Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Virensoftware funktioniert nicht mehr ROOTKIT (https://www.trojaner-board.de/81890-virensoftware-funktioniert-mehr-rootkit.html)

Justin 18.01.2010 19:51

Virensoftware funktioniert nicht mehr ROOTKIT
 
Ich habe das Problem, dass ich gern Combofix starten würde, dies aber u.a. geblockt wird (nach doppelklick passiert einfach gar nix).

Ich hab jetzt mit trallala GMER einen Rootkit Virus gefunden und weiss nicht, wie ich weiter vorgehen soll...

Hier das Ergebnis als txt:
http://www.file-upload.net/download-2172869/h.txt.html

Justin 18.01.2010 19:54

Der Link klappt wohl nicht, deswegen nochmal:
Code:

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2010-01-18 19:37:13
Windows 5.1.2600 Service Pack 2


---- System - GMER 1.0.14 ----

Code            89A3BD38                                                                                                                          ZwEnumerateKey
Code            89A3BCB8                                                                                                                          ZwFlushInstructionCache
Code            89A3BF8E                                                                                                                          IofCallDriver
Code            89B63E1E                                                                                                                          IofCompleteRequest

---- Kernel code sections - GMER 1.0.14 ----

.text          ntkrnlpa.exe!IofCallDriver                                                                                                        804EEEB8 5 Bytes  JMP 89A3BF93
.text          ntkrnlpa.exe!IofCompleteRequest                                                                                                    804EEF48 5 Bytes  JMP 89B63E23
PAGE            ntkrnlpa.exe!ZwFlushInstructionCache                                                                                              805B51CE 5 Bytes  JMP 89A3BCBC
PAGE            ntkrnlpa.exe!ZwEnumerateKey                                                                                                        80622888 5 Bytes  JMP 89A3BD3C

---- User code sections - GMER 1.0.14 ----

.text          C:\Program Files\Bonjour\mDNSResponder.exe[224] kernel32.dll!CreateProcessW                                                        7C802332 5 Bytes  JMP 007F000A
.text          C:\Program Files\Common Files\InterVideo\DeviceService\DevSvc.exe[260] kernel32.dll!CreateProcessW                                7C802332 5 Bytes  JMP 0079000A
.text          C:\Program Files\Java\jre6\bin\jqs.exe[356] kernel32.dll!CreateProcessW                                                            7C802332 5 Bytes  JMP 007D000A
.text          C:\Program Files\Common Files\LightScribe\LSSrvc.exe[544] kernel32.dll!CreateProcessW                                              7C802332 5 Bytes  JMP 007A000A
.text          C:\WINDOWS\Explorer.EXE[564] kernel32.dll!CreateProcessW                                                                          7C802332 5 Bytes  JMP 00B7000A
.text          ...                                                                                                                               
.text          C:\Program Files\Internet Explorer\iexplore.exe[2984] WININET.dll!InternetConnectA                                                771C44DB 5 Bytes  JMP 00BB000A
.text          C:\Program Files\Internet Explorer\iexplore.exe[2984] WININET.dll!HttpOpenRequestA                                                771C4AC5 5 Bytes  JMP 00B9000A
.text          C:\Program Files\Internet Explorer\iexplore.exe[2984] WININET.dll!HttpAddRequestHeadersA                                          771C54CA 5 Bytes  JMP 00A9000C
.text          C:\Program Files\Internet Explorer\iexplore.exe[2984] WININET.dll!InternetConnectW                                                771D5D4C 5 Bytes  JMP 00BA000A
.text          C:\Program Files\Internet Explorer\iexplore.exe[2984] WININET.dll!HttpAddRequestHeadersW                                          771D5E41 5 Bytes  JMP 00B7000A
.text          C:\Program Files\Internet Explorer\iexplore.exe[2984] WININET.dll!HttpOpenRequestW                                                771D6345 5 Bytes  JMP 00B8000A
.text          C:\Program Files\Internet Explorer\iexplore.exe[2984] WS2_32.dll!connect                                                          71AB406A 5 Bytes  JMP 02C5000A
.text          C:\Program Files\Internet Explorer\iexplore.exe[2984] WS2_32.dll!send                                                              71AB428A 5 Bytes  JMP 02C8000A
.text          C:\Program Files\Internet Explorer\iexplore.exe[2984] WS2_32.dll!closesocket                                                      71AB9639 5 Bytes  JMP 02C7000A

