|
Plagegeister aller Art und deren Bekämpfung: Rootkit?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
10.01.2008, 13:44 | #1 |
| Rootkit? Hallo Leute, Ich habe mal meinen PC mit AVG Anti-Rootkit getestet und er hat das gefunden: Is das jetz wirklich n Rootkit oder funktioniert mein sys dann nicht mehr richtig, wenn ich das lösche? Die Dateinamen deuten darauf hin, dass sie zufällig erstellt wurden. Hat jemand Ahnung davon? Gruß, 5ven PS: hier mal mein HJT-Log PHP-Code: Geändert von 5ven (10.01.2008 um 13:53 Uhr) |
10.01.2008, 17:57 | #2 |
Administrator > Competence Manager | Rootkit?Hallo und Willkommen! Arbeite zunächst diese Punkte ab, damit wir einen besseren Überblick und mehr Informationen zu deinem System bekommen: Blacklight scannen lassen * Lade F-Secure Blacklight runter in einen eigenen Ordner, z.B. C:\programme\blacklight. Sollte der Download nicht klappen, dann probiere es mit diesem Link. * Starte in diesem Ordner blbeta.exe. Alle anderen Programme schließen. * Klick "I accept the agreement", "next", "Scan". * Wenn der Scan fertig ist beende Blacklight mit "Close". * Im Verzeichnis von Blacklight findest Du das erstellte Log fsbl-XXX.log, anstelle der XXX steht eine längere Folge von Ziffern. Sophos scannen lassen * Gehe zu Sophos und lade dir ihren Rootkitescanner herunter. Du bekommst eine Installationsdatei sarsfx.exe. * Starte diese, akzeptiere die Lizenz und lass das Programm installieren, ändere den Pfad C:\SOPHTEMP nicht. * Gehe mit dem Explorer in diesen Ordner und starte sargui.exe, schließe danach alle anderen Programme. * Lass unter Area alles angehalt und starte den Scan mit "Start scan". Der Scan dauert einige Zeit, wenn er fertig ist poppt ein Fenster auf mit einer Zusammenfassung, klicke dort "Ok". Beende den Sophos Rootkitscanner, dieser Scan dient nur der Analyse. * Starte den Explorer und gib in der Adresszeile "%temp%" ein (ohne Anführungsstriche), dort gibt es eine Datei sarscan.log, deren Inhalt bitte posten. Gmer scannen lassen * Lade dir Gmer von dieser Seite runter und entpacke es auf deinen Desktop. * Starte gmer.exe und gehe zum Tab Rootkit. Alle anderen Programme sollen geschlossen sein. * Stelle sicher, daß in der Leiste rechts alles von "System" bis "ADS" angehakt ist (Wichtig: "Show all" darf nicht angehakt sein) * Starte den Scan mit "Scan". Mache nichts am Computer während der Scan läuft. * Wenn der Scan fertig ist klicke auf "Copy" um das Log in die Zwischenablage zu kopieren. Mit "Ok" wird GMER beendet. * Füge das Log aus der Zwischenablage in deine Antwort hier ein.
__________________ |
10.01.2008, 18:02 | #3 |
| Rootkit? Hallo zusammen, ich tippe mal auf Treiber von alcohol. Lade die Dateien mal bei virustotal.com zur Auswertung hoch. Kopiere den Pfad der Treiber in das Fenster (copy&paste) und lade sie hoch. Poste bitte die Ergebnisse der Auswertung inkl. HASHwerten.
__________________Moin Sunny |
10.01.2008, 18:06 | #4 | |
Administrator > Competence Manager | Rootkit?Zitat:
Genau deshalb lasse ich die anderen "Produkte" mit einfließen.. Code:
ATTFilter C:ProgrammeAlcohol SoftAlcohol 120StarWindStarWindServiceAE.exe
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
10.01.2008, 18:18 | #5 |
| Rootkit? fsbl: Code:
ATTFilter 01/10/08 13:59:34 [Info]: BlackLight Engine 1.0.67 initialized 01/10/08 13:59:34 [Info]: OS: 5.1 build 2600 (Service Pack 2) 01/10/08 13:59:34 [Note]: 7019 4 01/10/08 13:59:34 [Note]: 7005 0 01/10/08 13:59:35 [Note]: 7006 0 01/10/08 13:59:35 [Note]: 7011 1988 01/10/08 13:59:35 [Note]: 7026 0 01/10/08 13:59:36 [Note]: 7026 0 01/10/08 13:59:37 [Note]: FSRAW library version 1.7.1024 01/10/08 14:04:38 [Note]: 2000 1012 01/10/08 14:04:38 [Note]: 2000 1012 01/10/08 14:04:38 [Note]: 2000 1012 01/10/08 14:04:38 [Note]: 2000 1012 01/10/08 14:04:38 [Note]: 2000 1012 01/10/08 14:04:38 [Note]: 2000 1012 01/10/08 14:04:38 [Note]: 2000 1012 01/10/08 14:04:38 [Note]: 2000 1012 01/10/08 14:04:41 [Note]: 2000 1012 01/10/08 14:05:02 [Note]: 7007 0 Code:
ATTFilter Sophos Anti-Rootkit Version 1.3.1 (data 1.07) (c) 2006 Sophos Plc Started logging on 10.01.2008 at 18:03:54 Hidden: file C:\WINDOWS\Temp\cch~28345c07f9ce.htp Hidden: file C:\WINDOWS\Temp\cch~28345c1371cf.htp Stopped logging on 10.01.2008 at 18:12:01 Code:
ATTFilter Die Datei wurde bereits analysiert: MD5: cdfe4411a69c224bd1d11b2da92dac51 Datum 2008.01.10 18:03:41 (CET) [<1D] Ergebnisse 0/32 Permalink: analisis/4a5ccd0b6f4b775ebfd7c78f4b55dd37 Code:
ATTFilter Die Datei wurde bereits analysiert: MD5: cdfe4411a69c224bd1d11b2da92dac51 Datum 2008.01.10 18:03:41 (CET) [<1D] Ergebnisse 0/32 Permalink: analisis/4a5ccd0b6f4b775ebfd7c78f4b55dd37 |
10.01.2008, 18:25 | #6 |
/// Helfer-Team | Rootkit? Du hast bei Virustotal aber zweimal dieselbe Datei gescannt, oder? Jedenfalls sind die MD5-Werte identisch.
