Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   GVU virus - reboot über CD ROM nicht möglich (https://www.trojaner-board.de/137401-gvu-virus-reboot-cd-rom-moeglich.html)

SSS 29.06.2013 12:37

GVU virus - reboot über CD ROM nicht möglich
 
Hallo,

das ist das erste Mal, dass ich generell in einem Forum schreibe. Hoffe nichts falsches gemacht zu haben.
Leider ist mein Rechner mit dem GVU virus infiziert. Ich habe die Anweisungen von "Markusg", wie am 31.05.13 gepostet, gefolgt - leider ist ein reboot aus CR ROM nicht möglich (obwohl ich CD ROM wähle).

Ich bin ein einfacher Anwender und habe eigentlich "sehr wenig Ahnung" von all diesen Sachen.

Wenn mir jemand helfen kann, dann bitte leicht verständlich.

ryder 29.06.2013 12:57

Prüfe bitte ob du abgesichert booten kannst und teile mit welches Windows das ist.

So funktioniert es - Windows XP, Vista und 7:
Abgesicherter Modus zur Bereinigung
Dieser besondere Startmodus wird von einem User normalerweise nicht benötigt oder benutzt. Für uns ist er jedoch ein großartiges Hilfsmittel, da beim Start des Computers nur sehr wenige Komponenten geladen und so störende Bestandteile (und meistens auch die Malware) eben nicht mitgestartet werden. Um in diesen Modus zu gelangen mußt du während des Neustarts deines Computers im richtigen Moment (oder einfach so oft bis es soweit ist) die F8-Taste drücken und es wird ein Auswahlmenü erscheinen, von dem folgende drei Punkte wichtig sind:
Abgesicherter Modus
Abgesicherter Modus mit Netzwerktreibern
Abgesicherter Modus mit Eingabeaufforderung
Wähle mit den Pfeiltasten Abgesicherter Modus mit Netzwerktreibern aus und drücke Enter.

So funktioniert es - Windows 8: Alternative Anleitung

SSS 29.06.2013 20:44

Hallo,

ich hatte schon vorher alle drei Möglichkeiten des abgesicherten Modus ausprobiert gehabt und bin soeben deiner Anforderung nachgegangen. Folgendes passiert:
Sobald ich den "Abgesicherter Modus mit Netzwerktreibern" selektiere erscheint eine Fenster mit der Meldung "Wählen Sie das zu startende Betriebssystem". Dabei steht zur Auswahl nur "Microsoft Windows XP Home Edition". Es handelt sich um XP service pack 3 - system 32.
Sobald ich hier bestätige erscheint ein Fenster wo abgesichertet Modus steht und danach erscheint das Windows XP Fenster mit der Anforderung den Benutzernamen zu selektieren "Administrator oder Persönlich".
Egal welchen Benutzernamen ich selektiere, Windows fährt hoch bis diese GVU Meldung kommt. Der Rest ist bekannt - nichts geht mehr.

:killpc:

ryder 29.06.2013 20:52

Dann probieren wir das mal so:

Computer entsperren mit HitmanPro.Kickstart

Du brauchst hierfür einen USB-Stick. Achtung: Alle Daten darauf werden verloren gehen!
  • Bereite deinen USB-Stick wie folgt vor: Anleitung: HitmanPro.Kickstart
  • Schliesse deinen präparierten Stick an den infizierten Rechner an und starte ihn vom Stick: Anleitung: Starten vom USB-Stick
  • Es erscheint ein Bootmenü von HitmanPro - wähle zunächst Methode 1 aus und wenn das nicht klappen sollte, dann Methode 2.
  • Windows wird jetzt ganz normal starten. Wenn der Sperrschirm des Trojaners erscheint warte einfach ab. HitmanPro sollte in wenigen Sekunden gestartet werden (grünes Fenster).
  • Klicke jetzt: Weiter > "Nein, ich möchte nur einen Einmalscan ..." > Weiter
  • Der Computer wird jetzt untersucht, mache in dieser Zeit bitte nichts.
  • Klicke dann weiter, um die Funde in die Quarantäne zu verschieben.
  • Klicke jetzt unten links auf "Logfile speichern" und lege es auf dem Desktop ab.
  • Lasse den Rechner neu starten, berichte ob alles geklappt hat und poste mir hier das Logfile von HitmanPro.


