Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: ntos.exe lässt sich nicht aus Winlogon entfernen

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 06.08.2008, 13:19   #1
francwalter
 
ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Hallo,

auf einem Rechner auf dem auch Avira Antivir (aktuell) läuft, hat dieses einen Schädling "ntos.exe" erkannt und gelöscht.
Ntos.exe wird aber noch gestartet, obwohl das auf dem System (C:\Windows\System32\) nicht mehr zu finden ist.
Aber im Tool "Process Explorer" kann man danach suchen und es wird von Winlogon benutzt, dort kann man dann zwar auch den Handle schliessen, aber das ist erfolglos auf Dauer.

Im Registry-Schlüssel stand:

HKLM\Software\Microsoft\Windows NT\Current Version\Winlogon

Userinit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe


Und obwohl ich das ntos.exe dort entfernt hatte war es danach sofort wieder drin. Irgendein Programm hat es anscheinend wieder reingeschrieben. Der Virus selbst konnte es meines Erachtens aber nicht sein, weil ich den (sofern ich alle seine Klone gefunden hatte) abgeschossen hatte.

Das ganze ist in Verbindung mit dem Pseudo-Antivirenprogramm "XP Antivirus" passiert.
Das sich unter kryptischem Namen (C:\Programme\rhcjukj0ea25\) eingenistet hatte.
Später auch eine Datei im System32 Verzeichnis namens braviax.exe damit in Verbindung bringen können.
Und Dateien in C:\Windows\Temp\

Kann es sein, dass der Virus eine Systemdatei, z.B. Winlogon ausgetauscht hat?
Ein Rootkit? Der Process Explorer hat mir nämlich im Prozess-Fenster die Prozessnamen nicht mehr angezeigt.

Ich habe das Problem erst durch Wiederherstellung in einen Zustand vor der Infektion wieder in den Griff gekriegt.

Gruss franc

Alt 06.08.2008, 13:36   #2
Silent sharK
 

ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Hallo,
dein Fall ist leider mehr als deutlich.
Du bist mit einem passwortstehlendem Trojaner aus der ZBot-Familie infiziert.
Bei dir ist es im sehr fortgeschrittenem Modus, und zwar injiziert der Trojaner seinen Schadcode in den Prozess winlogon.exe.
Deshalb solltest du Neuaufsetzen.
Was noch nötig ist:

- Alle Zugangsdaten und Passwörter von einem sauberen Rechner aus ändern
- Konten wie Online Banking, PayPal, ebay, etc. sperren lassen
- Mit deiner Bank in Verbindung setzen
- Gegebenfalls ein Image vom jetzigen System erstellen zur Beweissicherug (falls schon ungewollte Transfere stattgefunden haben)

Hast du eine Email von einer angebl. Paypalabbuchung, etc. erhalten?

mfg

Edit:Hier wird der ganze Infektionsablauf eines ZBots dargestellt: Klick
__________________

__________________

Alt 06.08.2008, 13:45   #3
francwalter
 
ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Ja, ein solches "PayPal"-Email ist wahrscheinlich gestern geöffnet worden (es ist nicht mein Rechner, ich helfe da nur). Ich habe den starken Verdacht, dass der Virus da drinnen war. Ist bekannt, dass dieser ntos.exe in diesem Pseudo-PayPal-Angriff enthalten war?
Jedenfalls scheint alles wieder zu laufen, nach der Systemwiederherstellung. Keine Spur mehr von einem Virus zu erkennen (winlogon in der Registry etc.).
__________________

Alt 06.08.2008, 13:51   #4
Silent sharK
 

ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Zitat:
Ist bekannt, dass dieser ntos.exe in diesem Pseudo-PayPal-Angriff enthalten war?
Nein, nur eine Kopie der Malware.
ntos.exe ist dann davon eine Kopie, die im System aktiv ist, bis sie sich in die winlogon.exe injiziert hat. Ist dies erfolgreich abgelaufen löscht die Malware alle Spuren von der anfänglichen Kopie ntos.exe, d.h. alle Registryschlüssel, etc.
Zitat:
Jedenfalls scheint alles wieder zu laufen, nach der Systemwiederherstellung. Keine Spur mehr von einem Virus zu erkennen (winlogon in der Registry etc.).
Das ist ja das Ziel des Malwarecoders, das das Opfer glaubt es sei alles i.O.
Leider ist dies nicht der Fall und schon garnicht nach der Systemwiederherstellung.
Da alle ZBot-Varianten eine Hintertür (Backdoor) öffnen und somit eine Fernsteuerung durch einen Remote Admin. zulassen, spricht man von dem jetzt vorliegendem System auch von einer Technischen Kompromittierung.

mfg
__________________
mfg, Patrick


Technische Kompromittierung
=> Tatort Internet
Keine Windows-CD? Selbst brennen.