__________________ --> Rootkit? |
10.01.2008, 18:28 | #7 |
| Rootkit? Yep, die Dateien sind identisch, nur heißen sie anders. Sind beide von alcohol, also Entwarnung. Grüße edit: was hat eigentlich der scan mit RootkitRevealer ergeben? |
10.01.2008, 18:28 | #8 |
| Rootkit? Nein hab ich nicht. sind wahrscheinlich die gleichen dateien habs gerade nochmal versucht (hat sich vermutlich keiner die mühe gemacht, den hash nachzumachen ). edit: aso kk wenns das wirklich is, bin ich ja beruhigt. Dann Thx für die kompetente hilfe |
10.01.2008, 18:31 | #9 |
/// Helfer-Team | Rootkit? Woher weißt du, wenn die Dateinamen doch zufällig erzeugt sind?
__________________ Alle Tipps und Anleitungen ohne Gewähr |
10.01.2008, 18:35 | #10 |
| Rootkit? Ich habe fix ne Testversion von alcohol installiert und den gleichen Treiber zur Prüfung gesendet. MD5 ist identisch. |
10.01.2008, 18:38 | #11 |
/// Helfer-Team | Rootkit? Alles klar, danke. Vielleicht sollte ich mir mal Testversionen gängiger Rootkits zulegen.
__________________ Alle Tipps und Anleitungen ohne Gewähr |
10.01.2008, 18:47 | #12 | |
| Rootkit?Zitat:
Mach dich zum remote-Admin deiner eigenen Kiste und ein sagenhafter Hauch der Macht umweht dich. |
10.01.2008, 18:47 | #13 |
Administrator > Competence Manager | Rootkit?Soll ich dir zu dem Thema mal eine email schreiben?!
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
10.01.2008, 19:35 | #14 |
/// Helfer-Team | Rootkit? Hi 5ven, wenn es dich nicht zu sehr stresst, würde ich gerne noch das Ergebnis eines Scans mit Gmer (wie oben beschrieben) sehen. Keine Panik, ich denke nicht, dass er was böses zeigen würde, er würde aber helfen, mit anderen Threads zu vergleichen, in denen vergleichbare Treibedatien auftreten. Gruß und Dank, Karl |
11.01.2008, 03:14 | #15 | |
| Rootkit? BS: Win XP Pro, SP2, gmer 1.0.13: - vor der Installation von alc120% -> nix im log - nach der Installation von alcohol 120 % -> siehe gmer-alc.txt - nach der Deinstallation von alcohol -> siehe gmer-no-alc.txt Der spdt-Treiber wird über die normale Deinstall-routine nicht mit entfernt. Abhilfe schuf die von alkisoft getrennt angebotene Installation/Deinstalltion des spdt-Treibers, danach war GMER wieder blütenweiß. Der sp**.sys-Treiber gehört ebenfalls zu Alcohol (oder IST der spdt.sys ), liegt in system32\drivers und ändert seinen Namen nach jedem Neustart. Hoffe es hilft dir. --------------------- OT: Karl, mal ne Frage: Im Forum tauchte die Frage auf, was es mit dem Präfix \??\Windows... bei bestimmten Pfadangaben auf sich hat. Nach meiner Wahrnehmung tritt das oft im Zusammenhang mit dem Auslesen von Kernelmodulen auf. Ein Blick ins Win-Internals-Buch hat folgendes zutage gefördert: Zitat:
By Mark E. Russinovich, David A. Solomon Nun geht mir das deutlich zu sehr in die Tiefen von Windows. Hast du evtl ne Erklärung für Normalsterbliche auf Lager? Grüße nach Mexico, ordell Geändert von ordell1234 (11.01.2008 um 03:33 Uhr) Grund: völligen Schmarrn gepostet |
Themen zu Rootkit? |
adobe, appinit_dlls, avg, bho, bonjour, browseui preloader, computer, ctfmon.exe, desktop, dll, drivers, firefox, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, internet security, kaspersky, logfile, mozilla, mozilla firefox, nvidia, pdf, rootkit, rootkit?, rundll, s-1-5-18, security, software, system, temp, tuneup.defrag, windows, windows xp, windows\system32\drivers |