WinFuture-Forum.de: Frage Was Könnte Das Sein (closed Da Geklärt Thx An Die Community ) - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Sicherheit
  • 2 Seiten +
  • 1
  • 2

Frage Was Könnte Das Sein (closed Da Geklärt Thx An Die Community ) Datei heist bei jeden Start anders und lässt sich nicht entfernen


#1 Mitglied ist offline   MartinWilli83 

  • Gruppe: aktive Mitglieder
  • Beiträge: 158
  • Beigetreten: 23. August 06
  • Reputation: 0

geschrieben 13. September 2006 - 15:28

Hallo hätte mal eine kleine frage.

Habe heute auf Arbeit folgendes festgestellt: das in TaskManager unter prozesse ein "Dienst-"Name läuft der mir absolut unbekannt ist. Habe dann mal die Suche nach dieser datei bemüht um zu wissen wozu der Dienst gehört und da stellte isch raus diese datei Liegt in "C:\WINNT\Temp". habe dann versucht diese datei manuell zu entfernen was mir jedoch verweigert wird. Habe darauf hin mal die anderen 6 rechner auf Arbeit geschekt. Erst dachte ich ok nur 2 rechner betroffen von dieser Datei. (hatte dierekt "C:\WINNT\Temp" geschaut). irgendwie hatte ich dann bei den anderen rechnern doch nochmal gründlicher geschaut und da waren ähnliche datein dann jedoch unter "c:\Temp". Habe dann mal versucht die Datei in Abgesicherten Modus zu entfern was auch gelingt. Starte ich den rechner jedoch wieder normal ist diese Datei wieder da.


Fakten:
es handelt sich um eine "exe" datei
bei jeden Systemstart hat diese Datei einen anderen namen
Nach entfernung in abgesicherten Modus ist diese Datei in normalen Modus wieder da
Hijackthis habe ich auf arbeit Durchlaufen lassen und Online auswerten lassen Alles war Ok bis auf diese eine datei mit der konnte da nix angefangen werden (wie auch wen ejdes mal andere name)
Auf Arbeit stehen 7 Rechner alle miteinander vernetzt und Internetzugang ist auch gegeben.
Überall ist Win 2000 Drauf

habe mal nen bild von der datei gemacht 8wegen hunde icon)
hoffe ihr könnt mir helfen

Angehängte Miniaturbilder

  • Angehängtes Bild: was_is_das.jpg

Dieser Beitrag wurde von MartinWilli83 bearbeitet: 13. September 2006 - 19:31

Alle Fehler die ihr in meinen Takes findet sind mit absicht passiert und dienen nur der allgemeinen Belustigung.



Eingefügtes Bild
0

Anzeige



#2 Mitglied ist offline   Graumagier 

  • Gruppe: aktive Mitglieder
  • Beiträge: 8.811
  • Beigetreten: 01. März 04
  • Reputation: 1
  • Geschlecht:Männlich
  • Wohnort:Graz, Österreich

geschrieben 13. September 2006 - 15:33

Was sagen einschlägige Scanner (HiackThis etc.)?
"If you make something idiot proof, someone will invent a better idiot." - Marvin

For Emails always use OpenPGP. My KeyID: 0xA1E011A4
0

#3 Mitglied ist offline   Maximum Prime 

  • Gruppe: aktive Mitglieder
  • Beiträge: 388
  • Beigetreten: 11. April 04
  • Reputation: 0

geschrieben 13. September 2006 - 15:35

Lass mal Hijackthis drüber laufen und poste dein log als text anhang.
0

#4 Mitglied ist offline   darkbutcher666 

  • Gruppe: aktive Mitglieder
  • Beiträge: 203
  • Beigetreten: 05. September 06
  • Reputation: 0
  • Wohnort:864XX zwischen A und ULM

geschrieben 13. September 2006 - 15:37

Sicherungspunkte Abschalten

Abgesicherten Modus starten

Dann löschen.

Wieder Normal Starten und nachsehen.
0

#5 Mitglied ist offline   MartinWilli83 

  • Gruppe: aktive Mitglieder
  • Beiträge: 158
  • Beigetreten: 23. August 06
  • Reputation: 0

geschrieben 13. September 2006 - 16:33

Beitrag anzeigenZitat (darkbutcher666: 13.09.2006, 16:37)

Sicherungspunkte Abschalten

Abgesicherten Modus starten

Dann löschen.

Wieder Normal Starten und nachsehen.
die datei ist danach wieder da

Hijackthis erkennt nur diese eine datei als fragwürdig Online analyse kann dazu nix sagen:-( (wie auch wen jedes mal der datei name anders lautet)
Alle Fehler die ihr in meinen Takes findet sind mit absicht passiert und dienen nur der allgemeinen Belustigung.



