![]() |
Hilfe? Desktop leer, Taskmanger wurde durch Administrator deaktiviert. Virus? Hallo zusamen, hoffe jemand kann mir helfen. Ich habe ein Programm ausgeführt und seit dem kommt bei jedem Start einfach nur der Desktop-Hintergrund ohne irgendwelche Icons. Der Taskamanger lässt sich nicht öffen : " Taskmanager wurde duch den Administrator gelöscht". Ich bin ziemlicher Anfänger. Könnte mir jemand eine kurze Anleitung geben. Ich kann Windows im abgesicherten Modus starten und dann sind auch die Symbole wieder da. Aber das kann es ja nicht sein, oder? Was muss ich tun? Soll ich die nächsten Schritte im abgesicherten Modus tätigen? Hoffe ihr könnt mich auf den richtigen Weg bringen. |
Welches Betriebsystem? Hat dein Antivirenprogramm angeschlagen, beim Ausführen des Programms? Erstelle doch bitte mal einen Hijackthis log, im normalen Modus. gruß |
Ich hab Windows XP. Im normalen Modus kann ich aber nichts machen. Da sind keine Symbole auf dem Desktop. Ich kann nur die Maus auf dem leeren Hintergrundbild bewegen. Wie soll ich also ins Netz gehen und die Datei installieren im normalen Modus? Oder hab ich da was falsch verstanden? Virenprogramm hat angeschlagen und ich bin immer auf "heal" gegangen. Und ich hab auch so ein Programm, dass Registry-Einträge verhindert. Das hatte sich auch ständig gemeldet und mich immer gefragt, ob ich den Eintrag zulasse. Ich habe immer den Eintrag verboten, aber irgendwann hat mich das genervt und ich hab den Rechner ausgeschaltet mit der Hoffnung, dass beim Neustart alles wieder gut ist. Aber da hab ich wohl Pech gehabt. |
Wie heißt das schädliche Programm, das dein AV gefunden hat? mfg |
Ehrlich gesagt kann ich mich nicht erinnern, was das AV da gemeldet hat. ich bin einfach nur auf "heal" gegangen. hab das also nicht wirklich ernst genommen. |
Das ist nicht gut. Schonmal an Neuaufsetzen gedacht? mfg |
Gibt es noch ne andere Möglichkeit? Irgendwo hab ich gelesen, dass man in Registry paar Werte änder oder löschen muss. Irgendwo müssen doch die Desktop-Symbole sein. Die sind doch nur versteckt, oder ? |
kannst du einen Screen von deinem Desktop machen? so wie du es beschreibst, hört es sich recht heftig an x,x mfg Ps. kannst du evtl. nachschauen, ob du eine scvhost.exe (NICHT svchost.exe) findest? Das mit dem TaskManager deutet auf dessen Infektion hin. |
Also ich schreibe jetzt von einem anderen Rechner. Ich wüsste aber auch nicht wie. Wo solllte ich das Bild abspeichern, wenn keine Ordner sichtbar sind. Und ins Netz komm ich ja auch nicht, da ja der Internet Explorer weg ist. Ziemlich aussichtslos. Oh das kann dauern... |
In den abgesicherten Modus kommst du aber normal oder nicht? Naja, Neuaufsetzen wäre sicherlich kein Fehler..oder hast du wichtige Daten auf der Platte? mfg |
ja, in den abgesicherten modus komme ich. auf der platte ist sozusagen eine ganze menge. fotos usw.. würde ich sehr ungern verlieren. bringt es was hijack im abgesicherten modus auszuführen? |
Nein, da bekommt man zu wenig Informationen. Wenn du eine Externe Festplatte hast, oder USB-Stick kannst du ja backup'en. Hast du schon im abges. Modus nach eine scvhost.exe gesucht? mfg |
Kannst du die Programme Hijackthis und Smitfraudfix auf deinen Rechner laden, auf einen USB-Key kopieren und dann bitte von beiden Logs aus dem abgesicherten Modus machen? Wenn du den USB-Schlüssel erneut an deinen jetzigen Rechner anschließt, diesen bitte nicht per Doppelklick öffnen, sondern per Rechtsklick und dann Öffnen. Wie hieß das Programm das du ausgeführt hast und woher stammt es? (Wenn du einen Link zu dem Tool hast, schicke ihn mir bitte als Private Nachricht zu) lg myrtille |
