Windows Recovery eingefangen
| ![]() Windows Recovery eingefangen Hallo liebe Community, wie schon im Titel genannt habe ich mir Windows Recovery eingefangen! Ich muss zugeben, ich habe dieses Programm schon etwas länger, da ich jedoch kein Computer-Fachmann bin und mir die Fake-Fehlermeldungen ziemlich Angst gemacht haben, habe ich vor ca. 1 Monat eine Systemwiederherstellung durchgeführt und das Problem schien für mich behoben zu sein. Heute jedoch trat es wieder auf und ich habe das ungewöhnliche Programm mal gegoogelt. So traf ich auf diese super Website! Jetzt habe ich folgendes Problem, dass Daten auf meinem Desktop und in sonstigen Regionen des PC's nicht mehr angezeigt werden, heißt das nun dass sie weg sind? Ich habe bereits die den Malware-Scan durchgeführt und konnte 12 infizierte Objekte entfernen. Dies stimmte mich zunächst sehr glücklich, jedoch beim Neustart des Systems waren die verschwundenen Daten immernoch nicht aufzufinden. Somit wende ich mich nun an dieses Hilfeforum um individuelle Hilfe in Anspruch zu nehmen, dafür möchte ich mich im Vorraus schonmal bei euch bedanken! Edit: An alle ebenso Betroffenen: Habe einen Teil des Problems gelöst. Die "verschwundenen Dateien" sind nur versteckt, sie lassen sich unter Systemsteuerung und den Ordneroptionen wieder anzeigen, dann müsst ihr nur noch auf die betroffene Datei rechtsklicken > Eigenschaften und den Haken bei "versteckt" rausmachen. Meine OTL scans: 1)OTL Logfile: Code:
ATTFilter OTL Extras logfile created on: 21.04.2011 14:25:50 - Run 1 OTL by OldTimer - Version Folder = C:\Users\Dustin\Downloads 64bit-Windows Vista Home Premium Edition Service Pack 1 (Version = 6.0.6001) - Type = NTWorkstation Internet Explorer (Version = 7.0.6001.18000) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 4,00 Gb Total Physical Memory | 3,00 Gb Available Physical Memory | 64,00% Memory free 8,00 Gb Paging File | 7,00 Gb Available in Paging File | 80,00% Paging File free Paging file location(s): ?:\pagefile.sys [binary data] %SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86) Drive C: | 455,43 Gb Total Space | 242,34 Gb Free Space | 53,21% Space Free | Partition Type: NTFS Drive D: | 457,58 Gb Total Space | 457,47 Gb Free Space | 99,98% Space Free | Partition Type: NTFS Drive E: | 616,37 Mb Total Space | 0,00 Mb Free Space | 0,00% Space Free | Partition Type: CDFS Computer Name: DUSTIN-PC | User Name: Dustin | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user | Include 64bit Scans Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days ========== Extra Registry (SafeList) ========== ========== File Associations ========== 64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>] .url [@ = InternetShortcut] -- rundll32.exe ieframe.dll,OpenURL %l [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>] .cpl [@ = cplfile] -- C:\Windows\SysWow64\control.exe (Microsoft Corporation) .url [@ = InternetShortcut] -- rundll32.exe ieframe.dll,OpenURL %l [HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>] .html [@ = FirefoxHTML] -- C:\Program Files\Mozilla Firefox\firefox.exe (Mozilla Corporation) ========== Shell Spawning ========== 64bit: [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command] batfile [open] -- "%1" %* File not found cmdfile [open] -- "%1" %* File not found comfile [open] -- "%1" %* File not found exefile [open] -- "%1" %* File not found helpfile [open] -- Reg Error: Key error. inffile [install] -- %SystemRoot%\System32\InfDefaultInstall.exe "%1" () InternetShortcut [open] -- rundll32.exe ieframe.dll,OpenURL %l File not found InternetShortcut [print] -- rundll32.exe C:\Windows\system32\mshtml.dll,PrintHTML "%1" () piffile [open] -- "%1" %* File not found regfile [merge] -- Reg Error: Key error. scrfile [config] -- "%1" File not found scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l File not found scrfile [open] -- "%1" /S File not found txtfile [edit] -- Reg Error: Key error. /// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Recovery eingefangenZitat:
| ![]() Windows Recovery eingefangen ups das habe ich wohl vergessen