Eingefügtes Bild
0

#6 Mitglied ist offline   Maximum Prime 

  • Gruppe: aktive Mitglieder
  • Beiträge: 388
  • Beigetreten: 11. April 04
  • Reputation: 0

geschrieben 13. September 2006 - 16:41

Dann würd ich sagen Formatieren und zwar deswegen. Und dann bitte hiermit vorsorgen.
0

#7 Mitglied ist offline   MartinWilli83 

  • Gruppe: aktive Mitglieder
  • Beiträge: 158
  • Beigetreten: 23. August 06
  • Reputation: 0

geschrieben 13. September 2006 - 16:45

Beitrag anzeigenZitat (Maximum Prime: 13.09.2006, 17:41)

Dann würd ich sagen Formatieren und zwar deswegen. Und dann bitte hiermit vorsorgen.

das geht leider nicht so einfach (denke nur als letzten ausweg)
Habe mein obriegen beitrag nochmal neu verfasst denke jetzt ist es besser erklärt
und solange mein cheff net wirklich weiß um was es sich da handelt wird der nicht den betrieb lahmlegen um die rechner neu aufzusetzen

Dieser Beitrag wurde von MartinWilli83 bearbeitet: 13. September 2006 - 18:00

Alle Fehler die ihr in meinen Takes findet sind mit absicht passiert und dienen nur der allgemeinen Belustigung.



Eingefügtes Bild
0

#8 Mitglied ist offline   Maximum Prime 

  • Gruppe: aktive Mitglieder
  • Beiträge: 388
  • Beigetreten: 11. April 04
  • Reputation: 0

geschrieben 13. September 2006 - 16:52

Zitat

solange mein cheff net wirklich weiß um was es sich da handelt wird der nicht den betrieb lahmlegen

Hab ihr keine Admins bei euch sitzen, die eure Systeme warten? Die müssten doch wissen was zu tun ist.
0

#9 Mitglied ist offline   MartinWilli83 

  • Gruppe: aktive Mitglieder
  • Beiträge: 158
  • Beigetreten: 23. August 06
  • Reputation: 0

geschrieben 13. September 2006 - 17:13

ne^^
ich glaube ich habe da noch mit an meisten ahnung bin aber nur ein Kleiner Umschüler da
Morgen schaut sich das ein "computermensch" an mit fernwartung (ka wie des prog heist)
mal sehen was er dazu sagt hatten nur gehoft das jemand diesen Hund vieleicht erkennt und daher mehr zu der Datei sagen kann (virenscanner erkennen in dieser datei nix böses [hatte es bei diversen onlinescanner hochgeladen (da wo mehre scanner die datei prüfen) aber über all des selbe die datei sei sauber] aber wieso arbeitet diese datei in versteckten und läst sich nicht dauerhaft normal entfernen?)
Alle Fehler die ihr in meinen Takes findet sind mit absicht passiert und dienen nur der allgemeinen Belustigung.



Eingefügtes Bild
0

#10 Mitglied ist offline   darkbutcher666 

  • Gruppe: aktive Mitglieder
  • Beiträge: 203
  • Beigetreten: 05. September 06
  • Reputation: 0
  • Wohnort:864XX zwischen A und ULM

geschrieben 13. September 2006 - 17:13

Hast du nähere Daten über dies Datei?

Größe und Datum etc? Welche AntiVirenSoftware benutzt Ihr?

Kannst die Datei mal an [email protected] mal schicken.
0

#11 Mitglied ist offline   MartinWilli83 

  • Gruppe: aktive Mitglieder
  • Beiträge: 158
  • Beigetreten: 23. August 06
  • Reputation: 0

geschrieben 13. September 2006 - 17:19

Beitrag anzeigenZitat (darkbutcher666: 13.09.2006, 18:13)

Hast du nähere Daten über dies Datei?

Größe und Datum etc? Welche AntiVirenSoftware benutzt Ihr?

Kannst die Datei mal an [email protected] mal schicken.

datei ist 176 KB o. 167 KB groß welche grösse von beiden weiß ich leider nicht mehr
mehr daten dazu habe ich leider nicht ausser was in 1. beitrag steht
(da ich jetzt zu hause bin kann ich datei auch erst morgen verschicken)

Antiviren prog ist: TREND MICRO

hatte die datei hier hochgeladen gehabt
http://virusscan.jotti.org/de/
da wurde gesagt diese datei sei sauber :D

Dieser Beitrag wurde von MartinWilli83 bearbeitet: 13. September 2006 - 17:20

Alle Fehler die ihr in meinen Takes findet sind mit absicht passiert und dienen nur der allgemeinen Belustigung.



