Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Bootsektorvirus BOO/TDss.M in beiden Laufwerken und TR/Trash.Gen nach Wiederherst. von Netbook (https://www.trojaner-board.de/100511-bootsektorvirus-boo-tdss-m-beiden-laufwerken-tr-trash-gen-wiederherst-netbook.html)

dan_mond 22.06.2011 12:01

Es ist auch so ein zweites kleines Betriebssystem drauf...es nennt sich LG Smart-On. Statt den Computer ganz hochzufahren, kann man über einen anderen Betriebsschalter ganz schnell auf einige Funktionen wie Browser, Audioplayer usw. im Linux-Stil zugreifen...soll ich das trotzdem machen? Daten sind gesichert...

Wie komme ich auf die Wiederherstellungskonsole?

Gruß

PS: Aus der Beschreibung des Netbooks:
Als weiteres positives Feature fällt ein Mini-Betriebssystem auf, welches separat - auch ohne das gelieferte Windows XP Home - gestartet und benutzt werden kann: Das Splashtop genannte Linux-System wird über einen extra Schalter gebootet. Mit ihm können Bilder angesehen, Musik gehört oder auch eine WLAN- oder UMTS-Verbindung eingerichtet werden. Windows kann jederzeit aus Splashtop heraus gestartet werden.

cosinus 22.06.2011 12:18

Ja den MBRFix sollten wir machen, weil da offensichtlich ein Rootkit noch im Spiel ist.

Das Bootmenü sollte von allein angezeigt werden, CF hat dir ja die Wiederherstellungskonsole installiert. Sollte die Anzeigedauer unter WindowsXP zu kurz sein mach das:

1.) Stell erstmal sicher, dass dir alle Dateien angezeigt werden => http://www.trojaner-board.de/59624-a...-sichtbar.html
2.) Klick auf Arbeitsplatz => C:\
3.) Rechtsklick auf boot.ini => Eigenschaften => Haken bei schreibgeschützt entfernen => ok
4.) Per Doppelklick die boot.ini öffnen
5.) bei Timeout eine größere Zahl eintragen, zB statt timeout=1 trägst du timeout=30 ein
5.) boot.ini abspeichern
6.) Windows neu starten
7.) Nun wirst du das Bootmenü für 30 Sekunden sehen

dan_mond 22.06.2011 12:41

Hmmm...ich komme ins Bootmenü, da steht auch Windows Recovery Console oder so ähnlich und es gibt noch eine Auswahl (do not select this (Debugger aktiviert))...wenn ich die Windows Recovery Console anklicke kommt Fehlermeldung:
Fehler beim Lesen des Datenträgers
Strg+Alt+Entf zum Neustart

Da kann ich dann nix machen...ist die Wiederherstellungskonsole falsch installiert oder gelöscht worden?

Gruß

cosinus 22.06.2011 13:21

Kann mal vorkommen. Dann brauchst du eine Windows-XP-CD, von dieser booten und mit der R-Taste im ersten blauen Bildschirm in die Wiederherstellungskonsole wechseln.

dan_mond 22.06.2011 13:26

Das geht nicht. Es ist ein Netbook und ich habe weder eine Windows-XP-CD noch ein CD-Laufwerk...mit dem Netbook wurde auch nichts mitgeliefert...
Leider besitze ich auch kein Original Windows...ich hab immer nur PCs besessen, die bereits vorinstallierte Versionen hatten...

Was soll ich jetzt machen? Kann ich über Combofix die Wiederherstellungskonsole nochmal installieren oder irgendwie anders?

