![]() |
Trojaner: fehlende verknüpfungen, leeres startmenü salut ihr lieben, ich brauche mal dringend hilfe......... ich hatte gestern ein seltsames fenster auf meinem desktop...fakefehlermeldung wegen rechnerleistung oder sowas, hab ich mir gleich gedacht dass das ein trojaner ist oder sowas. liess dann scan laufen....trojanhunter....komplettscan, dauerte acht stunden, der hat dann auch ne menge gefunden......generic LpinchA, agent, runonce221.....die trojaner wurden entfernt aber es ist immer noch so dass a) mein startmenü leer (weiss) ist (unten links wenn ich auf windows startbutton drücke) b) verknüpfungen fehlen c) meine musiksoftware mein klavier und mein mischpult nicht mehr findet d) ich keine musik mehr im kopfhörer höre sondern nur durch die speaker ich hab hier im forum gelesen dass die dateien angeblich alle noch da sind, aber "hidden". hab nach dem scan und der reinigung versucht unhide.exe zu installieren. ging auch, aber läuft nicht. es kommt immer die fehlermeldung: "there was a problem retrieving a necessary environment. unhide was terminated." in dem schwarzen fenster steht dann noch "appdate doesnt exist! unhide terminated!" ich habe nicht die geringste ahnung was das bedeutet, bin ziemlich verzweifelt...bin für jede hilfe endlos dankbar. ach ja: hab windows vista home premium. danke für jeden hinweis..................... |
hi, Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: ![]() (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
ich danke dir! hab es so gemacht mit der 32er version (danke für den hinweis wie ich das rausbekomme, hätte ich nicht gewusst). und hier sind die files. hoffe meine verknüpfungen lassen sich wieder herstellen..... first.txt FRST Logfile: FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 09-08-2013 --- --- --- --- --- --- und addition.txt Code: Additional scan result of Farbar Recovery Scan Tool (x86) Version: 09-08-2013 ach so, falls es von belang ist...............................ich hab hier noch den scanbericht von trojanhunter. der hat da gestern ja offenbar mehr gefunden als einem menschen lieb sein könnte. aber die sind angeblich alle entfernt. TrojanHunter Scan Report - Saved 2013-08-10 02:52 Found malware file: C:\Program Files\Adobe\Adobe Help Viewer\1.0\ahv.exe (AgentZ.2017) Found malware file: C:\Program Files\Adobe\Photoshop 7.0\Beispiele\Droplets\Photoshop-Droplets\Altes Foto.exe (Agent.11940) Found malware file: C:\Program Files\Adobe\Photoshop 7.0\Beispiele\Droplets\Photoshop-Droplets\Bedingte Modusänderung.exe (Agent.11940) Found malware file: C:\Program Files\Adobe\Photoshop 7.0\Beispiele\Droplets\Photoshop-Droplets\Einschränkung auf 300 Pixel.exe (Agent.11940) Found malware file: C:\Program Files\Adobe\Photoshop 7.0\Beispiele\Droplets\Photoshop-Droplets\Einschränkung auf 64 Pixel.exe (Agent.11940) Found malware file: C:\Program Files\Adobe\Photoshop 7.0\Beispiele\Droplets\Photoshop-Droplets\Schaltfläche erstellen.exe (Agent.11940) Found malware file: C:\Program Files\Adobe\Photoshop 7.0\Beispiele\Droplets\Photoshop-Droplets\Schlagschattenrahmen.exe (Agent.11940) Found malware file: C:\Program Files\Adobe\Photoshop 7.0\Beispiele\Droplets\Photoshop-Droplets\Sepia erstellen.exe (Agent.11940) Found malware file: C:\Program Files\Adobe\Photoshop 7.0\Beispiele\Droplets\Photoshop-Droplets\Speichern als Photoshop PDF.exe (Agent.11940) Found malware file: C:\Program Files\Adobe\Photoshop 7.0\Beispiele\Droplets\Photoshop-Droplets\Speichern unter JPEG