![]() |
iwebcal.dll Rootkit? was könnte das sein? MBAM wurde extrem langsam bei etwa 38000 Dateien, deshalb habe ich den Prozeß abgebrochen. Nachdem Neustart wird nichts mehr gefunden, MBAM wird aber wieder extrem langsam ( aber nur 1% CPU Last) Browser wird teilweise umgelenkt. (evtl mediashifting?) Grüße P. ----------------log--------------------------- Malwarebytes Anti-Malware 1.60.0.1800 www.malwarebytes.org Datenbank Version: v2012.01.17.02 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 xxx :: yyy [Administrator] 17.01.2012 14:17:06 mbam-log-2012-01-17 (14-17-06).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 40376 Laufzeit: 11 Minute(n), 1 Sekunde(n) [Abgebrochen] Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 1 C:\WINDOWS\system32\iwebcal.dll (Rootkit.0Access) -> Löschen bei Neustart. Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\WINDOWS\system32\iwebcal.dll (Rootkit.0Access) -> Löschen bei Neustart. (Ende) |
hi, Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde! Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
|
zuerst musste ich die Microsoft wiederherstellungskonsole installieren (lassen) dann kam ein popup mit rootkit zero access (oder so ähnlich), dass sich über den tcp/Ip stack eingenistet habe. Dann noch ein Hinweis dass es schwierig wird und man evtl. ein zweites mal scannen muss. Das blaue scan fenster läuft aber noch |
neuer popup: combo fix hat die Anwesenheit von Rootkitaktivitäten festgestellt und muss den PC neu starten. |
hi, ich brauch kein minütliches update :-) führe einfach die anweisungen aus und schreib von mir aus am ende ne zusammenfassung. |
Hi, war etwas verunsichert, da ich Combofix nicht kannte. Hier die logdatei danke und Grüße P. ----log------------- Combofix Logfile: Code: ComboFix 12-01-17.01 - whw 17.01.2012 16:38:41.3.2 - x86 |
sorry dann war das ok so. öffne mal bitte c: qoobox rechtsklick quarantain, mit winrar zip oder anderem archivierungsprogramm packen und archiv hochladen. http://upload.trojaner-board.de/]Uploadchannel |
hab ich gemacht. Obiger Link hatte wohl einen Dipbveeler :crazy: Ist der Rechner jetzt clean oder war das bisher nur Pflicht(Analyse) und die Kür kommt noch? Danke soweit Gruß P. |
ja hatte er. danke nutzt du das system für onlinebanking einkäufe sonstige zahlungsabwicklungen oder ähnlich wichtiges, wie zb berufliches? |
überwiegend beruflich. Kann man noch erkennen wann die Infektion erfolgte? Dann werde ich mal die Firefox chronik durchwühlen wo ich das aufgefangen habe. Diese Datei BMP.msi im log sieht ja sehr verdächtig aus, war aber sicher von einem anderen Benutzer wie von mir angeklickt worden |
kann man nicht erkennen aber du kannst ja mal im verlauf gucken, wenn du was findest dann als private nachicht an mich. das system muss dann aber auf jeden fall formatiert und neu aufgesetzt und dann abgesichert werden. |
hast du nicht gesagt du hättest mir den ordner gepackt hochgeladen? quarantain meine ich, da ist nichts. File-Upload.net - Ihr kostenloser File Hoster! dort hochladen, link als private nachicht an mich. |
hochgeladen,schon, weiß aber nicht ob es erfolgreich war (20MB) Grüße P. PS. schicke es nochmal über filehoster und link per pm |
hi, also, wie gesagt, das system muss neu aufgesetzt werden, die infektion wird wohl irgendwann dieses jahr statt gefunden haben und danke für den upload |
0-access Rootkit? Ich habe zu danken für die schnelle Hilfe. Werde mal versuchen, die nicht mehr funktionierenden Programme erneut zu installieren. Wäre sehr ärgerlich bei einer Workstation mit diversen Software Lizenzdateien, das System neu aufzusetzen (ich müsste vermutlich einige neu anfordern). Soweit ich die Meldungen der Antivirenhersteller verstanden habe, überschreibt der 0-access Rootkit wahllos Windowssystemprogramme, die nach dem Cleanen natürlich nicht mehr zur Verfügung stehen. Werde das mal pragmatisch angehen und sehen was zu retten ist. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 18:29 Uhr. |
Copyright ©2000-2025, Trojaner-Board