App installieren
How to install the app on iOS
Follow along with the video below to see how to install our site as a web app on your home screen.
Anmerkung: This feature may not be available in some browsers.
Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder ein alternativer Browser verwenden.
Du solltest ein Upgrade durchführen oder ein alternativer Browser verwenden.
XP gezielt einige Sektoren überschreiben / löschen?
- Ersteller Arnie_75
- Erstellt am
Arnie_75
Grand Admiral Special
Hallo,
ich habe einen Rootkit Virus entfernt bzw. deaktiviert. Nun liegen noch Leichen des Viruses in Sektor 0x0950E4C4 und 0x0950E4DA.
Kann mir jemand sagen wie ich diese Sektoren gezielt überschreiben kann, damit der Code vollständig entfernt ist?
ich habe einen Rootkit Virus entfernt bzw. deaktiviert. Nun liegen noch Leichen des Viruses in Sektor 0x0950E4C4 und 0x0950E4DA.
Kann mir jemand sagen wie ich diese Sektoren gezielt überschreiben kann, damit der Code vollständig entfernt ist?
april.shower
Commander
- Mitglied seit
- 16.12.2007
- Beiträge
- 183
- Renomée
- 6
z.b. mit dem disk-editor hxd
http://mh-nexus.de/en/hxd/
http://mh-nexus.de/en/hxd/
Arnie_75
Grand Admiral Special
Danke, hast du sowas schonmal gemacht?
Ich werde da nicht so richtig schlau draus...
Ich werde da nicht so richtig schlau draus...
april.shower
Commander
- Mitglied seit
- 16.12.2007
- Beiträge
- 183
- Renomée
- 6
mit hxd in extras datenträger öffnen (nicht schreibgeschützt, also häckchen entfernen), sektoren suchen, mit null-bytes überschreiben
Arnie_75
Grand Admiral Special
Danke.
Kann ich ersehen ob da wichtige Daten liegen? Das OS sollte nämlich heile bleiben.
Kann ich ersehen ob da wichtige Daten liegen? Das OS sollte nämlich heile bleiben.
april.shower
Commander
- Mitglied seit
- 16.12.2007
- Beiträge
- 183
- Renomée
- 6
ja wenn du dir über die sektoren, in denen diese reste liegen, sicher bist, kannst du diese sektoren getrost mit 00-bytes überschreiben,
woher hast du denn diese sektor-angaben?
ansonsten, wenn es vom os her noch irgendwelche logischen angaben (also sowas wie dateinamen) gäbe, könnte man natürlich einfach z.b. mit einem programm wie eraser diese dateien löschen,
in eraser gibt es im übrigen auch eine funktion "unused disc space" zu überschreiben (da bin ich mir jetzt nicht ganz sicher, glaube aber, dass dabei datenteile, die logisch nicht mehr zusammenhängen, überschrieben werden)
andererseits, mal ganz allgemein gesagt, wenn ein system mal kompromittiert war (und man das von aussen, mit einem windowsPE / BartPE / Knoppix-Linux festgestellt hat), ist es dann nicht ohnehin besser, das system sicherheitshalber ganz neu aufzusetzen?
woher hast du denn diese sektor-angaben?
ansonsten, wenn es vom os her noch irgendwelche logischen angaben (also sowas wie dateinamen) gäbe, könnte man natürlich einfach z.b. mit einem programm wie eraser diese dateien löschen,
in eraser gibt es im übrigen auch eine funktion "unused disc space" zu überschreiben (da bin ich mir jetzt nicht ganz sicher, glaube aber, dass dabei datenteile, die logisch nicht mehr zusammenhängen, überschrieben werden)
andererseits, mal ganz allgemein gesagt, wenn ein system mal kompromittiert war (und man das von aussen, mit einem windowsPE / BartPE / Knoppix-Linux festgestellt hat), ist es dann nicht ohnehin besser, das system sicherheitshalber ganz neu aufzusetzen?
Zuletzt bearbeitet:
Arnie_75
Grand Admiral Special
andererseits, mal ganz allgemein gesagt, wenn ein system mal kompromittiert war (und man das von aussen, mit einem windowsPE / BartPE / Knoppix-Linux festgestellt hat), ist es dann nicht ohnehin besser, das system sicherheitshalber ganz neu aufzusetzen?
Ja. Weil der PC aber meinem Vater gehört und der da seine Buchhaltung drauf hat soll da nix dran gemacht werden was nicht unbedingt sein muss. Und weil das Popup-Fenster mit der Bitte um TAN-Eingaben jetzt weg ist...
ICH sehe das etwas anders als er.
