Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Festplattenzugriff nur über Explorer; Virensoftware JEDER Art kann nicht zu starten! (https://www.trojaner-board.de/71737-festplattenzugriff-nur-explorer-virensoftware-art-starten.html)

smuggle 05.04.2009 17:22

Festplattenzugriff nur über Explorer; Virensoftware JEDER Art kann nicht zu starten!
 
Hallo Zusammen,

ich habe nachfolgendes Problem und bedanke mich im Voraus für jede Hilfe bzw. jeden Hinweis.

Ein direkter Zugriff (öffnen) auf die Festplatten vom Arbeitsplatz ist nicht mehr möglich. Über den Explorer kann ich die Festplatte öffnen. Installation von Virensoftware (Spybot, Kaspersky oder auch Malwarebytes und HighJackthislog) ist möglich aber die Programme lassen sich allesamt nicht starten.
Nach Doppelklick, verändert sich der Mauszeiger für einen kurzen Moment, danach nichts mehr, als ob das Program nicht gestartet worden wäre.

Ein Auslesen, LogFile oder ähnliches geht leider nicht. Kann ich noch etwas anderes versuchen?


Danke und Grüße

Redwulf 05.04.2009 18:47

Hallo smuggle und :hallo:

benenne die Programme einfach um

Also die MBAM.exe in hups.exe etc und versuchs nochmal.....

smuggle 05.04.2009 20:55

Hi Redwulf,

warum in die Ferne schweifen...

Der Virenscanner läuft, werde berichten.

Danke so long

smuggle 05.04.2009 23:00

Hallo Redwulf,

der Scanner von Malwarebytes hat sich starten lassen und reichlich gefunden und behoben.

Unabhängig davon lässt sich "spybot" nach wie vor nicht starten. Auch nicht, nachdem ich das Programm umbenannt habe.

Auf die Festplatten ist ein direkter Zugriff nicht möglich. Ich erhalte nachfolgende Meldung:

"Recycler\S-6-5-91-1000009823-100013637-100010015-3736.com" konnte nicht gefunden werden. Stellen Sie sicher, das Sie den Namen korrekt eingegeben haben und wiederholen Sie den Vorgang. Kllicken Sie auf "Start" und anschließend auf "Suchen", um die Datai zu suchen."

Sag mir bitte, was ich posten soll um weitere Infos zu geben/bekommen!

Danke und Gruß

PS: Ich werde meinen Sohn lebenslang das Benutzungsrecht auf meinen PC entziehen!

smuggle 05.04.2009 23:38

Ich habe ja leider nicht den Plan wie viele andere Leute hier. Wenn ich aber einigermaßen folgen konnte, wurde hier mein Thema schon behandelt.

http://www.trojaner-board.de/71226-trojaner-bzw-dns-changer-rootkit.html

Vielleicht kann einer mit Plan kurz mal drüber schauen und mir sagen ob ich das "einfach" so nachmachen kann.

Danke

Redwulf 05.04.2009 23:53

Hi smuggle

Ich hab Nachtdienst und kann dir hier jetzt zur Seite stehen. Ich denke auch das wir einen DNS Changer finden werden, den du wahrscheinlich noch nicht sehen kannst, da er sich hinter einem rootkit versteckt.

Für mich ist interessant was MalwareBytes alles so gefunden hat. Kannst du das noch nachvollziehen?

Mach bitte folgendes: Deaktiviere deine Systemwiederherstellung. Die Wiederherstellunmgspunkte sind durch den Befall wahrscheinlich sowieso unbrauchbar geworden.

Danach gehst du in die Ordneroptionen und machst alle versteckten und Systemdateien sichtbar.

Hiernach rufst du das Programm CCleaner auf und lässt es nach Anleitung laufen

Dann kommt MalwareBytes nochmal zum Einsatz mit einem vollen Scan. Lass alles Gefundene dann LÖSCHEN. Dann schaun wir mal weiter....

Angel21 06.04.2009 00:02

Die DNS Changer verbreiten sich manchmal echt wie kA was.

Die Verbreiten sich ziemlich - war ne Zeitlang ruhig nun ists wieder langsam am Kommen, nehme ich an ^^

Redwulf 06.04.2009 00:04

Da kann ich nur zustimmen

smuggle 06.04.2009 00:10

Okay, wie mache ich das mit den LOGs. Im Moment läuft der GMEN. Dieser hat bereits zwei ***hidden*** gao....sys entdeckt.
Der Scann wird aber noch ewig brauchen. Ist noch nicht mal mit der C:\ fertig

Kommt gleich... hatte dein erstes Posting leider überlesen, sorry...

Manchmal ist so ne Nachtschicht echt klasse ;-)

Edit:
Kann ich statt CCleaner auch RegCure benutzen?

Redwulf 06.04.2009 00:31

Ich kenne regcure nicht.... nutze bitte CCleaner, da weiss ich was passiert. falls das nicht läuft benenne es einfach um so wie dus mit MalwareBytes gemacht hast..

Wenn die Logs fertig sind musst du den text einfach kopieren und dann in solche Codetags einsetzen, damit ich sie vernünftig lesen kann....

Die ganze Sache geht so und sieht dann so aus, natürlich ohne das Sternchen (*)

Code:

[*Code]  Deinen Text hier einsetzen [*/Code]
Sollte nicht so schwer sein....

Zu jedem der Links die ich dir hier poste steht auch explizit erklärt wie man die Programme hier einsetzen muss.

@ Angel, tue mir den Gefallen und poste mal bitte den Link von Avenger für smuggle, hab meine Textbausteine nicht hier....

Smuggle den Avenger musst du dann downloaden und installieren, aber noch nix machen.....

Angel21 06.04.2009 00:39

Okay mache ich, wird sofort gesucht :)

Öffne jetzt das Programm Avenger. Hier downloaden: http://filepony.de/download-the_avenger/

Du siehst jetzt ein weißen Scriptfeld.
Dort Steht INPUT SCRIPT HERE:



Kopiere jetzt den Inhalt der Codebox mit Strg +C

und füge das ganze mit Strg + V in dieses Scriptfeld ein.
Achte darauf, dass der Inhalt der Codebox mit dem Scriptfeld übereinstimmt. Es kommt beim Kopieren des Codebox Inhaltes manchmal zu einer Lücke zwischen den Buchstaben. Falls dies so ist, korrigiere das bevor du auf EXECUTE drückst.

Der Avenger wird im Rahmen seiner Arbeit mehrmals booten, teilweise siehst du auch nur einen schwarzen Bildschirm. Das muss so sein, da das rootkit nur beseitigt werden kann bevor Windows komplett bootet. Also nicht erschrecken.. Selten, aber möglich bootet Windows Vista in einen Bluescreen. Auch dann kein Grund zur Sorge.


Redwulf wird dir das nach dem Gmer Rootkit Scan scrippten, erst machen, wenn Redwulf dir ein Script schickt.

Download schonmal machen.

smuggle 06.04.2009 00:45

Den Avenger habe ich schon heruntergeladen. Der CCleander läuft gerade. Soll ich den GMER abbrechen?

Redwulf 06.04.2009 00:47

Nein, um Gottes willen, bloß nicht. Ich brauche die Daten aus dem Log..... Ich muss danach ein Script fertigen, damit wir die Bedrohung beseitigen können....

Redwulf 06.04.2009 01:02

Smuggle wenn du nichts dagegen hast wird Angel dir das Script schreiben. Sie lernt von mir den DNS Changer zu killen, so wie ich von ihr einige Sachen lerne... Ich schau jedoch vorher auf das Script ob alles ok ist....Dann gehts los...

smuggle 06.04.2009 01:12

Frag mal einen blinden nach dem Weg :confused:

Klar ist es klar :daumenhoc:

Edit:
Ich bin guter Dinge, dass das GMER noch 2 Std. läuft...

Redwulf 06.04.2009 01:19

Zitat:

Zitat von smuggle (Beitrag 426440)
Edit:Ich bin guter Dinge, dass das GMER noch 2 Std. läuft...

Dann bin ich immer noch hier :) und Angel wahrscheinlich auch noch....

Angel21 06.04.2009 01:21

Ehhh ja, falls ich mit dem Kopf net auf der Tastatur liege dann schon ;)

smuggle 06.04.2009 01:31

Okay,

die Schritte CCleaner und Malwarebytes sind fertig.
Das LOG von mbam hier

Code:


Malwarebytes' Anti-Malware 1.35
Datenbank Version: 1942
Windows 5.1.2600 Service Pack 3

06.04.2009 02:15:25
mbam-log-2009-04-06 (02-15-25).txt

Scan-Methode: Quick-Scan
Durchsuchte Objekte: 79708
Laufzeit: 6 minute(s), 43 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\system32\gaopdxcounter (Trojan.Agent) -> Quarantined and deleted successfully.


Angel21 06.04.2009 01:36

Wie sieht es mit Gmer aus, scannt dieser immer noch?

Redwulf 06.04.2009 01:36

:)****Engelchen war schneller

smuggle 06.04.2009 01:47

Ja, leider... er war schon ziemlich durch und dann kam leider der Reboot von Malwarebytes....

Da er außer auf C:\ nichts gefunden hatte, läuft jetzt nur C:\ durch. Sollte nicht mehr so lange dauern, sorry :headbang:

Angel21 06.04.2009 01:49

Wie gesagt das Logfile davon hier rein.

smuggle 06.04.2009 03:06

So jetzt der LOG - File aus GMEN:

Code:

GMER 1.0.15.14966 - http://www.gmer.net
Rootkit scan 2009-04-06 04:02:40
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.15 ----

SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwAdjustPrivilegesToken [0xF3B3B224]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwClose [0xF3B3B7F8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwConnectPort [0xF3B3D234]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwCreateFile [0xF3B3CBE6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwCreateKey [0xF3B3A99A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwCreateSymbolicLinkObject [0xF3B3EBC6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwCreateThread [0xF3B3B5F8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwDeleteKey [0xF3B3ADDC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwDeleteValueKey [0xF3B3AFDC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwDeviceIoControlFile [0xF3B3CEF6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwDuplicateObject [0xF3B3F0CE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwEnumerateKey [0xF3B3B0F2]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwEnumerateValueKey [0xF3B3B15A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwFsControlFile [0xF3B3CDA8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwLoadDriver [0xF3B3E66A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwOpenFile [0xF3B3CA42]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwOpenKey [0xF3B3AAFC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwOpenProcess [0xF3B3B3FC]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwOpenSection [0xF3B3EBF0]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwOpenThread [0xF3B3B348]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwQueryKey [0xF3B3B1C2]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwQueryMultipleValueKey [0xF3B3AEC6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwQueryValueKey [0xF3B3ACA4]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwQueueApcThread [0xF3B3E8D2]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwReplaceKey [0xF3B3A61C]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwRequestWaitReplyPort [0xF3B3DABE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwRestoreKey [0xF3B3A77E]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwResumeThread [0xF3B3EFA0]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwSaveKey [0xF3B3A41A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwSecureConnectPort [0xF3B3D0D6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwSetContextThread [0xF3B3B6F6]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwSetSecurityObject [0xF3B3E764]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwSetSystemInformation [0xF3B3EC1A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwSetValueKey [0xF3B3AB52]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwSuspendProcess [0xF3B3ECFE]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwSuspendThread [0xF3B3EE2A]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwSystemDebugControl [0xF3B3E596]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwTerminateProcess [0xF3B3B4C8]
SSDT            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        ZwWriteVirtualMemory [0xF3B3B53A]

Code            8717CFD8                                                                                  ZwFlushInstructionCache
Code            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        FsRtlCheckLockForReadAccess
Code            \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)        IoIsOperationSynchronous
Code            8717C846                                                                                  IofCallDriver
Code            8717C0AE                                                                                  IofCompleteRequest

---- Kernel code sections - GMER 1.0.15 ----

.text          ntoskrnl.exe!IofCallDriver                                                                804E13A7 5 Bytes  JMP 8717C84B
.text          ntoskrnl.exe!IofCompleteRequest                                                            804E17BD 5 Bytes  JMP 8717C0B3
.text          ntoskrnl.exe!ZwYieldExecution + 346                                                        804E4B80 4 Bytes  CALL 92C43F38
.text          ntoskrnl.exe!ZwYieldExecution + 46A                                                        804E4CA4 12 Bytes  [FE, EC, B3, F3, 2A, EE, B3, ...]
PAGE            ntoskrnl.exe!ZwFlushInstructionCache                                                      80587BFB 5 Bytes  JMP 8717CFDC

