Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner (?) im Autostart!! (https://www.trojaner-board.de/29706-trojaner-autostart.html)

irrlicht 07.06.2006 19:26

Hallo Lizzy,
Crashkurs Teil 2.
O4 - HKLM\..\Run: [lsasss.exe] C:\WINDOWS\lsasss.exe
Das die Datei da ist zeigt dein HJT-Log,da sind wir uns einig ?
Da du nun alle Dateien anzeigen läßt,tust du doch noch,oder ?
Dann gehen wir mal den alten Weg....
Das ist was wir suchen : C:\WINDOWS\lsasss.exe
Also machst du :Start>Arbeitsplatz,nun solltest du sehen : Lokaler Datenträger C
draufklicken
nun erscheinen jede Menge Ordner...
du suchst dir den :WINDOWS
draufklicken
wieder jede Menge Ordner....
nun gehts los....fahnde nach der :Isasss.exe
pass aber auf,es gibt Dateien die heißen so ähnlich.Du willst nur die mit den drei "s" haben !
Nun Sherlock Lizzy,hast du sie ?
Irrlicht

Lizzy 07.06.2006 23:06

Hallo Lizzy,
Liebes Irrlicht,

Crashkurs Teil 2.
Vielen Dank die 2te ...
O4 - HKLM\..\Run: [lsasss.exe] C:\WINDOWS\lsasss.exe

Das die Datei da ist zeigt dein HJT-Log,da sind wir uns einig ?

Dass die Datei wohl oder übel uneingeladen bei mir wohnt ist der Grund, dass ich hier überhaupt bin, wir sind uns also einig.

Da du nun alle Dateien anzeigen läßt,tust du doch noch,oder ?
Ja, ich lasse mir alle Dateien anzeigen (hab schon was gelernt :D )

Dann gehen wir mal den alten Weg....
Das ist was wir suchen : C:\WINDOWS\lsasss.exe
Also machst du :Start>Arbeitsplatz,nun solltest du sehen : Lokaler Datenträger C
draufklicken
nun erscheinen jede Menge Ordner...
du suchst dir den :WINDOWS
draufklicken
wieder jede Menge Ordner....
nun gehts los....fahnde nach der :Isasss.exe

Das ist der Weg, den ich ausprobiert habe, lange bevor ich angefangen habe, den PC selbst suchen zu lassen. Und genau da ist ja des Pudels Kern: ich lasse mir anzeigen was nur geht und lese alles durch (und lesen kann ich ...), aber: kein lsasss.exe. Schade.
Wat nun?

pass aber auf,es gibt Dateien die heißen so ähnlich.Du willst nur die mit den drei "s" haben !
(Leider oder zum Glück gibt es nicht mal so ähnliche Dateien bei mir ... sonst hätt ich vielleicht schonmal Hoffnung geschöpft sie gefunden zu haben ;) )

Liebe (und für jede weitere Hilfe dankbare) Grüße,
Sherlock Lizzy

cosinus 07.06.2006 23:20

Zitat:

C:\WINDOWS\lsasss.exe
C:\WINDOWS\wuyieop.EXE
C:\WINDOWS\system32\fbayjp.exe
C:\WINDOWS\system32\pshwr.exe
C:\WINDOWS\system32\irssyncd.exe
C:\WINDOWS\system32\fbayjp.exe
Sieht verdächtig nach Netzwerkwürmern aus. Die kommen fast immer mit einer Backdoorfunktion daher. Du hast nicht zufällig das SP2 erst nach dem Herstellen der ersten Internetverbindung installiert oder?

dartus 07.06.2006 23:35

kurz einmisch:

Zitat:

- HKLM\..\Run: [lsasss.exe] C:\WINDOWS\lsasss.exe
Das die Datei da ist zeigt dein HJT-Log,da sind wir uns einig ?
Nein!
Das HJT-Logfile zeigt an, daß ein Registry-Eintrag mit einer bestimmten Datei besteht. D.h. aber nicht, daß die Datei noch existiert. Nur wenn sie im Autostart auftaucht, ist sie 100%ig "anwesend".

dartus

Lizzy 08.06.2006 10:55

Zitat:

Zitat von cosinus
Sieht verdächtig nach Netzwerkwürmern aus. Die kommen fast immer mit einer Backdoorfunktion daher. Du hast nicht zufällig das SP2 erst nach dem Herstellen der ersten Internetverbindung installiert oder?

Ähm, den Windows Service Pack 2? Doch, den hab ich tatsächlich erst nach der ersten Internetverbindung installiert. :o
Hilft da nur noch formatieren??

cosinus 08.06.2006 13:57

Zitat:

Zitat von Lizzy
Ähm, den Windows Service Pack 2? Doch, den hab ich tatsächlich erst nach der ersten Internetverbindung installiert. :o
Hilft da nur noch formatieren??

Ja! Das SP2 sollte vor der ersten Internetverbindung installiert sein.
Bei einem unabgesicherten Rechner (Stichwort: Dienstekonfig) und fehlendem SP2 (bzw. RPC-/LSASS-Patch) wird der Rechner innerhalb kürzester Zeit von Netzwerkwürmern befallen. Dann hilft nur noch formatieren und neu aufsetzen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:14 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131