Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Unbekanntes Rootkit (https://www.trojaner-board.de/76484-unbekanntes-rootkit.html)

dadepp 17.08.2009 07:53

Unbekanntes Rootkit
 
Hallo zusammen,

Da Ich schon öfters hilfe in diesem Forum gefunden habe, erstmal ein grosses Lob an alle :daumenhoc.

Aber nun bin ich leider über ein problem gestolpert, dass ich nicht mit der forum-suche und google lösen kann. Nach einem regulären Check mit AdAware / SpyBot / HijackThis / Avast hab ich auch einen RootKit-Scan mit AVG Anti-RootKit Ver 1.1.0.42 gemacht, und hab unerwartet was gefunden (da die anderen progs nichts angezeigt haben). Habe sofort die datei löschen lassen, und neustart gemacht. Das ergebnis hatt mich verwundert, da ich die selbe datei erwartet habe, was aber nicht ganz der fall ist: Selbes verzeichnichs (C:\Windows\System32\Drivers), aber andere datei. Einzige gemeinsamkeit mit der gelöschten war dass die Datei-Endung Grossgeschrieben war: ".SYS".
Ich habe daraufhin sofort mit anderen RootKit scannern gesucht, aber nur gmer und IceSword haben diese datei gefunden, folgende nicht:
- Sophos Anti-Rootkit
- Rootkit Hook Analyser (dieser hatt mich aber auf eine "spuu.sys" aufmerksam gemacht, über die ich in google nichts finden kann, die aber sonst von keinem anderen Anti-Rootkit tool angezeigt wird)
- Sysinternals Rootkit Revealer
- Avira Antivir PE

Nach einem Neustart ist mir nach erneuten scan mit AVG aufgefallen dass die datei sich nach jedem Neustart "umbenennt". Sie scheint jedesmal mit "a" anzufangen, dann kleine buchstaben und zahlen, und hat eine Grossgeschriebene Dateiendung ".SYS".

Habe danach Malwarebytes' Anti-Malware und eScan AntiVirus laufen lassen wobei letzteres sehr viel gefunden hatt, wobei ich aber viles als komisch empfinde:
zB.: Eine .lnk datei im startmenü ist ein potenzieller Virus ??
Ein verwaister RegSchlüssel ist ein Trojaner ??
Sonst wurden keine weiteren hinweise gefunden dass ich mir was eingefangen habe.
HijackThis, Gmer und eScan logs sind anhängend, wobei letzeres stark editiert, und aufgrund von forum beschränkungen ind 2 teile geteilt ist und nur die wesentlichen funde beinhaltet. Falls das Original 7MB log-file gebraucht wird, bitte bescheid geben.

Der aktuelle name des Schädlings ist "aa4x6c4q.SYS", würde sich aber wahrscheinlich nach einem Neustart wieder ändern.

Da nur 4 dateianhänge erleubt sind, ist hier der auszug aus dem mbam log, der einen fund anzeigt:

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{85589b5d-d53d-4237-a677-46b82ea275f3} (Unknown.Malware) -> No action taken.



Hoffe irgendjemand hatt eine Idee was das für ein Schädling ist.

EDIT: Habe vergessen zu sagen dass ich alle von eScan beanstandete datein mit VirusTotal geprüft habe, aber bei keiner wurde etwas gefunden, habe aber trotzdem zur sicherheit iun6002.exe und moveex.exe, gelöscht(die anderen dateien brauche ich noch, waren aber laut VirusTotal eh keine Schädlinge).

raman 17.08.2009 08:44

Einfach Escan in die Tonne treten und die Deamontools deinstallieren, dann sollte dein beschriebenes Phaenomen verschwunden sein.

dadepp 17.08.2009 14:31

Zitat:

Zitat von raman (Beitrag 457023)
Einfach Escan in die Tonne treten und die Deamontools deinstallieren, dann sollte dein beschriebenes Phaenomen verschwunden sein.

Ok habe Deamontools deinstalliert, neugestartet, und AVG nochmals scannen lassen, mit dem ergebnis:
C:\windows\System32\Drivers\a6bf9rnc.SYS

Problem ist also noch da.
(Hätte mich auch gewundert wenn die Deamontools schuld wären, da ich diese version schon seit jahren nutze, und die letzten scanns mit AVG waren immer clean)


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:04 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131