Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

A0024051.exe?!

Diskussion: A0024051.exe?! im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige Hallo! Mein Virenprogramm hat heute eine Datei (Trojaner, Dailer?) mit dem Namen A0024051.exe im Systemverzeichnis gefunden :( Löschen oder ...

Antwort
Alt 22.05.07, 12:39   #1 (permalink)
 
Registriert seit: 09.10.06
Callisto Leistung: Facit NTK
Likes: 0
Standard A0024051.exe?!

Anzeige

Hallo!

Mein Virenprogramm hat heute eine Datei (Trojaner, Dailer?) mit dem Namen A0024051.exe im Systemverzeichnis gefunden :(

Löschen oder säbern lässt sie sich nicht...

Ich bitte deshalb um Hilfe... habe angst, dass es was schlimems ist...

LG Callisto *ziemlich verzweifelt*

Callisto ist offline   Mit Zitat antworten
Alt 22.05.07, 12:50   #2 (permalink)
 
Registriert seit: 08.12.06
zero-9 Leistung: Facit NTK
Likes: 0
Standard

hast du es denn schonmal im abgesicherten modus versucht oder mit einer live-cd.

der dateiname erinnert mich irgendwie an all die dateien, die die Windows-Systemwiederherstellung in einem vertsekcten verzeichnis ablegt, um sie wiederherzustellen, wenn sie gebraucht wird.

hast du denn die systemwiederherstellung bei dir aktiviert? notfalls mal deaktivieren und nochmal versuchen zu löschen.
zero-9 ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 22.05.07, 12:51   #3 (permalink)
IsNull
Guest
 
Likes:
Standard

Hallo,
Wenn du über ein ADSL Internet Zugang verfügst, ist es nicht so tragisch.

Um die Datei zu löschen, kannst du z.B. Eraser verwenden:
(Eraser ist eigentlich zum "sicheren" löschen von geheimen Files da, aber er wird, wenn die Datei unter verwendung steht beim nächsten System Start die Datei löschen.

Eraser runterladen, dann auf die Exe Rechtsklick und "Erase" wählen.

Dann machst du noch ein Hijackthis Log und postest es. (im richtigen Forum.)

Gruss
IsNull
  Mit Zitat antworten
Alt 22.05.07, 12:53   #4 (permalink)
Themenstarter
 
Registriert seit: 09.10.06
Callisto Leistung: Facit NTK
Likes: 0
Standard

Ähm ich hab so gut wie keine Ahnung von Computern... sprich: Wo finde ich die Systemwiederherstellungsdateinen bzw. deren Einstellungen?

Was mir eben allerdings aufgefallen ist: Falls es ein Dialer sein sollte "funktioniert" er nicht, da mein Virenprogramm eine Liste über Fehlermeldungen des systems führt. Fast jede Sekunde versucht sich ein RAS-Dienst zu verbinden, kann es aber nicht. Ich weiß allerdings nicht, ob es etwas mit der angegebenen Datein zu tun hat...

ich verfühe über DSL Zugang... was ist ADSL? Ich komme mir gerade furchtbar unterbelichtet vor.
Callisto ist offline   Mit Zitat antworten
Alt 22.05.07, 13:10   #5 (permalink)
IsNull
Guest
 
Likes:
Standard

sry, meinte eigentlich dsl (heisst bei uns in den Bergen^^ ADSL )

Versuch es mal mit Eraser, solte eigentlich funktionieren. (Gut, bei einem Dailer ist dann natürlich die ein oder andere Dll auch noch infiziert...) Was hast du für ein Antivirus Programm?

Spybot Search & Destroy (freeware) mal probieren Spybot Search & Destroy, der sollte das entfernen können, sofern er es findet. -Dürfte der einfachste Weg sein.

Gruss
IsNull
  Mit Zitat antworten
Alt 22.05.07, 13:31   #6 (permalink)
 
Benutzerbild von b4ck
 
Registriert seit: 13.02.06
b4ck Leistung: Z3
Likes: 1
Standard

*g den hatte ich auchmal... isn stinknormaler bifrose trojaner gewesen sofern ich mich erinnern konnte.. am besten wirklich mit ner live distro starten und löschen, das ding is oft auch in dem System Volume Information Ordner zu finden
b4ck ist offline   Mit Zitat antworten
Alt 22.05.07, 14:27   #7 (permalink)
 
Registriert seit: 21.05.07
1550 Leistung: Facit NTK
1550 eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Spybot Search & Destroy (freeware) mal probieren Spybot Search & Destroy, der sollte das entfernen können, sofern er es findet. -Dürfte der einfachste Weg sein.
Die freeversion findet doch nur und tötet nicht! das macht der nur in der lizensierten version!oder?
1550 ist offline   Mit Zitat antworten
Alt 22.05.07, 14:43   #8 (permalink)
IsNull
Guest
 
Likes:
Standard

Zitat:
Die freeversion findet doch nur und tötet nicht! das macht der nur in der lizensierten version!oder?
Nein.
  Mit Zitat antworten
Alt 22.05.07, 20:26   #9 (permalink)
Senior Member
 
