![]() |
Anwendungen öffnen csrss ctfmon usw... Hallo, ich hatte nach vielem durchlesen hier mit hilfe von mwav den search.exe rausschmeissen können, kann nun nix mehr schlimmes finden. Ich hab allerdings immernoch ein kleines Problemchen, das noch nicht abgestellt ist. ZoneAlarm-Meldungen: Bei jedem starten von WIN: Concony Multimediaiver versucht C:\WINDOWS\SYSTEM32\ddwin.exe oder ein anderes Programm zu verwenden, um Zugriff auf berechtigte Ressourcen zu erhalten. Nur gelegentlich bei Start vom Editor oder irgend anderen Programmen: EDITOR versucht mit hilfe von Windowsmeldungen mit EXPLORER.EXE zu kommunizieren, um Tastatureingaben zu dokumentieren. Einige sporadische Meldungen ähnlich wie diese: hijackthis.exe versucht durch öffnen mit dem Prozess ctfmon zu kommunizieren. oft auch mit Prozess smss und csrss und spoolsv betrifft nicht speziell hijackthis.exe sondern beliebige andere Programme. Code: Logfile of HijackThis v1.99.1 ps: O17 - HKLM\System\CCS\Services\Tcpip\..\{F80DEE3A-1D76-42EF-95EC-84B770162BEE}: NameServer = 205.188.146.145 das hier sagt mir nix, nur wenn ich diese Einträge mit HJT lösche, dann werden verschiedene Internetseiten einfach nicht mehr gefunden. Wenn ich den Eintrag wieder restauriere, gehen diese Seiten wieder. Bitte um Hilfe oder Info, ob diese ZoneAalarm-Meldungen normaaal sind oder ob daran was faul ist. Grüße Oli |
Soweit ich weiss gehört 205.188.146.145 zu AOL. (bin mir recht sicher). Ich würds lasen |
Hallo Oli, das findest du folgendermaßen selbst heraus:Start >ausführen,eigeben cmd in das aufgehende Fenster schreibst du tracert machst ein leerzeichen und dann die IP genau abschreiben,dann enter irrlicht |
@Oli-8 Yep, sieht nach AOL aus. EDITOR versucht mit hilfe von Windowsmeldungen mit EXPLORER.EXE zu kommunizieren, um Tastatureingaben zu dokumentieren. gefällt mir nicht, scanne dein system bitte mit escan chaosman |
Hallo, Danke erstmal für die Unterstützung. zu der o.g. IP: anscheinend macht AOL einen Hehl daraus, siehe mein chatprotokol mit einem (extrem kompetenten) TechPro-AOL-Mitarbeiter: Code: TECHPro ***: Willkommen im AOL Hilfe-Chat :) Anm2: der reg-eintrag taucht auf, sobald AOL online ist. Hab nun einen neuen escan gemacht, hier was die find.bat ausspuckt: Code: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ kaspersky-opnlinescan meldet:; freispruch: jotti meldet frispruch unter Vorbehalt: Code: edit.com: EVENTUELL INFIZIERT/MALWARE (Es ist verdächtig, dass die Sandbox-Emulation lange dauerte und/oder die Datei gepackt war. |
Ein wirklich kompetenter AOL-Mitarbeiter: Suchbegriff: 205.188.146.145 Adresse: whois.arin.net Suchergebnis: OrgName: America Online, Inc OrgID: AMERIC-59 Address: 22080 Pacific Blvd City: Sterling StateProv: VA PostalCode: 20166 Country: US NetRange: 205.188.0.0 - 205.188.255.255 CIDR: 205.188.0.0/16 NetName: AOL-DTC NetHandle: NET-205-188-0-0-1 Parent: NET-205-0-0-0-0 NetType: Direct Assignment NameServer: DNS-01.NS.AOL.COM NameServer: DNS-02.NS.AOL.COM Comment: RegDate: 1998-04-18 Updated: 1998-04-27 RTechHandle: AOL-NOC-ARIN RTechName: America Online, Inc. RTechPhone: +1-703-265-4670 RTechEmail: domains@aol.net |
Zitat:
Windows XP SP2 (WinNT 5.01.2600) DOS sagt: windows\system32\edit.com, 04.08.2004, 13:00, 71.022 Bytes Explorer sagt: Größe 69,3 KB (71.022 Bytes)und Größe auf Datenträger: 72,0 KB (73.728 Bytes) Code: Status: EVENTUELL INFIZIERT/MALWARE (Es ist verdächtig, dass die Sandbox-Emulation lange dauerte und/oder die Datei gepackt war. Normalerweise sind Programme nicht gepackt und zwingen die Sandbox nicht zu einer langwierigen Emulation. Beachten Sie, dass kein Scanner eine Warnung gegeben hat, d.h. die Datei kann sehr wohl harmlos sein. Wir raten allerdings zur Vorsicht.) (Anmerkung: diese Datei wurde bereits vorher gescannt. Die Scanergebnisse werden daher nicht in der Datenbank gespeichert.) Kann mir niemand was zu Jotties "unkonkreter" Meldung was dazu sagen? Oder mal jemand bitte vergleichen und sein eigenes windows\system32\edit.com an Jotti schicken zum gucken, ob die selbe Meldung kommt? Wenn ja, dann wüsst ich, dass mein edit.com ok ist. Wenn nein, dann ist was faul... Und was bedeutet Code: System found infected with cws.therealsearch Lieben Danke im voraus Oli |
Alle Zeitangaben in WEZ +1. Es ist jetzt 20:41 Uhr. |
Copyright ©2000-2025, Trojaner-Board