__________________![]() Malwarebytes' Anti-Malware www.malwarebytes.org Datenbank Version: 6412 Windows 6.0.6001 Service Pack 1 Internet Explorer 7.0.6001.18000 21.04.2011 14:15:21 mbam-log-2011-04-21 (14-15-21).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 185424 Laufzeit: 7 Minute(n), 7 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 2 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 1 Infizierte Dateien: 9 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\MRtPNAFMRSnT (Trojan.FakeAlert) -> Value: MRtPNAFMRSnT -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\syscheckrt.exe (Trojan.SpyEyes) -> Value: syscheckrt.exe -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: c:\syscheckrt (Trojan.SpyEyes) -> Quarantined and deleted successfully. Infizierte Dateien: c:\programdata\mrtpnafmrsnt.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. c:\programdata\45080328.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully. c:\Users\Dustin\AppData\Local\Temp\1363E8.tmp (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\Dustin\AppData\Local\Temp\adobe_flash_player.exe (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\Dustin\AppData\Local\Temp\ldr657a.tmp (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\Dustin\AppData\Local\Temp\ldr80e9.tmp (Trojan.Agent) -> Quarantined and deleted successfully. c:\Users\Dustin\AppData\Local\Temp\tmp656A.tmp (Trojan.FakeAlert) -> Quarantined and deleted successfully. c:\Users\Dustin\AppData\Local\Temp\tmp7F35.tmp (Trojan.FakeAlert) -> Quarantined and deleted successfully. c:\syscheckrt\config.bin (Trojan.SpyEyes) -> Quarantined and deleted successfully. waren doch nur 9 ![]() |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Recovery eingefangenZitat:
| ![]() Windows Recovery eingefangen Achso, ich hatte den Quick Scan durchgeführt weil dies so in einem anderen von euch verfassten thema beschrieben wurde. Habe jetzt nochmals einen vollständigen durchlaufen lassen: Malwarebytes' Anti-Malware www.malwarebytes.org Datenbank Version: 6415 Windows 6.0.6001 Service Pack 1 Internet Explorer 7.0.6001.18000 22.04.2011 03:21:09 mbam-log-2011-04-22 (03-21-09).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 431375 Laufzeit: 2 Stunde(n), 0 Minute(n), 55 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) scheint ja nichts gefunden zu haben. Konntest du bisher schon irgendetwas defektes an meinem system feststellen? Außerdem habe ich noch ein Problem, welches erst seit erstem Auftreten des Malwares besteht. Wenn ich meinen Pc hochfahre, erscheinen 2 Fehlermeldung die beide das gleiche besagen: ATI Catalyst Control Center funktioniert nicht mehr. Ich kann mir nicht erklären woran das liegt :s Hoffe du hast da bereits eine Antwort drauf, vielen dank nochmal! |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Recovery eingefangen Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
ATTFilter :OTL O4 - HKLM..\Run: [] File not found O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2003.10.09 13:53:23 | 000,000,000 | ---D | M] - E:\Autorun -- [ CDFS ] O32 - AutoRun File - [2003.06.25 12:17:32 | 001,101,824 | R--- | M] () - E:\Autorun.exe -- [ CDFS ] O32 - AutoRun File - [2003.06.25 06:59:54 | 000,001,982 | R--- | M] () - E:\autorun.csf -- [ CDFS ] O32 - AutoRun File - [2003.06.20 07:01:00 | 000,000,027 | R--- | M] () - E:\autorun.inf -- [ CDFS ] O32 - AutoRun File - [2003.06.25 12:17:30 | 000,087,060 | R--- | M] () - E:\autorun.obj -- [ CDFS ] O33 - MountPoints2\{012b89e0-f0ec-11de-b6dd-002197c731a9}\Shell - "" = AutoRun O33 - MountPoints2\{012b89e0-f0ec-11de-b6dd-002197c731a9}\Shell\AutoRun\command - "" = I:\setup.exe AUTORUN=1 O33 - MountPoints2\{b904d9b2-aec1-11df-9074-002197c731a9}\Shell - "" = AutoRun O33 - MountPoints2\{b904d9b2-aec1-11df-9074-002197c731a9}\Shell\AutoRun\command - "" = F:\setup.exe AUTORUN=1 O33 - MountPoints2\{bda1c17a-a769-11de-8759-806e6f6e6963}\Shell - "" = AutoRun O33 - MountPoints2\{bda1c17a-a769-11de-8759-806e6f6e6963}\Shell\AutoRun\command - "" = E:\Autorun.exe -- [2003.06.25 12:17:32 | 001,101,824 | R--- | M] () [2011.04.21 13:51:29 | 000,000,000 | -H-D | C] -- C:\Users\Dustin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Windows Recovery [2011.04.21 13:51:30 | 000,000,176 | -H-- | M] () -- C:\ProgramData\~45080328 [2011.04.21 13:51:30 | 000,000,120 | -H-- | M] () -- C:\ProgramData\~45080328r [2011.04.21 13:51:29 | 000,000,587 | -H-- | M] () -- C:\Users\Dustin\Desktop\Windows Recovery.lnk [2011.04.21 13:51:25 | 000,000,336 | -H-- | M] () -- C:\ProgramData\45080328 @Alternate Data Stream - 99 bytes -> C:\ProgramData\TEMP:E36F5B57 @Alternate Data Stream - 128 bytes -> C:\ProgramData\TEMP:4F636E25 @Alternate Data Stream - 120 bytes -> C:\ProgramData\TEMP:580E04D8 @Alternate Data Stream - 119 bytes -> C:\ProgramData\TEMP:8AB6C1D7 @Alternate Data Stream - 113 bytes -> C:\ProgramData\TEMP:C95B63DA :Commands [purity] [resethosts] [emptytemp] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
