Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Hänge im abgesicherten Modus fest (https://www.trojaner-board.de/79699-haenge-abgesicherten-modus-fest.html)

Thomas15872 24.11.2009 09:28

Hänge im abgesicherten Modus fest
 
Hallo und guten Morgen.

Habe gestern Nachmittag meinen Rechner gestartet. Im Anschluss hat AntiVir angeschlagen und mir das Vorhandensein eines Trojaners angezeigt.
Habe den Namen desselbigen über Google eingegeben (die Bezeichnung aber leider nicht notiert und inzw. vergessen) und mir anzeigen lassen, wie ich ihn beseitigen / entfernen kann. Als Lösungsansatz wurde mir SmidfraudFix angezeigt. Ich die .exe also runtergeladen.
Danach bin ich über Start/Ausführen mit msconfig in den abgesicherten Modus.
Dort geht aber seither gar nichts mehr. Wenn der Rechner startet, geht er - egal was nach dem Betätigen der F8-Taste als Befehl ausgewählt oder angegeben wird - immer nur in den abgesicherten Modus. Dort werden beim Klick auf das Benutzerkonto die Benutzereinstellungen geladen... und anschließend direkt gespeichert. Mehr passiert nicht.
Ich bin damit in einer Endlosschleife.

Wollte dem Ganzen dann mit Knoppix V.6.0.1, welches ich als iso-datei auf CD gebrannt habe, zu Leibe rücken. Das CD-Rom Laufwerk bootet zwar oder will booten... doch bekomme ich nichts weiter angezeigt, kann also damit auch (noch) nichts weiter bewirken.

Ich befürchte bereits, dass ich den Rechner werde plattmachen müssen, um in der Folge dann alles neu aufzusetzen, will vorher aber - wenn irgendwie möglich - meine Daten sichern und auslagern.

Was kann ich tun?
Brauche eure Hilfe!
Oder gibt es doch noch eine Möglichkeit Windows normal, also im Normalmodus gestartet zu bekommen?

Edit: Ach so, vielleicht zur allgemeinen Info noch:
Das Betriebssystem ist Windows XP-Home SP2

MfG
Thomas

Larusso 24.11.2009 11:55

:hallo:

Hast Du versucht mit "als letzte funktionierende Konfiguration" zu booten?

Thomas15872 24.11.2009 12:23

Danke für die Begrüssung :dankeschoen:


Ja, habe ich versucht. Leider lande ich aber immer wieder an der gleichen Stelle

Larusso 24.11.2009 12:25

Windows CD vorhanden ?

Thomas15872 24.11.2009 12:28

Habe eine Product Recovery CD-Rom hier und eine mit Drivers & Utilities

Larusso 24.11.2009 12:35

Okay, mit ner Recovery funktioniert das ganze nicht :o

Kannst Du dir eventuell eine CD ausborgen.
Wenn du mit knoppix bootest, hast Du auch die bootoption im Bios auf "von CD" umgestellt ?

Thomas15872 24.11.2009 12:43

Schade :(

Wüsste jetzt nicht, wo ich eine andere CD herbekommen kann!?
Mit "Installation von Windows-XP mithilfe der Wiederherstellungskonsole reparieren" geht es nicht?

Knoppix hat er leider nicht gebootet... bzw. er versucht es... aber es wird nichts angezeigt, außer dem abgesicherten Modus

Larusso 24.11.2009 12:53

Wiederherstellungskonsole vorhanden ? :) ich meine fix installiert

Thomas15872 24.11.2009 12:54

gemacht habe ich es noch nicht, aber er zeigt es mir auf der recovery-cd als eine von drei optionen an. soll ich es versuchen?

Larusso 24.11.2009 13:00

Wenn du davon reparieren kannst ja.
Versuch einmal, wenn Du von CD bootest, ob da steht.
Drücken sie die R-Taste um windows zu reparieren.

Dann versuch das bitte :)

Wenn Du nur in die Wiederherstellungskonsole kommst sollte dort dann
C:\windows> stehen
Gib bitte cd \ ein und drücke enter.
Dann bitte chkdsk %systemdrive% /f /r /v eingeben.

berichte bitte

Thomas15872 24.11.2009 13:23

R-Taste wurde angezeigt und von mir dann in der Folge gedrückt. Anschließend folgte der Hinweis: "Festplattenkonfiguration wird überprüft".
Danach folgte unter
1. C:\ Windows

Bei welcher Widows-Installation möchten Sie sich anmelden?
Drücken Sie die Eingabetaste, um den Vorgang abzubrechen.

