ddaniel
Goto Top

Irgendetwas ändert in der Registry den Eintrag UserInit

TeaTimer meldet eine verdächtige Registry-Änderung

Dem TeaTimer ist folgende Änderung aufgefallen:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\userinit.exe, C:\WINDOWS\system32\userinit.exe
wird auf
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\userinit.exe, C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\mshbas32.exe,

gesetzt. TeaTimer verwirft die Änderung, die sich aber sofort wieder selbst einträgt.
Auch manuelles Ändern auf den alten Wert ist nicht von Bestand.

Die Datei C:\WINDOWS\system32\mshbas32.exe hatte ich gefunden, nach einem Neustart war sie nicht mehr da.

Weiss jemand, was da zu tun ist ?

Viele Grüsse
Daniel

Content-Key: 143124

Url: https://administrator.de/contentid/143124

Printed on: April 16, 2024 at 04:04 o'clock

Member: cardisch
cardisch May 19, 2010 at 10:37:26 (UTC)
Goto Top
Virusalarm ?!?
Hast du mal mit nem "echten" Virenscanner einen komplettscan der Platte gemacht ?!

Gruß

Carsten
Member: ddaniel
ddaniel May 19, 2010 at 10:45:59 (UTC)
Goto Top
ja. Mit AntiVir.
Der meldet aber nichts.

Gruss, Daniel
Member: cardisch
cardisch May 19, 2010 at 10:57:52 (UTC)
Goto Top
Welches Betriebssystem ??

Und hast du die oben genannte Datei mal bei virustotal.com mal checken lassen ??


Carsten
Member: ddaniel
ddaniel May 19, 2010 at 11:10:08 (UTC)
Goto Top
Das Betriebssystem ist XP professional.
Der Upload der Datei hat im ersten Versuch nicht geklappt und jetzt ist sie ja weg.
Daniel
Member: cardisch
cardisch May 19, 2010 at 11:42:55 (UTC)
Goto Top
Dann starte doch den Rechner mal mit ner Offline-Virenscan CD (gibt es auch von Avira) und scan den damit mal.
Dann guck mal per MSConfig, ob du ungewöhnliche Autostart-Einträge findest.
Zuguterletzt nimm auch noch mal einen "echten" Rootkitfinder mit ins Boot.


Carsten
PS:
Ich habe auch wXP, aber nicht die von dir genannten Datei/ Einträge, deswegen meine Vermutung für einen Virus..
Du könntest auch noch mal mit dem Processexplorer von sysinternals versuchen herauszubekommen, WER für den Eintrag sorgt...
Member: DerWoWusste
DerWoWusste May 19, 2010 at 12:57:20 (UTC)
Goto Top
Moin.
Dass Google keine mshbas32.exe kennt, macht die Sache schon virenverdächtig (es sei denn, Du hast den Namen nicht korrekt abgelesen).
Du kannst Registryschlüssel überwachen und Dir so anzeigen lassen, wer da ändert. Geht über die Sicherheitseinstellungen in regedit - erweitert.
Member: ddaniel
ddaniel May 19, 2010 at 22:43:27 (UTC)
Goto Top
Danke Carsten und DerWoWusste

Ungewöhnliche Autostart-Einträge habe ich nicht.
Die CD bestelle ich. Was ist für Dich ein echter Rootkitfinder ?

In der Regedit geht man über Berechtigungen / Erweitert ... und wie komme ich dann weiter ?

Viele Grüsse
Daniel
Member: DerWoWusste
DerWoWusste May 20, 2010 at 06:20:52 (UTC)
Goto Top
Überwachung heißt der Tab, der interessiert.