Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Win 32 / Olmarik Trojaner Rootkit (https://www.trojaner-board.de/97218-win-32-olmarik-trojaner-rootkit.html)

elmerto 06.04.2011 20:39

Win 32 / Olmarik Trojaner Rootkit
 
Schönen guten Abend ,

System WIndows 7 32 bit
Automatische Updates eingeschaltet



Gestern hat mein Eset Nod32 auf meinem Pc den Win32/ Olmarik Trojaner Rootkit entdeckt, er liegt im Arbeitsspeicher.

Nod32 kann diesen jedoch leider nicht entfernen.

Nachdem der rechner erneut gestartet worden ist traten auch vermehrt Bluescreens auf, ich habe mal eine Bluescreen Logfile mithilfe von BlueScreenView angehängt mit allen aufgetretenen Bluescreens.

Ich konnte leider alle Scans nur im Abgesicherten Modus durchführen da im normalen Modus aufgrund der Bluescreens kein arbeiten Möglich ist.
Alle Scans bis auf den malware antivirus Scan konnte ich durchführen und habe die Logiles unten Angehängt.
Der Malware antivirus Scan starte im Abgesicherten Modus leider nicht.
Ich bin über jede Hilfe Dankbar

Mit freundlichen Grüßen
Elmerto

cosinus 07.04.2011 11:44

Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind.

elmerto 07.04.2011 21:52

Schönen guten Abend,

nein leider kann ich Malwarebytes im abgesicherten modus nicht Ausführen das Programm startet leider nicht.
Gibt es ein Alternativ Programm?

MFG Vielen Dank

cosinus 08.04.2011 05:09

Das schon probiert => http://www.trojaner-board.de/82699-m...tet-nicht.html
Ggf im Zusammenhang mit dem random installer probieren, falls man schon Probleme bei der Installation bzw. beim Download hat => http://malwarebytes.org/mbam-download-exe-random.php

elmerto 09.04.2011 10:04

Schoenen Guten Morgen :-)

soo hab den Malware Bytes Fullscan durchgeführt anbei die Log.

Jedoch keine Spur vom Olmarik Trojaner nur irgendwelche Riskware. An dem Minod Login liegt es nicht den hab ich schon seit 2 Jahre auf dem Rechner.

MFG
Elmerto

cosinus 09.04.2011 14:48

Zitat:

An dem Minod Login liegt es nicht den hab ich schon seit 2 Jahre auf dem Rechner.
Um was genau handelt es sich da? Aus welcher Quelle ist das und welche Funktion erfüllt es?
Dubiosen Quellen sollte man nie trauen und daher auch vorsichtig sein, wenn man behauptet sie seien sauber. Fast alle Dateien aus dubiosen Quellen sind verseucht.

cosinus 09.04.2011 14:51

Virustotal sagt das => VirusTotal - Free Online Virus, Malware and URL Scanner

cosinus 09.04.2011 15:00

Harmlos ist das Teil wirkilch nicht :nixda:

"High Risk" sagt threatexpert => ThreatExpert Report: Trojan.SuspectCRC, Generic.dx!vlt


Ich frag mich woher du dein ESET hast und was da minod-Teil da im ESET-Ordner veranstaltet. Sieht mir nich ganz legitim aus :pfeiff:

elmerto 10.04.2011 18:43

Okay hab das ganze entfernt und Eset Nod32 durch security essentials von Microsoft ersetzt was kann ich sonst noch tun?

MFG

cosinus 10.04.2011 19:59

Woher hattest du nun das ESET?

elmerto 10.04.2011 20:44

Sorry Doppelpost

elmerto 10.04.2011 20:45

DAs ist ein ganz normales ESET Nod 32 mit einer aktiven Lizent bis ende des Jahres. Habe das Programm nun durch Microsoft Security essentials ersetzt welches auf meinem Laptop gute dienste leistet

cosinus 10.04.2011 20:59

Sry aber dies MiNODLogin sieht mir nicht ganz legitim aus und Threatexpert hat es ja auch als High Risk eingestuft. Deswegen konnte ich mir nicht ganz vorstellen, dass dein ESET so "normal" ist wie du sagst...

Code:

O1 - Hosts: 127.0.0.1 serial.alcohol-soft.com
O1 - Hosts: 127.0.0.1 www.alcohol-soft.com
O1 - Hosts: 127.0.0.1 images.alcohol-soft.com
O1 - Hosts: 127.0.0.1 trial.alcohol-soft.com
O1 - Hosts: 127.0.0.1 alcohol-soft.com

Auswelchem Grund werden die Alcohol-URLs auf deinem Rechner via Hosts-Datei gesperrt? Hat das einen "besonderen" Grund?

Code:

[2011.04.05 20:50:57 | 000,256,512 | ---- | C] () -- C:\Windows\PEV.exe
[2011.04.05 20:50:57 | 000,098,816 | ---- | C] () -- C:\Windows\sed.exe
[2011.04.05 20:50:57 | 000,089,088 | ---- | C] () -- C:\Windows\MBR.exe
[2011.04.05 20:50:57 | 000,080,412 | ---- | C] () -- C:\Windows\grep.exe
[2011.04.05 20:50:57 | 000,068,096 | ---- | C] () -- C:\Windows\zip.exe

Wer hat dich angewiesen, Combofix auszuführen? Wo ist das Log dazu?

elmerto 10.04.2011 22:02

Ich hatte kurz ein paar beiträge zum Olmarik gelesen und gelesen das Man Combofix ausführen soll.
Jetz bin ich aber schlauer und weiss das man es nur ausführen soll wenn man von jemand der sich mit der Materie auskennt explizit darauf hingewiesen wird.
Combofix ist wärend dem Scan mit einem Bluescreen abgeschmiert. Das kam daher das ich es nicht im abgesicherten Modus ausgeführt habe, denn im normalen WIndows 7 ist arbeiten nicht Möglich.

Soll ich Combofix mal im Abgesicherten Modus laufen lassen?

Wegen diesen Alcohol Dateien habe ich keine Ahnung, habe alcohol jetz aber auch deinstalliert über cc cleaner

cosinus 11.04.2011 10:23

Troj/KeyGen-ES Trojan - Sophos security analysis

Sry aber MiNODLogin ist eine eindeutige Sache. Dein Alcohol war wohl auch nicht ganz legal.


Cracks/Keygens sind zu 99,9% gefährliche Schädlinge, mit denen man nicht spaßen sollte. Ausserdem sind diese illegal und wir unterstützen die Verwendung von geklauter Software nicht. Somit beschränkt sich der Support auf Anleitung zur kompletten Neuinstallation!!


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:02 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131