|
Log-Analyse und Auswertung: BOO/Sinowal.E wie werde ich den los?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
29.09.2009, 10:53 | #1 | ||
| BOO/Sinowal.E wie werde ich den los? Moinsen: Seit ein paar Tagen passieren komische Dinge auf meinem PC. Die Windows Firewall schaltet sich z.B. ab... usw. Ein Scan mit
brachte plötzlich ne Menge Trojaner und Malware zum Vorschein. Habe diese dann entfernt > einen Tag später wieder ein paar drauf. (Ich scanne sonst regelmäßig und habe ganze selten mal was drauf) Im Abgesicherten Modus von Windows zeigte Antivir plötzlich den Bootvirus BOO/Sinowal.E an, welchen Antivir nicht entfernen konnte. Nochmalige Scans zeigten den Virus dann aber nicht mehr an. Ein Scan mit GMER wies dann auf einen Virus im Bootsektor hin. Mitlerweile zeigt GMER das hier an: Zitat:
Gmer findet zwar eine Kopie meines MBR (welchen der Virus zur Tarnung kopiert hat), auf eine Infektion weist GMER aber nicht hin. Hier noch die hijack logs: Zitat:
Achja: Habe gelese, dass ich den MBR in der Windows Reparaturkonsole neu überspielen kann. Dann wäre der Virus mit hinreichender Wahrscheinlichkeit weg. Ich habe nur meine WindowsCD nicht mehr und komme somit auch nicht in die Reparaturkonsole. Wie kann ich den MBR noch SICHER überspielen? |
29.09.2009, 10:57 | #2 |
BOO/Sinowal.E wie werde ich den los? Hi,
__________________mach es am besten so: fixmbr/fixboot: Gehe folgendermaßen vor, um die Wiederherstellungskonsole von der Windows XP-Startdiskette oder der Windows XP-CD/DVD zu starten:
=> fixmbr \device\harddisk0 => fixboot \device\harddisk0 Poste bitte auch noch das GMER Logfile.
__________________ |
29.09.2009, 11:22 | #3 |
| BOO/Sinowal.E wie werde ich den los? @Silent sharK
__________________Danke schonmal. 1. Wie ich unten schrieb, bin ich nicht mehr im Besitz meiner WindowsXP-CD. Kann man sich für die Wiederherstellung des MBR irgendwoanders eine BootCD laden? 2. GMER-Logfile habe ich unten gepostet. Die Logfiles der erweiterten Version (windowsversion), poste gleich. (Scan läuft gerade) |
29.09.2009, 11:25 | #4 |
BOO/Sinowal.E wie werde ich den los?
__________________ mfg, Patrick Technische Kompromittierung => Tatort Internet Keine Windows-CD? Selbst brennen. |
29.09.2009, 20:37 | #5 | |
| BOO/Sinowal.E wie werde ich den los? Man mag es nicht glauben, aber ich habe doch tatsächlich noch die WindowsCD gefunden. fixmbr & fixboot habe ich ausgeführt Malware & Virenscan zeigten keine Abnormalitäten an. Trotzdem findet GMER immer noch eine Kopie des MBR komisch??!??? Zitat:
|
29.09.2009, 22:37 | #6 | |
BOO/Sinowal.E wie werde ich den los? Dass ein schädlicher Code gefunden wurde, muss nicht heißen, dass es dir auch schadet. Wichtig ist das Fettgeschriebene: Zitat:
1.) Dateien Online überprüfen lassen:
Code:
ATTFilter C:\Dokumente und Einstellungen\JoergN\Anwendungsdaten\Macromedia\Co mmon\4392002619.exe
2.) Silentrunners:
Silent Runners.vbs wird eventuell von deinem AVP (Antivirenprogramm) als bösartiges Script erkannt. Dies ist ein Fehlalarm und kann ignoriert werden. 3.) Gmer scannen lassen Benenne gmer.exe vor dem Ausführen in dsyxxjn.exe um! Lade dir Gmer von dieser Seite runter und entpacke es auf deinen Desktop.
4.) MalwareBytes Anti-Malware :
__________________ --> BOO/Sinowal.E wie werde ich den los? |
30.09.2009, 15:26 | #7 |
| BOO/Sinowal.E wie werde ich den los? http://www.virustotal.com/de/analisis/e81d6852f6659ff83ee8c158fb649e638c0f3476db86e8ba65f9982a609c7f04-1254131379 Hier schon mal der Link zur Dateiüberprüfung |
30.09.2009, 17:07 | #8 |
| BOO/Sinowal.E wie werde ich den los? Der Link funktioniert nicht, kopiere lieber die Ergebnisse ab zu der Datei.
