Paules-PC-Forum.de Anzeige:

Microsoft Windows Intune: PC-Verwaltung und -Sicherheit in der Cloud: Updateverwaltung, Anti-Virus und vieles mehr!


Zurück   Paules-PC-Forum.de > PC-Sicherheit > Viren-Forum

Viren-Forum über Viren, Dialer, Trojaner, Spyware etc.

EM-Tippspiel

Paule bei Facebook


Paule bei Twitter


Letzte Forenthemen
Gehe zum ersten neuen Beitrag PPF - Spiel "Wörter weiter...
Aufrufe: 26915, Antworten: 4218
Gehe zum ersten neuen Beitrag Algorithmen Teil IV...
Aufrufe: 3326, Antworten: 122
Gehe zum ersten neuen Beitrag Von Live CD Windowspfad...
Aufrufe: 312, Antworten: 19
Bundesliga-Tippspiel Saision...
Aufrufe: 7643, Antworten: 185
Gehe zum ersten neuen Beitrag Captur 2.2 (Snow Leo)
Aufrufe: 20, Antworten: 0
Gehe zum ersten neuen Beitrag Captur 2.3 (Lion)
Aufrufe: 23, Antworten: 0
Gehe zum ersten neuen Beitrag Acer Aspire 8745ZG fährt...
Aufrufe: 58, Antworten: 6
Gehe zum ersten neuen Beitrag Rechner fährt herunter,...
Aufrufe: 146, Antworten: 9
Gehe zum ersten neuen Beitrag avs4you_com Lizenz oder Abo?
Aufrufe: 71, Antworten: 4
Gehe zum ersten neuen Beitrag PPF - Shoppingwahn
Aufrufe: 50944, Antworten: 1395
Zeige:





Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 21.04.2011, 09:02   #1 (Direktlink)
Erfolgreich angemeldet
 
Registriert seit: 20.04.2011
Beiträge: 16
Standard XP meldet sich sofort wieder ab

Hallo,
mein XP SP3 meldet sich seit ca. 6 Tagen sofort nach der Anmeldung wieder ab.
Dabei ist es egal mit welchem der 5 angelegten User (inkl. Administrator) ich mich anmelde.
Über einen zweiten PC habe ich mir die Registry geholt und den Pfad für die userinit.exe kontrolliert. Der Pfad passt. Anschließend noch die Datei zur Sicherheit ersetzt.
Danach habe ich die Platte via USB-Adapter an mein Notebook mit Symantec Virenscanner gehängt und intensiv suchen lassen.
Leider immernoch kein Erfolg. Hier das Scanergebnis:
Dateiname Risiko Aktion Aktionsbeschreibung Datum und Uhrzeit Nicht verfügbar Tracking Cookies Gelöscht Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:13 A0116175.exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:50
A0116280.exe Trojan.FakeAV Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:56
A0116361.exe
Trojan.Bebloh Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:57
A0116385.exe
Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:57
A0116727.exe
Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:58
A0116892.exe
Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:58
A0117102.exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:58
A0117274.exe
Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:58
A0117666.exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:58
A0118499.exe
W32.IRCbot Neustart erforderlich –Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:59
A0119089.exe
Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:59
A0113364.exe
Infostealer Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:01
A0113392.exe Trojan.Gen Isoliert Die Datei wurde erfolgreich isoliert. 17.04.2011 16:01 A0114492.exe Trojan.Bebloh Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:01
jts[1].exe
Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11
hts[1].exe
Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11
inc[1].exe
Trojan.Gen Isoliert Die Datei wurde erfolgreich isoliert. 17.04.2011 16:11 ots[1].exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11
rts[1].exe
Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11
sts[1].exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11
uts[1].exe
Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11
vts[1].exe
W32.IRCbot Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11
zats[1].exe
Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11
setupz.exe
Trojan.Gen Isoliert Die Datei wurde erfolgreich isoliert. 17.04.2011 16:12

Jetzt habe ich nach der Anleitung via Vista-CD und PPFScan die TXTs erstellt und auf
File-Upload.net - PPF_Scan1.zip

hochgeladen.
Ich bitte um Unterstützung, damit ich meinen PCs über die Osterfeiertage benutzen kann und keine äußerst Zeitaufwändige Neuinstallation durchführen muss...
Danke