Dalai
Grand Admiral Special
- Mitglied seit
- 14.06.2004
- Beiträge
- 7.420
- Renomée
- 262
- Standort
- Meiningen, Thüringen
- Mein Laptop
- Thinkpad T43 mit 15" UXGA (1600x1200), 2x 1 GiB RAM, 100GB HD, Bluetooth, GBit LAN, ATi X300
- Prozessor
- AMD Ryzen 5 2600 (Pinnacle Ridge)
- Mainboard
- ASUS Prime X370-A
- Kühlung
- Noctua NH-U12S mit 1x NF-F12
- Speicher
- Crucial Ballistix Sport LT weiß (BLS2K8G4D32AESCK): 2x 8 GiB DDR4-3200 (CL16) @ 1,25V
- Grafikprozessor
- Zotac GeForce GTX 1060 6GB AMP Edition
- Display
- Dell U2410, 24 Zoll, IPS, 16:10
- SSD
- Samsung 850 Evo 250 GB
- HDD
- WD40EZRZ (WD Blue) 4000GB SATA3, WD20EZRX (WD Green) 2000GB SATA3
- Optisches Laufwerk
- Pio DVR-212 (DVD-RAM), ASUS E818A6T (DVD-ROM), Pio DVD-106S (Slot-in DVD-ROM)
- Soundkarte
- Creative SoundBlaster Audigy 2 ZS PCI
- Gehäuse
- Lian Li PC-8NB Midi-Tower
- Netzteil
- Enermax EMP400AGT MaxPro 400W
- Betriebssystem
- Windows 7 Professional x64 und immer mal wieder ein neues Linux :-)
- Webbrowser
- Mozilla Firefox mit diversen Erweiterungen
- Verschiedenes
- 2x 120mm Gehäuselüfter (Front und Rückwand), DVBSky T9580, Sharkoon Frontpanel B (2x USB 3.0)
Ach, man macht Online-Banking, will aber kein sauberes System? Was haltet ihr denn davon, ein Image eines sauberen Systems wieder einzuspielen? Aber ich gehe mal davon aus, dass ihr sowas nicht habt...
MfG Dalai
MfG Dalai
Arnie_75
Grand Admiral Special
Es gibt kein IHR, ich mache das alles per Fernwartung.
Und MIR brauchst du das auch nicht zu erklären, ICH weiss das sowas nicht ungefährlich ist. Aber wenn der Chef es so will, das ist seine Firma.
Und MIR brauchst du das auch nicht zu erklären, ICH weiss das sowas nicht ungefährlich ist. Aber wenn der Chef es so will, das ist seine Firma.
Dalai
Grand Admiral Special
- Mitglied seit
- 14.06.2004
- Beiträge
- 7.420
- Renomée
- 262
- Standort
- Meiningen, Thüringen
- Mein Laptop
- Thinkpad T43 mit 15" UXGA (1600x1200), 2x 1 GiB RAM, 100GB HD, Bluetooth, GBit LAN, ATi X300
- Prozessor
- AMD Ryzen 5 2600 (Pinnacle Ridge)
- Mainboard
- ASUS Prime X370-A
- Kühlung
- Noctua NH-U12S mit 1x NF-F12
- Speicher
- Crucial Ballistix Sport LT weiß (BLS2K8G4D32AESCK): 2x 8 GiB DDR4-3200 (CL16) @ 1,25V
- Grafikprozessor
- Zotac GeForce GTX 1060 6GB AMP Edition
- Display
- Dell U2410, 24 Zoll, IPS, 16:10
- SSD
- Samsung 850 Evo 250 GB
- HDD
- WD40EZRZ (WD Blue) 4000GB SATA3, WD20EZRX (WD Green) 2000GB SATA3
- Optisches Laufwerk
- Pio DVR-212 (DVD-RAM), ASUS E818A6T (DVD-ROM), Pio DVD-106S (Slot-in DVD-ROM)
- Soundkarte
- Creative SoundBlaster Audigy 2 ZS PCI
- Gehäuse
- Lian Li PC-8NB Midi-Tower
- Netzteil
- Enermax EMP400AGT MaxPro 400W
- Betriebssystem
- Windows 7 Professional x64 und immer mal wieder ein neues Linux :-)
- Webbrowser
- Mozilla Firefox mit diversen Erweiterungen
- Verschiedenes
- 2x 120mm Gehäuselüfter (Front und Rückwand), DVBSky T9580, Sharkoon Frontpanel B (2x USB 3.0)
OK.Es gibt kein IHR, ich mache das alles per Fernwartung.
Und MIR brauchst du das auch nicht zu erklären, ICH weiss das sowas nicht ungefährlich ist.
Es mag seine Firma sein, nur ist ihm offensichtlich nicht klar(gemacht worden), dass er damit auch andere Leute im Internet gefährdet!Aber wenn der Chef es so will, das ist seine Firma.
