|
Plagegeister aller Art und deren Bekämpfung: Sinowal.c im MBR der DatenplatteWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
15.05.2009, 21:38 | #1 | |||
| Sinowal.c im MBR der Datenplatte Hallo liebe Community! Ich habe nun auf Hinweis von Kenny (Sorry für dies) einen eigen Thread aufgemacht. Bei mir war die Systemplatte und anscheinend auch die eine weitere Festplatte infiziert. Die Systemplatte habe ich neu partioniert, formatiert und Windows XP neu installiert. Laut Antivirtest war dann nach dem Neuaufsetzen die Systemplatte sauber (Vollständige Systemprüfung). Danach hängte ich beide Datenplatten (intern) wieder an den PC an. Nach dem Start von Windows meldete kam von Antivir ein Fenster, daß sich ein Virus auf der HD1 im MBR befindet. Danach führte ich die Bootsektorenüberprüfung mit Antivir durch bekam folgendes Ergebnis: Zitat:
Antivir findet die Systemplatte nun sauber aber die Datenplatte ist nach wie von Sinowal.c infiziert. Logfile: Zitat:
Zitat:
Und die wichtigste Frage wie bekomme ich den MBR auf der Datenplatte wieder sauber ohne die Platte zu löschen? Herzlichen Dank im voraus Liebe Grüße Vanessa |
15.05.2009, 23:12 | #2 |
| Sinowal.c im MBR der Datenplatte Hi Vanessa,
__________________wir scheinen ja wirklich ein nahezu identisches Problem zu haben. Auch bei mir sind mehrere Festplatten im Spiel. Je nach Virenprogramm bzw. jeweiligen Status werden nur eine oder auch mehrere als betroffen angezeigt. Nur ganz weg krieg ich den Mist nicht. Andererseits läuft mein Rechner nach wie vor einwandfrei, deiner auch ? Hast du jemals ein Programm installiert, das Datein oder Ordner versteckt/unsichtbar macht ? Ich habe immer noch den Verdacht, das sowas bei mir so'ne Art Fehlalarm auslösen könnte... LG Taby |
16.05.2009, 10:16 | #3 |
| Sinowal.c im MBR der Datenplatte Hallo Taby!
__________________Ein Programm zum Verstecken von Dateien hatte ich nicht installiert. Denke auch nicht daß dies bei mir ein Fehlalarm ist, da hat sich sicher was eingenistet. Ich habe dzt. die erwähnte Datenplatte abgehängt, bis ich weiß was ich zu tun habe, damit sich der Trojaner nicht wieder auf der Systemplatte einnistet, wenn er nicht schon getan hat. Hoffe Dein System kommt bald wieder in Ordnung. LG Vanessa |
18.05.2009, 18:23 | #4 |
| Sinowal.c im MBR der Datenplatte Hallo Vanessa_S und offensichtlich hast du den Thread von tabea_64 nicht gelesen, sonst wüsstest du die Antwort auf dein Problem. Lies einfach, was hier steht: http://www.trojaner-board.de/436295-post36.html ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
19.05.2009, 18:25 | #5 |
| Sinowal.c im MBR der Datenplatte Hallo Andreas! Deine Antwort verwirrt mich ein wenig. Ich fand den Thread für mein Problem sogar so passend, daß ich mich da gleich eingeklinkt habe. Siehe Post #3 in dem Thread. Nach der Antwort von .keNNy# im Post #4, habe ich dann den eigenen Thread eröffnet. Weiters ist im ganzen Thread von tabea_64 keine Antwort auf meine Frage zu finden, was das "PE file found..." zu bedeuten hat. Da der oben erwähnte Thread von tabea_64 noch nicht abgeschlossen ist, weiß ich noch nicht, ob dies nun ein Fehlalarm ist oder nicht doch die Reste des von Sinowal.C. LG Vanessa |
19.05.2009, 18:40 | #6 | |||
| Sinowal.c im MBR der Datenplatte Welchen Laufwerksbuchstaben hat deine Datenplatte? Zitat:
Zitat:
Zitat:
ciao, andreas
__________________ --> Sinowal.c im MBR der Datenplatte |
20.05.2009, 19:47 | #7 |
