|
Plagegeister aller Art und deren Bekämpfung: TR/ Rootkit.LWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
09.07.2005, 02:35 | #1 |
| TR/ Rootkit.L Nabend, gerade eben zeigte AntiVir mir einen Trojaner mit den Namen Rootkit.L an, wenn ich AntiVir den Befehl zum löschen gebe, ploppt das Fenster sofort wieder auf. Ich habe echt keine Ahnung wie ich den wegbekomme. Bitte bitte helft mir, ich bin am verzweifeln. Ihr seid die besten! :aplaus: |
09.07.2005, 02:41 | #2 |
| TR/ Rootkit.L Wo wurde das Rootkit gefunden(Pfadangabe)?
__________________Poste zunächst auch einen Hijackthis-Log
__________________ |
09.07.2005, 02:47 | #3 | |
| TR/ Rootkit.L Hallo,
__________________hier der HijackThis-Log: Zitat:
D:\WINDOWS\SYSTEM32\RDRIV.SYS Wenn ich versuche die Datei manuell zu löschen sagt er mir, das er die datei nicht löschen kann da sie von einem anderen programm verwendet wird. Habe das ganze auch schon im AAbgesicherten Modus probiert, und alle Tasks im Taskmanager mit Benutzerrechten abgeschossen, er sagt trotzdem immer wieder das er den nicht löschen kann. _____________ Anm. Aktive Links editiert! Beachte zukünftig die Hinweise dieser Anleitung: HiJackThis. LG Cidre S-Mod TB Geändert von Cidre (09.07.2005 um 09:57 Uhr) |
09.07.2005, 02:56 | #4 |
| TR/ Rootkit.L Kopier zunächst diese Pfadangabe: D:\WINDOWS\SYSTEM32\RDRIV.SYS in das Eingabefeld von: http://virusscan.jotti.org/de/ klicke auf "abschicken" und teile uns das Ergebnis mit.
__________________ Only cronos endures |
09.07.2005, 22:36 | #5 | |
| TR/ Rootkit.LZitat:
der Rootkit unterbindet das wohl da ich da keine Datei hochladen kann, Firewall und Router können von als Ursache dafür ausgeschlossen werden. |
10.07.2005, 13:55 | #6 |
| TR/ Rootkit.L http://www.sophos.de/virusinfo/analy...2sdbotbpz.html W32/Sdbot-BPZ legt außerdem eine Datei als rdriv.sys ab. Sophos Anti-Virus erkennt rdriv.sys als Troj/Rootkit-W. Daher http://www.trojaner-board.de/showthread.php?t=12154 Begründung: http://de.wikipedia.org/wiki/Botnet SORRY muß mich revidieren da müßte die winsmc.exe im windows Ordner vorhanden sein. Geändert von The Saint (10.07.2005 um 14:04 Uhr) |
27.07.2005, 10:45 | #7 |
| TR/ Rootkit.L moin leute das ding is zwar teuflisch aber man bekommt es weg .... ich hab mal alles nnachgeguggt und ich nehme an das der durch sasser oder lovesan auf den pc kommt (er öffnet die ports für die würmer). also ...man gehe in ausführen-`msconfig`eingeben und dann auf boot.ini da klickt man dann safeboot an ...den pc neustarten und dann als admin die datei rdriv.sys löschen .... dann eine textdatei erstellen und irgendwas reinschreiben diese datei dann umbennenen in rdriv.sys und die datei als admin schreibgeschützt stellen... dann wieder zur boot.ini und das häckchen am safeboot weg und neustart so dann in windows is das dingen dann weg und kommt nich mehr wieder in die datei.... einzigstes problem is das dann immer wieder so kleine ableger irgendwie von nem trojan den man nicht entdecken kann sich zbs. in der systemfolder wiederfinden ...diese kann man allerdings auch ohne weiteres löschen. leider gibt es bei diesem fiesen ding keine möglichkeit es mit virenprogrammen zu fixen ..... wennn doch der möge mir schreiben.... mfg SireY |
