Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Backdoor oder Falschmeldung

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.

Antwort
Alt 24.07.2007, 13:37   #1
klama
 
Backdoor oder Falschmeldung - Standard

Backdoor oder Falschmeldung



Hallo, ich habe mal testweise eScan laufen lassen und dort wird nun ein Backdoor angeprangert. HJT selber sieht aber nichts, auch mein Virenscanner nicht. Ist das eine Falschmeldung oder eher ernst zu nehmen? THX

HJT-Log

Logfile of HijackThis v1.99.1
Scan saved at 13:25:20, on 24.07.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
C:\Programme\Eset\nod32krn.exe
C:\Programme\SanDisk\Sansa Updater\SansaSvr.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
Editing\vmount2.exe
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\Dit.exe
C:\WINDOWS\system32\taskswitch.exe
C:\WINDOWS\system32\vmnat.exe
C:\Programme\DU Meter\DUMeter.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programme\DAEMON Tools\daemon.exe
C:\Programme\Eset\nod32kui.exe
C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Microsoft ActiveSync\wcescomm.exe
C:\Programme\Lavasoft\Ad-Aware SE Professional\Ad-Watch.exe
C:\PROGRA~1\MI3AA1~1\rapimgr.exe
C:\Programme\CapiDog\CAPIDOG.EXE
C:\Programme\DTemp\DTemp.exe
C:\Programme\RealVNC\VNC4\WinVNC4.exe
C:\WINDOWS\system32\Fast.exe
C:\Programme\totalcmd\TOTALCMD.EXE
D:\Download\hjt\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://www.medion.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**ps://www.printme.com/support/adobe/index.html
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:4001
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: IeCatch5 Class - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\PROGRA~1\FlashGet\jccatch.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O2 - BHO: gFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - C:\PROGRA~1\FlashGet\getflash.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O4 - HKLM\..\Run: [Verknüpfung mit der High Definition Audio-Eigenschaftenseite] HDAudPropShortcut.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [Dit] Dit.exe
O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\system32\taskswitch.exe
O4 - HKLM\..\Run: [FastUser] C:\WINDOWS\system32\fast.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [DU Meter] C:\Programme\DU Meter\DUMeter.exe
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nod32kui] "C:\Programme\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programme\Microsoft ActiveSync\wcescomm.exe"
O4 - HKCU\..\Run: [AWMON] "C:\Programme\Lavasoft\Ad-Aware SE Professional\Ad-Watch.exe"
O4 - Startup: CAPIDOG.EXE.lnk = C:\Programme\CapiDog\CAPIDOG.EXE
O4 - Startup: DTemp.lnk = C:\Programme\DTemp\DTemp.exe
O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: &Preispiratensuche nach markiertem Text - C:\\Programme\\Preispiraten3\\Preispiraten3\\preispiraten.html
O8 - Extra context menu item: Alles mit FlashGet laden - C:\Programme\FlashGet\jc_all.htm
O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Mit FlashGet laden - C:\Programme\FlashGet\jc_link.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll
O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll
O9 - Extra button: Preispiraten 3 - {350F4DA2-3886-4BB8-A1A8-D7F57B56DFFF} - C:\Programme\Preispiraten3\Preispiraten3\preispiraten3ie.exe
O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - h**p://software-dl.real.com/12b59a1dbbc2c6658a05/netzip/RdxIE601_de.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1097566082250
O16 - DPF: {C604ABC1-242A-46EC-BEB0-9DF8E9DBB20B} (Image Uploader 3.0 Control) - h**ps://mediencenter.t-online.de/fotomgr/res/t-online/js/thirdParty/uploader/CM4allUploader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{062D4B35-1775-45B7-A730-1BE054367600}: NameServer = 192.168.1.1
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = homelan
O17 - HKLM\System\CS1\Services\Tcpip\..\{062D4B35-1775-45B7-A730-1BE054367600}: NameServer = 192.168.1.1
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = homelan
O17 - HKLM\System\CS2\Services\Tcpip\..\{062D4B35-1775-45B7-A730-1BE054367600}: NameServer = 192.168.1.1
O17 - HKLM\System\CS3\Services\Tcpip\Parameters: SearchList = homelan
O17 - HKLM\System\CS3\Services\Tcpip\..\{062D4B35-1775-45B7-A730-1BE054367600}: NameServer = 192.168.1.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = homelan
O18 - Protocol: haufereader - (no CLSID) - (no file)
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Programme\IVT Corporation\BlueSoleil\BTNtService.exe
O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe
O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe
O23 - Service: Haufe iDesk-Service in C:\Programme\Haufe\iDesk\iDeskService\Zope (HRService) - Unknown owner - C:\Programme\Haufe\iDesk\iDeskService\iDeskService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programme\Eset\nod32krn.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: Sansa Updater Service (SansaService) - Unknown owner - C:\Programme\SanDisk\Sansa Updater\SansaSvr.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: VNC Server Version 4 (WinVNC4) - Unknown owner - C:\Programme\RealVNC\VNC4\WinVNC4.exe" -service (file missing)
O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe


