Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Virus oder nicht?

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 20.05.2008, 15:53   #1
Crox11
 
Virus oder nicht? - Standard

Virus oder nicht?



Hallo,

beim Scannen hat heute GDATA einen Virus entdeckt.

Virus: Rootkit-gen[Rtk](EngineB)

Infiziert ist die Datei: slnthal.sy_

Ordner: Windows\System32\ReinstallBackups\0007\DriverFiles

Weiß jemand, ob das eine Falschmeldung ist? Der Virus wurde erst im April in die Datenbank aufgenommen - nach dem Zeitpunkt, zum dem ich den letzten Scan durchgeführt habe.

Die Datei ist anscheinend eine Modem-Driver-Datei, so viel habe ich ergoogeln können, allerdings bin ich schon seit Jahren nicht mehr mit einem Modem unterwegs.

Weiß jemand, was für ein Verzeichnis das "Reinstall Backups" ist? Kann ich das File bedenkenlos in Quarantäne verschieben ... bisher habe ich es nur loggen lassen, um ein Nichtstarten von Windows zu vermeiden.

Anbei auch ein Hijack-This-Scan:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:50:40, on 20.05.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\brsvc01a.exe
C:\WINDOWS\system32\brss01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\G DATA AntiVirus\AVK\AVKService.exe
C:\Programme\G DATA AntiVirus\AVK\AVKWCtl.exe
C:\WINDOWS\system32\cisvc.exe
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
C:\HP\KBD\KBD.EXE
C:\Programme\D-Link\AirPlus G\AirGCFG.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\ANI\ANIWZCS2 Service\WZCSLDR2.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\Programme\Java\jre1.6.0_03\bin\jusched.exe
C:\Programme\G DATA AntiVirus\AVKTray\AVKTray.exe
C:\PROGRA~1\MICROS~3\wcescomm.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Google\Google Updater\GoogleUpdater.exe
C:\PROGRA~1\MICROS~3\rapimgr.exe
C:\Programme\SpeedFan\speedfan.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Programme\Microsoft Office\Office10\WINWORD.EXE
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Outlook Express\msimn.exe
C:\Programme\Microsoft Encarta\Encarta Enzyklopädie Professional 2003\EDICT.EXE
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.arcor.de
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=DE_DE&c=Q105&bd=pavilion&pf=desktop
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Arcor AG & Co. KG
O2 - BHO: IE7Pro - {00011268-E188-40DF-A514-835FCD78B1BF} - C:\Programme\IEPro\iepro.dll
O2 - BHO: G DATA WebFilter Class - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA AntiVirus\Webfilter\AVKWebIE.dll
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: CmjBrowserHelperObject Object - {07A11D74-9D25-4fea-A833-8B0D76A5577A} - C:\Programme\Mindjet\MindManager 7\Mm7InternetExplorer.dll
O2 - BHO: bho2gr Class - {31FF080D-12A3-439A-A2EF-4BA95A3148E8} - C:\Programme\GetRight\xx2gr.dll
O2 - BHO: Bugnosis - {3A6514CD-A457-11D4-8AF3-000102686B79} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll
O3 - Toolbar: HP-Ansicht - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Programme\HP\Digital Imaging\bin\HPDTLK02.dll
O3 - Toolbar: (no name) - {930E4DE1-973D-42D6-BF6E-6788E06BD003} - (no file)
O3 - Toolbar: G DATA WebFilter - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA AntiVirus\Webfilter\AVKWebIE.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
O4 - HKLM\..\Run: [D-Link AirPlus G] C:\Programme\D-Link\AirPlus G\AirGCFG.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [ANIWZCS2Service] C:\Programme\ANI\ANIWZCS2 Service\WZCSLDR2.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programme\Acronis\TrueImageHome\TimounterMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [AVKTray] "C:\Programme\G DATA AntiVirus\AVKTray\AVKTray.exe"
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\PROGRA~1\MICROS~3\wcescomm.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - Global Startup: Google Updater.lnk = C:\Programme\Google\Google Updater\GoogleUpdater.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: IE7Pro Preferences - {0026439F-A980-4f18-8C95-4F1CBBF9C1D8} - C:\Programme\IEPro\iepro.dll
O9 - Extra 'Tools' menuitem: IE7Pro Preferences - {0026439F-A980-4f18-8C95-4F1CBBF9C1D8} - C:\Programme\IEPro\iepro.dll
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MICROS~3\INetRepl.dll
O9 - Extra button: An Mindjet MindManager senden - {941E1A34-C6AF-4baa-A973-224F9C3E04BF} - C:\Programme\Mindjet\MindManager 7\Mm7InternetExplorer.dll
O9 - Extra button: Recherche-Assistent - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1125419105453
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O23 - Service: AccSys WiFi Component (accsvc) - AccSys GmbH - C:\Programme\Gemeinsame Dateien\AccSys\accsvc.exe
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: ANIWZCSd Service (ANIWZCSdService) - Alpha Networks Inc. - C:\Programme\ANI\ANIWZCS2 Service\ANIWZCSdS.exe
O23 - Service: G DATA AntiVirus Proxy (AVKProxy) - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
O23 - Service: G DATA Scheduler (AVKService) - G DATA Software AG - C:\Programme\G DATA AntiVirus\AVK\AVKService.exe
O23 - Service: AntiVirus Wächter (AVKWCtl) - G DATA Software AG - C:\Programme\G DATA AntiVirus\AVK\AVKWCtl.exe
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Programme\MAGIX\Common\Database\bin\fbserver.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 9688 bytes

