Viren, Spyware, Datenschutz 11.262 Themen, 94.824 Beiträge

YooYoo Virus beseitigt !? How i removed Y∞Y∞ Virus

mudsharkz / 15 Antworten / Baumansicht Nickles

Also, ich glaube ich habe ein Mittel gegen den Y∞Y∞ Virus gefunden. Allerdings habe ich die Nachfolgende Methode nicht mit einer Festplatte gemacht auf der der Virus bereits aktiv wurde sondern auf einer auf der er noch im Schlummerzustand war. Vielleicht funktioniert es ja trotzdem auch auf einer aktiv befallenen FP.

Wenn jemand den Y∞Y∞ Virus auf seinem Rechner hat und das hier lesen kann dann ist er entweder mit einem Klon der Festplatte hier, so wie ich monatelang, oder er ist auf einem anderen Rechner online.

Also, hier meine Anleitung:

Installiere Partition Magic 8:

http://www.pcwelt.de/start/software_os/systemtools/tests/28142/partition_magic_80/

Erstelle damit 2 Rettungsdisketten (Oben bei "Tools" auf "Rescue Disks" klicken)

Starte dann den infizierten Rechner damit.

Klicke dann die Hauptpartition (C) mit der rechten Taste an und wähle "Resize / Move"

Verkleinere dann diese Hauptpartition um einige wenige GB. Wieviel ist egal, hauptsache kleiner.
Klicke dann links unten auf "Apply"

Dann beginnt das Programm zu arbeiten.

Danach ist Deine Hauptpartition ein wenig kleiner und ein neuer MBR wurde geschrieben, der dann höchstwahrscheinlich ohne den YooYoo Virus ist.

Bei mir hat er sich jetzt schon seit etlichen Tagen nicht mehr gemeldet, also gehe ich davon aus dass es stimmt, wenn nicht dann werde ich das in den nächsten Tagen berichtigen.

Alle nachfolgenden Partitionen haben allerdings nun den falschen Laufwerksnamen, deswegen muss man das neu entstandene Partitiönchen umbenennen in einen Buchstaben am Ende des Alphabets (in "X" oder "Y"), und anschliessend kann man den alten Partitionen wieder ihren ursprünglichen Buchstaben geben damit die Verlinkungen wieder stimmen.

Ich bitte um Feedback wie es bei Dir gelaufen ist und ob es geklappt hat.

bei Antwort benachrichtigen
Olaf19 mudsharkz „YooYoo Virus beseitigt !? How i removed Y∞Y∞ Virus“
Optionen

Hi Mudsharkz,

Jetzt möcht ich eigentlich nicht den Spielverderber machen und auf die "Euphorie-Bremse" treten, nur - wer garantiert dir, dass der Virus wirklich ganz weg ist, nur weil er aufgehört hat "sich täglich zu melden"? Und kannst du mit letzter Sicherheit ausschließen, dass er nicht noch weiteren Schaden im System angerichtet hat, den du vielleicht später erst bemerkst? Oder noch schlimmer - irgendein verstecktes "Tool" sendet fröhlich deine Daten übers Internet, ohne dass du es merkst?

Und schließlich... willst du dir von einer Schadsoftware vorschreiben lassen, wie groß deine Systempartition zu sein hat?

Du kannst natürlich rein aus Interesse und Forschergeist probieren und gucken, was die nächsten Tage noch so passiert, nur - und das ist der Knackpunkt - vertrauen würde ich einem einmal kompromittierten System nie wieder.

Ganz ehrlich, ich würde lieber persönliche Daten sichern, alles platt machen und von Null auf neu partitionieren - dazu brauchst du übrigens *kein* Partition Magic! - formatieren und das System neu aufsetzen. Mit einem halbwegs aktuellen Image des noch sauberen Systems wärst du natürlich fein raus.

