![]()  |  
 
  |  |||||||
Plagegeister aller Art und deren Bekämpfung: malicious Win32:MBRoot code @ sector 312578051Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |  
|    |  #1 | 
  ![]()  |    malicious Win32:MBRoot code @ sector 312578051 Hallo liebes Trojanerboard Team, nachdem mein Rechner extrem langsam geworden ist, habe ich die vom letzten mal noch vorhandenen Rootkitprogramme laufen und suchen lassen und habe das gefunden: malicious Win32:MBRoot code @ sector 312578051          Das ist wieder so ein BDS bzw. Sinowal.knfl., den man nur schwer wieder löschen kann. Ich hoffe ihr könnt mir dabei helfen. Nachfolgend sind ein paar Virenscannerlogs gepostet: Code: 
   ATTFilter  Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, hxxp://www.gmer.net
Windows 5.1.2600 Disk: Hitachi_ rev.FB2O -> Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0 
device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK 
copy of MBR has been found in sector 312578048
          Code: 
   ATTFilter  aswMBR version 0.9.9.1123 Copyright(c) 2011 AVAST Software
Run date: 2013-03-12 21:40:38
-----------------------------
21:40:38.687    OS Version: Windows 5.1.2600 Service Pack 3
21:40:38.687    Number of processors: 2 586 0x1C02
21:40:38.687    ComputerName: FRED79  UserName: 
21:40:59.156    Initialize success
21:53:02.390    AVAST engine defs: 13031200
21:53:09.984    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0
21:53:10.015    Disk 0 Vendor: Hitachi_ FB2O Size: 152627MB BusType: 3
21:53:10.171    Disk 0 MBR read successfully
21:53:10.187    Disk 0 MBR scan
21:53:11.234    Disk 0 unknown MBR code
21:53:11.296    Disk 0 Partition 1 00     12  Compaq diag NTFS         6149 MB offset 63
21:53:11.531    Disk 0 Partition 2 80 (A) 07    HPFS/NTFS NTFS       146476 MB offset 12595200
21:53:11.921    Disk 0 scanning sectors +312578048
21:53:12.093    Disk 0 malicious Win32:MBRoot code @ sector 312578051 !
21:53:13.359    Disk 0 scanning C:\WINDOWS\system32\drivers
21:55:59.125    Service scanning
21:56:11.734    Modules scanning
22:00:52.328    Disk 0 trace - called modules:
22:00:52.343    
22:01:12.875    AVAST engine scan C:\WINDOWS
22:03:33.031    AVAST engine scan C:\WINDOWS\system32
22:18:51.328    AVAST engine scan C:\WINDOWS\system32\drivers
22:20:27.890    AVAST engine scan C:\Dokumente und Einstellungen\Frederick Hein
22:24:23.218    Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\Frederick Hein\Eigene Dateien\RootkitMaleware\MBR.dat"
22:24:23.218    The log file has been saved successfully to "C:\Dokumente und Einstellungen\Frederick Hein\Eigene Dateien\RootkitMaleware\aswMBR.txt"
          ![]() Weitere Logfiles folgen...nach euren Anweisungen. [code] HiJackthis Logfile: Code: 
   ATTFilter  Logfile of Trend Micro HijackThis v2.0.4 Scan saved at 23:25:48, on 12.03.2013 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.17117) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\Programme\Avira\AntiVir Desktop\avguard.exe C:\Programme\Avira\AntiVir Desktop\avshadow.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir Desktop\sched.exe C:\Programme\Avira\AntiVir Desktop\AVWEBGRD.EXE C:\Programme\Intel\Intel Matrix Storage Manager\IAANTMon.exe C:\Programme\Java\jre7\bin\jqs.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Programme\Polar\Daemon\polard.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\wbem\wmiapsrv.exe C:\WINDOWS\Explorer.EXE C:\Programme\Intel\Intel Matrix Storage Manager\iaanotif.exe C:\WINDOWS\system32\hkcmd.