Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 11.11.2009, 00:41   #1
JoeyDe
 
AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager - Standard

AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager



Hallo Leute,
ich habe hier einen Rechner wo ich momentan nicht mehr weiter weiss.

Die Vorgeschichte:
Laptop von einer Kollegin, Windows XP Home SP3, sie hat einen USB-Stick angeschlossen, meldet AntiVir einen Virus..eine autorun.exe und eine autorun.inf.
Der Virus wurde als win32.psw.ldpinch erkannt.
Der USB Stick war von ihr und wurde sonst nirgends verwendet, ergo konnte der Virus nur von ihren Rechner stammen.
Scannt draufhin den kompletten Rechner und der Virus wurde unter C:\Programme\Gemeinsame Dateien als svchost.exe gefunden.

Und das Problem ist nun, wenn der Laptop gestartet wird, erscheint das Login-Bild wo man die Benutzer auswählen kann und anschließend rattert der PC weiter doch es erscheint kein Desktop oder Taskleiste.
Der Taskmanager lässt sich auch nicht aufrufen (nur im abgesicherten Modus).
Einmal konnte ich beobachten wie auf dem leeren Desktop das Antivir-Update Programm erscheint und sich selbst aktualisiert.

Im Abgesicherten Modus mit Eingabeaufforderung ist es mir möglich den Taskmanager zu starten.
Im normalen abgesicherten Modus nicht.
Desktop & Taskleiste sind ebenfalls nicht vorhanden und das starten von Explorer.exe oder IEexplorer.exe ist mir ebenfalls nicht möglich. (explorer.exe wurde nicht gefunden)

Ich habe die Reperaturfunktion von der XP CD durchgeführt was keinen Erfolg brachte.
Per BartPE einen Virenscann mit CureIT von Dr. Web über die Festplatte gemacht, Virus wurde keiner gefunden.

Hier mal die HiJackThis-Log:
[QUOTE]Hallo Leute,
ich habe hier einen Rechner wo ich momentan nicht mehr weiter weiss.

Die Vorgeschichte:
Laptop von einer Kollegin, Windows XP Home SP3, sie hat einen USB-Stick angeschlossen, meldet AntiVir einen Virus..eine autorun.exe und eine autorun.inf.
Der Virus wurde als win32.psw.ldpinch erkannt.
Der USB Stick war von ihr und wurde sonst nirgends verwendet, ergo konnte der Virus nur von ihren Rechner stammen.
Scannt draufhin den kompletten Rechner und der Virus wurde unter C:\Programme\Gemeinsame Dateien als svchost.exe gefunden.

Und das Problem ist nun, wenn der Laptop gestartet wird, erscheint das Login-Bild wo man die Benutzer auswählen kann und anschließend rattert der PC weiter doch es erscheint kein Desktop oder Taskleiste.
Der Taskmanager lässt sich auch nicht aufrufen (nur im abgesicherten Modus).
Einmal konnte ich beobachten wie auf dem leeren Desktop das Antivir-Update Programm erscheint und sich selbst aktualisiert.

Im Abgesicherten Modus mit Eingabeaufforderung ist es mir möglich den Taskmanager zu starten.
Im normalen abgesicherten Modus nicht.
Desktop & Taskleiste sind ebenfalls nicht vorhanden und das starten von Explorer.exe oder IEexplorer.exe ist mir ebenfalls nicht möglich. (explorer.exe wurde nicht gefunden)

Ich habe die Reperaturfunktion von der XP CD durchgeführt was keinen Erfolg brachte.
Per BartPE einen Virenscann mit CureIT von Dr. Web über die Festplatte gemacht, Virus wurde keiner gefunden.

Hier mal die HiJackThis-Log:
Zitat:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:06:38, on 10.11.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Safe mode

