Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Rootkit MVISX: Bitte um Hilfe (https://www.trojaner-board.de/75162-rootkit-mvisx-bitte-um-hilfe.html)

jcw108 12.07.2009 19:31

Rootkit MVISX: Bitte um Hilfe
 
Hallo Trojaner-Board Community,

seit einigen Tagen werde ich beim Anklicken von Google-Ergebnissen mitunter auf andere Webseiten umgeleitet (über search-tracker.net). Eine Überprüfung meines Notebooks mit Malwarebytes' Anti-Malware ergab zwei Trojaner und das Rootkit MSIVX. Die Trojaner ließen sich von Malwarebytes' löschen, das Rootkit leider nicht. Nach einigem googlen (und "bingen" ;-) bin ich nun hier gelandet, da in dem Thread

http://www.trojaner-board.de/74221-a...agent-xps.html

das Thema gerade erst behandelt wurde. Nur befürchte ich, daß die darin aufgeführten Skripts bei mir nicht 1 zu 1 übernommen werden können.

System: Windows Vista Home Premium 32-Bit, SP2, Avira Antivir, CCleaner, Windows-Firewall)

Bisher habe ich an Programmen laufen lassen:

- Malwarebytes Anti-Malware (lief erst nach Umbenennung der Exe-Datei)
- Gmer
- HijackThis (lief ebenfalls erst nach Umbenennung der Exe-Datei)

RootRepeal crasht bereits mit Fehlermeldung beim Start.

Vorsorglich habe ich mir schon aktuelle Versionen von Combofix und "Hopsassa" runtergeladen.

Anbei das Log von Malwarebytes' Anti-Malware:

Malwarebytes' Anti-Malware 1.38
Datenbank Version: 2297
Windows 6.0.6002 Service Pack 2

12.07.2009 18:15:15
mbam-log-2009-07-12 (18-15-11).txt

Scan-Methode: Quick-Scan
Durchsuchte Objekte: 73757
Laufzeit: 3 minute(s), 55 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\Windows\System32\MSIVXcount (Trojan.Agent) -> No action taken.

Leider überschreitet der vollständige Logbericht von GMER die maximal zulässige Länge sowohl dieser Nachricht als auch für das Hochladen von Anhängen. Reicht es aus wenn ich den Scan auf bestimmte Punkte einschränke (z.B. Dateien und Registry)?

Für Hilfe wäre ich riesig dankbar, da mich das Rootkit langsam zur Verzweiflung treibt.

Gruß,

jcw108

john.doe 12.07.2009 20:43

Hallo und :hallo:
Zitat:

Leider überschreitet der vollständige Logbericht von GMER die maximal zulässige Länge sowohl dieser Nachricht als auch für das Hochladen von Anhängen. Reicht es aus wenn ich den Scan auf bestimmte Punkte einschränke (z.B. Dateien und Registry)?
Lade ihn bei einem Filehoster hoch (z.B. www.materialordner.de) und poste hier den Link.

1.) Laden, laufenlassen und die beiden Logs posten => http://www.trojaner-board.de/74910-a...tion-tool.html

2.) Solltest du noch irgendetwas mit dem Computer verbinden, wie Memorysticks, Speicherkarten, Digitalkameras, Handy, externe Laufwerke, ... dann stecke vor dem Scan alles an.

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.

    Sollte sich ComboFix nicht starten lassen, dann benenne es um in cofi.exe und versuche es nocheinmal.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

ciao, andreas

kira 12.07.2009 20:51

hi

Falls ja, kannst du das Log von Gmer auch als ZIP-Archiv-Datei direkt hier hochladen oder das Log aufteilen...

jcw108 12.07.2009 21:28

Erst einmal vielen Dank an Euch für die schnelle Rückmeldung auf meine Frage.

Hier der Link für das GMER Log:

http://www.materialordner.de/ZLxQUfR...KRYjVRkXE.html

Die beiden anderen Logs finden sich hier:

http://www.materialordner.de/jp2fiK7...xTdoBi4ps.html

und hier:

http://www.materialordner.de/L5qTkcy...H4uEMvo37.html

Leider gab es Schwierigkeiten mit Combofix. Ich habe es nach Umbenennung der Exe-datei zwar zum Laufen gebracht, aber es endete mit einer Fehlermeldung a la "Some files could not be created...". :heulen:

Gruß,

jcw108

john.doe 13.07.2009 16:32

Lade ComboFix noch einmal neu herunter. Der Programmierer hat es zeitweise auf Eis gelegt, um einen Fehler zu entfernen. Notfalls nutzen wir Avenger, falls das wieder nicht klappen sollte.

ciao, andreas

jcw108 13.07.2009 18:21

Zitat:

Zitat von john.doe (Beitrag 447400)
Lade ComboFix noch einmal neu herunter. Der Programmierer hat es zeitweise auf Eis gelegt, um einen Fehler zu entfernen. Notfalls nutzen wir Avenger, falls das wieder nicht klappen sollte.

ciao, andreas

Hallo Andreas,

auch der zweite Versuch mit ComboFix hat leider nicht geklappt, gleiches Ergebnis wie zuvor.

