Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Bitte um HJT-Auswertung und PC langsamer!! (https://www.trojaner-board.de/49574-bitte-um-hjt-auswertung-pc-langsamer.html)

zauberelfe 18.02.2008 23:33

Danke für die schnelle Hilfe.

Habe die Datein im system32 löschen können
ausser 1 Datei

die jkghje.dll lies sich nicht löschen,

da stand dann DATEI WURDE NICHT GEFUNDEN, KONNTE NICHT GELÖSCHT WERDEN!


Auch mit dem ccleaner hab ich meine temp.Datein löschen können.


Muss ich jetzt noch irgendetwas machen? :-)

cosinus 18.02.2008 23:40

Zitat:

die jkghje.dll lies sich nicht löschen,
Aber sie ist noch vorhanden oder wie soll ich das verstehen? Siehst Du sie noch? :balla:

zauberelfe 19.02.2008 01:50

Jap, die Datei ist noch vorhanden
und ich sehe sie auch im system32 Ordner,
sie lässt sich nur nicht löschen. Komisches Ding :kloppen:

cosinus 19.02.2008 09:12

Versuch das Teil mit Killbox zu löschen:

- killbox starten
- Option "Delete on reboot" wählen
- kompletten Pfad zur Datei in das Adressfeld kopieren
- auf das rote Schild mit dem weißen X klicken
- die folgende Abfrage mit Ja beantworten; das System wird rebootet
- verifiziere dann ob die Datei auch wirklich weg ist

zauberelfe 19.02.2008 11:23

Ich habs mit KillBox versucht,
leider bringt das Programm die Datei auch nicht runter :rolleyes:

cosinus 19.02.2008 12:11

Ich hab schon so das blöde Gefühl der werkelt was böseres in tiefen Systembereichen...:eek:

Klick mal den blacklight link in meiner Signatur an und laß das Programm mal durchlaufen und poste das Ergebnis.

zauberelfe 19.02.2008 14:44

Also , hab den Blacklight Scan gemacht
und er sagt mir nach dem Scan
dass er nichts gefunden hat
also NO HIDDEN ITEMS FOUND

:daumenhoc

cosinus 19.02.2008 14:57

Dann probiers mal mit dem Avenger => The Avenger

Dort wie beschrieben vorgehen aber kopier das hier als text rein:

Code:

Files to replace with dummy:
c:\windows\system32\jkghje.dll

Nach dem neustart das avenger log posten. Schau dann auch nach ob die ominöse Datei in system32 dann auch Null Byte hat!

zauberelfe 19.02.2008 21:07

Ja nachdem ich jetzt Avenger angewandt habe
hat die Datei jetzt 0 Byte.

:aplaus:

Und hier das Avenger Log:

Logfile of The Avenger version 1, by Swandog46
Running from registry key:
\Registry\Machine\System\CurrentControlSet\Services\qbrcphqc

*******************

Script file located at: \??\C:\WINDOWS\system32\hosjycpi.txt
Script file opened successfully.

Script file read successfully

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

File c:\windows\system32\jkghje.dll replaced with dummy successfully.

Completed script processing.

*******************

Finished! Terminate.



Muss ich jetzt noch was machen? :-)

cosinus 19.02.2008 21:37

Zitat:

Muss ich jetzt noch was machen? :-)
Es würde mich schon interessieren welcher Schädling da so hartnäckig war. Schau mal in die c:\backup\avenger.zip, da sollte sie als Backup gezipt drin sein. Entpack sie und werte jkghje.dll Teil mal bei Virustotal aus und poste die Ergebnisse.

zauberelfe 19.02.2008 21:55

Ich hab jetzt die Datei aus dem BackUp vom Avenger
versucht bei Virustotal hochzuladen, also die jkghje.dll - Datei

aber er sagt mir bei Virustotal

0 bytes size received / Se ha recibido un archivo vacio

cosinus 19.02.2008 22:25

Du versuchst aber nicht die aus system32 hochzuladen oder? :aplaus:

zauberelfe 19.02.2008 22:54

Nein, bei C:\Avenger
war eine Back-up Zip Datei
die hab ich geöffnet
und da die jkghje.dll - Datei aus dem entzipten Backup Ordner
über Virustotal laufen lassen


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:47 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55