Alt 21.05.2008, 10:41   #2
Crox11
 
Virus oder nicht? - Standard

Virus oder nicht?



Leider wurden gestern meine beiden Nachpostings gelöscht - warum auch immer. Diese Zensur finde ich etwas merkwürdig.

Leider wurde bisher auch noch keine Antwort auf mein Posting gegeben - das wundert mich nur insofern, da allen Neupostings gestern relativ schnell geantwortet wurde und Hilfe geleistet wurde.

Falls mein Eingangs-Posting irgendetwas beinhaltet, was hier auf Missbilligung stößt, dann äußert dies bitte, anstatt mich zu ignorieren und meine Fragen, ob mir niemand helfen will, wieder zu löschen.
__________________


Alt 21.05.2008, 11:22   #3
myrtille
/// TB-Ausbilder
 
Virus oder nicht? - Standard

Virus oder nicht?



Jedes Posting geht mal unter. Ich hatte deinen Beitrag bisher tatsächlich noch nicht gelesen.
Allerdings zeigt eine Suche zu diesem Thema schnell, dass du deine Antwort an sich schon hast: chip.de
Was eventuell andere davon abgehalten hat, die ganze Sache nochmal mit dir durchzuexen.

Eine weitere Möglichkeit die Datei zu kontrollieren, wäre der MD5/SHA6, den du bei der Analyse bei Virustotal leider nicht mitkopiert hast.
Wenn du die Werte (und die Dateigröße) nachreichen könntest, könnte man noch ein wenig weitersuchen.

Ansonsten würd ich dir raten, dich entweder mit einem Verdacht auf FP im Avastforum anzumelden und dich von den Leuten dort bzgl Avast-Erkennungen beraten zu lassen.
Oder die Datei direkt an Avast zu schicken:
Zitat:
Zitat von Avastforum
Bitte schicke die Datei an virus@avast.com mit der Bemerkung : False detection of virus data.
Die Datei kann nur im Viruscenter analysiert werden und dann mit in die Whitelist der Virensignatur aufgenommen werden.
Von meiner Seite besteht eigentlich kaum Zweifel, dass es sich um eine legitime Datei handelt.

lg myrtille
__________________
__________________

Alt 21.05.2008, 14:12   #4
Crox11
 
Virus oder nicht? - Standard

Virus oder nicht?



Zitat:
Zitat von myrtille Beitrag anzeigen
Jedes Posting geht mal unter. Ich hatte deinen Beitrag bisher tatsächlich noch nicht gelesen.
Allerdings zeigt eine Suche zu diesem Thema schnell, dass du deine Antwort an sich schon hast: chip.de
Was eventuell andere davon abgehalten hat, die ganze Sache nochmal mit dir durchzuexen.

