Virus der sich selber repariert?!

M

moersi

Gast
Habe mir das erste mal seit langem wieder einen Virus eingefangen (dank meines kleinen netten Bruders :mad: ).
Mein PC war voll mit Viren&Trojanern (ca. 50-70) und habe auch fast alle wieder entfernen können. Musste dazu allerdings schon tiefer in die Trickkiste greifen und alle möglichen Helferprogramme wie AntiVir, Norton, Spybot, Ad-Aware, HiJackThis und Killbox verwenden.

Wie es scheint ist nur ein Virus oder Trojanisches Pferd übrig geblieben, dass sich allerdings nicht entfernen lässt (auch nicht mit KillBox !).
Das Problem liegt darin dass alle paar Minuten ein paar Werbefenster in meinem Firefox Browser geöffnet werden. Vermutlich liegt dass an einer misteriösen .dll Datei die mir von HiJackThis angezeigt wird.
Die Zeile aus der LogDatei lautet: O20 - Winlogon Notify: Nls - C:\WINDOWS\system32\s6pu0g79e6.dll

Diese .dll Datei habe ich wie schon gesagt probiert mit KillBox vor dem Bootsegment zu löschen und durch ein Dummy zu ersetzen, aber es scheint keine Wirkung zu haben. Zwar ist die .dll Datei dann weg/gelöscht, aber HiJackThis zeigt bei erneuter Überprüfung eine neue .dll Datei an. Der Log bleibt aber im wesentlichen gleich und lautet: O20 - Winlogon Notify: Nls - C:\WINDOWS\system32\XXXXXXXXXX.dll, wobei der Name sich jedesmal neu zu generieren scheint (die X sind also variabel und ergeben immer unsinnige Kombinationen - also nicht so wie die herkömmlichen Windows-.dll Dateien im System32 Ordner).
Mein Verdacht ist also dass der PC beim runterfahen diese Virus-.dll Datei neu generiert, sodass KillBox natürlich vergeblich die alte .dll Datei versucht zu löschen.
Außerdem fällt auf dass die Fenster sich nur probieren zu öffnen, sobald eine Internetverbindung vorliegt. Sobald ich offline bin habe ich meine Ruhe (wenigstens).


Also ich hoffe es lässt sich ein Guru :freaky: finden der mir bei diesem delikaten Problem helfen kann ;) Denn Windows neu installieren will ich wirklich nicht!

Gruss,
Marcel
 
Zuletzt bearbeitet:
wirst wohl nich rum komm, einzige ist Internet verbindung ab klemmen und dann das geeignette oder üble prozess suchen, würd an deine stelle in Registrie anfangen in windows zu löschen bring das nichts, wenn du name von dem prozess gefunden hast musst es bis registrie verfolgen und da direkt löschen am sonsten schreibt es sich immer neu. meine erfahrung mit viren ist die schreiben sich dreifach bis hundert fach in verschiedene datei tüpen übel täter zu finden ist es nich möglich (neu machen ist einzige 100 prozentige sicherheit>)
 
bei 50-70 übeltätern würde ich das system neu machen. du kannst dir nie sicher sein wirklich alles gelöscht zuhaben.
 
Kann mich da nur anschließen. Platt machen ist wohl die beste Lösung. ;)
 
Bevor du alles platt machst, lösch mal die Wiederherstellungspunkte, vielleicht hilft das ja.
 
Schon Deine Tricks im abgesicherten Modus F8 probiert?
Da sollte man eigentlich alles löschen können.
 
Hyla schrieb:
Schon Deine Tricks im abgesicherten Modus F8 probiert?
Da sollte man eigentlich alles löschen können.

ja das habe ich auch schon gemacht. leider ohne wirkung





Da das das erste mal (nach 3 Jahren) ist dass ich mein System komplett platt machen muss weiss ich nicht welche Dateien ich auf einer portablen Festplatte abpeichern darf, ohne dabei das Risiko zu gehen den Virus wieder aufs neue System zu übertragen.

Worauf sollte ich achten ? Kann ich jede Datei mit übernehmen ?


Gruss,
Marcel
 
Mein PC war voll mit Viren&Trojanern (ca. 50-70) und habe auch fast alle wieder entfernen können

Weiter hab ich nicht gelesen, weil es unnötig ist.
Format + Reinstall.

mfg,
Markus
 
In der letzten c't war eine Knoppicillin CD drin, damit kannst du dein System von einer bootbaren CD desinfizieren (da sind gleich 3 Virenscanner dabei) und läufst nicht in die Gefahr, dass das Virus selber den Scanner stört. Vielleicht hilft das ja.

Sonst kann ich mich den Vorrednern nur anschließen: Formatieren + Neuinstallation.
 
Entferne als erstes mal alle Programme die automatisch beim Starten geladen werden, die Dir nicht bekannt vorkommen. Dann sieh in der Registry nach (run, runonce, runservices), welche Programme starten, alle wie oben löschen die nicht benötigt werden, alle Wiederherstellungspunkte löschen. Dann die zu den deaktivierten Autostartprogrammen gehörenden Dateien vom Rechner löschen. Das alles am besten im abgesicherten Modus, vor dem Löschen der WH-Punkte einen neuen erstellen lassen. Die WH-Punkte von allen Laufwerken löschen. Den Rechner neu starten, neuen WH-Punkt setzen und die alten wieder löschen. Evtl hast Du dann ja Ruhe, wenn nicht neu installieren.
 
moersi schrieb:
ja das habe ich auch schon gemacht. leider ohne wirkung





Da das das erste mal (nach 3 Jahren) ist dass ich mein System komplett platt machen muss weiss ich nicht welche Dateien ich auf einer portablen Festplatte abpeichern darf, ohne dabei das Risiko zu gehen den Virus wieder aufs neue System zu übertragen.

Worauf sollte ich achten ? Kann ich jede Datei mit übernehmen ?


Gruss,
Marcel

Eigentlich kannst du jede Datei mit übernehmen, die keine DLL oder Exe ist. Selbst bei denen dürfte das Übernehmen nicht so wild sein, wenn du die HDD erst anschließt, nachdem du wieder einen funktionieren Scanner mit aktuellen Signaturen installiert hast, denn diese exe oder dll müßte erst einmal aufgerufen werden oder in der Registry registriert sein, um Schaden anzurichten. Allein vom Angucken im Explorer macht dir da keine was.
Denk beim Sichern an deine Mails, die evtl. in einem anderen Ordner als deine Eigenen Dateien liegen, bei Office kannst du auch den "Assistent zum Speichern eigener Einstellungen" benutzen, das spart Konfigurationsarbeit.

Viel Erfolg!
 
Zurück
Oben