Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Bitte mal nagucken (https://www.trojaner-board.de/40679-bitte-mal-nagucken.html)

myrtille 07.07.2007 00:39

Was für eine Meldung kommt denn?
Wenn der Trojaner regedit sperrt, dann wirst du um ein neuaufsetzen nicht drumrumkommen.

Falls du noch Interesse hast, deine Datei auszuwerten. tue folgendes: (ja ich glaub immernoch, dass sich die Datei dort befindet ;))

Anleitung Avenger:

1.) Lade dir das Tool Avenger und speichere es auf dem Desktop:

http://virus-protect.org/artikel/bilder/avanger.png

2.) Klicke nun auf die Option „Input Script manually“ -> klicke jetzt auf die Lupe und kopiere folgenden Text rein:
Zitat:

Files to delete:
C:\WINDOWS\System32\winlog.exe

3.) Klicke nun auf die „grüne Ampel“, das Script fängt an zu arbeiten.

http://virus-protect.org/artikel/bilder/avenger4.png

Poste den Inhalt der C:\avenger.txt Datei.

(Mit vielen Dank an Sunny, der diese schöne Anleitung verfasst hat. :))

tomasboy 07.07.2007 00:46

regedit funktioniert doch habe vorher ausversehen dededit eingegeben sorry

es erscheint der registrierungs editor was muss ich jezt machen?


bei dem tool kam diese meldung

//////////////////////////////////////////
Avenger Pre-Processor log
//////////////////////////////////////////

Error: selected file does not appear to be a valid script.
Error code: 0

myrtille 07.07.2007 00:49

Bearbeiten->Suchen-> winlog eingeben

Das Ergebnis bitte hier posten!

lg myrtille

tomasboy 07.07.2007 00:53

ist vll. ne dumme frage aber muss bevor ich suche anklicke der arbeitsplatz blau hinterlegt sein oder ist das egal?

myrtille 07.07.2007 00:56

Ich merk das es spät wird. :balla: Hab grad ernsthaft überlegen müssen welchen Arbeitsplatz du meinst und wieso der blau sein soll. :balla:

Da ich es jetzt aber geschnallt hab: :D
Ist eigentlich egal. :)

lg myrtille

tomasboy 07.07.2007 00:58

Hab was gefunden

Name: winlog
typ: REG_SZ
Wert:winlog.exe

myrtille 07.07.2007 01:04

hi kannst du den gesamten pfad ablesen? Du müsstest dafür auf der linken seite die ordner rückverfolgen. :o

Es geht auch anders, ich weiß nur nicht mehr wie. :o EDIT: Unten in der Statusleiste wird die gesamte Adresse angezeigt, also einfach den Ordner anwählen, zu dem die Suche hingesprungen ist und die adresse bitte abkopieren. :)


Wenn ja bitte hier posten! :)
lg myrtlle

tomasboy 07.07.2007 01:08

hmm. ich denke es ist im

hkey_Current_User

dann steht das kleine - vor software
-microsoft


und das war es dann nach windows steht vor jedem ordner ein +

tomasboy 07.07.2007 01:12

das was ich ebend geschrieben habe kannst du vergessen


hier : hkey_Current_USer
Software
data fellows
microsoft
esent
process
winlogon


meintest du das?

myrtille 07.07.2007 01:13

Mir ist es dann doch noch eingefallen. ;) Siehe mein Edit. ;)

Ich fürchte aber, dass dürfte dann dieser Eintrag sein:
Zitat:

HKEY_CURRENT_USER\Software\Microsoft\OLE
Winlog = "winlog.exe"
und damit hast du wieder nen Backdoor an Bord. :o :(

tomasboy 07.07.2007 01:14

ohhhh ich bin dumm jetzt hat es klick gemacht

tomasboy 07.07.2007 01:16

Arbeitsplatz\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices

tomasboy 07.07.2007 01:19

HKEY_Current_USER\Software\OLE

myrtille 07.07.2007 01:26

Tja, das dürfte dann wirklich der gaobot zu sein. :o

Neuaufsetzen würde ich sagen. :o

Hast du irgendeine Idee, wie du dir so schnell wieder etwas eingefangen hast? Warst du ohne SP2 im Internet? Hast du ausführbare Dateien von deinem alten System übernommen?

lg myrtille

tomasboy 07.07.2007 01:31

Bist du sicher das das hier dasselbe ist?

HKEY_Current_USER\Software\OLE
winlog="winlog.exe"


und das hier HKEY_Current_USER\Software\OLE


weil bei mir fehlt das winlog="winlog.exe"


könnte es sein das der key noch von der neuaufsetzung übrig blieb ohne den trojaner zu haben oder so etwas?


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:26 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55