gmer meldet Rootkit-Befall |
||
---|---|---|
#0
| ||
11.08.2013, 07:58
Member
Beiträge: 73 |
||
|
||
11.08.2013, 08:11
Member
Themenstarter Beiträge: 73 |
#2
Der Aufruf von OTL brachte folgendes Resultat:
Code OTL logfile created on: 11.08.2013 06:59:50 - Run 1Aufgefallen ist mir: DRV - File not found [Kernel | On_Demand | Unknown] -- C:\DOKUME~1\ingo\LOKALE~1\Temp\kgrcraob.sys -- (kgrcraob) Am angegebenen Ort befindet sich das File kgrcraob.sys nicht (mehr). Malwarebytes fand nichts. Was soll ich als nächstes tun? Gruß Ingo. |
|
|
||
11.08.2013, 11:19
Moderator
Beiträge: 5694 |
#3
Zitat DRV - File not found [Kernel | On_Demand | Unknown] -- C:\DOKUME~1\ingo\LOKALE~1\Temp\kgrcraob.sys -- (kgrcraob)Das ist GMER Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren. Lade ComboFix von einem dieser Download-Spiegel herunter: BleepingComputer - ForoSpyware * Wichtig !! Speichere ComboFix auf dem Desktop • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören. • Doppelklicke auf die ComboFix.exe und folge den Anweisungen. • ComboFix wird schauen, ob die Microsoft-Windows-Wiederherstellungskonsole installiert ist. Dies ist Teil des Prozesses. Angesichts der Art von Malware Infizierungen, die es heute gibt, wird dringend empfohlen, diese Wiederherstellungskonsole auf dem PC installiert zu haben, bevor jegliche Reinigung von Malware durchgeführt wird. • Folge den Anweisungen, um ComboFix das Herunterladen und Installieren der Wiederherstellungskonsole zu ermöglichen und stimme dem Lizenzvertrag (EULA) zu, sobald Du dazu aufgefordert wirst. **Zur Information: Sollte die Wiederherstellungskonsole schon installiert sein, so wird ComboFix seine Malware-Entfernungsprozedur normal fortfahren. Sobald die Wiederherstellungskonsole durch ComboFix installiert wurde, solltest Du folgende Nachricht sehen: Klicke "Ja", um mit dem Suchlauf nach Malware fortzufahren. Wenn ComboFix fertig ist, wird es ein Log erstellen. Bitte füge die C:\ComboFix.txt Deiner nächsten Antwort bei. |
|
|
||
11.08.2013, 12:14
Member
Themenstarter Beiträge: 73 |
#4
Hallo Swiss,
vielen Dank für dei schnelle Antwort. Anbei findest Du das Combofix-Log. Viele Grüße ingo. Anhang: ComboFix.txt
|
|
|
||
11.08.2013, 22:26
Moderator
Beiträge: 5694 |
#5
Dowloade Dir bitte TDSS Killer.exe und speichere die Datei am Desktop.
• Schließe alle laufenden Programme. • Trenne dich von Internet. • Deaktiviere deine AntiViren Software. • Starte TDSSkiller.exe mit Doppelklick. Vista und Win7 User mit Rechtsklick "als Administrator starten" • Drücke auf Start scan. Mache während dem Scan nichts am Rechner [LIST=1]• Sollte das Tool keine Funde aufweisen, klicke Close um es zu schließen. • Wurde etwas gefunden werden die Funde in Scan results - Select action for found objects angezeigt und geben 3 Auswahlmöglichkeiten. Gehe sicher das Cure ( default ) angehackt ist ! Drücke Continue --> Reboot. • Die Logfile ist nach dem Neustart auf deinem Systemlaufwerk ( meist C: ) unter TDSSKiller_version_date_time_log.txt zu finden. • Bitte poste mir den Inhalt hier in deinen Thread. Bebilderte Anleitung zur Benutzung von TDSSKiller. |
|
|
||
11.08.2013, 22:36
Member
Themenstarter Beiträge: 73 |
||
|
||
12.08.2013, 19:36
Moderator
Beiträge: 5694 |
#7
ESET Online Scanner
Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten. Anmerkung für Vista und Win7 User: Bitte den Browser unbedingt als Administrator starten. • Dein Anti-Virus-Programm während des Scans deaktivieren. Button (<< klick) drücken. • Firefox-User: Bitte esetsmartinstaller_enu.exe downloaden.Das Firefox-Addon auf dem Desktop speichern und dann installieren. • IE-User: müssen das Installieren eines ActiveX Elements erlauben. • Setze den einen Hacken bei Yes, i accept the Terms of Use. • Drücke den Button. • Warte bis die Komponenten herunter geladen wurden. • Setze einen Haken bei "Scan archives". • Gehe sicher das bei Remove Found Threads kein Hacken gesetzt ist. • drücken. • Die Signaturen werden herunter geladen.Der Scan beginnt automatisch.Wenn der Scan beendet wurde • Klicke . • Klicke und speichere das Logfile als ESET.txt auf dem Desktop. • Klicke Back und Finish Bitte poste die Logfile hier. |
|
|
||
12.08.2013, 23:16
Member
Themenstarter Beiträge: 73 |
#8
Hallo Swiss,
das ESET-Logfile (nur eine Zeile lang) lautet: Code F:\Computer\Software\novir\killcmos.com Killcmos.C trojanEs handelt sich um ein mir bekanntes Programm zum Zurücksetzen des CMOS-Rams alter Computer/Notebooks. Gruß Ingo. |
|
|
||
13.08.2013, 20:04
Moderator
Beiträge: 5694 |
#9
Ok. Noch Probleme?
