Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: ntos.exe lässt sich nicht aus Winlogon entfernen

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 06.08.2008, 13:19   #1
francwalter
 
ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Hallo,

auf einem Rechner auf dem auch Avira Antivir (aktuell) läuft, hat dieses einen Schädling "ntos.exe" erkannt und gelöscht.
Ntos.exe wird aber noch gestartet, obwohl das auf dem System (C:\Windows\System32\) nicht mehr zu finden ist.
Aber im Tool "Process Explorer" kann man danach suchen und es wird von Winlogon benutzt, dort kann man dann zwar auch den Handle schliessen, aber das ist erfolglos auf Dauer.

Im Registry-Schlüssel stand:

HKLM\Software\Microsoft\Windows NT\Current Version\Winlogon

Userinit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe


Und obwohl ich das ntos.exe dort entfernt hatte war es danach sofort wieder drin. Irgendein Programm hat es anscheinend wieder reingeschrieben. Der Virus selbst konnte es meines Erachtens aber nicht sein, weil ich den (sofern ich alle seine Klone gefunden hatte) abgeschossen hatte.

Das ganze ist in Verbindung mit dem Pseudo-Antivirenprogramm "XP Antivirus" passiert.
Das sich unter kryptischem Namen (C:\Programme\rhcjukj0ea25\) eingenistet hatte.
Später auch eine Datei im System32 Verzeichnis namens braviax.exe damit in Verbindung bringen können.
Und Dateien in C:\Windows\Temp\

Kann es sein, dass der Virus eine Systemdatei, z.B. Winlogon ausgetauscht hat?
Ein Rootkit? Der Process Explorer hat mir nämlich im Prozess-Fenster die Prozessnamen nicht mehr angezeigt.

Ich habe das Problem erst durch Wiederherstellung in einen Zustand vor der Infektion wieder in den Griff gekriegt.

Gruss franc

Alt 06.08.2008, 13:36   #2
Silent sharK
 

ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Hallo,
dein Fall ist leider mehr als deutlich.
Du bist mit einem passwortstehlendem Trojaner aus der ZBot-Familie infiziert.
Bei dir ist es im sehr fortgeschrittenem Modus, und zwar injiziert der Trojaner seinen Schadcode in den Prozess winlogon.exe.
Deshalb solltest du Neuaufsetzen.
Was noch nötig ist:

- Alle Zugangsdaten und Passwörter von einem sauberen Rechner aus ändern
- Konten wie Online Banking, PayPal, ebay, etc. sperren lassen
- Mit deiner Bank in Verbindung setzen
- Gegebenfalls ein Image vom jetzigen System erstellen zur Beweissicherug (falls schon ungewollte Transfere stattgefunden haben)

Hast du eine Email von einer angebl. Paypalabbuchung, etc. erhalten?

mfg

Edit:Hier wird der ganze Infektionsablauf eines ZBots dargestellt: Klick
__________________

__________________

Alt 06.08.2008, 13:45   #3
francwalter
 
ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Ja, ein solches "PayPal"-Email ist wahrscheinlich gestern geöffnet worden (es ist nicht mein Rechner, ich helfe da nur). Ich habe den starken Verdacht, dass der Virus da drinnen war. Ist bekannt, dass dieser ntos.exe in diesem Pseudo-PayPal-Angriff enthalten war?
Jedenfalls scheint alles wieder zu laufen, nach der Systemwiederherstellung. Keine Spur mehr von einem Virus zu erkennen (winlogon in der Registry etc.).
__________________

Alt 06.08.2008, 13:51   #4
Silent sharK
 

ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Zitat:
Ist bekannt, dass dieser ntos.exe in diesem Pseudo-PayPal-Angriff enthalten war?
Nein, nur eine Kopie der Malware.
ntos.exe ist dann davon eine Kopie, die im System aktiv ist, bis sie sich in die winlogon.exe injiziert hat. Ist dies erfolgreich abgelaufen löscht die Malware alle Spuren von der anfänglichen Kopie ntos.exe, d.h. alle Registryschlüssel, etc.
Zitat:
Jedenfalls scheint alles wieder zu laufen, nach der Systemwiederherstellung. Keine Spur mehr von einem Virus zu erkennen (winlogon in der Registry etc.).
Das ist ja das Ziel des Malwarecoders, das das Opfer glaubt es sei alles i.O.
Leider ist dies nicht der Fall und schon garnicht nach der Systemwiederherstellung.
Da alle ZBot-Varianten eine Hintertür (Backdoor) öffnen und somit eine Fernsteuerung durch einen Remote Admin. zulassen, spricht man von dem jetzt vorliegendem System auch von einer Technischen Kompromittierung.

mfg
__________________
mfg, Patrick


Technische Kompromittierung
=> Tatort Internet
Keine Windows-CD? Selbst brennen.