Medium.exe (Agent.11940) Found malware file: C:\Program Files\Adobe\Photoshop 7.0\Required\Droplet Template.exe (Agent.11940) Found malware file: C:\Program Files\Microsoft Works\wksss.exe (Zbot.4130) Found malware file: C:\Program Files\QuickTime\PictureViewer.exe (Runouce.221) Found malware file: C:\Program Files\Sceneo\Bonavista\ServiceTool.exe (Agent.3903) Found malware file: C:\Program Files\Steinberg\Cubase SX 3\UNWISE.EXE (Generic.LdPinch.A) Found malware file: C:\Program Files\WinRAR\Default.SFX (Chifrax.119) |
Downloade bitte Grinlers unhide.exe auf deinem Desktop
Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!Downloade dir bitte Combofix vom folgenden Downloadspiegel Link 1 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
|
lieber schrauber, leider passiert mit unhide genau das was ich in meinem ersten post schrieb. es werden die beiden fehlermeldungen gegeben. ich downloade jetzt combofix und folge deiner anleitung. fällt dir etwas zu dem unhide problem ein? |
Liste der Anhänge anzeigen (Anzahl: 1) lieber schrauber, nicht nur unhide kann nicht laufen, auch combofix macht komische sachen wenn ich es starte. bekomme nach wenigen sekunden das hier und dann friert es ein: mir wird angst und bange........ |
lieber schrauber, beim zweiten mal hat combofix es geschafft. hier der log: Code: ComboFix 13-08-09.02 - Giannina 10.08.2013 23:17:24.1.2 - x86 "there was a problem retrieving a necessary environment. unhide was terminated." in dem schwarzen fenster steht dann noch "appdate doesnt exist! unhide terminated!" danke für hilfe. |
Combofix hat ja schon einiges weg geputzt. Downloade Dir bitte ![]()
Downloade Dir bitte ![]()
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
und ein frisches FRST log bitte. |
lieber schrauber, ok weiter gehts. hier der malware log: Code: Malwarebytes Anti-Malware 1.75.0.1300 Code: # AdwCleaner v2.306 - Datei am 11/08/2013 um 23:54:32 erstellt Code: ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ FRST Logfile: FRST Logfile: Code: Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 11-08-2013 02 --- --- --- soll ich unhide jetzt nochmal versuchen? danke fürs weiterhelfen. ich hab wieder hoffnung :) gute nacht Lieber schrauber, nachdem ich nun alles gemacht habe wie du sagtest habe ich den Rechner rebooter und nun faehrt er aber leider nicht mehr hoch bzw er faehrt hoch aber ich sehe nichts ausser schwarzem screen und weissem mousezeiger. Und auch im abgesicherten Modus passiert das, schwarzer screen weisser mousezeiger. Was ist denn nun bloss passiert? Ist jetzt nicts mehr zu retten? Kann jetzt nur noch ueber Handy das Forum lesen........ Verzweifelte gruesse |
Systemwiederherstellung auf Gestern vor JRT machen? |
Sagst du mir wie das geht? Ich bin leider nicht bewandert darin. Ich hab hier so eine Vista recovery cd, geht das damit? Aber wie starte ich das? Entschuldige wenn das doofe Fragen sind..... |
Guckst Du :) Starten der Systemwiederherstellung an einer Eingabeaufforderung Kannst auch von der Recovery booten wenn abgesichert nicht geht. |
Lieber schrauber....... Wenn ich abgesicherter Modus mit eingabeaufforderung anwaehle, sehe ich wie er systemdateien lässt aber dann ist screen wieder schwarz Mut weisser mouse und ich kann nix tun. Wenn ich die recovery DVD reinlege, greift er zwar auf das Laufwerk zu aber auch da kommt dann wieder schwarzer screen weisser mousezeiger ohne das was passiert. Ich seh dass der Rechner arbeitet, die laemphen flimmern alle wie wild, aber ich kann auf dem Screen eben nix sehn. Was mach ich nun? Die DVD muesste dich automatisch booten oder muss ich das irgendwo noch eingeben dass er vom Laufwerk starten soll? Hab inzwischen richtig Angst :( |
