![]() |
AntiVir erkennt TR/Crypt.XPACK.Gen2 und 3 sowie Würmer Guten Tag allerseits! zunächst ein großes Dankeschön an alle hier mithelfenden für Ihre Zeit! Zu meinem Problem: Auf dem Rechner meines Vaters hat AntiVir etwas gefunden: 17 Funde, beinhaltend Trojanische Pferde TR/Dropper.gen, TR/Crypt.XPACK.Gen2, TR/Agent.fbv.3, TR/Crypt.XPACK.Gen3, sowie die Würmer WORM/Palevo.yrg und WORM/Palevo.104960. Die genaue Beschreibung im Anhang unter quarantaene.txt zu finden. Daraufhin habe ich nach Forenanleitung Load.exe heruntergeladen und die Schritte 1-4 erfolgreich ausgeführt. Die defogger_disable.log ist im Anhang. Bei Schritt 5 ist nach mehrstündigem Scan mit Gmer ein Fehler aufgetreten: ------- "Datenverlust beim Schreiben" (Windows-Meldung) Es konnten nicht alle Daten für die Datei \Device\HarddiskVolume1\$Mft gespeichert werden. Die Daten gingen verloren. Mögliche Ursachen könnten Computerhardware oder Netzwerkverbindungen sein. Versuchen Sie, die Datei woanders zu speichern." ------- Gmer ist daraufhin abgestürzt, TaskMgr ließ sich nicht mehr öffnen. Ich konnte den PC allerdings noch normal herunterfahren. Der PC schreib auf zwei Festplatten mit RAID1 (Mirror) zur Datensicherung. Ist diese hier womöglich betroffen? Und ist es ratsam, eine Platte auszubauen um weiteren Schaden zu verhindern? Kann man später die Spiegelung aktualisieren? Sorry, falls das hier OT ist. . Den 6. Schritt habe ich wieder normal ausführen können. Die beiden Dateien Extras.txt und OTL.txt sind im Anhang. --------------------------------- Der Computer wird leider z.Zt. gebraucht, daher die Frage: Inwieweit kann man ihn weiter benutzen, bevor die Probleme behoben sind? Ist z.b. die Nutzung ohne Internet okay? (Office, Drucken, etc.) (Anhänge: defogger_disable.log ließ sich nicht hochladen, hab ich in defogger_disable.txt umbenannt. Alle einzeln, oder zusammen als *.zip.) Nochmal vielen Dank im Voraus für Eure Hilfe! wurble (bemerkung: in der anleitung aus "load.exe" steht in schritt 6: "Klicke nun in die Custom Scans/ Fixes Box. " für unerfahrene benutzer ist womöglich der hinweis praktisch, dass DOPPELklick notwendig/gemeint ist. ) nachtrag: ich habe bemerkt, dass ich versehentlich die gmer.exe nicht auf dem desktop hatte, sondern in desktop/gmer/gmer.exe ich hab den scan gerade nochmal angeworfen und werde die fehlenden ergebnisse, falls es diesmal funktioniert, hier morgen früh posten. merci & gute n8 wurble Guten! Nachdem der Rechner die ganze Nacht mit Gmer gescannt hat, ist er gerade eben wieder an der gleichen Stunde hängen geblieben. Bitte um Hilfe! Grüße, wurble hallo und ein gutes neues jahr! hier die fehlenden mbam-logs. ich hatte mich schon gewundert, warum ich keine antwort bekomme... :kloppen: hier sind fünf logs, die ich in den letzten tagen bekommen habe. ist ansteckung im lan ohne weiteres möglich? oder müsste man dazu dateien ausgeführt haben? für hilfe wäre ich sehr dankbar! schöne grüße! wurble ----------------- Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5396 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 26.12.2010 15:22:27 mbam-log-2010-12-26 (15-22-27).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 188057 Laufzeit: 4 Minute(n), 32 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 1 Infizierte Verzeichnisse: 0 Infizierte Dateien: 2 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Worm.Palevo) -> Value: Shell -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: c:\dokumente und einstellungen\Family\anwendungsdaten\wiaservg.log (Malware.Trace) -> Quarantined and deleted successfully. c:\dokumente und einstellungen\Family\anwendungsdaten\nsvb.exe (Worm.Palevo) -> Quarantined and deleted successfully. --------------------- Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5396 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 29.12.2010 21:23:39 mbam-log-2010-12-29 (21-23-39).