Ich habe mir den Trojaner gestern auch eingefangen !!
Bisher die Avira Rescue CD probiert und durchlafen lassen aber ohne Erfolg. Benutzt habe ich noch die "Knoppix Linux Live CD 6.2.1" Dort kann ich hochbooten bis ich den Linux Desktop habe jedoch funktioniert die Maus nicht !
Mit dem Keyboard komme ich auch auf keinen Ordner somit fällt das auch weg. Was mir aufgefallen sit als der Trojaner das erste mal Aktiv geworden ist :
- Trojaner hat sich eingenistet -> rechts unten ist Avra aufgeschlagen und bevor sich das kleine Fenster vollständig aufgebaut hat / angezeigt wird war mein Bildschirm gesperrt.
- Nichts geht mehr auch nicht der Taskmanager.
- OK. STRG+ALT+Entf -> Menü mit den Optionen "Computer Sperren, Abmelden, etc...) erscheint.
- Auf abmelden geklickt aber da im Hintergrund ja noch -4 Programme gelaufen sind erscheint unter Win7 der verdunkelte Hintergrund mit der Anzeige "xx Programme werden noch ausgeführt. Programme werden geschlossen. Die Bildschirmsperre ist jetzt aufgehoben. (Hier schnell sein bevor Win7 selber die Programme schließt und den User abmeldet)
- Hier gibt es nun die Möglichkeit auf herunterfahren erzwingen oder abbrechen zu klicken.
- Abbrechen gewählt und siehe da, ich sehe das Windows Logo / Button Links unten.
(INFO: Die Startmenüleiste reagiert trotzdem nicht nur noch Taskmanager / Abmelden möglich)
- STRG+ALT+ENTF gedrückt -> Taskmanager -> Tastmanager geht auf !!
- Hier kann man jetzt in die Regedit gehen und wie oben erwähnt die Schlüssel suchen und entfernen.
- Ist man soweit gekommen ( also in den Taskmanager) bleibt der Hintergrund schwarz und man kann nichts machen -> auch nicht mit ...neuen Task die explorer.exe aufrufen. Wie gesagt hat man jedoch die Möglichkeit in den RegEditor reinzukommen und versuchen aus dem ordner Winlogon die Schlüssel zu löschen / modifizieren.
- Fährt man jedoch den Rechner runter und bootet neu erscheint die Sperre erneut und JETZT wirds schwerig !
- Wenn man die oben von mir genannte Methode anwendent verschwindet die Sperre aber genausoschnell ist man abgemeldet. Jetzt heißt es -> SCHNELL SEIN !
- STRG+ALT+ENTF -> Abmeden und so schnell es geht wieder STRG+ALT+ENTF und versuchen in den Taskmanager zu kommen. Habe 8 Anläufe gebraucht das zu schaffen. Nun steht man hier wieder bei dem Schwarzen Bildschirm udn hat die Möglichkeit in Regedit reinzukommen.
Warum geht das nach dem Neustart so schwierig bzw. gar nicht?
- Weil anch dem Neustart man selber keine Programme (Excel, Firefox, .....) gestartet hat. Beim Abmelden kann der Rechner also sofort den Benutzer abmelden ohne iein Programm schließen zu müssen.
So konnte ich die Einträge löschen, konnte nach dem Booten normal auf mein Rechner zugreifen, habe die wichtigsten Dokumente gesichert und formatiert -> Jetzt wieder glücklich. Zudem ist das System an sich jetzt etwas schneller
HINWEIS ! Diese Methode wurde bisher nur unter Windows 7 Ultimate getestet. Ob der selbe ähnliche Vorgang auch unter Win XP funktioniet weiß ich nicht.
In dem Sinne -> Viel Erfolg !
Gruß Oli