Gruß

cosinus 22.06.2011 13:54

Starte bitte MBRCheck.exe erneut.
Diesmal tippe in das Fenster folgendes ein und bestätige jede Eingabe mit Enter
bei
  • Enter 'Y' and hit ENTER for more options, or 'N' to exit: y
  • Enter your choice: 2
  • Enter the physical disk number to fix (0-99, -1 to cancel): 0
  • Please select the MBR code to write to this drive: 1 (für XP)
  • Gib nun Yes ein und bestätige mit ENTER.
  • Starte den Rechner neu auf.
Nach dem Neustart starte bitte MBRCheck.exe erneut.
Nun findest Du 2 MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop.
Poste mir den Inhalt von beiden .txt Dokumenten

dan_mond 22.06.2011 14:10

Ok, es sind jetzt aber nicht 2 txt Dokumente entstanden sondern ein txt und ein .bak...

Anbei die Dateien

cosinus 22.06.2011 14:33

Mach bitte ein neues Log mit MBRcheck.

dan_mond 22.06.2011 14:53

Wieder nur ein .txt und .bak!Hier die Logs!

Was soll ich jetzt machen?

cosinus 22.06.2011 15:19

Wieso ein bak? Hast du den Fix nochmal gemacht? Ich wollte nur das Log sehen

dan_mond 22.06.2011 15:51

Hast du das Log gelesen? Habe den Fix nochmal gemacht!

Wie kann ich weitermachen?

cosinus 22.06.2011 16:01

Ja, aber immernoch ein unbekannter MBR. Entweder lassen wir den MBR so wie er ist und leben mit dem Risiko oder du baust dir mittels WinSetupFrom USB und passender (normaler) WinXP-CD ein USB-Installationsmedium für WinXP => WinSetupFromUSB – Windows Installation vom USB-Stick myeee.wordpress.com

Damit startest du das Netbook von einem Stick, auf dem die Setup-Dateien der CD draufkopiert sind.

dan_mond 23.06.2011 10:16

Was würde es heißen, wenn ich den MBR so lasse, wie er ist?
Ich möchte mir eigentlich nicht extra Win XP kaufen, um die CD zu haben...hmmm, gibt es denn noch Viren oder Trojaner auf dem Netbook oder was kann ich sonst noch machen...würde danach nämlich gerne Wiederherstellung von Fabrikzustand machen...kann ich das so ohne weiteres?
Und was ist diese dritte Auswahlmöglichkeit neben Windows Recovery Console und Windows XP...

Noch eine Frage: Habe in der Benutzerkontosteuerung gerade versucht, den Administrator auch "Administrator" zu nennen. Warum sagt mir Windows, dass es schon ein Konto mit diesem Namen gibt? Es gibt aber nur Admin (so nenne ich es halt stattdessen) und Daniel

Ich bitte um eure Antworten...

Gruß
Daniel

cosinus 23.06.2011 10:33

Zitat:

Was würde es heißen, wenn ich den MBR so lasse, wie er ist?
Dass der Rechner immer noch ein Rootkit hat und somit noch infiziert ist. Zumindest besteht diese Möglichkeit, da wir nicht sicher gehen können.

Zitat:

Ich möchte mir eigentlich nicht extra Win XP kaufen, um die CD zu haben.
Man kann sich so eine CD auch bei einem Bekannten leihen. Eine Lizenz samt Key hast du ja. Du brauchst nur eine "nackte" CD ohne Lizenz bzw. ohne Produktkey.

Zitat:

..würde danach nämlich gerne Wiederherstellung von Fabrikzustand machen...kann ich das so ohne weiteres?
Vorher ist komplette Datensicherung angesagt, alles was wichtig ist muss gesichert werden. Und sichere nur ungefährliche nicht-ausführbare Dateien wie persönliche Dokumente, Musik, Videos, Bilder.
Da ich schon oft gesehen habe, dass ein Recovern in den Auslieferungszustand den MBR nicht neu geschrieben hat, müsste man danach nochmal den MBR prüfen!

Zitat:

den Administrator auch "Administrator" zu nennen. Warum sagt mir Windows, dass es schon ein Konto mit diesem Namen gibt?
Weil es immer ein vordefiniertes Konto mit dem Namen Administrator gibt, den Windows aber versucht zu verstecken. Zwei verschiedene Konten mit demselben Namen sind logischerweise nicht möglich.


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:51 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132