Alt 03.02.2008, 13:16:18   #1 (permalink)
Multitalent
Benutzerbild von joschilein

ID: 9301
Lose-Remote

joschilein eine Nachricht über ICQ schicken
Reg: 05.05.2006
Beiträge: 1.414
joschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehen
Standard Bagle-AS

Nach jedem Systemstart (XP) laufen gewisse Dinge im windows\system32 Ordner ab:
  • mdelk.exe erscheint
  • Unterordner down mit zufällig nummerierten exe-Dateien, die sich in regelmäßigen Abständen vermehren.
Alles lässt sich relativ leicht löschen.. bis zum nächsten Systemstart
Zusätzlich zeigt eine Spyware Terminator Meldung, dass windows\wintems.exe geblockt wird, die allerdings nicht existiert.
Spyware Terminator findet bei Suchläufen auch entsprechendes, findet also u.a. wintems.exe, kann sie aber nicht löschen bzw. nicht anfassen.

Es treten zusätzlich andere Erscheinungen auf, die sicherlich damit zusammen hängen.
  • Systemwiederherstellung kann nicht durchgeführt werden (immer ohne Ergebnis)
  • Hijackthis lässt sich nicht starten (*)
  • Sophos Anti-Rootkit lässt sich nicht starten (*)
  • Spybot S&D lässt sich nicht starten (*)
  • Er scheint immer mal wieder auf einem laufenden Prozess zu reiten, plötzlich hat z.B. feedreader.exe 60% CPU-Last, wird dieser gestoppt, ist es wieder irgend ein anderer Prozess.
  • In der Registry ist bei den Startordner neben den üblichen Run, RunOnce usw. auch ein leerer "Run-" Ordner zu finden.
(*) Meldung "... ist keine zulässige Win32-Anwendung", auch nach neuem Download keine Veränderung

Ich fürchte fast, da werde ich um eine Systemneuinstallation nicht herum kommen


Heute schon gepixelt
joschilein ist offline   Mit Zitat antworten
Gesponsorte Links
Alt 03.02.2008, 13:24:58   #2 (permalink)
kanz pöhse
Benutzerbild von LasMiranda

ID: 28058
Lose-Remote

LasMiranda eine Nachricht über ICQ schicken LasMiranda eine Nachricht über AIM schicken LasMiranda eine Nachricht über MSN schicken LasMiranda eine Nachricht über Yahoo! schicken LasMiranda eine Nachricht über Skype™ schicken
Reg: 05.05.2006
Beiträge: 2.897
LasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes Ansehen
Standard

Hijackthis mal in kjdfhgksfhg oder sowas umbenennen und nochmals versuchen zu starten.
Gruß, Martin
Losekredite/-anleihen: 0,7%-0,9%/Tag

Deppenapostroph? CD's, DVD's, Mehrzahl und Genitiv ohne Apostroph
Deppenleerzeichen? Service Gebühr, Lose Seite, ... zusammenhängende Worte auch zusammenschreiben, also Loseseite, Servicegebühr oder mit - trennen
totaler Schrott? AGB's - Grund: laut Duden ist AGB schon die Mehrzahl + Deppenapostroph
LasMiranda ist offline   Mit Zitat antworten
Alt 03.02.2008, 13:28:52   #3 (permalink)
MØþ€®@¶øℜ
Benutzerbild von Totte

ID: 67388
Lose-Remote
Abwesend

Reg: 20.04.2006
Beiträge: 45.934
Totte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes AnsehenTotte genießt hohes Ansehen
Standard

RUN- ist normal, da kommen die deaktivierten Sachen rein, wenn man bei msconfig welche abschaltet
ausschließlich in der Modsprechstunde erreichbar
The only easy day was yesterday
Totte ist offline   Mit Zitat antworten
Alt 03.02.2008, 17:20:25   #4 (permalink)
Multitalent
Benutzerbild von joschilein

ID: 9301
Lose-Remote

joschilein eine Nachricht über ICQ schicken
Reg: 05.05.2006
Beiträge: 1.414
joschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehen
Standard

Das mit dem Umbenennen hatte ich schon versucht und funktioniert leider auch dann nicht, wenn die Datei in einem nicht auf den Namen hindeutenden Ordner gespeichert ist


Heute schon gepixelt
joschilein ist offline Threadstarter   Mit Zitat antworten
Alt 04.02.2008, 22:41:55   #5 (permalink)
Multitalent
Benutzerbild von joschilein

ID: 9301
Lose-Remote

joschilein eine Nachricht über ICQ schicken
Reg: 05.05.2006
Beiträge: 1.414
joschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehenjoschilein genießt hohes Ansehen
Standard

Ich habe mir heute eine Knoppix-DVD gemacht und versucht damit etwas auszurichten, aber meine sehr spärlichen Linux-Kenntnisse lassen mich dann doch etwas im Stich.

Zwar konnte im Dateisystem auch auf meine Hauptplatte zugreifen und so u.a. feststellen, dass wintems.exe tatsächlich im system32 Ordner vorhanden ist, leider konnte ich aber weder diese noch irgendeine andere Datei löschen. Entweder kann sie über XP nicht gesehen werden, oder sie löscht sich beim Systemstart quasi selbst bzw. wird vom Spyware-Terminator gelöscht, hat dann aber schon die Arbeit für diese "Runde" getan.

Ich habe auch versucht die Unix-Version vom Antivir zum laufen zu bringen (wahlweise auch irgendeinen anderen Virenscanner). Installation bekomme ich aber nicht hin und vorinstalliert scheint nichts zu sein. Zwar ist irgendwo in der Paketverwaltung clamav aufgeführt, aber ich schaffe es nicht das auszuführen.



Heute schon gepixelt
joschilein ist offline Threadstarter   Mit Zitat antworten
Antwort

Gesponsorte Links

Anzeige


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind an
Pingbacks sind an
Refbacks sind an



Alle Zeitangaben in WEZ +1. Es ist jetzt 02:18:23 Uhr.