MfG Dalai
Arnie_75
Grand Admiral Special
So wie ich das verstanden habe, ist der Virus jetzt 'deaktiviert', da der entsprechende Eintrag im MBR gelöscht wurde. Lediglich 2 Dateileichen liegen noch auf der HDD, die mit dem reparierten MBR aber nicht gestartet werden können.
Und immerhin hat er sich jetzt AntiVir Premium gekauft.
Und immerhin hat er sich jetzt AntiVir Premium gekauft.
Dalai
Grand Admiral Special
- Mitglied seit
- 14.06.2004
- Beiträge
- 7.420
- Renomée
- 262
- Standort
- Meiningen, Thüringen
- Mein Laptop
- Thinkpad T43 mit 15" UXGA (1600x1200), 2x 1 GiB RAM, 100GB HD, Bluetooth, GBit LAN, ATi X300
- Prozessor
- AMD Ryzen 5 2600 (Pinnacle Ridge)
- Mainboard
- ASUS Prime X370-A
- Kühlung
- Noctua NH-U12S mit 1x NF-F12
- Speicher
- Crucial Ballistix Sport LT weiß (BLS2K8G4D32AESCK): 2x 8 GiB DDR4-3200 (CL16) @ 1,25V
- Grafikprozessor
- Zotac GeForce GTX 1060 6GB AMP Edition
- Display
- Dell U2410, 24 Zoll, IPS, 16:10
- SSD
- Samsung 850 Evo 250 GB
- HDD
- WD40EZRZ (WD Blue) 4000GB SATA3, WD20EZRX (WD Green) 2000GB SATA3
- Optisches Laufwerk
- Pio DVR-212 (DVD-RAM), ASUS E818A6T (DVD-ROM), Pio DVD-106S (Slot-in DVD-ROM)
- Soundkarte
- Creative SoundBlaster Audigy 2 ZS PCI
- Gehäuse
- Lian Li PC-8NB Midi-Tower
- Netzteil
- Enermax EMP400AGT MaxPro 400W
- Betriebssystem
- Windows 7 Professional x64 und immer mal wieder ein neues Linux :-)
- Webbrowser
- Mozilla Firefox mit diversen Erweiterungen
- Verschiedenes
- 2x 120mm Gehäuselüfter (Front und Rückwand), DVBSky T9580, Sharkoon Frontpanel B (2x USB 3.0)
Und dass sie TAN-Eingabe nicht (mehr) sichtbar ist, stört nicht, oder wie? Klar kann das auch andere Ursachen haben, aber wie groß ist die Wahrscheinlichkeit dessen, wenn man grade ne Infektion hat oder zumindest hatte?
MfG Dalai
MfG Dalai
Arnie_75
Grand Admiral Special
Das war andersrum:
Wann immer er eine Onlienbankingseite aufrief und sich anmeldete (erst danach!) tauchte ein Popup auf, dass freundlich um die Eingabe von 10 jungfräulichen TANs bat. Nachdem 2 Virenscanner, MS Defender und Sypot Search+Destroy nix fanden hab ich ein Tool gefunden welches eine Rootkit-Virus im MBR fand. nach der Wiederherstelleung des MBR ist das Fenster verschwunden, lediglich 2 Sektoren haben noch Reste des Viruses, die aber nicht mehr aktiv sind.
Darum suche ich ein Tool welches die beiden Sektoren überschreiben kann, weil normale Virenscanner das nicht können.
Wann immer er eine Onlienbankingseite aufrief und sich anmeldete (erst danach!) tauchte ein Popup auf, dass freundlich um die Eingabe von 10 jungfräulichen TANs bat. Nachdem 2 Virenscanner, MS Defender und Sypot Search+Destroy nix fanden hab ich ein Tool gefunden welches eine Rootkit-Virus im MBR fand. nach der Wiederherstelleung des MBR ist das Fenster verschwunden, lediglich 2 Sektoren haben noch Reste des Viruses, die aber nicht mehr aktiv sind.
Darum suche ich ein Tool welches die beiden Sektoren überschreiben kann, weil normale Virenscanner das nicht können.
