Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Rootkit lässt sich nicht entfernen Gmer stürzt mit Bluescreen ab! (https://www.trojaner-board.de/104904-rootkit-laesst-entfernen-gmer-stuerzt-bluescreen-ab.html)

Virenbude 07.11.2011 21:51

Rootkit lässt sich nicht entfernen Gmer stürzt mit Bluescreen ab!
 
Mahlzeit an alle die Ahnung haben.
Ich habe folgendes Problem:
Mein Rechner ist mit irgendeinem Rootkit oder ähnlichem infiziert.
Der lädt beim booten irgendwelche manipulierten Systemdateien aus einer Ramdisk, die nicht vom AV Scanner erkannt werden.

Selbst das Support Team der Russischen Virenjäger:lmaa: von Kas..... meinen das System sei Clean!!! :kloppen::kloppen::kloppen::headbang::headbang::headbang:
Nur seltsam das nach jedem löschversuch, Neuinstallationsversuch, kompletten formatierung der HDD trotzdem Dienste und Treiber wie z.B. Remotezugriff-IPv6-ARP-Treiber ; Null ; PEAUTH ; RDP Encoder Mirror Driver
uvm. wiederhergestellt werden.

Gmer Stürzt mit Bluescreen ab.:aufsmaul:
Ich konnte per CMD der Systemreparaturoptionen der Win7 DVD vor dem Bluescreen noch mit folgendem Inhalt abspeichern.(Anhang)
Was mir schon seltsam vorkommt, ist das Die Hütte von Laufwer x:\ anstatt d:\ bootet

Wenn jemand Ahnung hatt worum es sich handelt :glaskugel: und wie ich den Shit löschen kann, lasst es mich bitte wissen.
Besten Dank und fetten Gruß an alle die mir helfen können
:daumenhoc

Achso, hier noch die logfile vom gmer scan

cosinus 08.11.2011 10:41

Zitat:

Dienste und Treiber wie z.B. Remotezugriff-IPv6-ARP-Treiber ; Null ; PEAUTH ; RDP Encoder Mirror Driver
uvm. wiederhergestellt werden.
Schomal auf die Idee gekommen, dass Windows sowas standardmäßig installieren könnte?

Zitat:

Was mir schon seltsam vorkommt, ist das Die Hütte von Laufwer x:\ anstatt d:\ bootet
Systempartition ist normalerweise C: - bei dir ist es X: und wieso glaubst es sei normal wenn es D: sei?

Virenbude 08.11.2011 11:15

Und was ist mit dem Logfile? Is also völlig normal das Gmer mit Bluescreen abstürzt?

Freilich is des Win Standard aber nicht bei Win 7 Basic oder irre ich mich da?

Hab zwar grad Home Premium drauf, hab das aber mit sämtlichen Versionen getestet.

Und wenn du die Treiber löscht bleiben sie trotzdem auf dem Rechner oder wie? Kommt mir auf jeden n bissl mysteriös vor.

cosinus 08.11.2011 11:28

Zitat:

Is also völlig normal das GMER mit Bluescreen abstürzt?
Ja sicher. GMER läuft auf sehr niedriger Ebene, das Teil kann immer mal ein Bluescreen erzeugen.

Zitat:

Und wenn du die Treiber löscht bleiben sie trotzdem auf dem Rechner oder wie?
Wieso willst du was löschen, was standardmäßig erzeugt wird von Windows? Problembeschaffungsmaßnahme? :confused:

Wie genau bist du bei einer Neuinstallation vorgegangen? Hast du die Systempartition zunmindest vorher immer formatiert oder alle Partitionen aufgelöst, neu erstellt und dann formatiert?
MBR wurde nach der Neuinstallation überprüft?
Hast du irgendwelcge ausführbaren Dateien (Programme/Spiele/Setups) die auch von einem infizierten System verarbeitet wurden ausgeführt?

Virenbude 10.11.2011 21:47

Na das weiß ich nich genau wie DBAN das macht aber dachte das Tool macht alles platt, aber der schit taucht nach neuinstallation wieder auf, kannst du mit den logs vllt was anfangen?

Und hast du plan ob die inf Dateien OK sind? Kommt mir seltsam vor für ne Win7(von chip geloaded)
Die inf s sind aus dem Ordner x:\windows\inf

Weißt du was w3.org und x.org ist? unter linux taucht ein ordner mit X11 auf hab kein Plan was das ist?

Ist echt zum verzweifeln, hab mittlerweile 3Rechner, die mit dem Dreck verseucht sind.:headbang::headbang:

Virenbude 10.11.2011 21:50

hier die inf Dateien

Virenbude 10.11.2011 21:59

Achso, mit chkrootkit hab ich auch was gefunden, mach morgen nochmal nen Logfile, und dank dir für die Hilfe, wär der Hammer wenn du mir da weiterhelfen könntest. Gruß

Virenbude 10.11.2011 22:01

Achso und wegen deiner Frage, ich glaub mir hat mal jemand per USB Stick irgend nen Trojaner rübergeschickt oder eine manipulierte Windows DVD, ich habe keine Ahnung... die Setup.cfg sieht auch mysteriös aus...

cosinus 10.11.2011 22:05

Zitat:

oder eine manipulierte Windows DVD, ich habe keine Ahnung... die Setup.cfg sieht auch mysteriös aus...
Selbstgebrannte Windows-DVD? Und du hast damit das jetzige Windows was du nutzt installiert?

Virenbude 11.11.2011 12:36

Jo, hab mir von Chip die Home Premium geloaded und den alten Key dazu benutzt, aber ich hatte das auch schon mit ner Originalen versucht, der lädt die Dateien vorm Setup und das kopieren der Windows Dateien dauert nichtmal ne sekunde, was auch nich normal ist...
Bei den Systemwiderherstellungsoptionen hab ich das mal mitkopiert.
Da steht was von Longhorn Preinstallation Enviroment?? :balla:

Virenbude 11.11.2011 12:37

ich glaub das könnte auch sowas sein:

hxxp://www.trojaner-board.de/83881-rootkit-bios-angehaengt-benutzt-modboot-bat-autoexec-bat-start.html

Virenbude 11.11.2011 12:49

Mir ist auch aufgefallen, das der nur 4091 MB ram anzeigt und wenn ich Freedos per UBCD boote, tauchen die Laufwerke A: ; B: und Q: auf...

cosinus 11.11.2011 15:06

Zitat:

Jo, hab mir von Chip die Home Premium geloaded und den alten Key dazu benutzt,
Das ist doch ne ganz andere Geschichte!
Du hast was von einer manipulierten Windows-DVD zuerst erzählt!

Virenbude 12.11.2011 00:50

na keine Ahnung, vllt. war es schon drauf als ich das Teil gekauft hab.. aber wie krieg ich den scheiß wieder weg, haste da irgendeinen anhaltspunkt??


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:25 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129