Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: AVZ Log Auswertung

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 25.11.2009, 14:21   #1
DJDorn
 
AVZ Log Auswertung - Standard

AVZ Log Auswertung



Hallo,

mein AntiVirus Programm meldet sich im 10 Minutentakt mit folgender Meldung:
"In der Datei 'C:\Windows\System32\tdlclk.dll'
wurde ein Virus oder unerwünschtes Programm 'TR/PCK.Tdss.Z.230' [trojan] gefunden.
Ausgeführte Aktion: Zugriff verweigern"

Mit AVZ hab ich bereits die beiden Log Dateien virusinfo_syscure und virusinfo_syscheck erstellt, diese habe ich bereits angehängt.

Hoffe ihr könnt mir helfen.

Alt 25.11.2009, 21:25   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
AVZ Log Auswertung - Standard

AVZ Log Auswertung



Hallo und

Mit AVZ ist hier im TB nur undoreal richtig vertraut. Ich kann ihm mal ne PN schicken und fragen ob er Deine AVZ-Logs auswertet oder Du arbeitest mit "meinen" Tools:

Bitte diese Liste beachten und abarbeiten. Beim Scan mit MalwareBytes auch alle externen Speicher (ext. Platten, USB-Sticks, ... mit anklemmen!! )

Wichtig für Benutzer mit Windows Vista und Windows 7: Bitte alle Tools per Rechtsklick => Als Admin ausführen!


Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen.
__________________

__________________

Alt 26.11.2009, 20:37   #3
DJDorn
 
AVZ Log Auswertung - Standard

AVZ Log Auswertung



Hallo,

ich habe jetzt mal mit "deinen"Tools gearbeitet. Sprich mit Malwarebytes Anti-Malware und RSIT.

Hier der Link zur Zip-Datei:
File-Upload.net - Log.rar

Danke für die Hilfe.

Gruß,
Sebastian
__________________

Alt 27.11.2009, 09:00   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
AVZ Log Auswertung - Standard

AVZ Log Auswertung



Lade dir Lop S&D herunter.

Führe Lop S&D.exe per Doppelklick aus. VISTA-User: Rechtsklick => Ausführen als Admin!!
Wähle die Sprache deiner Wahl und anschließend die Option 1.
Warte bis der Scanbericht erstellt wird und poste ihn hier (Du findest ihn unter C:\lopR.txt, sollte der Bericht nicht erscheinen).
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 27.11.2009, 11:39   #5
DJDorn
 
AVZ Log Auswertung - Standard

AVZ Log Auswertung



Im Anhang befindet sich der Scanbericht von Lop S&D.


Alt 27.11.2009, 11:44   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
AVZ Log Auswertung - Standard

AVZ Log Auswertung



Bitte mal den Avenger anwenden

Vorbereitungen:
a) Deaktiviere den Hintergrundwächter vom Virenscanner.
b) Stöpsele alle externen Datenträger vom Rechner ab.


Danach:

1.) Lade Dir von hier Avenger als gehweg.exe => File-Upload.net - gehweg.exe auf den Desktop

2.) Doppelklick die Datei "gehweg.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:



3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld:
Code:
ATTFilter
Files to delete:
C:\Windows\system32\drivers\adfs.sys
C:\Windows\system32\drivers\a36xtqxp.sys
C:\Windows\system32\drivers\ahqbtnl1.sys

Drivers to delete:
adfs
a36xtqxp
ahqbtnl1
         
4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.
__________________
--> AVZ Log Auswertung

Alt 27.11.2009, 14:17   #7
DJDorn
 
AVZ Log Auswertung - Standard

AVZ Log Auswertung



Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows Vista

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: file "C:\Windows\system32\drivers\adfs.sys" not found!
Deletion of file "C:\Windows\system32\drivers\adfs.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\Windows\system32\drivers\a36xtqxp.sys" not found!
Deletion of file "C:\Windows\system32\drivers\a36xtqxp.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\Windows\system32\drivers\ahqbtnl1.sys" not found!
Deletion of file "C:\Windows\system32\drivers\ahqbtnl1.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Driver "adfs" deleted successfully.

Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\a36xtqxp" not found!
Deletion of driver "a36xtqxp" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\ahqbtnl1" not found!
Deletion of driver "ahqbtnl1" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Completed script processing.

*******************

Finished! Terminate.

Alt 28.11.2009, 15:46   #8
DJDorn
 
AVZ Log Auswertung - Standard

AVZ Log Auswertung



Die Meldung von meinem AntiVirus Programm erscheint auch weiterhin.
Kann man da noch was machen?

Alt 28.11.2009, 21:34   #9
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
AVZ Log Auswertung - Standard

AVZ Log Auswertung



Bitte Combofix anwenden:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 28.11.2009, 23:34   #10
DJDorn
 
AVZ Log Auswertung - Standard

AVZ Log Auswertung



Ich hab folgendes Problem:

Während ComboFix läuft kommt plötzlich ein blue Screen mit folgender Meldung:
"A problem has been detected and windows has been shut down to protect damage to yout computer.
.
.
.
.
.
.
Technical information:
STOP: 0X0000008E( 0XC0000005, 0X81ECF1AB, 0X9DDC4B9C, 0X00000000)
"

Das passiert bei jedem Versuch ComboFix durchlaufen zulassen.

Gruß,
Sebastian

Alt 28.11.2009, 23:51   #11
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
AVZ Log Auswertung - Idee

AVZ Log Auswertung



Dass tdss Rootkit macht uns z.Zt ziemlich viele Probleme
Probier mal bitte Folgendes:


Leg Deine Windows CD ins optische Laufwerk ein. Starte den Computer neu. Er sollte nun von der CD booten ("Drücken Sie eine beliebige Taste um von CD zustarten ...")

