gema virus und abgesicherter modus geht nicht, vorerst kein zweit pc
| ![]() gema virus und abgesicherter modus geht nicht, vorerst kein zweit pc Hallo zusammen! ich habe folgendes problem: mein laptop (windows 7) ist von dem gema virus befallen. gestern kam ich noch in den abgesicherten modus mit eingabeaufforderung.allerdings hatte ich da noch nicht die richzige lösung gefunden. nun habe ich per handy lösungsvorschlägw zur manuellen entfwrnung über die registry gefunden kommen aber auf einmal nicht mehr in den abg. modus mit eingabeauffordwrung. nun habe ich hier gelesen, dass ich einen zweit-rechner brauche. ab heute nachmittag habe ich die möglichkeit und werde dann euren anweisungen folgen. würde mich sehr über hilfe freuen, da ich eher unerfahren bin. Ps: gehen bei diesem verfahren eig nicht gesicherte daten verloren? es wäre sehr wichtig für mich dass meine daten nicht verloren gehen! Vielen dank schonmal!!! Caro! |
hi, sobald du den hast,
__________________Mit einem sauberen 2. Rechner eine OTLPE-CD erstellen und den infizierten Rechner dann von dieser CD booten: Falls Du kein Brennprogramm installiert hast, lade dir bitte ISOBurner herunter. Das Programm wird Dir erlauben, OTLPE auf eine CD zu brennen und sie bootfähig zu machen. Du brauchst das Tool nur zu installieren, der Rest läuft automatisch => Wie brenne ich eine ISO Datei auf CD/DVD. Lade ![]()
Bebilderte Anleitung: OTLpe-Scan
| ![]() gema virus und abgesicherter modus geht nicht, vorerst kein zweit pc Hey!
__________________Danke erstmal für die schnelle Antwort! Habe jetzt einen zweiten PC (leider auch nur vorübergehend) und scheitere aber gerade daran, von der CD zu booten. Ich weiß nciht warum, aber es funktioniert nicht. Sowohl beim booten von CD, als auch vom Stick (hab es bereits mit verschiedenen Programmen versucht, Avira, Kaspersky Rescue Disk 10 und natürlich auch die hier angegebene OTLPENet.exe) startet mein PC erneut normal und es wird wieder nur der Hinweis des Virus angezeigt. Ist es normal dass ich nach der Eingabe im Setup, von der CD zu booten, gefragt werde in welchem Modus ich windows nun hochfahren möchte? Habe bereits abgesicherten Modus, sowie Windows normal hochfahren versucht. Wie bereits oben beschrieben, gelange ich dann nach Passworteingabe wieder zu dem normalen Desktop auf dem der Virus angezeigt wird und nicht dem REATOGO-X-PE Desktop, wie hier beschrieben. Mache ich beim booten evtl. einen Fehler? |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() gema virus und abgesicherter modus geht nicht, vorerst kein zweit pc hast du den pc so konfiguriert das er von cd bootet, also die boot reihenfolge so geendert das das cd laufwerk zuerst startet?
| ![]() gema virus und abgesicherter modus geht nicht, vorerst kein zweit pc Ja habe ich. Ich schätze dass die exe nicht wirklich auf der cd war, da ich am funktionierenden pc keinen Inhalt angezeigt bekommen habe. Nun habe ich die OTLPENet.exe auf anderem weg gebrannt und die datei scheint drauf zu sein. Bei Boot priority steht nun als erstes: AHCI CD : P1-TSSTcorp CDDVDW TS-L633 beim fortfahren erschien die option "windows normal hochfahren" oder "mit starthilfe hochfahren". Bei der auswahl mit Starthilfe kam als nächste die Anzeige "Samsung recovery solutions". Diese hat mich ehrlich gesagt beunruhigt, da ein bekannter mir sagte über die recovery option würde ich alle daten verlieren. Und hier beschrieben war ja auch, dass sich der REATOGO-X-PE Desktop öffnet. Hätte ich dort fortfahren müssen? Mit der Option "normal starten" passiert wieder das gleiche wie sonst auch und der virus öffnet sich ![]() |
| ![]() gema virus und abgesicherter modus geht nicht, vorerst kein zweit pc Also mein Rechner läuft wieder. Letztendlich habe ich über den taskmanager direkt nach dem Start alle Prozesse beendet und dann einen neuen gestartet "restrui.exe". Damit bin ich dann in die Systemwiederherstellung gekommen, die dann auch geklappt hat. Ist die Sache damit jetzt wohl überstanden? Oder sollte ich nun noch etwas beachten? Vielen Dank trotzdem für die Hilfe!! Caro! |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() gema virus und abgesicherter modus geht nicht, vorerst kein zweit pc Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
ATTFilter activex netsvcs msconfig %SYSTEMDRIVE%\*. %PROGRAMFILES%\*.exe %LOCALAPPDATA%\*.exe %systemroot%\*. /mp /s /md5start userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL explorer.exe iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\system32\*.dll /lockedfiles %USERPROFILE%\*.* %USERPROFILE%\Local Settings\Temp\*.exe %USERPROFILE%\Local Settings\Temp\*.dll %USERPROFILE%\Application Data\*.exe HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs CREATERESTOREPOINT
Hier die Ergenisse: OTL.Txt:
Und Extras.Txt:
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() gema virus und abgesicherter modus geht nicht, vorerst kein zweit pc malwarebytes: Downloade Dir bitte Malwarebytes
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
| ![]() gema virus und abgesicherter modus geht nicht, vorerst kein zweit pc Hier das Ergebniss: Malwarebytes Anti-Malware (Test) Malwarebytes : Free anti-malware, anti-virus and spyware removal download Datenbank Version: v2012.02.20.05 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 9.0.8112.16421 Carolin :: CAROLIN-PC [Administrator] Schutz: Aktiviert 20.02.2012 23:05:44 mbam-log-2012-02-20 (23-05-44).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 476332 Laufzeit: 2 Stunde(n), 21 Minute(n), 31 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 1 HKCR\CLSID\{147A976F-EEE1-4377-8EA7-4716E4CDD239} (Adware.MyWebSearch) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 3 C:\Program Files\AutoCAD - installering\Crack\keygen.exe (Malware.Gen) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\_SETUP\SoftonicDownloader_fuer_super.exe (PUP.BundleOffer.Downloader.S) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\Carolin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\T039WKNL\Testbundle23w_1254[1].exe (Adware.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() gema virus und abgesicherter modus geht nicht, vorerst kein zweit pc C:\Program Files\AutoCAD - installering\Crack\keygen.exe (Malware.Gen) -> Erfolgreich gelöscht und in Quarantäne gestellt. bei keygens kann ich dir leider nicht mehr weiterhelfen, da illegal und die forenregeln hier klar sind.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
| ![]() gema virus und abgesicherter modus geht nicht, vorerst kein zweit pc Ok, versteht sich von selbst. Vielen Dank bis hier hin! |
