![]() |
Anzeige:
|
|
|||||||
| Viren-Forum über Viren, Dialer, Trojaner, Spyware etc. |
|
![]() |
|
|
LinkBack | Themen-Optionen | Ansicht |
|
|
#1 (Direktlink) |
|
Erfolgreich angemeldet
![]() Registriert seit: 20.04.2011
Beiträge: 16
|
Hallo,
mein XP SP3 meldet sich seit ca. 6 Tagen sofort nach der Anmeldung wieder ab. Dabei ist es egal mit welchem der 5 angelegten User (inkl. Administrator) ich mich anmelde. Über einen zweiten PC habe ich mir die Registry geholt und den Pfad für die userinit.exe kontrolliert. Der Pfad passt. Anschließend noch die Datei zur Sicherheit ersetzt. Danach habe ich die Platte via USB-Adapter an mein Notebook mit Symantec Virenscanner gehängt und intensiv suchen lassen. Leider immernoch kein Erfolg. Dateiname Risiko Aktion Aktionsbeschreibung Datum und Uhrzeit Nicht verfügbar Tracking Cookies Gelöscht Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:13 A0116175.exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:50 A0116280.exe Trojan.FakeAV Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:56 A0116361.exe Trojan.Bebloh Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:57 A0116385.exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:57 A0116727.exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:58 A0116892.exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:58 A0117102.exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:58 A0117274.exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:58 A0117666.exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:58 A0118499.exe W32.IRCbot Neustart erforderlich –Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:59 A0119089.exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 15:59 A0113364.exe Infostealer Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:01 A0113392.exe Trojan.Gen Isoliert Die Datei wurde erfolgreich isoliert. 17.04.2011 16:01 A0114492.exe Trojan.Bebloh Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:01 jts[1].exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11 hts[1].exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11 inc[1].exe Trojan.Gen Isoliert Die Datei wurde erfolgreich isoliert. 17.04.2011 16:11 ots[1].exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11 rts[1].exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11 sts[1].exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11 uts[1].exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11 vts[1].exe W32.IRCbot Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11 zats[1].exe Trojan.FakeAV!gen42 Bereinigt durch Löschen Die Datei wurde erfolgreich gelöscht. 17.04.2011 16:11 setupz.exe Trojan.Gen Isoliert Die Datei wurde erfolgreich isoliert. 17.04.2011 16:12 Jetzt habe ich nach der Anleitung via Vista-CD und PPFScan die TXTs erstellt und auf File-Upload.net - PPF_Scan1.zip hochgeladen. Ich bitte um Unterstützung, damit ich meinen PCs über die Osterfeiertage benutzen kann und keine äußerst Zeitaufwändige Neuinstallation durchführen muss... Danke Gruß -muehlbach- Geändert von muehlbach (21.04.2011 um 09:04 Uhr) Grund: Ansicht des Scanprotokolls |
|
|
|
|
|
|
#2 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Hast einen Trojaner drauf:
Code:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options] 16.04.2011 userinit.exe -> C:\WINDOWS\system32\memmhlp.exe 12.12.2009
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#3 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Bootet er dann korekt, Malwarebytes installieren. Update ausführen. Ein kompletter Scan, alle Funde löschen und den Report posten. Führe anschließend einen System Neustart durch! Danach geht's weiter.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#4 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Lässt sich der Rechner nach dem Ausführen des Scripts wieder starten? kannst du dich einloggen?
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#5 (Direktlink) |
|
Erfolgreich angemeldet
![]() Registriert seit: 20.04.2011
Beiträge: 16
|
Hallo AHT,
vielen Dank. Alles hat geklappt. Habe den Scanner zweimal drüberlaufen lassen. Beim ersten Mal noch 6 Mal Malware gefunden. Danach beseitigt und beim zweiten Mal nichts mehr gefunden: Malwarebytes' Anti-Malware 1.50.1.1100 Malwarebytes Datenbank Version: 6414 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 22.04.2011 11:46:16 mbam-log-2011-04-22 (11-46-16).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|W:\|X:\|) Durchsuchte Objekte: 463887 Laufzeit: 1 Stunde(n), 33 Minute(n), 43 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Allen zusammen schöne Feiertage Grüße -Muehlbach- |
|
|
|
|
|
|
#6 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Das LOG vom ersten Scan mit Malwarebytes - hast du das noch? Wir sind noch nicht fertig...
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#7 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Hast du eine XP installations - CD?
XP Home oder XP Professionell?
