![]() |
|
Log-Analyse und Auswertung: Virus gefunden: "Backdoor.Win32.RemoteHack.15.c". Ist alles trotzdem ok?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
|
![]() | #1 |
| ![]() Virus gefunden: "Backdoor.Win32.RemoteHack.15.c". Ist alles trotzdem ok? Hallo! Ich benutze GData Internet Security auf meinem WinXP (SP3) Betriebssystem. Gestern habe ich eine Virenprüfung durchgeführt, und folgendes Virus wurde gefunden: "Backdoor.Win32.RemoteHack.15.c". GData hat diesen automatisch in Quarantäne gesetzt und von dort aus habe ich die Datei gelöscht. Eigentlich habe ich weder vor noch nach der Virenprüfung Probleme mit dem Rechner bemerkt. Trotzdem würde ich gerne wissen, ob jetzt mein System "sauber" ist. Ich habe im Internet Infos über diesen Virus gesucht, und habe lediglich herausgefunden, dass es sich hierbei um Malware handelt. Dies sagt mir jedoch nicht viel, da ich nicht so der Experte bin. Weiß jemand von euch, was genau dieser Schädling ausrichtet? Ist nach dem Löschen der in die Quarantäne gelegten Datei mein Pc jetzt ok? Hier den Hijack.log: Logfile of Trend Micro HiJack This v2.0.2 Scan saved at 19:24:31, on 09.10.2008 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16705) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\LEXBCES.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\LEXPPS.EXE C:\Programme\G DATA InternetSecurity\AVK\AVKService.exe C:\Programme\G DATA InternetSecurity\AVK\AVKWCtl.exe C:\WINDOWS\system32\cisvc.exe C:\Programme\Cisco Systems\VPN Client\cvpnd.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe C:\Programme\G DATA InternetSecurity\Firewall\GDFirewallTray.exe C:\Programme\G DATA InternetSecurity\AVKTray\AVKTray.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Java\jre1.6.0_07\bin\jusched.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe C:\Programme\G DATA InternetSecurity\Firewall\GDFwSvc.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Dokumente und Einstellungen\*****\Eigene Dateien\PC\PC Installationen\HiJackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = url=http://www.google.de/]Google[/url R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = url=http://go.microsoft.com/fwlink/?LinkId=69157]MSN.com[/url R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = url=http://go.microsoft.com/fwlink/?LinkId=54896]Live Search[/url] R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = url=http//go.microsoft.com/fwlink/?LinkId=54896]Live Search[/url R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = url=http://go.microsoft.com/fwlink/?LinkId=69157]MSN.com[/url R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = *.local O2 - BHO: G DATA WebFilter Class - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA InternetSecurity\Webfilter\AVKWebIE.dll O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Programme\Real\RealPlayer\rpbrowserrecordplugin .dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll O3 - Toolbar: G DATA WebFilter - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G DATA InternetSecurity\Webfilter\AVKWebIE.dll O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll O4 - HKLM\..\Run: [GDFirewallTray] C:\Programme\G DATA InternetSecurity\Firewall\GDFirewallTray.exe O4 - HKLM\..\Run: [AVKTray] "C:\Programme\G DATA InternetSecurity\AVKTray\AVKTray.exe" O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe " O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Acrobat Assistant.lnk = C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe O4 - Global Startup: G DATA Firewall Tray.lnk = ? O4 - Global Startup: Microsoft Office OneNote 2003 Schnellstart.lnk = C:\Programme\Microsoft Office\OFFICE11\ONENOTEM.EXE O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: G DATA AntiVirus Proxy (AVKProxy) - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe O23 - Service: G DATA Scheduler (AVKService) - G DATA Software AG - C:\Programme\G DATA InternetSecurity\AVK\AVKService.exe O23 - Service: AntiVirus Wächter (AVKWCtl) - G DATA Software AG - C:\Programme\G DATA InternetSecurity\AVK\AVKWCtl.exe O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Programme\Cisco Systems\VPN Client\cvpnd.exe O23 - Service: G DATA Personal Firewall (GDFwSvc) - G DATA Software AG - C:\Programme\G DATA InternetSecurity\Firewall\GDFwSvc.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE O23 - Service: ServiceLayer - Nokia. - C:\Programme\PC Connectivity Solution\ServiceLayer.exe O24 - Desktop Component 0: (no name) - file:///C:/DOKUME~1/JV8FC5~1.LEN/LOKALE~1/Temp/msohtml1/01/clip_image002.jpg -- End of file - 6551 bytes Wäre euch wirklich dankbar, wenn ihr mir hierbei helfen könntet! Geändert von Sliver (09.10.2008 um 19:16 Uhr) |
![]() | #2 | |
![]() ![]() ![]() ![]() ![]() | ![]() Virus gefunden: "Backdoor.Win32.RemoteHack.15.c". Ist alles trotzdem ok? Hallo
__________________Zitat:
Poste doch mal das Log der letzten Prüfung hierher. MFG
__________________ |
![]() | #3 |
| ![]() Virus gefunden: "Backdoor.Win32.RemoteHack.15.c". Ist alles trotzdem ok? Hallo! Erstmals, vielen Dank für deine Antwort!!!!
__________________Hier das Protokoll der Virenprüfung: _________________________________ Virenprüfung mit G DATA AntiVirus Version 18.6.8106.727 Virensignaturen vom 08.10.2008 Startzeit: 08.10.2008 17:33 Engine(s): Engine A (AVK 19.938), Engine B (AVB 19.56) Heuristik: Ein Archive: Ein Systembereiche: Ein Prüfung der Systembereiche... Prüfung aller lokalen Festplatten... Objekt: mannuk.exe In Archiv: C:\Dokumente und Einstellungen\XXX\Eigene Dateien\XXX\Privat\Briefe\XXX\manuk.exe Status: Virus gefunden Virus: Backdoor.Win32.RemoteHack.15.c (Engine A) Objekt: manuk.exe Pfad: C:\Dokumente und Einstellungen\XXX\Eigene Dateien\XXX\Privat\Briefe\XXX Status: Datei in Quarantäne verschoben Virus: Backdoor.Win32.RemoteHack.15.c (Engine A) Passwortgeschützt: Kapitel_A_I_bis_A_III.zip/Gesamtdokument (21.04.pdf Pfad: C:\Dokumente und Einstellungen\XXX\Eigene Dateien\PC\PC Installationen Passwortgeschützt: Gesamtdokument (21.04.pdf Pfad: C:\Dokumente und Einstellungen\XXX\Eigene Dateien\PC\PC Installationen\Kapitel_A_I_bis_A_III.zip Passwortgeschützt: Kapitel_BIII_1-4.zip/Kapitel BIII 1-4.pdf Pfad: C:\Dokumente und Einstellungen\XXX\Eigene Dateien\PC\PC Installationen Passwortgeschützt: Kapitel BIII 1-4.pdf Pfad: C:\Dokumente und Einstellungen\XXX\Eigene Dateien\PC\PC Installationen\Kapitel_BIII_1-4.zip Passwortgeschützt: Kapitel_B_I_und_B_II.zip/Kapitel_B_I_und_B_II.pdf Pfad: C:\Dokumente und Einstellungen\XXX\Eigene Dateien\PC\PC Installationen Passwortgeschützt: Kapitel_B_I_und_B_II.pdf Pfad: C:\Dokumente und Einstellungen\XXX\Eigene Dateien\PC\PC Installationen\Kapitel_B_I_und_B_II.zip Passwortgeschützt: Literaturliste_06_SS.zip/Literaturliste_06 SS Gesamt Ordner _Stand 21.04.2006_.pdf Pfad: C:\Dokumente und Einstellungen\XXX\Eigene Dateien\PC\PC Installationen Passwortgeschützt: Literaturliste_06 SS Gesamt Ordner _Stand 21.04.2006_.pdf Pfad: C:\Dokumente und Einstellungen\XXX\Eigene Dateien\PC\PC Installationen\Literaturliste_06_SS.zip Passwortgeschützt: WINZIP32.EX_ Pfad: C:\Dokumente und Einstellungen\XXX\Eigene Dateien\PC\PC Installationen\Zip-Programme\Winzip\WinZip 9.0\wz90gev.exe\SETUP.WZ Passwortgeschützt: wzip80g.exe/SETUP.WZ/WINZIP32.EX_ Pfad: C:\Dokumente und Einstellungen\XXX\Eigene Dateien\PC\PC Installationen\Zip-Programme\Winzip Passwortgeschützt: WINZIP32.EX_ Pfad: C:\Dokumente und Einstellungen\XXX\Eigene Dateien\PC\PC Installationen\Zip-Programme\Winzip\wzip80g.exe\SETUP.WZ Zugriff verweigert: Hauptseite ? GenWiki.url:favicon Pfad: C:\Dokumente und Einstellungen\XXX\Favoriten Zugriff verweigert: UsrClass.dat Pfad: C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows Zugriff verweigert: UsrClass.dat.LOG Pfad: C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows Zugriff verweigert: NTUSER.DAT Pfad: C:\Dokumente und Einstellungen\XXX Zugriff verweigert: NTUSER.DAT.LOG Pfad: C:\Dokumente und Einstellungen\XXX Zugriff verweigert: UsrClass.dat Pfad: C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows Zugriff verweigert: UsrClass.dat.LOG Pfad: C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows Zugriff verweigert: NTUSER.DAT Pfad: C:\Dokumente und Einstellungen\LocalService Zugriff verweigert: ntuser.dat.LOG Pfad: C:\Dokumente und Einstellungen\LocalService Zugriff verweigert: UsrClass.dat Pfad: C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows Zugriff verweigert: UsrClass.dat.LOG Pfad: C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows Zugriff verweigert: NTUSER.DAT Pfad: C:\Dokumente und