![]() |
|
Plagegeister aller Art und deren Bekämpfung: Trojaner bzw. DNS Changer/RootkitWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 | |||
| ![]() Trojaner bzw. DNS Changer/Rootkit Hallo zusammen, ich habe ein kleines großes Problem, ich habe mir heute versehentlich einen Virus eingefangen und weiss nichts damit anzufangen, denn er lässt sich nicht so einfach löschen bzw. verursacht massive Probleme die ich bis jetzt nur teilweise beheben konnte. Ich habe mich etwas durch das Forum gelesen, jedoch sind da soviele Themen die sich mit Rootkits und DNS-Changer befassen, dass ich leider keine Ahnung habe wo ich anfangen soll bzw. was das überhaubt für ein Virus ist. Meine Situation sieht folgendermaßen aus: wenn ich auf mein Arbeitsplatz gehe und eine der beiden HDDs auswähle, bekomme ich die folgende Fehlermeldung ![]() außerdem startet sich dann die msiexec.exe im Taskmanager und folgendes passiert -> DNS Server change ![]() Ich kann zwar durch Adressleisteneingabe "c:\" auf die Platte zugreifen, ist jedoch auf Dauer umständlich und so ganz trau ich dem Braten nicht. Im Recycler Ordner befindet sich außerdem folgendes. ![]() Die 2 .exen habe ich mal gescannt und rausgekommen ist folgendes Virustotal.com Scanergebnis Code:
ATTFilter TR/TDss.twf Win32/Cryptor Win32.Backdoor.Poison.gen!A.3 Trojan.Win32.TDSS.twf Generic!Artemis Trojan.TDss.twf High Risk Cloaked Malwarr Zitat:
Nun zu den Logfiles HijackThis Scan Zitat:
Zitat:
Module \systemroot\system32\drivers\gaopdxserv.sys (*** hidden *** ) B5A22000-B5A38000 (90112 bytes) Service C:\WINDOWS\system32\drivers\gaopdxjcbfametmewbyrilolessivyuwjrrpil.sys (*** hidden *** ) [SYSTEM] gaopdxserv.sys <-- ROOTKIT !!! PS: Ich bin kein Profi und hoffe deshalb, dass mir jemand dabei helfen kann ohne, dass ich mein PC neu aufsetzen muss. Über jegliche Hilfe und Tipps wäre ich sehr dankbar. Gruß Omni~ Geändert von Omnipräsent (20.03.2009 um 14:22 Uhr) |
![]() | #2 | |||
![]() ![]() ![]() ![]() | ![]() Trojaner bzw. DNS Changer/RootkitZitat:
Wie schon von dir selbst erwähnt, DNSchanger. Kein OnlineBanking, eBay und Amazon etc. pp. durchführen bitte, Kenn- und Passwörter von einem SAUBEREN Rechner ändern und bei Auffälligkeiten die Bank informieren und das Konto sperren lassen. Lasse mal bitte Malwarebytes durchlaufen und deaktiviere deine Systemwiederherstellung, ist in dem fall eh unsinnig, da du dir den ganzen Mist eh sonst wieder holst. Zitat:
Das GaoTeil mal wieder. Nerviges Teil. Ich versuche derweil jemanden mit Combofix zu finden. EDIT: Zitat:
__________________ Geändert von Angel21 (20.03.2009 um 14:46 Uhr) |
![]() | #3 |
![]() ![]() ![]() ![]() ![]() | ![]() Trojaner bzw. DNS Changer/Rootkit Hi,
__________________wir lassen erst einmal Avenger los (wenn das nicht geht, kommt die große Kanone combofix): Also: Anleitung Avenger (by swandog46) 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: ![]() 2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist. Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here") Code:
ATTFilter Drivers to delete: gaopdxserv.sys registry keys to delete: HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys HKLM\SYSTEM\ControlSet003\Services\gaopdxserv.sys Files to delete: C:\WINDOWS\system32\drivers\gaopdxjcbfametmewbyrilolessivyuwjrrpil.sys C:\WINDOWS\system32\gaopdxxtehexywevirkpmadwyregxvdkokbsdw.dll C:\WINDOWS\system32\gaopdxcounter C:\WINDOWS\system32\drivers\gaopdxserv.sys C:\RECYCLER\S-7-9-81-100005882-100031628-100026634-4121.com 4.) Um den Avenger zu starten klicke auf -> Execute Dann bestätigen mit "Yes" das der Rechner neu startet! 5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board. Danach bitte sofort mit MAM loslegen (eigentlich müsste auch AVIRA sofort anspringen).. Malwarebytes Antimalware (MAM). Anleitung&Download hier: http://www.trojaner-board.de/51187-m...i-malware.html Fullscan und alles bereinigen lassen! Log posten. Alternativer Download: http://filepony.de/download-malwarebytes_anti_malware/, http://www.gt500.org/malwarebytes/mbam.jsp Alle Logs posten und prüfe vor der Orgie, dass auf jeden Fall die Umleitung über die Ukraine weg ist (s. Angel's post!) chris
__________________ Geändert von Chris4You (20.03.2009 um 15:31 Uhr) Grund: Blank zuviel... |
![]() | #4 |
| ![]() Trojaner bzw. DNS Changer/Rootkit Das Teil versucht derweil ständig die Firewall auszuschalten. Mit Malwarebytes kann ich leider nicht behilflich sein, denn es startet leider erst garnicht. Es kommt kurz die Sanduhr und nach einer Sekunde ist sie auch schon wieder weg und es passiert garnichts. Gibt es eine möglichkeit diese Reg Einträge zu entfernen ? Mit regedit bzw. dem Regeditor von GMER konnte ich diese Einträge leider nicht finden. Sind wohl gut versteckt. Gibt es noch eine alternative zu Malwarebytes oder evtl. einen Tipp wie ich das Programm zum laufen bringe. Habe auch schon Abgesichtert gebootet und trotzdem kein Erfolg. Habe Win XP Pro SP3. |
![]() | #5 |
![]() ![]() ![]() ![]() | ![]() Trojaner bzw. DNS Changer/Rootkit Ja es gibt eine Alternative zu MBAM und zwar Superantispyware .... Bitte Full Scan und Log hier rein. und die Schritte von Chris4You ausführen.