27.07.2005, 11:01 | #8 |
| TR/ Rootkit.L Wenn du diesen Backdoor auf dem rechner hast, hilft auch löschen im abgesicherten Modus nichts. Hier geht es nicht darum, ob die Datei gelöscht wurde oder nicht.Das die datei auf den rechner gekommen ist, ist vielmehr entscheident. Das System ist als kompromittiert zu betrachten und daher asap neu aufzusetzen. Hier ein wenig Lektüre: http://oschad.de/wiki/index.php/Kompromittierung http://www.mathematik.uni-marburg.de...c-removal.html http://www.trojaner-board.de/showthread.php?t=12154 http://www.microsoft.com/technet/com...mt/sm0504.mspx http://www.microsoft.com/technet/com...mt/sm0704.mspx
__________________ Only cronos endures |
27.07.2005, 11:09 | #9 | |
| TR/ Rootkit.L @cronos, FULL ACK!! @SireY, die Datei, die Du "erfolgreich" gelöscht hast, ist nur ein Ableger!! Der Backdoor ist immer noch aktiv! Zitat:
__________________ Kein Support per PN |
28.07.2005, 11:07 | #10 |
| TR/ Rootkit.L also bei mir gibts es keine ableger davon mehr das backdoorprogramm meldet sich auch nicht mehr. die datei rdriv.sys konnte ichh auch wieder löschen ohne das sie erneut ersetzt wird also mit meinen admin rechten (die selbst erstellte datei).ich sagte ja auch nicht das es nur reicht die datei im abgesichterten modus zu löschen sondern man muss sie ja auch ersetzten und als schreibgeschützt setzten. also ich bin das dingen glaub ich los.... zumindest gibt es keine anzeichen mehr dafür..mein HijackThis log ist auch clean... (HAPPY IS) |
28.07.2005, 11:45 | #11 |
| TR/ Rootkit.L @ SireY das mag ja deine Meinung sein, aber wer gibt dir die Sicherheit damit nicht noch andere Dateien auf deinem Rechner verändert wurden. Rootkits sind dafür bekannt sich gut zu verstecken, lese dazu mal hier http://de.wikipedia.org/wiki/Rootkit |
28.07.2005, 16:20 | #12 |
| TR/ Rootkit.L besser du machst das was dir empfohlen wurde,zu deiner eigenen Sicherheit -Anleitung zum Neuaufsetzen des Systems und anschliessende Absicherung http://www.trojaner-board.de/showthread.php?t=12154 |
29.07.2005, 08:14 | #13 |
| TR/ Rootkit.L Für Rootkits gibt es auch noch einige spezielle Aufspürungsprogramme, die man ausprobieren kann. Z.b. RootkitRevealer oder Blacklight. Downloadlinks findest du hier: http://www.comsafe.de/download.html. Aber ich muss der anderen Threadern beipflichten: Eine Garantie, dass der Schädling weg ist, hast du aber nicht. Hier hilft nur Formatieren und Neuinstallation der Festplatte. Eine Anleitung findest du hier http://www.trojaner-board.de/showthread.php?t=16918. . |
29.07.2005, 15:59 | #14 |
| TR/ Rootkit.L ich habe meinen laptop meinem administrator in der firma gegeben ... der soll machen was er für richtig hält. vlt habt ihr recht .... |
29.07.2005, 16:09 | #15 |
| TR/ Rootkit.L so der admin meinte der pc sein clean. hab auch schon mit blacklight und RootkitRevealer durchsucht und wurde nichts gefunden. dann hab ich wohl doch glück gehabt=) |
Themen zu TR/ Rootkit.L |
abend, ahnung, antivir, befehl, beste, besten, fenster, helft, keine ahnung, löschen, namen, ploppt, sofort, troja, trojaner, verzweifel |