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Synaptics\SynTP\SynTPEnh.exe C:\Programme\Ask.com\Updater\Updater.exe C:\Programme\Avira\AntiVir Desktop\avgnt.exe C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe C:\Programme\ACD Systems\ACDSee\15.0\ACDSee15InTouch2.exe C:\Programme\Mozilla Firefox\firefox.exe C:\WINDOWS\system32\notepad.exe C:\Dokumente und Einstellungen\Frederick Hein\Eigene Dateien\RootkitMaleware\gmer_2.1.19155.exe C:\Dokumente und Einstellungen\Frederick Hein\Eigene Dateien\RootkitMaleware\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://search.babylon.com/?affID=110819&tt=050412_30b&babsrc=HP_ss&mntrId=f03b98ff00000000000000235a6085ce R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://homepage.acer.com/rdr.aspx?b=ACAW&l=0407&s=0&o=xph&d=0711&m=aspire_one R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = hxxp://go.microsoft.com/fwlink/?LinkId=74005 R3 - URLSearchHook: UrlSearchHook Class - {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Programme\Ask.com\GenericAskToolbar.dll O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre7\bin\ssv.dll O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre7\bin\jp2ssv.dll O3 - Toolbar: Avira SearchFree Toolbar plus Web Protection - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll O4 - HKLM\..\Run: [IAAnotif] C:\Programme\Intel\Intel Matrix Storage Manager\iaanotif.exe O4 - HKLM\..\Run: [AzMixerSel] C:\Programme\Realtek\Audio\Drivers\AzMixerSel.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programme\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32 O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" O4 - HKLM\..\Run: [ApnUpdater] "C:\Programme\Ask.com\Updater\Updater.exe" O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" O4 - HKLM\..\Run: [ACSW15DE] "C:\Programme\ACD Systems\ACDSee\15.0\ACDSee15InTouch2.exe" /pid ACSW15DE O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Polar WebSync.lnk = C:\Programme\Polar\WebSync\WebSync.exe O8 - Extra context menu item: Free YouTube to MP3 Converter - C:\Dokumente und Einstellungen\Frederick Hein\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 O9 - Extra button: In Blog veröffentlichen - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programme\Windows Live\Writer\WriterBrowserExtension.dll O9 - Extra 'Tools' menuitem: In Windows Live Writer in Blog veröffentliche&n - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programme\Windows Live\Writer\WriterBrowserExtension.dll O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra button: Skype Click to Call - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll O9 - Extra 'Tools' menuitem: Skype Click to Call - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O18 - Protocol: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll O23 - Service: Adobe Flash Player Update Service (AdobeFlashPlayerUpdateSvc) - Adobe Systems Incorporated - C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe O23 - Service: Avira Planer (AntiVirSchedulerService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira Echtzeit-Scanner (AntiVirService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\avguard.exe O23 - Service: Avira Browser-Schutz (AntiVirWebService) - Avira Operations GmbH & Co. KG - C:\Programme\Avira\AntiVir Desktop\AVWEBGRD.EXE O23 - Service: Google Update-Dienst (gupdate) (gupdate) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe O23 - Service: Google Update-Dienst (gupdatem) (gupdatem) - Google Inc. - C:\Programme\Google\Update\GoogleUpdate.exe O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Programme\Intel\Intel Matrix Storage Manager\IAANTMon.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Oracle Corporation - C:\Programme\Java\jre7\bin\jqs.exe O23 - Service: Mozilla Maintenance Service (MozillaMaintenance) - Mozilla Foundation - C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe O23 - Service: Polar Daemon - Unknown owner - C:\Programme\Polar\Daemon\polard.exe O23 - Service: Skype Updater (SkypeUpdate) - Skype Technologies - C:\Programme\Skype\Updater\Updater.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe O24 - Desktop Component 0: (no name) - file:///C:/DOKUME~1/FREDER~1/LOKALE~1/Temp/msohtml1/01/clip_image002.jpg -- End of file - 9099 bytes [code] GMER Logfile: Code: 
   ATTFilter  GMER 2.1.19155 - hxxp://www.gmer.net
Rootkit scan 2013-03-12 23:41:36
Windows 5.1.2600 Service Pack 3 \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0 Hitachi_ rev.FB2O 149,05GB
Running: gmer_2.1.19155.exe; Driver: C:\DOKUME~1\FREDER~1\LOKALE~1\Temp\fxldypob.sys