Das Logfile von eScan

Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
Datei C:\WINDOWS\system32\expIorer.exe infiziert von "Backdoor.Win32.Agent.ud" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\Programme\ESET\infected\RSZK34BA.NQF//PE-Crypt.XorPE//ExeSax infiziert von "Trojan-Dropper.Win32.Agent.blv" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\WINDOWS\system32\dllcache\csrss.exe infiziert von "Exe.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\WINDOWS\system32\expIorer.exe infiziert von "Backdoor.Win32.Agent.ud" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\WINDOWS\system32\expIorer.exe infiziert von "Backdoor.Win32.Agent.ud" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\Programme\ESET\infected\RSZK34BA.NQF//PE-Crypt.XorPE//ExeSax infiziert von "Trojan-Dropper.Win32.Agent.blv" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\WINDOWS\system32\dllcache\csrss.exe infiziert von "Exe.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.
Datei C:\WINDOWS\system32\expIorer.exe infiziert von "Backdoor.Win32.Agent.ud" Virus. Aktion vorgenommen: Keine Aktion vorgenommen.

Ich halte dies für den relevanten Teil. Sollte etwas fehlen, reiche ich es gerne nach.
Danke für die Hilfe, obwohl ich vermute wie die Antwort heissen wird.

mfg

Alt 24.07.2007, 14:19   #2
Mobius07
 
Backdoor oder Falschmeldung - Standard

Backdoor oder Falschmeldung



Vermutest richtig, bei einem Backdoor-Befall sollte man das System neu aufsetzen. Für eine Falschmeldung halte ich das weniger, Du kannst aber folgende Exen bei Virustotal , alternativ Jotti , nochmals gegenchecken lassen: ExeSax ,csrss.exe & expIorer.exe
VirusTotal - Free Online Virus and Malware Scan
Online malware scan Datei ins weisse Fenster, "send/submit" button.
Poste das gesamte Ergebnis des scans. Sollten andere Progs den Befund bestätigen, kannst Du eine Fehlermeldung definitiv ausschliessen. Eine Bereinigung halte ich dann nicht für sinnvoll, wieso kannst Du hier nachlesen:
Homepage von Malte J. Wetz

Eine Anleitung zum richtigen Neuaufsetzen inkl. Absicherung findest Du hier :
http://www.trojaner-board.de/12154-a...sicherung.html
__________________


Alt 24.07.2007, 16:08   #3
klama
 
Backdoor oder Falschmeldung - Standard

Backdoor oder Falschmeldung



Zitat:
Zitat von Mobius07 Beitrag anzeigen
C:\Programme\ESET\infected\RSZK34BA.NQF//PE-Crypt.XorPE//ExeSax
Diese Datei existiert in dieser Form nicht. Nach genauer Begutachtung stellt sich heraus das diese Datei gepackt in einer Quarantäne-Datei vom Virenscanner liegt. Also erstmal keine potentielle Gefahr.