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|) Durchsuchte Objekte: 895603 Laufzeit: 1 Stunde(n), 30 Minute(n), 48 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: e:\f\users\Sara\stexamen\blöcke jörg\intenso usb (i)\System\Security\driveguard.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. -------------------------------- Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5396 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 29.12.2010 23:50:22 mbam-log-2010-12-29 (23-50-22).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 188039 Laufzeit: 2 Minute(n), 45 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) ------------------------------- Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5419 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 30.12.2010 02:21:38 mbam-log-2010-12-30 (02-21-38).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|) Durchsuchte Objekte: 895914 Laufzeit: 1 Stunde(n), 28 Minute(n), 12 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) --------------------- Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 5419 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 01.01.2011 02:42:41 mbam-log-2011-01-01 (02-42-41).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|) Durchsuchte Objekte: 896086 Laufzeit: 2 Stunde(n), 58 Minute(n), 18 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 2 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Malware.Trace) -> Value: Shell -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman (Trojan.Agent) -> Value: Taskman -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: c:\dokumente und einstellungen\arne\csrss.exe (Trojan.Palevo.Gen.A) -> Quarantined and deleted successfully. ---------------------------- |
Hallo und :hallo: Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
hi arne, vielen dank für deine antwort! ich war gerade dabei alles vorzubereiten für ne neuinstallation :-) wäre saustark wenn mir das erspart bliebe. mein vater hat tausend programme auf dem rechner. hier der log. wenn gewünscht, auch im anhang. (*.log ist nicht erlaubt, daher als txt) der rechner fuhr übrigens nicht normal herunter, blieb bei "w. wird heruntergefahren" hängen. ich hab ein bisschen rumprobiert und schließlich reset gedrückt. nach dem reboot hat antivir wieder gepiept. schöne grüße! arne All processes killed ========== OTL ========== Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\ deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully! C:\AUTOEXEC.BAT moved successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{024cbe56-409d-11df-bd20-000c6ea69411}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{024cbe56-409d-11df-bd20-000c6ea69411}\ not found. File H:\TWINS\\jutroivece.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{024cbe56-409d-11df-bd20-000c6ea69411}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{024cbe56-409d-11df-bd20-000c6ea69411}\ not found. File H:\TWINS\\jutroivece.exe not found. ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:A1D3FEF0 deleted successfully. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: admin ->Temp folder emptied: 4220707 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 27300602 bytes ->Flash cache emptied: 719 bytes User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 0 bytes ->Flash cache emptied: 0 bytes User: All Users User: arne ->Temp folder emptied: 5242557 bytes ->Temporary Internet Files folder emptied: 402207 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 77900145 bytes ->Flash cache emptied: 1181 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Family ->Temp folder emptied: 141357 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 50815865 bytes ->Flash cache emptied: 933 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 43886 bytes RecycleBin emptied: 797674 bytes Total Files Cleaned = 159,00 mb OTL by OldTimer - Version 3.2.18.0 log created on 01022011_131543 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
