|
Log-Analyse und Auswertung: AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/TaskmanagerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
11.11.2009, 00:41 | #1 | |
| AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager Hallo Leute, ich habe hier einen Rechner wo ich momentan nicht mehr weiter weiss. Die Vorgeschichte: Laptop von einer Kollegin, Windows XP Home SP3, sie hat einen USB-Stick angeschlossen, meldet AntiVir einen Virus..eine autorun.exe und eine autorun.inf. Der Virus wurde als win32.psw.ldpinch erkannt. Der USB Stick war von ihr und wurde sonst nirgends verwendet, ergo konnte der Virus nur von ihren Rechner stammen. Scannt draufhin den kompletten Rechner und der Virus wurde unter C:\Programme\Gemeinsame Dateien als svchost.exe gefunden. Und das Problem ist nun, wenn der Laptop gestartet wird, erscheint das Login-Bild wo man die Benutzer auswählen kann und anschließend rattert der PC weiter doch es erscheint kein Desktop oder Taskleiste. Der Taskmanager lässt sich auch nicht aufrufen (nur im abgesicherten Modus). Einmal konnte ich beobachten wie auf dem leeren Desktop das Antivir-Update Programm erscheint und sich selbst aktualisiert. Im Abgesicherten Modus mit Eingabeaufforderung ist es mir möglich den Taskmanager zu starten. Im normalen abgesicherten Modus nicht. Desktop & Taskleiste sind ebenfalls nicht vorhanden und das starten von Explorer.exe oder IEexplorer.exe ist mir ebenfalls nicht möglich. (explorer.exe wurde nicht gefunden) Ich habe die Reperaturfunktion von der XP CD durchgeführt was keinen Erfolg brachte. Per BartPE einen Virenscann mit CureIT von Dr. Web über die Festplatte gemacht, Virus wurde keiner gefunden. Hier mal die HiJackThis-Log: [QUOTE]Hallo Leute, ich habe hier einen Rechner wo ich momentan nicht mehr weiter weiss. Die Vorgeschichte: Laptop von einer Kollegin, Windows XP Home SP3, sie hat einen USB-Stick angeschlossen, meldet AntiVir einen Virus..eine autorun.exe und eine autorun.inf. Der Virus wurde als win32.psw.ldpinch erkannt. Der USB Stick war von ihr und wurde sonst nirgends verwendet, ergo konnte der Virus nur von ihren Rechner stammen. Scannt draufhin den kompletten Rechner und der Virus wurde unter C:\Programme\Gemeinsame Dateien als svchost.exe gefunden. Und das Problem ist nun, wenn der Laptop gestartet wird, erscheint das Login-Bild wo man die Benutzer auswählen kann und anschließend rattert der PC weiter doch es erscheint kein Desktop oder Taskleiste. Der Taskmanager lässt sich auch nicht aufrufen (nur im abgesicherten Modus). Einmal konnte ich beobachten wie auf dem leeren Desktop das Antivir-Update Programm erscheint und sich selbst aktualisiert. Im Abgesicherten Modus mit Eingabeaufforderung ist es mir möglich den Taskmanager zu starten. Im normalen abgesicherten Modus nicht. Desktop & Taskleiste sind ebenfalls nicht vorhanden und das starten von Explorer.exe oder IEexplorer.exe ist mir ebenfalls nicht möglich. (explorer.exe wurde nicht gefunden) Ich habe die Reperaturfunktion von der XP CD durchgeführt was keinen Erfolg brachte. Per BartPE einen Virenscann mit CureIT von Dr. Web über die Festplatte gemacht, Virus wurde keiner gefunden. Hier mal die HiJackThis-Log: Zitat:
die Dienste habe ich zur Vorsicht alle deaktiviert. Brachte keine Änderung. Bin für jeden Hinweis dankbar |
11.11.2009, 09:22 | #2 |
| AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager Kleiner Nachtrag von mir.
__________________Habe mit Malwarebytes die Kiste nochmals gescannt: Code:
ATTFilter Malwarebytes' Anti-Malware 1.41 Datenbank Version: 2775 Windows 5.1.2600 Service Pack 3 (Safe Mode) 11.11.2009 09:15:31 mbam-log-2009-11-11 (09-14-53).txt Scan-Methode: Vollständiger Scan (C:\|) Durchsuchte Objekte: 122100 Laufzeit: 29 minute(s), 19 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 1 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 4 Infizierte Verzeichnisse: 1 Infizierte Dateien: 2 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Explorer.exe (Heuristics.Reserved.Word.Exploit) -> No action taken. Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Explorer.exe\debugger (Security.Hijack) -> No action taken. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Notification Packages (Trojan.Vundo.H) -> Data: ibdsnd.dll -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. Infizierte Verzeichnisse: C:\Programme\Microsoft Common (Trojan.Agent) -> No action taken. Infizierte Dateien: C:\WINDOWS\ibdsnd.dll (Trojan.Vundo.H) -> No action taken. C:\Dokumente und Einstellungen\Administrator\explorer.exe (Heuristics.Reserved.Word.Exploit) -> No action taken. |
11.11.2009, 10:17 | #3 |
| AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager Nach Neustart und nochmaligen Scannen:
__________________Code:
ATTFilter Malwarebytes' Anti-Malware 1.41 Datenbank Version: 2775 Windows 5.1.2600 Service Pack 3 (Safe Mode) 11.11.2009 09:58:22 mbam-log-2009-11-11 (09-58-22).txt Scan-Methode: Vollständiger Scan (C:\|) Durchsuchte Objekte: 122109 Laufzeit: 24 minute(s), 34 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) Was tun? |
11.11.2009, 23:24 | #4 |
| AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager Thema erledigt Schuld an der Misere war die Windows-Produktaktivierung. Nachdem ich diese mit div. Hilfsmitteln "Umgangen" bin konnte ich den PC wieder ganz normal starten. Anschließend habe ich die im laufenden Betrieb die "Umgehung" aufgehoben und mit dem gültigen Key wieder aktiviert. Der PC ist scheinbar nach div. Viren/Trojaner-Scanner frei von Ungeziefer, aber ich habe trotzdem eine totale Neuinstallation empfohlen. Habe folgende Scanner verwendet: Antivir CureIt Comodo Virenscanner Dr. Web CureIt Malwarebytes A-Squared HiJackTHis CureIt hat zu keiner Zeit was gefunden was mich doch ein wenig verwundert hat. AntiVir einen Teil, Comodo auch einige Files. Interessant wäre gewesen ob A-Squared die Files welche Malwarebytes gefunden hatte ebenfalls aufgespürt hätte, da dieser Scanner gute Bewertungen auf diversen Testseiten bekommt. Geändert von JoeyDe (11.11.2009 um 23:44 Uhr) |
Themen zu AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager |
abgesicherten modus, adobe, antivir, antivirus, aufrufe, avg, avgnt, avgnt.exe, avira, bho, browser, dcom-server-prozessstart, desktop, festplatte, google, hijack, hkus\s-1-5-18, home, internet, internet explorer, jusched.exe, logfile, nicht gefunden, nicht vorhanden, object, plug-in, problem, rundll, seriennummer, software, svchost.exe, system, taskmanager, virus, windows, windows xp |