Registriert seit: 28.08.05
2Bios Leistung: Facit NTK
Likes: 0
Standard

argh die datei wurde scheinbar mal gelöscht (auf nicht-windowsisch: nach \system volume information verschoben) und wurde danach wieder rausgefischt. da der standard windows benutzer (auf nicht-windowsisch: administrator) keine zugriffsrechte für diesen ordner besitzt und die löschroutinen im userspace aufgerufen werden, kann ich mir vorstellen dass deswegen jede lösch oder säuberungsaktion fehlschlägt :O

starte mit psexec einen dateimanager deiner wahl im system account (solange es nicht der windows explorer ist (meine wahl: speedcommander)) und suche mit diesem diese datei in dem ordner "system volume information" (befindet sich im wurzelverzeichnis von jeder(?) ntfs-partition. falls nicht, musst du alle laufwerke so nach dieser datei durchsuchen)

und jetzt nochmal zum mitschreiben:
1. psexec runterladen und in das windows\system32-verzeichnis kopieren
2. start -> ausführen -> datei von deinem dateimanager auswählen und davor dann ein psexec -s mit leerzeichen danach einfügen
3. versteckte dateien anzeigen lassen
4. datei suchen und löschen evtl musst du den prozess davor abtöten

wenn das alles nüscht hilft kannst du auch mit einer bartpe-cd booten und die datei so suchen und löschen

viel erfolg
2Bios ist offline   Mit Zitat antworten
Alt 22.05.07, 23:17   #10 (permalink)
Themenstarter
 
Registriert seit: 09.10.06
Callisto Leistung: Facit NTK
Likes: 0
Standard

Hm ich verwende Mc Affee und habe, es nachdem ich Spybot und das mit Eraser versucht habe, es nochmal scannen lassen. es hat nichts mehr gefunden... ich hoffe damit ist das Problem wirklich behoben

Vielen Dank für eure schnelle und kompetente Hilfe

@edit: Wäre es ein bifrose Trojaner würde er sich doch nicht so einfach löschen lassen... die Dinger sind sehr sehr böse soweit ich gehört habe. Es soll möglich sein von einem remtote rechner den kompletten pc "fernzusteuern".

Wie ist das mit den .dll Dateinen? Muss mein virusprog die erkennen, oder erkennt es nur die .exe version?

DAs mit der live Disc habe ich so übrigens nicht verstanden^^ geht das nochmal gaaanz langsam?^^
Callisto ist offline   Mit Zitat antworten
Alt 23.05.07, 07:32   #11 (permalink)
IsNull
Guest
 
Likes:
Standard

Hi,

Zitat:
@edit: Wäre es ein bifrose Trojaner würde er sich doch nicht so einfach löschen lassen... die Dinger sind sehr sehr böse soweit ich gehört habe. Es soll möglich sein von einem remtote rechner den kompletten pc "fernzusteuern".
Wichtig ist ja nicht, was die Malware für (Schad)Funktionen enthällt, sonder wie sie sich vor Antivirussoftware schützt.

Zitat:
Wie ist das mit den .dll Dateinen? Muss mein virusprog die erkennen, oder erkennt es nur die .exe version?
Ja, erkennen sie auch. (Zumal beide Dateien (exe + dll) im PE Format vorliegen)PE = Portable Executable

Zitat:
DAs mit der live Disc habe ich so übrigens nicht verstanden^^ geht das nochmal gaaanz langsam?^^
Nun das ist so: Dateien können nicht gelöscht werden, wenn sie gerade verwendet werden (exe is z.B. gestardet.). Darum kann man z.B. im Abgesicherten Modus booten (dann werden viel weniger Dienste und Programme geladen) und dann die Datei löschen.

Ist aber eine Haupt-Windows Datei infiziert, bringt das auch nichts, da diese auch im abgesicherten Modus geladen wird. -Oder, es ist eben eine Datei, auf welche Windows grundsätzlich den Zugriff verbieted. (System Volume Information -Ordner z.B.)

Eine Life CD ist nichts anderes als ein Betriebssystem auf einer CD (ob Windows oder Linux ist egal) - somit werden also keine Dateien auf der Festplatte geladen. Man kann aber dann durchaus auf die Festplatte zugreifen und Dateien löschen/modifizieren. u.a. dann auch wichtige Windows Dateien oder eben den System Volume Information Ordner öffnen und da mal rein schauen.

Gruss
IsNull
  Mit Zitat antworten
Alt 23.05.07, 08:59   #12 (permalink)
gkl
 
Registriert seit: 30.11.03
gkl Leistung: Facit NTK
Likes: 0
Standard

@1550:

spybot s&d:
es gibt KEINE andere version außer der freewareversion.

und wenn du aufgefordert würdest, dafür zu bezahlen (und ich meine nicht freiwillige spende), kann es sich nur um ein unlauteres programm handeln.

lg
gkl
gkl ist offline   Mit Zitat antworten
Alt 23.05.07, 10:13   #13 (permalink)
IsNull
Guest
 
Likes:
Standard

Zitat:
ein unlauteres programm
wtf ist das?
  Mit Zitat antworten
Alt 23.05.07, 11:05   #14 (permalink)
gkl
 
Registriert seit: 30.11.03
gkl Leistung: Facit NTK
Likes: 0
Standard

unlauteres verhalten: gegen die guten sitten verstoßen; sich unfair verhalten

meinte damit, das es böse jungs gibt, welche unter dem namen spybot ein programm anbieten (vllt sogar verkaufen), welches die gegenteilige wirkung von spybot s&d hat.
gkl ist offline   Mit Zitat antworten
Alt 23.05.07, 11:13   #15 (permalink)
IsNull
Guest
 
Likes:
Standard

ach so
Dieses Wort habe ich noch nie gehört
anyway, thx für den Deutschunterricht.
  Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » A0024051.exe?!
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61