Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Virenscanner keine zulässige Win32 Anwendung (https://www.trojaner-board.de/48968-virenscanner-keine-zulaessige-win32-anwendung.html)

trioptimum 01.02.2008 16:17

Hi ich habe gerade ( noch nicht im abges. Modus ) die Services nach etwas verdächtigem durchsucht. Es war aber rein garnichts zu finden ( Weder srosa, noch Megadrv o.ä.) auch alle anderen Services ohne oder mit mir nicht bekannter Beschreibung waren nicht mit dem Übeltäter verbunden. Sollte ich jetzt einfach entsprechend deiner Beschreibung weiter unten fortfahren?

Das Problem mit combofix ist ja, das mein Rechner scheinbar nicht mehr mit den .com Dateien umzugehen weiß die Combofix wahrscheinlich temporär entpackt und benötigt. :headbang:

Chris4You 01.02.2008 16:23

Hi,

auf test.exe umbenennen (Combofix)...
Blacklight hat die Dateien angezeigt, ich wette sie sind da (oder hat Blacklight es tatsächlich geschafft?) Das ist seltsam...
Probiere es auf jeden Fall im abgesicherten Modus...
Falls Avenger oder Killbox laufen sollte, kann ich Dir dafür ebenfalls einen "Blindflug" zusammenstellen...

Avenger:
avenger.zip - The Avenger

Killbox:
Killbox - Pocket KillBox
oder
WinTotal - Software - KillBox

chris

Avenger-Script (abgesicherter Modus):
Avenger
avenger.zip - The Avenger
Input script manually (anhaken)
kopiere in: View/edit script

Zitat:

Folders to delete:
C:\WINDOWS\exefld
C:\WINDOWS\system32\drivers\down

Files to delete:
C:\WINDOWS\system32\drivers\hldrrr.exe
C:\WINDOWS\system32\wintems.exe
C:\WINDOWS\system32\drivers\srosa.sys
C:\WINDOWS\SYSTEM32\mdelk.exe
Klicke die gruene Ampel
das Script wird nun ausgeführt, dann wird der PC automatisch neustarten

MightyMarc 01.02.2008 16:32

Für den Fall, dass meine Anmerkung überlesen wurde:

Hier ist die Wiederherstellungskonsole das Werkzeug der Wahl. Alle Versuche im abgesicherten Modus sind unkontrollierter Blindflug.
Konsole starten und die Funde löschen. Dauer 2 min. Wenn es so nicht funktioniert, funktioniert es mit den anderen Tools erst recht nicht.

Marc

trioptimum 01.02.2008 16:35

Das Problem bei Combofix ist das die Combofix.exe selber startet, dann aber im Prozess des entpackens die Datein nircmd.com benötigt die der Rechner offenbar nicht öffnen kann. Er entpackt das Ganz in einen kryptisch benannten Ordner nach c: sobald ich die nircmd.com in .exe umbenne startet sie aber ich weiß weiter leider auch nichts damit anzufangen bzw. welche exe ich im Combofix Ordner nun öffnen sollte.


Edit: @Marc -> Die Konsole habe ich wegen einer Warnung das sie durch Viren befallen werden kann irgendwann mal deaktiviert. Ich glaube also nicht das ich Wiederherstellungspunkte habe.

MightyMarc 01.02.2008 16:40

Zitat:

Zitat von trioptimum (Beitrag 319601)
Die Konsole habe ich wegen einer Warnung das sie durch Viren befallen werden kann irgendwann mal deaktiviert.

Wiederherstellungskonsole != Systemwiederherstellung

Lies Dir die verlinkte Seite durch.

Marc

trioptimum 01.02.2008 16:45

Ah Entschuldige Marc ! Habe sogar schonmal damit gearbeitet ist nur Ewigkeiten her. Dafür bräuchte ich dann aber eine Windows-CD um die Konsole zu starten oder ?

@Chris: Beim Versuch in den abges. Modus zu kommen, kommt ein kurzer Bluescreen und der Rechner startet wieder im Normalmodus.. Scheinbar hat aber UnHackme zumindest die srosa Datei gelöscht und zeigt nur noch den Hldrrr.exe Befall an.
Edit: Korrigiere hat sich scheinbar nur vertan die Wintems Datei ist noch da. Vielleicht habe ich auch etwas falsch gemacht und nicht beide zum löschen beim reboot eingetragen ?

Chris4You 01.02.2008 16:57

Hi,

Abgesicherter Modus wiederherstellen:
Downloade SafeMode Repair.zip
http://www.hijackthis-forum.de/attac...2&d=1187631899
entpacke es auf Deinen Desktop, mach einen Doppelklick auf die neu entstandene RegDatei, um sie laufen zu lassen
Klicke auf 'ok' > starte deinen Rechner in den abgesicherten Modus auf.

Habe mich eh gewundert das Du noch in den abgesicherten Modus reingekommen bist...

