Addendum: The story below is somewhat dated….today I would use SDFix and the Microsoft Malicious Software Removal Tool to remove a rootkit infection. Nachtrag: Die Geschichte ist etwas unterhalb vom .... Ich würde heute nutzen SDFix und der Microsoft Tool zum Entfernen bösartiger Software zum Entfernen eines Rootkit-Infektion.

At my work, had to repair WindowsXP machine infected with variant of the Win32/cutwail rootkit virus (among several others, as it turned out). Bei meiner Arbeit, hatte zu reparieren WindowsXP-Maschine mit infizierten Variante des Win32/cutwail Rootkit-Virus (unter diverse andere, wie sich herausstellte). First noticed the PC in my role as system administrator, because of increased network traffic which is to be expected, as this is a Trojan that sends mass-mail. Erste bemerkt der PC in meiner Rolle als System-Administrator, weil der höhere Netzwerk-Verkehr, ist zu erwarten, da es sich hierbei um ein Trojan, dass sendet Masse-Mail.

Running CA online virus scan detects the problem but is unable to remove the infection. Running CA Online-Virus-Scan erkennt das Problem aber nicht in der Lage ist, um die Infektion. Repeated scans (after reboot) report the file ip6fw.sys (win firewall driver) as infected. Wiederholte Scans (nach Neustart) Bericht der Datei ip6fw.sys (Win Firewall-Treiber) als infiziert. So upon boot the PC re-infects itself again.Also notice that the Win Firewall is turned off and can not be enabled. Also auf der Boot-PC neu infiziert sich again.Also feststellen, dass die Win-Firewall ist deaktiviert und kann nicht aktiviert werden. Trying to enable the Windows Firewall returns “Firewall can not be started because of unknown error”. Der Versuch, damit die Windows-Firewall liefert "Firewall kann nicht gestartet werden, da von unbekannter Fehler". Followed these instructions to get the Firewall to work again. Diese Anweisungen, um die Firewall zu funktionieren wieder.

Next noticed that upon boot the message “Cannot lock volume for direct access” is returned from chkdsk when it tries to run. Weiter festgestellt, dass auf der Boot-Meldung "Kann nicht sperren Volumen für den direkten Zugang" wird zurückgegeben chkdsk aus, wenn er versucht zu laufen. Microsoft has a KB out that describes the issue but states that installing the latest service pack should help. Microsoft hat ein KB hin, dass beschreibt das Problem, sondern stellt fest, dass die Installation des neuesten Service Packs sollte Abhilfe schaffen. It does not. Dabei spielt es keine.

Additionally the process “csrss.exe” hogs the CPU by using 80% of CPU time without any programs running on the PC which is probably a side effect of the Trojan infestation. Zusätzlich den Prozess "csrss.exe" Schweine die CPU, indem Sie 80% der CPU-Zeit ohne Programmen auf dem PC, ist wahrscheinlich ein Nebeneffekt der Trojan-Verseuchung. Also machine runs multiple instance of iExplorer.exe that "come and go" when viewed in the task manager. Maschine läuft auch mehrere fall von IEXPLORER.EXE, dass "kommen und gehen", wenn sie in der Task-Manager. Use Windows Boot CD in repair mode and perform chkdsk “manually”. Verwenden Sie Windows-Boot-CD im Reparatur-Modus und führen Sie chkdsk "manuell". Notice that the files core.sys and cache.core.sys in the windows/system32/drivers/ directory have a file date from around the time of the PC’s virus infection. Beachten Sie, dass die Dateien core.sys und cache.core.sys in der windows/system32/drivers /-Verzeichnis eine Datei Datum aus der ganzen Zeit der PC-Virus-Infektion. So take a chance and delete the files using the repair console (gotta have aWinXP installation disk for that).  Now upon normal boot the chkdsk utility works again(!) and goes thru a long process of checking the HD. Nehmen Sie sich also eine Chance und löschen Sie die Dateien mit dem Reparatur-Konsole (Gotta haben aWinXP Installations-CD für diesen). Jetzt auf normalen Booten des chkdsk Utility funktioniert wieder (!) Und geht durch ein langer Prozess der Überprüfung der HD. Install McAfee AV but when trying to run McAfee for virus scan, get “Blue Screen” with message “irql_not_less_or_equal”, meaning that a kernel mode app tried to access memory outside of its scope. Installieren Sie McAfee AV, aber wenn ich versuche zu laufen für McAfee Virus Scan, get "Blue Screen" mit der Meldung "IRQL_NOT_LESS_OR_EQUAL", was bedeutet, dass eine Kernel-Modus ca. haben versucht, auf Speicher außerhalb seiner Reichweite. Next try to boot in safe mode (F8), but then the system hangs upon loading “agpCQ.sys”, a video device driver. Weiter versuchen zu booten im abgesicherten Modus (F8), aber dann zum Stillstand des Systems auf Laden von "agpCQ.sys", ein Video-Gerät-Treiber.

