![]() |
OP_CACHE.ATR und OP_CACHE.IDX als Systemstartelement.... Hallo zusammen! Habe leider bei der Suche im Internet nichts aussagekräftiges zu diesen 2 Systemstartelementen gefunden, die sich einfach im Autostart festgesetzt haben. Ich kann diese insgesammt 4 Systemstartelemente abwählen und den Computer neu booten, danach sind die Häckchen wieder drin.... Weiterhin habe ich festgestellt, das im Thunderbird 4 Unterordner in bereits bestehende Ordner angelegt wurden, die die oben beschriebenen Namen enthalten. Diese kann ich löschen wie ich will, sie werden immer wieder neu erstellt.... Die Suche mit AntiVir hat nichts ergeben, deswegen habe ich den HiJackThis drüberlaufen lassen und poste mal das Log File! Code: Logfile of Trend Micro HijackThis v2.0.2 |
Hattest Du eine Software von Outpost/Agnitum auf dem Rechner? |
Zitat:
|
Das ist ein Rest davon, war ne Beta, daher kein Wunder, dass was bleibt. Die Dateien sind keine Bedrohung im klassichen Sinn, laufen halt nur im geschützen Modus. :) Lassen wir mal Blacklight suchen. F-Secure Blacklight - Rootkitscanner: * Scanne dein System mit F-Secure Blacklight * Benennen die Datei um (Beispiel: test.com) * Poste im Anschluss das Ergebnis des Reportes in dem du alles abkopierst und hier in einen Beitrag einfügst. (die Datei sollte auf C: angelegt werden.) |
Ich habe gescannt und laut dem Programm wurde nichts gefunden. Eine Datei wurd nirgends abgelegt.... |
Sophos Anti-RootKit - Gehe zu Sophos - (Anleitung) und lade dir ihren Rootkitescanner herunter. Du bekommst eine Installationsdatei sarsfx.exe. - Starte diese, akzeptiere die Lizenz und lass das Programm installieren, ändere den Pfad C:\SOPHTEMP nicht. - Gehe mit dem Explorer in diesen Ordner und starte sargui.exe, schließe danach alle anderen Programme. - Lass unter Area alles angehalt und starte den Scan mit "Start scan". Der Scan dauert einige Zeit, wenn er fertig ist poppt ein Fenster auf mit einer Zusammenfassung, klicke dort "Ok". Beende den Sophos Rootkitscanner, dieser Scan dient nur der Analyse. - Starte den Explorer und gib in der Adresszeile "%temp%" ein (ohne Anführungsstriche), dort gibt es eine Datei sarscan.log, deren Inhalt bitte posten. (Thx to Argos) |
Code: Sophos Anti-Rootkit Version 1.3.1 (data 1.08) (c) 2006 Sophos Plc |
Dann mal anders Filelist 1. Lade das filelist.zip auf deinen Desktop herunter. 2. Entpacke die Zip-Datei auf deinen Desktop (mit einem Packprogramm), öffne die nun auf deinem Destop vorhandene filelist.bat mit einem Doppelklick auf die Datei 3. Dein Editor (Textverarbeitungsprogramm) wird sich öffnen 4. Markiere von diesem Inhalt aus jedem Verzeichnis jeweils die letzten 30 Tage, wähle kopieren, füge diese Dateien in deinem nächsten Beitrag ein. Dies sind die Verzeichnisse von denen wir jeweils die letzten 30 Tage sehen wollen: Verzeichnis von C:\ Verzeichnis von C:\WINDOWS\system32 Verzeichnis von C:\WINDOWS Verzeichnis von C:\WINDOWS\Prefetch (Windows XP) Verzeichnis von C:\WINDOWS\tasks Verzeichnis von C:\WINDOWS\Temp Verzeichnis von C:\DOCUME~1\Name\LOCALS~1\Temp Credits to Karl83 / KarlKarl :) |
Code: ----- Root ----------------------------- |
Anleitung Avenger (by swandog46) 1.) Lade dir das Tool Avenger und speichere es auf dem Desktop: http://swandog46.geekstogo.com/res/images/avenger.jpg 2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist. Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here") Code: Files to delete: 3.) Schliesse nun alle Programme (vorher notfalls abspeichern!) und Browser-Fenster, nach dem ausführen des Avengers wird das System neu gestartet. 4.) Um den Avenger zu starten klicke auf -> Execute Dann bestätigen mit "Yes" das der Rechner neu startet! 5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag. |
Code: Logfile of The Avenger Version 2.0, (c) by Swandog46 |
Lade bitte die angehängte Datei herunter und benenne sie in listfiles.bat um. Dann doppelklicken. Danach hast Du eine Datei listfiles.txt unter c: deren Inhalt hier bitte posten. |
Code: Volume in Laufwerk C: hat keine Bezeichnung. |
Dann mal bitte ein neues HJT Log. |
Code: Logfile of Trend Micro HijackThis v2.0.2 |
Alle Zeitangaben in WEZ +1. Es ist jetzt 02:32 Uhr. |
Copyright ©2000-2025, Trojaner-Board