![]() |
Services.exe kann nicht dauerhaft gelöscht werden Hallo, habe jetzt schoin fleissig gesucht aber leider nirgends bis zum schluss fündig geworden. Ich habe in meinem C:Windows-ordner eine Services.exe und eine services.ex_ Ich bin der meinung die gehören da nicht hin. Habe die Datei hier geprüft: http://www.kaspersky.com/de/scanforvirus Ergebnis bei services.exe = Zu überprüfende Datei: services.exe - Infiziert services.exe Infiziert: Backdoor.Win32.Agent.adql und die services.ex_= Zu überprüfende Datei: services.ex_ - Infiziert services.ex_ Infiziert: Backdoor.Win32.Small.hma So, jetzt wie bekomm ich die Dateien weg, Bitdefender haben sie schonmal ausgeschaltet, der geht nicht mehr, trojancheck lässt sich auch nicht starten. im Abgesicherten Modus hab ichs auch schon versucht aber die Dateien kommen immer wieder :koch: Was kann ich noch machen? |
Hallo 19momo87 und :hallo: Um dir kompetent bei deinem Problem zu Seite stehen zu können, benötigen wir Informationen. Bitte lies dir diese Anleitung durch. Beide hier gelisteten Viren verfügen über Backdoor Eigenschaften. Auch wenn dein System bereinigt werden kann, ( was wir noch nicht wissen ) wird es vermutlich unsicher bleiben. Deshalb solltest du auch überlegen ob ein Neuaufsetzen deines Systems nicht der bessere Weg ist. |
Das kommt von Malwarebytes Anti Malware: Malwarebytes' Anti-Malware 1.34 Datenbank Version: 1832 Windows 5.1.2600 Service Pack 3 10.03.2009 21:30:16 mbam-log-2009-03-10 (21-30-16).txt Scan-Methode: Vollständiger Scan (C:\|D:\|E:\|F:\|) Durchsuchte Objekte: 146817 Laufzeit: 23 minute(s), 45 second(s) Infizierte Speicherprozesse: 1 Infizierte Speichermodule: 1 Infizierte Registrierungsschlüssel: 8 Infizierte Registrierungswerte: 4 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 19 Infizierte Speicherprozesse: C:\Dokumente und Einstellungen\***\reader_s.exe (Trojan.Agent) -> Unloaded process successfully. Infizierte Speichermodule: C:\WINDOWS\system32\utsync.dll (Trojan.Agent) -> Delete on reboot. Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\uvsync (Trojan.Agent) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\utsync (Trojan.Agent) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\uvsync (Trojan.Agent) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\uvsync (Trojan.Agent) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\restore (Rootkit.Agent) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WS2IFSL (Fake.Driver) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\restore (Rootkit.Agent) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\restore (Rootkit.Agent) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\reader_s (Trojan.FakeAlert.H) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\reader_s (Trojan.FakeAlert.H) -> Quarantined and deleted successfully. HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\reader_s (Trojan.Agent) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\xccinit (Spyware.OnlineGames) -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\windows\system32\drivers\mrxdavv.sys (Rootkit.Agent.H) -> Delete on reboot. C:\Dokumente und Einstellungen\***\reader_s.exe (Trojan.FakeAlert.H) -> Quarantined and deleted successfully. C:\WINDOWS\system32\reader_s.exe (Trojan.FakeAlert.H) -> Delete on reboot. C:\WINDOWS\system32\utsync.dll (Trojan.Agent) -> Delete on reboot. C:\windows\system32\kwave.sys (Trojan.Agent) -> Delete on reboot. C:\WINDOWS\system32\uvsync.sys (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\system32\a9k.bin (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\system32\5.tmp (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\system32\6.tmp (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\system32\7.tmp (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\system32\8.tmp (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\system32\9.tmp (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\system32\B.tmp (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\Temp\BN1.tmp (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\Temp\BN2.tmp (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\Temp\BN4.tmp (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\system32\inf\xccefb090305.scr (Trojan.Agent) -> Quarantined and deleted successfully. C:\WINDOWS\system32\inf\rundll33.exe (Spyware.OnlineGames) -> Delete on reboot. C:\WINDOWS\system32\drivers\restore.sys (Rootkit.Agent) -> Quarantined and deleted successfully. |
