![]() |
Malware defense. Rootkit scanner Ergebnisse Frohe Weihnachten! Bei mir tauchen permanent Windows Security Alerts auf. Habe den GMER Rootkit Scanner laufen lassen. Habe absolut keine Ahnung, was ich machen kann, um das wieder los zu werden. Danke schonmal für die Hilfe. Hier die Ergebnisse: GMER 1.0.15.15281 - http://www.gmer.net Rootkit scan 2009-12-26 01:31:43 Windows 5.1.2600 Service Pack 3 Running: lfrs63ls.exe; Driver: C:\DOKUME~1\Pc\LOKALE~1\Temp\afnyqpoc.sys ---- System - GMER 1.0.15 ---- Code 8A313410 ZwEnumerateKey Code 8A313B68 ZwFlushInstructionCache Code 8A4AB0D6 IofCallDriver Code 8A3010EE IofCompleteRequest ---- Kernel code sections - GMER 1.0.15 ---- .text ntkrnlpa.exe!IofCallDriver 804EF1A6 5 Bytes JMP 8A4AB0DB .text ntkrnlpa.exe!IofCompleteRequest 804EF236 5 Bytes JMP 8A3010F3 PAGE ntkrnlpa.exe!ZwFlushInstructionCache 805B6814 5 Bytes JMP 8A313B6C PAGE ntkrnlpa.exe!ZwEnumerateKey 80623FF2 5 Bytes JMP 8A313414 ---- Devices - GMER 1.0.15 ---- AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.) AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 eabfiltr.sys (QLB PS/2 Keyboard filter driver/Hewlett-Packard Development Company, L.P.) Device \FileSystem\Cdfs \Cdfs DLAIFS_M.SYS (Drive Letter Access Component/Roxio) ---- Modules - GMER 1.0.15 ---- Module \systemroot\system32\drivers\H8SRTttpnbaklii.sys (*** hidden *** ) EE317000-EE334000 (118784 bytes) ---- Processes - GMER 1.0.15 ---- Library \\?\globalroot\systemroot\system32\H8SRTujomurujot.dll (*** hidden *** ) @ C:\WINDOWS\Explorer.EXE [200] 0x00910000 ---- Services - GMER 1.0.15 ---- Service C:\WINDOWS\system32\drivers\H8SRTttpnbaklii.sys (*** hidden *** ) [SYSTEM] H8SRTd.sys <-- ROOTKIT !!! ---- Registry - GMER 1.0.15 ---- Reg HKLM\SYSTEM\CurrentControlSet\Services\H8SRTd.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\H8SRTd.sys@start 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\H8SRTd.sys@type 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\H8SRTd.sys@imagepath \systemroot\system32\drivers\H8SRTttpnbaklii.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\H8SRTd.sys@group file system Reg HKLM\SYSTEM\CurrentControlSet\Services\H8SRTd.sys\modules Reg HKLM\SYSTEM\CurrentControlSet\Services\H8SRTd.sys\modules@H8SRTd \\?\globalroot\systemroot\system32\drivers\H8SRTttpnbaklii.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\H8SRTd.sys\modules@H8SRTc \\?\globalroot\systemroot\system32\H8SRTmrdbqgkvhl.dll Reg HKLM\SYSTEM\CurrentControlSet\Services\H8SRTd.sys\modules@H8SRTsrcr \\?\globalroot\systemroot\system32\H8SRTytoiqhosdr.dat Reg HKLM\SYSTEM\CurrentControlSet\Services\H8SRTd.sys\modules@h8srtserf \\?\globalroot\systemroot\system32\H8SRTujomurujot.dll Reg HKLM\SYSTEM\ControlSet003\Services\H8SRTd.sys (not active ControlSet) Reg HKLM\SYSTEM\ControlSet003\Services\H8SRTd.sys@start 1 Reg HKLM\SYSTEM\ControlSet003\Services\H8SRTd.sys@type 1 Reg HKLM\SYSTEM\ControlSet003\Services\H8SRTd.sys@imagepath \systemroot\system32\drivers\H8SRTttpnbaklii.sys Reg HKLM\SYSTEM\ControlSet003\Services\H8SRTd.sys@group file system Reg HKLM\SYSTEM\ControlSet003\Services\H8SRTd.sys\modules (not active ControlSet) Reg HKLM\SYSTEM\ControlSet003\Services\H8SRTd.sys\modules@H8SRTd \\?\globalroot\systemroot\system32\drivers\H8SRTttpnbaklii.sys Reg HKLM\SYSTEM\ControlSet003\Services\H8SRTd.sys\modules@H8SRTc \\?