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#8 (Direktlink) |
|
Erfolgreich angemeldet
![]() Registriert seit: 20.04.2011
Beiträge: 16
|
Hallo AHT,
ich habe XP Professional Hier das erste LOG: (danach habe ich die Mals löschen lassen... Malwarebytes' Anti-Malware 1.50.1.1100 Malwarebytes Datenbank Version: 6414 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 22.04.2011 08:59:26 mbam-log-2011-04-22 (08-59-20).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|W:\|X:\|) Durchsuchte Objekte: 463967 Laufzeit: 1 Stunde(n), 24 Minute(n), 31 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 1 Infizierte Verzeichnisse: 0 Infizierte Dateien: 5 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: c:\system volume information\_restore{93c35369-5cec-4dae-98d5-c61b593bebd9}\RP354\a0118562.exe.vir (Trojan.FakeAlert.Gen) -> No action taken. c:\system volume information\_restore{93c35369-5cec-4dae-98d5-c61b593bebd9}\RP354\a0118585.exe.vir (Trojan.FakeAlert.Gen) -> No action taken. c:\system volume information\_restore{93c35369-5cec-4dae-98d5-c61b593bebd9}\RP326\A0114581.exe (PSWTool.PdfCracker) -> No action taken. c:\WINDOWS\Temp\execg.exe.vir (Trojan.SpyEyes) -> No action taken. c:\WINDOWS\Temp\videopdns.exe.vir (Trojan.SpyEyes) -> No action taken. Gruß -Muehlbach- |
|
|
|
|
|
#9 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Wichtig: Machst du Online-Banking mit dem Rechner?
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#10 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Suche dir, wenn möglich, die Installations-CD von XP Prof. Die benötigen wir für einen weiteren Scan.
Mache jetzt erst mal das:
Das gehört zu einem der gefährlichsten Usermode RootKits die mir bislang untergekommen sind (verbirgt sich vor Virenscannern). Der PPFScanner verwendet eine spezielle Technik, um das RootKit aufzudecken. InternetExplorer bitte beim Scan laufen lassen.
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
|
#11 (Direktlink) |
|
Erfolgreich angemeldet
![]() Registriert seit: 20.04.2011
Beiträge: 16
|
PPFScan mit der Viste Rep starten oder das installierte XP nehmen?
|
|
|
|
|
|
#12 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Installiertes XP nehmen. Machst du Online-Banking mit dem Rechner?
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#13 (Direktlink) |
|
Erfolgreich angemeldet
![]() Registriert seit: 20.04.2011
Beiträge: 16
|
Ja, T-Online Software, aber kein Mobile Banking...
|
|
|
|
|
|
#14 (Direktlink) |
|
Super-Moderator
![]() Registriert seit: 15.02.2009
Beiträge: 10.786
|
Keine Aktionen mit deiner Bank von dem Gerät aus durchführen.
Am sichersten wäre es, den Rechner komplett neu aufzusetzen und zu formatieren. Ob wir weitermachen, überlasse ich dir - poste aber unbedingt die LOGs vom PPFScanner noch. Nehme möglichst bald Kontakt mit deiner Bank auf. Sage denen, dass du eiinen SpyeEye Trojaner auf dem Rechner hattest (Online-Banking sperren lassen).
__________________
______________ Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert! Mfg AHT |
|
|
|
|
|
#15 (Direktlink) |
|
Erfolgreich angemeldet
![]() Registriert seit: 20.04.2011
Beiträge: 16
|
Hi,
das LOG liegt auf: File-Upload.net - PPF_Scan1.zip Ich würde gerne weitermachen, da das neuaufsetzen sehr Zeitaufwändig ist... Onlinebanking werde ich baldmöglichst sperren lassen und bis auf weiteres nicht nutzen. Gruß -Muehlbach- |
|
|
|
|
![]() |
|
| Lesezeichen |
| Themen-Optionen | |
| Ansicht | |
|
|
Ähnliche Themen
|
||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| [Windows XP-32 bit] XP meldet(e) sich an und sofort wieder ab (die Fortsetzung...) | Razzfazz | Viren-Forum | 9 | 01.02.2011 21:57 |
| XP meldet sich an und sofort wieder ab (die Fortsetzung...) | Razzfazz | Windows XP | 9 | 24.01.2011 22:58 |
| XP meldet sich an und sofort wieder ab | Unregistriert | Windows XP | 14 | 21.10.2010 04:04 |
| XP meldet sich sofort wieder ab!! Was tun? | Datsch | Windows XP | 6 | 19.03.2009 09:27 |
| Windows meldet sich nach Start sofort wieder ab | num | Windows XP | 2 | 26.09.2004 15:11 |