Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/PCK.Tdss.C.129: Ist es ein Trojaner? Malware gibt nichts an, Antivir schon (https://www.trojaner-board.de/86619-tr-pck-tdss-c-129-trojaner-malware-gibt-nichts-antivir-schon.html)

giordano 31.05.2010 13:47

TR/PCK.Tdss.C.129: Ist es ein Trojaner? Malware gibt nichts an, Antivir schon
 
Hallo,

Ich habe erst mein Notebook neu aufgesetzt (WinXP, SP3) und die alten Dateien und Mailbox wieder hinzugelegt. Nun hat mir
Antivir (von Avira) einen Trojaner angegeben, der "TR/PCK.Tdss.C.129" heisst. Die Meldung von Antivir lautet (nur der Schlussteil mit den Funden):

Zitat:

Beginne mit der Suche in 'C:\'
Beginne mit der Suche in 'D:\' <Programme>
Beginne mit der Suche in 'E:\' <Dateien>
E:\System Volume Information\_restore{D70B54F1-11F7-43AA-A99D-105608A46374}\RP14\A0005849.exe
[0] Archivtyp: 7-Zip
[FUND] Ist das Trojanische Pferd TR/PCK.Tdss.C.129
--> ntemacs23/bin/runemacs.exe
[FUND] Ist das Trojanische Pferd TR/PCK.Tdss.C.129
[WARNUNG] Bei dieser Datei handelt es sich um eine Mailbox. Um Ihre Emails nicht zu beeinträchtigen wird diese Datei nicht repariert oder gelöscht.

Beginne mit der Desinfektion:
E:\System Volume Information\_restore{D70B54F1-11F7-43AA-A99D-105608A46374}\RP14\A0005849.exe
[FUND] Ist das Trojanische Pferd TR/PCK.Tdss.C.129
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 4f263b4d.qua erstellt ( QUARANTÄNE )


Ende des Suchlaufs: Montag, 31. Mai 2010 13:37
Benötigte Zeit: 1:42:43 Stunde(n)
Danach hatte ich Combofix gemäss Anleitung laufen lassen:
hxxp://www.bleepingcomputer.com/combofix/de/wie-combofix-benutzt-wird
(ich gehe davon aus, dass dieses Tool allfällige Schädlinge entfernt. Der Log ist im Anhang.)
und anschliessend habe ich nochmals Antivir laufen lassen. Der Trojaner wurde jedoch wieder angezeigt. Ich habe jedoch den Verdacht, dass es sich um eine Falschmeldung handelt (wegen Hinweise auf ntemacs), weshalb ich Malwarebytes laufen liess. Dieser gab nichts an. Gemäss Anleitung von Trojaner-Board soll man den Rechner noch mit rtis untersuchen lassen, was ich auch gemacht habe. Sowohl die Logs von rtis als auch Combofix weisen nichts auffälliges, bin aber kein Experte (es ist das erstemal, dass ich diese beiden Tools verwende). Alle logs habe ich angehängt. Wenn das falsch war, dann teilt es mir bitte mit (muss man es mit quote oder php abgrenzen?).

Mein Problem:
- Handelt es sich tatsächlich um einen Trojaner?
- wenn ja, was kann man tun? Bleibt mir nichts anderes übrig als neu aufzusetzen?
- wenn nein, wie bringe ich die Meldung weg? Die Datei soll ich im "System Volume Information" der Partition E befinden. Der ist jedoch nicht zugänglich, obwohl ich als Administrator eingeloggt bin.

Bin dankbar für jeden Ratschlag.
giordano

StLB 31.05.2010 14:32

Hi und :hallo: !

Combofix sollte nur auf Anweisung eines Kompetenzlers angewendet werden.
Außerdem ist es hierfür unnötig ;)

Der Fund befindet sich in System Volume Information, kurz in der Systemwiederherstellung.

====================

Systemwiederherstellung (SWH) leeren

Die Systemwiederherstellung (SWH) enthält ein Backup Deiner Programme und kann auch infizierte Dateien gesichert haben. Setze die SWH daher bitte zurück:

Rechtsklick auf Arbeitsplatz > Eigenschaften > Tab Systemwiederherstellung
Setze einen Haken bei Systemwiederherstellung deaktivieren und klicke auf Übernehmen.
Beantworte den folgenden Dialog, ob Du die SWH wirklich deaktivieren willst, mit Ja.

Entferne danach wieder den Haken bei Systemwiederherstellung deaktivieren, klicke auf Übernehmen und anschließend auf OK.

Die SWH funktioniert nun wieder und hat einen neuen SWH-Punkt erstellt.

====================

Die Logfiles von Combofix und RSIT sind sauber :daumenhoc

giordano 31.05.2010 14:45

Hallo StLB,

Besten Dank für die rasche Antwort. Ich habe Deine Anweisungen durchgeführt und werde nochmals mit Antivir durchgehen. Ich nehme an, dass es sich also um eine falsch-posivitve Meldung von Antivir war.

Gruss
giordano

giordano 31.05.2010 16:33

OK. Habe nochmals gescannt und nun gibt Antivir nichts an. Besten Dank für die Hilfe.
giordano


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:22 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131