Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Alles rund um Windows (https://www.trojaner-board.de/alles-rund-um-windows/)
-   -   Fehlermeldung unter Windows XP : " ungültiges laufwerk : F:\ " (https://www.trojaner-board.de/58943-fehlermeldung-windows-xp-ungueltiges-laufwerk-f.html)

captn future 04.09.2008 23:45

ja also die meißten sachen lassen sich schon installieren wie jetzt die programme zb die du mir vorgeschlagen hast,oder auch unter software entfernen konnte ich auch das meißte deinstallieren,nur eben bei disem java update und beim versuch mir opera zu installieren klappte das bisher nicht,wo es noch probleme gibt kann ich nicht sagen da ich sonst noch nichts anderes bemerkt habe bisher...ausser beim versuch cds zu brennen,wo es meißt probleme gibt,aber das ist schon so seit ich den pc habe...
was ich zuletzt isntalliert habe bevor die probleme mit laufwerk f kamen kann ich leider zeitlich nicht eingrenzen,es war auf jeden fall aber NACHDEM ich den virus bekam vor einigen wochen,mit dem start des viruses(den ich bekam weil ich kurz zuvor homebrew videospiele gezogen habe) bekam ich auch diese daemon tools meldung und probleme mit firefox und internet insgesamt,worauf ich versucht hatte mir opera zu installieren in der hoffnung das es dort besser gehen würde(in meinem anderen thread habe ich ja beschrieben wie stockend alles zu der zeit war),worauf ich diese laufwerk f meldungen bekam...
der virus wurde irgendwann besiegt,die daemon tools meldungen verschwanden,nur dieses laufwerk f problem besteht...ich würd fast wetten das ich zur zeit auch gar nicht cds erfolgreich brennen kann...
hab ausserdem gerade wieder versucht dieses alte java update zu löschen(wurde hier geraten mit alten updates),aber wieder ging es nicht.

myrtille 08.09.2008 12:27

Hi,
ich vermute, dass die Javaversion, die du nicht deinstallieren kannst die 5.10 ist?
Kannst du denn die andere Javaversion (die aktuelle) problemlos deinstallieren und installieren?
Hast du die Systemwiederherstellung aktiviert? Eventuell reicht es wenn du dein System zu einem früheren Zeitpunkt wieder herstellst?

Führe dann bitte mal folgende Batch aus: (Text in Editor kopieren, Datei als tb.bat abspeichern und ausführen)
Code:

@echo off
reg query HKey_Local_Machine\Software\Microsoft\Windows\CurrentVersion\uninstall\{3248F0A8-6813-11D6-A77B-00B0D0150100} >%temp%\tmp.txt

reg query HKey_Local_Machine\Software\Microsoft\Windows\CurrentVersion\uninstall\{3248F0A8-6813-11D6-A77B-00B0D0160070} >>%temp%\tmp.txt


reg query "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders" >>%temp%\tmp.txt

reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders" >>%temp%\tmp.txt

%temp%\tmp.txt

del %temp%\tmp.txt

Poste den Inhalt der aufgehenden Textdatei dann hier.

lg myrtille

captn future 08.09.2008 15:52

also wieder das aufmachen und dort den text einfügen :

" C:\windows\system32\drivers\etc\hosts " ?!

-ja,es ist die version 5.10
-ja,andere versionen ließen sich deinstallieren
-ja,systemwiederherstellung wurde mir im anderen thread damals angeraten durchzuführen,was ich auch getan hatte.ob sie aktiviert ist kann ich nicht sagen,da ich nicht weiss wie man das rausfindet...bin damals davon ausgegangen das ein einmaliger vorgang ist.

habe vorhin mal den antivir durchlaufen lassen

Code:


Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Montag, 8. September 2008  15:27

Es wird nach 1602105 Virenstämmen gesucht.

