![]() |
|
Plagegeister aller Art und deren Bekämpfung: Rootkit -> Kann mir jmd AVENGER-Script erstellen?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() | #4 |
![]() | ![]() AW1/2: Rootkit -> Kann mir jmd AVENGER-Script erstellen? Nachdem ich auf "Execute" geklickt habe hat sich ein Pop-up Fenster geöffent von Spybot Search&Destroy ob ich eine registry Änderung erlaube von cleanup.exe -> ich hab das dann abgelehnt weil ich nicht wußte ob das gut oder böse ist. Jetzt hab ich nachm Neustart unter C:\ ein "cleanup.bat", "cleanup.exe" und "zip.exe" file. Ist das auch was malware-artiges oder gehört das zum Avenger? Code:
ATTFilter Logfile of The Avenger Version 2.0, (c) by Swandog46 h**p://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. Hidden driver "gaopdxserv.sys" found! ImagePath: \systemroot\system32\drivers\gaopdxnwnfxixk.sys Start Type: 1 (System) Rootkit scan completed. File "C:\WINDOWS\system32\drivers\gaopdxnwnfxixk.sys" deleted successfully. Completed script processing. ******************* Finished! Terminate. Blacklight hat nix gefunden, log von BlackLight: Code:
ATTFilter 01/22/09 21:44:56 [Info]: BlackLight Engine 2.2.1092 initialized 01/22/09 21:44:56 [Info]: OS: 5.1 build 2600 (Service Pack 2) 01/22/09 21:44:56 [Note]: 7019 4 01/22/09 21:44:56 [Note]: 7005 0 01/22/09 21:45:01 [Note]: 7006 0 01/22/09 21:45:02 [Note]: 7011 1520 01/22/09 21:45:02 [Note]: 7035 0 01/22/09 21:45:02 [Note]: 7026 0 01/22/09 21:45:02 [Note]: 7026 0 01/22/09 21:45:06 [Note]: FSRAW library version 1.7.1024 01/22/09 22:20:37 [Note]: 7007 0 Ich habe nochmal Germ scannen lassen, und da er nochwas gefunden hat, hab ich McAfee Rootkit Deteciteve laufen lassen -> der hat 15 "Hidden registry keys/values" gefunden, alles "gaopdxserv.sys" -> also hab ich alle markiert und Delete geklickt. Es waren auch noch ein paar "hooked services" dabei, aber da konnte ich ersten nix mit machen, und zweitens waren die schon nimma so eindeutig. Nachm Neustart hab ich jetzt nochmal GMER drüberlaufen lassen, log wie folgt: Code:
ATTFilter GMER 1.0.14.14536 - http://www.gmer.net Rootkit scan 2009-01-22 23:11:42 Windows 5.1.2600 Service Pack 2 ---- System - GMER 1.0.14 ---- SSDT Lbd.sys (Boot Driver/Lavasoft AB) ZwCreateKey [0xF768087E] SSDT F7D2864C ZwCreateThread SSDT F7D28638 ZwOpenProcess SSDT F7D2863D ZwOpenThread SSDT Lbd.sys (Boot Driver/Lavasoft AB) ZwSetValueKey [0xF7680C10] SSDT F7D28647 ZwTerminateProcess SSDT F7D28642 ZwWriteVirtualMemory ---- Devices - GMER 1.0.14 ---- AttachedDevice \Driver\Tcpip \Device\Tcp Lbd.sys (Boot Driver/Lavasoft AB) AttachedDevice \FileSystem\Fastfat \Fat fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation) ---- Registry - GMER 1.0.14 ---- Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules@gaopdxserv \\?\globalroot\systemroot\system32\drivers\gaopdxnwnfxixk.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules@gaopdxl \\?\globalroot\systemroot\system32\gaopdxstmdltuc.dll Reg HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules.REN Reg HKLM\SYSTEM\ControlSet003\Services\gaopdxserv.sys\modules Reg HKLM\SYSTEM\ControlSet003\Services\gaopdxserv.sys\modules@gaopdxserv \\?\globalroot\systemroot\system32\drivers\gaopdxnwnfxixk.sys Reg HKLM\SYSTEM\ControlSet003\Services\gaopdxserv.sys\modules@gaopdxl \\?\globalroot\systemroot\system32\gaopdxstmdltuc.dll Reg HKLM\SYSTEM\ControlSet003\Services\gaopdxserv.sys\modules.REN Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-010f-5de0-82f1fa99cf1f}\InprocServer32 Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-010f-5de0-82f1fa99cf1f}\InprocServer32@Class 0x6A 0xB1 0x00 0x19 ... Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-010f-5de0-82f1fa99cf1f}\InprocServer32@ThreadingModel Apartment Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-010f-5de0-82f1fa99cf1f}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-0c03-6d53-71dffa99cf1f}\InprocServer32 Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-0c03-6d53-71dffa99cf1f}\InprocServer32@Class 0x40 0x85 0x79 0x57 ... Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-0c03-6d53-71dffa99cf1f}\InprocServer32@ThreadingModel Apartment Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-0c03-6d53-71dffa99cf1f}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-6d48-5af9-3a47fa99cf1f}\InprocServer32 Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-6d48-5af9-3a47fa99cf1f}\InprocServer32@Class 0xBA 0x11 0x3A 0xAE ... Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-6d48-5af9-3a47fa99cf1f}\InprocServer32@ThreadingModel Apartment Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-6d48-5af9-3a47fa99cf1f}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-81dd-576e-85b6fa99cf1f}\InprocServer32 Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-81dd-576e-85b6fa99cf1f}\InprocServer32@Class 0x67 0xA9 0xA5 0x6E ... Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-81dd-576e-85b6fa99cf1f}\InprocServer32@ThreadingModel Apartment Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-81dd-576e-85b6fa99cf1f}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-821d-3341-fc95fa99cf1f}\InprocServer32 Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-821d-3341-fc95fa99cf1f}\InprocServer32@Class 0x0A 0x4F 0x73 0x49 ... Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-821d-3341-fc95fa99cf1f}\InprocServer32@ThreadingModel Apartment Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-821d-3341-fc95fa99cf1f}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-a9cd-84e2-882efa99cf1f}\InprocServer32 Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-a9cd-84e2-882efa99cf1f}\InprocServer32@Class 0x4C 0x7C 0x10 0x74 ... Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-a9cd-84e2-882efa99cf1f}\InprocServer32@ThreadingModel Apartment Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-a9cd-84e2-882efa99cf1f}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-faa4-dc98-a54ffa99cf1f}\InprocServer32 Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-faa4-dc98-a54ffa99cf1f}\InprocServer32@Class 0xFA 0x1B 0xC0 0x7B ... Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-faa4-dc98-a54ffa99cf1f}\InprocServer32@ThreadingModel Apartment Reg HKLM\SOFTWARE\Classes\CLSID\{C09C5BC9-8988-faa4-dc98-a54ffa99cf1f}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL ---- EOF - GMER 1.0.14 ---- |
Themen zu Rootkit -> Kann mir jmd AVENGER-Script erstellen? |
0 bytes, anderen, boot, brauch, bytes, c:\windows, code, filter, gelöscht, gmer, inprocserver32, log, loswerden, microsoft, problem, registry, rootkit, scan, script, service, services, software, start, system, system32, thread, zwcreatekey |