Normales Thema Hilfe --> Registry Dateien (Gelesen: 2.882 mal)
Beco



Hilfe --> Registry Dateien
26.11.03 um 11:37:03
Beitrag drucken Beitrag drucken  
Hallo zusammen,

ich habe folgendes Problem:

Auf dem PC unserer Freunde (Windows ME) hat Norton Antivirus die Dateien:

                   user.dat
                   classes.dat
                   system.dat

als infiziert gemeldet.

Aus Unwissenheit haben Sie die 3 Dateien in den
Quarantänebereich isoliert.

Da nun die 3 Registry-Dateien fehlen, startet
Windows ME nicht mehr (auch nicht abgesicherter Modus)...

Per Startdiskette gelange ich in den Quarantänebereich, dort liegen jedoch 6 verschiedene *.dat Files.

Kann mir jemand einen Tip geben, wie ich den PC wieder hinbekomme ohne Win ME neu zu installieren?

Wird im Ordner _Restore auch in regelmäßigen Abständen die Registry gesichert?

Danke + Grüsse

Beco
  
Zum Seitenanfang
 
IP gespeichert
 
Andü



Re: Hilfe --> Registry Dateien
Antwort #1 - 26.11.03 um 12:27:39
Beitrag drucken Beitrag drucken  
Hallo Beco und willkommen im Forum,

tja, da sind bei Dir die essentiell wichtigsten Dateien infiziert
und ohne die kann Win überhaupt nichts machen. Griesgrämig

Möglichkeiten:
1. Du schaffst es, diese Dateien (mit Hilfe Deines Virenprogramms)
    zu desinfizieren und wieder zurückzukopieren.
2. Win noch mal drüberinstallieren (nur dann müssen alle Treiber und
    Proggis ebenfalls nachinstalliert werden, da Deine infizierten Dateien
    alle wichtigen Infos beinhaltet, Registry, Benutzerdaten, etc.).
3. Ordner _Restore könnte klappen, jedoch weißt Du ja nicht, ab wann
    die Infizierung stattgefunden hat. Jedenfalls werden im Unterordner
    ARCHIVE lauter *.CAB-Dateien gesichert, die (i.d.R.) auch Deine
    *.dat-Dateien beinhalten.

Sehr ärgerlich, ich hoffe. Du bekommst das wieder hin...


Gruß
  
Zum Seitenanfang
 
IP gespeichert
 
cdk
Global Moderator
*****
Offline


Beiträge: 10.269
Re: Hilfe --> Registry Dateien
Antwort #2 - 26.11.03 um 17:21:35
Beitrag drucken Beitrag drucken  
Hmmm. Ich denke Dir wäre schon damit gedient daß Windows erstmal wieder startet, mit oder ohne Virus.

Dummerweise kenne ich weder ME noch NortonAV Laut lachend. Mir scheint aber nach dieser Beschreibung als würde NortonAV diese Dateien lediglich umbenennen und wegveschieben (aber nicht verändern), also müßte die umgekehrte Prozedur zum Erfolg führen.

Wenn Du Dich mit einer Startdiskette zum Quarantänebereich durchkämpfen konntest ist Dir der grundlegende Umgang mit DOS wohl schon vertraut, also probier mal folgendes:
Wie gehabt zu den Quarantänedateien gehen und dann folgende Kommandozeile abschicken:
Code
Alles auswählen
dir *.dat /a/v >a:\files.txt 


Das erstellt Dir auf der Diskette unter A:\ eine Datei mit Namen FILES.TXT mit dem Inhalt des DIR-Befehls.

Diese Datei kannst Du hier posten und vielleicht kann der Andü dann anhand der Größe sagen, welche der Dateien nun user.dat, classes.dat und system.dat waren und wo man sie mit dem COPY-Befehl hinkopieren muß. Beachten würde ich hierbei die 3 mit dem neuesten Dateidatum.

Dann sollte Win wieder hochlaufen und man kann sich weiterhin überlegen wie mit dem Virus zu verfahren ist - hängt ja schließlich auch davon ab um welchen es sich handelt.

Natürlich darf für diese Aktion die Startdiskette nicht schreibgeschützt sein und man sollte sie aus dem LW entfernen (und dann wieder schreibschützen), bevor das befallene Windows startet, sonst hüpft das Viech womöglich auch noch auf die Startdiskette. Außerdem muß noch 1kB Platz auf der Disk frei sein aber das ist wohl kein Thema.

Dieses Verfahren sollte zumindest mit einer W98SE-Startdiskette durchführbar sein - ich hoffe daß sich die von ME nicht gravierend anders verhält.
  

Grütze, cdk

Wer Bier liebt liebt auch CO²
Zum Seitenanfang
 
IP gespeichert
 
Beco



Re: Hilfe --> Registry Dateien
Antwort #3 - 27.11.03 um 08:01:45
Beitrag drucken Beitrag drucken  
Lösung:

Win ME sichert die letzten 5 Versionen von:
       classes.dat
       user.dat
       system.dat
       win.ini
       system.ini
in das Verzeichnis WINDOWS\SYSBCKUP als
       RB000.CAB bis RB005.CAB

Habe die älteste CAB Datei extrahiert, in das Verzeichnis WINDOWS
kopiert und mit ATTRIB die richtigen Dateiattribute gesetzt.

Und siehe da, der PC läuft wieder Smiley

Grüsse

Nico
  
Zum Seitenanfang
 
IP gespeichert
 
Andü



Re: Hilfe --> Registry Dateien
Antwort #4 - 27.11.03 um 10:55:04
Beitrag drucken Beitrag drucken  
Hallo Beco,

schön, dass es wieder läuft. Smiley

Aber denk dran: Wenn Du ältere *.dats nimmst, kann es
sein, dass Du trotzdem einige Sachen eventuell noch mal
nachinstallieren mußt, da sie noch nicht in den Versionen
enthalten waren.
Und einen Virusscan würde ich auch noch mal machen. Zwinkernd


Gruß
  
Zum Seitenanfang
 
IP gespeichert
 
jmk
God Member
*****
Offline


Beiträge: 2.741
Standort: Hennef
Re: Hilfe --> Registry Dateien
Antwort #5 - 28.11.03 um 16:38:57
Beitrag drucken Beitrag drucken  
joa am besten mit folgender option:
-put infected files automatically to quarantine
oder
-delete infected files automatically

Laut lachend Laut lachend Laut lachend
  

Zum Seitenanfang
ICQ ICQ  
IP gespeichert
 
 
  « Übersicht ‹ Forum Nach oben