---- User code sections - GMER 1.0.15 ----

.text          C:\WINDOWS\system32\svchost.exe[684] WS2_32.dll!send                                      71A14C27 5 Bytes  JMP 0075000A
.text          C:\WINDOWS\system32\svchost.exe[684] WS2_32.dll!WSARecv                                    71A14CB5 5 Bytes  JMP 0078000A
.text          C:\WINDOWS\system32\svchost.exe[684] WS2_32.dll!recv                                      71A1676F 5 Bytes  JMP 0076000A
.text          C:\WINDOWS\system32\svchost.exe[684] WS2_32.dll!WSASend                                    71A168FA 5 Bytes  JMP 0077000A
.text          C:\WINDOWS\system32\svchost.exe[1292] WS2_32.dll!send                                      71A14C27 5 Bytes  JMP 0075000A
.text          C:\WINDOWS\system32\svchost.exe[1292] WS2_32.dll!WSARecv                                  71A14CB5 5 Bytes  JMP 0078000A
.text          C:\WINDOWS\system32\svchost.exe[1292] WS2_32.dll!recv                                      71A1676F 5 Bytes  JMP 0076000A
.text          C:\WINDOWS\system32\svchost.exe[1292] WS2_32.dll!WSASend                                  71A168FA 5 Bytes  JMP 0077000A
.text          C:\WINDOWS\system32\svchost.exe[1384] WS2_32.dll!send                                      71A14C27 5 Bytes  JMP 0075000A
.text          C:\WINDOWS\system32\svchost.exe[1384] WS2_32.dll!WSARecv                                  71A14CB5 5 Bytes  JMP 0078000A
.text          C:\WINDOWS\system32\svchost.exe[1384] WS2_32.dll!recv                                      71A1676F 5 Bytes  JMP 0076000A
.text          C:\WINDOWS\system32\svchost.exe[1384] WS2_32.dll!WSASend                                  71A168FA 5 Bytes  JMP 0077000A
.text          C:\WINDOWS\System32\svchost.exe[1520] WS2_32.dll!send                                      71A14C27 5 Bytes  JMP 0075000A
.text          C:\WINDOWS\System32\svchost.exe[1520] WS2_32.dll!WSARecv                                  71A14CB5 5 Bytes  JMP 0078000A
.text          C:\WINDOWS\System32\svchost.exe[1520] WS2_32.dll!recv                                      71A1676F 5 Bytes  JMP 0076000A
.text          C:\WINDOWS\System32\svchost.exe[1520] WS2_32.dll!WSASend                                  71A168FA 5 Bytes  JMP 0077000A
.text          C:\WINDOWS\system32\svchost.exe[1636] WS2_32.dll!send                                      71A14C27 5 Bytes  JMP 0075000A
.text          C:\WINDOWS\system32\svchost.exe[1636] WS2_32.dll!WSARecv                                  71A14CB5 5 Bytes  JMP 0078000A
.text          C:\WINDOWS\system32\svchost.exe[1636] WS2_32.dll!recv                                      71A1676F 5 Bytes  JMP 0076000A
.text          C:\WINDOWS\system32\svchost.exe[1636] WS2_32.dll!WSASend                                  71A168FA 5 Bytes  JMP 0077000A
.text          C:\WINDOWS\system32\svchost.exe[1764] WS2_32.dll!send                                      71A14C27 5 Bytes  JMP 0075000A
.text          C:\WINDOWS\system32\svchost.exe[1764] WS2_32.dll!WSARecv                                  71A14CB5 5 Bytes  JMP 0078000A
.text          C:\WINDOWS\system32\svchost.exe[1764] WS2_32.dll!recv                                      71A1676F 5 Bytes  JMP 0076000A
.text          C:\WINDOWS\system32\svchost.exe[1764] WS2_32.dll!WSASend                                  71A168FA 5 Bytes  JMP 0077000A
.text          C:\Programme\Mozilla Firefox\firefox.exe[2876] WS2_32.dll!send                            71A14C27 5 Bytes  JMP 00A9000A
.text          C:\Programme\Mozilla Firefox\firefox.exe[2876] WS2_32.dll!WSARecv                          71A14CB5 5 Bytes  JMP 00AC000A
.text          C:\Programme\Mozilla Firefox\firefox.exe[2876] WS2_32.dll!recv                            71A1676F 5 Bytes  JMP 00AA000A
.text          C:\Programme\Mozilla Firefox\firefox.exe[2876] WS2_32.dll!WSASend                          71A168FA 5 Bytes  JMP 00AB000A

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT            \SystemRoot\system32\DRIVERS\tcpip.sys[ntoskrnl.exe!IoCreateDevice]                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\tcpip.sys[TDI.SYS!TdiRegisterDeviceObject]                    [F7178DF0] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\netbt.sys[ntoskrnl.exe!IoCreateDevice]                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\netbt.sys[TDI.SYS!TdiRegisterDeviceObject]                    [F7178DF0] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\wanarp.sys[ntoskrnl.exe!IoCreateDevice]                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\System32\drivers\afd.sys[ntoskrnl.exe!IoCreateDevice]                          [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\netbios.sys[ntoskrnl.exe!IoCreateDevice]                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\rdbss.sys[ntoskrnl.exe!IoCreateDevice]                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\mrxsmb.sys[ntoskrnl.exe!IoCreateDevice]                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\System32\Drivers\Fips.SYS[ntoskrnl.exe!IoCreateDevice]                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\ipnat.sys[ntoskrnl.exe!IoCreateDevice]                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\USBSTOR.SYS[ntoskrnl.exe!IoCreateDevice]                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\HIDCLASS.SYS[ntoskrnl.exe!IoCreateDevice]                    [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\arp1394.sys[ntoskrnl.exe!IoCreateDevice]                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\Wdf01000.sys[ntoskrnl.exe!IoCreateDevice]                    [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\kbdhid.sys[ntoskrnl.exe!IoCreateDevice]                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\mouhid.sys[ntoskrnl.exe!IoCreateDevice]                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\System32\Drivers\Cdfs.SYS[ntoskrnl.exe!IoCreateDevice]                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\ndisuio.sys[ntoskrnl.exe!IoCreateDevice]                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\mrxdav.sys[ntoskrnl.exe!IoCreateDevice]                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\System32\Drivers\ParVdm.SYS[ntoskrnl.exe!IoCreateDevice]                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\System32\Drivers\Fastfat.SYS[ntoskrnl.exe!IoCreateDevice]                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\DRIVERS\srv.sys[ntoskrnl.exe!IoCreateDevice]                          [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\drivers\wdmaud.sys[ntoskrnl.exe!IoCreateDevice]                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\drivers\sysaudio.sys[ntoskrnl.exe!IoCreateDevice]                    [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\system32\drivers\kmixer.sys[ntoskrnl.exe!IoCreateDevice]                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT            \SystemRoot\System32\Drivers\HTTP.sys[ntoskrnl.exe!IoCreateDevice]                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\Tcpip \Device\Ip                                                                  kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice  \Driver\Tcpip \Device\Tcp                                                                  kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice  \Driver\Tcpip \Device\Udp                                                                  kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice  \Driver\Tcpip \Device\RawIp                                                                kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice  \FileSystem\Fastfat \Fat                                                                  fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- Modules - GMER 1.0.15 ----

Module          \systemroot\system32\drivers\gaopdxgoaftsvairxoelnxrxwxtqtcasmnoqde.sys (*** hidden *** )  F3AF7000-F3B0C000 (86016 bytes)                                                       

---- Services - GMER 1.0.15 ----

Service        C:\WINDOWS\system32\drivers\gaopdxgoaftsvairxoelnxrxwxtqtcasmnoqde.sys (*** hidden *** )  [SYSTEM] gaopdxserv.sys                                                                <-- ROOTKIT !!!

