Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   ntkrnlpa.exe infiziert von "Trojan-Dropper.Win32.Agent.bwf" (https://www.trojaner-board.de/43562-ntkrnlpa-exe-infiziert-trojan-dropper-win32-agent-bwf.html)

brenes 16.09.2007 20:58

ntkrnlpa.exe infiziert von "Trojan-Dropper.Win32.Agent.bwf"
 
Hallo,

ich habe erst vor kurzem ein frisches Windows XP Backup aufgespielt, von dem ich annahm das es Virusfrei ist. Heute habe ich einen Scan mit Escan gemacht und das behauptet folgendes:

Datei C:\WINDOWS\$hf_mig$\KB890859\SP2QFE\ntkrnlpa.exe infiziert von "Trojan-Dropper.Win32.Agent.bwf" Virus.

Ich habe dann die besagte datei zu virustotal hochgeladen. Komischerweise wurde da keine Infektion festgestellt.

Kann das nun ein Fehl Alarm von Escan sein oder ist der Trojaner wirklich drauf?


Danke und viele Grüße

Hier mein HJT Log:

Logfile of HijackThis v1.99.1
Scan saved at 21:48:34, on 16.09.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\S24EvMon.exe
C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\ZCfgSvc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\ATK0100\Hcontrol.exe
C:\Progra~1\ASUS\Power4 Gear\BatteryLife.exe
C:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe
C:\Programme\Diskeeper Corporation\Diskeeper\DkService.exe
C:\Programme\M-Audio\Install\EvoInst.exe
C:\WINDOWS\System32\RegSrvc.exe
C:\Programme\Sandboxie\SbieSvc.exe
C:\WINDOWS\system32\Tablet.exe
C:\WINDOWS\system32\WTablet\TabUserW.exe
C:\WINDOWS\system32\Tablet.exe
C:\WINDOWS\System32\wbem\wmiapsrv.exe
C:\WINDOWS\System32\1XConfig.exe
C:\WINDOWS\ATK0100\ATKOSD.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\totalcmd\TOTALCMD.EXE
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Dokumente und Einstellungen\*********\Desktop\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = ***********
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = ***********
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = ***********
O4 - HKLM\..\Run: [Hcontrol] C:\WINDOWS\ATK0100\Hcontrol.exe
O4 - HKLM\..\Run: [Power_Gear] C:\Progra~1\ASUS\Power4 Gear\BatteryLife.exe 1
O4 - HKLM\..\Run: [PRONoMgr.exe] c:\Programme\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe
O4 - HKLM\..\Run: [kis] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe"
O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Programme\Diskeeper Corporation\Diskeeper\DkIcon.exe"
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - Global Startup: PHASE 26 USB ControlPanel.lnk = ?
O8 - Extra context menu item: Add to Kaspersky Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\\ie_banner_deny.htm
O9 - Extra button: Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\scieplugin.dll
O14 - IERESET.INF: START_PAGE_URL= ***********
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll
O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
O20 - Winlogon Notify: Sebring - c:\WINDOWS\System32\LgNotify.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programme\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Kaspersky Internet Security 6.0 (AVP) - Unknown owner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe" -r (file missing)
O23 - Service: Diskeeper - Diskeeper Corporation - C:\Programme\Diskeeper Corporation\Diskeeper\DkService.exe
O23 - Service: M-Audio Installer (EvoInstallerService) - Unknown owner - C:\Programme\M-Audio\Install\EvoInst.exe
O23 - Service: RegSrvc - Intel Corporation - C:\WINDOWS\System32\RegSrvc.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\WINDOWS\System32\S24EvMon.exe
O23 - Service: Sandboxie Service (SbieSvc) - tzuk - C:\Programme\Sandboxie\SbieSvc.exe
O23 - Service: TabletService - Wacom Technology, Corp. - C:\WINDOWS\system32\Tablet.exe

cosinus 17.09.2007 06:15

Hallo.

Zitat:

Datei C:\WINDOWS\$hf_mig$\KB890859\SP2QFE\ntkrnlpa.exe infiziert von "Trojan-Dropper.Win32.Agent.bwf" Virus.
Ich habe dann die besagte datei zu virustotal hochgeladen. Komischerweise wurde da keine Infektion festgestellt.
Das sieht ganz stark nach einem Fehlalarm aus. ;)
Könntest du mal die Prüfsummen (md5/sha1) der von escan angemeckerten Datei posten?

brenes 17.09.2007 13:21

Hallo Cosinus danke für deine Hilfe.
Ich habe heute noch einen Scan mit escan gemacht und da hat es nichts gefunden:

Mon Sep 17 13:24:59 2007 => Scanne Datei C:\WINDOWS\$hf_mig$\KB890859\SP2QFE\ntkrnlpa.exe

Meinst du das alles klar ist oder soll ich die Prüfsummen trotzdem posten?

Gruß

cosinus 17.09.2007 15:13

Poste mal die Prüfsummen. So kann man genauere Rückschlüsse ziehen.

brenes 17.09.2007 15:40

gut hier kommen die Prüfsummen von Virustotal zur ntkrnlpa.exe:

Additional information
File size: 2059264 bytes
MD5: ae8364004bbfd70461d2ef34888d3360
SHA1: 022a199f605f3c454541065ce1aac9f3d0faf574

cosinus 17.09.2007 15:47

Die Datei mit diesen Eigenschaften ist sauber. Ist eine Windows-Systemdatei:

Zitat:

Zitat von hijackthis.de
MD5: AE8364004BBFD70461D2EF34888D3360
SHA1: 022A199F605F3C454541065CE1AAC9F3D0FAF574
CRC32: 28C59759
Size: 2059264 Bytes
Description: NT-Kernel und -System
Language: Deutsch (Deutschland)
Version: 5.1.2600.2622 (xpsp.
Manufacturer: Microsoft Corporation
Runs not in System32, Is not related to a firewall, Is not related to an antivirusscanner

Der Fehlalarm wurde damit nachgewiesen. ;)

brenes 17.09.2007 15:51

Super, vielen Dank für die kompetente Hilfe.


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:09 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131