![]() |
Anzeige:
|
|
|||||||
| Viren-Forum über Viren, Dialer, Trojaner, Spyware etc. |
|
![]() |
|
|
LinkBack | Themen-Optionen | Ansicht |
|
|
#1 (Direktlink) |
|
Erfolgreich angemeldet
![]() Registriert seit: 15.09.2011
Beiträge: 11
|
Hallo, weis jemand was es sich mit der datei Buieif.exe aufsich hat, habe win7 und die datei befindet sich in der msconfig unter systemstart es heisst dort die datei soll im appdata/roaming ordner sein was sie aber nicht ist, wenn ich nach ihr suchen lasse befindet sie sich in windows/prefetch
würde mich einfach intressieren um was es sich handelt, vielleicht was bösartiges ? MfG Zimpi |
|
|
|
|
|
|
#2 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Vermutung: ZBOT Trojaner.
Das tun:
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#3 (Direktlink) |
|
Administrator
![]() Registriert seit: 29.12.2003
Ort: östlich von Essen
Alter: 62
Beiträge: 6.878
|
Hallo,
da das Problem schon fast erkannt wurde, habe ich den Beitrag auch mal in das richtige Unterforum geschoben...
__________________
. Beste Grüße und allzeit gutes Surfen wünscht der schotti111 Links die geklickt werden dürfen!. .
|
|
|
|
|
|
#4 (Direktlink) |
|
Erfolgreich angemeldet
![]() Registriert seit: 15.09.2011
Beiträge: 11
|
|
|
|
|
|
|
#5 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Verdacht scheint sich zu bestätigen.
Folgendes tun:
Code:
SEND_MESSAGE->89.166.193.11 ->81 ->Hallo, der Client will was! SLEEP->24000 SEND_FILE->89.166.193.11 ->81 ->C:\Users\Drip\AppData\Roaming\Buieif.exe SLEEP->24000 END->
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
|
#6 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Zusätzlich zu dem ZBOT scheint noch ein zweites RootKit zu laufen.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#7 (Direktlink) |
|
Erfolgreich angemeldet
![]() Registriert seit: 15.09.2011
Beiträge: 11
|
Habs ausgeführt, firewall hat sich ned gemeldet
|
|
|
|
|
|
#8 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Jetzt versuchen wir den Dingern den Saft abzudrehen.
Folgendes tun:
Code:
CREATE_FOLDER->C:\PPFS_Sicherung REGISTRY_DELETE_VALUE->HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run ->Buieif REGISTRY_SAVE->HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\X6va005>C:\PPFS_Sicherung\X6va005.reg REGISTRY_DELETE_KEY->HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services ->X6va005 MOVE_FILE_ON_REBOOT->C:\Users\Drip\AppData\Roaming\Buieif.exe>C:\PPFS_Sicherung\Buieif.ex_ MOVE_FILE_ON_REBOOT->C:\Users\Drip\AppData\Local\Temp\0053E0A.tmp>C:\PPFS_Sicherung\0053E0A.tm_ REBOOT->
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#9 (Direktlink) |
|
Erfolgreich angemeldet
![]() Registriert seit: 15.09.2011
Beiträge: 11
|
hat von selbst neugestartet
|
|
|
|
|
|
#10 (Direktlink) |
|
Erfolgreich angemeldet
![]() Registriert seit: 15.09.2011
Beiträge: 11
|
|
|
|
|
|
|
|
#11 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Wunderbar, dann haben wir den zwei Sachen schon mal die Starteinträge geklaut.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#12 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Auf deinem Rechner müsste sich ein Ordner mit dem Namen C:\PPFS_Sicherung befinden. Ist der leer oder sind da Dateien drin?
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#13 (Direktlink) |
|
Erfolgreich angemeldet
![]() Registriert seit: 15.09.2011
Beiträge: 11
|
eine datei namens X6va005.reg ist drinn
|
|
|
|
|
|
#14 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Download : TDSSKiller.zip
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#15 (Direktlink) |
|
Erfolgreich angemeldet
![]() Registriert seit: 15.09.2011
Beiträge: 11
|
|
|
|
|
|
![]() |
|
| Lesezeichen |
| Themen-Optionen | |
| Ansicht | |
|
|