__________________ Avira Upgrade 10 ist auf dem Markt! Agressive Einstellung von Avira What goes around comes around! ![]() |
![]() | #6 |
![]() ![]() ![]() ![]() ![]() | ![]() Trojaner bzw. DNS Changer/Rootkit Hi, zuerst bitte mit Avenger den Rootkit ausschalten, alles andere (ausser Combofix) wird wohl nicht gehen, in dem Fall bereits im Downloaddialog mam umbenennen auf test.com, das gleiche mit avenger... Solange der Rootkit läuft wirst Du nichts (auch nicht aus der Registry entfernen können, der merkt das und nimmt die Änderungen zurück (falls er den Versuch der Änderung überhaupt erlaubt))... Ev. im abgesicherten Modus probieren... chris
__________________ --> Trojaner bzw. DNS Changer/Rootkit |
![]() | #7 | |||
| ![]() Trojaner bzw. DNS Changer/Rootkit Jetzt muss ich grad etwas über mich selbst lachen... "Datei umbennen" ![]() Also wenns test.exe heißt gehts aufeinmal. Die Umleitung habe ich selbsverständlich gleich rausgemacht nachdem ich auf die HDDs nicht zugreifen konnte, sofot internetverbindung gecheckt und rausgemacht und prüfe dies auch alle 2 min. ob sich da was ändert. Bis jetzt stehts glücklicherweise auf "automatisch" und so solls auch bleiben. Ok dann lege ich mal los, Avenger Report Zitat:
Zitat:
Zitat:
|
![]() | #8 |
![]() ![]() ![]() ![]() ![]() | ![]() Trojaner bzw. DNS Changer/Rootkit Hi, das hier ist neu: Code:
ATTFilter Rootkit.Agent/Gen-GAOPDX C:\WINDOWS\SYSTEM32\DRIVERS\GAOPDXTODPPXMASUVJLQROUIPOEDKARCTDXEGE.SYS Aktualisiere Antivir, stelle dein Antivir ein, wie hier beschrieben: http://www.trojaner-board.de/54192-a...tellungen.html Fullscan und alles bereinigen lassen. Dr. Web ist in solchen Fällen auch zu empfehlen: http://freedrweb.com/?lng=de Report liegt in %userprofile%\doctorweb\cureit.log , bitte posten! Logs bitte posten... Was treibt der Rechner so? chris Ps.: Wir haben noch das "C:\RECYCLER\S-7-9-81-100005882-100031628-100026634-4121.com"-Problem, oder? -> Autorun-Vrius und Autorun disablen! Lade Dir den Flash_disinfector auf den Desktop, starte ihn und folge den Anweisungen... http://www.techsupportforum.com/sect...isinfector.exe oder http://www.trojaner-board.de/72847-f...absichern.html Trenne den Rechner physikalisch vom Netz. Deaktiviere den Hintergrundwächter deines AVP und (falls vorhanden) den TeaTimer. Schließe jetzt alle externe Datenträger mit gedrückter Shift-Taste an Deinen Rechner (Autoplay wird unterbunden). Starte den Flash Disinfector mit einem Doppelklick und folge ggf. den Anweisungen. Wenn der Scan zuende ist, kannst du das Programm schließen. Starte Deinen Rechner neu.
__________________ ![]() ![]() Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ![]() Geändert von Chris4You (20.03.2009 um 16:40 Uhr) |
![]() |
Themen zu Trojaner bzw. DNS Changer/Rootkit |
antivir, antivir guard, avira, bho, desktop, dns-changer, einstellungen, explorer, firefox, hkus\s-1-5-18, internet, internet explorer, mozilla, msiexec.exe, neu aufsetzen, problem, programme, registry, rundll, server, software, system, taskmanager, trojan.dnschange, trojaner, tuneup.defrag, virus, virus eingefangen, windows, windows xp |