Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Crypt.XPACK.Gen3 (https://www.trojaner-board.de/91681-tr-crypt-xpack-gen3.html)

cosinus 27.11.2010 20:40

Zitat:

welcher Windows-Installation ich mich anmelden möchte.
Dann musst du die Ziffer für deine Windows-Installation eingeben, sollte die 1 sein. Dann das Passwort für das Konto "Administrator"

tekel 30.11.2010 08:09

Hallo Arne,

habe ich ausgeführt, allerdings zeigt er mir danach nur C:/ windows, und es tut sich nichts weiter. Eine erneute Eingabe des Passworts erkennt das System als ungültigen Befehl.
Der Fehler, der mein System ausgeschaltet hat ist mit C000007b{Fehler Abbild} beschrieben. Vielleicht kannst Du mir darauf einen Tipp geben, wie ich weiter vorgehen kann.

Danke.

cosinus 30.11.2010 19:19

Ja wenn die WHK nicht nach einem Passwort für den Administrator fragt musst du auch keins eingeben :crazy:

Wenn nach der Auswahl nur "C:\WINDOWS" dort steht, ist die Konsole bereit und du kannst Befehle eintippen und mit der Eingabetaste (enter oder return) ausführen.

Tipp mal den Befehl fixmbr ein (dann Enter, mit j bestätigen) danach den Befehl fixboot (dann Enter, mit j bestätigen)

Mit exit (dann enter drücken) wird der Rechner neu gestartet. Schau dann ob Windows wieder normal startet.

tekel 06.12.2010 08:51

Hallo Arne,

negativ - der Befehl läßt sich zwar ausführen und der Eintrag erzeugen. Windows läßt sich aber immer noch nicht starten und der Rechner zeigt auch noch den gleichen Fehler.

cosinus 06.12.2010 13:15

Hm, wenns nur um diese sfcfiles gehts, könntest du mal probieren von einem sauberen Windows-PC die sfcfiles über ein Live-Linux auf deinem Rechner mit nicht bootendem Windows zu kopieren.
Ich poste nachher mal ne vernünftige Anleitung.

tekel 15.12.2010 18:19

Hallo Arne,

hattest Du zwischenzeitlich schon Gelegenheit, mir die genannte Anleitung zusammenzustellen?

Vielen Dank!

cosinus 16.12.2010 12:02

Hier ne saubere sfcfiles.dll in einer RAR-Datei => File-Upload.net - sfcfiles.rar
Bitte herunterladen, direkt auf C: speichern und entpacken zB nach c:\tekel
Passwort: tekel

Dann gehts so weiter:

PartedMagic

1. Lade Dir das ISO-Image von PartedMagic herunter, müssten ca. 70 MB sein
2. Entpack die ZIP-Datei in einen beliebigen Pfad, es wird eine ISO-Datei (CD-Abbild) von PartedMagic entpackt
2. Brenn es per Imagebrennfunktion auf CD, geht zB mit ImgBurn oder Nero per Imagebrennfunktion unter Windows
3. Boote von der gebrannten CD, im Bootmenü von Option 1 starten und warten bis der Linux-Desktop oben ist

http://www.raiden.net/images/article...tedmagic40.jpg

4. Du müsstest ein Symbol Mount Devices finden, das doppelklicken
5. Mounte die Partition wo Windows installiert ist, meistens ist es /dev/sda1
6. Benenne auf sda1 (bzw. die Partition wo Windows ist, falls es nicht sda1 sein sollte) folgende Dateien um, einfach ein .vir dranhängen:

Code:

/windows/sfcfiles.dll.vir
7. Kopiere die sauberen Datei aus dem tekel-Ordner in den entsprechenden Pfad rein:

Code:

/tekel/sfcfiles.dll => /windows/system32/sfcfiles.dll
(müsste eigentlich alles ganz easy über den graphischen Dateibowser in Linux gehen)


8. Starte den Rechner neu und boote Windows

9. Die in Linux umbenannte Dateien (die mit .vir) bei uns hochladen => http://www.trojaner-board.de/54791-a...ner-board.html

10. Wenn alles geschafft ist Beischeid geben :)

tekel 28.12.2010 18:48

Hallo Arne,

hurra !!!! Es hat funktioniert - Windows läßt sich wieder starten! Ich werde Dir die infizierte Datei über den uploadChannel einstellen. Avira hat diese Datei mittlerweile auch als infiziert gemeldet - sie soll TR/Trash.Gen enthalten. Ich gehe davon aus, dass die Datei durch anfügen von .vir soweit entschärft ist, so dass sie beim Übertrag keinen weiteren Schaden mehr anrichten kann, oder?

Leider ist das nicht die einzige Datei, die diesen Virus enthält: ebenfalls als infiziert gemeldet wurde durch Avira c:windows\system32\drivers\swmidi.sys.

Meinst Du, ich kann es wagen, einen erneuten Scan mit Malwarebytes durchzuführen (nachdem er das letzte Mal sämtliche Viren gefunden hat und unbedingt reparieren wollte, bevor ich irgendeine andere Aktion ausführen konnte)? Darüber hinaus möchte Windows upgedatet werden - kann ich das tun, ohne die Sache zu verschlimmbessern?

Vielen Dank!

cosinus 28.12.2010 19:25

Ja mach bitte einen neuen Vollscan - und poste auch die letzten Logs von MBAM.

tekel 29.12.2010 18:08

Hallo Arne,

anbei das neueste logfile von Malwarebytes. Das wahrscheinlich interessanteste logfile vom 13.11.10, nach dessen Suchlauf die beschriebenen Schwierigkeiten auftraten, kann ich nirgends finden. Das war bisher auch der einzige Suchlauf, bei dem Malwarebytes einen Virenbefall festgestellt hat. Ich habe Dir anbei noch einmal den Scan von SuperAntispyware angefügt. Beim letzten durchgeführten Vollscan mit Avira wurden 3 Infizierungen festgestellt. Auch hierbei kann ich das logfile nicht finden. Deshalb füge ich die Funde der Nachricht an.

c:\windows\system32\drivers\swmidi.sys - Fund: TR\Trash.Gen
c:\windows\servicePackfiles\i386\msscript.ocx - Fund: TR\Drop.Softomat.AN
c:\windows\servicePackFiles\i386\swmidi.sys - Fund: TR\Trash.Gen

cosinus 29.12.2010 20:07

Ok. Mach bitte nochmal einen Durchgang mit CF und einer neuen cofi.exe

tekel 03.01.2011 21:51

Hallo Arne,

zunächst wünsche ich Dir noch ein gutes Neues Jahr!

Anbei das log file aus ComboFix

cosinus 03.01.2011 22:05

Sieht unuaffällig aus :dummguck:
Was macht dein Rechner?

tekel 03.01.2011 23:03

Hallo Arne,

soweit ich es beurteilen kann, glaube ich, dass alles wieder funktioniert. Ein erneuter Scan mit Avira meldete auch keinen Fund mehr. Ich habe übrigens die Avira log files auf dem Rechner gefunden, kann diese aber momentan nicht öffnen, da offenbar kein Treiber für vdf-Files vorhanden ist. Kann das damit zusammen hängen, dass ich die letzten Funde, die Avira detektiert hatte, in Quarantäne verschoben hatte?

cosinus 03.01.2011 23:22

Zitat:

Ich habe übrigens die Avira log files auf dem Rechner gefunden, kann diese aber momentan nicht öffnen, da offenbar kein Treiber für vdf-Files vorhanden ist
Kann ich nicht nachvollziehen. Logs öffnet man idR über das Programm aus dem menü, Berichte/Protokolle.


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:26 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131