BOO/Mebrot.A entfernen

Hallo Allerseits,

meine Notebookplatte wurde verseucht. Also habe ich die Platte per USB-Hub passiv an einen PC gehängt. Dann alle Partitionen gelöscht, neu angelegt und formatiert. Danach Image wiederhergestellt. Antivir hat den Virus nach dem Löschen der Partitionen gemeldet und ich habe dann die Option für das Entfernen genutzt. Nachdem ich wieder alles gelöscht und neu partitioniert habe kam die Meldung nicht mehr.

Nun meine beiden Fragen:
Beim Suchen fielen mir viele Kommentare auf, dass dieses Rootkit sehr schwer zu finden/entfernen ist. Ist das Rootkit nach dem Partitionieren entfernt?

Falls das Rootkit nicht entfernt ist, wie bekomme ich es weg? Viele Vorgehensweisen die ich fand, haben lt. den Anwendern nicht zuverlässig funktioniert.

Danke im Voraus.

MfG

AL

Bootsektor überschreiben vergessen?
Hallo Al,

Antivir hat den Virus nach dem Löschen der Partitionen gemeldet

Virus auf einer nicht formatierten Platte? Dann kommt natürlich noch der Bootsektor in Frage. BIOS scheidet ja aus.

Danach Image wiederhergestellt.

Wie meinst Du das? Welches Image hast Du denn aufgespielt? Das des malware-verseuchten Systems?

Beim Suchen fielen mir viele Kommentare auf, dass dieses
Rootkit sehr schwer zu finden/entfernen ist. Ist das Rootkit
nach dem Partitionieren entfernt?

Neupartitionieren stellt nicht den Bootsektor wieder her.

Falls das Rootkit nicht entfernt ist, wie bekomme ich es weg?
Viele Vorgehensweisen die ich fand, haben lt. den Anwendern
nicht zuverlässig funktioniert.

Neuinstallation oder Aufspielen einer garantiert unverseuchten Systemkopie auf eine geleerte Platte. Partitionieren ist nicht notwendig. Bootsektor zurücksetzen schon.
Das „Entfernen“ von Schadsoftware ist etwas für Leute, denen es auf das Gefühl von Sicherheit ankommt. Auch wenn der originäre Schädling wieder vollständig entfernt wird, weiß man nicht, ob und welche Schadfunktionen in der Zwischenzeit nachgeladen wurden.
Gerade Rootkits zeichnen sich ja dadurch aus, dass vom System selbst gestartete Virenscanner keine Chance haben, die vorhandene Verseuchung festzustellen und immer brav Sicherheit vorgaukeln.

Ciao, Allesquatsch

Arrrrg, ich habe gerade den ganzen Blödsinn im Netz gelesen zu der Schadsoftware. Man könnte sich die Haare raufen, wenn man den ganzen Mist liest, der veröffendlicht wird.

Das ist kein Rootkit, das ist NUR ein MBR (Master Boot Record) - Trojaner, nicht malein Virus.
Das ist noch nicht mal weiter dramatisch, das sollt _jeder_ anständige Virenscanner beseitigen können. Mann muss dabei jedoch wissen, das der MBR durch das Betreibssystem geschützt wird.
Also braucht man eine AKTUELLEN VIRENSCANNER MIT AKTUELLER SIGNATUR, der sollte in der Lage sein im abgesicherten Mode die Platte zuscannen. Kann er es nicht - Fehlkauf, weg mit dem Mist.

Also Scanner aktuallisieren. Rechenr neustarten, F8 drücken sobal Windows mit dem Start beginnt. Ab in den abgesicherten Mode und scannen mit reinigen. Die alternative die Platte von einem anderen Rechner zu scannen ist auch gut - beit Schadsoftware, welche sich jedoch im Partitionssektor aufhält ist das jedoch sehr Risikoreich … weil dann wir möglicherweise auch der Scanrechner gleich mit einem ungebetenen Gast versorgt.

Nach dem Reinigen im Wiederherstellungsfenster der gereinigten Rechners oder im Kommandofenster. Mit fixboot und mbrfix (http://www.windows-faq.de/2009/03/23/fixmbr-fixboot/) den Bootsector neuschreiben.

Wie schütz man sich vor diesen Lieblingen?

Mit einfachen Grundsätzen:
Dein Virenscanner ist nur so gut wie du ihm traust.
Traue deinem Virenscanner NIEMALS, aktualisiere kontrolliere ihn täglich.
Arbeite NIE mit einem administrativen Account wenn Du im Netz rumgeisterst.
Arbeite GRUNDSÄTZLICH IMMER mit Benutzerrechten.
Wenn eine Installtion erfolgen muß:
Abmelden und als Admin anmelden oder mit RUNAS arbeiten.
(Man könnte auch sagen, „Kaufe nie eine Home Version und beschäftige dich mit dem Betriebsystem“)

Software aus dubiosen Quellen IMMER in einer Virtuellen Umgebung testen.

