![]() |
|
Log-Analyse und Auswertung: Rootkit? Malwarebytes + Chameleon startet nicht, Installation fehlerhaft - Systemwiederherstellung funktioniert nur bedingtWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() | #1 |
| ![]() Rootkit? Malwarebytes + Chameleon startet nicht, Installation fehlerhaft - Systemwiederherstellung funktioniert nur bedingt Servus zusammen, vor 2 Tagen gab Avira wohl mal eine Meldung raus dass eine Adware/Schadsoftware gefunden wurde. Das passierte meiner Schwester, die gibt auf solche Meldungen leider nie großartig was und meint eben, wenn sie Avira das in die Quarantäne verschieben lässt passt schon wieder alles. Verführerisch dieses Avira, lässt einfache Anwender glauben, es tauge wirklich etwas ![]() Heute habe ich zufällig mal die Logfiles von Avira durchgeschaut weil eine Meldung kam die ich leider nur halbtransparent und als halbfertiges Popup lesen konnte. Eine Website die Suchanfragen auf potenzielle Schadseiten umleitet - oder so ähnlich im Text - würde in letzter Zeit öfters bemerkt. Ich kriege den Text leider im Wortlaut nicht mehr genau hin, aber so oder so ähnlich lautete die Meldung. Wie gesagt, das Popup buggte und blieb halbtransparent und als ich draufklickte verschwand es ganz. So weit so gut. Das Popup und die fehlerhafte Installation von Mbam lassen mich größtenteils glauben dass da was nicht stimmt. Also habe ich Mbam laufen lassen wollen. Mbam startet nicht. Auch nicht im abgesicherten Modus. Deinstall - Reinstall. Jetzt kommen bei der Installation von Mbam Runtime Errors, 5 - 6. "External Exception" und der Code. Leider kann ich nicht sagen was das heißt. Jedenfalls installiert sich Mbam "scheinbar" funktionsfähig. Nachdem ich Mbam Chameleon laufen lasse zeigt sich aber dass die Runtime Errors wohl ihre Wirkung hatten. "Failed to Update" "Failed to Scan". Mbam ist also praktisch funktionsuntüchtig. Achso, die Systemwiederherstellung auf einer Zeitpunkt vor dem 15.07. also dem Tag der potenziellen Infizierung funktioniert auch nicht. Zufall, ein kaputtes System oder ein Rootkit? Das entscheidet Ihr weisen Herren vom IT-Olymp nach Betrachtung folgender Logfiles: GMER Logfile: GMER Logfile: Code:
ATTFilter GMER 2.1.19357 - hxxp://www.gmer.net Rootkit scan 2014-07-17 22:04:19 Windows 6.1.7601 Service Pack 1 x64 \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1 TOSHIBA_ rev.GT00 596,17GB Running: Gmer-19357.exe; Driver: C:\Users\Admin\AppData\Local\Temp\kxliapob.sys ---- Registry - GMER 2.1 ---- Reg HKLM\SYSTEM\CurrentControlSet\services\BTHPORT\Parameters\Keys\642737936f8c Reg HKLM\SYSTEM\CurrentControlSet\services\BTHPORT\Parameters\Keys\642737936f8c@f8db7f6e4fbb 0xE7 0x38 0x47 0xA1 ... Reg HKLM\SYSTEM\CurrentControlSet\services\BTHPORT\Parameters\Keys\642737936f8c@50c9718b97e8 0xCA 0xFE 0xA9 0x6F ... Reg HKLM\SYSTEM\CurrentControlSet\services\BTHPORT\Parameters\Keys\642737936f8c@d4206d550e14 0x09 0x3D 0xF1 0x0F ... Reg HKLM\SYSTEM\CurrentControlSet\services\BTHPORT\Parameters\Keys\642737936f8c@fc58fa400770 0x1B 0xE4 0x3E 0x12 ... Reg HKLM\SYSTEM\CurrentControlSet\services\BTHPORT\Parameters\Keys\642737936f8c@78521ac11c22 0x82 0x23 0xD2 0x88 ... Reg HKLM\SYSTEM\CurrentControlSet\services\BTHPORT\Parameters\Keys\642737936f8c@a071a982d040 0xCA 0xDC 0xC6 0x6C ... Reg HKLM\SYSTEM\CurrentControlSet\services\BTHPORT\Parameters\Keys\642737936f8c@e4121db13509 0x64 0xAD 0x09 0x63 ... Reg HKLM\SYSTEM\ControlSet002\services\BTHPORT\Parameters\Keys\642737936f8c (not active ControlSet) Reg HKLM\SYSTEM\ControlSet002\services\BTHPORT\Parameters\Keys\642737936f8c@f8db7f6e4fbb 0xE7 0x38 0x47 0xA1 ... Reg HKLM\SYSTEM\ControlSet002\services\BTHPORT\Parameters\Keys\642737936f8c@50c9718b97e8 0xCA 0xFE 0xA9 0x6F ... Reg HKLM\SYSTEM\ControlSet002\services\BTHPORT\Parameters\Keys\642737936f8c@d4206d550e14 0x09 0x3D 0xF1 0x0F ... Reg HKLM\SYSTEM\ControlSet002\services\BTHPORT\Parameters\Keys\642737936f8c@fc58fa400770 0x1B 0xE4 0x3E 0x12 ... Reg HKLM\SYSTEM\ControlSet002\services\BTHPORT\Parameters\Keys\642737936f8c@78521ac11c22 0x82 0x23 0xD2 0x88 ... Reg HKLM\SYSTEM\ControlSet002\services\BTHPORT\Parameters\Keys\642737936f8c@a071a982d040 0xCA 0xDC 0xC6 0x6C ... Reg HKLM\SYSTEM\ControlSet002\services\BTHPORT\Parameters\Keys\642737936f8c@e4121db13509 0x64 0xAD 0x09 0x63 ... ---- EOF - GMER 2.1 ---- Avira "Logfile": 16.07.2014 11:18 [Echtzeit-Scanner] Autorun blockiert Der Administrator hat per Sicherheitsrichtlinie den Zugriff auf die Datei '\Device\HarddiskVolume1\Autorun.inf' blockiert. 15.07.2014 21:22 [System-Scanner] Malware gefunden Die Datei 'C:\Users\User\Downloads\xyxyxyxy_-_.xyxyxy.exe' enthielt einen Virus oder unerwünschtes Programm 'Adware/InstallRex.A.5' [adware]. Durchgeführte Aktion(en): Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5254ecf3.qua' verschoben! 15.07.2014 21:22 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\User\Downloads\xyxyxyxy_-_.xyxyxy.exe' wurde ein Virus oder unerwünschtes Programm 'ADWARE/InstallRex.A.5' [adware] gefunden. Ausgeführte Aktion: Zugriff verweigern 15.07.2014 21:22 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\User\Downloads\xyxyxyxy_-_.xyxyxy.exe' wurde ein Virus oder unerwünschtes Programm 'ADWARE/InstallRex.A.5' [adware] gefunden. Ausgeführte Aktion: Zugriff verweigern 15.07.2014 21:21 [Echtzeit-Scanner] Malware gefunden In der Datei 'C:\Users\User\Downloads\xyxyxyxy_-_.xyxyxy.exe' wurde ein Virus oder unerwünschtes Programm 'ADWARE/InstallRex.A.5' [adware] gefunden. Ausgeführte Aktion: Zugriff verweigern Das Ereignis vom 16.07.2014 sagt mir jetzt nichts konkretes. Weiß nicht ob das anwenderseitig (also von mir) oder von einer externen Schadsoftware geschalten wurde. Ich kenne nicht Bedeutung und Stellenwert. Zu guter letzt. Per Defogger wurde disabled. Falls irgendwas nicht passt, bitte lasst es mich wissen. Ich hoffe alles stimmt so. Grüße Euer Durchlauchtigkeiten. Mike |
Themen zu Rootkit? Malwarebytes + Chameleon startet nicht, Installation fehlerhaft - Systemwiederherstellung funktioniert nur bedingt |
administrator, adware, autorun, autorun.inf, avira, datei, failed, folge, frage, harddisk, installation, logfiles, malware, malwarebytes, namen, popup, programm, registry, rootkit, scan, startet, systemwiederherstellung, temp, update, virus, zufällig |