Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Antivir Solution Pro, Fraud.Sysguard entfernt nach Anleitung - nun Kontrolle (https://www.trojaner-board.de/88619-antivir-solution-pro-fraud-sysguard-entfernt-anleitung-kontrolle.html)

cosinus 30.07.2010 13:57

Den Fix konntest Du aber durchführen?
Dann bitte zur Kontrolle die remover.exe per Doppelklick ausführen und die Ausgabe posten.

phILch 30.07.2010 17:16

Neuer Remover.exe Log:

Code:

Bootkit Remover
(c) 2009 eSage Lab
www.esagelab.com

Program version: 1.1.0.0
OS Version: Microsoft Windows XP Professional Service Pack 3 (build 2600)

System volume is \\.\C:
\\.\C: -> \\.\PhysicalDrive0 at offset 0x00000000`00007e00
SPTI_Read(): DeviceIoControl() ERROR 1
ERROR: SPTI_Read() fails for \\.\PhysicalDrive0
Boot sector MD5 is: 5ddc20efcc4d1dab37c348c7db7289cf

    Size  Device Name          MBR Status
 --------------------------------------------
  306 GB  \\.\PhysicalDrive0  Unknown boot code

Unknown boot code has been found on some of your physical disks.
To inspect the boot code manually, dump the master boot sector:
remover.exe dump <device_name> [output_file]
To disinfect the master boot sector, use the following command:
remover.exe fix <device_name>


Done;
Press any key to quit...

Die gibt immernoch das gleiche aus.

cosinus 30.07.2010 17:20

Dann lief der Fix nicht durch. Probier den Fix mit der remover.exe nochmal.

phILch 30.07.2010 17:27

Hab ich auch schon, kommt folgendes:


http://img822.imageshack.us/img822/2028/fehler5.jpg


Und als Log:

Zitat:

C:\Dokumente und Einstellungen\***>remover.exe fix \\.\PhysicalDrive0
Zugriff verweigert
Irgendwas mache ich falsch.. Als ich gestern das erstemal den Befehl ausgeführt habe, kam auch ein Text aber leider ich Tolpatsch habe das Fenster zu schnell geschlossen gehabt und seither kommen die oben genannten Meldungen. :)
Die RemoverDatei hab ich auch schon mehrmals ersetzt und nochmal probiert..


Edit2: Hab nu die Remover.exe aufm Desktop gelassen und "%userprofile%\Desktop\remover.exe" fix \\.\PhysicalDrive0 im CMD Fenster eingegeben dann kommt folgendes:

Code:

C:\Dokumente und Einstellungen\**>"%userprofile%\Desktop\remover.exe" fix
\\.\PhysicalDrive0
Bootkit Remover
(c) 2009 eSage Lab
www.esagelab.com

Program version: 1.1.0.0
OS Version: Microsoft Windows XP Professional Service Pack 3 (build 2600)

Restoring boot code at \\.\PhysicalDrive0...
SPTI_Read(): DeviceIoControl() ERROR 1
ERROR: Can't read first sector of disk by SPTI.

Done;
Press any key to quit...


cosinus 30.07.2010 18:35

Zitat:

Edit2: Hab nu die Remover.exe aufm Desktop gelassen und "%userprofile%\Desktop\remover.exe" fix \\.\PhysicalDrive0 im CMD Fenster eingegeben dann kommt folgendes:
Eigentlich solltest Du sie nach system32 kopieren, dann kann man einfach die remover aus der Konsole ohne zusaätzliche Pfadangabe starten.
Aber wie ich sehe kommt die remover.exe nicht wieder. Mach mal das hier:

Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur eine Sekunde.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

phILch 30.07.2010 18:45

Zitat:

