![]() |
Dateien und Ordner auf Wechseldatenträger werden als Verknüpfungen angezeigt Hallo, Seit ein paar Wochen werden Ordner & Dateien auf Wechseldatenträgern (USB-Stick, MP3-Player, Navi etc.) auf meinem Rechner nur noch als Verknüpfungen angezeigt. Dies jedoch ausschließlich auf „oberster Ebene“ im Laufwerk, so sind beispielsweise alle Unterordner und deren Dateien nicht durch Verknüpfungen ersetzt. Ich konnte jedoch ohne Probleme auf meine Daten zurückgreifen, bei einem Doppelklick auf eine Ordner-Verknüpfung öffnete sich nur immer ein neues Explorer-Fenster. Aus diesem Grund habe ich mir nicht allzu viele Sorgen gemacht, hab's für eine „kleine Macke von Windows und/oder dem USB-Stick“ gehalten. Ich wurde schließlich skeptisch, als das Problem auf sämtlichen Wechseldatenträgern und auf allen Computern, die ich benutze, auftauchte. Außerdem musste ich feststellen, dass angeschlossene Wechseldatenträgern die ganze Zeit über „arbeiten“ (Lämpchen blinkt die ganze Zeit wie wild und das Gerät wird warm), obwohl weder auf sie zugegriffen oder kopiert wird. Sobald ich meinen Rechner unter Ubuntu starte (Dualboot neben Windows 7 Home), lässt sich dieses Verhalten nicht mehr beobachten. Nach einer kleinen Recherche mit Google schwante mir dann schnell Böses, bin unter anderem auf diesen Thread hier gestoßen: http://www.trojaner-board.de/129921-...uepfungen.html Wie in diesem Thread empfohlen, habe ich einen Malwarebytes Anti-Rootkit-Scan durchgeführt (dabei habe ich absichtlich einen USB-Stick am Rechner angeschlossen), allerdings ohne Ergebnis: Code: Malwarebytes Anti-Rootkit BETA 1.07.0.1008 Auch ein Scan mit Malwarebytes Anti-Malware hat nichts ergeben. Ich bin zur Zeit etwas ratlos; ich hatte zwar daran gedacht, auf jedem Rechner das System neu aufzusetzen, aber erstens befürchte ich, dass der Spaß von vorne losgeht, sobald ich einen Wechseldatenträger anschließe und zweitens würde ich vorerst doch ganz gerne wissen, mit was ich es überhaupt zu tun habe. Hätte jemand eine Idee, worum es sich handeln könnte und wie ich jetzt am besten vorgehe? Vielen Dank im Voraus für jeden hilfreichen Tip & Lösungsansatz! Mit freundlichen Grüßen, jrrdlb |
Hallo, schliesse bitte alle befallenen Wechseldatenträger an (oder so viele wie möglich) und teile mir deren Laufwerksbuchstaben mit (also F:, G:, etc.). Öffne keine dieser Verknüpfungen mehr, dadurch findet jedes Mal eine Neuinfektion statt. Und mach einen FRST-Scan: Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
Hallo, Zuerst einmal danke für die äußerst schnelle Antwort! Ich habe leider nur zwei freie USB-Anschlüsse und keinen HUB zur Hand, habe deswegen nur einen 8GB-Intenso-USB-Stick (Laufwerkbuchstabe "E:") und ein TomTom-Navigationssystem (Laufwerkbuchstabe "F:") während des Scans am Computer anschließen können. Hier sind die beiden log-files, "FRST.txt": FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 21-01-2014 --- --- --- --- --- --- Und "Addition.txt" Code: Additional scan result of Farbar Recovery Scan Tool (x64) Version: 21-01-2014 |
Gut, dann säubern wir die Wechseldatenträger der Reihe nach. Die ersten beiden weiterhin eingesteckt lassen (unter E: und F: ). Erst entfernen oder wechseln, wenn ich es sage. Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: HKCU\...\Run: [flashmemory] - C:\Users\Julian\AppData\Local\Temp\flashmemory.vbe [86339121 2013-11-22] () <===== ATTENTION Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
|
Es hat glaube ich funktioniert, allerdings hat der Rechner neu gestartet und ich musste die beiden Wechseldatenträger ausstecken, ehe er wieder hochfahren konnte (aber ich gehe davon aus, dass das normal ist). Sie sind also demnach gerade ausgesteckt, sag mir Bescheid, falls ich sie wieder anschließen soll. Hier ist das "Fixlog.txt" Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 21-01-2014 |
Ok, dann mach bitte nochmals einen FRST-Scan. Und steck die beiden Datenträger wieder ein, ja. Sind die Laufwerksbuchstaben dann wieder gleich vergeben wie zuvor? (Also USB-Stick bei E:, und TomTom bei F: ) Starte noch einmal FRST.
|
Ja, USB-Stick ist immer noch als "E:" und TomTom als "F:" registriert. Hier ist das "FRST.txt"-log-file: FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 21-01-2014 --- --- --- Sehe ich das richtig, dass die Ursache an meinem Problem von der Datei "flashmemory.vbe" ausgeht? |
Zitat:
Zuerst muss man es vom Rechner löschen, danach kann man die Sticks säubern. Den letzten Fix hat es aber überlebt und sich wiederhergestellt. Deshalb zweiter Versuch: Scan mit Combofix
|
Hier ist das logfile "Combofix.txt": Combofix Logfile: Code: ComboFix 14-01-21.03 - Julian 21.01.2014 20:01:54.1.4 - x64 Ich habe wie beschrieben Avira vor dem Scan deaktiviert, als ich Combofix gestartet habe, erschien jedoch das gewöhnliche kleine Fenster von Antivir "Autorun F: deaktiviert/blockiert" unten rechts (ich weiß nicht, ob das relevant für die Sache ist) Hat diese Malware ein hohes Schadenspotenzial? |
Zitat:
Schritt 1 Combofix-Skript
Schritt 2 Starte danach den Rechner neu und schliesse die beiden Wechseldatenträger wieder an (unter den gleichen Laufträgerbuchstaben). Schritt 3 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: E:\flashmemory.vbe Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Schritt 4 Starte noch einmal FRST.
|
Entschuldige die verzögerte Antwort, Combofix hat eine gute Stunde benötigt. Hier das logfile "ComboFix.txt" Combofix Logfile: Code: ComboFix 14-01-21.03 - Julian 21.01.2014 20:36:47.2.4 - x64 Hier ist "Fixlog.txt": Code: Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 21-01-2014 |
Und schlussendlich "FRST.txt" FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 21-01-2014 --- --- --- |
Dieses Miststück hält tapfer dagegen.. Dann müssen wir halt den Umweg über die Reperaturumgebung machen, wo es sich nicht wehren kann. Zuerst ein Scan: Scan mit Farbar's Recovery Scan Tool (Recovery Mode - Windows Vista, 7, 8) Hinweise für Windows 8-Nutzer: Anleitung 1 (FRST-Variante) und Anleitung 2 (zweiter Teil) |
Ich habe als USB-Stick den infizierten Stick benutzt, der die ganze Zeit über als "E:" am Computer angeschlossen war. Außerdem war das TomTom Navi während des Scans nicht angeschlossen. Falls eine dieser beiden Tatsachen (oder beide) den Scan beeinträchtig haben sollte(n), sag mir Bescheid, dann mache ich ihn neu. Hier ist das logfile "FRST.txt" vom USB-Stick (N.B.: Die Datei wurde wie "FRST64.exe" durch einen Shortcut ersetzt, habe sie aber ohne auf die Verknüpfung klicken zu müssen geöffnet, da ich sie als versteckte Datei sehen kann) FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 21-01-2014 --- --- --- |
So, jetzt der Fix in den Reperaturoptionen. Achte beim Fixskript bitte darauf, dass du die Zeilenumbrüche nicht verlierst (das ist nämlich beim letzten Fix passiert). Das Skript muss genau so gespeichert werden, jeder Eintrag auf einer seperaten Zeile. Schritt 1 Drücke bitte die ![]() Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code: HKLM\...\Run: [flashmemory] - C:\Users\Julian\AppData\Local\Temp\flashmemory.vbe [86339121 2013-11-22] () <===== ATTENTION
Das Tool erstellt eine Fixlog.txt auf deinem USB Stick. Poste den Inhalt bitte hier. Schritt 2 Starte den Rechner wieder in den normalen Modus und mach einen frischen FRST-Scan zur Kontrolle: Starte noch einmal FRST.
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 11:42 Uhr. |
Copyright ©2000-2025, Trojaner-Board