---- Registry - GMER 1.0.15 ----

Reg            HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys                                     
Reg            HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@start                                1
Reg            HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@type                                1
Reg            HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@imagepath                            \systemroot\system32\drivers\gaopdxgoaftsvairxoelnxrxwxtqtcasmnoqde.sys
Reg            HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@group                                file system
Reg            HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules                             
Reg            HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules@gaopdxserv                  \\?\globalroot\systemroot\system32\drivers\gaopdxgoaftsvairxoelnxrxwxtqtcasmnoqde.sys
Reg            HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules@gaopdxl                      \\?\globalroot\systemroot\system32\gaopdxtkatemfifbgdvppeqjjddvkaoyktjecd.dll
Reg            HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys                                         
Reg            HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@start                                    1
Reg            HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@type                                    1
Reg            HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@imagepath                                \systemroot\system32\drivers\gaopdxgoaftsvairxoelnxrxwxtqtcasmnoqde.sys
Reg            HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@group                                    file system
Reg            HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys\modules                                 
Reg            HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys\modules@gaopdxserv                      \\?\globalroot\systemroot\system32\drivers\gaopdxgoaftsvairxoelnxrxwxtqtcasmnoqde.sys
Reg            HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys\modules@gaopdxl                          \\?\globalroot\systemroot\system32\gaopdxtkatemfifbgdvppeqjjddvkaoyktjecd.dll

---- Files - GMER 1.0.15 ----

File            C:\WINDOWS\system32\drivers\gaopdxgoaftsvairxoelnxrxwxtqtcasmnoqde.sys                    37888 bytes executable                                                                  <-- ROOTKIT !!!
File            C:\WINDOWS\system32\drivers\gaopdxhwdtruutukijsnamkodhworyaackjkpp.sys                    40960 bytes executable
File            C:\WINDOWS\system32\drivers\gaopdxlcdqjnlmomylvmyybivmlkxjbgrrsjkd.sys                    40960 bytes executable
File            C:\WINDOWS\system32\drivers\gaopdxnvnpareotqpkroyjndgwqfjuljxcxttj.sys                    34304 bytes executable
File            C:\WINDOWS\system32\gaopdxtkatemfifbgdvppeqjjddvkaoyktjecd.dll                            13312 bytes executable
File            C:\WINDOWS\system32\config\system.LOG                                                      (size mismatch) 16384/1024 bytes

---- EOF - GMER 1.0.15 ----


Redwulf 06.04.2009 03:15

Lade schon mal den Avenger

Angel21 06.04.2009 03:26

Gleich bin ich soweit :).....gleich kann der Ernst beginnen.

smuggle 06.04.2009 03:29

Ich hab mir schon Mut angetrunken :taenzer:


Nimm Dir Zeit...

Angel21 06.04.2009 03:31

Öffne jetzt das Programm Avenger.

Du siehst jetzt ein weißen Scriptfeld.
Dort Steht INPUT SCRIPT HERE:


Code:

Drivers to delete:
gaopdxserv.sys

Files to delete:
C:\WINDOWS\system32\drivers\gaopdxgoaftsvairxoelnxrxwxtqtcasmnoqde.sysC:\WINDOWS\system32\drivers\gaopdxhwdtruutukijsnamkodhworyaackjkpp.sys
C:\WINDOWS\system32\drivers\gaopdxlcdqjnlmomylvmyybivmlkxjbgrrsjkd.sys
C:\WINDOWS\system32\drivers\gaopdxnvnpareotqpkroyjndgwqfjuljxcxttj.sys
C:\WINDOWS\system32\gaopdxtkatemfifbgdvppeqjjddvkaoyktjecd.dll
C:\WINDOWS\system32\gaopdxcounter

Registry keys to delete:
HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys
HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys

Kopiere jetzt den Inhalt der Codebox mit Strg +C

und füge das ganze mit Strg + V in dieses Scriptfeld ein.
Achte darauf, dass der Inhalt der Codebox mit dem Scriptfeld übereinstimmt. Es kommt beim Kopieren des Codebox Inhaltes manchmal zu einer Lücke zwischen den Buchstaben. Falls dies so ist, korrigiere das bevor du auf EXECUTE drückst.

Der Avenger wird im Rahmen seiner Arbeit mehrmals booten, teilweise siehst du auch nur einen schwarzen Bildschirm. Das muss so sein, da das rootkit nur beseitigt werden kann bevor Windows komplett bootet. Also nicht erschrecken.. Selten, aber möglich bootet Windows Vista in einen Bluescreen. Auch dann kein Grund zur Sorge.

smuggle 06.04.2009 03:36

Okay, habe ich gemacht...

Mein Avengerfester hat unterhalb der Scriptbox noch ein Häckchen gesetzt bei Scan for rootkits, soll das alles so bleiben?

Redwulf 06.04.2009 03:37

HALT !!

Kleiner Fehler beim kopieren passiert


Richtig muss es so sein:

[Code]
Drivers to delete:
gaopdxserv.sys

Files to delete:
C:\WINDOWS\system32\drivers\gaopdxgoaftsvairxoelnxrxwxtqtcasmnoqde.sys
C:\WINDOWS\system32\drivers\gaopdxhwdtruutukijsnamkodhworyaackjkpp.sys
C:\WINDOWS\system32\drivers\gaopdxlcdqjnlmomylvmyybivmlkxjbgrrsjkd.sys
C:\WINDOWS\system32\drivers\gaopdxnvnpareotqpkroyjndgwqfjuljxcxttj.sys
C:\WINDOWS\system32\gaopdxtkatemfifbgdvppeqjjddvkaoyktjecd.dll
C:\WINDOWS\system32\gaopdxcounter

Registry keys to delete:
HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys
HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys

smuggle pass beim kopieren auf das keine Lücken zwischen den Buchstaben sind, das passiert manchmal hier...ist mir auch grad passiert....

smuggle 06.04.2009 03:38

Zitat:

Zitat von Redwulf (Beitrag 426456)
HALT !!

Kleiner Fehler beim kopieren passiert


Richtig muss es so sein:

[Code]
Drivers to delete:
gaopdxserv.sys

Files to delete:
C:\WINDOWS\system32\drivers\gaopdxgoaftsvairxoelnxrxwxtqtcasmnoqde.sys
C:\WINDOWS\system32\drivers\gaopdxhwdtruutukijsnamkodhworyaackjkpp.sys
C:\WINDOWS\system32\drivers\gaopdxlcdqjnlmomylvmyybivmlkxjbgrrsjkd.sys
C:\WINDOWS\system32\drivers\gaopdxnvnpareotqpkroyjndgwqfjuljxcxttj.sys
C:\WINDOWS\system32\gaopdxtkatemfifbgdvppeqjjddvkaoyktjecd.dll
C:\WINDOWS\system32\gaopdxcounter

Registry keys to delete:
HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys
HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys

Wo genau ist da nun der Unterschied?
Leerzeichen vor der ersten Zeile und Code?

