Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

 
Reply to this topicStart new topic
> hartnäckiger virus/malware eingefangen, rpcss_pl.exe lässt sich nicht löschen
Andy
Beitrag 12.03.2005, 14:30
Beitrag #1



War schon mal da
*

Gruppe: Mitglieder
Beiträge: 17
Mitglied seit: 19.07.2004
Mitglieds-Nr.: 1.236



hi
ich hab mir neulich etwas eingefangen, das mich fast verzweifeln lässt.
es handelt sich um folgende dateien im windows/system32 ordner:
- wuactl4.exe
- perfcl.exe
- msasmsn7.dll
- rpcss_pl.exe
die letze datei allerdings ist am schlimmsten. in der liste der laufenden prozesse ist sie immer drin und lässt sich einfach nicht löschen - das ganze ist auch im abgesicherten modus mit deaktivierter systemwiederherstellung so. wenn ich versuche sie manuell zu löschen kommt auch ein fehler. mit Hijackthis konnte ich sie nur kurzzeitig entfernen, wobei sie beim nächsten scan wieder vorhanden war. die werte die in der registry rpcss_pl.exe starten ,bzw. auf sie zugreifen, kann ich auf nicht löschen.
was mir jedoch seltsam vorkommt ist das kaspersky und escan die datei nicht erkennt, im IE die startseite verändert wird obwohl ich firefox benutz und HJT beim starten mehrmals hintereinander folgenden fehler anzeigt:
CODE
An unexpected error has occurred at procedure: modRegistry_IniGetString(sFile=C:\WINDOWS\control.ini, sSection=don't load, sValue=inetcpl.cpl)
Error #75 - Path/File access error

Please email me at merijn@spywareinfo.com, reporting the following:
* What you were trying to fix when the error occurred, if applicable
* How you can reproduce the error
* A complete HijackThis scan log, if possible

Windows version: Windows NT 5.01.2600
MSIE version: 6.0.2800.1106
HijackThis version: 1.99.1


achja, bevor ichs vergesse, ich hab windows xp home edition, SP1 drauf.
kann mir dabei bitte jemand weiterhelfen?....ich bin mit meinem latein am ende (und google auch) wink.gif
Go to the top of the page
 
+Quote Post
Gast_sUck0R_*
Beitrag 12.03.2005, 15:41
Beitrag #2






Gäste






schonmal Process Explorer und Autoruns ausprobiert?
meistens kannste die datei nicht löschen, weil der prozess (meist als systemprozess) gerade aktiv ist.
wundert mich nur, dass der sich nicht im abgesicherten modus löschen lässt. aber versuchs doch dort mal mit der konsole, klappt fast immer wink.gif
Go to the top of the page
 
+Quote Post
Heike
Beitrag 12.03.2005, 15:44
Beitrag #3



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 2.694
Mitglied seit: 15.04.2003
Wohnort: Hamburg
Mitglieds-Nr.: 13

Betriebssystem:
win2k, XP, Vista
Virenscanner:
keinen
Firewall:
keine



QUOTE
mit Hijackthis konnte ich sie nur kurzzeitig entfernen, wobei sie beim nächsten scan wieder vorhanden war.


Hast Du auch probiert, die Datei beim nächsten reboot vor dem eigentlichen Systemstart löschen zu lassen?


--------------------


Lust auf Telefonsex? Unbeschwert nur hier.

Es ist besser für das, was man ist, gehasst, als für das, was man nicht ist, geliebt zu werden.
(Kettcar)
Go to the top of the page
 
+Quote Post
Kool_Savas
Beitrag 12.03.2005, 17:39
Beitrag #4



Feuerteufel
******

Gruppe: Mitglieder
Beiträge: 2.228
Mitglied seit: 22.08.2004
Mitglieds-Nr.: 1.348



Probieres doch mal mit Knoppix.

http://www.knopper.net/knoppix/


--------------------
user posted image user posted image
Go to the top of the page
 
+Quote Post
Andy
Beitrag 12.03.2005, 18:13
Beitrag #5


Threadersteller

War schon mal da
*

Gruppe: Mitglieder
Beiträge: 17
Mitglied seit: 19.07.2004
Mitglieds-Nr.: 1.236



im agesicherten modus mit eingabeaufforderung, hab ich versucht die datei zu verschieben => kein erfolg
und in die autoexec.bak hab ich auch schon reingeschrieben, das sie verschoben werden soll => leider wieder nichts
ich probier dann jetzt mal die zwei programme von sUck0R aus.
Go to the top of the page
 
+Quote Post
Gast_sUck0R_*
Beitrag 12.03.2005, 18:44
Beitrag #6






Gäste






hm, wenn das nicht klappt glaub ich auch nicht, dass die beiden andren programme dir wirklich weiterhelfen...^^
knoppichillin erweist in solchen fällen auch oft gute dienste wink.gif
Go to the top of the page
 
+Quote Post
Catweazle
Beitrag 12.03.2005, 19:04
Beitrag #7



Salmei, Dalmei, Adonei
*******

Gruppe: Mitglieder
Beiträge: 4.871
Mitglied seit: 28.05.2003
Mitglieds-Nr.: 95



QUOTE(sUck0R @ 12.03.2005, 18:43)
hm, wenn das nicht klappt glaub ich auch nicht, dass die beiden andren programme dir wirklich weiterhelfen...^^
knoppichillin erweist in solchen fällen auch oft gute dienste wink.gif
[right][snapback]84052[/snapback][/right]


Wenn Er Sie kein NTFS hat als Datei System whistling.gif

Catweazle


--------------------
Ich habe keine Homepage, wers nicht glaubt:

http://catweazle.hat-gar-keine-homepage.de/

Spend most of my time in a state of Dementa wondering where I am.
Go to the top of the page
 
+Quote Post
Gast_sUck0R_*
Beitrag 12.03.2005, 19:08
Beitrag #8






Gäste






oh, ich glaub das sollte ein problem darstellen... giveup.gif
Go to the top of the page
 
+Quote Post
Catweazle
Beitrag 12.03.2005, 19:14
Beitrag #9



Salmei, Dalmei, Adonei
*******

Gruppe: Mitglieder
Beiträge: 4.871
Mitglied seit: 28.05.2003
Mitglieds-Nr.: 95



@ Andy

Stinger, Adaware, und Spybot Destroy, Killbox, Online Scann schon versucht ?

