![]() |
|
Plagegeister aller Art und deren Bekämpfung: Rootkit Agent ODG gefundenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() | #1 |
![]() | ![]() Rootkit Agent ODG gefunden Hi, Nod32 meldete mir am Sonntag das ein Rootkit Agent ODG Virus gefunden wurde und nicht entfernt werden kann. Daraufhin hab ich mich bei Google versucht schlau zu machen. Viren Scans im abgesicherten Modus führten allerdings zum Absturz des Computers, im Normalen Modus liefen die jedoch ohne Probleme... jedenfalls von den anti Malware Programmen die noch starteten. Die Abstürze habe ich irgendwann in den Griff bekommen, die Viren werde ich allerdings trotzdem nicht los. Hier mal das GMER log aus dem Safe Mode: GMER 1.0.15.15011 [ckykqyu3.exe] - http://www.gmer.net Rootkit scan 2009-08-04 03:14:09 Windows 5.1.2600 Service Pack 3 ---- System - GMER 1.0.15 ---- INT 0x63 ? 89AABE80 INT 0x73 ? 89AABE80 INT 0x82 ? 89C0EBF8 INT 0x83 ? 89C0EBF8 INT 0xA4 ? 89AABE80 INT 0xB4 ? 89AABE80 Code 899E3210 ZwEnumerateKey Code 899D01E0 ZwFlushInstructionCache Code 899E91AE IofCallDriver Code 89A34D36 IofCompleteRequest Code 899D9BA5 ZwSaveKey Code 899E29FD ZwSaveKeyEx ---- Kernel code sections - GMER 1.0.15 ---- .text ntoskrnl.exe!IofCallDriver 804E1397 5 Bytes JMP 899E91B3 .text ntoskrnl.exe!IofCompleteRequest 804E17AD 5 Bytes JMP 89A34D3B .text ntoskrnl.exe!ZwSaveKey 804E429E 5 Bytes JMP 899D9BAA .text ntoskrnl.exe!ZwSaveKeyEx 804E42B2 5 Bytes JMP 899E2A02 PAGE ntoskrnl.exe!ZwEnumerateKey 80578E1C 5 Bytes JMP 899E3214 PAGE ntoskrnl.exe!ZwFlushInstructionCache 80587BF9 5 Bytes JMP 899D01E4 ? spyi.sys Das System kann die angegebene Datei nicht finden. ! .text USBPORT.SYS!DllUnload BA5908AC 5 Bytes JMP 89AAB460 ---- Kernel IAT/EAT - GMER 1.0.15 ---- IAT \WINDOWS\System32\Drivers\SCSIPORT.SYS[ntoskrnl.exe!DbgBreakPoint] 89C112D8 IAT pci.sys[ntoskrnl.exe!IoDetachDevice] [F7507C4C] spyi.sys IAT pci.sys[ntoskrnl.exe!IoAttachDeviceToDeviceStack] [F7507CA0] spyi.sys IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F74D7042] spyi.sys IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F74D713E] spyi.sys IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F74D70C0] spyi.sys IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F74D7800] spyi.sys IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F74D76D6] spyi.sys IAT \SystemRoot\system32\DRIVERS\USBPORT.SYS[ntoskrnl.exe!DbgBreakPoint] 89AAB560 IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F74E6E9C] spyi.sys ---- Devices - GMER 1.0.15 ---- Device \FileSystem\Ntfs \Ntfs 89C0D1F8 Device \Driver\usbohci \Device\USBPDO-0 89AAF1F8 Device \Driver\dmio \Device\DmControl\DmIoDaemon 89BA01F8 Device \Driver\dmio \Device\DmControl\DmConfig 89BA01F8 Device \Driver\dmio \Device\DmControl\DmPnP 89BA01F8 Device \Driver\dmio \Device\DmControl\DmInfo 89BA01F8 Device \Driver\usbohci \Device\USBPDO-1 89AAF1F8 Device \Driver\usbehci \Device\USBPDO-2 89B1B1F8 Device \Driver\usbohci \Device\USBPDO-3 89AAF1F8 Device \Driver\usbohci \Device\USBPDO-4 89AAF1F8 Device \Driver\usbohci \Device\USBPDO-5 89AAF1F8 Device \Driver\Ftdisk \Device\HarddiskVolume1 89C0F1F8 Device \Driver\Ftdisk \Device\HarddiskVolume2 89C0F1F8 Device \Driver\Cdrom \Device\CdRom0 89B1C1F8 Device \Driver\Ftdisk \Device\HarddiskVolume3 89C0F1F8 Device \Driver\usbohci \Device\USBFDO-0 89AAF1F8 Device \Driver\usbohci \Device\USBFDO-1 89AAF1F8 Device \Driver\usbohci \Device\USBFDO-2 89AAF1F8 Device \Driver\usbohci \Device\USBFDO-3 89AAF1F8 Device \Driver\usbohci \Device\USBFDO-4 89AAF1F8 Device \Driver\Ftdisk \Device\FtControl 89C0F1F8 Device \Driver\usbehci \Device\USBFDO-5 89B1B1F8 Device \FileSystem\Cdfs \Cdfs 8998A1F8 ---- Processes - GMER 1.0.15 ---- Library \\?\globalroot\systemroot\system32\UACdhsyfctpcn.dll (*** hidden *** ) @ C:\WINDOWS\system32\svchost.exe [536] 0x00770000 Library \\?\globalroot\systemroot\system32\UACechbbxxxea.dll (*** hidden *** ) @ C:\WINDOWS\system32\svchost.exe [536] 0x00920000 Library \\?\globalroot\systemroot\system32\UACdhsyfctpcn.dll (*** hidden *** ) @ C:\WINDOWS\system32\svchost.exe [764] 0x00770000 Library \\?\globalroot\systemroot\system32\UACechbbxxxea.dll (*** hidden *** ) @ C:\WINDOWS\system32\svchost.exe [764] 0x00920000 Library \\?