So, hier das HJT Logfile, hoffe ihr könnt helfen, ist der geschäftsrechner :uglyhammer: Code: Logfile of Trend Micro HijackThis v2.0.2 |
Hab das selbe Problem, auch mit dem Geschäftsrechner. es ist dieser reader_s.exe der den ganzen Mist verbricht. Und es werden auch bei mir scheints immer mehr. Ich hoffe, es gibt ne Lösung außer platt machen - denn das geht nicht. |
Hallo ihr beiden... Normalerweise müsstest du, Wyvern, einen neuen Beitrag öffnen. Aber ich kann es kurz machen. Bei Geschäftsrechner kann und darf ich euch nicht helfen. Das ist eine Frage der Haftung, die ich bei euren Rechnern aufgrund des Virenbefalls nicht übernehme. Momo, in deinem System sind noch mindestens 2 Viren aktiv. Einer davon heisst W32.Virut.CF = Symantec definition für reader_s.exe. Er ist IMMER NOCH aktiv, obwohl Malwarebytes in gelöscht hat. Das ist eines der Probleme die dieser Virus mit sich bringt. Wenn ich noch genauer hinschaue, werde ich mit Sicherheit noch einiges finden. Dieser Virus befällt u.a. exe und scr Dateien und läd kontinuierlich Daten nach. Es ist ein backdoor Trojaner der bereits deine Türen ganz weit offen stehen lässt. Er hat vermutlich auch schon eure Host Datein verändert und was weiss ich nicht noch. Ich möchte gar nicht darüber nachdenken was der Virus in einem Netzwerk alles so anstellt. Ich sehe keine Möglichkeit euch zu helfen, tut mir leid...aber vieleicht möchtet ihr dazu noch den Rat eines Kompetenzlers einholen.... Einen Rat gebe ich euch aber noch vorab. Ändert alle eure Passwörter von einem sicheren Rechner aus. Am Besten nehmt ihr beide Rechner sofort vom Netz.....falls ihr Onlinebanking macht, informiert die Bank und haltet eurer Konto im Auge... |
Hi, bei einer Infektion mit Virut bleibt eigentlich nur noch Neuaufsetzen: Virut befällt alle ausführbaren Dateien, einige Varianten befallen auch zip-Archive und HTML-Dateien. Entweder ihr kontaktiert euren Admin und lasst den das Problem lösen oder ihr macht ein Backup von allem was nicht in die oben genannten Kategorien fällt und setzt den Rechner neu auf. Andere Alternativen gibt es nicht wirklich. Hinzukommt, dass man bei Geschäftsrechnern eh nur sehr ungern hilft (ich helfe gar nicht ;) ), da wir zum einen eurem Admin die Arbeit wegnehmen und zum andern mit vielen der speziellen Programme nicht bekannt sind und so viel schlechter die bösartigen Dateien identifizieren können. lg myrtille |
Das heißt also ich kann alle word und excel , sowie alle meine bilder auf nen stick ziehen, den pc plätten und dann neu aufsetzen? Betroffen werden sicher nur die o.genannten Dateien? |
zum andern mit vielen der speziellen Programme nicht bekannt sind und so viel schlechter die bösartigen Dateien identifizieren können. Was soll das denn bitte heißen? ick nix gud deutsch kann lese... :party: |
Zitat:
also auf der externen platte hab ich auch nur filme, mp3s und dokument ilder, etc, soweit ich weiss keine exe und scr(was ist denn ne scr datei?) zip muss ich ja dann in dem fall auch löschen, oder? |
Hi, zu den unbekannten Dateien: Wir müssen jede Datei identifizieren und rausfinden ob sie gut- oder bösartig sind. Bei Programmen die sehr selten sind ist das viel schwerer als Programme die fast jeder installiert hat. zu scr: Das ist die Endung für Screensaver. :) zu mp3: Das sollte sicher sein: Darauf achten, dass html und co nicht mit kopiert werden. Außerdem deine externen Medien auf Malware überprüfen und beim Einstecken an einen sauberen Rechner immer die Shift-Taste gedrückt halten. lg myrtille |
warum die shift? |
Es verhindert das automatische Ausführen von autorun.inf Dateien, mit denen auch Malware übertragen werden kann. Öffne das externe Speichergerät dann über den Arbeitsplatz. lg myrtille |
Alle Zeitangaben in WEZ +1. Es ist jetzt 01:40 Uhr. |
Copyright ©2000-2025, Trojaner-Board