Video-Anleitung: HitmanPro.Kickstart in Aktion (englisch)

SSS 30.06.2013 09:13

Folgendes Problem: Der saubere Laptop worüber ich HitmanPro gedownloaded und im Stick gespeichert habe ist eine 64 Version wobei der befallene Rechner (altes Gerät) die 32 Version hat. Deshalb bekomme ich folgende Meldung

64-Bit Betriebssystem erkannt.
Diese Version unterstützt nur 32-Bit Versionen von Windows.
Klicken Sie auf "OK" um ... die 64-Bit Version herunterzuladen.


Was kann ich jetzt tun?

Übrigens, beim befallenen Rechner habe ich folgende Änderung im Bios vorgenommen:

Hard disk boot priority
1st Bood device [USB-FDD]
2nd Bood device [USB-CDROM]
3rd Bood device [Hard Disk]

Mir ist der unterschied von USB-FDD und USB-CDROM nicht bekannt und dachte lieber diese Reihenfolge dann booted der Rechner schon vom richtigen. Ist diese Einstellung ok?

ryder 30.06.2013 09:27

Naja ein USB Diskettenlaufwerk hat praktisch niemand :)

Soweit ich mich erinnere mußt du den Stick dann mit der anderen Version vorbereiten. Wenn das auch nicht klappt, dann versuche bitte den Stick bei einem Freund/Bekannten/Familie vorzubereiten.

Die Bootreihenfolge sollte okay sein. Aber normalerweise reicht es einfach mit einem Tastendruck das Bootmenü aufzurufen.

Hast du ggf. eine Installationsdisk zur Verfügung?

SSS 30.06.2013 12:01

Du meinst ich kann die 64 Bit Version benutzen obwohl das System die andere hat?

Ich glaube eine Installationsdisk zu haben. Diese als ich den PC gekauft hatte. Aber wenn ich diese benutzen soll, dann gehen doch alle Daten verloren und ich muss alles neu installieren, oder?

ryder 30.06.2013 13:37

Ja probiere es doch einfach.

Die Installationsdisk enthält Tools mit denen wir da ran können.

SSS 02.07.2013 11:58

Hallo,

hitmanpro mit 32bit bekomme ich nicht mit kickstart hin. Habe es mit der 64er Version geschaft, diesen im Rechner gesteckt und eingeschaltet. Bei insgesamt drei Versuchen bekam ich den gleichen Ablauf.

- Windows xp lädt sich auf
- parallel blinkt der USB Stick
- Rechner fährt hoch wie üblich bis die GVU Meldung kommt
also bootet der Rechner nicht über USB obwohl im BIOS eingestellt.

Was nun? Bin mir sicher die Installationsdisk zu haben. Wie sollte ich damit umgehen oder haben wir noch eine Chance mit USB?

ryder 02.07.2013 12:59

Du müßtest eben von der Installdisk booten, damit wir in die Reparaturkonsole kommen, aber du schreibst ja, dass du nicht von CD starten kannst. Aber von USB kannst du offenbar auch nicht starten. Sehr mysteriös ...

Wir müssten irgendwie eine Möglichkeit finden, irgendwie den Rechner zu starten. Aber alle diese Möglichkeiten scheinen nicht zu funktionieren. Daher bin ich auch etwas ratlos.

Und du bist absolut sicher, dass du kein Hardwarebootmenü finden kannst? So wie in diesem Post?

http://www.trojaner-board.de/132035-...ml#post1026552

SSS 02.07.2013 19:01

Da bin ich wieder.

Frag mich bitte nicht aber irgendwie habe ich es geschafft in meinem Rechner zu kommen (von diesem scheibe ich auch jetzt). Habe hitmanpro direkt installiert und habe folgendes ergebnis bekommen:

Code:

HitmanPro 3.7.6.201
www.hitmanpro.com

  Computer name . . . . : HOME-EF3216AB11
  Windows . . . . . . . : 5.1.3.2600.X86/2
  User name . . . . . . : HOME-EF3216AB11\SM
  License . . . . . . . : Trial (30 days left)

  Scan date . . . . . . : 2013-07-02 19:21:57
  Scan mode . . . . . . : Normal
  Scan duration . . . . : 8m 10s
  Disk access mode  . . : Direct disk access (SRB)
  Cloud . . . . . . . . : Internet
  Reboot  . . . . . . . : No

