Antiviren-, Firewall- und andere Schutzprogramme: Avira antivir guard lässt sich nicht aktivieren / keine Systemwiederherstellung möglich
Avira antivir guard lässt sich nicht aktivieren / keine Systemwiederherstellung möglich

Hallo zusammen

Da mir in diesem Forum vor einigen Jahren schon mal prima geholfen wurde, wende ich mich wieder vetrauensvoll an euch ;-)

Zuerst : Es handelt sich um den Rechner einer kleinen Fahrschule (zwei Mann Betrieb), - OHNE eigene IT Abteilung - ich hoffe ihr helft mir trotzdem, wenns geklappt hat ist eine Spende selbsverständlich.

PC mit Win XP servicepack 3

Es begann damit das ich beim Starten eines bestimmtes Programms einen BSOD bekam auf dem ausser dem üblichen kryptischen (HEX ?) Zeug noch auf die datei win32k.sys verwiesen wurde.

Eine Neuinstallation des Programms brachte nix.

Bluescreenview verwies auf ebendiese Datei sowie eine names ntoskrnl.exe

Der Versuch win32k.sys durch eine aus dem I386 Ordner zu ersetzen funktioniert nicht da ich die ursprüngliche win32k.sys nicht umbenenne konnte (Zugriff verweigert).

Mit einem live BS konnte ich win32k.sys natürlich umbennen und sie durch eine von einem anderen System ersetzen, brachte aber nur einen anderen BSOD beim booten.

Ansonsten funktionierte der PC einwandfrei.

Dann stellte ich folgendes fest :

1. Avira antivir guard ist deaktiviert und lässt sich nicht aktivieren (zu dieser Zeit keine anderen Antivirenprogramme drauf )
Neuinstallation von Avira brachte nix.

2.) Systemwiederherstellung ist nicht möglich (div. Punkte ausprobiert) obwohl Überwachung von C: eingeschaltet ist, Meldung : System konnte nicht wiederhergestellt werden.

Aus den o.g. Gründen vermute ich einen Virenbefall

Habe MWB installiert der auch eine Datei namens "syshost" fand, die ich in Quarantäne verschoben und gelöscht habe. Erneute Scans brachten keine Ergebnisse mehr.

Leider finde ich bei der aktullen Version von MWB die .txt logfiles nicht mehr, sondern nur .xml logfiles, die aber m.E. nicht aussagekräftig sind und die ich deshalb auch nicht gepostet habe.

Btw ich bin am WE nicht an diesem Rechner kann also scans etc. erst am DI posten werde aber auch am WE mal ins Forum schauen um zu sehen ob sich was getan hat . . .

Vielen Dank und 'n schönes WE

Andy
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Suchlauf Datum: 05.09.2014 Suchlauf-Zeit: 16:45:11 Logdatei: 140805 17.00.txt Administrator: Ja Version: Malware Datenbank: v2014.09.05.04 Rootkit Datenbank: v2014.08.21.01 Lizenz: Testversion Malware Schutz: Deaktiviert Bösartiger Webseiten Schutz: Deaktiviert Self-protection: Deaktiviert Betriebssystem: Windows XP Service Pack 3 CPU: x86 Dateisystem: NTFS Benutzer: User Suchlauf-Art: Bedrohungs-Suchlauf Ergebnis: Abgeschlossen Durchsuchte Objekte: 324310 Verstrichene Zeit: 7 Min, 9 Sek Speicher: Aktiviert Autostart: Aktiviert Dateisystem: Aktiviert Archive: Aktiviert Rootkits: Deaktiviert Heuristics: Aktiviert PUP: Aktiviert PUM: Aktiviert Prozesse: 0 (No malicious items detected) Module: 0 (No malicious items detected) Registrierungsschlüssel: 0 (No malicious items detected) Registrierungswerte: 0 (No malicious items detected) Registrierungsdaten: 0 (No malicious items detected) Ordner: 0 (No malicious items detected) Dateien: 0 (No malicious items detected) Physische Sektoren: 0 (No malicious items detected) (end) Btw ich bin am WE nicht an diesem Rechner kann also scans etc. erst am DI posten werde aber auch am WE mal ins Forum schauen um zu sehen ob sich was getan hat . . . Vielen Dank und 'n schönes WE Andy Geändert von handyandy (05.09.2014 um 16:33 Uhr) Grund: Neue Erkenntnisse ;-) |
Avira antivir guard lässt sich nicht aktivieren / keine Systemwiederherstellung möglich

