Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Virus oder Wurm lässt mich nicht auf die Registry zugreifen (https://www.trojaner-board.de/82175-virus-wurm-laesst-mich-registry-zugreifen.html)

Kombi 26.01.2010 22:29

ja sicher habe ich die Funde entfernt

ahm dieses programm beendet sich bei 36 mit nem Bluescreen in c wird keine .txt datei sondern eine datei vom typ dateiordner habs 2 mal ausprobiert

cosinus 26.01.2010 23:05

Hmm..
Dann mach bitte Logs mit OTL, abe schade, CF nimmt ein immer sehr viel Arbeit ab :(

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

Kombi 27.01.2010 08:33

ok das hat jetzt funktionirt

http://www.file-upload.net/download-...5/Otl.rar.html

cosinus 27.01.2010 11:42

Da seh ich so direkt (noch) nichts :balla:
Kannst Du auf die Registry (regedit) wieder zugreifen? Mach bitte auch einen Lauf mit GMER und poste das Log.

Kombi 27.01.2010 15:57

nein ich kann noch nicht darauf zugreifen

http://www.file-upload.net/download-2201352/Gemer.txt.html

cosinus 27.01.2010 16:38

Zitat:

File C:\Windows\system32\drivers\nvstor.sys suspicious modification
Hier sitzt der Vogel :D
Schmeiß mal bitte die Windows-Suche nach nvstor.sys an (geschützte System- und versteckte Dateien in die Suche mit einbeziehen) und poste die Ausgabe - kompletter Pfad ist wichtig, sonst können wir die später nicht reparieren!

Kombi 27.01.2010 17:24

es wurden 2 dateien dieses names gefunden die erste in

C:\Windows\System32\DriverStore\FileReposit\nvraid.inf_x86_neutral_5bde3fe2945bce9e

und die 2. ist in

C:\Windows\system32\drivers\

cosinus 27.01.2010 18:28

1.) Lade von hier die originale nvstor.sys direkt auf c:\ (ins Basisverzeichnis) herunter. (diese nvstor.sys zum Herunterladen stammt aus meiner VistaSP2-Partition)

2.) Boote mal von der Vista-DVD, geh in die Wiederherstellungskonsole / Eingabeaufforderung. Dort diese beiden Befehle ausführen:

Code:

copy c:\windows\system32\drivers\nvstor.sys c:\nvstor.bad
Code:

copy c:\nvstor.sys C:\windows\system32\drivers
Wobei X: für den Buchstaben des Laufwerks mit der Vista-DVD steht. Bei Abfrage die nvstor.sys überschreiben mit Ja bestätigen!
Wenn der 2. Befehl erfolgreich war, neu starten (normal Vista von Platte), achte darauf, dass der Virenscanner die Datei c:\nvstor.bad in Ruhe lässt!!
Diese dann bitte diese bei Virustotal.com auswerten lassen und Ergebnislink posten.

Kombi 27.01.2010 18:39

ich hab aber windows 7 macht das n unterschied ?

cosinus 27.01.2010 19:10

Ups :o
Warte ich schau mal, ob ich ne nvstor.sys für Windows7 finde...schau Du mal in der Zwischenzeit auf der Windows7-DVD nach. Da müsste es eigentlich eine nvstor geben.

Kombi 27.01.2010 19:54

ok ich guck mal

Kombi 27.01.2010 20:11

ne keine nvstor.sys vorhanden auf der cd

cosinus 27.01.2010 20:18

Ok. Dann probier das bitte einfach mal mit der nvstor.sys aus, die ich hochgeladen habe, ich hoffe zwischen Vista und 7 sind da keine Unterschiede. Falls Dein System nicht mehr bootet, musst Du wieder über die Wiederherstellungskonsole die C:\nvstor.bad zurückkopieren, Überschreibungshinweis wieder mit J bestätigen.

copy c:\nvstor.bad c:\windows\system32\drivers\nvstor.sys

Kombi 27.01.2010 20:35

ok hab ich gemacht das ist das ergebnis

Virustotal. MD5: c99f251a5de63c6f129cf71933aced0f Heuristic.BehavesLike.Win32.Rootkit.L

cosinus 27.01.2010 20:46

Oha, konntest Du wirklich die nvstor.sys mit meiner Vista-nvstor ersetzen und Win7 bootete danach klaglos? :)

Mach bitte nen neuen Lauf mit GMER und poste wieder das Log.


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:59 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131