![]() |
Trojaner: Desktop blank, abgesicherter Modus lässt sich nicht starten Hallo zusammen, ich habe folgendes Problem: Nach dem Start erscheint nur das Desktophintergrundbild ohne Icons oder Funktionen über Shortcuts. Das hab ich bei einem Trojaner schon mal gesehen. Hinzu kommt jedoch erschwerend, dass ich keinen abgesicherten Modus (egal welche Konfig) starten kann. Der Rechner bricht den immer ab. Die einzige Möglichkeit, das Gerät irgendwie zum Laufen zu bekommen, war mit Knoppix. So konnte ich die Daten sichern. Leider weiß ich nicht, wie viel das auf Systemebene nützt, um mit dem Rechner arbeiten zu können. Das sind soweit alle Infos, die ich geben kann. Logfiles sind nicht möglich, da wie gesagt absolut nichts geht. Achso, ich schreibe euch mit einem anderen Rechner. Ich hoffe auf eure Hilfe... Beste Grüße Philipp |
:hallo: Ich werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich. ![]() Bitte Lesen: Regeln für die Bereinigung Damit die Bereinigung funktioniert bitte ich dich, die folgenden Punkte aufmerksam zu lesen:
Gelesen und verstanden? Computer entsperren mit HitmanPro.Kickstart
|
Hallo ryder, danke schon mal für die angebotene Hilfe. HitmanPro Stick erstellen hat erfolgreich geklappt. Die Anleitung hab ich jetzt 3x gelesen. Bei der Anleitung "Starten vom USB-Stick" kommt eine Anleitung zum Booten von CD/DVD. Also hab ich zunächst diese Einstellung gewählt (weiß ja nicht mit welchen Tricks der USB-Stick konfiguriert wurde). Das hat nicht geklappt, dann hab ich die Einstellung "USB Flash" im BIOS als 1st priority gewählt. Klappt auch nicht. Windows fährt immer gleich hoch, ohne, dass ich eine Methode (1od.2) bei HitmanPro auswählen kann. Möglicher Grund?: Ein Win Vista Rechner hat den Trojaner und den Hitman Stick habe ich mit einem Win 7 Rechner erstellt. Also mein Win 7 ist definitiv 64bit. Ist Vista basierend auf 32bit? Liegt es daran? Grüße Ergänzung: Ich musste auf meinem Rechner ja die 64 Bit HitmanPro Version installieren. Die 32 Bit Version hat er nicht akzeptiert. |
Nein daran liegt es normalerweise nicht. Wenn du deinen USB Stick richtig präpariert hast, dann sollte er auch booten. Aber da scheinst du nicht den richtigen Weg gefunden zu haben bisher. Leider ist das bei jedem Rechner ein wenig anders. |
Also, ich habe nochmal verscheidene Varianten ausprobiert. Habe den Stick auch noch mit einem anderen PC erstellt. Er bootet einfach nicht so wie beschrieben. Bei den ständigen Neustarts ist mir aufgefallen, dass man manchmal für wenige Sekunden die Desktopsymbole sieht. Mir ist nach x Versuchen gelungen, eines zu erwischen, wodurch das Programm gestartet und der Shutdown abgebrochen wurde. Jetzt hab ich also den Desktop vor mir, verrückt. Hilft uns das, da das mit dem USB bei diesem Rechner nicht geklappt hat? Grüße |
Es dauert bis die Malware gestartet wird. Wenn du auf den Desktop kommst, dann mach bitte: Scan mit Combofix
|
Hi, anbei die Logfiles: Code: ComboFix 13-01-24.02 - Hornochse 25.01.2013 10:39:13.1.2 - x86 |
Weiter: Combofix-Skript
|
Alles klar, hier die Logfiles Combofix Logfile: Code: ComboFix 13-01-24.02 - Hornochse 25.01.2013 17:23:26.2.2 - x86 |
Gut! :daumenhoc Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: Quick-Scan mit Malwarebytes Schritt 2: ESET Online Scanner ![]() Wichtig: Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten.
Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck: LINK1 LINK2 |
Sodele, hier die Logfiles. Hat doch noch was gefunden... Code: Malwarebytes Anti-Malware (Test) 1.60.1.1000 Code: C:\Users\Hornochse\AppData\Roaming\10001.103\components\AcroFF103.dll a variant of Win32/Spy.Banker.YZD trojan Code: Results of screen317's Security Check version 0.99.57 Grüße |
Ja, das ist sogar was eher unangenehmes: Schritt 1: Deinstalliere Java 6 komplett auch SE und Acrobat Reader 8 Schritt 2: Combofix-Skript mit Upload!
|
Ich habe das beschriebene Prozedere 3x durchgeführt und jedes Mal hat sich der Rechner aufgehängt. Nach den ersten 2 h habe ich gedacht, dass er bald mal fertig sein müsste. Ich habe dann erst an der Systemzeit, die um 2 h nach ging, gemerkt, dass der Rechner hängt. Die 2 Folgevrsuchen liefen ähnlich ab. Da habe ich jeweils die Comboix-Datei heruntergeladen und die Textdatei immer neu erstellt (logisch :-)). Ich hab immer so 90 min gewartet. Programme waren alle zu und Maus bewegt habe ich auch nicht. Was kann ich tun? Grüße |
Dann probiere es mal im abgesicherten Modus: ![]() Abgesicherter Modus zur Bereinigung Dieser besondere Startmodus wird von einem User normalerweise nicht benötigt oder benutzt. Für uns ist er jedoch ein großartiges Hilfsmittel, da beim Start des Computers nur sehr wenige Komponenten geladen und so störende Bestandteile (und meistens auch die Malware) eben nicht mitgestartet werden. Um in diesen Modus zu gelangen mußt du während des Neustarts deines Computers im richtigen Moment (oder einfach so oft bis es soweit ist) die F8-Taste drücken und es wird ein Auswahlmenü erscheinen, von dem folgende drei Punkte wichtig sind: Abgesicherter ModusWähle mit den Pfeiltasten Abgesicherter Modus mit Netzwerktreibern aus und drücke Enter. Wenn das auch nicht gehen sollte, dann lass mal das KillAll:: weg |
Also, im abgesicherten Modus hat es geklappt. ComboFix hat auch etwas hochgeladen und war dabei erfolgreich. Anbei die Logfiles (sind etwas lang): Combofix Logfile: Code: ComboFix 13-01-26.02 - Hornochse 26.01.2013 20:43:27.3.2 - x86 NETWORK Hochladen war erfolgreich [/CODE] |
Alle Zeitangaben in WEZ +1. Es ist jetzt 08:22 Uhr. |
Copyright ©2000-2025, Trojaner-Board