![]() |
Weißer Bildschirm-Virus Hallo zusammen, ich habe auf meinem Rechner das folgende Problem: wenn ich den Pc starte, erscheint nach der Passwort-Abfrage lediglich ein weißer Bildschirm. Der Rechner reagiert nicht mehr. wenn ich Strg+Alt+Entf drücke, sehe ich das Programm Yjdgwef, kann es aber nicht beenden. ich habe dann im Trojaner Board nach Lösungen gesucht. Ich habe brav die Anleitung befolgt und OTL mit einem USB-Stick auf den infizierten Rechner gespielt. nun habe ich die beiden Dateien OTL.txt und Extras.txt. allerdings weiß ich nicht, wie ich nun die Fix-Datei für OTL erstellen kann. kann mir jemand helfen? danke und viele Grüße Peter |
:hallo: Mein Name ist Matthias und ich werde dir bei der Bereinigung deines Computers helfen. Bitte beachte folgende Hinweise:
Führe bitte OTL nochmal im abgesicherten Modus mit Eingabeaufforderung aus und zwar dieses Mal so:
Code: /md5start
|
Hi Matthias, vielen Dank!!! ganz brav die Befehle ausgeführt:OTL Logfile: Code: OTL logfile created on: 11.05.2013 18:31:14 - Run 2 mfg Peter |
Servus, ok, wir starten jetzt einen Fix mit OTL: Fixen mit OTL
Code: :OTL
Bitte berichte mir, ob der Rechner danach wieder in den normalen Modus startet! |
jipi! läuft. hier das neue Textdokument: All processes killed ========== OTL ========== C:\Users\hennipet\AppData\Roaming\skype.ini moved successfully. ========== FILES ========== Unable to replace file: C:\Windows\SysNative\userinit.exe with C:\Windows\winsxs\amd64_microsoft-windows-userinit_31bf3856ad364e35_6.0.6001.18000_none_384755998a0d6941\userinit.exe without a reboot. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: hennipet ->Temp folder emptied: 683979709 bytes ->Temporary Internet Files folder emptied: 503508553 bytes ->Java cache emptied: 92606051 bytes ->FireFox cache emptied: 62738445 bytes ->Google Chrome cache emptied: 25464413 bytes ->Flash cache emptied: 8748005 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 1564672 bytes %systemroot%\System32 (64bit) .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 458349855 bytes %systemroot%\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 9857660 bytes %systemroot%\system32\config\systemprofile\AppData\LocalLow\Sun\Java\Deployment folder emptied: 755 bytes %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33237 bytes RecycleBin emptied: 2664837812 bytes Total Files Cleaned = 4.303,00 mb OTL by OldTimer - Version 3.2.69.0 log created on 05112013_184737 Files\Folders moved on Reboot... File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\ZKBK0K87\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\M5M8VNOQ\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\HGHOGVWD\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\DABMCWFW\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\42TRG07T\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\desktop.ini scheduled to be moved on reboot. PendingFileRenameOperations files... [2008.01.21 04:49:46 | 000,028,160 | ---- | M] () C:\Windows\SysNative\userinit.exe : MD5=A0AB2BB9A92293D9CE66E252719AB5FE Registry entries deleted on Reboot... läuft = startet wieder im normalen Modus.. sorry für den Gefühlsausbruch :crazy: |
Servus, dann führe bitte im normalen Modus zur Kontrolle nochmal OTL aus: Starte bitte OTL.exe. Wähle unter Extra Registrierung: Benutze Safe List und klicke auf den Scan Button. Poste die OTL.txt und die Extras.txt hier in deinen Thread. |
und schon wieder ich. hier kommen die beiden Dateien.. mfg Peter |
Servus, Schritt 1 Bitte lade dir ![]()
![]()
Schritt 2 Downloade dir bitte ![]()
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). Bitte poste mit deiner nächsten Antwort
|
hi, hier kommt die Gmer-Datei.. das aswMBR-Programm läuft noch. steht allerdings seit 35min bei "scanning: c:\user\hennipet\local settings\application data\bundled software uni.... allerdings steht unter dem Task Manager, dass das Programm aswMBR noch ausgeführt wird. soll ich weiter warten? mfg |
Servus, schließe aswMBR, starte es erneut, aber wähle nun unter AV-Scan die Einstellung none. Dann sollte der Suchlauf schneller sein. :) |
das ging gut.. hier kommt dann also auch Datei Nr. 2. mfg |
Servus, ich will noch ausschließen, dass auf deinem Rechner kein Rootkit ist: Schritt 1 Scan mit Combofix
Schritt 2 Downloade dir bitte ![]()
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers Bitte poste mit deiner nächsten Antwort
|
sieht gut aus.. oder? |
Servus, ja, sieht gut aus. Ich sehe allerdings etwas unerwünschte Software. :) Dafür gibt es aber den AdwCleaner: Schritt 1 Downloade Dir bitte ![]()
Schritt 2 Starte bitte OTL.exe und drücke den Quick Scan Button. Poste die OTL.txt hier in deinen Thread. Wie läuft dein Rechner bisher? Gibt es noch Probleme, die auf Malware hindeuten? Bitte poste mit deiner nächsten Antwort
|
muss als braver Mann erstmal ins Bett. Danke soweit. werde die letzten Schritte morgen ausführen. bisher sieht alles super aus.. schönen Abend! Peter |
Servus Peter, ok, dann machen wir morgen weiter. :) Wir habens bald geschafft. |
Guten Morgen, hier kommen die Dateien.. ansonsten läuft der PC normal. super!!! sag mal, welche Malware/Spyware Scanner würdest du eigentlich empfehlen? schönen Sonntag erstmal.. Peter |
Servus Peter, Zitat:
Wir müssen noch nach ein paar Überresten suchen: Lade SystemLook von jpshortstuff vom folgenden Spiegel herunter und speichere das Tool auf dem Desktop. SystemLook (64 bit)
|
Liste der Anhänge anzeigen (Anzahl: 1) Hiho, hier kommt das nächste Skript.. schönen Wochenanfang Peter |
uuuuuuund eine Frage noch: mein Anti-Viren-Programm McAfee hat das Problem ja weder verhindern noch lösen können. Selbst ein vollständiger Scan hat nichts gebracht. Außerdem hat sich der "Echt-Zeit-Scan" selber abgeschaltet und scheint das immer noch "zu versuchen". ist das kein gutes Anti-Viren- Programm? muss ich die Einstellungen verändern? vg Peter |
Servus Peter, Zitat:
Schritt 1 Bitte lasse die Datei aus der Code-Box bei Virustotal überprüfen.
Schritt 2 Downloade dir bitte ![]()
Bitte poste mit deiner nächsten Antwort
|
Hiho, unter c:\windows gibt es keinen Ordner, der SysNative heißt.. Ergo finden weder das Programm noch ich die Datei Userinit.exe. Ist der Pfad falsch gewesen? oder ist das Fehlen der Datei das eigentliche Problem? :-) es gibt eine Userinit.exe-Datei unter D:\Windows\System32... das Ergebnis von TDSSKiller ist laut "Anhangprogramm" zu groß zum anhängen. soll ich den Text einfach hier hineinkopieren? schönen Abend noch P. |
Zitat:
Zitat:
Code: logdatei hier rein |
hi, Teil 1, damit es passt: Code: 23:36:16.0513 4200 TDSS rootkit removing tool 2.8.16.0 Feb 11 2013 18:50:42 |
Teil 2: Code: 23:38:43.0026 4948 ============================================================ jetzt passt es. und hier der Link: https://www.virustotal.com/de/file/a1323f79124f3d9a214baf82ae085f4299075f0ec308736b9e8f14351faae1e4/analysis/1368553489/ für heute bin ich weg. checke morgen wieder. schönen Abend |
Servus, ok, danke für die Antwort. Melde mich morgen wieder. |
Servus, tut mir Leid für die Verspätung. Wir entfernen noch ein paar Reste und kontrollieren nochmal alles: Schritt 1 Fixen mit OTL
Code: :files
Schritt 2 Downloade Dir bitte ![]()
Schritt 3 ESET Online Scanner
Schritt 4 Downloade Dir bitte ![]()
Bitte poste mit deiner nächsten Antwort
|
Fehlende Rückmeldung Dieses Thema wurde aus den Abos gelöscht. Somit bekomme ich keine Benachrichtigung über neue Antworten. PM an mich falls Du denoch weiter machen willst. Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner schon sauber ist. Jeder andere bitte hier klicken und einen eigenen Thread erstellen! |
hi. bin wieder da. bitte entschuldige die lange Verzögerung.. hier kommen meine Aufgaben.. OTL-Logfile: Code: All processes killed Anti Malware: Code: Malwarebytes Anti-Malware 1.75.0.1300 Code: ESETSmartInstaller@High as downloader log: |
Servus, ok, gut gemacht. :) Fehlt nur noch die Logdatei von SecurityCheck. ;) |
Der Security Check dauert sehr lange.. seit gut 1Stunde steht er auf "Performing System Health Check"... Danke, dass Du mich wieder "aufgenommen" hast..:dankeschoen: hier, nun hat er fertig: Code: Results of screen317's Security Check version 0.99.63 P. |
Servus, Wenn du keine Probleme mehr hast, dann sind wir hier fertig. Deine Logdateien sind sauber. :daumenhoc Zum Schluss müssen wir noch ein paar abschließende Schritte unternehmen, um deinen Pc aufzuräumen und abzusichern. Download und installiere als Erstes: Vista Service Pack 2 (64 Bit) Internet Explorer 9 Schritt 1 Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Schritt 2 Deine Version von Adobe Flash Player ist veraltet. Bitte folge diesen Schritte, um Adobe Flash zu aktualisieren:
Schritt 3 Deinstalliere bitte deine aktuelle Version von Adobe Reader Start--> Systemsteuerung--> Software / Programme deinstallieren--> Adobe Reader und lade dir die neue Version von Hier herunter- Entferne den Hacken für den McAfee SecurityScan bzw. Google Chrome. Schritt 4
Prüfe bitte auch (regelmässig) ob folgende Links fehlende Updates bei deinen Plugins zeigen: Schritt 5 Die Reihenfolge ist hier entscheidend.
Schritt 6 Abschließend habe ich noch ein paar Tipps zur Absicherung deines Systems. Ich kann gar nicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von Registry Cleanern. Diese Schaden deinem System mehr als dass sie helfen. Hier ein englischer Link: Miekemoes Blogspot ( MVP ) Was du vermeiden solltest:
Nun bleibt mir nur noch dir viel Spaß beim sicheren Surfen zu wünschen... ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so dass ich dieses Thema aus meinen Abos löschen kann. |
das dauert ein Moment, bis ich das alles durch habe.. melde mich, wenn ich durch bin.. |
Alles klar, gib mir kurz Bescheid, wenn du fertig bist. :) |
wenn ich Schritt 5 versuche, Code: Falls Combofix benutzt wurde: (Alternativ in uninstall.exe umbenennen und starten) |
Zitat:
Gibt es sonst noch Probleme? |
Ich bin froh, dass wir helfen konnten :abklatsch: In diesem Forum kannst du eine kurze Rückmeldung zur Bereinigung abgeben, sofern du das möchtest: Lob, Kritik und Wünsche Klicke dazu auf den Button "NEUES THEMA" und poste ein kleines Feedback. Vielen Dank! :) Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 08:35 Uhr. |
Copyright ©2000-2025, Trojaner-Board