|
Log-Analyse und Auswertung: Windows aus Sicherheitsgründen blockiert mit schwarzem BildschirmWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
20.03.2012, 19:30 | #16 |
| Windows aus Sicherheitsgründen blockiert mit schwarzem Bildschirm Sorry für den Doppel-Post, aber mein Rechner hat träge reagiert und vom Board kam eine Anzeige beim ersten Post "sie können nur alle 40 Sekunden einen Beitrag schreiben und müssen noch 32 Sekunden warten". Habe dann meinen Text in einer anderen Textbox mit vielen Smiley Variationen und Vorschau gesehen. Habe dann an der Stelle nochmals auf "Antworten" geclickt und prombt waren 2 Beiträge erstellt. Gruß meelee |
20.03.2012, 19:51 | #17 |
/// Malwareteam | Windows aus Sicherheitsgründen blockiert mit schwarzem BildschirmCombofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Lade ComboFix von einem dieser Download-Spiegel herunter: BleepingComputer - ForoSpyware * Wichtig !! Speichere ComboFix auf dem Desktop
Sobald die Wiederherstellungskonsole durch ComboFix installiert wurde, solltest Du folgende Nachricht sehen: Klicke "Ja", um mit dem Suchlauf nach Malware fortzufahren. Wenn ComboFix fertig ist, wird es ein Log erstellen. Bitte füge die C:\ComboFix.txt Deiner nächsten Antwort bei. |
20.03.2012, 21:30 | #18 |
| Windows aus Sicherheitsgründen blockiert mit schwarzem Bildschirm So, nach einer Stunde war ComboFix endlich fertig.
__________________Hier nun der Bericht von ComboFix: Code:
ATTFilter ComboFix 12-03-20.01 - Michael 20.03.2012 20:18:48.1.1 - x86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.2047.1420 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Michael\Desktop\ComboFix.exe . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\dokumente und einstellungen\Iris\Anwendungsdaten\Security Solution 2011 c:\dokumente und einstellungen\Iris\Anwendungsdaten\Security Solution c:\dokumente und einstellungen\Kai\WINDOWS c:\dokumente und einstellungen\Michael\WINDOWS c:\dokumente und einstellungen\Vanessa\WINDOWS c:\windows\isRS-000.tmp c:\windows\IsUn0407.exe c:\windows\unin0407.exe d:\dokumente und einstellungen\Iris\Eigene Dateien\~WRL0561.tmp d:\dokumente und einstellungen\Iris\Eigene Dateien\~WRL1039.tmp d:\dokumente und einstellungen\Iris\Eigene Dateien\~WRL1783.tmp d:\dokumente und einstellungen\Iris\Eigene Dateien\~WRL2562.tmp . . ((((((((((((((((((((((( Dateien erstellt von 2012-02-20 bis 2012-03-20 )))))))))))))))))))))))))))))) . . 2012-03-19 20:51 . 2012-03-19 20:51 -------- d-----w- c:\dokumente und einstellungen\Michael\Anwendungsdaten\Malwarebytes 2012-03-19 20:51 . 2012-03-19 20:51 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2012-03-19 20:51 . 2012-03-19 21:41 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2012-03-19 20:51 . 2011-12-10 14:24 20464 ----a-w- c:\windows\system32\drivers\mbam.sys . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-08-11 7630848] "nwiz"="nwiz.exe" [2006-08-11 1519616] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2006-08-11 86016] "Acrobat Assistant 7.0"="d:\programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" [2004-12-14 483328] "DAEMON Tools-1033"="d:\programme\D-Tools\daemon.exe" [2004-08-22 81920] "NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648] "SSBkgdUpdate"="c:\programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" [2006-10-25 210472] "PaperPort PTD"="c:\programme\ScanSoft\PaperPort\pptd40nt.exe" [2007-01-29 30248] "IndexSearch"="c:\programme\ScanSoft\PaperPort\IndexSearch.exe" [2007-01-29 46632] "PPort11reminder"="c:\programme\ScanSoft\PaperPort\Ereg\Ereg.exe" [2007-02-01 255528] "BrMfcWnd"="c:\programme\Brother\Brmfcmon\BrMfcWnd.exe" [2007-03-23 663552] "ControlCenter3"="c:\programme\Brother\ControlCenter3\brctrcen.exe" [2007-01-26 65536] "SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-12-20 149280] "Malwarebytes' Anti-Malware"="c:\programme\Malwarebytes' Anti-Malware\mbamgui.exe" [2012-01-13 