Alt 13.07.2010, 08:40:11   #1 (permalink)
Erfahrener Benutzer

ID: 129556
Lose-Remote

Reg: 28.02.2010
Beiträge: 439
tobomator tobomator tobomator tobomator tobomator tobomator
Standard Windows Login/sofort Abmeldung

Hallo, ich beschreiben im folgenden mal das Problem:

Der Rechner fährt zum Anmeldebildschirm problemlos hoch.
Man kann einen Login eintragen und das PW dazu.
Er startet die Oberfläche.

Problem:

Er meldet sich sofort nach dem Starten der Oberfläche wieder ab.

Welche Einstellung in der Registry beschert dieses Verhalten ?

Und ja, der Rechner war befallen.
Ist gesäubert worden und nun zeigt er noch dieses Verhalten!
Für alle die das Log sehen wollen:

Code:
1:
2:
3:
4:
5:
6:
7:
8:
9:
10:
11:
12:
13:
14:
15:
16:
17:
18:
19:
20:
21:
22:
23:
24:
25:
26:
27:
28:
29:
30:
31:
32:
33:
34:
35:
36:
37:
38:
39:
40:
41:
42:
43:
44:
45:
46:
47:
48:
49:
50:
51:
52:
53:
54:
55:
56:
57:
58:
59:
60:
61:
62:
63:
64:
65:
66:
67:
68:
69:
70:
71:
72:
73:
74:
75:
76:
77:
78:
79:
80:
81:
82:
83:
D:\Dokumente und Einstellungen\ABC\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\58\70c078fa-4f770b85 [0] Archivtyp: ZIP [FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Agent.em.1 --> dev/s/Bavarian.class [FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Agent.em.1 --> dev/s/Saxonia.class [FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Agent.em.2 --> dev/s/Silezia.class [FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Agent.em.3 D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temp\a.exe [FUND] Ist das Trojanische Pferd TR/Drop.Agent.CJA D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temp\1.7\le.dll [FUND] Ist das Trojanische Pferd TR/Virtl.Antiav.AY D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temp\1.72\le.dll [FUND] Ist das Trojanische Pferd TR/Virtl.Antiav.BP.9 D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0YQG88SY\hosttrack[1].exe [FUND] Ist das Trojanische Pferd TR/PCK.Katusha.N.829 D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0YQG88SY\ss4[1].exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen2 D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\ARNLUQNS\microsoft64[1].exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen2 D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\ARNLUQNS\productinfo[1].dll [FUND] Enthält Erkennungsmuster des SPR/Tool.176128.56-Programmes D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\ARNLUQNS\vvs4[1].exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen2 D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\NYVI3LPN\avira64[1].exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen2 D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\NYVI3LPN\hosttrack64[1].exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen2 D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\NYVI3LPN\productinfo[1].dll [FUND] Ist das Trojanische Pferd TR/DoubleD.176128 D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\{D45817B8-3EAD-4d1d-8FCA-EC63A8E35DE2}\productinfo.dll [FUND] Enthält Erkennungsmuster des SPR/Tool.176128.56-Programmes Beginne mit der Suche in 'D:\MSOCache' Beginne mit der Suche in 'D:\Program Files' Beginne mit der Suche in 'D:\Programme' Beginne mit der Suche in 'D:\WINDOWS' D:\WINDOWS\system32\iebho03.dll [FUND] Ist das Trojanische Pferd TR/PCK.Katusha.N.798 Beginne mit der Desinfektion: D:\WINDOWS\system32\iebho03.dll [FUND] Ist das Trojanische Pferd TR/PCK.Katusha.N.798 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4fd8882d.qua' verschoben! D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\{D45817B8-3EAD-4d1d-8FCA-EC63A8E35DE2}\productinfo.dll [FUND] Enthält Erkennungsmuster des SPR/Tool.176128.56-Programmes [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5742a7f7.qua' verschoben! D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\NYVI3LPN\productinfo[1].dll [FUND] Ist das Trojanische Pferd TR/DoubleD.176128 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '051dfd1f.qua' verschoben! D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\NYVI3LPN\hosttrack64[1].exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen2 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '6316b2de.qua' verschoben! D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\NYVI3LPN\avira64[1].exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen2 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '26a49fe8.qua' verschoben! D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\ARNLUQNS\vvs4[1].exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen2 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5989ad89.qua' verschoben! D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\ARNLUQNS\productinfo[1].dll [FUND] Enthält Erkennungsmuster des SPR/Tool.176128.56-Programmes [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '150d81c7.qua' verschoben! D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\ARNLUQNS\microsoft64[1].exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen2 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '6919c1e0.qua' verschoben! D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0YQG88SY\ss4[1].exe [FUND] Ist das Trojanische Pferd TR/Crypt.XPACK.Gen2 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '44b0eedb.qua' verschoben! D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temporary Internet Files\Content.IE5\0YQG88SY\hosttrack[1].exe [FUND] Ist das Trojanische Pferd TR/PCK.Katusha.N.829 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5d1bd54d.qua' verschoben! D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temp\1.72\le.dll [FUND] Ist das Trojanische Pferd TR/Virtl.Antiav.BP.9 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '31baf903.qua' verschoben! D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temp\1.7\le.dll [FUND] Ist das Trojanische Pferd TR/Virtl.Antiav.AY [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4003c091.qua' verschoben! D:\Dokumente und Einstellungen\ABC\Lokale Einstellungen\Temp\a.exe [FUND] Ist das Trojanische Pferd TR/Drop.Agent.CJA [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4ed6f06f.qua' verschoben! D:\Dokumente und Einstellungen\ABC\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\58\70c078fa-4f770b85 [FUND] Enthält Erkennungsmuster des Java-Virus JAVA/Agent.em.3 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '0bfd892f.qua' verschoben!
Desweiteren würde ich den User ABC einfach löschen vom System, kann aber ohne Rechte als Admin auf dem Rechner ja nix machen, also nur Fernwartung, am externen Rechner mit befallener Platte.

