+ Antworten
Ergebnis 1 bis 7 von 7

Thema: Bekomme Virus nicht weg: Agent.ahj.633

  1. #1
    TP-Specialist Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Avatar von Stefan
    Registriert seit
    May 2005
    Ort
    Bad Saulgau
    Beiträge
    3.817

    Bekomme Virus nicht weg: Agent.ahj.633

    Hallo,

    Seit neustem zeigt mir AntiVir beim Starten von Windows eine Meldung an, dass ich einen Virus des Typs Agent.ahj.633 auf meinem System installiert habe. Es sei ein Backdoorprogramm. Zu finden sei es unter WinNT/system32/A8F731C6.DLL

    Die automatische Routine von AntiVir funktioniert nicht. Weder Quarantäne, noch Löschen.

    Folglich versuchte ich, die Datei von Hand zu löschen. Jedoch ging das wie erwartet nicht; die Datei wird gerade verwendet. Also versuchte ich es per abgesicherten Modus. Dort konnte ich die Datei auch problemlos löschen.

    Die Ernüchterung erfolgte beim Reboot: Die Datei ist wieder da. Scheint ganz schön hartnäckig zu sein.

    Ich kam dann auf die Idee, in der Registrierung zu suchen. Dort fand ich auch einen entsprechenden Eintrag. Als ich jedoch versuchte, den Eintrag zu löschen, war er wieder da - nach einem Tastendruck auf F5 (aktualisieren) bzw. wurde gleich wieder als Treffer angezeigt, wenn man "weitersucht".

    Also habe ich alle nicht-relevanten Prozesse mit einem speziellem Taskmanager geschlossen, aber dennoch kann ich weder die Datei noch den Regeintrag löschen ... und stehe eigentlich auf dem Schlauch ...

    Über Google findet sich leider (noch) nichts zu dem Thema.


    Bin für eure Hilfe dankbar,
    Gruß Stefan

    PS: System ist Windows 2000 SP3

  2. #2
    TP-Veteran LimaX ist ein richtiges Arbeitstier - DANKE LimaX ist ein richtiges Arbeitstier - DANKE LimaX ist ein richtiges Arbeitstier - DANKE LimaX ist ein richtiges Arbeitstier - DANKE LimaX ist ein richtiges Arbeitstier - DANKE Avatar von LimaX
    Registriert seit
    Dec 2001
    Ort
    Heidelberg
    Beiträge
    1.568
    Unter der Annahme, daß der "Hauptname" des Virus' das "Agent" ist und der Rest nur Beiwerk, probier doch mal das entsprechende Removal-Tool von Kapersky.

  3. #3
    TP-Specialist Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Avatar von Stefan
    Registriert seit
    May 2005
    Ort
    Bad Saulgau
    Beiträge
    3.817
    Danke für den Tipp! Hab's gerade getestet, da kommt nach der Durchsuchung "Nothing to clean" ... schade

  4. #4
    TP-Moderator maxi89 lebt für das TP und seine User maxi89 lebt für das TP und seine User maxi89 lebt für das TP und seine User maxi89 lebt für das TP und seine User maxi89 lebt für das TP und seine User maxi89 lebt für das TP und seine User maxi89 lebt für das TP und seine User maxi89 lebt für das TP und seine User maxi89 lebt für das TP und seine User Avatar von maxi89
    Registriert seit
    Nov 2004
    Ort
    Mulpe an der Tunke
    Beiträge
    2.538
    Probiere mal im abgesicherten Modus in der Registry den von dir gezeigten Ordner zu leeren (nicht komplett löschen, bloß halt alle Werte wie "Start" oder "Type" etc... entfernen, den Ordner selbst so lassen).
    Danach klickst du den Ordner mit rechts an, wählst "Berechtigungen", entfernst alle dort eingetragenen Benutzer und fügst stattdessen "Jeder" hinzu. Einfach auf "Hinzufügen" klicken und dann Jeder eintragen und auf "OK" klicken.
    Danach markierst du den Eintrag "Jeder" und setzt in der Liste darunter alle Häkchen bei "Verweigern". Die daraufhin erscheinende Meldung bestätigst du mit "Ja" bzw. "OK".
    Wenn du dann neustartest, ist der Ordner aus der Registry zwar nicht verschwunden, kann aber auch durch keinen Benutzer (auch keine Administratoren) mehr geändert werden, sprich der Virus kann sich nicht mehr dort eintragen, was dazu führt, dass diese ominöse Datei immerhin nicht mehr so ausgeführt wird, vielleicht hast du ja dann bessere Chancen diese Datei zu entfernen und das System zu reinigen.

    Hast du schonmal das Removal-Tool von Kaspersky im abgesicherten Modus laufen gelassen? Möglicherweise wird das Ding dort ja fündig und kann den Schädling entfernen.

  5. #5
    TP-Moderator Adromir lebt für das TP und seine User Adromir lebt für das TP und seine User Adromir lebt für das TP und seine User Adromir lebt für das TP und seine User Adromir lebt für das TP und seine User Adromir lebt für das TP und seine User Adromir lebt für das TP und seine User Adromir lebt für das TP und seine User Avatar von Adromir
    Registriert seit
    Jun 2004
    Ort
    Hannover
    Beiträge
    4.806
    Oder Antivir im Abgesicherten Modus laufen lassen..
    Je größer der Deppenfaktor, desto gigantischer das Bescheidwissergefühl
    -Dieter Nuhr

  6. #6
    TP-Specialist Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Stefan lebt für das TP und seine User Avatar von Stefan
    Registriert seit
    May 2005
    Ort
    Bad Saulgau
    Beiträge
    3.817
    Zitat Zitat von Adromir Beitrag anzeigen
    Oder Antivir im Abgesicherten Modus laufen lassen..
    Hab' ich bereits. Mit dem Ergebnis, dass der Virus nach nem Neustart weider da ist ...

    @ maxi89: Danke für den Tipp, aber ich find' unter Windows 2000 kein Menü "Berechtigung"? Du meinst schon im Regedit?

    Auf jeden Fall hab' ich jetzt Sophos AntiVirus installiert. Der Hersteller verspricht, dass der Virus erkannt wird ... es läuft grad noch durch.

  7. #7

+ Antworten

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

     

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51