|
Plagegeister aller Art und deren Bekämpfung: Das Trojanische Pferd TR/Rootkit.GenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
17.04.2008, 14:23 | #1 |
| Das Trojanische Pferd TR/Rootkit.Gen So also: Ich "hatte" bis vor ein paar Tagen das Trojanische Pferd TR/Rootkit.Gen (ein Bagle) auf meinen PC. Die Auswirkungen waren, dass sich alle Schutzprogramme (ZoneAlarm etc.) ausgeschaltet haben, ich nicht mehr im abgesicherten Modus starten konnte und er mein Internet gekappt hat. Ich habe daraufhin mit Antivir Rescue System den Trojaner renamed und dann gelöscht. Natürlich habe ich mein System mehrmals mit verschiedenen Tools geprüft und nichts mhr gefunden. Meine Frage ist jetzt wie ich Auswirkungen von diesem Trojaner feststellen kann??? Da diese Art von Trojaner auch das System umschreiben und TCP/IP Ports öffnen können!!! Betriebssystem: Windows XP Sp2 Symptome: -> Antiviren- und Firewallprogramme wurden abgestellt (keine gültige Win32 Anwendung) -> Internetverbindung wurde getrennt -> abgesicherter Modus konnte nicht mehr ausgeführt werden -> Es liefen die Dateien srosa.sys, hldrrr.exe und meldon.exe oda so im drivers Ordner unter system32 Danke schon mal im Voraus! P.S.: Auf Anfrage kann ich noch nen HijackThis Logfile posten! |
17.04.2008, 18:09 | #2 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Das Trojanische Pferd TR/Rootkit.GenZitat:
__________________ |
17.04.2008, 21:11 | #3 |
| Das Trojanische Pferd TR/Rootkit.Gen Hmmmmm, gäbe es da keine andere Lösung das System zu überprüfen und wenn eine Backdoor besteht diese wieder zu schließen???
__________________ |
17.04.2008, 21:20 | #4 |
> MalwareDB | Das Trojanische Pferd TR/Rootkit.Gen GMER - Rootkit Detection * Lade GMER von hier * entpacke es auf den Dektop * Dopperlklicke die gmer.exe * Der Reiter Rootkit oben ist schon angewählt * Entferne die Häckchen rechts bei -System, -Section, -IAT/EAT, -Module, -Processes, -Threads, -Libraries * Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern * nach Beendigung des Scan, drücke "Copy" * nun kannst Du das Ergebnis hier posten * Sollte GMER sagen "Gmer hasen´t found any System Modifikation", so hat GMER keine Einträge gefunden. |
17.04.2008, 21:29 | #5 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Das Trojanische Pferd TR/Rootkit.Gen Du mußt das so verstehen, daß durch die aktive Hintertür Dritte Vollzugriff auf Deinem PC hatten und alles mögliche hätten anstellen können. Was in einzelnen genau ist unheimlich aufwändig per Ferne herauszufinden und dann kann man noch nicht mal sicher sein, alle Manupulationen entdeckt zu haben. Du mußt ja auch bedenken, daß Deine jetzige Konfig absolut nicht mehr vertrauenswürdig ist. Man könnte jetzt dann zwar die offensichtlichen Backdoordateien entfernen, aber durch den ermöglichten Vollzugriff konnten der oder die Cracker erheblich besser versteckte Viecher in Dein System platzieren. In Deinem Fall würde ich auch gar keine Bereinigung mehr versuchen - verschenkte Zeit, ist reine Lotterie. Gleich Formatieren und Neuaufsetzen erspart ne Menge Zeit und Ärger, das wichtigste ist aber daß man danach die Garantie für ein sauberes System hat. Du solltest Dir für derartige zukünftige Fälle auch mal ein Systemimage anlegen, so muss man nicht immer per Hand neu aufsetzen. Es sollte aber immer das Ziel sein, Schädlinge gar nicht erst auszuführen - Systemimages sind aber immer praktisch, kann ja auch mal sein, daß die Platte stirbt - man kann dann mit dem Image schnell und einfach binnen Minuten wieder ein wohldefiniertes System wiederherstellen. Das Systemimage solltest Du natürlich irgendwo extern Speichern auf DVD oder ext. Platte oder so. Geht mit Programmen wie z.B. Acronis True Image (sehr zu empfehlen!) - die Windows-Systemwiederherstellung ist ein absoluter Witz dagegen.
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Das Trojanische Pferd TR/Rootkit.Gen |
abgesicherten modus, antivir, anwendung, bagle, dateien, drivers, frage, hijack, hijackthis, hijackthis logfile, internet, internetverbindung, logfile, nicht mehr, nichts, ordner, ports, starten, system, tcp/ip, tools, tr/rootkit.gen, trojaner, trojanische pferd, verbindung, win32, zonealarm, öffnen |