Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   verschlüsselter win.ini Eintrag (https://www.trojaner-board.de/8884-verschluesselter-win-ini-eintrag.html)

stg74 27.10.2004 15:26

verschlüsselter win.ini Eintrag
 
Habe gestern einen verschlüsselten Eintrag in meiner win.ini gefunden.
Zuvor hat mir Spybot gemeldet, die Datei könne nicht gescannt werden, da sie von einem anderen Prozess verwendet wird. Die .ini ist auch durch einen Texteditor nicht einsehbar gewesen, auch Zugriff verweigert.
Habe im abgesicherten Modus die Datei auf eine andere Partition kopiert, neu gestartet und die Kopie eingesehen.
Dabei ist mir der verschlüsselte Eintrag aufgefallen.

(hkjhk) (eckige Klammer)
nnhjhkj=1095014078

Eintrag habe ich gelöscht und die Kopie mit dem Original ersetzt.

Meine Frage: Habe ich irgendeine Chance diesen Prozess bzw. diese Anwendung auf meinem Rechner zu finden...
Zeitlich eingegrenzte Suche nach .dll u. .exe-Dateien hat keinen Erfolg gebracht.
(win.ini wurde am 25.10.2004 verändert...laut Explorer-Info...)

Keines meiner Scanprogramme hat etwas gefunden...
Hijack This meldet keinen ungewöhnlichen Prozess bei Online-Verbindung.

Lidius 27.10.2004 15:40

Poste trotzdem mal bitte das hijackthis log

Selecta 27.10.2004 17:21

Mh, klingt so in etwa wie mein Problem mit der wininit.ini, Prozess, worauf nicht zugegriffen wird, Spybot nennt den Schädling: BackOrifice.B
... Helft mir auch !

stg74 27.10.2004 20:07

HijackThis.log

chaosman 28.10.2004 13:43

@selecta

poste mal ein logfile von Hijackthis
http://www.trojaner-board.de/51130-a...ijackthis.html

chaosman

chaosman 28.10.2004 13:52

@stg74
der hier scheint was ungutes zu sein
C:\Programme\(Provider)\(Provider.exe)
http://de.mcafee.com/virusInfo/defau...virus_k=128462

lass mal dein virenscanner in den abgesicherten modus laufen.
oder hier onlin überprüfen lassen
http://virusscan.jotti.org/de
poste das ergebnis hier im board mit ein neues HJT logfile.

Bitte hier direkt im board posten, und nicht wie du es jetzt gemacht hast, dass würde der auswertung sehr erleichtern

chaosman

stg74 28.10.2004 15:34

Danke für Deine Antwort.
Zitat:

Zitat von chaosman
der hier scheint was ungutes zu sein
C:\Programme\(Provider)\(Provider.exe)

Die runde Klammer sollte bedeuten, das ich nacheditiert habe.
Ich habe alle Providerdaten und die IP´s aus dem log genommen.
Die Daten sind o.k.

Zitat:

Zitat von chaosman
lass mal dein virenscanner in den abgesicherten modus laufen

egal mit welchem Viren-, Malware-Scanner und abgesichert oder nicht: Ergebnis=nichts gefunden.

Zitat:

Zitat von chaosman
poste das ergebnis hier im board mit ein neues HJT logfile

Ich kenne jeden Eintrag aus dem Log; wie gesagt, daraus ist nichts ersichtlich.

Zitat:

Zitat von chaosman
Bitte hier direkt im board posten

Werde ich in Zukunft tun, sollte nur wirklich Interessierte oder Hilfsbereite erreichen...

...Alle aktuellen MS Patches sind installiert...

Hat noch jemand eine Idee?

morgenlatte 28.10.2004 19:21

Hi all @ s.o. ! (1.posting Oh Gott)
nur mal kurz dazwischengefunkt ? bin auch eher selbst Geschädigter als Heilsbringer.

hatte gestern nach Spybot-Update gleiches mit:
Fehler während der Überprüfung!: Cabrotor (Datei C:\WINDOWS\win.ini kann nicht geöffnet werden. Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird)

alle scans online, "Bordmittel", einzeln, kpl. alles nix !

aber:
nach Experimenten "Autostart" hatte ich Teatimer aus Spybot-Ordner raus und da rein... Fehler ?
Jedenfalls per Kopie zurückgeschickt
und ein neuerliches Update (Datei vom 30.09. ? schiet, Name nich gemerkt, aber glaub war was mit Teatimer)

jetz wird jedenfalls nix mehr gemeldet !
(und wieder ans "googlen") ersmal

stg74 29.10.2004 10:57

@ morgenlatte

Hast recht, nach erneutem Update, ist zumindest dieser kleine Bug behoben.

Erklärt leider immernoch nicht den Eintrag.

Danke trotzdem für den Hinweis.

Gruß
stg74

morgenlatte 30.10.2004 12:52

Hi nochmal stg74!
weiß nich, ob Du inzwischen weiter ?

vielleicht auch zu banal, aber hast Du versucht "Änderung" mal über Datum und´ner .log Datei zu finden.
Bei mir waren´s an dem Tag viele "Dateiänderungen" und ein log ließ meine Neuinst. als "Ursache" vermuten !
(gab sogar´ne backup-datei)

ersmal und ....


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:40 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131