![]() |
Sinowal.A die 100ste Nabend zusammen. Das leidige Thema Trojaner macht nun auch vor meinem Rechner nicht halt, leider. Heute hat AntiVir diesen ominösen Trojane in meinem Bootsektor erkannt, aber nicht löschen können. Ich habe hier einige Threads durchforstet und bin auf die Sache mit der MBR.EXE gestossen und habe sie so gemacht wie beschieben, auch das mit der MBR.EXE -F. Leider hab ich das 2 mal gemacht und ich bekomme nun das hier angezeigt: device: opened successfully user: MBR read successfully kernel: MBR read successfully Beim ersten mal als ich MBR.EXE -F ausgeführt hatte kam sowas ÄHNLICHES: device: opened successfully user: MBR read successfully kernel: MBR read successfully user & kernel MBR OK MBR rootkit code detected ! malicious code @ sector 0x3a384c41 size 0x1e4 ! copy of MBR has been found in sector 62 ! MBR rootkit infection detected ! Use: "mbr.exe -f" to fix. original MBR restored successfully ! C:\Dokumente und Einstellungen\*********\Desktop> Der fett markierte Text lautete bei mir natürlich anders, leider hab ich den nicht notiert. Nach nochmaligen überprüfen mit AntiVir war aber dieser Trojaner noch da. Was kann ich tun? |
Hi, erstmal dn Bericht von Antivir hier reinsetzen, mit dem Gedankenlesen klappt es irgendwie nicht so recht. Dann noch ein Hijackthis für einen Überblick übers System. Gruß, Karl |
Stimmt, das mit dem Gedanken lesen...... Ich konnte niemanden hier in den Kopf schauen und somit erkennen, dass ein AntiVir-Bericht von nöten ist wenn ich schon geschrieben habe was ich für einen Trojaner habe. Eine ganz normale Aufforderung hätte auch gereicht. :schmoll: Wenn der Bericht nötig ist reiche ich den natürlich nach. |
|
Der Bericht teilt immerhin mit, wo Antivir das Teil gefunden hat. Nämlich in den MBRs von HD0, HD1 und HD2. Hätte ja auch irgendeine temporäre Datei gewesen sein können (auch wenn das zu schön wäre). mbr.exe arbeitet auch nur auf dem MBR der ersten Festplatte, bin jedenfalls noch nichts anderem begegnet und selber ausprobieren verbietet sich hier. fixmbr ist angesagt. aus "Hilfe und Support2 kopiert: Zitat:
Code: fixmbr \Device\HardDisk0 |
Jetzt muss ich schon mal blöd fragen. Wie komm ich zur Wiederherstellungskonsole? Geht das auch direkt vom Windows aus oder muss ich dazu von der CD booten? |
Zitat:
|
hi, ich habe folgendes gemacht und diesen boo/sinowal.a damit verschwinden lassen. booten von der cd R für reparieren windowsinstallation wählen - bei mir die 1 adminkennwort eingeben. jetzt ist wichtig, welcher mbr befallen ist - bei mir harddisk1 also habe ich eingegeben: fixmbr \device\harddisk1 nach fixmbr kommt ein leerzeichen - ganz wichtig. dann neu starten und antivir laufen lassen. bei mir war der infekt danach verschwunden. :Boogie: viel glück Gurke |
Wenn dann musst du den Command umändern in fixmbr \device\harddisk0, fixmbr \device\harddisk1 und fixmbr \device\harddisk2 ;) |
Ich hatte erst heute wieder Zeit mich mit diesen Trojaner zu befassen. 2 Fragen hab ich noch. 1. Ihr schreibt was von 3 Platten. Sind damit sicher meine 3 Platten gemeint oder die erste Platte mit den 3 Partitionen? Ich hab noch ne kleine 20GB intern und ne 500GB extern dran hängen. Deshalb meine Frage. Zitat:
2. Zur Wiederherstellungskonsole, da war ich heute trotzdem mal drin. Ich kenn mein Admin Kennwort nicht und ich kann mich auch nicht erinnern jemals eins vergeben zu haben. Auch kann ich bei der Windowsanmeldung keinen Admin finden, nur mich als Computeradmin. Jedenfalls geht mein Login Kennwort nicht auch wenn ich gar nix eingebe geht auch nichts. |
Also einen MBR (= Master Boot Record) gibt es jeweils nur einmal auf einer physikalischen Platte (Master Boot Record). Partitionen, die auf einer Festplatte liegen, haben dann jeweils nochmal einen Bootsektor, was aber bei aller Ähnlichkeit der Namen (auch von Wikipedia durcheinander gebracht in der Adresse der Seite) nichts damit zu tun hat. |
So, ich hab jetzt fixmbr ausgeführt aber es scheint nichts geholfen zu haben da Antivir den Trojaner noch erkennt. Hättet ihr noch einen Tip? Was macht dieser Trojaner eigentlich? |
Das was ein Backdoor halt so macht :rolleyes: |
Hat keine mehr einen Tip wie diesen Trojaner weg bekomme? |
Zitat:
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 06:53 Uhr. |
Copyright ©2000-2025, Trojaner-Board