MBRCheck, version 1.1.1

(c) 2010, AD



\\.\C: --> \\.\PhysicalDrive0

\\.\H: --> \\.\PhysicalDrive1



Size Device Name MBR Status

--------------------------------------------

306 GB \\.\PhysicalDrive0 Error reading raw MBR!

698 GB \\.\PhysicalDrive1 Error reading raw MBR!





Done! Press ENTER to exit...
drive1 is ne externe festplatte

cosinus 30.07.2010 19:15

Aus irgendeinem Grund kann er den MBR nicht lesen. :balla:
Adminrechte hast Du aber schon oder? :dummguck:

Hast Du zufällig eine WindowsXP-CD zur Hand?

phILch 30.07.2010 19:21

Klar bin ich Computeradministrator :-)
Ja habe ich

cosinus 30.07.2010 19:23

Gut :)

Dann starte mal den Computer von der CD, Du musst von ihr booten.
Geh dort beim ersten Menü mit der Taste R in die Wiederherstellungskonsole und meld Dich an.
Führ dort die Befehle fixmbr und fixboot aus.

phILch 30.07.2010 19:38

als ich fixmbr eingeben habe kommt folgende Meldung:

Der MBR scheint ungütlig oder nicht standartmässig zu sein.
Wenn sie den Vorgang fortsetzen, wird fixmbr möglicherweise die Partitionstabellen beschädigen.
Das kann dazu führen, dass auf keine Partition auf der aktuellen Festplatte zugegriffen werden kann. Setzen sie den Vorgang nicht fort, wenn sie keine Problem mit dem ZUgriff auf das Laufwerk haben.
Hab ich erstmal nicht weiter gemacht.
Kann das sein weil ich im Raid0 zwei Festplatten habe? Sind zwar nur eine Partition.

bei fixboot kam:
Sind sie sicher... hab ich ausgeführt.
Das Dateisystem auf der Startpartition ist unbekannt.
Fixboot versucht, den typ des dateisystem zu erkennen
Der Startsektor ist beschädigt.
Fixboot überprüft den Dateisystemtyp..
Die Partition verwendet das FAT-Dateisystem
FIxboot schreibt einen neuen Startsektor
Der neue startsektor wurde einwandfrei geschrieben.

WTF? FAT? is ne ntfs parti^^ Und nu?

cosinus 30.07.2010 19:45

Zitat:

Kann das sein weil ich im Raid0 zwei Festplatten habe? Sind zwar nur eine Partition.
Eigentlich sollte der Verbund als ein logisches Gerät erkannt werden, vllt hat der Bootkit Remover damit Probleme :dummguck:
fixmbr zerstört normalerweise nicht die Partitionstabellen. hab den schon zig Mal über die Wiederherstellungskonsole ausgeführt.

Zitat:

306 GB \\.\PhysicalDrive0 Error reading raw MBR!
698 GB \\.\PhysicalDrive1 Error reading raw MBR!
Sind das die echten Laufwerke oder steckt hinter der 306-GB-Platte das RAID0 ?

phILch 30.07.2010 19:49

Drive0 is das echte Raid0
Drive1 is ne externe USB-Festplatte

hab nun auch fixmbr ausgeführt, er sagte es war erfolgreich, danach mit exit raus und nun steht beim booten

NTLDR is missing
Press any key to restart :-)


Bin hier auf einem zweitRechner gleich nebenan.

cosinus 30.07.2010 19:52

Zitat:

NTLDR is missing
Press any key to restart :-)
Bin hier auf einem zweitRechner gleich nebenan.
Oje... :o
Hast Du ne Notfall-CD wie Knoppix oder Parted Magic zur Hand? Wenn nicht, besorg Dir bitte mal Parted Magic.

phILch 30.07.2010 19:55

Nein, habe ich nicht. Ich mach mich mal an den Download von Parted Magic und brenne ne CD. Ich melde mich wieder xD

cosinus 30.07.2010 20:01

Ich wollte, dass Du da mal nachsiehst, ob die Partitionen nicht doch zerstört und die Daten noch allesamt da sind :eek:
Wie genau hast Du das RAID0 eingerichtet? Per RAID-Funktion im BIOS oder hast einen "echten" RAID-Controller?


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:18 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19