Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Werde Trojaner nicht los (https://www.trojaner-board.de/38326-trojaner-los.html)

Lighthammer 24.04.2007 18:36

Werde Trojaner nicht los
 
Tag zusammen


Ich hab mir auf meinem Rechner einen Trojaner (ich nehme mal an, so ein Programm bezeichnet man auch so...) eingefangen und werde diesen nicht mehr los.

Ich habe in meiner Leiste ein neues Symbol, welches mich beim Anklicken direkt auf eine Seite leitet, auf welcher "Spylocked" als angebliches Antiviren Programm zu kaufen ist (das habe ich selbsverständlich NICHT getan).
Außerdem wurde meine Startseite vom Internet Explorer geändert, da ANGEBLICH Viren auf ihr versteckt seien (natürlich Unsinn) und der Zugriff auf diese wird mir weiterhin verweigert.

Mein Antiviren Programm "Antivir" hat bereits ein paar Dateien, die zu diesem Trojaner gehören, erkennen und löschen können, aber viel gebracht hat es bis jetzt leider nicht.
[Der Durchlauf von Antivir ist zur Zeit noch nicht beendet]

Ich hatte schon einmal Erfahrung mit einem ähnlichen Trojaner, welcher mir nicht einmal mehr erlaubt hat die Festplatte zu formatieren.

Was kann ich jetzt machen?
Gibt es spezielle Programme für die Beseitigung von Trojanern diesern Art?

liz 24.04.2007 18:58

Zitat:

Was kann ich jetzt machen?
Poste doch erstmal ein Hijackthis-Logfile...

Mobius07 24.04.2007 18:58

Zumindest hast Du gesunden Menschenverstand, völlig Irretierte klicken einfach drauf.

Dieser Link kann dir bestimmt weiterhelfen :

h**p://www.hijackthis-forum.de/showthread.php?p=131169

Gruß Patrick

Lighthammer 24.04.2007 19:01

Ich habe mir das Programm gerade geladen und zwei einträge ändern/löschen lassen.
Das Problem mit der Startseite vom Internet Explorer ist jetzt weg, der Rest leider nicht.

Hier ist die Log:

Logfile of HijackThis v1.99.1
Scan saved at 19:58:55, on 24.04.2007
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\System32\Ati2evxx.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\Explorer.EXE
D:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
D:\WINDOWS\Mixer.exe
D:\WINDOWS\System32\Fmctrl.EXE
D:\Programme\PCI Audio Applications\Bin\EchoCtrl.exe
C:\Programme\DAEMON Tools\daemon.exe
D:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
D:\Programme\iTunes\iTunesHelper.exe
C:\Programme\AntiVir PersonalEdition Classic\AntiVir PersonalEdition Classic\avgnt.exe
D:\Programme\Anti-Blaxx\Anti-Blaxx.exe
D:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
D:\Fraps\FRAPS.EXE
C:\Programme\AntiVir PersonalEdition Classic\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\AntiVir PersonalEdition Classic\avguard.exe
D:\WINDOWS\system32\ZoneLabs\vsmon.exe
D:\Programme\iPod\bin\iPodService.exe
C:\Programme\AntiVir PersonalEdition Classic\AntiVir PersonalEdition Classic\avscan.exe
D:\Programme\ICQLite\ICQLite\ICQLite.exe
D:\Programme\Windows Media Player\wmplayer.exe
D:\Dokumente und Einstellungen\Mortifer Lupus\Desktop\Neuer Ordner (2)\HijackThis.exe
D:\Programme\Internet Explorer\IEXPLORE.EXE
D:\Programme\Internet Explorer\IEXPLORE.EXE

