![]() |
|
Log-Analyse und Auswertung: Werde Virus/Trojaner nicht los - vermtl. Win32.Trojan.TdssWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
![]() ![]() ![]() | ![]() Werde Virus/Trojaner nicht los - vermtl. Win32.Trojan.Tdss danke, werd's versuchen. steh in der cmd im Verzeichnis E:\i386 hab jetzt ein wenig herumprobiert, schließlich hat Code:
ATTFilter expand -r E:\i386\atapi.sy_ C:\Windows\system32\drivers\ die atapi aus sp3.cab hat nicht mit dem Befehl funktioniert bzw. ich war mir unsicher, ob nicht alles expandiert wird, wenn ich C:\Windows\system32\drivers\ als destination/ziel angebe Geändert von Joe007 (20.11.2009 um 11:18 Uhr) |
![]() | #2 |
![]() ![]() ![]() ![]() ![]() | ![]() Werde Virus/Trojaner nicht los - vermtl. Win32.Trojan.Tdss Hi,
__________________dann wäre jetzt mal ein Reboot notwendig... Trenne den Rechner erstmal vom Netz und lass von der Sygate die spoolsv.exe blockieren... Das Teil kommt übrigens über infizierte webpages und wird von einem Dropper fallen gelassen, der die spoolsv.exe zum nachladen der Rootkitkomponenten benutzt. Da das ein Windowsprozess ist, kommt der natürlich ohne Probleme durch die Firewall und das Unglück nimmt seinen Lauf... chris Ps.: Was bei mir noch ein ungutes Gefühl hervorruft ist das hier: IoDeviceObjectType -> DeleteProcedure -> ntkrnlpa.exe @ 0x805836a8 \Device\Harddisk0\DR0 -> DeleteProcedure -> ntkrnlpa.exe @ 0x805836a8 Da hängt noch was in Betriegssystemkernel rum...
__________________ Geändert von Chris4You (20.11.2009 um 11:46 Uhr) |
![]() | #3 | |
![]() ![]() ![]() | ![]() Werde Virus/Trojaner nicht los - vermtl. Win32.Trojan.Tdss weiß nicht genau, wo ich speziell spoolsv.exe blockieren kann werde beim neustart einfach alles blockieren. (hab spoolsv.exe unter Applikationen nicht gefunden)
__________________Dafür sind mir dort ein paar Dateien aus dem Temp-Ordner aufgefallen, die hab ich dann gesucht, und bin draufgekommen, dass der Temp-Ordner nicht angezeigt wird, obwohl ich zu Anfang mal überprüft habe, dass Systemdateien und versteckte Dateien angezeigt werden. Kann das von Combofix o.ä. geändert worden sein? Kann das Einfluss auf Scans gehabt haben, so dass potentiell infizierte Dateien gar nicht gescannt worden sind? edit: die versteckten dateien hatte ich mir bereits vorher anzeigen lassen, ich hab das gleich am anfang nach deinem hinweis nochmal überprüft: Zitat:
|
![]() | #4 |
![]() ![]() ![]() ![]() ![]() | ![]() Werde Virus/Trojaner nicht los - vermtl. Win32.Trojan.Tdss Hi, dürfte keinen Einfluss haben. Meines Wissens verbiegt CF da nichts... Plätte mal noch alle versteckten Dateien. Nach dem booten ohne Netz von Festplatte gleich mal die Scanner auf die Reise schicken. chris
__________________ ![]() ![]() Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ![]() |
![]() | #5 |
![]() ![]() ![]() | ![]() Werde Virus/Trojaner nicht los - vermtl. Win32.Trojan.Tdss |
![]() | #6 |
![]() ![]() ![]() ![]() ![]() | ![]() Werde Virus/Trojaner nicht los - vermtl. Win32.Trojan.Tdss Hi, nicht die versteckten, die temporären (ich werde langsam -äh- alt).. C.\windows\temp, c:\dokumente einstellungen\user\lokale einstellungen\temp, das für den Admin nicht vergessen... Hast Du die falsche atapi.sys schon "übergebügelt"? chris
__________________ --> Werde Virus/Trojaner nicht los - vermtl. Win32.Trojan.Tdss |
![]() | #7 |
![]() ![]() ![]() | ![]() Werde Virus/Trojaner nicht los - vermtl. Win32.Trojan.Tdss achso, jep, hab ich eh gemacht, jetzt beim neustart waren wieder welche da, hab ich wieder gelöscht. die atapi.sys hab ich schon länger expandiert s.o., soll ich nochmal? |
![]() |
Themen zu Werde Virus/Trojaner nicht los - vermtl. Win32.Trojan.Tdss |
antivir, antivir guard, aufgehängt, combofix, content.ie5, dateien, diverse, einstellungen, firefox, firewall, google, hängt, index, infiziert, logfiles, malwarebytes, microsoft, mozilla, namen, net.net, neue tabs, neustart, programm, scan, software, suche, system, temp, trojaner-board, virus, virus/trojaner, windows |