|
Plagegeister aller Art und deren Bekämpfung: Masterbootsektor HD5 BOO/Sinowal.AWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
06.09.2008, 19:58 | #16 |
Masterbootsektor HD5 BOO/Sinowal.A Sorry, kommt nicht wieder vor. Ich dachte nur, der MBR ist okay, da er ja erfolgreich gelesen wurde - was eigentlich bedeutet, dass Sinowal inaktiv ist.
__________________ mfg, Patrick Technische Kompromittierung => Tatort Internet Keine Windows-CD? Selbst brennen. |
06.09.2008, 20:16 | #17 | ||
Administrator > Competence Manager | Masterbootsektor HD5 BOO/Sinowal.AZitat:
Und das Sinowal aktiv ist solltest du mir auch anhand von Dateien zeigen, ich lasse mich auch gerne eines besseren belehren! Wo sind die Dateien/Verzeichnisse/Emails welche zu Sinowal passen? Sicherlich hätte man vorerst mal einen Scan mit Blacklight/Sophos durchführen können. Zitat:
__________________ |
06.09.2008, 20:29 | #18 | |||
Masterbootsektor HD5 BOO/Sinowal.AZitat:
Zitat:
Zitat:
Sinowal != Sinowal?
__________________ |
06.09.2008, 20:39 | #19 |
Administrator > Competence Manager | Masterbootsektor HD5 BOO/Sinowal.A Wie schon geschrieben, du weißt am was für den User am besten ist! Wir haben den MBR neu geschrieben, somit wirklich alles eliminiert, jedoch ist immer noch die Frage offen was der Dropper nun wirklich alles (abgesehen vom Boot Record) gedroppt hat! Nur soviel, Malware entwickelt sich auch weiter. Egal, der User hat sich selbst für eine Neuinstallation entschlossen, und damit ist gut! EOD
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
06.09.2008, 20:49 | #20 |
| Masterbootsektor HD5 BOO/Sinowal.A D.h. also es passiert eh nichts mehr bzw. besteht keine Gefahr mehr ? |
06.09.2008, 20:55 | #21 |
Administrator > Competence Manager | Masterbootsektor HD5 BOO/Sinowal.A Rein theoretisch wurde "nur" der MBR gedroppt, das ein Rootkit aktiv ist/war hat sich mir noch nicht gezeigt! d.h. normalerweise würden dann dementsprechend Dateien zu finden sein. aber bislang konnte ich dazu noch nichts entdecken! Also auf jeden Fall den MessengerPlus!3 deinstallieren! Und nochmal sicherheitshalber einen Scan hiermit durchführen: Blacklight scannen lassen * Lade F-Secure Blacklight runter in einen eigenen Ordner, z.B. C:\programme\blacklight. Sollte der Download nicht klappen, dann probiere es mit diesem Link. * Starte in diesem Ordner blbeta.exe. Alle anderen Programme schließen. * Klick "I accept the agreement", "next", "Scan". * Wenn der Scan fertig ist beende Blacklight mit "Close". * Im Verzeichnis von Blacklight findest Du das erstellte Log fsbl-XXX.log, anstelle der XXX steht eine längere Folge von Ziffern. Gmer scannen lassen Lade dir Gmer von dieser Seite runter und entpacke es auf deinen Desktop.
Wenn danach alle Ergebnisse negativ ausfallen, würde ich dir nicht mehr zu einer Neuinstallation raten! Gruß Sunny
__________________ --> Masterbootsektor HD5 BOO/Sinowal.A |
06.09.2008, 21:21 | #22 |
| Masterbootsektor HD5 BOO/Sinowal.A Hi, hier nun die Ergebnisse: Blacklight : fsbl-20080906201103 09/06/08 22:11:03 [Info]: BlackLight Engine 1.0.67 initialized 09/06/08 22:11:03 [Info]: OS: 5.1 build 2600 (Service Pack 3) 09/06/08 22:11:03 [Note]: 7019 4 09/06/08 22:11:03 [Note]: 7005 0 09/06/08 22:11:20 [Note]: 7006 0 09/06/08 22:11:20 [Note]: 7011 1608 09/06/08 22:11:20 [Note]: 7026 0 09/06/08 22:11:21 [Note]: 7026 0 09/06/08 22:11:23 [Note]: FSRAW library version 1.7.1024 09/06/08 22:12:35 [Note]: 7007 0 Gmer : GMER 1.0.14.14536 - http://www.gmer.net Rootkit scan 2008-09-06 22:20:10 Windows 5.1.2600 Service Pack 3 ---- System - GMER 1.0.14 ---- SSDT F8BC3CCC ZwCreateThread SSDT F8BC3CB8 ZwOpenProcess SSDT F8BC3CBD ZwOpenThread SSDT F8BC3CC7 ZwTerminateProcess SSDT F8BC3CC2 ZwWriteVirtualMemory ---- Devices - GMER 1.0.14 ---- AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation) ---- Disk sectors - GMER 1.0.14 ---- Disk \Device\Harddisk0\DR0 sector 61: malicious code @ sector 0x1d1c06c0 size 0x1c6 Disk \Device\Harddisk0\DR0 sector 62: copy of MBR ---- EOF - GMER 1.0.14 ---- |
07.09.2008, 20:46 | #23 | |
| Masterbootsektor HD5 BOO/Sinowal.AZitat:
MFG |
08.09.2008, 19:38 | #24 |
Administrator > Competence Manager | Masterbootsektor HD5 BOO/Sinowal.A Die Reporte sehen gut aus, es deutet nichts draufhin das noch mehr gedroppt wurde! Wenn keine Probleme mehr bestehen sollte es das für dich gewesen sein..
__________________ Anfragen per Email, Profil- oder privater Nachricht werden ignoriert! Hilfe gibts NUR im Forum! Stulti est se ipsum sapientem putare. |
08.09.2008, 19:58 | #25 | |
| Masterbootsektor HD5 BOO/Sinowal.AZitat:
Danke für die Hilfe. MFG |
Themen zu Masterbootsektor HD5 BOO/Sinowal.A |
antivir, avira, boo/sinowal.a, bootsektorvirus, button, code, datei, folge, forum, gefährlich, gmer, grau, home, klicke, laufwerk, masterbootsektor, mbr rootkit, mbr.exe, neu, problem, programm, rootkit, tool, viren, virus, virus?, win xp |