Delphi-PRAXiS
Seite 1 von 2  1 2      

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Betriebssysteme (https://www.delphipraxis.net/27-betriebssysteme/)
-   -   Kryptische Dienste im Autostart (https://www.delphipraxis.net/29144-kryptische-dienste-im-autostart.html)

OrallY 4. Sep 2004 15:15


Kryptische Dienste im Autostart
 
Vor einiger Zeit ist mir in msconfig unter "Dienste" ein Dienst aufgefallen mit einem komischen Namen: "scmbwankii". Natürlich sofort aus dem Autostart gelöscht. Der Dienst lief nicht mehr und die Systemverwaltung konnte ihm keine Datei zuordnen.
Mittlerweile folgten nun zwei weitere dieser Dienste: "Rasvc0u" und "Mousciat5fhtn". Mit diesen Diensten verhielt es sich wie mit dem ersten. Sie liefen nicht mehr, als ich sie entdeckte und die Systemverwaltung ordnete ihnen keine EXE zu.

Der Virenscanner der noch bis vor kurzem lief (War der Kaspersky 4.5 von der PC-Welt, leider ist die Lizenz abgelaufen), hat mir nie eine Meldung ausgegeben.

Diese Dienste, mit einem anscheinend Zufallsgenerierten Namen machen mir schon etwas Sorgen, muss ich gestehen.

Hat jemand eine Idee, was das ist?

P.S.: Habe Windows XP Pro SP2

Dax 4. Sep 2004 15:30

Re: Kryptische Dienste im Autostart
 
Die Namen sind EXE-Namen, sie werden irgendwo auf deinem Rechner liegen. Bemüh mal die WIndows-Dateisuche.

Bernhard Geyer 4. Sep 2004 16:27

Re: Kryptische Dienste im Autostart
 
Lass mal Spybot S&D drüberlaufen. Evtl. sag der dir welchen "Internet-Enhancer" du dir eingefangen hast/hattest.

OrallY 4. Sep 2004 16:32

Re: Kryptische Dienste im Autostart
 
Zitat:

Zitat von Dax
Die Namen sind EXE-Namen, sie werden irgendwo auf deinem Rechner liegen. Bemüh mal die WIndows-Dateisuche.

Leider kein Erfolg.

Zitat:

Zitat von Bernhard Geyer
Lass mal Spybot S&D drüberlaufen.

Ich hab schon Lavasofts AdAware laufenlassen und es wurde nichts gefunden. Probier ich mal mit SpyBot.

Bernhard Geyer 4. Sep 2004 16:38

Re: Kryptische Dienste im Autostart
 
Zitat:

Zitat von OrallY
Ich hab schon Lavasofts AdAware laufenlassen und es wurde nichts gefunden. Probier ich mal mit SpyBot.

Ich würde folgendes Vorschlagen:
Alle ungekannten/verdächtigen Einträge mittels Spybot deaktivieren. Rechner neustarten und testen ob alles paßt und anschließend Einträge löschen. Und die Immunisierungsmöglichkeinte von Spybot aktivieren.
Musste erst am Montag einen Rechner entwanzen (Trotz aktiven Virenscanner!!!).

Remote1 4. Sep 2004 17:27

Re: Kryptische Dienste im Autostart
 
du findest die exe vielleicht nicht, weil sie versteckt ist

schalte mal bei ordneroptionen "all dateien und ordner anzeigen" ein
und "geschützte systemdateien ausblenden" aus (vor allem 2. wichtig)

jetzt noch mal suchen

Johannes Maier 4. Sep 2004 17:48

Re: Kryptische Dienste im Autostart
 
Oder lass mal HijackThis drüberlaufen und schau dir den Log an (kannst ihn ja hier posten, aber ich bin auch kein Experte im deuten dieser Logs ;)). Der zeigt dir auch Dateien, die automatisch starten (wie einige dieser Prozesse).

OrallY 4. Sep 2004 17:49

Re: Kryptische Dienste im Autostart
 
So, hab jetzt mal SpyBot laufen lassen und es wurden 4 mal Spyware gefunden. Die Immunisierung habe ich schon vor einiger Zeit benutzt.
Ich lass auch grad die Testversion von Kaspersky 5.0 drüberlaufen (leider nur ein Tag lauffähig, aber für einmal scannen reicht es, zumal aktuelle Datenbestände benutzt werden :thumb:).
Bisher wurden ein 4 JS-Viren im Opera Cache gefunden, ich glaub aber nicht, dass die aktiv gewesen sind.

Leider kann ich nicht direkt nachprüfen, ob das Problem jetzt gelöst ist. Das wird mir die Zeit verraten.

Zitat:

Zitat von Remote1
du findest die exe vielleicht nicht, weil sie versteckt ist

schalte mal bei ordneroptionen "all dateien und ordner anzeigen" ein
und "geschützte systemdateien ausblenden" aus (vor allem 2. wichtig)

Danke für den Rat, aber das ist das erste, was ich nach einer Windowsinstallation mache :wink:.


Die Einträge in der Systemverwaltung sind immer noch da und wollen anscheinden auch nicht wieder verschwinden :?

Luckie 5. Sep 2004 03:17

Re: Kryptische Dienste im Autostart
 
IIch hoffe, du willst das System so wie es jetzt ist nicht weiter einsetzten? Es wurde eindeutig kompromitiert und da gibt es nur eine Lösung: format c:\
Siehe dazu auch das:
http://www.microsoft.com/technet/com...mt/sm0504.mspx
und das:
http://oschad.de/wiki/index.php/Kompromittierung

OrallY 9. Sep 2004 20:45

Re: Kryptische Dienste im Autostart
 
Luckies trockener Kommentar hat mich irgendwie ziemlich ins Schwitzen gebracht. Also bin ich kein Risiko eingegangen und hab die Windowspartition geputzt. Außerdem habe ich sämtliche Passwörter von Mailkonten etc. geändert. Als nun bei meinem Vater im Taskmanager plötzlich 50 ein Prozess namens drwatson32.exe (oder so ähnlich) auftauchte, der 52K Speicher belegte, dachte ich, dass das wohl kein dummer Zufall ist. Also hab ich jetzt den Server neu aufgesetzt und werden mir dann auch den Rechner von meinem Vater und die Rechner vom Rest der Familie vornehmen.

Und der ganze Aufwand nur wegen einer Vermutung der Kompromitierung :roll:. Naja, besser Vorsicht als Nachsicht. Ist mir das erste Mal passiert, sowas. Hoffentlich bleibts auch dabei...


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:29 Uhr.
Seite 1 von 2  1 2      

Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz