Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Kein Booten nach Rootkit-Entfernung (https://www.trojaner-board.de/125288-kein-booten-rootkit-entfernung.html)

rodgonzales 07.10.2012 10:07

Kein Booten nach Rootkit-Entfernung
 
Hallo zusammen,

ich bräuchte Hilfe bei der Entfernung eines Rootkits oder der Reparatur nach der versuchten Entfernung.

Mein Windows XP (32-Bit) hat sich seltsam verhalten, daraufhin habe ich den Virenscanner von Avast installiert, der ein Rootkit gefunden hat. Avast hat versucht, das Rootkit zu entfernen. Seit dem bootet der Rechner nicht mehr. Der Name des Rootkits ist mir leider nicht bekannt. Leider komme ich an das System nicht mehr ran und habe keine Daten zu dem Rootkit oder dem Zustand des Systems. Ich würde jetzt gerne zumindest meine Daten von der Festplatte retten.

Versucht habe ich seit dem folgendes:
-Booten mit einer Kaspersky Rescue Disc: Mounten der C-Partition (/dev/sda1) nicht möglich.
-Booten mit Knoppix: Kein Mounten möglich. NTFS inkonsistent. Fehler 0xc00000001, Es wird chkdsk /f vorgeschlagen.
-Booten mit Ubuntu 12.04: Kein Mounten möglich. Versuche mit "ntfsfix" und "lilo -M" scheinen ebenfalls nichts zu bewirken.
-Booten mit einer Windows-CD: chkdsk /r bricht ab und meldet ein nicht behebares Problem.

Mir gehen jetzt wirklich die Ideen aus. Habt ihr noch einen Rat? Kann ich noch Daten zur genaueren Analyse liefern? Welche?

Ich will eigentlich nur an meine Daten ran, dann alles neu formatieren und sauber installieren. Das letzte Backup ist schon etwas her.
Die kaputte Platte ist eine ASUS JM S41 SSD.

Danke!

cosinus 07.10.2012 20:55

Zitat:

Versuche mit "ntfsfix" und "lilo -M" scheinen ebenfalls nichts zu bewirken.
Was soll der alte LiLo denn auch auf einem Windows-only-PC ausrichten? :confused:
Zudem ist schon seit Jahren kein LiLo mehr bei Ubuntu in Verwendung, sondern GRUB bzw. GRUB2

Funktioniert noch der abgesicherte Modus mit Netzwerktreibern? Mit Internetverbindung?



Abgesicherter Modus zur Bereinigung
  • Windows mit F8-Taste beim Start in den abgesicherten Modus bringen.
  • Starte den Rechner in den abgesicherten Modus mit Netzwerktreibern:

    Windows im abgesicherten Modusstarten

rodgonzales 07.10.2012 22:15

Hallo,


mit Lilo hatte ich gehofft, den MBR zu reparieren.

von Windows sehe ich kein Lebenszeichen mehr, auch keine Fehlermeldung. Nach dem BIOS ist Schluss, der Rechner startet neu, ich kann also auch keinen abgesicherten Modus auswählen.

Grüße, R.

cosinus 08.10.2012 10:37

Versuch mit BartPE bzw. OTLPE ein Live-Windows zu booten und damit Zugriff auf die Windows-Laufwerke zu bekommen. Geht das nicht, machst du ein Filesystemcheck mittel chkdsk /f /v in der Konsole

rodgonzales 08.10.2012 20:23

BartPE kriegt keinen Zugriff auf die Platte hin.

chkdsk /f /v erkennt immerhin NTFS und versucht bei jedem Aufruf den exakt gleichen Fehler zu beheben, bricht dann aber ohne Fehlermeldung ab:

Code:

Der Typ des Dateisystems ist NTFS. Die Volumenbezeichnung ist c.

CHKDSK überprüft Dateien (Phase 1 von 3)...
Beschädigter Attributeintrag (160, $I30) wird  vom Datensatzsegment 5 gelöscht.

Ein DIR ist aber auch danach nicht drin, es erkennt kein Dateisystem.

Weitere Ideen?

cosinus 09.10.2012 10:59

Dateisystem hinüber, vllt resultiert das sogar aus einer defekten Festplatte, muss aber nicht
Prüf mal mit dem Diagnosetools des Plattenherstellers deine Festplatte


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:54 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55