Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

logod.dll

Diskussion: logod.dll im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hi Leute, ich hab mehrere Probleme. 1. Also mein Rechner (letzer Aldi) ruft immer Spybot Werbung auf. D.h. egal ...

Antwort
Alt 30.11.04, 16:00   #1 (permalink)
 
Registriert seit: 26.03.04
PinFi Leistung: Facit NTK
Likes: 0
Standard logod.dll

Anzeige

Hi Leute,
ich hab mehrere Probleme.

1.
Also mein Rechner (letzer Aldi) ruft immer Spybot Werbung auf.
D.h. egal ob ich im Internet bin doer nicht, in gewissen abständen ruft der I-explorer Bildschirmgroße Seiten auf wo unseriös Werbung für spybots gemacht wird.

Gibt es ein Proggi die dies unterbindet ?
Volgende Programme fehlgeschlagen:
RegCleanUp
Spybot

2.
Mein Rechner findet einen Virus.
Er findet den mit low eingestuften Backdoor CFB.
Dieser Virus hängt in der logod.dll Datei. [System 32 Verzeichnis]
Hab Mc Afee drauf [aktuelle Version] welches den Virus auch erkennt, aber werder Reparieren, löschen oder in quarantäne versetzen kann !

Hmm, hab gedacht löschte einfach mal per Hand im Verzeichnis !
Ha falsch gedacht ! Kann man net löschen !
logod.dll Datei [Backdoor - CFB]
-Hat keinen Prozessor eintrag
-hat kein Autostart [ms config gesucht]
-keine Dienst
-löschen geht net im abgesicherten Modus,too
-Hat da auch keinen Prozessor eintrag
-Knoppix[Linux] kann die Datei auch net löschen !
-Reparatur vorschläge von Mc Afee durchgeführt --- ohne erfolg
weder Stinger noch manuelle lösungen funzen !

WAS IST DAS FÜR EINE DATEI ?

THX
PinFi

PinFi ist offline   Mit Zitat antworten
Alt 30.11.04, 17:00   #2 (permalink)
 
Registriert seit: 27.10.04
unskilled Leistung: Facit NTK
Likes: 0
Standard

Zitat:
-Knoppix[Linux] kann die Datei auch net löschen !
also irgendwie kann ich das net glauben, wieso solltest du die datei nicht löschen können, wenn du ein anderes system bootest?

achja den start der datei verhinderst du indem du die einträge in der registry suchst.
einfach mal mit regedit.exe oder falls gesperrt regedt32.exe

aber ich bin immernoch der meinung das die sperrung der datei mit ne anderen os hinfällig is. ?(
unskilled ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 30.11.04, 17:21   #3 (permalink)
Themenstarter
 
Registriert seit: 26.03.04
PinFi Leistung: Facit NTK
Likes: 0
Standard

aber ich bin immernoch der meinung das die sperrung der datei mit ne anderen os hinfällig is.

hab ich auch gedacht !
Deswegen war ich auch so verdutzt, als es nicht ging !
PinFi ist offline   Mit Zitat antworten
Alt 30.11.04, 17:32   #4 (permalink)
 
Registriert seit: 27.10.04
unskilled Leistung: Facit NTK
Likes: 0
Standard

alles was ich dazu weiß ist, das die dll nicht schädlich ist für deinen rechner. allerdings kann durch sie schadhafter code auf dein system gelangen.
also würd ich ne firewall davorsetzen und strickte zugriffsregeln definieren.

wie war der tip mit der registry? konnteste das teil da ausmachen?
warum es im windows auch im abgesicherten modus nicht zu entfernen geht, liegt daran das sich die dll an systemprozesse hängt, die auch dann gestartet werden.

wenn nix mehr hilft bleibt noch das low level format aber das wäre ja dann der letzte ausweg.

achja noch ne frage: das teil fängt man sich von websites ein. bist du mit dem ie unterwegs? würd mir mal überlegen ob der umstieg auf einen anderen browser sinnvoll wäre.

so long
unskilled ist offline   Mit Zitat antworten
Alt 30.11.04, 18:29   #5 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard

Solange eine Datei benutzt wird, kann diese auch nicht gelöscht werden. Du hast nun 2 Möglichkeiten:

1.
Du schiest den Prozess ab der dieser Datei ausführt und löscht die Datei dann von Hand. Ein guter Prozessviewer ist der hier klick

2.
Du bootest von der Win-CD, gehst in die Rettungskonsole und löscht dort die Datei von Hand.
Tec ist offline   Mit Zitat antworten
Alt 30.11.04, 18:38   #6 (permalink)
 