hoi! cccleaner hab ich mehrmals durchlaufen lassen nach anleitung. danach hab ich cofi.exe ausgeführt. die logdatei dazu: Combofix Logfile: Code: ComboFix 11-01-01.02 - arne 02.01.2011 14:44:44.1.2 - x86 |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
hi sorry dass ich noch nichts gepostet hab, der rechner ist seit vielen stunden mit gmer beschäftigt. allein für mein matheprogramm matlab braucht er jetzt schon 4 stunden.. naja, morgen früh werd ich dann noch osam laufen lassen und posten gute n8 arne |
so. gmer ist wieder abgestürzt, an der gleichen stelle wie bei den vorherigen scancs auch (s.o.) dann hab ich OSAM laufen gelassen: ################################### OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru ###################################### dann hab ich MBRCheck laufen gelassen: ###################################### MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Professional Windows Information: Service Pack 3 (build 2600) Logical Drives Mask: 0x00000f5d Kernel Drivers (total 127): 0x804D7000 \WINDOWS\system32\ntoskrnl.exe 0x80700000 \WINDOWS\system32\hal.dll 0xF7D63000 \WINDOWS\system32\KDCOM.DLL 0xF7C73000 \WINDOWS\system32\BOOTVID.dll 0xF7813000 ACPI.sys 0xF7D65000 \WINDOWS\system32\DRIVERS\WMILIB.SYS 0xF7802000 pci.sys 0xF7863000 isapnp.sys 0xF7E2B000 pciide.sys 0xF7AE3000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS 0xF7D67000 intelide.sys 0xF7873000 MountMgr.sys 0xF77E3000 ftdisk.sys 0xF7D69000 dmload.sys 0xF77BD000 dmio.sys 0xF7AEB000 PartMgr.sys 0xF7883000 VolSnap.sys 0xF77A5000 atapi.sys 0xF7761000 iaStor.sys 0xF7893000 disk.sys 0xF78A3000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS 0xF7741000 fltmgr.sys 0xF772F000 sr.sys 0xF78B3000 PxHelp20.sys 0xF7718000 KSecDD.sys 0xF768B000 Ntfs.sys 0xF765E000 NDIS.sys 0xF7644000 Mup.sys 0xF78C3000 agp440.sys 0xF7AB3000 \SystemRoot\system32\DRIVERS\intelppm.sys 0xF641E000 \SystemRoot\system32\DRIVERS\nv4_mini.sys 0xF640A000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xF7B3B000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0xF63E6000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0xF7B43000 \SystemRoot\system32\DRIVERS\usbehci.sys 0xF63C2000 \SystemRoot\system32\DRIVERS\EL2K_XP.sys 0xF7AC3000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0xF7B4B000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0xF7AD3000 \SystemRoot\system32\DRIVERS\serial.sys 0xF7D5B000 \SystemRoot\system32\DRIVERS\serenum.sys 0xF7B53000 \SystemRoot\system32\DRIVERS\fdc.sys 0xF63AE000 \SystemRoot\system32\DRIVERS\parport.sys 0xF78F3000 \SystemRoot\system32\DRIVERS\imapi.sys 0xF7D5F000 \SystemRoot\system32\drivers\iviaspi.sys 0xF7903000 \SystemRoot\system32\DRIVERS\cdrom.sys 0xF7913000 \SystemRoot\system32\DRIVERS\redbook.sys 0xF638B000 \SystemRoot\system32\DRIVERS\ks.sys 0xF7B5B000 \SystemRoot\system32\drivers\InCDPass.sys 0xF7923000 \SystemRoot\system32\drivers\InCDRm.sys 0xF5329000 \SystemRoot\system32\drivers\smwdm.sys 0xF5305000 \SystemRoot\system32\drivers\portcls.sys 0xF6A5F000 \SystemRoot\system32\drivers\drmk.sys 0xF52ED000 \SystemRoot\system32\drivers\aeaudio.sys 0xF7EF6000 \SystemRoot\system32\DRIVERS\audstub.sys 0xF7953000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0xF7608000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0xF52D6000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0xF7963000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0xF7973000 \SystemRoot\system32\DRIVERS\raspptp.sys 0xF7BD3000 \SystemRoot\system32\DRIVERS\TDI.SYS 0xF5225000 \SystemRoot\system32\DRIVERS\psched.sys 0xF7983000 \SystemRoot\system32\DRIVERS\msgpc.sys 0xF7BDB000 \SystemRoot\system32\DRIVERS\ptilink.sys 0xF7BE3000 \SystemRoot\system32\DRIVERS\raspti.sys 0xF51F5000 \SystemRoot\system32\DRIVERS\rdpdr.sys 0xF7993000 \SystemRoot\system32\DRIVERS\termdd.sys 0xF7BEB000 \SystemRoot\system32\DRIVERS\mouclass.sys 0xF7DB5000 \SystemRoot\system32\DRIVERS\swenum.sys 0xF516F000 \SystemRoot\system32\DRIVERS\update.sys 