Bietet dort nur die Möglichkeit einen Buchstaben / ein Zeichen einzugeben!?
Rechner schaltet sich nach wenigen Sekunden ab. Muss alles dann vom Strom nehmen und kann es erst danach wieder einschalten.

Hatte bis hierhin keine Möglichkeit der vorgenannten Befehlseingabe

Thomas15872 24.11.2009 18:35

Also folgendes Problem aktuell:

Die Befehlseingaben nimmt er mir leider nicht.

Er zeigt mir an, dass es sich dabei um einen ungültigen Befehl, ungültigen Parameter handelt... und verweist mich auf help

Dort werden - nach der Eingabe - dann diverse Kürzel aufgeführt, von denen ich aber nicht weiß, welchen ich nehmen soll.

ok, chkdsk kenne ich ja nun. darauf folgt die meldung, das alles in ordnung zu sein scheint...

aber dann?

nach einer weile schaltet sich der rechner immer wieder von selbst ab, was - wir vorher beschrieben - dazu führt, dass ich alles vom strom nehmen muss
und dann wieder komplett von Vorne beginne :(

Benötige da dann noch unbedingt weiter Hilfe, bitte. Komme nicht voran

Larusso 24.11.2009 21:38

Windows-Explorer öffnen (Windows-Taste + E) und unter => Extras => Ordneroptionen => im Reiter "Ansicht"
  • Dateien und Ordner: Erweiterungen bei bekannten Dateitypen ausblenden deaktivieren
  • Dateien und Ordner: Geschützte Systemdateien ausblenden (empfohlen) deaktivieren
  • Dateien und Ordner: Inhalte von Systemordnern anzeigen aktivieren (bei Vista nicht vorhanden)
  • Versteckte Dateien und Ordner: alle Dateien und Ordner anzeigen aktivieren

Bitte siehe nun nach, ob sich unter C:\Windows eine Wnbootng.sts befindet.
Wenn ja lösche diese.


Was wurde zuletzt gemacht, bevor das Problem auftrat.
Du hast doch Smitfraudfix laufen lassen.

Bitte gehe auf C: und schau ob Du eine Rapport.txt findest. Diese bitte posten.

Thomas15872 25.11.2009 07:41

Der Windows-Explorer kann von mir nicht geöffnet werden. Der Rechner reagiert in der jetzigen Form (noch) auf keinerlei Tastenbefehle.

Ich starte den Rechner und er geht nachwievor und direkt in den abgesicherten Modus.

Hatte gestern ja - wie angegeben - versucht, mit der
Windows-CD diesen dann wieder verlassen zu können, was aber an den vorgegebenen Befehlen scheiterte, die er mir nicht angenommen hatte.
Er hatte mich immer auf die Eingabe help verwiesen, um mir dort eine Liste aus Befehlen anzuzeigen, wo ich aber nicht mehr weiter wusste (was nun einzugeben sei).

Zur Vorgeschichte nochmal kurz:
Smidfraudfix habe ich nicht laufen lassen, ich wollte vielmehr, da mir von AntiVir ein Trojaner angezeigt wurde (direkt nachdem ich den Rechner vor 2 Tagen hochgefahren hatte). Ich dann also SmidfraudFix runtergeladen, ab in den abgesicherten Modus und das war es dann. Dort hänge ich seither fest.

Larusso 25.11.2009 10:30

Kannst Du irgendwas am PC machen? Dann poste mir die Rapport.txt

Thomas15872 25.11.2009 11:58

außer dem booten von der cd mit f8 geht ansonsten nichts weiter. windows geht - wie gesagt - leider immer wieder nur in den abgesicherten modus :(

Larusso 25.11.2009 12:23

ja aber auch im abgesicherten modus solltest du auf deine festplatte C zugreifen können.
und dort befindet sich hoffentlich eine rapport.txt

Die verschiedenen Systemwiederherstellungspunkte schon mal versucht.

Thomas15872 25.11.2009 13:25

leider nein. bin in der endlosschleife. ich starte den rechner. wenn ich ihn durchlaufen lasse, dann geht er direkt in den abgesicherten modus. klicke ich auf das benutzerkonto, werden erst die daten geladen... und dann aber direkt wieder gespeichert... und es ist, als hätte ich garnicht auf den button geklickt.

drücke ich vorher die f8, kann ich zwar auswählen, wo er hin soll oder wie der rechner starten soll, aber er geht dann dennoch "nur" wieder in den abgesicherten modus.

boote ich mit cd, dann kann ich die r-taste betätigen, muss dann aber irgendwann einen eingabebefehl eingeben, bei welchem ich nicht weiter weiß und die bisherigen befehle nicht angenommen / ausgeführt wurden. hinzu kommt, dass der rechner sich dabei nach einer weile komplett abschaltet und ich dann alles vom strom nehmen muss und dann auch wieder von vorne beginne

:killpc:

ich komme nirgendwo hin, außer immer wieder zum dem bild mit dem benutzerkonto, wo er mich nicht weiter lässt...

oder ich weiß nicht wie und mache irgendwas falsch (kann auch sein)!!??

