Hallo,
Mein Rechner fuhr heute urplötzlich runter, startete neu und brachte dann eine Warnung Bundespolizei, Rechner gesperrt, erst bei Zahlung von ---Euro wird er wieder freigeschaltet.
Machen konnte ich sonst nicht mehr mit ihm.
Nachdem ich hier dann gesucht habe bin ich auf einen Beitrag gestoßen der die Benutzung der srep.exe empfohlen hat.
Diesen Beitrag:
http://www.trojaner-board.de/103301-...-7-32-bit.html
Das habe ich getan.
auf dem USB stick ist ein:
Ordner: Infected
Inhalt: hkcu.reg + hklm.reg
datei: infectedHKLMx64.reg
datei swreg.exe
folgendes ist in der Shell datei geschrieben
Zitat:
WIN_7 X64 Service Pack 1
Running from O:\
HKLM\..\Winlogon; Shell = explorer.exe [ Microsoft Corporation ]
.
.
.
HKCU\..\Winlogon; Shell not found
.
[System Process]
System
smss.exe
csrss.exe
wininit.exe
csrss.exe
winlogon.exe
services.exe
lsass.exe
lsm.exe
svchost.exe
svchost.exe
MsMpEng.exe
svchost.exe
svchost.exe
svchost.exe
svchost.exe
wisptis.exe
wisptis.exe
cmd.exe
conhost.exe
ctfmon.exe
regedit.exe
WmiPrvSE.exe
srep.exe
HKLM\..\Run [V0350Mon.exe] = C:\Windows\V0350Mon.exe
HKLM\..\Run [Acrobat Assistant 8.0] = "D:\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
HKLM\..\Run [AirPort Base Station Agent] = "D:\AirPort\APAgent.exe"
HKLM\..\Run [APSDaemon] = "C:\Program Files (x86)\Common Files\Apple\Apple Application Support\APSDaemon.exe"
HKLM\..\Run [StartCCC] = "D:\ATI\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
HKLM\..\Run [SwitchBoard] = C:\Program Files (x86)\Common Files\Adobe\SwitchBoard\SwitchBoard.exe
HKLM\..\Run [AdobeCS5.5ServiceManager] = "C:\Program Files (x86)\Common Files\Adobe\CS5.5ServiceManager\CS5.5ServiceManager.exe" -launchedbylogin
HKLM\..\Run [SDTray] = "D:\Spybot - Search & Destroy 2\SDTray.exe"
HKCU\..\Run [Sidebar] = C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
HKCU\..\Run [Rainlendar2] = D:\Rainlendar2\Rainlendar2.exe
HKCU\..\Run [Google Update] = "C:\Users\Steffi\AppData\Local\Google\Update\GoogleUpdate.exe" /c
HKCU\..\Run [GoodSync] = "D:\GoodSync\GoodSync.exe" /min
HKCU\..\Run [DVBV Service Ctrl] = D:\DVBViewer\DVBVCtrl.exe
HKCU\..\Run [iCloudServices] = C:\Program Files (x86)\Common Files\Apple\Internet Services\iCloudServices.exe
HKCU\..\Run [HydraVisionDesktopManager] = "C:\Program Files (x86)\ATI Technologies\HydraVision\HydraDM.exe"
HKCU\..\Run [HydraVisionMDEngine] = "C:\Program Files (x86)\ATI Technologies\HydraVision\HydraMD.exe"
HKCU\..\Run [SpybotSD TeaTimer] = D:\Spybot - Search & Destroy\TeaTimer.exe
HKU\.DEFAULT\..\Winlogon; Shell =
HKU\S-1-5-19\..\Winlogon; Shell =
HKU\S-1-5-20\..\Winlogon; Shell =
HKU\S-1-5-21-131172324-1995316467-703777075-1004\..\Winlogon; Shell =
HKU\S-1-5-21-131172324-1995316467-703777075-1004_Classes\..\Winlogon; Shell =
HKU\S-1-5-18\..\Winlogon; Shell =
HKU\S-1-5-19\..\Run [Sidebar] = %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun
HKU\S-1-5-20\..\Run [Sidebar] = %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun
HKU\S-1-5-21-131172324-1995316467-703777075-1004\..\Run [Sidebar] = C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
HKU\S-1-5-21-131172324-1995316467-703777075-1004\..\Run [Rainlendar2] = D:\Rainlendar2\Rainlendar2.exe
HKU\S-1-5-21-131172324-1995316467-703777075-1004\..\Run [Google Update] = "C:\Users\Steffi\AppData\Local\Google\Update\GoogleUpdate.exe" /c
HKU\S-1-5-21-131172324-1995316467-703777075-1004\..\Run [GoodSync] = "D:\GoodSync\GoodSync.exe" /min
HKU\S-1-5-21-131172324-1995316467-703777075-1004\..\Run [DVBV Service Ctrl] = D:\DVBViewer\DVBVCtrl.exe
HKU\S-1-5-21-131172324-1995316467-703777075-1004\..\Run [iCloudServices] = C:\Program Files (x86)\Common Files\Apple\Internet Services\iCloudServices.exe
HKU\S-1-5-21-131172324-1995316467-703777075-1004\..\Run [HydraVisionDesktopManager] = "C:\Program Files (x86)\ATI Technologies\HydraVision\HydraDM.exe"
HKU\S-1-5-21-131172324-1995316467-703777075-1004\..\Run [HydraVisionMDEngine] = "C:\Program Files (x86)\ATI Technologies\HydraVision\HydraMD.exe"
HKU\S-1-5-21-131172324-1995316467-703777075-1004\..\Run [SpybotSD TeaTimer] = D:\Spybot - Search & Destroy\TeaTimer.exe x64
HKLMx64\..\Winlogon; Shell = explorer.exe [ 2871808- ]
No action taken
HKCUx6464\..\Winlogon; Shell =
No action taken
HKLMx64\..\Winlogon, Shell = explorer.exe
HKCUx64\..\Winlogon, Shell =
==== FINISH 27.04-20.14 ====
|
Wie soll ich jetzt weiter vorgehen?
Die Meldung erscheint nach wie vor.
Danke schon mal
Lilysam