Alt 06.08.2008, 14:00   #5
francwalter
 
ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Du meinst also diese winlogon ist jetzt infiziert.
Dann müsste ich aber doch einen offenen Port vorfinden von winlogon.
Und wenn ich die winlogon mit der original-winlogon tausche dürfte der Virus doch weg sein, oder nicht?


Alt 06.08.2008, 14:05   #6
Silent sharK
 

ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Ich frage mich, wieso du vergebens versuchst ein kompromittiertes/verseuchtes/manipuliertes System durch einzelne saubere Bausteine zu ersetzen.

Nichts für ungut, es geht um die Sicherheit des Besitzers und dem Willen ein vertrauenwürdiges System zu besitzen.
__________________
--> ntos.exe lässt sich nicht aus Winlogon entfernen

Alt 06.08.2008, 14:13   #7
francwalter
 
ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Wieso "vergebens"? Wenn ich den Virus komplett gelöscht habe, bzw. die manipulierten Bausteine wieder ersetzt, dürfte das System ja wieder normal laufen.

Das Problem ist, dass ich nicht vor Ort bin und selbst wenn ich vor Ort wäre, würde es mindestens einen Tag dauern, bis ich das System mit allen Programmen wieder so hätte.
Das ist ein enormer Aufwand.
Daher versuche ich natürlich erstmal alle anderen Möglichkeiten.

Blöd wärs natürlich, wenn ich hinterher doch neu aufsetzen müsste, aber ich kann ja durchaus Erfolg haben.

Alt 06.08.2008, 14:18   #8
Silent sharK
 

ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Wieso vergebens?
Weil es bei Trojanern (nicht Viren) dieser Art keine andere Möglichkeit gibt.
Was glaubst du, wenn jedes Forum bei einer ZBot-Infektion zum Neuaufsetzen rät?

Natürlich kannst du auch diesem Schädling den Kampf ansagen, ich sag dir jetzt schon mal, dass du weder Erfolg verspüren wirst, noch einen Backdoor-Trojaner komplett ohne Neuaufsetzen entfernen kannst.

Ich würd es ja verstehn, wenn es sich um Rogue Software, oder einen Vundo handeln würde, aber bei Trojanern, die schon unermesslichen Schaden angerichtet haben/anrichten können wäre ich in der Hinsicht sehr vorsichtig.

Wenn du nicht Neuaufsetzen willst, sehen wir uns in spätestens 2-3 Wochen wieder.

mfg
__________________
mfg, Patrick


Technische Kompromittierung
=> Tatort Internet
Keine Windows-CD? Selbst brennen.


Alt 06.08.2008, 15:22   #9
-SkY-
Gast
 
ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Dark_Viruz, theoretisch ist es ja möglich Nur praktisch eben nicht weil man nicht weiß was genau schon alles manipuliert wurde

Alt 06.08.2008, 15:52   #10
francwalter
 
ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Also ich hab mal die Winlogon.exe verglichen mit einem gesunden System.
Sie ist gleich. Sie war es auch vorher (nach dem hash zu urteilen, den ich vorher erstellt hatte).

Alt 12.09.2008, 10:14   #11
francwalter
 
ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Also jetzt, 5 Wochen später, ist immer noch nichts Verdächtiges zu entdecken.
Viele Überweisungen wurden in der Zwischenzeit von diesem Rechner aus getätigt und keine unberechtigte Überweisung wurde verbucht.
Keine verdächtigen Ports sind offen und kein unbekanntes Programm läuft.
Virencheck negativ.
Ich hatte sicherheitshalber zusätzlich eine Firewall installiert (die aber nichts verdächtiges gemeldet hatte) und ClamWin Free Antivirus für den E-Mail-Check in Outlook (nettes OpenSource-Programm, funktioniert gut).
Ich gehe also sehr stark davon aus, dass ich den Virus damals entfernt hatte.
Deine Prognose Dunkl_Virus, dass wir uns also in zwei bis drei Wochen "wiedersähen" hat sich nicht bestätigt.
Der Trick war offensichtlich die Systemwiederherstellung in einen Zustand vor der Infektion (den es gottlob gab). Glück vermutlich auch, dass die Infektion sofort festgestellt worden war.