nein hab ich nicht. ich weiss nicht wieso ich danach suchen sollte kenne mich wirklich nicht so aus. ich hab jetzt meinen rechner hochgefahren und jetzt öffnet sich auf dem leeren hintergrund ein fenster. Windows security center system warning. Alert details: File: helpcvs.exe Threat: CoolWebSearch Possible spyware infection has been detected on your computer by Windows Security Center. To remove detected threat you need to update Windows antispyware protection. Click here to visit Windows security Center web site... Unten gibt es noch ein Feld im Fenster mit: Update Windows antispyware protection and remove detected Threats. Sagt dir das was? Soll ich das anklicken mit dem Update??? |
Nein bitte nicht, das macht alles nur noch schlimmer. Versuch bitte die Schritte durchzuführen, die ich unten genannt habe. Da der Virus aber offenbar nicht "richtig" mit deinem Rechner zurande kommt, kann ich nicht garantieren, dass alles klappt mit der Bereinigung. Wenn du die Möglichkeit hast, würde ich dich bitten außerdem noch deine Daten zu sichern. lg myrtile |
Die Datensicherung mache ich aus dem abgesicherten Modus? In Ordnung. Ich werde Deine Schritte befolgen. Aber einen USB-Stick hab ich nicht zur Hand. Ich würde morgen dann versuchen es so hinzubekommen. Ich hoffe Ihr könnt mich morgen wieder unterstützen. Vielen Dank und eine angenehme Nacht noch. Bin wahrschein erst ab dem Abend wieder im Forum. Super das es hier so einen Support gibt:) |
Neuaufsetzen ist wahrscheinlich die schnellste Variante: Wenn du das morgen abend machst, hast du übermorgen wieder einen funktionierenden Rechner. Das Daten sichern musst du aus dem abgesicherten Modus machen, oder kannst du im normalen Modus noch den Explorer öffnen? :confused: lg myrtille |
hallo, hat zeitmäßig leider mit der datensicherung nicht geklappt. ich wage es jetzt mal ohne. ich möchte jetzt gerne hijack ausführen. melde ich mich da im abgesicherten modus als administrator oder mit meinem benutzernamen an? Wie kann ich den hier screenshots hochladen? |
anbei mein hijack-report. Im abgesicherten Modus als Administrator erstellt; Könnt ihr damit was anfangen? Code: Logfile of Trend Micro HijackThis v2.0.2 |
hallo zusammen, habe mir jetzt eine externe festplatte gekauft um eine datensicherung im abgesicherten modus durchführen zu können. Kann ich jetzt eigentlich eine komplette Datensicherung durchführen? Besteht hier nicht die Gefahr, dass die Viren auch mitkopiert werden? Oder darf ich nur bestimmteSachen sichern? Ich habe private Daten sowohl auf C: wie auch auf D: ; |
Hi, lies dir doch die anleitung zum neuaufsetzen durch :) Da wird alles nochmal ausführlich erklärt. In Kürze: Du kannst problemlos alle Dateien sichern, die nicht ausführbar sind: Also keine Dateien speichern die auf *.exe,*.scr, *.com etc... enden. Dokumente, Bilder, Musik, Filme etc können problemlos gespeichert werden. Beim Neuausetzen bitte auch beachten, dass du erst nach einspielen des SP2 online gehen solltest. lg myrtille |
hai myrtille, danke für deine schnelle antwort. also darf ich die ganzen programme auch nicht installieren. Wäre es aber nicht möglich eine Komplettsicherung durchzuführen? Wahrscheinlich hab ich dann den Virus auch auf der externen Festplatte, aber ich würde die eine besagte Datei nicht ausführen. Hintergrund ist, dass ich ziemlich viele Programme auf dem Rechner hab und jetzt auch nicht sicher bin welche ich brauche und welche nicht. Ich würde mich sicherer fühlen, wenn ich eine Komplettsicherung hätte. Ich würde dann nach dem Neuaufsetzen nur die Dateien aufspielen die ich wirklich brauche. Dann würde ich die Daten auf der externen Festplatte löschen und eine neue Sicherung anlegen. Datensicherung würde dann so erfolgen: Starten Sie das Backup-Programm über START - ALLE PROGRAMME - ZUBEHÖR - SYSTEMPROGRAMME und SICHERUNG. Hier würde ich dann auswählen "alle Informationen auf diesem Computer" Mein Ziel ist es ja, eine Komplettsicherung durchzuführen, aber trotzdem dann versuchen eine Bereiningung durchzuführen. Ich würde dann das Ergebnis hier posten und dann könnten wir ja nochmals entscheiden ob ein Neuaufsetzen notwenig ist. Du sieht ich kenne mich nicht so gut aus. Was hälst du von diesem Vorhaben? Problem ist auch, dass ich beim Abspeichern meiner Dateien auch nicht wirklich systematisch vorgegangen bin. Ich müsste also alle ordner durchgehen, ob doch nicht eine .exe datei enthalten ist :-( |
