Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Windows Dieses Forum dient den Diskussionen rund um alle Microsoft-Betriebssysteme.

LogoSendBash.exe

Diskussion: LogoSendBash.exe im Forum Windows, in der Kategorie Operating Systems; Anzeige Huhu, folgendes Problem: von Zeit zu Zeit, aber in schöner Regelmäßigkeit tauchen bei mir 2 Prozesse mit dem Namen ...

Antwort
Alt 21.10.05, 09:56   #1 (permalink)
 
Registriert seit: 18.08.04
Catscrash Leistung: Facit NTK
Likes: 0
Standard LogoSendBash.exe

Anzeige

Huhu,
folgendes Problem:

von Zeit zu Zeit, aber in schöner Regelmäßigkeit tauchen bei mir 2 Prozesse mit dem Namen "LogoSendBash.exe" in der Prozessliste auf. Diese beanspruchen dann sofort 100% meiner Prozessorlast, sobald ich sie beende geht alles wieder, nach ein paar minuten (manchmal auch halbe stunde oder mehr) sind sie aber dann wieder da...

ich hab die registry danach durchforstet - nix. ich hab die datei gesucht, auch kein erfolg, bei google habe ich LogoSendBash auch nicht gefunden und alle antivirenproggis finden nix...

hat irgendjemand noch eine idee?

Catscrash ist offline   Mit Zitat antworten
Alt 21.10.05, 10:00   #2 (permalink)
Senior Member
 
Registriert seit: 18.05.04
ghostdog Leistung: Facit NTK
Likes: 0
Standard

klingt nach nem selbstgeschriebenen Trojaner. Weil wenn Logosendbash nicht bei google zu finden ist ist es nix offizielles.
ghostdog ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 21.10.05, 10:25   #3 (permalink)
Rushjo
Guest
 
Likes:
Standard

Schaue mal alternativ unter den gestarteten Netz-Diensten nach:

Zitat:
Start -> Ausführen -> cmd /k

C:\Dokumente und Einstellungen\rushjo>net start
Folgende Windows-Dienste sind gestartet:

Automatische Updates
COM+-Ereignissystem
DHCP-Client
DNS-Client
Druckwarteschlange
Ereignisprotokoll
Geschützter Speicher
...
Windows-Bilderfassung (WIA)
Windows-Verwaltungsinstrumentation
Windows-Zeitgeber
Überwachung verteilter Verknüpfungen (Client)

Der Befehl wurde erfolgreich ausgeführt.


C:\Dokumente und Einstellungen\rushjo>
Das ist auch eine nette Methode. Ansonsten in der Registry suchen nach dem "Dateinamen", aber ohne die Dateiendung. Gleiches gilt für das Suchen der Datei im Explorer.

rushjo
  Mit Zitat antworten
Alt 21.10.05, 13:18   #4 (permalink)
Themenstarter
 
Registriert seit: 18.08.04
Catscrash Leistung: Facit NTK
Likes: 0
Standard

suche in der registry und im explorer hat nix gebracht

kann man irgendwie den pfad eines prozesses herausfinden wenn man die PID hat?
Zitat:
Folgende Windows-Dienste sind gestartet:

Acronis Scheduler2 Service
Arbeitsstationsdienst
Ati HotKey Poller
Autodesk Licensing Service
AVG7 Alert Manager Server
AVG7 Update Service
COM+-Ereignissystem
Computerbrowser
Creative Service for CDROM Access
DCOM-Server-Prozessstart
Designs
DHCP-Client
DNS-Client
Druckwarteschlange
Ereignisprotokoll
Fehlerberichterstattungsdienst
Gatewaydienst auf Anwendungsebene
Geschützter Speicher
Hilfe und Support
HTTP-SSL
IIS Admin
IPSEC-Dienste
Kerio Personal Firewall 4
Kompatibilität für schnelle Benutzerumschaltung
Kryptografiedienste
Machine Debug Manager
mysql
Netzwerkverbindungen
NLA (Network Location Awareness)
O&O Defrag
Plug & Play
RAS-Verbindungsverwaltung
Remote Administrator Service
Remote-Registrierung
Remoteprozeduraufruf (RPC)
Sekundäre Anmeldung
Serv-U FTP Server
Server
Shellhardwareerkennung
Sicherheitskontenverwaltung
SSDP-Suchdienst
StyleXPService
Systemereignisbenachrichtigung
Systemwiederherstellungsdienst
Taskplaner
TCP/IP-NetBIOS-Hilfsprogramm
Telefonie
Terminaldienste
Verwaltung logischer Datenträger
VisualCronService
WebClient
Windows Audio
Windows-Bilderfassung (WIA)
Windows-Firewall/Gemeinsame Nutzung der Internetverbindung
Windows-Verwaltungsinstrumentation
Windows-Zeitgeber
WMDM PMSP Service
WWW-Publishing
Überwachung verteilter Verknüpfungen (Client)

Der Befehl wurde erfolgreich ausgeführt.
ist da was unauffälliges dran?
Catscrash ist offline   Mit Zitat antworten
Alt 21.10.05, 13:28   #5 (permalink)
 
Registriert seit: 04.10.05
sinalco Leistung: Facit NTK
Likes: 0
Standard

such am besten erst einmal auf deiner festplatte nach der datei ansich und poste dann hier den kompletten pfad.

-sk0l
sinalco
sinalco ist offline   Mit Zitat antworten
Alt 22.10.05, 10:27   #6 (permalink)
Themenstarter
 
Registriert seit: 18.08.04
Catscrash Leistung: Facit NTK
Likes: 0
Standard

das ist es ja, sie wird nciht gefunden...
Catscrash ist offline   Mit Zitat antworten
Alt 22.10.05, 10:46   #7 (permalink)
 
Registriert seit: 04.10.05
sinalco Leistung: Facit NTK
Likes: 0
Standard

dann lass mal hijackthis drüberlaufen ( http://www.hijackthis.de ) - möglicherweise findet er damit etwas. und poste am besten dann das logfile.

-sk0l
sinalco
sinalco ist offline   Mit Zitat antworten
Alt 22.10.05, 13:15   #8 (permalink)
Member of Honour
 
Benutzerbild von +++ATH0
 
Registriert seit: 02.04.05
+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3+++ATH0 Leistung: K 6-3
Likes: 76
Standard

Stinkt nach Rootkit.

Versuchs mal mit:

Rootkit Revealer
UnhackMe
VICE
System Virginity Verifier
BlackLight


Alles keine Wundertools. Aber da du meinem schon oft gegebenen Rat eh nicht folgen wirst: (Nämlich dein System neuzuinstallieren) gebe ich dir hiermit eine schlechte Alternative.
+++ATH0 ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Operating Systems » Windows » LogoSendBash.exe
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61