Nochmal BKA Trojaner, beim Hochfahren wird später alles dunkel

Hi Leute,
ich weiß, es gibt zu hauf Googleeinträge und Youtubevideos zu dem Thema und ich habe mich auch wirklich mit der Entfernung des Viruses befasst, aber nun gerate ich ins Stock.

Kurz mein derzeitiges Problem:
Wenn mein Rechner bootet, bleibt er da, wo er den Desktop starten sollte, schwarz.


Was ich gemacht habe:
-habe mir aus Schlampigkeit den BKA-Trojaner eingefangen :)rolleyes:) und wollte ihn entfernen. Ich kam nicht in den Taskmanager rein, worauf ich hin meinen Pc mit einer Kaspersky-Rescue Disc gestartet habe.
-das Kaspersky-Antivir hat den Virus auch gefunden und gelöscht.
-da das ja leider nicht ganz ausreicht, wollte ich (wie im Internet empfohlen) auch noch die manuellen Änderungen in der Regedit ändern. Zum Beispiel die 'Shell' wieder auf Explorer setzen. Diese zeigte aber bereits auf explorer.

Also wollte ich meinen Rechner neu starten und gucken, ob vllt alles wieder funktioniert wie es sollte. Nun kriege ich weder Virus noch Desktop angezeigt. Egal ob ich im abgesicherten Modus oder normal hochfahre, dort wo meine Eingabemaske für den Benutzer kommen sollte, kommt nur ein schwarzer Bildschirm.
(Bzw. Ich habe kein Passwortschutz auf diesem PC, könnte auch sein, dass ich bereits auf meinem Desktop bin.)

Ich habe versucht mit Windows 7 Repair zu arbeiten, was aber auch nicht funktioniert hat. Wenn ich Systemwiederherstellung mache, behauptet der PC, dass irgendwelche externen Geräte angeschlossen wären (Kamera, Mp3-Player usw.), was definitiv nicht der Fall ist. Bis auf Tastatur und Maus ist nichts mehr angeschlossen.

Ich habe dooferweise auch kein Systembackup.

Dann habe ich versucht Win7 über die Konsole zu reparieren. Dort gibt es drei Befehle, die alle erfolgreich ausgeführt wurden, aber nichts gebracht haben.

Nun weiß ich nicht mehr weiter.

Ich vermute immer noch, dass iwie der Virus ausgeführt wird, aber ich weiß einfach nicht wo. Hat jmd. diesbezüglich noch Ideen?

Hat jmd. vllt noch andere Lösungsvorschläge?

Prinzipiell weiß ich, dass man nach Trojanern sowieso den PC formatieren sollte, was ich vermutlich auch machen werde. Ich komme durch die Rescue-Disc ja problemlos an meine Daten ran, aber trotzdem würde mich eine Lösung iwie interessieren. Bin also für alle Ideen offen. :)

Grüße M.

PS: Ich hoffe, dass ich hier kein Doppel/Dreifachthread zu dem Thema aufgemacht habe. Aber mein Problem, habe ich bei google einfach nicht gefunden. (Überall steht immer nur: Shell auf explorer.exe setzen. Aber die Shell ist bereits auf explorer.exe gesetzt.)

PPS: Ich bin definitiv auf dem Desktop: der StandyBy funktioniert :D
 
Guck mal, ob unter "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options" ein Schlüssel "explorer.exe" existiert und wenn ja, ob darin eine Zeichenfolge "Debugger" mit dem Pfad zur (gelöschten) Virusdatei ist.
Wenn ja, lösch am besten direkt den kompletten Schlüssel "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe".
Der Eintrag sorgt nämlich dafür, dass statt dem normalen explorer.exe die unter "Debugger" eingetragene Datei ausgeführt wird.

Edit: Und wenn du nicht in den Task Manager kommst, lösche am besten noch direkt die Einträge "DisableTaskMgr" unter "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" und "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System".
Anschließend solltest du auch vom laufenden Betrieb aus in den Task Manager kommen können und von dort weiter gucken :).
 
Zuletzt bearbeitet:
Guck mal, ob unter "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options" ein Schlüssel "explorer.exe" existiert und wenn ja, ob darin eine Zeichenfolge "Debugger" mit dem Pfad zur (gelöschten) Virusdatei ist.
Wenn ja, lösch am besten direkt den kompletten Schlüssel "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe".
Der Eintrag sorgt nämlich dafür, dass statt dem normalen explorer.exe die unter "Debugger" eingetragene Datei ausgeführt wird.

Edit: Und wenn du nicht in den Task Manager kommst, lösche am besten noch direkt die Einträge "DisableTaskMgr" unter "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" und "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System".
Anschließend solltest du auch vom laufenden Betrieb aus in den Task Manager kommen können und von dort weiter gucken :).

Sorry für die späte Antwort! Hatte viel zu tun und kam tatsächlich erst gestern dazu, mich an den PC zu setzen und ihn zu reparieren. Beides hat leider nichts gebracht, die Pfade haben entweder nicht existiert oder gesuchte Exen waren nicht vorhanden.

Trotzdem danke für die schnelle Hilfe!
Hiers 'n netter remover von wessi
Download :: BKA Trojan 2.0 Remover by Wessie.zip

Danke, aber mein Problem war, dass ich ja gar nichts mehr unter Windows ausführen konnte, also auch keinen Remover. :/

Habe den Rechner jetzt plattgemacht, was ja im Prinzip sowieso der einzige Schutz vor etwaigen Backdoors ist. :)

Nochmals vielen Dank und Gruß!
 
Zurück
Oben