Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Mülltonne (https://www.trojaner-board.de/muelltonne/)
-   -   RNCSys32.exe + <username>.exe (https://www.trojaner-board.de/75855-rncsys32-exe-username-exe.html)

Plauzi 29.07.2009 13:34

RNCSys32.exe + <username>.exe
 
Hallo ersteinmal,

gestern bemerkte ich eine zunehmende Verlangsamung meines Rechners, habe dann gleich nen HiJackThis Scan gemacht und zwei O4 Objekte gefunden:

1.) rncsys32.exe
2.) <username>.exe

Diese wurden dann umgehend aus dem Startup rausgeworfen. Habe dann heut mit TrendMicro Houscall und Ad Aware gesucht nachdem ich die rcnsys32.exe nicht finden konnte.

Hier wurde dann die Datei <username>.exe gefunden. Enthalten hatte sie laut Log den Trojaner W32 Backdoor.Harebot.

Nun zwei Fragen, womit habe ich es hier zu tun und sind beide Dateien demselben Pferd zuzuordnen?

Habe asserdem gerade mal euren Uploadservice genutzt um meine regsrv und svchost einzusenden, vielleicht könnt Ihr ja mal schauen ob diese kompromittiert ist.

Danke für eure Hilfe schon mal im Voraus!

Ach ja, da dies hier mein Rechner im Büro ist bin ich in der Auswahl der Software recht eingeschränkt. Es liegen hier lediglich HiJ und AdAware sowie unsere Trendmiro Office Solution vor - dann kann ich natürlich noch den Housecall und Symantec Online nutzen.

Gruß,

Plautzi

Plauzi 29.07.2009 13:36

OK - sorry Dateien hochladen geht auch nicht mehr - unsere Firewall blockt dies....

Larusso 29.07.2009 19:08

:hallo:

Zitat:

Ach ja, da dies hier mein Rechner im Büro ist bin ich in der Auswahl der Software recht eingeschränkt. Es liegen hier lediglich HiJ und AdAware sowie unsere Trendmiro Office Solution vor - dann kann ich natürlich noch den Housecall und Symantec Online nutzen.
Wir behandeln hier nur Rechner, die in privaten Gebrauch sind.

Bitte wende Dich mit Deinem Problem an den System-Administrator der Firma.

Plauzi 29.07.2009 19:46

Danke Dir Larusse,

verstehe dass - und wie immer habe diesen kleinen Teil der Boardregeln mal glatt missachtet. :twak: :kloppen: :snyper:

Leider bin ich im Hause der "Quasi" Admin, der richtige Sys Admin kommt zwei Mal im Monat. :confused::headbang:

Erwarte ja auch kein Wunder, nur ein Tip wäre toll. Zunächst wäre toll ob der Prozess rncsys32.exe zum <username>.exe gehört - ich konnte rausfinden, dass der vorgenannte Prozess sich vervielfacht - hier war übrigens nix zu finden weder im Temp noch in einem anderen Ordner, auch alle nach Prevx und ProcessRegister bekannten Namenskombinationen oder auch nur eine mit Zahlen benannte exe war zu finden.

Die zweitgenannte Datei enthielt den W32.Backdoor.Harebot - wohl ein Rootkit, aber auch hier waren in der Registry keine nachvollziehbaren "üblichen" Veränderungen.

Darüber hinaus erscheint diese Infektion recht neu, daher wäre es doch sicher von rein "wissenschaftlichem" Interesse und sicher auch hilfreich für Privatanwender, oder?

Würde mich wirklich nur über ein paar basische Infos freuen - vielleicht seht Ihr ja, dass ich genügen Möglichkeiten habe das Problem zu lösen - benötige lediglich ein bissl mehr Hintergrund.

Würdet Ihr mir da vielleicht ein bissi helfen? :heilig:

Larusso 29.07.2009 19:49

eine Hilfe darf ich Dir geben und lege ich auch jeden Privaten User ans Herz bei Backdoor Funden.
Gerade bei Firmen Rechnern würde ich damit nicht "spielen"

Anleitung zum Neu aufsetzten
Hier steht WARUM

Du bist entlassen

Plauzi 29.07.2009 20:27

Verschenkte Zeit!

Larusso 29.07.2009 20:43

Hier findest Du informationen.

Mit arroganz hat das erstens absolut nichts zu tun.
Auch ich habe mich an Regeln zu halten!

Plauzi 29.07.2009 21:02

Cool, den kannte ich ja noch nicht - werde ich auchmal bei Gelegenheit nutzen!

Bevor ich mich jetzt, wie Du von meinem Frust treiben lasse bitte ich den Mod diesen ganzen Fred zu löschen - ja sogar bitte meinen ganzen Account.

Da GuRu 29.07.2009 21:21

-> mülltonne


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:37 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131