Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: trojan.mebroot.b immer noch da?

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 24.08.2008, 15:14   #1
Tabea
 
trojan.mebroot.b immer noch da? - Standard

trojan.mebroot.b immer noch da?



malwarebytes braucht noch gut 2 stunden grummel.

blacklight hat nichts gefunden:

Code:
ATTFilter
08/24/08 15:57:00 [Info]: BlackLight Engine 1.0.70 initialized
08/24/08 15:57:00 [Info]: OS: 5.1 build 2600 (Service Pack 3)
08/24/08 15:57:00 [Note]: 7019 4
08/24/08 15:57:00 [Note]: 7005 0
08/24/08 15:57:04 [Note]: 7006 0
08/24/08 15:57:04 [Note]: 7011 3492
08/24/08 15:57:04 [Note]: 7035 0
08/24/08 15:57:04 [Note]: 7026 0
08/24/08 15:57:04 [Note]: 7026 0
08/24/08 15:57:05 [Note]: FSRAW library version 1.7.1024
08/24/08 16:11:04 [Note]: 7007 0
         
Und wie soll ich noch suchen, wenn bitdefender nicht zu öffnen ist? Es läuft anscheinend aber scannen kann ich nicht anwerfen.

Anderes Programm installieren?

Alt 24.08.2008, 17:05   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
trojan.mebroot.b immer noch da? - Icon32

trojan.mebroot.b immer noch da?



Zitat:
Zitat von Tabea Beitrag anzeigen
Und wie soll ich noch suchen, wenn bitdefender nicht zu öffnen ist? Es läuft anscheinend aber scannen kann ich nicht anwerfen.

Anderes Programm installieren?
Wo hab ich was von BD geschrieben??
Was ist mit Combofix?
__________________

__________________

Alt 07.09.2008, 10:50   #3
Mecki2
 
trojan.mebroot.b immer noch da? - Standard

trojan.mebroot.b immer noch da?



Hallo zusammen,

das board hat mir schon öfters nur durch lesen geholfen.

Kurz meine Erfahrungen mit Mebroot und zur Beseitigung.

Ich habe alle Anleitungen befolgt, selbst eine Neuinstallation von XP brachte nicht immer folgende Meldung von "Gmer bzw mbr.exe/bat":

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

"device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
malicious code @ sector 0x950e4c1 size 0x1ab !"

Geholfen hat ein Löschen der C Partition (NTFS) unter einer beliebigen Linux-live-CD. Dann habe ich C mit FAT32 unter linux formatiert.

Mit einer zuvorhergestellten Startdiskette win98 gestartet, dort FDISK /MBR eingegeben.

Danach nochmals die Systempartition (jetzt FAT32) gelösch und nachfolgen unter FDDISK neu angelegt und nochmals FDISK /MBR.

Jetzt ein altes Image von ME mit Acronis 7.0 eingespielt. Danach nochmals mit Startdiskette FDISK /MBR eingegeben. Jetzt das letzte Sicherungsimage von XP (NTFS) wieder auf C und endlich folgendes:

"Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK "

Meine Vermutung: Die NTFS-Partition läßt keine "Reinigung" des MBR durch die Dosstartdisketten zu. Deswegen die Umformatierung.

Dann habe ich noch über "Knoppicillin" und die Bart-Bilder erstellte XP-Livecd c´t-Version (stundenlang) alle Partitionen scannen lassen und nun hat BITdefender auch nichts mehr im MBR angezeigt, was Bitdefender zuvor nicht beseitigen konnte (siehe andere Forenbeiträge hier im Board). Knoppicilin ebenso mit der Anzeige sauber.

Gruß

Mecki2
__________________

Alt 08.09.2008, 20:39   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
trojan.mebroot.b immer noch da? - Cool

trojan.mebroot.b immer noch da?



Zitat:
Zitat von Mecki2
"device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
malicious code @ sector 0x950e4c1 size 0x1ab !"
Auf so eine Meldung bin ich auch schon mal "reingefallen", man beachte das fettgedruckte! Jawohl, das besagt, dass der MBR okay ist! Gefunden wird "nur" schädlicher Code in einem bestimmten Sektor.

Sektor 0x950e4c1 (hexadezimal) steht für den 156.296.385. Sektor auf der Platte. Da ein Sektor immer eine Größe von 512 Bytes hat müsste da also schädlicher Kram irgendwo in dem Bereich ab 74,5 GiB auf dieser Platte der schädliche Code sein. Ob er da tatsächlich Schaden anrichtet weiß ich nicht. Dazugabs schonmal was von Karlkarl.

Deine Vorgehensweise ist übrigens recht umständlich, das ist garnicht nötig.
In der Windows-Wiederherstellungskonsole (WinXP) sollte es reichen fixmbr und fixboot auszuführen um den MBR wieder richten, aber auch die mbr.exe mit dem Schalter -f. Um alles restlos sauberzukriegen, sollte man DBAN einmal schnell durchlaufen lassen.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 09.09.2008, 11:24   #5
Mecki2
 
trojan.mebroot.b immer noch da? - Standard

trojan.mebroot.b immer noch da?



Erstmal Danke für den Hinweis an root24 und den Link sowie die Erklärung dort.

Zweifelsohne etwas umständlich, man kann sich wohl das Zurückspielen des alten Images schenken.

Allerdings hat das mit der Wiederherstellungskonsole "fixmbr" nicht hingehauen, ebenso mit Combofix un den anderen Mitteln. Wie beschrieben, habe ich wirklich alles "Stück für Stück" abgearbeitet bis zur Neuinstallation von XP. Immer noch der obige Code danach.

Ich wollte lediglich meine Erfahrungen in 1 Woche Nachsitzungen beitragen, vielleicht hilft es ja anderen.

Gruß Mecki2


Alt 09.09.2008, 11:34   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
trojan.mebroot.b immer noch da? - Cool

trojan.mebroot.b immer noch da?



Naja, wenn der MBR okay (so wie in Deinem Beispiel) und irgendeine Leiche gefunden wird, scheint wohl irgendwas nicht ganz zu stimmen. Wie sieht/sah Deine Partitionsstruktur aus? War bei ca. 74 GB Ende einer Partition?

Jedenfalls werden bei solchen Meldungen fixboot und fixmbr nicht helfen, denn die schreiben nur einen neuen MBR. CF hilft schonmal garnicht, dass löscht lediglich Malwaredateien, operiert aber nicht auf Sektorebene wie die mbr.exe.

Statt DBAN könnte es auch helfen, sämtliche Partitionen zu löschen, das geht schneller. Jedenfalls um diese Meldung wegzukriegen, aber es scheint, dass keine Gefahr mer ausgeht. Der MBR ist ja auch okay.
__________________
--> trojan.mebroot.b immer noch da?

Antwort

Themen zu trojan.mebroot.b immer noch da?
abgesicherten modus, adobe, anfang, bho, bonjour, computer, cs3, defender, desktop, ellung, fehlermeldung, festplatte, firefox, hijackthis, hkus\s-1-5-18, installation, internet, internet explorer, konvertieren, logfile, mbr rootkit, mozilla, mozilla firefox, pdf-datei, rootkit, rundll, server, software, starten, tuneup.defrag, virus, vista, windows, windows xp, windows xp sp3, xp sp3




Ähnliche Themen: trojan.mebroot.b immer noch da?


  1. Windows 7 , PC stürzt immer wieder ab, nach säuberung mit Vipre immer noch viele verdächtig Datein im Autorun
    Log-Analyse und Auswertung - 15.01.2014 (12)
  2. Trojan p2p worm entfernt, aber immer noch Probleme
    Plagegeister aller Art und deren Bekämpfung - 13.12.2013 (3)
  3. Nach Befall von Exploit.Drop.GS und Trojan.PWS - Pc trotz angeblicher erfolgreicher Bereinigung immer noch langsam
    Plagegeister aller Art und deren Bekämpfung - 02.10.2012 (32)
  4. Trojan.Banker und Trojan.Agend oft mit Antivir gelöscht aber immer wieder gekommen.
    Log-Analyse und Auswertung - 11.07.2012 (2)
  5. Verseucht - Windows läuft kaum noch. Rogue.FakeHDD; Trojan.FakeMS; Rogue.AntiMalware; Trojan.Agent
    Log-Analyse und Auswertung - 08.06.2011 (22)
  6. Trojan ADH trotz format C: immer noch aktiv
    Log-Analyse und Auswertung - 14.02.2011 (1)
  7. Trojan.Win32.Generic!BT nach neuinstallation immer noch auf dem PC
    Log-Analyse und Auswertung - 28.08.2010 (15)
  8. boot.mebroot bzw. win32/mebroot.mbr Problem - Bitte um Hilfe
    Plagegeister aller Art und deren Bekämpfung - 28.12.2009 (10)
  9. Bitte hilfe bei Trojan.Mebroot.B
    Log-Analyse und Auswertung - 22.03.2009 (3)
  10. Immer noch nicht weg,obwohl ich alle Punkte durchg. bin ->Trojan-Keylogger.WIN32.Fung
    Plagegeister aller Art und deren Bekämpfung - 01.11.2008 (2)
  11. Achtung: Wie eleminiere ich Trojan.Mebroot, bitte?
    Log-Analyse und Auswertung - 16.10.2008 (1)
  12. Trojan.Win32.Agent.acra, Trojan-Downloader.JS.gen und noch ein paar weitere
    Log-Analyse und Auswertung - 09.09.2008 (3)
  13. Operating memory - Win32/Mebroot trojan - unable to clean
    Plagegeister aller Art und deren Bekämpfung - 13.08.2008 (2)
  14. BOO/Sinowal.A bzw. Trojan.Mebroot.B
    Plagegeister aller Art und deren Bekämpfung - 23.07.2008 (10)
  15. Virus: Trojan.Mebroot.B
    Plagegeister aller Art und deren Bekämpfung - 07.07.2008 (19)
  16. Immer noch Probleme
    Antiviren-, Firewall- und andere Schutzprogramme - 31.05.2008 (11)
  17. Trojan Dropper.VB beseitigt jedoch immer noch Probleme....
    Log-Analyse und Auswertung - 07.09.2006 (3)

Zum Thema trojan.mebroot.b immer noch da? - malwarebytes braucht noch gut 2 stunden grummel. blacklight hat nichts gefunden: Code: Alles auswählen Aufklappen ATTFilter 08/24/08 15:57:00 [Info]: BlackLight Engine 1.0.70 initialized 08/24/08 15:57:00 [Info]: OS: 5.1 build 2600 - trojan.mebroot.b immer noch da?...
Archiv
Du betrachtest: trojan.mebroot.b immer noch da? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.