Du kannst die mal das schnitzen RescueME V1.43 Source: http://www.aptv38.dsl.pipex.com/RescueME/Rescueme.htm

Catweazle

Der Beitrag wurde von Catweazle bearbeitet: 12.03.2005, 19:23


--------------------
Ich habe keine Homepage, wers nicht glaubt:

http://catweazle.hat-gar-keine-homepage.de/

Spend most of my time in a state of Dementa wondering where I am.
Go to the top of the page
 
+Quote Post
Andy
Beitrag 12.03.2005, 19:33
Beitrag #10


Threadersteller

War schon mal da
*

Gruppe: Mitglieder
Beiträge: 17
Mitglied seit: 19.07.2004
Mitglieds-Nr.: 1.236



ich hab die datei mit killbox beim nächsten neustart löschen können.
nur jetzt ladet die benutzerauswahl ewig und wenn der benutzer angemeldet ist hat er keine startleise.
omg was nun?

edit: die startleiste wird erst angezeigt, wenn ich eine symbolleiste aktiviere (mit rechtsklick auf das kleine überpleibsel der startseite), nur das benutzerlaaden am anfang dauert sehr lange. wenn ich in dieser zeit strg alt entf drücke, bekomme ich das hintergrundbild angezeit und den taskmanager, welcher anscheinend prozesse zum benutzerprofil lädt.
und die drag and drop funktion ist deaktiviert.

Der Beitrag wurde von Andy bearbeitet: 12.03.2005, 20:18
Go to the top of the page
 
+Quote Post
raman
Beitrag 12.03.2005, 20:31
Beitrag #11



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.935
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Wenn du im englischen einigrmassenfitt bist, lies dir diesen Thread durch:
http://www.bleepingcomputer.com/forums/ind...t=0&#entry81611


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Andy
Beitrag 12.03.2005, 21:35
Beitrag #12


Threadersteller

War schon mal da
*

Gruppe: Mitglieder
Beiträge: 17
Mitglied seit: 19.07.2004
Mitglieds-Nr.: 1.236



heureka! notworthy.gif thumbup.gif
vielen dank an alle die mir geholfen haben.

ich hatte haargenau die selben probleme wie der auf der hilfeseite von raman's link (kein ton, taskleiste hat keine geöffneten fenster angezeigt, drag und drop deaktiviert,keine verküpfungen angezeigt). jedoch haben bei mir die zwei .reg dateien aus grinlers zweitem post geholfen.
bis jetzt geht alles relativ normal und HJT funzt auch wieder. HJT zeigt zwar noch folgende beiträge immer wieder an, aber das ist mir vorerst egal wink.gif :
O2 - BHO: (no name) - {0E234239-88FF-11D2-8446-D7234234421F} - C:\WINDOWS\System32\msasmsn7.dll (file missing)
O23 - Service: RPC+ Service Provider (RPCSS+) - Unknown owner - C:\WINDOWS\System32\rpcss_pl.exe (file missing)

jetzt hab ich nur noch eine kleine frage
was ist "O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k" ???
in dem forum sagt grinler man soll es löschen. durch googlen hab ich allerdings rausgefunden, das es zu windows gehört. und ich bin mir gar nicht sicher ob das schon länger im taskmanager ist.(...glaub eher nicht)
Go to the top of the page
 
+Quote Post
Stefan
Beitrag 12.03.2005, 22:53
Beitrag #13



Ist unverzichtbar
Gruppensymbol

Gruppe: Freunde
Beiträge: 4.018
Mitglied seit: 27.03.2004
Mitglieds-Nr.: 522

Betriebssystem:
Windows 11 Pro
Virenscanner:
F-Secure IS
Firewall:
Router, Windows-Firewall



QUOTE(Andy @ 12.03.2005, 21:34)
was ist  "O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k" ???
[right][snapback]84095[/snapback][/right]
Das kannst du ruhig löschen, musst es aber nicht.
Siehe auch hier: http://www.rokop-security.de/index.php?sho...indpost&p=80523

Der Beitrag wurde von Stefan bearbeitet: 12.03.2005, 22:53


--------------------
Gruß
Stefan
Go to the top of the page
 
+Quote Post
raman
Beitrag 13.03.2005, 09:32
Beitrag #14



AV-Spezialist
Gruppensymbol

Gruppe: Mitarbeiter
Beiträge: 2.935
Mitglied seit: 27.04.2003
Wohnort: Nordhorn
Mitglieds-Nr.: 59



Schoen zu hoeren!
Wenn du diese Datei rpcss_pl.exe noch im Submit! Ordner finden solltest, schicke sie bitte an virus@rokop-security.de


--------------------
MfG Ralf
Go to the top of the page
 
+Quote Post
Andy
Beitrag 13.03.2005, 14:23
Beitrag #15


Threadersteller

War schon mal da
*

Gruppe: Mitglieder
Beiträge: 17
Mitglied seit: 19.07.2004
Mitglieds-Nr.: 1.236



ups, sorry.
die hab ich nach dem der ganze spuk zu ende war schnell gelöscht
Go to the top of the page
 
+Quote Post

Reply to this topicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 09.05.2025, 09:57
Impressum