1. Liebe Forumsgemeinde,

    aufgrund der Bestimmungen, die sich aus der DSGVO ergeben, müssten umfangreiche Anpassungen am Forum vorgenommen werden, die sich für uns nicht wirtschaftlich abbilden lassen. Daher haben wir uns entschlossen, das Forum in seiner aktuellen Form zu archivieren und online bereit zu stellen, jedoch keine Neuanmeldungen oder neuen Kommentare mehr zuzulassen. So ist sichergestellt, dass das gesammelte Wissen nicht verloren geht, und wir die Seite dennoch DSGVO-konform zur Verfügung stellen können.
    Dies wird in den nächsten Tagen umgesetzt.

    Ich danke allen, die sich in den letzten Jahren für Hilfesuchende und auch für das Forum selbst engagiert haben. Ich bin weiterhin für euch erreichbar unter tti(bei)pcwelt.de.
    Dismiss Notice

ist KHALMNPR.exe ein Virus oder nicht?

Discussion in 'Sicherheit' started by Zuckermais, Dec 18, 2011.

Thread Status:
Not open for further replies.
  1. Zuckermais

    Zuckermais Byte

    Hi.
    Gestern habe ich einen Virus bemerkt.
    Heute (Über Knoppix/Installations-DVD von Windows 7) habe ich die Datei KHALMNPR.exe gefunden. Sie Steht im Autorun der Registry (Screenshot: http://img842.imageshack.us/img842/491/181220114621.jpg) und im Systemdatenträger (Screenshot: http://img202.imageshack.us/img202/9639/bildschirmphoto1.png).
    Ist diese Datei zu löschen und aus der Registr runterzu schmeißen?
    Hier noch der Virustotal-Report: http://www.virustotal.com/file-scan/report.html?id=366e99603fba0f7ff7f7564b062ac1cd51113e679e71c39f8c72fcd89af85ac5-1324193598

    Zuckermais
     
    Last edited: Dec 18, 2011
  2. poro

    poro Ganzes Gigabyte

  3. Zuckermais

    Zuckermais Byte

    ich habe keine Logitech-Maus oder Tastatur, die kommen von MS
    Zweitens: Wie im Screenshot gesehen, zeichnet der sich als "Kernel and Hardware Abstraction Layer" aus.
    Drittens: Würde Logitech das ganz einfach sich machen und einfach nur den Dateinamen KHALMNPR.EXE in die Registry ohne Pfad reinschreiben? Dazu muss er im Systemordner sein. Für einen Treiber OK, aber für ein Konfigurationsprogramm doch ungewöhnlich, die wären (wenn ich eine Logitech Maus hätte) z. B. in
    C:\Programme\Logitech\Maus oder änlichem.
    Viertens: Ich sehe den Bundespolizei-Virus, wie in diesem Screenshot von YouTube http://img829.imageshack.us/img829/7051/bpv.png

    Zuckermais
     
  4. magiceye04

    magiceye04 Wandelndes Forum

    Dann ist doch alles klar und Du kannst mit dieser Erkenntnis versuchen, das Teil zu entfernen oder mußt notfalls formatieren, wenn es mit Offline-Scannern von CD nichts wird.

    Merkwürdig ist allerdings, daß keiner der (großen) Virenscanner die Datei als schädlich identifiziert, sprich es ist vermutlich eher eine andere Datei, in der der Trojaner sitzt.
     
  5. Zuckermais

    Zuckermais Byte

    Der Computer läuft gerade von einer Knoppix-LiveCd mit Knoppix 5.2 (lag mal bei der c't bei). Kann ich irgendwie den benutzen, ich habe grade weder CDs, DVDs noch USB-Sticks verfügbar.

    Andere Frage: Hängen sich Viren nicht in den Autostart der Registry ein?
    Ich habe den Screenshot mit meinem Smartphone von der Windows 7 Installations-CD im Reparaturmodus (Shell auf -> Regedit.exe eingetippt, die Registry importiert und durchsucht)

    Zuckermais
     
  6. magiceye04

    magiceye04 Wandelndes Forum

    Ist denn da ein aktueller Virenscanner/Entferner dabei?
    Viren hängen sich überall rein, die wenigsten lassen sich einfach so aus dem Autostart rauswerfen.
     
  7. Zuckermais

    Zuckermais Byte

    ClamAV ist dabei, Taugt der was?

    Zuckermais
     
  8. deoroller

    deoroller Wandelndes Forum

    Last edited: Dec 18, 2011
  9. Zuckermais

    Zuckermais Byte

    In einem anderen Account läuft der Rechner.
    Ich habe ihn einfach mal gestartet und mich nicht mit meinem normalen Login angemeldet.

