Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: malicious Win32:MBRoot code @ sector 312578051

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

 
Alt 12.03.2013, 22:59   #1
Syrustheviru
 
malicious Win32:MBRoot code @ sector 312578051 - Standard

malicious Win32:MBRoot code @ sector 312578051



Hallo liebes Trojanerboard Team, nachdem mein Rechner extrem langsam geworden ist, habe ich die vom letzten mal noch vorhandenen Rootkitprogramme laufen und suchen lassen und habe das gefunden: malicious Win32:MBRoot code @ sector 312578051

Das ist wieder so ein BDS bzw. Sinowal.knfl., den man nur schwer wieder löschen kann. Ich hoffe ihr könnt mir dabei helfen. Nachfolgend sind ein paar Virenscannerlogs gepostet:

Code:
ATTFilter
Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, hxxp://www.gmer.net
Windows 5.1.2600 Disk: Hitachi_ rev.FB2O -> Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0 

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK 
copy of MBR has been found in sector 312578048
         
Code:
ATTFilter
aswMBR version 0.9.9.1123 Copyright(c) 2011 AVAST Software
Run date: 2013-03-12 21:40:38
-----------------------------
21:40:38.687    OS Version: Windows 5.1.2600 Service Pack 3
21:40:38.687    Number of processors: 2 586 0x1C02
21:40:38.687    ComputerName: FRED79  UserName: 
21:40:59.156    Initialize success
21:53:02.390    AVAST engine defs: 13031200
21:53:09.984    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0
21:53:10.015    Disk 0 Vendor: Hitachi_ FB2O Size: 152627MB BusType: 3
21:53:10.171    Disk 0 MBR read successfully
21:53:10.187    Disk 0 MBR scan
21:53:11.234    Disk 0 unknown MBR code
21:53:11.296    Disk 0 Partition 1 00     12  Compaq diag NTFS         6149 MB offset 63
21:53:11.531    Disk 0 Partition 2 80 (A) 07    HPFS/NTFS NTFS       146476 MB offset 12595200
21:53:11.921    Disk 0 scanning sectors +312578048
21:53:12.093    Disk 0 malicious Win32:MBRoot code @ sector 312578051 !
21:53:13.359    Disk 0 scanning C:\WINDOWS\system32\drivers
21:55:59.125    Service scanning
21:56:11.734    Modules scanning
22:00:52.328    Disk 0 trace - called modules:
22:00:52.343    
22:01:12.875    AVAST engine scan C:\WINDOWS
22:03:33.031    AVAST engine scan C:\WINDOWS\system32
22:18:51.328    AVAST engine scan C:\WINDOWS\system32\drivers
22:20:27.890    AVAST engine scan C:\Dokumente und Einstellungen\Frederick Hein
22:24:23.218    Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\Frederick Hein\Eigene Dateien\RootkitMaleware\MBR.dat"
22:24:23.218    The log file has been saved successfully to "C:\Dokumente und Einstellungen\Frederick Hein\Eigene Dateien\RootkitMaleware\aswMBR.txt"
         


Weitere Logfiles folgen...nach euren Anweisungen.

[code]
HiJackthis Logfile:
Code:
ATTFilter
Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 23:25:48, on 12.03.2013
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.17117)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Avira\AntiVir Desktop\avshadow.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Avira\AntiVir Desktop\AVWEBGRD.EXE
C:\Programme\Intel\Intel Matrix Storage Manager\IAANTMon.exe
C:\Programme\Java\jre7\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programme\Polar\Daemon\polard.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Intel\Intel Matrix Storage Manager\iaanotif.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Synaptics\SynTP\SynTPEnh.exe
C:\Programme\Ask.com\Updater\Updater.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
C:\Programme\ACD Systems\ACDSee\15.0\ACDSee15InTouch2.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\notepad.exe
C:\Dokumente und Einstellungen\Frederick Hein\Eigene Dateien\RootkitMaleware\gmer_2.1.19155.exe
C:\Dokumente und Einstellungen\Frederick Hein\Eigene Dateien\RootkitMaleware\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://search.babylon.com/?affID=110819&tt=050412_30b&babsrc=HP_ss&mntrId=f03b98ff00000000000000235a6085ce
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&s=0&o=xph&d=0711&m=aspire_one
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = hxxp://go.microsoft.com/fwlink/?LinkId=74005
R3 - URLSearchHook: UrlSearchHook Class - {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Programme\Ask.com\GenericAskToolbar.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre7\bin\ssv.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre7\bin\jp2ssv.dll
O3 - Toolbar: Avira SearchFree Toolbar plus Web Protection - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll
O4 - HKLM\..\Run: [IAAnotif] C:\Programme\Intel\Intel Matrix Storage Manager\iaanotif.exe
O4 - HKLM\..\Run: [AzMixerSel] C:\Programme\Realtek\Audio\Drivers\AzMixerSel.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [ApnUpdater] "C:\Programme\Ask.com\Updater\Updater.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [ACSW15DE] "C:\Programme\ACD Systems\ACDSee\15.0\ACDSee15InTouch2.exe" /pid ACSW15DE
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Polar WebSync.lnk = C:\Programme\Polar\WebSync\WebSync.exe
O8 - Extra context menu item: Free YouTube to MP3 Converter - C:\Dokumente und Einstellungen\Frederick Hein\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: In Blog veröffentlichen - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programme\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: In Windows Live Writer in Blog veröffentliche&n - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programme\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Skype Click to Call - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra 'Tools' menuitem: Skype Click to Call - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O18 - Protocol: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Adobe Flash Player Update Service (AdobeFlashPlayerUpdateSvc) - Adobe Systems Incorporated - C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe
O23 - Service: Avira Planer (AntiVirSchedulerService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira Echtzeit-Scanner (AntiVirService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Avira Browser-Schutz (AntiVirWebService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\AVWEBGRD.EXE
O23 - Service: Google Update-Dienst (gupdate) (gupdate) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: Google Update-Dienst (gupdatem) (gupdatem) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe
O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Programme\Intel\Intel Matrix Storage Manager\IAANTMon.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Oracle Corporation - C:\Programme\Java\jre7\bin\jqs.exe
O23 - Service: Mozilla Maintenance Service (MozillaMaintenance) - Mozilla Foundation - C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe
O23 - Service: Polar Daemon - Unknown owner - C:\Programme\Polar\Daemon\polard.exe
O23 - Service: Skype Updater (SkypeUpdate) - Skype Technologies - C:\Programme\Skype\Updater\Updater.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O24 - Desktop Component 0: (no name) - file:///C:/DOKUME~1/FREDER~1/LOKALE~1/Temp/msohtml1/01/clip_image002.jpg

--
End of file - 9099 bytes
         
--- --- ---

[code]
GMER Logfile:
Code:
ATTFilter
GMER 2.1.19155 - hxxp://www.gmer.net
Rootkit scan 2013-03-12 23:41:36
Windows 5.1.2600 Service Pack 3 \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0 Hitachi_ rev.FB2O 149,05GB
Running: gmer_2.1.19155.exe; Driver: C:\DOKUME~1\FREDER~1\LOKALE~1\Temp\fxldypob.sys


---- System - GMER 2.1 ----

SSDT            F7E0847C                                                                          ZwClose
SSDT            F7E08436                                                                          ZwCreateKey
SSDT            F7E08486                                                                          ZwCreateSection
SSDT            F7E0842C                                                                          ZwCreateThread
SSDT            F7E0843B                                                                          ZwDeleteKey
SSDT            F7E08445                                                                          ZwDeleteValueKey
SSDT            F7E08477                                                                          ZwDuplicateObject
SSDT            F7E0844A                                                                          ZwLoadKey
SSDT            F7E08418                                                                          ZwOpenProcess
SSDT            F7E0841D                                                                          ZwOpenThread
SSDT            F7E0849F                                                                          ZwQueryValueKey
SSDT            F7E08454                                                                          ZwReplaceKey
SSDT            F7E08490                                                                          ZwRequestWaitReplyPort
SSDT            F7E0844F                                                                          ZwRestoreKey
SSDT            F7E0848B                                                                          ZwSetContextThread
SSDT            F7E08495                                                                          ZwSetSecurityObject
SSDT            F7E08440                                                                          ZwSetValueKey
SSDT            F7E0849A                                                                          ZwSystemDebugControl
SSDT            F7E08427                                                                          ZwTerminateProcess