0xF72D9000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0xF09E4000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xED759000 \SystemRoot\system32\DRIVERS\usbhub.sys 0xF7E09000 \SystemRoot\system32\DRIVERS\USBD.SYS 0xF034F000 \SystemRoot\system32\DRIVERS\flpydisk.sys 0xF7E21000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xF7E7C000 \SystemRoot\System32\Drivers\Null.SYS 0xF7E23000 \SystemRoot\System32\Drivers\Beep.SYS 0xF033F000 \SystemRoot\System32\drivers\vga.sys 0xF7E25000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xF7E27000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xEC0F0000 \SystemRoot\System32\Drivers\InCDrec.SYS 0xB877E000 \SystemRoot\system32\drivers\InCDFs.sys 0xF0337000 \SystemRoot\System32\Drivers\Msfs.SYS 0xF032F000 \SystemRoot\System32\Drivers\Npfs.SYS 0xEC0EC000 \SystemRoot\system32\DRIVERS\rasacd.sys 0xB876B000 \SystemRoot\system32\DRIVERS\ipsec.sys 0xB8712000 \SystemRoot\system32\DRIVERS\tcpip.sys 0xB86EA000 \SystemRoot\system32\DRIVERS\netbt.sys 0xB86C4000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xB86A2000 \SystemRoot\System32\drivers\afd.sys 0xF6CDC000 \SystemRoot\system32\DRIVERS\wanarp.sys 0xED15F000 \SystemRoot\system32\DRIVERS\netbios.sys 0xF0327000 \SystemRoot\system32\DRIVERS\ssmdrv.sys 0xB8677000 \SystemRoot\system32\DRIVERS\rdbss.sys 0xB8607000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xF6CCC000 \SystemRoot\System32\Drivers\Fips.SYS 0xB85E1000 \SystemRoot\system32\DRIVERS\avipbb.sys 0xF7D6B000 \??\C:\Programme\Avira\AntiVir Desktop\avgio.sys 0xB543D000 \SystemRoot\system32\DRIVERS\hidusb.sys 0xB4898000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS 0xF1463000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0xF145B000 \SystemRoot\system32\DRIVERS\usbccgp.sys 0xB4935000 \SystemRoot\system32\DRIVERS\mouhid.sys 0xF035F000 \SystemRoot\system32\DRIVERS\usbprint.sys 0xB4931000 \SystemRoot\system32\DRIVERS\BrScnUsb.sys 0xF0347000 \SystemRoot\system32\DRIVERS\USBSTOR.SYS 0xB4848000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xB3375000 \SystemRoot\System32\Drivers\dump_iaStor.sys 0xBF800000 \SystemRoot\System32\win32k.sys 0xB3DC6000 \SystemRoot\System32\drivers\Dxapi.sys 0xB4028000 \SystemRoot\System32\watchdog.sys 0xBF000000 \SystemRoot\System32\drivers\dxg.sys 0xF7F53000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF012000 \SystemRoot\System32\nv4_disp.dll 0xBFFA0000 \SystemRoot\System32\ATMFD.DLL 0xB2998000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0xB5C29000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xB2943000 \SystemRoot\system32\DRIVERS\mrxdav.sys 0xF7DD9000 \SystemRoot\System32\Drivers\ParVdm.SYS 0xB2988000 \??\C:\WINDOWS\system32\drivers\CDAC15BA.SYS 0xB2851000 \SystemRoot\system32\DRIVERS\srv.sys 0xF7E15000 \SystemRoot\system32\drivers\regi.sys 0xB256C000 \SystemRoot\system32\drivers\wdmaud.sys 0xB25E9000 \SystemRoot\system32\drivers\sysaudio.sys 0xB2226000 \SystemRoot\System32\Drivers\HTTP.sys 0xB140A000 \SystemRoot\system32\drivers\kmixer.sys 0x7C910000 \WINDOWS\system32\ntdll.dll Processes (total 37): 0 System Idle Process 4 System 616 C:\WINDOWS\system32\smss.exe 668 csrss.exe 692 C:\WINDOWS\system32\winlogon.exe 736 C:\WINDOWS\system32\services.exe 748 C:\WINDOWS\system32\lsass.exe 936 C:\WINDOWS\system32\svchost.exe 1004 svchost.exe 1044 C:\WINDOWS\system32\svchost.exe 1096 svchost.exe 1160 svchost.exe 1172 C:\Programme\Cisco\Cisco AnyConnect VPN Client\vpnagent.exe 1348 C:\WINDOWS\system32\spoolsv.exe 1396 C:\Programme\Avira\AntiVir Desktop\sched.exe 1432 svchost.exe 1496 C:\Programme\Avira\AntiVir Desktop\avguard.exe 1512 C:\Programme\Bonjour\mDNSResponder.exe 1524 C:\WINDOWS\system32\drivers\CDAC11BA.EXE 1580 C:\Programme\Nero\Nero 7\InCD\InCDsrv.exe 1624 C:\Programme\Gemeinsame Dateien\InterVideo\RegMgr\iviRegMgr.exe 1648 C:\Programme\Java\jre6\bin\jqs.exe 1684 C:\WINDOWS\system32\mgabg.exe 1708 C:\Programme\CDBurnerXP\NMSAccessU.exe 1728 C:\Programme\Avira\AntiVir Desktop\avshadow.exe 1752 C:\WINDOWS\system32\nvsvc32.exe 1824 C:\Programme\Gemeinsame Dateien\Protexis\License Service\PsiService_2.exe 1872 C:\Programme\CyberLink\Shared Files\RichVideo.exe 1900 C:\Programme\Analog Devices\SoundMAX\SMAgent.exe 1980 C:\WINDOWS\system32\svchost.exe 2000 wdfmgr.exe 492 alg.exe 1780 C:\WINDOWS\system32\wscntfy.exe 2132 C:\WINDOWS\explorer.exe 2896 C:\Programme\Mozilla Firefox\firefox.exe 3424 C:\Programme\Mozilla Firefox\plugin-container.exe 2968 C:\Dokumente und Einstellungen\arne\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) \\.