Schon einmal vielen Dank im Voraus für Deine Hilfe,

jcw108

john.doe 13.07.2009 18:41

Dann nehmen wir halt den Holzhammer.

1.) Deinstalliere:
  • Bonjour
  • Google Update Helper
  • Google Updater
  • Java(TM) 6 Update 7
  • uTorrent (Virenschleuder)
2.) Anleitung Avenger (by swandog46)

Lade dir das Tool Hopsassa und speichere es auf dem Desktop:
  • Kopiere nun folgenden Text in das weiße Feld bei -> "input script here"
Code:

Drivers to delete:
MSIVXserv.sys
gusvc
gupdate1c98578a93c413f
rootrepeal
cpuz130
cpuz132_x32.sys

Registry keys to delete:
HKLM\SYSTEM\ControlSet002\Services\MSIVXserv.sys

Files to delete:
C:\Windows\system32\drivers\cpuz132_x32.sys
C:\Windows\tasks\Google Software Updater.job
C:\Windows\tasks\GoogleUpdateTaskMachineCore.job
C:\Windows\tasks\GoogleUpdateTaskMachineUA.job
C:\Windows\System32\drivers\MSIVXpdpppcmtsetrxccerurwwjyvswxdrilh.sys
C:\Windows\System32\MSIVXcount
C:\Windows\System32\MSIVXewefcnuboveweiepxheelipnxogvbxmx.dll
C:\Windows\System32\MSIVXsilisyaonpbxslyripsdfsteqobkyvcu.dll

http://saved.im/mzi3ndg3nta0/aven.jpg
  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.

ciao, andreas

jcw108 13.07.2009 19:31

Okay, das war jetzt interessant:

Ich bin vorgegangen wie Du gesagt hast, wobei ich Google Update Helper nicht unter "Programme" finden konnte, habe aber ein entsprechendes Firefox Add-On deaktiviert. Sorry, utorrent ist (noch) drauf, wird später entfernt.

Avenger lief ohne Probleme durch, nach dem Neustart meldete sich dann aber Avira Antivir mit dem Hinweis, daß C:\Avenger.MSIVXewefcnuboveweiepxheelipnxogvbxmx.dll das Trojanische Pferd TR/Agent2kug sei. Es folgten zwei ähnliche Meldungen. Antivir hat folglich jeweils den Zugriff verweigert.

Direkt danach meldete sich ThreatFire mit dem Hinweis, daß C:Cleanup.exe an der Ausführung gehindert wurde, da es sich hier um den Trojaner Trojan.Win32.Zapchast.uy handele.

Ach ja, ein Avenger-Log gab es auch:

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows Vista

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.

Hidden driver "MSIVXserv.sys" found!
ImagePath: \systemroot\system32\drivers\MSIVXpdpppcmtsetrxccerurwwjyvswxdrilh.sys
Start Type: 4 (Disabled)

Rootkit scan completed.

Driver "MSIVXserv.sys" deleted successfully.
Driver "gusvc" deleted successfully.
Driver "gupdate1c98578a93c413f" deleted successfully.
Driver "rootrepeal" deleted successfully.
Driver "cpuz130" deleted successfully.

Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\cpuz132_x32.sys" not found!
Deletion of driver "cpuz132_x32.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Registry key "HKLM\SYSTEM\ControlSet002\Services\MSIVXserv.sys" deleted successfully.
File "C:\Windows\system32\drivers\cpuz132_x32.sys" deleted successfully.

Error: file "C:\Windows\tasks\Google Software Updater.job" not found!
Deletion of file "C:\Windows\tasks\Google Software Updater.job" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

File "C:\Windows\tasks\GoogleUpdateTaskMachineCore.job" deleted successfully.
File "C:\Windows\tasks\GoogleUpdateTaskMachineUA.job" deleted successfully.
File "C:\Windows\System32\drivers\MSIVXpdpppcmtsetrxccerurwwjyvswxdrilh.sys" deleted successfully.
File "C:\Windows\System32\MSIVXcount" deleted successfully.
File "C:\Windows\System32\MSIVXewefcnuboveweiepxheelipnxogvbxmx.dll" deleted successfully.
File "C:\Windows\System32\MSIVXsilisyaonpbxslyripsdfsteqobkyvcu.dll" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.