460872] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . c:\dokumente und einstellungen\Vanessa\Startmenü\Programme\Autostart\ OpenOffice.org 3.0.lnk - d:\programme\OpenOffice.org 3\program\quickstart.exe [2008-9-12 384000] . c:\dokumente und einstellungen\Iris\Startmenü\Programme\Autostart\ OpenOffice.org 3.0.lnk - d:\programme\OpenOffice.org 3\program\quickstart.exe [2008-9-12 384000] . c:\dokumente und einstellungen\Kai\Startmenü\Programme\Autostart\ OpenOffice.org 3.0.lnk - d:\programme\OpenOffice.org 3\program\quickstart.exe [2008-9-12 384000] . c:\dokumente und einstellungen\Michael\Startmenü\Programme\Autostart\ OpenOffice.org 3.0.lnk - d:\programme\OpenOffice.org 3\program\quickstart.exe [2008-9-12 384000] Sonic CinePlayer Quick Launch.lnk - c:\programme\Gemeinsame Dateien\Sonic Shared\cinetray.exe [2002-9-18 98304] . c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\ Cornelsen Kalender.lnk - c:\programme\Cornelsen\Kalender\CsKalender.exe [2007-7-2 2748928] p6_19_erinnerung.lnk - d:\programme\phase6\phase6_19\WinStart\p6erinnerung.exe [2007-2-11 49152] Server4PC.lnk - d:\programme\TechniSat DVB\bin\Server4PC.exe [2008-1-23 344064] . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "d:\\Programme\\uTorrent\\utorrent.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= . R0 d347bus;d347bus;c:\windows\system32\drivers\d347bus.sys [16.11.2006 23:03 155136] R0 d347prt;d347prt;c:\windows\system32\drivers\d347prt.sys [16.11.2006 23:03 5248] R1 SSHDRV86;SSHDRV86;c:\windows\system32\drivers\SSHDRV86.sys [08.11.2007 16:31 81408] R2 MBAMService;MBAMService;c:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [19.03.2012 21:51 652360] R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [19.03.2012 21:51 20464] R3 SKYNET;TechniSat DVB-PC TV Star PCI;c:\windows\system32\drivers\SkyNet.sys [16.11.2007 16:52 349184] . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - IPFILTERDRIVER . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.t-online.de/ IE: Convert link target to Adobe PDF - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html IE: Convert link target to existing PDF - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html IE: Convert selected links to Adobe PDF - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html IE: Convert selected links to existing PDF - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html IE: Convert selection to Adobe PDF - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html IE: Convert selection to existing PDF - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html IE: Convert to Adobe PDF - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html IE: Convert to existing PDF - d:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html IE: Nach Microsoft &Excel exportieren - d:\progra~1\MICROS~1\OFFICE11\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.2.1 . - - - - Entfernte verwaiste Registrierungseinträge - - - - . AddRemove-Alone in the Dark - The New Nightmare - c:\windows\IsUn0407.exe AddRemove-HVTNGN3 - c:\windows\IsUn0407.exe AddRemove-HVTNGN4 - c:\windows\IsUn0407.exe AddRemove-LEGOLANDDeInstKey - c:\windows\unin0407.exe AddRemove-Pharao - c:\windows\IsUn0407.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2012-03-20 21:18 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-220523388-1606980848-854245398-1005\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*] "??"=hex:53,d6,63,d2,ee,f7,1e,93,c0,fa,6c,34,55,41,75,9c,80,be,b8,01,1e,70,32, 82,4e,6c,90,94,b1,ee,c4,ce,61,d4,d3,15,73,87,dc,ee,f5,24,47,35,77,5f,d7,3c,\ "??"=hex:b9,ca,6a,c2,fd,b2,d3,61,d6,4a,e6,d6,ac,66,f6,b8 . Zeit der Fertigstellung: 2012-03-20 21:20:42 ComboFix-quarantined-files.txt 2012-03-20 20:20 . Vor Suchlauf: 1.078.321.152 Bytes frei Nach Suchlauf: 2.537.644.032 Bytes frei . WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect . - - End Of File - - 36033A080B051CAB3811C50153CD47A9 Nach Erstellen des Log-Files habe ich den Schutz wieder aktiviert. Wusste vorher nicht, dass auch Malwarebytes eine Schutzfunktion hat. Gruß meelee |
