WinTotal
Willkommen Gast 09.09.10 um 07:25:12 *
Willkommen Gast. Bitte einloggen oder registrieren.
Haben Sie Ihre Aktivierungs E-Mail übersehen?

Einloggen mit Benutzername, Passwort und Sitzungslänge
 
   Übersicht   WinTotal.de Regeln Hilfe Suche Kalender Einloggen Registrieren Glossar  
Seiten: [1]   Nach unten
  Meinen Favoriten hinzufügen  |  Drucken  
Autor Thema: Gmer findet "tyrdwirh.sys"  (Gelesen 1236 mal)
0 Mitglieder und 2 Gäste betrachten dieses Thema.

Der Betreiber und die Moderatoren von wintotal-forum.de distanzieren sich hiermit ausdrücklich von den Inhalten der geposteten Beiträge.
Sollte einer dieser Beiträge Ihre Rechte verletzen bitten wir um Benachrichtigung über unser Kontaktformular.
dag Themenstarter
WinTotal Forum-User
*
Offline Offline

Beiträge: 20

« am: 27.01.10 um 22:35:00 »

Hilfe
Malwarebytes und Gmer finden tyrdwirh.sys , welcher sich nicht löschen lässt!
Die Registryeinträge lassen sich nicht löschen.
Unter Google finde ich nichts zu diesem Dateinamen....

Ist es tatsächlich ein Rootkit Agent? Wie werd ich das los ohne neuauflegen? Huh

Vielen Dank schonmal
schrauber
Board-Moderator
*****
Offline Offline

Geschlecht: Männlich
Beiträge: 1361

« Antwort #1 am: 27.01.10 um 22:53:20 »

hi,

lass gmer nochmal laufen und poste das komplette logfile.

http://www.wintotal-forum.de/index.php/topic,147847.0.html#post_gm

gruß
schrauber

Member of Unite and ASAP
andemande
WinTotal Forum-User
***
Offline Offline

Beiträge: 742

Ich liebe WinTotal !

« Antwort #2 am: 28.01.10 um 09:29:43 »

http://www.trojaner-board.de [...] et-tyrdwirh-sys-und-kann-diese-nicht-loeschen.html

ob das im obigen Thread genannte Security Tool da eine Rolle spielt?

Mich wundert nur daß jemand in einem Board eine Frage stellt und dann dort gar nicht mehr antwortet.
schrauber
Board-Moderator
*****
Offline Offline

Geschlecht: Männlich
Beiträge: 1361

« Antwort #3 am: 28.01.10 um 19:24:54 »

Security Tool ist ein Fake-AV-Programm, dass im Moment in Mode ist. Ich tippe aber bei diesem Fund eher auf eine TDSS/TDL3 Variante, also auf einen gepatchten Festplattencontroller.

gruß
schrauber

Member of Unite and ASAP
dag Themenstarter
WinTotal Forum-User
*
Offline Offline

Beiträge: 20

« Antwort #4 am: 28.01.10 um 23:03:41 »

@andemande

ja, dass im Trojaner-Board war ich. Gmer hatte ich schon auf dem Notebook, deshalb
hab ich die Variante hier im Wintotal bevorzugt als ich davon gelesen hab. Sorry! War keine Absicht.

Ich habe gestern noch mit Gmer den Service deaktiviert. Daraufhin hat auch Antivir angeschlagen und hat die Datei gelöscht. Malewarebytes hat den Rest aus der Registry gekillt. Seltsam...fast zu einfach!

Was meint Ihr?
1000 Dank für Eure Tipps!
schrauber
Board-Moderator
*****
Offline Offline

Geschlecht: Männlich
Beiträge: 1361

« Antwort #5 am: 28.01.10 um 23:43:14 »

ich warte immer noch auf das gmer logfile.....

gruß
schrauber

Member of Unite and ASAP
PCDpan_fee
Registry-Freak
Moderator
*****
Offline Offline

Geschlecht: Weiblich
Beiträge: 14120

hoti ha mê oida oude oiomai eidenai. (Sokrates)

WWW
« Antwort #6 am: 28.01.10 um 23:59:44 »

Zitat
P.S. Hatte vor kurzem das "Security Tool" drauf, dass konnte Malwarebytes aber vollständig entfernen!

http://www.trojaner-board.de [...] et-tyrdwirh-sys-und-kann-diese-nicht-loeschen.html

ob das im obigen Thread genannte Security Tool da eine Rolle spielt?

Security Tool ist ein Fake-AV-Programm, dass im Moment in Mode ist.

Seltsam...fast zu einfach!

genau, ist dieses Security Tool wirklich weg von der Platte?  

pan_fee
« Letzte Änderung: 29.01.10 um 00:00:06 von PCDpan_fee »

dag Themenstarter
WinTotal Forum-User
*
Offline Offline

Beiträge: 20

« Antwort #7 am: 29.01.10 um 14:14:10 »

@Schrauber

Gmer Logfile folgt sobald ich am Wochenende dazukomm. Kann Sonntag werden, sind grad mitten im Umzug.

