le trojan?

hello,
i had a weird popup after boot recently, titled '#' saying 'BOT NOT CRYPTED' with clickable 'OK', but google didnt give me any results, so i let hijackthis do a system scan which gave me one malicious file, which i checked with both antivir & malwarebytes with no result, therefore i just simply shift+del'ed the file..
now the popup is gone on startup, but in the running processes theres only the filepath gone, not the 04-HKCU/.../Run: [{E32randomlettersnumbers}] "C://..old deleted filepath"
analysis says 'Schädlich[means 'bad'] (2.6 / 5.00)'

so how can i get also this out of my running processes and is it rly harmful?

(it was "Izgec\ihim.exe" in the application folder, but as google didnt give any results, i doubt you know it)
Comments
35
your bot expired
you sir are ingenious. you just solved a problem
Parent
ga me u velo rijde n oob
Parent
alleen als gij meegaat :(
Parent
format :/
Has anyone really been far even as decided to use even go want to do look more like?
what is this
i dont even
Parent
:DDDDDDDDDDDDDDd wat
e: oh its 4chan-post:(
Parent
There were four people named Everybody, Somebody, Anybody, and Nobody. There was an important job to be done and Everybody was sure that Somebody would do it. Anybody could have done it, but Nobody did it. Somebody got angry about that because it was Everybody’s job. Everybody thought Anybody could do it, but Nobody realized that Everybody wouldn’t do it. It ended up that Everybody blamed Somebody when Nobody did was Anybody could have done.
Parent
what the o.0
Parent
i remember a better picture of this sentence in something similar :o
Parent
image: lolol1274999802190
fuck censorship :p
Parent
xD
searched that pic :Pp
Parent
lol was about to post that :D
Parent
complete wipe imo
Try asking there www.trojaner-board.de they usually help and know better than us here. :)
joar, hasse es nur mich überall zu reggen, deswegen wollt ick erstma hierfragen :s
Parent
Sieht für mich nach nem Bootkit aus.

Lad dir den hier: http://www.esagelab.com/resources.php?n=4
Dann kopier remover.exe zu C:\Windows\System32
Ausführen -> cmd -> remover (da das in deinem system32 ist, musst du nicht nen Ordner suchen).

Sag uns, was der remover so über deine Partition aussagt ;)
Parent
'unknown boot code'
blabla remover.exe dump/fix
Parent
Also hat sich da echt ein Bootkit eingeschlichen.

remover.exe fix \\.\PhysicalDriveX

X mit der Zahl des Drives ersetzen bei dem der bootcode ist, notfalls mit allen. Danach beim ersten Boot sofort Virenscan.
Parent
ich kenn mich mit sowas nicht im geringsten aus:D
drive?bootcode? :s
Parent
Ähm

Das ganze mit dem Remover sieht doch so aus:

Size Device Name MBR Status

149GB \\.\PhysicalDrive0 OK Unknown Boot Code
149GB \\.\PhysicalDrive1 OK Unknown Boot Code

Und du machst jetzt remover fix \\.\PhysicalDrive0
remover fix \\.\PhysicalDrive1

etc bis du alle durch hast

dann neu starten und virenscannen, und zwar beim ERSTEN pc start
Parent
hab nur PD0, gibt nischt mehr, also nur den nehm ich ma an
antivir-scan, nicht hjt!?
Parent
kann den nur über den bootkit-remover ordner ausführen, (nich mit cmd..) da is er aber schon bei 'press any key to exit' :s
Parent
Du tust die remover.exe ins c:\windows\system32

dann start -> ausführen -> cmd

da tippste das ein:
remover fix \\.\PhysicalDrive0
Parent
änderung in systemkonfiguration nach neustart festgestellt und will jetz nochmal neustarten, tun oder erst virenscan? :o
Parent
sofort virenscan. da versucht der trojaner sich wieder in den bootsektor reinzuschreiben, damit der nicht gelöscht werden kann. einfach nicht neustarten, sofort scannen.
Parent
damn it:s dann das ganze nochmal
Parent
ach und logg dich ned in e-Banking oder so ein, wer weiß was das Teil so macht ;)
Parent
mach grundsätzlich nichts was priv. daten zu tun hat am pc=)
antivir sowie malwarebytes läuft jetz mal durch
Parent
le nicon est très bon
Back to top