WCM - Das österreichische Computer Magazin Forenübersicht
 

Zurück   WCM Forum > Rat & Tat > Internet

Internet Rat & Tat bei Internetproblemen

Microsoft KARRIERECAMPUS

Antwort
 
Themen-Optionen Ansicht
Alt 04.08.2004, 15:50   #1
schera
Veteran
 
Registriert seit: 03.07.2000
Alter: 47
Beiträge: 430


Standard Virus backdoor.agent.b

Hallo habe ein dummes Problem mit einen Trojaner ....
OS: W2K prof.
Dieser Kerl ist automatisch beim Start geladen und lässt sich nicht löschen.
Es kommen andauernd Virusmeldungen vom Symantec-Client.
Habe nun die Instruktionen von Symantec und weiteren Seiten probiert, allerdings lässt sich der Kerl einfach nicht entfernen.
z.B. in der Registry HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
trägt er automatisch den Wert "AppInit_DLLs"="%System%\resmnt.dll" ein.
Wenn ich nun diesen Wert löschen möchte, erstellt sich dieser sofort wieder.
Also habe ich die Kiste im abgesicherten Modus hochgefahren (wo der Trojaner nicht mitgestartet wird) und versucht die dll-Datei manuell zu löschen, welche er mich ja unter einem normalen Start nicht löschen lässt.
Allerdings ist diese nicht mehr vorhanden !?!?
Etwaige Removal tools haben mir auch nichts gebracht.

Hat jemand einen Rat,

Danke & lG, schera
schera ist offline   Mit Zitat antworten
Alt 04.08.2004, 15:58   #2
martin1190
Master
 
Benutzerbild von martin1190
 
Registriert seit: 13.10.2002
Ort: zurzeit noch Wien vs Kärnten
Alter: 50
Beiträge: 616


martin1190 eine Nachricht über MSN schicken
Standard Trojaner

Hallo

Hatte auch das Problem mit dem Trojaner weder mit Anti VirenKit 2004 oder mit Ad-aware habe ich das Ding weg bekommen nur eine neuinstallation mit sofortigen Virenupdate brachte den erfolg !!

MFG: MArtin
martin1190 ist offline   Mit Zitat antworten
Alt 04.08.2004, 16:45   #3
schera
Veteran
 
Registriert seit: 03.07.2000
Alter: 47
Beiträge: 430


Standard

Phuu, also das ist ein Firmenrechner und den möchte ich sehr ... sehr ungern neu aufsetzen, da ja ansonsten alles funktioniert.
Eigentlich kommt ja nur diese Virenmeldung und der Antivirus ist auf aktuellsten Stand. Nur Symantec kann ihn nicht isolieren geschweige irgendwie säubern.

Gibts da keine andere Möglichkeit??
schera ist offline   Mit Zitat antworten
Alt 04.08.2004, 16:58   #4
holzi
Inventarisierter Pyromane
 
Benutzerbild von holzi
 
Registriert seit: 18.02.2000
Ort: Smørebrød, Smørebrød, Smørebrød røm, pøm, pøm, pøm, pøm
Beiträge: 5.581

Mein Computer

Standard

schon mal die onlinescans diverser antivirenhersteller probiert? (mcafee, bitdefender usw.)
____________________________________
Wenn die Bierwirtin ein minderwertiges, dem Getreidepreis nicht entsprechendes Bier verkauft, soll sie überführt und alsdann im Flusse ertränkt werden.
Hamurabi, 1768-1686 v. Chr.
holzi ist offline   Mit Zitat antworten
Alt 04.08.2004, 17:02   #5
schera
Veteran
 
Registriert seit: 03.07.2000
Alter: 47
Beiträge: 430


Standard

nein eigentlich nicht, aber diverse Removaltools diverser Hersteller.
Die Tools habe ich auch im Abgesicherten Modus ausgeführt ... aber da ist die Datei ja nicht vorhanden bzw. der Trojaner nicht aktiv.

Werde ich aber mal ausprobieren ... wobei mein Optimismus schwindet, da eben besagte Removaltools auch nichts brachten.
schera ist offline   Mit Zitat antworten
Alt 04.08.2004, 17:06   #6
holzi
Inventarisierter Pyromane
 
Benutzerbild von holzi
 
Registriert seit: 18.02.2000
Ort: Smørebrød, Smørebrød, Smørebrød røm, pøm, pøm, pøm, pøm
Beiträge: 5.581

Mein Computer

Standard

hilft das auch nicht, probier folgendes:
mcafee superdat file downloaden, auf eine BartPE boot-CD kopieren, damit booten und das system scannen und ggf. bereinigen.

weiters probier noch alle spyware-remover (spybot, cwshredder, hijackthis ...)
____________________________________
Wenn die Bierwirtin ein minderwertiges, dem Getreidepreis nicht entsprechendes Bier verkauft, soll sie überführt und alsdann im Flusse ertränkt werden.
Hamurabi, 1768-1686 v. Chr.
holzi ist offline   Mit Zitat antworten
Alt 04.08.2004, 17:18   #7
holzi
Inventarisierter Pyromane
 
Benutzerbild von holzi
 
Registriert seit: 18.02.2000
Ort: Smørebrød, Smørebrød, Smørebrød røm, pøm, pøm, pøm, pøm
Beiträge: 5.581

Mein Computer

Standard

möglicherweise hast du auch schon irgendeine mutation von dem trojaner erwischt...

hast du schon removal tools von sophos oder datafellows probiert
____________________________________
Wenn die Bierwirtin ein minderwertiges, dem Getreidepreis nicht entsprechendes Bier verkauft, soll sie überführt und alsdann im Flusse ertränkt werden.
Hamurabi, 1768-1686 v. Chr.
holzi ist offline   Mit Zitat antworten
Alt 04.08.2004, 17:24   #8
martin1190
Master
 
Benutzerbild von martin1190
 
Registriert seit: 13.10.2002
Ort: zurzeit noch Wien vs Kärnten
Alter: 50
Beiträge: 616


martin1190 eine Nachricht über MSN schicken
Standard Trojaner

Hallo

Anbei ein Link scheinbar bist dun icht der einzige wie schon oben geschrieben bei mir hat nur eine neuinstallation gefunkt !!

http://www.virus-aktuell.de/frame.ph...tml?1090528839


MFG: MArtin
martin1190 ist offline   Mit Zitat antworten
Alt 04.08.2004, 17:26   #9
Nando
Elite
 
Registriert seit: 01.03.2002
Alter: 45
Beiträge: 1.010

Mein Computer

Standard

Zitat:
Original geschrieben von schera
Die Tools habe ich auch im Abgesicherten Modus ausgeführt ... aber da ist die Datei ja nicht vorhanden bzw. der Trojaner nicht aktiv.
In irgendnem File muss er ja sein...auch im abgesichterten Modus...er kann ja nicht aus heiterem Himmel kommen. Er ist wahrscheinlich nur nicht aktiv, da ja im abgesichterten Modus nur eine Minimalkonfiguration geladen wird. Aber auf der Festplatte selbst muss er in irgendeiner Form vorliegen.

EDIT: Eine Möglichkeit wäre über Knoppix (oder ähnliches) zu booten, und von dort das dll-File zu löschen. Das müsste auf jeden Fall hinhauen.
____________________________________
Das Tolle daran, die einzige zwischen richtig und falsch unterscheidende Art zu sein, ist, dass wir uns immer genau die Regeln ausdenken können, die uns gerade in den Kram passen.
---
Douglas Adams

Nando ist offline   Mit Zitat antworten
Alt 04.08.2004, 17:32   #10
schera
Veteran
 
Registriert seit: 03.07.2000
Alter: 47
Beiträge: 430


Standard

Tja, das ist ja das extrem komische.
Ich weiss ja welche DLL da spinnt, allerdings im abgesicherten Modus ist die Datei futsch ...
Werde mal die Removaltools von Shopos & co starten.
Hat da irgendwer einen direktlink ...

danke schera
schera ist offline   Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 12:44 Uhr.


Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Forum SEO by Zoints
© 2009 FSL Verlag