Danke für Hinweise auch wenns nur Google Ergebnisse sind.
Ich steh meist auf dem Schlauch, nach den Suchbegriffen oder Schlagwörten für Probleme.
tobomator ist offline   Mit Zitat antworten
Gesponsorte Links
Alt 13.07.2010, 08:52:03   #2 (permalink)
Erfahrener Benutzer

ID: 303962
Lose-Remote

Reg: 14.08.2008
Beiträge: 1.005
Orothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekannt
Standard

Schonmal im abgesicherten Modus hochgefahren?
Orothred ist offline   Mit Zitat antworten
Alt 13.07.2010, 09:20:10   #3 (permalink)
Erfahrener Benutzer

ID: 129556
Lose-Remote

Reg: 28.02.2010
Beiträge: 439
tobomator tobomator tobomator tobomator tobomator tobomator
Standard

kann man nicht, wird per menu nicht angeboten oder ist ausgeschalten worden.

Desweiteren kann ich nicht als Admin fungieren, da ich keine Daten kenne.

Ich kann also nur per Fernzugriff arbeiten
tobomator ist offline Threadstarter   Mit Zitat antworten
Alt 13.07.2010, 09:26:32   #4 (permalink)
Erfahrener Benutzer

ID: 303962
Lose-Remote

Reg: 14.08.2008
Beiträge: 1.005
Orothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekannt
Standard

Der abgesicherte Modus ist ausgeschalten? Hab ich ja noch nie gehört.....

Du weißt aber schon wie man den Modus starten würde, wenn er da wäre, oder?
Orothred ist offline   Mit Zitat antworten
Alt 13.07.2010, 09:30:22   #5 (permalink)
Erfahrener Benutzer

ID: 129556
Lose-Remote

Reg: 28.02.2010
Beiträge: 439
tobomator tobomator tobomator tobomator tobomator tobomator
Standard

Beim Hochfahren F-Taste fürs Bootmenü und dann zum Abgesicherten Modus gehen und Enter.
Denke ja

Hilft mir aber nicht weiter. Oder Du liest nicht richtig.
ICH HABE KEINE ADMIN RECHTE UND WERDE AUCH KEINE HABEN
DA ICH KEINE ADMIN DATEN HABE!
tobomator ist offline Threadstarter   Mit Zitat antworten
Alt 13.07.2010, 09:32:35   #6 (permalink)
Erfahrener Benutzer

ID: 303962
Lose-Remote

Reg: 14.08.2008
Beiträge: 1.005
Orothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekannt
Standard

Ich kann dir schlecht das Admin-Kennwort für den Rechner nennen....oder was erwartest du jetzt von uns? ^^
Orothred ist offline   Mit Zitat antworten
Alt 13.07.2010, 09:41:39   #7 (permalink)
Erfahrener Benutzer

ID: 129556
Lose-Remote

Reg: 28.02.2010
Beiträge: 439
tobomator tobomator tobomator tobomator tobomator tobomator
Standard

Ich habe doch nur gefragt:

Weiß jemand, wo man in der Registry einstellt, das ein automatisches Abmelden egal welcher User sich anmeldet, verhindert werden kann, mit einem gekippten Bit 0|1 oder anders herum oder welchen Eintrag ich löschen muss, oder hinzufügen muss plus Wert...