Registriert seit: 27.10.04
unskilled Leistung: Facit NTK
Likes: 0
Standard

also irgendwie glaub ich du hast net richtig gelesen!

er sagt er kann die datei nicht mit knopix löschen, das heißt er kann sie nicht löschen während sie nicht benutzt wird!!!
außerdem sieht man nicht an welchen prozeß die dll sich rangehängt hat!

den informationen der antivirusprodukthersteller hängt er sich an mehrere. und beende doch mal die winlogon, wirst schon shen ob du dann noch was löscht.

so long
unskilled ist offline   Mit Zitat antworten
Alt 30.11.04, 18:42   #7 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard

Zitat:
er sagt er kann die datei nicht mit knopix löschen, das heißt er kann sie nicht löschen während sie nicht benutzt wird!!!
Klar habe ich richtig gelesen. Dir ist wohl nur die Tatsache nicht bewusst, das man mit Knoppix keinen Schreibzugriff auf NTFS-Partitionen hat.
Tec ist offline   Mit Zitat antworten
Alt 30.11.04, 19:30   #8 (permalink)
 
Registriert seit: 27.10.04
unskilled Leistung: Facit NTK
Likes: 0
Standard

also hier mal ein alter link zu knoppix, und es hat doch schreibrechte!

http://www.golem.de/0405/31105.html
unskilled ist offline   Mit Zitat antworten
Alt 30.11.04, 22:18   #9 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard

Zitat:
Demnach erwägt Knopper offenbar, die von Jan Kratochvil entwickelte Software Captive einzusetzen, die es erlaubt, von Linux aus auf NTFS-Laufwerke zu schreiben. Dabei nutzt Captive den Microsoft-ntfs.sys-Treiber, der im Wine-Stil unter Linux Verwendung findet.
Also was schlimmeres kanns ja nun wirklich nicht geben. Mit Wine nen Treiber laden, da wünsche ich viel spass beim Datenverlust.
Tec ist offline   Mit Zitat antworten
Alt 30.11.04, 22:43   #10 (permalink)
 
Registriert seit: 27.10.04
unskilled Leistung: Facit NTK
Likes: 0
Standard

bestreitet keiner das sowas kagge is, aber grundsätzlich geht es.

wenn ich unter linux (kein suse kack) unterwegs bin, arbeite ich auch schreibent auf meinen win-platten. fehler oder sowas in der art hatte ich noch nicht. warscheinlich glück! ;P

http://linux-ntfs.sourceforge.net/

war früher mal gut, aber jetzt wird nich mehr weiter gemacht.
oder sich einfach den kernel selbst kompiliert.


eigentlich auch egal, denn es ging ja darum ob er schreiben kann oder nicht. und er kann. ob mist ist oder nicht.

und noch immer bezweifle ich das die datei nicht löschbar ist wenn er ein anderes os bootet.


so long
unskilled ist offline   Mit Zitat antworten
Alt 01.12.04, 10:58   #11 (permalink)
 
Registriert seit: 17.11.04
ShirKhan76 Leistung: Facit NTK
Likes: 0
Standard

vielleicht wird eine ältere Knoppix Version verwendet, veilleicht wird auch die NTFS Partition nicht mit Schreibrechten gemountet.

aber ich würde es auch über die Repairconsole versuchen unter XP oder 2000 und die Datei dort killen, ne Alternative wäre noch die Datei mit dem ERD Commander zu löschen.

Vielleicht probierst Du es auch mal mit nem anderen Virenscanner, ich bevorzuge da Antivir, den gibts hier

Wegen Deinem PopUp - Spy Problem würde ich mal den AdAware ranlassen, den gibts hier

Viel Spass beim Reine machen!

best greetz

ShirKhan76
ShirKhan76 ist offline   Mit Zitat antworten
Alt 01.12.04, 11:22   #12 (permalink)
Member of Honour
 
Benutzerbild von SUID:root
 
Registriert seit: 04.09.04
SUID:root Leistung: Facit NTK
Likes: 0
Standard

Es gibt da noch folgende Möglichkeiten:

WinPE / BartPE booten und Datei löschen
oder http://www.sysinternals.com/ntw2k/fr...fsdospro.shtml runterladen und Datei löschen.
Allerdings ist das eine Demo-Version die nur Read-Only im Demo-Modus unterstützt.
Schreibrechte hast du nur bei der Vollversion.
Ob du sie freischalten/kaufen willst, musst du sehen.

Gruss

root
SUID:root ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » logod.dll
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61