SRY
Olaf

Die Welt ist ein Jammertal ohne Musik. Doch zum Glueck gab es Bach, Beethoven, Haendel und Goethe (Helge Schneider)
bei Antwort benachrichtigen
Jokeman Olaf19 „Neu aufzusetzen dürfte die einzige sichere Möglichkeit sein!“
Optionen

Hi.
@Olaf, volle Zustimmung.
Hut ab vor der Fleißarbeit, aber!
Mir leuchtet nicht ein wieso ein Schädling verschwinden sollte, nur weil die Partition kleiner wird. Formatieren, OK, aber nur die Größe ändern?? wenn ich diesen "Rettungsweg" nachvollziehe ist das weitaus mehr Arbeit, als ein Image zurückzuspiegeln. Außerdem kommt noch hinzu, dass die Daten die in dem Sektor standen im Nirwana verschwinden.
Gruß Jogi

Wenn alle Politiker das täten, was sie mich könnten, käme ich den ganzen Tag nicht zum sitzen
bei Antwort benachrichtigen
mudsharkz Jokeman „Hi. @Olaf, volle Zustimmung. Hut ab vor der Fleißarbeit, aber! Mir leuchtet...“
Optionen

Welche daten sollen verschwunden sein ? Es war so dass Partition C ungefähr 150 GB gross war, aber 80 GB davon waren leer. Das heisst es waren 70 GB Daten in der Partition.

Nach dem Partitionieren war Partition C 149 GB gross, beinhaltete aber immer noch 70 GB an Daten !

Mir ist schon klar dass ich in der vergangenheit wohl irgeine Malware X ect runtergeladen haben muss in der dieser Virus war und der sich nach dem anklicken von Datei X in der MBR installierte.

Es bringt nun gar nix darüber zu spekulieren ob YooYoo jetzt trotzdem noch da ist. Ich habe mit Kaspersky einen Vollcheck gemacht und mein System ist sauber, sagt zumindest Kaspersky, nachdem er einige Treffer hatte und versenkte.

Nun heisst es ein paar Tage abwarten, ich gebe dann hier alle paar Tage/Wochen ect bescheid !

Noch eine Frage an dieser Stelle bez der Partition Magic Rescue Discs. Gibts die irgendwo fertig zum Downloaden ? Oder muss man die immer wieder für sein eigenes System selbst erstellen ?
Wenn ich die beiden Rettungsdisks ins Netz stelle, würde das gehen ? Oder beinhalten die persönliche Daten von meinem System?

bei Antwort benachrichtigen
Scotty7 Jokeman „Hi. @Olaf, volle Zustimmung. Hut ab vor der Fleißarbeit, aber! Mir leuchtet...“
Optionen

Soweit ich gegoogelt hab macht der lustige Virus nix anderes als sich in den MBR zu schreiben und statt der Betriebssystemauswahl ein "YooYoo" anzuzeigen.

gens inculta nimis vehitur crepitante colossa.
bei Antwort benachrichtigen
mudsharkz Scotty7 „Soweit ich gegoogelt hab macht der lustige Virus nix anderes als sich in den MBR...“
Optionen

Scotty, das klingt doch ganz gut was Du da sagst !

Ps. Noch ein Nachtrag zu meinem Eingangsposting: Die Lauwerkbuchstaben verändern sich natürlich nur dann wenn man den freiwerden Platz auf der Festplatte umwandelt in eine Partition. Wer das also nicht macht dem bleibt auch das Umbenennen erspart

bei Antwort benachrichtigen
mudsharkz Nachtrag zu: „Scotty, das klingt doch ganz gut was Du da sagst ! Ps. Noch ein Nachtrag zu...“
Optionen

Ich möchte gerne eine Notfalldiskette erstellen, auf der der Master Boot Record, die Partition Table und der Bootsektor gespeichert sind und die ich im Bedarfsfall zurückspielen kann.

