Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Weiterhin Probleme durch Tibick (https://www.trojaner-board.de/8945-weiterhin-probleme-tibick.html)

andihu 28.10.2004 23:28

Weiterhin Probleme durch Tibick
 
Nachdem ich glaubte, meine Viren/Wurm-Probleme mit W32.Tibick schob gelöst zu haben, muss ich mich leider immer noch damit
rumplagen.
Die Vorgeschichte:
- wollte ein paar Dateien von meinem PC auf meinen Laptop kopieren
- Norton AV (auf dem Laptop) schlug Alarm: Virus W32.Tibick gefunden
- alle Anti-Virus-Maßnahmen auf dem PC schlugen fehl: Norton ließ sich nicht starten, bestimmte Internet-Seiten nicht mehr aufrufen
(symantec, kaspersky, f-secure, windowsupdate u.v.a.), Windows Firewall konnte man nicht aktivieren, Registry ließ sich nicht öffnen. Alles,
was gegen Viren irgendwie helfen könnte, war also blockiert.
- nach Hilfe in diesem Forum auch HijackThis und eScan probiert, aber auch diese Programme wurden blockiert (auch nach Umbenennen
der Startdateien)
- im abgesicherten Modus und nach Beenden aller Hintergrundprozesse (sofern möglich) liefen diese Programme dann aber. Norton und
eSecure fanden viele mit Tibick infizierte Dateien. Viren gelöscht. Mit HijackThis sämtliche kritische Einträge entfernt. Auch in die Registry
konnte ich wieder rein.

Mehr oder weniger erleichtert habe ich dann wieder normal gebootet und dachte, es sei jetzt mehr oder weniger alles in Ordnung (hab ja
schließlich alle Viren gelöscht), aber dem war und ist leider nicht so.

Nach dem Neustart von Windows waren wieder sämtliche Anti-Viren-Programme und Anti-Viren-Internetseiten blockiert (s.o.), auch im
abgesicherten Modus. Knackpunkt war der Hintergrundprozess „chkconf.exe": Wenn ich „chkconf.exe" beendet habe, waren diese
Blockierungen weg, d.h. dann konnte ich auch wieder Anti-Viren-Programme starten. Norton AV und eScan (mit neusten Updates) fanden
und finden aber jetzt keine Viren mehr.
Um den Prozess chkconf.exe dauerhaft auszuschalten, habe ich mit HijackThis alles, was offenbar damit zu tun hat, gefixt. Dies waren
folgende Einträge:
F2 - REG:system.ini: Shell=Explorer.exe,chkconf.exe –shell
O4 - HKLM\..\Run: [DriveService] chkconf.exe –services
O4 - HKLM\..\RunServices: [DriveService] chkconf.exe -services
O4 - HKCU\..\Run: [DriveService] chkconf.exe –drivers
Beim Neustart war aber wieder alles beim Alten, die zuvor gefixten Einträge waren nach einem Neustart wieder da. Also das gleiche noch
einmal: Wieder in HijackThis die betreffenden Einträge gefixt. Und plötzlich wurde beim nächsten oder übernächsten Neustart die Datei
chkconf.exe nicht mehr geladen.

So weit, so gut. Es gibt aber immer noch Probleme:
1) Ich kann nicht in die Registry. Es erscheint jedes Mal die Meldung „Das Bearbeiten der Registrierung wurde durch den Administrator
deaktiviert" , auch wenn ich es im abgesicherten Modus versuche (ich bin als Administrator angemeldet).
2) Ich kann mit Norton Anti-Virus zwar eine Virenprüfung machen, aber Auto-Protect ist in Norton leider ausgeschaltet und lässt sich nicht
mehr aktivieren. Klicke ich auf dem Eingangsbildschirm von Norton AV („Systemstatus") auf „Aktivieren", tut sich nichts. Dasselbe, wenn
ich über die Einstellungen gehe: Wenn ich dort bei „Auto-Protect aktivieren" ein Häkchen mache (klappt), auf OK klicke und dann wieder in
die Optionen reingehe, ist das Häkchen wieder weg.
3) Was mache ich mit der mysteriösen Datei „chkconf.exe", die offenbar für die weiter oben beschriebenen Blockierungen sorgte? Diese
befindet sich im Verzeichnis c:\windows\system32. Was soll ich damit machen? Einfach mal löschen? Oder kann man die irgendwie
analysieren?

Was würdet Ihr mir raten?

Danke schon mal!

andihu

cronos 28.10.2004 23:41

Ich würde da nochmal gerne Shadowdance zitieren-ich mein, sie hats dir ja schon mal empfohlen,und nicht zu Unrecht:
Zitat:

Zitat von Shadowdance
Ich betrachte Dein System als komplett verseucht und empfehle Dir analog dieser Beschreibung vorzugehen: die 10 Schritte-Lösung (http://board.protecus.de/showtopic.p...me=1097944155&) bzw. analog Hilfestellung und Beratung (http://www.trojaner-board.de/showpos...8&postcount=12)

Gruss

Cronos

andihu 29.10.2004 00:29

Ich wills halt noch nicht richtig wahrhaben. Kann denn niemand mit der Datei "chkconf.exe" was anfangen? Oder mit der Meldung "Das Bearbeiten der Registrierung wurde durch den Administrator deaktiviert"? Klar, das System neu aufsetzen, ist immer das sichersten, aber eben auch am aufwendigsten. Und vielleicht hat ja noch jemand einen Tipp.


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:30 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129