Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Rechner zerschossen? (https://www.trojaner-board.de/51219-rechner-zerschossen.html)

Schnitzel123 31.03.2008 10:41

Rechner zerschossen?
 
Hallo,

ich habe folgendes Problem: Sophos hat folgendes nach dämlichstem Doppelklick gefunden und auch sofort die Dateien unter Quarantäne gestellt, desinfiziert oder gelöscht. Leider ohne Erfolg, denn nach dem Systemneustart läuft jetzt so ziemlich gar nichts mehr.

Mal/Generic-A in c:\\ator.exe c:\\burxdjhc.ex c:\\jriy.exe
Troj/Bdoor-AID in c:\\kqmhioib.exe
Mal/DownLdr-O in d:\\...Firefox\installer.exe
Mal/EncPK-Ax in d:\\...Firefox\patch.exe

Der Desktop wird sofort nach Systemstart deaktiviert (keine Taskleiste, kein Start), Sophos ist nicht ausführbar, es gibt nur eine entsprechende Fehlermeldung, ansonsten ist auch nur ein neuer Task über den Taskmanager ausführbar, der aber auch sofort nach Start beendet wird. So kann man eigentlich gar nichts machen.

Ich habe dann einen Systemstart im abgesicherten Modus durchgeführt. Seitdem startet der Rechner ausschließlich im abgesicherten Modus, egal was ich im Bootmenü einstelle. Zudem ändert sich am Problem auch im abgesicherten Modus nichts: Alle gestarteten Programme werden sofort beendet.

Dann habe ich es mit der Systemwiederherstellung probiert. Dort sind jedoch alle Wiederherstellungszeitpunkte gelöscht mit Ausnahme eines Zeitpunktes, der gestern direkt nach der Infizierung gesetzt wurde.

Ich probierte es mit dem Systemstart über CD und Reparatur-Installation von Windows. Die bricht leider ab, nachdem alle benötigten Dateien in die Windowsordner kopiert wurden und der Rechner neustartet ---> abgesicherter Modus ---> Fehlermeldung "Windows-Setup läuft nicht im abgesicherten Modus".

Seht ihr hier noch eine Chance, irgendwelche Daten zu retten?

virus 31.03.2008 11:55

:(Hi

Also zu retten gibts da meiner ansicht nach nicht mehr viel.
Da du den Backdoor hast MUSST du sowiso Neuaufsetzen.(Wie es scheint ist der auch schon voll aktiv)

Vlt. im abgesicherten Modus noch versuchen ein paar sachen zu retten:daumenhoc aber sonst sehe ich nicht wirklich eine Lösung ausser Neuaufsetzen.

undoreal 31.03.2008 13:40

Hallo Schnitzel.

Zitat:

denn nach dem Systemneustart
Das du das System neugestartet hast war leider nicht sehr gut.
Da Sophos einige Dateien geblockt hat besteht evtl. noch eine kleine Chance.. Poste bitte ein Hijackthis logFile.

Schnitzel123 31.03.2008 13:49

Da hat mir das gute Sophos ein Schnippchen geschlagen, als es meldete, dass alles sauber ist... :heulen: Ich kann jetzt keine Prozesse starten und bräuchte als erstes am besten einen Anhaltspunkt, wie ich dieses Manko abstellen könnte.

Momentan geht es mir primär darum, alle wichtigen Dateien sichern zu können, um das System dann neu aufsetzen zu können.

undoreal 31.03.2008 13:52

Zitat:

Momentan geht es mir primär darum, alle wichtigen Dateien sichern zu können, um das System dann neu aufsetzen zu können.
Das ist so ein Problem...

Sterte den Rechner im abgesicherten Modus und sichere die Daten. Diese dürfen aber unter keinen Umständen ausführbar sein!! Siehe entsprechende Listen im I-Net.
Desweitern solltest du die Dateien auf jeden Fall mit eScan checken bevor du sie wieder aufspielst; denn auch nicht ausführbare Dateien sind infizierbar.

