rdriv.sys Rootkit.L

Hallo!
Ich kämpfe seit einer Woche damit den Trojaner Rootkit.L von meinem Rechner zu entfernen.
Ich habe bereits das Tutorial Spyware entfernen-So gehts gelesen, und mit der Hilfe versucht das Pferdchen loszuwerden:VERGEBLICH.Ich fand zwar ein Backdoor Programm, und ein paar weitere verseuchte Dateien mit TR/DROP.LOMIX.2 + konnte alles soweit erfolgreich vernichten, aber Rootkit erweist sich als verdammt hartknäckig!

Wenn ich die Datei rdriv.sys im abgesicherten Modus lösche, und anschließend Antivir laufen lass, ist der PC sauber.Wenn ich dann wieder normal starte, gibts wieder Warnmeldungen von AV.

Prozess Radar zeigt-meines Wissens nach!-keine Auffäligen Prozesse an.

Antivir wie gesagt immer:Datei rdriv.sys ist TR/Rootkit.L

Spybot Search and Destroy:
--- Search result list ---
Windows Security Center.SP2Update: Einstellungen (Registrierungsdatenbank-Änderung, nothing done)
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\DoNotAllowXPSP2!=dword:0

Windows Security Center.AntiVirusOverride: Einstellungen (Registrierungsdatenbank-Änderung, nothing done)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusOverride!=dword:0

Windows Security Center.FirewallOverride: Einstellungen (Registrierungsdatenbank-Änderung, nothing done)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallOverride!=dword:0

Windows Security Center.FirewallDisableNotify: Einstellungen (Registrierungsdatenbank-Änderung, nothing done)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify!=dword:0

Windows Security Center.AntiVirusDisableNotify: Einstellungen (Registrierungsdatenbank-Änderung, nothing done)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify!=dword:0

Windows Security Center.UpdateDisableNotify: Einstellungen (Registrierungsdatenbank-Änderung, nothing done)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify!=dword:0

DoubleClick: Verfolgender Cookie (Firefox: default) (Cookie, nothing done)


MediaPlex: Verfolgender Cookie (Firefox: default) (Cookie, nothing done)


MediaPlex: Verfolgender Cookie (Firefox: default) (Cookie, nothing done)

Wenn ich dann bei Spybot alle "Problem beheben" anklick sagt er das Probleme gelöscht wurden, und beim nächsten mal scannen zeigt er genau dieselben Sachen wieder an...!

Ad-Aware:
Findet 16 unbedeutende Objekte und 25 unbedeutende Referenzen

Ich bin mit meinem-wenigem-Latein total am Ende...und es ist immer wieder (nur?) die rdriv.sys die gemeldet wird...!

PS: Prozess Radar zeigt im Event Viewer immer wieder folgende 2 Meldungen:
Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen:
Fips
IPSec
MRxSmb
NetBIOS
NetBT
Processor
RasAcd
Rdbss
Tcpip

Bei DCOM ist der Fehler "%1084" aufgetreten, als der Dienst "netman" mit den Argumenten ""
gestartet wurde, um den folgenden Server zu verwenden:
{BA126AE5-2166-11D1-B1D0-00805FC1270E}
 
Hallo smou

Rootkits snd schon wieder eine besonders harte Form der Malware.

Schau mal hier nach: http://www.sysinternals.com/Utilities/RootkitRevealer.html

und
http://www.sysinternals.com/Utilities/ProcessExplorer.html

Mit diesen beiden Tools solltest du das Rootkit finden und entfernen können.
Wenn du nicht weiter kommst, melde dich wieder.

Hast du während dem Entfernen von der Malware auch die Systemwiederherstellung deaktiviert?

Gruss

root
 
Hi...
Ja,die Sytemwiederherstellung habe ich auch deaktiviert.
Ich versuch`s mal mit den beiden Tools...und sag dann bescheid ob ich erfolgreich war.
Danke erstmal!
 
Rootkits sind generell extrem hartnäckig, da sie das System bereits auf Kernel-Basis manipulieren.

Ich würde dir raten dein gesamtes System neu aufzusetzten.
 
evtl kannst du auch mal probieren, deine kiste mit nem anderen OS zu starten und von dort aus die rdriv.sys zu entfernen, allerdings kann es dann sein dass er dann beim starten meckert, dass er die datei nicht mehr findet, treiber nicht laden kann etc...
aber nen versuch wärs wert, wenns wirklich nur diese datei ist.
ansonsten wär wahrscheinlich komplett neu aufsetzen das sicherste..
 
Hi!
So, nachdem ich das System zum VIERTEN MAL!!! X( neu aufgespielt habe, habe ich einfach mal Norton Internet Security auf den PC aufgespielt...und nicht Antivir, wie zuvor immer. Und Tadaaaaaa:Mein System ist frei von Malware :P Scheint an Antivir gelegen zu haben.
Danke für alle Tips
 
Ich denke, da haben sich die Antiviruse, etc. sich gegenseitig bekämpft, hatte ich mal bei bitdefender und norton, weil ihc vergessen hatte norton zu löschen und dann konnte ich erst mal 1 std lang virus meldungen wegklicken.
Halt solange bis norton deinstalliert war, nur der pc war halt dadurch überlastet.
Einfach dann mal vll googlen ob es wirklich daran lag, das sie sich nicht "mögen".

Viel Glück, Mc Goodi
 
Zurück
Oben