• Hallo Gast!
    Noch bis zum 20.07. kannst Du an unserer Umfrage zum Hersteller des Jahres teilnehmen! Als Gewinn verlosen wir unter allen Teilnehmern dieses Mal eine Grafikkarte Eurer Wahl für bis zu 1.000 EUR - über eine Teilnahme würden wir uns sehr freuen!

Virus hinterlässt unlöschbare Dateien !!!

Alfamat

Enthusiast
Thread Starter
Mitglied seit
09.12.2004
Beiträge
7.379
Ort
127.0.0.1
Habe mir kürzlich einen Rotz-Virus eingefangen

System meldete "Trojan.Win32.Propat.a"...leider zu spät, als der Virenscanner einige Zeit zu Testzwecken deaktiviert war und ich diesen dann wieder startete.

Das war aber mit Sicherheit noch nicht alles. Der Rechner verhielt sich recht merkwürdig.

1. gingen manchmal Fenster grundlos zu
2. poppten bei Anfragen über google manchmal kleine Fenster auf (search.blabla.com) wahrscheinlich Hijacker
3. war ein Benutzerkonto "MySha" oder so ähnlich neu angelegt
4. der neue Registry-Schlüssel ....Mircrosoft/Windows/Run C:\Windows\xy verwies auf eine Datei in einem Ordner, den ich nicht angelegt hatte...(C:\Windows\xy...)
5. ein Kern meines DualCore war ab Systemstart zu 100% ausgelastet, was den Start extrem verzögert hat... der Task "Services.exe" verursachte dies
6. im Ordner Programme waren Dateien mit wirrem Namen. Z.Bsp. Wdtrup.exe mit unterschiedlicher Größe

Alles alter Hut dachte ich, also abgesicherten Modus an und alles durchforsten (Temp-Ordner, Registry, eben den Mist von der Platte kratzen) das macht man ja nicht zum ersten Mal.

ABER: der abgesicherte Modus verweigert seinen Dienst ! Komme bis zur normalen Warnmeldung, dass Windows im abgesicherten Modus ausgeführt wird, wo das System fragt Ja/Nein. Drücke ich ganz normal auf JA, lädt der Rechner noch was bis der normale Desktop im SafeMode erscheint...dann macht er sofort selbstständig einen Reset !!! :fire:

Dreck, dachte ich, nimmst die 2. Windowsinstall auf der Backup-Platte (für Benchmarks + Test ein nackiges Windows)...doch da ist es dasselbe !

Nun gut, lasse ja jede Woche ein automatisches Backup erstellen, ich also auf das Image geschaut und oh Grauss, die Dateien (Odener Programme) sind dort auch drauf und lassen sich ebenfalls nicht löschen, noch nicht mal aus dem Image !

Versuch mit BartPE scheiterte kläglich an der fehlenden Sata-Raid NF4Unterstützung...

Die Auslastungsprobleme habe ich jetzt nicht mehr..., der Virenscanner (aktuellstes PatternFile von heute) findet nix. Habe alles gemacht + gelöscht was möglich war (Registry, den Benutzer, des Verzeichnis), nur diese Drecksdateien im Ordner C:\Programme bekomme ich nicht von der Platte ! Und warum zum Geier, geht der SafeMode nicht mehr ???

Vorschläge ?
 
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
Wenn du jetzt Windows auf ne 2 Platte installierst und dann bootest, sollte es doch möglich sein diese Datei von der anderen platte zu löschen oder?

Die Datei die du nicht löschen kannst wird dann in dem fall nicht geladen, daher sollte es möglich sein sie zu löschen.

Warum das nicht funzt bei dir verstehe ich nicht :confused:

Wenn alles nichts hilft --> Wichtige Daten sichern und dann die Partition platt machen.

Sorry, was andres fehlt mir dazu auch nicht ein :(
 
Danke für Deinen Versuch...die 2. Install hat solche Dateien nich drauf, damit gehts auch nicht zu löschen.

Habe mittlerweile auch den SafeMode wieder hinbekommen...:angel:

Habe dann herausgefunden, dass diese Dateien verschlüsselt sind. D.h. im Explorer werden sie mit blauem Dateinamen angezeigt.

Habe ein Verzeichnis namens "Rotz" auf C:\ erstellt, dann die Dateien per "Ausschneiden/Einfügen" dort hineinkopiert...das ging komischerweise. Einfaches Kopieren war nicht möglich. (Zugriff verweigert)

Nun liegen sie da und kann sie nicht löschen. Angeblich soll die EFS-Verschlüsselung des NTFS-Dateisystems dafür verantwortlich sein bei diesen Dateien, was es mir als "Nicht-Besitzer/Eigentümer" unmöglich macht Schreibvorgänge bei dem Dreck auszuführen. Da hat sich irgendein schlauer Mensch, umhüllt von geistiger Umnachtung, auf meinem System eingeschleust und so einen Dreck veranstaltet.

Ansonsten verhält sich das System erstmal wieder normal...aber die Sache stört mich schon etwas...
 
Dann würde ich dir raten unbedingt deine Wichtigen Daten zu sicher, und dann die Partition zu formatieren.
 
Habe eben die Lösung gefunden...

Nach ewiger Suchen, die leider nur ins Leere führte habe ich folgendes getan:

1. Neuen Benutzer "Test" erstellt (eingeschränkter Zugriff)
2. mich als dieser Benutzer neu angemeldet und gleich wieder abgemeldet (Ordner werden dabei für dieses Konto erstellt)
3. dann wieder zurück zum normalen Konto
4. diese Drecksdateien in das Benutzerkonto "Test" umbewegt
5. das Konto wieder gelöscht unter Systemsteuerung / Benutzer

:banana: :kotz:
 
naja mit knoppix wäre das auch gegangen ;)
 
rise schrieb:
hätte zb. auch mit dem tool unlocker entfernt werden können =)

toll, damit kommst Du jetzt :fresse:

Naja, beim nächsten Mal weiß ich Bescheid...wollte mir wegen 500kb Datenmüll nicht meine Install komplett neu aufsetzen.

Obwohl, so gings auch ohne irgendwelche Tools :asthanos:

@King Bill

Leider erkennt Knoppix 4.0 mein Raid-System nicht, noch kann es auf NTFS schreiben...habe ich alles schon probiert...
 
Zuletzt bearbeitet:
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh