Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Rootkit - Weiterleitungen von bing/google auf unbekannte Seiten (https://www.trojaner-board.de/110954-rootkit-weiterleitungen-bing-google-unbekannte-seiten.html)

xChr1s 05.03.2012 17:04

Rootkit - Weiterleitungen von bing/google auf unbekannte Seiten
 
Hallo liebe Community, liebe Admins und Moderatoren,

ich bin auf euer Forum gestoßen, als ich nach dem oben beschriebenen Problem gebingt habe.

Das Problem ist gestern Abend aufgetreten und meine Microsoft Security Essentials zeigten Sirefef.(aa/f/...)
Weiterleitungen von google/bing funktionieren seitdem nicht mehr. Ich dachte mir ich probiere es einfach mit nem Virenscanner im Bootmodus (hatte Avira gerade zur hand auf nem USB stick) der hat auch einiges gefunden, aber hat nichts gebracht.

Beim Erstellen der gewünschten Logfiles tritt leider das Problem auf, dass DDS nach ca. 2-3 Minuten nichts mehr tut. Ich habe den Laptop hier (Windows 7/32bit) ca. 10-15min einfach machen lassen, es passiert nichts. Auch nach mehrmaligen Versuchen und schließen aller Programme nichts. Der Pc ist dann auch zu nichts mehr funktionfähig und lässt sich nur noch per Reset neustarten.

Defrogger log:
Code:

defogger_disable by jpshortstuff (23.02.10.1)
Log created at 15:52 on 05/03/2012 (xChr1s)

Checking for autostart values...
HKCU\~\Run values retrieved.
HKLM\~\Run values retrieved.

Checking for services/drivers...


-=E.O.F=-

Hier ist der Log von Gmer
GMER Logfile:
Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-03-05 17:01:04
Windows 6.1.7601 Service Pack 1 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-0 FUJITSU_MHV2120AT_PL rev.004200A0
Running: ew7g6iot.exe; Driver: C:\Users\xChr1s\AppData\Local\Temp\kwdiykob.sys


---- Kernel code sections - GMER 1.0.15 ----

.text          ntoskrnl.exe!ZwSaveKey + 13CD                                                                                                                                                      82C7E9A9 1 Byte  [06]
.text          ntoskrnl.exe!KiDispatchInterrupt + 5A2                                                                                                                                              82C9E4E2 19 Bytes  [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3}
.text          netbt.sys                                                                                                                                                                          8940030C 1 Byte  [40]
.text          netbt.sys                                                                                                                                                                          8940030C 33 Bytes  [40, 00, 00, 42, 00, 00, 00, ...]
.text          netbt.sys                                                                                                                                                                          89400331 1386 Bytes  [00, 00, 00, 00, 00, 00, 00, ...]
.text          netbt.sys                                                                                                                                                                          8940089F 228 Bytes  [00, 00, 00, 00, 00, 00, 00, ...]
.text          netbt.sys                                                                                                                                                                          89400984 3 Bytes  [00, 00, 00]
.text          ...                                                                                                                                                                               
.INIT          C:\Windows\System32\DRIVERS\netbt.sys                                                                                                                                              entry point in ".INIT" section [0x8940E222]
?              C:\Windows\System32\DRIVERS\netbt.sys                                                                                                                                              suspicious PE modification
.text          C:\Windows\system32\DRIVERS\atikmdag.sys                                                                                                                                            section is writeable [0x92017000, 0x23097E, 0xE8000020]

---- User code sections - GMER 1.0.15 ----

.text          C:\Program Files\Mozilla Firefox\firefox.exe[3680] ntdll.dll!LdrLoadDll                                                                                                            77D3223E 5 Bytes  JMP 68E05B60 C:\Program Files\Mozilla Firefox\xul.dll (Mozilla Foundation)
.text          C:\Program Files\Mozilla Firefox\firefox.exe[3680] CRYPT32.dll!CryptImportPublicKeyInfoEx + 98                                                                                      75F96CCA 7 Bytes  JMP 3567574C C:\Windows\system32\mswsock.dll (Microsoft Windows Sockets 2.0-Dienstanbieter/Microsoft Corporation)
.text          C:\Program Files\Mozilla Firefox\firefox.exe[3680] CRYPT32.dll!I_CryptEnumMatchingLruEntries + D5D                                                                                  75F9CADD 7 Bytes  JMP 356757AC C:\Windows\system32\mswsock.dll (Microsoft Windows Sockets 2.0-Dienstanbieter/Microsoft Corporation)

