|
Plagegeister aller Art und deren Bekämpfung: Rootkit gefunden ?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
04.09.2007, 00:08 | #1 |
| Rootkit gefunden ? Hallo, ich habe heute mehr oder weniger zufällig ein schon länger bestehendes Problem bei meinem PC (Windows MediaCenter Edition) lösen können. Seit einiger Zeit schien "rundll32.exe" nicht mehr korrekt zu funktionieren. Es gab keine dramatischen Abstürze, aber hin und wieder Fehlermeldungen bei bestimmten Aktionen (Erzeugung eines Desktop-Links, Druckerinstallation, Software-Installation ) : "Bei der Ausführung von ... ist eine Ausnahme aufgetreten, der Vorgang wird abgebrochen". Als Ursache war jeweils "rundll32.exe" genannt. Bei der heutigen Druckerinstallation trat der Fehler wieder auf, die Fehlerdetails benannten eine weitere Datei (signhook.dll), nach der ich dann auf meinem System suchte ... und sie im Explorer nicht fand, obwohl sämtliche Dateiattribute dargestellt werden. Mit "Suchen" spürte ich sie dann doch auf und fand sie im Ordner "C:\Program Files\Common Files\Sitecom Shared\PnP Universal Installer"; wie gesagt, im Explorer unsichtbar. Sichtbar ist lediglich "sitecom.dll". Über die Registry fand ich schließlich die dritte im Bunde : DevNotifySvc.exe. Diese wird als Service lokal ausgeführt. Nach einigem "Googlen" entschloß ich mich versuchsweise den Service zu deaktivieren, und siehe da, die Druckerinstallation lief problemlos, Desktop-Links sind auch wieder möglich ! Anschließend beseitigte ich die zugehörigen Registry-Einträge und löschte natürlich die Dateien. Mein Verdacht wegen des Namens "Signhook" der einen Datei und der erkennbaren Interaktion mit wichtigen OS-Programmen war, dass sich hier ein Rootkit als Programm eines namhaften Herstellers tarnt und in Datenströme einklinkt. Wenn ich mich recht erinnere, gabe es ursprünglich auch noch einen Run-Eintrag in der Registry, der den Service beim Booten startete; diesen habe ich schon vor einem halben Jahr beseitigt. Warum poste ich das hier, wenn ich das Problem selbst gelöst habe ? Weil mir bei der Durchsicht dieses interessanten Forums auffiel, wieviele Parallelen es in hiesigen Threads gibt. Ich habe schlicht nach "Gemeinsame Dateien / Common Files" gesucht und immer wieder unter respektablen Namen (Symantec, Microsoft) in den HiJackThis-Reports das gleiche Schema gefunden. Die Dateinamen sind nicht identisch, aber es gibt immer einen (unbekannten) Service, der gestartet wird. Sollte die entsprechende Datei auch noch verborgen sein ( eine hieß "DiskCryptMgr" !), selbst wenn der Explorer alles zeigt, würde dies meinen Verdacht noch erhärten. Hier will jemand "nach Hause telefonieren" oder "die Tür aufhalten", wenn ich mich nicht total vertan habe !!! Gruss CMD P.S: "DevNotifySvc.exe" hat als Sprachangabe "Russisch" in den Eigenschaften. |
04.09.2007, 08:20 | #2 | |
> MalwareDB | Rootkit gefunden ? ICh glaube Du bist Deiner Paranoia aufgesessen und hast damit die Probleme vlt. erst verursacht.
__________________Zitat:
In dem Ordner Gemeinsame Dateien liegen Dateien, die Software Hersteller dort ablegen, um diese für mehrere hauseigene Programme zu verwenden (bsp. MS Outlook, MS Word o.ä.). Daher findest Du hier auch die verschiedensten Hersteller. Wenn Du Dateinen im Explorer nicht findest, sie aber über die Suche erscheinenen, dann hast Du bei der Suche etwas falsch gemacht, sonst wären sie in der Suche auch nicht aufgetaucht. So einfach sind Rootkits nicht zu finden. Moderne Rootkits hängen sich an Dateien (hooken) diese. Diese sind dann tatsächlich nicht sichtbar. Das etliche Programme nach Hause telefonieren muss heutzutage akzeptiert werden und sollte bei legaler Software auch kein Problem darstellen. Falls doch gibt es zwei Lösungen: Software deinstallieren. System nicht mehr ans Netzt hängen. Wenn Dir immer noch alles komisch vorkommt, kannst Du hier noch ein HijackThis Logfile posten. Erstellung eines Hijacklog -Hier gibt es das Tool -> HijackThis (nur diese Version benutzen, nicht die BETA-Version!) -Suche die Datei HiJackThis.exe und benenne sie um in 'This.exe' (Klick rechte Maustaste -> umbenennen) -Starte nun mit Doppelklick auf This.exe -Klicke auf den rot markierten Button Do a system scan and save a log file -Nach dem Scan öffnet sich ein Editor Fenster, kopiere nun dieses Logfile ab und füge es in deinen Beitrag im Forum mit ein) Bata |
04.09.2007, 21:13 | #3 | ||
| Rootkit gefunden ? Hallo BataAlexander,
__________________Leiden wir nicht alle als Online-User etwas unter Verfolgungswahn und das bei den heutigen Web-Schnüffelmethoden nicht ganz zu unrecht ? Zitat:
Zitat:
So ganz harmlos scheint das Problem denn doch nicht : DevNotifySvc.exe Windows Prozess - Was ist das? Ein Programm, das sich zu verstecken sucht, ist mir immer suspekt ! Aber ich muß Dir recht geben, wenn ich den Autostart des Services nicht gelöscht hätte, wäre mein Problem vermutlich nicht aufgetreten, weil der Prozeß dann ungestört sein Unwesen vor mir hätte verbergen können. Ich bedanke mich für Deinen Kommentar und die Erläuterungen; wie gesagt, mein Problem ist behoben. Bis zum nächsten Trojaner Gruß CMD |
Themen zu Rootkit gefunden ? |
abgebrochen, abstürze, booten, datei, dll, explorer, gen, google, hijack, ide, immer wieder, lokal, microsoft, nicht mehr, ordner, problem, registry, rootkit, rundll, rundll32.exe, russisch, schloß, suche, symantec, system, träge, verdacht, windows, zufällig |