Next boot from CD again and rename the offending device driver from “”agpCQ.sys” to “agpCQ.sy$”. Weiter Boot-CD wieder aus und benennen Sie die säumige Gerätetreiber aus "" agpCQ.sys "auf" agpCQ.sy $ ". Now Safe Boot works and the system does not fail with “irql_not_less_or_equal” anymore, BUT the system refuses to execute McAfee virus scan in safe mode…any attempt to run McAfee is simply ignored…looks like removal of the cutwail virus is tricky.So boot system in safe mode with networking, run CA online virus scan , which now finds two infected files that I remove. Jetzt Safe Boot funktioniert und das System nicht scheitern mit "IRQL_NOT_LESS_OR_EQUAL" mehr, aber das System verweigert, um McAfee Virus Scan im abgesicherten Modus ... jeder Versuch zum Ausführen von McAfee ist einfach ignoriert ... sieht aus wie Entfernung der cutwail Virus ist tricky.So Boot System im abgesicherten Modus mit Vernetzung, führen Sie CA Online-Virus-Scan, die jetzt fest, zwei infizierte Dateien, die ich entfernen. Next boot in normal mode. Nächste Start des Systems im normalen Modus. Now McAfee finds a rootkit infection and removes it…good. Jetzt McAfee findet ein Rootkit-Infektion und entfernt sie ... gut. But McAfee says that a reboot is required…and upon rebooting the system shuts down with “irql_not_less_or_equal” again (!). Aber McAfee sagt, dass ein Neustart erforderlich ist ... und auf das System neu gestartet wurde heruntergefahren mit "IRQL_NOT_LESS_OR_EQUAL" wieder (!). So it looks like the McAfee virus scanner causes the “irql_not_less_or_equal” blue screen when it tries to clean up the rootkit virus… So sieht es aus wie der McAfee Virenscanner bewirkt, dass die "IRQL_NOT_LESS_OR_EQUAL" blauen Bildschirm, wenn es versucht, um den Rootkit-Virus ...

So decide to boot normally into administrator account, then run CA online virus scan to temporarily deactivate the active cutwail rootkit virus, then run McAfee virus scanner. Also beschließen, Boot in der Regel Administrator-Account, dann laufen CA Online-Viren-Scan-to-vorübergehend deaktivieren Sie die aktive cutwail Rootkit-Virus, dann McAfee Virenscanner. No go…still get “irql_not_less_or_equal” message with blue screen. Nr. gehen ... immer noch "IRQL_NOT_LESS_OR_EQUAL"-Nachricht mit blauen Bildschirm. Ergo: McAfee virus scan driver causes blue screen when trying to clean PC, probably when trying to do the rootkit part of its cleanup routines. Ergo: McAfee Virus Scan-Treiber verursacht blauen Bildschirm, wenn sie versuchen zu reinigen PC, vermutlich bei dem Versuch zu tun, die Rootkit-Teil seiner cleanup-Routinen.

Next decide to download new virus scan utility: CounterSpy from Sunbelt Software. Run a full system scan with CounterSpy. Weiter beschließen, zum Herunterladen eines neuen Virus Scan Utility: CounterSpy von Sunbelt Software. Führen Sie eine vollständige System-Scan mit CounterSpy. It detects several threads but is unable to clean system. Er erkennt mehrere Threads aber nicht in der Lage ist zu reinigen System.

