Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Backdoor.Genlot.CL (https://www.trojaner-board.de/30764-backdoor-genlot-cl.html)

Conen 21.07.2006 16:22

Backdoor.Genlot.CL
 
Hallo, ich habe seit ca 2 Tagen das problem das wenn ich ein spiel oder ein programm öffne sich das Backdoor programmm Backdoor.Genlot.CL aktiviert, es wird direkt von AntiVirenKit entdeckt und in den Quarantäneordner gesteckt.....

Hier der auszug aus dem Protokoll : Beim Öffnen der Datei "C:\Dokumente und Einstellungen\Balmungsan\Lokale Einstellungen\Temp\krdpdre.sys" wurde der Virus "Backdoor.Genlot.CL" von der Engine "BDF" entdeckt. Datei gesäubert: nein. Datei gelöscht: nein. Quarantäne: nein.

Was mich stuzig mahct das immer angezeigt wird das die datei angäblich nicht in den Quaratäne ordner gesteckt wird^^ (könnte auch ein eifnahcer Bug sein .... da es in Quarantäne Ordner angezeigt wird.....)

Need Help T_T

cosinus 21.07.2006 17:00

Bei einem Backdoorbefall sollte neu aufgesetzt werden. Poste zur Sicherheit bitte noch ein Hijackthis-Logfile.

Conen 21.07.2006 17:02

Logfile of HijackThis v1.99.1
Scan saved at 18:01:35, on 21.07.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
E:\Programme\AntiVirenKit InternetSecurity\AVKTray\AVKTray.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\system32\rundll32.exe
E:\Programme\CyberLink\PowerDVD\PDVDServ.exe
E:\Programme\ICQLite\ICQLite.exe
E:\Programme\AntiVirenKit InternetSecurity\Firewall\GDFirewallTray.exe
C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
E:\Programme\AntiVirenKit InternetSecurity\AVK\AVKService.exe
E:\Programme\AntiVirenKit InternetSecurity\AVK\AVKWCtl.exe
C:\WINDOWS\system32\nvsvc32.exe
E:\Programme\AntiVirenKit InternetSecurity\Firewall\GDFwSvc.exe
E:\Programme\Mozilla Firefox\firefox.exe
E:\PROGRA~1\MOZILL~2\THUNDE~1.EXE
E:\Programme\AntiVirenKit InternetSecurity\GUI\avkis.exe
E:\Programme\AntiVirenKit InternetSecurity\AVK\avk.exe
E:\Programme\AntiVirenKit InternetSecurity\Firewall\Admin.exe
E:\Programme\AntiVirenKit InternetSecurity\ASK\ask.exe
E:\Programme\AntiVirenKit InternetSecurity\Webfilter\AvkWeb.exe
E:\Programme\AntiVirenKit InternetSecurity\AVKKid\AVKKid.exe
E:\Programme\7-Zip\7zFM.exe
C:\DOKUME~1\BALMUN~1\LOKALE~1\Temp\7zO1DE.tmp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
O2 - BHO: G DATA WebFilter Class - {0124123D-61B4-456f-AF86-78C53A0790C5} - E:\Programme\AntiVirenKit InternetSecurity\Webfilter\AvkWebIE.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - E:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_06\bin\ssv.dll
O3 - Toolbar: G DATA WebFilter - {0124123D-61B4-456f-AF86-78C53A0790C5} - E:\Programme\AntiVirenKit InternetSecurity\Webfilter\AvkWebIE.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AVKTray] "E:\Programme\AntiVirenKit InternetSecurity\AVKTray\AVKTray.exe"
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [RemoteControl] e:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [ICQ Lite] "E:\Programme\ICQLite\ICQLite.exe" -minimize
O4 - HKCU\..\RunOnce: [ICQ Lite] E:\Programme\ICQLite\ICQLite.exe -trayboot
O4 - Global Startup: G DATA Firewall Tray.lnk = ?
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Programme\ICQLite\ICQLite.exe
O16 - DPF: {C45B1500-7B63-47C2-AB25-C28CB46AFDEE} (Music Manager) - http://img.od2.com/Installation/PluginName/MusicManager/MusicManagerPlugin.CAB
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AVKProxy - G DATA Software AG - C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe
O23 - Service: AVK Service (AVKService) - Unknown owner - E:\Programme\AntiVirenKit InternetSecurity\AVK\AVKService.exe
O23 - Service: AVK Wächter (AVKWCtl) - Unknown owner - E:\Programme\AntiVirenKit InternetSecurity\AVK\AVKWCtl.exe
O23 - Service: G DATA Personal Firewall (GDFwSvc) - Unknown owner - E:\Programme\AntiVirenKit InternetSecurity\Firewall\GDFwSvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