| Sinowal.c im MBR der Datenplatte Hallo Andreas, danke für Deine hilfsreiche und schnelle Antwort. Im Anhang die Logdateien von mbr.exe Festplatte C: (Systemplatte) nach dem Alarm von Antivir Code:
ATTFilter Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, http://www.gmer.net device: opened successfully user: MBR read successfully kernel: MBR read successfully user & kernel MBR OK MBR rootkit code detected ! malicious code @ sector 0x22eead41 size 0x1e4 ! copy of MBR has been found in sector 62 ! MBR rootkit infection detected ! Use: "mbr.exe -f" to fix. PE file found in sector at 0x022EEAD41 ! Code:
ATTFilter Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, http://www.gmer.net device: opened successfully user: MBR read successfully kernel: MBR read successfully user & kernel MBR OK PE file found in sector at 0x022EEAD41 ! Code:
ATTFilter Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, http://www.gmer.net device: opened successfully user: MBR read successfully kernel: MBR read successfully user & kernel MBR OK PE file found in sector at 0x022EEAD41 ! Code:
ATTFilter Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, http://www.gmer.net device: opened successfully user: MBR read successfully kernel: MBR read successfully user & kernel MBR OK PE file found in sector at 0x022EEAD41 ! Nochmals Dank für Deine Hilfe. LG Vanessa |
20.05.2009, 20:01 | #8 |
| Sinowal.c im MBR der Datenplatte Ja, genau das, was auch im anderen Thread rauskam, Fehlalarm von Avira. Emailadresse: support(at)avira.com Schick denen einen Link auf diesen Thread und warte ab. Wenn du Nachricht bekommst, dann stelle die Nachricht bitte hier rein, damit die Mitleser und Leidensgenossen Bescheid wissen. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
20.05.2009, 21:08 | #9 |
| Sinowal.c im MBR der Datenplatte Danke Andreas! Mail an Avira ist raus. Bin schon gespannt auf deren Antwort; falls überhaupt eine kommt. Verdächtig sind mir die Reste auf der Systemplatte. Nach der Infektion mit dem ZPack wurde von mir auf dieser Platte die Partition gelöscht und neu erstellt und eine normale Formatierung der Platte durchgeführt (KEINE Schnellformatierung). Alle anderen Platten waren zu dem Zeitpunkt abgehängt. Nach dem erfolgreichen Aufsetzen von Windows, schloß ich die anderen beiden Platten wieder an und sofort nach dem Hochfahren des Systems kam die Warnmeldung von Avira. Anscheinend wurde die Systemplatte dadurch irgendwie neu infiziert. Ich habe zwar noch eine externe Festplatte auf der ich die Daten meiner Datenplatte sichern könnte, befürchte aber das diese externe Platte wenn ich sie anschließe auch infiziert werden könnte. LG Vanessa |
20.05.2009, 21:11 | #10 | |
| Sinowal.c im MBR der DatenplatteZitat:
ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
20.05.2009, 21:52 | #11 | |
| Sinowal.c im MBR der DatenplatteZitat:
LG Vanessa |
20.05.2009, 22:02 | #12 |
| Sinowal.c im MBR der Datenplatte OK, dann kannst du dir das natürlich sparen. Obwohl man hat auch schon auf originalverpackten CDs etwas gefunden. Abwarten und Tee trinken bis Avira sich meldet. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
Themen zu Sinowal.c im MBR der Datenplatte |
.dll, 0 bytes, antivir, bootsektorvirus, bytes, code, datei, desktop, einstellungen, ergebnis, festplatte, folge, frage, free, gmer, infiziert., mas, neu, nt.dll, service pack 3, start, start von windows, suchlauf, virus, virus gefunden, warnung, windows, windows xp, überprüfung |