Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

rdriv.sys Rootkit.L

Diskussion: rdriv.sys Rootkit.L im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige Hallo! Ich kämpfe seit einer Woche damit den Trojaner Rootkit.L von meinem Rechner zu entfernen. Ich habe bereits das ...

Antwort
Alt 16.12.05, 17:10   #1 (permalink)
 
Registriert seit: 16.12.05
smou Leistung: Facit NTK
Likes: 0
Arrow rdriv.sys Rootkit.L

Anzeige

Hallo!
Ich kämpfe seit einer Woche damit den Trojaner Rootkit.L von meinem Rechner zu entfernen.
Ich habe bereits das Tutorial Spyware entfernen-So gehts gelesen, und mit der Hilfe versucht das Pferdchen loszuwerden:VERGEBLICH.Ich fand zwar ein Backdoor Programm, und ein paar weitere verseuchte Dateien mit TR/DROP.LOMIX.2 + konnte alles soweit erfolgreich vernichten, aber Rootkit erweist sich als verdammt hartknäckig!

Wenn ich die Datei rdriv.sys im abgesicherten Modus lösche, und anschließend Antivir laufen lass, ist der PC sauber.Wenn ich dann wieder normal starte, gibts wieder Warnmeldungen von AV.

Prozess Radar zeigt-meines Wissens nach!-keine Auffäligen Prozesse an.

Antivir wie gesagt immer:Datei rdriv.sys ist TR/Rootkit.L

Spybot Search and Destroy:
--- Search result list ---
Windows Security Center.SP2Update: Einstellungen (Registrierungsdatenbank-Änderung, nothing done)
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Win dows\WindowsUpdate\DoNotAllowXPSP2!=dword:0

Windows Security Center.AntiVirusOverride: Einstellungen (Registrierungsdatenbank-Änderung, nothing done)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusOverride!=dword:0

Windows Security Center.FirewallOverride: Einstellungen (Registrierungsdatenbank-Änderung, nothing done)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallOverride!=dword:0

Windows Security Center.FirewallDisableNotify: Einstellungen (Registrierungsdatenbank-Änderung, nothing done)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify!=dword:0

Windows Security Center.AntiVirusDisableNotify: Einstellungen (Registrierungsdatenbank-Änderung, nothing done)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify!=dword:0

Windows Security Center.UpdateDisableNotify: Einstellungen (Registrierungsdatenbank-Änderung, nothing done)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify!=dword:0

DoubleClick: Verfolgender Cookie (Firefox: default) (Cookie, nothing done)


MediaPlex: Verfolgender Cookie (Firefox: default) (Cookie, nothing done)


MediaPlex: Verfolgender Cookie (Firefox: default) (Cookie, nothing done)

Wenn ich dann bei Spybot alle "Problem beheben" anklick sagt er das Probleme gelöscht wurden, und beim nächsten mal scannen zeigt er genau dieselben Sachen wieder an...!

Ad-Aware:
Findet 16 unbedeutende Objekte und 25 unbedeutende Referenzen

Ich bin mit meinem-wenigem-Latein total am Ende...und es ist immer wieder (nur?) die rdriv.sys die gemeldet wird...!

PS: Prozess Radar zeigt im Event Viewer immer wieder folgende 2 Meldungen:
Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen:
Fips
IPSec
MRxSmb
NetBIOS
NetBT
Processor
RasAcd
Rdbss
Tcpip

Bei DCOM ist der Fehler "%1084" aufgetreten, als der Dienst "netman" mit den Argumenten ""
gestartet wurde, um den folgenden Server zu verwenden:
{BA126AE5-2166-11D1-B1D0-00805FC1270E}

smou ist offline   Mit Zitat antworten
Alt 16.12.05, 20:06   #2 (permalink)
Member of Honour
 
Benutzerbild von SUID:root
 
Registriert seit: 04.09.04
SUID:root Leistung: Facit NTK
Likes: 0
Standard

Hallo smou

Rootkits snd schon wieder eine besonders harte Form der Malware.

Schau mal hier nach: http://www.sysinternals.com/Utilitie...tRevealer.html

und
http://www.sysinternals.com/Utilitie...sExplorer.html

Mit diesen beiden Tools solltest du das Rootkit finden und entfernen können.
Wenn du nicht weiter kommst, melde dich wieder.

Hast du während dem Entfernen von der Malware auch die Systemwiederherstellung deaktiviert?

Gruss

root
SUID:root ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 17.12.05, 09:21   #3 (permalink)
Themenstarter
 
Registriert seit: 16.12.05
smou Leistung: Facit NTK
Likes: 0
Standard

Hi...
Ja,die Sytemwiederherstellung habe ich auch deaktiviert.
Ich versuch`s mal mit den beiden Tools...und sag dann bescheid ob ich erfolgreich war.
Danke erstmal!
smou ist offline   Mit Zitat antworten
Alt 18.12.05, 19:14   #4 (permalink)
 
Registriert seit: 15.06.04
Astronic Leistung: Facit NTK
Likes: 0
Standard

Rootkits sind generell extrem hartnäckig, da sie das System bereits auf Kernel-Basis manipulieren.

Ich würde dir raten dein gesamtes System neu aufzusetzten.
Astronic ist offline   Mit Zitat antworten
Alt 21.12.05, 18:58   #5 (permalink)
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard

evtl kannst du auch mal probieren, deine kiste mit nem anderen OS zu starten und von dort aus die rdriv.sys zu entfernen, allerdings kann es dann sein dass er dann beim starten meckert, dass er die datei nicht mehr findet, treiber nicht laden kann etc...
aber nen versuch wärs wert, wenns wirklich nur diese datei ist.
ansonsten wär wahrscheinlich komplett neu aufsetzen das sicherste..
heinzelJacKy ist offline   Mit Zitat antworten
Alt 26.12.05, 22:08   #6 (permalink)
Themenstarter
 
Registriert seit: 16.12.05
smou Leistung: Facit NTK
Likes: 0
Standard

Hi!
So, nachdem ich das System zum VIERTEN MAL!!! neu aufgespielt habe, habe ich einfach mal Norton Internet Security auf den PC aufgespielt...und nicht Antivir, wie zuvor immer. Und Tadaaaaaa:Mein System ist frei von Malware Scheint an Antivir gelegen zu haben.
Danke für alle Tips
smou ist offline   Mit Zitat antworten
Alt 26.12.05, 22:58   #7 (permalink)
 
Registriert seit: 22.11.05
jorey Leistung: Facit NTK
Likes: 0
Standard

Ich denke, da haben sich die Antiviruse, etc. sich gegenseitig bekämpft, hatte ich mal bei bitdefender und norton, weil ihc vergessen hatte norton zu löschen und dann konnte ich erst mal 1 std lang virus meldungen wegklicken.
Halt solange bis norton deinstalliert war, nur der pc war halt dadurch überlastet.
Einfach dann mal vll googlen ob es wirklich daran lag, das sie sich nicht "mögen".

Viel Glück, Mc Goodi
jorey ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » rdriv.sys Rootkit.L
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Rootkit? nutsn Virenschutz · Tools & Aggressive Software 2 13.09.07 08:15
Trojaner mit Rootkit olmz Virenschutz · Tools & Aggressive Software 14 25.03.07 12:02
Rootkit.L Prof. MAAD Virenschutz · Tools & Aggressive Software 5 04.06.05 21:39
backdoor/rootkit ? Gulliver (In)security allgemein 8 09.12.03 16:22


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61