\globalroot\systemroot\system32\UACechbbxxxea.dll (*** hidden *** ) @ C:\WINDOWS\Explorer.EXE [956] 0x00BF0000 ---- Registry - GMER 1.0.15 ---- Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys@start 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys@type 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys@imagepath \systemroot\system32\drivers\UACmraupwopqk.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys@group file system Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys\modules Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys\modules@UACd \\?\globalroot\systemroot\system32\drivers\UACmraupwopqk.sys Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys\modules@UACc \\?\globalroot\systemroot\system32\UACqbufthfchj.dll Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys\modules@UACerrors \\?\globalroot\systemroot\system32\UACeowiannkle.log Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys\modules@uacbbr \\?\globalroot\systemroot\system32\UACdqvmwcfmwr.dll Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys\modules@uacsr \\?\globalroot\systemroot\system32\UACfwydkxqwxh.dat Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys\modules@uacmal \\?\globalroot\systemroot\system32\UACfafojorqxv.db Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys\modules@uacrem \\?\globalroot\systemroot\system32\UACdhsyfctpcn.dll Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys\modules@uacmask \\?\globalroot\systemroot\system32\UACjqhjnhmfuk.dll Reg HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys\modules@uacserf \\?\globalroot\systemroot\system32\UACechbbxxxea.dll Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys (not active ControlSet) Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys@start 1 Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys@type 1 Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys@imagepath \systemroot\system32\drivers\UACmraupwopqk.sys Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys@group file system Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys\modules (not active ControlSet) Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys\modules@UACd \\?\globalroot\systemroot\system32\drivers\UACmraupwopqk.sys Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys\modules@UACc \\?\globalroot\systemroot\system32\UACqbufthfchj.dll Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys\modules@UACerrors \\?\globalroot\systemroot\system32\UACeowiannkle.log Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys\modules@uacbbr \\?\globalroot\systemroot\system32\UACdqvmwcfmwr.dll Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys\modules@uacsr \\?\globalroot\systemroot\system32\UACfwydkxqwxh.dat Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys\modules@uacmal \\?\globalroot\systemroot\system32\UACfafojorqxv.db Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys\modules@uacrem \\?\globalroot\systemroot\system32\UACdhsyfctpcn.dll Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys\modules@uacmask \\?\globalroot\systemroot\system32\UACjqhjnhmfuk.dll Reg HKLM\SYSTEM\ControlSet003\Services\UACd.sys\modules@uacserf \\?\globalroot\systemroot\system32\UACechbbxxxea.dll ---- Files - GMER 1.0.15 ---- File C:\WINDOWS\system32\UACdhsyfctpcn.dll 30208 bytes executable File C:\WINDOWS\system32\UACdqvmwcfmwr.dll 74240 bytes executable File C:\WINDOWS\system32\UACechbbxxxea.dll 20480 bytes executable File C:\WINDOWS\system32\UACeowiannkle.log 134 bytes File C:\WINDOWS\system32\UACfafojorqxv.db 1110399 bytes File C:\WINDOWS\system32\UACfwydkxqwxh.dat 310 bytes File C:\WINDOWS\system32\uacinit.dll 6805 bytes File C:\WINDOWS\system32\UACqbufthfchj.dll 26624 bytes executable ---- EOF - GMER 1.0.15 ---- Wenn mir jemand helfen könnte wäre das sehr nett, CureIt und Nod32 laufen beide, entfernen jedoch nichts. Malwarebytes, Spybot z.B. jedoch nicht mehr... |
Themen zu Rootkit Agent ODG gefunden |
0 bytes, abgesicherten modus, absturz, agent, anti, anti malware, atapi.sys, cdrom, datei, entfernen, explorer.exe, gmer, google, hal.dll, i8042prt.sys, log, malware, malwarebytes, ntoskrnl.exe, odg, programme, registry, rootkit, services, spybot, svchost.exe, system, system32, usbport.sys, viren, virus, virus gefunden, write |