Angel21 06.04.2009 03:39

Packs einfach so rein, wie Redwulf dir das zeigte :)

Code:

Drivers to delete:
gaopdxserv.sys

Files to delete:
C:\WINDOWS\system32\drivers\gaopdxgoaftsvairxoelnx rxwxtqtcasmnoqde.sys
C:\WINDOWS\system32\drivers\gaopdxhwdtruutukijsnam kodhworyaackjkpp.sys
C:\WINDOWS\system32\drivers\gaopdxlcdqjnlmomylvmyy bivmlkxjbgrrsjkd.sys
C:\WINDOWS\system32\drivers\gaopdxnvnpareotqpkroyj ndgwqfjuljxcxttj.sys
C:\WINDOWS\system32\gaopdxtkatemfifbgdvppeqjjddvka oyktjecd.dll
C:\WINDOWS\system32\gaopdxcounter

Registry keys to delete:
HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv. sys
HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys


Redwulf 06.04.2009 03:40

@Angel...gut gemacht, alles erkannt.

smuggle 06.04.2009 03:43

Jetzt verwirrt Ihr mich,

es sind Leerzeichen zwischen Buchstaben im Mittelteil des Codes. Soll ich die jetzt rausmachen oder nicht? :(

Angel21 06.04.2009 03:44

Das MUSST du zwingend auskorrigieren.
Hast du das letzte Script in der Codebox genommen, wenn ja dann korrigiere es bitte aus bevor avenger läuft. Mach die Leerzeichen zwischen den Buchstaben am besten weg.

Redwulf 06.04.2009 03:46

Richtig

und beim kopieren in die Codebox sind Leerzeichen aufgetaucht

Siehe hier:

Files to delete:
C:\WINDOWS\system32\drivers\gaopdxgoaftsvairxoelnxrxwxtqtcasmnoqde.sys
C:\WINDOWS\system32\drivers\gaopdxhwdtruutukijsnamkodhworyaackjkpp.sys
C:\WINDOWS\system32\drivers\gaopdxlcdqjnlmomylvmyybivmlkxjbgrrsjkd.sys
C:\WINDOWS\system32\drivers\gaopdxnvnpareotqpkroyjndgwqfjuljxcxttj.sys
C:\WINDOWS\system32\gaopdxtkatemfifbgdvppeqjjddvkaoyktjecd.dll


Registry keys to delete:
HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys

Die musst du manuell beseitigen, es darf keine Lücke vorhanden sein.

Wenn erledigt....Feuer frei und sich am Stuhl festhalten

smuggle 06.04.2009 03:47

Okay, habe ich gemacht!

Angel21 06.04.2009 03:48

Wenn alles okay aussieht, dann lass Avenger die DNSchanger Rootkit Einträge killen :)

Let's go ^^

EDIT: Und bitte nich erschrecken, wenn der PC mehrmals booten soll, ist teil von Avenger beim beseitigen des Rootkits.

smuggle 06.04.2009 03:50

Okay,

10

9

8

7

6

5

4

3

2

1

Fire

Silence..... i kill you :snyper:

Redwulf 06.04.2009 03:53

Naja, Humor hat er .....So lange wir nicht hören :" Houston we have a problem":)

smuggle 06.04.2009 03:57

Houston.... Wir haben ein Problem :eek:

Der Zugriff auf die Festplatte vom Arbeitsplatz ist nach wie vor nicht möglich. Bei Doppelklick kommt wieder die gleiche Meldung...

"Recycler...."


Edit:
Spybot lässt sich jetzt aber starten. Das ging bisher nicht ;)

Redwulf 06.04.2009 04:00

Ich gehe davon aus, dass du den Avenger hast laufen lassen, richtig?
Ich muss das Avenger Log sehen....

smuggle 06.04.2009 04:03

Ja, ich habe den Avenger durchlaufen lassen, bis er normal gebootet hat. Wo finde ich den LOG? Ich sehe gleich mal nach und poste das LOG.

Code:

http://swandog46.geekstogo.com

Platform:  Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.

Hidden driver "gaopdxserv.sys" found!
ImagePath:  \systemroot\system32\drivers\gaopdxgoaftsvairxoelnxrxwxtqtcasmnoqde.sys
Start Type:  4 (Disabled)

Rootkit scan completed.

Driver "gaopdxserv.sys" deleted successfully.
File "C:\WINDOWS\system32\drivers\gaopdxgoaftsvairxoelnxrxwxtqtcasmnoqde.sys" deleted successfully.
File "C:\WINDOWS\system32\drivers\gaopdxhwdtruutukijsnamkodhworyaackjkpp.sys" deleted successfully.
File "C:\WINDOWS\system32\drivers\gaopdxlcdqjnlmomylvmyybivmlkxjbgrrsjkd.sys" deleted successfully.
File "C:\WINDOWS\system32\drivers\gaopdxnvnpareotqpkroyjndgwqfjuljxcxttj.sys" deleted successfully.
File "C:\WINDOWS\system32\gaopdxtkatemfifbgdvppeqjjddvkaoyktjecd.dll" deleted successfully.

Error:  file "C:\WINDOWS\system32\gaopdxcounter" not found!
Deletion of file "C:\WINDOWS\system32\gaopdxcounter" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  registry key "HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys" not found!
Deletion of registry key "HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist

Registry key "HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys" deleted successfully.

Completed script processing.

*******************

Finished!  Terminate.


Redwulf 06.04.2009 04:04

ok ,ich warte

smuggle 06.04.2009 04:10

Ging schneller als angenommen.

Redwulf 06.04.2009 04:12

Ich gehe davon aus, dass du den Avenger hast laufen lassen, richtig?
Ich muss das Avenger Log sehen....

Redwulf 06.04.2009 04:13

OK den rootkit haben wir eliminiert, soweit so gut.
da die Viren jetzt ohne Tarnung dastehen musst du noch mal einen MalwareBytes Scan im Quick modus durchführen. Lasse alle Funde löschen

smuggle 06.04.2009 04:15

okay... mach ich gleich...

smuggle 06.04.2009 04:21

hier das LOG dazu:

Code:

Malwarebytes' Anti-Malware 1.35
Datenbank Version: 1943
Windows 5.1.2600 Service Pack 3

06.04.2009 05:20:58
mbam-log-2009-04-06 (05-20-58).txt

Scan-Methode: Quick-Scan
Durchsuchte Objekte: 79594
Laufzeit: 4 minute(s), 34 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


Edit:
Meldung (Recycle...) leider immer noch vorhanden.

Redwulf 06.04.2009 04:28

Habe ich erwartet. Wir werden jetzt erst mal noch einen Blacklight Scan machen, um auszuschließen das noch was übrig geblieben ist.

Blacklight findest du hier:

Lade F-Secure Blacklight runter in einen eigenen Ordner, z.B. C:\programme\blacklight. Sollte der Download nicht klappen, dann probiere es mit diesem Link.
* Starte in diesem Ordner blbeta.exe. Alle anderen Programme schließen.
* Klick "I accept the agreement", "next", "Scan".
* Wenn der Scan fertig ist beende Blacklight mit "Close".
* Im Verzeichnis von Blacklight findest Du das erstellte Log fsbl-XXX.log, anstelle der XXX steht eine längere Folge von Ziffern.

Poste es dann hier

Redwulf 06.04.2009 04:34

ok ,ich warte

smuggle 06.04.2009 04:35

Zitat:

Zitat von Redwulf (Beitrag 426477)
ok ,ich warte


läuft schon!

Redwulf 06.04.2009 04:41

edit: fehler beim kopieren...

smuggle 06.04.2009 04:42

Das Ergebnis:

Code:

04/06/09 05:33:29 [Info]: BlackLight Engine 2.2.1092 initialized
04/06/09 05:33:29 [Info]: OS: 5.1 build 2600 (Service Pack 3)
04/06/09 05:33:29 [Note]: 7019 4
04/06/09 05:33:29 [Note]: 7005 0
04/06/09 05:33:38 [Note]: 7006 0
04/06/09 05:33:38 [Note]: 7011 544
04/06/09 05:33:38 [Note]: 7035 0
04/06/09 05:33:38 [Note]: 7026 0
04/06/09 05:33:38 [Note]: 7026 0
04/06/09 05:33:44 [Note]: FSRAW library version 1.7.1024
04/06/09 05:41:21 [Note]: 7007 0


smuggle 06.04.2009 04:45

Zitat:

Zitat von Redwulf (Beitrag 426479)
edit: fehler beim kopieren...

Wie meinst Du das?

Redwulf 06.04.2009 04:55

Ich brauche dringend ein Hijack this log, welches AV Programm verwendest du?

smuggle 06.04.2009 04:55

@ Redwulf & Angel

Dickes Lob für Euren Einsatz bis tief in die Nacht. Toll, dass es Euch gibt.


Nach einem Scan mit Spybot wurde noch zwei Trojaner gefunden und entfernt, und jetzt läuft das System wieder einwandfrei.


Ehrenamtlicher Wahnsinn gepaart mit Kompentens!


DANKE!:party:

Redwulf 06.04.2009 05:03

Wir sind aber noch nicht durch.... Ich muss ein Hijack sehen. Du solltest nochmal vorbei schauen und wir checken nochmal alles durch. Anschließend sind dann noch ein paar Hinweise für deinen Sohn fällig....

Danke soweit fürs Feedback.....bis später, aber nicht mehr soviel über PM dann, andere User mit gleichem Problem möchten ggf. unseren Weg nachvollziehen

Ich würd gern noch wissen welche Trojaner Spybot noch gefunden hat...das ist u.U. wichtig...

smuggle 06.04.2009 05:11

Edit:
LOG von Spybot:

Code:

--- Report generated: 2009-04-06 05:43 ---

Win32.Bzub.e: [SBI $D6409090] Programm-Verzeichnis (Registrierungsdatenbank-Wert, fixed)
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\load\hky

Win32.TDSS.rtk: [SBI $4888616C]  Installationsprogramm (Datei, fixed)
  E:\autorun.inf
  Properties.size=0
  Properties.md5=D41D8CD98F00B204E9800998ECF8427E


--- Spybot - Search & Destroy version: 1.6.2  (build: 20090126) ---

2009-01-26 blindman.exe (1.0.0.8)
2009-01-26 SDFiles.exe (1.6.1.7)
2009-01-26 SDMain.exe (1.0.0.6)
2009-01-26 SDShred.exe (1.0.2.5)
2009-01-26 SDUpdate.exe (1.6.0.12)
2009-01-26 SpybotSD.exe (1.6.2.46)
2009-03-05 TeaTimer.exe (1.6.6.32)
2009-04-05 unins000.exe (51.49.0.0)
2009-01-26 Update.exe (1.6.0.7)
2009-01-26 advcheck.dll (1.6.2.15)
2007-04-02 aports.dll (2.1.0.0)
2008-06-14 DelZip179.dll (1.79.11.1)
2009-01-26 SDHelper.dll (1.6.2.14)
2008-06-19 sqlite3.dll
2009-01-26 Tools.dll (2.1.6.10)
2009-01-16 UninsSrv.dll (1.0.0.0)
2009-01-22 Includes\Adware.sbi (*)
2009-03-25 Includes\AdwareC.sbi (*)
2009-01-22 Includes\Cookies.sbi (*)
2009-03-31 Includes\Dialer.sbi (*)
2009-03-25 Includes\DialerC.sbi (*)
2009-01-22 Includes\HeavyDuty.sbi (*)
2009-02-10 Includes\Hijackers.sbi (*)
2009-03-03 Includes\HijackersC.sbi (*)
2009-03-17 Includes\Keyloggers.sbi (*)
2009-03-17 Includes\KeyloggersC.sbi (*)
2004-11-29 Includes\LSP.sbi (*)
2009-03-25 Includes\Malware.sbi (*)
2009-03-31 Includes\MalwareC.sbi (*)
2009-03-25 Includes\PUPS.sbi (*)
2009-03-31 Includes\PUPSC.sbi (*)
2009-01-22 Includes\Revision.sbi (*)
2009-01-13 Includes\Security.sbi (*)
2009-03-23 Includes\SecurityC.sbi (*)
2008-06-03 Includes\Spybots.sbi (*)
2008-06-03 Includes\SpybotsC.sbi (*)
2009-01-28 Includes\Spyware.sbi (*)
2009-01-28 Includes\SpywareC.sbi (*)
2009-03-25 Includes\Tracks.uti
2009-03-30 Includes\Trojans.sbi (*)
2009-03-31 Includes\TrojansC.sbi (*)
2008-03-04 Plugins\Chai.dll
2008-03-05 Plugins\Fennel.dll
2008-02-26 Plugins\Mate.dll
2007-12-24 Plugins\TCPIPAddress.dll


Chris4You 08.04.2009 12:34

Hi,

da sind noch Reste aktiv (verzeiht, oh Engel und Wolf (interessante Mischung, by the way, the beauty and the beast, nur wer ist wer)...

RSIT
Random's System Information Tool (RSIT) von random/random liest Systemdetails aus und erstellt ein aussagekräftiges Logfile.
Lade Random's System Information Tool (RSIT) herunter http://filepony.de/download-rsit/
speichere es auf Deinem Desktop.
Starte mit Doppelklick die RSIT.exe.
Klicke auf Continue, um die Nutzungsbedingungen zu akzeptieren.
Wenn Du HijackThis nicht installiert hast, wird RSIT das für Dich herunterladen und installieren.
In dem Fall bitte auch die Nutzungsbedingungen von Trend Micro (http://de.trendmicro.com/de/home) für HJT akzeptieren "I accept".
Wenn Deine Firewall fragt, bitte RSIT erlauben, ins Netz zu gehen.
Der Scan startet automatisch, RSIT checkt nun einige wichtige System-Bereiche und produziert Logfiles als Analyse-Grundlage.
Wenn der Scan beendet ist, werden zwei Logfiles erstellt und in Deinem Editor geöffnet.
Bitte poste den Inhalt von C:\rsit\log.txt und C:\rsit\info.txt (<= minimiert) hier in den Thread.

chris

Redwulf 09.04.2009 11:03

Hi Chris

Danke für den Hinweis, du weisst natürlich nicht, das ich mit dem TO PM´s ausgetauscht habe. Er hat bereits wieder Probleme ( trotz meiner Warnung ) und wird hier in Kürze die erforderlichen Logs posten. Vileicht kannst du ja mal mit drüber schauen....

BTW Ich bin das beast, Angel ist es definitiv nicht :)

smuggle 09.04.2009 15:32

Hallo zusammen,
ermal die GMERLOG von gestern.
Code:




SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwAdjustPrivilegesToken [0xF46F8224]                                                                                <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwClose [0xF46F87F8]                                                                                                <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwConnectPort [0xF46FA234]                                                                                          <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwCreateFile [0xF46F9BE6]                                                                                            <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwCreateKey [0xF46F799A]                                                                                            <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwCreateSymbolicLinkObject [0xF46FBBC6]                                                                              <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwCreateThread [0xF46F85F8]                                                                                          <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwDeleteKey [0xF46F7DDC]                                                                                            <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwDeleteValueKey [0xF46F7FDC]                                                                                        <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwDeviceIoControlFile [0xF46F9EF6]                                                                                  <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwDuplicateObject [0xF46FC0CE]                                                                                      <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwEnumerateKey [0xF46F80F2]                                                                                          <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwEnumerateValueKey [0xF46F815A]                                                                                    <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwFsControlFile [0xF46F9DA8]                                                                                        <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwLoadDriver [0xF46FB66A]                                                                                            <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwOpenFile [0xF46F9A42]                                                                                              <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwOpenKey [0xF46F7AFC]                                                                                              <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwOpenProcess [0xF46F83FC]                                                                                          <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwOpenSection [0xF46FBBF0]                                                                                          <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwOpenThread [0xF46F8348]                                                                                            <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwQueryKey [0xF46F81C2]                                                                                              <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwQueryMultipleValueKey [0xF46F7EC6]                                                                                <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwQueryValueKey [0xF46F7CA4]                                                                                        <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwQueueApcThread [0xF46FB8D2]                                                                                        <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwReplaceKey [0xF46F761C]                                                                                            <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwRequestWaitReplyPort [0xF46FAABE]                                                                                  <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwRestoreKey [0xF46F777E]                                                                                            <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwResumeThread [0xF46FBFA0]                                                                                          <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwSaveKey [0xF46F741A]                                                                                              <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwSecureConnectPort [0xF46FA0D6]                                                                                    <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwSetContextThread [0xF46F86F6]                                                                                      <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwSetSecurityObject [0xF46FB764]                                                                                    <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwSetSystemInformation [0xF46FBC1A]                                                                                  <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwSetValueKey [0xF46F7B52]                                                                                          <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwSuspendProcess [0xF46FBCFE]                                                                                        <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwSuspendThread [0xF46FBE2A]                                                                                        <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwSystemDebugControl [0xF46FB596]                                                                                    <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwTerminateProcess [0xF46F84C8]                                                                                      <-- ROOTKIT !!!
SSDT  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        ZwWriteVirtualMemory [0xF46F853A]                                                                                    <-- ROOTKIT !!!

Code  8703B8F0                                                                                                                                    ZwFlushInstructionCache
Code  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        FsRtlCheckLockForReadAccess
Code  \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)                                                        IoIsOperationSynchronous
Code  8710CC8E                                                                                                                                    IofCallDriver
Code  8710CA4E                                                                                                                                    IofCompleteRequest



.text ntoskrnl.exe!IofCallDriver                                                                                                                  804E13A7 5 Bytes  JMP 8710CC93
.text ntoskrnl.exe!IofCompleteRequest                                                                                                            804E17BD 5 Bytes  JMP 8710CA53
.text ntoskrnl.exe!ZwYieldExecution + 46A                                                                                                        804E4CA4 12 Bytes  [FE, BC, 6F, F4, 2A, BE, 6F, ...]
.text ntoskrnl.exe!IoIsOperationSynchronous                                                                                                      804EAFAE 5 Bytes  JMP F470FC2E \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)
.text ntoskrnl.exe!FsRtlCheckLockForReadAccess                                                                                                    804F4593 5 Bytes  JMP F470F874 \SystemRoot\system32\DRIVERS\klif.sys (Klif Mini-Filter fre_wnet_x86/Kaspersky Lab)
PAGE  ntoskrnl.exe!ZwFlushInstructionCache                                                                                                        80587BFB 5 Bytes  JMP 8703B8F4
?    skki.sys                                                                                                                                    Das System kann die angegebene Datei nicht finden. !



.text  C:\Programme\Mozilla Firefox\firefox.exe[3716] WS2_32.dll!send                                                                              71A14C27 5 Bytes  JMP 00AA000A
.text  C:\Programme\Mozilla Firefox\firefox.exe[3716] WS2_32.dll!WSARecv                                                                          71A14CB5 5 Bytes  JMP 00AD000A
.text  C:\Programme\Mozilla Firefox\firefox.exe[3716] WS2_32.dll!recv                                                                              71A1676F 5 Bytes  JMP 00AB000A
.text  C:\Programme\Mozilla Firefox\firefox.exe[3716] WS2_32.dll!WSASend                                                                          71A168FA 5 Bytes  JMP 00AC000A



