Jump to content

Virus W32/Worm - versteckte Starteinträge in Registry


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Moin Community,

 

einer unserer Street Warrior hat sich doch tatsächlich 'nen W32/Worm.xyz eingefangen. Hatte halt sein Notebook schon ewig nicht mehr am Netz, d.h. kein Update der Virensignaturen. Und dann immer schön Kundendateien rauf. Ist jetzt aber nicht das Problem.

Nach dem Bereinigen - es werden durch den Virus haufenweise exe Files erzeugt (win.exe, fun.exe, other.exe), war alles wieder sauber. Allerdings will irgendein Starteintrag beim Laden des Benutzerprofils (nur bei seinem eigenen und nicht unter Administratorkonto) immer noch 2 der exe files starten. Da diese nicht mehr da sind, kommt eine Fehlermeldung. Ungefähr in diesem Sinne: "Registrierungseintrag auf Datei blabla.exe fehlerhaft. Datei nicht gefunden". Ich habe nun schon die gesamte Registry durchsucht und auch mit autoruns von Sysinternals (jetzt MS) sämtliche Autostart Einträge durchforstet - ohne Erfolg.

Wo könnte noch ein versteckter Eintrag stehen, der diese exe Files laden will?

Virenscanner und AdAware melden "alles OK"

 

Gruß

 

Jörg

Link zu diesem Kommentar

Hallo Muelli,

 

hast du das Scannen im Abgesicherten Modus gemacht? Wenn der Virus/Worm sich schon breit gemacht hat, maskiert er sich auch vor dem Antivirenscanner oder Adaware. Die Einträge, die du suchst stehen unter HKLM\Software\Microsoft\Windows\CurrentVersion\Run oder HKCU\Software\Microsoft\Windows\CurrentVersion\Run

 

Ich wage aber zu bezweiflen, daß du ein 100% sauberes System wieder hin bekommst. Mach eine Sicherung der Kundendaten und setzt das BS komplett neu auf. Das ist die sicherste Methode.

Link zu diesem Kommentar

Hallo,

war alles wieder sauber.

sagt wer?

 

 

BTW: Ein befallenen Rechner würde ich auch neu aufsetzen.

Richtig.

Ich kann nur sagen:

"Wenn ein System kompromittiert wurde, ist das System nicht mehr vertrauenswürdig. Das heißt, das alle Daten manipuliert sein könnten, das alle Programme manipuliert sein könnten und das alle Informationen, die auf dem System gespeichert waren oder verarbeitet worden sind, an Dritte weitergegeben worden sein könnten. ...."

Quelle: Computersicherheit - Kompromittierung

 

Und da es sich auch um Kundendaten handelt, sehe ich keine andere Möglichkeit.

 

 

MfG Schotte

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...