alexohl
Goto Top

verschiedene exe Dateien lassen sich nach virenbefall nicht starten

Ich habe den Laptop einer Kundin von einem Virenbefall befreien können.
Jetzt ist er zwar clean, und läuft auch wieder, nur lassen sich manche EXE-Dateien nicht starten.
Nehme ich z.b. Firefox, oder Skype, laufen diese einwandfrei.
Öffne ich z.b. regedit.exe hijackthis.exe oder avcenter.exe läuft für eine sec. die Sanduhr und nichts passiert.
Benenne ich diese Programme in text.exe um, öffnen sie sich.
So komme ich jetzt in die regedit rein.
Gehe ich in die Firewalleinstellungen, steht oben "Einige einstellungen werden durch Gruppenrichtlinien gesteuert"
Wer hat da ne idee?
Danke vorab.

System: XP-Pro SP2


Mit freundlichen Grüßen
Alexander Ohl

Content-Key: 117708

Url: https://administrator.de/contentid/117708

Printed on: April 28, 2024 at 14:04 o'clock

Member: dog
dog Jun 08, 2009 at 11:35:37 (UTC)
Goto Top
Schau dir doch mal die lokale Sicherheitsrichtlinie an:

Start > Ausführen > "secpol.msc"

Dort wirst du vielleicht im Baum "Richtlinien für Softwareeinschränkungen" und "Windows-Firewall..." fündig.

Grüße

Max
Member: alexohl
alexohl Jun 08, 2009 at 12:01:03 (UTC)
Goto Top
Hi Max,

danke für deine Antwort.
Habe mal alles durchforstet. Leider konnte ich nichts finden.
Dort sind keine Richtlinien Definiert.

Gruß Alex
Member: bstefan82
bstefan82 Jun 08, 2009 at 12:19:22 (UTC)
Goto Top
Sicher das der Rechner viren/trojaner frei ist? Eventuell terminiert ein noch vorhandener Trojaner die Programme direkt. kklemm den Laptop doch mal an nem hub und schau was der für Netzwerktraffic versucht.

Wie hast du den Rechner eigentlich gesäubert?

Grüße,

Stefan
Member: bstefan82
bstefan82 Jun 08, 2009 at 12:21:46 (UTC)
Goto Top
Zitat von @dog:
Schau dir doch mal die lokale Sicherheitsrichtlinie an:

Start > Ausführen > "secpol.msc"

Dort wirst du vielleicht im Baum "Richtlinien für
Softwareeinschränkungen" und "Windows-Firewall..."
fündig.

Grüße

Max
Da gibts aber ne Meldung vom System a la "Die ausführung wurde durch bla verhindert. Fragen sie ihren blúbb."
Member: alexohl
alexohl Jun 08, 2009 at 12:28:00 (UTC)
Goto Top
Hi Stefan,

ich hatte die Platte ausgebaut und sie mit einem anderen PC gereinigt.
Vorher wurden Massen an Spams durch diesen Rechner verschickt.
Jetzt sind so gut wie keine Netzwerkaktivitäten mehr vorhanden.
Hin und wieder blinkt der Switch mal kurz ,das aber im gewohnten Bereich.

Gruß Alex
Member: alexohl
alexohl Jun 08, 2009 at 12:29:40 (UTC)
Goto Top
Hi Max

Öffne ich z.b. regedit.exe hijackthis.exe oder avcenter.exe läuft für eine sec. die Sanduhr und nichts passiert. Keine Fehlermeldung, kein Pupup. Gernichts.

Gruß Alex
Member: bstefan82
bstefan82 Jun 08, 2009 at 12:31:42 (UTC)
Goto Top
starte doch mal im abgesichertn modus und schau ob regedit und co gehen. geht msconfig?
Member: alexohl
alexohl Jun 08, 2009 at 12:36:14 (UTC)
Goto Top
im abgesicherten modus das gleiche verhalten.
msconfig geht
Member: bstefan82
bstefan82 Jun 08, 2009 at 12:41:32 (UTC)
Goto Top
Schau doch mal in msconfig das du alle nicht wichtigen dienste und *alle* autostarts deaktivierst. dann system neustarten, schaun obs geht. ausserdem noch msconfig starten und schaun ob sich irgendeine anwendung wieder selbsteingetragen hat.

//Edit

Natürlich kann trotzdem noch was auf dem Rechner mitstarten, auch wenn es nirgends erscheint. Stichwort RootKit.
Member: bstefan82
bstefan82 Jun 08, 2009 at 12:46:24 (UTC)
Goto Top
Noch was:

Eigentlich sollte man das System nach ein Befall, der ja anscheinend länger aktiv war, generell platt machen. Jeder billig Trojaner kann inzwischen Dateien nachladen -> man weiß nie was der tatsächlich gemacht hat.
Mit welchen Produkt hast du die Festplatte auf Viren überprüft? Welcher wars eigentlich? Ich würde immer mit mehreren Tools checken, falls eine Neuinstallation ausgeschloßen wird.
Member: bstefan82
bstefan82 Jun 08, 2009 at 12:52:42 (UTC)
Goto Top
Und noch was eingefallen:

Du meintest wenn du die datei umbenennst gehts: regedit umbenennen, starten, nach

HKEY_CLASSES_ROOT\regedit\shell\open\command

gehen und den inhalt mal posten.
Member: alexohl
alexohl Jun 08, 2009 at 13:24:32 (UTC)
Goto Top
Hi,

dort steht

"regedit.exe %1"

sonst nichts
Member: bstefan82
bstefan82 Jun 08, 2009 at 14:09:37 (UTC)
Goto Top
mhhhhhhh.... durchsuch doch mal die registry nach regedit.exe und schau ob du was suspektes findest. irgendwo muss ja was sein. hast dueigentlich bie Start-> Ausführen "regedit" oder "redgedit.exe" eingegeben?
Member: alexohl
alexohl Jun 08, 2009 at 15:55:38 (UTC)
Goto Top
leider kann ich nichts verdächtiges feststellen.

weder regedit, regedit.exe noch das direkte anklicken der regedit funktioniert.
Nur wenn ich Sie in z.b. text.exe umbenenne.
Member: bstefan82
bstefan82 Jun 08, 2009 at 16:32:10 (UTC)
Goto Top
was war den nun für ein virus/trojaner drauf?

//Edit

such mal nach malwarebytes und installier den mbam und scan laufen lassen.

ausserdem poste doch mal den inhalt von

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32
Member: alexohl
alexohl Jun 10, 2009 at 10:35:14 (UTC)
Goto Top
Hi,

habe deinen Tipp mit "mbam" mal befolgt.
Mit Erfolg!!!

Danke für den Tipp

Gruß Alex
Member: bstefan82
bstefan82 Jun 11, 2009 at 20:33:46 (UTC)
Goto Top
gern geschehen. =) markier den beitrag doch mal als erledigt =)