Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojaner "System Repair" in Windows Vista wirklich entfernt? (https://www.trojaner-board.de/105116-trojaner-system-repair-windows-vista-wirklich-entfernt.html)

mikesch 24.11.2011 17:41

geht nicht.
ich kann "cut" anwenden aber der ordner /Datei) mikesch verschwindet nicht.
Auf den USB geht nix.
Wenn ich noch eine Ebene höher verschiebe erstellt er nur ne Kopie. Aber die alte Datei bleibt auch?

HGruß
M

cosinus 24.11.2011 18:40

Hm, mir gehen die Ideen aus. Evtl. beinhaltet dieser ordner symbolische oder harte Links :confused:

Geh nochmal in die Wiederherstellungskonsole von der Notfall-Windows-CD rein.
Tipp dort ein (sind insgesamt 4 Befehle)

Code:

c: [eingabe]
cd \ [eingabe]
cd mikesch [eingabe]
dir /al [eingabe]

und poste die Ausgabe

mikesch 25.11.2011 10:17

hi,
ist es ok, dass wenn ich in die neue zeile gehe, automatisch davor generiert wird, z. b.
c:> und dann würde dein befehl kommen.
löschen kann ich das nicht (c:>) ?

Weiterhin:
1. kann ich meine daten auf einen externen träger unbedenklich ziehen ohne dass ich mir von menem rechner irgendwas gefährliches mitnehme?
2. wenn wir das ganze jetzt nicht hinkriegen kann ich ja das system von meiner 2.ten partition (recovery) neu aufsetzen. Gibt es da evtl. probleme oder ist das gefahrlos möglich?

Gruß
m

cosinus 25.11.2011 10:40

Zitat:

automatisch davor generiert wird, z. b.
c:> und dann würde dein befehl kommen.
Ja das ist normal. Ohne "das automatisch generierte" wüsste man nicht nicht, in welchem Pfad man sich gerade befindet - aber viele wissen das nicht, weil man die Konsole scheut wie der Teufel das Weihwasser http://cheesebuerger.de/images/midi/froehlich/a048.gif
Und löschen kann man das nicht, da du jetzt aber weißt welchen Sinn und Zweck das hat will man das auch garnicht gelöscht haben

mikesch 25.11.2011 11:39

i,
1. ich vermute mal bei deinen befehlen menst du mit [eingabe] dass ich die enter taste drücken soll? habe ich mal gemacht.
raus kommt..

Dateträger in laufwerk c: ist boot
Volumenseriennummer: 6011-D5FB

Verzeichnis von c:\mikesch
Datei nicht gefunden

c:\mikesch>_


?????
Gruß
M

cosinus 25.11.2011 11:46

Ok. Mach bitte nochmal einen Versuch mit Combofix. Starte Combofix am besten wieder im abgescierhten Modus mit Eingabeaufforderung.

mikesch 25.11.2011 17:15

hier das neue CF log

Gruß
M

cosinus 26.11.2011 13:19

Zitat:

x86 MINIMAL
Wieso im abgesicherten Modus? Geht im normalen Modus garnichts mehr?

mikesch 26.11.2011 15:14

?????????
meintest Du mich?
Hattest doch gepostet "im abgesicherten Modus mit Eingabe...."???


Gruß
M

cosinus 26.11.2011 15:24

Achso, ja stimmt, die letzte Anleitung war CF im abgesicherten Modus :D
Probier CF bitte nochmal im normalen Modus jetzt aus

mikesch 26.11.2011 15:50

hat geklappt.
hier ist es.

cosinus 26.11.2011 16:19

Ok, es lief schon mal. Mach bitte wieder neue Logs mit GMER und OSAM

mikesch 27.11.2011 13:47

hier die neuen.

cosinus 28.11.2011 10:49

Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Code:

KillAll::
Rootkit::
C:\mikesch\2722471983\@
C:\mikesch\2722471983\bckfg.tmp
C:\mikesch\2722471983\cfg.ini
C:\mikesch\2722471983\Desktop.ini
C:\mikesch\2722471983\keywords
C:\mikesch\2722471983\kwrd.dll
C:\mikesch\2722471983\L\qnbwvoto
C:\mikesch\2722471983\U\00000001.@
C:\mikesch\2722471983\U\00000002.@
C:\mikesch\2722471983\U\00000004.@
C:\mikesch\2722471983\U\80000000.@
C:\mikesch\2722471983\U\80000004.@
C:\mikesch\2722471983\U\80000032.@

Folder::
C:\mikesch\1383212589

3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif

6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

mikesch 28.11.2011 12:24

hier das neue.

Gruß
M


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:40 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131