Plagegeister aller Art und deren Bekämpfung: Win:32 Rootkit-Gen gelöscht - Kaspersky findet nichts mehr
![]() | ![]() Win:32 Rootkit-Gen gelöscht - Kaspersky findet nichts mehr Hallo! Also, die Vorgeschichte: Ich habe lange Zeit die Gratis-Version von Antivir benutzt (ja ich weiß, keine gute Idee!) und bin danach auf avast! umgesattelt. Prompt wurde ein Win:32 Rootkit-Gen gefunden (eigentlich sogar zwei, eins mit .dll und eins mit .exe-Endung). Danach habe ich Malwarebytes drüberlaufen lassen und einige andere Infizierungen gelöscht, schließlich auch die beiden Rootkit-Gene, die zwischendurch in der avast!-Quarantäne verblieben sind und deswegen von Malwarebytes auch nicht gefunden wurden. Jetzt habe ich mir die Antivirus-Software von Kaspersky zugelegt und der vollständige Suchlauf hat auch nichts mehr gefunden. Ich habe allerdings schon viel zum Thema gegooglet und anscheinend ist es damit ja nicht getan. Muss ich doch noch formatieren, um komplett sicherzugehen? Oder gibt es noch eine andere Möglichkeit? Soll ich euch irgendwelche Verläufe oder Logs posten? Ich kenn mich virentechnisch nicht wirklich aus, also habt bitte etwas Nachsicht! Liebe Grüße, Nicole |
Ohne die Logs von Malwarebytes und Co wird das hier nichts.
Ohne die Logs von Malwarebytes und Co wird das hier nichts. ![]() Alles von Malwarebytes (und evtl. anderen Scannern) muss hier gepostet werden. Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
Hallo Arne,
__________________ich hab viel Schlechtes über Antivir gehört, deswegen bin ich gewechselt. Hier erstmal der Log von Malewarebytes: Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2012.06.08.02 Windows Vista Service Pack 1 x86 NTFS Internet Explorer 8.0.6001.19088 08.06.2012 11:31:31 mbam-log-2012-06-08 (11-31-31).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 789390 Laufzeit: 7 Stunde(n), 21 Minute(n), 22 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 7 B:\BOOT1\Users\nicole\Downloads\installer_avi_to_divx_4_0_7_Deutsch_Deutsch.exe (PUP.SmsPay.pns) -> Erfolgreich gelöscht und in Quarantäne gestellt. B:\BOOT1\Users\nicole\Downloads\installer_mpeg_to_avi_converter_Deutsch_Deutsch.exe (PUP.SmsPay.pns) -> Erfolgreich gelöscht und in Quarantäne gestellt. B:\BOOT1\Windows\Temp\TMP000000042F85901289951692 (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\nicole\Downloads\installer_avi_to_divx_4_0_7_Deutsch_Deutsch.exe (PUP.SmsPay.pns) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\nicole\Downloads\installer_mpeg_to_avi_converter_Deutsch_Deutsch.exe (PUP.SmsPay.pns) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\nicole\Downloads\SoftonicDownloader_fuer_tagscanner.exe (PUP.BundleOffer.Downloader.S) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Windows\Temp\TMP000000042F85901289951692 (Trojan.Dropper) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Die Daten von avast! hab ich ja leider nicht mehr, sonst würde ich sie mitposten. Danke schonmal für deine Hilfe! Liebe Grüße, Nicole Geändert von aftermay (15.06.2012 um 13:43 Uhr) |
Bitte routinemäßig einen neuen Vollscan mit Malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen! Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen! Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten! ESET Online Scanner
Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log
![]() | ![]() Win:32 Rootkit-Gen gelöscht - Kaspersky findet nichts mehr Hi! Ich hab heut Malewarebytes nochmal drüber laufen lassen, aber ergebnislos. Ganz im Gegensatz zu Eset, das noch bis gerade lief. Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe= # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=c408013505328c4b846d8b8980892240 # end=stopped # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-06-15 05:19:13 # local_time=2012-06-15 07:19:13 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.0.6001 NT Service Pack 1 # compatibility_mode=1024 16777215 100 0 0 0 0 0 # compatibility_mode=1280 16777215 100 0 290615 290615 0 0 # compatibility_mode=5892 16776573 100 100 288491 177313435 0 0 # compatibility_mode=8192 67108863 100 0 259 259 0 0 # scanned=3810 # found=0 # cleaned=0 # scan_time=46 ESETSmartInstaller@High as downloader log: all ok esets_scanner_update returned -1 esets_gle=53251 # version=7 # OnlineScannerApp.exe= # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=c408013505328c4b846d8b8980892240 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-06-15 11:05:24 # local_time=2012-06-16 01:05:24 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=6.0.6001 NT Service Pack 1 # compatibility_mode=1024 16777215 100 0 0 0 0 0 # compatibility_mode=1280 16777215 100 0 290723 290723 0 0 # compatibility_mode=5892 16776573 100 100 288599 177313543 0 0 # compatibility_mode=8192 67108863 100 0 367 367 0 0 # scanned=567864 # found=7 # cleaned=0 # scan_time=20710 B:\BOOT1\Program Files\Hotspot Shield\bin\openvpnas.exe a variant of Win32/HotSpotShield application (unable to clean) 00000000000000000000000000000000 I B:\BOOT1\Users\nicole\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\47\4934abef-4bc00dbd multiple threats (unable to clean) 00000000000000000000000000000000 I B:\BOOT1\Users\nicole\Downloads\SoftonicDownloader_fuer_cdcovercreator.exe a variant of Win32/SoftonicDownloader.A application (unable to clean) 00000000000000000000000000000000 I B:\BOOT1\Windows\Temp\hss_update.exe a variant of Win32/HotSpotShield application (unable to clean) 00000000000000000000000000000000 I C:\Program Files\Hotspot Shield\bin\openvpnas.exe a variant of Win32/HotSpotShield application (unable to clean) 00000000000000000000000000000000 I C:\Users\nicole\Downloads\SoftonicDownloader_fuer_cdcovercreator.exe a variant of Win32/SoftonicDownloader.A application (unable to clean) 00000000000000000000000000000000 I C:\Windows\Temp\hss_update.exe a variant of Win32/HotSpotShield application (unable to clean) 00000000000000000000000000000000 I Liebe Grüße, Nicole |
Bitte trotzdem das Log von Malwarebytes posten!
![]() | ![]() Win:32 Rootkit-Gen gelöscht - Kaspersky findet nichts mehr Hier die Ergebnisse von Malewarebytes. Zuerst nur die Festplatte des Laptops: Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2012.06.15.03 Windows Vista Service Pack 1 x86 NTFS Internet Explorer 8.0.6001.19088 15.06.2012 14:41:43 mbam-log-2012-06-15 (14-41-43).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 450162 Laufzeit: 2 Stunde(n), 37 Minute(n), 44 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Datenbank Version: v2012.06.15.03 Windows Vista Service Pack 1 x86 NTFS Internet Explorer 8.0.6001.19088 18.06.2012 15:10:34 mbam-log-2012-06-18 (15-10-34).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 496998 Laufzeit: 6 Stunde(n), 39 Minute(n), 29 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Liebe Grüße, Nicole |
Irgendwie keine Anhaltspunkte Die Logs von Kaspersky wären wichtig
![]() | ![]() Win:32 Rootkit-Gen gelöscht - Kaspersky findet nichts mehr Wie krieg ich denn die Logs von Kaspersky hier rein? Wenn ich auf detaillierter Bericht klicke, werden alle Elemente aufgelistet, aber das sind ja an die hunderttausende, die kann ich ja nicht alle kopieren, oder? Die Berichte blieben ja sowieso ohne Ergebnis. Wie sieht es denn mit den Ergebnissen vom ESET Onlinescanner aus? Soll ich da was löschen oder wie sieht's damit aus? Liebe Grüße, Nicole |
Du hast zu deinem Kaspersky kein Handbuch? Sry ich kann nicht zu den Dutzenden Virenscannern die es gibt hier bebilderte Anleitungen aus dem Ärmel schütteln
![]() | ![]() Win:32 Rootkit-Gen gelöscht - Kaspersky findet nichts mehr Wollte gerade das Handbuch von Kaspersky runterladen und nach nem Rezept suchen, und auf einer der geöffneten Seite wurde dann wohl ein Download von drei Trojaner-Dateien gestartet: Exploit.Java.CVE-2010-0094.at Exploit.Java.CVE-2011-3511.mb Exploit.JS.Pdfka.fhh Kaspersky hat die Dateien aber direkt entdeckt. Heißt das jetzt, der Trojaner stellt keine Bedrohung mehr da? Nochmal zu den Logs: Sind sie überhaupt wichtig? Immerhin wurde nichts gefunden. Mich würde eher interessieren, was mit den Dateien, die beim ESET Onlinescanner entdeckt wurden, geschehen soll. Gruß, Nicole |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Win:32 Rootkit-Gen gelöscht - Kaspersky findet nichts mehr Ja sieht aus, als hätte Kaspersky die entdeckt bevor was gestartet wurde Die Fund von ESET sind eher hysterisch, nicht wirklich kritisch aber Code:
ATTFilter B:\BOOT1\Users\nicole\Downloads\SoftonicDownloader_fuer_cdcovercreator.exe ![]() Softonic ist eine Toolbar- und Adwareschleuder! Finger weg! Software lädt man sich mit oberster Priorität direkt vom Hersteller und nicht von solchen Toolbarklitschen wie Softonic! Im Notfall würde natürlich chip.de gehen Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
ATTFilter hier steht das Log Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
ATTFilter netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start wininit.exe userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT
Kann ich denn die Datei von Softonic einfach löschen? Nee, keine Sorge, darüber lad ich nichts mehr runter! Und danke für den Hinweis Hier der Log von OTL:
Lieben Gruß, Nicole
Ja die Softonic-Kacke immer gleich in die Kot-Tonne werfen Dein Doublepost entfern ich mal Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)
ATTFilter :OTL FF - prefs.js..network.proxy.http: "" FF - prefs.js..network.proxy.http_port: 8080 [2010.07.11 21:55:08 | 000,000,000 | ---D | M] (Microsoft .NET Framework Assistant) -- C:\Users\brune\AppData\Roaming\mozilla\Firefox\Profiles\bpvv6k5v.default\extensions\{20a82645-c095-46ed-80e3-08825760534b} [2010.09.13 00:06:12 | 000,000,000 | ---D | M] (Illimitux) -- C:\Users\brune\AppData\Roaming\mozilla\Firefox\Profiles\bpvv6k5v.default\extensions\illimitux@illimitux.net [2012.06.06 15:57:14 | 000,000,000 | ---D | M] (Lavasoft Search Plugin) -- C:\Users\brune\AppData\Roaming\mozilla\Firefox\Profiles\bpvv6k5v.default\extensions\jid1-yZwVFzbsyfMrqQ@jetpack [2010.12.30 18:36:10 | 000,000,000 | ---D | M] (afurladvisor) -- C:\Program Files\Mozilla Firefox\extensions\afurladvisor@anchorfree.com O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found. O4 - HKU\S-1-5-21-3973197286-1681331965-2385599169-1003..\Run: [] File not found O4 - HKU\.DEFAULT..\RunOnce: [] C:\Windows\System32\osk.exe (Microsoft Corporation) O4 - HKU\S-1-5-18..\RunOnce: [] C:\Windows\System32\osk.exe (Microsoft Corporation) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 28 O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2006.09.18 23:43:36 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] O33 - MountPoints2\{25730d01-bcc9-11e0-912d-0011677509ce}\Shell - "" = AutoRun O33 - MountPoints2\{25730d01-bcc9-11e0-912d-0011677509ce}\Shell\AutoRun\command - "" = G:\CD_Start.exe :Commands [purity] [emptytemp] [emptyflash] [resethosts] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
Hi! Hab den Fix gemacht - und bin dabei halb gestorben, als auf einmal mein Desktop leer war. Na ja, war ja zum Glück am Ende alles wieder da Hier der Log:
ATTFilter All processes killed ========== OTL ========== Prefs.js: "" removed from network.proxy.http Prefs.js: 8080 removed from network.proxy.http_port C:\Users\brune\AppData\Roaming\mozilla\Firefox\Profiles\bpvv6k5v.default\extensions\{20a82645-c095-46ed-80e3-08825760534b}\defaults\preferences folder moved successfully. C:\Users\brune\AppData\Roaming\mozilla\Firefox\Profiles\bpvv6k5v.default\extensions\{20a82645-c095-46ed-80e3-08825760534b}\defaults folder moved successfully. C:\Users\brune\AppData\Roaming\mozilla\Firefox\Profiles\bpvv6k5v.default\extensions\{20a82645-c095-46ed-80e3-08825760534b}\chrome folder moved successfully. C:\Users\brune\AppData\Roaming\mozilla\Firefox\Profiles\bpvv6k5v.default\extensions\{20a82645-c095-46ed-80e3-08825760534b} folder moved successfully. C:\Users\brune\AppData\Roaming\mozilla\Firefox\Profiles\bpvv6k5v.default\extensions\illimitux@illimitux.net\chrome folder moved successfully. Themen zu Win:32 Rootkit-Gen gelöscht - Kaspersky findet nichts mehr
.dll, andere, antivir, avast, compu, computer, dateien, formatiere, formatieren, gefunde, gelöscht, kaspersky, komplett, lange, malwarebytes, möglichkeit, nichts, poste, posten, schei, thema, vollständige, vorgeschichte, win, win:32 rootkit-gen, wirklich |