Weis jemand von euch mit welchem Programm ich so eine Notfalldiskette erstellen kann ?

bei Antwort benachrichtigen
Jokeman mudsharkz „Ich möchte gerne eine Notfalldiskette erstellen, auf der der Master Boot...“
Optionen

Hi mudsharkz
mußt etwas nach unten scrollen, da steht ein Tipp:
http://www.wer-weiss-was.de/theme119/article1207524.html
Gruß Jogi

Wenn alle Politiker das täten, was sie mich könnten, käme ich den ganzen Tag nicht zum sitzen
bei Antwort benachrichtigen
Jokeman mudsharkz „YooYoo Virus beseitigt !? How i removed Y∞Y∞ Virus“
Optionen

Hallo in die Runde.
Früher war es einfach einen MBR Virus los zu werden. Man ging in die Dos-Ebene, schrieb den Befehl fdisk /mbr schaltete den Rechner aus( nicht herunterfahren) wartete ca 15-20 Sekunden. Dann Comp neu starten, fertig. Ob das heute mit Vista auch noch geht weiß ich nicht.
Gruß Jogi

Wenn alle Politiker das täten, was sie mich könnten, käme ich den ganzen Tag nicht zum sitzen
bei Antwort benachrichtigen
mudsharkz Jokeman „Hallo in die Runde. Früher war es einfach einen MBR Virus los zu werden. Man...“
Optionen

Leider ist der YooYoo virus ein schlauer MBR Virus..

siehe auch hier:

http://www.fuhs.de/de/fachartikel/artikel_de/bootvir1.shtml

bei Antwort benachrichtigen
shrek3 mudsharkz „YooYoo Virus beseitigt !? How i removed Y∞Y∞ Virus“
Optionen

Im Eingangsposting schreibst du:

Allerdings habe ich die Nachfolgende Methode nicht mit einer Festplatte gemacht auf der der Virus bereits aktiv wurde sondern auf einer auf der er noch im Schlummerzustand war.

Woran machst du fest, dass sich der MBR-Virus in einem "Schlummerzustand" befand?

Und wie ist es zu verstehen, wenn du im Eingangsposting nur ein paar Zeilen zu dieser Aussage gelangst:

Bei mir hat er sich jetzt schon seit etlichen Tagen nicht mehr gemeldet, also gehe ich davon aus dass es stimm

Fasse ich nämlich beide Aussagen zusammen, dann hast du einen sich meldenden MBR-Virus im Schlummerzustand gehabt, der sich jetzt nicht mehr meldet...

Irgendwas stimmt an deinen Ausführungen nicht...

@all
So äußerte sich das Problem bisher:
http://www.nickles.de/thread_cache/538566011.html#_pc

Gruß
Shrek3

Fatal ist mir um das Lumpenpack, das, um Herzen zu rühren, den Patriotismus trägt zur Schau, mit all seinen Geschwüren. Heinrich Heine
bei Antwort benachrichtigen
mudsharkz shrek3 „Im Eingangsposting schreibst du: Woran machst du fest, dass sich der MBR-Virus...“
Optionen

Hi Shrek, bei mir stimmt alles !
Das mit dem Schlummerzustand ist so zu verstehen:
Wenn ich den Rechner einschalte und Windows fährt ganz normal hoch dann nenne ich das "Schlummerzustand"
Wenn ich den Rechner einschalte und es erscheint ein schwarzer Bildschirm und links unten steht YooYoo dann nenne ich das natürlich NICHT "Schlummerzustand".



Ich hatte von der Platte, dei der der Virus NICHT mehr im Schlummerzustand war, vorher einen KLON gemacht, und diesen KLON konnte ich ganz normal hochfahren und danach Partition Magic starten da auf dieser der Virus noch im Schlummerzustand war !

Ich habe noch einen KLON da mit Virus im Schlummerzustand, und die werde ich demnächst mal anschliessen, warten bis YooYoo aufwacht und dann werde ich versuchen mit der PM Rettungsdisk diesen ERWACHTEN Virus ebenfall zu töten !