Larusso 25.11.2009 14:10

wenn du in die R- Konsole bootest, nimmt er folgendes?

cd \
dir /s /b rapport.txt > file.txt
start file.txt

Thomas15872 25.11.2009 14:26

cd\
kann ich eingeben

beim rest erscheint

ungültiger befehl / parameter

anschließend erfolgt immer wieder der verweis auf help,
so als würde er lediglich eine auswahl aus der liste zulassen

und noch während ich es weiter versuche, stürzt der rechner wieder ab

Larusso 25.11.2009 22:58

Zitat:

Wollte dem Ganzen dann mit Knoppix V.6.0.1, welches ich als iso-datei auf CD gebrannt habe, zu Leibe rücken. Das CD-Rom Laufwerk bootet zwar oder will booten... doch bekomme ich nichts weiter angezeigt, kann also damit auch (noch) nichts weiter bewirken.
Folgendes

Auch eine bootbare CD gebrannt?

Boote bitte erneut in die Recovery Console.

Bei welcher Windows-Installation möchten Sie sich anmelden?
Drücken Sie die EINGABETASTE, um den Vorgang abzubrechen.
Geben Sie die Nummer der gewünschten Windows-Installation ein. In diesem Beispiel würden Sie die 1 drücken. Anschließend fordert Windows Sie auf, das Kennwort für das Administratorkonto einzugeben. Wenn kein Kennwort gesetzt ist, enter drücken.
Nun bitte folgendes eingeben. Bestätige jede einzelen Zeile mit Enter
Code:

bootcfg /scan
bootcfg /rebuild
bootcfg /add

Bitte achte auf die Leerzeichen.


Und das Problem kommt dadurch, dass Du den abgesicherten Modus unter MSCONFIG erzwungen hast. ;)
Also in Zukunft die Finger von solch Sachen lassen.

Thomas15872 26.11.2009 09:56

Zitat:

bootcfg /scan
bootcfg /rebuild
bootcfg /add
Danke für den Hinweis an der Stelle erst einmal :daumenhoc

Ich bin jetzt einen Schritt weiter^^

Die 1 und die Enter-Taste habe ich im Vorfeld immer betätigt.

Wenn ich bootcfg /scan eingebe, erscheint folgende Meldung:

Alle Festplatten werden nach Windows-Installationen überprüft. Dies kann einige Zeit in Anspruch nehmen...

Dann: Die Suche nach Windows-Installationen war erfolgreich.

Hinweis= Diese Ergebnisse werden für diese Sitzung statistisch gespeichert.
Wenn sich die Festplattenkonfiguration während dieser Sitzung ändert, müssen Sie den Rechner zuerst neu starten, um eine aktualisierte Anzeige zu erhalten.

Im Anschluss daran gebe ich bootcfg /rebuild ein.
Da wird die Eingabe der

Ladekennung:
sowie die
Ladeoption für das Betriebssystem:
verlangt

Habe da erstmal keine Eingabe gemacht, sondern nur ENTER, um den Bereich entsprechend zu überspringen.

Abschließend folgte die Eingabe

bootcfg /add, wo dann

Wählen Sie die hinzuzufügende Installation:
stand

Auch dort habe ich noch keine Eingabe getätigt bzw. bin dann erstmal mit EXIT raus

Müssen da noch irgendwelche Eingaben erfolgen?

MfG
Thomas

Larusso 26.11.2009 11:05

Hy das ist schonmal gut. Leider kann ich die Meldungen von dir nicht sehen und auswendig weiß ich das jetzt nicht.

Aber hier habe ich eine Erklärung von Microsoft zu den Befehlen. Bitte konzentriere Dich ausschließlich auf die 3 von mir angegebenen. Vielleicht kommst Du dann weiter.

Die radikale Lösung will ich so gut es geht vermeiden.

Thomas15872 26.11.2009 12:48

Ok, habe jetzt mit bootcfg /add bzw. rebuild 5 weitere Startoptionen erzeugt.
Mit jedem Restart bzw. Hochfahren des Rechners kann ich jetzt zwischen den nun insgesamt 6 Startoptionen auswählen. Diese bringen mich leider aber immer wieder in den abgesicherten Modus zurück.

