![]() |
|
Plagegeister aller Art und deren Bekämpfung: Rootkit -> Kann mir jmd AVENGER-Script erstellen?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 |
![]() | ![]() AW 2/2: Rootkit -> Kann mir jmd AVENGER-Script erstellen? Das Updaten von Antivir und AdAware funktioniert jetzt auch wieder, was es bisher nicht gemacht hat (nur bei Malwarebytes hat das updaten funktioniert) Was heißt das denn (das Fragezeichen), ich dachte McAffee hat diese ganzen gaopdxn-Dinger gelöscht??: "\\?\globalroot\systemroot\system32\drivers\gaopdxnwnfxixk.sys" Ist mein PC jetzt wieder gesund? Ich lass nochmal McAffee RK Detective drüberlaufen, werd das log gegebenenfalls hier posten. Was kann ich denn machen um das Risiko zu minimieren dass sowas nochmal passiert? Ich hab keine ahnung woher der Trojaner/Wurm/Virus etc. kam. Ich hatte Windows-Firewall, Antivir, AdAware, Spybot S&D. Werd das jetzt um Malwarebytes und Rootkit Detective erweitern... ? |
![]() | #2 |
![]() | ![]() Rootkit -> Kann mir jmd AVENGER-Script erstellen?![]() WAS kann ich noch machen um das loszuwerden? Nochmal Avenger? Hier im folgenden das McAffee log in 2 Teilen, weils sonst zuviel zeichen hat: Code:
ATTFilter McAfee(R) Rootkit Detective 1.1 scan report On 22-01-2009 at 18:30:58 OS-Version 5.1.2600 Service Pack 2.0 ==================================== Object-Type: SSDT-hook Object-Name: ZwCreateKey Object-Path: C:\WINDOWS\system32\drivers\Lbd.sys Object-Type: SSDT-hook Object-Name: ZwCreateThread Object-Path: (NULL) Object-Type: SSDT-hook Object-Name: ZwOpenProcess Object-Path: (NULL) Object-Type: SSDT-hook Object-Name: ZwOpenThread Object-Path: (NULL) Object-Type: SSDT-hook Object-Name: ZwSetValueKey Object-Path: C:\WINDOWS\system32\drivers\Lbd.sys Object-Type: SSDT-hook Object-Name: ZwTerminateProcess Object-Path: (NULL) Object-Type: SSDT-hook Object-Name: ZwWriteVirtualMemory Object-Path: (NULL) Object-Type: Process Object-Name: fpassist.exe Pid: 1704 Object-Path: C:\Programme\FreePDF_XP\fpassist.exe Status: Visible Object-Type: Process Object-Name: System Idle Process Pid: 0 Object-Path: Status: Visible Object-Type: Process Object-Name: ehrecvr.exe Pid: 1984 Object-Path: C:\WINDOWS\eHome\ehRecvr.exe Status: Visible Object-Type: Process Object-Name: spoolsv.exe Pid: 1240 Object-Path: C:\WINDOWS\system32\spoolsv.exe Status: Visible Object-Type: Process Object-Name: AAWTray.exe Pid: 1736 Object-Path: C:\Programme\Lavasoft\Ad-Aware\AAWTray.exe Status: Visible Object-Type: File/Folder Object-Name: gaopdxnwnfxixk.sys Pid: n/a Object-Path: C:\WINDOWS\system32\drivers\gaopdxnwnfxixk.sys Status: Hidden Object-Type: Process Object-Name: mDNSResponder.e Pid: 1924 Object-Path: C:\Programme\Bonjour\mDNSResponder.exe Status: Visible Object-Type: Process Object-Name: ehmsas.exe Pid: 3660 Object-Path: C:\WINDOWS\eHome\ehmsas.exe Status: Visible Object-Type: Process Object-Name: nvsvc32.exe Pid: 468 Object-Path: C:\WINDOWS\system32\nvsvc32.exe Status: Visible Object-Type: Process Object-Name: dllhost.exe Pid: 3320 Object-Path: C:\WINDOWS\system32\dllhost.exe Status: Visible Object-Type: Process Object-Name: wisptis.exe Pid: 716 Object-Path: C:\WINDOWS\system32\wisptis.exe Status: Visible Object-Type: File/Folder Object-Name: gaopdxjenbvrlx.sys Pid: n/a Object-Path: C:\WINDOWS\system32\drivers\gaopdxjenbvrlx.sys Status: Hidden Object-Type: Process Object-Name: skypePM.exe Pid: 3972 Object-Path: C:\Programme\Skype\Plugin Manager\skypePM.exe Status: Visible Object-Type: Process Object-Name: System Pid: 4 Object-Path: Status: Visible Object-Type: Process Object-Name: X10nets.exe Pid: 1276 Object-Path: C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe Status: Visible Object-Type: Process Object-Name: lsass.exe Pid: 564 Object-Path: C:\WINDOWS\system32\lsass.exe Status: Visible Object-Type: Process Object-Name: zHotkey.exe Pid: 1680 Object-Path: C:\WINDOWS\zHotkey.exe Status: Visible Object-Type: File/Folder Object-Name: gaopdxhmxojxqj.sys Pid: n/a Object-Path: C:\WINDOWS\system32\drivers\gaopdxhmxojxqj.sys Status: Hidden Object-Type: Process Object-Name: TeaTimer.exe Pid: 1744 Object-Path: C:\Programme\Spybot - Search & Destroy\TeaTimer.exe Status: Visible |
