Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner:KIS2010 zeigt fast ÜBERALL Trojaner an (https://www.trojaner-board.de/76923-trojaner-kis2010-zeigt-fast-uberall-trojaner.html)

raman 30.08.2009 16:45

"Lustig" Schau, ob du die Datei unter C:\WINDOWS\ServicePackFiles\i386 finden kannst, wenn ja, dann bitte die Datei nach c:\windows\ kopieren

Addan 30.08.2009 16:59

Juhu super! Danke!

Im ordner i386 gabs explorer.exe !
So und ja ein ComboFix fenster ist aufgetaucht und hat die Logdatei erstellt...

Und ich kann meine Festplatten jetzt auch normal öffnen...

Addan 30.08.2009 17:03

Was kann ich jetzt machen das die Viren "verschwinden" ?

raman 30.08.2009 17:18

Da sind noch einige Dateien, die getauscht und geloescht werden muessen. Bei dem gleich gepostete Script musst du noch die "***" durch den echten Namen ersetzen, sonst klappt es nicht...


Mache bitte folgendes:

1. Starte Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.
Zitat:

http://www.trojaner-board.de/76923-trojaner-kis2010-zeigt-fast-uberall-trojaner-2.html#post461109
collect::[49]
c:\dokumente und einstellungen\***\xunfvfp.exe
c:\windows\system32\ucvffb.exe
c:\windows\tmp2730843.bat
suspect::
c:\windows\system32\lsass.exe
c:\windows\system32\spoolsv.exe
c:\windows\system32\explorer.exe
fcopy::
c:\windows\ServicePackFiles\i386\spoolsv.exe | c:\windows\system32\spoolsv.exe
c:\windows\ServicePackFiles\i386\lsass.exe | c:\windows\system32\lsass.exe
c:\windows\ServicePackFiles\i386\services.exe | c:\windows\system32\services.exe
c:\windows\ServicePackFiles\i386\winlogon.exe | c:\windows\system32\winlogon.exe
c:\windows\ServicePackFiles\i386\explorer.exe | c:\windows\system32\explorer.exe
3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer!)

5. Dann ziehe die CFScript.txt auf die ComboFix.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif

6. Nach dem Neustart (falls du gefragt wirst, ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

7. Nachdem das Log im Notepad aufgegenagen ist, erscheint ein Hinweis, das noch etwas "versand" werden soll. Mache dies bitte.
http://saved.im/mjk4ndz0cty0_vs/cfcollect.jpg
Folge den dort angegebenen Anweisungen.

Poste den neu erstellten Combofix Report

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann

Nach dem neuen CF Report schauen wir weiter...

Addan 30.08.2009 18:06

Ich hab das gemacht und mein PC startet nicht mehr... es kommt KURZ ein blauer bildschirm nach dem Microsoft Windows XP laden und dort steht ganz kurz STOP irgendwelche Zahlen Buchstaben Schwerer Fehler...
ein paar Zeilen gibts diese verschiedenen Buchstaben und Zahlen dann in der vierten oder fünften (die letze Zeile) Das System wird heruntergefahren...
ich schreibe von einem anderen PC was jetzt machen?

raman 30.08.2009 18:14

Wir muessen das mal etwas eingrenzen, kannst du im abgesicherten Modus starten?

Addan 30.08.2009 20:52

Leider geht der Abgesicherte Modus auch nicht... passiert das gleiche nach dem Laden der ganzen Daten (treibern oder so...) kommt dann das mit dem blauen bildschirm und den fehlern....

habs in allen 3 abgesicherten Modusen versucht...

raman 30.08.2009 21:42

Gut, dann nutze bitte "letzte als funktionierende Konfiguration" aus dem Startmenue. Sollte dies auch nicht funktionieren, werden wir die Wiederherstellungskonsole nutzen muessen.

Um mehr Informationen zu bekommen, waere der Inhalt des Blauen Bildschirms interessant. Falls du diesen nur kurz zu sehen bekommst, musst du beim Bootmenue "Automatischen Neustart bei Systemfehler deaktivieren" waehlen.