  Threats . . . . . . . : 25
  Traces  . . . . . . . : 4139

  Objects scanned . . . : 551.522
  Files scanned . . . . : 15.008
  Remnants scanned  . . : 101.747 files / 434.767 keys

Malware _____________________________________________________________________

  C:\Dokumente und Einstellungen\SM\Eigene Dateien\Downloads\install_flash_player_ax.exe -> Quarantined
      Size . . . . . . . : 2.167.808 bytes
      Age  . . . . . . . : 377.9 days (2012-06-19 21:13:33)
      Entropy  . . . . . : 7.7
      SHA-256  . . . . . : 56A34CAD38BA542246AA7C86D7FDA14BEEFDA74CFE50DB1ED68EE01CA21DFD6E
      Product  . . . . . : Adobe FlashPlayer Update Installer
      Publisher  . . . . : Adobe Systems Incorporated.
      Description  . . . : Installer for Adobe FlashPlayer Update Installer
      Version  . . . . . : 11.4.170.10
      Copyright  . . . . : Copyright © 2012 by Adobe Systems Incorporated.
    > G Data . . . . . . : Gen:Variant.Zusy.9244
      Fuzzy  . . . . . . : 108.0

  C:\Dokumente und Einstellungen\SM\Lokale Einstellungen\Temp\iqu_bootstrap.exe -> Quarantined
      Size . . . . . . . : 110.592 bytes
      Age  . . . . . . . : 416.9 days (2012-05-11 21:54:41)
      Entropy  . . . . . : 6.3
      SHA-256  . . . . . : 84CE1099D3F8EA3DC0B27D676092BF18880211705C4094586FD17E1F7E64602E
      Publisher  . . . . : W3i, LLC
      Version  . . . . . : 1.0.0.0
      Copyright  . . . . : Copyright (C) 2011 W3i, LLC
    > Ikarus . . . . . . : Virus.Win32.Malware!IK
      Fuzzy  . . . . . . : 100.0

  C:\Dokumente und Einstellungen\SM\Lokale Einstellungen\Temp\xcdmxus -> Quarantined
      Size . . . . . . . : 68.096 bytes
      Age  . . . . . . . : 10.2 days (2013-06-22 15:05:41)
      Entropy  . . . . . : 7.3
      SHA-256  . . . . . : FB7127F3712C6499D9D7F6216BA405ABA0AB65D913A8F36D33593D1B055E3068
    > Ikarus . . . . . . : Trojan.Win32.Urausy!IK
      Fuzzy  . . . . . . : 115.0


Potential Unwanted Programs _________________________________________________

  HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd.1\ (AskBar)
  HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd\ (AskBar)
  HKU\S-1-5-21-1993962763-1303643608-725345543-1004\Software\Softonic\ (Softonic)
Cookies _____________________________________________________________________

  C:\Dokumente und Einstellungen\SM\Cookies\35G431JW.txt
  C:\Dokumente und Einstellungen\SM\Cookies\3FSOCU6P.txt
  C:\Dokumente und Einstellungen\SM\Cookies\57REUQJL.txt
  C:\Dokumente und Einstellungen\SM\Cookies\BS44XJ6X.txt
  C:\Dokumente und Einstellungen\SM\Cookies\EZQEP0IM.txt
  C:\Dokumente und Einstellungen\SM\Cookies\GI7BFH5Z.txt
  C:\Dokumente und Einstellungen\SM\Cookies\JX8YBORD.txt
  C:\Dokumente und Einstellungen\SM\Cookies\QK1IC3R1.txt
  C:\Dokumente und Einstellungen\SM\Cookies\R2LSS7AW.txt
  C:\Dokumente und Einstellungen\SM\Cookies\sm@ad.yieldmanager[2].txt
  C:\Dokumente und Einstellungen\SM\Cookies\sm@adviva[2].txt
  C:\Dokumente und Einstellungen\SM\Cookies\sm@cdn5.specificclick[2].txt
  C:\Dokumente und Einstellungen\SM\Cookies\sm@content.yieldmanager[1].txt
  C:\Dokumente und Einstellungen\SM\Cookies\sm@interclick[1].txt
  C:\Dokumente und Einstellungen\SM\Cookies\sm@msnportal.112.2o7[1].txt
  C:\Dokumente und Einstellungen\SM\Cookies\sm@specificclick[2].txt
  C:\Dokumente und Einstellungen\SM\Cookies\sm@tradedoubler[1].txt
  C:\Dokumente und Einstellungen\SM\Cookies\sm@vodafonegroup.122.2o7[1].txt
  C:\Dokumente und Einstellungen\SM\Cookies\sm@www.googleadservices[1].txt
  C:\Dokumente und Einstellungen\SM\Cookies\sm@yadro[1].txt
  C:\Dokumente und Einstellungen\SM\Cookies\SZM40O9T.txt
  C:\Dokumente und Einstellungen\SM\Cookies\T1M8U9CZ.txt