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\volmgr \Device\HarddiskVolume1                                                                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume2                                                                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume3                                                                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume4                                                                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume5                                                                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume6                                                                                                                                              fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)

Device          \Driver\ACPI_HAL \Device\0000004c                                                                                                                                                  halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation)

AttachedDevice  \FileSystem\fastfat \Fat                                                                                                                                                            fltmgr.sys (Microsoft Dateisystem-Filter-Manager/Microsoft Corporation)

---- Modules - GMER 1.0.15 ----

Module          (noname) (*** hidden *** )                                                                                                                                                          897E2000-897F1000 (61440 bytes)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       

---- Threads - GMER 1.0.15 ----

Thread          System [4:280]                                                                                                                                                                      85BBB540
Thread          System [4:284]                                                                                                                                                                      85BBB540
Thread          System [4:3100]                                                                                                                                                                    9C724F2E

---- Registry - GMER 1.0.15 ----

Reg            HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost@netsvcs                                                                                                                  AeLookupSvc?CertPropSvc?SCPolicySvc?lanmanserver?gpsvc?IKEEXT?AudioSrv?FastUserSwitchingCompatibility?Ias?Irmon?Nla?Ntmssvc?NWCWorkstation?Nwsapagent?Rasauto?Rasman?Remoteaccess?SENS?Sharedaccess?SRService?Tapisrv?Wmi?WmdmPmSp?raidmagt?KMWDFilter?aolservice?s217mgmt?z525obex?SE26mdm?spmgr?sansaservice?protexislicensing?DivisCTS?datunidr?VICESYS?A88xXBar?pdlncbas?lvpr2mon?softfax?nmap?WmBEnum?yats32?DM9102?ssfs0509?se58mgmt?vpn5000service?rpaservice?hdthermal?TermService?wuauserv?BITS?ShellHWDetection?LogonHours?PCAudit?helpsvc?uploadmgr?iphlpsvc?seclogon?AppInfo?msiscsi?MMCSS?wercplsupport?EapHost?ProfSvc?schedule?hkmsvc?SessionEnv?winmgmt?browser?Themes?BDESVC?AppMgmt?
Reg            HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winsat\MediaEx\8c5e7fda-e8bf-4a96-9a85-a6e23a8c635c:AC\Clip_1080_5sec_MPEG2_HD_15mbps.mpg\GpuEngineUsage\A1/N1/E1@DwmR\x20ac\0\0  29

---- Files - GMER 1.0.15 ----

File            C:\Windows\$NtUninstallKB15873$\1734495778                                                                                                                                          0 bytes
File            C:\Windows\$NtUninstallKB15873$\3284402746                                                                                                                                          0 bytes
File            C:\Windows\$NtUninstallKB15873$\3284402746\@                                                                                                                                        2048 bytes
File            C:\Windows\$NtUninstallKB15873$\3284402746\L                                                                                                                                        0 bytes
File            C:\Windows\$NtUninstallKB15873$\3284402746\L\xadqgnnk                                                                                                                              187904 bytes
File            C:\Windows\$NtUninstallKB15873$\3284402746\loader.tlb                                                                                                                              2632 bytes
File            C:\Windows\$NtUninstallKB15873$\3284402746\U                                                                                                                                        0 bytes
File            C:\Windows\$NtUninstallKB15873$\3284402746\U\@00000001                                                                                                                              45968 bytes
File            C:\Windows\$NtUninstallKB15873$\3284402746\U\@000000c0                                                                                                                              2560 bytes
File            C:\Windows\$NtUninstallKB15873$\3284402746\U\@000000cb                                                                                                                              3072 bytes
File            C:\Windows\$NtUninstallKB15873$\3284402746\U\@000000cf                                                                                                                              1536 bytes
File            C:\Windows\$NtUninstallKB15873$\3284402746\U\@80000000                                                                                                                              73216 bytes
File            C:\Windows\$NtUninstallKB15873$\3284402746\U\@800000c0                                                                                                                              43520 bytes
File            C:\Windows\$NtUninstallKB15873$\3284402746\U\@800000cb                                                                                                                              25600 bytes
File            C:\Windows\$NtUninstallKB15873$\3284402746\U\@800000cf                                                                                                                              31232 bytes

---- EOF - GMER 1.0.15 ----

--- --- ---



Bin für jede Hilfe sehr dankbar. Falls ich dds doch noch zum laufen bekomme füge ich das File ein.

Mit den besten Grüßen
Chris

P.S. ich habe auf einer anderen Partion noch Fedora 16 liegen mit denen ich ein paar Files gesichert habe. Da sollte ja warscheinlich nichts infiziert sein, da mir der Fehler dort auch noch nicht vorgekommen ist. Oder?

markusg 05.03.2012 17:05

hi nutzt du den pc für onlinebanking einkäufe sonstige zahlungsabwicklungen oder ähnlich wichtigem wie beruflichem?

xChr1s 05.03.2012 17:16

Ja das tue ich in der Regel, sollte ich mir gedanken machen?

Add:
Also die letzten Tage habe ich nichts mehr was Onlinebanking betrifft getan. Das letzte mal 1.3. und da war noch nichts bekannt. Habe derzeit aber auch kein ersatz, da ich für 4Monate in Wien bin zum studieren und Laptop natürlich nutzen muss.

markusg 05.03.2012 17:18

ja.
rufe deine bank an, evtl. notfall nummer benötigt:
116 116
sperren lassen, wegen zero access rootkit.
der pc muss neu aufgesetzt und dann abgesichert werden
1. Datenrettung:2. Formatieren, Windows neuinstallieren:3. PC absichern: http://www.trojaner-board.de/96344-a...-rechners.html
4. alle Passwörter ändern!
5. nach PC Absicherung, die gesicherten Daten prüfen und falls sauber: zurückspielen.
6. werde ich dann noch was zum absichern von Onlinebanking mit Chip Card Reader + Star Money sagen.

xChr1s 05.03.2012 17:26

gibts ne möglichkeit um herauszufinden ob mein linux system auch infiziert ist?

mein onlinebanking ist über chiptan gesichert und das andere benutzt leider noch die alten tan listen.

markusg 05.03.2012 17:27

das rootkit befällt kein linux.
onlinebanking trotzdem sperren wenn es vom windows system aus gemacht wurde

xChr1s 05.03.2012 17:47

Habe jetzt mein Sparkassen Onlinekonto gesperrt und bei meinem anderen Konto den Anmeldename + Pin aus dem Linuxsystem hier geändert. Es waren auch auf beiden bis jetzt keine Zugriffe drauf seit dem 1.3. als ich es das letzte mal genutzt habe("gefühlsmäßig" lief das rootkit da anscheinend noch nicht...). Da ich im Ausland bin kann ich gerade nicht zur nächsten Filiale gehen... Ist das grob Fahrlässig gerade? Auf dem Konto liegt keine große Summe, aber ich benötige es trotzdem...

Wie geht es nun weiter? Mit der Windows neuinstallation habe ich noch etwas Zeit, da ich mir erstmal nen Image besorgen und auf den USB stick packen muss(MSDN-Account). Derzeit fahre ich mit linux ganz gut...
Wie läuft es nun mit den Onlinebanking accounts? Passwörter bin ich bereits an den wichtigen stellen bei zu ändern.

Lg Chris

P.S. Super Super dicken Dank für deine schnelle Antwort.

markusg 05.03.2012 17:59

passwörter endern wird wohl reichen.
mit dem windows system darf nicht mehr gearbeitet werden, zumindest nicht bei aktiever inet verbindung


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:26 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131