Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Fund: Trojan:Win32/Meterpreter.gen!C (https://www.trojaner-board.de/195400-fund-trojan-win32-meterpreter-gen-c.html)

NSoGN 21.04.2019 22:13

Fund: Trojan:Win32/Meterpreter.gen!C
 
Hallo,

eins vorweg: Ich möchte eigentlich nicht unbedingt eine Hilfe beim Entfernen eines Viruses. Ich habe die Möglichkeit den PC neu aufzusetzen und werde dies (sobald ich Zeit habe) auch tun. Insbesondere da es ja auch sonst für euch sehr viel Arbeit und Zeit braucht, was ja in diesem Fall nicht unbedingt nötig ist.

Dennoch möchte ich wissen, ob dies tatsächlich ein Virus sein könnte, oder ob es sich (möglicherweise) um einen Fehlalarm handelt.

Ich habe grundsätzlich Avira (ja ich weiß, sobald die Lizenz abgelaufen ist, schaue ich mich nach einer Alternative um) auf meinem PC laufen. Nun hat sich jedoch der Windows Defender mit einem angeblichen Malwarefund (Win32/Meterpreter.gen!C) gemeldet.

Da ja Avira läuft, war ich verwirrt, dass der Defender ebenfalls aktiv ist. Jedoch war laut "Windows-Sicherheit" Avira (im Gegensatz zu dem was Avira selbst behauptete) deaktiviert. Daher lief offenbar der Defender.

Das File war laut Defender in die Quarantäne verschoben. Die Details waren aber nicht wirklich aufschlussreich. In der Ereignisanzeige habe ich das Event dann auch gefunden, dort war etwas mehr aufzufinden. Dies ist die Info:

Code:

Von Windows Defender Antivirus wurde Schadsoftware oder andere potenziell unerwünschte Software erkannt.
    Name: Trojan:Win32/Meterpreter.gen!C
    Schweregrad: Schwerwiegend
    Kategorie: Trojaner
    Pfad: file:_C:\Windows\Temp\00000382-DE288C84
    Erkennungsursprung: Lokaler Computer
    Erkennungstyp: Standard
    Erkennungsquelle: Echtzeitschutz
    Benutzer: NT-AUTORITÄT\SYSTEM
    Prozessname: C:\Program Files (x86)\Avira\Antivirus\avguard.exe

Im Bedrohungsverlauf des Defenders wurde so ein Event 3 mal registriert (2 mal heute).

Was mich stutzig macht ist, dass die Dateien nicht da sind. Sie sind weder in dem Usrsprünglichen Pfad, noch in der Quarantäne...

Ich habe daraufhin Malwarebytes, Avira und den Defender (sowohl vollständig als auch "Windows Defender Offline") prüfen lassen. Alle ohne Ergebnis.

Daher meine 2 Fragen:
1. Was ist in dem Logfile der "Prozessname"? Ist das der Prozess der das File erstellt hat? Dann wäre der Fall ja für mich geklärt (wenn Avira das File erstellt hat).
2. Falls 1. nicht zutrifft: Glaubt ihr mit den spärlichen Infos dass es sich um einen Virus handelt?

Ich hoffe dass ich sowohl ins richtige Unterforum gepostet habe, als auch, dass dies nicht zu vage ist für eine Einschätzung. (Ich möchte eigentlich keine Logfiles posten)

Vielen Dank im vorhinein

cosinus 21.04.2019 23:06

Schmeiß Avira sofort vom System. Was soll dieses Gewarte? Macht doch keinen Sinn.
Aus den Infos geht aber nicht hervor ob das tatsächlich was Schädliches ist oder nicht. Aber nur weil ein Virenscanner mal quakt muss man nicht gleich hysterisch das System plattmachen.

NSoGN 22.04.2019 19:25

Hallo cosinus,

vielen Dank für die schnelle Antwort.

Jaahh da hast du wohl recht. Das gewarte kommt eigentlich mehr aus Faulheit und dass ich die Lizenz nicht verfallen lassen will. Außerdem macht Avira ja, solange man nichts vom Programm braucht und alles ok ist seine Arbeit ganz gut :balla:

Schade, hast du vielleicht dennoch eine Ahnung worauf sich der "Prozessname" bezieht? Was mich auch sehr Irritiert ist, dass das File einfach weg ist (nicht in der Quarantäne).

Bezüglich plattmachen:
Naja mir bleibt nicht wirklich eine andere Option glaube ich. Hier die Logfiles zu posten würde ich wahrscheinlich nicht zügig (genug) schaffen. Auch habe ich kein gutes Gefühl dabei. Ich habe kein Wissen darüber was da alles mitgesendet wird. Das soll keine Kritik sein, aber dafür sitzt mein Aluhut wohl zu eng. :wtf:

cosinus 22.04.2019 19:30

Poste Logfiles und wir helfen dir. Aber wie ich das verstanden habe willst du das wohl nicht. Dann versuch es selber, mach ne Neuinstallattion oder hol dir Vor-Ort-Service.


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:42 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129