![]() |
TR/Agent.W.317 Angriff -XP kann NUR im abgesicherten Modus gestartet werden! Hallo, habe schon mal vergangenen Freitag und dieses WE gepostet – es ist alles etwas unübersichtlich geworden und hab auch noch keine Hilfe bekommen. Habe den Admin gebeten, den alten Thread zu löschen und diesen neuen zu übernehmen. Ich bin neu hier und hab schon einige Foren nach Hilfe durchsucht – leider ohne Erfolg. Ihr seid meine letzte Hoffnung. Ich hoffe sehr auf eure Hilfe und bedanke mich schon jetzt im Voraus dafür! Ich hatte einen "Angriff" ("TR/Agent.W.317") den Avira während dem "surfen" gemeldet hat! Ich habe 2-3x auf "Zugriff verweigern" geclickt. Ein schwarzes "Windows System" Popup hat sich geöffnet. Anschließend kurzer Bluescreen mit weißer Schrift - Infos in der Kürze nicht lesbar und dann ABSTURZ. Mein Problem, ich kann nur im "Abgesicherten Modus" starten. Wenn ich Windows "normal" Starten möchte, kommt der weiße gestrichelte Balken auf schwarzem Hintergrund, dann ganz kurz WINDOWS XP HOME mit grünem Strichlein (soweit alles normal) ABER dann für einen Bruchteil einer Sekunde der Bluescreen mit weißer Schrift und dann ABSTRURZ!!! Habe euer 3 Punkte Programm durchgearbeitet. Problem hierbei ist dass die HJT log Datei nicht geöffnet werden kann. beim Versuch meldet er immer die Datei INSTALL.LOG konnte nicht geöffnet werden. Die log Dateien befinden sich auch komplett im Anhang. Die RSIT logs's sind jeweils zu lang um sie in einem einzelnen Thread zu posten. Falls es gewünscht wird, sie geteilt zu posten mache ich das gernen! Falls noch weitere Informationen fehlen bitte melden, dann werd ich diese nachtragen. Ich wäre wirklich sehr dankbar für eine schnelle Hilfe. Danke für eure Mühe! Gruß an Alle Marcsue _____________________________________ Der Malwarebytes log Code: Malwarebytes' Anti-Malware 1.41 |
Hallo und Herzlich Willkommen! :) - Die Anweisungen bitte gründlich lesen und immer streng einhalten, da ich die Reihenfolge nach bestimmten Kriterien vorbereitet habe: 1. ich brauche mehr `Übersicht` bzw Daten über einen längeren Zeitraum - dazu bitte Versteckte - und Systemdateien sichtbar machen:: → Klicke unter Start auf Arbeitsplatz. → Klicke im Menü Extras auf Ordneroptionen. → Dateien und Ordner/Erweiterungen bei bekannten Dateitypen ausblenden → Haken entfernen → Geschützte und Systemdateien ausblenden → Haken entfernen → Versteckte Dateien und Ordner/Alle Dateien und Ordner anzeigen → Haken setzen. → Bei "Geschützte Systemdateien ausblenden" darf kein Häkchen sein und "Alle Dateien und Ordner anzeigen" muss aktiviert sein. 2. Für XP und Win2000 (ansonsten auslassen) → lade Dir das filelist.zip auf deinen Desktop herunter → entpacke die Zip-Datei auf deinen Desktop → starte nun mit einem Doppelklick auf die Datei "filelist.bat" - Dein Editor (Textverarbeitungsprogramm) wird sich öffnen → kopiere aus die erzeugten Logfile alle 7 Verzeichnisse ("C\...") usw - aber nur die Einträge der letzten 6 Monate - hier in deinem Thread ** vor jedem Eintrag steht ein Datum, also Einträge, die älter als 6 Monate sind bitte herauslöschen! 3. Ich würde gerne noch all deine installierten Programme sehen: Lade dir das Tool ccleaner herunter installieren ("Füge CCleaner Yahoo! Toolbar hinzu" abwählen)→ starten→ unter Options settings-> "german" einstellen dann klick auf "Extra (um die installierten Programme auch anzuzeigen)→ weiter auf "Als Textdatei speichern..." wird eine Textdatei (*.txt) erstellt, kopiere dazu den Inhalt und füge ihn da ein 4. Mach bitte einen Rechtsklick auf die im folgenden genannten Dateien (mit der Maus), schau dir an, was unter Eigenschaften steht, kopiere diese Angaben (Datei Version, Beschreibung der Datei, Copyright bei wem? FirmenName) hier in deinen Thread von diesen Anwendungen (bebilderte Anleitung *hier*: Zitat:
→ besuche die Seite von virustotal und die Datei/en aus Codebox bitte prüfen lassen - inklusive Dateigröße und Name, MD5 und SHA1 auch mitkopieren: → Tipps für die Suche nach Dateien Code: C:\Dokumente und Einstellungen\Thorsten\Anwendungsdaten\CoSoSys\CarryItEasy\CarryLaunch.exe → Suche die Datei auf deinem Rechner→ Doppelklick auf die zu prüfende Datei (oder kopiere den Inhalt ab aus der Codebox) → "Senden der Datei" und Warte, bis der Scandurchlauf aller Virenscanner beendet ist → das Ergebnis wie Du es bekommst (NICHT AUSLASSEN!) da reinkoperen (inklusive Dateigröße und Name, MD5 und SHA1): Zitat:
Coverflow |
Liste der Anhänge anzeigen (Anzahl: 1) Danke Coverflow für deine esten Hilfestellungen - bin sehr froh darüber! Die DateiInfo für CarryLaunch.exe ist im Anhang als *.jpg! Die Datei ist von einem Programm "CarryItEasy" für einen Sandisc Cruser USB Stick umd Dateien "mitzunehmen" bzw. zu synchronisieren! Mehr infos dazu im Netz - Eigentlich nix böses! Habe den BlueScreen mittels Digicam "gefilmt" und dann auf Einzelbild auswerten können! Infos: IRQL_NOT_LESS_OR_EQUAL Technical Information: *** STOP: 0x0000000A (0x00000000,0x00000002,0x00000001,0x804DC11D) Nochmals vielen Dank und ich warte gespannt auf weitere Anweisungen von dir! Schönen Tag Gruß Marcsue filelist.log Code: ----- Root ----------------------------- Code: ABBYY FineReader 4.0 Sprint Code: Datei CarryLaunch.exe empfangen 2009.10.19 09:08:48 (UTC) |
Die Ursachen hierfür sind vielfältig, z.B von defekter Hardware bis hin zu Treiberinkompabilitäten Hast du in der letzten Zeit: Irgendwas an deinem System geändert? Treiber/Programme/Spiele installiert oder Update gezogen? Zur weiteren Analyse empfehle ich dir 2 Programme laufen laufen lassen: - Evereste Home Edition http://www.lavalys.com/products.php?lang=en oder von hier: http://www.chip.de/downloads/EVEREST..._13012871.html - Memtest Memtest ist ein umfangreiches Speichertest-Programm,schauen wir mal an was neues uns bringt: Geh auf diese Seite und lade dir unter "Download" (weiter unten auf der Seite) eines der Pakete runter, je nachdem, ob Du eine Floppy oder eine CD zum booten vorbereiten willst. Im Floppypaket gibt es eine Anleitung, wie Du mit dem mitgelieferten Programm rawwrite.exe die Floppy vorbereitest. Für das CD-Paket das ISO entpacken und auf eine CD brennen. Den erstellten Datenträger einlegen, Computer neu starten, ins Bios gehen und den Start von dem entsprechenden Laufwerk wählen. Manche Boards unterstützen ein Bootmenü, bei dem Du von einem auszuwählenden Laufwerk starten kannst ohne die Bioseinstellung ändern zu müssen. Oft erreicht man das durch F11, das Boardhandbuch sollte da mehr Auskunft erteilen. Falls Du eine Knoppix-CD hast, kannst Du auch die benutzen. Bei der ersten Eingabe "memtest" (ohne "") eingeben und er läuft. Nach dem Start läuft der Speichertest. Wenn Fehler gefunden werden, dann werden die im unteren Teil des Bildschirms angezeigt. Auf den drei Screenshots auf der Webseite sind keine Fehler angezeigt, da ist der untere Teil leer (abgesehen von der untersten Zeile). Es empfiehlt sich, diesen Test lange laufen zu lassen (über Nacht,aber mindestens 6 Stunden) , da manche Fehler nur sporadisch auftreten, oder erst dann, wenn der Rechner Betriebstemperatur erreicht hat. |
Hallo Coverflow, Gott sei Dank bist du wieder online! Viren oder Trojaner konntest du keine entdecken? Mein Sohn hat gestanden, dass er irgendeine patch.exe ausfüren wollte und da der Angriff gekommen ist. Was mir noch gesagt wurde, dass unter dem "abgesicherten Modus" im Gerätemanager bei PNP BIOS Extension ein Ausrufezeichen stand und er nach lesen im Internet auf deinstallieren und dann nach neuer Hardware suchen gegangnen ist. Ich kann den Eintrag jetzt nicht mehr in Gerätemanger sehen... Nur Ärger mit der Jugend!!! Hab von Everest einen Gesamt-Bericht erstellen lassen. Bzw. was brauchst du von Everest genau? Wie kann ich dir das Ergebniss zukommen lassen? Als htm kann ich ihn hier nicht hochladen und als txt ist er viel zu lang 221269 Zeichen!!!! Kann wenig erkennen, außer dass ganz weit unten bei "DEBUG VIDEO BIOS" merkwürdige Kombinationen stehen. Code: --------[ Debug - Video BIOS ]------------------------------------------------------------------------------------------ memtest werd ich dann über Nacht laufen lassen und dir morgen bescheid geben! Danke und ich hoff weiter auf deine Hilfe Gruß Marcsue |
Hallo, Memtest ist 12h gelaufen und hat keine Fehler angezeigt Pass:8 Erros:0 ECC Errs:ohne Wert Wie kann ich euch den Everest Report zeigen? Danke für eure Hilfe. Gruß Marcsue |
