Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Datenschredder (https://www.trojaner-board.de/73299-datenschredder.html)

Kodan 19.05.2009 13:45

Datenschredder
 
Ihr kennt doch bestimmt den Claviscom Datenschredder. Ich will jetzt damit einen Pc richtig säubern. Wisst ihr, ob er nach einem Virusbefall alles löscht oder nur normal formatiert, also keinen Boot Sector oder Ähnliches auslässt ?? danke

felix1 19.05.2009 21:25

Zitat:

Zitat von Kodan (Beitrag 436941)
Ihr kennt doch bestimmt den Claviscom Datenschredder. Ich will jetzt damit einen Pc richtig säubern. Wisst ihr, ob er nach einem Virusbefall alles löscht oder nur normal formatiert, also keinen Boot Sector oder Ähnliches auslässt ?? danke

Eine Neuinstallation mittels Windows-CD, Löschen der Partitionen, Neuerstellen von Partionen und anschließender Formatierung löst das Problem.

Rama

Deeghter 15.01.2010 11:13

Zitat:

Zitat von felix1 (Beitrag 437074)
Eine Neuinstallation mittels Windows-CD, Löschen der Partitionen, Neuerstellen von Partionen und anschließender Formatierung löst das Problem.

Rama

Ist zwar ein guter Tipp, funktioniert aber nur mit einer Windows Installationsdisc!
Hat man jedoch nur eine Wiederherstellungsdisc (Recovery Disc) vom PC Hersteller, dann funktioniert das Neuaufsetzen nicht, wenn z.B. die MBR infiziert ist, da diese bei Neuinstallation offensichtlich nicht überschrieben wird! Ich habe dieses Problem nämlich gerade und auch eine 4-malige Neuinstallation mittels Recovery Disc brachte keinen Erfolg, der Rechner bleibt infiziert!

Larusso 15.01.2010 11:55

dann würde ich halt den MBR neu schreiben ;)

Shadow 15.01.2010 12:04

Zitat:

Zitat von Deeghter (Beitrag 495770)
Ist zwar ein guter Tipp, funktioniert aber nur mit einer Windows Installationsdisc!
Hat man jedoch nur eine Wiederherstellungsdisc (Recovery Disc) vom PC Hersteller, dann funktioniert das Neuaufsetzen nicht, wenn z.B. die MBR infiziert ist, da diese bei Neuinstallation offensichtlich nicht überschrieben wird! Ich habe dieses Problem nämlich gerade und auch eine 4-malige Neuinstallation mittels Recovery Disc brachte keinen Erfolg, der Rechner bleibt infiziert!

So ganz verallgemeinert ist dies absolut falsch, auch wenn es "Recovery-CDs" geben mag, die nicht einmal den MBR überschreiben - das will ich nicht gänzlich ausschließen. Aber die meisten machen es schon und es gibt sogar "Recovery-CDs" die ganz normale Windows-CDs sind, nur mit anderem Aufdruck

Deeghter 15.01.2010 13:50

Zitat:

Zitat von Larusso (Beitrag 495773)
dann würde ich halt den MBR neu schreiben ;)

Verrätst Du auch, wie? :crazy:

Larusso 15.01.2010 14:07

Kontrolle, ob Master Boot Record in Ordnung ist (MBR-Rootkit)
  • Downloade die MBR.exe von Gmer und
  • speichere es auf Deinem Desktop.
  • Mache einen Doppelklick auf das Programm, um es zu starten.
  • Wenn Dein Antiviren-Programm anschlägt, bitte ignorieren bzw. die Aktion zulassen.
  • Nun wirst Du ein Logfile auf Deinem Desktop namens mbr.log finden.
  • Poste mir den Inhalt dieser Logdatei hier in den Thread.

Deeghter 15.01.2010 14:40

Guckst Du bitte hier:

http://www.trojaner-board.de/80645-a...mgeleitet.html

Da hab' ich sämtliche Logs gepostet und warte schon 3 Wochen verzweifelt auf Antwort.
Da keiner antwortete hab' ich mich aus Verzweiflung dazu entschlossen, selbst zu basteln (wahrscheinlich keine gute Idee!).

Der Vollständigkeit halber aber hier das MBR Log:

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\ACPI -> 0x82195bc0
NDIS: LAN-Express AS IEEE 802.11g miniPCI Adapter -> SendCompleteHandler -> 0x81c404c0
Warning: possible MBR rootkit infection !
user & kernel MBR OK
copy of MBR has been found in sector 0x06FC3DBF
malicious code @ sector 0x06FC3DC2 !
PE file found in sector at 0x06FC3DD8 !
Use "Recovery Console" command "fixmbr" to clear infection !

Larusso 15.01.2010 15:36

Ja aber ich übernehme derzeit keine Malwarefälle. Ein Grund warum dies keiner übernommen hat. Es sind bereits mehrere Antworten vorhanden, somit denken wir, dass das Thema schon in Arbeit ist. Wir versuchen hier soviel wie möglich gegen zu lesen, jedoch auch da rutscht manchmal was durch.

Wurde der Rechner in der zwischenzeit formatiert ?

Deeghter 15.01.2010 17:51

Nein, der Rechner wurde noch nicht formatiert.
Der Befehl "format C:" funktionierte natürlich nicht, da man ja nicht "den Ast absägen kann, auf dem man sitzt". (probiert hab' ich's trotzdem mal, he, he, he...)

Also hab' ich's erst mal doch gelassen, da ich ja hier noch auf Hilfe wartete, bereits sämtliche Tools runtergeladen hatte etc...

Vielleicht kannst Du ja einen lieben Kollegen auf mein Thema aufmerksam machen? Zwei Erinnerungen im "Erinnerung an mein Thema"-Thread habe ich bereits gepostet und es tat sich nichts. Wollte nun ja auch nicht dauernd nerven und hab' erst mal abgewartet.

Danke Daniel!!

Larusso 15.01.2010 18:09

Okay, ich werde das intern posten.

Ich möchte vorher noch das du folgendes machst.

Bei Dir scheint sich allerdings tatsächlich etwas im Master Boot Record festgesetzt zu haben, wie das obige Ergebnis zeigt. Du hast jetzt zwei Möglichkeiten, den Master Boot Record (MBR) wieder in Ordnung zu bringen.

MBR wiederherstellen

  • Kopiere die Datei mbr.exe nach C:\Windows\system32
  • Start => ausführen => cmd (da reinschreiben) => OK
  • es öffnet sich ein Dosfenster
  • bitte dort nach dem Prompt eingeben: mbr.exe -f (Enter drücken)
  • und ggfs. den Anweisungen folgen.

Erstelle danach eine neue RSIT Logfile sowie eine neue Logfile mit mbr.exe.

Schritt 2

Rootkit-Suche

Was sind Rootkits?

Einige Scans auf Dateien, Prozesse u2nd Registryeinträge, die vor den meisten anderen Scannern versteckt werden (durch ein sogenanntes Rootkit). Während dieser Scans soll(en):
  • alle anderen Scanner gegen Viren, Spyware, usw. deaktiviert sein,
  • keine Verbindung zu einem Netzwerk/Internet bestehen (WLAN nicht vergessen),
  • nichts am Rechner getan werden,
  • nach jedem Scan der Rechner neu gestartet werden.
Gmer scannen lassen
  • Lade Dir Gmer von dieser Seite herunter
    (auf den Button Download EXE drücken) und das Programm auf dem Desktop speichern.
  • Gmer ist geeignet für => NT/W2K/XP/VISTA.
  • Alle anderen Programme sollen geschlossen sein.
  • Starte gmer.exe (Programm hat einen willkürlichen Programm-Namen).
  • Vista-User mit Rechtsklick und als Administrator starten.
  • Sollte sich ein Fenster mit folgender Warnung öffnen:
    WARNING !!!
    GMER has found system modification, which might have been caused by ROOTKIT activity.
    Do you want to fully scan your system ?
    Unbedingt auf "No" klicken.
  • Starte den Scan mit "Scan". Mache nichts am Computer während der Scan läuft.
  • Wenn der Scan fertig ist klicke auf "Copy" um das Log in die Zwischenablage zu kopieren. Mit "Ok" wird Gmer beendet.
  • Füge das Log aus der Zwischenablage in Deine Antwort hier ein.
Antiviren-Programm und sonstige Scanner wieder einschalten, bevor Du ins Netz gehst!


und poste sie in deinem Thread wo du mich oben verlinkt hast.

Deeghter 15.01.2010 20:34

Erledigt und gepostet!!

Danke nochmal für Deine nette Hilfe!!!


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:49 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131