Hallo zusammen,
ich habe seit einigen Tagen Probleme, da ich nicht mehr meinen Computer verwalten kann. Die Systemsteuerung ist verschwunden und ich komme auch nicht mehr in die Eigenschaften des Arbeitsplatzes oder in die Übersicht meiner Programme um evtl etwas zu deinstallieren. Ich denke alles fing mit einer Antivir Warnung über einen Trojaner:
C:\WINDOWS\system32\printer.exe
[FUND] Ist das Trojanische Pferd TR/Crypt.ULPM.Gen
[INFO] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4752e424.qua' verschoben!
Ich habe die Datei entfernt und mir nichts weiter dabei gedacht, doch dann musste ich später feststellen, dass mir die kompletten Adminrechte über meinen PC geklaut wurden.
Ich habe noch ein Logfile mit hijackthis erstellt:
Logfile of HijackThis v1.99.1
Scan saved at 18:30:16, on 30.09.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.exe
C:\Programme\QuickTime\QTTask.exe
C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programme\SAMSUNG\FW LiveUpdate\Liveupdate.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Java\jre1.6.0_02\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Winamp\winamp.exe
C:\Programme\OpenOffice.org 2.2\program\soffice.exe
C:\Programme\OpenOffice.org 2.2\program\soffice.BIN
C:\Programme\AntiVir PersonalEdition Classic\sched.exe
C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\WinRAR\WinRAR.exe
C:\DOKUME~1\g\LOKALE~1\Temp\Rar$EX00.718\HijackThis.exe
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\system32\printer.exe
O2 - BHO: IEHlprObj Class - {ABCDECF0-4B15-11D1-ABED-709549C10000} - C:\WINDOWS\system32\vtr.dll
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [avgnt] "C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [Name of App] C:\Programme\SAMSUNG\FW LiveUpdate\Liveupdate.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [DoNotDelete] C:\WINDOWS\system32\explore.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [DoNotDelete] C:\WINDOWS\system32\explore.exe
O4 - Startup: OpenOffice.org 2.2.lnk = C:\Programme\OpenOffice.org 2.2\program\quickstart.exe
O4 - Startup: Verknüpfung mit winamp.exe.lnk = C:\Programme\Winamp\winamp.exe
O4 - Startup: Warkeys Update.lnk = C:\Programme\Warkeys\update\Warkeys Update.exe
O7 - HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra 'Tools' menuitem: PartyPoker.com - {B7FE5D70-9AA2-40F1-9C6B-12A255F085E1} - C:\Programme\PartyGaming\PartyPoker\RunApp.exe (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Programme\ICQLite\ICQLite.exe
O15 - Trusted Zone: *.sxload.com
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/03513857cfbb62a45501/netzip/RdxIE601_de.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1183840997171
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - AppInit_DLLs: C:\WINDOWS\system32\hadjajr.ini
O23 - Service: AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Service (AntiVirService) - Avira GmbH - C:\Programme\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
Der Rechner ist schon ein wenig älter und ich hatte nie Probleme, tut mir Leid das es so lang ist. Ich würde ja gern mein System neu installieren, nur habe ich das Problem dass der PS2 Eingang für mein Keyboard an meinem Mainboard defekt ist und ich ein Keyboard nur über USB betreiben kann. Ich habe Angst dass bei einer Neuinstallation dies ein Problem wäre und ich mir dann ein neues Mainboard kaufen müsste falls XP bei der Installation kein Keyboard findet.
Ich wäre wirklich sehr dankbar wenn mir jemand einen Tipp geben könnte der nichts mit einer Neuinstallation zu tun hat.
Ich bin wirklich ratlos und eigentlich nicht der Typ der in Foren um Hilfe bittet sondern erstmal selbst googelt, nur weiß ich echt nicht mehr weiter.Ich habe eben in Foren nur Ratschläge gefunden das Sytem neu zu installieren, das geht aber leider nicht so einfach bei mir.
Übrigens kann ich im abgesicherten Modus auf alles zugreifen. Allerdings kann ich den auch nur über die Eingabe des Befehls "msconfig" in Ausführen starten weil mein Keyboard ja nicht erkannt wird und so das F8 drücken vor dem Sytemboot nicht möglich ist. Deswegen auch die Angst, dass eine Neuinstallation mit dem defekten Mainboard über ein USB Keyboard nicht möglich wäre.
Wäre wirklich toll wenn mir jemand weiterhelfen könnte, wie ich erstens die/das schädliche(n) Programm(e) entfernen kann und wie ich wieder Zugriff auf meine Sytemsteuerung und die Eigenschaften des Arbeitsplatzes erhalten kann.
PS: Nie wieder ohne Backup! Aber man lernt aus Fehlern...