IAT  \SystemRoot\system32\DRIVERS\tcpip.sys[ntoskrnl.exe!IoCreateDevice]                                                                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\tcpip.sys[TDI.SYS!TdiRegisterDeviceObject]                                                                    [F7178DF0] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\netbt.sys[ntoskrnl.exe!IoCreateDevice]                                                                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\netbt.sys[TDI.SYS!TdiRegisterDeviceObject]                                                                    [F7178DF0] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\wanarp.sys[ntoskrnl.exe!IoCreateDevice]                                                                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\System32\drivers\afd.sys[ntoskrnl.exe!IoCreateDevice]                                                                          [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\netbios.sys[ntoskrnl.exe!IoCreateDevice]                                                                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\rdbss.sys[ntoskrnl.exe!IoCreateDevice]                                                                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\mrxsmb.sys[ntoskrnl.exe!IoCreateDevice]                                                                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\System32\Drivers\Fips.SYS[ntoskrnl.exe!IoCreateDevice]                                                                          [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\ipnat.sys[ntoskrnl.exe!IoCreateDevice]                                                                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\arp1394.sys[ntoskrnl.exe!IoCreateDevice]                                                                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\USBSTOR.SYS[ntoskrnl.exe!IoCreateDevice]                                                                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\HIDCLASS.SYS[ntoskrnl.exe!IoCreateDevice]                                                                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\Wdf01000.sys[ntoskrnl.exe!IoCreateDevice]                                                                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\kbdhid.sys[ntoskrnl.exe!IoCreateDevice]                                                                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\mouhid.sys[ntoskrnl.exe!IoCreateDevice]                                                                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\System32\Drivers\Cdfs.SYS[ntoskrnl.exe!IoCreateDevice]                                                                          [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\ndisuio.sys[ntoskrnl.exe!IoCreateDevice]                                                                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\mrxdav.sys[ntoskrnl.exe!IoCreateDevice]                                                                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\System32\Drivers\ParVdm.SYS[ntoskrnl.exe!IoCreateDevice]                                                                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\System32\Drivers\Fastfat.SYS[ntoskrnl.exe!IoCreateDevice]                                                                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\DRIVERS\srv.sys[ntoskrnl.exe!IoCreateDevice]                                                                          [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\drivers\wdmaud.sys[ntoskrnl.exe!IoCreateDevice]                                                                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\drivers\sysaudio.sys[ntoskrnl.exe!IoCreateDevice]                                                                      [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\System32\Drivers\HTTP.sys[ntoskrnl.exe!IoCreateDevice]                                                                          [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
IAT  \SystemRoot\system32\drivers\kmixer.sys[ntoskrnl.exe!IoCreateDevice]                                                                        [F7178D40] kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)



AttachedDevice  \Driver\Tcpip \Device\Ip                                                                                                                    kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice  \Driver\Tcpip \Device\Tcp                                                                                                                  kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice  \Driver\Tcpip \Device\Udp                                                                                                                  kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice  \Driver\Tcpip \Device\RawIp                                                                                                                kl1.sys (Kaspersky Unified Driver/Kaspersky Lab)
AttachedDevice  \FileSystem\Fastfat \Fat                                                                                                                    fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)




Module  \systemroot\system32\drivers\gaopdxqrdnsveawyrowtjnjcvvkbjoyotfyrxe.sys (*** hidden *** )                                                  F46B4000-F46C9000 (86016 bytes)                                                                                   



Service  C:\WINDOWS\system32\drivers\gaopdxqrdnsveawyrowtjnjcvvkbjoyotfyrxe.sys (*** hidden *** )                                                    [SYSTEM] gaopdxserv.sys                                                                                              <-- ROOTKIT !!!



Reg  HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys                                                                                     
Reg  HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@start                                                                                1
Reg  HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@type                                                                                  1
Reg  HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@imagepath                                                                            \systemroot\system32\drivers\gaopdxqrdnsveawyrowtjnjcvvkbjoyotfyrxe.sys
Reg  HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys@group                                                                                file system
Reg  HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules                                                                             
Reg  HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules@gaopdxserv                                                                    \\?\globalroot\systemroot\system32\drivers\gaopdxqrdnsveawyrowtjnjcvvkbjoyotfyrxe.sys
Reg  HKLM\SYSTEM\CurrentControlSet\Services\gaopdxserv.sys\modules@gaopdxl                                                                      \\?\globalroot\systemroot\system32\gaopdxyljaplaroxpnoxabgrmoecxjyxohmsdw.dll
Reg  HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys                                                                                         
Reg  HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@start                                                                                    1
Reg  HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@type                                                                                      1
Reg  HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@imagepath                                                                                \systemroot\system32\drivers\gaopdxqrdnsveawyrowtjnjcvvkbjoyotfyrxe.sys
Reg  HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys@group                                                                                    file system
Reg  HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys\modules                                                                                 
Reg  HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys\modules@gaopdxserv                                                                        \\?\globalroot\systemroot\system32\drivers\gaopdxqrdnsveawyrowtjnjcvvkbjoyotfyrxe.sys
Reg  HKLM\SYSTEM\ControlSet002\Services\gaopdxserv.sys\modules@gaopdxl                                                                          \\?\globalroot\systemroot\system32\gaopdxyljaplaroxpnoxabgrmoecxjyxohmsdw.dll
Reg  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\68AB67CA3301004F7706000000000040\Usage@AcrobatElements  981926227



File  C:\WINDOWS\system32\drivers\gaopdxqrdnsveawyrowtjnjcvvkbjoyotfyrxe.sys                                                                      34816 bytes executable                                                                                              <-- ROOTKIT !!!
File  C:\WINDOWS\system32\gaopdxyljaplaroxpnoxabgrmoecxjyxohmsdw.dll                                                                              13824 bytes executable

Das Ergebnis des GMER von heute werde ich später sofort veröffentlichen.

Danke an alle

Chris4You 09.04.2009 19:44

Hi,

(quetsche mich noch mal dazwischen...)
bei klif.sys handelt es sich um den Kaspersky, wenn Du einen Virenscanner von denen installierst hast.

Das eigentliche Problem liegt hier:
Code:

File  C:\WINDOWS\system32\drivers\gaopdxqrdnsveawyrowtjnjcvvkbjoyotfyrxe.sys                                                                      34816 bytes executable                                                                                              <-- ROOTKIT !!!
File  C:\WINDOWS\system32\gaopdxyljaplaroxpnoxabgrmoecxjyxohmsdw.dll

Entweder das Log ist alt, oder Avenger ging schief...

Wir gehen jetzt kurz mal in den Hardcore-Mode:
Combofix
Lade ComboFix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop.
Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter.

Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen
Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird.
Nach Scanende wird ein Report angezeigt, den bitte kopieren und in deinem Thread einfuegen.
Weitere Anleitung unter:http://www.bleepingcomputer.com/combofix/de/wie-combofix-benutzt-wird
Hinweis: unter : C:\WINDOWS\erdnt
wird ein Backup angelegt.
Alternative downloads: http://subs.geekstogo.com/ComboFix.exe

Danach bitte sofort MAM laufen lassen & danach ein neues Gmer-Log...

chris


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:58 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55