![]() | #3 |
![]() | ![]() Rootkit -> Kann mir jmd AVENGER-Script erstellen? Teil 2:
__________________Code:
ATTFilter Object-Type: Process Object-Name: sched.exe Pid: 1868 Object-Path: C:\Programme\AntiVir PersonalEdition Classic\sched.exe Status: Visible Object-Type: Process Object-Name: Skype.exe Pid: 876 Object-Path: C:\Programme\Skype\Phone\Skype.exe Status: Visible Object-Type: Process Object-Name: winlogon.exe Pid: 504 Object-Path: C:\WINDOWS\system32\winlogon.exe Status: Visible Object-Type: Process Object-Name: svchost.exe Pid: 1404 Object-Path: C:\WINDOWS\system32\svchost.exe Status: Visible Object-Type: Process Object-Name: unsecapp.exe Pid: 3172 Object-Path: C:\WINDOWS\system32\wbem\unsecapp.exe Status: Visible Object-Type: Process Object-Name: AAWService.exe Pid: 1064 Object-Path: C:\Programme\Lavasoft\Ad-Aware\AAWService.exe Status: Visible Object-Type: Process Object-Name: acrotray.exe Pid: 384 Object-Path: C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe Status: Visible Object-Type: Process Object-Name: svchost.exe Pid: 1004 Object-Path: C:\WINDOWS\system32\svchost.exe Status: Visible Object-Type: Process Object-Name: svchost.exe Pid: 788 Object-Path: C:\WINDOWS\system32\svchost.exe Status: Visible Object-Type: Process Object-Name: explorer.exe Pid: 1532 Object-Path: C:\WINDOWS\Explorer.EXE Status: Visible Object-Type: Process Object-Name: wmpnscfg.exe Pid: 1844 Object-Path: C:\Programme\Windows Media Player\WMPNSCFG.exe Status: Visible Object-Type: Process Object-Name: Rootkit_Detecti Pid: 1472 Object-Path: C:\Dokumente und Einstellungen\MIAM\Eigene Dateien\Programme\AntiMalware Products\RootkitDetective McAfee\Rootkit_Detective.exe Status: Visible Object-Type: Process Object-Name: csrss.exe Pid: 480 Object-Path: C:\WINDOWS\system32\csrss.exe Status: Visible Object-Type: Process Object-Name: ehSched.exe Pid: 2032 Object-Path: C:\WINDOWS\eHome\ehSched.exe Status: Visible Object-Type: Process Object-Name: smss.exe Pid: 420 Object-Path: C:\WINDOWS\System32\smss.exe Status: Visible Object-Type: Process Object-Name: svchost.exe Pid: 948 Object-Path: C:\WINDOWS\system32\svchost.exe Status: Visible Object-Type: File/Folder Object-Name: gaopdxdlhnoupv.sys Pid: n/a Object-Path: C:\WINDOWS\system32\drivers\gaopdxdlhnoupv.sys Status: Hidden Object-Type: File/Folder Object-Name: gaopdxstmdltuc.dll Pid: n/a Object-Path: C:\WINDOWS\system32\gaopdxstmdltuc.dll Status: Hidden Object-Type: Process Object-Name: avgnt.exe Pid: 1696 Object-Path: C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe Status: Visible Object-Type: Process Object-Name: svchost.exe Pid: 860 Object-Path: C:\WINDOWS\System32\svchost.exe Status: Visible Object-Type: Process Object-Name: oldmcdonald.exe Pid: 1728 Object-Path: C:\Programme\Autorun Eater\oldmcdonald.exe Status: Visible Object-Type: Process Object-Name: wmiprvse.exe Pid: 3248 Object-Path: C:\WINDOWS\system32\wbem\wmiprvse.exe Status: Visible Object-Type: Process Object-Name: alg.exe Pid: 3528 Object-Path: C:\WINDOWS\System32\alg.exe Status: Visible Object-Type: Process Object-Name: services.exe Pid: 552 Object-Path: C:\WINDOWS\system32\services.exe Status: Visible Object-Type: Process Object-Name: grpwise.exe Pid: 4056 Object-Path: C:\Novell\GroupWise\grpwise.exe Status: Visible