Windows Server 2003 Live Security Platinum 3.6.1 entfernen?!

DonMürmel

Lt. Junior Grade
Registriert
Aug. 2011
Beiträge
371
Hallo.
Wir haben hier grad ein mittelschweres Problem.
Ein Benutzerkonto ist mit dem o.g. Schadprogramm infiziert.
Kann mir jemand fix nen Tip geben wie ich es aus dem Konto
entfernen kann?
Andere Benutzerkonten sind nicht betroffen!
Server selber ist sauber!
Restart ist keine Option.

Danke für jede Hilfe
 
Start -> Run -> powershell or navigate via Start Menu
Now type tasklist <Enter>
Research for suspicious processes like:
· F46DHJKKLKU68JKDKDLKLSOLWEWEM.exe
· Inspector-[Random].exe
· Protector-[Random].exe

Prozesse wie folgt killen:
Stop-Process –name inspector-* <Enter>
Stop-Process –name protector-* <Enter>
Stop-Process –name F4FGZEJ* <Enter>

Prüfen, ob registry auch betroffen ist:
Get-Childitem -path 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options'

(Dann steht überall "Debugger")

clear-item -path ‘HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe'

clear-item -path ‘HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\AntiVirenProgramm.exe

clear-item -path ‘HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe’

Regedit --> Export -> HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

Search and replace mit Textedit ""Debugger"="svchost.exe" zu "Debugger"=""

Search and delete the malicious files from this locations:
C:\Documents and Settings\All Users\Application Data\*

and / or

C:\Documents and Settings\username\*
*\Application Data\*
*\Local Settings\Application Data\*
*\Local Settings\Temp\*

Search and delete the run key like:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run "Inspector / Protector"

Reboot the system.
---------------------------------------------------------------

Viel Erfolg.
 
Vielen Dank!
Reboot ist zZ keine Option. Erst heute Nacht, wenn die butze hier dicht ist.
Ich meld mich morgen.
 
Alles klar - aber kannst ja die Steps notfalls schonmal bis dorthin machen ;-)
Ist ja primär nur, dass die Dienste wieder sauber laufen.

Ich geh mal von aus, dass Du mein zusammenkopiere aus einer unserer anleitungen verstehst ^^
 
Jepp.
Der Server läuft ja auch einwandfrei, es ist ja nur dieses eine Benutzerkonto das
befallen ist.
 
Und, alles geklappt?
 
Rennt, vielen Dank nochmal.

Ich hoffe eine gute AntiViren Software kommt da jetzt zum Einsatz....
 
Kein Problem - wir kämpfen zZ auch dagegen an...
 
Zurück
Oben