Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR/Crypt.XPACK.Gen3 (https://www.trojaner-board.de/91681-tr-crypt-xpack-gen3.html)

tekel 03.01.2011 23:59

Hallo Arne,

seit ich die "Funde" in Quarantäne verschoben habe, hatte ich mehrfach mit Avira Scans ausgeführt. Unmittelbar nachdem der Scan beendet war, konnte ich das logfile einsehen. Als ich mir dann erneut über "Berichte" die Reportdatei noch einmal ansehen wollte, war überhaupt kein Eintrag über den Suchlauf verhanden. Wenn ich über Programme - Avira - Antivir Desktop das Programm öffne, sehe ich, dass die logfiles zwar als vbase0xx (VDF-Dateien) abgelegt werden. Ich kann diese aber mit keinem auf meinem Rechner vorhandenen Programm öffnen. Wenn ich die Option auswähle " im Web nach einem passenden Programm suchen" wurde mir die Installation des Programms "registrybooster" vorgeschlagen. Das wollte ich aber nicht tun, da ich Sinn und Nutzen dieses Programms nicht einschätzen kann und vorher sowohl die Einträge als auch die Reportdateien in Avira einsehbar waren. Besteht die Möglichkeit, dass die Datei c:\windows\system32\drivers\swmidi.sys, die ich in Quarantäne verschoben habe, keine reine Virusdatei ist, sondern durch den Virus modifiziert wurde und damit die beschriebenen Auffälligkeiten verbunden sind? Kann ich die in Avira-Quarantäne verschobenen Dateien löschen?

cosinus 04.01.2011 10:20

Zitat:

dass die Datei c:\windows\system32\drivers\swmidi.sys, die ich in Quarantäne verschoben habe, keine reine Virusdatei ist, sondern durch den Virus modifiziert wurde
Das könnte sein. Existiert die Datei nach Verschiebung in die Quarantäne noch im ursprünglichen Pfad? Deutet darauf hin, dass Windows oder der Schädling diese zurück kopiert hat.

Zitat:

Kann ich die in Avira-Quarantäne verschobenen Dateien löschen?
Immer wieder taucht die Frage auf, ob man was aus der Quarantäne löschen soll...
Du weißt, was eine Quarantäne ist? Ob da die schädliche Datei drinbleibt oder nicht, das hat keine Auswirkungen. Schädlinge in der Quarantäne können nichts mehr anrichten, sie sind dort isoliert. Du solltest grundsätzlich mit der Quarantäne arbeiten, denn falls der Virenscanner durch einen Fehlalarm was wichtiges löscht, kannst Du notfalls noch über die Quarantäne an die Datei ran.

cosinus 04.01.2011 10:28

Nachtrag: Vorsichtshalber kann man die swmidi.sys glattziehen, bitte runterladen und entpacken, direkt nach c: ins Hauptverzeichnis => c:\swmidi.sys

Dann gehts so weiter:

PartedMagic
  • Lade Dir das ISO-Image von PartedMagic herunter, müssten ca. 150 MB sein
  • Brenn die ISO-Datei per Imagebrennfunktion auf CD, geht zB mit ImgBurn oder Nero per Imagebrennfunktion unter Windows
  • Boote den Rechner mit defektem Windows von der gebrannten CD, im Bootmenü von Option 1 starten und warten bis der Linux-Desktop oben ist


    http://partedmagic.com/lib/exe/fetch...bootscreen.png


  • Du müsstest ein Symbol Mount Devices finden, das doppelklicken



    http://partedmagic.com/lib/exe/fetch...ia=desktop.png

  • Mounte die Partition wo Windows installiert ist, meistens ist es /dev/sda1
  • Benenne auf sda1 (bzw. die Partition wo Windows ist, falls es nicht sda1 sein sollte) folgende Dateien um, einfach ein .vir dranhängen:

    Code:

    /media/[LW C]/windows/system32/drivers/swmidi.sys.vir
  • Die sauberen Dateien aus dem cosinus ordner in den jew. Windows-Systempfad kopieren

    Code:

    /media/[LW C]/swmidi.sys => /media/[LW C]/windows/system32/drivers/swmidi.sys
    (müsste eigentlich alles ganz easy über den graphischen Dateibowser in Linux gehen)

  • Starte den Rechner neu und boote Windows
  • Falls Windows wieder normal bootet => die in Linux umbenannt Datei (die mit .vir) bei uns hochladen => http://www.trojaner-board.de/54791-a...ner-board.html

Gib Bescheid wenn alles durch ist.

tekel 13.01.2011 00:17

Hallo Arne,

ich habe die swmidi.sys ausgetauscht. Eine Veränderung im Zugriff auf die Reportdateien im Avira konnte ich nicht feststellen. (Geht nach wie vor nicht mehr) Ich stelle Dir die vir-Datei über den Upload Channel ein. Mir ist aufgefallen, dass die Datei, sobald sie im Ordner "Drivers" einkopiert ist, die Endung .sys verliert. Ist das normal?

cosinus 13.01.2011 10:47

Zitat:

dass die Datei, sobald sie im Ordner "Drivers" einkopiert ist, die Endung .sys verliert. Ist das normal?
Unter Windows oder im Notfallsystem?


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:38 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131