|
Plagegeister aller Art und deren Bekämpfung: Trojaner tr crypt.xpack.gen2Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
03.05.2011, 12:56 | #16 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner tr crypt.xpack.gen2 Nimm die mit dem SP3. Leg die CD ins Laufwerk ein und führe diesen Befehl über Start/Ausführen aus, X: steht für den Buchstaben deines CDROM-Laufwerks: Code:
ATTFilter x:\i386\winnt32.exe /cmdcons
__________________ Logfiles bitte immer in CODE-Tags posten |
03.05.2011, 12:59 | #17 |
| Trojaner tr crypt.xpack.gen2 Du hast mich etwas falsch verstanden. Ich hab keine Windows-XP CD mit SP3 sondern nur mit SP2. Soll ich einfach trotzdem die nehmen und den Befehl ausführen?
__________________ |
03.05.2011, 13:14 | #18 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner tr crypt.xpack.gen2 Ja das geht auch.
__________________
__________________ |
03.05.2011, 13:42 | #19 |
| Trojaner tr crypt.xpack.gen2 Habe die XP-CD eingelegt, den Befehl x:\i386\winnt32.exe /cmdcons ausgeführt und dann folgende Fehlermeldung erhalten: Ausführen "x:\i386 bezieht sich auf einen Pfad, der nicht verfügbar ist. Dieser kann auf einer Festplatte des Computers oder im Netzwerk sein. Stellen Sie sicher, dass der Datenträger korrekt eingelegt ist, bzw. dass eine Verbindung mit dem Internet oder dem eigenen Netzwerk besteht und wiederholen Sie den Vorgang. Es kann sein, dass die Informationen in einen anderen Pfad verschoben wurden, wenn der Pfad weiterhin nicht ermittelt werden kann." Habe dann die CD nochmals aus dem Laufwerk raus und wieder rein. Internetverbindung steht auch. Habe mehrmals versucht, den Befehl auszuführen und immer wieder die gleiche Fehlermeldung erhalten. Was nun also? |
03.05.2011, 13:44 | #20 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner tr crypt.xpack.gen2 Und X: ist auch der Buchstabe des CDROMs? Ich hab extra geschrieben, dass das x für den Buchstaben des CDROM steht, ich kann ja nicht wissen, welchen Laufwerksbuchstaben dein optisches Laufwerk hat.
__________________ Logfiles bitte immer in CODE-Tags posten |
03.05.2011, 14:39 | #21 |
| Trojaner tr crypt.xpack.gen2 Oh, entschuldigung! Das war mein Fehler Mein CDROM Laufwerk hat den Buchstaben G. Das hat aber die Sache leidergottes auch nicht besser gemacht: 1. Habe also den Befehl ausgeführt, indem ich das X mit einem G vertauscht habe. 2. Dann öffnete sich folgende Fehlermeldung: " Setup kann nicht fortgesetzt werden, da die auf dem Computer Installierte Windows-Version neuer als die Version auf der CD ist. (vermutlich weil das Windows-XP dieses Rechners SP3 enthält, die XP-CD die ich hab aber das SP2 enthält) Wenn Sie die ältere Version installieren möchten, müssen Sie den Computer neu starten, von CD booten und anschließend den Anweisungen für die neue Installation folgen." Ich habe dann auf OK (da einzige Option) geklickt und wollte dann erstmal nichts machen. 3. Sofort danach öffnete sich aber ein weiteres Fenster, welches mich zur Installation der Windows-Wiederherstellungskonsole aufgefordert hat. Ich habe dann mit "Ja" bestätigt. 4. Daraufhin öffnete sich kurz das Setup und die Installationsdateien wurden kopiert. Sofort danach aber öffnete sich ein weiteres Fenster mit folgender Fehlermeldung: "Eine Datei (H:\BOOT.INI), die für das Starten von Windows XP erforderlich ist, konnte nicht erstellt, gefunden oder geändert werden. Das system kann die angegebene Datei nicht finden." H ist der Buchstabe für die Festplatte dieses PC´s. Habe auch hier (da einzige Option) auf OK geklickt. 5. Sofort danach öffnete sich ein weiteres Fenster mit dieser Fehlermeldung: "Die Installation wurde nicht ordnungsgemäß abgeschlossen. Möglicherweise fehlten die Windows-XP Startdateien im Stammverzeichnis, oder sie wurden während der Isntallation verwendet. Schließen Sie alle Anwendungen, die diese Dateien möglicherweise verwenden." Ich habe dann alle Anwendungen geschlossen und auf OK geklickt. Daraufhin passierte aber nichts mehr. Habe dann den Befehl noch einmal auszuführen versucht, aber es passierte noch einmal genau das gleiche Ich hoffe, du kannst mir trotzdem weiterhelfen! Danke und Grüße |
03.05.2011, 14:59 | #22 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner tr crypt.xpack.gen2 Hm, ich hatte in Erinnerung das würde so gehen. Probier es mal so: Gehe auf die Microsoft Seite => http://support.microsoft.com/?scid=kb%3Bde%3B310994&x=21&y=12 Wähle den Download, der für dein Betriebssystem bestimmt ist: Hinweis: Für WinXP Sp3 wähle die Sp2 Version. Lade die Datei herunter und speichere diese mit dem original Namen, neben ComboFix.exe ab (bzw. cofi.exe wenn umbenannt) Nun schließe alle offenen Programme und Fenster, inklusive der Antiviren und Antimalware Programme. Dies ist notwendig, damit kein Program den Suchlauf von ComboFix behindert.