21.03.2012, 07:35 | #19 |
/// Malwareteam | Windows aus Sicherheitsgründen blockiert mit schwarzem Bildschirm Wie läuft ds System mittlerweilen? |
21.03.2012, 08:27 | #20 |
| Windows aus Sicherheitsgründen blockiert mit schwarzem Bildschirm Habe gestern Abend das infizierte Konto gestartet und es lief nur mit dem Desktop ca. 10 Minuten stabil und habe dann den Rechner runtergefahren. Das ist ein Meilenstein, denn zuvor kam ca. 2 Minuten nach der Anmeldung dieser schwarze Bildschirm mit der angeblichen Sicherheitsmeldung. Was mich beim ComboFix-Lauf etwas irritiert hat, war die Meldung von Malwarebytes. Ich dachte, daß Malwarebytes bei seinem Lauf schon die infizierten Dateien gelöscht hat aber scheinbar waren die nur in Quarantäne gestellt. Soll ich nochmals Malwarebyte scannen lassen? Und nochmals tausend Dank für deine super gute Unterstützung. Gruß meelee |
21.03.2012, 08:28 | #21 |
| Windows aus Sicherheitsgründen blockiert mit schwarzem Bildschirm Habe gestern Abend das infizierte Konto gestartet und es lief nur mit dem Desktop ca. 10 Minuten stabil und habe dann den Rechner runtergefahren. Das ist ein Meilenstein, denn zuvor kam ca. 2 Minuten nach der Anmeldung dieser schwarze Bildschirm mit der angeblichen Sicherheitsmeldung. Was mich beim ComboFix-Lauf etwas irritiert hat, war die Meldung von Malwarebytes. Ich dachte, daß Malwarebytes bei seinem Lauf schon die infizierten Dateien gelöscht hat aber scheinbar waren die nur in Quarantäne gestellt. Soll ich nochmals Malwarebyte scannen lassen? Und nochmals tausend Dank für deine super gute Unterstützung. Gruß meelee |
21.03.2012, 09:08 | #22 |
/// Malwareteam | Windows aus Sicherheitsgründen blockiert mit schwarzem Bildschirm Ja genau. Update Malwarebytes und mache im Normalmodus eine Fullscan. Poste das Log. |
21.03.2012, 17:01 | #23 |
| Windows aus Sicherheitsgründen blockiert mit schwarzem Bildschirm Hallo Swiss, habe nochmals das ehemals infizierte Konto gestartet und dann den IE aufgerufen. Hat einwandfrei funktioniert. Dabei hat sich Malwarebytes schon aktualisiert. Wieder ausgeloggt und mit dem Admin-Konto im Normalmodus einen Malware-Scan durchgeführt. Das Ergebnis des LOG steht nun hier: Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.60.1.1000 www.malwarebytes.org Datenbank Version: v2012.03.21.03 Windows XP Service Pack 3 x86 NTFS Internet Explorer 7.0.5730.13 Michael :: HAL9000 [Administrator] Schutz: Aktiviert 21.03.2012 16:49:23 mbam-log-2012-03-21 (16-49-23).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 316390 Laufzeit: 4 Minute(n), 40 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Nun meldet Windows noch Updates, auch Java und Adobe Flash. Soll ich diese Updates starten oder muss noch etwas anderes zuvor getan werden? Gruß meelee und nun das Log des Full-Scan von Malwarebytes. Habe erst später bemerkt, dass ich einen Full-Scan durchführen soll. Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.60.1.1000 www.malwarebytes.org Datenbank Version: v2012.03.21.03 Windows XP Service Pack 3 x86 NTFS Internet Explorer 7.0.5730.13 Michael :: HAL9000 [Administrator] Schutz: Aktiviert 21.03.2012 20:05:10 mbam-log-2012-03-21 (20-05-10).