Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Komische Dinge mit shell32.dll (https://www.trojaner-board.de/28807-komische-dinge-shell32-dll.html)

Gretchens Freund 26.04.2006 18:22

Komische Dinge mit shell32.dll
 
Hallo zusammen,

ich habe vielleicht ein Problem mit meinem Rechner. Mir sind heute zwei sonderbare Dinge aufgefallen:

1. fsagt mein Firewall andauernd, dass ein Prozess "Verify Class ID" von irgendwelchen Programmen gestartet werden will (einmal von AdAware und einmal von einem Prozess namens WMD oder so ähnlich - habe vergessen Screenshot zu machen). Dieser Verify Class ID ist di Datei verclsid.exe im Ordner system32 im WINDOWS Ordner (Betriebssystem ist WinXP-Home). Ein Sacn dieser Datei bei virustotal.com ergab keine Befunde.

2. Mein AVG Antivirusprogramm zeigt bei einem kompletten Systemscan am Anfang bei der Datei unter "Result/Infection" das Ergebnis "Change" an, während alle anderen aktiven Prozesse - die bei jedem Systemscan am Anfang überprüft werden - "OK" als Result steht.

Hat das etwas zu bedeuten? Kann damit jemand was anfangen? Sollte ich meine Platte formatieren?

Eine automatische Auswertung des HJT-Logs ergab, dass alle Prozesse als "gut" eingestuft wurden. Was nun?

Danke für Hilfe im Voraus und beste Grüße,
G.F.

cacatoa 26.04.2006 20:04

Hi,
Nummer eins der 7 goldenen Regeln des TB hätte dir schon weitergeholfen...
siehe:
Zitat:

Zitat von The Saint
Zu deinem Problem das liegt an der C:\WINDOWS\system32\verclsid.exe, das ist ein vollkommen sinnloser Sicherheitspatsch von Mikrosoft den man wieder deinstallieren sollte.

Dieser Sicherheitspatch KB908531 kann dazu führen das man im IE (http://) eingeben muß und führt zu abstürzen der explorer.exe.
Desweiteren guckst du hier.
cacatoa

Gretchens Freund 26.04.2006 22:39

Liste der Anhänge anzeigen (Anzahl: 1)
Hallo,

also dass es sich bei der EXE-Datei nicht um was schädliches handelt habe ich mir fast schon gedacht. Viel wichtiger ist mir auch die "Unregelmäßigkeit" bei dem AVG-Scan bzgl. der shell32.dll. Was zum Kuckuck heißt dieses "Changed"? Oder hat das auch etwas mit dem Sicherheitspatch zu tun? Mir fällt auch gerade ein, dass ich erst gestern Windows geupdatet habe und daher vielleicht die Änderung in der sell32.dll kommen könnte? Oder? Ich habe das mal als Anhang beigefügt. Die rechte Spalte ist mit "Status" überschrieben und die mittlere mit "Result".

Habe auch gerade mal E-Scan laufen lassen. Der hat drei verdächtige Objekte gefunden, die ich mit 99,999999999999%iger Sicherheit als false positives identifizieren kann.

Wie gesagt: dieses "Changed" bei der shell32.dll irritiert mich. Da finde ich unter Deinen Links keinen Hinweis zu, cacatoa.

Danke so weit aber für Deine Hilfe!

G.F.

PS: Für das Nichtverwenden der Suchfunktion entschuldige ich mich mit hohem Arbeitsaufkommen an der Uni. Ich hoffe das wird akzeptiert? ;) Musste nämlich ganz viel Zeugs heute abend lesen.

MightyMarc 26.04.2006 23:58

Zitat:

Mir fällt auch gerade ein, dass ich erst gestern Windows geupdatet habe und daher vielleicht die Änderung in der sell32.dll kommen könnte?
Die Frage kannst Du Dir auch selbst beantworten das war auch cacatoas Intention
Stichwort: Informationen zum Sicherheitsupdate
http://www.microsoft.com/germany/tec.../ms06-015.mspx

SystemPro 13.06.2008 20:41

Zitat:

Viel wichtiger ist mir auch die "Unregelmäßigkeit" bei dem AVG-Scan bzgl. der shell32.dll. Was zum Kuckuck heißt dieses "Changed"?
Ich vermute schon eine Weile ein ITW Exploit der shell32, der sich bisher unbemerkt durchgeschlichen hat.

Evtl. könnte ein Zusammenhang mit den desktop.ini´s bestehen, bei mir generiert sich immer eine versteckte desktop.ini auf dem Desktop, außerdem im Programmverzeichnis und im DVD Laufwerk, meistens mit Inhalten dieser Art:
Zitat:

[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21815
Was auf den ersten Blick eigentlich harmlos aussieht.

KarlKarl 13.06.2008 21:24

In Windows stecken nbestimmt noch eine Menge Exploit-Möglichkeiten drin, man muss sie nur entdecken. Dass hat aber nichts damit zu tun, dass AVG bei Installation mal ein paar Prüfsummen für Dateien aufzeichnet und später meckert, wenn diese im Zuge von Windowsupdates nicht mehr stimmen. Eine Prüfung der digitalen Signaturen wäre sinnvoller (soweit Microsoft seine Dateien signiert, geschieht leider nicht komplett).

DESKTOP.INI Documentation and Utilities - PeatSoft


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:01 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131