\E: --> \\.\PhysicalDrive0 at offset 0x00000024`9ed8e200 (NTFS) PhysicalDrive0 Model Number: IntelRaid 1 Volume, Rev: 0.1. Size Device Name MBR Status -------------------------------------------- 465 GB \\.\PhysicalDrive0 MBR Code Faked! SHA1: 639AC5CDF8A5CF3245975932C6A4215450A7B98F Found non-standard or infected MBR. Enter 'Y' and hit ENTER for more options, or 'N' to exit: Done! ################################## am ende erhielt ich den hinweis "mbr code faked", wie man auch in der log sieht. vielleicht hilfreich zu wissen: in der maschine laufen zwei platten in raid1 (mirror). danke & schöne grüße! |
Zitat:
Zitat:
Wenn nicht, also WinXP das einzige installierte System ist: Starte den Rechner neu und wähle im Bootmenü die Wiederherstellungskonsole aus. Tipp dort den Befehl fixmbr ein (dann Enter, mit j bestätigen) danach den Befehl fixboot (dann Enter, mit j bestätigen) Mit exit (dann enter drücken) wird der Rechner neu gestartet. Führe im normalen Windowsmodus mbrcheck nochmals aus und poste das neue Log. |
hi! sorry dass ich nicht schneller geantwortet habe, war unterwegs. fixmbr: den befehl nimmt er an, ohne reaktion. fixboot c: "fixboot konnte das systemlaufwerk nicht finden, oder das angegebene laufwerk ist ungültig" das system kann aber noch starten. hm.... |
mbrcheck ausgeführt: blabla logical drives mask: 0x00000f5d \\.\c:-->\\.\physicaldrive0 at offset: 0x00000000'00007e00 <ntfs> \\.\e:-->\\.\physicaldrive0 at offset: 0x00000024'9ed8e200 <ntfs> size: 465 gb device name: physicaldrive0 mbr-status: mbr-code faked! SHA1: 639AC5CDF8A5CF3245975932C6A4215450A7B98F Found non-standard or infected MBR. y for more options, n für exit. options: 1) dump the mbr of a physical mbr to file 2) restore the mbr of a physical mbr with a standard boot code 3) exit |
Zitat:
|
jau. ich (bzw. mein paps übers telefon) hat zunächst fixmbr gemacht, dann fixboot. das ging aber nicht. dann hab ich in der syntax nachgeschaut, da steht fixboot [laufwerksbuchstabe] -- wobei dieser ja dann optional ist. ich hab ihn jetzt nochmal gefragt, er meint die fehlermeldung bei fixboot (ohne c) wäre aber die gleiche gewesen wie angegeben. ich werd heute abend mal mit ihm telefonieren und ihn nochmal testen lassen. eine frage mal: ich hab die daten schon gesichert. ich hab auch die software da. ich bin nicht sicher ob es nicht weniger aufwand (bzw. zuverlässiger) ist, einfach neu zu installieren? für dem fall weiß ich aber nicht: besteht das mbr-problem danach womöglich noch? und wie verhindere ich, dass der trojanerquark, der jetzt auf der externen platte in den daten ist, nicht nachher wieder reinkommt? wenn du sagst ich sollte lieber noch ein-zwei sachen zum fixen probieren mach ich das natürlich lieber. ich weiß, die frage ist albern, aber kannst du ne avg-case zeitabschätzung geben? :heilig: |
Nach fixmbr sollte auf jeden Fall der MBR sauber geschrieben sein. Sicher, dass Vati die Abfragen nach Ausführung von fixmbr alle bestätigt hat? |
also: bin erst freitag wieder daheim. ich habs nochmal übers telefon versucht, was herauszukriegen: ich hab ihn, weil das gestern anders aussah in der wiederherstellungskonsole als erwartet (kein admin-kennwort abgefragt, keine auswahl des OS usw.) die wiederherstellungskonsole installieren lassen. wenn man diese dann statt dem os bootet, kommt n bluescreen. stop: 0x0000007b (0xf7cae524,0xc0000034,0x00000000,0x00000000) |
Alle Zeitangaben in WEZ +1. Es ist jetzt 07:31 Uhr. |
Copyright ©2000-2025, Trojaner-Board