Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

r.exe in C:

Diskussion: r.exe in C: im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige Ich glaub da hab ich mir ganz schön was eingefangen. Trotz AntiVir auf dem neuesten Stand un Firewall hab ...

Antwort
Alt 06.03.05, 17:46   #1 (permalink)
 
Registriert seit: 13.02.04
ripperchris Leistung: Facit NTK
Likes: 0
Standard r.exe in C:

Anzeige

Ich glaub da hab ich mir ganz schön was eingefangen. Trotz AntiVir auf dem neuesten Stand un Firewall hab ich mir nen Trojaner eingefangen den ich nicht loswerde....
Nach dem Sophos Virenlexikon heisst der Trojaner Troj/Small-OY.
Und hier die Eklärung zum Trojaner:

Troj/Small-OY ist ein Trojaner für die Windows-Plattform.

Der Trojaner versucht, Dateien von einem remoten Speicherort herunterzuladen und zu starten. Die Dateinamen der von dem Trojaner benutzten Komponenten sind runsvc32.exe, spoolsrv32.exe und srpcsrv32.dll.

Die heruntergeladenen Dateien werden in C:\r.exe gespeichert.


Toll oder? Hab den Virenscan drüberlaufen lassen, nach Spyware gesucht usw.... Nix...

Und noch was Tolles... Das richtet sich ständig auf meinem Desktop ein:

WARNING!
YOU'RE IN DANGER!

ALL YOU DO WITH COMPUTER IS STORED FOREVER IN YOUR HARD DISK. WHEN YOU VISIT SITES, SEND EMAILS... ALL YOUR ACTIONS ARE LOGGED. AND IT IS IMPOSSIBLE TO REMOVE THEM WITH STANDARD TOOLS. YOUR DATA IS STILL AVAILABLE FOR FORENSICS. AND IN SOME CASES FOR YOUR BOSS, YOUR FRIENDS, YOUR WIFE, YOUR CHILDREN.

Every site you or somebody or even something, like spyware, opened in your browser, with all images, and all downloaded and maybe later removed movies or mp3 songs - ARE STILL THERE and could broke your life!

SECURE YOURSELF RIGHT NOW!
REMOVE ALL SPYWARE FROM YOUR PC!

Removal instructions


Ich kann die r.exe nicht löschen, und die Regestry-Einträge weiss ich net wie ich die behandeln soll. Deshalb frag ich euch ob ihr eine Ahnung habt was ich noch tun kann und/oder ob ihr mit dem Trojaner schon Ehrfahrung gemacht habt. Thx @ all

ripperchris ist offline   Mit Zitat antworten
Alt 06.03.05, 18:30   #2 (permalink)
Member of Honour
 
Benutzerbild von SUID:root
 
Registriert seit: 04.09.04
SUID:root Leistung: Facit NTK
Likes: 0
Standard

Hallo!

Du hast dir Spyware eingefangen.
Es gibt mehrere Möglichkeiten dies wieder loszuwerden.

Manuell (der schnelle Weg):

Öffne über Start-> ausführen-> msconfig und sie nach, welche Komponenten gestartet werden. Du hast gute Chancen, sie dort incl dem Reg-Key zu finden. Versuche sie zu deaktivieren.

Lösche alle Temp-Files und leere den Temporary-Internet-Ordner, trenne deine Inet-Verbindung.

Rechner danach im abgesicherten Modus neu starten.
Versuche die entsprechenden Tasks zu beenden, falls sie wieder laufen, vorher kannst du sie nicht löschen, da sie von Windows verwendet werden. Sieh in msconfig nach, ob sie immernoch deaktiviert sind oder sich neu eingetragen haben.

Deaktiviere jetzt auf jeden Fall die Systemwiederherstellung!

Wenn die Tasks nicht mehr laufen, lösche die Dateien in den Ordnern und Einträge in der Registry.

Starte dein System neu und sie nach, ob es clean ist.

Mach einen Scan mit Spybot o.Ä.

Automatisch:

- Versuche es mal mit Spybot Search and Destroy / Adware und mit dem Anti-Spyware-Tool von MS.

Wenn nichts klappt, gibt es hier den langen, manuellen Weg:

TUTORIAL: Spyware entfernen -So geht´s-

Wenn dann immernoch Fragen offen sind, poste bitte nochmal.

Achja. Wichtig: Nach erflogreicher Entfernung bitte Systemwiederherstellungn einschalten und einen neuen Punkt setzen.

Viele Grüsse

root
SUID:root ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 06.03.05, 19:11   #3 (permalink)
Erde
Guest
 
Likes:
Standard

Hi

Zitat:
Öffne über Start-> ausführen-> msconfig und sie nach, welche Komponenten gestartet werden. Du hast gute Chancen, sie dort incl dem Reg-Key zu finden. Versuche sie zu deaktivieren.
Oder mit HijackThis.exe scannen und den Trojaner fixen.

Dann weiter siehe @SUID:root und ab da siehe Ziat unten in abgesicherten Modus;

Zitat:
Lösche alle Temp-Files und leere den Temporary-Internet-Ordner, trenne deine Inet-Verbindung.
Wobei ich noch Ratschlagen möchte das du C: => Windows => diesen Ordner Temp auch noch leeren solltest.
Die Erfahrung machte ich heute bei meinen anderen Rechnern da sich in diesen Ordner mehrere bösartige exen ( Trojaner ) befanden.

erde
  Mit Zitat antworten
Alt 07.03.05, 12:03   #4 (permalink)
Themenstarter
 
Registriert seit: 13.02.04
ripperchris Leistung: Facit NTK
Likes: 0
Standard

Thx @ Root und Erde
Das Problem ist beseitigt. Wollte nur noch sagen das Spybot (neueste Version) und mein AntiVir (ebenfalls Up-To-Date) die Spyware/Trojaner nicht fanden. Und ich las im Internet das ich mir die r.exe nicht eingefangen hätte wenn ich SP2 installiert gehabt hätte? Stimmt das? Naja, jetzt ist der Spuk ja vorbei, hab aber trotzdem nicht vor SP2 zu installieren.
ripperchris ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » r.exe in C:
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61