__________________ Avira Upgrade 10 ist auf dem Markt! Agressive Einstellung von Avira What goes around comes around! |
01.10.2009, 17:54 | #9 |
| BOO/Sinowal.E wie werde ich den los? Antivirus Version letzte aktualisierung Ergebnis a-squared 4.5.0.24 2009.09.28 - AhnLab-V3 5.0.0.2 2009.09.28 - AntiVir 7.9.1.27 2009.09.28 - Antiy-AVL 2.0.3.7 2009.09.28 - Authentium 5.1.2.4 2009.09.27 - Avast 4.8.1351.0 2009.09.27 - AVG 8.5.0.412 2009.09.28 - BitDefender 7.2 2009.09.28 - CAT-QuickHeal 10.00 2009.09.26 - ClamAV 0.94.1 2009.09.28 - Comodo 2458 2009.09.28 - DrWeb 5.0.0.12182 2009.09.28 - eSafe 7.0.17.0 2009.09.24 - eTrust-Vet 31.6.6763 2009.09.27 - F-Prot 4.5.1.85 2009.09.27 - F-Secure 8.0.14470.0 2009.09.28 - Fortinet 3.120.0.0 2009.09.28 - GData 19 2009.09.28 - Ikarus T3.1.1.72.0 2009.09.28 - Jiangmin 11.0.800 2009.09.27 - K7AntiVirus 7.10.855 2009.09.26 - Kaspersky 7.0.0.125 2009.09.28 - McAfee 5754 2009.09.27 - McAfee+Artemis 5754 2009.09.27 - McAfee-GW-Edition 6.8.5 2009.09.28 - Microsoft 1.5005 2009.09.23 - NOD32 4463 2009.09.28 - Norman 6.01.09 2009.09.28 - nProtect 2009.1.8.0 2009.09.28 - Panda 10.0.2.2 2009.09.27 - PCTools 4.4.2.0 2009.09.28 - Prevx 3.0 2009.09.28 - Rising 21.49.02.00 2009.09.28 - Sophos 4.45.0 2009.09.28 Troj/Riern-Fam Sunbelt 3.2.1858.2 2009.09.27 - Symantec 1.4.4.12 2009.09.28 - TheHacker 6.5.0.2.019 2009.09.26 - TrendMicro 8.950.0.1094 2009.09.25 - VBA32 3.12.10.11 2009.09.27 - ViRobot 2009.9.28.1959 2009.09.28 - VirusBuster 4.6.5.0 2009.09.27 - weitere Informationen File size: 3584 bytes MD5 : 317bdfcee92b494b47d96c332d89dc5b SHA1 : 5300146db9176cec2d663a3f6e2a476b146f270c SHA256: e81d6852f6659ff83ee8c158fb649e638c0f3476db86e8ba65f9982a609c7f04 PEInfo: PE Structure information ( base data ) entrypointaddress.: 0x1185 timedatestamp.....: 0x4ABEFD06 (Sun Sep 27 07:49:58 2009) machinetype.......: 0x14C (Intel I386) ( 3 sections ) name viradd virsiz rawdsiz ntrpy md5 .text 0x1000 0x38F 0x400 5.83 63dcf874fbfb0c840aeabf2fd03783c7 .rdata 0x2000 0x54 0x200 0.63 16b4ff9036790e407462d181731d53a4 .data 0x3000 0x264 0x400 4.47 4a1c017ac22f4d1f85c22825d70e5754 ( 1 imports ) > kernel32.dll: ExitProcess ( 0 exports ) TrID : File type identification Win32 Executable Generic (42.3%) Win32 Dynamic Link Library (generic) (37.6%) Generic Win/DOS Executable (9.9%) DOS Executable Generic (9.9%) Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%) ssdeep: 48:quY0YInlcvZNg5ckCTq/36agBcwtrLMz8EKDs:dY4WvZNgqkCTk3TgWwtrLC8Eqs PEiD : - RDS : NSRL Reference Data Set |
01.10.2009, 18:10 | #10 |
/// the machine /// TB-Ausbilder | BOO/Sinowal.E wie werde ich den los? kurz reinspring prüf die datei bitte nochmal bei jotti. Jottis Malwarescanner und kopiere das komplette ergebnis. machst du online geldgeschäfte?
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
01.10.2009, 19:09 | #11 |
| BOO/Sinowal.E wie werde ich den los? 852f004c19.exe - Jottis Malwarescanner Wieder über Sophos diesen einen Trojaner gefunden. Werde die Datei jetzt löschen. Hier hatte jemand den gleichen Trojaner/Virus in der gleichen Datei http://www.trojaner-board.de/77275-t...r-virus-2.html Geändert von junker (01.10.2009 um 19:18 Uhr) |
Themen zu BOO/Sinowal.E wie werde ich den los? |
abgesicherten modus, ad-aware, adobe, avira, bho, bonjour, boo/sinowal.e, canon, computer, desktop, einstellungen, entfernen, excel, explorer, firewall, google, helper, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, malwarebytes anti-malware, pdf, scan, software, solution, system, trojaner, web.de, windows, windows xp, überspielen |