Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   "Schlachtmusik"-Problem unter Vista 32-Bit (https://www.trojaner-board.de/88838-schlachtmusik-problem-vista-32-bit.html)

Sabishii 29.07.2010 15:49

Okay.. Heute ist wohl einfach nicht mein Tag.
Dann halt per File-Upload:

hxxp://www.file-upload.net/download-2707816/mbr.dat.html




Okay... Und was genau mache ich nun mit dem Bootkit-Remover?

Larusso 29.07.2010 15:58

http://www.trojaner-board.de/86574-bootkit-remover.html << klick

Sabishii 29.07.2010 16:03

Ok, gemacht (und diesmal auch als Admin ausgeführt. xD):

Code:

Bootkit Remover
(c) 2009 eSage Lab
www.esagelab.com

Program version: 1.1.0.0
OS Version: Microsoft Windows Vista Home Premium Edition Service Pack 2 (build 6
002), 32-bit

System volume is \\.\C:
\\.\C: -> \\.\PhysicalDrive0 at offset 0x00000000`00100000
Boot sector MD5 is: 1af81ee9fd1ba67cd6c7ee2405635334

    Size  Device Name          MBR Status
 --------------------------------------------
  596 GB  \\.\PhysicalDrive0  Unknown boot code

Unknown boot code has been found on some of your physical disks.
To inspect the boot code manually, dump the master boot sector:
remover.exe dump <device_name> [output_file]
To disinfect the master boot sector, use the following command:
remover.exe fix <device_name>


Done;
Press any key to quit...


Larusso 29.07.2010 16:06

Verschiede die remover.exe bitte nach C:\windows

Windows + R Taste drücken
Kopiere nun folgendes in die Kommandozeile

remover.exe fix \\.\PhysicalDrive0

klicke OK


Starte den Rechner neu auf und poste mir erneut eine BootkitRemover Logfile
Windows CD vorhanden ?

Sabishii 29.07.2010 16:22

Also.. Irgendwas scheint da nicht funktionieren zu wollen.
Nachdem ich das in die Befehlszeile kopiert und ausgeführt habe, kam das:

Code:

Bootkit Remover
(c) 2009 eSage Lab
www.esagelab.com

Program version: 1.1.0.0
OS Version: Microsoft Windows Vista Home Premium Edition Service Pack 2 (build 6
002), 32-bit

Restoring boot code at \\.\PhysicalDrive0...
ERROR: No standard boot code found for your OS.
You can restore boot code only for Windows XP, Server 2003, Vista, Server 2008 a
nd Windows 7

Done;
Press any key to quit...


Den Neustart habe ich danach dennoch mal ausgeführt. Danach konnte ich plötzlich den Log vom Remover nicht mehr mit Strg+c kopieren.
Nach ein paar Versuchen gings dann doch wieder...
Hier der Log:

Code:

(c) 2009 eSage Lab
www.esagelab.com

Program version: 1.1.0.0
OS Version: Microsoft Windows Vista Home Premium Edition Service Pack 2 (build 6
002), 32-bit

System volume is \\.\C:
\\.\C: -> \\.\PhysicalDrive0 at offset 0x00000000`00100000
Boot sector MD5 is: 1af81ee9fd1ba67cd6c7ee2405635334

    Size  Device Name          MBR Status
 --------------------------------------------
  596 GB  \\.\PhysicalDrive0  Unknown boot code

Unknown boot code has been found on some of your physical disks.
To inspect the boot code manually, dump the master boot sector:
remover.exe dump <device_name> [output_file]
To disinfect the master boot sector, use the following command:
remover.exe fix <device_name>


Done;
Press any key to quit...


Und ja, die CD liegt hier bereits griffbereit neben dem Rechner. :-)
Habe hier eine Recovery Disc sowie eine "Application & Support-Disc". Ist ein Medion-Rechner, sollte ich vielleicht dazusagen.

Larusso 29.07.2010 16:40

Kannst du einmal folgendes versuchen ?

Systemwiederherstellungskonsole installieren
  • Start --> ausführen und schreibe folgendes hinein

    Code:

    C:\i386\winnt32.exe /cmdcons
  • Ein Windows Setup-Dialogfeld wird angezeigt, in welchem die Option "Wiederherstellungskonsole" beschrieben wird. Bestätige die Installation mit einem Klick auf Ja.

Wenn eine Fehlermeldung kommt, sag bitte bescheid

Sabishii 29.07.2010 16:50

Wenn ich das in das Ausführen-Feld kopiere und auf "Ok" klicke, bekomme ich bloß eine Fehlermeldung.

Screen:

http://i177.photobucket.com/albums/w...g?t=1280418515


Als ich den PC gekauft habe, war Vista bereits vorinstalliert. Warum hab ich den leisen Verdacht, dass dabei Mist gebaut wurde...? :schmoll:

Larusso 29.07.2010 18:57

nene das war auch nur ein versuch :)

Bitte folge folgender Anleitung um in die Wiederherstellungskonsole zu kommen
Windows Vista Wiederherstellungskonsole - WinVistaSide Forum

Wähle nun folgendes aus
Eingabeaufforderung:

hier sollte dann
C:\windows:> stehen.
Gib hier fixmbr ein und drücke Enter.

