Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   BKA Trojaner verhindert abgesicherten Modus (https://www.trojaner-board.de/111501-bka-trojaner-verhindert-abgesicherten-modus.html)

Haelmchen 14.03.2012 20:34

BKA Trojaner verhindert abgesicherten Modus
 
Hallo,

heute Nachmittag habe ich mir den BKA-Trojaner eingefangen. Der ganze Bildschirm wurde geblockt und nichts ging mehr.
Ich hab erstmal versucht ganz normal meinen Laptop neuzustarten. Jedoch erscheint nach der Anmeldung sofort wieder die Sperre und verhindert jegliches Handeln.

Dann habe ich mit meinem Handy im Internet nach einer Lösung gesucht und erfahren, dass das Ganze sich im abgesicherten Modus ganz einfach beheben lassen soll.

Jedoch zeigt mein Laptop keine Reaktion wenn ich im betreffenden Auswahlbildschirm mit den Pfeiltasten zum abgesicherten Modus navigieren will. Der Fokus steht auf "Windows normal starten" und ich muss warten bis die Zeit abgelaufen ist und darf mir wieder das Bild anschauen.

Daher kann ich hier auch keine der vorgeschlagenen Logs posten.

Zur Zeit muss ich mich mit der Kaspersky Rescue CD befassen.


Nach einem Scan wurde die Datei "AudioTreiber_x64.exe" mehrmals gefunden und als Virus markiert. Löschen hat jedoch nicht geholfen.

In dem Registryeintrag "Shell" (HKEY_LM/Software/Microsoft/WindowsNT/CurrentVersion/WinLogon) steht bereits "explorer.exe"

In einem Forum wird vorgeschlagen die explorer.exe im abgesicherten Modus mit einer explorer.exe aus "C:/Windows/winsxs/amd64_microsoft-windows-explorer...."
auszutauschen. Jedoch weiß ich nicht ob das von dieser Rescue-CD auch machbar ist.


Mein OS: Windows 7 64bit

Ich hoffe ich habe nichts an Informationen vergessen.

Hat jemand eine Idee was ich noch machen kann oder muss ich formatieren?

Haelmchen 14.03.2012 21:19

Update: Windows läuft vorerst wieder.

In der Registry habe ich einen Autostarteintrag namens "RAVCpl32.exe" gefunden. Die Datei befand sich im sysWOW64-Ordner. Ich habe sie erstmal nur umbenannt weil ich sie unter Benutzung der Rescue-CD nicht löschen konnte.

Jedoch sind nun einige Probleme aufgetaucht.
Mein WLAN geht nicht mehr.
Im Autostart fehlen diverse Anwendungen.
Rechtklick geht nicht mehr (global)
Windows+R bringt eine Meldung, ich solle mich an den Administrator wenden.

Ich werde heute noch oder morgen dann formatieren. Empfehlt ihr die gesamte Platte zu löschen oder reicht die Systempartition?


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:09 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131