Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   2 unbekannte treiber geladen (https://www.trojaner-board.de/65423-2-unbekannte-treiber-geladen.html)

a3rosol 29.11.2008 10:53

2 unbekannte treiber geladen
 
hallo
mein system war/ist bis kurzem befallen
dies hat sich dadurch geäußert dass ich (bei google) auf ukrainische server hijacked wurde
die offensichtlichen sachen habe ich mittels HiJackThis und anderen tools aus diesem forum entfernt, jedoch wird im scan des programms gmer einige .sys dateien angezeigt die sich bei google nicht finden lassen
im dateisystem werden diese dateien auch nicht angezeigt
wie werd ich die wieder los?

ich habe ein vista 32bit ultimate sp1 nutze den firefox 3 mit ausgeschaltetem uac, antivir läuft und ist aktiviert, eine hardwareseitige firewall gibts auch
die beiden treiber sind auf dem unteren bild gekennzeichnet
http://www.pic-upload.de/28.11.08/wvmuu8.gif
falls fragen bezüglich des systems bestehen, bitte das posting nicht löschen -.-

edit: die namen der dateien ändern sich dynamisch, die pfadangabe und die dateigrößen der beiden dateien bleiben immer gleich
die namen beginnen immer mit einem a und es sind auch zahlen drin

raman 29.11.2008 11:04

Was meint www.virustotal.com zu den Dateien? Steht irgendwas unter Dateieigenschaften zu den Dateien?

Und warum hast du UAC ausgeschaltet, bzw hast du dafuer eine Alternative?

a3rosol 29.11.2008 16:18

Zitat:

Zitat von raman (Beitrag 395694)
Was meint VirusTotal - Free Online Virus and Malware Scan zu den Dateien? Steht irgendwas unter Dateieigenschaften zu den Dateien?

Und warum hast du UAC ausgeschaltet, bzw hast du dafuer eine Alternative?

virustotal kann zu den dateien nichts meinen, da sie im dateisystem nicht sichtbar sind, zudem werden die namen bei jedem neustart neu generiert
uac hat mich schlicht und ergreifend genervt -.-
wie kann ich diese module "unloaden" bzw. löschen?

raman 29.11.2008 16:20

Du nutzt doch gmer, gehe auf Files gehe in den Ordner, waehle die Dateien einzelnd aus und druecke "Copy", waehle dann einen anderen Ort und Dateinamen, so solltest du die Dateien bei VT pruefen koennen.

a3rosol 29.11.2008 16:58

die dateien sind selbst mit gmer nicht sichtbar
ich habe auch blacklight drüber laufen lassen aber es findet nichts

myrtille 29.11.2008 17:00

Du hast nicht zufällig Alcohol120% oder ähnliches installiert?

lg myrtille

raman 29.11.2008 17:05

Lade Catchme von hier

http://files.thespykiller.co.uk/catchme.htm

Starte es, gehe auf den Reiter script
Schreibe in das weisse Feld

files:
[Ordner und Dateiname]
[Ordner und Dateiname]

waehle dann run. nun wird auf deinem Desktop ein Zip Archiv erzeugt. Lasse das Zip bei vt testen.

a3rosol 29.11.2008 17:15

Zitat:

Zitat von myrtille (Beitrag 395804)
Du hast nicht zufällig Alcohol120% oder ähnliches installiert?

lg myrtille

120% und daemon tools

@raman
ich krieg ne fehlermeldung:
disk not found [ak9xby8t.sys c:\windows\system32\drivers]
disk not found [axv315fn.sys c:\windows\system32\drivers]

myrtille 29.11.2008 17:19

Dann würde ich doch einiges wetten, dass die Dienste zu diesen Programmen gehören und mit den alternierenden Namen versuchen vom Kopierschutz nicht erkannt zu werden.

Die Namen fangen immer mit a an, haben 8 zeichen und bestehen aus Buchstaben und Zahlen.
Die Namen ändern sich bei jedem Neustart.

Eine Auswertung bei Virustotal sollte Gewissheit bringen.

lg myrtille

a3rosol 29.11.2008 17:24

das mag sein, damit wären die dateien "gutartig" (der rootkit hook analyzer sagt es handle sich um atapi ide miniport driver)
das dumme ist: ich werde immer gehijacked bei google
bei klick auf ein suchergebnis (tritt nur sporadisch auf) werde ich an 67.210.15.11 umgeleitet

raman 29.11.2008 19:18

Dann waere der komplette Gmer Report hilfreich, Gmer bitte mit Administrator Rechten starten! Ebenso ein Mbam Report:
http://www.trojaner-board.de/51187-a...i-malware.html


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:32 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129