Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Windows XP Ordner leer (https://www.trojaner-board.de/94682-windows-xp-ordner-leer.html)

Dom[Ger] 12.01.2011 14:39

Windows XP Ordner leer
 
Hallo liebes Trojaner Board Team,

ich habe ein Problem mit meinem Notebook und würde gerne eure Hilfe in Anspruch nehmen.
Ich bedanke mich schonmal im Vorraus da ihr mir schon einmal helfen konntet und wirklich einen super Job macht !

Nun zur meiner Problematik:
Ich sollte für einen Freund eine Schriftart suchen und wollte demnach in den Windows/Fonts Ordner schauen. Festplatte F (Windows Partition) geöffnet den Ordner Windows angeklickt und siehe da er ist komplett LEER. Daraufhin habe ich die Versteckten Datein und Ordner eingeblendet. Seit dem ist auch alles wieder da, bei den normalen Windows Ordnern sind allerdinds kein Hacken bei "versteckt" gesetzt und sie sind nicht "transparent" wie die "richtigen" versteckten Ordner. Sobald ich den Haken wieder entferne ist mein Windows Ordner wieder leer.

Irgendwas stimmt nicht, ich bin mit meinem Latein am Ende.
Im Anhang befinden sich die diversen Log´s. Einzieg die Extras.txt fehlt. diese wurde im Ordner MFTOOLS nicht angelegt.

Gruß
Dom

cosinus 12.01.2011 20:25

Zitat:

Daraufhin habe ich die Versteckten Datein und Ordner eingeblendet. Seit dem ist auch alles wieder da
Und wieso schreibst du der Ordner sei leer? Leer bedeutet nichts da. Wenn dem so wäre könnte Windows nichtmal starten, da auch etliche Systemdateien nicht vorhanden wären. :D

Zitat:

Art des Suchlaufs: Quick-Scan
Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

Dom[Ger] 13.01.2011 20:21

Im ersten Moment waren die auch "leer" für mich :crazy:

Im Anhang ist jetzt der MWB Scan.

Gruß
Dom

cosinus 13.01.2011 21:01

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Dom[Ger] 13.01.2011 23:25

Hi,

alles wie beschrieben abgearbeitet im Anhang das Log file.

Gruß
Dominik

cosinus 14.01.2011 09:48

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.


Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur wenige Sekunden.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

Dom[Ger] 14.01.2011 12:01

Hallo,

Die Log´s sind wieder im Anhang.

Grüße
Dom

cosinus 14.01.2011 12:31

Zitat:

"DS1410D" (DS1410D) - ? - F:\WINDOWS\system32\drivers\ds1410d.sys (File found, but it contains no detailed information)
"fwkbd" (fwkbd) - ? - F:\WINDOWS\system32\drivers\fwkbd.sys (File found, but it contains no detailed information)
"GMSIPCI" (GMSIPCI) - ? - G:\INSTALL\GMSIPCI.SYS (File not found)
Diese 3 Einträge mit OSAM bitte deaktivieren

Dom[Ger] 14.01.2011 12:57

Ich hab die Einträge in OSM deaktiviert, neu gestartet und nun kann ich im Anmeldebildschirm das MausPad+Tastatur vom Laptop nicht mehr benützen, heißt es bewegt sich nichts.

Hab dann mal eine externe Maus+Tastatur angeschlossen. Diese funktionieren wiederum.

Soll ich das entfernen der Einträge fortsetzen?

cosinus 14.01.2011 13:46

Dann reaktivier den mittleren Eintrag (fwkbd) wieder. Ich war mir nicht sicher, ob der für die Tastatur verantwortlich ist, deswegen hab ich auch nur gesagt deaktivieren und nicht löschen ;)

Dom[Ger] 14.01.2011 14:05

Zitat:

...deswegen hab ich auch nur gesagt deaktivieren und nicht löschen
dann ist es aber immer sehr verwirrend das "OSAM" oder andere Kürzel gleich immer auf irgendwelche Anleitungen führen! Diese machen nämlich den Anschein als seien sie gewollt gesetzt und sollen wie dort beschrieben abgearbeitet werden.

Zurück zum Thema:

Ich muss mich korrigieren, die externe Maus funktioniert. Die externe Tastatur (3 unterschiedliche probiert) allerdings nicht. Somit hänge ich immer noch am Anmeldebildschirm da ich mein Passwort nicht mehr eingeben kann.

Gruß
Dom

cosinus 14.01.2011 15:17

Du hast doch den Eintrag wieder aktiviert oder nicht? Und die Tastatur geht immer noch nicht?

Dom[Ger] 14.01.2011 15:28

Hi,

nein ich habe ihn nicht wieder aktiviert.
Nochmal der Reihe nach um missverständnissen vorzubeugen.