|
|
|
||
13.08.2013, 20:26
Member
Themenstarter Beiträge: 73 |
#10
Zitat Swisstreasure posteteBis vorhin nicht, aber eben: Habe auf Den Link in der Email-Mitteilung über diese Nachricht von Dir geklickt. Firefox ist daraufhin mit einer Fehlermeldung gestartet und sofort beendet worden. Jeder weitere Start von Firefox führte zu gleichen verhalten auch bei Nuraufruf von Firefox. Habe daraufhin den PC neu gestartet. Dann nur Firefox gestartet. Wieder kam eine Meldung, dass der Start fehlgeschlagen ist und mir wurde angeboten, Firefox "zurückzusetzen" oder im abgesicherten Modus zu starten. Habe es dann im abgesicherten Modus gestartet - ging. Dann geschlossen und kurz danach wieder geöffnet. Ging nun ohne Fehler. Danach ließ sich auch der Link aus der Benachrichtigungsmail öffnen. Jetzt läuft Firefox - scheinbar - fehlerfrei. Ich habe eben noch ins Ereignisprotokoll (Systemsteuerung) geschaut. Bei Anwendungen trat gestern abend zweimal der Fehler auf: Code Die Extrahierung der Drittanbieterstammlisten aus der automatischen Aktualisierungs-CAB-Datei bei <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab> ist fehlgeschlagen mit dem Fehler: Ein erforderliches Zertifikat befindet sich nicht im Gültigkeitszeitraum gemessen an der aktuellen Systemzeit oder dem Zeitstempel in der signierten Datei.Kurz danach gab es diese Mitteilung: Code Der automatische Aktualisierungsabruf der Drittanbieterstammlisten-CAB-Datei wurde erfolgreich durchgeführt von <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab>.Gruß Ingo. |
|
|
||
13.08.2013, 20:39
Member
Themenstarter Beiträge: 73 |
#11
Gerade noch gefunden im System-Ereignisprotokoll (ist am 11.08. aufgetreten) - und nur an diesem Tag:
Code Der Dienst "Windows Media Player-Netzwerkfreigabedienst" wurde unerwartet beendet. Dies ist bereits 1 Mal vorgekommen. Folgende Korrekturmaßnahmen werden in 30000 Millisekunden durchgeführt: Starten Sie den Dienst neu..Die Suche nach dieser Meldung bei Google führt auf Trojanerboards. Muss ich mir Sorgen machen? Gruß Ingo. |
|
|
||
13.08.2013, 21:52
Moderator
Beiträge: 5694 |
#12
Du hast schon Original Windows und Office?
|
|
|
||
13.08.2013, 21:59
Member
Themenstarter Beiträge: 73 |
#13
Zitat Swisstreasure posteteDa bin ich ganz sicher: XP professional (war beim Notebook dabei) und Office2003 Student Gruß Ingo. |
|
|
||
14.08.2013, 19:18
Member
Themenstarter Beiträge: 73 |
||
|
||
14.08.2013, 21:41
Moderator
Beiträge: 5694 |
#15
Hast Du die Uhrzeit überprüft? Stimmt diese?
|
|
|
||
mein wöchentlicher Avira-Check hat zweimal Virenbefall in der Systemwiederherstellung gefunden:
Code
Der anschließende Aufruf von Gmer brachte folgendes Log:Code
.. Fortsetzung folgt