Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   boo-sinowal erfolgreich bekämpft aber noch Fragen (https://www.trojaner-board.de/77934-boo-sinowal-erfolgreich-bekaempft-noch-fragen.html)

schieddie 30.09.2009 18:25

boo-sinowal erfolgreich bekämpft aber noch Fragen
 
Hallo an alle fleissigen Helfer.

Habe gerade dank der Anleitung von myrtille
w*w.trojaner-board.de/54054-boo-sinowal.html
Den Masterboosektorvirus boo/sinowal E erfolgreich bekämpft.

Wie schon in der Überschrift erwähnt ,hab ich da noch ein paar Fragen.

1. Wie kommt so ein Virus ,trotz aktivem Antivir und aktiver Firewall in den Masterbootsektor? Ok, wahrscheinlich durch irgendeine Datei ,die ich runtergeladen habe ,ist klar, aber warum werden solche infizierten Datein nicht von den genannten Programmen blockiert?

2. Da ich mir diesen Virus ja wahrscheinlich durch einen Download eingefangen habe ,wird der sich ja immer noch auf meiner Festplatte befinden ,da ich ja nicht weiß in welcher Datei der steckt,es sei denn ich lösche sie komplett. Besteht nicht die Gefahr,das der sich immer wieder in meinen Masterbootsektor hängt ?

3. Nachdem der Virus entfernt war ,hab ich nochmal Antivir prüfen lassen. Der Virus ist weg ,aber eine Warnung hat der mir angezeigt ,mit der ich nichts anzufangen weiss. Vielleicht kann mir jemand sagen ,was das bedeutet?

Hier die Meldung:
Beginne mit der Suche in 'G:\windows\system32'
G:\windows\system32\drivers\atapi.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!

Atapi Treiber haben doch irgendwas mit der Festplatte zu tun, oder ?

Auf diesem Weg nochmal vielen Dank an myrtille

cosinus 01.10.2009 13:58

Hallo und :hallo:

Zitat:

1. Wie kommt so ein Virus ,trotz aktivem Antivir und aktiver Firewall in den Masterbootsektor? Ok, wahrscheinlich durch irgendeine Datei ,die ich runtergeladen habe ,ist klar, aber warum werden solche infizierten Datein nicht von den genannten Programmen blockiert?
Weil Virenscanner prinzipielle Schwächen nunmal haben. Sie erkennen nicht jeden Schädling, v.a. neue nicht, und melden Schädlinge wo keine sind (Fehlalarme) - das solltest Du immer bedneken und nicht blind dem Scanner trauen und alles anklicken was nicht bei drei aufm Baum ist!

Zitat:

2. (...) Besteht nicht die Gefahr,das der sich immer wieder in meinen Masterbootsektor hängt ?
Ja! Führe das MBR-Tool aus, was Du auch in der Anleitung von myrtille gesehen hat und poste die Ausgabe.

Zitat:

3. Nachdem der Virus entfernt war ,hab ich nochmal Antivir prüfen lassen. Der Virus ist weg ,aber eine Warnung hat der mir angezeigt ,mit der ich nichts anzufangen weiss. Vielleicht kann mir jemand sagen ,was das bedeutet?
Das ist eine "gesperrte" Datei. Wenn Dateien exclusiv von Windows gelockt sind, kann nichts anderes darauf zugreifen, auch nicht lesend!

Also erstdas MBR-Tool, dann bitte diese Liste beachten und abarbeiten. Beim Scan mit MalwareBytes auch alle externen Speicher (ext. Platten, USB-Sticks, ... mit anklemmen!!
Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen.

schieddie 04.10.2009 22:55

Danke Cosinus

Zitat:

Ja! Führe das MBR-Tool aus, was Du auch in der Anleitung von myrtille gesehen hat und poste die Ausgabe.
Das hab ich ja schon gemacht,damit bin ich ja den Boo/Sinoval losgeworden. Zumindest hat Antivir ihn danach nicht mehr im Masterbootsektor gefunden. Meine Frage war,ob der nicht trotzdem noch auf der Festplatte ist (nämlich in der Datei,mit der ich ihn wahrscheinlich runtergeladen habe) oder ist der mit Hilfe von mbr dann komplett von der Festplatte verschwunden ?

Gruß schieddie

cosinus 05.10.2009 15:45

Deswegen solltest Du auch eigentlich das MBR-Tool ausführen und das Logfile davon hier posten. Außerdem solltest Du auch die Liste abarbeiten...

schieddie 05.10.2009 19:58

Ja ok . Hier ist dann das logfile von mbr.

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, GMER - Rootkit Detector and Remover

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 0x012A14C00
malicious code @ sector 0x012A14C03 !
PE file found in sector at 0x012A14C19 !

Und die Liste abarbeiten ,meinst du da was spezielles ? Eigentlich hab ich doch die 7 goldenen Regeln beachtet.

cosinus 05.10.2009 19:59

Die Liste hab ich verlinkt


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:21 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129