Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Ist mein Rechner "rootkit" - frei ?

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 12.07.2010, 21:45   #1
jockdau
 
Ist mein Rechner "rootkit" - frei ? - Standard

Ist mein Rechner "rootkit" - frei ?



Guten Abend,
ich bin durch die Infoseite von Combo-Fix auf dieses Forum gestossen.
Letzte Woche hat jemand, der mehr als ich von PCs versteht meinen Computer überprüft. Durch das Programm ComboFix wurden Rootkit - Aktivitäten festgestellt.
Am Ende war er sich jedoch auch nicht sicher, ob alles entfernt wurde.
Ich habe heute abend nochmal das Programm "Mailwarebytes" durchlaufen lassen, es entdeckte keine Fehler. Auch das auf dieser Seite empfohlene Programm "OTL" habe ich durchlaufen lassen.
Ich habe alles Logs (ComboFix, Mailwarebytes vom 7.7. und Mailwarebytes und zweimal OTL von heute) hier hingeladen:

h**p://w*w.file-upload.net/download-2666523/Logs.zip.html

Während das Programm Mailwarebytes heute abend lief bemerkte mein NORTON Virenschutz folgendes:
Dateil "perfc5932.dat" (Trojan.Gen) wurde isoliert und gelöscht.

Das ebenfalls auf dieser Seite empfohlene Programm "GMER" ließ sich nicht starten. Es endete mit dem Windows Fenster
"Windows hat ein Problem festgestellt . . ."

Vielen Dank für Eure Hilfe
Jochen aus Hamburg

Alt 13.07.2010, 13:58   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ist mein Rechner "rootkit" - frei ? - Standard

Ist mein Rechner "rootkit" - frei ?



Hallo und

Mach bitte einen Vollscan mit Malwarebytes dann sehen wir weiter.
__________________

__________________

Alt 13.07.2010, 22:07   #3
jockdau
 
Ist mein Rechner "rootkit" - frei ? - Standard

Fullscan



Danke für Deine Mithilfe bei der Suche !!
1. Scan:
Drei Files gefunden und isoliert:
Files Infected:
C:\Program Files\++\++\Binaries\++.dll (Trojan.Agent) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\Programme\ShoppingReport\Bin\2.5.0\ShoppingReport.dll.vir (Adware.Shopper) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{57A6823A-1951-404C-9B13-3C57FE463739}\RP1\A0002731.dll (Adware.Shopper) -> Quarantined and deleted successfully.
2. Scan:
Malwarebytes findet nichts. Aber zwischendurch geht (versehentlich) NORTON wieder an und findet:
C:\System Volume Information\_restore{57A6823A-1951-404C-9B13-3C57FE463739}\rp5\A0003448.dll (Trojan Horse) - entfernt und
C:\System Volume Information\_restore{57A6823A-1951-404C-9B13-3C57FE463739}\rp5\A0003449.exe (Trojan Horse) - entfernt

Bei einem dritten Scan eben mit Malwarebytes wurde nichts mehr gefunden.
Hier ist das Log vom aktuellen dritten Scan:
h**p://w*w.file-upload.net/download-2669466/mbam-log-2010-07-13--22-41-17-.txt.html

Nochmals Danke !
__________________

Alt 13.07.2010, 22:27   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ist mein Rechner "rootkit" - frei ? - Standard

Ist mein Rechner "rootkit" - frei ?



Zitat:
C:\Qoobox\Quarantine\C\Programme\ShoppingReport\Bin\2.5.0\ShoppingReport.dll.vir (Adware.Shopper)
Poste dann auch das C:\combofix Logfile, wenn Du es schon ausgeführt hast!!

Edith: Mooment, es war ja schon in der vorher verlinkten zip drin
Ich muss mir die Logs nochmal genauer ansehen, melde mich später bzw. morgen nochmal.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 14.07.2010, 09:20   #5
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ist mein Rechner "rootkit" - frei ? - Standard

Ist mein Rechner "rootkit" - frei ?



Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus

__________________
Logfiles bitte immer in CODE-Tags posten

Alt 15.07.2010, 12:01   #6
jockdau
 
Ist mein Rechner "rootkit" - frei ? - Standard

Ist mein Rechner "rootkit" - frei ?



Hallo cosinus,
leider bin ich mit GMER nur genauso weit wie am Montag gekommen: Das Programm startet und wird dann durch das Windows - Fenster mit der Fehlermeldung beendet: "Windows hat ein Problem festgestellt . . ."

Hier ist der Scan mit OSAM:

h**p://w*w.file-upload.net/download-2673249/jock.log.html

Danke !

Gruß aus Hamburg

Alt 15.07.2010, 12:12   #7
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ist mein Rechner "rootkit" - frei ? - Standard

Ist mein Rechner "rootkit" - frei ?



Sieht ok aus. Bitte den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus.

Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen

Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen.

Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 15.07.2010, 12:42   #8
jockdau
 
Ist mein Rechner "rootkit" - frei ? - Standard

Ist mein Rechner "rootkit" - frei ?



Kleines schwarzes Fenster taucht auf - und schließt sofort wieder.
Bei Befehlseingabe direkt im schwarzen Fenster (ehemalige DOS - Ebene) taucht folgende Meldung auf:

Bootkit Remover version 1.0.0.1
(c) 2009 eSage Lab
www.esagelab.com

main(): DeviceIoControl() ERROR 1
main(): DeviceIoControl() ERROR 1
main(): DeviceIoControl() ERROR 1
main(): DeviceIoControl() ERROR 1
ERROR: No physical disks found

Alt 15.07.2010, 13:33   #9
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ist mein Rechner "rootkit" - frei ? - Standard

Ist mein Rechner "rootkit" - frei ?



Hast Du keine Adminrechte??
Wenn Du ein Vista oder Win7 hättest würde ich das an der UAC festmachen, aber bei XP können es nur fehlende Adminrechte sein!
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 15.07.2010, 15:44   #10
jockdau
 
Ist mein Rechner "rootkit" - frei ? - Standard

Ist mein Rechner "rootkit" - frei ?



Das würde mich sehr wundern: Es gibt auf diesem Rechner nur einen Benutzer: "Administrator" und als der bin ich angemeldet.
Ich habe eben nochmal versucht das Programm im abgesicherten Modus zu starten:
Dabei kam genau das gleiche Ergebnis.

Alt 15.07.2010, 15:53   #11
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ist mein Rechner "rootkit" - frei ? - Standard

Ist mein Rechner "rootkit" - frei ?



Von GMER gibt es ein spezielles Tool um den MBR (Master Boot Record) zu prüfen, der MBR wird zB auch vom Sinowal manipuliert.

Die MBR.exe sollte aus der Konsole ausgeführt werden, also zB so: Die mbr.exe liegt direkt auf C:, dann öffnest Du über Start, Ausführen cmd.exe (schwarze Konsole öffnet sich) und dort tippst Du ein:

c:\mbr.exe -f

Und bestätigst mit Enter. Die Logdatei vom MBR-Tool findest Du im gleichen Pfad, von der die mbr.exe ausgeführt wurde, im obigen Beispiel c:\mbr.log - das bitte öffnen und den Inhalt hier posten.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 15.07.2010, 16:35   #12
jockdau
 
Ist mein Rechner "rootkit" - frei ? - Standard

Ist mein Rechner "rootkit" - frei ?



Folgende Anzeige: (bzw. gleicher Inhalt in der .log - Datei):
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, GMER - Rootkit Detector and Remover

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK

Alt 15.07.2010, 18:22   #13
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ist mein Rechner "rootkit" - frei ? - Standard

Ist mein Rechner "rootkit" - frei ?



So, dann doppelklick nochmal die remover.exe und poste die Ausgabe...
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 15.07.2010, 19:16   #14
jockdau
 
Ist mein Rechner "rootkit" - frei ? - Standard

Ist mein Rechner "rootkit" - frei ?



Habe jetzt remover.exe auf C: kopiert:
1. Versuch: NORTON stoppte das Programm und löschte es.

2. Versuch: (NORTON deaktiviert): Gleiches Ergebnis wie vorhin

Weiß nicht, ob es eine Rolle spielt, aber mein Rechner ist durch das Programm "Bootstar" in zwei Partitionen unterteilt.
(Eine mit XP, eine mit Windows 98)

Geändert von jockdau (15.07.2010 um 19:21 Uhr)

Alt 15.07.2010, 19:32   #15
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Ist mein Rechner "rootkit" - frei ? - Standard

Ist mein Rechner "rootkit" - frei ?



Du hast doch Norton Internet Security installiert oder?
Das wollte ich eigentlich später nach der Bereinigung schreiben aber davon solltest Du Dich besser verabschieden, alles was InternetSecurity im namen trägt, sollte man tunlichst meiden.

Warum steht zB hier => Editorial | c't

Deinstallier Norton bitte komplett, starte den Rechner neu und führ die remover.exe neu aus.
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu Ist mein Rechner "rootkit" - frei ?
aktivitäten, combofix, computer, ebenfalls, entdeck, entfernt, fenster, folge, folgendes, forum, gmer, guten, hamburg, heute, nicht sicher, norton, pcs, problem, programm, rechner, rootkit, schutz, starte, starten., trojan.gen, virenschutz, windows, woche




Ähnliche Themen: Ist mein Rechner "rootkit" - frei ?


  1. mein rechner hängt sich zunehmend häufig auf, "blue screen"
    Plagegeister aller Art und deren Bekämpfung - 19.10.2015 (19)
  2. Diverse Malware ("CoolSaleCoupon", "ddownlloaditkeep", "omiga-plus", "SaveSense", "SaleItCoupon"); lahmer PC & viel Werbung!
    Plagegeister aller Art und deren Bekämpfung - 11.01.2015 (16)
  3. "monstermarketplace.com" Infektion und ihre Folgen; "Anti-Virus-Blocker"," unsichtbare Toolbars" + "Browser-Hijacker" von selbst installiert
    Log-Analyse und Auswertung - 16.11.2013 (21)
  4. Mein Laptop soll vom "Dealfinder" und vom "HolenMediaPlayer" bereinigt werden
    Plagegeister aller Art und deren Bekämpfung - 05.11.2013 (7)
  5. Malwarebytes hat "Babylon" entdeckt und beseitigt, ist mein Rechner jetzt sauber?
    Plagegeister aller Art und deren Bekämpfung - 13.10.2013 (15)
  6. Auf mein Rechner wurde eine "pud.installBrain" gefunden, was tun?
    Log-Analyse und Auswertung - 04.06.2013 (15)
  7. GMER meldet "hidden rootkit activity" & Rechner langsam
    Plagegeister aller Art und deren Bekämpfung - 14.02.2013 (19)
  8. "Polizei-Trojaner - österr. Variante" - Ist mein PC wieder "sauber"?
    Plagegeister aller Art und deren Bekämpfung - 11.07.2012 (1)
  9. JAVA/Exdoer.CU.2 in Quarantäne. Ist mein Rechner wieder "sauber"?
    Plagegeister aller Art und deren Bekämpfung - 09.11.2011 (19)
  10. Nach "Windows - Delayed Write Failed" Laptop Trojaner Frei?
    Log-Analyse und Auswertung - 08.11.2011 (10)
  11. TR/Crypt.ZPACK.Gen ist mein Rechner jetzt "sauber"?
    Plagegeister aller Art und deren Bekämpfung - 26.06.2010 (15)
  12. Crypt.ZPACK.Gen - ist mein Rechner jetzt endlich wieder "sauber"
    Plagegeister aller Art und deren Bekämpfung - 11.04.2010 (1)
  13. AVG findet "Trojan horse Generic15.EAM", Antimalware "Trojan.Agent" + "Rootkit.Agent"
    Plagegeister aller Art und deren Bekämpfung - 03.11.2009 (13)
  14. Hilfe! "Trojan.Agent" und "Rogue.Residue" auf dem Rechner.
    Plagegeister aller Art und deren Bekämpfung - 02.05.2009 (13)
  15. Rechner langsam / Gmer meldet "Rootkit/Malware"
    Log-Analyse und Auswertung - 20.04.2009 (14)
  16. Kriege "TR/Rootkit.Gen" und "TR/PSW.PdPi.CT.1.D" nicht von Rechner runter!
    Plagegeister aller Art und deren Bekämpfung - 05.02.2009 (30)
  17. HILFE "Auto:Blank" und "Best of" machen mich fertig, hier mein Escan!!
    Log-Analyse und Auswertung - 09.04.2005 (5)

Zum Thema Ist mein Rechner "rootkit" - frei ? - Guten Abend, ich bin durch die Infoseite von Combo-Fix auf dieses Forum gestossen. Letzte Woche hat jemand, der mehr als ich von PCs versteht meinen Computer überprüft. Durch das Programm - Ist mein Rechner "rootkit" - frei ?...
Archiv
Du betrachtest: Ist mein Rechner "rootkit" - frei ? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.