Next download F-Secure Rootkit removal tool Blacklight-Beta . Weiter Download F-Secure Rootkit-Tool zum Entfernen von Blacklight-Beta. It finds the hidden process iExplore.exe in the  c:\Program Files\Internet Explorer directory. Es stellt fest, die versteckten Prozess iexplore.exe in das Verzeichnis c: \ Program \ Internet Explorer Verzeichnis. This file is locked so the only way to rename it is to rename the directory that contains the file, thereby blocking access to it. Diese Datei ist gesperrt, so dass die einzige Möglichkeit zum Umbenennen es ist, benennen Sie das Verzeichnis, der die Datei enthält, damit sperren den Zugriff auf sie. After that, the file unlocks and can be renamed. Nach, dass die Datei entriegelt und kann umbenannt werden.

The key to finally cleaning up the system is to delete the Windows\Temp directory. Der Schlüssel, um endlich die Reinigung des Systems ist es, löschen Sie die Windows \ Temp-Verzeichnis. Notice that this directory contains a lot of suspisiously named files that can not be removed during normal operation, so use the Repair Console to do this. Beachten Sie, dass dieses Verzeichnis enthält eine Menge von suspisiously namens Dateien, die nicht entfernt werden können, während des normalen Betriebs, dann verwenden Sie die Reparatur-Konsole, dies zu tun. After deleting the Temp direcory do not forge to create a new (empty) Windows\Temp directory or Windows will not work correctly. Nach dem Löschen der Temp direcory nicht fälschen, um eine neue (leere) Windows \ Temp-Verzeichnis oder Windows wird nicht korrekt funktionieren.

So in summary this worked: Also in diesem arbeitete Zusammenfassung:

  • re-instate windows firewall …this was probably deactivated by the Trojan-Proxy.Win32.Xorpix backdoor virus found by CounterSpy Re-instate Windows-Firewall ... das war wahrscheinlich deaktiviert von der Proxy.Win32.Xorpix Trojan-Backdoor-Virus gefunden von CounterSpy
  • manually delete core.sys and core.cache.sys in the system32 directory using the Windows Repair console to get chkdsk to work again manuell löschen core.sys und core.cache.sys im system32-Verzeichnis mit der Windows-Reparatur-Konsole, um chkdsk zu arbeiten wieder
  • rename offending agpCQ.sys to be able to do a safe boot (F8 key) umbenennen säumige agpCQ.sys zu können, um einen sicheren Boot (F8-Taste)
  • rename folder that contains iExplore.exe (gotta do this in Safe Mode from Command prompt, else folder is locked) to prevent multiple instance of iExplore.exe that eat up processor time umbenennen Ordner, der iexplore.exe (Gotta Sie hierzu im abgesicherten Modus von Command-Prompt, sonst Ordner gesperrt ist) zu verhindern, dass mehrere fall von iexplore.exe, dass essen bis Prozessor Zeit
  • In Safe Mode with Command Prompt, delete \Windows\Temp\ folder. Im abgesicherten Modus mit Eingabeaufforderung, zu löschen \ Windows \ Temp \ Ordner. This folder contains Rootkit Win32.Agent.eq virus which is detected by CounerSpy but NOT removed. Dieser Ordner enthält Rootkit Win32.Agent.eq Virus erkannt wird, die durch CounerSpy aber nicht entfernt.
  • Boot normally and run CounterSpy again to make sure all infections are gone. Boot normalerweise CounterSpy, und führen Sie erneut, um sicherzustellen, dass alle Infektionen verschwunden sind.
  • Re-create Windows\Temp folder as it is being used by Windows for temporary storage when programms are executed. Neu erstellen Windows \ Temp-Ordner, da es wird von Windows für die vorübergehende Verwahrung, wenn Programmen ausgeführt werden.

It took one full day of work to get the PC (a Dell Lattitude Laptop) back to normal. Es dauerte einen ganzen Tag der Arbeit, um den PC (ein Laptop Dell Lattitude) wieder normal.