• Liebe User, bitte beachtet folgendes Thema: Was im Forum passiert, bleibt im Forum! Danke!
  • Hallo Gemeinde! Das Problem leidet zurzeit unter technischen Problemen. Wir sind da dran, aber das Zeitkontingent ist begrenzt. In der Zwischenzeit dürfte den meisten aufgefallen sein, dass das Erstellen von Posts funktioniert, auch wenn das Forum erstmal eine Fehlermeldung wirft. Um unseren Löschaufwand zu minimieren, bitten wir euch darum, nicht mehrmals auf 'Post Reply' zu klicken, da das zur Mehrfachposts führt. Grußworte.

Virus ( Backdoor ) Help plz ...

Mitglied seit
03.12.2002
Beiträge
1.002
Reaktionen
0
§$%/& :8[:

das Teil heißt Backdoor.Sdbot und hat folgende Datei infiziert:

System32.exe im Windows Systemordner ( C:\Windows\System32\System32.exe )

OS = Windows XP Pro
AntiViren Prog = Norton AntiVirus 2002 mit aktuellen Virendefinitionen

Isolieren / Reparieren schlug fehl, löschen fällt sowieso aus ( da unentbehrliche Systemdatei ).

Auf der Symantec Homepage steht ne ganze Menge zu dem Trojaner aber als Lösungsvorschlag gilt dort die infizierte Datei vom System zu entfernen T_T
Ein Tool zum reparieren der Datei gibt es nicht.

( hier )

Da das nicht geht sehe ich nur die Handbremse format C:\ als Lösung.

Gibt es eventuell eine andere Möglichkeit diesen ( doch ziemlich bösartigen ) Trojaner zu entfernen ohne reinstall ?

Thx 4 Tipps :sad:
 
Mitglied seit
02.08.2002
Beiträge
2.781
Reaktionen
0
boote halt von nem anderen os (startdiskette?) und ersetzt die datei

alternativ kannst du die reperaturkonsole nutzten (boot von winxp cd)


ich würde letzteres nehmen :)
 
Mitglied seit
03.08.2002
Beiträge
530
Reaktionen
0
eben das killerhuhn hat recht, isn toller fake name...

delete now!
 
Mitglied seit
03.12.2002
Beiträge
1.002
Reaktionen
0
Norton AntiVirus kann die Datei aber selbstständig nicht löschen :confused:

soll ich die per Hand löschen ? oder verarscht man mich hier ? ;)

I mean System32.exe klingt irgendwie wichtig -_°
Versteht mich bitte nicht falsch... ich habe schon immer großes Vertrauen in eure Kompetenz gelegt und wurde bis dato noch nicht enttäuscht ...

thx 4 hlp schonma ;)

edit:

sry hatte den Text noch nich gelesen ;) der Wurm ( obwohl es sich in meinem Fall um einen anderen handelt ) erstellt die file also selbstständig und schützt sich gegen Löschversuche !?

also delete per DOS Konsole ?
 
Mitglied seit
02.08.2002
Beiträge
2.781
Reaktionen
0
naja man kann im windows keine programme löschen, die gerade laufen, ergo gehst du in den taskmanager und schiesst alle prozesse mit dem namen "system32.exe" ab (rechtsklick -> prozess beenden) dann kannste die datei auch von norton antivirus bearbeiten lassen... vergiss auch nicht die regkeys zu löschen wies in der norten seite beschrieben wurde...
 
Mitglied seit
03.12.2002
Beiträge
1.002
Reaktionen
0
Original geschrieben von EnimaN
vergiss auch nicht die regkeys zu löschen

hab ich schon versucht ... nur waren da nicht genau diese Keys ... ich hab irgendwie das gefühl der trojaner hat keine große lust atm ^_^

in meiner reg hab ich zwar diesen schlüssel

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

aber nicht den anderen ( RunServices )

und in dem Run steht nix von Cnfgldr.exe oder Sysmon16.exe :confused:

k ich werds ma versuchen mit dem löschen :top2:
 
Mitglied seit
03.12.2002
Beiträge
1.002
Reaktionen
0
system32.JPG


:8[:

das mag zwar unbedeutend sein, da das system trotzdem funzt ... aber wie bekomm ich das weg ? ^_-
 

killerchicken_inaktiv

Guest
ok, dann gibt mal genau diesen pfad in den regedit ein (ich meine such danach) und lösch alle schlüssel, die du findest
 
Mitglied seit
03.12.2002
Beiträge
1.002
Reaktionen
0
alle ???????

sind nämlich ne ganze menge, nämlich 31 um genau zu sein ...

darunter dinger wie

- PowerDownAfterShutdown
- System
- Shell

usw ...
 

killerchicken_inaktiv

Guest
ups. hm ^^

guck mal, ob einer unter einem run-schlüssel steht. den auf jeden fall deleten... poste die anderen mal
 

killerchicken_inaktiv

Guest
hm... ich meinte jetzt mehr unter welchen schlüsseln das steht... also brauch ich die linke seite auch noch ... sry ;)
 
Mitglied seit
03.12.2002
Beiträge
1.002
Reaktionen
0
Hum von der linken Seite nen Screenshot zu posten iss schwierig ^^ da die ziemlich lang ist ...

aber hier die Schlüssel:

- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
 
Mitglied seit
03.12.2002
Beiträge
1.002
Reaktionen
0
Hm also Viren hab ich aber keine mehr ... da wären also nur noch die alten REG Einträge

bringt es ggf. etwas RegScan o.Ä laufen zu lassen um die Registry zu entrümpeln ? könnten da die Fehlerhaften Einträge nich automatisch entfernt werden ?
 
Mitglied seit
03.12.2002
Beiträge
1.002
Reaktionen
0
Hab hier grad ma Microsoft's RegClean am scannen ;)

...

so reboot ;) ma gucken was sich so ergibt brb ^^

edit:

kk da bin ich wieder -_- die Fehlermeldung kommt immernoch ...

aber es muss an einem RegKey liegen, da die System32.exe ( hab grad auf nem anderen WinXP Rechner nachgeguckt ) keine Windows Datei ist ... irgendwo muss der Key der zu dieser Fehlermeldung führt liegen -.°
 

killerchicken_inaktiv

Guest
sry, das wird mir zu spät hier... bis morgen ;)
 
Mitglied seit
03.12.2002
Beiträge
1.002
Reaktionen
0
Huhu Killerchicken :wave:

hab aber immer noch die dumme Fehlermeldung :cry:

und ich finde den ver****ten Reg-Key nicht :mad:
 

Cazzo

Guest
Schonmal in der guten alten win.ini nachgeschaut ?

Da war nämlich der virenlink versteckt, als ich vor 4 Jahren meinen ersten und einzigen Virus hatte (w98 allerdings).
 
Mitglied seit
03.12.2002
Beiträge
1.002
Reaktionen
0
k ich guck ma

hm erreicht ma die Win.ini über

Start -> Ausführen -> msconfig -> Win.ini

oder lieber über den Editor :confused:
bzw wie outed sich darin ein potentieller virus ?
 

Cazzo

Guest
Egal. Im Editor öffnen, nach einem system32.exe Eintrag suchen, falls vorhanden, löschen etc.
 

killerchicken_inaktiv

Guest
such einfach mal nach dateien, die system32.exe enthalten. dann schau dir an was da drinsteht...
 
Mitglied seit
03.12.2002
Beiträge
1.002
Reaktionen
0
unter anderem fand ich das hier ...

prefetch.JPG


dazu noch eine datei namens FrameWork.txt @ C:\WINDOWS\system32\wbem\Logs

:confused:
 
Oben