![]() |
Frage zu GMER Meldung: sector 63 rootkit-like behaviour Hallo zusammen, ich hatte einen Virus der den Prozess svchost stark ausgelastet hat, habe ich aber direkt bemerkt und den Schädling beseitigt mit der CT Notfall CD (aktuelles Signatiren Update). Anschließend habe ich mit der WinXP CD in der Konsole mit FIXMBR den Bootsektor neu geschrieben. Danach habe ich das System noch mal mit weiteren Tools getestet: - Avira Personal (aggresive Einstellung/ check der MBR) - HijackThis - Anti-Spy - GMER - MBR.EXE (von der Gmer Seite) jetzt meldet GMER unter Rootkit/Malware DISK \Device\Harddisk0\DR0 sector 63: rootkit like behaviour, copy of MBR MBR.EXE gibt aus: user & kernel mbr ok das ganze ist nicht farblich besonders markiert und ich verstehe das in erster Linie als Hinweis, was sagt ihr dazu zur Info: die Platte ist partitioniert, die zweite Parttion auf 2 Laufwerke aufgeteilt. Gibt es PC Konfigurationen die diese Meldung verursachen. vielen Dank schon mal mit freundlichen Grüssen Lutz |
Hallo und :hallo: Wenn Du den MBR über fixmbr repariert ist, dürfte der MBR ok sein. Bitte diese Liste beachten und abarbeiten. Beim Scan mit MalwareBytes auch alle externen Speicher (ext. Platten, USB-Sticks, ... mit anklemmen!! ) Wichtig für Benutzer mit Windows Vista und Windows 7: Bitte alle Tools per Rechtsklick => Als Admin ausführen! Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen. |
Hallo Arne, ich habe die Anleitung befolgt und die log-files hier hochgeladen als zip. h**p://w*w.file-upload.net/download-2125207/log.zip.html Ich habe dabei noch einen Startup EIntrag der siszyd32.exe gefunden und gelöscht und ein zweites mal laufen lassen, jetzt ist sauber. Die Datei siszyd32.exe hatte der Virensacnner aber gefunden und gelöscht zusammen mit 2 weiteren Dateien. Gruß Lutz :dankeschoen:für deine Hilfe |
Code: Infizierte Dateien: Code: 2009-12-31 10:27:17 ----D---- C:\INFECTED Lade dir Lop S&D herunter. Windows2000/XP: Führe Lop S&D.exe per Doppelklick aus. Windows Vista und 7: Rechtsklick auf Lop S&D.exe => Ausführen als Admin!! Wähle die Sprache deiner Wahl und anschließend die Option 1. Warte bis der Scanbericht erstellt wird und poste ihn hier (Du findest ihn unter C:\lopR.txt, sollte der Bericht nicht erscheinen). |
[QUOTE=cosinus;491589] Code:
Ich habe sie aber trotzdem bei VirusTotal.com gecheckt, sind auch da sauber. Code:
Mach ich viele Grüsse Lutz |
Hallo, so jetzt hab ich es gesacnnt un hochgeladen w*w.file-upload.net/download-2127039/lopR.txt.html dort habe ich ein merkwürdiges verzeichnis gefunden VZXdxfUqEAF darin ist die Datei PCGWIN32.LI5 habe die Datei bei virus-total.com geprüft aber ohne Befund, der Ordner wurde am gleichen Tag zur gleichen Uhrzeit angelegt als ich einen Streckenbaukasten für GTL Rennsimulation installiert habe. Werde diese Setup Datei mal bei VirusTotal checken Gruß Lutz |
Das ist schon sehr :balla: Bitte CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hallo Arne, was ist denn der Grund, welche Angabe gibt denn Grund für die Annahme das etwas nicht stimmt? Könntest du mir evtl. dazu noch eine Info geben. Gruß Lutz |
Hm was möchstest Du jetzt wissen? Das :balla: bezog sich auf den Namen des Ordners :D Bitte CF ausführen! ;) |
Hallo Arne, danke für die Antwort, der Name des Orners wars also, hatte mich auch stutzig gemacht. Wie gesagt die Datei im Ordener hatte ich daraufhuin gescannt bei virus-total.com. Das Setup welches diese angelegt hatte habe ich auch gescannt. Beides ohne Viren, soweit man das sagen kann. Hier das Ergebnis von CoFi w*w.file-upload.net/download-2130224/ComboFix.txt.html viele Grüsse Lutz |
Hallo Arne, neuer link Hier das Ergebnis von CoFi w*w.file-upload.net/download-2130969/ComboFix.txt.html viele Grüsse |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: DirLook:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Hallo Arne, der lauf mit dem Script hat mir jetzt den Treiber der FAST AVMaster gelöscht avmwav32.drv und den Treiber der RedLab AD Wandler Box CBUL32.sys Die fjhdyfhsn.bat war eine Endlosschleife die so lange läuft bis der Iinternet Explorer gelöscht ist, sonst hat die nichts gemacht, hat aber nicht funktioniert da der bei mir iexplore.exe und nicht wie in der Bat iexplorer.exe heißt. Bei dem WPD99.DRV weiß ich noch nicht was es war. Wenn das File die Dateien löschen sollte wäre ein Info nicht schlecht gewesen weil ich mich schon ein bißchen auskenne, werde es aber auch wieder hinbekommen. hier das Logfile: Code: ComboFix 10-01-04.01 - lutz0 05.01.2010 18:20:18.2.1 - x86 Lutz |
Zitat:
Du bekommst die treiber aber wieder lauffähig oder? ;) |
Hi Arne, keine Sorge, wird schon klappen ist denn sonst aus deiner Sicht alles i.O. jetzt die FAST AV Master ist ja auch kein alltägliches Produkt und die Messhardware von Meilhaus Electronic erst recht nicht. viele Grüsse Lutz |
Alle Zeitangaben in WEZ +1. Es ist jetzt 08:47 Uhr. |
Copyright ©2000-2025, Trojaner-Board