    Zuckermais
     
  10. magiceye04

    magiceye04 Wandelndes Forum

    Dann solltest Du die Datei veilleicht doch mal testweise umbenennen und schauen, ob das was ändert. Notfalls mit Linux, wenn der Admin-Account nicht die nötigen Rechte hat.
     
  11. Zuckermais

    Zuckermais Byte

    Ok, dann schaun wir mal

    OT: warum werde ich automatisch ausgeloggt?

    Zuckermais

    Probleme!
    Ich habe mal den Explorer mit Adminrechten gestartet, sehe ich folgende Dateien die nicht von mir sein können: Abhöreinrichtung und [benutzername].dll

    Die Dateibeschreibung von der KHALMNPR.exe ist Logitech KHAL Main Process von Logitech Inc.
    Wie gesagt, besitze ich keine Hardware von Logitech, also kanns ich nicht draufgespielt haben.

    Dann habe ich den Taskmanager geöffnet. Unter Prozesse war kurz vor dem "Eilshutdown" ein Programm Consist.exe drin.
    Ich habe den Verdacht, dass er nun auch in diesem Account drin ist.

    Zuckermais

    Beiträge zusammengeführt von ~phoenix~
    Bitte nutze künftig den [​IMG]Button
     
  12. magiceye04

    magiceye04 Wandelndes Forum

    Das klingt irgendwie nach: Daten sichern und plattmachen, sofern keine Backups vorhanden sind.
     
  13. IRON67

    IRON67 Megabyte

    Ein mit Malware infizierter Rechner lässt sich nicht durch Löschen einzelner als schädlich entdeckter oder vermuteter Dateien oder Registry-Einträge wieder in einen vertrauenswürdigen Zustand versetzen.

    Das System ist über eine Live-CD neu aufzusetzen, inkl. Überschreiben des Master Boot Records, für den Fall, dass ein Rootkit an Bord ist.
    Malware lädt weitere Malware nach. Daher ist ein gefundener Schädling meist nur die Spitze des Eisbergs.
     
  14. Zuckermais

    Zuckermais Byte

    Boote gerade den Rechner nochmal von Knoppix 5.2 (neuer habe ich nicht da) und spiele mal Avira Antivir drauf

    Während des Schreibens dieses Posts ist Knoppix bis zur Grafik gestartet.

    Zuckermais

    Nachtrag: Fertig gebootet.
     
  15. magiceye04

    magiceye04 Wandelndes Forum

    Vollversion mit tagesaktueller Virensignatur?
    Wie auch immer, ich würde dieser Installation auch nicht mehr trauen und alles löschen.
     
  16. Zuckermais

    Zuckermais Byte

    Problem: ich kriege grade keine I-Net Verbindung vom PC mit Knoppix hin
    Probleme mit der Netzwerkhardware wären allerhöchstens in der Onboard-Netzwerkkarte, die andere Hardware (Switch, 2 dLan-Adapter, Router, Netzwerkkabel) können nicht betroffen sein, da der gesammte Datenverkehr über den Switch/dLan-Adapter/Router geht. Laut Switch ist der PC auch angeschlossen. Außerdem ist es unwarscheinlich, dass nach 09:04 die Hardware einfach so versagt, da ich den Ersten Post von diesem Knoppix getätigt habe.

    Zuckermais

    :wegmuss: zu ner anderen veranstaltung.
    Nicht dass sich hier jemand wundert, warum nix kommt.

    Lösungsvorschläge mit Knoppix 5.2 oder ner Win7 InstallationsDVD sind immer willkommen.

    Zuckermais

    Beiträge zusammengeführt von ~phoenix~
    Bitte nutze künftig den [​IMG]Button
     
  17. -humi-

    -humi- Joker

    Was soll das booten mittels Lice CD? Datensichern kannst du knicken.....Schieb die Win7 Disc rein und mach was iron und die anderen sagten!

    du brauchst weder Knoppix noch Internet für die Neuinstallation

    und innerhalb 60 min kannst du deine Beiträge ergänzen/editieren [​IMG]
     
  18. IRON67

    IRON67 Megabyte

    Na das stimmt aber nicht so ganz. Eine Live-CD erleichtert das Datenretten, sofern kein sauberes Image existiert und man kann auch gleich notwendige Updates fürs OS zur späteren Offline-Installation herunterladen und brennen. Ebenso kann das Überschreiben des MBR über die CD erledigt werden.
     
  19. -humi-

    -humi- Joker

    wobei Ottonormaluser leicht wieder Infiziertes mit einpacken...
     
  20. Zuckermais

    Zuckermais Byte

    Habe mal den PC normal gestartet, auch normal eingeloggt, und alles ist normal abgelaufen. Habe ich den Wurm dann besiegt, oder nicht?

    Habe ich erwähnt, dass ich vorher Teamspeak von Teamspeak.com runtergeladen und gestartet.

    Zuckermais
     
Thread Status:
Not open for further replies.

Share This Page