hmm^^ dann währe das das 2temal in einem monat das ich den PC neu aufsetzte xD

cosinus 21.07.2006 17:15

Dein Logfile sieht auf dem ersten Blick sauber aus. Java aber könnte ein Update vertragen. Mach doch auch mal einen Check mit Blacklight und poste das Log.
Und versuch mal die Datei C:\Dokumente und Einstellungen\Balmungsan\Lokale Einstellungen\Temp\krdpdre.sys bei Virustotal auswerten zu lassen. Poste sämtliche Ergebnisse von Virustotal (auch Dateigröße). Es kann etwas dauern bis der Scanvorgang beginnt.

Conen 21.07.2006 17:17

ähmm^^" wie geht das ^´?

cosinus 21.07.2006 17:18

Wie geht was? Schau in meine Signatur! ;)

Conen 21.07.2006 17:25

Antivirus Version Update Result
AntiVir n - no virus found
Authentium n - no virus found
Avast n - no virus found
AVG n - no virus found
BitDefender n - no virus found
CAT-QuickHeal n - no virus found
ClamAV n - no virus found
DrWeb n - no virus found
eTrust-InoculateIT n - no virus found
eTrust-Vet n - no virus found
Ewido n - no virus found
Fortinet n - no virus found
F-Prot n - no virus found
F-Prot4 n - no virus found
Ikarus n - no virus found
Kaspersky n - no virus found
McAfee n - no virus found
Microsoft n - no virus found
NOD32v2 n - no virus found
Norman n - no virus found
Panda n - no virus found
Sophos n - no virus found
Symantec n - no virus found
TheHacker n - no virus found
UNA n - no virus found
VBA32 n - no virus found
VirusBuster n - no virus found

Aditional Information
File size: 0 bytes
MD5: d41d8cd98f00b204e9800998ecf8427e
SHA1: da39a3ee5e6b4b0d3255bfef95601890afd80709


^^ das is das von virus total.... wobie uich eben mal in dme ordner so geshcuat hab..... da war nicht diese datei.... hmmm^^ naja^^ das mit dem Blacklight teil steht nicht in deiner signatur wie des geht^^"

cosinus 21.07.2006 17:36

Zitat:

Aditional Information
File size: 0 bytes
MD5: d41d8cd98f00b204e9800998ecf8427e
SHA1: da39a3ee5e6b4b0d3255bfef95601890afd80709
Die Datei scheint gesperrt zu sein, angebliche Größe von Null Bytes. Sie liegt aber im Tempordner, kann ich nicht sagen ob der Schädling ausgeführt wurde, denn nur dann ist Dein System kompromittiert. Arbeitest Du mit Adminrechten?
Mach doch mal einen Check mit eScan (siehe Signatur).

Conen 21.07.2006 17:38

^^ die datei wurde ja zuvor vom vrein prob gelöscht, jedoch kommt sie nahc einem pc neu start wieder wenn ich ein programm ausführe^^

cosinus 21.07.2006 17:40

Zitat:

Zitat von Conen
^^ die datei wurde ja zuvor vom vrein prob gelöscht, jedoch kommt sie nahc einem pc neu start wieder wenn ich ein programm ausführe^^

Was?! :confused:

Conen 21.07.2006 17:42

ja.... klngt komsch ist aber so^^ sie wird automatsich vom viren prog gelöscht^^!"

cosinus 21.07.2006 17:46

Mir gings eigentlich eher um Deine dürftige Beschreibung, die sich aufgrund eigenwilliger Rechtschreibung auch noch sehr schwer liest.
Anscheinend wurde der Schädling ausgeführt => System ist kompromittiert.
Welchen Virenscanner verwendest Du eigentlich? Bekommen wir noch das eScan-Log?

Conen 21.07.2006 17:48

ich benutze das AntiVirKit InternetSecurity von G-Data ^^" mit dem E-scan log werd ich mich ransetzten^^ achja was vielcht noch wirtig ist es wird nur von d3er zusatz engine erfasst das teil^^ (des backdoor programm) Wobei ich glaube das ein Escan nix bringt denn so wie ich es sehe arbeitet mein viren prog udn escan mit dem selben engien O.o also das von Kaspersky^^"

Yopie 21.07.2006 19:01

Conen, du hast alle Zeit der Welt, deine Postings zu schreiben. Erwarte also nicht, dass die User dein entfernt an Deutsch erinnerndes Kauderwelsch in lesbares, verständliches Deutsch übersetzen! Dies ist kein Chat!

