Problem durch Virus bei Mehrbenutzer-Umgebung

AIMP

Cadet 4th Year
Registriert
Okt. 2008
Beiträge
99
Hallo,
ich brauche etwas Unterstützung. Ich stehe bei einem Rechner mit Virenbefall etwas auf dem Schlauch.

Was habe ich:
Win 7 Home Premium OEM mit sechs Benutzerkonten:
User 1 (Admin), User 2 (Admin), User 3-5 (User) und "Administrator",
den ich aktiviert habe da er bislang deaktiviert war.

User 1 hat folgende Symptome: Keine Desktopicons mehr, Rechtsklick
deaktivert, TaskManager deaktiviert, Regedit deaktiviert. Ansich nix
ungewöhnliches. Den hundertfachen Erklärungen im Netz bin ich
gefolgt. Man soll für den TaskManager in regedit den Wert
"DisableTaskMgr" auf 0 setzen. Zum einen kann ich nur via
"Administrator" an den RegEditor und dort musste ich feststellen,
exisiterte der Schlüssel gar nicht. Angelegt bringt er keine
Veränderung für User 1.

Der von Avira (Antivir kostenlos) gefundene Virus ansich ist
inszwischen augenscheinlich eliminiert. "HTML/Infected.WebPage.Gen"
in einer Datei aus dem "Unitymedia Sicherheitspaket" (Welch' eine
Ironie). Der wird auch nicht mehr gefunden. Allerdings ist ein
drankommen an die oben genannten Punkte auch weiterhin nicht möglich
für User 1.

Auch das deaktivieren aller Systemstart-Angaben bewirkt keinerlei
Veränderung.
HijackThis wirft folgendes raus:
https://dl.dropbox.com/u/33165650/120714 - hijackthis.log

Wäre recht cool, wenn ihr mir helfen könntet. Der
Besitzer der Maschine wäre dankbar, wenn es ohne Neuinstallation
klappen würde.
 
Du musst den Schlüssel für den Account "User 1" ändern bzw. löschen, nicht für den Account "Administrator".
 
1) Datei im Anhang herunterladen, .zip entpacken und die .vbs nach C:\Users\Public\Documents kopieren
2) System neu starten, F8 drücken, abgesicherter Modus auswählen
3) Mit dem Account von User 1 anmelden
4) registry.vbs in C:\Users\Public\Documents ausführen
5) System neu starten

Nun sollte der Zugriff auf die Registry wieder möglich sein. Anschließend einfach noch mal hier posten. ;)
Ergänzung ()

Computer explodiert? lol :stacheln:
 

Anhänge

Zuletzt bearbeitet:
Hallo zusammen,
nein der Rechner ist nicht explodiert :D Sorry, hatte kaum Zeit. Die Maschine ist wieder zurück bei seinem Besitzer mit der Bitte, ne Datensicherung zu machen. Er war zwar nicht begeistert aber damit muss er leben - ist schließlich seine Kiste. Es waren einfach zu viele Viren drauf. Das macht keinen Sinn. Was im Stil von Quick&Dirty möglich gewesen wäre, Benutzeraccount löschen und neu erstellen. Funktioniert ... aber gut ist das nicht, weil die Viren weiterhin drauf wären. Von daher, einmal neu ist besser.

Trotzdem danke euch für eure Tipps!


Eine Frage noch:
kisser schrieb:
Du musst den Schlüssel für den Account "User 1" ändern bzw. löschen, nicht für den Account "Administrator".
Über welchen Weg denn, ausser so wie von xlarge vorgeschlagen? Theoretisch sollte der "Administrator" doch auch in der Lage sein, Einstellungen aller anderen User zu ändern oder täusche ich mich?
 
Alles klar :)

Theoretisch sollte der "Administrator" doch auch in der Lage sein, Einstellungen aller anderen User zu ändern oder täusche ich mich?

Das sollte unter HKEY_USERS möglich sein (habe ich selbst aber noch nie getestet). Und du müsstest erst mal den richtigen Benutzer identifizieren. Mit nem Skript geht es schneller und einfacher.
 
Zurück
Oben