Zum Inhalt springen
View in the app

A better way to browse. Learn more.

Fachinformatiker.de

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Viren / Trojanerbefall - XP Pro 32 bit - Nach Anmeldung sofortige Abmeldung

Empfohlene Antworten

Veröffentlicht

Hallo,

ich habe hier einen Rechner mit einem sehr nervigen Virus.

Der Kunde hat Kaspersky auf dem System, welches einen Trojaner

gemeldet hat und diesen entfernen wollte. Nach dem entfernen wollte

das System einen Neustart haben.

Nun kommt man bis zum Anmeldebildschirm von Windows.

Gibt man die Anmeldedaten ein, sieht man ganz kurz den nackten

Desktophintergrund und es erfolgt eine sofortige Abmeldung, so dass

man wieder auf dem Anmeldebildschirm landet.

Der abgesicherte Modus bringt einen auch nicht weiter - das selbe

Problem dort, auch mit dem Administratorkonto.

Mit der Bart Pe CD komme ich nicht ins System, Bluescreen, finde jedoch

in diesem Bios nicht den Punkt, um auf IDE Modus umzustellen.

Momentaner Stand: BitDefender Security Boot-CD scannt das System

und hatte auch schon einige Funde, die entfernt wurden - Das Problem

besteht jedoch weiterhin.

Ich tippe auf einen Eintrag in der Registry, komme jedoch zur Zeit

nicht an jene ran...hat da wer Tipps?

Oder allgemein Tipps zu dieser Art Virus?

Welcher Virus/Trojaner vom Kunden gefunden und entfernt wurde: Keine Ahnung,

der Kunde wusste dies auch nicht.

MfG

Joe

  • Autor

Das ist mir schon bewusst.

Aber abgesehen davon ist dieses Thema hier nun gelöst:

Habe nun ein Tutorial erstellt, wie man dennoch sein System wieder zum Laufen bringen kann.

Wenn man Windows XP startet und sich anmeldet,

sich das System aber sofort wieder abmeldet und

man die Anmeldemaske sieht, muss man folgendes machen:

Unter HKEY_LOCAL_MASCHINE\\SOFTWARE\\Mircosoft\\Windows NT\\CurrentVersion\\Winlogon muss der Schlüssel \"Userinit\" den Wert

\"C:\\WINDOWS\\system32\\userinit.exe,\" haben.

Unter HKEY_LOCAL_MASCHINE\\SOFTWARE\\Mircosoft\\Windows NT\\CurrentVersion\\IMAGE File Execution muss der Schlüssel userinit.exe

gelöscht werden.

Wichtig ist das Löschen des Schlüssels der Userinit.exe unter Image File Execution.

Bearbeiten kann man die Registry entweder über ein Netzwerk und Remotezugriff

oder aber mit einer Boot-CD, wie z.B. Bart Pe oder Ultimate Boot CD.

Dort drauf achten, mit dem Remote Registry Editor die Registry zu bearbeiten,

sonst bearbeitet man nur die temporäre Registry der Boot-CD.

Habe die Infos nun teils aus diversen Foren und teils habe ich es mir selbst zurecht gelegt.

Hoffe, es hilft noch irgendwem mal :)

MfG

Joe

Kunde - kompromitiertes System - Trojaner/Virus entfernt - (ohne Plan) an der Registry gebastelt.

Gibts da noch eine Steigerung, was man nicht machen sollte?

Das ist mir schon bewusst.

Aber abgesehen davon ist dieses Thema hier nun gelöst:

Habe nun ein Tutorial erstellt, wie man dennoch sein System wieder zum Laufen bringen kann.

Habe die Infos nun teils aus diversen Foren und teils habe ich es mir selbst zurecht gelegt.

Hoffe, es hilft noch irgendwem mal :)

MfG

Joe

anschließend Daten sichern und neuinstallieren nicht vergessen.

Fachinformatiker fragen, ob diese helfen wollen.

Erklärung?

Erstelle ein Konto oder melde dich an, um einen Kommentar zu schreiben.

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.