Gruß

Dieter

Hallo Allesquatsch,

Ich habe ein Image gezogen, als der Rechner neu war. Das Image ist „garantiert“ virenfrei.

Danach Image wiederhergestellt.

Wie meinst Du das? Welches Image hast Du denn aufgespielt? Das
des malware-verseuchten Systems?

Neu partitioniert und MBR mit Snapshot neu geschrieben.

Neupartitionieren stellt nicht den Bootsektor wieder her.

Neuinstallation oder Aufspielen einer garantiert unverseuchten
Systemkopie auf eine geleerte Platte. Partitionieren ist nicht
notwendig. Bootsektor zurücksetzen schon.

Ich wollte doch gar nichts entfernen. Ich wollte die Platte einfach kpl. plattmachen. Ich habe wahrscheinlich nur den Fehler gemacht, den MBR nicht gleich neu schreiben zu lassen.

Mittlerweile habe ich sie aber durch rumprobieren ziemlich kleingekriegt - Image lässt sich ohne Fehler zurückspielen aber beim Booten wird noch nicht einmal angezeigt …missing OS…, sondern es blinkt nur der kleine weiße Unterstrich. Mal schauen.

Danke für die Infos.

MfG

AL

Hallo Hokulea,

danke für die Infos. Generell wollte ich das Teil ja gar nicht scannen/reparieren lassen. Ich wollte es ganz platt machen und habe dann wohl den Denkfehler mit dem MBR gehabt.

MfG

AL

Bootloader und seine Konfiguration

Mittlerweile habe ich sie aber durch rumprobieren ziemlich
kleingekriegt - Image lässt sich ohne Fehler zurückspielen
aber beim Booten wird noch nicht einmal angezeigt …missing
OS…, sondern es blinkt nur der kleine weiße Unterstrich. Mal
schauen.

Problem dürfte immer noch an der gleichen Stelle liegen. Wahrscheinlich passt der MBR nicht zum Rest Deiner Platte. Schließlich enthält der MBR genau die Partitionstabelle, die die Aufteilung des Datenträgers beschreibt. Und üblicherweise auch noch den Boot-Loader, das den Bootsektor des zurückgesetzten Betriebssystems startet.
Windows bringt ja inzwischen seinen eigenen mit, sondern diverse von Linux.
Deren Konfiguration sagt dann, welche Partition ladbare Systeme enthalten und wie sich das Menü verhalten soll.

Ciao, Allesquatsch

AL, der Aufschrei galt nicht Dir. Aber es wirklich kaum auszuhalten, wieviel Unwissenheit auf wenigen Internetseiten zusammen kommt.
Selbst wenn Du gegoogled hast, wirst Du, wenn Du dich nicht umfassend mit dem Thema beschäftigt hast, haufenweise unsinnige Informationen finden.

Ich hoffe doch das Du trotzdem auf meine Ratschläge etwas hörst und vielleciht auch das eine oder andere beherzigst, denn das beschert Dir eine einigermassen sichere Zukunft im Netz.

Kleiner Tipp noch, die meisten AV Hersteller haben zum einen ein FAQ für bestimmten Schadsoftwarebefall, irgendendwelche kostenfreien Tools zum bereinigen von einzeln Schadprogrammen und … eine ‚Viren‘-Datenbank.

Grüßlis Dieter

ganz Platt mit S0kill oder mit eine dieser lustigen Programmen, die behaupten ein LowLevel Format durchzuführen.
Alternativ geht Partitonstabelle loschen, mit gparted und unter Windows wir gewohnt den Neubeginn durchführen.

Hallo,

natürlich gibt es beim Googeln immer mal wieder Mist, genau wie auch hier. Dafür wird man andererseits auch mit Brauchbarem belohnt.
Wie du selbst herausgefunden hast, ist dein MBR beschädigt, also gilt es diesen zu reparieren. Je nach Windows-Betriebssystem gibt es hier verschiedenen Vorgehensweisen. Zur Reparatur des Master Boot Records dienen z.B. bei VISTA und Windows 7 das Standard-Befehlszeilentool bootrec.exe oder MbrFix. Bootrec.exe ist ein Befehlszeilenprogramm auf der VISTA-Start-DVD bzw. Recovery-CD zur Reparatur des Startsektors und der Boot-Datenbank BCD. Microsoft empfiehlt, dieses Hilfsprogramm aber nur einzusetzen, wenn zuvor die Option Systemreparatur auf der VISTA-Start-DVD nicht funktioniert hat. MbrFix ist ein alternatives Tool von Systemintegrasjon.
Für Windows 2000, XP und 2003 dient der Befehl fixmbr zur Reparatur des MBR (mit Ausnahme der Disk-Signatur) und fixboot zur Reparatur des Bootsektors einer Partition.
Auch sogenannte Partitionsmanager sind oftmals in der Lage, den MBR zu reparieren. Dabei immer beachten, welches Betriebssystem gestartet werden soll!

LG Culles