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\taskmgr.exe
C:\WINDOWS\system32\cmd.exe
C:\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\5.0.926.3450\swg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [Lexmark X1100 Series] "C:\Programme\Lexmark X1100 Series\lxbkbmgr.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [BDRegion] C:\Programme\Cyberlink\Shared Files\brs.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [LanguageShortcut] C:\Programme\CyberLink\PowerDVD\Language\Language.exe
O4 - HKLM\..\Run: [VModes] VModes 1024 768 32 60
O4 - HKLM\..\Run: [SRFirstRun] rundll32 srclient.dll,CreateFirstRunRp
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - http://sdlc-esd.sun.com/ESD7/JSCDL/jdk/6u12-b04/jinstall-6u12-windows-i586-jc.cab?AuthParam=1234209082_3217096ab0639c4e2665bc53320a2777&GroupName=JSC&FilePath=/ESD7/JSCDL/jdk/6u12-b04/jinstall-6u12-windows-i586-jc.cab&File=jinstall-6u12-windows-i586-jc.cab&BHost=javadl.sun.com
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O20 - AppInit_DLLs:
O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: DCOM-Server-Prozessstart DcomLaunchAntiVirScheduler (DcomLaunchAntiVirScheduler) - - C:\WINDOWS\system32\accwiza.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared files\RichVideo.exe
O23 - Service: Remoteprozeduraufruf (RPC) RpcSsDnscache (RpcSsDnscache) - - C:\WINDOWS\system32\accwiza.exe
O23 - Service: Smartcard SCardSvrCOMSysApp (SCardSvrCOMSysApp) - - C:\WINDOWS\system32\accwiza.exe
O23 - Service: Windows-Bilderfassung (WIA) stisvcWZCSVC (stisvcWZCSVC) - - C:\WINDOWS\system32\accwiza.exe
O23 - Service: Dienst für Seriennummern der tragbaren Medien WmdmPmSNBrowser (WmdmPmSNBrowser) - - C:\WINDOWS\system32\accwiza.exe
O23 - Service: Automatische Updates wuauservEapHost (wuauservEapHost) - - C:\WINDOWS\system32\accwiza.exe
O23 - Service: Konfigurationsfreie drahtlose Verbindung WZCSVCEapHost (WZCSVCEapHost) - - C:\WINDOWS\system32\accwiza.exe

--
End of file - 5727 bytes
Die verdächtige Datei accwiza.exe ist nicht vorhanden,
die Dienste habe ich zur Vorsicht alle deaktiviert. Brachte keine Änderung.

Bin für jeden Hinweis dankbar

Alt 11.11.2009, 09:22   #2
JoeyDe
 
AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager - Standard

AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager



Kleiner Nachtrag von mir.
Habe mit Malwarebytes die Kiste nochmals gescannt:

Code:
ATTFilter
Malwarebytes' Anti-Malware 1.41
Datenbank Version: 2775
Windows 5.1.2600 Service Pack 3 (Safe Mode)

11.11.2009 09:15:31
mbam-log-2009-11-11 (09-14-53).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 122100
Laufzeit: 29 minute(s), 19 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 1
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 4
Infizierte Verzeichnisse: 1
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Explorer.exe (Heuristics.Reserved.Word.Exploit) -> No action taken.

Infizierte Registrierungswerte:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Explorer.exe\debugger (Security.Hijack) -> No action taken.

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Notification Packages (Trojan.Vundo.H) -> Data: ibdsnd.dll  -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Infizierte Verzeichnisse:
C:\Programme\Microsoft Common (Trojan.Agent) -> No action taken.

Infizierte Dateien:
C:\WINDOWS\ibdsnd.dll (Trojan.Vundo.H) -> No action taken.
C:\Dokumente und Einstellungen\Administrator\explorer.exe (Heuristics.Reserved.Word.Exploit) -> No action taken.
         
Erstaunlich was das Programm noch alles findet, wenn man bedenkt das Antivir und CureIT und Comodo Virenscanner schon drüber gelaufen sind.
__________________


Alt 11.11.2009, 10:17   #3
JoeyDe
 
AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager - Standard

AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager



Nach Neustart und nochmaligen Scannen:

Code:
ATTFilter
Malwarebytes' Anti-Malware 1.41
Datenbank Version: 2775
Windows 5.1.2600 Service Pack 3 (Safe Mode)

11.11.2009 09:58:22
mbam-log-2009-11-11 (09-58-22).txt

Scan-Methode: Vollständiger Scan (C:\|)
Durchsuchte Objekte: 122109
Laufzeit: 24 minute(s), 34 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
         
Das Problem mit Explorer, Desktop, Taskmanager & Co. bestehlt leider immer noch.

Was tun?
__________________

Alt 11.11.2009, 23:24   #4
JoeyDe
 
AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager - Standard

AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager



Thema erledigt

Schuld an der Misere war die Windows-Produktaktivierung.
Nachdem ich diese mit div. Hilfsmitteln "Umgangen" bin konnte ich den PC wieder ganz normal starten.
Anschließend habe ich die im laufenden Betrieb die "Umgehung" aufgehoben und mit dem gültigen Key wieder aktiviert.

Der PC ist scheinbar nach div. Viren/Trojaner-Scanner frei von Ungeziefer,
aber ich habe trotzdem eine totale Neuinstallation empfohlen.