Eine weitere Möglichkeit die Datei zu kontrollieren, wäre der MD5/SHA6, den du bei der Analyse bei Virustotal leider nicht mitkopiert hast.
Wenn du die Werte (und die Dateigröße) nachreichen könntest, könnte man noch ein wenig weitersuchen.

Ansonsten würd ich dir raten, dich entweder mit einem Verdacht auf FP im Avastforum anzumelden und dich von den Leuten dort bzgl Avast-Erkennungen beraten zu lassen.
Oder die Datei direkt an Avast zu schicken:


Von meiner Seite besteht eigentlich kaum Zweifel, dass es sich um eine legitime Datei handelt.

lg myrtille
Danke dir für deine Antwort! Ja, es wurde mir bereits geholfen, wie du festgestellt hast - allerdings war ich verwundert, dass hier sehr viele Antworten auf jeden Neueintrag kamen, zu einem Zeitpunkt, als mir noch nicht geholfen worden ist und auf meinen keiner. Gut, kann sein, dass er schnell nach hinten gerutscht ist.


Hier noch einmal die Meldung von virus.total.


weitere Informationen
File size: 100176 bytes
MD5...: f06507086ff9bfdbcf3c5098a4848b5d
SHA1..: 393682745ebb53c93372ffc9d39942946056a514
SHA256: 6a3b42e422d034e84732c62a10fd54240713b36b18240fe59c89806e2ad595a3
SHA512: 9ac3d765d2edcca1263abd625001120a9db0a2a820ccba399f590d97280d5d5e
b35cd7836ff39085fe1e1894a3c3e84f1932aa887ac925a40cf8a9842365b21c
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x267f8
timedatestamp.....: 0x418645d4 (Mon Nov 01 14:19:00 2004)
machinetype.......: 0x14c (I386)

( 9 sections )
name viradd virsiz rawdsiz ntrpy md5
_LDATA 0x340 0x288a 0x28a0 5.99 03ea7fece6c563dd80d80897c74eef0c
.text 0x2be0 0x10a36 0x10a40 6.49 67d8b8231c2459288f5dc235b62456b0
_LTEXT 0x13620 0x1fd0 0x1fe0 6.40 54f70c8920fa62d1fcb4c375f42c5a2d
.data 0x15600 0x610 0x620 1.33 2302407097812c6ac59f6e61e945359b
.CRT 0x15c20 0xc 0x20 0.60 d6088404df3e8be5ccb8637d3f58214e
PAGE 0x15c40 0xb90 0xba0 5.93 c5365047e7a897c57fbc4ec1b436493b
INIT 0x167e0 0xa2e 0xa40 6.17 533be03a01b658641efd878ad6ee2cf0
.rsrc 0x17220 0x2f0 0x300 3.14 72e4073637b5d0748b5321d9672309ee
.reloc 0x17520 0x11c4 0x11e0 6.20 d04f1da43f173bb0a5fbce4b5c2d8203

( 3 imports )
> SlWdmSup.sys: _SLWDMSUP_LoadDriver@4, _SLWDMSUP_UnloadDriver@4
> ntoskrnl.exe: ExQueueWorkItem, _allmul, KeInitializeSpinLock, KeInitializeSemaphore, ObfDereferenceObject, KefReleaseSpinLockFromDpcLevel, KeDelayExecutionThread, RtlAppendUnicodeStringToString, RtlInitUnicodeString, InterlockedExchange, ZwClose, IoCreateSymbolicLink, KeWaitForSingleObject, IoDeleteDevice, IoDeleteSymbolicLink, IofCompleteRequest, KeRemoveEntryDeviceQueue, IoReleaseCancelSpinLock, IoAcquireCancelSpinLock, IoStartPacket, KeQuerySystemTime, DbgPrint, _vsnprintf, IofCallDriver, IoBuildDeviceIoControlRequest, KeInitializeEvent, IoGetDeviceObjectPointer, IoCreateDevice, memmove, RtlAnsiStringToUnicodeString, KeReleaseSemaphore, RtlIntegerToUnicodeString, ZwOpenKey, ZwCreateKey, ZwQueryValueKey, ZwSetValueKey, IoStartNextPacket, IoRegisterShutdownNotification, IoUnregisterShutdownNotification, RtlInitAnsiString, RtlUnwind, strncpy, sprintf, strstr, _alldiv, toupper, ExAllocatePoolWithTag, ExFreePool
> HAL.dll: KfAcquireSpinLock, KfReleaseSpinLock, KeQueryPerformanceCounter, KfRaiseIrql, KeGetCurrentIrql, KfLowerIrql

