Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   UnHackMe - neue .sys datei bei jedem reboot (https://www.trojaner-board.de/100550-unhackme-neue-sys-datei-reboot.html)

paradoxDon 20.06.2011 11:50

UnHackMe - neue .sys datei bei jedem reboot
 
Hallo allerseits
ich habe mir heute diverse ARKs runtergeladen und mit UnHackMe auch direkt ein paar treffer gelandet. Es waren glaube ich 5 false positives dabei, nur habe ich mehrmals Unhackme während des Bootvorgangs laufen lassen und dabei jedes mal eine .sys-Datei gefunden mit folgenden Attributen:
-Der Name der Datei ist jedes mal anders bzw sie kommt nach dem löschen zurück
-folgende namen kamen u.a. vor: a5kgurnn.sys, atwpgdit.sys, as282jw3.sys, a4nn5ab2.sys, al2uTlmb.sys... (google 0 treffer)
-datenbeschreibung von unhackme:
The problem is related to the computer component
Kernel Auto Boot
Type
Drivers
Is it serious?
Unknown/ einmal bei einem zweiten check auch "known as malware..."
Author
Microsoft Corporation (bei klick auf "I,m not sure" gab mir das programm an der autor der Datei sei unbekannt[45% Bad 5% Good])
Item Name
z.B. al2utlmb.sys
Related File
C:\Windows\system32\Drivers\al2utlmb.sys

Also meine frage wäre nun ob es sich hierbei um ein rootkit o.ä. handelt oder ob es sich bloß um so etwas wie einen Boot-Driver handelt, der vielleicht willkürliche dateinamen generiert.

Vielen dank für jede hilfe und lasst es mich wissen falls ihr noch infos braucht

cosinus 20.06.2011 20:27

Zitat:

-folgende namen kamen u.a. vor: a5kgurnn.sys, atwpgdit.sys, as282jw3.sys, a4nn5ab2.sys, al2uTlmb.sys... (google 0 treffer)
Wenn ich die Namen so sehe bin ich mir sicher, dass diese vom SPTD-Treiber stammen. hast du die Deamontools installiert oder was Vergleichbares für virtuelle optische Laufwerke?

paradoxDon 20.06.2011 20:53

Danke, endlich eine Antwort!
Ja ich habe Daemon Tools drauf und bin beim googlen auf einen ähnlichen Fall wie
mich gestoßen, wo auch die Rede von einer SCSI-PTD war.
Sollte das wirklich die Lösung des Ganzen sein, fällt mir die Zugspitze vom Herzen.

cosinus 20.06.2011 20:56

Jo, vor zwei Jahren hab ich das Teil auch schon mal entdeckt und dachte an ein Rootkit. Bis mir auffiel, dass die versteckte Datei wie atwpgdit.sys den gleichen Namen trägt (bis auf das .sys) wie das virtuelle optische Laufwerk im Gerätemanager.

paradoxDon 20.06.2011 21:30

Und ich dachte schon mein kleiner Bruder wird zum Skriptkiddie.
Zum Glück bin ich nur paranoid,
Danke Vielmals + Dickes Lob :D


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:36 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129