Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Rootkit Virus eingefangen? Bewertung GMER Logfile (https://www.trojaner-board.de/93829-rootkit-virus-eingefangen-bewertung-gmer-logfile.html)

helovi 16.12.2010 15:36

Rootkit Virus eingefangen? Bewertung GMER Logfile
 
Hallo,
ich bin neu hier im Forum.
Zur Zeit bin ich mir nicht sicher, ob ich mir durch das Herunterladen einer Datei aus dem Internet einen Rootkit eingefangen habe.
Beim Suchen bin ich auf GMER gestoßen. Habe das Programm entsprechend der Anleitung durchlaufen lassen. Jetzt habe ich den Logfile, kann aber damit nicht allzuviel anfangen. Deshalb poste ich ihn hier und bitte um Eure Unterstützung.

Was mich etwas stutzig gemacht hat, war die Meldung als ich GMER aufgerufen habe:

"Load Driver (...\Temp\aujasnkj.sys) error 0C0000022:Zugriff verweigert"

Bitte gebt mir einen Tip, ob alles i.O. ist, oder was ich Tun soll.
dankeschoen:

MfG helovi

Hier der Logfile von GMER:
GMER Logfile:
Code:

GMER 1.0.15.14966 - hxxp://www.gmer.net
Rootkit scan 2010-12-16 15:16:57
Windows 6.0.6002 Service Pack 2
 
 
---- Registry - GMER 1.0.15 ----
 
Reg HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\001060d01af4
Reg HKLM\SYSTEM\ControlSet003\Services\BTHPORT\Parameters\Keys\001060d01af4
 
---- Files - GMER 1.0.15 ----
 
File C:\System Volume Information\MountPointManagerRemoteDatabase 0 bytes
File C:\System Volume Information\SPP 0 bytes
File C:\System Volume Information\SystemRestore 0 bytes
File C:\System Volume Information\SystemRestore\System Volume Information 0 bytes
File C:\System Volume Information\SystemRestore\WmiStaging 0 bytes
File C:\System Volume Information\SystemRestore\WmiStaging\Windows 0 bytes
File C:\System Volume Information\SystemRestore\WmiStaging\Windows\System32 0 bytes
File C:\System Volume Information\SystemRestore\WmiStaging\Windows\System32\wbem 0 bytes
File C:\System Volume Information\tracking.log 20480 bytes
File C:\System Volume Information\Windows Backup 0 bytes
File C:\System Volume Information\Windows Backup\Catalogs 0 bytes
File C:\System Volume Information\Windows Backup\Catalogs\GlobalCatalog.wbcat 136 bytes
File C:\System Volume Information\Windows Backup\Staging 0 bytes
File C:\System Volume Information\{3808876b-c176-4e48-b7ae-04046e6cc752} 65536 bytes
File C:\System Volume Information\{5b02133f-0821-11e0-bc67-0040d0e4ab21}{3808876b-c176-4e48-b7ae-04046e6cc752} 2121732096 bytes
File C:\System Volume Information\{7db18e2f-08f0-11e0-a8ee-0040d0e4ab21}{3808876b-c176-4e48-b7ae-04046e6cc752} -201326592 bytes
File C:\Windows\System32\LogFiles\WMI\RtBackup\EtwRTDiagLog.etl 64 bytes
File C:\Windows\System32\LogFiles\WMI\RtBackup\EtwRTEventLog-Application.etl 0 bytes
File C:\Windows\System32\LogFiles\WMI\RtBackup\EtwRTEventlog-Security.etl 64 bytes
File C:\Windows\System32\LogFiles\WMI\RtBackup\EtwRTEventLog-System.etl 64 bytes
File C:\Windows\System32\LogFiles\WMI\RtBackup\EtwRTMsMpPsSession.etl 0 bytes
File C:\Windows\System32\LogFiles\WUDF\WUDFTrace.etl (size mismatch) 24576/16384 bytes
File C:\Windows\System32\WDI\LogFiles\WdiContextLog.etl.001 (size mismatch) 851968/802816 bytes
 
---- EOF - GMER 1.0.15 ----

--- --- ---

markusg 16.12.2010 15:37

hast du die datei noch?
wenn ja, lad die mal hoch:
http://www.trojaner-board.de/54791-a...ner-board.html
hast du den link noch, dann sende ihn mir als private nachicht.

helovi 16.12.2010 15:58

Hallo markusg,

leider nein, nachdem mir meine Comondo Internetsecurity einen Warnhinweis gab, habe ich gleich auf "säubern" geklickt.
Kann man in dem Logfile als "Laie" irgendwas herauslesen? Oder gibt es da bessere Scanner?
Habe hier im Forum gerade den Scanner Malwarebytes gefunden. Sieht für mich etwas verständlicher aus. Was taugt der in der Praxis?
Sind eigentlich die Onlinescanner, wie F-Secure oder Bitdender "sicher" oder sollte man lieber darauf verzichten?