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] D:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [FmctrlTray] Fmctrl.EXE
O4 - HKLM\..\Run: [C-Media Echo Control] D:\Programme\PCI Audio Applications\Bin\EchoCtrl.exe
O4 - HKLM\..\Run: [rock] rock.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [0b477c94.exe] D:\WINDOWS\System32\0b477c94.exe
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [NeroCheck] D:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [TkBellExe] "D:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [iTunesHelper] "D:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "D:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Zone Labs Client] "D:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Anti-Blaxx Manager] D:\Programme\Anti-Blaxx\Anti-Blaxx.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "D:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [0b477c94.exe] D:\Dokumente und Einstellungen\Mortifer Lupus\Lokale Einstellungen\Anwendungsdaten\0b477c94.exe
O4 - HKCU\..\Run: [Fraps] D:\Fraps\FRAPS.EXE
O4 - HKCU\..\RunOnce: [ICQ Lite] D:\Programme\ICQLite\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = D:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\WINDOWS\System32\msjava.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - D:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - D:\WINDOWS\web\related.htm
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - h**p://software-dl.real.com/20995a187901a978ad15/netzip/RdxIE601_de.cab
O23 - Service: Adobe LM Service - Unknown owner - D:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - D:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - D:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - D:\Programme\iPod\bin\iPodService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - D:\WINDOWS\system32\ZoneLabs\vsmon.exe


[Edit:]
An Mobiu07:
Auf der Seite war ich schon.
Weder waren die angegebenen Prozesse im Task Manager noch die Dateien im Explorer zu finden.
Auch unter Software gab es den Eintrag Spylocked 3.1 nicht.

Mobius07 24.04.2007 19:11

Die 016 kannst Du auf jeden Fall fixen Aber Du solltest auf jeden Fall Editieren, sonst klicken die Leute auf den Link!

Versuch wie gesagt meinen ersten Vorschlag abzuarbeiten, denn so wie Du Dein Problem beschrieben hast, könnte ich den Nagel aufm Kopf getroffen haben.

Danach einen e-scan im abesicherten Modus und posten ob noch was druff iss....

Lighthammer 24.04.2007 19:19

Link ist gelöscht (hab ich nicht bemerkt, sry) und denEintrag hab ich gefixt.

Ich hab mir das betreits durch geschaut, aber wie gesagt: ich habe weder die Prozesse noch die Dateien finden können.

Ich werde es mir aber später noch einmal ansehen, wenn der Durchlauf von Antivir fertig ist (wird noch min 3 Stunden dauern -.-).



Schonmal danke für das schnelle Antworten...

Mobius07 24.04.2007 19:19

Suche im Ordner System 32 nach diesen EXE, nicht unter Software nach dem Programm !
Unter Regedit müssten Registrierungsschlüssel vorhanden sein.
Zumindest was Deine Beschreibung betrifft, müsste Dein Gast drauf sein.

Im übrigen hast Du ein altes System drauf, ich empfehle Dir dringend Service Pack 2 zu downloaden. So ist Dein System zumindest nicht sicher....

Lighthammer 24.04.2007 21:52

Hab ich jetzt noch Mal gemacht, aber wieder nichts gefunden im system32 Ordner von Windows.

Auch die Ordner, von denen die Rede ist sind nicht auffindbar.

Es scheint nicht die Version zu sein, von der hier gesprochen wird...
(h**//www.hijackthis-forum.de/showthread.php?p=131169)

Und was die Aktualisierung von meinem Windows angeht -werd ich machen, sobald der Trojaner runter ist.

Mobius07 24.04.2007 22:55

Sieht das Symbol wie folgt aus?

h**p://img.bleepingcomputer.com/swr-guides/spylocked/alert.jpg

Sind im übrigen alle Ordner sichtbar gamacht? Es gibt "versteckte" Ordner im Windows, die nicht sichtbar sind, damit nicht jeder daran rumfummelt. Diese Dateien kann man sichtbar machen:
"Arbeitsplatz" öffnen. Hier nacheinander auf "Extras" > "Ordneroptionen" klicken. Zum Registerreiter "Ansicht" wechseln. Halten sie nach dem Eintrag "Versteckte Dateien und Ordner" ausschau und klicken direkt darunter auf "Alle Dateien und Ordner anzeigen". Wenn hier die Option schon aktiviert ist ist alles in Ordnung. Andernfalls anklicken und mit "OK" bestätigen. Die Datei, die wir suchen ist eine versteckte Datei - sie können den Schritt nach dem Tipp wiederholen und wieder auf "Versteckte Dateien und Ordner ausblenden".

Mach datt mal, und wenn nich, halt ich meine Klappe...

Gruß Patrick

Lighthammer 25.04.2007 12:33

Liste der Anhänge anzeigen (Anzahl: 1)
Das Symbol ist dunkler und ein klein wenig größer (und blinkt -wechselt zwischen eingekreistem Fragezeichen und eben diesem Symbol) aber die Meldung ist gleich.

Hab die beiden Symbole einfach mal angehangen (sind, wie gesagt NICHT beide vorhanden, wie auf dem Bild hier: h**p://img.bleepingcomputer.com/swr-guides/spylocked/alert.jpg, sondern blinken in der Leiste).


Die dateien sind nicht versteckt sondern wirklich nicht vorhanden.

undoreal 25.04.2007 13:19

Halli hallo.

Zitat:

Platform: Windows XP (WinNT 5.01.2600)
bei der Platform versucht ihr den Rechner zu retten? Sehr schwer und nicht von langer Dauer.. Update bitte auf Service Pack 2 dann werden sie geholfen. Nachdem der Trojaner runter ist kannst du das SP2 noch einmal drüber jubeln damit es sauber ist.. I-Net Explorer solltest du auch gleich updaten. Danach poste doch bitte ein neues HJT log.

Solange kannst schon mal über reedit folgenden Schlüssel raussuchen:

HKEY_CURRENT_USER\Software\slip_sent yea ist der vorhanden?

Dann folge bitte dieser Anleitung und melde dich mit den logs wieder..

Gruß

Undoreal

Sunny 25.04.2007 13:43

Und zusätzlich bitte auch noch das hier abarbeiten:


Dateien Online überprüfen lassen:

* Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien:
(lass auch die versteckten Dateien anzeigen!)

Zitat:

D:\WINDOWS\System32\0b477c94.exe
D:\WINDOWS\System32\rock.exe (sofern vorhanden!)
D:\Dokumente und Einstellungen\Mortifer Lupus\Lokale Einstellungen\Anwendungsdaten\0b477c94.exe
* Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
* Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
(Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!)


Gruß
Sunny

Lighthammer 25.04.2007 14:01

Ich habe heute noch einen anderes Programm über die Platten laufen lassen und das hat wieder ein paar Dateien gefunden. Da das Programm kostenplfichtig war und ich es ohne Registrierung nicht follständig verwenden kann habe ich die Dateien manuel entfernt (nein, wichtige Windowsdateien waren nicht dabei^^).

Das Programm hat mir auch einen Virus gezeigt (ich nehme an um den geht es hier!), welcher mir so angezeigt wird: Virus.Win32.Delf.ak
Soll bei den Registrierungen sein, aber finden kann ich ihn unter dem angegebenen Pfad (system/currentcontrolset/services/svkp/*) nicht (natürlich unter regedit).
Das sind insgesammt 9 Einträge unter diesem Namen.

Den Schlüssel konnte ich unter regedit nicht finden.

Was das Updaten von Windows angeht, werde ich die Platten wohl bald vollständig formatieren und XP neu aufspielen und dann immer aktuell halten um neue Gefahren zu vermeiden... -falls ich den Virus heut net mehr gelöscht bekomm.