ENDE.

Jetzt funzt zwar der Rechner aber weiss nicht ob alles ok ist. Mir ist auch folgendes aufgefallen:

Im Windows Sicherheitsfenster ist die Funktion "Automatische Updates" auf Inaktiv. Sobald ich auf den Button aktivieren klicke erscheint folgende Meldung:

"Das Sicherheitscenter konnte die Einstellungen nicht ändern. Ändern Sie diese manuell, indem Sie die Systemsteuerungsoption Automatische Updates öffnen. Wählen Sie darin die Option Automatisch (empfohlen) und klicken Sie auf ok.

Aber da ist doch auf automatische Updates eingestellt. Was kann ich hierfür tun?

Ich habe den Rechner noch nicht ausgeschaltet - habe Angst beim wiedereinschalten kommt wieder diese blöde GVU Meldung.

Vorausgesetzt es ist jetzt alles ok würde ich mich um eine Software Empfehlung, wie ich meinen PC richtig schützen kann, freuen. Zwei weitere PCs sind im Haus, allerdings laufen diese mit 64bit.

Bin gespannt auf dein Feedback.

ryder 02.07.2013 19:09

Nein das war nur ein erster Schritt. Da ist vermutlich noch was sehr unangenehmes versteckt wie ich das sehe.

Mache bitte jetzt folgendes:

Scan mit DDS (mit attach)
Downloade dir bitte DDS (von sUBs) und speichere die Datei auf deinem Desktop.

dds.com
  • Schließe alle laufenden Programme und starte DDS mit Doppelklick.
  • Ändere keine Einstellung ohne Anweisung.
  • Klicke auf Start.
  • Es werden 2 Logfiles auf deinem Desktop erstellt.
    • dds.txt
    • attach.txt
  • Poste die beiden Logfile hier, möglichst in CODE-Tags. (Anleitung)

SSS 02.07.2013 20:55

Ich klicke auf Start, das Programm läuft und wird innerhalb von Sekunden geschlossen aber es werden keine logfiles im Desktop erstellt. Ich habe auch die gesamte Festplatte durchsucht, da sind sie auch nicht!?!?!?

Mache ich etwas falsch?

ryder 02.07.2013 21:02

Rechtsklick als Administrator?

SSS 02.07.2013 21:18

Wie Rechtsklick als Administrator? Auf die DDS im Desktop?
Da kann ich doch nur Öffnen wählen.
oder
Ausführen als...
Aber bei Ausführen als kann ich nicht als Administrator sondern nur als aktueller Benutzer arbeiten.

ryder 02.07.2013 21:43

Ist der Benutzer mit dem du arbeitest ein Administrator? Wenn nein, dann wechsele ins Adminkonto.

SSS 02.07.2013 22:02

Geht nicht. Unter Benutzer wechseln steht keine Auswahl ausser meiner privaten.

Gibt es einen anderen Weg, welchne ich nicht kenne?

Wenn ja, bitte um eine Anleitung. Wie anfangs geschrieben bin ich nur ein Anwender und manchmal fällt es mir sehr schwer etwas zu verstehen.

Danke für all die Mühe aber ich muss jetzt Schluss machen. Ist zu spät geworden und morgen früh fängt der neue Tag seht früh an.

ryder 02.07.2013 22:12

Wir probieren mal folgendes:

Computer mit Combofix entsperren

Warnung: Diese Anleitung ist nur für diesen speziellen Fall gedacht und kann andere Computer evtl. schwer beschädigen. Zudem darf Combofix nur ausgeführt werden, wenn dies von einem erfahrenen Helfer angewiesen wird!

  1. Combofix kopieren
    • Lade dir Combofix an einem sauberen Rechner (evtl. Nachbar, Freund, ...) von einem dieser Downloadlinks: Link
    • Kopiere die Datei auf deinen USB-Stick (nicht in einen Unterordner!)
  2. Start mit Eingabeaufforderung
    • Schliesse den präparierten USB-Stick an den infizierten Rechner an und starte ihn.
    • Drücke beim Start einige Male die F8-Taste bis das Bootmenü von Windows erscheint und wähle Abgesicherter Modus mit Eingabeaufforderung.
    • Nach einigen Sekunden sollte ein schwarzes Fenster mit dem blinkenden Cursor erscheinen.
  3. Combofix starten
    • Tippe explorer (Enter)
    • Finde den USB-Stick und starte Combofix mit einem Doppelklick.
    • Sollte es versuchen die Wiederherstellungskonsole zu installieren, dann lasse dies zu.
    • Übergehe alle anderen Warnungen mit OK.
  4. Logfile posten
    • Es könnte eine Warnung erscheinen, ob du wieder den abgesicherten Modus ausführen willst. Klicke dann JA.
    • Entweder wird ein Editor angezeigt oder das Logfile befindet sich hier: c:\combofix.txt
    • Poste mir dieses Logfile in CODE-Tags (#-Symbol im Forumseditor anklicken - Anleitung)
    • Sollte ein Fehler kommen, dass ein Registrierungsschlüssel einem ungültigem Vorgang unterzogen wurde, dann starte den Rechner neu. Das behebt das Problem.

ryder 04.07.2013 09:10

Hallo, benötigst Du noch weiterhin Hilfe ?

Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten.

Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist

SSS 04.07.2013 17:48

Hallo,

sorry - ich hatte gestern ganz andere Probleme. Also ich habe heute wieder den Rechner hochgefahren und er läuft normal für einen Anwender. Habe wieder mehrmals versucht mit dds aber diese logfiles werden einfach nicht ezeugt. Ich werde jetzt die nächste Möglichkeit wie von dir am 02.07.13 versuchen.

Folgender Ablauf:
Start mit Eingabeaufforderung
- Schliesse den präparierten USB-Stick an den infizierten Rechner an und starte ihn.
- Drücke beim Start einige Male die F8-Taste bis das Bootmenü von Windows erscheint und wähle Abgesicherter Modus mit Eingabeaufforderung.
- Nach einigen Sekunden sollte ein schwarzes Fenster mit dem blinkenden Cursor erscheinen.


Nachdem ich die F8 Taste mehrmals gedrückt habe bekam ich zuerst die Auswahl worüber der Rechner booten soll. Dann habe ich USB Card selektiert. Im Bios ist immer noch USB Card an erster Stelle eingestellt. Erst jetzt bekomme ich die Möglichkeit den Abgesicherten Modus mit Eingabeanforderung zu selektieren. Das tue ich auch, tippe explorer und bestätige mit der Enter Taste.
Danach erscheint nur ein schwarzer Bildschirm und an jeder Ecke steht abgesicherter Modus. Jetzt passiert gar nichts mehr.

Schon 2 Mal ausprobiert.

HILFE wie gehts weiter?

Hallo,

ich habe den Rechner mit AVIRA überprüfen lassen und folgende Funde sind entdeckt worden:

Object

Objekt Fund Aktion
724db3c7-7404b096 JAVA/Dldr.Obfshlp.OA In Quarantäne verschieben
49fa7042-6524cac3 EXP/CVE-2013-1493... In Quarantäne verschieben
skype.dat TR/MalCrypt.JH.1 In Quarantäne verschieben

Ich werde jetzt die Aktion durchführen und alle in Quarantäne verschieben.

Hier noch die Befunde über das AVIRA logfile.

Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\'
C:\Dokumente und Einstellungen\SM\Anwendungsdaten\skype.dat
[FUND] Ist das Trojanische Pferd TR/MalCrypt.JH.1
C:\Dokumente und Einstellungen\SM\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\2\49fa7042-6524cac3
[0] Archivtyp: ZIP
--> Base.class
[FUND] Enthält Erkennungsmuster des Exploits EXP/CVE-2013-1493.A.332
[WARNUNG] Infizierte Dateien in Archiven können nicht repariert werden
--> Ocoo.class
[FUND] Enthält Erkennungsmuster des Exploits EXP/CVE-2013-1493.A.339
[WARNUNG] Infizierte Dateien in Archiven können nicht repariert werden
C:\Dokumente und Einstellungen\SM\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\7\724db3c7-7404b096
[0] Archivtyp: ZIP
--> Cxzcxz.class
[FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Lamar.jgr.125
[WARNUNG] Infizierte Dateien in Archiven können nicht repariert werden
--> Cxzcxz$Leak.class
[FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Lamar.jgr.126
[WARNUNG] Infizierte Dateien in Archiven können nicht repariert werden
--> Cxzcxz$MBI.class
[FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Lamar.jgr.127
[WARNUNG] Infizierte Dateien in Archiven können nicht repariert werden
--> Cxzcxz$MCS.class
[FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Lamar.jgr.128
[WARNUNG] Infizierte Dateien in Archiven können nicht repariert werden
--> Nkfnkf2.class
[FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Lamar.jgr.129
[WARNUNG] Infizierte Dateien in Archiven können nicht repariert werden
--> Nkfnkf3.class
[FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Lamar.jgr.130
[WARNUNG] Infizierte Dateien in Archiven können nicht repariert werden
--> Nkfnkf4.class
[FUND] Enthält Erkennungsmuster des Exploits EXP/CVE-2013-1493.PA
[WARNUNG] Infizierte Dateien in Archiven können nicht repariert werden
--> Nkfnkf5.class
[FUND] Enthält Erkennungsmuster des Exploits EXP/CVE-2013-1493.OU
[WARNUNG] Infizierte Dateien in Archiven können nicht repariert werden
--> Nkfnkf6.class
[FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Lamar.jgr.131
[WARNUNG] Infizierte Dateien in Archiven können nicht repariert werden
--> wh.class
[FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Dldr.Obfshlp.OA
[WARNUNG] Infizierte Dateien in Archiven können nicht repariert werden

Beginne mit der Desinfektion:
C:\Dokumente und Einstellungen\SM\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\7\724db3c7-7404b096
[FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Dldr.Obfshlp.OA
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '51ee40e3.qua' verschoben!
C:\Dokumente und Einstellungen\SM\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\2\49fa7042-6524cac3
[FUND] Enthält Erkennungsmuster des Exploits EXP/CVE-2013-1493.A.339
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '494b6f4b.qua' verschoben!
C:\Dokumente und Einstellungen\SM\Anwendungsdaten\skype.dat
[FUND] Ist das Trojanische Pferd TR/MalCrypt.JH.1
[HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '1b6135f5.qua' verschoben!


Ende des Suchlaufs: Donnerstag, 4. Juli 2013 23:08
Benötigte Zeit: 1:09:57 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

13997 Verzeichnisse wurden überprüft
429753 Dateien wurden geprüft
13 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
3 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
0 Dateien konnten nicht durchsucht werden
429740 Dateien ohne Befall
6044 Archive wurden durchsucht
12 Warnungen
3 Hinweise
402734 Objekte wurden beim Rootkitscan durchsucht
0 Versteckte Objekte wurden gefunden

ryder 05.07.2013 21:29

Es gibt da eine Variante:

Computer mit Combofix entsperren

Warnung: Diese Anleitung ist nur für diesen speziellen Fall gedacht und kann andere Computer evtl. schwer beschädigen. Zudem darf Combofix nur ausgeführt werden, wenn dies von einem erfahrenen Helfer angewiesen wird!

  1. Batch-Datei vorbereiten
    • Drücke Windowstaste + R > notepad (eintippen) > Enter
      Kopiere den folgenden Text vollständig in das Fenster:
      Code:

      @echo off
      copy %0\..\combofix.exe "%userprofile%"\desktop
      "%userprofile%"\desktop\combofix.exe

    • Speichere die Datei als start.bat ab und wähle auch Batch-Datei als Dateiformat.
    • Kopiere die Datei auf deinen USB-Stick (nicht in einen Unterordner!).
  2. Combofix kopieren
    • Lade dir Combofix von einem dieser Downloadlinks: Link
    • Kopiere die Datei auf deinen USB-Stick (nicht in einen Unterordner!)
  3. Start mit Eingabeaufforderung
    • Schliesse den präparierten USB-Stick an den infizierten Rechner an und starte ihn.
    • Drücke beim Start einige Male die F8-Taste bis das Bootmenü von Windows erscheint und wähle Abgesicherter Modus mit Eingabeaufforderung.
    • Nach einigen Sekunden sollte ein schwarzes Fenster mit dem blinkenden Cursor erscheinen.
  4. Laufwerksbuchstaben finden und Combofix starten
    • Tippe z.b. E: und drücke Enter. Wenn der Buchstabe nicht stimmt, dann erhälst du einen Fehler. Probiere den nächsten Buchstaben (F-Z).
    • Wenn du ein Laufwerk gefunden hast, dann tippe dir (Enter). Wenn es das richtige ist wird deine Batchdatei und Combofix gelistet. Wenn nicht probiere einen anderen Laufwerksbuchstaben aus.
    • Wenn du es gefunden hast tippe start.bat (Enter)
    • Combofix sollte jetzt starten.
    • Sollte es versuchen die Wiederherstellungskonsole zu installieren, dann lasse dies zu.
    • Übergehe alle Warnungen mit OK.
  5. Logfile posten
    • Es könnte eine Warnung erscheinen ob du wieder den abgesicherten Modus ausführen willst. Klicke dann JA.
    • Entweder wird ein Editor angezeigt oder das Logfile befindet sich hier: c:\combofix.txt
    • Poste mir dieses Logfile in CODE-Tags (#-Symbol im Forumseditor)
    • Sollte ein Fehler kommen, dass ein Registrierungsschlüssel einem ungültigem Vorgang unterzogen wurde, dann starte den Rechner neu. Das behebt das Problem.

SSS 07.07.2013 12:18

Hallo,

nach mehrmaligen Versuchen hier mein Problem.
Ab Buchstabe D kann ich deinen Anweisungen nicht folgen. Auf meinem PC hat der Stick den Buchstaben G. Sobald ich G: eintippe und die enter Taste drücke erscheint weiterhin das schwarze Fenster mit dem blinkenden Cursor für mehrere Sekunden und dann wird Windows hochgefahren. Hier bekomme ich die Anmeldeauswahl Administrator oder Privat und an dieser Stelle schalte ich den PC aus.

Mache ich etwas falsch oder ist der PC so stark infiziert?

Auf jeden Fall danke ich dir für dir Zeit und die Mühe die du für meine Angelegenheit investierst.

ryder 07.07.2013 12:27

Wenn du weißt, dass es g: ist, dann kannst du einfach eingeben:

g:\start.bat

Evtl klappt es dann.

SSS 07.07.2013 20:55

Geht leider nicht.

Nach Eingabe und enter Taste erscheint wie schon beschrieben das schwarze Fenster mit dem blinkenden Cursor für mehrere Sekunden und dann wird Windows hochgefahren. Hier bekomme ich die Anmeldeauswahl Administrator oder Privat und an dieser Stelle schalte ich den PC aus.

Was noch? Würde alles ausprobieren um die Kiste rein zu bekommen.

ryder 07.07.2013 20:58

Wir hatten eingangs doch versucht mit FRST zu scannen - funktioniert das evtl doch?

ryder 09.07.2013 13:51

Hallo, benötigst Du noch weiterhin Hilfe ?

Sollte ich innerhalb der nächsten 24 Stunden keine Antwort von dir erhalten, werde ich dein Thema aus meinen Abos nehmen und bekomme dadurch keine Nachricht über neue Antworten.

Das Verschwinden der Symptome bedeutet nicht, dass dein System schon sauber ist

ryder 11.07.2013 16:26

Fehlende Rückmeldung
Dieses Thema wurde aus den Abos gelöscht. Somit bekomm ich keine Benachrichtigung über neue Antworten.
PM an mich falls Du denoch weiter machen willst. Keine Logfiles einsenden, nur kurzer Hinweis, nachdem du deine Logfiles hier eingestellt hast.

Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner schon sauber ist.

Jeder andere bitte hier klicken und einen eigenen Thread erstellen


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:02 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131