MfG helovi

markusg 16.12.2010 16:09

du wirst doch noch wissen von welcher seite du was gedownloaded hast?
bzw beschreibe doch mal genau was passiert ist, ist das popup vor oder nach dem downloaden aufgegangen oder nach dem instalierfen oder wann?
malwarebytes kannst du nutzen und nen komplett scan machen
onlinescanner brauchen wir vllt nicht, mal sehen

helovi 16.12.2010 16:34

Hallo markusg,

dann muss ich etwas ausholen.
Ich wollte mir für meine Auto ein umfangreiches Programm installieren (Installationsdateien mit ca. 6 GB). Hierzu stand in der Anleitung, dass die Virenscanner und die Firewall vorrübergehend zu deaktivieren sind, damit es nicht zu Installationsproblemen kommt. Allerdings ist während der Installation eine Onlineverbindung erforderlich. Zumindest als technische Voraussetzung, ob während der Installation irgendwas runtergeladen wird, weiss ich leider nicht.
Auf jeden Fall hat es irgendwie mit der Installation nicht geklappt und ich habe die ganzen extrahierten Dateien manuell gelöscht. Ansschließend habe ich den Comondo Virenscanner laufen lassen und der hat mir mehrere Ereignisse angezeigt. Dies kann ich jedoch nicht mehr aufrufen, da ich sie von Comondo hab löschen lassen. Habe gerade nochmals nachgeschaut, ob zumindest der Name noch irgendwo gespeichert ist. Leider nicht. Ich vermute mal, dass irgendetwas aus dem Internet geladen wurde. Da ich bei der routinemäßigen Viren-Überprüfung der Installationsdateien mittels Comondo keinen Hinweis bekam. Ein Pop-Up Fenster wurde nicht angezeigt und ich musste auch nichts bestätigen. Erst als die Installation scheiterte und ich die extrahierten Dateien löschte kam im Anschluß der nochmaligen Überprüfung der Virenalarm.
Ich bin am überlegen, ob ich die Installation nochmals probieren soll. Vielleicht handelt es sich um Dateien, die vom System benötigt werden, allerdings vom Virenscanner als Bedrohung eingestuft werden. Für mich als Laien ist es schwierig hier zu differenzieren.
Wie siehst Du dies. Es ist doch öfters so, dass man zum Installieren von Programmen Virenscanner und Firewall deaktiviert. Möglicherweise muss eine Onlineverbindung bestehen, damit das Programm weiter installiert. Siehst Du darin als Profi ein Problem, bzw. wie könnte ich hier verfahren?
MfG Helmut

markusg 16.12.2010 17:13

ist das ne original instalation?
welche comodo version verwendest du?

helovi 16.12.2010 17:27

Gehe ich mal davon aus.
Ich verwende die Comondo Internet Security 5.0.162636.1135

helovi 16.12.2010 22:27

Hallo,

habe gerade nochmals versucht das Programm zu installieren. Leider wieder gescheitert.
Im Anschluß daran habe ich den Virenscanner wieder aktiviert. Und es kam folgende Virenwarnung: TrojWare.Win32.Krap.T@-1
Handelt es sich wirklich um einen Virus oder nur um eine Systemdatei, die der Virenscanner als Virus fälschlicherweise erkennt.

Bitte um Eure Hilfe.

MfG
helovi

markusg 17.12.2010 11:50

ich dene das ist ein comodo fehlalarm.
ich kenn mich mit comodo leider nicht so gut aus, aber ich glaube in deren forum kann man dier mit dem fehlalarm weiter helfen.
deswegen würd ich dich mal da hin verweisen, wäre aber schön wenn du uns auf dem laufenden hällst.

helovi 17.12.2010 19:21

Hallo,

ich habe heute nochmals verschiedene Virenscanner über meinen PC laufen lassen. Haben nichts gefunden. Lediglich Comondo meldet einen Fund.
Deshalb gehe ich davon aus, dass es sich um eine Fehlermeldung gehandelt hat.
Comondo hat mir nämlich auch auch meinen anderen Rechner ähnliche Fehlermeldungen ausgeworfen, die mit dem eigenlich installierten Programm nicht in Berührung gekommen sind. Wie gesagt aber nur Comondo, andere Scanner nicht.

Nochmals vielen Dank für die Unterstützung.

MfG
helovi


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:27 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131