Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Die Problemzone Spinnt der Rechner mal wieder? Stellt eure Fragen hier und es wird geholfen.

kernel32.dll, user32.dll,shell32.dll und ntoskrnl.exe verändert

Diskussion: kernel32.dll, user32.dll,shell32.dll und ntoskrnl.exe verändert im Forum Die Problemzone, in der Kategorie PC Foren; Anzeige Huhu, hab mal meinen Rechner mit AVG Free auf Viren gescannt und es kam dann die Meldung, dass die ...

Antwort
Alt 26.01.08, 14:12   #1 (permalink)
 
Registriert seit: 22.04.05
FloKe Leistung: Facit NTK
Likes: 0
Standard kernel32.dll, user32.dll,shell32.dll und ntoskrnl.exe verändert

Anzeige

Huhu,

hab mal meinen Rechner mit AVG Free auf Viren gescannt und es kam dann die Meldung, dass die kernel32.dll, user32.dll,shell32.dll und ntoskrnl.exe veraendert wurden.
Ist dass ein Grund um stuztig zu werden? Dass diese Dateien in irgendeiner Form veraendert worden sind, wurde mir vorher noch nie bei einem Virenscan mitgeteilt.

FloKe ist offline   Mit Zitat antworten
Alt 30.01.08, 22:42   #2 (permalink)
 
Registriert seit: 09.12.05
Crack Leistung: Facit NTK
Likes: 0
Standard

Zumindest mit modifizierten ntoskrnl.exe'n hab ich schon Erfahrung gemacht: nämlich beim Aufspielen von nicht offiziellen Windows-Themes. Hast du auch irgendwas extravagantes installiert, oder ist alles Standart bei dir? In dem Falle wäre ich dann schon stutzig... kannst ja mal die dlls nem online-virenscanner zum Fraß vorwerfen und gucken was der sagt!

mfg,
crack
Crack ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 30.01.08, 23:55   #3 (permalink)
Test User
Guest
 
Likes:
Standard

Hi,

an deiner Stelle würde ich mal Hijack-This drüber laufen lassen, und da Auswertung von Hijackthis lassen.

Auch kommt es vor das Virenscanner fälchlicherweise dll Dateien als Virus erkennen.
  Mit Zitat antworten
Alt 31.01.08, 02:13   #4 (permalink)
CDW
Moderator
 
Benutzerbild von CDW
 
Registriert seit: 20.07.05
CDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: Opteron
Likes: 202
Standard

Bei mir wurde SHELL32.DLL im Oktober 2007 modifiziert. Die anderen im Zeitraum Februar-April 2007 (XP SP2 alle kritischen Updates). So steht es jedenfalls unter Dateieigenschaften "geändert am".
Auch wenn dieser Zeitstempel an sich nicht vertrauenswürdig ist, würde ich trotzdem mal nachschauen.
Denn zumindest kernel32.dll wird in alle startdenden Anwendungen geladen - hat man die Kontrolle darüber erlangt, kann man im Kontext des Programms agieren.
__________________
Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf!
Selig, wer nichts zu sagen hat und trotzdem schweigt.
CDW ist offline   Mit Zitat antworten
Alt 31.01.08, 07:56   #5 (permalink)
IsNull
Guest
 
Likes:
Standard

Zitat:
Original von Test User
Hi,

an deiner Stelle würde ich mal Hijack-This drüber laufen lassen, und da Auswertung von Hijackthis lassen.
Hier wird Hijackthis nix mehr bringen. Wenn ein Virus Systemdateien infizieren konnte, braucht er keine phöse.exe im Autostart mehr um zu schaden. Siehe CDWs Post.

Deswegen ist hier einzig und allein ein neuaufsetzten angebracht.
  Mit Zitat antworten
Alt 31.01.08, 08:04   #6 (permalink)
Test User
Guest
 
Likes:
Standard

Hi,

Zitat:
Original von IsNull
Zitat:
Original von Test User
Hi,

an deiner Stelle würde ich mal Hijack-This drüber laufen lassen, und da Auswertung von Hijackthis lassen.
Hier wird Hijackthis nix mehr bringen. Wenn ein Virus Systemdateien infizieren konnte, braucht er keine phöse.exe im Autostart mehr um zu schaden. Siehe CDWs Post.

Deswegen ist hier einzig und allein ein neuaufsetzten angebracht.
das wäre dann als wenn man mit Kanonen auf Spatzen schießt. Solange seine Kiste keine Komplikation aufweist, brauch er diese auch nicht neu aufsetzen.

Und wer weis was er mit Hijackthis noch findet.

Edit; Zudem werden die Systemdateien von MS mit einer Signatur versehen digital natürlich, welche dann bei einer änderung der Datei ungültig wird und sich nicht verfälchen lassen.

Hier noch ein Proggi um diese Signaturen zu prüfen => Sysinternals Sigcheck
  Mit Zitat antworten
Alt 31.01.08, 13:02   #7 (permalink)
Senior Member
 
Registriert seit: 28.08.05
2Bios Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Test User
Hier noch ein Proggi um diese Signaturen zu prüfen => Sysinternals Sigcheck
Das machst du natürlich von einem sauberen Zweitsystem (BartPE & Freunde)
2Bios ist offline   Mit Zitat antworten
Alt 31.01.08, 15:02   #8 (permalink)
IsNull
Guest
 
Likes:
Standard

Zitat:
Solange seine Kiste keine Komplikation aufweist,
sag mal du held, meinst du wirklich gut geschreibene Malware (besonders für backdoors und botnetze) läuft mit nem Schild über deinen Desktop "Du bist infiziert" und läst nebenbei dein CD-Laufwerk alle 3min aus und einfahren? :/

Und genau diese Malware kriegt man auch nie von Hand wieder vom System runter. Es gibt nunmal einen beträchtlichen Unterschied zwischen "echter" Malware und diesem Skriptkiddy-Murks.
  Mit Zitat antworten
Alt 31.01.08, 16:49   #9 (permalink)
Test User
Guest
 
Likes:
Standard

Hi,

Zitat:
Original von IsNull
Zitat:
Solange seine Kiste keine Komplikation aufweist,
sag mal du held, meinst du wirklich gut geschreibene Malware (besonders für backdoors und botnetze) läuft mit nem Schild über deinen Desktop "Du bist infiziert" und läst nebenbei dein CD-Laufwerk alle 3min aus und einfahren? :/

Und genau diese Malware kriegt man auch nie von Hand wieder vom System runter. Es gibt nunmal einen beträchtlichen Unterschied zwischen "echter" Malware und diesem Skriptkiddy-Murks.
Spyware entfernen. ? So geht?s?
  Mit Zitat antworten
Alt 31.01.08, 19:00   #10 (permalink)
IsNull
Guest
 
Likes:
Standard

was will mir das jetzt sagen?
  Mit Zitat antworten
Alt 02.02.08, 09:00   #11 (permalink)
Themenstarter
 
Registriert seit: 22.04.05
FloKe Leistung: Facit NTK
Likes: 0
Standard

Vielen Dank erstmal fuer die vielen Antworten.
Ich habe es nun mit Hijackthis probiert und es wurde nichts verdaechtiges gefunden.
Komisch ist, dass der Laptop auch seit einiger Zeit langsamer als gewoehnlich laeuft.
Also werde ich wohl um eine Neuinstallation wohl nicht herum kommen oder?
FloKe ist offline   Mit Zitat antworten
Alt 03.02.08, 13:52   #12 (permalink)
 
Registriert seit: 30.01.08
dao1202 Leistung: Facit NTK
Likes: 0
Standard

Ich geb IsNull da recht, setz lieber neu auf....
dao1202 ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » PC Foren » Die Problemzone » kernel32.dll, user32.dll,shell32.dll und ntoskrnl.exe verändert
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
user32.dll MessageBox umleiten ChiefWiggum Code Kitchen 3 17.03.09 22:26
ntoskrnl.exe fehlerhaft? Sundeath Windows 8 11.03.08 14:49
Kernel32 Defekt? GF-DarkAngel Die Problemzone 2 13.01.06 10:59
Kernel32.dll Rockwilder Die Problemzone 2 27.10.03 22:49
Shell32.dll extrahieren? SiRRiuS Off topic-Zone 3 06.11.02 17:13


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61