csrss.exe mit RootKit infiziert

Diskutiere csrss.exe mit RootKit infiziert im Security-Zone - Sicherheitslücken, Virenschutz Forum im Bereich Hardware & Software Forum; Hi, gestern habe ich mir mal was runtergeladen, wie jeden Download lasse ich erst mal meinen Virenscanner über die gedownloadete Datei laufen...
  • csrss.exe mit RootKit infiziert Beitrag #1
nitrouz92

nitrouz92

Bekanntes Mitglied
Dabei seit
23.07.2008
Beiträge
1.927
Reaktionspunkte
0
Hi,

gestern habe ich mir mal was runtergeladen, wie jeden Download lasse ich erst mal meinen Virenscanner über die gedownloadete Datei laufen, da wurde nichts gefunden, als ich dann die datei ausgeführt habe kam von meinem Gdata InternetSecurity 2010 die Frage ob ich zulassen soll, dass die exe einen eintrag in der Registry erstellen soll, (das kommt auch wenn ich ganz normale games (legal gekauftte) installier), aber um wirklich sicher zu gehen, hab ich die exe nochmal auf viren geprüft, wieder nichts, also hab ich auf erlauben geklickt. Alles ging wie normal weiter. da stand auch was von der csrss.exe welche ja ein Windows-Prozess ist, aber da ich auf Viren geprüft hatte und noch keine virenmeldung kam dachte ich eben das ist schon in ordnung war jedoch trotzdem etwas verwundert. zur sicherheit habe ich nach der installation nochmal die csrss.exe in System32 auf Viren geprüft, zu meiner erleichterung wurde nichts gefunden, jetzt habe ich grad eben meinen PC hochgefahren mich angemeldet und dann kam eine Virenmeldung, dass die csrss.exe mit einem RootKit infiziert sei, die einzige möglichkeit ohne die csrss.exe zu löschen, aber den Virus unbrauchbar zu machen war, die Datei, falls desinfizieren nicht möglich ist, in die Quarantäne zu verschieben, was meiner meinung nach aber auch nicht die beste lösung ist, da ja die csrss.exe eigentlich nicht in die Quarantäne gehört, hat jemand eine idee, wie ich das Problem sauber lösen kann? Ich hatte schon gedacht, einfach die csrss.exe zu löschen und dann die Windows-CD einzulegen um das system zu reparieren, würde das fehlerfrei ohne datenverlust gehen? Normal schon, oder, wollt nur lieber fragen bevor ich irgendwas falsch mache und mein Windows nochmal ganz neu aufsetzen darf.
 
  • csrss.exe mit RootKit infiziert Beitrag #3
nitrouz92

nitrouz92

Bekanntes Mitglied
Dabei seit
23.07.2008
Beiträge
1.927
Reaktionspunkte
0
hi, ich hab noch mal was neues entdeckt: ich habe mal in "Msconfig" nachgeschaut was alles im Autostart liegt, und da ist mir aufgefallen, dass es dass Systemstartelement "Update" gibt, dessen hersteller aber unbekannt ist, normal steht ja z.b. Microsoft Corporation, NVIDIA, etc daneben, und was jetzt das wirklich komische ist, dass der Befehl sich auf den Pfad C:\Windows\csrss.exe bezieht, jetzt wollte ich da mal gucken (normal ist die csrss.exe ja in System32), jedoch find ich da nichts, ich habe auch versteckte Dateien eingeblendet und auch geschützte Systemdateien eingeblendet, jedoch ist dort keine csrss.exe zu finden, hat jemand eine idee, wie ich die da weg bring?
 
  • csrss.exe mit RootKit infiziert Beitrag #5
nitrouz92

nitrouz92

Bekanntes Mitglied
Dabei seit
23.07.2008
Beiträge
1.927
Reaktionspunkte
0
meinst du das ernst oder willst du mir nur angst machen, kann man denn nicht5 irgendwie feststellen, ob eine Kompromittierung vorliegt oder nicht, weil ich eig keine lust hatte, mein ganzes system neu aufzusetzen und dann auch och sämtliche Passwörter zu ändern, und am Ende war der ganze aufwand viel zu übertrieben.

mein GData durfte auch mal meinen Rechner auf RootKits prüfen, nach dem Verschieben in die Quarantäne, wurde nichts mehr gefunden
 
  • csrss.exe mit RootKit infiziert Beitrag #6
Websurfer

Websurfer

Bekanntes Mitglied
Dabei seit
03.01.2000
Beiträge
5.265
Reaktionspunkte
2
Entweder oder. Nomai hat schon recht. Vielleicht solltest du erst einmal Verstehen, WAS ein RootKit ist und 'macht': http://de.wikipedia.org/wiki/Rootkit
Danach das System neu Aufsetzen.
 
