Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Hilfe...Backdoor.Sdbot (https://www.trojaner-board.de/2191-hilfe-backdoor-sdbot.html)

Streicher 02.06.2003 20:00

Hallo Leute,

ich hoffe, jemand von euch kann mir helfen. Und zwar habe ich den Trojaner Backdoor.Sdbot in meiner system32.exe! Zumindest zeigt mir dies NortonAV 2003 an. Da Norton diesen Trojaner nicht löschen kann, bin ich den Anweisungen auf der Norton-Seite diesbezüglich nachgegangen. Leider konnte mir nichts weiterhelfen. Sprich: Norton funktioniert nicht, Anti-Trojan 5.5 funktioniert nicht, Swat it funktioniert nicht, hab mir noch ein Tool runtergeladen (fragt bitte nicht, wie es heisst, habs schon wieder gelöscht!!!), hat auch nicht funktioniert. Tja, und wie gesagt, die Alternative Lösung von Norton, von Wegen im gesicherten Modus mit Norton oder bestimmte Registrys entfernen, geht alles nicht.... bin also echt am Ar....!!!

Also, falls einer von euch weiter weiss, vielen, vielen Dank !!!!


Grüsse,

Streicher aka Aragorn aka Dúnadan

FataMorgana 02.06.2003 20:21

Hallo Streicher,

gib uns doch bitte noch ein paar mehr Informationen.

Welches Betriebssystem?

Hast Du schon mit einem 2. Scanner geprüft, ob dieser das gleiche meldet (z. B. Kaspersky Remote Scan von hier)?

Wieso kannst Du die Datei im abgesicherten Modus nicht löschen? Und wieso kannst Du den Registry-Aufruf nicht entfernen?

IRON 02.06.2003 20:26

SDBot ist nicht IN der system32.exe, SDBot IST system32.exe.
Diese läuft als Prozess im Hintergrund und muss erst beendet werden (STRG+ALT+ENTF), damit die Datei gelöscht werden kann. Du hast dir das Teil vermutlich per Filesharing heruntergeladen und installiert. Demzufolge dürfte es noch etliche Kopien davon auf deinem Rechner geben. Ein gründlicher Virenscan mit einem besseren Virenscanner als Norton ist anzuraten.

FataMorgana 02.06.2003 20:29

P.S.: noch ein paar Links zum Thema...

http://securityresponse.symantec.com...oor.sdbot.html
http://www.sophos.com/virusinfo/anal...jsdbotfam.html
http://www.f-secure.com/v-descs/sdbot.shtml

(leider nicht sehr aussagekräftig)

Möglicherweise handelt es sich auch um kwbot (wegen der system32.exe). Such mal ein bisschen mit Google oder in Virendatenbanken...

Streicher 02.06.2003 20:46

Erstmal vorweg, vielen Dank für die Antworten!!!
Also, Betriebssystem Windows XP PE und Kaspersky habe ich mir grade bei Download.com als Probeversion runtergezogen.(Müsste seinen Zweck aber trotzdem erfüllen...)

zu Iron: hast recht, der Rechner ist einem Kumpel, letzte Woche abgeschmiert. Hab die Festplatte komplett formatieren müssen und dann das BS neu aufgespielt. Und was macht der Witzbold von meinem Kumpel??? Lädt sich direkt Kazaa Lite drauf. Ich hab ihm noch gesagt, das Kazaa absolut Virenverseucht ist und das Ende vom Lied war, das ich 85 neue Viren auf dem Rechner hatte. Konnte auch alle bis auf den erwähnten Backdoor.Sdbot entfernen.
Bezüglich der system32.exe - Geschichte:

ihr hattet recht, hab ihn im Taskmanager gefunden, den Prozess beendet, die Datei gelöscht und neu gestartet. Jetzt kommt die Windowsfehlermeldung, das diese Datei fehlt. Ein anderer Kumpel hat mir geraten, jetzt mehrmals neu zu starten. Kommt die Meldung jetzt immer, dann ist wohl noch ein Eintrag aus der Registry zu entfernen, kommt die Meldung aber nicht mehr, so sind wohl mehrere Dateien befallen und die System32.exe kommt wohl wieder...!!!??

IRON 02.06.2003 21:25

Die Meldung kommt, weil noch in der Registry in einem der RUN-Schlüssel der Aufruf der Datei steht. Den muss man manuell entfernen. Provisorisch reicht es natürlich auch erstmal, via START-> Ausführen-> MSCONFIG (ENTER), Register Auto-bzw. Systemstart den Haken vor dem noch existenten Aufruf der Datei zu entfernen.

KaZaA AN SICH, also das Programm selbst, ist nicht das Problem. Wenn man vor dem Saugen darauf achtet, dass die Datei nicht verdächtig klein ist und außerdem einen vernünftigen Virenscanner hat, dann passiert nicht allzu viel.


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:03 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129