Hi,
__________________bevor man jetzt hier irgendwas macht: Zitat:
![]() Windows XP Auf deinem Rechner läuft noch Windows XP. Microsoft hat dieses Betriebssystem bereits 2001 veröffentlicht und stellt den Support endgültig ab April 2014 ein, d.h. ab Mai 2014 gibt es keine weiteren Updates mehr und danach gefundene Lücken werden nicht mehr durch Updates/Hotfixes geschlossen werden können. Mit Windows XP nach April 2014 zu surfen wird damit ein großes Sicherheitsrisiko. Du solltest dir jetzt unbedingt Gedanken machen, möglichst schnell auf ein aktuelleres Betriebssystem umzusteigen.
__________________ |
Avira antivir guard lässt sich nicht aktivieren / keine Systemwiederherstellung möglich

Hallo Cosinus
__________________Danke für deinen Hinweis aber das ist mir bekannt. Das Risiko halte ich für vertertbar, weil mit diesem (Büro)-rechner ab jetzt nur wenige und m.E. sichere Seiten besucht werden. Onlinebanking ist z.Zt. selbsverständlich nich Darf ich deinen Post jetzt so verstehen, das es in diesem Forum keine Hilfestellung für mein Problem geben wird ? MfG Andy |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Avira antivir guard lässt sich nicht aktivieren / keine Systemwiederherstellung möglichZitat:
Natürlich können wir dieses System bereinigen, aber viel wichtiger ist doch die Frage was dich denn genau davon abhält auf ein vernünftiges Betriebssystem zu migrieren abhält. Wie lange willst du XP denn noch benutzen, irgendwann ist ein Umstieg völlig unvermeidlich.
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() ![]() | ![]() Avira antivir guard lässt sich nicht aktivieren / keine Systemwiederherstellung möglich Hallo Cosinus Ich fände es schade wenn ich diesen PC, der in Bürobereich einwandfrei funktioniert und alle Anwendungen hat die ich brauche, jetzt einfach wegschmeissen müsste. Die OEM CD hab ich, also Neuaufsetzen kann ich auch, aber die Arbeit alle Anwendungen neu zu installieren ist halt enorm und würde auch bei einem neuen PC anfallen. Klar ist ein Umstieg irgentwann unvermeidlich, für mich ist das dann wenn die Anwendungen die ich brauche unter XP nicht mehr funktionieren. Ausserdem hab ich mich so an das Ding gewöhnt ![]() Es ist ja auch nicht klar ob überhaupt ein Befall vorliegt, könnte man das nicht zuerst mal klären ? Ich verstehe deinen Standpunkt, bitte versuch auch meinen zu verstehen. MfG Andy |
Gesperrt | ![]() Avira antivir guard lässt sich nicht aktivieren / keine Systemwiederherstellung möglich Mein Standpunkt: Vergesst dabei nicht den WinXP-Mode. Dort laufen dann auch alle deine Anwendungen. |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Avira antivir guard lässt sich nicht aktivieren / keine Systemwiederherstellung möglich Wer hat denn was von neuem PC gesagt? Ich nicht. Wie alt ist der Rechner? Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
Hallo Cosinus

Also auf einen neuen Rechner würde es wohl hinauslaufen weil das Teil schon 4-5 Jahre alt ist und man ja dann wohl gleich nen Rechner mit dem neuen Betriebssystem kauft. Und die Kohle ist es gar nicht aber die Arbeit mit den gefühlt 58 Anwendungen und die alle noch konfigurieren . . .