| ![]() Windows Recovery eingefangen All processes killed ========== OTL ========== Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! File not found. File move failed. E:\Autorun.exe scheduled to be moved on reboot. File move failed. E:\autorun.csf scheduled to be moved on reboot. File move failed. E:\autorun.inf scheduled to be moved on reboot. File move failed. E:\autorun.obj scheduled to be moved on reboot. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{012b89e0-f0ec-11de-b6dd-002197c731a9}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{012b89e0-f0ec-11de-b6dd-002197c731a9}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{012b89e0-f0ec-11de-b6dd-002197c731a9}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{012b89e0-f0ec-11de-b6dd-002197c731a9}\ not found. File I:\setup.exe AUTORUN=1 not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b904d9b2-aec1-11df-9074-002197c731a9}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b904d9b2-aec1-11df-9074-002197c731a9}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b904d9b2-aec1-11df-9074-002197c731a9}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b904d9b2-aec1-11df-9074-002197c731a9}\ not found. File F:\setup.exe AUTORUN=1 not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{bda1c17a-a769-11de-8759-806e6f6e6963}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{bda1c17a-a769-11de-8759-806e6f6e6963}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{bda1c17a-a769-11de-8759-806e6f6e6963}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{bda1c17a-a769-11de-8759-806e6f6e6963}\ not found. File move failed. E:\Autorun.exe scheduled to be moved on reboot. C:\Users\Dustin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Windows Recovery folder moved successfully. C:\ProgramData\~45080328 moved successfully. C:\ProgramData\~45080328r moved successfully. C:\Users\Dustin\Desktop\Windows Recovery.lnk moved successfully. C:\ProgramData\45080328 moved successfully. ADS C:\ProgramData\TEMP:E36F5B57 deleted successfully. ADS C:\ProgramData\TEMP:4F636E25 deleted successfully. ADS C:\ProgramData\TEMP:580E04D8 deleted successfully. ADS C:\ProgramData\TEMP:8AB6C1D7 deleted successfully. ADS C:\ProgramData\TEMP:C95B63DA deleted successfully. ========== COMMANDS ========== File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot. HOSTS file reset successfully [EMPTYTEMP] User: Administrator ->Temp folder emptied: 34826 bytes ->Temporary Internet Files folder emptied: 140070 bytes ->FireFox cache emptied: 15029602 bytes ->Flash cache emptied: 75 bytes User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Dustin ->Temp folder emptied: 3809090728 bytes ->Temporary Internet Files folder emptied: 51298631 bytes ->Java cache emptied: 14789971 bytes ->FireFox cache emptied: 113268025 bytes ->Flash cache emptied: 169987 bytes User: Public %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 1610800 bytes %systemroot%\System32 (64bit) .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 58243649 bytes %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33170 bytes RecycleBin emptied: 54714893 bytes Total Files Cleaned = 3.928,00 mb OTL by OldTimer - Version log created on 04222011_153914 Files\Folders moved on Reboot... File move failed. E:\Autorun.exe scheduled to be moved on reboot. File move failed. E:\autorun.csf scheduled to be moved on reboot. File move failed. E:\autorun.inf scheduled to be moved on reboot. File move failed. E:\autorun.obj scheduled to be moved on reboot. File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot. C:\Windows\temp\mcmsc_9nl27oZDKSmdbv0 moved successfully. File\Folder C:\Windows\temp\mcmsc_D2W0u7rEkMcvbHe not found! File\Folder C:\Windows\temp\mcmsc_Ylmc7ulUjyoVfVd not found! C:\Windows\temp\sqlite_e21HXBnryeaRP7l moved successfully. C:\Windows\temp\sqlite_Qtpan8TI1FJmbL4 moved successfully. C:\Windows\temp\sqlite_RTaItkUlVt4RlWR moved successfully. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\VRK8BPDO\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\TIEAQGLW\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\JRFRCPEJ\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\EW8ZM52A\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\desktop.ini scheduled to be moved on reboot. File move failed. C:\Windows\SysNative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\desktop.ini scheduled to be moved on reboot. Registry entries deleted on Reboot... hoffe ich habs richtig gemacht |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Windows Recovery eingefangen Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) ![]() ![]()