Dalai
Grand Admiral Special
- Mitglied seit
- 14.06.2004
- Beiträge
- 7.420
- Renomée
- 262
- Standort
- Meiningen, Thüringen
- Mein Laptop
- Thinkpad T43 mit 15" UXGA (1600x1200), 2x 1 GiB RAM, 100GB HD, Bluetooth, GBit LAN, ATi X300
- Prozessor
- AMD Ryzen 5 2600 (Pinnacle Ridge)
- Mainboard
- ASUS Prime X370-A
- Kühlung
- Noctua NH-U12S mit 1x NF-F12
- Speicher
- Crucial Ballistix Sport LT weiß (BLS2K8G4D32AESCK): 2x 8 GiB DDR4-3200 (CL16) @ 1,25V
- Grafikprozessor
- Zotac GeForce GTX 1060 6GB AMP Edition
- Display
- Dell U2410, 24 Zoll, IPS, 16:10
- SSD
- Samsung 850 Evo 250 GB
- HDD
- WD40EZRZ (WD Blue) 4000GB SATA3, WD20EZRX (WD Green) 2000GB SATA3
- Optisches Laufwerk
- Pio DVR-212 (DVD-RAM), ASUS E818A6T (DVD-ROM), Pio DVD-106S (Slot-in DVD-ROM)
- Soundkarte
- Creative SoundBlaster Audigy 2 ZS PCI
- Gehäuse
- Lian Li PC-8NB Midi-Tower
- Netzteil
- Enermax EMP400AGT MaxPro 400W
- Betriebssystem
- Windows 7 Professional x64 und immer mal wieder ein neues Linux :-)
- Webbrowser
- Mozilla Firefox mit diversen Erweiterungen
- Verschiedenes
- 2x 120mm Gehäuselüfter (Front und Rückwand), DVBSky T9580, Sharkoon Frontpanel B (2x USB 3.0)
Achso, jetzt verstehe ich das. Wie hast du das System gescannt? Vom infizierten System aus?
MfG Dalai
MfG Dalai
Arnie_75
Grand Admiral Special
Jawoll
Dalai
Grand Admiral Special
- Mitglied seit
- 14.06.2004
- Beiträge
- 7.420
- Renomée
- 262
- Standort
- Meiningen, Thüringen
- Mein Laptop
- Thinkpad T43 mit 15" UXGA (1600x1200), 2x 1 GiB RAM, 100GB HD, Bluetooth, GBit LAN, ATi X300
- Prozessor
- AMD Ryzen 5 2600 (Pinnacle Ridge)
- Mainboard
- ASUS Prime X370-A
- Kühlung
- Noctua NH-U12S mit 1x NF-F12
- Speicher
- Crucial Ballistix Sport LT weiß (BLS2K8G4D32AESCK): 2x 8 GiB DDR4-3200 (CL16) @ 1,25V
- Grafikprozessor
- Zotac GeForce GTX 1060 6GB AMP Edition
- Display
- Dell U2410, 24 Zoll, IPS, 16:10
- SSD
- Samsung 850 Evo 250 GB
- HDD
- WD40EZRZ (WD Blue) 4000GB SATA3, WD20EZRX (WD Green) 2000GB SATA3
- Optisches Laufwerk
- Pio DVR-212 (DVD-RAM), ASUS E818A6T (DVD-ROM), Pio DVD-106S (Slot-in DVD-ROM)
- Soundkarte
- Creative SoundBlaster Audigy 2 ZS PCI
- Gehäuse
- Lian Li PC-8NB Midi-Tower
- Netzteil
- Enermax EMP400AGT MaxPro 400W
- Betriebssystem
- Windows 7 Professional x64 und immer mal wieder ein neues Linux :-)
- Webbrowser
- Mozilla Firefox mit diversen Erweiterungen
- Verschiedenes
- 2x 120mm Gehäuselüfter (Front und Rückwand), DVBSky T9580, Sharkoon Frontpanel B (2x USB 3.0)
Dann ist die Wahrscheinlichkeit, etwas zu finden, sehr klein . IMO reicht eine Infektion des MBR oder bestimmter Sektoren der HD nicht aus, um irgendwelche Fenster gezielt im OS anzuzeigen, dafür braucht es passende Windows-Programme oder mindestens -DLLs. Man kann also gar nicht sicher sein, dass mit dem Überschreiben der Sektoren das Problem gelöst ist, weil noch Schaddateien im Dateisystem liegen (zwar momentan ebenfalls tot, aber das kann sich ja schnell ändern).
Scanne das System offline, d.h. von einem anderen System aus (zweite Windows-Installation auf dem betroffenen PC, Live-CD z.B. von AntiVir oder ähnliches).
MfG Dalai
Scanne das System offline, d.h. von einem anderen System aus (zweite Windows-Installation auf dem betroffenen PC, Live-CD z.B. von AntiVir oder ähnliches).
MfG Dalai
Arnie_75
Grand Admiral Special
Ja, mach ich demnächst mal. Vielleicht kann ich meinen Vater auch überreden den PC neu aufsetzen zu lassen.
Ähnliche Themen
- Antworten
- 0
- Aufrufe
- 2K
- Antworten
- 0
- Aufrufe
- 2K
- Antworten
- 0
- Aufrufe
- 1K