Ändere nach dem Neuaufsetzten oder von einer anderen Maschine aus dringend alle Passwörter und Zugansdaten!!

Schnitzel123 01.04.2008 11:31

So, habe das System neu aufgesetzt. Die Daten von D konnte ich retten, nachdem ich div. Sackgassen (Reparaturinstallation/Saveboot) überwunden hatte. Auf D war lediglich Hijackthis infiziert, wie ich nach der sofortigen Installation von Sophos feststellte. Habe die Datei dann sofort entsorgt. Werde später mal testen, ob das System jetzt komplett sauber ist.

undoreal 01.04.2008 16:27

:eek:


Das System ist defintiv NICHT vertrauenswürdig!!!!
Du musst ALLE Platten komplett formatieren!!

Schnitzel123 01.04.2008 17:15

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:08:29, on 01.04.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
d:\Programme\Sophos\Sophos Anti-Virus\SAVAdminService.exe
d:\Programme\Sophos\AutoUpdate\ALsvc.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
D:\Programme\Sophos\AutoUpdate\ALMon.exe
C:\DOKUME~1\***\LOKALE~1\Temp\RtkBtMnt.exe
C:\Programme\Internet Explorer\IEXPLORE.EXE
D:\Programme\Sophos\Sophos Anti-Virus\SAVMain.exe
d:\Programme\Sophos\Sophos Anti-Virus\SavProgress.exe
D:\Programme\HiJackThis\HijackThis.exe
\?\C:\WINDOWS\system32\WBEM\WMIADAP.EXE

O4 - HKLM\..\Run: [INPROCOMMWireless] d:\Programme\Atheros\Wireless\Utility\WlanUtil.exe
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [AzMixerSel] C:\Programme\Realtek\InstallShield\AzMixerSel.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: AutoUpdate Monitor.lnk = D:\Programme\Sophos\AutoUpdate\ALMon.exe
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - D:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - D:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O20 - AppInit_DLLs: d:\PROGRA~1\Sophos\SOPHOS~1\SOPHOS~1.DLL
O23 - Service: Sophos Anti-Virus Statusreporter (SAVAdminService) - Sophos Plc - d:\Programme\Sophos\Sophos Anti-Virus\SAVAdminService.exe
O23 - Service: Sophos Anti-Virus (SAVService) - Sophos Plc - d:\Programme\Sophos\Sophos Anti-Virus\SavService.exe
O23 - Service: Sophos AutoUpdate Service - Sophos Plc - d:\Programme\Sophos\AutoUpdate\ALsvc.exe

--
End of file - 2829 bytes


undoreal 01.04.2008 19:01

Was soll ich mit dem log?

Ich hab dir die Chance gegenben den Rechner zu bereinigen. Du wolltest aber neuaufsetzten.
Nun wo du Teile des Schädlings gelöscht hast ist nahezu unmöglich die anderen aufzuspüren.. Wir wissen ja nichtmal genau was los war..

Formatiere ALLE Platten und setzte das System neu auf!

Schnitzel123 01.04.2008 19:54

Entschuldige bitte, aber du konntest mir gar keine Chance geben, da ich im alten System rein gar nichts machen konnte, wie ich bereits im ersten Beitrag schrieb. Auch nicht im so genannten abgesicherten Modus. Es blieb mir gar nichts anderes übrig, als das System neu aufzuspielen. D: kann ich höchstens formatieren, wenn ich die Daten gesichert habe. Und das ergibt vermutlich erst einen Sinn, wenn ich sicher sein kann, dass die Daten nicht infiziert sind.

Ich habe jetzt escan im abgesicherten Modus drüber laufen lassen. Es wurde ein vermutlicher Trojaner gefunden in der Registry. Sonst nichts.

Ich werde jetzt einfach mal alles brennen, was ich wirklich dringend benötige und nicht ausführbar ist und dann alles formatieren.


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:55 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131