|
Plagegeister aller Art und deren Bekämpfung: WORM_RBOT.GEN in hpdriver.sysWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
06.09.2005, 19:31 | #1 |
| WORM_RBOT.GEN in hpdriver.sys hi leutz.. ich hab eben auch mit dem RBOT.GEN bekanntschaft gemacht.. hab erstmal die lanverbindung unterbrochen.. dann kahmen lästige einwahlversuche die ich ignoriert hab.. --> virenscan mit NAV ---> c:\windows\system32\hpdriver.sys... infiziert.. alle versuche die datei zu löschen klappten nicht.. habs dann aber doch hinbekommen.. das eigendliche destrucktive programm war nicht die hp..-datei.. diese wurde nur zur laufzeit temporär erzeugt und konnte daher auch nicht gelöscht werden.. habs 2x aus sportlichen geist geschaft, war aber nach reboot wieder da.. stellt die internetverbindung wieder her und lasst den trojaner online.. dann ausführen -> cmd -> "netstat -o" --> jetzt bekommt ihr eine liste aller aktiven verbindungen mit der dazugehörigen PID !!! den trojaner solltet ihr eigendlich gut erkennen anhand der angewählten adresse.. merkt euch dann die PID (Prozess-ID) internetverbindung wieder kappen... ..taskmanager auf und bei der PID schauen.. bei mir wars die scmsm32.exe kann bei euch aber auch anders sein.. dann den prozess beenden. wenns die richtige war ist jetzt auch die hpdriver.sys verschwunden.. wenn se weg ist, dann nur noch alle einträge der entsprechenden datei und der hpdriver.sys in der regestry löschen.. dann alle platten nach den dateien durchsuchen und löschen... reboot... und ruhe ist wieder.. Delphi |
06.09.2005, 19:38 | #2 |
Moderator, a.D. | WORM_RBOT.GEN in hpdriver.sys RBot ist ein Backdoor. Einzige Möglichkeit, wieder ein vertrauenswürdiges System zu bekommen, ist das Neuaufsetzen gem. Anleitung in der Signatur.
__________________Alles andere ist rumdoktern an Symptomen. Gruß Yopie |
06.09.2005, 19:48 | #3 |
| WORM_RBOT.GEN in hpdriver.sys neuaufsetzten ist bei allen problemen die simpelste methode..
__________________..aber wer will das denn wirklich? egal ob virus, hijack, oder backdoor, wenn die entsprechenden dateien weg sind sind sie weg... LG Delphi |
06.09.2005, 19:55 | #4 |
Moderator, a.D. | WORM_RBOT.GEN in hpdriver.sys Lies bitte die Anleitung, dort steht auch, warum deine Einschätzung vollkommen falsch ist und warum du neu aufsetzen musst. Gruß Yopie |
06.09.2005, 20:05 | #5 |
| WORM_RBOT.GEN in hpdriver.sys sorry aber ich weis was ich tue.. ich bin softwareentwickler und war vor jahren schon auf den virensektor tätig.. wir haben viren gesammelt, analysiert, und signaturen erstellt, die wir dann an symantec und co weitergeleitet haben.. ich weis das neuaufsetzten die sicherste und einfachste methode ist. aber nicht jeder möchte das und symantec und co tuen auch nichts anderes als prozesse stoppen, dateien löschen und registry säubern... ..demnach also an "symthomen rumdocktern..." ;-) ich hätte ja auch nichts posten brauchen, nur hab in vielen boards schon verzweifelte aufrufe gesehen und wollt einigen nur die mgl. geben es ohne plattmachen hinzukriegen.. LG Delphi |
06.09.2005, 20:16 | #6 | ||
Moderator, a.D. | WORM_RBOT.GEN in hpdriver.sysZitat:
Zitat:
Hier gibts eine Grundsatzdiskussion zum Thema: http://www.trojaner-board.com/showth...satzdiskussion Übrigens: Wie hast du das geschafft, dir den RBot einzufangen? Gruß Yopie Geändert von Yopie (06.09.2005 um 20:21 Uhr) |
06.09.2005, 20:56 | #7 |
| WORM_RBOT.GEN in hpdriver.sys ich habe ihn nicht eingefangen.. ich wollte ihn eben vom rechner haben.. auf meinem rechner sammel ich keine vieren ;-) es ist aber auch kein großes problem an den quelltext eines virus zu kommen.. aber das zu posten lassen wir mal lieber.. es gibt schon genug idioten die das netzt damit vollpumpen.. wobei.. das eigendliche destrucktive programm war nicht die infizierte datei .. sondern die andere.. und die ging durch alle virenprüfungen durch.. ..hätt man noch was von lernen können.. ;-) LG Delphi |
Themen zu WORM_RBOT.GEN in hpdriver.sys |
aktive, c:\windows, cmd, datei, dateien, einträge, erkennen, gelöscht, internetverbindung, laufzeit, liste, löschen, netstat, platte, programm, reboot, scan, system, system32, temporär, trojaner, träge, verbindung, verbindungen, virenscan, windows, worm |