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 625427 Laufzeit: 2 Stunde(n), 36 Minute(n), 51 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 19 C:\Dokumente und Einstellungen\Iris\Lokale Einstellungen\Anwendungsdaten\drnie.exe (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\Iris\Lokale Einstellungen\Anwendungsdaten\dttnt.exe (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\Iris\Lokale Einstellungen\Anwendungsdaten\lxsya.exe (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\Iris\Lokale Einstellungen\Anwendungsdaten\ojubvtqkwl.exe (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\Iris\Lokale Einstellungen\Anwendungsdaten\tpcydrv.exe (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{656B0ADF-8252-4C26-AABD-F2034D879515}\RP1616\A0093625.exe (Trojan.Downloader) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{656B0ADF-8252-4C26-AABD-F2034D879515}\RP1616\A0093599.exe (Spyware.Passwords.XGen) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{656B0ADF-8252-4C26-AABD-F2034D879515}\RP1616\A0093600.exe (Trojan.CryptMar.Gen) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{656B0ADF-8252-4C26-AABD-F2034D879515}\RP1616\A0093601.exe (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{656B0ADF-8252-4C26-AABD-F2034D879515}\RP1616\A0093602.exe (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{656B0ADF-8252-4C26-AABD-F2034D879515}\RP1616\A0093603.exe (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{656B0ADF-8252-4C26-AABD-F2034D879515}\RP1616\A0093604.exe (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{656B0ADF-8252-4C26-AABD-F2034D879515}\RP1616\A0093608.exe (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{656B0ADF-8252-4C26-AABD-F2034D879515}\RP1616\A0093610.exe (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{656B0ADF-8252-4C26-AABD-F2034D879515}\RP1616\A0093611.exe (Trojan.Downloader) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{656B0ADF-8252-4C26-AABD-F2034D879515}\RP1616\A0093612.exe (Trojan.Mscj) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{656B0ADF-8252-4C26-AABD-F2034D879515}\RP1616\A0093613.exe (Trojan.Downloader) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{656B0ADF-8252-4C26-AABD-F2034D879515}\RP1616\A0093614.exe (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\System Volume Information\_restore{656B0ADF-8252-4C26-AABD-F2034D879515}\RP1616\A0093615.exe (Trojan.SpyEyes.H) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Geht es jetzt wieder von Vorne los: OTL und ComboFix oder anderes Szenario? Gruß meelee |
22.03.2012, 19:17 | #24 |
/// Malwareteam | Windows aus Sicherheitsgründen blockiert mit schwarzem Bildschirm Bitte
|
23.03.2012, 06:22 | #25 |
| Windows aus Sicherheitsgründen blockiert mit schwarzem Bildschirm Hallo Swiss, habe GMER laufen lassen und hier ist das Logfile: Code:
ATTFilter GMER 1.0.15.15641 - hxxp://www.gmer.net Rootkit scan 2012-03-23 06:17:27 Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 Maxtor_4D040H2 rev.DAK019K0 Running: ne78kduj.exe; Driver: C:\DOKUME~1\Michael\LOKALE~1\Temp\fxldipoc.sys ---- System - GMER 1.0.15 ---- SSDT d347bus.sys (PnP BIOS Extension/ ) ZwClose [0xF75BD818] SSDT d347bus.sys (PnP BIOS Extension/ ) ZwCreateKey [0xF75BD7D0] SSDT d347bus.sys (PnP BIOS Extension/ ) ZwCreatePagingFile [0xF75B1A20] SSDT d347bus.sys (PnP BIOS Extension/ ) ZwEnumerateKey [0xF75B22A8] SSDT d347bus.sys (PnP BIOS Extension/ ) ZwEnumerateValueKey [0xF75BD910] SSDT d347bus.sys (PnP BIOS Extension/ ) ZwOpenKey [0xF75BD794] SSDT d347bus.sys (PnP BIOS Extension/ ) ZwQueryKey [0xF75B22C8] SSDT d347bus.sys (PnP BIOS Extension/ ) ZwQueryValueKey [0xF75BD866] SSDT d347bus.sys (PnP BIOS Extension/ ) ZwSetSystemPowerState [0xF75BD0B0] ---- Kernel code sections - GMER 1.0.15 ---- .text ntoskrnl.exe!_abnormal_termination + 100 804E275C 2 Bytes [20, 1A] {AND [EDX], BL} .text ntoskrnl.exe!