Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Nach Rootkit-Entfernung (TDSS) aus atapi.sys startet der Rechner nicht (Bluescreen) (https://www.trojaner-board.de/84950-rootkit-entfernung-tdss-atapi-sys-startet-rechner-bluescreen.html)

Chris4You 18.04.2010 16:49

Hi,

das GMER-Log ist nicht vollständig, bitte komplett posten...
Hast Du Alcohol oder Daemontools installiert? Die bitte deinstallieren, die verfälschen das GMER-Log...

chris

King555 19.04.2010 18:29

Ich konnte den Virus endlich entfernen!

Ich weiß nicht genau, was den Virus letztendlich "getötet" hat, aber das hier habe ich gemacht:

- Mit der Dr. Web Live CD einen Komplettscan gemacht
- Mit BartPE gebootet und atapi.sys, mouclass.sys und ftdisk.sys durch saubere Versionen ersetzt
- ComboFix unter Windows ausgeführt

Ich habe danach das System mit den neuesten Versionen von Norton 360, Kaspersky TDSSKiller, Norman TDSS Cleaner, Spybot Search&Destroy, GMER und nochmal Combofix gescannt und keine Bedrohungen wurden mehr gefunden.

Danke für die Hilfe!

blackdove 10.05.2010 20:25

Es war sicherlich ComboFix. Das leistungsstarke Tool erkennt RootKit-Aktivität und bereinigt auch die *.sys-Dateien, bzw. ersetzt diese durch "saubere" aus dem i386-Ordner.

Hier ein Auszug aus einer ComboFix-Logdatei:

(((((((((((((((( Weitere Löschungen ))))))))))))))))))
.

c:\dokumente und einstellungen\user\Anwendungsdaten\Microsoft\Internet Explorer\Quick Launch\Internet Security 2010.lnk
c:\dokumente und einstellungen\user\Desktop\Internet Security 2010.lnk
c:\windows\pxysdb.dat
c:\windows\system32\18467.exe
c:\windows\system32\41.exe
c:\windows\system32\a99k.bin
c:\windows\system32\helper32.dll
c:\windows\system32\IS15.exe
c:\windows\system32\lowsec
c:\windows\system32\lowsec\local.ds
c:\windows\system32\lowsec\user.ds
c:\windows\system32\Thumbs.db
c:\windows\system32\warning.html

Infizierte Kopie von c:\windows\system32\DRIVERS\atapi.sys wurde gefunden und desinfiziert
Kopie von - c:\windows\ServicePackFiles\i386\atapi.sys wurde wiederhergestellt
.
((((((((((( Dateien erstellt von 2010-04-10 bis 2010-05-10 ))))))))))


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:11 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131