Starte die Wiederherstellungskonsole (Windows reparieren). (Taste R) => Screenshot
Dort startest du die Eingabeaufforderung und gibst folgenden Befehl ein (mit Enter bestätigen.)

Code:
ATTFilter
ren C:\windows\system32\drivers\atapi.sys atapi.bad
         
Anschließend diesen Befehl, X steht für den Laufwerksbuchstaben Deines Laufwerks, in dem die Windows-CD steckt, auch wieder mit Enter bestätigen.

Code:
ATTFilter
expand X:\i386\atapi.sy_ C:\windows\systrem32\drivers\atapi.sys
         
Starte den Computer neu (Befehl exit in der Konsole ausführen) und nimm die CD aus dem Laufwerk sodass er wieder ganz normal Windows startet. Probier danach bitte einen neuen Durchlauf mit Combofix.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 29.11.2009, 02:03   #12
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
AVZ Log Auswertung - Standard

AVZ Log Auswertung



Sry, mir fällt jetzt erst auf, dass der 2. Befehl einen kleinen Fehler enthält. So ist er richtig:

Code:
ATTFilter
expand x:\i386\atapi.sy_ c:\windows\system32\drivers\atapi.sys
         
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 29.11.2009, 16:11   #13
DJDorn
 
AVZ Log Auswertung - Standard

AVZ Log Auswertung



Ich hab ein MSI Notebook mit Windows Vista, wenn ich den PC neu starte mit der Windows DVD, dann erscheint ein Menü von MSI zum widerherstellen. Dort gibt es nur ein Menüpunkt: Fail-Safe Recovery.
Bei aufführung von diesem Punkt kommt die Warnung das alle Daten auf der Festplatte gelöscht werden.
Gibt es da eine Chance das ich Windows widerherstellen kann ohne das alles gelöscht wird.

Danke für die Hilfe

Alt 29.11.2009, 17:22   #14
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
AVZ Log Auswertung - Standard

AVZ Log Auswertung



Hm das ist jetzt ein bisschen ungünstig
Hast Du die Möglichkeit Dir ein BartPE zu erstellen? Alternativ könntest Du es auch mit einer Live-CD auf Basis von Linux probieren. Dort sollte man problemlos die wahrscheinlich vom Rootkit ersetzte Datei atapi.sys durch eine originale atapi.sys von Vista austauschen können.
Hast Du einen zweiten Rechner um die ISO-Datei von Parted Magic zu laden und zu brennen?

Dort können wir dann auch gleich diese tdlclk.dll lsöchen, im Linux-System wird das Rootkit nicht aktiv sein, so dass wir die Dateien da sehen können.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 15.04.2010, 23:57   #15
meimun
 
AVZ Log Auswertung - Standard

AVZ Log Auswertung



Hallo zusammen, hier sind auch meine LOGs.
ich hoffe ihr könnt mir helfen.

Antwort

Themen zu AVZ Log Auswertung
aktion, antivirus, auswertung, avz skript, c:\windows, datei, dateien, erstell, erstellt, folge, folgender, log, log file, melde, meldet, meldung, minute, minuten, programm, system, system32, tr/pck.tdss.z.230, troja, trojan, trojaner, unerwünschtes programm, verweigern, windows, zugriff




Ähnliche Themen: AVZ Log Auswertung


  1. GVU - olt.txt auswertung
    Log-Analyse und Auswertung - 12.08.2013 (12)
  2. OTL Auswertung
    Log-Analyse und Auswertung - 10.03.2013 (3)
  3. LOG Auswertung
    Log-Analyse und Auswertung - 19.12.2012 (14)
  4. TOL auswertung
    Plagegeister aller Art und deren Bekämpfung - 13.10.2012 (15)
  5. OTL Auswertung nach Hijackthis Online-Auswertung
    Log-Analyse und Auswertung - 11.11.2011 (3)
  6. Log Auswertung
    Log-Analyse und Auswertung - 17.05.2011 (3)
  7. Log-Auswertung!
    Log-Analyse und Auswertung - 10.02.2011 (4)
  8. Auswertung
    Log-Analyse und Auswertung - 14.09.2009 (1)
  9. Auswertung
    Mülltonne - 22.10.2008 (0)
  10. log-auswertung
    Log-Analyse und Auswertung - 11.03.2008 (4)
  11. log-auswertung
    Log-Analyse und Auswertung - 11.03.2008 (0)
  12. Log-Auswertung
    Log-Analyse und Auswertung - 01.10.2005 (19)
  13. Log-Auswertung
    Log-Analyse und Auswertung - 01.10.2005 (2)
  14. Auswertung
    Log-Analyse und Auswertung - 18.01.2005 (1)
  15. Rat bei Log Auswertung
    Log-Analyse und Auswertung - 19.11.2004 (11)
  16. Log Auswertung
    Log-Analyse und Auswertung - 08.10.2004 (2)
  17. Log Auswertung
    Log-Analyse und Auswertung - 29.09.2004 (5)

Zum Thema AVZ Log Auswertung - Hallo, mein AntiVirus Programm meldet sich im 10 Minutentakt mit folgender Meldung: "In der Datei 'C:\Windows\System32\tdlclk.dll' wurde ein Virus oder unerwünschtes Programm 'TR/PCK.Tdss.Z.230' [trojan] gefunden. Ausgeführte Aktion: Zugriff verweigern" Mit - AVZ Log Auswertung...
Archiv
Du betrachtest: AVZ Log Auswertung auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.