Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojaner? Brauche Hilfe (XP) (https://www.trojaner-board.de/74854-trojaner-brauche-hilfe-xp.html)

Philipp_1 11.07.2009 09:47

Folgendes Problem besteht immernoch:

* Computer haengt sich einfach so auf, ob ich nun dran arbeite oder nicht, er haengt sich komplett auf (mind. 1 mal pro Stunde, wenn er an ist), so dass ich garnichts mehr machen kann, auser "Aus-Knopf" drücken. Neustart über die Console funktioniert ebenfalls nicht, Taskmanager auch nicht, und Alt + F4 zum schließen auch nicht.

Nichts.

Swisstreasure 11.07.2009 12:15

Hast Du einmal das Gehäuse vom PC entfernet und im abgeschaltetem Zustand mit dem Pinsel die Hardware von Staub entfernt und vorallem die Lüfter gereinigt?
Evtl ist er überhitzt...

Gruss Swiss

Philipp_1 11.07.2009 12:29

Avira 9 sagt folgendes:

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[FUND] Enthält Code des Bootsektorvirus BOO/Sinowal.E
[HINWEIS] Der Sektor wurde nicht neu geschrieben!
Bootsektor 'D:\'
[FUND] Enthält Code des Bootsektorvirus BOO/Sinowal.E
[HINWEIS] Der Sektor wurde nicht neu geschrieben!

Philipp_1 11.07.2009 12:30

Nein, dass wollte ich eigtl. noch machen, aber er ist ja nichtmehr laut, er haengt sich manchmal nurnoch auf.

Vor 3 Std. etwa hat er sich aufgehaengt und ich hab bisschen runmgeklickt.

Dann PIEEEEEEEEEEEEEEEEPT der so ewig laut .. abwe boxen waren aus, dass kam von innen ausm Pc raus? - was das?

Swisstreasure 11.07.2009 13:08

Download mbr.exe zum Desktop
Doppelklick mbr.exe um das Tool zu starten
Es wird ein Log erstellt und poste dessen Inhalt

Gruss Swiss

Philipp_1 11.07.2009 13:27

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, GMER - Rootkit Detector and Remover

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\ACPI -> 0x868201c0
NDIS: Marvell Yukon 88E8056 PCI-E Gigabit Ethernet Controller -> SendCompleteHandler -> 0x86859e70
Warning: possible MBR rootkit infection !
copy of MBR has been found in sector 0x01D1C4581
malicious code @ sector 0x01D1C4584 !
PE file found in sector at 0x01D1C459A !
MBR rootkit infection detected ! Use: "mbr.exe -f" to fix.


So, auch alles sauber jetzt, war ziemlich eingestaubt, aber denke, daran lags nicht.

Philipp_1 11.07.2009 13:37

Der Staub war es nicht, hatte eben in Opera Sevenload.*com auf, habe nen Video geladen (20 Minuten HD) aber nicht angeschaut, sprich es lief auch nicht (Paused)

Dann hatte ich Mozilla auf mit 2 Tabs, 1 hier das Forum. 2. StudiVZ, bissche rumgeklickt.

Aufgehaengt, nixmehr getan, aber kein Piepen.

Philipp_1 11.07.2009 13:54

So, eben wieder Sevenload.*com ..

Video geöffnet, HD angemacht, laden lassen, und alles haengt sich auf.

konnte das Fenster zum glueck noch schließen und musste nicht alles neu starten.

Firefox blieb im Taskmanager aber auf, mit rund 120k auslastung.

und wenn ich die Anwendung bei eventvwr.msc kontrolliere steht dort, öfter, ich denke bei jedem absturz:

(Dreieck mit Ausrufezeichen) Warnung, Datum / Uhrzeit, Microsoft Fax, Initalisierung / Beendigung, Ereigniss 32068 und 32026 (es sind immer zwei warnungen untereinander!!) und bei Benutzer steht: Nicht zutreffent!

Swisstreasure 11.07.2009 14:37

Dein Masterbootrecoreder ist infiziert
Master-Boot-Record


>>
MBR:
Verschiebe mbr.exe vom Desktop auf C:\
Den folgenden Text in den Editor (Start - Zubehör - Editor) kopieren und als fix.bat mit 'Speichern unter' auf C:\
Gebe bei Dateityp 'Alle Dateien' an.

mbr.exe -f

Du solltest jetzt in C:\ diese Datei fix.bat finden.
Doppelklick auf fix.bat
Es wird ein Log erstellt ( mbr.log )und poste dessen Inhalt

>>
SDfix:

- SDFix.zip entpacken

- es erscheint folgende Meldung:

"The SDFix Folder has been extracted to %systemdrive% - Please run from that location.
(%systemdrive% = drive that contains the Windows directory
typically C:\SDFix )"

- unter C:\ findet man nun den SDFix-Ordner

- boote in den abgesicherten Modus (die Taste F8 drücken, während der Rechner neustartet)

- gehe in den Ordner C:\SDFix

- RunThis.bat doppelt klicken

- schreibe: Y

- folge allen Anweisungen, während gescannt wird - dann wird der Rechner neustarten
kopiere mit der rechten Maustaste den Text ab, der erscheint und poste ihn hier

Gruss Swiss

Philipp_1 11.07.2009 14:47

>>
MBR:
Den folgenden Text in den Editor (Start - Zubehör - Editor) kopieren und als fix.bat mit 'Speichern unter' auf C:\ (wichtig auf C:/, nicht vom Desktop ausführen)
Gebe bei Dateityp 'Alle Dateien' an.

Codierung ANSI?

Philipp_1 11.07.2009 14:51

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\ACPI -> 0x868381c0
NDIS: Marvell Yukon 88E8056 PCI-E Gigabit Ethernet Controller -> SendCompleteHandler -> 0x86871e70
Warning: possible MBR rootkit infection !
user & kernel MBR OK
copy of MBR has been found in sector 0x01D1C4581
malicious code @ sector 0x01D1C4584 !
PE file found in sector at 0x01D1C459A !
Use "Recovery Console" command "fixmbr" to clear infection !

Das is das NEUE!

Philipp_1 11.07.2009 14:52

-----------------------------

Swisstreasure 11.07.2009 14:55

original MBR restored successfully !

Und das unter Log ist nochmals ein neues??

Gruss Swiss

Philipp_1 11.07.2009 14:57

"The SDFix Folder has been extracted to %systemdrive% - Please run from that location.
(%systemdrive% = drive that contains the Windows directory
typically C:\SDFix )"


kommt nicht, ich entpacke und fertig. da is der ordner

Swisstreasure 11.07.2009 15:00

>>
Nun neu schreiben den MBR XP:
XP CD einlegen -> Setup starten -> Wiederherstellungskonsole öffnen -> fixmbr eingeben.

Zitat:

mit der XP-CD starten. Da wählt man "Reparieren". ( Mit "Reparieren" wird die Wiederherstellungskonsole aufgerufen.)
Wenn man bei "C:\" - ist gibt man FIXMBR ein. Damit wird der Master-Boot-Record neu geschrieben.


>>
Danach führe mbr.exe nochmals aus und poste das Log.

Gruss Swiss


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:21 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131