Nett das du trotzdem helfen willst :

Sorry, hab evtl. Mist gebaut. An den PC gehört ein USB-Dongel (Key für ein Lehrprogramm). Denn hatte ich beim ersten scan vergessen. Hab die logs umbenannt, nochmal gescant aber keine neue addition datei erhalten. FRST.exe umbenannt, nochmal runtergeladen und gescant aber auch dann keine neue addition datei. Also FRST ist mit dongel, addition ohne dongel. Falls du die addition mit dongel brauchst, was muss ich ändern um die neue zu erhalten ?

@ Luxenbourg

Das hab ich jetzt nicht verstanden !
Ich weiß nicht ob Arne dich vielleicht übersehen hat, aber ich wollte dich mal darauf hinweisen, dass du ein fettes Rootkit im System hast (so viel zur Sicherheit unter XP
Avira antivir guard lässt sich nicht aktivieren / keine Systemwiederherstellung möglich

Jup, sieht stark nach rootkit aus

Rootkit-Warnung

Dein Computer wurde mit einem besonderen Schädling infiziert, der sich vor herkömmlichen Virenscannern und dem Betriebssystem selbst verstecken kann. Zusätzlich hat so ein Schädling meist auch Backdoor-Funktionalität, reißt also ganz bewußt Löcher durch alle Schutzmaßnahmen, damit er weiteren Schadcode nachladen oder die Daten, die er so sammelt, an die "bösen Jungs" weiterleiten kann. Was heißt das jetzt für dich?
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
Avira antivir guard lässt sich nicht aktivieren / keine Systemwiederherstellung möglich

Hallo Cosinus + Keckrem

Vielen Dank für die Information und ja, ich würde gerne mit der Bereinigung fortfahren.

Onlinebanking mache ich mit diesem PC seit meinem Verdacht sowieso nicht mehr und werde das PW von einem anderen Rechner aus jetzt ändern. (TAN's gibts auf eh nur aufs handy weiss nicht ob das online zu ändern ist)

Ebay gibts eben erst wieder wenn das System sagen wir mal einen Monat unauffällig läuft.

An anderen logins haben wir hier nur fahrschulspezifischen Kram mit dem niemand was anfangen kann.

Und wenns nicht geht, dann eben Neuinstallation.

Muss zu meiner Schande gestehen dass ich noch Firefox 19.0.2 und Thunderbird 14.0 nutze, jetzt updaten ?

Tja ich warte jetzt mal auf weitere Anweisungen

Gruss Andy
Avira antivir guard lässt sich nicht aktivieren / keine Systemwiederherstellung möglich

Dann bitte jetzt Combofix ausführen:

Scan mit Combofix
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
Avira antivir guard lässt sich nicht aktivieren / keine Systemwiederherstellung möglich

Hallo Cosinus

Beim scan waren ein USB-Dongel (E) und ein USB-Stick (F) mit dem ich Datensicherung mache angeschlossen. Die Einträge mit "Codemeter" und "Vogel" beziehen sich auf den Dongel bzw. ein Lehrprogramm.

Das AVIRA-Schirmchen ist jetzt wieder geöffnet und der Antvir-Guard Dienst läuft !

Das Lehrprogramm das den BSOD verursachte läuft auch wieder ! ! !

Wär ja super wenn das schon alles gewesen wäre, aber natürlich wird bis zu deinem Ok der Rechner nur mit spitzen Fingern angefasst.

Ansonsten bin ich erst wieder am Dienstag an diesem Rechner werde aber auch am WE hier reinschauen um zu sehen ob du noch Informationen brauchst die von Zuhause geben kann.

Vielen Dank schon mal und ein freundliches WE

Andy