Gruß :daumenhoc
Yopie

Conen 21.07.2006 20:39

Antivirus Version Update Result
AntiVir n - no virus found
Authentium n - no virus found
Avast n - no virus found
AVG n - no virus found
BitDefender n - no virus found
CAT-QuickHeal n - no virus found
ClamAV n - no virus found
DrWeb n - no virus found
eTrust-InoculateIT n - no virus found
eTrust-Vet n - no virus found
Ewido n - no virus found
Fortinet n - no virus found
F-Prot n - no virus found
F-Prot4 n - no virus found
Ikarus n - no virus found
Kaspersky n - no virus found
McAfee n - no virus found
Microsoft n - no virus found
NOD32v2 n - no virus found
Norman n - no virus found
Panda n - no virus found
Sophos n - no virus found
Symantec n - no virus found
TheHacker n - no virus found
UNA n - no virus found
VBA32 n - no virus found
VirusBuster n - no virus found

Aditional Information
File size: 0 bytes
MD5: d41d8cd98f00b204e9800998ecf8427e
SHA1: da39a3ee5e6b4b0d3255bfef95601890afd80709
packers: PecBundle, PECompact
Norman SandBox:
[ General information ]
* **IMPORTANT: PLEASE SEND THE SCANNED FILE TO: ANALYSIS@NORMAN.NO - REMEMBER TO ENCRYPT IT (E.G. ZIP WITH PASSWORD)**.
* Decompressing PEC2.
* File length: 41472 bytes.

[ Changes to filesystem ]
* Creates file C:msplayer.exe.

[ Network services ]
* Downloads file from http://repositorio00a1.ubbihp.com.br/01/winplayer.jpg as C:msplayer.exe.

[ Security issues ]
* Starting downloaded file - potential security problem.

[ Process/window information ]
* Creates an event called .
* Attemps to open http://www.orkut.com NULL.




nochmal geskannt .... q_q ....

Coco_R 25.07.2006 21:23

Ich klink mich hier mal ein, um keinen neuen thread aufzumachen.

Hatte mir von der Herstellerseite einen patch zum Spiel Railroad Tycoon 3 runtergeladen. Beim installieren spricht gdata an, Datei krdpdre.sys, Backdoor.Genlot.CL
Installprozess gestoppt, weil die Datei in die Quarantäne marschierte.
Nun, nach Neustart ist die Datei wieder da im temp Ordner. Manchmal lässt sie sich nicht löschen, weil sie von einem Prozess benutzt wird. Manchmal lässt sie sich löschen, anscheinend dann kein Prozess dafür aktiv.
In der Ereignisanzeige Sytem gibt es eine Fehlermeldung auf einen nichtgestarteten Prozess mit Namen krdpdre wegen fehlender Datei.

Einen Dienst mit entsprechendem Namen gibt es nicht.

Habe das System mit der Systemwiederherstellung vor die Zeit des patches zurückgesetzt. Datei immer noch im temp Ordner.

Hab das Spiel deinstalliert und den temp Ordner komplett geleert.

Datei weg, keine Meldungen mehr.

Was macht mich stutzig? Der Torjaner, wenn´s einer ist, ist gdata erst seit 18.7.06 bekannt. Norton und Kaspersky kennen den trojaner nicht. Im Internet gibt es fast nichts darüber, außer Hinweise auf Trojaner-board.de :lach:
auch zur Datei selbst gibt es kaum was im Net. Die wenigen Meldungen beziehen sich auch auf ein Spiel splinter cell, sind zum Teil aus dem Jahr 2004.
Auch der patch, der Auslöser ist älter.
Schon merkwürdig. gdata hat den ja mit der BD-Engine gefunden, die reagiert schon mal auf Verdacht. Und das ein Hersteller den verbreitet glaub ich eher nicht. Hab den Hersteller trotzdem angeschrieben. Falls ich ne Antwort bekomme gebe ich die gerne hier bekannt.

Mein Hijackfile ist sauber, sieht aus wie immer, auch online ausgewertet.
zonelab zeigt keine Aktivität an außer bekannten programmen.

Wer noch Infos dazu hat kann ja mal posten.

iso9001 25.07.2006 21:42

Zitat:

Zitat von Conen
[ Changes to filesystem ]
* Creates file C:msplayer.exe.

