|
Plagegeister aller Art und deren Bekämpfung: Browser lädt keine AV Seiten, Rootkit in C:\WINNT\system32\svchost.exeWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
31.03.2009, 17:14 | #1 | |
| Browser lädt keine AV Seiten, Rootkit in C:\WINNT\system32\svchost.exe Hallo, Bin heute nur zufällig auf dieses Problem gestoßen weil ich mich ein bisschen mit dem Conficker Wurm befasst habe (da ja morgen die Welt untergehen soll ;-) ) und versucht dieses Ding mittels Rootkit Tools zu identifizieren. Jedoch bin ich erst gar nicht auf all die Antiviren Seiten gekommen und das hat mich stutzig gemacht. Da auch die Updatefunktion von Antivir bis vor einer Woche nicht geklappt hat (habe danach die neue Version installiert) ist das Rätsel jetzt gelöst. Habe ein HJT Log mittels der hijackthis.exe gemacht da ich nicht auf die webseite komme. Zitat:
Ich hab die Gmer.log hier hochgeladen denn ich werd daraus nicht ganz schlau. http://www.materialordner.de/jX1UGUC...px9b2KCsV.html Gmer meldet einen Rootkit in Service C:\WINNT\system32\svchost.exe (*** hidden *** ) [AUTO] cbhall Ich hoffe ihr könnt mir helfen denn das beunruhigt mich doch sehr da ich nicht weiss was dieser Rootkit alles anstellen kann. Das Ding muss ich mir vor ein paar Wochen eingefangen haben. OS ist Win2000 SP4 mit Patches bis Feb 2009 Vielen Dank! Olli |
31.03.2009, 17:56 | #2 |
| Browser lädt keine AV Seiten, Rootkit in C:\WINNT\system32\svchost.exe Nochmal hallo und
__________________1.) Anleitung Avenger (by swandog46) Lade dir das Tool Hopsassa und speichere es auf dem Desktop:
Code:
ATTFilter Drivers to delete: cbhall Registry keys to delete: HKLM\SYSTEM\CurrentControlSet\Services\cbhall HKLM\SYSTEM\ControlSet002\Services\cbhall Files to delete: C:\WINNT\system32\ohctw.dll
2.) Poste ein neues Gmer-Log. ciao, andreas
__________________ |
31.03.2009, 18:30 | #3 |
| Browser lädt keine AV Seiten, Rootkit in C:\WINNT\system32\svchost.exe Hallo Andreas,
__________________danke für die schnelle Antwort. Bevor ich mittels Avenger etwas lösche sollte ich ein paar Vorkehrungen treffen? Falls Windows abstürzen sollte o.ä. Bin gerade dabei meine Eigenen Daten sowie Mails etc. zu sichern. Du weisst auch nicht zufällig was es mit diesem Rootkit auf sich hat? Dieses Blocken von Antivirusseiten u.ä. scheint eine besondere Eigenschaft von Rootkits zu sein? Ich hoffe ja nicht, dass es mich irgendwie ausspioniert hat oder sonstiges Unheilvolles angerichtet hat. Ist das erste Mal, dass ich so offensichtlich einen Virus o.ä. "bei der Arbeit" gesehen habe und hat mich doch erschreckt. Werde in kürze ein neues Gmer.log posten Gruß Olli |
31.03.2009, 18:51 | #4 | |||||
| Browser lädt keine AV Seiten, Rootkit in C:\WINNT\system32\svchost.exeZitat:
Zitat:
Zitat:
Zitat:
Zitat:
ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
31.03.2009, 21:13 | #5 | |
| Browser lädt keine AV Seiten, Rootkit in C:\WINNT\system32\svchost.exe Hallo, hier das Avenger Log nach der Ausführung des Scripts Zitat:
http://www.materialordner.de/IF2vr5XwQbJUp3ftMF1gI7okDSBJqWMZ.html scheint geklappt zu haben mit den Löschen des Rootkits obwohl mir mulmig war beim Starten von Avenger da er mehrmals eine Warning aussprach. Aber Windows ist zum Glück wieder hochgefahren. Antiviren Seiten kann ich jetzt auch wieder laden. Hat es sich dabei wirklich um den Conficker gehandelt? Sind jetzt noch weitere Aktionen von Nöten? Danke schon mal im voraus. Olli |
31.03.2009, 21:34 | #6 | ||
| Browser lädt keine AV Seiten, Rootkit in C:\WINNT\system32\svchost.exeZitat:
Zitat:
Lade dir Download details: Windows Malicious Software Removal Tool und lasse es laufen. Anschliessend klickst du auf "Für alle Neuen" in meiner Signatur und arbeitest die Liste unter Punkt 2 ab. ciao, andreas
__________________ --> Browser lädt keine AV Seiten, Rootkit in C:\WINNT\system32\svchost.exe |
02.04.2009, 16:40 | #7 | |||
| Browser lädt keine AV Seiten, Rootkit in C:\WINNT\system32\svchost.exe Hallo, hat etwas gedauert aber hab jetzt soweit alle Schritte gemacht unter Punkt 2) Microsoft Removal Tool hat nach gründlicher Suche nichts gefunden. Malwarebytes ebenso. Danach CCleaner laufen gelassen und einen HJT Scan gemacht. Gruß Olli Zitat:
Zitat:
Zitat:
|
02.04.2009, 17:04 | #8 |
| Browser lädt keine AV Seiten, Rootkit in C:\WINNT\system32\svchost.exe Gehst du per ISDN ins Internet? 1.) Deinstalliere:
2.) Starte HJT => Do a system scan only => Markiere: Code:
ATTFilter O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file) O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Programme\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe" O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programme\Acronis\TrueImageHome\TrueImageMonito r.exe O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe" O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent O4 - HKCU\..\Run: [internat.exe] internat.exe O4 - HKUS\.DEFAULT\..\RunOnce: [^SetupICWDesktop] C:\Programme\Internet Explorer\Connection Wizard\icwconn1.exe /desktop (User 'Default user') 3.) Besuche mit dem MSIE Microsoft Windows Update und führe alle Updates durch. 4.) Installiere (Toolbars immer abwählen, Haken weg): 5.) Kaspersky Online Scan Überprüfe Dein komplettes System mit dem Kaspersky Online-Scanner. Bitte während des Scans alle evtl. vorhandenen externen Festplatten einschalten/anschließen. Außerdem während des Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliche) abstellen und nicht vergessen, sie hinterher wieder einzuschalten.
ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
Themen zu Browser lädt keine AV Seiten, Rootkit in C:\WINNT\system32\svchost.exe |
1.exe, adobe, antivir guard, avira, bho, blockiert, browser, desktop, eraser, excel, explorer, firefox, gmer.exe, gmer.log, hijack, internet, internet explorer, jusched.exe, mozilla, neue version, plug-in, problem, rootkit, rundll, seiten, server, software, svchost.exe, system, usb, windows, wurm |