Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   BOO/Sinowal.A in Bootsektor 3 (https://www.trojaner-board.de/88637-boo-sinowal-a-bootsektor-3-a.html)

Aldi Nord 24.07.2010 14:48

BOO/Sinowal.A in Bootsektor 3
 
Ich nutze Antivir und beim letzten Suchlauf kam die Meldung das ein unerwünschtes Programm gefunden wurde.
Es handelt sich um: BOO/Sinowal.A

Ich habe zwar nun schon so einiges darüber gelesen, aber werde nicht schlau daraus.
Ich würde mich daher freuen wenn ich einen Schritt für Schritt Anleitung bekäme und somit wieder einen sauberen Rechner.

Dazu kommt allerdings das ich ein absoluter Computer laie bin!

cosinus 26.07.2010 16:18

Bitte den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus.

Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen

Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen.

Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt.

Aldi Nord 26.07.2010 16:40

Bootkit Remover
(c) 2009 eSage Lab
www.esagelab.com

Program version: 1.1.0.0
OS Version: Microsoft Windows Vista Home Premium Edition (build 6000), 32-bit

System volume is \\.\C:
\\.\C: -> \\.\PhysicalDrive0 at offset 0x00000000`00007e00
Boot sector MD5 is: 306a70bb88e51c06c67244ab8a2237bf

Size Device Name MBR Status
--------------------------------------------
465 GB \\.\PhysicalDrive0 Unknown boot code

Unknown boot code has been found on some of your physical disks.
To inspect the boot code manually, dump the master boot sector:
remover.exe dump <device_name> [output_file]
To disinfect the master boot sector, use the following command:
remover.exe fix <device_name>


Done;
Press any key to quit...

Aldi Nord 26.07.2010 16:41

Das wurde angezeigt:


Zitat:

Zitat von Aldi Nord (Beitrag 546314)
Bootkit Remover
(c) 2009 eSage Lab
www.esagelab.com

Program version: 1.1.0.0
OS Version: Microsoft Windows Vista Home Premium Edition (build 6000), 32-bit

System volume is \\.\C:
\\.\C: -> \\.\PhysicalDrive0 at offset 0x00000000`00007e00
Boot sector MD5 is: 306a70bb88e51c06c67244ab8a2237bf

Size Device Name MBR Status
--------------------------------------------
465 GB \\.\PhysicalDrive0 Unknown boot code

Unknown boot code has been found on some of your physical disks.
To inspect the boot code manually, dump the master boot sector:
remover.exe dump <device_name> [output_file]
To disinfect the master boot sector, use the following command:
remover.exe fix <device_name>


Done;
Press any key to quit...


cosinus 26.07.2010 17:21

Zuerst mal bitte - falls noch nicht getan - die Datei remover.exe (vom BootkitRemover) vom Desktop nach c:\windows\system32 kopieren!
Danach die Konsole starten über Start, Ausführen, cmd eintippen, ok.

Da Du Vista verwendest, solltest Du die cmd.exe bzw. die Eingabeaufforderung per Rechtsklick => "als Administrator ausführen" starten.
Falls wir irgendwie Probleme damit haben, können wir auch alternativ die UAC deaktivieren

Den Text im folgenden Codefeld eintippen und mit Enter/Return ausführen:
Code:

remover.exe fix \\.\PhysicalDrive0

Aldi Nord 26.07.2010 18:08

Ich habe das so gemacht, kam ein grünes ok und dann ging der Rechner aus, konnte aber wegen fehlender Dateien nicht gestartet werden. Ich besitze keine Windows CD/DVD. Über die recover Funktion lief er dann wieder allerdings ist der Trojaner noch da.
Zum Rechner habe ich nur 3 DVD´s bekommen. Die wohl zur Wiederherstellung dienen sollen. Ich selber habe den Rechner erst seit wenigen tagen, stammt von einem Kollege von mir. Die 3 DVD´s hat er auch erst vor kurzem erstellt. Wenn der Virus nun auch im Wiederherstellungsbereich vorhanden ist, kann ich das wohl alles vergessen und brauche eine neue Festplatte und ne andere Windos Version.

Bootkit Remover
(c) 2009 eSage Lab
www.esagelab.com

Program version: 1.1.0.0
OS Version: Microsoft Windows Vista Home Premium Edition (build 6000), 32-bit

System volume is \\.\C:
\\.\C: -> \\.\PhysicalDrive0 at offset 0x00000000`00007e00
Boot sector MD5 is: 6e1c385735071a353ec369fd572116f3

Size Device Name MBR Status
--------------------------------------------
465 GB \\.\PhysicalDrive0 Unknown boot code

Unknown boot code has been found on some of your physical disks.
To inspect the boot code manually, dump the master boot sector:
remover.exe dump <device_name> [output_file]
To disinfect the master boot sector, use the following command:
remover.exe fix <device_name>


Done;
Press any key to quit...

cosinus 26.07.2010 22:28

Zitat:

Über die recover Funktion lief er dann wieder allerdings ist der Trojaner noch da.
Du hast jetzt komplett recovert? Das kann kein Schädling überleben.


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:13 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131