Gruß,

jcw108

john.doe 13.07.2009 19:39

In dem Ordner c:\avenger sollte sich eine backup.zip befinden. Lade die bei einem Filehoster hoch (z.B. www.materialordner.de) und schicke mir den Link als private Nachricht.

Lade dir ein neues Combofix herunter und teste, ob es jetzt läuft.

ciao, andreas

jcw108 13.07.2009 19:48

Erledigt :)

backup.zip findet sich unter:

http://www.materialordner.de/ql0t514...vC8CL0Gue.html

Edit:

So, ComboFix lief diesmal ohne Umbenennung der Exe-Datei, allerdings erschien weder automatisch eine Datei combofix.txt noch war sie unter C:\Combofix.txt zu finden. Allerdings ist ein Ordner C:\32788R22FWJFW neu aufgetaucht. Dazu gab Antivir eine Warnung aus: C:\32788R22FWJFW\n.pif enthalte ein ausführbares Programm, welches durch eine harmlose Dateierweiterung verschleiert werde (HIDDENEXT/Crypted).

PS: Nach dem Durchlauf von Combofix lies sich mein Notebook übrigens weder neu starten noch herunterfahren. Einziger Ausweg war das Unterbrechen der Stromzufuhr.

john.doe 13.07.2009 21:02

Trat das Problem nur einmal auf oder besteht das immer noch?

Weiter mit:

1.) http://www.trojaner-board.de/51187-a...i-malware.html

2.) http://www.trojaner-board.de/51871-a...tispyware.html

ciao, andreas

jcw108 14.07.2009 00:43

Stunden später :schmoll: ..........sind endlich die Scans durch. :)

Vorab: Das Problem trat nur einmal auf.

Malwarebytes' Anti-Malware hat nichts mehr gefunden:

Malwarebytes' Anti-Malware 1.38
Datenbank Version: 2297
Windows 6.0.6002 Service Pack 2

13.07.2009 23:42:38
mbam-log-2009-07-13 (23-42-38).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 228186
Laufzeit: 1 hour(s), 29 minute(s), 39 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


SuperAntiSpyware hat das Rootkit vermeintlich noch gefunden:

SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 07/14/2009 at 01:20 AM

Application Version : 4.26.1006

Core Rules Database Version : 3991
Trace Rules Database Version: 1931

Scan type : Complete Scan
Total Scan Time : 01:27:55

Memory items scanned : 638
Memory threats detected : 0
Registry items scanned : 6093
Registry threats detected : 0
File items scanned : 138785
File threats detected : 1

Rootkit.Agent/Gen-MSIVX
C:\AVENGER\MSIVXPDPPPCMTSETRXCCERURWWJYVSWXDRILH.SYS

und im nächsten Schritt dann unter Quarantäne gestellt.

Jetzt noch hoffentlich etwas Schlaf vor der Arbeit und bis morgen :sleepy:

jcw108

john.doe 14.07.2009 15:26

1.) Lösche Avenger vom Desktop und die Ordner C:\Avenger, C:\Combofix, C:\Qoobox und C:\Windows\Erdnt.

2.) Deinstalliere SuperAntiSpyware. Falls du es behalten möchtest, dann deaktiviere den Wächter.

3.) Kaspersky - Onlinescanner

Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick über die vorhandene Malware.

---> hier herunterladen => Kaspersky Online Scanner
=> Hinweise zu älteren Versionen beachten!
=> Voraussetzung: Internet Explorer 6.0 oder höher
=> die nötigen ActiveX-Steuerelemente installieren => Update der Signaturen => Weiter
=> Scan-Einstellungen => Standard wählen => OK => Link "Arbeitsplatz" anklicken
=> Scan beginnt automatisch => Untersuchung wurde abgeschlossen => Protokoll speichern als
=> Dateityp auf .txt umstellen => auf dem Desktop als Kaspersky.txt speichern => Log hier posten
=> Deinstallation => Systemsteuerung => Software => Kaspersky Online Scanner entfernen

4.) Überprüfe den Rechner mit PrevXCSI. Poste ein Screenshot falls etwas gefunden werden sollte.

ciao, andreas

jcw108 14.07.2009 21:25

1.) Avenger (Desktop), C:\Avenger und C:\Qoobox habe ich gelöscht, die beiden anderen Ordner waren nicht vorhanden.

2.) SuperAntiSpyware deinstalliert.

3.) Weder Kaspersky (nach rund 1:50 Std. Scan) noch PrevXCSI haben eine Bedrohung gefunden (beide "grün"), allerdings wollte sich das Kasperskylog partout nicht speichern lassen :rolleyes:

Insgesamt sieht das für meine laienhaften Augen jetzt ziemlich gut aus, oder?

Gruß,
jcw108

john.doe 14.07.2009 21:30

Ja, du bist entlassen. :)

ciao, andreas


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:09 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129