[ Network services ]
* Downloads file from http://repositorio00a1.ubbihp.com.br/01/winplayer.jpg as C:msplayer.exe.

[ Security issues ]
* Starting downloaded file - potential security problem.

Complete scanning result of "msplayer.exe", received in VirusTotal at 07.25.2006, 22:33:42 (CET).

Antivirus Version Update Result
AntiVir 6.35.1.0 07.25.2006 TR/Spy.Banker.Gen
Authentium 4.93.8 07.24.2006 no virus found
Avast 4.7.844.0 07.24.2006 no virus found
AVG 386 07.25.2006 no virus found
BitDefender 7.2 07.25.2006 BehavesLike:Win32.SMTP-Mailer
CAT-QuickHeal 8.00 07.25.2006 (Suspicious) - DNAScan
ClamAV devel-20060426 07.25.2006 Trojan.Spy.Banker-919
DrWeb 4.33 07.25.2006 no virus found
eTrust-InoculateIT 23.72.77 07.25.2006 no virus found
eTrust-Vet 12.6.2308 07.25.2006 no virus found
Ewido 4.0 07.25.2006 no virus found
Fortinet 2.77.0.0 07.25.2006 no virus found
F-Prot 3.16f 07.25.2006 no virus found
F-Prot4 4.2.1.29 07.24.2006 no virus found
Ikarus 0.2.65.0 07.25.2006 no virus found
Kaspersky 4.0.2.24 07.25.2006 Trojan-Spy.Win32.Banker.anv
McAfee 4814 07.25.2006 PWS-Banker.gen.aa
Microsoft 1.1508 07.25.2006 no virus found
NOD32v2 1.1678 07.25.2006 Win32/Spy.Banker.ANV
Norman 5.90.23 07.25.2006 no virus found
Panda 9.0.0.4 07.25.2006 Suspicious file
Sophos 4.07.0 07.25.2006 no virus found
Symantec 8.0 07.25.2006 no virus found
TheHacker 5.9.8.181 07.25.2006 no virus found
UNA 1.83 07.25.2006 no virus found
VBA32 3.11.0 07.25.2006 suspected of Trojan-Spy.Banker.139
VirusBuster 4.3.7:9 07.25.2006 no virus found

Aditional Information
File size: 408064 bytes
MD5: 3075dd8fbfe39fae7e9db5e664ce2505
SHA1: 9fbd780b83e8baa7c6822cbd1982c150f4939b47
packers: PecBundle, PECompact

Coco_R 25.07.2006 22:37

Spiel neu installiert natürlich ohne den patch :o
die Datei ist wieder da

Complete scanning result of "krdpdre.sys", received in VirusTotal at 07.25.2006, 23:26:22 (CET).

Antivirus Version Update Result
AntiVir n - no virus found
Authentium n - no virus found
Avast n - no virus found
AVG n - no virus found
BitDefender n - no virus found
CAT-QuickHeal n - no virus found
ClamAV n - no virus found
DrWeb n - no virus found
eTrust-InoculateIT n - no virus found
eTrust-Vet n - no virus found
Ewido n - no virus found
Fortinet n - no virus found
F-Prot n - no virus found
F-Prot4 n - no virus found
Ikarus n - no virus found
Kaspersky n - no virus found
McAfee n - no virus found
Microsoft n - no virus found
NOD32v2 n - no virus found
Norman n - no virus found
Panda n - no virus found
Sophos n - no virus found
Symantec n - no virus found
TheHacker n - no virus found
UNA n - no virus found
VBA32 n - no virus found
VirusBuster n - no virus found

Aditional Information
File size: 0 bytes
MD5: d41d8cd98f00b204e9800998ecf8427e
SHA1: da39a3ee5e6b4b0d3255bfef95601890afd80709

Darthshoot 26.07.2006 10:06

Dann ist dein PC auch nicht clean. Du hast definitiv einen Backdoor drauf, der sich irgendwo versteckt hat. Wer weiß, was schon alles verändert wurde. Bitte neu aufsetzen.

EDIT: Hat jemand editiert? Dieser Beitrag war eigendlich auf einen anderen Post bezogen in diesem Thread...

Coco_R 26.07.2006 19:41

verstehe deine Antwort.
Hab ne Menge über die Datei gelesen, gibt es schon seit Jahren, den Backdoor erst seit 14 Tagen.
Die Datei hat irgendeine Funktion bei diversen Spielen.

Ich bleib dran, mach mal nen scan mit escan.


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:12 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131