Object-Type: Process Object-Name: billy.exe Pid: 1608 Object-Path: C:\Programme\Autorun Eater\billy.exe Status: Visible Object-Type: Process Object-Name: wmpnetwk.exe Pid: 2476 Object-Path: C:\Programme\Windows Media Player\WMPNetwk.exe Status: Visible Object-Type: Process Object-Name: svchost.exe Pid: 740 Object-Path: C:\WINDOWS\system32\svchost.exe Status: Visible Object-Type: Process Object-Name: avguard.exe Pid: 1888 Object-Path: C:\Programme\AntiVir PersonalEdition Classic\avguard.exe Status: Visible Object-Type: Process Object-Name: mcrdsvc.exe Pid: 2384 Object-Path: C:\WINDOWS\ehome\mcrdsvc.exe Status: Visible Object-Type: Process Object-Name: ehtray.exe Pid: 1640 Object-Path: C:\WINDOWS\ehome\ehtray.exe Status: Visible Object-Type: Process Object-Name: svchost.exe Pid: 308 Object-Path: C:\WINDOWS\System32\svchost.exe Status: Visible Object-Type: Process Object-Name: svchost.exe Pid: 928 Object-Path: C:\WINDOWS\system32\svchost.exe Status: Visible Object-Type: Process Object-Name: rundll32.exe Pid: 1672 Object-Path: C:\WINDOWS\system32\RunDll32.exe Status: Visible Scan complete. Found hidden Processes and Files: 5 . Total files scanned: 145816 Scanning did not complete due to the user interruption. McAfee(R) Rootkit Detective 1.1 scan report On 22-01-2009 at 21:23:24 OS-Version 5.1.2600 Service Pack 2.0 ==================================== Code:
ATTFilter Scan complete. Hidden registry keys/values: 9 |
![]() | #4 |
![]() ![]() ![]() ![]() | ![]() Rootkit -> Kann mir jmd AVENGER-Script erstellen? Rootkits sind garnicht gut.....garnicht gut! Warte mal was die Profis hier sagen, aber ich persönlich halte ein Neuaufsetzen für nötig.... Aber warte mal ab was die Profis dir raten! Gruss BIOTEC |
![]() | #5 |
![]() ![]() ![]() ![]() ![]() | ![]() Rootkit -> Kann mir jmd AVENGER-Script erstellen? Hi, bitte wende mal das hier an: http://www.trojaner-board.de/51871-a...tispyware.html Poste das Log; Es sollte als "rootkit agent called GEN-GAOPDX" gefunden und eliminiert werden. Der ist generisch und hat zwei Teile, eine DLL und einen Treiber, eines von beiden löschen hilft nichts, es müssen beide parallel eliminiert werden... chris Ps.: Auf jeden Fall den Teatimer abschalten, der verhindert eine Bereinigung...
__________________ ![]() ![]() Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ![]() |
![]() | #6 |
![]() | ![]() Rootkit -> Kann mir jmd AVENGER-Script erstellen? ok, ich versuchs mal. Meld mich asap wieder. Geändert von trailor (23.01.2009 um 08:36 Uhr) Grund: zuviel text |
![]() | #7 |
![]() | ![]() Rootkit -> Kann mir jmd AVENGER-Script erstellen? Ok, was gefunden: Code:
ATTFilter SUPERAntiSpyware Scan Log http://www.superantispyware.com Generated 01/23/2009 at 10:35 AM Application Version : 4.25.1012 Core Rules Database Version : 3723 Trace Rules Database Version: 1697 Scan type : Complete Scan Total Scan Time : 01:31:22 Memory items scanned : 449 Memory threats detected : 0 Registry items scanned : 5603 Registry threats detected : 0 File items scanned : 147517 File threats detected : 6 Unclassified.Unknown Origin C:\DOKUMENTE UND EINSTELLUNGEN\MIAM\EIGENE DATEIEN\PROGRAMME\DUMETER KEYGEN!\KEYGEN.NFO C:\PROGRAMME\DU METER\DUMETER KEYGEN!\KEYGEN.NFO Rootkit.Agent/Gen-GAOPDX C:\WINDOWS\SYSTEM32\DRIVERS\GAOPDXDLHNOUPV.SYS C:\WINDOWS\SYSTEM32\DRIVERS\GAOPDXHMXOJXQJ.SYS C:\WINDOWS\SYSTEM32\DRIVERS\GAOPDXJENBVRLX.SYS C:\WINDOWS\SYSTEM32\GAOPDXSTMDLTUC.DLL |
![]() |
Themen zu Rootkit -> Kann mir jmd AVENGER-Script erstellen? |
0 bytes, anderen, boot, brauch, bytes, c:\windows, code, filter, gelöscht, gmer, inprocserver32, log, loswerden, microsoft, problem, registry, rootkit, scan, script, service, services, software, start, system, system32, thread, zwcreatekey |