Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   C:\WINDOWS\system32\fljugugcs.exe (https://www.trojaner-board.de/48999-c-windows-system32-fljugugcs-exe.html)

greg.luca 02.02.2008 12:45

C:\WINDOWS\system32\fljugugcs.exe
 
Hallo zusammen,

habe auf dem Rechner meiner Tochter ein unbekanntes Programm laufen, das ich durch Zufall bein checken der Prozesse gefunden habe: fljugugcs.exe.
Nach Auswertung meine Logfile über hijackthis wird mir mitgeteilt, dass es sich wahrscheinlich um einen Trojaner handelt, seit das Programm drauf ist versendet der PC auch selbstständig Emails an Freunde meiner Tochter.
Gemäß der Logfile ist das Program hier zu finden:

O4 - HKLM\..\Run: [fljugugcs] C:\WINDOWS\system32\fljugugcs.exe

Wenn ich aber nachschaue, finde ich es nicht, versteckte Ordner habe ich mir bereits anzeigen lassen, auch die Such-Funktion führt zu keinem Ergebnis.
Und es gibt diesen weiteren Eintrag in der Logfile:

O23 - Service: Print Spooler Service (ofet7ime) - Unknown owner - C:\WINDOWS\system32\fljugugcs.exe (file missing)

Google wirf gerade mal 4 Ergebnisse aus, alles Werbung für Antispyware-Programme, keine wirkliche Hilfe.

Jetzt weiß ich nicht, wie ich den Mist von meinem PC bekomme :headbang:, BITTE, BITTE helft mir weiter!!!!!!!!
1000 Dank!
Greg

undoreal 02.02.2008 13:03

Halli hallo.

Das hört sich fast nach einem Hintertürchen an..

Trenne den Rechner bitte unverzüglich vom Netz. PayPal-, E-Bay-, Online-Banking-Accounts sollten vorerst geperrt werden..

Dann wollen wir mal gucken ob wir die Datei aufstöber können:


1) Deaktiviere die Systemwiederherstellung auf allen Laufwerken.

2) Deinstalliere Java über die Systemsteuerung.

3) Lasse Silentrunners laufen und poste die logFiles..


4) Folge dieser Anleitung.

5) Run Combofix. Poste den erscheinenden Text.

6) Durchsuche mit Lavasoft und Spybot-S&D sowie deinem AV-Prog (alle drei mit aktuellen Signaturen!) dein System jeweils 2x. Erst im normalen und dann im abgesicherten Modus (F8 beim Hochfahren).

7) Räume mit cCleaner auf ( die Registry musst du mehrmals durchsuchen und bereinigen lassen).

8) Poste ein frisches Hijackthis log sowie einen iClean Bericht (Prog in eigenem Ordner öffnen->"Yes"->File->Report).

9) Danach machst du einen eScan nach Anleitung in meiner Signatur und postest das log.


greg.luca 22.02.2008 14:43

Hi undoreal,
vielen Dank für deine Hilfe, ich nhabe deinen Beitrag schon vor einiger zeit gelesen, da das ganze aber scheinbar sehr viel Zeit in Anspruch nimmt, bin ich erst heute dazu gekommen dir zu antworten. werde mal deine Anleitung ausprobieren und die Ergebnisse hier posten.
Allerdings verstehe ich Punkt 9 nicht, bitte nochmal erläutern.
Nochmals 1000 Dank!
Greg

undoreal 22.02.2008 16:59

In meiner Signatur findet sich dieser Link: eScan/MWAV

greg.luca 25.02.2008 10:38

Hallo,
ich habe es nicht wirklich hinbekommen und jetzt einfach C: formatiert und P neu aufgespielt. Ist zwar vielleicht nicht die eleganteste Lösung, hat aber funktioniert.
Jetzt habe ich bloß ein anderes Problem, der PC meiner Tochter ist über DLAN an das DSL Modem angeschlossen, hat vor der Neuinstallatuíon auch einwandfrei funktioniert, jetzt sagt mir aber Windows, dass keine Verbindung möglich sei, weil dem PC keine Netzwerkadresse zugewiesen worden ist, über die Reparieren-Funktion gehts auch nicht.
Kannst du mir hier auch helfen?
Besten Dank!
Greg


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:47 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130