| Neutrino82 |  03.10.2012 16:58 |        3 x BOO/TDss.o lässt sich nicht entfernen    Hallo, 
heute hat Antivir den Bootsektorvirus BOO/TDss.o in den Masterbootsektoren von C:\, D:\ und HD0:\ gefunden. Hier der Bericht   Zitat:          
Avira Free Antivirus 
Erstellungsdatum der Reportdatei: Mittwoch, 3. Oktober 2012  17:45   
Es wird nach 4306197 Virenstämmen gesucht.   
Das Programm läuft als uneingeschränkte Vollversion. 
Online-Dienste stehen zur Verfügung.   
Lizenznehmer   : Avira AntiVir Personal - Free Antivirus 
Seriennummer   : 0000149996-ADJIE-0000001 
Plattform      : Microsoft Windows XP 
Windowsversion : (Service Pack 3)  [5.1.2600] 
Boot Modus     : Normal gebootet 
Benutzername   : SYSTEM 
Computername   : BAREBONE   
Versionsinformationen: 
BUILD.DAT      : 12.0.0.1199    40869 Bytes  07.09.2012 22:14:00 
AVSCAN.EXE     : 12.3.0.33     468472 Bytes  08.08.2012 07:52:29 
AVSCAN.DLL     : 12.3.0.15      66256 Bytes  18.05.2012 08:48:49 
LUKE.DLL       : 12.3.0.15      68304 Bytes  18.05.2012 08:48:51 
AVSCPLR.DLL    : 12.3.0.14      97032 Bytes  18.05.2012 08:48:51 
AVREG.DLL      : 12.3.0.17     232200 Bytes  18.05.2012 08:48:51 
VBASE000.VDF   : 7.10.0.0    19875328 Bytes  06.11.2009 18:18:34 
VBASE001.VDF   : 7.11.0.0    13342208 Bytes  14.12.2010 09:07:39 
VBASE002.VDF   : 7.11.19.170 14374912 Bytes  20.12.2011 06:52:23 
VBASE003.VDF   : 7.11.21.238  4472832 Bytes  01.02.2012 08:43:00 
VBASE004.VDF   : 7.11.26.44   4329472 Bytes  28.03.2012 18:45:56 
VBASE005.VDF   : 7.11.34.116  4034048 Bytes  29.06.2012 15:41:32 
VBASE006.VDF   : 7.11.41.250  4902400 Bytes  06.09.2012 17:59:17 
VBASE007.VDF   : 7.11.41.251     2048 Bytes  06.09.2012 17:59:17 
VBASE008.VDF   : 7.11.41.252     2048 Bytes  06.09.2012 17:59:17 
VBASE009.VDF   : 7.11.41.253     2048 Bytes  06.09.2012 17:59:17 
VBASE010.VDF   : 7.11.41.254     2048 Bytes  06.09.2012 17:59:17 
VBASE011.VDF   : 7.11.41.255     2048 Bytes  06.09.2012 17:59:17 
VBASE012.VDF   : 7.11.42.0       2048 Bytes  06.09.2012 17:59:17 
VBASE013.VDF   : 7.11.42.1       2048 Bytes  06.09.2012 17:59:17 
VBASE014.VDF   : 7.11.42.65    203264 Bytes  09.09.2012 16:57:08 
VBASE015.VDF   : 7.11.42.125   156672 Bytes  11.09.2012 18:24:30 
VBASE016.VDF   : 7.11.42.171   187904 Bytes  12.09.2012 18:25:03 
VBASE017.VDF   : 7.11.42.235   141312 Bytes  13.09.2012 07:35:18 
VBASE018.VDF   : 7.11.43.35    133632 Bytes  15.09.2012 14:24:03 
VBASE019.VDF   : 7.11.43.89    129024 Bytes  18.09.2012 18:26:58 
VBASE020.VDF   : 7.11.43.141   130560 Bytes  19.09.2012 18:26:58 
VBASE021.VDF   : 7.11.43.187   121856 Bytes  21.09.2012 09:17:52 
VBASE022.VDF   : 7.11.43.251   147456 Bytes  24.09.2012 07:58:21 
VBASE023.VDF   : 7.11.44.43    152064 Bytes  25.09.2012 07:58:21 
VBASE024.VDF   : 7.11.44.103   165888 Bytes  27.09.2012 07:58:22 
VBASE025.VDF   : 7.11.44.167   160256 Bytes  30.09.2012 15:53:27 
VBASE026.VDF   : 7.11.44.223   199680 Bytes  02.10.2012 07:35:43 
VBASE027.VDF   : 7.11.44.224     2048 Bytes  02.10.2012 07:35:43 
VBASE028.VDF   : 7.11.44.225     2048 Bytes  02.10.2012 07:35:43 
VBASE029.VDF   : 7.11.44.226     2048 Bytes  02.10.2012 07:35:43 
VBASE030.VDF   : 7.11.44.227     2048 Bytes  02.10.2012 07:35:43 
VBASE031.VDF   : 7.11.45.6     118784 Bytes  03.10.2012 12:18:04 
Engineversion  : 8.2.10.178 
AEVDF.DLL      : 8.1.2.10      102772 Bytes  10.07.2012 18:32:55 
AESCRIPT.DLL   : 8.1.4.58      463226 Bytes  29.09.2012 07:58:29 
AESCN.DLL      : 8.1.9.2       131444 Bytes  29.09.2012 07:58:29 
AESBX.DLL      : 8.2.5.12      606578 Bytes  14.06.2012 16:24:28 
AERDL.DLL      : 8.1.9.15      639348 Bytes  08.09.2011 21:16:06 
AEPACK.DLL     : 8.3.0.38      811382 Bytes  29.09.2012 07:58:28 
AEOFFICE.DLL   : 8.1.2.48      201082 Bytes  29.09.2012 07:58:28 
AEHEUR.DLL     : 8.1.4.108    5329272 Bytes  29.09.2012 07:58:27 
AEHELP.DLL     : 8.1.24.0      258423 Bytes  29.09.2012 07:58:24 
AEGEN.DLL      : 8.1.5.38      434548 Bytes  29.09.2012 07:58:23 
AEEXP.DLL      : 8.2.0.2       115060 Bytes  29.09.2012 07:58:29 
AEEMU.DLL      : 8.1.3.2       393587 Bytes  10.07.2012 18:32:55 
AECORE.DLL     : 8.1.28.2      201079 Bytes  29.09.2012 07:58:23 
AEBB.DLL       : 8.1.1.0        53618 Bytes  01.09.2011 21:46:01 
AVWINLL.DLL    : 12.3.0.15      27344 Bytes  18.05.2012 08:48:49 
AVPREF.DLL     : 12.3.0.15      51920 Bytes  18.05.2012 08:48:49 
AVREP.DLL      : 12.3.0.15     179208 Bytes  18.05.2012 08:48:51 
AVARKT.DLL     : 12.3.0.15     211408 Bytes  18.05.2012 08:48:49 
AVEVTLOG.DLL   : 12.3.0.15     169168 Bytes  18.05.2012 08:48:49 
SQLITE3.DLL    : 3.7.0.1       398288 Bytes  18.05.2012 08:48:51 
AVSMTP.DLL     : 12.3.0.32      63480 Bytes  08.08.2012 07:52:29 
NETNT.DLL      : 12.3.0.15      17104 Bytes  18.05.2012 08:48:51 
RCIMAGE.DLL    : 12.3.0.31    4444408 Bytes  08.08.2012 07:52:26 
RCTEXT.DLL     : 12.3.0.31     100088 Bytes  08.08.2012 07:52:26   
Konfiguration für den aktuellen Suchlauf: 
Job Name..............................: Meine Dokumente 
Konfigurationsdatei...................: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira\AntiVir Desktop\TEMP\AVGUARD_506c5d4c\guard_slideup.avp 
Protokollierung.......................: standard 
Primäre Aktion........................: interaktiv 
Sekundäre Aktion......................: ignorieren 
Durchsuche Masterbootsektoren.........: ein 
Durchsuche Bootsektoren...............: ein 
Bootsektoren..........................: D:,  
Durchsuche aktive Programme...........: ein 
Durchsuche Registrierung..............: ein 
Suche nach Rootkits...................: aus 
Integritätsprüfung von Systemdateien..: aus 
Datei Suchmodus.......................: Intelligente Dateiauswahl 
Durchsuche Archive....................: ein 
Rekursionstiefe einschränken..........: 20 
Archiv Smart Extensions...............: ein 
Makrovirenheuristik...................: ein 
Dateiheuristik........................: erweitert   
Beginn des Suchlaufs: Mittwoch, 3. Oktober 2012  17:45   
Der Suchlauf über die Masterbootsektoren wird begonnen: 
Masterbootsektor HD1 
    [INFO]      Es wurde kein Virus gefunden!   
