![]() |
Hätte da mal ne Frage bevor es weiter geht: Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden? Wenn alles vorhanden ist: Mach einen OTL-Fix, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! Danach sollte Windows wieder normal starten - stell uns bitte den Quarantäneordner von OTL zur Verfügung. Dabei bitte so vorgehen: 1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf das Packen nicht beeinträchtigen! 2.) Ordner movedfiles in C:\_OTL in eine Datei zippen 3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html 4.) Wenns erfolgreich war Bescheid sagen 5.) Erst dann wieder den Virenscanner einschalten |
Zuerst zur Frage: Es sind alle Ordner da und keiner ist leer, soweit ich das beurteilen kann es ist ja nicht mein Notebook, auf jedenfall gibt es keinen leeren Ordner im Startmenü. Ich habe den FIX nun ausgeführt es tut sich aber seit Minuten nichts mehr irgendwie schient das OTL abgestürzt zu sein. Ich habe mal in den Ordner _OTL gesehen aber ausser einer leeren Ordnerstruktur ist nichts abgelegt worden. Was mich in dem Script irritiert ist der Laufwerksbuchstabe E:\ ich habe kein Laufwerk E:\ , allerdings muß ich sagen das ich des öfteren während der verschiedenen Viren Bereinigungsprozesse einen USB Stick eingesteckt habe der dann den Laufwerksbuchstaben E: zugewiesen bekommen hat. Dort befindet sich eine Kopie der OTL.EXE und die Setup EXE von Malwarebytes sowie verschiedene LOG Dateien. Der USB Stick ist aber im Moment nicht angeschlossen. Solche Dateien wie E:\LaunchU3.exe usw. sind waren zumindetens auf meinem Stick nicht oben. Möglich das früher mal ein USB-Stick mit diesen Inhalt eingesteckt wurde. Bei der Infizierung mit dem BKA 3.04 Trojaner war aber KEIN USB-Stick eingesteckt. Soll ich noch ein wenig wegen OTL warten oder muß ich das ganze nochmal ausführen ??? |
Wenn sich nichts mehr tut: Wiederhol den Fix im abgesicherten Modus bitte |
Okay. Ich war aber im abgesicherten Modus habe diesen während der ganzen Prozedur noch nicht verlassen. Werde nochmal im abgesicherten Modus starten und es nochmal probieren. OTL.exe reagiert nicht mehr also schiesse ich den Prozess notgedrungen ab :kloppen: Das gleiche Problem. Ab hier geht es nicht mehr weiter: O34 - HKLM BootExecute: (dfboottime \??\C:\Windows\System32\dfboottime.cfg) das ist CFG Datei vom Defraggler. Der Defraggler ist so eingestellt das beim Booten die Bootdateien optimiert werden. Kann man den Prozess aus dem Fix weglassen ?! Wie gesagt ab da reagiert die OTL.exe nicht mehr. Oder soll ich das ganze nochmal im Normalmodus ausführen ?! |
Ach das ist vom Defraggler? :eek: :stirn: Ja da hätte ich mal besser recherchieren oder dich erstmal fragen sollen :headbang: Nimm die Zeilne aus dem Fix raus wo ein dffboottime vorkommt also diese hier Code: [2012.04.05 16:57:10 | 000,119,808 | ---- | C] () -- C:\Windows\SysNative\dfboottime.exe |
Ich muß gestehen das ich zwischenzeitlich am 05.04.2012 um 16:57:10 h den neuesten Defraggler installiert habe und auch bei den Einstellungen dieses Boot-Time-Defrag eingestellt habe diese Dateien und Registry Einträge sind vom Defraggler ganz eindeutig: Code: O34 - HKLM BootExecute: (dfboottime \??\C:\Windows\System32\dfboottime.cfg) Kann man denn den Teil mit dem Defraggler nicht weglassen ?! Sorry habe gerade gesehen unsere Postings haben sich überschnitten...... ich lasse das nun mal weg: Code: [2012.04.05 16:57:10 | 000,119,808 | ---- | C] () -- C:\Windows\SysNative\dfboottime.exe Code: O34 - HKLM BootExecute: (dfboottime \??\C:\Windows\System32\dfboottime.cfg) Lade die ZIP Datei gleich hoch. |
Ja :) Naja, diese neue Datum hat mich dazu veranlasst an etwas zu denken, dass das erst neulich von einem Schädling gesetzt wurde. Doof gelaufen Deswegen ist es eigentlich immer ratsam, dass die Hilfesuchenden ohne Absprache nichts Wesentliches ändern sollten wenn man noch in der Analyse steckt :dummguck: |
Ja da verstehe ich Dich, war einfach nicht gut von mir diese Sachen auf eigene Faust zu tun, weil ich ja schon um Hilfe bat. Und ehrlich gesagt habe ich im ersten Moment auch nicht mehr daran gedacht das ich den CCleaner und den Defraggler gleich mit auf den neuesten Stand gebracht hatte. Nur wie ich mir vorhin die dfboottime.cfg mit dem Editor angesehen hatte war es mir klar, nochmals ENTSCHULDIGUNG :knuddel: Habe die _OTL.zip wie beschrieben hochgeladen. |
Hast du auch das Fixlog? Bitte hier posten |
jup Code: All processes killed |
Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm! Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C:) nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! http://saved.im/mtkwmtcxexhp/setting...8_16-25-18.jpg |
So hier nun das LOG einen Thread hat er gefunden - der heißt MDM ( UnsignedFile.Multi.Generic ) :wtf: Code: 00:37:41.0483 1500 TDSS rootkit removing tool 2.7.26.0 Apr 4 2012 19:52:02 |
MDM => mdm.exe ist von Microsoft, ist ok Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
|
So nun habe ich Combofix ausgeführt und hier ist die LOG Datei dazu: Code: ComboFix 12-04-07.03 - *** 08.04.2012 14:07:32.1.2 - x64 |
Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop. Hinweis: Bitte den Virenscanner abstellen bevor du aswMBR ausführst, denn v.a. Avira meldet darin oft einen Fehalalrm!
Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes: Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 19:36 Uhr. |
Copyright ©2000-2025, Trojaner-Board