\globalroot\systemroot\system32\H8SRTmrdbqgkvhl.dll Reg HKLM\SYSTEM\ControlSet003\Services\H8SRTd.sys\modules@H8SRTsrcr \\?\globalroot\systemroot\system32\H8SRTytoiqhosdr.dat Reg HKLM\SYSTEM\ControlSet003\Services\H8SRTd.sys\modules@h8srtserf \\?\globalroot\systemroot\system32\H8SRTujomurujot.dll ---- Files - GMER 1.0.15 ---- File C:\Dokumente und Einstellungen\Pc\Lokale Einstellungen\Temp\H8SRT5263.tmp 343040 bytes executable File C:\WINDOWS\system32\drivers\H8SRTttpnbaklii.sys 40960 bytes executable <-- ROOTKIT !!! File C:\WINDOWS\system32\H8SRTmrdbqgkvhl.dll 23040 bytes executable File C:\WINDOWS\system32\H8SRTujomurujot.dll 36864 bytes executable File C:\WINDOWS\system32\H8SRTytoiqhosdr.dat 202 bytes File C:\WINDOWS\Temp\H8SRT63b8.tmp 214 bytes ---- EOF - GMER 1.0.15 ---- Nochmals Danke im Voraus. |
Brauche Eure Hilfe. Bitte um kurze Info, was ich tun muss, um das Problem los zu werden. Danke! |
Malwarebytes Antimalware runterziehen und rennen lassen. Bitte vor dem malware-Scan: trenne den PC vom Netz, schalte den Virenscanner aus. Schalte alle anderen Malware-Scanner aus. |
Danke für die Info. Kann das Programm installieren, es startet aber nicht. Ging mir schon bei Antivir so. Gibt es einen Trick, es trotzdem laufen zu lassen? |
Kann Malware nicht laufen lassen: Programm installiert, lässt sich aber nicht starten. Was kann ich tun? Gibt es noch eine andere Art, die Malware loszuwerden? Bin für Hinweise dankbar. |
Brauche dringend Eure Unterstützung. Bitte um Durchsicht des HiJackThis Logs auf mein Malware-Problem und mögliche weitere Probleme. Danke! Hier die Auswertung des HiJackThis Logs als weitere Info: Code: Logfile of Trend Micro HijackThis v2.0.2 |
Bitte um kurze Info, was ich tun muss. Danke! |
Bitte um kurze Info zu der Auswertung. Danke. |
Anleitung Avenger (by swandog46) Lade dir das Tool Hopsassa und speichere es auf dem Desktop:
Code: files to delete:
|
Habe ein ähnliches Problem und den Avenger report schon eingefügt: http://www.trojaner-board.de/80840-malware-trojaner.html#post489531 |
Hier mein Avenger-Report. Danke für die Hilfe. Muss ich noch was tun? Code: Logfile of The Avenger Version 2.0, (c) by Swandog46 |
Gmer Rootkit Scan erneut durchführen. Das neue Log hier her. |
Hier kommt der neue GMER Rootkit Scan. Nochmals Danke für die Hilfe. Code: GMER 1.0.15.15281 - http://www.gmer.net |
Nene, das war noch nit alles an Bereinigung ;) Deinstalliere/Lösche Malwarebytes komplett von deinem System. Lade es dir erneut herunter und lass Malwarebytes laufen. Das Log hier her. Alles was Malwarebytes beanstandet hatte bitte entfernen. |
Hallo, hatte ein ähnliches Problem. Avira und auch Search and Destroy konnten nicht ausgeführt werden. Malwarebytes lies sich nicht installieren. Damit Du Malwarebytes starten kannst: Nach dem Download speichere die Setup-Datei unter einem anderen Namen ab!!! Dann sollte es gehen. Nachdem die ersten Schritte der Behebung getan waren, lief bei mir auch Avira und Spybot wieder. Habe dann viel Aufräumarbeit mit diversen Tools (CCleaner, Mawarebytes, Spybot und halt Avira in agressiver Einstellung) gemacht. Vielleicht hilft Dir das schonmal fürs Erste weiter? |
Alle Zeitangaben in WEZ +1. Es ist jetzt 13:41 Uhr. |
Copyright ©2000-2025, Trojaner-Board