Lizenznehmer:    Avira AntiVir PersonalEdition Classic
Seriennummer:    0000149996-ADJIE-0001
Plattform:        Windows XP
Windowsversion:  (Service Pack 2)  [5.1.2600]
Boot Modus:      Normal gebootet
Benutzername:    SYSTEM
Computername:    HOMEPC

Versionsinformationen:
BUILD.DAT    : 8.1.00.295      16479 Bytes  09.04.2008 16:22:00
AVSCAN.EXE    : 8.1.2.12      311553 Bytes  18.03.2008 09:02:52
AVSCAN.DLL    : 8.1.1.0        57601 Bytes  30.01.2008 15:10:50
LUKE.DLL      : 8.1.2.9        151809 Bytes  28.02.2008 08:41:20
LUKERES.DLL  : 8.1.2.0        12545 Bytes  19.02.2008 08:39:40
ANTIVIR0.VDF  : 6.40.0.0    11030528 Bytes  18.07.2007 10:33:34
ANTIVIR1.VDF  : 7.0.5.1      8182784 Bytes  24.06.2008 19:27:23
ANTIVIR2.VDF  : 7.0.6.94      2998784 Bytes  31.08.2008 13:55:58
ANTIVIR3.VDF  : 7.0.6.125      226816 Bytes  07.09.2008 19:02:24
Engineversion : 8.1.1.28 
AEVDF.DLL    : 8.1.0.5        102772 Bytes  25.02.2008 09:58:21
AESCRIPT.DLL  : 8.1.0.70      319866 Bytes  04.09.2008 17:15:37
AESCN.DLL    : 8.1.0.23      119156 Bytes  01.08.2008 19:27:35
AERDL.DLL    : 8.1.1.1        397683 Bytes  04.09.2008 17:15:37
AEPACK.DLL    : 8.1.2.1        364917 Bytes  01.08.2008 19:27:34
AEOFFICE.DLL  : 8.1.0.23      196987 Bytes  04.09.2008 17:15:35
AEHEUR.DLL    : 8.1.0.51      1397111 Bytes  04.09.2008 17:15:35
AEHELP.DLL    : 8.1.0.15      115063 Bytes  01.08.2008 19:27:31
AEGEN.DLL    : 8.1.0.36      315764 Bytes  31.08.2008 13:52:35
AEEMU.DLL    : 8.1.0.7        430452 Bytes  01.08.2008 19:27:30
AECORE.DLL    : 8.1.1.11      172406 Bytes  04.09.2008 17:15:33
AEBB.DLL      : 8.1.0.1        53617 Bytes  01.08.2008 19:27:29
AVWINLL.DLL  : 1.0.0.7        14593 Bytes  23.01.2008 17:05:55
AVPREF.DLL    : 8.0.0.1        25857 Bytes  18.02.2008 10:29:37
AVREP.DLL    : 8.0.0.2        98344 Bytes  01.08.2008 19:27:28
AVREG.DLL    : 8.0.0.0        30977 Bytes  23.01.2008 17:05:52
AVARKT.DLL    : 1.0.0.23      307457 Bytes  12.02.2008 08:29:19
AVEVTLOG.DLL  : 8.0.0.11      114945 Bytes  28.02.2008 08:31:27
SQLITE3.DLL  : 3.3.17.1      339968 Bytes  22.01.2008 17:28:02
SMTPLIB.DLL  : 1.2.0.19        28929 Bytes  23.01.2008 17:06:34
NETNT.DLL    : 8.0.0.1          7937 Bytes  25.01.2008 12:05:07
RCIMAGE.DLL  : 8.0.0.35      2371841 Bytes  10.03.2008 14:34:46
RCTEXT.DLL    : 8.0.32.0        86273 Bytes  06.03.2008 11:58:49

Konfiguration für den aktuellen Suchlauf:
Job Name.........................: Vollständige Systemprüfung
Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\sysscan.avp
Protokollierung..................: niedrig
Primäre Aktion...................: interaktiv
Sekundäre Aktion.................: ignorieren
Durchsuche Masterbootsektoren....: ein
Durchsuche Bootsektoren..........: ein
Bootsektoren.....................: C:,
Durchsuche Speicher..............: ein
Durchsuche aktive Programme......: ein
Durchsuche Registrierung.........: ein
Suche nach Rootkits..............: aus
Datei Suchmodus..................: Intelligente Dateiauswahl
Durchsuche Archive...............: ein
Rekursionstiefe einschränken.....: 20
Archiv Smart Extensions..........: ein
Makrovirenheuristik..............: ein
Dateiheuristik...................: mittel

