![]() |
PC stürzt nach erfolgreichem Virenscan ständig ab Hallo zusammen ich bin neu auf dem Board, :) also ich hab mir nen wunderbaren Trojaner eingefangen mit Namen "TR/ATRAPS.Gen". Mein Desktop war komplett schwarz, auch dass Startmenü war komplett weg und nicht reaktivierbar (konnte aber mir Windowstatse + E auf alle Daten zugreifen, auch ins Netz gehen etc). Und der PC stürzte beim Virenscan ab, also hab ich offline im abgesicherten Modus mit Spybot und Antivir überprüft und folgenden Fund gehabt : Fund + Objekt: TR/ATRAPS.Gen (TMKEmu.dll) TR/ATRAPS.Gen (sparrow.dll) TR/ATRAPS.Gen2 (consrv.dll) TR/ATRAPS.Gen (autostore.dll) TR/ATRAPS.Gen2 (80000064@) TR/ATRAPS.Gen2 (80000032@) Ich hab oben genannte Dateien restlos gelöscht, und jetzt das aktuelle Problem. Ich hab meinen Rechner neugestartet und kurz nach dem Windowsbildschirm stürzt er ab und alles geht von vorne los. Auch im abgesicherten Modus stürzt er ab und startet sofort wieder neu. Kann mir jemand helfen ? |
:hallo: Mein Name ist Marius und ich werde dir bei deinem Problem helfen. Eines vorneweg: Hinweis: Wir können hier nie dafür garantieren, dass wir sämtliche Reste von Schadsoftware gefunden haben. Eine Formatierung ist meist der schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass du clean bist. Eine Bereinigung ist mitunter mit viel Arbeit für dich verbunden.
Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Um welches Betriebssystem handelt es sich? auch angeben, ob 32- oder 64bit! |
Hallo Marius, danke für Deinen schnellen Einsatz ! :) Ich nutze Windows 7 in der 64bit Version. |
FRST64 Downloade dir bitte Farbar's Recovery Scan Tool x64 und speichere diese auf einen USB Stick. Schließe den USB Stick an das infizierte System an Du musst das System nun in die System Reparatur Option booten. Über den Boot Manager
|
Brauche ich definitiv die Windows CD/DVD dafür oder reicht es "nur" das Tool über den Boot Manager laufen zu lassen ? Ich frag lieber, bevor ich hier was blind mache. :stirn: |
Es reicht, wenn du den Bootmanager nimmst . Das mit der Boot-CD/-DVD ist nur eine Alternative, falls ersteres nicht funzt! ;) |
So ich habs alles so wie beschrieben gemacht, vielen Dank es ging supi. :) Einen schönen Abend Marius ! Code: Scan result of Farbar Recovery Scan Tool Version: 18-04-2012 01 |
Du hast das ZeroAccess-Rootkit auf dem Rechner - dessen Entfernung könnte ein wenig holprig werden! Werden nur seine Dateien entfernt, stürzt Windows beim Start unweigerlich ab, wie dir ja aufgefallen ist. Schritt 1: Fix mit FRST64 Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: HKU\Ullby\...\Policies\system: [DisableRegedit] 1
Der Rechner sollte nun wieder normal starten. Schritt 2: defogger Downloade Dir bitte defogger von jpshortstuff auf Deinem Desktop.
Klicke den Re-enable Button nicht ohne Anweisung. Schritt 3: Scan mit TDSS-Killer Lese bitte folgende Anweisungen genau. Wir wollen hier noch nichts "fixen" sondern nur einen Scan Report sehen. Downloade dir bitte TDSSKiller.exe und speichere diese Datei auf dem Desktop
Schritt 4: aswMBR Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
Schritt 5: DDS Downloade dir bitte dds ( von sUBs ) von einem der folgenden Downloadspiegel und speichere die Datei auf deinem Desktop. dds.com dds.scr dds.pif
|
Wo genau soll ich Windows Taste + R drücken ? Hätte gedacht nach der "Computer reparieren" wahl. So hier die Daten aus dem Fixlog und ein schönes Wochenende ! :party: Code: Fix result of Farbar Recovery Scan Tool (FRST written by farbar) Version: 19-04-2012 Die rechte Maustaste wird nicht erkannt, weder auf dem Desktop noch in einem der Ordner außer in Textdokumenten. Sie funktioniert aber auf jeder I-Net Seite. Kann ich defogger etc dann einfach normal starten ? |
Führe die anderen Schritte noch aus - dein Rechner ist noch lange nicht clean!! Der defogger kann und wird das Problem nicht lösen! |
So Marius hier die Daten aus allen Programmen :) : Defogger: Code: defogger_disable by jpshortstuff (23.02.10.1) Code: 13:56:20.0515 0872 TDSS rootkit removing tool 2.7.30.0 Apr 19 2012 15:10:31 Code: 13:56:39.0022 0632 TDSS rootkit removing tool 2.7.30.0 Apr 19 2012 15:10:31 Code: aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software [CODE] .DDS Logfile: DDS Logfile: Code: DDS (Ver_2011-08-26.01) - NTFSAMD64 --- --- --- DDS (Attach) : Code: . |
Combofix Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!Downloade dir bitte Combofix von einem dieser Downloadspiegel Link 1 Link 2 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
|
Combofix : Combofix Logfile: Code: ComboFix 12-04-20.03 - Ullby 21.04.2012 16:40:17.1.4 - x64 |
Schritt 1: CF Script Hinweis für Mitleser: Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter: BleepingComputer.com - ForoSpyware.comund speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)! Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument. Code: DDS:: Wichtig:
Schritt 2: MBAM Downloade Dir bitte Malwarebytes
|
Hallo, benötigst Du noch weiterhin Hilfe ? Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten. Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist |
So, der Berufsalltag hat mich wieder, daher ne Verzögerung. ComboFix : Combofix Logfile: Code: ComboFix 12-04-20.03 - Ullby 22.04.2012 14:40:27.2.4 - x64 MBAM : Code: Malwarebytes Anti-Malware 1.61.0.1400 |
Macht der Rechner noch Probleme? |
Nö, es scheint wieder alles in Ordnung ! Eine Frage noch, welche der Programme kann ich als regelmäßigen Virenscan nutzen ? Danke Marius für Deine Zeit, Du hast mir super kompetent geholfen, es war eindach nachzuvollziehen. :) :party: |
Onlinescan zur Kontrolle ESET Online Scanner
|
Ok danke, ich persönlich fand Malwarebytes Antimaleware richtig gut, kann ich dass auch nehmen ohne das es dauerhaft meinen Rechner crasht ? :) |
Das kannst du weiterbenutzen, hätte ich dir zum Schluß sowieso empfohlen. Mach mal den ESET-Scan! ;) |
Gestern Abend hab ich zur Sicherheit nochmal Malwarebytes, Spybot und Avira durchlaufen lassen, ohne Fund. :) Jetzt kommts: :( Heute starte ich neu, check meine Mails und es öffnet sich nur ein weißer Bildschirm (Alt + Tab, Alt + F4 funzt nicht und bei Strg + Alt + Ent kann ich den Taskmanager kurz öffnen, der dann sofort wieder im Hintergrund landet). Das ist auch im abgesicherten Modus so. Das hatte ich schon 2x zuvor und konnte im abgesicherten Modus den Taskmanager starten, scannen und alles entfernen, jetzt bleibt aber alles weiß. Reicht da eine Systemwiederherstellung bzw wie komme ich in den Systemstart um die Datei zu deaktivieren ? |
Gut gemacht! :applaus: Du hast es geschafft, dich offenbar neu zu infizieren! Ich habe darauf hingewiesen, dass du keine Scans durchführen solslt, zu denen ih nicht auffordere! Nach dem ESET-Scan hätten wir weitere Schlüsse ziehen können... Downloade dir bitte dds ( von sUBs ) von einem der folgenden Downloadspiegel und speichere die Datei auf deinem Desktop. dds.com dds.scr dds.pif
|
Asche über mein Haupt, habs verissen ... :twak: :kloppen: Jetzt die Noobfrage : Ich hab dds.com auf dem USB Stick gespeichert, wie bekomm ich die Exe auf meinen Desktop und ausgeführt ? Denn selbst im abgesicherten Modus bleibt der weiße Desktop immer im Vordergrund, ich kann nichts anderes ausführen. |
Ach, soweit schon? :balla: OK, dann so: FRST64 Downloade dir bitte Farbar's Recovery Scan Tool x64 und speichere diese auf einen USB Stick. Schließe den USB Stick an das infizierte System an Du musst das System nun in die System Reparatur Option booten. Über den Boot Manager
|
So hier die Daten : Code: Scan result of Farbar Recovery Scan Tool Version: 19-04-2012 Hab einen schönen Start ins Wochenende ! :) Da ich etwas von "Zero Access" gelesen hab, werden die Schritte sicherlich ähnlich ausfallen ?! ICh hab auch noch alle Dateien auf dem Desktop. |
Schritt 1: Fix mit FRST64 Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: SubSystems: [Windows] ==> ZeroAccess
Starte den Rechner im abgesicherten Modus mit Netzwerktreibern! Abgesicherter Modus zur Bereinigung
Schritt 2: Combofix Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!Lösche die vorhandene Combofix.exe! Downloade dir bitte eine neue Kopie von Combofix von einem dieser Downloadspiegel Link 1 Link 2 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
Schritt 3: Farbar´s Service Scanner Downloade dir bitte Farbar's Service Scanner
|
Hier der Code : Code: Fix result of Farbar Recovery Scan Tool (FRST written by farbar) Version: 19-04-2012 |
:kaffee: ok... Dann probieren wir Folgendes... OTLPE Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD.
Hinweis: Wie boote ich von CD
|
Ich hatte Probleme mitm brennen und hab 3 CD`s verschlissen, jedesmal kam zwischen 8-12 % Fehleralarm. Beim 4 hats endlich geklappt. Hab auch alles gebootet bekommen. Doch dann kommt die Fehlermeldung : File \i386\system32\ntoskrnl.exe could not be loaded. The error code is 4896 Setup cannot continue. Press any key to exit. Das brennen an sich hat gefunzt, dass booten auch. |
Verwünscht! So langsam gehen mir die Ideen aus... Erstellen wir einen bootbaren USB Stick für OTLPE Wichtig: Der USB Stick muss mindestens 512 MB oder mehr haben. Sichere gegebenfalls alle Dateien von dem USB Stick, diese werden nach den folgenden Schritten nicht mehr vorhanden sein.
Nun boote von mit der OTLPE USB Stick. Hinweis: Wie boote ich von CD (einfach statt ner CD USB Device auswählen)
|
Hallo, benötigst Du noch weiterhin Hilfe ? Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten. Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist |
Hallo Marius, Montag hat mir ein Freund meine Festplatte platt gemacht, soweit funzt er wieder. :killpc: Es war ja wirklich verwünscht, nicht mal dass brennen hat anfangs richtig geklappt. :stirn: Ich zieh mir jetzt noch die Virenscanner wie Dus mir angegeben hast. |
Das ist die sauberste Lösung...:) Der ESET-Onlinescan taugt nur für die sporadische Überorpüfung, er verfügt nicht über einen Hintergrundwächter. Zu diesem Zwecke: Ich sehe in den Logfiles keine laufende Anti Viren Software. Das ist gefährlich. Manchmal bemerkt man Malware durch PopUps oder Google-Umleitungen etc, aber meisten läuft diese unbemerkt im Hintergrund. Ein AVP kann Dir helfen, Malware zu finden. Bitte downloade und Installiere Dir eines der folgenden AVPs. |
Dieses Thema scheint erledigt und wurde aus meinen Abos gelöscht. Solltest du das Thema erneut brauchen, schicke mir bitte eine PM. Jeder andere bitte hier klicken und ein eigenes Thema erstellen! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 05:17 Uhr. |
Copyright ©2000-2025, Trojaner-Board