- ich habe wie von dir geschrieben die 3 Einträge deaktiviert
- danach den gevorderten neustart durchgeführt
- nun gehen das integrierte MausPad und die Tastatur am Laptop nicht mehr sobald sich der Anmeldebildschirm öffnet (Benutzername/PW)
- ohne Tastatur keine PW eingabe --> ohne PW kein Zugriff auf Windoof
- daraufhin habe ich meine Funk Maus angeschlossen
- die funktioniert auch
- die Funk Tastatur geht allerdings nicht
- genauso wie die 3 anderen Tastaturen ( eine mit Kabel / 2x Funk) egal welcher USB Port

das ist mein Problem, ich kann den Eintrag nicht wieder aktivieren weil ich gar nicht mehr ins Windows rein komme.

Gruß
Dom

cosinus 14.01.2011 18:20

Funktioniert im abgesicherten Modus die Tastatur noch? Wenn ja bitte da den Eintrag reaktivieren.

Dom[Ger] 14.01.2011 19:36

Zitat:

Zitat von cosinus (Beitrag 609713)
Funktioniert im abgesicherten Modus die Tastatur noch?

negativ :crazy:

cosinus 14.01.2011 19:49

Ach du Sch.. :balla:
Probier mal die letzte als funktionierend bekannte Konfig.
Wenn das nicht geht, wüsste ich nur noch: mit Rettungs-CD wie OTLPE booten und da über ein spezielles Tool versuchen, den Eintrag wieder zu aktivieren :stirn:

(sry für die Kacke, die ich dir eingebrockt hab :headbang:)

Dom[Ger] 14.01.2011 21:22

hihi ich hab wieder die Oberhand :abklatsch:

die "letzte bekannte Konfig" hats raus gerissen.

Ich hab noch was interessantes gelernt. Einer von den Scannern wollte das ich die Wiederherstellungskonsole installiere. Dachte ich mir gut ... mit der soll man ja wohl nen Wiederherstellungspunkt wählen können ... aber jetzt kommt Microdoof ins spiel ... Wiederherstellungspunkt wählen KANNSTE MIT DEM DING NICHT -.-

Gruß

cosinus 14.01.2011 23:09

Die Wiederherstellungskonsole (WHK) hat rein nichts mit Wiederherstellungspunkten zu tun...

Zitat:

298 GB \\.\PhysicalDrive0 Unknown MBR code
SHA1: 898F3CF28E8EC7228D29035E39B672E205D702F2
Found non-standard or infected MBR.
Hast Du noch andere Betriebssystem außer WinXP drauf?

Wenn nicht, also WinXP das einzige installierte System ist: Starte den Rechner neu und wähle im Bootmenü die Wiederherstellungskonsole aus.
Tipp dort den Befehl fixmbr ein (dann Enter, mit j bestätigen) danach den Befehl fixboot (dann Enter, mit j bestätigen)
Mit exit (dann enter drücken) wird der Rechner neu gestartet. Führe im normalen Windowsmodus den Bootkit Remover nochmals aus und poste das neue Log.

Dom[Ger] 14.01.2011 23:30

Hi,

jap ich habe auf C:\Win Vista (war beim Notebook dabei) und auf F:\Win XP

cosinus 14.01.2011 23:35

Nutzt du beide Betriebssysteme? Wenn dann sollte man dann den MBR über eine Vista-DVD fixen. hast du eine Vista-DVD zur Hand?

Dom[Ger] 15.01.2011 00:16

Hi,

ich nutze eigentlich nur XP hab mich aber davor gescheut Vista zu deinstallieren.
CD´s habe ich nur die beigelegten "REcovery CD´s" das Betriebssystem war bereits vor installiert.

Gruß

cosinus 16.01.2011 21:04

Vista nutzt du also garnicht und es wäre nicht schlimm, wenn es nicht mehr startet?

Wenn dem so ist, du also nur noch WinXP nutzen möchtest: Starte den Rechner neu und wähle im Bootmenü die Wiederherstellungskonsole aus.
Tipp dort den Befehl fixmbr ein (dann Enter, mit j bestätigen) danach den Befehl fixboot (dann Enter, mit j bestätigen)
Mit exit (dann enter drücken) wird der Rechner neu gestartet. Führe im normalen Windowsmodus mbrcheck nochmals aus und poste das neue Log.

Dom[Ger] 17.01.2011 19:24

Hi,

wenn es nicht mehr starten kann, kann ich die Partition auch gleich formatieren.
Was isn der MBR überhaupt und was wäre so falsch daran es so zu lassen wie es ist.

Hat ja in dem Sinne nichts mit meinem Viren Problem zu tun oder liege ich da falsch?
Erklär mal ich brauch Input ;)

Gruß
Dom

cosinus 17.01.2011 19:32

Der MBR ist der Master Boot Record und wenn ich dir schreibe, dass der gefixt werden soll, kannst du mir das ruhig lglauben :rolleyes:
Schädlinge manipulieren in letzter Zeit sehr häufig den MBR. Eine Formarierung der Systempartition allein schreibt noch keinen neuen MBR. Also führ bitte fixboot/fixmbr aus.