__________________ Logfiles bitte immer in CODE-Tags posten |
03.05.2011, 18:12 | #23 |
| Trojaner tr crypt.xpack.gen2 Hey, also so hat es leider leider auch nicht funktioniert. Habe die entsprechende Datei runtergeladen und dann auf das cofi.exe-Symbol gezogen, nachdem ich alle Programme geschlossen alle und Anti-Virus und Anti-Malware Applikationen inklusive Windows-Firewall deaktiviert habe. Dann startete Combofix und ich gabe beim ComboFix Haftungsausschluss (hxxp://www.bleepstatic.com/combofix/de/disclaimer.jpg) auf "Ja" geklickt. Nachdem ComboFix eine Sicherung der Registrierung erstellt hat (hxxp://www.bleepstatic.com/combofix/de/erunt.jpg), kam sofort danach wieder folgende Fehlermeldung: "Boot Partition kann nicht enummeriert werden." Dann öffnete sich ein Fenster mit folgendem Inhalt: "Wie möchtest du fortfahren? Klicke auf "ja", um weiter nach Malware zu suchen. Klicke auf "Nein", um ComboFix zu beenden." Ich habe auf "Ja" geklickt. Dann öffnete sich wieder das Fenster "ComboFix durchsucht den PC nach Infizierungen" (hxxp://www.bleepstatic.com/combofix/de/autoscan.jpg) und Combofix hat sich wieder aufgehängt. Nach der Installation einer WHK hat das Programm nicht gefragt. Nun bin ich wieder ratlos |
04.05.2011, 10:27 | #24 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner tr crypt.xpack.gen2 Erstell dir mal so eine Windows-CD, in der das SP3 mittels Slipstream integriert ist => Anleitung: Service Pack 3 in Windows XP System-CD integrieren (Slipstreaming) | Dimido Darüber dann die WHK installieren. Brennen musst du diese CD nicht, kann später aber hilfreich sein. Um die WHK zu installieren kannst du dann nach der abgeschlossenen Integration des SP3 diesen Befehl ausführen, wird dann nicht von CD sondern von deinem angelegten Ordner aus installiert. Code:
ATTFilter C:\XPCD\i386\winnt32.exe /cmdcons
__________________ Logfiles bitte immer in CODE-Tags posten |
04.05.2011, 18:24 | #25 |
| Trojaner tr crypt.xpack.gen2 Hey, leider gibt es wieder Probleme! Ich hab erst die Anleitung: Service Pack 3 in Windows XP System-CD integrieren (Slipstreaming) | Dimido aufgemacht und als erstes das SP3 sowie die Boot-Sektor Datei runtergeladen und auf der Festplatte gespeichert. Dann habe ich im Windows Explorer unter Ordneroptionen eingestellt, dass alle versteckten Dateien und Ordner immer sichtbar sind. Als nächstes ´habe ich den Ordner „XPCD“ auf meiner Festplatte gespeichert, dann die Windows-XP-CD mit SP2 eingelegt und den gesamten Inhalt in den Ordner „XPCD“ kopiert. Dann habe ich den Befehl H:\WINDOWSXP-KB936929-SP3-X86-DEU.EXE /integrate:H:\XPCD (H ist bei mir die Festplatte) ausgeführt und alles verlief reibungslos und somit wurde (denke ich mal) das SP3 in den Ordner XPCD integriert. Alle weiteren Schritte zum Brennen einer neue Windows System-CD mit integriertem SP3 konnte ich nicht durchführen, da ich mit der Nero-Version auf diesem PC keine Boot-CD-Rom´s erstellen kann. Ich habe da ewig rumprobiert und feststellen müssen, dass dies nicht geht. Die Boot-Sektor Datei blieb somit unbenutzt. Dann habe ich deinen Befehl H:\XPCD\i386\winnt32.exe /cmdcons ausgeführt in der Hoffnung, endlich die WHK installieren zu können! Dies hat aber wieder nicht funktioniert. Es öffnete sich zwar das Setup zur Installation der WHK, aber dann kam wieder folgende Fehlermeldung: "Eine Datei (H:\BOOT.INI), die für das Starten von Windows XP erforderlich ist, konnte nicht erstellt, gefunden oder geändert werden. Das system kann die angegebene Datei nicht finden." Habe auch hier (da einzige Option) auf OK geklickt. 5. Sofort danach öffnete sich ein weiteres Fenster mit dieser Fehlermeldung: "Die Installation wurde nicht ordnungsgemäß abgeschlossen. Möglicherweise fehlten die Windows-XP Startdateien im Stammverzeichnis, oder sie wurden während der Installation verwendet. Schließen Sie alle Anwendungen, die diese Dateien möglicherweise verwenden." Ich habe dann alle Anwendungen geschlossen und auf OK geklickt. Daraufhin passierte aber nichts mehr. Ich verstehe das langsam nicht mehr. Die integration des SP3 in den kopierten Ordner der alten SP2 XP-CD hat ja offensichtlich funktioniert! Warum kann ich dann trotzdem nicht die WHK installieren, damit dann ja der Combofix Scan mit deinem Skript funktionieren kann? Ich hoffe, du hast ein weiteres Ass im Ärmel. Danke schon mal vorab! |
04.05.2011, 18:56 | #26 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner tr crypt.xpack.gen2 Mach mal einen Rehctsklick auf die H:\boot.ini => Eigenschaften => Attribut schreibgeschützt rausnehmen => ok => nochmal probieren
__________________ Logfiles bitte immer in CODE-Tags posten |
05.05.2011, 10:48 | #27 |
| Trojaner tr crypt.xpack.gen2 Hallo, Mann ich hab leider wieder keine guten Neuigkeiten. Denn die boot.ini Datei lässt sich nicht finden! Ich habe nachgelesen, dass man im Windows-Explorer/Arbeitsplatz folgendes Einstellen muss: unter Ordneroptionen/Ansicht: „Alle versteckten Dateien und Ordner anzeigen“ aktivieren und "Geschützte Systemdateien ausblenden" deaktivieren. Das habe ich beides gemacht. Dann habe ich nachgelesen, wie man die boot.ini finden kann und folgende Optionen ausprobiert: 1. start/ausführen/msconfig bzw msconfig -4 eingeben: Da öffnet sich dann zwar ein Fenster „Systemkonfigurationsprogramm“, aber die boot.ini kann ich darin nicht finden. 2. start/ausführen/ \boot.ini bzw H:\BOOT.INI oder H:\boot.ini: Kommt immer eine Fehlermeldung, dass die jeweilige Datei nicht gefunden werden kann. „Stellen Sie sicher, dass sie den Namen richtig eingegeben haben usw“ 3. Dann habe ich auf der Microsoft-Homepage folgende Anleitung gefunden: So können Sie die Datei "Boot.ini" anzeigen und bearbeiten: 1. Klicken Sie mit der rechten Maustaste auf Arbeitsplatz, und klicken Sie anschließend auf Eigenschaften. -oder- Klicken Sie auf Start, klicken Sie auf Ausführen, geben Sie sysdm.cpl ein, und klicken Sie danach auf OK. 2. Klicken Sie auf der Registerkarte Erweitert unter Starten und Wiederherstellen auf Einstellungen. 3. Klicken Sie unter Systemstart auf Bearbeiten. Nach Schritt Nr. 3 kommt dann eine Fehlermeldung „Windows Processing Message C0000013 Parameters 75b0bf7c 75b0bf7c“ die ich drei oder viermal wegklicken musste. Dann öffnete sich sofort danach der Editor (aber weiß ohne Inhalt) mit folgendem Fenster davor „Editor – Das Gerät ist nicht bereit“ Naja trotz all dieser Versuche, hab ich die boot.ini immer noch nicht gefunden, um sie zu bearbeiten wie du es geschrieben hast. Aber vielleicht ist diese Datei gar nicht mehr da oder sie ist beschädigt oder so ... Andererseits stand sie ja in der Fehlermeldung (wie in meinem letzten Beitrag steht, um die WHK zu installieren). Jetzt steh ich wieder da und weiß nicht mehr weiter |
05.05.2011, 11:37 | #28 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner tr crypt.xpack.gen2 Wenn du alle Dateien anzeigen lässt, muss die boot.ini bei dir in H: zu finden sein.
__________________ Logfiles bitte immer in CODE-Tags posten |
05.05.2011, 12:39 | #29 |
| Trojaner tr crypt.xpack.gen2 hey, ich hab jetzt wirklich lang gesucht und konnte nichts finden. auch über die normale suchoption nicht. in welchem ordner in H müsste die boot.ini denn sein? |
05.05.2011, 14:02 | #30 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Trojaner tr crypt.xpack.gen2 In keinem Ordner!! Die boot.ini liegt direkt auf der Systempartition!
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Trojaner tr crypt.xpack.gen2 |
.dll, antivir, avira, crypt.xpack.gen, crypt.xpack.gen2, desktop, einstellungen, festplatte, frage, heuristics.reserved.word.exploit, infiziert, löschen, modul, nt.dll, pdf, problem, programme, prozesse, registry, rundll, services.exe, svchost.exe, tr/crypt.xpack.ge, tr/crypt.xpack.gen, trojaner, verweise, virus gefunden, warnung, windows, winlogon.exe, überspielen, zu langsam |