Die Log von HJT sieht nun so aus:
Logfile of HijackThis v1.99.1
Scan saved at 14:50:57, on 25.04.2007
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\System32\Ati2evxx.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\Explorer.EXE
D:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
D:\WINDOWS\Mixer.exe
D:\WINDOWS\System32\Fmctrl.EXE
D:\Programme\PCI Audio Applications\Bin\EchoCtrl.exe
C:\Programme\DAEMON Tools\daemon.exe
D:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
D:\Programme\iTunes\iTunesHelper.exe
C:\Programme\AntiVir PersonalEdition Classic\AntiVir PersonalEdition Classic\avgnt.exe
D:\Programme\Anti-Blaxx\Anti-Blaxx.exe
D:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
D:\Fraps\FRAPS.EXE
C:\Programme\AntiVir PersonalEdition Classic\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\AntiVir PersonalEdition Classic\avguard.exe
D:\WINDOWS\system32\ZoneLabs\vsmon.exe
D:\Programme\ICQLite\ICQLite\ICQLite.exe
D:\Programme\iPod\bin\iPodService.exe
D:\Programme\Internet Explorer\IEXPLORE.EXE
D:\Dokumente und Einstellungen\Mortifer Lupus\Desktop\Fraps\XoftSpySE\XoftSpy.exe <-[Amn.: das ist das Antiviren Programm, welches mir die Dateien angezeigt hat]
D:\Programme\Real\RealPlayer\RealPlay.exe
D:\Dokumente und Einstellungen\Mortifer Lupus\Desktop\Neuer Ordner (2)\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = TV Movie.de: 20:15 im TV
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] D:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [FmctrlTray] Fmctrl.EXE
O4 - HKLM\..\Run: [C-Media Echo Control] D:\Programme\PCI Audio Applications\Bin\EchoCtrl.exe
O4 - HKLM\..\Run: [rock] rock.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [NeroCheck] D:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [TkBellExe] "D:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [iTunesHelper] "D:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "D:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Zone Labs Client] "D:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Anti-Blaxx Manager] D:\Programme\Anti-Blaxx\Anti-Blaxx.exe
O4 - HKLM\..\Run: [ZoneAlarm Client] "D:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [0b477c94.exe] D:\Dokumente und Einstellungen\Mortifer Lupus\Lokale Einstellungen\Anwendungsdaten\0b477c94.exe
O4 - HKCU\..\Run: [Fraps] D:\Fraps\FRAPS.EXE
O4 - HKCU\..\RunOnce: [ICQ Lite] D:\Programme\ICQLite\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = D:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\WINDOWS\System32\msjava.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - D:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - D:\WINDOWS\web\related.htm
O23 - Service: Adobe LM Service - Unknown owner - D:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - D:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - D:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - D:\Programme\iPod\bin\iPodService.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - D:\WINDOWS\system32\ZoneLabs\vsmon.exe

Sunny 25.04.2007 14:08

Die schädlichen Einträge sind immer noch vorhanden!!!

Bitte überprüfe als nächstes die Dateien welche ich dir genannt habe. ;)

Sunny

Mobius07 25.04.2007 15:17

Mmhh,ist natürlich nicht gerade optimal wenn man kein SP2 druff hat, das stimmt. Aber zumindest lag ich nicht ganz daneben, aber scheinst noch mehr auf Deinem Rechner zu haben.
Suche mal unter regedit hier nach:
HKEY_CURRENT_USER \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ run

Wenn Du diese hier finden solltest, löschen:
„ctflog Manager“ = „%Windir% \ ctflog.exe " erforschen Manager“ = „%Windir% \ explore.exe“
„inetinfomon Manager“ = „%Windir% \ inetinfomon.exe“
„MPM Manager“ = „%Windir% \ MPM.exe "" Kundendienstdirektor“ = „%Windir% \ service.exe“
„winlog Manager“ = „%Windir% \ winlog.exe“
Und diesen da auch:
HKEY_CURRENT_USER \ Software \ Microsoft \ Windows \ CurrentVersion \ ExtA

Mach doch endlich mal einen e-scan im abgesichertem Modus. Würde mich mal interessieren was Du alles auf dem Rechner hast .....


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:14 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27