Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Weißer Bildschirm nach Anmeldung (Windows XP) (https://www.trojaner-board.de/146252-weisser-bildschirm-anmeldung-windows-xp.html)

Halbi 17.12.2013 16:47

Weißer Bildschirm nach Anmeldung (Windows XP)
 
Hallo!

Ein Kollege von mir hat seinen Rechner irgendwie gegen die Wand gefahren, und mich gebeten, das zu fixen. Folgende Symptome:

Nach dem Einloggen (BS ist Windows XP) erscheint für ein paar Sekunden der Desktop, danach wird der Bildschirm weiß und gut ist. Nix geht dann mehr.

Ich hab die Kiste also mal im Abgesicherten Modus gebootet und OTL.exe drüber laufen lassen;
Logfiles im Anhang.

Viele Grüße,
Halbi

aharonov 17.12.2013 17:05

Hi,

hänge die Logfiles bitte nicht an (das erschwert mir das Auswerten massiv), sondern füge deren Inhalt direkt innerhalb von Codetags ein: [code]Inhalt Logfile[/code]. (Anleitung)

Startet der Rechner nach diesem Fix wieder normal?


Erstelle zuerst auf einem Zweitrechner das Fixskript:
  • Drücke dazu bitte die http://larusso.trojaner-board.de/Images/windows.jpg + R Taste, schreibe "notepad" in das Ausführen Fenster und drücke OK.
  • Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument:
    (Wichtig: Falls du deinen Benutzernamen im Log unkenntlich gemacht hast (z.B. durch ***), dann mach das hier wieder rückgängig.)
    Code:

    :OTL
    O20 - HKU\S-1-5-21-1085031214-1606980848-1957994488-1004 Winlogon: Shell - (C:\Dokumente und Einstellungen\Andy\Anwendungsdaten\cache.dat) - C:\Dokumente und Einstellungen\Andy\Anwendungsdaten\cache.dat ()
    [2013.12.17 15:43:40 | 000,000,004 | ---- | M] () -- C:\Dokumente und Einstellungen\Andy\Anwendungsdaten\cache.ini

    :commands
    [emptytemp]

  • Speichere dann die Datei als fix.txt auf den USB-Stick, wo die OTL.exe liegt.
Danach führe folgendermassen den Fix aus:
  • Schliesse den USB-Stick wieder an den infizierten Rechner an und starte diesen in den abgesicherten Modus mit Eingabeaufforderung.
  • Gib nun bitte folgenden Befehl in die Kommandozeile ein und drücke Enter:
    e:\OTL.exe
    Hinweis: e steht für den Laufwerksbuchstaben deines USB Sticks. Wenn es bei dir ein anderer Buchstabe ist, dann passe den Befehl entsprechend an.
    Es sollte sich nun das Fenster von OTL öffnen.
  • Klicke auf den Fix Button.
  • Drücke dann OK, um den Fix von einem File zu laden.
  • Wähle die erstellte fix.txt auf dem USB-Stick aus. Ihr Inhalt wird in die Textbox eingefügt.
  • Klicke nun erneut auf den Fix Button.
  • OTL kann gegebenfalls einen Neustart verlangen. Diesen bitte zulassen.
  • Nach einem Neustart versuche wieder in den normalen Modus zu booten.
  • Auf deinem USB-Stick sollte im Ordner _OTL ein Log-File (\_OTL\MovedFiles\<time_date>.txt) erstellt worden sein.
  • Kopiere nun dessen Inhalt hier in deinen Thread.

Halbi 17.12.2013 17:18

Hej nochmal!

danke für die schnelle Antwort, ich werde das gleich ausprobieren.

Es würde mich nur eines Interessieren:
Was hat den Fehler deiner Meinung nach verursacht?
Und wie ist das aus dem Log-Skript zu entnehmen?

Gerne auch etwas ausführlicher, ich komm mit Fachausdrücken klar ;-)

Grüße,
Halbi

aharonov 17.12.2013 17:29

Hej,

du hast dir Malware eingefangen, welche sich als Shell eingetragen hat (siehe Logzeile im Fix).
Dass der Bildschirm nach Anmeldung weiss wird, ist so von der Malware nicht beabsichtigt. Eigentlich sollte dort ein Sperrbildschirm erscheinen im Still von: BKA hat den Rechner gesperrt wegen irgendwas und man kann 100 Euro per Paysafecard bezahlen..

Halbi 17.12.2013 17:40

Hej!

Sodele, Anmelden klappt jetzt wieder ohne Probleme.
Danke für die Hilfe ... bis zum nächsten Mal :dankeschoen:

Ach ja ... wieso die temporären Daten löschen?
Gibt es Malware die sich dort einnistet und reinstalliert,
wenn sie merkt, dass sie noch nicht in der Registry und im Dateisystem klebt?

Grüße,
Halbi

OTL Log vom Löschen:
Code:

All processes killed
========== OTL ==========
Registry value HKEY_USERS\S-1-5-21-1085031214-1606980848-1957994488-1004\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\Dokumente und Einstellungen\Andy\Anwendungsdaten\cache.dat deleted successfully.
C:\Dokumente und Einstellungen\Andy\Anwendungsdaten\cache.dat moved successfully.
C:\Dokumente und Einstellungen\Andy\Anwendungsdaten\cache.ini moved successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: Admin
->Temp folder emptied: 26194683 bytes
->Temporary Internet Files folder emptied: 652177 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 49737345 bytes
->Flash cache emptied: 470 bytes
 
User: All Users
 
User: Andy
->Temp folder emptied: 1578779368 bytes
->Temporary Internet Files folder emptied: 20530671 bytes
->Java cache emptied: 3791730 bytes
->FireFox cache emptied: 486488278 bytes
->Flash cache emptied: 16441519 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 228122 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33237 bytes
 
User: _A-Adm
->Temp folder emptied: 10690 bytes
->Temporary Internet Files folder emptied: 682184 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 5996079 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 2148906 bytes
%systemroot%\System32 .tmp files removed: 102791 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 179920155 bytes
RecycleBin emptied: 9173637 bytes
 
Total Files Cleaned = 2.271,00 mb
 
 
OTL by OldTimer - Version 3.2.69.0 log created on 12172013_172717

Files\Folders moved on Reboot...

PendingFileRenameOperations files...

Registry entries deleted on Reboot...



Alle Zeitangaben in WEZ +1. Es ist jetzt 19:55 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131