Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Alle Festplatten bis auf C: auch in Verwaltung versteckt, Sophos nicht mehr installierbar, Rootkit? (https://www.trojaner-board.de/107469-alle-festplatten-c-verwaltung-versteckt-sophos-mehr-installierbar-rootkit.html)

Ratzfatz 03.01.2012 03:36

Alle Festplatten bis auf C: auch in Verwaltung versteckt, Sophos nicht mehr installierbar, Rootkit?
 
Liebe Profis,

ich habe mir irgendeinen Mist eingefangen...

Von meinen 3 Festplatten ist nurnoch die C: Partition sichtbar und anwählbar, alle anderen sind im Explorer meines Windows 7 Systems und in der Verwaltung schlichtweg verschwunden.
Auch fehlt beispielsweise C:\Dokumente und Einstellungen. Beim Versuch diesen Ordnerpfad manuel einzugeben bekomme ich die Meldung "Zugriff verweigert".

PC-Cillin Housecall findet nichts. Sophos bricht die Installation immer unter Angabe einer Unterbrechung der Installation ab.

Nach ausführlichen Studium dieses Boards habe ich die Vermutung, es könnte sich um einen Rootkit handeln.

Was kann ich tun? Bitte helft mir!

Viele Grüße

markusg 03.01.2012 13:40

hi,
schaun wir mal.
Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:

activex
netsvcs
msconfig
%SYSTEMDRIVE%\*.
%PROGRAMFILES%\*.exe
%LOCALAPPDATA%\*.exe
%systemroot%\*. /mp /s
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
explorer.exe
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\system32\*.dll /lockedfiles
%USERPROFILE%\*.*
%USERPROFILE%\Local Settings\Temp\*.exe
%USERPROFILE%\Local Settings\Temp\*.dll
%USERPROFILE%\Application Data\*.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs
CREATERESTOREPOINT

  • Schliesse bitte nun alle Programme. (Wichtig)
  • Klicke nun bitte auf den Quick Scan Button.
  • Kopiere
    nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread

Ratzfatz 03.01.2012 19:30

Hallo Markus,

vielen lieben Dank für deine Hilfe!

Habe die Dateien in den Anhang gehängt =)

Viele Grüße
Martin

markusg 04.01.2012 14:22

lade unhide:
http://filepony.de/download-unhide/
doppelklicken, dateien werden sichtbar
öffne dann mal malwarebytes, logdateien poste alle scan logs

Ratzfatz 04.01.2012 19:38

Hi Markus,

die Logs von Anti-Maleware der letzten Tage hängen im Anhang.

Unhide hat funktioniert. =)
Sorgen machen mir aber gerade besonders die Firewall-Meldungen von Anti-Maleware. Angeblich versuchen Skype und Firefox als bedrohlich gemeldete IPs anzusprechen.
Skype ist nach der Warnung abgeschmiert und hat den Rest vom Pc mitgenommen. Lies sich dann auch nicht mehr deinstallieren und hat bei jedem Neustart einen Absturz, allerdings ohne Protection-Meldung, verursacht.

Habe dann den abgesicherten Modus gestartet, die Skype-exe manuell gelöscht und dann die Einträge mit dem CCleander aus der Reg gesäubert.

Mein Pc läuft jetzt einigermaßen, aber läd deutlich länger als sonst und Anti-Maleware blockt andauernd Netzwerkverbindungen. Was kann ich tun?

Viele Grüße
Martin

Ratzfatz 04.01.2012 19:41

Sry, Anhang vergessen...

markusg 04.01.2012 19:44

bitte in zukunft nichts mehr einfach so löschen :-)
Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich
ziehen und eine Bereinigung der Infektion noch erschweren.

Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.[list][*] Besuche folgende Seite für Downloadlinks und Anweisungen für dieses
Tool

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
[*] Hinweis:
Gehe sicher das all deine Anti Virus und Anti Malware Programme abgeschalten sind, damit diese Combofix nicht bei der Arbeit stören.

Ratzfatz 04.01.2012 19:53

Hallo nochmal,

bei diesem Programm habe ich leichte Skrupel auf Grund eurer Warnhinweise.
Was kann da passieren? Was soll ich genau tun? Wäre mir sehr lieb, wenn ich da noch etwas Informationen bekommen könnte.

Viele Grüße
Martin

markusg 04.01.2012 19:55

normalerweise passiert da nichts.
wenn du wirklich sehr wichtige daten hast, packe sie vorher auf nen stick.