( 0 exports )


Danke für den Tipp, das File an Avast zu senden, mache ich auch noch, habe es bisher an GDATA weitergeleitet.

Danke für deine Hilfe!

Alt 21.05.2008, 14:24   #5
myrtille
/// TB-Ausbilder
 
Virus oder nicht? - Standard

Virus oder nicht?



Hi,

also die Datei ist mit der Größe als Treiber bekannt: Link
Was meine Meinung nur bestätigt.

Die bemängelte Datei ist allerdings ein Backup des Treibers der sich in C:\windows\system32\drivers befinden sollte.
Ist die Datei dort in derselben Größe vorhanden, würd ichs darauf beruhen lassen und warten, dass Avast! reagiert.

Theoretisch sollte Avast! dir antworten, leider ist Avast! in der Hinsicht manchmal sehr langsam.

Würde mich freuen, wenn du die erhaltene Antwort hier posten könntest (auch wenn es erst in 2 Wochen sein sollte )

lg myrtille

__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM

Spelling mistakes? Never, but keybaord malfunctions constantly!

Alt 21.05.2008, 15:55   #6
Crox11
 
Virus oder nicht? - Standard

Virus oder nicht?



Ich habe die beiden Dateien verglichen.

Die "Größe auf dem Datenträger" ist identisch, allerdings der Punkt "Größe" unterschiedlich. Kann das sein,dass das an der Unterschiedlichen Endung .sys ggenüber .sy_ liegt?

Beide Dateien wurden 2005 erstellt, allerdings in unterschiedlichen Monaten. Eventuell ist die eine Datei ein Update?

Ich melde mich auf jeden Fall, wenn ich eine Info erhalte.

Geändert von Crox11 (21.05.2008 um 16:01 Uhr)

Alt 21.05.2008, 16:15   #7
myrtille
/// TB-Ausbilder
 
Virus oder nicht? - Standard

Virus oder nicht?



Ich denk es liegt eher daran, dass die Datei eine Sicherung ist.

Meines Erachtens wurde für die Datei in System32-Ordner eine Ausnahme von der Erkennung gemacht, diese Ausnahme wurde für die Sicherung in dem Reinstall-Ordner (noch) nicht gemacht, sodass die Datei jetzt erkannt wird.

Die Endung ist vollkommen normal für Dateien aus den Sicherungsordnern von Windows.

lg myrtille
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM

Spelling mistakes? Never, but keybaord malfunctions constantly!

Alt 01.06.2008, 18:36   #8
Crox11
 
Virus oder nicht? - Standard

Virus oder nicht?



Zitat:
Zitat von myrtille Beitrag anzeigen
Hi,

also die Datei ist mit der Größe als Treiber bekannt: Link
Was meine Meinung nur bestätigt.

Die bemängelte Datei ist allerdings ein Backup des Treibers der sich in C:\windows\system32\drivers befinden sollte.
Ist die Datei dort in derselben Größe vorhanden, würd ichs darauf beruhen lassen und warten, dass Avast! reagiert.

Theoretisch sollte Avast! dir antworten, leider ist Avast! in der Hinsicht manchmal sehr langsam.

