Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: WORM_RBOT.GEN in hpdriver.sys

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 06.09.2005, 19:31   #1
Delphi
 
WORM_RBOT.GEN in hpdriver.sys - Standard

WORM_RBOT.GEN in hpdriver.sys



hi leutz..

ich hab eben auch mit dem RBOT.GEN bekanntschaft gemacht..
hab erstmal die lanverbindung unterbrochen..
dann kahmen lästige einwahlversuche die ich ignoriert hab..
--> virenscan mit NAV ---> c:\windows\system32\hpdriver.sys... infiziert..
alle versuche die datei zu löschen klappten nicht..

habs dann aber doch hinbekommen..

das eigendliche destrucktive programm war nicht die hp..-datei..
diese wurde nur zur laufzeit temporär erzeugt und konnte daher auch nicht gelöscht werden..
habs 2x aus sportlichen geist geschaft, war aber nach reboot wieder da..

stellt die internetverbindung wieder her und lasst den trojaner online..
dann ausführen -> cmd -> "netstat -o"
--> jetzt bekommt ihr eine liste aller aktiven verbindungen mit der dazugehörigen PID !!!

den trojaner solltet ihr eigendlich gut erkennen anhand der angewählten adresse..

merkt euch dann die PID (Prozess-ID)

internetverbindung wieder kappen...
..taskmanager auf und bei der PID schauen.. bei mir wars die scmsm32.exe
kann bei euch aber auch anders sein..

dann den prozess beenden.
wenns die richtige war ist jetzt auch die hpdriver.sys verschwunden..
wenn se weg ist, dann nur noch alle einträge der entsprechenden datei und der hpdriver.sys in der regestry löschen.. dann alle platten nach den dateien durchsuchen und löschen... reboot... und ruhe ist wieder..

Delphi

Alt 06.09.2005, 19:38   #2
Yopie
Moderator, a.D.
 
WORM_RBOT.GEN in hpdriver.sys - Standard

WORM_RBOT.GEN in hpdriver.sys



RBot ist ein Backdoor. Einzige Möglichkeit, wieder ein vertrauenswürdiges System zu bekommen, ist das Neuaufsetzen gem. Anleitung in der Signatur.

Alles andere ist rumdoktern an Symptomen.

Gruß
Yopie
__________________


Alt 06.09.2005, 19:48   #3
Delphi
 
WORM_RBOT.GEN in hpdriver.sys - Standard

WORM_RBOT.GEN in hpdriver.sys



neuaufsetzten ist bei allen problemen die simpelste methode..
..aber wer will das denn wirklich?
egal ob virus, hijack, oder backdoor, wenn die entsprechenden dateien weg sind sind sie weg...

LG
Delphi
__________________

Alt 06.09.2005, 19:55   #4
Yopie
Moderator, a.D.
 
WORM_RBOT.GEN in hpdriver.sys - Standard

WORM_RBOT.GEN in hpdriver.sys



Lies bitte die Anleitung, dort steht auch, warum deine Einschätzung vollkommen falsch ist und warum du neu aufsetzen musst.

Gruß
Yopie

Alt 06.09.2005, 20:05   #5
Delphi
 
WORM_RBOT.GEN in hpdriver.sys - Standard

WORM_RBOT.GEN in hpdriver.sys



sorry aber ich weis was ich tue..

ich bin softwareentwickler und war vor jahren schon auf den virensektor tätig..
wir haben viren gesammelt, analysiert, und signaturen erstellt, die wir dann an symantec und co weitergeleitet haben..

ich weis das neuaufsetzten die sicherste und einfachste methode ist.
aber nicht jeder möchte das und symantec und co tuen auch nichts anderes als prozesse stoppen, dateien löschen und registry säubern...
..demnach also an "symthomen rumdocktern..." ;-)

ich hätte ja auch nichts posten brauchen, nur hab in vielen boards schon verzweifelte aufrufe gesehen und wollt einigen nur die mgl. geben es ohne plattmachen hinzukriegen..

LG
Delphi


Alt 06.09.2005, 20:16   #6
Yopie
Moderator, a.D.
 
WORM_RBOT.GEN in hpdriver.sys - Standard

WORM_RBOT.GEN in hpdriver.sys



Zitat:
Zitat von Delphi
aber nicht jeder möchte das und symantec und co tuen auch nichts anderes als prozesse stoppen, dateien löschen und registry säubern...
..demnach also an "symthomen rumdocktern..." ;-)
Natürlich machen das die AV-Hersteller. Das wäre ja auch ein etwas seltsames Signal an die Kunden, wenn man ihnen ins Gesicht sagen würde, dass das Produkt nicht die versprochenen Produkteigenschaft hat, nämlich das Entfernen von Schadcode. Das könnten die Programme nur gewährleisten, wenn sie jede ausführbare Datei mit Prüfsummen ausstatten und Veränderungen dieser Dateien überwachen.

Zitat:
ich hätte ja auch nichts posten brauchen, nur hab in vielen boards schon verzweifelte aufrufe gesehen und wollt einigen nur die mgl. geben es ohne plattmachen hinzukriegen..
Zuverlässig wirst du das nicht schaffen. Es sei denn: Prüfsummen oder identisches Vergleichsystem.

Hier gibts eine Grundsatzdiskussion zum Thema: http://www.trojaner-board.com/showth...satzdiskussion

Übrigens: Wie hast du das geschafft, dir den RBot einzufangen?

Gruß
Yopie

Geändert von Yopie (06.09.2005 um 20:21 Uhr)

Alt 06.09.2005, 20:56   #7
Delphi
 
WORM_RBOT.GEN in hpdriver.sys - Standard

WORM_RBOT.GEN in hpdriver.sys



ich habe ihn nicht eingefangen.. ich wollte ihn eben vom rechner haben..
auf meinem rechner sammel ich keine vieren ;-)

es ist aber auch kein großes problem an den quelltext eines virus zu kommen.. aber das zu posten lassen wir mal lieber..
es gibt schon genug idioten die das netzt damit vollpumpen..

wobei..
das eigendliche destrucktive programm war nicht die infizierte datei ..
sondern die andere.. und die ging durch alle virenprüfungen durch..
..hätt man noch was von lernen können..
;-)


LG
Delphi

Antwort

Themen zu WORM_RBOT.GEN in hpdriver.sys
aktive, c:\windows, cmd, datei, dateien, einträge, erkennen, gelöscht, internetverbindung, laufzeit, liste, löschen, netstat, platte, programm, reboot, scan, system, system32, temporär, trojaner, träge, verbindung, verbindungen, virenscan, windows, worm





Zum Thema WORM_RBOT.GEN in hpdriver.sys - hi leutz.. ich hab eben auch mit dem RBOT.GEN bekanntschaft gemacht.. hab erstmal die lanverbindung unterbrochen.. dann kahmen lästige einwahlversuche die ich ignoriert hab.. --> virenscan mit NAV ---> c:\windows\system32\hpdriver.sys... - WORM_RBOT.GEN in hpdriver.sys...
Archiv
Du betrachtest: WORM_RBOT.GEN in hpdriver.sys auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.