Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Masterbootsektor HD5 BOO/Sinowal.A

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 06.09.2008, 19:58   #16
Silent sharK
 

Masterbootsektor HD5 BOO/Sinowal.A - Standard

Masterbootsektor HD5 BOO/Sinowal.A



Sorry, kommt nicht wieder vor.

Ich dachte nur, der MBR ist okay, da er ja erfolgreich gelesen wurde - was eigentlich bedeutet, dass Sinowal inaktiv ist.
__________________
mfg, Patrick


Technische Kompromittierung
=> Tatort Internet
Keine Windows-CD? Selbst brennen.


Alt 06.09.2008, 20:16   #17
Sunny
Administrator
> Competence Manager
 

Masterbootsektor HD5 BOO/Sinowal.A - Standard

Masterbootsektor HD5 BOO/Sinowal.A



Zitat:
Zitat von Dark Viruz Beitrag anzeigen
Ich dachte nur, der MBR ist okay, da er ja erfolgreich gelesen wurde - was eigentlich bedeutet, dass Sinowal inaktiv ist.
Der MBR ist auch okay, normalerweise bräuchte der User gar nichts mehr machen, jedoch liegt der Code immer noch in Sektoren (inaktiv).

Und das Sinowal aktiv ist solltest du mir auch anhand von Dateien zeigen, ich lasse mich auch gerne eines besseren belehren!

Wo sind die Dateien/Verzeichnisse/Emails welche zu Sinowal passen?
Sicherlich hätte man vorerst mal einen Scan mit Blacklight/Sophos durchführen können.

Zitat:
%programfiles%\common files\microsoft shared\web folders
%windir%\temp\$_2341233.tmp
%windir%\temp\$_2341234.tmp
__________________

__________________

Alt 06.09.2008, 20:29   #18
Silent sharK
 

Masterbootsektor HD5 BOO/Sinowal.A - Standard

Masterbootsektor HD5 BOO/Sinowal.A



Zitat:
Der MBR ist auch okay, normalerweise bräuchte der User gar nichts mehr machen, jedoch liegt der Code immer noch in Sektoren (inaktiv).
Hier dazu mehr.

Zitat:
Und das Sinowal aktiv ist solltest du mir auch anhand von Dateien zeigen, ich lasse mich auch gerne eines besseren belehren!
Sinowal ist ja "nur" ein MBR Rootkit, die Backdoor, damit man auf Phishingseiten umgeleitet wird/werden kann (war zumindest früher so, für was Sinowal jetzt ist, kann natürlich was Anderes sein).

Zitat:
Wo sind die Dateien/Verzeichnisse/Emails welche zu Sinowal passen?
Von Sinowal existiert IMHO nur der Dropper als ausführbare Datei.

Sinowal != Sinowal?
__________________
__________________

Alt 06.09.2008, 20:39   #19
Sunny
Administrator
> Competence Manager
 

Masterbootsektor HD5 BOO/Sinowal.A - Standard

Masterbootsektor HD5 BOO/Sinowal.A



Wie schon geschrieben, du weißt am was für den User am besten ist!

Wir haben den MBR neu geschrieben, somit wirklich alles eliminiert, jedoch ist immer noch die Frage offen was der Dropper nun wirklich alles (abgesehen vom Boot Record) gedroppt hat!

Nur soviel, Malware entwickelt sich auch weiter.

Egal, der User hat sich selbst für eine Neuinstallation entschlossen, und damit ist gut!

EOD
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Stulti est se ipsum sapientem putare.

Alt 06.09.2008, 20:49   #20
Apetito
 
Masterbootsektor HD5 BOO/Sinowal.A - Standard

Masterbootsektor HD5 BOO/Sinowal.A



Zitat:
Zitat von [GC]Sunny Beitrag anzeigen
Der MBR ist auch okay, normalerweise bräuchte der User gar nichts mehr machen, jedoch liegt der Code immer noch in Sektoren (inaktiv).
D.h. also es passiert eh nichts mehr bzw. besteht keine Gefahr mehr ?


Alt 06.09.2008, 20:55   #21
Sunny
Administrator
> Competence Manager
 

Masterbootsektor HD5 BOO/Sinowal.A - Standard

Masterbootsektor HD5 BOO/Sinowal.A



Zitat:
Zitat von Apetito Beitrag anzeigen
D.h. also es passiert eh nichts mehr bzw. besteht keine Gefahr mehr ?
Rein theoretisch wurde "nur" der MBR gedroppt, das ein Rootkit aktiv ist/war hat sich mir noch nicht gezeigt!
d.h. normalerweise würden dann dementsprechend Dateien zu finden sein.
aber bislang konnte ich dazu noch nichts entdecken!

Also auf jeden Fall den MessengerPlus!3 deinstallieren!


