Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Agent.aei.1 / Problem mit Fesplatten und Wechseldatenträgern (https://www.trojaner-board.de/49476-tr-agent-aei-1-problem-fesplatten-wechseldatentraegern.html)

=Crux= 14.02.2008 21:19

Und die Datei scheint laut dem Text eine weitere zu "unterstützen", zumindest sind meine Symptome mit der Festplatte hier nicht aufgelistet:
Zitat:

MDM.EXE
Disagree with this determination?
This executable program has a file size of 22,016 bytes, it is most frequently called MDM.EXE and is most frequently located in the %windir%\ folder.
This file is considered unsafe and is part of the malware group, Generic2.VEB. It was first seen on Friday, May 18 2007. It has been seen frequently by 795 users in this section of the community. The file was first seen in The UNITED STATES but has been seen in other locations, including The EUROPEAN UNION.
MDM.EXE has been seen to perform the following behaviors:
- The Process is packed and/or encrypted using a software packing process
- Adds a Registry Key (RUN) to auto start Programs on system start up
- Executes a Process
- Writes to another Process's Virtual Memory (Process Hijacking)
MDM.EXE has been the subject of the following behaviors:
- Executed as a Process
- Created as a process on disk
- Deleted as a process from disk
- Writes to another Process's Virtual Memory (Process Hijacking)
- Added as a Registry auto start to load Program on Boot up

KarlKarl 14.02.2008 21:27

Dann geh doch noch mal im Thread zurück. Vielleicht lassen sich jetzt die Ansichtsoptionen ds Explorers ändern und Du kannst dich auf die Suche nach den Dateien machen. Unabhängig von diesen Optionen ist die Konsole, also cmd.exe. Dort den Befehl "dir /a" benutzen.

=Crux= 14.02.2008 21:38

Konnte jetzt durch den CMD Befehl die autorun.inf öffnen
Zum einen wurden 2 Dinge aufgrufend ie denn kryprischen zeichen im rechsklick menu der festplatten im arbeitsplatz entsprachen, die habe ich entfernt.
Jetzt sind noch 3 Einträge von RavMon.exe vorhanden, im Netz lese ich das ist auch Schadsoftware, stimmt das und sollte icha uch dies entfernen?

=Crux= 14.02.2008 21:41

Achja hatte ich vergessen, hab die Datei noch offen denn ich stelle fest dass sie einen schreibschutz hat, wie kann ich den in der mcd ausstellen?

=Crux= 14.02.2008 21:45

OK wenn ich mit attrib -s -r den schreibschutz ausstellenw ill kommt folgende Meldung:
"Versteckte Datei wird nicht zurückgesetzt - C:\AutoRun.inf"
Und wie bekomm ich die "angezeigt"?

=Crux= 14.02.2008 21:53

Und weil man nicht editieren kann: der "del" befehl in der cmd findet die datei garnicht erst

=Crux= 14.02.2008 21:58

Weils so schön ist:
Habe die attribute für systemdatei und versteckt alle entfernt aber bei "del" kommt jetzt: "zugriff verweigert"


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:32 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129