Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Unlöschbare Exe (DOS) (https://www.trojaner-board.de/817-unloeschbare-exe-dos.html)

Scotty Dont 13.06.2004 19:57

Hi erstmal,

Derzeit habe Ich ein paar datein im Windowsordner die nicht löschbar sind, auch nicht über DOS-Eingabeanforderung.
Hab irgendwie den Verdacht, dass diese Exedateien durch irgendeine Aktion des IE sich inform eines Dialers extrahieren. Ein Dialer wird erstellt der unter der Zieldatei iexplore.exe läuft.

Name der files die ich nicht identivizieren konnte waren: dial32.exe, dkdial.exe und 2 andere die man durch beendigung verschiedener Prozesse löschen konnte.

Die Prozesse dieser datein laufen wahrscheinlich unter svchost. (so vermute ich sonst hätte ich sie gefunden)Ein Hijackthislog posten bringt nix.

Nun natürlich die Frage die sich daraus ergibt: Wie bekomm Ich die weg oder mehr info darüber was die zwei machen?

Danke schonmal im voraus. [img]graemlins/daumenhoch.gif[/img]

rock 13.06.2004 20:08

welches betriebsystem hast du denn eigentlich?

erkennt dein virenscanner auch was, oder musst du alles manuell machen?

schlies mal den browser und lösche die temp.internetfiles incl. offlineinhalte!

und wieso willst du keinen log von hijackthis posten? da seh'n wir ja schneller was alles los ist.

gruss
rock

Olo 13.06.2004 21:04

dkdial.exe wird u.a. als name einer greatsearch.biz variante verwendet
auch wenn dieser prozess einen dienst über die svchost.exe initialisiert kann man dies beim nächsten systemstart verhindern, durch löschen des start aufrufes in der registry
und imho sollte man diesen mit HJT sehen können ...

wo ist also dein problem mit HJT wie rock schon gesagt hat wir sehn schneller was los ist [img]smile.gif[/img]

Scotty Dont 13.06.2004 21:26

</font><blockquote>Zitat:</font><hr />Original erstellt von rock':
welches betriebsystem hast du denn eigentlich?

erkennt dein virenscanner auch was, oder musst du alles manuell machen?

schlies mal den browser und lösche die temp.internetfiles incl. offlineinhalte!
</font>[/QUOTE]System läuft mit WinXP.
Ich lösche die offl.-Inhalte immer, bringt nix.

Das einzige was HJT mir anzeigt von dem ich nicht sicher bin was es ist, ist sstray und die anderen 2.

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\System32\sstray.exe
D:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Proggies\Winamp3\winampa.exe
C:\Proggies\ZONEAL~1\zlclient.exe
C:\Proggies\The Cleaner\tca.exe
C:\Proggies\Word\Office\OSA.EXE
D:\WINDOWS\System32\Ati2evxx.exe
D:\WINDOWS\system32\ZoneLabs\vsmon.exe
D:\WINDOWS\System32\wuauclt.exe (dient soweit ich weiß für Systemupdates)
D:\WINDOWS\system32\ntvdm.exe (würd gern wissen was das macht)
C:\PROGGIES\T-ONLINE\BSW4\ToDuCAlC.EXE
D:\WINDOWS\explorer.exe
C:\proggies\Word\Office\Winword.exe
C:\Proggies\BSPlayer\bplay.exe
D:\Programme\Internet Explorer\iexplore.exe

O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [ATIPTA] D:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [WinampAgent] "C:\Proggies\Winamp3\winampa.exe"
O4 - HKLM\..\Run: [NeroCheck] D:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Proggies\ZONEAL~1\zlclient.exe
O4 - Global Startup: Office-Start.lnk = C:\Proggies\Word\Office\OSA.EXE
O9 - Extra button: Microsoft® JavaScript® Console (HKLM)
O9 - Extra 'Tools' menuitem: JavaScript Console (HKLM)
O9 - Extra button: ICQ Pro (HKLM)
O9 - Extra 'Tools' menuitem: ICQ (HKLM)
O9 - Extra button: Microsoft® JavaScript® Console (HKCU)
O9 - Extra 'Tools' menuitem: JavaScript Console (HKCU)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object)

Olo 13.06.2004 22:36

sollten alles clean files sein kannst sie ja mal scannen

hier zu dem ntvdm :

http://www.liutilities.com/products/...library/ntvdm/

betreffend der beiden dateien
f8 boot abgesicherter modus löschen probieren


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:53 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131