Würde mich freuen, wenn du die erhaltene Antwort hier posten könntest (auch wenn es erst in 2 Wochen sein sollte )

lg myrtille

Hallo Myrtille,

wie versprochen das Feedback. Avast hat mir bisher nicht geschrieben, aber ich habe in den letzten Tagen die Datei mehrfach scannen lassen. Heute wurde kein Virus mehr in der Datei angesagt - d.h. sie war clean und die Signaturen wurden angepasst.

Nochmals vielen Dank für deine Hilfe!

Corx11

Alt 01.06.2008, 18:42   #9
myrtille
/// TB-Ausbilder
 
Virus oder nicht? - Standard

Virus oder nicht?



Thx für das Feedback!

Gut das die Signaturen aktualisiert wurden. Schade, dass da kein Feedback von Avast kam.

Aber das wichtigste ist wohl, dass man jetzt eigentlich sicher sein kann, dass die Datei sauber ist/war.

Lg myrtille
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Wer nach 24 Stunden keine weitere Antwort von mir bekommen hat, schickt bitte eine PM

Spelling mistakes? Never, but keybaord malfunctions constantly!

Antwort

Themen zu Virus oder nicht?
adobe, antivirus, bho, dll, engineb, excel, explorer, firefox, g data, gdata, google, hijackthis, internet, internet explorer, magix, mozilla, mozilla firefox, nvidia, outlook express, pdf, preferences, quara, rundll, scan, senden, server, software, starten, system, virus, windows, windows xp



Ähnliche Themen: Virus oder nicht?


  1. Virus oder Trojaner? Webseitenaufrufe sehr langsam-Sound defekt-Youtube Videos funkt. nicht-nicht gewöhnlich
    Plagegeister aller Art und deren Bekämpfung - 29.01.2015 (11)
  2. Virus oder nicht?
    Alles rund um Windows - 15.09.2014 (29)
  3. virus oder nicht
    Plagegeister aller Art und deren Bekämpfung - 10.04.2013 (13)
  4. Hab einen Trojaner oder wurm oder nen virus weis aber nicht was für einen
    Log-Analyse und Auswertung - 30.11.2011 (2)
  5. Ich weiß nicht ob ich einen Virus habe oder nicht.
    Plagegeister aller Art und deren Bekämpfung - 22.08.2011 (1)
  6. Virus oder Trojaner? Browser reagieren nicht oder verzögert.
    Log-Analyse und Auswertung - 20.10.2010 (26)
  7. Virus oder Nicht?
    Diskussionsforum - 20.04.2010 (4)
  8. MSN Virus oder nicht?
    Log-Analyse und Auswertung - 23.11.2008 (0)
  9. Virus oder nicht Virus....das ist hier die Frage!
    Plagegeister aller Art und deren Bekämpfung - 13.11.2008 (0)
  10. Ist das Virus oder nicht?
    Mülltonne - 25.10.2008 (0)
  11. Virus oder nicht ??
    Plagegeister aller Art und deren Bekämpfung - 09.08.2008 (1)
  12. Ist es nun ein Virus oder nicht ?
    Mülltonne - 01.03.2008 (0)
  13. Virus oder nicht?
    Plagegeister aller Art und deren Bekämpfung - 11.10.2007 (6)
  14. Virus oder nicht??
    Plagegeister aller Art und deren Bekämpfung - 05.02.2007 (4)
  15. not-a-virus:Client-IRC.Win32.mIRC.16 <- Virus oder nicht?!
    Plagegeister aller Art und deren Bekämpfung - 14.07.2005 (8)
  16. virus oder nicht?
    Plagegeister aller Art und deren Bekämpfung - 20.02.2005 (8)
  17. Virus oder nicht?
    Archiv - 04.01.2003 (8)

Zum Thema Virus oder nicht? - Hallo, beim Scannen hat heute GDATA einen Virus entdeckt. Virus: Rootkit-gen[Rtk](EngineB) Infiziert ist die Datei: slnthal.sy_ Ordner: Windows\System32\ReinstallBackups\0007\DriverFiles Weiß jemand, ob das eine Falschmeldung ist? Der Virus wurde erst im - Virus oder nicht?...
Archiv
Du betrachtest: Virus oder nicht? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.