System clean? Bitte GMER/ HJT/ MBAM Logs ansehen |
||
---|---|---|
#0
| ||
08.05.2010, 21:23
Moderator
Beiträge: 5694 |
#16
Genau Setz nun den Laptop frisch auf.
|
|
|
||
09.05.2010, 03:03
Member
Themenstarter Beiträge: 14 |
#17
hier auch noch mal combofix zur sicherheit- scheint auch gut zu sein.
Code ComboFix 10-05-08.01 - vaio tz 09.05.2010 1:56.1.2 - x86 |
|
|
||
09.05.2010, 20:19
Moderator
Beiträge: 5694 |
#18
Ja ja ja ja Alles gut
|
|
|
||
09.05.2010, 20:22
Member
Themenstarter Beiträge: 14 |
#19
nun hatte ich mir auch noch darkspy 1_05 installiert- gibt aber einen bsod und kaspersky meint in der darkspykernel.sys ein rootkit zu finden...
eine der Viren war auf dem komprom. System wohl schon seit 8 Monaten, zumindest sagt das erstelldatum der Datei das....unschoen ( |
|
|
||
09.05.2010, 20:50
Moderator
Beiträge: 5694 |
#20
Ja das ist es, aber wie gesagt. Evtl wurde Dein System nur als BotNetz teil benutzt. Dazu werden denn auf Deinem System keine Daten geklaut. Sondern aunfach als Teil eines RIIESEn Servers missbraucht.
|
|
|
||
09.05.2010, 20:58
Member
Themenstarter Beiträge: 14 |
#21
diese Beschreibung von prevx passt auf sie Datei (auch groesse)
http://www.prevx.com/filenames/X207648470473105791-X1/OLDBOT.EXE.html mbam hat auch im Februar immer wieder verbindungsversuche zu einer ip geblockt die den oldbot wohl gehostet hat. wundert much nur dass bisher noch kein Vorfall bzgl Kreditkarten etc passiert ist.... |
|
|
||
09.05.2010, 21:05
Moderator
Beiträge: 5694 |
#22
Wie gesagt. Es muss nicht immer sein dass Du auch ein Opfer wirst von direkter Cyberkriminalität.
|
|
|
||
10.05.2010, 11:27
Member
Themenstarter Beiträge: 14 |
#23
ich habe eben auch noch meinen office pc durchlaufen lassen, bitte um beruhigung meines gewissens...falls noch weitere logs benötigt werden, ich bin bereit
virenschutz: symantec endpoint protection 12 mit maktivierten modulen viren/spywarwschutz, proaktiver bedrohungsschutz und netzwerkbedrohungsschutz: keine funde superantispyware hat bis auf tracking cookies nichts gefunden. ESET online scanner hat nichts gefunden. HJT Code Logfile of Trend Micro HijackThis v2.0.4MBAM Code Malwarebytes' Anti-Malware 1.46GMER Code GMER 1.0.15.15281 - http://www.gmer.net Dieser Beitrag wurde am 10.05.2010 um 11:41 Uhr von scared editiert.
|
|
|
||
10.05.2010, 18:00
Member
Themenstarter Beiträge: 14 |
#24
hier noch der OTL LOG
Code OTL logfile created on: 10.05.2010 14:49:50 - Run 1 |
|
|
||
10.05.2010, 19:04
Moderator
Beiträge: 5694 |
#25
Ich sehe keine Auffälligkeiten.
|
|
|
||
16.05.2010, 09:44
Member
Themenstarter Beiträge: 14 |
#26
ich habe jetzt bei diesem notebook (nicht das ursprunglich befallene) mal interessehalber die drweb live cd rüberlaufen lassen- da wurde im system restore ordner, der wohl am 09.05 erstellt wurde (durch combofix ?, denn ich hatte den sysrestore deaktiviert) eine sysdatei gefunden die einen schaden haben soll. auswertung hier: http://www.virustotal.com/de/analisis/48ec338c6140724474f260fd487329dd1d163ecef5f3749dbe5299aee7f4e450-1273994225
wie kommt es, dass nur eine datei im system restore vermeintlich befallen ist? das system sah doch sauber aus, noch dazu keinerlei komisches verhalten. somit muss ja wohl combofix die infizierte datei beim wiederherstellungspunkterstellen mit rüber kopiert haben oder interepretiere ich da was falsch? wie kann die sysdatei nur im sysrestore sein und nicht in anderen verzeichnissen? evtl. eine altlast da allem anschein nach ja nichts aktiv war?? EDIT: bei virustotal gibt es auch einen link zu prevx!! http://info.prevx.com/aboutprogramtext.asp?PX5=89F0FA7F0068DE98FAAA0108DCBAEA005C885017 ich habe am 09.05 von pctipp.ch darkspy anti rootkit installiert, das auch von KIS moniert wurde- laut hersteller ist das bei KIS ein FP! kann es sein, dass der darkspykernel-treiber auch von den anderen als vermeintliches rootkit erkannt wird?? |
|
|
||
16.05.2010, 12:45
Moderator
Beiträge: 5694 |
#27
Wie Du bereits gesehen hast ist dies in der Systemwiederherstellung. Seit wann das dort ist kann man nicht sagen. Wie Du ebenfalls richtig siehst ist, dass es viele Programme gibt, z.B Emulatoren, welche Rootkiteigenschaften aufweisen und demzufolge auch als solche erkannt werden können.
Cmbofix erstellt immer einen neuen Systemwiederherstellungspunkt. Und da kann natürlich auch Altlast vorhanden sein. Denn Combofix hat ja nichts infiziertes angezeigt. Mach dazu folgendes: Systemwiederherstellung deaktivieren (XP): Arbeitsplatz --> Rechtsklick, dann auf Eigenschaften --> Reiter Systemwiederherstellung --> Häkchen setzen bei Systemwiederherstellung auf allen Laufwerken deaktivieren. dann das Häkchen wieder rausnehmen. (also wieder aktivieren) |
|
|
||