Bin dann einfach mal auf bootcfg /list, um mir die Ladeoptionen anzeigen zu lassen.

Während bei den 5 von mir erzeugten immer nur /fastdetect steht

erscheint unter der 6ten (welches die ursprüngliche ist)

/fastdetect /NoExecute=OptIn /safeboot:minimal

Kann ich speziell diesen Eintrag ändern oder löschen?
Und die anderen 5 Startoptionen auch wieder entfernen?

Larusso 26.11.2009 12:54

Machen wir es einmal so

Recovery Console

type C:\boot.ini

Damit kannst Du die Datei auslesen. Kannst Du mir den Inhalt hier posten :)

Thomas15872 26.11.2009 13:12

Bei der Eingabe von C:\boot.ini kommt
Unbekannter Befehl

Gebe ich C: \boot.ini ein, dann springt er in eine neue Befehlszeile und wartet
auf einen weiteren Befehl

:(

Larusso 26.11.2009 13:18

hast type C:\boot.ini eingeben ?

Thomas15872 26.11.2009 13:37

sry, Eingabefehler meinerseits :balla:

Jetzt habe ich es aber. Dort wird folgendes angezeigt:

[boot loader]
timeout = 30
default=multi<0>disk<0>rdisk<0>partition<1>\Windows

[operating systems]

multi<0>disk<0>rdisk<0>partition<1>\Windows="Microsoft Windows XP Home Edition"

multi<0>disk<0>rdisk<0>partition<1>\Windows="Thomas" d.h.: /fastdetect

multi<0>disk<0>rdisk<0>partition<1>\Windows="Thomas" /fastdetect

multi<0>disk<0>rdisk<0>partition<1>\Windows="1" 1

multi<0>disk<0>rdisk<0>partition<1>\Windows=" "

multi<0>disk<0>rdisk<0>partition<1>\Windows="Microsoft Windows XP Home Edition" /fastdetect /NoExecute=OptIn /safeboot:minimal

Larusso 26.11.2009 14:00

Dachte ich es mir. Machen wir die Radikalkur.

Recovery console

Code:

ren C:\boot.ini nicht.benötigt
Boote danach den Rechner neu auf.
Eine Fehlermeldung ist normal. Berichte ob du in den Normalmodus kommst.

Thomas15872 26.11.2009 14:16

Eingabebefehl habe ich durchgeführt und den Rechner danach neu aufgebootet.
Fehlermeldung wurde danach direkt angezeigt.

Danach springt er in den blauen (Willkommen) Bildschirm

Für wenige Sekunden erscheint dann mein Hintergrundbild, welches im Normalmodus beim Hochfahren angezeigt wird.

Anschließend kommt dann aber wieder ein blauer Bildschirm

Im Anschluss daran wird das Benutzerkonto angezeigt. Klicke ich dieses an,
werden nun folgende Meldungen gegeben:

- Benutzereinstellungen werden geladen
- Abmeldung...
- Einstellungen werden gespeichert

und ich bin leider wieder beim Benutzerkonto^^

Komme also nicht in den Normalmodus

Larusso 26.11.2009 15:40

Abgesicherten Modus wirste vermutlich jetzt nicht mehr kommen wenn Du mehrmals beim booten auf F8 drückst oder ?


Hier scheint die Winlogon.exe defekt zu sein.
Versuch bitte nun folgendes wieder in der RC

Code:

ren C:\windows\system32\winlogon.exe winlogon.exe.bak
copy C:\WINDOWS\system32\dllcache\winlogon.exe C:\windows\system32

Es sollte nun 1 Datei wurde kopiert auf dem Desktop erscheinen.

Starte den Rechner bitte neu auf.

Thomas15872 26.11.2009 15:58

Der abgesicherte Modus ist mit F8 jetzt nicht mehr erreichbar, ja!

Eingabebefehl Nr. 1 hat er mir angenommen.

Beim 2ten Befehl, also copy C:\WINDOWS\system32\dllcache\winlogon.exe
C:\windows\system32

kam: Die angegebene Datei wurde nicht gefunden.

Nach dem Neustart des Rechners befindet sich der Neustart in der Schleife

Larusso 26.11.2009 16:33

Erstens. Wurde Knoppix als bootbare CD gebrannt?

so bitte versuche folgendes. Lege die Win CD ins Laufwerk.

Boote in die RC und gib bitte folgendes ein
Code:

expand x:\i386\winlogon.ex_ c:\windows\system32\winlogon.exe
X steht für den Laufwerksbuchstaben deines CD Laufwerkes. Bitte anpassen..

Thomas15872 26.11.2009 16:38

Ich fürchte, dass Knoppix nur als Daten-CD gebrannt wurde und von daher nicht automatisch bootet :(

Den Rest probiere ich jetzt und berichte dann gleich.


Edit: Dort kommt bei der Befehlseingabe leider: Ungültige Pfad- oder Dateiangabe

Larusso 26.11.2009 17:02

Das gibts doch jz echt nicht

Code:

copy C:\WINDOWS\ServicePackFiles\i386\winlogon.exe C:\windows\system32
So muss jetzt meine matheklausur schreiben. bin gegen 10 wieder da :)

Thomas15872 26.11.2009 17:37

Zitat:

copy C:\WINDOWS\ServicePackFiles\i386\winlogon.exe C:\windows\system32
Der Befehl wurde genommen^^

1 Datei(en) wurde kopiert

Bin dann mit EXIT wieder raus. Reboot erfolgte dann automatisch.
Anschließend kam das blaue Fester wieder, dann kurz das Hintergrundbild,
anschließend wieder das blaue Fenster und zuguterletzt das Benutzerkonto.

Das habe ich angeklickt, doch der Ablauf war leider wieder der Altbekannte.

Benutzerdaten werden geladen
Abmeldung...
Einstellungen werden gespeichert

(also wieder die Schleife) :confused:

Habe jetzt erstmal den Rechner ausgemacht.

Ich drücke die Daumen :daumenhoc:daumenhoc:daumenhoc
für die Matheklausur ... und schaue dann morgen früh wieder rein.

Vielen Dank erstmal bis hierhin^^

Larusso 27.11.2009 14:08

Okay, next userinit.exe ;)
Wenn da die Registry was hat, haben wir ein Problem ^^

Sehen wir nach was SFF so verunstalltet hat.
Die .txt datei ist etwas länger. Du kannst diese auf einen USB Stick kopieren, wenn Du den Laufwerksbuchstaben weist :)

Code:

set allowallpaths = true
set allremovablemedia = true
copy C:\rapport.txt X:\

X ist wieder die Variable was zum anpassen ist :)

Ansonsten
Code:

type C:\rapport.txt
Poste mir den Inhalt.

Thomas15872 28.11.2009 13:19

So, habe jetzt endlich die rapport.txt. Gestern hatte ich es leider nicht mehr geschafft ^^

Zitat:

type C:\rapport.txt
>> >> >> >> >> >> >> >> >> >> >> >> Process

C:WINDOWS\System32\smss.exe
C:WINDOWS\system32\csrss.exe
C:WINDOWS\system32\winlogon.exe
C:WINDOWS\system32\services.exe
C:WINDOWS\system32\lsass.exe
C:WINDOWS\system32\svchost.exe
C:WINDOWS\system32\svchost.exe
C:WINDOWS\System32\svchost.exe
C:WINDOWS\System32\svchost.exe
C:WINDOWS\System32\svchost.exe
C:WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programme\ICQ6Toolbar\ICQ Service.exe
C:\Programme\PCOptimizer\PCoptimizerService.exe
C:\Programme\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe\Explorer.EXE
C:\Programme\Analog Devices\Sound\MAX\SMTray.exe
C:\Programme\HP\hpcoretech\hpcmpmgr.exe
C:\Programme\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\WINDOWS\System32\Spool\drivers\w32x86\3\hpztsb09.exe
C:\Programme\Java\jre1.5.0_05\bin\jusched.exe
C:\Programme\Gemeinsame Dateien\Real\Update_06\realsched.exe
C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Spyware Doctor\BDT\BDTUpdateService.exe
C:\Programme\Spyware Doctor\pctsAuxs.exe
C:\Programme\Spyware Doctor\pctsSvc.exe
C:\Programme\Spyware Doctor\pctsTray.exe
C:\WINDOWS\system32\cmd.exe
C:\WINDOWS\System32\wbem\wmiprvse.exe

>> >> >> >> >> >> >> >> >> >> >> >> hosts

>> >> >> >> >> >> >> >> >> >> >> >> C:\

>> >> >> >> >> >> >> >> >> >> >> >> C:\WINDOWS

>> >> >> >> >> >> >> >> >> >> >> >> C:\WINDOWS\system

>> >> >> >> >> >> >> >> >> >> >> >> C:\WINDOWS\Web

>> >> >> >> >> >> >> >> >> >> >> >> C:\WINDOWS\system32

>> >> >> >> >> >> >> >> >> >> >> >> C:\WINDOWS\system32\LogFiles

>> >> >> >> >> >> >> >> >> >> >> >> C:\Dokumente und Einstellungen\Thomas

>> >> >> >> >> >> >> >> >> >> >> >> C:\DOKUME~1\Thomas\LOKALE~1\TEMP

>> >> >> >> >> >> >> >> >> >> >> >> C:\Dokumente und Einstellungen\Thomas\Application Data