Alt 06.08.2008, 14:00   #5
francwalter
 
ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Du meinst also diese winlogon ist jetzt infiziert.
Dann müsste ich aber doch einen offenen Port vorfinden von winlogon.
Und wenn ich die winlogon mit der original-winlogon tausche dürfte der Virus doch weg sein, oder nicht?


Alt 06.08.2008, 14:05   #6
Silent sharK
 

ntos.exe lässt sich nicht aus Winlogon entfernen - Standard

ntos.exe lässt sich nicht aus Winlogon entfernen



Ich frage mich, wieso du vergebens versuchst ein kompromittiertes/verseuchtes/manipuliertes System durch einzelne saubere Bausteine zu ersetzen.

Nichts für ungut, es geht um die Sicherheit des Besitzers und dem Willen ein vertrauenwürdiges System zu besitzen.
__________________
--> ntos.exe lässt sich nicht aus Winlogon entfernen

Antwort

Themen zu ntos.exe lässt sich nicht aus Winlogon entfernen
antivir, antivirus, avira, c:\windows\temp, datei, dateien, ellung, entfernen, explorer, infektion, microsoft, namen, problem, programm, programme, rechner, rootkit, rootkit?, schädling, software, suche, system, system32, temp, userinit.exe, verbindung, virus, windows, windows\temp, winlogon




Ähnliche Themen: ntos.exe lässt sich nicht aus Winlogon entfernen


  1. Easycalender lässt sich nicht entfernen
    Plagegeister aller Art und deren Bekämpfung - 09.11.2015 (16)
  2. Windows7 taskmgr lässt sich nicht starten, Avira Echtzeitscanner lässt sich nicht aktivieren, USB wird nicht angenommen, ohne Meldung,
    Log-Analyse und Auswertung - 01.06.2015 (15)
  3. Conhost.exe prozess lässt sich nicht beenden & auch nicht entfernen.
    Plagegeister aller Art und deren Bekämpfung - 15.05.2015 (9)
  4. Win 8.1 PC mit Webguard Add, die sich nicht entfernen lässt
    Plagegeister aller Art und deren Bekämpfung - 17.03.2015 (9)
  5. TR/Crypt.EPACK.20167 -- lässt sich nicht löschen -- Echtzeitscanner lässt sich nicht aktivieren
    Plagegeister aller Art und deren Bekämpfung - 14.01.2015 (29)
  6. Laptop ruckelt nur noch, Iminent lässt sich nicht löschen und Radio schaltet sich alleine an und aus und lässt sich ebenfalls nicht löschen
    Plagegeister aller Art und deren Bekämpfung - 27.06.2014 (3)
  7. Posadi17.com/ lässt sich nicht entfernen
    Log-Analyse und Auswertung - 23.05.2014 (15)
  8. csrss.exe, atiedxx.exe, winlogon.exe, ePowerEvent.exe - Dateipfad lässt sich nicht öffnen & kein Benutzer & keine Beschreibung
    Log-Analyse und Auswertung - 19.05.2014 (7)
  9. SECURITY TOOL WARNUNG öffnet sich andauernd und lässt sich nicht entfernen!
    Log-Analyse und Auswertung - 03.10.2010 (1)
  10. Security Essentials 2010 lässt sich nicht entfernen, rkill funktioniert nicht
    Plagegeister aller Art und deren Bekämpfung - 26.09.2010 (11)
  11. Win32/Kryptik.EKH Trojaner lässt sich nicht entfernen/MBAM startet nicht
    Plagegeister aller Art und deren Bekämpfung - 18.06.2010 (18)
  12. Spybot+Firefox hängen sich auf / Windows Security Alert lässt sich nicht entfernen
    Plagegeister aller Art und deren Bekämpfung - 11.05.2010 (15)
  13. TR/Spy.Gen lässt sich nicht aus datcomdll entfernen
    Mülltonne - 01.07.2008 (0)
  14. Help: Winlogon.exe ist verseucht, und lässt sich nicht löschen.
    Plagegeister aller Art und deren Bekämpfung - 03.01.2007 (1)
  15. Spyware lässt sich nicht entfernen
    Log-Analyse und Auswertung - 16.11.2006 (2)
  16. Lässt sich nicht entfernen
    Log-Analyse und Auswertung - 07.05.2006 (10)
  17. CWS lässt sich nicht entfernen
    Log-Analyse und Auswertung - 28.06.2004 (1)

Zum Thema ntos.exe lässt sich nicht aus Winlogon entfernen - Hallo, auf einem Rechner auf dem auch Avira Antivir (aktuell) läuft, hat dieses einen Schädling "ntos.exe" erkannt und gelöscht. Ntos.exe wird aber noch gestartet, obwohl das auf dem System (C:\Windows\System32\) - ntos.exe lässt sich nicht aus Winlogon entfernen...
Archiv
Du betrachtest: ntos.exe lässt sich nicht aus Winlogon entfernen auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.