1.3k Aufrufe
Gefragt in WindowsXP von
Hallo Welt :-)

Ich habe mir vor einigen Wochen einen Trojaner eingefangen, der von Antivir erkannt und unschädlich gemacht wurde. Er hat sich in die Registrierung unter
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
als Zeichenfolge "28915dcc" eingetragen mit mit dem Wert

rundll32.exe "C:\WINDOWS\system32\lavusita.dll",b

Wenn ich den Wert lösche, wird er beim Systemstart wieder hinzugefügt und eine Fehlermeldung erzeugt, da die dll natürlich lange gelöscht wurde. Was tun ? Wodurch wird er wieder eingetragen ? Eine Durchsuchung der kompletten Registrierung hat nichts gebracht.
Ich gehe davon aus, daß die Gefahr beseitigt wurde, aber die Fehlermeldung nervt, vor allem, wenn die Lautsprecher an sind ...

Grüße

Rudi

2 Antworten

0 Punkte
Beantwortet von xmax Experte (4.1k Punkte)
Hi,

ich wollte mal wissen was das für Zeug ist und schaute im Google nach.
Versuch mal, einfach so wie Du geschrieben hast (das "meinten Sie..." nicht anklicken) im Suchfeld eingeben.
Es gibt einige Antivir-Anbieter die ein entsprechendes Tool zur Entfernung anbieten.
Aber Achtung!
Manche Tools die Kostenlos angeboten werden, erkennen die Verseuchung, nur leider für die Entfernung muss man ein kostenpflichtiges Programm verwenden- also nur ein Scanner.
---
Du könntest im abgesicherten Modus starten, mit dem Antivir noch ein mal scannen lassen.
Eine andere Möglichkeit, die Registry manuell durchsuchen lassen, einfach mit [Strg] + [F] die Suche im Registry starten.
Der Eintrag (viel mehr Einträge) wird nicht nur unter HKLM\Software\... auftauchen, oft taucht so was gut verstreut auf.
Ein Programm wie Regcleaner beispielsweise (sollte im abgesicherten Modus lauffähig sein) wäre eine weitere Sache die bei der Suche helfen könnte.
Beim c´t gab es mal eine bootfähige CD die mit ein paar Antivir-Programmen (mit einem Inet-Zugang konnte man Updates runter ziehen) drauf, damit starten und die Löschung vornehmen.
Emm, mir fällt gerade so mal ein, beim Avira gab es mal auch eine .iso für eine Antivir-CD.
Also es nicht direkt über Windows machen...

Grüße

xmax
0 Punkte
Beantwortet von
Hi xmax,

danke für die Antwort. Ich werde wieder berichten, sobald ich Zeit hatte das zu testen.

Rudi
...