>> >> >> >> >> >> >> >> >> >> >> >> Start Menu

>> >> >> >> >> >> >> >> >> >> >> >> C:\DOKUME~1\Thomas\FAVORI~1DESKTOP

>> >> >> >> >> >> >> >> >> >> >> >> C:\Programme

>> >> >> >> >> >> >> >> >> >> >> >> Corrupted Keys

>> >> >> >> >> >> >> >> >> >> >> >> Desktop Components

>> >> >> >> >> >> >> >> >> >> >> >> 04Patch
!!!Attention, following Keys are not inevitably infected!!!

04Patch
Credits: Malware Analysis & Diagnostic
Code: S!Ri

>> >> >> >> >> >> >> >> >> >> >> >> IEDFix
!!!Attention, following Keys are not inevitably infected!!!

IEDFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri

>> >> >> >> >> >> >> >> >> >> >> >> Agent.OMZ.Fix
!!!Attention, following Keys are not inevitably infected!!!

Agent.OMZ.Fix
Credits: Malware Analysis & Diagnostic
Code: S!Ri

>> >> >> >> >> >> >> >> >> >> >> >> VACFix

>> >> >> >> >> >> >> >> >> >> >> >> 404Fix

>> >> >> >> >> >> >> >> >> >> >> >> Sharedtaskscheduler
!!!Attention, following Keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler’s .dll


>> >> >> >> >> >> >> >> >> >> >> >> AppInit DLLs
!!!Attention, following Keys are not inevitably infected!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\Windows]

“AppInit_DLLs”=”owegeq.dll”


>> >> >> >> >> >> >> >> >> >> >> >> Winlogon
!!!Attention, following Keys are not inevitably infected!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\Windows]

“Userinit”=”C:\\WINDOWS\\system32\\userinit.exe, “

>> >> >> >> >> >> >> >> >> >> >> >> RK

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\Current Version\Windows]

“System”=” “

>> >> >> >> >> >> >> >> >> >> >> >> DNS

Description: MAC-Brückenminiport – Paketplaner-Miniport
DNS Server Search Ordner: 192.168.2.1

HKLM\SYSTEM\CCS\Services\TCpip\..\{59EA70AE-C612-40D4-BC85-20E1D29F3FF5}: DhcpNameServer=192.168.2.1

HKLM\SYSTEM\CCS\Services\TCpip\..\{59EA70AE-C612-40D4-BC85-20E1D29F3FF5}: DhcpNameServer=192.168.2.1

HKLM\SYSTEM\CCS\Services\TCpip\..\{59EA70AE-C612-40D4-BC85-20E1D29F3FF5}: DhcpNameServer=192.168.2.1

HKLM\SYSTEM\CCS\Services\TCpip\Parameters: DhcpNameServer=192.168.2.1.

HKLM\SYSTEM\CCS\Services\TCpip\Parameters: DhcpNameServer=192.168.2.1.

HKLM\SYSTEM\CCS\Services\TCpip\Parameters: DhcpNameServer=192.168.2.1.


>> >> >> >> >> >> >> >> >> >> >> >> Scanning for wininet.dll infection

>> >> >> >> >> >> >> >> >> >> >> >> End

Larusso 28.11.2009 14:18

Okay, wurde SFF mit Option 1 oder 3 ausgeführt. Sieht nach 1 aus.

Versuchen wir die Userinit.exe zu ersetzen.

Code:

cd C:\windows\system32
attrib -s -h -r userinit.exe
ren userinit.exe userinit.bak
copy C:\WINDOWS\system32\dllcache\userinit.exe C:\windows\system32

Sollte irgendwann eine Fehlermeldung auftauchen, bitte abbrechen und mir berichten.

Thomas15872 28.11.2009 14:37

Bekomme hier:

Unbekannter Befehl

Parameter ungültig

angegebene(s) Datei / Verzeichnis nicht gefunden

angegebene Datei wurde nicht gefunden


Edit: oder muss ALLES in einem eingegeben werden? Habe es nacheinander versucht^^

Larusso 28.11.2009 14:39

Wann genau kommt "unbekannter befehl" ?

