#1 Seit Samstag (19.02.11) meldet Avira mehrmals pro Tag den TR/Obfuscated.29996C, aber dauerhaft wird er nicht entfernt.
Außer diesen ständigen Meldungen spüre ich bisher keine Veränderungen am System.

Habe wie in dem Thread über neue Beiträge gebeten wird, scans mit OTL und GMER durchgeführt. Fast gleich nachdem OTL den Scan angefangen hat, meldete Avira den TR wieder. Habe auf remove geklickt, wie auch bisher immer, und den Scan mit OTL nicht neugestartet. Hoffe, das ist kein Problem.

Während des Scans mit GMER war Avira deaktiviert. Am Ende des Scans kam eine Meldung:


GMER has found system modification caused by ROOTKIT activity
Als Antwort konnte man nur auf OK klicken, was ich auch gemacht habe. Daraufhin war der Fenster von GMER zu sehen mit den ganzen Logdaten, untere Zeile war leer. Weiß nicht ob das Ende vom Scan immer so ist. Hab dann mit OK GMER beendet und PC neugestartet. Hoffe, alles richtig gemacht.

Hier die Logfiles:



#2 wie lauten die avira fundmeldung, zu finden unter ereignisse :-)
The file 'C:\Documents and Settings\Vartotojas\Application Data\ntuser.dat'
contained a virus or unwanted program 'TR/Obfuscated.29996C' [trojan]
Action(s) taken:
An error has occurred and the file was not deleted. ErrorID: 26003.
The file could not be deleted!
Attempting to perform action using the ARK library.
The file was moved to the quarantine directory under the name '5731f211.qua'.
#5 nach dem Start des Suchlaufs ist bei mir folgende Zeile erschienen:


T was unexpected at this time
danach ist nix mehr passiert, zeit wurde noch nicht abgeaendert, internet wurde auch noch nicht gekappt.

wollte nur sicher gehen, bevor ich mit dem geduldig-sein uebertreibe ;)
#6 brich mal ab.
starte im abgesicherten modus ohne netzwerk, sollte bei pc start mit f8 gehen, da gelangst du ins auswahlmenü, dort starte combofix erneut.
#7 ok, danke. Mach ich aber erst morgen oder heute Nacht, jetzt brauche ich erstmal den PC.
Seitenanfang Seitenende
#8 aber kein onlinebanking, keine einkäufe und am besten nichts wo du ein passwort eingeben musst.
#9 auch im abgesicherten modus ohne netzwerk ist diese zeile gleich nach dem anfang erschienen und nix mehr passiert.
#10 • Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.

C:\Documents and Settings\Vartotojas\Application Data\xtp22gdkvkqcnpxadtqk3tspznkygl3x2
C:\Documents and Settings\Vartotojas\Application Data\x2rg3qrttsk2ivzzhnmiuwvktddsqrqf2
C:\Documents and Settings\Vartotojas\Application Data\xfcqslwucumoxjzwmlocaogk2kn1xzdt2
C:\Documents and Settings\Vartotojas\Application Data\ock2jnpys2jgd2ntqdvlbqapln3jmlv2

• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren.
#11 habe alles gemacht, wie du geschrieben hast, aber gleich nachdem ich auf fix geklickt habe, ist eine Meldung in blauem Hintergrund über den ganzen Monitor erschienen (a problem has been detected and windows has been shut down to prevent damage to your computer). Musste daraufhin den PC neustarten. Dasselbe ist passiert, als ich versucht habe, deine Anweisungen zum zweiten mal auszuführen ;) ich sehe kein neues Textdokument, also nehme ich mal an, dass wieder mal was schiefgegangen ist..
Beiträge: 3716
#12 passiert das selbe auch im abgesicherten modus?
#13 ja, leider da auch ;)
#14 lade den avenger, füge das script wie beschrieben ein

folders to delete:
C:\Documents and Settings\Vartotojas\Application Data\xtp22gdkvkqcnpxadtqk3tspznkygl3x2
C:\Documents and Settings\Vartotojas\Application Data\x2rg3qrttsk2ivzzhnmiuwvktddsqrqf2
C:\Documents and Settings\Vartotojas\Application Data\xfcqslwucumoxjzwmlocaogk2kn1xzdt2
C:\Documents and Settings\Vartotojas\Application Data\ock2jnpys2jgd2ntqdvlbqapln3jmlv2

führe das script wie beschrieben aus log posten.
Logfile of The Avenger Version 2.0, (c) by Swandog46

Platform:  Windows XP


Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger


Beginning to process script file:

Rootkit scan active.
No rootkits found!

Folder "C:\Documents and Settings\Vartotojas\Application Data\xtp22gdkvkqcnpxadtqk3tspznkygl3x2" deleted successfully.
Folder "C:\Documents and Settings\Vartotojas\Application Data\x2rg3qrttsk2ivzzhnmiuwvktddsqrqf2" deleted successfully.
Folder "C:\Documents and Settings\Vartotojas\Application Data\xfcqslwucumoxjzwmlocaogk2kn1xzdt2" deleted successfully.
Folder "C:\Documents and Settings\Vartotojas\Application Data\ock2jnpys2jgd2ntqdvlbqapln3jmlv2" deleted successfully.

Completed script processing.


Finished!  Terminate.