Übrigens: ca. 1 Woche nach dem Befall des Security-Tools (Welches von Malwarebytes angeblich vollständig gelöscht wurde)
bekamen wir von der Telekom eine "Abuse" Benachrichtigung. Von unserem t-Account aus würde SPAM versendet und aufgrund dessen wird unser e-Mail Verkehr (Telekom-eMailadresse) beschränkt. Dass stört uns aber nicht, wir benutzen die Telekom eMailadresse nicht und haben sie nie eingerichtet. Der Telekom ist das egal, es würde so in den AGB stehen. Wie auch immer...!

Passt das SPAM versenden irgendwie in Eure Theorien? Warum unterbindet die XP-Firewall sowas nicht?

Gmer Log folgt in Kürze

Gruß DaG
schrauber
Board-Moderator
*****
Offline Offline

Geschlecht: Männlich
Beiträge: 1361

« Antwort #8 am: 29.01.10 um 19:44:05 »

weil keine firewall und kein av-programm die aktuelle malware so wirklich schafft Wink.


gruß
schrauber

Member of Unite and ASAP
dag Themenstarter
WinTotal Forum-User
*
Offline Offline

Beiträge: 20

« Antwort #9 am: 29.01.10 um 22:58:41 »

Gmer Logfile! Der Scan war diesmal ziemlich kurz!?
Kannst Du damit was anfangen? Was soll ich tun?
 

Code:
GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2010-01-29 21:55:32
Windows 5.1.2600 Service Pack 2
Running: r19mj04q.exe; Driver: C:\DOKUME~1\Julia\LOKALE~1\Temp\fwkyrfod.sys


---- System - GMER 1.0.15 ----

SSDT            F7BF97B6                                                                                         ZwCreateKey
SSDT            F7BF97AC                                                                                         ZwCreateThread
SSDT            F7BF97BB                                                                                         ZwDeleteKey
SSDT            F7BF97C5                                                                                         ZwDeleteValueKey
SSDT            F7BF97CA                                                                                         ZwLoadKey
SSDT            F7BF9798                                                                                         ZwOpenProcess
SSDT            F7BF979D                                                                                         ZwOpenThread
SSDT            F7BF97D4                                                                                         ZwReplaceKey
SSDT            F7BF97CF                                                                                         ZwRestoreKey
SSDT            F7BF97C0                                                                                         ZwSetValueKey
SSDT            F7BF97A7                                                                                         ZwTerminateProcess

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Tcpip \Device\Tcp                                                                        fssfltr_tdi.sys (Family Safety Filter Driver (TDI)/Microsoft Corporation)

---- Registry - GMER 1.0.15 ----

Reg             HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\0011b107a363                      
Reg             HKLM\SYSTEM\ControlSet002\Services\BTHPORT\Parameters\Keys\0011b107a363 (not active ControlSet)  

---- EOF - GMER 1.0.15 ----
« Letzte Änderung: 29.01.10 um 23:00:45 von dag »
schrauber
Board-Moderator
*****
Offline Offline

Geschlecht: Männlich
Beiträge: 1361

« Antwort #10 am: 30.01.10 um 09:30:01 »

sauber.

aber man sollte auf jeden fall genauer schauen, ob das fake program und die mitbringsel auch wirklich weg sind.

bevor ich mir jetzt hier nen wolf schreib mit anleitungen: willst du das wir das machen? Smiley

gruß
schrauber

Member of Unite and ASAP
dag Themenstarter
WinTotal Forum-User
*
Offline Offline

Beiträge: 20

« Antwort #11 am: 31.01.10 um 10:59:39 »


Ich werd dass erst mal allein probieren. Aber danke fürs Angebot!!!
Wenn ich Hilfe brauch meld ich mich!
Bevor ich dass aber mache hab ich noch ein anderes Problem, gepostet unter
dem Board "Hardware" ->Notebook schaltet nach herunterfahren nicht ab

Ich befürchte die Lösung diese Problems könnte eine WINDOWS Neuinstallation zur Folge haben.
Vielleicht kannst Du mir da auch weiterhelfen, Schrauber?

Vielen Vielen Dank nochmal für Eure Hilfe!
schrauber
Board-Moderator
*****
Offline Offline

Geschlecht: Männlich
Beiträge: 1361

« Antwort #12 am: 31.01.10 um 15:39:29 »

Hehe, sorry. ich poste nur im schädlingsbereich, das hat auch seinen grund Wink

<== Hardware-Noob Cheesy

gruß
schrauber

Member of Unite and ASAP
Seiten: [1]   Nach oben
  Meinen Favoriten hinzufügen  |  Drucken  
 
Gehe zu: