|
Plagegeister aller Art und deren Bekämpfung: RootkitWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
02.02.2009, 03:28 | #1 |
| Rootkit Gute Nacht alle miteinander. Die Uhrzeit lässt erraten, dass ich verzweifle. Hier mein Problem: Ich habe am Samstag einen neuen Rechner bekommen, zusammengebaut und Windows installiert. Doch schon bald traten erste Probleme auf, was durchaus mehrere Ursachen haben kann. Die dümmste ist natürlich unentschuldbar. Ich habe mir einen Torrent gezocken mit einer fragwürdigen Datei. Auf Knopfdruck passierte nichts. Da hab ich schon Panik bekommen. Zu der Zeit war noch kein Virenscanner installiert, also zog ich mir Antivir. Kaum heruntergeladen wollte ich es mir installieren, was aber nicht ging. CRC Checksummenfehler. Programm kann nicht gestartet werden, da modifiziert. Nochmal von anderer Quelle geladen, aber selbes Problem. Also habe ich mir AVG Antivir besorgt, was aber nur sehr schleppend lief. Da der PC ja relativ frisch war, habe ich ihn aufgrund der Probleme gleich wieder formatiert. XP installiert und Service Pack 3 installiert. Doch nicht lange und schon traten ähnliche Probleme auf. Nämlich wieder bei der Installation von Avira Antivir. Ich zog noch ein dritte Quelle hinzu, aber auch hier trat der Fehler auf. Etwas will also die Installation vehindern. Hinzukommen nun folgenden Dinge: Nach der Anmeldung startet die Explorer.exe nicht. Ich sehe nur meinen Desktophintergrund. Manchmal jedoch komme ich durch. Dann poppt jedoch sofort die Windows Datenausführungsverhinderung auf und warnt mich vor diversen Diensten. Manchmal ist es der Explorer, manchmal der Dienst für automatische Updates. Alles mögliche. Während des Betriebs taucht dann auch gerne mal eine Windowsbenachrichtigung auf, die mir sagt, dass Systemdateien verändert wurden. Ich solle bitte die Windows CD einlegen, um die alte Datei wiederherzustellen. Diverse Virenscanns im laufenden Betrieb zeigen gerne mal diverse Trojaner an, deren Namen ich mir leider nicht notiert habe (Namen die notiert sind, folgen unten), jedoch reagieren viele Virenscanner machmal nicht vernünftig. Nun zu dem, was ich finden konnte: Auf meinem System befindet sich eine Datei namens "winlognn.exe". Der Name verrät schon, dass sie eine Abwandlung der "winlogon.exe" ist, die ja im grunde nicht schädlich ist. Weiter fand ich in meinen Tempordnern Dateien names "csrssc.exe", "0.exe" und .dll Dateien mit langen wirren Zeichenkombinationen. Von einem Freund habe ich mir die Knoppicillin Boot CD aus der c't gesorgt und sie scannen lassen. Sie fand das rootkit "Rootkit.Win32.Agent.jj", allerdings nur als Warnung und scheint somit nichts dagegen unternommen zu haben. Ich hab mich anschließend zu Rootkits informiert. Unter anderem habe ich hier im Forum einen Beitrag gelesen, der das Programm GMER empfohl. Das habe ich mir von 2 Quellen besorgt, kann es jedoch nicht starten. Es kommt nur ein Windowsfehler. Einen Hijack.this log habe ich grade nicht zur Hand, da der Rechner nicht startet. Ich habe den Rechner heute sicherlich schon 5 oder 6 Mal formatiert. Die Probleme treten immer wieder auf. Ich werde nun noch mit Knoppicillin prüfen, ob meine externe Festplatte infiziert ist. Tests im laufenden Betrieb ergaben hier keine Treffer. Hat jemand eine Idee, wie sich das Problem lösen lässt? Für Hinweise bin ich dankbar. |
02.02.2009, 08:37 | #2 |
| Rootkit 1. Torrent nutzer helfe ich eig ned gerne!
__________________2. Wenn du schon Torrent nutzt dann ist wohl ein Virenscanner und eine Firewall das mindeste! 3. Schonmal anderen Virenscanner getested? 4. Du kannst wenn der explorer ned startet mit strg+alt+entf den taskmanager öffnen und dann einen neuen Taskstarten (Datei... Neuer Task) und dann explorer.exe 5. Abgesicherter Modus versucht? 6. Zieh dir mit nem anderen pc (bei kumpel?!) ne live cd, du formatierst sie dann damit... es gibt so linux dinger die man extra zum sicher formatiern hernehmen kann... tut mir leid ich weiß leider nicht mehr wie das heißt... vllt konnte ich dir helfen... mfg Aldi Geändert von Aldi123 (02.02.2009 um 08:57 Uhr) |
02.02.2009, 11:03 | #3 |
| Rootkit Hi,
__________________Avira-Antirootkit Downloade Avira Antirootkit und Scanne dein system, poste das logfile. http://dl.antivir.de/down/windows/antivir_rootkit.zip oder wenn der auch nicht startet: Antivir, Rescue-CD http://www.avira.de/de/support/support_downloads.html Dort bitte das Rescue System sowie das update dazu runterladen. Beim Start der Anwendung leere CD in den Brenner, CD brennen lassen. Zweite CD brennen mit dem ausgepackten Update. Von CD booten (Einstellung im BIOS vornehmen)... http://www.pcwelt.de/start/sicherhei...s/news/149200/ Beim Formatieren immer auch den MBR neu schreiben lassen (FIXMBR), da kann sich auch ein Rootkit verstecken, dann ist die gesamte Formatorgie umsonst! Daher muss auch unbedingt von CD gebootet werden, am besten die HDD komplett aus dem Bios ausschießen (Bootreihenfolge!). chris Ps.: Wenn er nicht mutiert ist, dann versteckt er sich hier: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControSet\Services\protect
__________________ |
02.02.2009, 11:21 | #4 | |
| RootkitZitat:
Daas bedeutet alle ausfuehrbaren Dateien loeschen und aus sicherer Quelle neu beschaffen, sonst hilft dir das neu Aufsetzen garnichts...
__________________ MfG Ralf |
22.02.2009, 14:50 | #5 |
| Rootkit Wenn ich dich richtig verstanden habe, dann hast du Folgendes getan:
|
Themen zu Rootkit |
.dll, .dll dateien, avg, avira, betriebs, boot, boot cd, datenausführungsverhinderung, diverse, diverse trojaner, explorer.exe, externe festplatte, festplatte, forum, immer wieder, infiziert, installation, log, logon.exe, namen, neue, problem, probleme, programm, prüfen, rootkit, rootkits, scan, starten., trojaner, warnung, windows, winlogon.exe |