Hallo Nickles Leute, ich wende mich an euch in der Hoffnung, ihr könnt mir helfen. Als seit ein paar Tagen kommt bei mir im Ereignisprotokoll folgende Meldung: "Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen: NPF" Dazu hab ich ein paar Fragen: Was zum geier ist NPF? ich kann mir nicht im geringsten was darunter vorstellen. - Wie kann ich den Fehler beheben? Also mein PC hat seit jener Meldung folgende Problemeherbei gerufen: Beim Downloaden von Datein aus dem Internet (Mozilla, bzw. Firefox) mit leech get bleibt er auf einmal stehen. Nichts geht mehr. Beim ausführen von Spybot, gleiches Problem. Ich hab jetzt mal im Internet ein wenig gesucht, falls nochjemand die gleiche Meldung bekommen hat. Da kam raus das es anscheind ein Trjana ist. Darauf hin hab ich im abgesicherten Modus gebootet und Stinger 2.4.9.2 und den Antivir mit neuesten update drüberlaufen lassen. Er hat auch was gefunden und behoben. das gleiche Spiel hab ich etwa 2 oder 3 mal wiederholt. Aber die Meldung kommt immer noch! Ich würde euch sehr danken wenn ihr mir da Helfen könntet und zwar so das ich Windows XP Pro nicht neu draufschmieren muss. MFG Roman
Allgemeines 21.970 Themen, 148.292 Beiträge
jo, das war wohl ein Trojaner und NPF bedeutet in diesem Fall NICHT "Norton personal Firewall", sondern www.npf.ru.........
Download.RY ist ein Trojanisches Pferd, welches das Backdoor Nibu.J aus dem Internet lädt. Die Infektion mit Download.RY geschieht über den infizierten Anhang einer E-Mail. Bei der Ausführung der infizierten Datei wird das System verseucht.
Downloader.RY lädt das Backdoor Nibu.J aus dem Internet und infiziert damit den Computer. Internet-Aktivitäten zu folgenden URL's sind verdächtig.
http://www.npf.ru/
http://www.hairkraf.net/
http://www.kand.ru/
http://telecard.c.ua/
http://allboar.com.ua/
http://www.ori.ru/
http://www.hqroyalpo.com/
http://www.tetravi.com/
http://220953.ds.n.net/logger.php?
Dieses Backdoorprogramm (Nubi.J) installiert einen sogenannten Keylogger, der Informationen periodisch ins Internet sendet.
Nibu.J erzeugt folgende Dateien:
c:\WINDOWS\dvpd.dll
c:\WINDOWS\netdx.dat
c:\WINDOWS\prntsvra.dll
c:\WINDOWS\system32\dllsys.dll
c:\WINDOWS\system32\winldra.exe
Dem Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
wird der Wert load32=C:\WINDOWS\System32\winldra.exe zugewiesen.
Damit wird das Schadprogramm bei jedem Systemstart aktiviert.
Entfernung
Das Schadensprogramm kann möglicherweise nicht im laufenden System entfernt werden:
* der laufende Prozess blockiert die Datei
* Windows schützt das Verzeichnis, in dem sich das Programm befindet
Vorgehensweise der Entfernung
1. Systemwiederherstellung von Windows Me/XP deaktivieren
2. Start des Computers in den abgesicherten Modus
3. Durchsuchen Sie mit Ihrem aktuellen Viren-Schutzprogramm den Computer. Zur Verwendung der Programme müssen Sie Administrator-Berechtigung besitzen.
4. Wenn nicht automatisch durch das Viren-Schutzprogramm erledigt:
* infizierte Dateien löschen
* Einträge aus der Windows-Registrierung entfernen
5. normaler Systemstart
6. Systemwiederherstellung (Me/XP) aktivieren
Weitere Informationen:
http://www.bsi.de/av/vb/ldp_ak.htm
Quelle: http://www.bsi.de/av/vb/ldp_ak.htm
(Quelle: Google)