Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Windows 7 öffnet keine exe Dateien mehr (https://www.trojaner-board.de/130690-windows-7-oeffnet-keine-exe-dateien-mehr.html)

Andreas_U 17.02.2013 11:44

Liste der Anhänge anzeigen (Anzahl: 1)
Hallo
unhide macht einen Fehler. Beschreibung habe ich im Anhang gepostet. Scheinbar sucht er eine exe appdata. Diese gibt es scheinbar nicht. (appdata doesn´t exist)

Andreas

t'john 18.02.2013 02:41

Oeffne die Kommandozeile

[WIN]+[R] -> cmd eintippen und Enter druecken.

dort reinschreiben:
Code:

set > set.txt
Den nhal von set.txt reinposten.

Andreas_U 18.02.2013 06:40

Hallo t'john

inhalt der set.txt:
ALLUSERSPROFILE=C:\ProgramData
AMDAPPSDKROOT=C:\Program Files (x86)\AMD APP\
CommonProgramFiles=C:\Program Files\Common Files
CommonProgramFiles(x86)=C:\Program Files (x86)\Common Files
CommonProgramW6432=C:\Program Files\Common Files
COMPUTERNAME=NOTEBOOK-ULRIKE
ComSpec=C:\windows\system32\cmd.exe
configsetroot=C:\windows\ConfigSetRoot
FP_NO_HOST_CHECK=NO
LenovoTestLogFile=preload.log
LenovoTestPath=C:\prdv10\
NUMBER_OF_PROCESSORS=2
OS=Windows_NT
Path=C:\Program Files\Common Files\Microsoft Shared\Windows Live;C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live;C:\Program Files (x86)\AMD APP\bin\x86_64;C:\Program Files (x86)\AMD APP\bin\x86;C:\windows\system32;C:\windows;C:\windows\System32\Wbem;C:\windows\System32\WindowsPowerShell\v1.0\;C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static;C:\Program Files\Lenovo\Bluetooth Software\;C:\Program Files\Lenovo\Bluetooth Software\syswow64;C:\Program Files (x86)\Windows Live\Shared
PATHEXT=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH;.MSC
PROCESSOR_ARCHITECTURE=AMD64
PROCESSOR_IDENTIFIER=AMD64 Family 20 Model 2 Stepping 0, AuthenticAMD
PROCESSOR_LEVEL=20
PROCESSOR_REVISION=0200
ProgramData=C:\ProgramData
ProgramFiles=C:\Program Files
ProgramFiles(x86)=C:\Program Files (x86)
ProgramW6432=C:\Program Files
PROMPT=$P$G
PSModulePath=C:\windows\system32\WindowsPowerShell\v1.0\Modules\
PUBLIC=C:\Users\Public
SystemDrive=C:
SystemRoot=C:\windows
TEMP=C:\windows\TEMP
TMP=C:\windows\TEMP
USERNAME=SYSTEM
USERPROFILE=C:\windows\system32\config\systemprofile
windir=C:\windows
windows_tracing_flags=3
windows_tracing_logfile=C:\BVTBin\Tests\installpackage\csilogfile.log

Andreas_U 27.02.2013 07:54

Hallo t'john,

bist Du abwesend oder wann können wir hier weitermachen?

Schöne Grüße

t'john 27.02.2013 15:22

Sorry, hab dein Thema uebersehen.

Bitte die Eingabeaufforderung starten und folgendes eintippen:
(Benutzernamen vorher ersetzen)

Code:

set APPDATA=C:\Users\<Benutzername>\AppData\Roaming
und ENTER druecken.

Dann unhide nochmal versuchen,

Andreas_U 27.02.2013 20:46

bei mir heißt der Ordner eventuell c:\Benutzer\<benutzername>\...

soll ich den Pfad nehmen?

t'john 28.02.2013 14:33

Nein, der Pfad heisst in wirklichkeit User, er wird dir nur einfach als "Benutzer" angezeigt.
So kann Windows in jeder Sprachversion arbeiten.

Andreas_U 28.02.2013 17:12

der Fehler bei unhide bleibt der gleiche. appdata doesn´t exist

t'john 28.02.2013 19:03

Scan mit SystemLook

Hiermit prüfe ich, ob für diese Infektion übliche Einträge noch vorhanden sind. Das Tool ändert nichts, wirft mir nur die nötigen Infos aus.

Lade SystemLook von jpshortstuff von einem der folgenden Spiegel herunter und speichere das Tool auf dem Desktop (falls noch nicht vorhanden).

User mit 64Bit-Windows-Versionen benutzen diese Version => http://jpshortstuff.247fixes.com/SystemLook_x64.exe
  • Doppelklick auf die SystemLook.exe, um das Tool zu starten.
    Vista- und Windows 7-User unbedingt mit Rechtsklick und als Administrator starten.
  • Kopiere den Inhalt der folgenden Codebox in das Textfeld des Tools:

    Code:

    :folderfind
    *Roaming*

  • Klicke nun auf den Button Look, um den Scan zu starten.
  • Wenn der Suchlauf beendet ist, wird sich Dein Editor mit den Ergebnissen öffnen, diese hier in den Thread posten.
  • Die Ergebnisse werden auf dem Desktop als SystemLook.txt gespeichert.

Andreas_U 28.02.2013 22:32

das Log:
SystemLook 30.07.11 by jpshortstuff
Log created at 21:00 on 28/02/2013 by Ulrike Neu
Administrator - Elevation successful

========== folderfind ==========

Searching for "*Roaming*"
C:\Users\Default\AppData\Roaming d------ [03:20 14/07/2009]
C:\Users\Ulrike Neu\AppData\Roaming d------ [20:14 22/07/2012]
C:\Users\Ulrike Neu\AppData\Local\Microsoft\Windows\Temporary Internet Files\Virtualized\C\Users\Ulrike Neu\AppData\Roaming d------ [20:30 22/07/2012]
C:\Windows\ServiceProfiles\LocalService\AppData\Roaming d------ [04:45 14/07/2009]
C:\Windows\ServiceProfiles\NetworkService\AppData\Roaming d------ [04:45 14/07/2009]
C:\Windows\System32\config\systemprofile\AppData\Roaming d---s-- [04:48 14/07/2009]
C:\Windows\SysWOW64\config\systemprofile\AppData\Roaming d------ [04:54 14/07/2009]

-= EOF =-

Gruß und schöne Nacht

t'john 01.03.2013 12:14

[WIN]+[R] -> cmd eintippen und Enter druecken.

dort reinschreiben:
Code:

set APPDATA="C:\Users\Ulrike Neu\AppData\Roaming"
dann:

Code:

set > set.txt
und nochmal posten

Andreas_U 02.03.2013 15:57

es ist zum piepen.
Jetzt ist der Zugriff auf set.txt oder den Befehl set verweigert. Ich trage in cmd den Befehl "set > set.txt" ein und das System antwortet mit "Zugriff verweigert". Dann habe ich die vor einer Woche erzeugte set.txt umbenannt und das Ergebnis ist gleich: "Zugriff verweigert".
Was nun?

Gruß und schönen Samstag

t'john 03.03.2013 11:13

Hast du die Eingabeaufforderung mal testweise als Administrator gestartet?

Andreas_U 03.03.2013 20:17

einfache tipps helfen manchmal. hier der Inhalt von set.txt
ALLUSERSPROFILE=C:\ProgramData
AMDAPPSDKROOT=C:\Program Files (x86)\AMD APP\
CommonProgramFiles=C:\Program Files\Common Files
CommonProgramFiles(x86)=C:\Program Files (x86)\Common Files
CommonProgramW6432=C:\Program Files\Common Files
COMPUTERNAME=NOTEBOOK-ULRIKE
ComSpec=C:\windows\system32\cmd.exe
configsetroot=C:\windows\ConfigSetRoot
FP_NO_HOST_CHECK=NO
HOMEDRIVE=C:
HOMEPATH=\Users\Ulrike Neu
LenovoTestLogFile=preload.log
LenovoTestPath=C:\prdv10\
LOGONSERVER=\\NOTEBOOK-ULRIKE
NUMBER_OF_PROCESSORS=2
OS=Windows_NT
Path=C:\Program Files\Common Files\Microsoft Shared\Windows Live;C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live;C:\Program Files (x86)\AMD APP\bin\x86_64;C:\Program Files (x86)\AMD APP\bin\x86;C:\windows\system32;C:\windows;C:\windows\System32\Wbem;C:\windows\System32\WindowsPowerShell\v1.0\;C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static;C:\Program Files\Lenovo\Bluetooth Software\;C:\Program Files\Lenovo\Bluetooth Software\syswow64;C:\Program Files (x86)\Windows Live\Shared
PATHEXT=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH;.MSC
PROCESSOR_ARCHITECTURE=AMD64
PROCESSOR_IDENTIFIER=AMD64 Family 20 Model 2 Stepping 0, AuthenticAMD
PROCESSOR_LEVEL=20
PROCESSOR_REVISION=0200
ProgramData=C:\ProgramData
ProgramFiles=C:\Program Files
ProgramFiles(x86)=C:\Program Files (x86)
ProgramW6432=C:\Program Files
PROMPT=$P$G
PSModulePath=C:\windows\system32\WindowsPowerShell\v1.0\Modules\
PUBLIC=C:\Users\Public
SystemDrive=C:
SystemRoot=C:\windows
TEMP=C:\windows\TEMP
TMP=C:\windows\TEMP
USERDOMAIN=Notebook-Ulrike
USERNAME=Ulrike Neu
USERPROFILE=C:\Users\Ulrike Neu
windir=C:\windows
windows_tracing_flags=3
windows_tracing_logfile=C:\BVTBin\Tests\installpackage\csilogfile.log

Hallo t'john
der Ordner appdata existiert. Ich kann darauf zugreifen, wenn ich direkt im Explorer die Adresse eingebe. Allerdings habe ich immer noch keine Aneige benutzter Programme und sowas. Als wenn das System keine Userdaten behält.
Gruß Andreas

t'john 04.03.2013 14:09

Du hast davor auch im Administrator-Modus die Anweisung mit set APPDATA... eingegeben?


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:35 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131