|
Log-Analyse und Auswertung: Sinowal.A die 100steWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
28.06.2008, 23:06 | #1 |
| Sinowal.A die 100ste Nabend zusammen. Das leidige Thema Trojaner macht nun auch vor meinem Rechner nicht halt, leider. Heute hat AntiVir diesen ominösen Trojane in meinem Bootsektor erkannt, aber nicht löschen können. Ich habe hier einige Threads durchforstet und bin auf die Sache mit der MBR.EXE gestossen und habe sie so gemacht wie beschieben, auch das mit der MBR.EXE -F. Leider hab ich das 2 mal gemacht und ich bekomme nun das hier angezeigt: device: opened successfully user: MBR read successfully kernel: MBR read successfully Beim ersten mal als ich MBR.EXE -F ausgeführt hatte kam sowas ÄHNLICHES: device: opened successfully user: MBR read successfully kernel: MBR read successfully user & kernel MBR OK MBR rootkit code detected ! malicious code @ sector 0x3a384c41 size 0x1e4 ! copy of MBR has been found in sector 62 ! MBR rootkit infection detected ! Use: "mbr.exe -f" to fix. original MBR restored successfully ! C:\Dokumente und Einstellungen\*********\Desktop> Der fett markierte Text lautete bei mir natürlich anders, leider hab ich den nicht notiert. Nach nochmaligen überprüfen mit AntiVir war aber dieser Trojaner noch da. Was kann ich tun? |
29.06.2008, 01:16 | #2 |
/// Helfer-Team | Sinowal.A die 100ste Hi,
__________________erstmal dn Bericht von Antivir hier reinsetzen, mit dem Gedankenlesen klappt es irgendwie nicht so recht. Dann noch ein HijackThis für einen Überblick übers System. Gruß, Karl |
29.06.2008, 01:48 | #3 |
| Sinowal.A die 100ste Stimmt, das mit dem Gedanken lesen......
__________________Ich konnte niemanden hier in den Kopf schauen und somit erkennen, dass ein AntiVir-Bericht von nöten ist wenn ich schon geschrieben habe was ich für einen Trojaner habe. Eine ganz normale Aufforderung hätte auch gereicht. Wenn der Bericht nötig ist reiche ich den natürlich nach. |
29.06.2008, 02:07 | #4 |
| Sinowal.A die 100ste |
29.06.2008, 18:43 | #5 | |
/// Helfer-Team | Sinowal.A die 100ste Der Bericht teilt immerhin mit, wo Antivir das Teil gefunden hat. Nämlich in den MBRs von HD0, HD1 und HD2. Hätte ja auch irgendeine temporäre Datei gewesen sein können (auch wenn das zu schön wäre). mbr.exe arbeitet auch nur auf dem MBR der ersten Festplatte, bin jedenfalls noch nichts anderem begegnet und selber ausprobieren verbietet sich hier. fixmbr ist angesagt. aus "Hilfe und Support2 kopiert: Zitat:
Code:
ATTFilter fixmbr \Device\HardDisk0 fixmbr \Device\HardDisk1 fixmbr \Device\HardDisk2 |
29.06.2008, 19:24 | #6 |
| Sinowal.A die 100ste Jetzt muss ich schon mal blöd fragen. Wie komm ich zur Wiederherstellungskonsole? Geht das auch direkt vom Windows aus oder muss ich dazu von der CD booten? |
29.06.2008, 19:27 | #7 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Sinowal.A die 100ste Normalerweise mußt Du von der XP-CD booten. Es gibt aber auch ne Möglichkeit, sich diese zu installieren, so daß man eben nicht von der CD booten muß.
__________________ Logfiles bitte immer in CODE-Tags posten |
30.06.2008, 09:52 | #8 |
| Sinowal.A die 100ste hi, ich habe folgendes gemacht und diesen boo/sinowal.a damit verschwinden lassen. booten von der cd R für reparieren windowsinstallation wählen - bei mir die 1 adminkennwort eingeben. jetzt ist wichtig, welcher mbr befallen ist - bei mir harddisk1 also habe ich eingegeben: fixmbr \device\harddisk1 nach fixmbr kommt ein leerzeichen - ganz wichtig. dann neu starten und antivir laufen lassen. bei mir war der infekt danach verschwunden. viel glück Gurke |
30.06.2008, 10:34 | #9 |
/// AVZ-Toolkit Guru | Sinowal.A die 100ste Wenn dann musst du den Command umändern in fixmbr \device\harddisk0, fixmbr \device\harddisk1 und fixmbr \device\harddisk2
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
03.07.2008, 00:44 | #10 | |
| Sinowal.A die 100ste Ich hatte erst heute wieder Zeit mich mit diesen Trojaner zu befassen. 2 Fragen hab ich noch. 1. Ihr schreibt was von 3 Platten. Sind damit sicher meine 3 Platten gemeint oder die erste Platte mit den 3 Partitionen? Ich hab noch ne kleine 20GB intern und ne 500GB extern dran hängen. Deshalb meine Frage. Zitat:
2. Zur Wiederherstellungskonsole, da war ich heute trotzdem mal drin. Ich kenn mein Admin Kennwort nicht und ich kann mich auch nicht erinnern jemals eins vergeben zu haben. Auch kann ich bei der Windowsanmeldung keinen Admin finden, nur mich als Computeradmin. Jedenfalls geht mein Login Kennwort nicht auch wenn ich gar nix eingebe geht auch nichts. |
03.07.2008, 02:09 | #11 |
/// Helfer-Team | Sinowal.A die 100ste Also einen MBR (= Master Boot Record) gibt es jeweils nur einmal auf einer physikalischen Platte (Master Boot Record). Partitionen, die auf einer Festplatte liegen, haben dann jeweils nochmal einen Bootsektor, was aber bei aller Ähnlichkeit der Namen (auch von Wikipedia durcheinander gebracht in der Adresse der Seite) nichts damit zu tun hat. |
04.07.2008, 20:49 | #12 |
| Sinowal.A die 100ste So, ich hab jetzt fixmbr ausgeführt aber es scheint nichts geholfen zu haben da Antivir den Trojaner noch erkennt. Hättet ihr noch einen Tip? Was macht dieser Trojaner eigentlich? |
04.07.2008, 21:09 | #13 |
Sinowal.A die 100ste Das was ein Backdoor halt so macht |
06.07.2008, 10:02 | #14 |
| Sinowal.A die 100ste Hat keine mehr einen Tip wie diesen Trojaner weg bekomme? |
06.07.2008, 19:05 | #15 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Sinowal.A die 100ste Nach dem Reparieren der MBRs (mit fixmbr) Platten formatieren und Windows neu aufsetzen (da der Sinowal nunmal Backdoorfunktionen hat).
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Sinowal.A die 100ste |
angezeigt, antivir, bootsektor, code, desktop, detected, dokumente, einstellungen, erkannt, found, gen, heute, leidige, löschen, mbr.exe, natürlich, nicht löschen, rechner, rootkit, sache, sinowal.a, thema, threads, trojaner, überprüfen |