genau vor, wie ich es in eurem Beitrag: Neue Beiträge erstellen(...) gelesen hab.
Problembeschreibung / Symptome ?
Symptome habe ich bis jetzt noch keine festgestellt, einzig und allein sagt mir der SpywareDoctor von pctools , dass auf meinem Computer der Trojaner Trojan.TDSServ (154 Infizierungen) ist.Avira Antivir ,Ad-aware und SpybotS&D finden alle nichts.
Bevor ich jetzt teures Geld ausgebe, hoffe ich, dass ihr mir helfen könnt.
Gerade habe ich die Temporären Dateien beseitigt, Malwarebytes upgedatet, den Haken bei“Beende Internet Explorer während des Löschvorgangs“in den Einstellungen gesetzt, einen Quickscan durchgeführt und dann alle Infizierungen entfernen lassen.Hier der Log:
Code
Dass da jetzt ->No action taken. steht verwirrt mich, ich hab nämlich eine Meldung bekommen, dass der Trojaner entfernt wurde.Naja, weiter im Programm.
Jetzt habe ich alle Hintergrungwächter ausgeschaltet und Combofix laufen lassen.
Heraus kam dabei folgendes:
Code
So weit, so gut.Jetzt sollte ich noch ein Hijackthis-Logfiles erstellen;hier ist es:Code
Zum Schluss kommt dann noch die Uninstall-List, bitteschön:
Code
Hoffe, ihr könnt mir hier helfen,ich habe nämlich echt lange gebraucht, um das hier alles zusammenzubekommen, und bitte seid mir nicht böse, wenn ich etwas falsch gemacht habe.Euer Tino
[Ergänzung]
Oh, ich sehe grade, das ich mich wohl verklickt habe und im falschen Forum gelandet bin, tut mir Leid, kann das bitte jemand verschieben?Dankeschöön!
Euer Tino[/Ergänzung]