Ratzfatz 04.01.2012 21:49

Hi Markus,

habe ComboFix durchlaufen lassen, hat sehr lange gedauert - gerade das Erstellen der Log Datei.
Habe vor ein paar Tagen auch eine andere Software durchlaufen lassen, das Logfile ist mir gerade aufgefallen, ich habe es vorsichtshalber mal mitgeschickt.

Viele Grüße
Martin

markusg 05.01.2012 13:42

lade mal bitte hitmanpro:
http://www.trojaner-board.de/99424-c...o-scannen.html
doppelklicken, settings, license, testlicense aktivieren.
dann scan, funde am ende in quarantäne, log als xml exportieren und anhängen

Ratzfatz 05.01.2012 14:43

Vielen Dank für deine Hilfe! =)
Log angehängt...

markusg 05.01.2012 15:04

hi
C:\Program Files (x86)\Microsoft Games\Age of Empires II\empires2.exe
ist das ne original version? dann ists nen fehlalarm und kann aus der hitman quarantäne wiederhergestellt werden

Ratzfatz 05.01.2012 20:17

Hi Markus,

das habe ich vor Jahren das letzte mal gespielt, aber ich glaube ich habe damals meine Original-CD nicht mehr gefunden und es dann gecrackt.

Daran sollte es allerdings nicht liegen, das ist schon sehr lange da.

Mein PC hat mittlerweile eine dauerhafte Grundauslastung durch Hintergrund-Tasks von 40-80%. Habe Angst, dass er nun Teil eines Bot-Nets ist oder sonst irgendwie meine Festplatte exportiert...

Was kann ich noch tun?

Viele Grüße
Martin

markusg 05.01.2012 20:43

hmm, wir könnten halt mal nen vernünftigen neu anfang, mti neu aufsetzen, vorheriger daten sicherung natürlich, und dann vernünftiger absicherung machen.

Ratzfatz 05.01.2012 21:52

Bin mitten in meiner Bachelorarbeit, kommt derzeit garnicht in Frage ;D

Was habe ich denn drauf? Womit haben wir es denn zu tun?

markusg 06.01.2012 13:26

naja,
es könnte sein das noch was versteckt im hintergrund läuft.
also könnten wir weitere zeit investieren um zu suchen, wo man aber nicht für den erfolg garantieren kann, und du auf jeden fall zeit verschwendest.
oder wir machen jetzt gleich nen schnitt, formatieren, sichern das system ab, und du hast dann ein vernünftiges, ausfall sicheres system und kannst in ruhe deine arbeit schreiben.
es wird wohl kürzer sein, methode 2 abzuarbeiten,
denn das auswerten der logs etc nimmt ja auch immer einiges an zeit in anspruch.

Ratzfatz 06.01.2012 21:02

Hi Markus,

wenn es dir recht wäre, oder vielleicht auch jemand anderes möchte, würde ich gerne noch weiter suchen.

Ein Neu-Aufsatz kommt für mich derzeit wirklich absolut nicht in Frage.

Wäre das ok für dich?

Viele Grüße
Martin

markusg 06.01.2012 21:04

ist doch deine zeit die es kostet, und dann auch ohne garantie.
ich verstehe zwar nicht, in wie fern das weiter suchen zeit sparender ist, denn das ist es nciht, da deine arbeit ja dringender zu sein scheint wäre ja die zeitsparende variannte die logische, aber soll mir wie gesagt recht sein.
lade den CCleaner standard:
CCleaner Download - CCleaner 3.14.1616
falls der CCleaner
bereits instaliert, überspringen.
instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen.
hinter, jedes von dir benötigte programm, schreibe notwendig.
hinter, jedes, von dir nicht benötigte, unnötig.
hinter, dir unbekannte, unbekannt.
liste posten.

Ratzfatz 06.01.2012 21:57

Mir geht es da mehr um die Unsicherheit, ob ich nach dem Formatieren das System überhaupt nochmal hinbekomme. Arbeiten kann ich jetzt soweit.

Von den Programmen kommen mir alle bis auf eines so vor, als würde ich sie brauchen. Bei einem habe ich etwas dahinter geschrieben - es kommt mir komisch vor.

Vielen Dank!

markusg 07.01.2012 19:07

klar bekommst du das system so hin.
ist das nen fertig pc? dann sag mir mal den hersteller.
wenn du sagst, du kannst wieder arbeiten, heißt das du hast keine 80 % auslastung mehr?


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:58 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131