Paules-PC-Forum.de Anzeige:

Microsoft Windows Intune: PC-Verwaltung und -Sicherheit in der Cloud: Updateverwaltung, Anti-Virus und vieles mehr!


Zurück   Paules-PC-Forum.de > Betriebssysteme > Windows XP

Windows XP Für die Windows-Versionen XP Home und XP Professional.

EM-Tippspiel

Paule bei Facebook


Paule bei Twitter


Letzte Forenthemen
Gehe zum ersten neuen Beitrag Avira erklärt Ausfall der...
Aufrufe: 0, Antworten: 0
Gehe zum ersten neuen Beitrag Kein Audiogerät
Aufrufe: 3, Antworten: 0
Gehe zum ersten neuen Beitrag Algorithmen Teil IV...
Aufrufe: 3373, Antworten: 129
Gehe zum ersten neuen Beitrag Hamachi deinstallieren
Aufrufe: 64, Antworten: 5
Gehe zum ersten neuen Beitrag Bundesliga-Tippspiel Saision...
Aufrufe: 7677, Antworten: 187
Gehe zum ersten neuen Beitrag PPF - Spiel "Wörter weiter...
Aufrufe: 26975, Antworten: 4223
Gehe zum ersten neuen Beitrag PPF - Shoppingwahn
Aufrufe: 50969, Antworten: 1397
Gehe zum ersten neuen Beitrag Pc lahmt plötzlich
Aufrufe: 189, Antworten: 6
Gehe zum ersten neuen Beitrag PC fährt nicht mehr hoch.
Aufrufe: 11, Antworten: 0
Gehe zum ersten neuen Beitrag Von Live CD Windowspfad...
Aufrufe: 329, Antworten: 19
Zeige:





Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 14.05.2010, 17:11   #76 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Erst mal Zwischenergebnis:

a) Der Winlogon Schlüssel sieht gut aus - es hätte sein können, das statt USERINIT.EXE ein Virus geladen wird, das ist nicht der Fall.

b) Der Image File Execution Options scheint ebenfalls OK zu sein. Der Schlüssel wird von mancher Malware benutzt, um USERINIT.EXE auf andere Programme umzuleiten. Hier besteht scheinbar keine Umleitung.

Starte nochmals den Scanner und führe folgendes Script aus:

Code:
 
SET_OPTIONS->-102
MD5->C:\WINDOWS\System32\USERINIT.exe
OPEN->%TEMP%\MD5.txt
Es öffnet sich dann eine Datei MD5.TXT.
Füge den Text der Datei hier ins Forum ein.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Alt 14.05.2010, 18:05   #77 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Danach einmal folgendes Script ausführen und versuchsweise rebooten:
Code:
 
REGISTRY_LOAD_HIVE->C:\Windows\SYSTEM32\config\SOFTWARE>LOADED_SW
REGISTRY_DELETE_KEY->HKEY_USERS\LOADED_SW\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
->userinit.exe
REGISTRY_UNLOAD_HIVE->LOADED_SW
Klappt das Einloggen danach?
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT

Geändert von AHT (14.05.2010 um 19:11 Uhr)
AHT ist offline   Mit Zitat antworten
Alt 14.05.2010, 20:26   #78 (Direktlink)
War schon mal da
 
Registriert seit: 01.05.2010
Beiträge: 29
Standard

Ich werde jetzt die MD5.TXT Datei generieren.

Frage: Wo soll ich denn das Skript
Zitat:

Code:

REGISTRY_LOAD_HIVE->C:\Windows\SYSTEM32\config\SOFTWARE>LOADED_SW
REGISTRY_DELETE_KEY->HKEY_USERS\LOADED_SW\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
->userinit.exe
REGISTRY_UNLOAD_HIVE->LOADED_SW
ausführen? auch im PPF Scanner?

Gruss
TH
Only User ist offline   Mit Zitat antworten
Alt 14.05.2010, 20:35   #79 (Direktlink)
War schon mal da
 
Registriert seit: 01.05.2010
Beiträge: 29
Standard

Hier der Inhalt der MD5.txt Datei:

C:\WINDOWS\System32\userinit.exe
->788F95312E26389D596C0FA55834E106



Only User ist offline   Mit Zitat antworten
Alt 15.05.2010, 11:19   #80 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Zitat:
Zitat von Only User Beitrag anzeigen
Ich werde jetzt die MD5.TXT Datei generieren.