---- System - GMER 2.1 ----
SSDT            F7E0847C                                                                          ZwClose
SSDT            F7E08436                                                                          ZwCreateKey
SSDT            F7E08486                                                                          ZwCreateSection
SSDT            F7E0842C                                                                          ZwCreateThread
SSDT            F7E0843B                                                                          ZwDeleteKey
SSDT            F7E08445                                                                          ZwDeleteValueKey
SSDT            F7E08477                                                                          ZwDuplicateObject
SSDT            F7E0844A                                                                          ZwLoadKey
SSDT            F7E08418                                                                          ZwOpenProcess
SSDT            F7E0841D                                                                          ZwOpenThread
SSDT            F7E0849F                                                                          ZwQueryValueKey
SSDT            F7E08454                                                                          ZwReplaceKey
SSDT            F7E08490                                                                          ZwRequestWaitReplyPort
SSDT            F7E0844F                                                                          ZwRestoreKey
SSDT            F7E0848B                                                                          ZwSetContextThread
SSDT            F7E08495                                                                          ZwSetSecurityObject
SSDT            F7E08440                                                                          ZwSetValueKey
SSDT            F7E0849A                                                                          ZwSystemDebugControl
SSDT            F7E08427                                                                          ZwTerminateProcess
---- User code sections - GMER 2.1 ----
.text           C:\Programme\Mozilla Firefox\firefox.exe[968] ntdll.dll!LdrLoadDll                7C92632D 5 Bytes  JMP 0153D180 C:\Programme\Mozilla Firefox\xul.dll
.text           C:\Programme\Mozilla Firefox\firefox.exe[968] kernel32.dll!lstrlenW + 43          7C809AEC 7 Bytes  JMP 01886B9C C:\Programme\Mozilla Firefox\xul.dll
.text           C:\Programme\Mozilla Firefox\firefox.exe[968] kernel32.dll!MapViewOfFileEx + 6A   7C80B9A0 7 Bytes  JMP 01886B79 C:\Programme\Mozilla Firefox\xul.dll
.text           C:\Programme\Mozilla Firefox\firefox.exe[968] kernel32.dll!ValidateLocale + B1C8  7C8449C8 7 Bytes  JMP 0154F84B C:\Programme\Mozilla Firefox\xul.dll
.text           C:\Programme\Mozilla Firefox\firefox.exe[968] GDI32.dll!SetDIBitsToDevice + 20A   77EF9E14 7 Bytes  JMP 01886AFA C:\Programme\Mozilla Firefox\xul.dll
---- Devices - GMER 2.1 ----
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass0                                           wdf01000.sys
AttachedDevice  \Driver\Kbdclass \Device\KeyboardClass1                                           wdf01000.sys
---- Disk sectors - GMER 2.1 ----
Disk            \Device\Harddisk0\DR0                                                             unknown MBR code
Disk            \Device\Harddisk0\DR0                                                             malicious Win32:MBRoot code @ sector 312578051 !
---- EOF - GMER 2.1 ----
           |  
| Themen zu malicious Win32:MBRoot code @ sector 312578051 | 
| aswmbr, avast, avira searchfree toolbar, bds, boot, c:\windows, code, computer, dateien, echtzeit-scanner, einstellungen, file, gmer, harddisk, hkus\s-1-5-18, ide, langsam, log file, logfiles, löschen, maleware, malicious win32:mbroot code, ntdll.dll, plug-in, programme, rechner, scan, suche, system, system32, unknown mbr, win, win32 |