![]() |
|
Log-Analyse und Auswertung: PC neu aufgsetzt, zufälliger GMER Scan->rootkit ?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() | #1 |
| ![]() PC neu aufgsetzt, zufälliger GMER Scan->rootkit ? Guten Morgen, Heute Morgen habe ich den PC meiner Freundin neu aufgesetzt und musste zu meinem Erschrecken feststellen, dass er anscheinend mit einem rootkit? infiziert ist. Der Scan war mehr ein Zufall, da ich die Top-Suchbegriffe bei heise.de abgesurft bin. Malwarebytes hat nichts gefunden, wohl aber GMER. Danke im Voraus! Habe aus Versehen 2 Mal gescannt, hier die beiden Scans: Logfile GMER: GMER Logfile: Code:
ATTFilter GMER 2.1.19163 - hxxp://www.gmer.net Rootkit scan 2013-04-22 10:59:32 Windows 6.1.7601 Service Pack 1 \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-2 Maxtor_6L200M0 rev.BANC1E00 189,92GB Running: gmer.exe; Driver: C:\Users\Jochen\AppData\Local\Temp\uxdiqpow.sys ---- Kernel code sections - GMER 2.1 ---- .text ntkrnlpa.exe!ZwRollbackEnlistment + 140D 8267D3C9 1 Byte [06] .text ntkrnlpa.exe!KiDispatchInterrupt + 5A2 826B6D52 19 Bytes [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3} .text C:\Windows\system32\DRIVERS\atikmdag.sys section is writeable [0x8DC21000, 0x227A14, 0xE8000020] ---- Devices - GMER 2.1 ---- AttachedDevice \FileSystem\fastfat \Fat fltmgr.sys ---- Files - GMER 2.1 ---- File C:\Users\Jochen\AppData\Local\Microsoft\Internet Explorer\Recovery\Last Active\{0C52E173-AB24-11E2-B965-000FEAEAB220}.dat 0 bytes File C:\Users\Jochen\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\M5GTL8LP\afr[1].htm 0 bytes File C:\Users\Jochen\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\M5GTL8LP\afr[2].htm 0 bytes File C:\Users\Jochen\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\WGY1E022\pd[1].htm 0 bytes File C:\Users\Jochen\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\XJR9VF1R\likebox[1].htm 0 bytes ---- EOF - GMER 2.1 ---- GMER Logfile: Code:
ATTFilter GMER 2.1.19163 - hxxp://www.gmer.net Rootkit scan 2013-04-22 10:43:10 Windows 6.1.7601 Service Pack 1 \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-2 Maxtor_6L200M0 rev.BANC1E00 189,92GB Running: gmer.exe; Driver: C:\Users\Jochen\AppData\Local\Temp\uxdiqpow.sys ---- Kernel code sections - GMER 2.1 ---- .text ntkrnlpa.exe!ZwRollbackEnlistment + 140D 8267D3C9 1 Byte [06] .text ntkrnlpa.exe!KiDispatchInterrupt + 5A2 826B6D52 19 Bytes [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3} .text C:\Windows\system32\DRIVERS\atikmdag.sys section is writeable [0x8DC21000, 0x227A14, 0xE8000020] ---- User code sections - GMER 2.1 ---- .text C:\Program Files\Mozilla Firefox\firefox.exe[3264] ntdll.dll!LdrGetProcedureAddress + 26 774B22B3 7 Bytes JMP 62D96D70 C:\Program Files\Mozilla Firefox\xul.dll .text C:\Program Files\Mozilla Firefox\firefox.exe[3264] kernel32.dll!K32GetDeviceDriverBaseNameW + 5D 775E941E 7 Bytes JMP 630ED713 C:\Program Files\Mozilla Firefox\xul.dll .text C:\Program Files\Mozilla Firefox\firefox.exe[3264] kernel32.dll!QueryPerformanceCounter + 13 775EC435 7 Bytes JMP 630ED736 C:\Program Files\Mozilla Firefox\xul.dll .text C:\Program Files\Mozilla Firefox\firefox.exe[3264] kernel32.dll!LoadAppInitDlls + 355 775EF4F6 7 Bytes JMP 62DB1C62 C:\Program Files\Mozilla Firefox\xul.dll .text C:\Program Files\Mozilla Firefox\firefox.exe[3264] GDI32.dll!GetViewportOrgEx + 26C 75E9884B 7 Bytes JMP 630ED694 C:\Program Files\Mozilla Firefox\xul.dll ---- Devices - GMER 2.1 ---- AttachedDevice \FileSystem\fastfat \Fat fltmgr.sys ---- EOF - GMER 2.1 ---- Geändert von JochenWitt (22.04.2013 um 10:22 Uhr) |
Themen zu PC neu aufgsetzt, zufälliger GMER Scan->rootkit ? |
appdata, c:\windows, code, device, driver, explorer, freundin, gmer, guten, harddisk, ide, infiziert, internet, internet explorer, microsoft, neu, nichts, ntdll.dll, recovery, rootkit, scan, service, system, system32, temp, temporary |