Beginn des Suchlaufs: Montag, 8. September 2008  15:27

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wuauclt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.bin' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'soffice.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mDNSResponder.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'ctfmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'UnlockerAssistant.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winampa.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'realsched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '30' Prozesse mit '30' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
      [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
      [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen.
Die Registry wurde durchsucht ( '24' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\hiberfil.sys
      [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\pagefile.sys
      [WARNUNG]  Die Datei konnte nicht geöffnet werden!
C:\System Volume Information\_restore{4111560F-C45B-4F5B-BDC9-9A9D5E65B6B2}\RP1\A0003084.dll
      [FUND]      Ist das Trojanische Pferd TR/Vundo.fhh.29
      [HINWEIS]  Die Datei wurde gelöscht.
C:\System Volume Information\_restore{4111560F-C45B-4F5B-BDC9-9A9D5E65B6B2}\RP1\A0003087.dll
      [FUND]      Ist das Trojanische Pferd TR/Monder.exn
      [HINWEIS]  Die Datei wurde gelöscht.
C:\System Volume Information\_restore{4111560F-C45B-4F5B-BDC9-9A9D5E65B6B2}\RP1\A0003094.dll
      [FUND]      Ist das Trojanische Pferd TR/Vundo.fhh.31
      [HINWEIS]  Die Datei wurde gelöscht.
C:\System Volume Information\_restore{4111560F-C45B-4F5B-BDC9-9A9D5E65B6B2}\RP1\A0003099.dll
      [FUND]      Ist das Trojanische Pferd TR/Vundo.fhh.29
      [HINWEIS]  Die Datei wurde gelöscht.


Ende des Suchlaufs: Montag, 8. September 2008  16:17
Benötigte Zeit: 50:59 min

Der Suchlauf wurde vollständig durchgeführt.

  4019 Verzeichnisse wurden überprüft
 169713 Dateien wurden geprüft
      4 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      4 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      2 Dateien konnten nicht durchsucht werden
 169709 Dateien ohne Befall
  1585 Archive wurden durchsucht
      2 Warnungen
      4 Hinweise


myrtille 08.09.2008 16:26

Liste der Anhänge anzeigen (Anzahl: 1)
Hi,
Zitat:

also wieder das aufmachen und dort den text einfügen :

" C:\windows\system32\drivers\etc\hosts " ?!
Nein, nein. :D
Ich hab geschlafen, das geht mittlerweile viel einfacher. :D Lade bitte die angehängte Datei herunter und führe sie per Doppelklick aus. :)

@systemwiederherstellung
Die Systemwiederherstellung scheint aktiv zu sein, du findest sie unter Start->Alle Programme->Zubehör->Systemsteuerung->Systemwiederherstellung.
Dort wählst du "Computer zu einem früheren Zeitpunkt wiederherstellen" aus und klickst auf "weiter". Wähle dann einen Zeitpunkt aus, zudem das Problem noch nicht Bestand und klicke auf weiter.

lg myrtille

captn future 09.09.2008 14:54

verstehe.hab nun die datei gespeichert,aufgemacht,darauf kam dieses cmd fenster und der editor.den txt des editors habe ich gelöscht und den von dir angegebenen eingesetzt.beim speichern unter tb.bat kommt die meldung das eine solche datei bereits besteht und ob ich sie ersetzen will...datei gesucht,nicht gefunden und schließlich doch auf ersetzen gedrückt.
danach nochmal auf ausführen gecklickt und dann kam der txt :

Code:

! REG.EXE VERSION 3.0

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\uninstall\{3248F0A8-6813-11D6-A77B-00B0D0150100}
    DisplayIcon        REG_SZ        C:\Programme\Java\jre1.5.0_10\\bin\javaws.exe
    AuthorizedCDFPrefix        REG_SZ       
    Comments        REG_SZ       
    Contact        REG_SZ        http://java.com
    DisplayVersion        REG_SZ        1.5.0.100
    HelpLink        REG_EXPAND_SZ        http://java.com
    HelpTelephone        REG_SZ       
    InstallDate        REG_SZ        20070123
    InstallLocation        REG_SZ       
    InstallSource        REG_SZ        http://javadl.sun.com/webapps/download/GetFile/1.5.0_10-b03/windows-i586//
    ModifyPath        REG_EXPAND_SZ        MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0150100}
    NoRepair        REG_DWORD        0x1
    Publisher        REG_SZ        Sun Microsystems, Inc.
    Readme        REG_EXPAND_SZ        C:\Programme\Java\jre1.5.0_10\README.txt
    Size        REG_SZ       
    EstimatedSize        REG_DWORD        0x1e06d
    UninstallString        REG_EXPAND_SZ        MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0150100}
    URLInfoAbout        REG_SZ        http://java.com
    URLUpdateInfo        REG_SZ        http://java.sun.com
    VersionMajor        REG_DWORD        0x1
    VersionMinor        REG_DWORD        0x5
    WindowsInstaller        REG_DWORD        0x1
    Version        REG_DWORD        0x1050000
    Language        REG_DWORD        0x0
    DisplayName        REG_SZ        J2SE Runtime Environment 5.0 Update 10

! REG.EXE VERSION 3.0

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\uninstall\{3248F0A8-6813-11D6-A77B-00B0D0160070}
    DisplayIcon        REG_SZ        C:\Programme\Java\jre1.6.0_07\\bin\javaws.exe
    AuthorizedCDFPrefix        REG_SZ       
    Comments        REG_SZ       
    Contact        REG_SZ        http://java.com
    DisplayVersion        REG_SZ        1.6.0.70
    HelpLink        REG_EXPAND_SZ        http://java.com
    HelpTelephone        REG_SZ       
    InstallDate        REG_SZ        20080831
    InstallLocation        REG_SZ       
    InstallSource        REG_SZ        http://javadl.sun.com/webapps/download/GetFile/1.6.0_07-b06/windows-i586/
    ModifyPath        REG_EXPAND_SZ        MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160070}
    NoRepair        REG_DWORD        0x1
    Publisher        REG_SZ        Sun Microsystems, Inc.
    Readme        REG_EXPAND_SZ        C:\Programme\Java\jre1.6.0_07\README.txt
    Size        REG_SZ       
    EstimatedSize        REG_DWORD        0x1c93a
    UninstallString        REG_EXPAND_SZ        MsiExec.exe /I{3248F0A8-6813-11D6-A77B-00B0D0160070}
    URLInfoAbout        REG_SZ        http://java.com
    URLUpdateInfo        REG_SZ        http://java.sun.com
    VersionMajor        REG_DWORD        0x1
    VersionMinor        REG_DWORD        0x6
    WindowsInstaller        REG_DWORD        0x1
    Version        REG_DWORD        0x1060000
    Language        REG_DWORD        0x0
    DisplayName        REG_SZ        Java(TM) 6 Update 7

! REG.EXE VERSION 3.0

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders
    AppData        REG_EXPAND_SZ        %USERPROFILE%\Anwendungsdaten
    Desktop        REG_EXPAND_SZ        %USERPROFILE%\Desktop
    Favorites        REG_EXPAND_SZ        %USERPROFILE%\Favoriten
    NetHood        REG_EXPAND_SZ        %USERPROFILE%\Netzwerkumgebung
    Personal        REG_EXPAND_SZ        %USERPROFILE%\Eigene Dateien
    PrintHood        REG_EXPAND_SZ        %USERPROFILE%\Druckumgebung
    Programs        REG_EXPAND_SZ        %USERPROFILE%\Startmenü\Programme
    SendTo        REG_EXPAND_SZ        %USERPROFILE%\SendTo
    Start Menu        REG_EXPAND_SZ        %USERPROFILE%\Startmenü
    Startup        REG_EXPAND_SZ        %USERPROFILE%\Startmenü\Programme\Autostart
    Templates        REG_EXPAND_SZ        %USERPROFILE%\Vorlagen
    My Pictures        REG_SZ        F:\Eigene Bilder
    Local Settings        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen
    Local AppData        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen\Anwendungsdaten
    Cache        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen\Temporary Internet Files
    Cookies        REG_EXPAND_SZ        %USERPROFILE%\Cookies
    History        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen\Verlauf

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders\New

! REG.EXE VERSION 3.0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders
    Common Desktop        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Desktop
    Common Start Menu        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Startmenü
    Common Programs        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Startmenü\Programme
    Common Startup        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Startmenü\Programme\Autostart
    Common AppData        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Anwendungsdaten
    Common Templates        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Vorlagen
    Common Favorites        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Favoriten
    Common Documents        REG_EXPAND_SZ        %ALLUSERSPROFILE%\Dokumente

war das richtig oder falsch?
systemwiederherstellung geht bei mir nur unter september,dh die tage lassen sich bestimmen,aber kein vorheriger monat...

myrtille 09.09.2008 15:11

Hi,

alles richtig. :)

deine Eigenen Bilder liegen auf F:
Zitat:

My Pictures REG_SZ F:\Eigene Bilder
Ist das gewollt? wann hast du diese Änderung vorgenommen? (wenn sie gewollt ist) Ist das Laufwerk F verfügbar?

Ich würde vorschlagen, wenn das keine gewollte Veränderung ist, dass du den Eintrag wieder auf seinen Standard zurücksetzt:
  • Start->Ausführen->regedit eingeben. Es sollte sich der Registrierungseditor öffnen.
  • Erstelle nun als erstes ein Backup: Klicke auf Datei und dann auf Exportieren. Speichere die Datei unter Backup.reg ab.
  • Navigiere nun zu dem Schlüssel:
    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders
  • Mache einen Rechtsklick auf My Pictures und wähle Ändern aus.
  • Gib dort unter Wert folgendes ein:
    %userprofile%\Eigene Dateien\Eigene Bilder

Funktioniert das deinstallieren danach?

lg myrtille

captn future 09.09.2008 15:55

ich kann mir es nicht erklären wie die bilder dahin gekommen sind...ich habe auch unter arbeitsplatz noch nie ein laufwerk f angezeigt bekommen,es sei den man steckt ein externes gerät an...
hab versucht zu deinstallieren,nun kam diese meldung
" zugriff auf die netzwerkadresse %userprofile%\Eigene Dateien\Eigene Bilder
war nicht möglich "

danach wieder:" schwerwiegender fehler bei der installation "...

es hat aber nichts damit zufällig zu tun gehabt das ich bei dem schlüssel das wort " userprofile " klein geschrieben habe,während die anderen pfade userprofile in der großschrift abgebildet hatten?

myrtille 09.09.2008 16:13

Liste der Anhänge anzeigen (Anzahl: 1)
Hi,
Zitat:

" zugriff auf die netzwerkadresse %userprofile%\Eigene Dateien\Eigene Bilder
Nun, dann wissen wir auf jedenfall, wo das Problem liegt. :D Es ist nur noch die Frage wie wir den Eintrag "anpassen" müssen. :D

Zitat:

es hat aber nichts damit zufällig zu tun gehabt das ich bei dem schlüssel das wort " userprofile " klein geschrieben habe,während die anderen pfade userprofile in der großschrift abgebildet hatten?
Nein, daran dürfte es eigentlich nicht liegen. Windows unterscheidet nicht zwischen groß- und kleinbuchstaben.

@Problemlösung

Versuch bitte folgendes:
Lad dir die angehängte Datei herunter. Führe sie per Doppelklick aus.
Es sollte sich wieder ein Fenster öffnen. Kopiere den Inhalt ab und poste ihn hier.

lg myrtille

captn future 09.09.2008 16:21

hier ist es

Code:

! REG.EXE VERSION 3.0

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders
    AppData        REG_EXPAND_SZ        %USERPROFILE%\Anwendungsdaten
    Desktop        REG_EXPAND_SZ        %USERPROFILE%\Desktop
    Favorites        REG_EXPAND_SZ        %USERPROFILE%\Favoriten
    NetHood        REG_EXPAND_SZ        %USERPROFILE%\Netzwerkumgebung
    Personal        REG_EXPAND_SZ        %USERPROFILE%\Eigene Dateien
    PrintHood        REG_EXPAND_SZ        %USERPROFILE%\Druckumgebung
    Programs        REG_EXPAND_SZ        %USERPROFILE%\Startmenü\Programme
    SendTo        REG_EXPAND_SZ        %USERPROFILE%\SendTo
    Start Menu        REG_EXPAND_SZ        %USERPROFILE%\Startmenü
    Startup        REG_EXPAND_SZ        %USERPROFILE%\Startmenü\Programme\Autostart
    Templates        REG_EXPAND_SZ        %USERPROFILE%\Vorlagen
    Local Settings        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen
    Local AppData        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen\Anwendungsdaten
    Cache        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen\Temporary Internet Files
    Cookies        REG_EXPAND_SZ        %USERPROFILE%\Cookies
    History        REG_EXPAND_SZ        %USERPROFILE%\Lokale Einstellungen\Verlauf
    my pictures        REG_EXPAND_SZ        C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\Eigene Bilder

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders\New


myrtille 09.09.2008 16:24

Hi,

das sieht imho gut aus. Was sagt die Deinstallation?

lg myrtille

captn future 09.09.2008 16:35

hehe,meine virtuelle verbeugung vor myrtille:daumenhoc
endlich ist diese alte java update weg und ich um 120 mb reicher und hoffentlich sicherer :D

würd dazu aber noch gerne wissen:
wenn eigene bilder angeblich unter f waren,wo sind sie dann jetzt?
diese backup datei kann ich irgendwie nicht öffnen,sind sie dort?

myrtille 09.09.2008 16:48

Hi,

die Backupdatei war für den Fall, dass mit den Veränderungen, die wir vorgenommen haben, etwas schiefgehen sollte.
Sie enthält die Registry deines Rechners, also im großen und ganzen sämtliche Einstellungen die Du und alle Programme an deinem Rechner vorgenommen hast.

Eine dieser Einstellungen ist auch der Ort, an dem sich "Eigene Bilder" befinden soll.
Als wir anfingen, stand bei My Pictures der Pfad F:\Eigene Bilder. Verschiedene Programme haben bei der (De)Installation versucht diesen Ordner aufzurufen und konnten ihn nicht finden. Weswegen wir ihn auf ein anderes Verzeichnis gelegt haben.
Wenn du jetzt nachschaust, wirst du sehen, dass dort C:\Dokumente und Einstellungen\Administrator\Eigene Dateien\Eigene Bilder steht. Dort schauen Programme jetzt als erstes nach Bildern.

Wenn du deine Bilder woanders aufbewahren willst, dann kannst du den Pfad genauso ändern, wie ich es dir unten beschrieben hatte.
Das einzige Kritierium ist, dass der Rechner bei Bedarf auf den Ordner in dem deine Bilder sein sollen zugreifen kann. (Eine Externe Platte ist zum Beispiel eine eher mäßige Wahl)

lg myrtille

captn future 09.09.2008 16:57

ach so,ich hatte schon gedacht das unter f ein ordner mit bildern abgelegt wurde.dann war es also dort nur ein pfad...zumahl ich ja eigene bilder auch die ganze zeit unter eigene dateien drauf hatte,einzige ausnahme war als ich den virus hatte und einige wichtige daten auf eine externe speicherwuelle notfalls "retten" wollte...
kann ich diese backup datei jetzt eigentlich löschen oder ist es besser sie zu behalten?
was mache ich nun mit den 4 trojaner unter system volume information?

myrtille 09.09.2008 17:13

Hi,

die Backupdatei kannst du löschen. Ebenso kannst du löschen: Die ganzen .bat-Dateien die ich dich herunterladen lassen hab, sowie TheAvenger und filelisting8.cmd, rootkitrevealer und rsit.

Hijackthis kannst du über Start->Systemsteuerung->Software deinstallieren.

Wenn du all diese Schritte durchgeführt hast, und keine Probleme aufgetreten sind, dann kannst du noch die Systemwiederherstellung de- und reaktivieren, indem du unter Start->Systemsteuerung->System->Systemwiederherstellung den Haken bei "Systemwiederherstellung auf allen Laufwerken deaktivieren" setzt und später wieder rausnimmst.
Damit werden alle Wiederherstellungspunkte und darin eventuell vorhandene Reste der Infektion gelöscht.

lg myrtille

captn future 10.09.2008 16:58

jawohl,es ist alles so eingetreten wie du es beschrieben hast,vielen dank für eine kompetente und schnelle hilfe bei der problembewältigung,ich kann mich nur immer wieder bedanken :daumenhoc:daumenhoc:daumenhoc


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:25 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131