Nachdem ich einige Tage damit verbracht hatte, gegen dieses Ding zu kämpfen, wurde ich es endlich los. Ich bin mir ziemlich sicher, dass ich das Richtige gefunden habe, aber auf dem Weg habe ich einige verdächtige Gegenstände gefunden, die dazu beigetragen haben könnten. Hier sind die Schritte zum Aufräumen.
Als erstes überprüfte ich alle Autostart-Positionen in Windows. Ich bin diesem Artikel hier gefolgt . Die meisten Orte waren sauber, mit Ausnahme von:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
- Auf diesem Schlüssel befand sich ein zweiter Pfad, der darauf zeigte
C:\Documents and Settings\NetworkService\Application Data\09A52917-B4FC-4f02-AE3B-BF55D9351F4A\msvcs.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
- Dieser Knoten hatte einen
REG_SZ
Schlüssel mit dem Namen, 2C508BD5-F9C6-4955-B93A-09B835EC3C64
der auf die Datei msvcs.exe im Userinit
Schlüssel zeigte.
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify
- Dieser Knoten hatte zwei andere Knoten, die mir verdächtig erschienen. Sie wurden benannt
\toldvw32
und torlfsvses
. Beide Knoten hatten Schlüssel, die auf eine toldvw32.dll
Datei zeigten und mit einem WlStartupEvent
Ereignis versehen waren. Das Nachschlagen bei Google ergab zu diesem Zeitpunkt noch keine aussagekräftigen Ergebnisse. Deshalb habe ich sie entfernt. Es scheint keine Probleme damit zu geben.
Das eigentliche Problem ist diese msvcs.exe
Datei. Wenn es einem gelingt, zu überleben, repliziert es sich selbst in allen Benutzerprofilen auf dem Computer. Da es mit dem NetworkService
Profil verbunden war, wurde immer sichergestellt, dass es in den anderen Profilen vorhanden war.
Es gibt drei Orte, an denen es msvcs.exe
existiert. Sie sind:
{PROFILE}/Application Data/09A52917-B4FC-4f02-AE3B-BF55D9351F4A
{PROFILE}/Start Menu/Programs/Startup
WINDOWS\Prefetch
- Nicht 100% sicher, aber ich habe zwei verdächtige Dateien gefunden:
MSVCS.EXE-0CA809BA.pf
und MSVCS.EXE-301B4EC0.pf
. Ich ging voran und entfernte sie ohne Probleme (zumindest soweit).
Ich hoffe das hilft jemandem in der Zukunft. Es hat bei mir funktioniert. Wenn Sie einen Computer haben, auf dem dies vorhanden ist und der mit einer Domäne verbunden ist, überprüfen Sie auch den Profilordner des Benutzers auf dem Server. Dort befindet sich auch eine Kopie. Es ist unnötig zu erwähnen , dass Sie sich nicht direkt auf dem Server in dieses Profil einloggen sollten, da Sie danach nur noch eine sehr spaßige Zeit haben werden ...
Sie können es auch nicht im abgesicherten Modus bereinigen, wenn das Profil, bei dem Sie sich anmelden, infiziert wurde. Ich habe UBCD4Win verwendet, um das aufzuräumen, was ich gesehen habe, und den Rest habe ich im abgesicherten Modus erledigt.
Nun, ich weiß, dass der allgemeine Konsens darin besteht, den Computer zu zerstören und von vorne zu beginnen, aber das ist in einem Geschäftsumfeld nicht immer möglich. Nachdem ich es bereinigt und durch mehrere Antiviren-Tools bereinigt hatte, habe ich es chkdsk /f /r
auf dem Laufwerk ausgeführt, mit MyDefrag (4.3.1) defragmentiert und der Computer funktioniert einwandfrei, als ob es nie passiert wäre. Den Computer zum Atmen zu bringen, ist also nicht immer die beste Vorgehensweise, wie @Synetech auf sich selbst hinwies.
Schließlich wurde Kaspersky auf dem Computer installiert, aber irgendwie ausgeschaltet, und so kam der Virus (Malware?) Durch und tat, was er tat. Ich bin überhaupt kein Fan von Antivirensoftware, in der Tat habe ich keine auf meinen 6 oder so Maschinen, aber in einer Umgebung, in der Sie technisch anspruchsvolles Personal haben, ist es eine gute Idee, sie zu haben und es ist auch eine sehr gute Idee , um sicherzustellen , dass es tatsächlich gedreht hat auf und aktualisiert.
Das sind alles großartige Leute. Ich hoffe, dass jemand anderes in Zukunft von dieser Antwort profitieren kann.