![]() |
Upload nahezu nicht vorhanden, Surfen eine Plage Hallo! Seit ein paar Tagen ist das Surfen im Internet teilweise extrem langsam und laut Speedtests der Upload völlig im Keller. Ich dachte erst es liegt an der Hitze, aber hab dann mal Spybot laufen lassen und der hat ein paar kleine Sachen sowie einen Win32.Shark.af hinweis entdeckt, die Probleme wurden alle gelöscht und nach Neustart wuerde auch nichtsmehr gefunden, das Problem besteht aber weiterhin. Hier mal ein LOG vom Deckard Scanner: Deckard Scanner: Code: Deckard's System Scanner v20071014.68 Oder hilft da nur eine Formatierung? An der Hardware vom Router usw. kann es eigentlich nicht liegen denke ich, da der Download auch voll funktioniert. MfG |
Hallo Wo wurde der shark gefunden? Der shark ist ein Backdoor, d.h. wenn tatsächtlich ein solcher Befall vorliegt ist ein Neuaufsetzen angesagt. Code: [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{F90F0706-E0C0-EF53-B7E4-CD62C00106D0}] Laß bitte auch mal zusätzlich dieses MBR-Tool durchlaufen und poste die Ausgabe. |
Hallo root24 Leider hat Spybot das nicht angezeigt wo er den gefunden hat. Daher keine Ahnung. Hab die Datei gesucht, gibts aber nicht mehr im system32 Ordner. Und das Tool liefert dies: Code: Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net Das hab ich im Spybot Bericht gefunden: Code: Win32.Shark.af: [SBI $C9E79D2E] Benutzereinstellungen (Registrierungsdatenbank-Schlüssel, fixed) |
Ok. Da müssen wir weiter in Deinem System stöbern. Dein MBR ist anscheinend ok. Mach mal bitte Durchläufe mit 1.) Blacklight 2.) Silentrunners 3.) Combofix (Anleitung unten, genau beachten!!!) 4.) Malwarebytes Und poste die Logfile wieder mit Codetags umschlossen. Anleitung ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. |
Blacklight habe ich schon benutzt, hat nichts gefunden. Silentrunners hab ich nicht zum Laufen bekommen weil das nur ne .vbs Datei war. Malwarebytes hab ich auch schon gemacht hat 2 Sachen gefunden aber nicht den Shark. Die 2 anderen kleineren Sachen wurden auch behoben. Combofix mach ich dann jetzt mal. |
Zitat:
Wenn das nicht funktioniert solltest Du zumindest die Fehlermeldung posten, sonst kann ich Dir nicht helfen. |
Ja lief jetzt auch, Problem vorher war, dass Firefox die vbs Datei geöffnet hat anstatt runterzuladen. Hier also die Ergebnisse: Silentrunner: Code: "Silent Runners.vbs", revision 58, http://www.silentrunners.org/ |
Sorry wegen Doppelpost aber die Logs sind zu groß und passen nicht in einen Beitrag: Teil 2: Code: Toolbars, Explorer Bars, Extensions: Code: ComboFix 08-08-01.04 - Ryan 2008-08-02 16:32:59.1 - NTFSx86 |
Code: C:\WINDOWS\system32\SVKP.sys Zitat:
|
ok also hier die dateien: SVKP.sys: Code: AhnLab-V3 2008.7.29.1 2008.08.02 - gibts nicht oder nichtmehr scramby_out.sys: nichts gefunden File size: 23840 bytes MD5...: ccb29acf557f7172367647b30fd21dbe SHA1..: 854494bfdef1e64fd9182a0cf71e561d91f147b8 SHA256: af06d24a6908f9933597f436b743bbccce63618e2c715a4df4c054039f1c0341 SHA512: cfde7bf5cff79b04a4973c2b947058f3bc283e8510737ec75ca41b26e0ca67e1 a3c75da81399da9f00b5abbe791a45a84057928c97baa9a34e7afdc0d9c093f1 PEiD..: - PEInfo: PE Structure information ( base data ) entrypointaddress.: 0x137c7 timedatestamp.....: 0x46b87f8f (Tue Aug 07 14:19:59 2007) machinetype.......: 0x14c (I386) ( 7 sections ) name viradd virsiz rawdsiz ntrpy md5 .text 0x480 0xd98 0xe00 5.79 8b5a25e9311cf8ed17e99c89812b5367 .rdata 0x1280 0x627 0x680 5.59 a1369f461d679fdacf7001a2bdeeea39 .data 0x1900 0x670 0x680 2.64 cf11092ac8b0651f9af4ed4d17b8d53e PAGE 0x1f80 0x17d6 0x1800 6.24 8ae4b2ef80a88a88b674626578980c3c INIT 0x3780 0x3ea 0x400 5.37 7d646d5a3301861fbee0a90c94660690 .rsrc 0x3b80 0x440 0x480 3.16 11831da9775e0c0756548e339c96f4d9 .reloc 0x4000 0x2dc 0x300 5.79 35bd7704bcb40b3f98225fe69d5002a7 ( 2 imports ) > ntoskrnl.exe: ExFreePool, IofCompleteRequest, ExAllocatePoolWithTag, KeQueryInterruptTime, KeInitializeMutex, _purecall, KeCancelTimer, _alldiv, _allmul, KeSetTimerEx, KeInitializeTimerEx, KeInitializeDpc, KeReleaseMutex, KeWaitForSingleObject, IoDeleteSymbolicLink, IoCreateSymbolicLink, IoCreateDevice, RtlInitUnicodeString, IoDeleteDevice, KeTickCount, RtlAssert, InterlockedIncrement, InterlockedDecrement > portcls.sys: PcRegisterPhysicalConnection, PcRegisterAdapterPowerManagement, PcDispatchIrp, PcAddAdapterDevice, PcInitializeAdapterDriver, PcNewServiceGroup, PcNewMiniport, PcRegisterSubdevice, PcNewPort ( 0 exports ) ScreamingBAudio.sys: gibts nicht oder nichtmehr das mit der JRE wird erledigt |
Löschen wir die beiden Objekte mit dem Avenger. Sind die wirklich nicht vorhanden wird der Avenger das protokollieren: Anleitung Avenger (by swandog46) Lade dir das Tool Avenger und speichere es auf dem Desktop:
Code: files to delete:
|
ok ergebnis: Code: Logfile of The Avenger Version 2.0, (c) by Swandog46 Bei speedtests, kein oder nahezu kein Upload. Mir ist eben nach dem Reboot aufgefallen dass kurz das Auto-Update von Windows an war zumindest das Symbol da war aber direkt wieder weg und hat nichts getan. Ist das Normal? Und eben hat der Rechner angefangen zu rattern da hab ich mir dir Prozesse angesehen und eine cmd.exe sowie einezip.exe gesehen. Diese Prozesse sind nun aber auch schonwieder weg und scheinbar auch nirgends zu finden. |
Zitat:
Zitat:
Zitat:
|
Nein wenn ich nichts tue, werden weder Pakete gesendet im Verbindungsstatus, noch blinkt der Router oder das Modem. Alles sehr seltsam, vielleicht doch ein Verbdinungsporblem? Ich werde morgen die Upload speedtests mal vom anderen Rechner aus versuchen und mal sehen ob das Rechner abhängig ist das Problem. |
So neue Erkenntnisse, scheinbar liegt es am Router, habe nämlich eben mal den Rechner direkt am Modem angeschlossen und da läuft alles super. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 05:54 Uhr. |
Copyright ©2000-2025, Trojaner-Board