Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Win XP: Hilfe: Mein PC fährt ständig runter! (https://www.trojaner-board.de/40844-win-xp-hilfe-pc-faehrt-staendig-runter.html)

danira 11.07.2007 13:02

Mh, nicht so richtig... Rechte Maustaste auf die Datei und Winrar verwenden?:balla:

mmk 11.07.2007 13:06

Ja, mit Winrar z.B. rechts auf die Datei, "Zum Archiv hinzufügen" wählen. Klick dann auf die Registerkarte "Erweitert", sowie anschließend rechts auf den Button "Passwort festlegen". Setze ein Häkchen bei "Passwort anzeigen", gib in die Passwortzeile "virus" ein (ohne Anführungszeichen) und bestätige abschließend zwei Mal mit "OK". Fertig ist das passwortgeschützte Archiv. :)

danira 11.07.2007 13:17

Okay,

jetzt vielleicht?

mmk 11.07.2007 13:21

So ist es. Die Datei wurde ganz offensichtlich zuvor ausgefiltert - jetzt aber kam sie durch.

danira 11.07.2007 13:29

:( Mh, ist wohl kein so gutes Zeichen, mh? :(

mmk 11.07.2007 13:31

Das war die Gesamtsituation bis dato ohnehin schon nicht. ;)

mmk 11.07.2007 13:33

So, das sieht wirklich nicht so gut aus. Wenn das Ding aktiv war, hat es ein Rootkit installiert, und zwar in der Form der Datei:

C:\WINDOWS\system32\xpdx.sys

Vielleicht gibt es eine Möglichkeit, nach Spuren zu suchen. Geht gleich weiter. ;)

mmk 11.07.2007 13:37

Achtung, bei den folgenden Schritten nichts löschen! Einfach nur der Anleitung folgen.

1.) Klick auf Start, Ausführen.
2.) Gib in das weiße Feld regedit ein und drücke die Enter-Taste.
3.) Es öffnet sich ein Fenster namens "Registrierungs-Editor".
4.) Stell sicher, dass darin ganz links oben das Wort "Arbeitsplatz" blau markiert ist; falls nicht, hole dies durch einfachen Linksklick darauf nach.
5.) Wähle sodann "Bearbeiten, Suchen" und gib unter "Suchen nach" bitte xpdx ein.
6.) Klick auf "Weitersuchen" und warte ab.
7.) Falls etwas gefunden wird, belass das Fenster offen und berichte hier zunächst in einem Posting über den ersten Fund (also wo etwas gefunden wurde bzw. ob überhaupt).

danira 11.07.2007 13:38

Ach Schei... aber auch! Hab da wat, nennt sich XPDX.0YS...?

mmk 11.07.2007 13:41

Zitat:

Zitat von danira (Beitrag 279328)
Ach Schei... aber auch! Hab da wat, nennt sich XPDX.0YS...?

Stimmt, ich Depp. Das steht ja auf der Vorseite in der Liste der Funde durch das AntiViren-Programm. Sorry, das hatte ich jetzt übersehen.

Guten Gewissens kann ich Dir wirklich nur raten, das System neu aufzusetzen. Man kann zwar die jetzt gefundenen und anhand der mir möglichen Dateianalyse offensichtlichen Dateien löschen - eine Garantie für ein sauberes System ist das aber nicht.

danira 11.07.2007 13:42

Oh, das hat sich überschnitten... Die gerad genannte Datei hab ich im System32-Ordner... Mach mich jetzt auf die Suche in meiner Reg.

mmk 11.07.2007 13:43

Wenn Du möchtest, schau ich mir die beiden
...
C:\WINDOWS\CSRS.0LL
C:\WINDOWS\CSRS.0XE


...auch nochmal an. Müssten dann halt wieder in ein passwortgeschützes Archiv.

Nachtrag: Ebenso die Datei xpdx.0ys, um festzustellen, ob es sich bei Dir um die gleiche oder eine aktuellere, weil ggf. über den Schädling aktualisierte Datei handelt.

Unabhängig davon: Würdest Du ein Neuaufsetzen hinbekommen? Bzw. hast Du eine Windows-CD vorliegen?

mmk 11.07.2007 13:47

Zitat:

Zitat von danira (Beitrag 279330)
Oh, das hat sich überschnitten... Die gerad genannte Datei hab ich im System32-Ordner... Mach mich jetzt auf die Suche in meiner Reg.

Ja, mach das ruhig noch zusätzlich und berichte hier.

danira 11.07.2007 13:50

Ja, bin fündig geworden...

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\xpdx

danira 11.07.2007 13:51

Oh, zwischen x und pdx sollte natürlich kein Leerzeichen...


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:50 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55