Zitat:
C:\WINDOWS\system32\dllcache\csrss.exe
beide OnlineScanner brachte keinen Befund. Normalerweise eine normale Windows-Datei. IMHO hat sich NIMDA als einziger dort eingenisstet. Aber es sind keine NIMDA-typischen Symptome vorhanden

Zitat:
C:\WINDOWS\system32\expIorer.exe
Tja, das ist/war der eigentliche Bösewicht. Schon der Ort wo diese Datei lag ist verdächtig.

Da viel mir allerdings prompt ein, das ich das Problem schon einmal hatte. Damals hatte ich das Problem gelöst. Die ganzen Registry-Aufrufe waren nicht vorhanden. Die Datei scheint also aus der Systemwiederherstellung zu stammen, allerdings nicht geladen.

Das ändert natürlich nichts an der Tatsache, das man nicht weiss, was damals via Backdoor alles angerichtet wurde.
Ein Neuaufsetzen bleibt mir also nicht erspart.

Trotzdem vielen Dank für die Hilfe
klama
__________________

Antwort

Themen zu Backdoor oder Falschmeldung
ad-aware, backdoor, bho, computer, cs3, cyberlink, dll, drivers, excel, exe.corrupted, explorer, google, hijack, hijackthis, infiziert, internet, internet explorer, monitor, pdf, programme, rundll, security, security center, software, symantec, system, windows, windows xp



Ähnliche Themen: Backdoor oder Falschmeldung


  1. Backdoor in den Chips oder im Betriebssystem
    Überwachung, Datenschutz und Spam - 08.09.2015 (8)
  2. W32/exploit.gen Falschmeldung?
    Log-Analyse und Auswertung - 21.02.2015 (5)
  3. Bitdefender meldet Virus; Datei nicht auffindbar; Falschmeldung oder befallen?
    Plagegeister aller Art und deren Bekämpfung - 23.04.2014 (5)
  4. Backdoor.Generic oder Fehlalarm ?
    Log-Analyse und Auswertung - 12.11.2010 (1)
  5. JAVA/ClassLoader - Virus oder Falschmeldung?
    Plagegeister aller Art und deren Bekämpfung - 08.10.2010 (9)
  6. schadhaftes script oder virus? url falschmeldung oder echte gefahr?
    Plagegeister aller Art und deren Bekämpfung - 06.06.2010 (6)
  7. backdoor.trojan auf System oder behoben?
    Plagegeister aller Art und deren Bekämpfung - 11.03.2009 (5)
  8. Backdoor.Bot oder spinnt Malwarebytes
    Plagegeister aller Art und deren Bekämpfung - 21.02.2009 (5)
  9. Backdoor oder Trojaner? Fremder auf dem PC.
    Log-Analyse und Auswertung - 30.10.2008 (9)
  10. Backdoor oder sowas, bin am verzweifeln
    Log-Analyse und Auswertung - 24.06.2008 (1)
  11. Trojaner Meldung von A-squared : Echt oder Falschmeldung ?
    Plagegeister aller Art und deren Bekämpfung - 06.12.2007 (5)
  12. NTOS.exe als Backdoor und/oder Rootkit
    Lob, Kritik und Wünsche - 27.11.2007 (32)
  13. Befall durch Fujack und Backdoor oder Falschmeldung?
    Log-Analyse und Auswertung - 23.08.2007 (6)
  14. backdoor oder rootkit ?
    Plagegeister aller Art und deren Bekämpfung - 13.03.2007 (11)
  15. Virus, Trojaner oder Backdoor?
    Log-Analyse und Auswertung - 16.02.2007 (10)
  16. Andauernde Dsl Unterbrechungen,Spy oder Backdoor?
    Plagegeister aller Art und deren Bekämpfung - 19.07.2005 (3)

Zum Thema Backdoor oder Falschmeldung - Hallo, ich habe mal testweise eScan laufen lassen und dort wird nun ein Backdoor angeprangert. HJT selber sieht aber nichts, auch mein Virenscanner nicht. Ist das eine Falschmeldung oder eher - Backdoor oder Falschmeldung...
Archiv
Du betrachtest: Backdoor oder Falschmeldung auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.