Habe folgende Scanner verwendet:
Antivir
CureIt
Comodo Virenscanner
Dr. Web CureIt
Malwarebytes
A-Squared
HiJackTHis

CureIt hat zu keiner Zeit was gefunden
was mich doch ein wenig verwundert hat.
AntiVir einen Teil, Comodo auch einige Files.
Interessant wäre gewesen ob A-Squared die Files welche Malwarebytes gefunden hatte ebenfalls aufgespürt hätte,
da dieser Scanner gute Bewertungen auf diversen Testseiten bekommt.

Geändert von JoeyDe (11.11.2009 um 23:44 Uhr)

Antwort

Themen zu AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager
abgesicherten modus, adobe, antivir, antivirus, aufrufe, avg, avgnt, avgnt.exe, avira, bho, browser, dcom-server-prozessstart, desktop, festplatte, google, hijack, hkus\s-1-5-18, home, internet, internet explorer, jusched.exe, logfile, nicht gefunden, nicht vorhanden, object, plug-in, problem, rundll, seriennummer, software, svchost.exe, system, taskmanager, virus, windows, windows xp




Ähnliche Themen: AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager


  1. Trojaner TR/trash.gen; Windows7; Claraupdater.exe; Antivir verlangt nach Neustart für Update; Worddatei enthält Virus
    Log-Analyse und Auswertung - 17.02.2015 (14)
  2. 2x Software Fälschung .Kein Desktop-Explorer.Keine Startleiste auch keine Datei-Symbole auf Desktop, was soll ich machen.
    Mülltonne - 25.08.2013 (1)
  3. Weißer Bildschirm nach Anmeldung, kein abgesicherter Modus, kein Taskmanager
    Log-Analyse und Auswertung - 09.07.2013 (13)
  4. Taskmanager nach jedem Neustart deaktiviert
    Log-Analyse und Auswertung - 27.12.2012 (15)
  5. Kein Desktop nach Gema Virus
    Log-Analyse und Auswertung - 05.06.2012 (1)
  6. GVU Trojaner entfernt, Desktop, TaskManager und RegEdit noch deaktiviert.
    Plagegeister aller Art und deren Bekämpfung - 24.04.2012 (30)
  7. Gema-Virus (hoffentlich) entfernt, aber kein Desktop zu sehen
    Plagegeister aller Art und deren Bekämpfung - 22.03.2012 (12)
  8. Virenfund Antivir (u.a. Tr-gender), nach Neustart komm ich nicht mehr aufs Desktop
    Plagegeister aller Art und deren Bekämpfung - 04.09.2011 (30)
  9. Viren wie runDlll.exe, AvProtector.exe usw.Taskmanager startet nicht, Firewall nach neustart inaktiv
    Log-Analyse und Auswertung - 25.11.2010 (16)
  10. Nach Löschen von Virus durch AntiVir Desktop-Hintergrund nicht mehr editierbar
    Plagegeister aller Art und deren Bekämpfung - 12.09.2008 (57)
  11. Vundo Trojaner entfernt - kein desktop mehr
    Plagegeister aller Art und deren Bekämpfung - 18.07.2008 (8)
  12. Startleiste Desktop nach neustart anders
    Alles rund um Windows - 23.05.2008 (5)
  13. desktop nach neustart leer...
    Plagegeister aller Art und deren Bekämpfung - 14.06.2007 (11)
  14. Nach McAfee installation kein Desktop und Explorer.exe sowie IExplorer startet nicht
    Antiviren-, Firewall- und andere Schutzprogramme - 01.12.2006 (6)
  15. XP nach Neustart ohne Desktop & Taskleiste
    Plagegeister aller Art und deren Bekämpfung - 29.11.2006 (1)
  16. Nach Trojanerentfernung kein Desktop + Taskmanager gesperrt
    Plagegeister aller Art und deren Bekämpfung - 26.02.2006 (7)
  17. Virus entfernt > explorer.exe weg kein desktop mehr da!
    Alles rund um Windows - 12.06.2005 (11)

Zum Thema AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager - Hallo Leute, ich habe hier einen Rechner wo ich momentan nicht mehr weiter weiss. Die Vorgeschichte: Laptop von einer Kollegin, Windows XP Home SP3, sie hat einen USB-Stick angeschlossen, meldet - AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager...
Archiv
Du betrachtest: AntiVir entfernt Virus - nach Neustart kein Explorer/Desktop/Taskmanager auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.