![]() |
Hi Chris, hatte heute Vormittag nicht viel Zeit, habe nur kurz MAM (aktualisiert) angestoßen, 1 Fund, folgendes log: Code: Malwarebytes' Anti-Malware 1.41 zur atapi.sys (Virustotal.com): wohl ein Treffer: Code: MD5: 9f3a2f5aa6875c72bf062c712cfa2674 |
Hi, inzwischen sind es schon zwei scanner die in der atapi.sys ein rootkit vermuten (bzw. wurde sie dann "gepatched")... Hast Du ein Verzeichnis "c:\windows\ServicePackFiles\i386\" und ist darin die atapi.sys enthalten, dann schießen wir die einfach drüber.... Aber lass erst mal CF von der Leine mal sehen, was der sagt... chris |
Hallo Chris, hier das Combofix-log: Code: ComboFix 09-11-18.06 - *** 18.11.2009 19:26.3.2 - x86 |
Teil 2: Code: AV: Avira AntiVir PersonalEdition Classic *On-access scanning enabled* (Updated) {861D0CE4-FFA4-00EF-0D24-347CA8A3377C} |
Teil 3: Code: AV: Avira AntiVir PersonalEdition Classic *On-access scanning enabled* (Updated) {862E6D8C-FFA4-00EF-0D24-347CA8A3377C} |
Teil 4: Code: AV: Avira AntiVir PersonalEdition Classic *On-access scanning enabled* (Updated) {863D5054-FFA4-00EF-0D24-347CA8A3377C} |
Teil 5: Code: . Zitat:
|
Hallo nochmal, habe gerade ne Webseite gedruckt, wobei der Drucker (Tintenstrahl) sehr lange gebraucht hat, wie wenn die Daten sehr langsam kämen. Dann hat sich ein weiteres Tab im FF geöffnet, irgendwas mit preissuchmaschine, hab ich dann geschlossen. Wenig später hat der PC zu arbeiten angefangen, es hat sich ein neues Fenster und mglw. auch weitere Tabs geöffnet, dann ist FF abgestürzt. Kann ihn nun nicht mehr starten, es kommt nur immer der Absturzmelder. edit: als ich den Beitrag gerade abgesendet habe im IE hat sich h**p://www.partypoker.com/td/interactive/td.htm geöffnet edit2: h**p://de.partypoker.com/td/interactive/aussiemillions_de.htm |
Hi, prüfe die c:\windows\ServicePackFiles\i386\atapi.sys bei virustotal (eigentlich sollte sie aber die Endung sys haben)... Lt. Gmer sind weitere Hooks in Low-Level-Treiber gesetzt worden, ich frage da mal nach... Chris |
-doppelpost- |
Hi, habe die c:\windows\ServicePackFiles\i386\atapi kopiert und in atapi.sys umbenannt. Auch hier zwei Treffer (?) bei Virustotal: Code: MD5: 9f3a2f5aa6875c72bf062c712cfa2674 |
Hi, bin im Kontakt mit Gmer, bitte wie folgt vorgehen: Gmer löschen und neu runterladen, Maschine neu booten und gleich Gmer laufen lassen und Log posten... Gmer: http://www.trojaner-board.de/74908-a...t-scanner.html Den Downloadlink findest Du links oben (www.gmer.net/files), dort dann auf den Button "Download EXE", dabei wird ein zufälliger Name generiert (den und den Pfad wo Du sie gespeichert hast bitte merken). Starte gmer und schaue, ob es schon was meldet. Macht es das, bitte alle Fragen mit "nein" beantworten, auf den Reiter "rootkit" gehen, wiederum die Frage mit "nein" beantworten und mit Hilfe von copy den Bericht in den Thread einfügen. Meldet es so nichts, gehe auf den Reiter Rootkit und mache einen Scan. Ist dieser beendet, wähle Copy und füge den Bericht ein. Hi, so haben mal die atapi.sys von meinem Rechner hoch geladen, gleiche MD5 und wird auch erkannt, denke daher das ist ein falscher Alarm. Nicht desto trotz sind noch die seltsamen Hooks da, mal sehen was gmer so meint.... Gehe heute Nachmittag noch mal die Logs durch... chris |
Habe gerade festgestellt, dass AviraRootkit.. ein log angelegt hat, hier das log vom letzten scan (keine Funde): Code: Avira AntiRootkit Tool (1.1.0.1) |
Hi Chris, habe vorher noch Windows Updates (IE 8 und Windows Defender Nov.) installiert. Ein bereits installiertes Gmer hab ich nicht gefunden (vllt hab ich auch an den falschen Orten gesucht?); habe es runtergeladen und gestartet. Es kam kein Fenster mit einer Fundmeldung. Habe dann den Scan angestoßen, jedoch hat sich Gmer wie schon beim letzten Mal dann beim Scannen aufgehängt: http://img4.imageshack.us/img4/9472/gmerv.jpg Wollte jetzt den IE starten, da kam die Meldung: "Datenausführungsverhinderung - Dieses Programm wurde aus Sicherheitsgründen geschlossen." Kann den IE jetzt also auch nicht mehr öffnen... :-( |
Hi, once more... So, falls auf dem Rechner der TDL3 rk aktiv ist, dann zeigt Gmer folgende Zeile an: Code: ---- Devices - GMER 1.0.15 ---- Probiere aus, ob Du den "Scann"-Log speichern kannst und schalte vor dem Aufruf von Gmer Deinen Virenscanner aus... chris |
Alle Zeitangaben in WEZ +1. Es ist jetzt 17:08 Uhr. |
Copyright ©2000-2025, Trojaner-Board