Frage: Wo soll ich denn das Skript
ausführen? auch im PPF Scanner?

Gruss
TH
Ja, auch im Scanner. Userinit ist OK.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT
AHT ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 15.05.2010, 11:48   #81 (Direktlink)
War schon mal da
 
Registriert seit: 01.05.2010
Beiträge: 29
Standard



It works. Keine Anmeldeprobleme mehr. Der Rechner lässt sich wieder hochfahren.
Ich weiss nicht, wie Du das gemacht hast, aber vielen Dank.

Besten Gruss
TH

Only User ist offline   Mit Zitat antworten
Alt 15.05.2010, 11:51   #82 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Wenn du Interesse am Scanner hast, bitte neue Version des Scanners herunterladen. Das Ding funktioniert nach einer ziemlich einmaligen Technik und wurde hier im Forum programmiert (Mopao, markusg und frabbing haben da mitgeholfen).
Mache bitte jetzt einen kompletten Virenscann mit deinem Virenscanner. Führe mit Avira (den verwendest du glaube ich) auch eine Suche nach RootKits durch.

In deiner Version des PPFscanners funktionierte das Scannen des Image File Execution Options Schlüssels in einer fremden Registry noch nicht korrekt, deswegen neu herunterladen.
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT

Geändert von AHT (15.05.2010 um 11:59 Uhr)
AHT ist offline   Mit Zitat antworten
Alt 15.05.2010, 13:13   #83 (Direktlink)
War schon mal da
 
Registriert seit: 01.05.2010
Beiträge: 29
Standard

Zitat:
Führe mit Avira (den verwendest du glaube ich) auch eine Suche nach RootKits durch.
Keine Treffer.

Bin gerade dabei einen vollständigen Systemscan durchzuführen.
Zwischenstand nach 25 %:
- Funde: 0
- verdächtige Dateien: 0
- Warnungen: 31
- versteckte Objekte: 1

Geändert von Only User (15.05.2010 um 13:21 Uhr)
Only User ist offline   Mit Zitat antworten
Alt 15.05.2010, 14:27   #84 (Direktlink)
War schon mal da
 
Registriert seit: 01.05.2010
Beiträge: 29
Standard

nach 35 % ein Treffer:

Fund:



Pfad:


Soll ich Reparieren? D.h. die Datei wird in die Quarantäne verschoben, wenn ich die Aktion richtig verstehe.

Habe hierzu auch einen neuen Thread eröffnet: http://www.paules-pc-forum.de/forum/...gent-bevd.html


Gruss
TH

Geändert von Only User (15.05.2010 um 15:04 Uhr)
Only User ist offline   Mit Zitat antworten
Alt 12.06.2010, 16:29   #85 (Direktlink)
Erfolgreich angemeldet
 
Registriert seit: 02.08.2009
Beiträge: 2
Standard

Zitat:
Zitat von Only User Beitrag anzeigen


It works. Keine Anmeldeprobleme mehr. Der Rechner lässt sich wieder hochfahren.
Ich weiss nicht, wie Du das gemacht hast, aber vielen Dank.

Besten Gruss
TH

Hi ich freu mich auch !

AAAber....sagt mal ist da Alkohol drin in der Reparaturanleitung ?
Ich fürchte ja - es muss 120 % Vodka sein - anders kann ich mir kaum vorstellen,
dass der entscheidene Hinweis - dass das System von diesen Virus -
weiterhin kompromitiert bleibt - schlicht vergessen wird -

Das Alles ist nur dazu dienlich Daten zu retten - danach ist zügig Neuaufzusetzen ..........................

Rajo (avira Forum)
rajo ist offline   Mit Zitat antworten
Werbung

Windows 7 Tipps und Tricks in Bildern

Alt 12.06.2010, 16:39   #86 (Direktlink)
AHT
Super-Moderator
 
Registriert seit: 15.02.2009
Beiträge: 10.786
Standard

Da ist kein Alkohol drin - aber du siehst doppelt .
Der Virus wurde vorher schon von AntiVir entfernt - das ist der eigentliche Grund, warum der Rechner sich hier nicht mehr starten ließ. Dem User wurde in einem anderen Thread noch weitergeholfen, nachdem er sich wieder einloggen konnte, um sicher zu gehen, das keine andere Malware noch auf seinem System aktiv ist.

Bitte demnächst nicht so viel am Alkohol anderer Leute schnüffeln, das bekommt einem auf Dauer nicht gut .
__________________
______________

Bitte Schnelltest durchführen: Neuer Virus, ahnungslose User seit Monaten infiziert!

Mfg

AHT

Geändert von AHT (12.06.2010 um 16:45 Uhr)
AHT ist offline   Mit Zitat antworten
Alt 12.06.2010, 23:51   #87 (Direktlink)
Erfolgreich angemeldet
 
Registriert seit: 02.08.2009
Beiträge: 2
Standard

Hallo AHT
glaube mir - Ich kenne den IFEO (Image File Execution Options)Mechanismus
................ und habe schon einige Dissertationen vorm Nirvana gerettet
bei uns im Forum .

hast du mich wirklich begriffen ?

Gruss
Rajo - 2 wein bis jetzt .... ;.)
rajo ist offline   Mit Zitat antworten
Alt 30.06.2010, 12:20   #88 (Direktlink)
Unregistriert
Gast
 
Beiträge: n/a
Standard Lösung

Also eine Lösung die funktioniert ist diese hier: Recovering userinit.exe for Windows XP - F-PROT Antivirus Support Windows

Da immer eine Version auf der CD ist die funktioniert ist es fast schon garantiert

Man sollte um inkompabilitäten zu vermeiden versuchen eine XP-CD mit der gleichen Service Pack Version zu nutzen wie man selber installiert hat. Dann kann man auch Schritt 6 und 7 weglassen (6 ist eh nur wegen Werbezwecken )

gruß

Unregistriert
  Mit Zitat antworten
Alt 12.12.2011, 18:34   #89 (Direktlink)
Unregistriert
Gast
 
Beiträge: n/a
Standard Danke

Moin moin,

ich möchte mich für diesen Thread bedanken, weil auch ich dasselbe Problem hatte.

Bei mir war es letztendlich ein Virus/Spy, der eine Datei winc.exe (in irgendeinem temp Verzeichnis) injiziert hatte. Diese Datei hatte ich gelöscht. Danach konnte ich mich niicht mehr einloggen.

Diese Datei war in der registry anstatt der userinit.exe eingetragen. Nur das Zurückbiegen alleine hat allerdings nicht gereicht. Ich musste auch noch einen registry key "Userinit.exe" löschen (nicht mit Userinit ohne .exe verwechseln ). Erst dann konnte ich mich endlich wieder einloggen.

Die Original Registry des Systems kann man mit Bart PE übrigens sehr einfach ändern (ohne plugin etc.):


Moin moin,

ich möchte mich für diesen Thread bedanken, weilmauch ich dasselbe Problem hatte.

Bei mir war es letztendlich ein Virus/Spy, der eine Datei winc.exe (in irgendeinem temp Verzeichnis) injiziert hatte. Diese Datei hatte ich gelöscht. Danach konnte ich mich niicht mehr einloggen.

Diese Datei war in der registry anstatt der userinit.exe einegtragen. Nur das zurückbiegen hat allerdings nicht gereicht. Ich musste auch noch einen registry key "Userinit.exe" löschen. Erst dann konnte ich mich endlich wieder einloggen.
  Mit Zitat antworten
Antwort

  Paules-PC-Forum.de > Betriebssysteme > Windows XP

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen erlaubt, neue Themen zu verfassen.
Es ist Ihnen erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Windows XP Prof. Anmeldung nicht möglich; Firefox-Ext. Martin-69 Windows XP 0 28.01.2007 13:36
Icq anmeldung geht nicht unter mac Mac Komisch Netzwerke 0 29.03.2006 20:40
Keine anmeldung mehr möglich, Windows erst aktivieren. B!no2k4 Windows XP 23 20.09.2004 13:46
XP anmeldung klappt nicht susie Windows XP 5 10.08.2004 22:50
Keine Anmeldung mehr möglich niemalsaufgeben Windows XP 4 19.06.2004 01:30



Alle Zeitangaben in WEZ +2. Es ist jetzt 13:21 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Powered by vBCMS® 2.7.0 ©2002 - 2012 vbdesigns.de
(c) Paules-PC-Forum.de

::: Impressum :::

Search Engine Optimization by vBSEO 3.3.2