---- Devices - GMER 1.0.14 ----

Device          \FileSystem\Ntfs \Ntfs                                                                                                            89E26E8C
Device          \FileSystem\Fastfat \FatCdrom                                                                                                      89ADBB84
Device          \FileSystem\CLBUDFR \CLBUDFR                                                                                                      89AACCB4
Device          \FileSystem\Rdbss \Device\FsWrap                                                                                                  89BECED4
Device          \Driver\atapi \Device\Ide\IdePort0                                                                                                89B138D0
Device          \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-4                                                                                        89B138D0
Device          \Driver\atapi \Device\Ide\IdePort1                                                                                                89B138D0
Device          \Driver\atapi \Device\Ide\IdePort2                                                                                                89B138D0
Device          \Driver\atapi \Device\Ide\IdeDeviceP0T1L0-c                                                                                        89B138D0
Device          \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-17                                                                                      89B138D0
Device          \Driver\atapi \Device\Ide\IdeDeviceP2T0L0-22                                                                                      89B138D0
Device          \FileSystem\Srv \Device\LanmanServer                                                                                              89AA7CB4
Device          \FileSystem\MRxSmb \Device\LanmanDatagramReceiver                                                                                  89C3EFAC
Device          \FileSystem\MRxSmb \Device\LanmanRedirector                                                                                        89C3EFAC
Device          \FileSystem\Npfs \Device\NamedPipe                                                                                                89A80C64
Device          \FileSystem\Msfs \Device\Mailslot                                                                                                  89A8C3F4
Device          \Driver\xmasscsi \Device\Scsi\xmasscsi1                                                                                            89D9DC88
Device          \Driver\xmasscsi \Device\Scsi\xmasscsi1Port3Path0Target0Lun0                                                                      89D9DC88
Device          \FileSystem\Fastfat \Fat                                                                                                          89ADBB84

AttachedDevice  \FileSystem\Fastfat \Fat                                                                                                          fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

Device          \FileSystem\Fs_Rec \FileSystem\UdfsCdRomRecognizer                                                                                89776084
Device          \FileSystem\Fs_Rec \FileSystem\FatCdRomRecognizer                                                                                  89776084
Device          \FileSystem\Fs_Rec \FileSystem\CdfsRecognizer                                                                                      89776084
Device          \FileSystem\Fs_Rec \FileSystem\FatDiskRecognizer                                                                                  89776084


Justin 18.01.2010 21:53

Das war rot markiert, der GMER hat etwas gefunden:

Code:

Module          _________                                                                                                                          BA6E8000-BA700000 (98304 bytes)
Module          \systemroot\system32\drivers\H8SRTfdqxrlnrjl.sys (*** hidden *** )                                                                B713E000-B715B000 (118784 bytes)                                       
---- Processes - GMER 1.0.14 ----

Library        \\?\globalroot\systemroot\system32\H8SRTyreeutkepi.dll (*** hidden *** ) @ C:\WINDOWS\system32\svchost.exe [704]                  0x006E0000                                                             
Library        \\?\globalroot\systemroot\system32\H8SRTyreeutkepi.dll (*** hidden *** ) @ C:\WINDOWS\system32\winlogon.exe [960]                  0x10000000                                                             
Library        \\?\globalroot\systemroot\system32\H8SRTyreeutkepi.dll (*** hidden *** ) @ C:\WINDOWS\system32\svchost.exe [1300]                  0x006E0000                                                             
Library        \\?\globalroot\systemroot\system32\H8SRTyreeutkepi.dll (*** hidden *** ) @ C:\WINDOWS\System32\svchost.exe [1340]                  0x006E0000                                                             
Library        \\?\globalroot\systemroot\system32\H8SRTyreeutkepi.dll (*** hidden *** ) @ C:\WINDOWS\system32\svchost.exe [1480]                  0x006E0000                                                             
Library        \\?\globalroot\systemroot\system32\H8SRTyreeutkepi.dll (*** hidden *** ) @ C:\WINDOWS\system32\svchost.exe [1508]                  0x006E0000                                                             
Library        \\?\globalroot\systemroot\system32\H8SRTyreeutkepi.dll (*** hidden *** ) @ C:\Program Files\Internet Explorer\iexplore.exe [2984]  0x00C20000                                                             

---- EOF - GMER 1.0.14 ----



Alle Zeitangaben in WEZ +1. Es ist jetzt 04:08 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131