Thomas15872 28.11.2009 14:42

Zitat:

Zitat von Larusso (Beitrag 483624)
Wann genau kommt "unbekannter befehl" ?

nach der Befehleingabe

C:\windows\system32

Larusso 28.11.2009 14:52

Okay, schreiben wir es um
Sorry, ich hab noch nicht so viel Erfahrung mit der RC :)


Code:

attrib -s -h -r C:\windows\system32\userinit.exe
ren C:\windows\system32\userinit.exe userinit.bak
copy C:\WINDOWS\system32\dllcache\userinit.exe C:\windows\system32


Thomas15872 28.11.2009 15:05

Zitat:

attrib -s -h -r C:\windows\system32\userinit.exe
Parameter ungültig


Zitat:

ren C:\windows\system32\userinit.exe userinit.bak
Befehl wurde angenommen

Zitat:

copy C:\WINDOWS\system32\dllcache\userinit.exe C:\windows\system32
Die angegebene Datei wurde nicht gefunden

:confused:

Larusso 28.11.2009 15:38

Okay, dann anders.


Code:

copy C:\i386\userinit.ex_ C:\windows\system32
ren C:\windows\system32\userinit.ex_ userinit.exe


Thomas15872 28.11.2009 16:26

Zitat:

copy C:\i386\userinit.ex_ C:\windows\system32
Zugriff verweigert


Zitat:

ren C:\windows\system32\userinit.ex_ userinit.exe
Die angegebene Datei oder das angegebene Verzeichnis wurde nicht gefunden

Larusso 28.11.2009 17:12

Okay, dann bitte CD einlegen

Code:

copy X:\i386\userinit.ex_ C:\windows\system32
X ist wieder eine Variable für den Laufwerksbuchstaben

(verzweifelt jz dann mal :killpc: )

Thomas15872 28.11.2009 17:26

Zitat:

copy X:\i386\userinit.ex_ C:\windows\system32
habe mal copy E: gemacht (also das X durch das E ersetzt)

1 Datei(en) wurden kopiert

Larusso 28.11.2009 17:40

Wenn E dein laufwerk ist ^^

Ahm wie siehts aus ?

Thomas15872 28.11.2009 17:44

Zitat:

Zitat von Larusso (Beitrag 483696)
Wenn E dein laufwerk ist ^^

Ahm wie siehts aus ?

Die Wiederherstellungskonsole habe ich verlassen und bin dann den üblichen Weg gegangen, bis hin zum Benutzerkonto^^

Da läuft aber das übliche Spielchen ab.

Benutzereinstellungen werden geladen
Abmeldung...
Einstellungen werden gespeichert

:(


Edit: muss ich diese owegeq.dll auch nochmal kopieren?

Larusso 28.11.2009 18:40

Jetzt wird es knifflig :(

Code:

copy C:\windows\pss\boot.ini.backup C:\
ren C:\boot.ini.backup boot.ini

Bootest Du ins Adminkonto oder immer in das selbe Benutzerkonto. Bitte einmal ein anderes versuchen.

Thomas15872 28.11.2009 19:02

Zitat:

copy C:\windows\pss\boot.ini.backup C:\
1 Datei(en) wurden kopiert

Zitat:

ren C:\boot.ini.backup boot.ini
Befehl angenommen^^

Bin mit EXIT dann wieder raus und in Richtung Benutzerkonto

Als Benutzerkonto ist nur noch Thomas vorhanden. Das Administrator-Konto
ist seit dem Beginn der Radikalkur

Zitat:

ren C:\boot.ini nicht.benötigt
nicht mehr vorhanden und anwählbar.

(wobei es bislang keinen unterschied gemacht hat, welches benutzer- oder adminkonto ich angewählt hatte. die "endlosschleife" war bei beiden gegeben)

Larusso 28.11.2009 19:08

Okay, dann versuchen wir es mit der alten boot.ini

Code:

del C:\boot.ini
ren C:\nicht.benötigt boot.ini


Thomas15872 28.11.2009 19:22

Zitat:

del C:\boot.ini
Zugriff verweigert

Zitat:

ren C:\nicht.benötigt boot.ini
Paramater ungültig

Larusso 28.11.2009 19:28

wie siehts aus mit ner Live CD? mit welchem Rechner bist Du online?

Thomas15872 28.11.2009 19:32

Live-CD?

Aktuell bin ich mit dem Laptop meiner Frau unterwegs

Larusso 28.11.2009 19:35

Na dann, brenner und Rohling vorhanden ?

Thomas15872 28.11.2009 19:36

sowohl, als auch... ja :)

Larusso 28.11.2009 19:42

Downloade Dir bitte Knoppix falls nicht mehr vorhanden :)


Brenne diese Iso mit einem Image Programm deiner Wahl.
Solltest Du soetwas nicht haben, hier eines mit Anleitung und download.

