|
Plagegeister aller Art und deren Bekämpfung: Ntoskrnl-hook IIWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
06.06.2009, 11:51 | #1 |
| Ntoskrnl-hook II Liebe Community, hoffe, dass Ihr mir weiterhelfen könnt: Hatte den Trojaner Ntoskrnl-hook drauf, der von McAffeee erkannt un gelöscht wurde, bei Neustart immer wieder erschien. Habe folgendes gemacht. 1. Rootrepeal heruntergeladen 2. Files in Avenger kopiert 3. Neustart Fast alles wurde gelöscht, nur folgendes nicht: C:\WINDOWS\system32\drivers\ gxvxcxumhskdkbiuwqerfvdpulkdxfkjmylyf.sys Wenn ich dies in Avenger eingebe, startet Windows nach Neustart nicht mehr Im Gerätemanager ist der Treiber auch nicht bei den ausgeblendeten zu finden. Wie bekomme ich diesen Eintrag weg? Danke!!! |
06.06.2009, 12:13 | #2 |
| Ntoskrnl-hook II Versuch es mal mit dem hier.
__________________Code:
ATTFilter Drivers to delete: gxvxcxumhskdkbiuwqerfvdpulkdxfkjmylyf Ich würde zudem noch Malwarebytes durchlaufen lassen und ein HijackThis Logfile posten.
__________________ |
06.06.2009, 13:25 | #3 | |
| Ntoskrnl-hook IIZitat:
Mein System startet dann nicht mehr und ich muss zu den "letzten bekannten funktionierenden Einstellungen " zurückkehren. Der Avenger-Report: Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\gxvxcxumhskdkbiuwqerfvdpulkdxfkjmylyf" not found! Deletion of driver "gxvxcxumhskdkbiuwqerfvdpulkdxfkjmylyf" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Completed script processing. ******************* Finished! Terminate. Hijackthis findet folgendes: O17 - HKLM\System\CS6\Services\Tcpip\Parameters: NameServer = 85.255.112.179,85.255.112.61 O17 - HKLM\System\CS7\Services\Tcpip\Parameters: NameServer = 85.255.112.179,85.255.112.61 Malwarebytes findet nach dem zweiten Suchlauf nichts mehr Geändert von awayu (06.06.2009 um 13:39 Uhr) |
06.06.2009, 13:43 | #4 |
| Ntoskrnl-hook II ComboFix Achtung: Die Anleitung ist veraltet. Den Teil mit der Systemwiederherstellungskonsole nicht ausführen. Die wird bei Internetverbindung automatisch installiert. Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.
__________________ Avira Upgrade 10 ist auf dem Markt! Agressive Einstellung von Avira What goes around comes around! |
06.06.2009, 14:18 | #5 |
| Ntoskrnl-hook II oweh... an combofix traue ich mich nicht ran... irgendwlche anderen ideen? |
06.06.2009, 14:28 | #6 |
| Ntoskrnl-hook II Da du einen DNSChanger befall hattest mit Rootkits würde ich dir sowieso zum Neu Aufsetzen des Systems raten. Da deine Passwörter wahrscheinlich gelesen wurden. Du sollstest unverzüglich kein Online Banking mehr machen, eBay oder Amazon udn die Passwörter von einem 100% sauberen rechner aus ändern. Hier ist ein Link zum richtigen Neu Aufsetzen des PCs: http://www.trojaner-board.de/51262-a...sicherung.html Musik, Bilder und Dokumentdatein kannst du Absichern auf eine Externe Festplatte oder anderer ext. Datenträger. Bevor diese aber auf deinem frischen System gelangen würde ich empfehlen einen AV-Scanner drüberlaufen zu lassen. Wenn alles okay ist, dann kannst du sie auf deinem PC Zurückspielen. Bitte beim Anstecken des Datenträgers die SHIFT-Taste (Großschreibtaste) gedrückt halten um den Autostart dessen zu vermeiden. MfG
__________________ --> Ntoskrnl-hook II |
06.06.2009, 15:08 | #7 |
| Ntoskrnl-hook II Danke für die Info!!!!! Habe doch Combofix durchlaufen lassen und nun wird weder von HijackThis noch von RootRepeal etwas erkannt..... werde wohl aber doch um ein Neuaufsetzen des Sytsems nicht herum kommen ( siehe Passwörter ) Vielen Dank für die Hilfe, Angel |
06.06.2009, 15:14 | #8 |
| Ntoskrnl-hook II Bitteschön, sicher ist dort bei sowas sicher.
__________________ Avira Upgrade 10 ist auf dem Markt! Agressive Einstellung von Avira What goes around comes around! |
07.06.2009, 10:21 | #9 |
| Ntoskrnl-hook II ... und doch noch etwas: Habe gerade in der Registry gesucht und Folgenden Schlüssel fefunden, der sich nicht löschen lässt: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\gxvxcserv.sys Heisst das, dasss der Trojaner noch da ist? Rootrepeal und Combofiox entecken nichts mehr |
07.06.2009, 10:24 | #10 |
| Ntoskrnl-hook II Ich würde wie gesagt bei solch einer Infektion Neuaufsetzen, wer weiß wie lange Du den Kram schon drauf hattest und was schon alles "erspäht" worden ist.
__________________ Avira Upgrade 10 ist auf dem Markt! Agressive Einstellung von Avira What goes around comes around! |
07.06.2009, 10:52 | #11 |
| Ntoskrnl-hook II mach ich auch... ich frag mich nur, warum ich den Schlüssel nicht wegbekomme bzw. wieso er noch da ist, wenn Rootrepeal keinen Prozess mehr erkennt |
07.06.2009, 10:55 | #12 |
| Ntoskrnl-hook II das wird hinfällig, wenn du neu aufsetzen würdest
__________________ Avira Upgrade 10 ist auf dem Markt! Agressive Einstellung von Avira What goes around comes around! |
10.06.2009, 06:34 | #13 |
| Ntoskrnl-hook II HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\gxvxcserv.sys Den Schlüssel kann ich weder umbenennen noch löschen. Beim Binärdaten ändern kommt die Meldung: Fehler beim Lesen des Schlüssels. Hat jemand noch eine Idee, wie ich diesen Reg Eintrag wegbekomme? Danke! |
10.06.2009, 06:46 | #14 |
| Ntoskrnl-hook II Der verschwindet wenn du endlich Neuaufsetzen würdest.
__________________ Avira Upgrade 10 ist auf dem Markt! Agressive Einstellung von Avira What goes around comes around! |
Themen zu Ntoskrnl-hook II |
avenger, community, eingebe, eintrag, erkannt, files, folge, folgendes, gelöscht, gerätemanager, immer wieder, liebe, neustart, ntoskrnl-hook, starte, startet, system, system32, treiber, troja, trojaner, weiterhelfen, windows |