  • csrss.exe mit RootKit infiziert Beitrag #7
nitrouz92

nitrouz92

Bekanntes Mitglied
Dabei seit
23.07.2008
Beiträge
1.927
Reaktionspunkte
0
ich weiss schon was es ist, der name "ROOT" sagt ja schon ziemlich viel aus, das hab ich inzwischen auch gelöscht, ich hab nochmal in der Quarantäne geschaut, die csrss.exe im windows verzeichniss, war das Rootkit, nicht die in System32, naja ich lass mal meine GDATA Boot CD durchlaufen und lösch mal alles bösartige (das vermindert doch immerhin schon mal die gefahr)
 
  • csrss.exe mit RootKit infiziert Beitrag #8
Websurfer

Websurfer

Bekanntes Mitglied
Dabei seit
03.01.2000
Beiträge
5.265
Reaktionspunkte
2
Nein, der Name Root sagt da nicht "Alles" aus.
eine hundertprozentige Erkennung von Rootkits ist unmöglich, daher ist die beste Methode zur Entfernung die komplette Neuinstallation.
Es gibt Jedoch viele Standard-Rootkits, z.B. das Sony Rootkit, bereits "Standard"Programme zur Erkennung und Entfernung.
 
  • csrss.exe mit RootKit infiziert Beitrag #9
nitrouz92

nitrouz92

Bekanntes Mitglied
Dabei seit
23.07.2008
Beiträge
1.927
Reaktionspunkte
0
  • csrss.exe mit RootKit infiziert Beitrag #10
P

ppm007

Bekanntes Mitglied
Dabei seit
08.03.1999
Beiträge
3.303
Reaktionspunkte
0
Ort
München
Na ich denke, wenn ein "Rootkit" sich als csrss.exe in den Windowsordner legt und einen Update-Eintrag als Autostart dazu, dann kanns mit einem Rootkit nicht so weit her sein.

Und nur weil Gdata was von einem Rootkit erzählt, muss es keiner sein.

Check diese csrss.exe mal bei virustotal und mach Dich im Inet schlau dazu.

Hast keine Systemwiederherstellung ?

Beste Grüsse
ppm007
 
  • csrss.exe mit RootKit infiziert Beitrag #11
nitrouz92

nitrouz92

Bekanntes Mitglied
Dabei seit
23.07.2008
Beiträge
1.927
Reaktionspunkte
0
also wie gesagt, die im Windows ordner hab ich getestet und ist infiziert, daher gelöscht, die in System32 hab ich geprüft, nichts gefunden und die im System32 ordner ist eig die normale
 
  • csrss.exe mit RootKit infiziert Beitrag #12
C

cc_ip

Bekanntes Mitglied
Dabei seit
08.03.2007
Beiträge
214
Reaktionspunkte
0
falls es denn ein rootkit ist, wovon ich nicht ausgehe (Autostart -> update?!??, ein rootkit hookt in den meisten fällen und fügt nix neues im autostart zu.) würde ich mein System mal auf komische geräte(welche die du nicht installiert hast)und deren Treiber checken, den nicht ausgelagerten Speicher prüfen(da Verstecken sich viele) und evtl löschen und zu guter letzt einen Kerbeldebugger benutzen, viele testeootkits senden noch debugmeldungen. ein Problem bekommst du wenn es sich um ein dkom kit, ein flashkit oder cpucachekit handelt, wovon ich aber keines Wegs ausgehe.
 
Thema:

csrss.exe mit RootKit infiziert

ANGEBOTE & SPONSOREN

https://www.mofapower.de/

Statistik des Forums

Themen
213.180
Beiträge
1.579.174
Mitglieder
55.879
Neuestes Mitglied
stonetreck
Oben