A
Anonymous
Hallo!
Ich bin immernoch der Meinung das es etwas mit der "lsass.exe" zu tun hat. Bei mir hat sich genau zu dem Zeitpunkt diese Datei in C:\Windows\ eingenistet, als ich den Dialer zum ersten Mal bemerkt habe. Auch in dem oben angegebenen Log befindete sich neben der wohl "normalen" "lsass.exe" in C:\WINDOWS\system32\ auch noch eine in C:\WINDOWS\ . Auch bei mir sind zwei dieser Freunde aktiv (einer in C:\WINDOWS\system32\ und einer in C:\WINDOWS). Die "neue" Datei in C:\WINDOWS ist zudem versteckt.
In der Registry lässt sich unter anderem auch folgender Eintrag finden:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Update"="C:\\WINDOWS\\lsass.exe /i"
Bitte klärt mich auf, wenn das oben beschriebene vollkommen normal ist.
Ich bin immernoch der Meinung das es etwas mit der "lsass.exe" zu tun hat. Bei mir hat sich genau zu dem Zeitpunkt diese Datei in C:\Windows\ eingenistet, als ich den Dialer zum ersten Mal bemerkt habe. Auch in dem oben angegebenen Log befindete sich neben der wohl "normalen" "lsass.exe" in C:\WINDOWS\system32\ auch noch eine in C:\WINDOWS\ . Auch bei mir sind zwei dieser Freunde aktiv (einer in C:\WINDOWS\system32\ und einer in C:\WINDOWS). Die "neue" Datei in C:\WINDOWS ist zudem versteckt.
In der Registry lässt sich unter anderem auch folgender Eintrag finden:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Update"="C:\\WINDOWS\\lsass.exe /i"
Bitte klärt mich auf, wenn das oben beschriebene vollkommen normal ist.
Seite. Was ich im Moment rausgefunden habe, ist das über einen Bug in ActiveX der Pfad c:\java\javainfo.exe (vielleicht kann der Name varieren) erstellt wird, dann wird die Datei ausgeführt, die wiederrum eine .exe erstellt (oder runterlädt) die einen wechselnden Namen hat und sich entweder im Windir oder im Anwendungsdaten Ordner befindend. Die Namen lauten meist wie Systemprozesse, winlogon.exe, csrss.exe,lsass.exe usw. (Kann man nur daran erkennen, das der Benutzername im TaskManager nicht! SYSTEM lautet). Außerdem wird eine Regkey zum automatischen Starten erstellt. Meistens heißt der SystemUpdate2 oder sowas. Danach wird c:\java gelöscht und der Dialer ist druff.