Wenn Du die CD hast, versuch bitte zu allerst davon zu booten.
Gib bitte eine Rückmeldung.
Dann machen wir weiter :)

Thomas15872 28.11.2009 19:58

CD ist gebrannt. Alles gut gegangen dieses Mal ^^

Bin jetzt im Auswahlmenü von Knoppix

Larusso 28.11.2009 20:06

Normal kannst Du jz die Daten was benötigt werden auf einen USB Medium kopieren.
Ich würde danach den PC neu aufsetzen.

War der PC eigentlich infiziert?

Thomas15872 28.11.2009 20:23

Externe Festplatte habe ich schon bereitstehen. Weiß jetzt nur noch nicht, wie ich an die Daten auf der Festplatte rankomme :confused:

Danach werde ich den Rechner auf jeden Fall neu aufsetzen (ist höchste Zeit jetzt). Sind Trojaner drauf gewesen^^

Werde aber jetzt erstmal schauen, wie ich mit Knoppix vorankomme

Thomas15872 28.11.2009 21:25

Also: Nachdem ich erstmal bei Adriane gelandet bin (was ja völlig falsch war),
habe ich dann - nach einem Reboot - direkt Knoppix als Befehl eingegeben.
Nach ein paar Minuten der Orientierungslosigkeit, habe ich aber nun alle meine Daten gefunden und kann sie jetzt auslagern :applaus::daumenhoc:taenzer:

Larusso / Daniel: Mega-herzlichen Dank für deine Hilfe, deine Geduld und dem ganzen Support, der ja doch nunmehr 5 Tage in Anspruch genommen hat.
Ich bin glücklich und begeistert. DANKE VIELMALS:daumenhoc

:applaus:

Larusso 28.11.2009 21:28

Hy könntest Du mir vl den "weg" genauer verraten. Ich suchte nämlich gerade eine Lösung wie das funzt :D

Thomas15872 03.12.2009 10:28

Zitat:

Zitat von Larusso (Beitrag 483747)
Hy könntest Du mir vl den "weg" genauer verraten. Ich suchte nämlich gerade eine Lösung wie das funzt :D

Hallo nochmal^^

Tut mir leid, dass ich jetzt erst antworte. Habe die Anfrage aber erst jetzt in meinem E-mail-Postfach entdeckt. Sry :o

Also nachdem ich eine bootfähige CD von Knoppix hatte, bin ich erstmal auf Neustart. Nachdem dieser erfolgt war, habe ich direkt die F8-Taste betätigt.
In dem blauen Windows-Auswahlmenü (zeigt die Laufwerke) habe ich dann das entsprechende Laufwerk ausgewählt, wo die CD ist bzw. von wo aus Knoppix gebootet werden soll. Knoppix selbst zeigt dann binnen weniger Sekunden eine Maske. Am unteren Bildschirmrand blinkt der Cursor bereits. Dort kann man bzw. muss man nur den Befehl Knoppix eingeben und die ENTER-Taste betätigen.
Im Grunde war es dann auch schon. Knoppix startet dann die Linux-Version.
In der unteren Leiste ist dort ein Ordner abgebildet. Da einfach per Doppelklick rein. Oben Links kann man dann das Laufwerk an- bzw. auswählen. Wenn man eine externe Festplatte (zwecks Datensicherung, wie bei mir) angeschlossen hat, dann wird diese in Kürze dort ebenfalls angezeigt.
Mit einem weiteren Doppelklick öffnet sich auch dieses Laufwerk und erzeugt ein zweites Fenster, zwischen denen man dann entsprechend switchen kann.
Die rechte Maustaste hebt das jeweilige Fenster hervor. Mit dem scrollen muss man ein wenig aufpassen, da die Fenster sich da minimieren. Mit der rechten Maustaste bekommt man das aber auch in den Griff. Ist nur Gewohnheitssache. Ja, und die Datensicherung erfolgt dann ganz easy per Copy and Paste.
Erstaunt war ich am meisten darüber, dass man direkt und ohne Einschränkung auf alle Daten zugreifen kann.

Hoffe, ich konnte das soweit einigermassen nachvollziehbar erklären. Ansonsten einfach nur nochmal melden. Dann mache ich mir mal die Mühe und suche nochmal die Seite raus, wo ich den Hinweis seinerzeit entdeckt habe.

Beste Grüsse
Thomas

Larusso 03.12.2009 11:09

Nein, Du brauchst die Seite nicht mehr suchen, ich versteh schon wie es geht.

Danke für Deine Kooperation :daumenhoc:


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:35 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131