---- User code sections - GMER 2.1 ----

.text           C:\Programme\Mozilla Firefox\firefox.exe[968] ntdll.dll!LdrLoadDll                7C92632D 5 Bytes  JMP 0153D180 C:\Programme\Mozilla Firefox\xul.dll
.text           C:\Programme\Mozilla Firefox\firefox.exe[968] kernel32.dll!lstrlenW + 43          7C809AEC 7 Bytes  JMP 01886B9C C:\Programme\Mozilla Firefox\xul.dll
.text           C:\Programme\Mozilla Firefox\firefox.exe[968] kernel32.dll!MapViewOfFileEx + 6A   7C80B9A0 7 Bytes  JMP 01886B79 C:\Programme\Mozilla Firefox\xul.dll
.text           C:\Programme\Mozilla Firefox\firefox.exe[968] kernel32.dll!ValidateLocale + B1C8  7C8449C8 7 Bytes  JMP 0154F84B C:\Programme\Mozilla Firefox\xul.dll
.text           C:\Programme\Mozilla Firefox\firefox.exe[968] GDI32.dll!SetDIBitsToDevice + 20A   77EF9E14 7 Bytes  JMP 01886AFA C:\Programme\Mozilla Firefox\xul.dll

---- Devices - GMER 2.1 ----

AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                           wdf01000.sys
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass1                                           wdf01000.sys

---- Disk sectors - GMER 2.1 ----

Disk            \Device\Harddisk0\DR0                                                             unknown MBR code
Disk            \Device\Harddisk0\DR0                                                             malicious Win32:MBRoot code @ sector 312578051 !

---- EOF - GMER 2.1 ----
         
--- --- ---

 

Themen zu malicious Win32:MBRoot code @ sector 312578051
aswmbr, avast, avira searchfree toolbar, bds, boot, c:\windows, code, computer, dateien, echtzeit-scanner, einstellungen, file, gmer, harddisk, hkus\s-1-5-18, ide, langsam, log file, logfiles, löschen, maleware, malicious win32:mbroot code, ntdll.dll, plug-in, programme, rechner, scan, suche, system, system32, unknown mbr, win, win32




Ähnliche Themen: malicious Win32:MBRoot code @ sector 312578051


  1. malicious program has been detected.,
    Log-Analyse und Auswertung - 12.05.2014 (40)
  2. Windows 7: HTML/Malicious.Flash.Gen
    Log-Analyse und Auswertung - 13.11.2013 (3)
  3. Gmer: malicious Win32:MBRoot code @ sector
    Log-Analyse und Auswertung - 26.05.2013 (10)
  4. Computer stürtzt immer wieder ab 2 bott sector viren und 2 im system
    Log-Analyse und Auswertung - 23.05.2013 (32)
  5. Disk \Device\Harddisk0\DR0 sector 0: rootkit-like behavior, und einiges mehr!
    Plagegeister aller Art und deren Bekämpfung - 18.05.2013 (6)
  6. Gmer Meldung malicious W32:MBRoot code @ sector 488392068
    Log-Analyse und Auswertung - 04.04.2013 (11)
  7. MBRoot? gmer (im safety mode) und aswMBR schlagen alarm
    Log-Analyse und Auswertung - 05.02.2012 (23)
  8. MBR reparieren, da mbr.exe "malicious code" und "copy of MBR" meldet
    Plagegeister aller Art und deren Bekämpfung - 28.11.2010 (24)
  9. Diverse Internetseiten gehen nichtmehr / malicious code @ sector...
    Plagegeister aller Art und deren Bekämpfung - 18.08.2010 (9)
  10. gmer logfile: sector 63: rootkit-like behavior; copy of MBR
    Plagegeister aller Art und deren Bekämpfung - 19.05.2010 (3)
  11. Malware: HTML/Malicious.PDF.Gen
    Plagegeister aller Art und deren Bekämpfung - 17.01.2010 (0)
  12. Frage zu GMER Meldung: sector 63 rootkit-like behaviour
    Plagegeister aller Art und deren Bekämpfung - 10.01.2010 (25)
  13. Boot sector infiziert ?!
    Plagegeister aller Art und deren Bekämpfung - 06.08.2009 (3)
  14. HTML/Malicious.ActiveX.Gen
    Plagegeister aller Art und deren Bekämpfung - 11.10.2008 (3)
  15. Russian Flag im Boot Sector
    Mülltonne - 30.07.2008 (0)
  16. Problem mit HTML/Malicious.ActiveX.Gen
    Mülltonne - 23.08.2007 (0)
  17. TR/Dldr.ZB boot sector virus???
    Log-Analyse und Auswertung - 26.12.2006 (5)

Zum Thema malicious Win32:MBRoot code @ sector 312578051 - Hallo liebes Trojanerboard Team, nachdem mein Rechner extrem langsam geworden ist, habe ich die vom letzten mal noch vorhandenen Rootkitprogramme laufen und suchen lassen und habe das gefunden: malicious Win32:MBRoot - malicious Win32:MBRoot code @ sector 312578051...
Archiv
Du betrachtest: malicious Win32:MBRoot code @ sector 312578051 auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.