Du musst das schon einstellen. Am Anfang beim Booten musste genau schauen, entweder wird dir ein Bootmenü angeboten über F12 oder so, oder mit F2,Entf oder wie angezeigt ins Bios starten und dort die Bootreihenfolge umstellen :) |
Lieber schrauber, Das Problem ist folgendes: ich war unter f12 (f2 dasselbe) im bios. Habe das cd Rom Laufwerk auf Platz eins Gesetzt und gespeichert. Aber: egal was ich tue, er beginnt, sobald ich den powerknopf druecke, immer mit dem screen "windows fehlerbehebung". Dort bietet er mir an: abgesicherter Modus, a.m. mit eibgabeauffordweung, a.m. mit netzwerktreibern. Darunter noch: Windows normal starten. Er oeffnet diesen screen auch jetzt, obwohl ich im bios das cd Rom als erste bootoption angegeben habe. Was tun? Novhwas neues: wenn ich f7 und dann f8 druecke biete er mir noch folgendes an: Startprotokollierung aktivieren Letzte Bekannte Konfiguration Verzeichnisdienstwiederherstellung Debugmodus Automatischer neustarr deaktivieren Erzwingen der treibersigbatur deaktivieren Ist irgendwas davon eine Option? |
letzte als funktionierend bekannte Konfiguration :) |
Gemacht. Auch hier: black screen, white mouse Cursor.......... Oder soll ich da laenger warten? Starre seit sieben Minuten auf dieses Bild..... Lieber schrauber, Entschuldige, ich habe einen Fehler gemacht. Hatte im.BIOS auf USB cd Rom gestellt anstatt IDE cd. Jetzt hat er von der DVD gebootet! Und ich hab reparaturoptionen angeklickt. Dann systemwiederherstellung. Da gab es nur einen restore point, der wae von combofix erstellt worden am 10.8.. das laeuft Grad. Schaue was jetzt passiert. so, um16:23 ist es vollbracht dass windows wieder startet. wenigstens das :) nun ist aber natürlich immer alles noch so weit im eimer, startleiste leer, verknüpfungen fehlen, auf dem desktop ist immer ein offenes fenster "desktop editor" usw...........aber da sind wir ja noch nicht oder? was kommt denn als nächstes? danke für hilfe. |
schau mal ob deine DVD das hier her gibt: Vista Reparaturinstallation: Vista Inplace Upgrade |
lieber schrauber, die recovery cd hat das nicht aber die vista servicepack cd....nun bin ich mir gar nicht sicher ob ich die noch finde...denke die hab ich irgendwo. bin aber etwas in sorge denn da steht ja dass man damit auf werkseinstellung zurückgesetzt wird, und ich habe angst dass ich dann die konfigurationen verliere die für meine musiksoftware etc nötig sind (hier hängt so allerlei gerätschaft an dem laptop). mir wurde das damals von einem freund eingerichtet und ich kriege diese konfigurationen nie im leben wieder selber hin. deswegen wäre ich natürlich froh wenn man die durch den trojaner verlorenen verknüpfungen (die daten scheinen ja alle da zu sein) anders wiederherstellen könnte....gibt es da nicht noch eine andere möglichkeit? und hast du eine idee warum unhide nicht funktioniert? (ich guck aber jetz mal trotzdem ob ich die vista cd noch habe) Zitat:
|
Mach mir mal bitte nen Screenshot davon. |
wovon jetzt genau den screenshot ? pardon....nicht verstanden. (und die vista original dvd hab ich nicht mehr. die lag auch nicht dabei soweit ich mich erinnere. es war vorinstalliert, dann lag die recovery dvd dabei und eine dvd namens "anytime upgrade" die aber bedeutet dass man irgendein produkt dazukauft. was tun? Zitat:
|
Liste der Anhänge anzeigen (Anzahl: 1) ...falls du screenie von unhide fehler meintest... |
Nee vom Desktop meinte ich :) den verlorenen Verknüpfungen. |
Liste der Anhänge anzeigen (Anzahl: 3) ach so...also...ja ich weiss nicht ob ich das so gut beschrieben habe, ich versuche es nochmal. die probleme seit dem trojaner sind beispielsweise: 1. startleiste unten links auf windows button, wo die zuletzt benutzen programme angezeigt werden, leer (weiss) 2. startleiste "zuletzt verwendet" leer 3. dateien in programmen werden in der explorer vorschau nicht mehr mit dem icon der software angezeigt sondern mit weissem icon 4. software findet zuletzt verwendete dokumente nicht 5. ws ftp: alle eingestellten homepages mit den logins sind verschwunden, dafür erscheint im profile name plötzlich "Ipswitch" 6. auf dem desktop befindet sich nach dem hochfahren ein editorfenster das sich "desktop editor" nennt und in dem eine kryptische zeile steht 7. bilder in der explorer vorschau: die konnte man mit rechtsklick "öffnen mit" anklicken und dann mit adobe photoshop öffnen. nun existiert bei rechtsklick die option "öffnen mit" nicht mehr. 8. cubase: findet klavierspuren nicht mehr, sagt, der content müsse "located" werden weil er sich nicht dort befinde 9. rechtsklick explorer: hier werden mir nicht mehr meine festplatten angezeigt sondern ein seltsamer pfad 10. wenn ich word öffne erscheint ein fenster "pdf maker hier ein screenshot von meiner startleiste und dem leeren zuletzt verwendet verlauf. dann noch ein screenshot von dem explorer. normalerweise geh ich ja mit rechtsklick auf den windows knopf da unten, dann öffnet sich der explorer und ich sehe meine festplatten und ordner. wenn ich das jetzt mache sehe ich aber folgendes (siehe bild): mir wird da ein ganz seltsamer pfad angezeigt mit roaming usw.., ich weiss gar nciht was das ist! edit 22:23: und noch etwas: wenn ich word öffnen will bekomme ich diese fehlermeldung (screenshot). und danach öffnet sich ein t-pdf-maker.....sehr wirr und wunderlich all das! ich hoffe sehr auf deine hilfe....bin freiberuflerin und habe nur diesen rechner und kann seit freitag nicht arbeiten deswegen.......... hoffe so sehr dass man es wieder hinkriegen kann..... |
Drück mal bitte Windows-Taste+R udn schreibe: %appdata% und drücke Enter. Was passiert? |
Liste der Anhänge anzeigen (Anzahl: 1) wenn ich das mache bekomme ich dieses fenster |
Dacht ich mir.....das ist sehr schlecht, absolut schlecht...... Irgendwas hat deinen AppData-Ordner gekillt, und ich hab keinen Schimmer wie man das wiederherstellen könnte. Hast Du schon ne Systemwiederherstellung versucht? |
also wenn du keinen schimmer hast.......... ich hab gegoogelt dass offenbar viele leute das problem haben mit dem appdata ordner nach trojanerbefall. kann es nicht sein dass der ordner nur verschoben/versteckt ist? ich habe systemwiederherstellung gemacht als ich mit der recovery dvd gebootet habe. da gab es aber nur einen wiederherstellungspunkt vom vortag. denn die wiederherstellungspunkte sind bei mir seit einer weile kaputt. können weder gesetzt noch alte abgerufen werden. gibt es da wirklich nix mehr was ich machen kann? was ist mit der reparaturoption auf der recovery dvd ? bringt die was? |
Möglich. Wenn es ne echte Reparatur ist und keine Neuinstallation/Wiederherstellung, dann sind nämlich deine Daten weg. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 09:31 Uhr. |
Copyright ©2000-2025, Trojaner-Board