Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Backdoor help thx (https://www.trojaner-board.de/2192-backdoor-help-thx.html)

Darkbeat 05.08.2003 15:03

Hallo, ich bin mal wieder.

Vor gut einer stunde hatte ich mir einen backdoor trojaner in einem Programm heruntergeladen. Kav hat ihn sofort erkannt und ich hab ihn sofort löschen lassen. Habe dann nach dem backdoor bei google gesucht und auch was gefunden, z.B. wie man ihn löscht. Nun merke ich, dass sich der trojaner trotzdem installiert hat: Bei windows start: explorer: 0 remote access
und Kernel32.dli im Hintergrund.

Damit ich eure Hilfe in anspruch nehmen kann, muss ich ja den Backdoor-typ kennen, da ich den aber vergessen hab frage ich mich nun, wo die lögfiles von KAV sind, ich finde nur die reporte meiner letzten vollscans


NetDevil 1.5 ist der Name, bitte helfen, wie ich den sauber entfernen kann. Danke

Darkbeat 05.08.2003 15:09

HKLM\Software\Microsoft\Windows\CurrentVersion\Run "kernel32" (nachträgliche bedenken)
HKEY_CLASSES_ROOT\.dlI "(Default)"
HKCR\dlIfile\shell\open\command "(Default)"

das habe ich gelöscht, das war von dem backdoor (ich hoffe das es der erste eintrag auch war)

[ 05. August 2003, 16:27: Beitrag editiert von: Darkbeat ]

Stephan 05.08.2003 15:33

Offenbar hast du nicht alle betreffenden RegistryKeys bereinigt.
Hier ist noch eine Entfernungsanleitung
für NetDevil, mit weiteren Angaben:
http://www.waynescomputerworld.com/netdevilfix.html

Nach getaner Handarbeit den Rechner neu im abgesicherten
Modus starten, alle Verzeichnisse und alle Dateien
nochmal scannen, infiziertes entfernen.

Darkbeat 05.08.2003 15:37

Das ist ja genau das problem, KAV hat nach dem löschen der zip datei nichts mehr gefunden, hab 2 mal den windows filder gescannt...
kernel32.dli war im system32 ordner, habe ich auch gelöscht

Kernel32.dli läuft nicht mehr im hintergrund nach reboot


der auf der seite beworbene virenscanner hat ebenfalls nichts gefunden.

[ 05. August 2003, 16:49: Beitrag editiert von: Darkbeat ]

Stephan 05.08.2003 16:07

Kernel32.dli ist keine Systemdatei gewesen, die Löschung war richtig.
http://securityresponse.symantec.com...tdevil.15.html

Wenn du nun also den gesamten Rechner mit KAV gescannt hast
( nicht nur den Windows-Folder), je nach BS zuvor die
Systemwiederherstellung deaktiviert hast (bei ME+XP),
KAV mit den o.g. Einstellungen nichts mehr findet,
ein Onlinescan auch nichts mehr meldet,
würde ich sagen, du bist ihn los.

Christian 05.08.2003 16:28

Vielleicht waren es ja 2 Backdoors, einer der per Mail gekommen ist und den KAV erkannt hat, und einer der unerkannt im System war.Möglicherweise wurde der 2 Trojaner (der im System) gepatched, und zwar auf eine recht geschickte weise...


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:43 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129