Und nochmal sicherheitshalber einen Scan hiermit durchführen:


Blacklight scannen lassen

* Lade F-Secure Blacklight runter in einen eigenen Ordner, z.B. C:\programme\blacklight. Sollte der Download nicht klappen, dann probiere es mit diesem Link.
* Starte in diesem Ordner blbeta.exe. Alle anderen Programme schließen.
* Klick "I accept the agreement", "next", "Scan".
* Wenn der Scan fertig ist beende Blacklight mit "Close".
* Im Verzeichnis von Blacklight findest Du das erstellte Log fsbl-XXX.log, anstelle der XXX steht eine längere Folge von Ziffern.



Gmer scannen lassen

Lade dir Gmer von dieser Seite runter und entpacke es auf deinen Desktop.
  • Starte gmer.exe und gehe zum Tab Rootkit. Alle anderen Programme sollen geschlossen sein.
  • Stelle sicher, daß in der Leiste rechts alles von "System" bis "ADS" angehakt ist
  • (Wichtig: "Show all" darf nicht angehakt sein)
  • Starte den Durchlauf mit "Scan".
  • Mache nichts am Computer während der Scan läuft.
  • Wenn der Scan fertig ist klicke auf "Copy" um das Log in die Zwischenablage zu kopieren. Mit "Ok" wird GMER beendet.
  • Füge das Log aus der Zwischenablage in deine Antwort hier ein.


Wenn danach alle Ergebnisse negativ ausfallen, würde ich dir nicht mehr zu einer Neuinstallation raten!

Gruß
Sunny
__________________
--> Masterbootsektor HD5 BOO/Sinowal.A

Alt 06.09.2008, 21:21   #22
Apetito
 
Masterbootsektor HD5 BOO/Sinowal.A - Standard

Masterbootsektor HD5 BOO/Sinowal.A



Hi, hier nun die Ergebnisse:

Blacklight :

fsbl-20080906201103

09/06/08 22:11:03 [Info]: BlackLight Engine 1.0.67 initialized
09/06/08 22:11:03 [Info]: OS: 5.1 build 2600 (Service Pack 3)
09/06/08 22:11:03 [Note]: 7019 4
09/06/08 22:11:03 [Note]: 7005 0
09/06/08 22:11:20 [Note]: 7006 0
09/06/08 22:11:20 [Note]: 7011 1608
09/06/08 22:11:20 [Note]: 7026 0
09/06/08 22:11:21 [Note]: 7026 0
09/06/08 22:11:23 [Note]: FSRAW library version 1.7.1024
09/06/08 22:12:35 [Note]: 7007 0




Gmer :

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2008-09-06 22:20:10
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.14 ----

SSDT F8BC3CCC ZwCreateThread
SSDT F8BC3CB8 ZwOpenProcess
SSDT F8BC3CBD ZwOpenThread
SSDT F8BC3CC7 ZwTerminateProcess
SSDT F8BC3CC2 ZwWriteVirtualMemory

---- Devices - GMER 1.0.14 ----

AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- Disk sectors - GMER 1.0.14 ----

Disk \Device\Harddisk0\DR0 sector 61: malicious code @ sector 0x1d1c06c0 size 0x1c6
Disk \Device\Harddisk0\DR0 sector 62: copy of MBR

---- EOF - GMER 1.0.14 ----

Alt 07.09.2008, 20:46   #23
Apetito
 
Masterbootsektor HD5 BOO/Sinowal.A - Standard

Masterbootsektor HD5 BOO/Sinowal.A



Zitat:
Zitat von Apetito Beitrag anzeigen
Hi, hier nun die Ergebnisse:

Blacklight :

fsbl-20080906201103

09/06/08 22:11:03 [Info]: BlackLight Engine 1.0.67 initialized
09/06/08 22:11:03 [Info]: OS: 5.1 build 2600 (Service Pack 3)
09/06/08 22:11:03 [Note]: 7019 4
09/06/08 22:11:03 [Note]: 7005 0
09/06/08 22:11:20 [Note]: 7006 0
09/06/08 22:11:20 [Note]: 7011 1608
09/06/08 22:11:20 [Note]: 7026 0
09/06/08 22:11:21 [Note]: 7026 0
09/06/08 22:11:23 [Note]: FSRAW library version 1.7.1024
09/06/08 22:12:35 [Note]: 7007 0




Gmer :

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2008-09-06 22:20:10
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.14 ----

SSDT F8BC3CCC ZwCreateThread
SSDT F8BC3CB8 ZwOpenProcess
SSDT F8BC3CBD ZwOpenThread
SSDT F8BC3CC7 ZwTerminateProcess
SSDT F8BC3CC2 ZwWriteVirtualMemory

---- Devices - GMER 1.0.14 ----

AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- Disk sectors - GMER 1.0.14 ----

Disk \Device\Harddisk0\DR0 sector 61: malicious code @ sector 0x1d1c06c0 size 0x1c6
Disk \Device\Harddisk0\DR0 sector 62: copy of MBR

---- EOF - GMER 1.0.14 ----
Was sagst du nun dazu ?