Gruß

-muehlbach-

Geändert von muehlbach (21.04.2011 um 09:04 Uhr) Grund: Ansicht des Scanprotokolls
muehlbach ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 21.04.2011, 09:35   #2 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Hast einen Trojaner drauf:
Code:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options]
16.04.2011
 userinit.exe -> C:\WINDOWS\system32\memmhlp.exe
12.12.2009
Warte etwas, schreibe dir ein Script zum Fixen..
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 21.04.2011, 09:49   #3 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

  • Von hier PPFScanner Script herunterladen und auf USB-Stick abspeichern: File-Upload.net - Userinit_Umleitung_killen.scp
  • Wie beim Scan PPFScanner von CD starten (von CD booten).
  • Klicke im PPFScanner oben links auf den Menüpunkt Programm, es öffnet sich dann ein Untermenü.
  • Wähle im Untermenü Script laden und ausführen.
  • Du hast dann im daraufhin erscheinenden Dialog die Möglichkeit, durch die Ordner zu browsen und eine Datei auszuwählen. Wähle hier die Datei Userinit_Umleitung_killen.scp aus, die sich im PPFScanner Ordner befindet, klicke dann auf Öffnen und bestätige die erscheinende Messagebox mitJa.
Versuche danach, den Rechner neu zu starten.
Bootet er dann korekt, Malwarebytes installieren. Update ausführen. Ein kompletter Scan, alle Funde löschen und den Report posten.
Führe anschließend einen System Neustart durch!

Danach geht's weiter.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 21.04.2011, 13:51   #4 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Lässt sich der Rechner nach dem Ausführen des Scripts wieder starten? kannst du dich einloggen?
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 22.04.2011, 12:25   #5 (Direktlink)
Erfolgreich angemeldet
 
Registriert seit: 20.04.2011
Beiträge: 16
Standard Alles wieder gut ;-)

Hallo AHT,
vielen Dank.
Alles hat geklappt.
Habe den Scanner zweimal drüberlaufen lassen.
Beim ersten Mal noch 6 Mal Malware gefunden.
Danach beseitigt und beim zweiten Mal nichts mehr gefunden:

Malwarebytes' Anti-Malware 1.50.1.1100
Malwarebytes
Datenbank Version: 6414
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702
22.04.2011 11:46:16
mbam-log-2011-04-22 (11-46-16).txt
Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|W:\|X:\|)
Durchsuchte Objekte: 463887
Laufzeit: 1 Stunde(n), 33 Minute(n), 43 Sekunde(n)
Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0
Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)
Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)
Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)
Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)
Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Allen zusammen schöne Feiertage

Grüße
-Muehlbach-
muehlbach ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 22.04.2011, 12:33   #6 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Das LOG vom ersten Scan mit Malwarebytes - hast du das noch? Wir sind noch nicht fertig...
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 22.04.2011, 12:38   #7 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Hast du eine XP installations - CD?
XP Home oder XP Professionell?
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 22.04.2011, 12:43   #8 (Direktlink)
Erfolgreich angemeldet
 
Registriert seit: 20.04.2011
Beiträge: 16
Standard XP Pro...

Hallo AHT,
ich habe XP Professional

Hier das erste LOG: (danach habe ich die Mals löschen lassen...

Malwarebytes' Anti-Malware 1.50.1.1100
Malwarebytes
Datenbank Version: 6414
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702
22.04.2011 08:59:26
mbam-log-2011-04-22 (08-59-20).txt
Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|W:\|X:\|)
Durchsuchte Objekte: 463967
Laufzeit: 1 Stunde(n), 24 Minute(n), 31 Sekunde(n)
Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 0
Infizierte Dateien: 5
Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)
Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)
Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)
Infizierte Dateien:
c:\system volume information\_restore{93c35369-5cec-4dae-98d5-c61b593bebd9}\RP354\a0118562.exe.vir (Trojan.FakeAlert.Gen) -> No action taken.
c:\system volume information\_restore{93c35369-5cec-4dae-98d5-c61b593bebd9}\RP354\a0118585.exe.vir (Trojan.FakeAlert.Gen) -> No action taken.
c:\system volume information\_restore{93c35369-5cec-4dae-98d5-c61b593bebd9}\RP326\A0114581.exe (PSWTool.PdfCracker) -> No action taken.
c:\WINDOWS\Temp\execg.exe.vir (Trojan.SpyEyes) -> No action taken.
c:\WINDOWS\Temp\videopdns.exe.vir (Trojan.SpyEyes) -> No action taken.

