Hallo zusammen, habe ein ziemlich großes Problem mit einem PC von einem Bekannten. Hier also die ganze "Vorgeschichte":
Der Bekannte hat mich um Hilfe gebeten, weil sein PC seit einiger Zeit nur noch sehr langsam reagiert (anmeldung, Programmausführung, ...), also bin ich mal zu ihm gekommen und bekam gleich mal einen kleinen Schreck, weil offensichtlich ein Haufen Spyware und sonstige Schadsoftware installiert war (zB. kam immer wieder irgend ein XXX-Seite-Registrierungs-Popup usw.).
Er meinte das mal Norton Antivirus installiert war, allerdings konnte ich davon nichts finden. PC also komplett ohne Antivieren-Programm...
Nun hab ich gleich mal AVG-Free, Spy-Bot-Search & Destroy und Ad-aware heruntergeladen und installiert.
Wollte eigentlich mal AVG-Free und Spy-Bot gleichzeitig drüberlaufen lassen, weshalb ich zuerst mal Spy-Bot gestartet habe. Nachdem dieser nun lief konnte ich AVG und so ziemlich alle anderen System-Anwendungen nicht mehr starten (weiß leider nicht mehr, wie die Fehlermeldung genau ausgesehen hat).
Spy-Bot lief dann auf jeden Fall fast 12 Stunden lang und konnte auch einiges an Mal-/Spyware finden. Nach beendigung des Scans lies ich natürlich sofort alles entfernen, wobei einige Einträge nicht beseitigt werden konnten (im Speicher resistent), also hab ich auch den PC gleich wieder gestartet.
Seit dem kann ich mich am PC aber nicht mehr anmelden (egal welcher Benutzer). Nachdem die Benutzereinstellungen geladen werden kommt gleich wieder die Abmelden-Nachricht und ich lande wieder im Anmelde-Fenster von Windows. Zu diesem Zeitpunkt konnte ich mich im abgesicherten Modus noch anmelden, allerdings war dieser komplett abgespeckt (nur schwarzer Bildschirm mit "Abgesicherter Modus"-Schriftzügen, jedoch komplett ohne Taskbar und Desktop-Icons).
In einigen Foren konnte ich lesen, dass das "Anmelden-Abmelden-Problem" möglicherweise an einem falschen Registry-Eintrag bzw. einer korrupten userinit.exe liegen kann.
Also im abgesicherten Modus über den Task-Manager regedit gestartet und Eintrag "Userinit" in "HKEY_LOCAL_MACHINE/Software/Microsoft/Windows NT/Current Version/Winlogon" geprüft. Der Eintrag stand korrekt auf "C:\WINDOWS\system32\userinit.exe,", deshalb hier keine Änderung.
Als nächstes hab ich versucht die userinit.exe auszutauschen (vorhandene Datei durch jene von Orignial Windows-CD ersetzen). Kein Erfolg.
Nächster Versuch:
fixmbr, fixboot und chkdsk in Wiederherstellungskonsole. Keine Änderung.
Nun hab ich die Festplatte in ein externes Gehäuse von mir eingebaut, auf Slave gestellt und an meinen Heim-PC angeschlossen. Sofort AVG-Free drüberlaufen lassen, welcher auch über 700 Threats gefunden hat, welche laut AVG alle bereinigt werden konnten. Der Großteil der infizierten Dateien war von Virus W32/Virut.A befallen...
Festplatte wieder auf Master und zurück in PC. Keine Änderung außer dass ich mich jetzt auch im abgesicherten Modus nicht mehr anmelden kann (soforige Abmeldung nach Anmeldung)
Als letzte Rettung hab ich mir nun die Ultimate Boot CD for Windows heruntergeladen und damit gestartet. Dort hab ich dann AntiVir gestartet und mal drüberlaufen lassen. Auch AntiVir findet nun wieder einen Haufen infizierter Dateien (unter anderem auch wieder W32/Virut.A).
Leider wird der Scan immer wieder abgebrochen ("Could not write Log-File" oder so ähnlich). Nun muss ich jedes mal neu starten, was zur Folge hat, dass der Scan immer später abgebrochen wird (zuerst bei ca. 6%, dann bei 23%, zuletzt bei ca. 40%).
Hoffe nun, dass der Scan bis zum Ende durchgelaufen ist, wenn ich heute Abend nach Hause komme...
Ok, genug erzählt, jetzt die Frage(n):
- Woran kann das noch liegen, dass ich mich nicht anmelden kann und wie könnte ich das beheben?
- Wie kann ich die Festplatte wirklich von allem Viren befreien, damit mein Bekannter danach wieder Problemlos mit dem Rechner arbeiten kann?
Ich befürchte fast, dass eine Neuinstallation nicht ausbleiben wird (hätte ich bei meinem PC schon längst gemacht), allerdings will ich das soweit wie möglich vermeiden, weil
- ein Haufen Software/Spiele installiert sind und ich nicht sicher bin, ob er noch alle Original-CD's usw. zuhause hat.
- Es schwer werden könnte alle benötigten Treiber aufzutreiben (Momentan funktioniert mein Internet zu Hause nicht).
- Ich davon ausgehe, dass einige Dateien, welche ich über eine externe Festplatte retten möchte, befallen sind und ich den/die Virus/Viren gleich wieder aufs frische System schleppe
Erschwerend kommt noch hinzu, dass mein Internet zuhause Momentan streikt und ich somit weder aktuelle Viren-Software, Treiber oder etwaige Service-Packs usw. herunterladen kann. Einzige Möglichkeit ist zur Zeit alles in der Arbeit herunterzuladen und über die USB-Festplatte nach Hause zu transportieren (sehr sehr mühsam, da bestimmt immer weider was vergessen wird...).
Genug der langen Rede, ich hoffe, dass sich jemand meinem Beitrag bis zum Ende durchliest und mir wenn möglich auch noch helfen kann (bin mit meinem Latein wirklich so ziemlich am Ende)...
Danke schonmal im vorhinein, mfg
mik