Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Und nocheinmal: BOO/Sinowal.A

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 16.06.2008, 13:33   #16
BataAlexander
> MalwareDB
 
Und nocheinmal: BOO/Sinowal.A - Standard

Und nocheinmal: BOO/Sinowal.A



Bitte deinstalliere GMER einmal mit C:\WINDOWS\gmer_uninstall.cmd.
Dann lade Dir eine neue Version von hier.
Es ist das gleiche GMER nur umbenannt.
Führe es wie vorab beschrieben aus und poste das Logfile.
__________________
If every computer is running a diverse ecosystem, crackers will have
no choice but to resort to small-scale, targetted attacks, and the
days of mass-market malware will be over
[...].
Stuart Udall

Alt 16.06.2008, 16:00   #17
Sinowal?
 
Und nocheinmal: BOO/Sinowal.A - Standard

Und nocheinmal: BOO/Sinowal.A



Also...
Ich habe zunächst mal CureIT ausgeführt. Beim Schnellscan, den es am Anfang gemacht hat, wurde ein "Backdoortrojaner" gefunden, und es kam eine Meldung, dass "BackDoor.MaosBoot" gefunden wurde. Es kam dann ein Fenster mit der Frage, ob ich den PC neustarten und die Datei desinfizieren lassen will. Das habe ich dann auch getan. Nach dem Neustart habe ich noch einen Komplettscan durchgeführt, bei dem nichts gefunden wurde.
Hier der Log vom Schnellscan: RapidShare: Easy Filehosting
Falls der Log von dem Komplettscan gebraucht wird, obwohl er keine Funde gemeldet hat, muss ich dann wirklich immer meinen Benutzernamen zensieren? Das würde in dem Fall nämlich ewig dauern.

Anschließend habe ich noch einmal neugestartet und dann tbgmer scannen lassen. Allerdings scheint das Problem nach wie vor vorhanden zu sein.

EDIT: Ich hab nochmal Antivir prüfen lassen, das findet auch nichts mehr. Jedenfalls nicht im Bootsektor, ich hab jetzt keine Zeit, das ganz durchlaufen zu lassen. Ich muss jetzt auch zur Uni, ich schau heute abend nochmal rein.
__________________


Geändert von Sinowal? (16.06.2008 um 16:06 Uhr)

Alt 16.06.2008, 18:27   #18
BataAlexander
> MalwareDB
 
Und nocheinmal: BOO/Sinowal.A - Standard

Und nocheinmal: BOO/Sinowal.A



Hast Du ein Multiboot System?

fällt mir jetzt erst auf

Zitat:
\\.\PHYSICALDRIVE1 - QUANTUM FIREBALL CX13.0A - 12.12 GiB - 1 partition
\PARTITION0 (bootable) - Installierbares Dateisystem - 12.11 GiB - D:

\\.\PHYSICALDRIVE0 - SAMSUNG SV4002H - 37.31 GiB - 1 partition
\PARTITION0 (bootable) - Installierbares Dateisystem - 37.3 GiB - C:
Was ist auf den jeweiligen Festplatten drauf?
Der MBR Virus bei Dir ist auf jeden Fall inaktiv, allerdings liegt da noch dropper Code rum, wie ich der Datei entnehmen konnte.
__________________
__________________

Alt 16.06.2008, 19:34   #19
Sinowal?
 
Und nocheinmal: BOO/Sinowal.A - Standard

Und nocheinmal: BOO/Sinowal.A



Nein, ich kann nur von einer Festplatte booten.
Auf Festplatte C:\ ist Windows XP drauf, auf der anderen kein Betriebssystem.
Allerdings hatte ich die 2. Festplatte von einem Freund, und der hatte da ein Betriebssystem drauf. Nach dem Formatieren blieb dann wohl auch wieder der Bootsektor übrig. Daher sind also wohl beide Festplatten "bootable", aber ich kann nur von einer booten.

Ist der MaosBoot der BOO/Sinowal.A?

Geändert von Sinowal? (16.06.2008 um 19:53 Uhr)

Alt 16.06.2008, 23:45   #20
myrtille
/// TB-Ausbilder
 
Und nocheinmal: BOO/Sinowal.A - Standard

Und nocheinmal: BOO/Sinowal.A



Ja, der Maosboot ist derselbe wie unser Kollege Sinowal. CureIt gehört. (Eventuelle spätere Logs bitte nicht bei rapidshare hochladen, ich kann die Katzen einfach nicht erkennen. )

Wie Bata schon andeutete war das Teil zu dem Zeitpunkt nicht mehr aktiv, allerdings sollte CureIT in der Lage sein, auch den inaktiven Code zu entfernen.

Findet Avira denn weiterhin nichts?
Die restlichen Scans waren alle clean, wenn Avira nichts mehr findet, solltest du IMHO sauber sein.

lg myrtille

__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM

Spelling mistakes? Never, but keybaord malfunctions constantly!

Alt 18.06.2008, 14:25   #21
Sinowal?
 
Und nocheinmal: BOO/Sinowal.A - Standard

Und nocheinmal: BOO/Sinowal.A



Ich habe CureIT noch einmal komplett durchlaufen lassen, wieder ohne Fund. Anschließend habe ich Antivir geupdated (upgedatet?) und das auch noch einmal scannen lassen. Das hat dann bei der Datei, die ich nach dieser Anleitung (oben; für mbr.exe) erstellt habe, einen Fund gemeldet, TR/Dropper.gen. Ich habe dann auf löschen geklickt, neugestartet und mit GMER gescannt. Das findet aber immer noch "Malicious Code". Wie krieg ich den weg?

Alt 18.06.2008, 15:02   #22
BataAlexander
> MalwareDB
 
Und nocheinmal: BOO/Sinowal.A - Standard

Und nocheinmal: BOO/Sinowal.A



Die mbr.txt kannst Du löschen. Diese wird zurecht als Infektion erkannt, es ist eine Kopie des Droppers der im Sector 61 liegt.
Das Problem mit diesem Sector ist das der gar nicht so einfach zu überschreiben ist.
Das ganze gleicht einer Operation am offenen Herzen, wenn was schief geht, macht der PC gar nichts mehr.
Zu Deiner Beruhingung, der Schädling ist nicht mehr aktiv, allerdings suche ich derzeit noch nach einer "zarten" Löscung dieses Problems.
__________________
If every computer is running a diverse ecosystem, crackers will have
no choice but to resort to small-scale, targetted attacks, and the
days of mass-market malware will be over
[...].
Stuart Udall

Antwort

Themen zu Und nocheinmal: BOO/Sinowal.A
antivir, boo/sinowal.a, booten, bootsektor, code, detected, ergebnis, fehlermeldung, folge, google, log, löschen, mbr rootkit, nicht löschen, nichts, problem, regeln, rootkit, scan, scanner, service, virenscanner, virus, windows, windows xp




Ähnliche Themen: Und nocheinmal: BOO/Sinowal.A


  1. Nocheinmal Verschlüsselungstrojaner
    Plagegeister aller Art und deren Bekämpfung - 26.04.2012 (1)
  2. Wie entferne ich BDS/Sinowal.knfal oder generell Sinowal?
    Plagegeister aller Art und deren Bekämpfung - 31.12.2011 (17)
  3. RKIT/MBR.Sinowal.J ...Boo/Sinowal.C ...W32/Stanit
    Plagegeister aller Art und deren Bekämpfung - 25.02.2011 (15)
  4. Nocheinmal der icq-Virus
    Plagegeister aller Art und deren Bekämpfung - 30.05.2010 (2)
  5. Und nocheinmal der leidige Antimalware-Doctor...
    Plagegeister aller Art und deren Bekämpfung - 03.05.2010 (3)
  6. BOO/Sinowal.A
    Plagegeister aller Art und deren Bekämpfung - 19.04.2009 (15)
  7. Sinowal und Co.
    Plagegeister aller Art und deren Bekämpfung - 03.04.2009 (2)
  8. B00 / Sinowal.A
    Plagegeister aller Art und deren Bekämpfung - 17.03.2009 (4)
  9. B00 / Sinowal.A
    Log-Analyse und Auswertung - 05.03.2009 (0)
  10. BOO/Sinowal.A
    Log-Analyse und Auswertung - 26.02.2009 (0)
  11. BOO/Sinowal.A
    Plagegeister aller Art und deren Bekämpfung - 21.02.2009 (4)
  12. BOO/Sinowal.A
    Plagegeister aller Art und deren Bekämpfung - 20.02.2009 (1)
  13. boo/sinowal.A
    Plagegeister aller Art und deren Bekämpfung - 17.11.2008 (21)
  14. BOO/Sinowal.A
    Plagegeister aller Art und deren Bekämpfung - 03.11.2008 (7)
  15. nocheinmal ein hijackthis log!
    Log-Analyse und Auswertung - 21.12.2004 (6)
  16. Und bitte nocheinmal überprüfen
    Log-Analyse und Auswertung - 29.11.2004 (5)
  17. Nocheinmal bitte nachschauen!
    Log-Analyse und Auswertung - 12.10.2004 (4)

Zum Thema Und nocheinmal: BOO/Sinowal.A - Bitte deinstalliere GMER einmal mit C:\WINDOWS\gmer_uninstall.cmd. Dann lade Dir eine neue Version von hier . Es ist das gleiche GMER nur umbenannt. Führe es wie vorab beschrieben aus und poste - Und nocheinmal: BOO/Sinowal.A...
Archiv
Du betrachtest: Und nocheinmal: BOO/Sinowal.A auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.