Wichtig - ist rkhdrv40.sys Schuld??? Hallo, habe googlen ach dem Fehlercode von Windows STOP: 0x0000000A (0x00000000,0x00000002,0x00000001,0x804DC11D bemüht und bin auf diese Seite gestoßen werd aber nicht ganz schlau draus.... (Ich hoffe, ich darf den Link posten -falls nicht bitte rauslöschen) http://forum.sysinternals.com/forum_posts.asp?TID=12632&PN=1 Da geht es um eine rkhdrv40.sys Datei in zusammenhang mit einem Rootkit. Hab dann unter Windows Suche nach: rkhdrv40.sys gesucht nix gefiunden. Hab keine Ahnung von Registry aber.. Ich finde in meiner Registry unter HKEY_USERS\S-1-5-21-1229272821-220523388-725345543-1004\Software\Microsoft\Search Assistant\ACMru\5603 Name:000 Typ: REG_SZ Wert:rkhdrv40.sys Wobei ich bei Search Assistant auf die Windows Suche tippe und dann doch alles harmlos ist. Hat das mit meinem Absturz zu tun??? Bin am verzweifeln - viele Leute schauen meinen Thread an aber keine rkannmir wirklich helfen. Coverflow schient auch sehr beschäftigt zu sein und meldet sich nicht mehr - nix für ungut... Danke Gruß Marcsue |
hi Zitat:
* Ob es nicht besser ist, das zugemüllte System neuaufzusetzen : - CloneCD und Co, DAEMON Tools, eMule...Der Besitz von die Tools nicht strafbar, nur die Frage ist, wofür man dies oder das verwendet. Aber im allgemeinen sind wir uns einig: wer solche Tools auf dem Rechner hat, muss unter Umständen mit einer zugemüllten System zu frieden geben! Zu 80% der fällen behaupten, nur für legale Zwecke angebaut zu haben, aber die meisten Infektionen finden auf "solchen" Systemen statt! Tarnkappen-Programme vor allem wegen diese Art von Kernelrootkits ("um Ihre Daten vor Missbrauch und unberechtigten Zugriffen zu schützen") sind immer ein Risiko für das bestehende System, mit der Zeit Abstürze, Hardwarekonflikte sind auch keine Seltenheit - Spyware Doctor - was hat das Programm zu bieten? McAfee - SpamKiller... ein aktuelles Anti Viren Programm und eine Firewall sollte ausreichen! Ansonsten gegen Fragwürdige Software und dessen illegale Nutzung hilft das alles nicht! Je mehr Anwendungen du installierst, desto instabiler wird dein System * Eins verstehe ich nicht: Du bastelst schon möglicherweise 7 Tage lang an deinem System herum, wieso installierst einfach dein Betriebssystem nicht neu? Wäre damit dein Virus und Hardware Problem mit einem Schlag beseitigt! Inwiefern ist es uns möglich, eine Ferndiagnose zu erstellen? Bei dieser Art von Fehlercode man wird nicht schlau, aber es liegt im System. In dem Moment, wo Avira eingesprungen und Du auf "Verweigern" geklickt hast, irgendetwas schief gegangen ist * Aber wenn Du absolut nicht formatieren willst, kannst ja weiter versuchen, bis gar nix mehr geht - Warnung!: empfehlt sich vorher eine Datensicherung machen, da Daten können nach Aktualisierung verloren gehen!!!: 1. schaue mal in der MSDOS.SYS auf C:\ nach, ob unter "Options" der Eintrag BootSafe=0 steht. Steht dort 1 wird automatisch im abges. Modus gestartet. Also muß dort 0 stehen.-> http://www.winfaq.de/faq_html/Conten...?h=tip0022.htm 2. Wiederherstellen des Betriebssystems in einem früheren Zustand in Windows XP-> http://support.microsoft.com/kb/306084/de 3. Den Computer mit der letzten als funktionierend bekannten Konfiguration starten Methode D: Letzte als funktionierend bekannte Konfiguration aufrufen - Virusprobleme werden vermutlich damit nicht behoben! 4. Win XP: Reparatur-Funktion: Windows CD einlegen → dann R auswählen ( die Reparatur ist letztendlich eine komplette Neuinstallation der Systemdateien und das System wird bestmöglich wieder hergestellt. - *Windows XP reparieren* - Virusprobleme werden damit nicht behoben! in diesem Sinne gruß Cf |
Danke Coverflow für die ehrlichen Worte. Ich bin kein wirklicher PC crack und mein Sohn nutz, wenn er bei mir ist, auch meinen PC. Was der alles draufläd und nutzt sagt mir oft auch nix und bisher gabs keinerlei Probleme. Du hast recht, ich werd das System neu aufsetzen! UND mein Junior darf dann nicht mehr dran! Danke für deine Hilfe und auch allen anderen, die mir versucht haben zu helfen. Gruß Marcsue |
Zitat:
zB mal hier klicken und lesen: SETI@home - [Sicherheit] Sicherheitskonzept Ändere deine Passworte und Zugangsdaten! - von einem sauberen System aus Lesestoff:
Zitat:
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 19:08 Uhr. |
Copyright ©2000-2025, Trojaner-Board