Eingefügtes Bild
0

#12 Mitglied ist offline   ShadowHunter 

  • Gruppe: aktive Mitglieder
  • Beiträge: 4.199
  • Beigetreten: 31. August 04
  • Reputation: 1

geschrieben 13. September 2006 - 17:53

Beitrag anzeigenZitat (MartinWilli83: 13.09.2006, 17:45)

das geht leider nicht so einfach (denke nur als letzten ausweg)
Habe mein obriegen beitrag nochmal neu verfasst denke jetzt ist es besser erklärt
und solange mein cheff net wirklich weiß um was es sich da handelt wird der nicht den betrieb lahmlegen

Bei allem Respekt aber eine Firma sollte Backup und Images haben, gerade wenn die Daten wichtig sind.
Ichw eiss es ist nicht einfach, aber erklär deinem Chef mal wie wichtig sowas ist und das ein richtiger Admin sicher auch sinnvoll sein kann. Irgendwann machen sich diese Kosten bezahlt.

Wenn jotti nichts findet klingts aber mal grundsätzlich nicht schlecht.
"Wir können Regierungen nicht trauen, wir müssen sie kontrollieren"
(Marco Gercke)
0

#13 Mitglied ist offline   MartinWilli83 

  • Gruppe: aktive Mitglieder
  • Beiträge: 158
  • Beigetreten: 23. August 06
  • Reputation: 0

geschrieben 13. September 2006 - 17:59

Beitrag anzeigenZitat (ShadowHunter: 13.09.2006, 18:53)

Bei allem Respekt aber eine Firma sollte Backup und Images haben, gerade wenn die Daten wichtig sind.
Ichw eiss es ist nicht einfach, aber erklär deinem Chef mal wie wichtig sowas ist und das ein richtiger Admin sicher auch sinnvoll sein kann. Irgendwann machen sich diese Kosten bezahlt.

Wenn jotti nichts findet klingts aber mal grundsätzlich nicht schlecht.

Back up wird jeden Tag gemacht soweit ich mitbekomme (bandlaufwerk) nur die frage wäre wen ob des wen da auch drauf ist^^

finde ich auch gut das jotti nix findet
jedoch wieso arbeitet diese datei dann fast evrsteckt und jedes mal nen neuen namen beim start?

da fällt mir noch wat ein
die datei wurde übrigens an 16.12.2005 erstellt um 4.17 Uhr in der früh
Alle Fehler die ihr in meinen Takes findet sind mit absicht passiert und dienen nur der allgemeinen Belustigung.



Eingefügtes Bild
0

#14 Mitglied ist offline   darkbutcher666 

  • Gruppe: aktive Mitglieder
  • Beiträge: 203
  • Beigetreten: 05. September 06
  • Reputation: 0
  • Wohnort:864XX zwischen A und ULM

geschrieben 13. September 2006 - 18:07

Mal bei Trojaner-Board nachfragen?

www.trojaner-board.de

Zur nächsten Frage: Seit wann hast du dieses Programm bzw. wann bemerkt?

Hast du E-Mails aufgemacht? Wenn ja mit welchen Programm? Mit administativen Rechten oder Eingeschränkt (wie ich diesen Satz hasse)? Schon mal deinen Chef darauf angesprochen?

Auf alle fälle kannst mir ja morgen mal zukommen lassen. Zudem wäre ein Administrator nicht schlecht, auch wenn nur Firmen-Extern. :D

Je mehr Antworten du hast um so besser kann man dir Helfen :D
0

#15 Mitglied ist offline   Megolk 

  • Gruppe: aktive Mitglieder
  • Beiträge: 737
  • Beigetreten: 07. September 02
  • Reputation: 0
  • Geschlecht:Weiblich

geschrieben 13. September 2006 - 18:15

Die Datei wird durch TrendMicro erzeugt und wird grundsätzlich immer anders benannt!
Dabei hat dies aber nichts mit den "Diensten unter Windows" an sich zu tun sondern der Agent für die Updates wird nach dem starten des Dienstes für den Scanner gestartet und dieser Agent wird dann als Temp-Datei erzeugt.

Ist also völlig normal!
Setzen wir bei uns in der Firma (>5000 PC's) auch ein!
Niveau sieht nur von unten aus wie Arroganz!
0

Thema verteilen:


  • 2 Seiten +
  • 1
  • 2

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0