NAS

JS-Datei startet heimlich – Ursache finden?

Mongoo

Lt. Commander
Registriert
Feb. 2002
Beiträge
1.316
Hatte eine js datei die immer gestarte werden soll von windows nicht von mir.
soll auch nicht gestartet werden. wird ja eh dann vom defender als schädlich eingestuft.
habe ich auch nicht mitbekommen. lief alles im hintergrund. die datei war unter users public music grand - grand.js.

durch zufall gesehen im verlauf vom defender. habe die datei gelöscht. dann noch den windows script host deaktiviert aber immer noch kommt alle paar minuten popup

der zugriff auf windows script wurde für diesen computer deaktiviert. wenden sie sich an ihren administrator

wie finde ich raus wer das ganze verursacht
 
Zuletzt bearbeitet von einem Moderator:
Vielleicht liegt es an der Hitze, dass ich es nicht verstehe aber kannst Du das etwas strukturierter bitte beschreiben? Du hast eine js-Datei, die immer laufen soll, hast die dann aber gelöscht und den WSH deaktiviert und nun tut der WSH nicht mehr und es kommen irgendwelche Popups mit uns unbekanntem Inhalt?
 
  • Gefällt mir
Reaktionen: Azghul0815, dewa, LustigerLurch23 und 3 andere
jetzt besser
 
@Mongoo
Ein Screenshot von dieser minütlichen Popupmeldung könnte hilfreich sein.
 
bitte.
ich habe ja den dienst beendet
aber irgenwas will ihn wieder starten
 

Anhänge

  • Screenshot (29).jpg
    Screenshot (29).jpg
    66,5 KB · Aufrufe: 313
Du sagst ja du hast den Windows Script Host deaktiviert.
Jetzt kommt eine Meldung, dass der Windows Script Host auf diesen Computer deaktiviert wurde.

Vermutlich will eine Anwendung Arbeiten im Hintergrund erledigen, aber wegen es von dir deaktivierten Script Host schlägt es fehl.

Wenn du den Windows Script Host wieder aktivierst, sollte die Fehlermeldung weg sein.
 
Mongoo schrieb:
dann noch den windows script host deaktiviert aber immer noch kommt alle paar minuten popup
Wie hast du den Windows Script Host deaktiviert, über die Registry? Dann musst du ihn jetzt wieder aktivieren.
 
ja registry
 
ist wieder an. jetzt kommt das
siehe bild

ist ja gelöscht

glaube nicht aber ich weiss ja nicht wie lange das gegeangen ist im hintergrund
 

Anhänge

  • Screenshot (30).jpg
    Screenshot (30).jpg
    18,9 KB · Aufrufe: 261
Joa, dann muss die da wieder hin :)
 
die wird aber als schädlich gemeldet
 

Anhänge

  • Screenshot (31).jpg
    Screenshot (31).jpg
    159,4 KB · Aufrufe: 182
Du hast dir da nen Virus eingefangen. https://www.ad-hoc-news.de/wissensc...ert-bitcoin-und-monero-transaktionen/69612732

Edit: machst du Onlinebanking oder hast was mit Bitcoin/Monero etc. zu tun? Falls ja - ab sofort NICHT mehr mit dem PC - am besten direkt das Lan-Kabel/Wlan trennen!

Hast du ein Backup von dem PC? Mit "nur Datei löschen" ist es hier mit Sicherheit nicht getan.
Idealerweise musst du den PC komplett neu aufsetzen, also dein Windows.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Metalveteran und madmax2010
Mongoo schrieb:
die wird aber als schädlich gemeldet
Aber du sagtest doch, dass du sie mit Absicht hast.

Aber ja klingt schon nach dem was @zeaK verlinkt
Ergänzung ()

Argh. Neue Version des ersten posts gelesen. Joa. Hast du irgendwo Software oder Musik aus fragwürdigen Quellen geladen?
 
Netzwerkkabel vom Rechner ziehen, WLAN trennen falls vorhanden. Rechner löschen, dann neu installieren. Sämtlichen anderen Geräte im Netzwerk identisch behandeln. In der Zwischenzeit bei einem Verwandten / Bekannten von dessen hoffentlich sauberem Gerät sämtliche Passwörter ändern.
 
Mongoo schrieb:
Hatte eine js datei die immer gestarte werden soll von windows nicht von mir.
TE meint Autostart, vermute ich
 
schnellscan defender alles ok
hitman pro - alles ok
emisoft emegency kit - alles ok
 
Kopier mal folgendes aus dem Zitat weiter unten (den Buchstaben- und Zahlensalat) (markieren, Rechtsklick, kopieren)

12higDjoCCNXSA95xZMWUdPvXNmkAduhWv

dann wartest du ein paar Sekunden und machst in das Antworten Feld hier einen Rechtsklick -> Einfügen.
Wenn sich das was du eingefügt hast von dem unterscheidet was du kopiert hast dann bist du sicher infiziert.

Edit:
Hast du kürzlich nen USB-Stick benutzt?
https://www.microsoft.com/en-us/sec...orm-like-propagation-for-persistence-control/

Initial access​

Initial access occurs from malicious .lnk files. In instances we analyzed, these .lnk shortcuts were distributed on USB storage devices.
[...]

Execution​

Once a user clicks on one of the shortcuts, the staged worm payload runs. It excludes staging folders and Windows binaries used in the execution of the stealer component. The malware then drops decrypted payloads, including two malicious JavaScript files, into the subfolder under the “C:\Users\Public\Documents” folder.

A five-character naming convention is used both for the subfolder and the scripts’ names.

The figure below illustrates an instance with files dropped under a ” C:\Users\Public\Documents\omoho” folder path:
 
Zuletzt bearbeitet:
12higDjoCCNXSA95xZMWUdPvXNmkAduhWv
 
Zurück
Oben