Der Suchlauf über die Bootsektoren wird begonnen: 
Masterbootsektor HD0 
    [FUND]      Enthält Code des Bootsektorvirus BOO/TDss.O 
    [HINWEIS]   Der Bootsektor wurde nicht repariert 
Bootsektor 'D:\' 
    [FUND]      Enthält Code des Bootsektorvirus BOO/TDss.O 
    [HINWEIS]   Der Bootsektor wurde nicht repariert   
Der Suchlauf über gestartete Prozesse wird begonnen: 
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'iPodService.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'avshadow.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'cli.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'taskmgr.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'realsched.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'iTunesHelper.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'qttask.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'MAFWTray.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'vVX1000.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'WkUFind.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'CLI.EXE' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'Explorer.EXE' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'Ati2evxx.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'Ati2evxx.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht 
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht   
Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:     
Ende des Suchlaufs: Mittwoch, 3. Oktober 2012  17:47 
Benötigte Zeit: 01:45 Minute(n)   
Der Suchlauf wurde abgebrochen!   
      0 Verzeichnisse wurden überprüft 
     39 Dateien wurden geprüft 
      2 Viren bzw. unerwünschte Programme wurden gefunden 
      0 Dateien wurden als verdächtig eingestuft 
      0 Dateien wurden gelöscht 
      0 Viren bzw. unerwünschte Programme wurden repariert 
      0 Dateien wurden in die Quarantäne verschoben 
      0 Dateien wurden umbenannt 
      0 Dateien konnten nicht durchsucht werden 
     39 Dateien ohne Befall 
      0 Archive wurden durchsucht 
      0 Warnungen 
      2 Hinweise     |       Seit dem ist mein System lahmgelegt (Startmenü verschwunden, Dateien und Ordner werden nicht mehr angezeigt)  
Nach einiger Recherche hier im Forum habe ich TDSSkiller runtergeladen. Dieser lässt sich jedoch leider nicht starten. 
Ein Scan mit Malwarebytes ergab einige Funde. Hier die Ausgabedatei:    Zitat:      
			
				Malwarebytes Anti-Malware 1.65.0.1400 
www.malwarebytes.org   
Datenbank Version: v2012.10.03.06   
Windows XP Service Pack 3 x86 NTFS 
Internet Explorer 8.0.6001.18702 
Waldemar :: BAREBONE [Administrator]   
03.10.2012 15:25:25 
mbam-log-2012-10-03 (15-25-25).txt   
Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) 
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM 
Deaktivierte Suchlaufeinstellungen: P2P 
Durchsuchte Objekte: 289416 
Laufzeit: 34 Minute(n), 24 Sekunde(n)   
Infizierte Speicherprozesse: 0 
(Keine bösartigen Objekte gefunden)   
Infizierte Speichermodule: 0 
(Keine bösartigen Objekte gefunden)   
Infizierte Registrierungsschlüssel: 6 
HKCR\idid (Trojan.Sasfix) -> Erfolgreich gelöscht und in Quarantäne gestellt. 
HKCU\SOFTWARE\JDK5SWFMZY (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. 
HKCU\SOFTWARE\VO3N0SLJ2I (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. 
HKCU\SOFTWARE\XML (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. 
HKCU\SOFTWARE\Microsoft\Handle (Malware.Trace) -> Erfolgreich gelöscht und in Quarantäne gestellt. 
HKLM\System\CurrentControlSet\Services\SSHNAS (Trojan.Renos) -> Erfolgreich gelöscht und in Quarantäne gestellt.   
Infizierte Registrierungswerte: 0 
(Keine bösartigen Objekte gefunden)   
Infizierte Dateiobjekte der Registrierung: 6 
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowMyComputer (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Erfolgreich ersetzt und in Quarantäne gestellt. 
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowRun (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Erfolgreich ersetzt und in Quarantäne gestellt. 
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowMyDocs (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Erfolgreich ersetzt und in Quarantäne gestellt. 
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowHelp (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Erfolgreich ersetzt und in Quarantäne gestellt. 
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowSearch (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Erfolgreich ersetzt und in Quarantäne gestellt. 
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowControlPanel (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Erfolgreich ersetzt und in Quarantäne gestellt.   
Infizierte Verzeichnisse: 0 
(Keine bösartigen Objekte gefunden)   
Infizierte Dateien: 2 
C:\WINDOWS\Tasks\{62C40AA6-4406-467a-A5A5-DFDF1B559B7A}.job (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. 
C:\WINDOWS\Tasks\{8C3FDD81-7AE0-4605-A46A-2488B179F2A3}.job (Trojan.Downloader) -> Erfolgreich gelöscht und in Quarantäne gestellt.   
(Ende)
			
			   |       Da Antivir BOO/TDss.o immer noch findet, habe ich ComboFix laufen lassen. Nach ca. 40 Minuten war der PC jedoch eingefroren (nur noch die Maus ließ sich bewegen), weshalb ich ihn ausschalten musste.  
Ich wäre für weitere Hilfe sehr dankbar. Ich würde gerne eine komplette Neuinstallation des Systems vermeiden, wenn möglich.  
Viele Grüße, 
Waldemar    |