Es besteht die akute Gefahr, das Dein System immer weiter zerlegt wird, vielleicht ist es besser die XP-CD zu besorgen (oder Knopix) und dann weiter zu machen (wie von Marc empfohlen)...

Chris

Ps.: Fahre jetzt nach hause...
Oh, und noch was, combofix ist ein selbstextrahierende EXE, d. h. man müsste sie mit ZIP öffnen und auspacken können...

MightyMarc 01.02.2008 17:00

Zitat:

Zitat von trioptimum (Beitrag 319603)
Habe sogar schonmal damit gearbeitet ist nur Ewigkeiten her. Dafür bräuchte ich dann aber eine Windows-CD um die Konsole zu starten oder ?

Falls Du sie wirklich nicht installiert haben solltest, wirst Du ohne Windows-CD nicht weiter kommen :rolleyes:

Ich bin mir nicht sicher, welche Einschränkung die Testversion von Bluecon hat - irgendwas fieses war's. Ansonsten wäre es durchaus einen Versuch wert.

Marc

P.S.: im schlimmesten Fall eine Linux Live CD herunterladen, Augen zu und die Dateien auf der Windowspartition löschen. Danach Windows booten und den Rest bereinigen.

trioptimum 01.02.2008 17:19

Ok der abgesicherte Modus geht wieder. Vielen Dank ! Sollte ich einen der Lösungswege weiter unten ausprobieren jetzt wo ich wieder Zugriff habe ? Avenger z.b. konnte ich leider nicht verwenden als ich so gebootet hatte.

Die Wiederherstellungskonsole ist auch aufgeführt im Bootmenü oder ? Habe gerade dummerweise nicht darauf geachtet.

MightyMarc 01.02.2008 17:22

Zitat:

Zitat von trioptimum (Beitrag 319608)
Die Wiederherstellungskonsole ist auch aufgeführt im Bootmenü oder ?

Versuche es mit der Wiederherstellungskonsole. Die Chancen sind hier definitiv am größten.

Marc

trioptimum 01.02.2008 17:27

Ok d.h. ich schreibe z.b.

cd C:\WINDOWS\system32\drivers
del hldrrr.exe

und für die ordner ?

deltree ? oder auch einfach
cd C:\WINDOWS\system32\
del down

:) Muss mich da erstmal wieder reindenken

MightyMarc 01.02.2008 17:39

Zitat:

Zitat von trioptimum (Beitrag 319611)
deltree

Nix deltree! Hier die Liste der verfügbaren Befehle:
Code:

  attrib    del        fixboot  more    set
  batch    delete    fixmbr    mkdir    systemroot
  bootcfg  dir        format    more    type
  cd        disable    help      net         
  chdir    diskpart  listsvc  rd           
  chkdsk    enable    logon    ren         
  cls      exit      map      rename 
  copy      expand    md        rmdir

Also eher
Code:

del /F /S /Q C:\WINDOWS\system32\drivers\hldrrr.exe
del /F /S /Q C:\WINDOWS\system32\wintems.exe
del /F /S /Q C:\WINDOWS\system32\drivers\srosa.sys
del /F /S /Q C:\WINDOWS\SYSTEM32\mdelk.exe
rmdir /S /Q C:\WINDOWS\exefld
rmdir /S /Q C:\WINDOWS\system32\drivers\down

Falls es Probleme beim Löschen der Dateien gibt vorher noch folgendes:
Code:

attrib -s -r -h C:\WINDOWS\system32\drivers\hldrrr.exe
attrib -s -r -h C:\WINDOWS\system32\wintems.exe
attrib -s -r -h C:\WINDOWS\system32\drivers\srosa.sys
attrib -s -r -h C:\WINDOWS\SYSTEM32\mdelk.exe

Marc

trioptimum 01.02.2008 19:03

So nach einigen Versuchen musste ich leider feststellen das ich nur einen bluescreen zu sehen bekomme bei dem Versuch die Wiederherstellungskonsole zu starten.

Denke ich werde wohl oder übel schnellstmöglich den Rechner neu aufsetzen müssen. Falls noch jemand eine Idee hat wäre ich überaus dankbar. Ansonsten vielen Dank für die bisherigen Posts !

MightyMarc 01.02.2008 19:06

Zitat:

Zitat von trioptimum (Beitrag 319632)
Denke ich werde wohl oder übel schnellstmöglich den Rechner neu aufsetzen müssen.

Das ist sicher das Sinnvollste.

Marc

ordell1234 01.02.2008 19:14

Was du an Daten sichern kannst -sofern notw.- solltest du sichern. Das Problem bei einem derart zerschossenen System ist, dass nach dem Einsatz von Reinigungstools u.U. gar nichts mehr geht.

Was ist mit Marc's Vorschlag einer Live-CD? (Ich werfe noch mal den ERD Commander in die Runde) Icesword funktioniert nicht, auch nicht nach Umbenennung? Wie siehst aus mit gmer?


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:20 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131