Sowas wäre hilfreich.

Das dümmste wäre, mach doch einfach platt.
Klar ist das einfachste.
tobomator ist offline Threadstarter   Mit Zitat antworten
Alt 13.07.2010, 09:47:39   #8 (permalink)
Erfahrener Benutzer

ID: 303962
Lose-Remote

Reg: 14.08.2008
Beiträge: 1.005
Orothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekannt
Standard

Na ja, wenns so einfach ist:

http://lmgtfy.com/?q=registry+automatisches+abmelden
Orothred ist offline   Mit Zitat antworten
Alt 13.07.2010, 19:37:21   #9 (permalink)
Erfahrener Benutzer

ID: 129556
Lose-Remote

Reg: 28.02.2010
Beiträge: 439
tobomator tobomator tobomator tobomator tobomator tobomator
Standard

Danke, für die Googleschlagworte.
Ich werde morgen noch weiter lesen.

Vielen Dank!
tobomator ist offline Threadstarter   Mit Zitat antworten
Alt 13.07.2010, 19:39:58   #10 (permalink)
Erfahrener Benutzer

ID: 303962
Lose-Remote

Reg: 14.08.2008
Beiträge: 1.005
Orothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekanntOrothred ist jedem bekannt
Standard

Nur noch als Tipp: Schon das erste Suchergebniss sollte dir weiterhelfen
Orothred ist offline   Mit Zitat antworten
Alt 19.07.2010, 06:35:36   #11 (permalink)
Simpson Fan

ID: 301308
Lose-Remote

Reg: 30.01.2008
Beiträge: 161
Tranceangel wird schon bald berühmt werden
Cool

Schonmal versucht die ADMIN-Daten auszulesen?
Tranceangel ist offline   Mit Zitat antworten
Alt 14.08.2010, 14:05:27   #12 (permalink)
Erfahrener Benutzer

ID: 129556
Lose-Remote

Reg: 28.02.2010
Beiträge: 439
tobomator tobomator tobomator tobomator tobomator tobomator
Standard

Das Thema ist gegessen.

Admin Daten auslesen ist totaler schwachsinn in diesem Fall!
tobomator ist offline Threadstarter   Mit Zitat antworten
Alt 18.08.2010, 12:27:26   #13 (permalink)
kanz pöhse
Benutzerbild von LasMiranda

ID: 28058
Lose-Remote

LasMiranda eine Nachricht über ICQ schicken LasMiranda eine Nachricht über AIM schicken LasMiranda eine Nachricht über MSN schicken LasMiranda eine Nachricht über Yahoo! schicken LasMiranda eine Nachricht über Skype™ schicken
Reg: 05.05.2006
Beiträge: 2.897
LasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes AnsehenLasMiranda genießt hohes Ansehen
Standard

Zitat:
Zitat von tobomator Beitrag anzeigen
Das Thema ist gegessen...
Durch Neuformatierung? Und Auslesen gänge sowieso nicht so toll. Neu setzen wäre wesentlich einfacher.
Gruß, Martin
Losekredite/-anleihen: 0,7%-0,9%/Tag

Deppenapostroph? CD's, DVD's, Mehrzahl und Genitiv ohne Apostroph
Deppenleerzeichen? Service Gebühr, Lose Seite, ... zusammenhängende Worte auch zusammenschreiben, also Loseseite, Servicegebühr oder mit - trennen
totaler Schrott? AGB's - Grund: laut Duden ist AGB schon die Mehrzahl + Deppenapostroph
LasMiranda ist offline   Mit Zitat antworten
Antwort

Gesponsorte Links

Anzeige


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind an
Pingbacks sind an
Refbacks sind an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Windows Login mit Handy EB-Stefan Software/Windows 1 28.09.2008 16:14:25
Abmeldung P4T2 Ich bin neu hier und habe eine Frage! 2 15.08.2008 00:39:40
Abmeldung? FraWa Ich bin neu hier und habe eine Frage! 2 14.02.2008 15:01:40


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:37:45 Uhr.