MFG

Alt 08.09.2008, 19:38   #24
Sunny
Administrator
> Competence Manager
 

Masterbootsektor HD5 BOO/Sinowal.A - Standard

Masterbootsektor HD5 BOO/Sinowal.A



Die Reporte sehen gut aus, es deutet nichts draufhin das noch mehr gedroppt wurde!

Wenn keine Probleme mehr bestehen sollte es das für dich gewesen sein..
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Stulti est se ipsum sapientem putare.

Alt 08.09.2008, 19:58   #25
Apetito
 
Masterbootsektor HD5 BOO/Sinowal.A - Standard

Masterbootsektor HD5 BOO/Sinowal.A



Zitat:
Zitat von [GC]Sunny Beitrag anzeigen
Die Reporte sehen gut aus, es deutet nichts draufhin das noch mehr gedroppt wurde!

Wenn keine Probleme mehr bestehen sollte es das für dich gewesen sein..
Na dann lass ich das erst mal mit der formatierung.

Danke für die Hilfe.

MFG

Antwort

Themen zu Masterbootsektor HD5 BOO/Sinowal.A
antivir, avira, boo/sinowal.a, bootsektorvirus, button, code, datei, folge, forum, gefährlich, gmer, grau, home, klicke, laufwerk, masterbootsektor, mbr rootkit, mbr.exe, neu, problem, programm, rootkit, tool, viren, virus, virus?, win xp




Ähnliche Themen: Masterbootsektor HD5 BOO/Sinowal.A


  1. BOO/TDss.O im Masterbootsektor
    Log-Analyse und Auswertung - 17.04.2014 (11)
  2. Antivir-Fund: BOO/Whistler.DB - Objekt:Masterbootsektor HD1 sowie Masterbootsektor der ext. HD (F:)
    Log-Analyse und Auswertung - 14.09.2012 (27)
  3. BOO/Dosump.A in Masterbootsektor
    Plagegeister aller Art und deren Bekämpfung - 04.04.2012 (5)
  4. Boo.Whistler.A im Masterbootsektor
    Plagegeister aller Art und deren Bekämpfung - 29.03.2012 (1)
  5. BOO/TDss.M in Masterbootsektor
    Plagegeister aller Art und deren Bekämpfung - 22.03.2012 (22)
  6. Wie entferne ich BDS/Sinowal.knfal oder generell Sinowal?
    Plagegeister aller Art und deren Bekämpfung - 31.12.2011 (17)
  7. BDS/Sinowal.knfal im Masterbootsektor HDO sagt Virenprogramm
    Plagegeister aller Art und deren Bekämpfung - 28.12.2011 (12)
  8. Boo Whistler im Masterbootsektor
    Log-Analyse und Auswertung - 07.09.2011 (18)
  9. BOO/Sinowal.F in Masterbootsektor
    Plagegeister aller Art und deren Bekämpfung - 11.07.2011 (16)
  10. 'BOO/Sinowal.F' im Masterbootsektor gefunden
    Plagegeister aller Art und deren Bekämpfung - 25.03.2011 (11)
  11. RKIT/MBR.Sinowal.J ...Boo/Sinowal.C ...W32/Stanit
    Plagegeister aller Art und deren Bekämpfung - 25.02.2011 (15)
  12. BOO/Sinowal.F in Masterbootsektor und Bootsektor D (Win Xp SP 2)
    Plagegeister aller Art und deren Bekämpfung - 24.09.2010 (24)
  13. BOO/Sinowal.F im Masterbootsektor entdeckt - Brauche schnelle Hilfe!
    Plagegeister aller Art und deren Bekämpfung - 15.09.2010 (7)
  14. Masterbootsektor mit BOO/Sinowal.F infiziert
    Plagegeister aller Art und deren Bekämpfung - 03.09.2010 (11)
  15. BOO/Sinowal.F in Masterbootsektor
    Plagegeister aller Art und deren Bekämpfung - 25.08.2010 (17)
  16. BOO/Sinowal.C im Masterbootsektor
    Plagegeister aller Art und deren Bekämpfung - 19.07.2009 (6)
  17. AntiVir Warnung im Masterbootsektor
    Log-Analyse und Auswertung - 12.11.2008 (9)

Zum Thema Masterbootsektor HD5 BOO/Sinowal.A - Sorry, kommt nicht wieder vor. Ich dachte nur, der MBR ist okay, da er ja erfolgreich gelesen wurde - was eigentlich bedeutet, dass Sinowal inaktiv ist. - Masterbootsektor HD5 BOO/Sinowal.A...
Archiv
Du betrachtest: Masterbootsektor HD5 BOO/Sinowal.A auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.