Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Nach Rootkit-Entfernung (TDSS) aus atapi.sys startet der Rechner nicht (Bluescreen) (https://www.trojaner-board.de/84950-rootkit-entfernung-tdss-atapi-sys-startet-rechner-bluescreen.html)

Chris4You 18.04.2010 16:49

Hi,

das GMER-Log ist nicht vollständig, bitte komplett posten...
Hast Du Alcohol oder Daemontools installiert? Die bitte deinstallieren, die verfälschen das GMER-Log...

chris

King555 19.04.2010 18:29

Ich konnte den Virus endlich entfernen!

Ich weiß nicht genau, was den Virus letztendlich "getötet" hat, aber das hier habe ich gemacht:

- Mit der Dr. Web Live CD einen Komplettscan gemacht
- Mit BartPE gebootet und atapi.sys, mouclass.sys und ftdisk.sys durch saubere Versionen ersetzt
- ComboFix unter Windows ausgeführt

Ich habe danach das System mit den neuesten Versionen von Norton 360, Kaspersky TDSSKiller, Norman TDSS Cleaner, Spybot Search&Destroy, GMER und nochmal Combofix gescannt und keine Bedrohungen wurden mehr gefunden.

Danke für die Hilfe!

blackdove 10.05.2010 20:25

Es war sicherlich ComboFix. Das leistungsstarke Tool erkennt RootKit-Aktivität und bereinigt auch die *.sys-Dateien, bzw. ersetzt diese durch "saubere" aus dem i386-Ordner.

Hier ein Auszug aus einer ComboFix-Logdatei:

(((((((((((((((( Weitere Löschungen ))))))))))))))))))
.

c:\dokumente und einstellungen\user\Anwendungsdaten\Microsoft\Internet Explorer\Quick Launch\Internet Security 2010.lnk
c:\dokumente und einstellungen\user\Desktop\Internet Security 2010.lnk
c:\windows\pxysdb.dat
c:\windows\system32\18467.exe
c:\windows\system32\41.exe
c:\windows\system32\a99k.bin
c:\windows\system32\helper32.dll
c:\windows\system32\IS15.exe
c:\windows\system32\lowsec
c:\windows\system32\lowsec\local.ds
c:\windows\system32\lowsec\user.ds
c:\windows\system32\Thumbs.db
c:\windows\system32\warning.html

Infizierte Kopie von c:\windows\system32\DRIVERS\atapi.sys wurde gefunden und desinfiziert
Kopie von - c:\windows\ServicePackFiles\i386\atapi.sys wurde wiederhergestellt
.
((((((((((( Dateien erstellt von 2010-04-10 bis 2010-05-10 ))))))))))


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:50 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58