Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Sinowal.A die 100ste

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 28.06.2008, 23:06   #1
So ein Mist
 
Sinowal.A die 100ste - Standard

Sinowal.A die 100ste



Nabend zusammen.

Das leidige Thema Trojaner macht nun auch vor meinem Rechner nicht halt, leider. Heute hat AntiVir diesen ominösen Trojane in meinem Bootsektor erkannt, aber nicht löschen können.

Ich habe hier einige Threads durchforstet und bin auf die Sache mit der MBR.EXE gestossen und habe sie so gemacht wie beschieben, auch das mit der MBR.EXE -F. Leider hab ich das 2 mal gemacht und ich bekomme nun das hier angezeigt:

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully

Beim ersten mal als ich MBR.EXE -F ausgeführt hatte kam sowas ÄHNLICHES:

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
MBR rootkit code detected !
malicious code @ sector 0x3a384c41 size 0x1e4 !
copy of MBR has been found in sector 62 !
MBR rootkit infection detected ! Use: "mbr.exe -f" to fix.
original MBR restored successfully !

C:\Dokumente und Einstellungen\*********\Desktop>

Der fett markierte Text lautete bei mir natürlich anders, leider hab ich den nicht notiert.

Nach nochmaligen überprüfen mit AntiVir war aber dieser Trojaner noch da.

Was kann ich tun?

Alt 29.06.2008, 01:16   #2
KarlKarl
/// Helfer-Team
 
Sinowal.A die 100ste - Standard

Sinowal.A die 100ste



Hi,

erstmal dn Bericht von Antivir hier reinsetzen, mit dem Gedankenlesen klappt es irgendwie nicht so recht.

Dann noch ein HijackThis für einen Überblick übers System.

Gruß, Karl
__________________


Alt 29.06.2008, 01:48   #3
So ein Mist
 
Sinowal.A die 100ste - Standard

Sinowal.A die 100ste



Stimmt, das mit dem Gedanken lesen......

Ich konnte niemanden hier in den Kopf schauen und somit erkennen, dass ein AntiVir-Bericht von nöten ist wenn ich schon geschrieben habe was ich für einen Trojaner habe. Eine ganz normale Aufforderung hätte auch gereicht.

Wenn der Bericht nötig ist reiche ich den natürlich nach.
__________________

Alt 29.06.2008, 02:07   #4
So ein Mist
 
Sinowal.A die 100ste - Standard

Sinowal.A die 100ste



AntiVir Bericht

HJT

Sodele, die Berichte erstmal und Danke schon mal im voraus.

Alt 29.06.2008, 18:43   #5
KarlKarl
/// Helfer-Team
 
Sinowal.A die 100ste - Standard

Sinowal.A die 100ste



Der Bericht teilt immerhin mit, wo Antivir das Teil gefunden hat. Nämlich in den MBRs von HD0, HD1 und HD2. Hätte ja auch irgendeine temporäre Datei gewesen sein können (auch wenn das zu schön wäre).

mbr.exe arbeitet auch nur auf dem MBR der ersten Festplatte, bin jedenfalls noch nichts anderem begegnet und selber ausprobieren verbietet sich hier.

fixmbr ist angesagt.

aus "Hilfe und Support2 kopiert:
Zitat:
FixmbrRepariert den MBR (Master Boot Record) des Startdatenträgers. Der Befehl fixmbr steht nur bei Verwendung der Wiederherstellungskonsole zur Verfügung.

fixmbr [Gerätename]

Parameter

Gerätename

Das Gerät (Laufwerk), auf dem ein neuer MBR (Master Boot Record) geschrieben werden soll. Mit dem Befehl map können Sie diesen Namen ermitteln. Beispiel für einen Gerätenamen:

\Device\HardDisk0.

Beispiel

Mit dem folgenden Beispiel wird ein neuer MBR (Master Boot Record) auf dem angegebenen Gerät geschrieben:

fixmbr \Device\HardDisk0

Anmerkungen

Wenn Sie keinen Gerätenamen angeben, wird der neue MBR (Master Boot Record) auf den Bootdatenträger geschrieben (Laufwerk, auf dem das primäre System geladen ist).
Falls eine ungültige oder nicht standardgemäße Partitionstabellensignatur festgestellt wird, werden Sie gefragt, ob Sie den Vorgang fortsetzen möchten. Brechen Sie den Vorgang ab, wenn keine Schwierigkeiten beim Zugriff auf die Laufwerke auftreten. Durch das Schreiben eines neuen Master Boot Records auf der Systempartition können Beschädigungen an den Partitionstabellen auftreten, so dass der Zugriff auf die Partitionen nicht mehr möglich ist.
Für deine drei Festplatten sollten die Befehle dann lauten:
Code:
ATTFilter
fixmbr \Device\HardDisk0
fixmbr \Device\HardDisk1
fixmbr \Device\HardDisk2
         


Alt 29.06.2008, 19:24   #6
So ein Mist
 
Sinowal.A die 100ste - Standard

Sinowal.A die 100ste



Jetzt muss ich schon mal blöd fragen. Wie komm ich zur Wiederherstellungskonsole? Geht das auch direkt vom Windows aus oder muss ich dazu von der CD booten?

Alt 29.06.2008, 19:27   #7
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Sinowal.A die 100ste - Cool

Sinowal.A die 100ste



Zitat:
Zitat von So ein Mist Beitrag anzeigen
Jetzt muss ich schon mal blöd fragen. Wie komm ich zur Wiederherstellungskonsole? Geht das auch direkt vom Windows aus oder muss ich dazu von der CD booten?
Normalerweise mußt Du von der XP-CD booten. Es gibt aber auch ne Möglichkeit, sich diese zu installieren, so daß man eben nicht von der CD booten muß.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 30.06.2008, 09:52   #8
Gurkenschurk
 
Sinowal.A die 100ste - Standard

Sinowal.A die 100ste



hi, ich habe folgendes gemacht und diesen boo/sinowal.a damit verschwinden lassen.
booten von der cd
R für reparieren
windowsinstallation wählen - bei mir die 1
adminkennwort eingeben.
jetzt ist wichtig, welcher mbr befallen ist - bei mir harddisk1
also habe ich eingegeben:
fixmbr \device\harddisk1
nach fixmbr kommt ein leerzeichen - ganz wichtig.
dann neu starten und antivir laufen lassen.
bei mir war der infekt danach verschwunden.
viel glück
Gurke

Alt 30.06.2008, 10:34   #9
undoreal
/// AVZ-Toolkit Guru
 
Sinowal.A die 100ste - Standard

Sinowal.A die 100ste



Wenn dann musst du den Command umändern in fixmbr \device\harddisk0, fixmbr \device\harddisk1 und fixmbr \device\harddisk2
__________________
- Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben -

Alt 03.07.2008, 00:44   #10
So ein Mist
 
Sinowal.A die 100ste - Standard

Sinowal.A die 100ste



Ich hatte erst heute wieder Zeit mich mit diesen Trojaner zu befassen.

2 Fragen hab ich noch.

1. Ihr schreibt was von 3 Platten. Sind damit sicher meine 3 Platten gemeint oder die erste Platte mit den 3 Partitionen? Ich hab noch ne kleine 20GB intern und ne 500GB extern dran hängen. Deshalb meine Frage.

Zitat:
Durch das Schreiben eines neuen Master Boot Records auf der Systempartition können Beschädigungen an den Partitionstabellen auftreten, so dass der Zugriff auf die Partitionen nicht mehr möglich ist.
Nach dem ich das weiter unten gelesen habe, trau ich mich nicht mehr.

2. Zur Wiederherstellungskonsole, da war ich heute trotzdem mal drin.
Ich kenn mein Admin Kennwort nicht und ich kann mich auch nicht erinnern jemals eins vergeben zu haben. Auch kann ich bei der Windowsanmeldung keinen Admin finden, nur mich als Computeradmin. Jedenfalls geht mein Login Kennwort nicht auch wenn ich gar nix eingebe geht auch nichts.

Alt 03.07.2008, 02:09   #11
KarlKarl
/// Helfer-Team
 
Sinowal.A die 100ste - Standard

Sinowal.A die 100ste



Also einen MBR (= Master Boot Record) gibt es jeweils nur einmal auf einer physikalischen Platte (Master Boot Record). Partitionen, die auf einer Festplatte liegen, haben dann jeweils nochmal einen Bootsektor, was aber bei aller Ähnlichkeit der Namen (auch von Wikipedia durcheinander gebracht in der Adresse der Seite) nichts damit zu tun hat.

Alt 04.07.2008, 20:49   #12
So ein Mist
 
Sinowal.A die 100ste - Standard

Sinowal.A die 100ste



So, ich hab jetzt fixmbr ausgeführt aber es scheint nichts geholfen zu haben da Antivir den Trojaner noch erkennt. Hättet ihr noch einen Tip?

Was macht dieser Trojaner eigentlich?

Alt 04.07.2008, 21:09   #13
Silent sharK
 

Sinowal.A die 100ste - Standard

Sinowal.A die 100ste



Das was ein Backdoor halt so macht

Alt 06.07.2008, 10:02   #14
So ein Mist
 
Sinowal.A die 100ste - Standard

Sinowal.A die 100ste



Hat keine mehr einen Tip wie diesen Trojaner weg bekomme?

Alt 06.07.2008, 19:05   #15
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Sinowal.A die 100ste - Icon32

Sinowal.A die 100ste



Zitat:
Zitat von So ein Mist Beitrag anzeigen
Hat keine mehr einen Tip wie diesen Trojaner weg bekomme?
Nach dem Reparieren der MBRs (mit fixmbr) Platten formatieren und Windows neu aufsetzen (da der Sinowal nunmal Backdoorfunktionen hat).
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu Sinowal.A die 100ste
angezeigt, antivir, bootsektor, code, desktop, detected, dokumente, einstellungen, erkannt, found, gen, heute, leidige, löschen, mbr.exe, natürlich, nicht löschen, rechner, rootkit, sache, sinowal.a, thema, threads, trojaner, überprüfen




Ähnliche Themen: Sinowal.A die 100ste


  1. Wie entferne ich BDS/Sinowal.knfal oder generell Sinowal?
    Plagegeister aller Art und deren Bekämpfung - 31.12.2011 (17)
  2. Sinowal ?!
    Plagegeister aller Art und deren Bekämpfung - 27.10.2011 (28)
  3. BOO/Sinowal.A
    Plagegeister aller Art und deren Bekämpfung - 24.05.2011 (1)
  4. Exp/Sinowal.F ?
    Log-Analyse und Auswertung - 09.05.2011 (1)
  5. RKIT/MBR.Sinowal.J ...Boo/Sinowal.C ...W32/Stanit
    Plagegeister aller Art und deren Bekämpfung - 25.02.2011 (15)
  6. BOO/Sinowal.F
    Log-Analyse und Auswertung - 22.07.2010 (2)
  7. BOO/Sinowal.E
    Antiviren-, Firewall- und andere Schutzprogramme - 17.10.2009 (54)
  8. BOO/ Sinowal.D
    Plagegeister aller Art und deren Bekämpfung - 11.08.2009 (4)
  9. BOO/Sinowal.D
    Plagegeister aller Art und deren Bekämpfung - 02.08.2009 (18)
  10. BOO/Sinowal.A
    Plagegeister aller Art und deren Bekämpfung - 19.04.2009 (15)
  11. Sinowal und Co.
    Plagegeister aller Art und deren Bekämpfung - 03.04.2009 (2)
  12. BOO/Sinowal.A
    Plagegeister aller Art und deren Bekämpfung - 21.02.2009 (4)
  13. BOO/Sinowal.A
    Plagegeister aller Art und deren Bekämpfung - 14.01.2009 (5)
  14. boo/sinowal.A
    Plagegeister aller Art und deren Bekämpfung - 17.11.2008 (21)
  15. BOO/Sinowal.A
    Plagegeister aller Art und deren Bekämpfung - 12.08.2008 (17)
  16. BOO/Sinowal.A
    Log-Analyse und Auswertung - 07.07.2008 (1)
  17. BOO/Sinowal.A
    Mülltonne - 29.06.2008 (0)

Zum Thema Sinowal.A die 100ste - Nabend zusammen. Das leidige Thema Trojaner macht nun auch vor meinem Rechner nicht halt, leider. Heute hat AntiVir diesen ominösen Trojane in meinem Bootsektor erkannt, aber nicht löschen können. Ich - Sinowal.A die 100ste...
Archiv
Du betrachtest: Sinowal.A die 100ste auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.