Kannt Du im abgesicheren Modus cmd starten? cmd starten kann man wie folgt: Start > Ausfühen > cmd Windowstaste + R > cmd Taskmanager (Strg + Alt + Entf) > Datei > Neuer Task > cmd Start > Programme > Zubehör > Eingabeaufforerung %ComSpec% |
Hallo, ja cmd kann ich ausführen:daumenhoc und nun? bin für jeden tipp dankbar zur Info: Taskmanager lässt sich nicht öffnen. Hab es über Start>Ausführen gemacht. Und noch ein kleiner Nachtrag: Windows security Fenster öffnet sich ab und zu und gibt die Meldung "Possible Spyware infection detected" Threat Name: TrojanDownloader.XS |
bei windows gibt es ja auch die möglichkeit, den computer zu einem früheren Zeitpunkt wiederherzustellen" . Könnte ich den jetzt nicht einfach einen Zeitraum auswählen, wo ich den virus noch nicht hatte? z.B. vor einem Monat. Dann sollten doch die Änderungen, die der Virus verursacht hat, wieder rückgängig gemacht werden können? Oder ist das sehr leichtgläubig? |
Zitat:
Option 1: Speicher die angehängte restrictions.txt unter dem Namen "restrictions.bat" ab und starte sie per Doppelklick. Poste den Inhalt des sich öffnenden Editor- Fensters. Sollte das nicht gehen: Option 2: Starte cmd Gebe dort nach und nach folgende Zeilen ein (jeweils mit Enter bestätigen): Code: Hinweis: in cmd kannst Du mit Pfeil nach oben/Pfeil nach unten bereits %ComSpec% |
Wäre es nicht möglich daraus eine Batch Datei zu schreiben? |
Zitat:
@TO Wenn Du Batchdateien ausführen kannst (speichern, umbenennen in .bat und per Doppelklick starten - zur Not auch per cmd) dann sind hier zwei Dateien für Dich. Zuerst bitte mit der antirestrictions.txt (bzw antirestrictions.bat !) mögliche Einschränkungen in Explorer etc entfernen und mit restricons.txt (bzw restrictions.bat !) anzeigen lassen was in den entsprechenden Zweigen steht. %ComSpec% P.S.: es wäre geradezu grandios, wenn man hier bestimmten Leuten auch das Hochladen von z.B. Batchdateien und anderem ermöglichen würde. |
hallo zusammen, als ich antirestriction.bat ausgeführt habe ist das dos-fenster kurz aufgegangen und gleich wieder geschlossen worden. dann hab ich restriction.bat ausgeführt. dos.fenster wieder aufgegangen und paar einträge sind dort zu finden und dann ist restriction.log aufgegangen. die erstellte restrictions.log lässt sich nicht abspeichern. ich hab sie jetzt mal abgeschrieben: Code: ! REG.EXE VERSION 3.0 |
Gefällt mir gar nicht. DisableTaskMgr hätte eigentlich weg sein sollen. Vllt war es ein Fehler in der Batch. Ich möchte da jetzt nicht lange rummachen. Wir versuchen es grad mal andersrum: In abgesicherten Modus > cmd folgende Zeilen eintippen (jeweils mit ENTER bestätigen): Code: reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System /v DisableTaskMgr /t REG_DWORD /d 0 /f %ComSpec% |
immer noch der Wert 0x1; schade; hat möglicherweise damit zu tun, dass im dos-fenster auch die meldung kommt "fehler: Der angegebene Registrierungsschlüssel oder Wert konnte nicht gefunden werden. also ist es aussichtlos... |
Die Meldung mir leider nicht viel. U.U. ist ein Fehler in den Zeilen. Ich kan es hier grad nicht testen. Du könntest aber per Start > Ausführen > regedit selbst dorthin navigieren und schauen, ob der Wert existiert oder nicht und bei Bedarf den Wert löschen. %ComSpec% P.S.: Grundsätzlich muss man sich an dieser Stelle natürlich fragen, ob man nicht ein totes Pferd reitet und wieviel Sinn es macht Zeit und Energie in die Analyse und mögliche Bereinigung zu stecken. Sicher auf jeden Fall schon mal Deine Daten, falls Du es nicht bereits getan hast. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 18:56 Uhr. |
Copyright ©2000-2025, Trojaner-Board