Addan 30.08.2009 21:56

Ok habe das jetzt mal gemacht.
"letzte als funktionierende Konfiguration" funktioniert auch nicht, es restartet nach dem blauen Bildschirm...

Der Inhalt des blauen Bildschirms:

STOP: c000021 {Schwerer Systemfehler}
Der Systemprozess Windows Logon Process wurde unerwartet beendet. Status 0xc0000
Das System wurde heruntergefahren

(musste mit "Automatischen Neustart bei Systemfehler deaktivieren" machen.)

Wie soll ich die Wiederherstellungskonsole nutzen? Was muss ich genau machen?

Addan 30.08.2009 22:38

Weiß vielleicht jemand anderer wie ich mein Problem behebe??
Oder kennt sich hier nur raman aus??

Hat ComboFix jetzt meinen PC geschrottet? :heulen:

john.doe 30.08.2009 22:48

*kurz einspringe*
Zitat:

Hat ComboFix jetzt meinen PC geschrottet?
Nein, das waren wohl eher die Schädlinge, die einige Windowsdateien überschrieben haben.

1.) Lade dirund speichere beide auf eine andere Partition oder auf ein externes Laufwerk.

2.) Drucke dir diese Anleitung aus => Reparaturinstallation Windows XP - grafische Anleitung

3.) Trenne die Verbindung zum Internet (Stecker ziehen)

4.) Führe die Reparaturinstallation nach Anleitung aus.

5.) Installiere SP3.

6.) Installiere MSIE 8.

7.) Stelle die Verbindung zum Internet her, besuche umgehend mit dem MSIE diese Adresse => Microsoft Windows Update

8.) Führe alle Sicherheits- und Treiberupdates durch.

Dann wird Windows wieder funktionieren.

ciao, andreas

raman 31.08.2009 05:37

Lass das bitte mit der Reparaturinstallation. Ich melde mich heute nach Feierabend dazu.....

Addan 31.08.2009 08:58

Danke, andreas...
ich werde mal auf raman warten und dann schauen wir mal weiter, fals nichts funktionieren wird, können wir ja das machen

raman 31.08.2009 09:53

Eine Reparaturinstallation sollte das letzte sein, was man (in diesem Fall) versucht, da waere ein neuaufsetzen das beste, denn eine Reparaturinstallation wuerde dein Malwareproblem nicht beseitigen...

Wenn du beim Start ins Auswahlmenue (abgesicherter Modus usw) bist, waehle "zurueck zum Betriebssystemauswahlfenster" und dort Systemwiederherstellungskonsole starten.
Wenn du gefragt wirst, welche Windowsinstallation du starten moechtest waehlst du 1 und drueckst enter (Num Block ist ausgeschaltet!)

Du solltest dich nun in c:\windows befinden. Tippe nun folgendes ein, jeweils am ende die enter Taste druecken

cd ServicePackFiles\i386
copy winlogon.exe c:\windows\system32
copy spoolsv.exe c:\windows\system32
copy services.exe c:\windows\system32
copy explorer.exe c:\windows
copy lsass.exe c:\windows\system32
exit

Nach jedem der copy Befehle sollte eine "1 Datei kopiert" Meldung erscheinen, bzw solltest du das ueberschreiben erlauben und nach exit startet der Rechner neu.

Ich hoffe, das dein Rechner so erstmal wieder neu startet, je nachdem, wo sich die Malware da wieder einmischt.
Rueckmeldung ist erbeten! :)

Nachtrag, du kannst nach jedem copy Befehl die "Pfeil nach oben Taste" druecken, das bringt dir die letzte Befehlszeile zurueck und du kannst sie entsprechend editieren, falls du mit dem tippen nich so geuebt bist..

Addan 31.08.2009 10:03

Hmmm irgendwie geht die systemwiederherstellungskonsole nicht...
ich hab "zurueck zum Betriebsystemauswahlfenster" gemacht, dann konnte ich auswählen also Windows XP Professional oder System Recovery Console wenn ich das auswähle dann kommt ein schwarzer bildschirm und nur ein _ "blinkt"...


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:59 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131