Einstellungen\NetworkService Zugriff verweigert: ntuser.dat.LOG Pfad: C:\Dokumente und Einstellungen\NetworkService Zugriff verweigert: hiberfil.sys Pfad: C: Zugriff verweigert: pagefile.sys Pfad: C: Zugriff verweigert: edb.log Pfad: C:\WINDOWS\system32\CatRoot2 Zugriff verweigert: edbtmp.log Pfad: C:\WINDOWS\system32\CatRoot2 Zugriff verweigert: tmp.edb Pfad: C:\WINDOWS\system32\CatRoot2 Zugriff verweigert: default Pfad: C:\WINDOWS\system32\config Zugriff verweigert: default.LOG Pfad: C:\WINDOWS\system32\config Zugriff verweigert: SAM Pfad: C:\WINDOWS\system32\config Zugriff verweigert: SAM.LOG Pfad: C:\WINDOWS\system32\config Zugriff verweigert: SECURITY Pfad: C:\WINDOWS\system32\config Zugriff verweigert: SECURITY.LOG Pfad: C:\WINDOWS\system32\config Zugriff verweigert: software Pfad: C:\WINDOWS\system32\config Zugriff verweigert: software.LOG Pfad: C:\WINDOWS\system32\config Zugriff verweigert: system Pfad: C:\WINDOWS\system32\config Zugriff verweigert: system.LOG Pfad: C:\WINDOWS\system32\config Zugriff verweigert: JET6A6D.tmp Pfad: C:\WINDOWS\Temp Zugriff verweigert: JET6BB5.tmp Pfad: C:\WINDOWS\Temp Zugriff verweigert: JET6DB9.tmp Pfad: C:\WINDOWS\Temp Zugriff verweigert: JETEAFC.tmp Pfad: C:\WINDOWS\Temp Analyse vollständig durchgeführt: 08.10.2008 21:17 90390 Dateien überprüft 1 infizierte Dateien gefunden 0 verdächtige Dateien gefunden _________________________________ Nur zur Info: Die Datei "manuk.exe" habe ich seit langem auf dm Rechner. Ist eine Lustige Spielerei, die ich vor Jahren von einem Freund bekam. Bisher hatte GData diesbezüglich nie etwas von Viren gemeldet.... Ich hoffe, du kannst mir weiterhelfen. Vielen Dank im Voraus!!!! ![]() |
![]() | #4 | |
![]() ![]() ![]() ![]() ![]() | ![]() Virus gefunden: "Backdoor.Win32.RemoteHack.15.c". Ist alles trotzdem ok? Hallo Zitat:
MAGO.EXE, Prevx lade die Datei (vorher evtl. aus der Quarantäne wiederherstellen?) doch mal hier Virustotal, hier virscan.org oder hier Jotti überprüfen (kann einige Minuten dauern), poste die Ergebnisse mit der Angabe der Größe der hochgeladenen Datei sowie die MD5 und SHA1 Angaben, bitte auch wenn nichts gefunden wurde. MFG
__________________ Kein Support per PN - Bitte im Forum posten. Wenn du das Forum unterstützen möchtest Genitiv ins Wasser, weil es dativ ist ![]() ![]() ![]() |
![]() | #5 |
| ![]() Virus gefunden: "Backdoor.Win32.RemoteHack.15.c". Ist alles trotzdem ok? Hmmmm, es wird ein wenig schwer sein... da ich die Datei aus der Quarantäne bereits direkt nach der Virenprüfung gelöscht habe.... :headbang (Ich schäme mich). Die Datei habe ich jedoch auf meiner externen Festplatte drauf... Würde es was helfen, wenn ich diese Datei testen lasse (die letzte Sicherung dieser Datei auf die ext. Festplatte liegt jedoch etwas länger zurück)?? Nochmals danke für deine Hilfe! |
![]() | #6 | |
![]() ![]() ![]() ![]() ![]() | ![]() Virus gefunden: "Backdoor.Win32.RemoteHack.15.c". Ist alles trotzdem ok? Hallo Zitat:
![]() MFG
__________________ --> Virus gefunden: "Backdoor.Win32.RemoteHack.15.c". Ist alles trotzdem ok? |
![]() |
Themen zu Virus gefunden: "Backdoor.Win32.RemoteHack.15.c". Ist alles trotzdem ok? |
adobe, antivirus, bho, desktop, einstellungen, excel, explorer, firefox, firewall, g data, gdata, handel, helfen, helper, hijack this, hijackthis, hkus\s-1-5-18, internet, internet explorer, internet security, malware, mozilla, pdf, schädling, security, server, software, solution, virus, virus gefunden, windows, windows xp, windows xp sp3, xp sp3 |