Antwort

Themen zu ntos.exe lässt sich nicht aus Winlogon entfernen
antivir, antivirus, avira, c:\windows\temp, datei, dateien, ellung, entfernen, explorer, infektion, microsoft, namen, problem, programm, programme, rechner, rootkit, rootkit?, schädling, software, suche, system, system32, temp, userinit.exe, verbindung, virus, windows, windows\temp, winlogon




Ähnliche Themen: ntos.exe lässt sich nicht aus Winlogon entfernen


  1. Easycalender lässt sich nicht entfernen
    Plagegeister aller Art und deren Bekämpfung - 09.11.2015 (16)
  2. Windows7 taskmgr lässt sich nicht starten, Avira Echtzeitscanner lässt sich nicht aktivieren, USB wird nicht angenommen, ohne Meldung,
    Log-Analyse und Auswertung - 01.06.2015 (15)
  3. Conhost.exe prozess lässt sich nicht beenden & auch nicht entfernen.
    Plagegeister aller Art und deren Bekämpfung - 15.05.2015 (9)
  4. Win 8.1 PC mit Webguard Add, die sich nicht entfernen lässt
    Plagegeister aller Art und deren Bekämpfung - 17.03.2015 (9)
  5. TR/Crypt.EPACK.20167 -- lässt sich nicht löschen -- Echtzeitscanner lässt sich nicht aktivieren
    Plagegeister aller Art und deren Bekämpfung - 14.01.2015 (29)
  6. Laptop ruckelt nur noch, Iminent lässt sich nicht löschen und Radio schaltet sich alleine an und aus und lässt sich ebenfalls nicht löschen
    Plagegeister aller Art und deren Bekämpfung - 27.06.2014 (3)
  7. Posadi17.com/ lässt sich nicht entfernen
    Log-Analyse und Auswertung - 23.05.2014 (15)
  8. csrss.exe, atiedxx.exe, winlogon.exe, ePowerEvent.exe - Dateipfad lässt sich nicht öffnen & kein Benutzer & keine Beschreibung
    Log-Analyse und Auswertung - 19.05.2014 (7)
  9. SECURITY TOOL WARNUNG öffnet sich andauernd und lässt sich nicht entfernen!
    Log-Analyse und Auswertung - 03.10.2010 (1)
  10. Security Essentials 2010 lässt sich nicht entfernen, rkill funktioniert nicht
    Plagegeister aller Art und deren Bekämpfung - 26.09.2010 (11)
  11. Win32/Kryptik.EKH Trojaner lässt sich nicht entfernen/MBAM startet nicht
    Plagegeister aller Art und deren Bekämpfung - 18.06.2010 (18)
  12. Spybot+Firefox hängen sich auf / Windows Security Alert lässt sich nicht entfernen
    Plagegeister aller Art und deren Bekämpfung - 11.05.2010 (15)
  13. TR/Spy.Gen lässt sich nicht aus datcomdll entfernen
    Mülltonne - 01.07.2008 (0)
  14. Help: Winlogon.exe ist verseucht, und lässt sich nicht löschen.
    Plagegeister aller Art und deren Bekämpfung - 03.01.2007 (1)
  15. Spyware lässt sich nicht entfernen
    Log-Analyse und Auswertung - 16.11.2006 (2)
  16. Lässt sich nicht entfernen
    Log-Analyse und Auswertung - 07.05.2006 (10)
  17. CWS lässt sich nicht entfernen
    Log-Analyse und Auswertung - 28.06.2004 (1)

Zum Thema ntos.exe lässt sich nicht aus Winlogon entfernen - Hallo, auf einem Rechner auf dem auch Avira Antivir (aktuell) läuft, hat dieses einen Schädling "ntos.exe" erkannt und gelöscht. Ntos.exe wird aber noch gestartet, obwohl das auf dem System (C:\Windows\System32\) - ntos.exe lässt sich nicht aus Winlogon entfernen...
Archiv
Du betrachtest: ntos.exe lässt sich nicht aus Winlogon entfernen auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.