![]() |
Was macht die ycipmou.exe Hallo, eigentlich hatt ich ein Problem mit Firefox (immer wieder machte er selbstständig irgendwelche Werbeseiten auf) und hab deshalb heute Ad-Aware installiert um vielleich etwas zu finden. Merkwürdigerweise ergab ein kompletter Scan keine Funde und deshalb hab ich alle laufenden, mir unbekannten Prozesse gegoogelt. Wieder nichts, aber für einen Prozess fand Google keinen einzigen Treffer - ycipmou.exe (garantiert kein Tippfehler!). Auch die Prozess library nicht. Dies exe schwakt in der Systemauslastung zwischen 0-35%, Speicherauslastung 35.040K Wer weiß was diese ycipmou.exe macht? Ist sie irgendwie gefährlich??? Firefox hab ich erst vor einer Woche installiert, da mein windows explorer sich ständig verabschiedet hat. Merkwürdigerweise hab ich seit der Installation von Ad-Aware keine Probleme mit Firefox mehr -aber ohne einen Fund???:confused::confused::confused: |
Poste doch mal ein HJt Log. |
also hier mein allererstes log. Ich hoffe ich hab alles richtig gemacht. Code: Logfile of Trend Micro HijackThis v2.0.2 :confused::confused::confused: |
Bei dem Log hast Du alles richtig gemacht :) Kopiere den Pfad in der Codebox ab Code: c:\dokumente und einstellungen\XXX\lokale einstellungen\anwendungsdaten\ycipmou.exe Das Ergbnis postest Du dann hier. :) |
Datei ycipmou.exe empfangen 2008.04.30 19:49:31 (CET)Antivirus Version letzte aktualisierung Ergebnis AhnLab-V3 2008.5.1.0 2008.04.30 - AntiVir 7.8.0.11 2008.04.30 - Authentium 4.93.8 2008.04.30 - Avast 4.8.1169.0 2008.04.30 - AVG 7.5.0.516 2008.04.30 - BitDefender 7.2 2008.04.30 - CAT-QuickHeal 9.50 2008.04.30 (Suspicious) - DNAScan ClamAV 0.92.1 2008.04.30 - DrWeb 4.44.0.09170 2008.04.30 - eSafe 7.0.15.0 2008.04.28 - eTrust-Vet 31.3.5747 2008.04.30 - Ewido 4.0 2008.04.30 - F-Prot 4.4.2.54 2008.04.30 - F-Secure 6.70.13260.0 2008.04.30 - Fortinet 3.14.0.0 2008.04.30 - Ikarus T3.1.1.26 2008.04.30 - Kaspersky 7.0.0.125 2008.04.30 - McAfee 5285 2008.04.30 - Microsoft 1.3408 2008.04.22 - NOD32v2 3066 2008.04.30 - Norman 5.80.02 2008.04.30 - Panda 9.0.0.4 2008.04.30 - Prevx1 V2 2008.04.30 Heuristic: Suspicious Self Modifying EXE Rising 20.42.22.00 2008.04.30 - Sophos 4.28.0 2008.04.30 - Sunbelt 3.0.1056.0 2008.04.17 - Symantec 10 2008.04.30 - TheHacker 6.2.92.297 2008.04.29 - VBA32 3.12.6.5 2008.04.30 - VirusBuster 4.3.26:9 2008.04.30 - Webwasher-Gateway 6.6.2 2008.04.30 - weitere Informationen File size: 339968 bytes MD5...: e8d9972b3bf657d5a1f5fc1bec2509b7 SHA1..: 7f740aa619a792b29926ac652a197c953d5fc6b2 SHA256: a74d3f5635cb664a1cf6a015b102cf06e4f88e9f8a8ec6c4dfbbec5608bc5be2 SHA512: 81555ed013a049ddd2131745df999818c61db4945d2e8aac939003100dd2d35e<BR>a13c85bda50e1d60a96d1bf9c4d1fd61b3ca6be39b70e681fe7307b6c1e4a790 PEiD..: Armadillo v1.71 PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x4488f9<BR>timedatestamp.....: 0x44caf0c4 (Sat Jul 29 05:23:16 