_abnormal_termination + 103 804E275F 1 Byte [F7] .text C:\WINDOWS\system32\DRIVERS\nv4_mini.sys section is writeable [0xBA33F360, 0x24526E, 0xE8000020] .text C:\WINDOWS\system32\drivers\SSHDRV86.sys section is writeable [0xB8F41000, 0x26354, 0xE8000020] .pklstb C:\WINDOWS\system32\drivers\SSHDRV86.sys entry point in ".pklstb" section [0xB8F76000] .relo2 C:\WINDOWS\system32\drivers\SSHDRV86.sys unknown last section [0xB8F8D000, 0x8E, 0x42000040] ---- Devices - GMER 1.0.15 ---- Device \FileSystem\Ntfs \Ntfs 89BADD40 Device \Driver\Cdrom \Device\CdRom0 8992D4E0 Device \FileSystem\Rdbss \Device\FsWrap 896D7710 Device \Driver\atapi \Device\Ide\IdeDeviceP1T1L0-17 8992DF00 Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 8992DF00 Device \Driver\atapi \Device\Ide\IdePort0 8992DF00 Device \Driver\atapi \Device\Ide\IdePort1 8992DF00 Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-f 8992DF00 Device \Driver\Cdrom \Device\CdRom1 8992D4E0 Device \Driver\Cdrom \Device\CdRom2 8992D4E0 Device \Driver\Cdrom \Device\CdRom3 8992D4E0 Device \FileSystem\Srv \Device\LanmanServer 894C2C80 Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 8988F968 Device \FileSystem\MRxSmb \Device\LanmanRedirector 8988F968 Device \FileSystem\Npfs \Device\NamedPipe 8987CB00 Device \FileSystem\Msfs \Device\Mailslot 89708218 Device \Driver\d347prt \Device\Scsi\d347prt1Port2Path0Target0Lun0 898A2400 Device \Driver\d347prt \Device\Scsi\d347prt1Port2Path0Target1Lun0 898A2400 Device \Driver\d347prt \Device\Scsi\d347prt1 898A2400 Device \FileSystem\Fs_Rec \FileSystem\UdfsCdRomRecognizer 897F4498 Device \FileSystem\Fs_Rec \FileSystem\FatCdRomRecognizer 897F4498 Device \FileSystem\Fs_Rec \FileSystem\CdfsRecognizer 897F4498 Device \FileSystem\Fs_Rec \FileSystem\FatDiskRecognizer 897F4498 Device \FileSystem\Fs_Rec \FileSystem\UdfsDiskRecognizer 897F4498 Device \FileSystem\Cdfs \Cdfs 896408D8 ---- Modules - GMER 1.0.15 ---- Module _________ F7499000-F74B1000 (98304 bytes) ---- Registry - GMER 1.0.15 ---- Reg HKLM\SYSTEM\CurrentControlSet\Services\d347prt\Cfg\0Jf40 Reg HKLM\SYSTEM\CurrentControlSet\Services\d347prt\Cfg\0Jf41 ---- EOF - GMER 1.0.15 ---- Gruß meelee |
23.03.2012, 08:06 | #26 |
/// Malwareteam | Windows aus Sicherheitsgründen blockiert mit schwarzem Bildschirm Nein sieht nicht nach Rootkit aus. Mach einmal einen Zwischenbericht was Dir alles noch auffällt. |
23.03.2012, 23:14 | #27 |
| Windows aus Sicherheitsgründen blockiert mit schwarzem Bildschirm Hallo Swiss, ich habe nochmals Malwarebytes Full Scan durchgeführt und der hat nicht mehr gefunden. Hier das Log-File: Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.60.1.1000 www.malwarebytes.org Datenbank Version: v2012.03.23.02 Windows XP Service Pack 3 x86 NTFS Internet Explorer 7.0.5730.13 Michael :: HAL9000 [Administrator] Schutz: Aktiviert 23.03.2012 17:56:38 mbam-log-2012-03-23 (17-56-38).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 627123 Laufzeit: 2 Stunde(n), 34 Minute(n), 59 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Soll ich nun die ganzen Updates einspielen die mir mein Tray mitteilt? Gruß meelee |
24.03.2012, 01:04 | #28 |
/// Malwareteam | Windows aus Sicherheitsgründen blockiert mit schwarzem Bildschirm Ja mach das Und melde Dich wieder. |
26.03.2012, 08:17 | #29 |
| Windows aus Sicherheitsgründen blockiert mit schwarzem Bildschirm Hallo Swiss, ich habe das kompromittierte Konto gestartet und konnte problemlos mit Outlook Express und IE ca. 2h arbeiten. Danach habe ich die Updates ausgeführt. Es sieht so aus, dass der Trojaner oder Virus entfernt wurde und dieser sich durch die eingeschränkten Rechte nicht ins System verankern konnte. Werde nun den Rechner noch etwas aufräumen, damit mehr Plattenplatz zur Verfügung steht und die Performance (Pentium 4 1800 MHZ, 2 GB RDRAM) unter XP wieder vernünftig wird. Vielen, vielen herzlichen Dank für deine Unterstützung. Gibt es aus deiner Sicht noch etwas zu tun? Gruß meelee |
26.03.2012, 13:00 | #30 |
/// Malwareteam | Windows aus Sicherheitsgründen blockiert mit schwarzem BildschirmESET Online Scanner
|
Themen zu Windows aus Sicherheitsgründen blockiert mit schwarzem Bildschirm |
andere, anderen, anmelden, beheben, benutzerkonto, bildschirm, bli, blockiert, deutschland, eingeschränktes, klicke, klicken, konto, melde, melden, meldung, nichts, rechner, rechte, rechten, schei, schwarzer, schwarzer bildschirm, sp3, windows |