Mit der Eingabe EXIT [Enter] wird die konsole verlassen und der Rechner startet neu.

Sollte sich dabei irgend ein Problem ergeben, abbrechen und hier berichten.
Das ist keine Spielerei mehr :)

Sabishii 29.07.2010 20:28

Also bis zu der erwähnten Widerherstellungskonsole bin ich ohne Probleme gekommen.

Allerdings steht doch drin nicht

Code:

C:\windows:>
sondern stattdessen

Code:

X:\Sources>
Wenn ich dorthinter jetzt "fixmbr" eingebe und mit Enter bestätige, wird mir nur gesagt dass dies ein unbekannter Befehl sei.

Larusso 29.07.2010 20:56

hy, sorry mein fehler. ich hasse vista -.-

Schreib dir bitte folgendes auf einen Zettel
Code:

cd C:
bootrec.exe /fixmbr

(das leerzeichen zwischen exe und /fix beachten)

Gib diese beiden Befehle mal in die RC ein :)

Sabishii 29.07.2010 21:16

Ah! Ich hatte erst ein kleines Problem gerade:

Wenn ich
Code:

cd C:
eingegeben habe, sprang er automatisch wieder auf das
Code:

X:\Sources>
zurück.

Danach hab ich einfach mal NUR C: eingegeben, und es ging...
Dann noch
Code:

bootrec.exe /fixmbr
dahinter und mit Enter bestätigt, und es wurde mir kurz darauf angezeigt, dass der Vorgang erfolgreich war. :-D

Hab das ganze dann mit dem Befehl "exit" beendet und den Rechner neugestartet...

Soll ich jetzt nochmal irgendwelche Logs posten, oder abwarten, ob ich den Kampfsound nochmal zu hören bekomme?

Sabishii 29.07.2010 23:45

Ich jetzt eine ganze Weile am PC gesessen, und was soll ich sagen?
Der Sound kommt nicht mehr! :-D

Der Bootkit-Remover sagt jetzt auch:
Code:

Bootkit Remover
(c) 2009 eSage Lab
www.esagelab.com

Program version: 1.1.0.0
OS Version: Microsoft Windows Vista Home Premium Edition Service Pack 2 (build 6
002), 32-bit

System volume is \\.\C:
\\.\C: -> \\.\PhysicalDrive0 at offset 0x00000000`00100000
Boot sector MD5 is: 0ec6b2481fc707d1e901dc2a875f2826

    Size  Device Name          MBR Status
 --------------------------------------------
  596 GB  \\.\PhysicalDrive0  OK (DOS/Win32 Boot code found)


Done;
Press any key to quit...


Der MBR-Check ergab jedoch nach wie vor:
Code:

MBRCheck, version 1.1.1

(c) 2010, AD



\\.\C: --> \\.\PhysicalDrive0

\\.\D: --> \\.\PhysicalDrive0



      Size  Device Name          MBR Status

  --------------------------------------------

    596 GB  \\.\PhysicalDrive0  MBR Code Faked!





Found non-standard or infected MBR.

Enter 'Y' and hit ENTER for more options, or 'N' to exit:


Kann ich das jetzt so lassen? Ist das unbedenklich?
Und... sollte ich mal auf Win 7 umsteigen? :D

Larusso 30.07.2010 09:17

Hy, ich hab gerade Feedback vom author des Tools bekommen, er meinte der MBR sei sauber und das es ein Lesefehler des Tools ist.
Aber der Sound ist jetzt weg was mich sehr suspekt macht.

Kannst Du mir mittels mbr check einen neue mbr.dat erstellen.


Danach

Schritt 1

Bitte lass TFC.exe (im Ordner MFTools) erneut laufen


Schritt 2

Lade ComboFix von einem der unten aufgeführten Links herunter. Du musst diese umbenennen, bevor Du es auf den Desktop speicherst. Speichere ComboFix auf deinen Desktop.**NB: Es ist wichtig, das ComboFix.exe auf dem Desktop gespeichert wird**

http://i266.photobucket.com/albums/i...ownload_FF.gif

http://i94.photobucket.com/albums/l8...x-Download.png
  • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören.
  • Doppel-klicke auf ComboFix.exe und folge den Aufforderungen.
    • Wenn ComboFix fertig ist, wird es ein Log für dich erstellen.
    • Bitte poste mir den Inhalt von C:\ComboFix.txt hier in de Thread.
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Bitte poste in Deiner nächsten Antwort
mbr.dat
combofix.txt

Larusso 05.08.2010 14:11

Fehlende Rückmeldung

Dieses Thema wurde aus den Abos gelöscht. Somit bekomm ich keine Benachrichtigung über neue Antworten.

PN an mich falls Du denoch weiter machen willst.

Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner schon sauber ist.

Jeder andere eröffnet bitte einen eigenen Thread.


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:40 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131