Ist das jetzt verständlich für Dich ?



Wie sich das Problem in der Vergangenheit darstellte ist für den Neuankömmlich nur verwirrend, du kannst dir also diesbezügliche "Herr Lehrer ich weiss was" Seitenhiebe sparen ! Danke

bei Antwort benachrichtigen
mudsharkz Nachtrag zu: „Hi Shrek, bei mir stimmt alles ! Das mit dem Schlummerzustand ist so zu...“
Optionen

Also, es gibt Neuigkeiten:

Ich habe nun mal einen Klon angeschlossen und gewartet bis YooYoo sich meldet.
Nach 5 mal rauf und runterfahren hat sich YooYoo gemeldet, und dann habe ich versucht die FP zu reparieren mit den beiden PM Rettungsdisks.

Resultat:
Die Rettungsdisks unb das Programm PM lies sich starten. Die maus funktioniert nicht, deswegen muss man mit F 10, Enter und F6 Taste arbeiten.

Die Resize Funktion lies sich starten,

ALLERDINGS: kurz bevor Rezize beendet wirde kam diese meldung:

Error # 1508 - Bad directory buffer signature

Shit.

Ich habe dann diese defekte FP per USB an einen PC angeschlossen und das gleiche nochmal versucht (also Resize)

Das hat dann auch funktioniert, als ich aber diese Platte dann als Hauptplatte angeschlossen habe war YooYoo nach wie vor da !!!

Das bedeutet: Ich selber habe zwar eine YooYoo freie Platte weil ich Reziye vor dem aktiven YooYoo gemacht habe, aber einen bereits aktivierten YooYoo kann man mit meinr Methode nicht löschen.

Hat noch jemand eine Idee ausser Neuinstallation?

bei Antwort benachrichtigen
mudsharkz Nachtrag zu: „Also, es gibt Neuigkeiten: Ich habe nun mal einen Klon angeschlossen und...“
Optionen

Zum Abschluss für zukünftige Besucher dieses Threads noch eine Möglichkeit die VIELLEICHT klappen könnte, und zwar den Einsatz von Ranish Tools (Partition Manager), (damit den MBR als Standard umwandeln,usw).

Hier der Link:

http://www.ranish.com/part/

Ps: Ich habe das Tool noch nicht ausprobiert. Abschliessend noch mal, um Missverständnisse zu vermeiden: ich habe es nicht geschafft eine FP mit aktiven YooYoo Virus wieder zum Booten zu bringen bzw zu reparieren !

bei Antwort benachrichtigen
mudsharkz Nachtrag zu: „Zum Abschluss für zukünftige Besucher dieses Threads noch eine Möglichkeit...“
Optionen

Diesen Text hier habe ich in einem anderen Forum gefunden:

"This is how we fixed this in our tech dept.

Remove hard drive, scan with an AV in another computer. In our case no virus was found. Cloned hard drive using ghost onto another drive (not using the image option) and then cloned it back again to the original drive. Problem fixed."

Ich verstehs nicht ganz, er hat ein Programm mit dem Namen Ghost genommen und dann hin und her kopiert ? Kann das jemand bitte erklären ?

bei Antwort benachrichtigen
hulk 8150 mudsharkz „Diesen Text hier habe ich in einem anderen Forum gefunden: This is how we fixed...“
Optionen

http://www.amazon.de/Symantec-Norton-Ghost-14-0-deutsch/dp/B00139OO4A

Er hat mit der Clone (nicht mit der Image) -Funktion die ausgebaute und von einem AV-Prog. in seinem Fall als nicht infiziert identifizierte FP auf ein weiteres Device kopiert und dann wieder zurückkopiert und das Prob war gefixt.

(Nehme mal an, dass er zuvor ein Prob. mit der Platte als diese im Ursprungsrechner vielleicht noch Systemplatte war hatte, oder so, sonst machts nicht soviel Sinn...)

h...
bei Antwort benachrichtigen