2006)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 3 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0x47a8c 0x48000 7.99 8273a2761f7c89fa1f9fadbc7a57810e<BR>.rdata 0x49000 0x188e 0x2000 4.73 0c0b73fb07e0c9e1e1c729151d87985d<BR>.data 0x4b000 0x79dc 0x8000 7.86 3fee7cb6af0534670ad60d1c22f20936<BR><BR>( 12 imports ) <BR>> KERNEL32.dll: WaitForSingleObjectEx, MoveFileA, MapViewOfFileEx, GetConsoleTitleW, GetProcessWorkingSetSize, _lclose, WriteFileGather, SetThreadPriority, WideCharToMultiByte, PeekNamedPipe, WriteConsoleOutputW, RaiseException, GetShortPathNameW, AllocConsole, TryEnterCriticalSection, GetProfileIntA, EnumSystemCodePagesW, WriteFileEx, GetLongPathNameA, ReadConsoleInputW, GetStringTypeExW, CreateDirectoryExW, FileTimeToSystemTime, IsBadReadPtr, _hread, FindFirstFileW, GetSystemInfo, VirtualQueryEx, GetDiskFreeSpaceA, EnumResourceTypesA, WritePrivateProfileStringW, GetExitCodeThread, QueryDosDeviceW, WritePrivateProfileStructA, BackupSeek, GetModuleHandleA, WriteConsoleInputA, GetStringTypeW, GetLogicalDriveStringsW, GetTapeParameters, SetProcessWorkingSetSize, CreateFiber, ConvertDefaultLocale, GetPrivateProfileSectionA, GetProfileStringW, GetExitCodeProcess, GetDiskFreeSpaceExW, ReadDirectoryChangesW, LoadResource, AddAtomA, IsProcessorFeaturePresent, GetBinaryTypeW, GetPrivateProfileStringA, FindFirstFileA, GetConsoleCursorInfo, GetTempPathW, DeleteFileA, CreateFileMappingA, GetThreadSelectorEntry, SetProcessShutdownParameters, GetFileType, TlsFree, DebugBreak, CreateSemaphoreW, GetLastError, EnumResourceNamesA, ConnectNamedPipe, GetStartupInfoA, BackupWrite, InterlockedIncrement, GetThreadPriority, GlobalLock, LCMapStringW, AreFileApisANSI, SetVolumeLabelW, DeleteFiber, GetCurrentThread, OpenMutexW, IsBadStringPtrW, CreateIoCompletionPort, WaitNamedPipeW, CopyFileW, HeapDestroy, GetVersionExA, HeapFree, VirtualProtect<BR>> USER32.dll: LoadAcceleratorsA, CreateDesktopA, GetSystemMetrics, GetScrollPos, ToAscii, CreateIcon, ValidateRect, GetMenu, GetMessageA, UpdateWindow, SetPropA, CreateCaret, SetMenuItemBitmaps, GetPropA, MessageBoxExA, GetShellWindow, GetMenuItemRect, GetClipboardData, CreateWindowExW, GetKeyboardLayoutNameW, GetWindowWord, FillRect, TranslateAcceleratorW, UnregisterClassA, AppendMenuA, SetMenuDefaultItem, GetUpdateRgn, EnumDisplaySettingsExW, EnumWindowStationsA, InsertMenuItemA, ToUnicode, SetClassLongA, AttachThreadInput, SetTimer, PtInRect, GetSysColorBrush, DefWindowProcW, EnableWindow, CharUpperA, RegisterDeviceNotificationW, SetRectEmpty, wsprintfA, ValidateRgn, CreateIconIndirect, DestroyWindow, SetPropW, GetWindowLongA, SetFocus, DialogBoxParamA, OemToCharBuffW, SetWindowContextHelpId, SetProcessDefaultLayout, IsDialogMessageW, SwitchDesktop<BR>> GDI32.dll: SetROP2, AddFontResourceA, GetPaletteEntries, SwapBuffers, GetTextExtentPointA, SetPixelV, EqualRgn, DeleteEnhMetaFile, SetTextJustification, CreateFontIndirectW, SetBkMode, ExtTextOutW, GetLayout, SetMapMode, GetEnhMetaFilePaletteEntries, StretchDIBits, CreateFontA, GetCharWidthW, EndPage<BR>> comdlg32.dll: PrintDlgA, FindTextW<BR>> ADVAPI32.dll: RegDeleteValueA, RegFlushKey, CryptExportKey, CryptDecrypt, RegConnectRegistryW, LogonUserW, UnlockServiceDatabase, RegEnumKeyExA, StartServiceCtrlDispatcherW, SetNamedSecurityInfoA, CreateServiceA, LookupAccountSidA, QueryServiceLockStatusW, OpenThreadToken, CryptAcquireContextA, ChangeServiceConfigW, GetExplicitEntriesFromAclW, SetSecurityDescriptorGroup, GetSecurityDescriptorLength, QueryServiceConfigA, RegCreateKeyExA, DeleteAce, CryptDestroyKey, RegOpenKeyW, GetAce<BR>> SHELL32.dll: SHLoadInProc<BR>> ole32.dll: CoTaskMemRealloc<BR>> OLEAUT32.dll: -, -, -, -<BR>> COMCTL32.dll: ImageList_GetImageInfo, ImageList_EndDrag<BR>> SHLWAPI.dll: PathParseIconLocationW, PathCanonicalizeW, PathIsDirectoryA, StrChrA, StrCmpW, StrRetToStrW, SHEnumValueW, PathRemoveArgsW, PathIsFileSpecA<BR>> SETUPAPI.dll: SetupIterateCabinetW, SetupCloseLog, SetupGetInfFileListA, SetupGetStringFieldA, SetupDiDestroyDeviceInfoList<BR>> MSVCRT.dll: _except_handler3, __p__fmode, __p__commode, _adjust_fdiv, __setusermatherr, _initterm, __getmainargs, _acmdln, exit, _XcptFilter, _exit, _controlfp, __set_app_type<BR><BR>( 0 exports ) <BR> Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=CB80A18500E72B7E30630583E312290050E80D84 |
Wie wir sehen, sehen wir nichts, jedenfalls nicht mehr als vorher. Gehe wiefolgt vor Bitte öffne Deine HiJackThis nochmal und scanne. Check die klickboxen neben den Einträgen die untenstehend gelistet sind. O4 - HKCU\..\Run: [ycipmou] c:\dokumente und einstellungen\XXX\lokale einstellungen\anwendungsdaten\ycipmou.exe ycipmou dann Klicke Fix Checked. Schließe HiJackThis. Reboot im abgesicherten Modus. Benutze den Windows Explorer (um dahin zu kommen, mache einen Rechtsklick auf dem Start Button und klicke auf "Explorer"), bitte lösche diese Dateien (wenn vorhanden): c:\dokumente und einstellungen\XXX\lokale einstellungen\anwendungsdaten\ycipmou.exe Dann starte den Rechner im normalen Modus neu und erstelle ein neues HJT Logfile. |
Hier das neue logfile... Code: Logfile of Trend Micro HijackThis v2.0.2 :confused::confused: Die datei scheint weg zu sein :confused::confused: |
Hast sie ja hoffentlich gelöscht. :) Das System nun mit Avira (vorher updaten und wie hier beschrieben einstellen) scannen. Den Scanbericht hier posten, es kann durchaus sein das noch Kopien in der Systemwiederherstellung zu finden sind. |
So hier nun endlich das Ergebnis... 1 Warnung und 2 Funde... :rolleyes: Code:
|
Jepp, zwei Funde, die Dich wohl hierher gebracht haben dürften Zitat:
|
öhhm... DANKE! :aplaus::aplaus::aplaus::aplaus::aplaus::aplaus: |
Alle Zeitangaben in WEZ +1. Es ist jetzt 13:57 Uhr. |
Copyright ©2000-2025, Trojaner-Board