Dom[Ger] 17.01.2011 23:10

Zitat:

Zitat von cosinus (Beitrag 610592)
Der MBR ist der Master Boot Record und wenn ich dir schreibe, dass der gefixt werden soll, kannst du mir das ruhig glauben :rolleyes:

naaa das vertrauen is hin ... ich denke da an ein kürzliches Tastaturproblem :pfeiff: Nicht das der Hocker das nächste mal ganz aus bleibt :rofl:

PS: Kleiner Spaß

Ich bin heute nicht dazu gekommen was am Laptop zu machen. Ich hoffe ich finde morgen Zeit.

Eine Frage habe ich aber noch. Durch das ladend er letzten Aktiven Konfig sind die drei hier ja wohl wieder alle aktiviert. Was tun?

Zitat:

"DS1410D" (DS1410D) - ? - F:\WINDOWS\system32\drivers\ds1410d.sys (File found, but it contains no detailed information)
"fwkbd" (fwkbd) - ? - F:\WINDOWS\system32\drivers\fwkbd.sys (File found, but it contains no detailed information)
"GMSIPCI" (GMSIPCI) - ? - G:\INSTALL\GMSIPCI.SYS (File not found)
Gruß

cosinus 18.01.2011 11:00

Zitat:

naaa das vertrauen is hin ...
Ok, dann trau dem Log ;) => Found non-standard or infected MBR.

Zitat:

Eine Frage habe ich aber noch. Durch das ladend er letzten Aktiven Konfig sind die drei hier ja wohl wieder alle aktiviert. Was tun?
Der erste Eintrag sieht sehr verdächtig aus. Erstmal deaktivieren (nicht löschen)
Der zweite ist wie wir nun wissen für die Tastatur, aber warum der Eintrag sich so bedeckt verhält will mir nicht einleuchten :wtf: deswegen hab ich ihn auch erstmal fixen lassen :stirn:
Der dritte sieht nach einem zumindest überflüssigen Überbleibsel aus (Pfad zur einer CD? => G:\INSTALL\GMSIPCI.SYS)

Dom[Ger] 18.01.2011 21:46

Hallo,

Laufwerk G: ist mein DVD Laufwerk das ist richtig.
Ich hab nun den ersten Eintrag deaktiviert und danach den MBR gefixt.
Das Log File ist im Anhang.

Gruß
Dom

cosinus 18.01.2011 22:54

Zitat:

298 GB \\.\PhysicalDrive0 Windows XP MBR code detected
SHA1: DA38B874B7713D1B51CBC449F4EF809B0DEC644A
Sieht gleich freundlicher aus. :)
Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

Dom[Ger] 20.01.2011 18:10

Hallo,

im Anhang die Logs!

Gruß

cosinus 21.01.2011 12:42

Cookies und ein Fehlarm. Harmlos!
Rechner wieder ok oder noch Probleme? :)

Dom[Ger] 21.01.2011 20:35

Hi,

mein Windoof Ordner sieht aber immer noch komisch :(

http://s10.directupload.net/images/1...p/fkxpahvb.png

cosinus 21.01.2011 20:45

Ja dann nimm doch einfach die Attribute Schreibgeschützt raus...

Dom[Ger] 22.01.2011 11:58

Hi,

das Atribute "versteckt" ist ja bei den Ordnern überhaupt nicht gesetzt! Sie reagieren aber als ob es so wäre. Da hatt doch irgend einer von meinen "Streichelzoobewohnern" seine Finger im Spiel gehabt :crazy:


Gruß
Dom

cosinus 22.01.2011 14:00

Wie ist das bei einem anderen Benutzer? Leg mal testweise einen weiteren Admin an und log dich mit dem ein.

Dom[Ger] 23.01.2011 19:38

Hi,

mit einem neuen AdminKonto sieht es wieder i.O. aus.

Gruß

cosinus 24.01.2011 10:17

Dann hat das alte Benutzerprofil ne Macke. Ob man es reparieren kann weiß ich nicht. Entweder du machst mit einem neuen weiter oder lebst mit dem kosmetischen Fehler :D

Dom[Ger] 24.01.2011 17:09

Hi,

gut solange es nur ein Kosmetischer Fheler ist, solls mir egal sein.
Der kleintierzoo scheint ja erledigt zu sein :daumenhoc:

Ich danke dir für deine Hilfe.

Sämtliche Programme kann ich wieder deinstallieren oder wie werde ich die am saubersten wieder los?

Gruß
Dom

cosinus 24.01.2011 20:09

Ja kann deinstalliert werden.

Dann wären wir durch! :abklatsch:

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update



PDF-Reader aktualisieren
Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst.

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:35 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131