Gruß
-Muehlbach-
muehlbach ist offline   Mit Zitat antworten
Alt 22.04.2011, 12:45   #9 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Wichtig: Machst du Online-Banking mit dem Rechner?
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 22.04.2011, 13:02   #10 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Suche dir, wenn möglich, die Installations-CD von XP Prof. Die benötigen wir für einen weiteren Scan.
Mache jetzt erst mal das:
  • PPFScan.exe starten.
  • Klicke im PPFScanner oben links auf den Menüpunkt Programm, es öffnet sich dann ein Untermenü.
  • Wähle im Untermenü Script laden und ausführen.
  • Du hast dann im daraufhin erscheinenden Dialog die Möglichkeit, durch die Ordner zu browsen und eine Datei auszuwählen. Wähle hier die Datei Erweiterter Scan.scp aus, die sich im PPFScanner Ordner befindet, klicke dann auf Öffnen und bestätige die erscheinende Messagebox mitJa.
  • Auf Nachfrage Dateien überschreiben lassen.
  • Nach dem Scan beendet sich der Scanner. Es befinden sich dann im Ordner C:\PPF_Scan1 einige Text-Dateien. Lade bitte alle Dateien, die du dort findest, bei File-Upload.net - Ihr kostenloser File Hoster! hoch und poste die Downloadlinks hier.
MBAM zeigt SpyeEye an: Online-Banking: mTAN-Trojaner SpyEye attackiert deutsche Kunden

Das gehört zu einem der gefährlichsten Usermode RootKits die mir bislang untergekommen sind (verbirgt sich vor Virenscannern).
Der PPFScanner verwendet eine spezielle Technik, um das RootKit aufzudecken. InternetExplorer bitte beim Scan laufen lassen.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 22.04.2011, 13:06   #11 (Direktlink)
Erfolgreich angemeldet
 
Registriert seit: 20.04.2011
Beiträge: 16
Standard

PPFScan mit der Viste Rep starten oder das installierte XP nehmen?
muehlbach ist offline   Mit Zitat antworten
Alt 22.04.2011, 13:07   #12 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Installiertes XP nehmen. Machst du Online-Banking mit dem Rechner?
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 22.04.2011, 13:08   #13 (Direktlink)
Erfolgreich angemeldet
 
Registriert seit: 20.04.2011
Beiträge: 16
Standard

Ja, T-Online Software, aber kein Mobile Banking...
muehlbach ist offline   Mit Zitat antworten
Alt 22.04.2011, 13:19   #14 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Keine Aktionen mit deiner Bank von dem Gerät aus durchführen.

Am sichersten wäre es, den Rechner komplett neu aufzusetzen und zu formatieren. Ob wir weitermachen, überlasse ich dir - poste aber unbedingt die LOGs vom PPFScanner noch.

Nehme möglichst bald Kontakt mit deiner Bank auf. Sage denen, dass du eiinen SpyeEye Trojaner auf dem Rechner hattest (Online-Banking sperren lassen).
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 22.04.2011, 14:20   #15 (Direktlink)
Erfolgreich angemeldet
 
Registriert seit: 20.04.2011
Beiträge: 16
Standard

Hi,
das LOG liegt auf:
File-Upload.net - PPF_Scan1.zip

Ich würde gerne weitermachen, da das neuaufsetzen sehr Zeitaufwändig ist...

Onlinebanking werde ich baldmöglichst sperren lassen und bis auf weiteres nicht nutzen.

Gruß
-Muehlbach-
muehlbach ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Antwort

  Paules-PC-Forum.de > PC-Sicherheit > Viren-Forum

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen erlaubt, neue Themen zu verfassen.
Es ist Ihnen erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
[Windows XP-32 bit] XP meldet(e) sich an und sofort wieder ab (die Fortsetzung...) Razzfazz Viren-Forum 9 01.02.2011 21:57
XP meldet sich an und sofort wieder ab (die Fortsetzung...) Razzfazz Windows XP 9 24.01.2011 22:58
XP meldet sich an und sofort wieder ab Unregistriert Windows XP 14 21.10.2010 04:04
XP meldet sich sofort wieder ab!! Was tun? Datsch Windows XP 6 19.03.2009 09:27
Windows meldet sich nach Start sofort wieder ab num Windows XP 2 26.09.2004 15:11



Alle Zeitangaben in WEZ +2. Es ist jetzt 06:56 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Powered by vBCMS® 2.7.0 ©2002 - 2012 vbdesigns.de
(c) Paules-PC-Forum.de

::: Impressum :::

Search Engine Optimization by vBSEO 3.3.2