Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   gaisox & cxroap malware zerstört externe speichermedien (https://www.trojaner-board.de/91381-gaisox-cxroap-malware-zerstoert-externe-speichermedien.html)

Fleischi 10.10.2010 10:28

ja hab das ganze jetzt nochmal gemacht ... alles genauso wie vorhin ... 2 dateien wurden erstellen: eine .txt und eine .bak die als backup bezeichnet wird
ich post mal wieder das .txt file, wird aber genau das selbe drin stehen wie beim vorigen:
Anhang 9667

der neustart hat übrigens wieder nicht geklappt, ich drück neu starten, er fährt runter, dann is ein schwarzer bildschirm und der laptop läuft immer noch, hab ca. 10 minuten gewartet, aber es hat sich nichts getan, also hab ich wieder NOT-AUS gemacht und wieder aufgedreht

cosinus 10.10.2010 19:27

Hast Du den Fix nochmal gemacht? :wtf:
Ich wollte nur ein neues Log von mbrcheck haben!

Fleischi 11.10.2010 12:32

hab das nochmal gefixt ;) ^^

also hab jz nur ganz normal ohne dem fix nochmal gemacht, ich hoff das ist jetzt das richtige:
Anhang 9725

cosinus 11.10.2010 14:44

Zitat:

149 GB \\.\PhysicalDrive1 Unknown MBR code
SHA1: B8E2175818464D3FFEB1C1B647995AD0F49BFDB5
Das Fixen klappt irgendwie nicht :headbang:
Du führst vor dem Fix mbrcheck aber auch per Rechtsklick als Admin aus oder?

Fleischi 12.10.2010 13:51

hab jz nochmal das programm als admin ausgeführt den fix gemacht ... neugestartet ... bzw. neu starten gedrückt, dann fährt er runter bleibt aber am laufen ... fährt nicht mehr hoch, ... NOT-AUS und dann wieder aufdrehen ...
hab dann nochmal das normale log gemacht, aber steht noch immer unknown

hier die logs:
fix:
Anhang 9770
normal:
Anhang 9771

cosinus 12.10.2010 20:44

Dann hilft nur noch Testdisk weiter, es sei denn Du kannst mit dem möglicherweise manipulierten MBR auf der zweiten Platte leben ;)
Kritisch wären nur manipulierte MBRs auf der Systemplatte (harddisk0 also physicaldrive0)
Unter XP kann man mit der Wiederherstellungskonsole auch andere Platten fixen, aber ab Vista wurde der Befehl geändert, und da hab ich bisher keine Dokumentation gesehen, die was anderes erlaubt als harddisk0 :balla:

Fleischi 13.10.2010 06:53

was macht denn so ein falscher MBR code
sind irgendwelche risiken bei Testdisk; ne anleitung wär wieder hilfreich

cosinus 13.10.2010 09:47

Eine Anleitung kann ich Dir auf die schnelle so leider nicht geben :o
Ein falscher bzw. manipulierter MBR sorgt für einen mehr oder weniger unentfernbaren Schädling, jedenfalls so lange wie der MBR "Böse" ist...

Du bootest aber von der ersten Platte, da ist der MBR ok, wenn Du magst, können wir den MBR auch so lassen. Oder wir fummeln mit Linux an der Konsole rum ;)

Fleischi 13.10.2010 10:37

okay, also ich denke mit linux was zu machen übersteigt erstens meine kompetenz und zweitens wäre mir der zeitaufwand auch zu hoch
könnte sich dieser "böse" MBR Code auch auf die andere Festplatte übertragen, oder irgendwelchen schaden anrichten (Datenverlust, etc....)
und dieses programm: testdisk ... das könnte das ganze wieder beheben? bevor ich was mache würd ich natürlich gerne die möglichen risiken kennen
neu aufsetzen bringt nichts, da es ja nicht auf dem boot-laufwerk ist, oder?

cosinus 13.10.2010 10:56

So schwierig unter Linux wär das nicht. Ich müsste Dir nur den passenden Befehl geben, den Du dann eintipperst und ausführst.
Aber wie gesagt, da es sich um die Datenplatte handelt und nicht um die, von der Du Windows startest, stuf ich das Problem jetzt nicht ganz so schlimm ein. Wobei auch nur die Info vorliegt, dass der MBR unbekannnt ist, er muss nicht unbedingt böse sein.

Fleischi 13.10.2010 13:34

ich glaube dass mit Linux lass ich lieber sein ;)

kann ich jetzt wieder einen USB-Stick oder eine externe Festplatte anschließen an den Laptop ohne dass die dann infiziert bzw. zerstört werden?

und nochmal zu den windows.old ordner: ich hab 2 davon da ich schon 2 mal neu aufgesetzt habe. Kann ich die löschen? Hab ne Anleitung zum löschen auf der Microsoft homepage gefunden.

cosinus 13.10.2010 16:35

Zitat:

kann ich jetzt wieder einen USB-Stick oder eine externe Festplatte anschließen an den Laptop ohne dass die dann infiziert bzw. zerstört werden?
ich denke schon. Mach aber bitte vorher zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

Zitat:

ich hab 2 davon da ich schon 2 mal neu aufgesetzt habe. Kann ich die löschen? Hab ne Anleitung zum löschen auf der Microsoft homepage gefunden.
Wenn man vernünftig neu aufsetzt, ist da garkein Windows.old Ordner! Hast Du Windows aus dem laufenden Windows immer drüberinstalliert?
Link zur Anleitung?

Fleischi 13.10.2010 16:49

oO malwarebytes nochmal ... das hat doch beim letzten mal schon nicht funktioniert, mitten in der prüfung "keine Rückmeldung" und ich konnte nichts mehr mach -> NOT-AUS

naja, ich habs immer aufs selbe laufwerk installiert
hxxp://support.microsoft.com/kb/933212/de
sorry, ich benutz das hyperlink symbol und kopier den link rein aber wenn ich dann poste is er wieder weg, bin anscheinend unfähig, sorry ;)

cosinus 13.10.2010 16:51

Zitat:

naja, ich habs immer aufs selbe laufwerk installiert
Eine echte Neuinstallation setzt ein format c: voraus.

Fleischi 13.10.2010 16:59

ich hab meine beiden festplatten auf 3 laufwerke geteilt, eines davon heißt C: Vista
dort hab ich mein system (logischerweise) installiert, und zwar immer
zu beginn war noch vista home drauf, wir brauchen aber business um in das netwerk in der schule zu kommen, also hab ich das dann installiert, auf C
und einmal hab ich neu aufgesetzt, wieder auf C


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:50 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131