Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Jede Menge Trojaner oder lauter Fehlalarme? (https://www.trojaner-board.de/46448-menge-trojaner-lauter-fehlalarme.html)

BSDler 29.11.2007 17:48

Jede Menge Trojaner oder lauter Fehlalarme?
 
Hallo zusammen!

Ich habe einen Rechner mit Windows XP Professional und FreeBSD im Dualboot. Unter Windows läuft McAfee als Virenwächter ständig im Hintergrund.

Vor kurzem habe ich einen Scan mit clamav von FreeBSD aus auf die Windows-Partition gemacht und folgende Meldung erhalten:
/media/win_c/pagefile.sys: Trojan.Bat.FormatC-6 FOUND

Im restlichen System war nichts, und alle anderen Scanner (Avira, AVG Antivir, BitDefender, F-Prot, G-Data BootCD) haben garnichts gefunden - auch nicht in der Auslagerungsdatei.

Also habe ich die Auslagerungsdatei von FreeBSD aus gelöscht, Windows neu gebootet und dort Scans mit AVG, AVG Anti-Rootkit, Sophos Anti-Rootkit und McAfee Rootkit Detective gemacht - alle sauber.

Unter FreeBSD meldete clamav aber wieder einen Trojan.Bat.FormatC-6 in der pagefile.sys. Also habe ich noch einen Scan mit eScan unter Windows gemacht. Der lieferte mir mehrere Meldungen mit "System found infected with multipassrecover Spyware".

Also bin ich nach Euren Anweisungen vorgegangen, habe im abgesicherten Netzwerk-Modus neu gebootet und nach Find.bat dann folgendes erhalten:

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Header
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
find.bat Version 2007.06.16.01

Microsoft Windows XP [Version 5.1.2600]
Bootmodus: NETWORK

eScan Version: 9.5.6
Sprache: German
Virus-Datenbank Datum: 11/29/2007

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Infektionsmeldungen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Object "saminside Spyware/Adware" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
Object "Possible Fujacks-type Worm" in Dateisystem gefunden! Folgende Maßnahme wurde durchgeführt: Keine Aktion vorgenommen.
System found infected with winfixer/errorsafe Adware (support.url)! Action taken: Keine Aktion vorgenommen.
System found infected with winfixer/errorsafe Adware (support.url)! Action taken: Keine Aktion vorgenommen.
System found infected with savenow Adware (C:\WINDOWS\system32\ssubtmr.dll)! Action taken: Keine Aktion vorgenommen.


~~~~~~~~~~~
Dateien
~~~~~~~~~~~
~~~~ Infected files
~~~~~~~~~~~
~~~~~~~~~~~
~~~~ Tagged files
~~~~~~~~~~~
~~~~~~~~~~~
~~~~ Offending files
~~~~~~~~~~~
Offending file found: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\miktex 2.6\miktex on the web\support.url
Offending file found: C:\Dokumente und Einstellungen\All Users\Startmenü\programme\miktex 2.6\miktex on the web\support.url
Offending file found: C:\WINDOWS\system32\ssubtmr.dll
~~~~~~~~~~~
Ordner
~~~~~~~~~~~
Offending Folder found: C:\Programme\tools
~~~~~~~~~~~
Registry
~~~~~~~~~~~
Offending Key found: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{d3dac64a-0ac5-11dc-a14f-0011d8cae18b} !!!


~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Diverses
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Prozesse und Module
~~~~~~~~~~~~~~~~~~~~~~
~~~~~~~~~~~~~~~~~~~~~~
Scanfehler
~~~~~~~~~~~~~~~~~~~~~~
C:\DOKUME~1\***\LOKALE~1\Temp\GLB4BC.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\DOKUME~1\***\LOKALE~1\Temp\GLB9D.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\DOKUME~1\***\LOKALE~1\Temp\GLBC63.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\GLB1.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\GLB4BC.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\GLB9D.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\GLBC63.tmp nicht gescannt. Wahrscheinlich durch Passwort geschützt...
C:\Software\iview398.exe nicht gescannt. Wahrscheinlich durch Passwort geschützt...
~~~~~~~~~~~~~~~~~~~~~~
Hosts-Datei
~~~~~~~~~~~~~~~~~~~~~~
DataBasePath: %SystemRoot%\System32\drivers\etc
Zeilen die nicht dem Standard entsprechen:
C:\WINDOWS\System32\drivers\etc\hosts :
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Statistiken:
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Gescannte Dateien: 247492
Gefundene Viren: 5
Anzahl der desinfizierten Dateien: 0
Umbenannte Dateien: 0
Anzahl der gelöschten Dateien: 0
Anzahl Fehler: 155
Dauer des Scans bisher: 02:37:54
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan-Optionen
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Specherüberprüfung: Aktiviert
Registry Überprüfung: Aktiviert
System-Ordner Überprüfung: Aktiviert
Überprüfung der Systembereiche: Deaktiviert
Überprüfung der Dienste: Aktiviert
Überprüfung der Festplatten: Deaktiviert
Überprüfung aller Festplatten :Aktiviert

Batchstart: 17:02:38,01
Batchende: 17:02:44,10


"multipassrecover" wird plötzlich nicht mehr gefunden - dafür aber jede Menge anderer Schädlinge?!

Die Datei C:\WINDOWS\system32\ssubtmr.dll habe ich daraufhin bei h**p://virusscan.jotti.org/ prüfen lassen - laut deren Meldungen ist die Datei sauber.

Kann eScan mehr als eine Handvoll anderer Scanner? Oder sind das eher false positives? Wie kann ich herausfinden, ob mein System noch sauber ist oder nicht?

Vielen Danke schonmal für alle Tips - mir fällt langsam echt nichts mehr ein!

BSDler 02.12.2007 00:51

Ich bringe den Thread mal wieder etwas nach oben. Fällt dazu hier niemandem etwas ein?

Was würdet Ihr an meiner Stelle machen? Das System neu aufsetzen? Oder gibt es irgendeine Möglichkeit, einen Trojaner-Befall auszuschließen?

cosinus 02.12.2007 19:10

Hallo.

Zitat:

Vor kurzem habe ich einen Scan mit clamav von FreeBSD aus auf die Windows-Partition gemacht und folgende Meldung erhalten:
/media/win_c/pagefile.sys: Trojan.Bat.FormatC-6 FOUND
Den Fund von ClamAV würde ich eher als Fehlalarm einstufen. mwav/escan ist ebenfalls bekannt dafür, im Abschnitt "Infektionsmeldungen" viele Fehlalarme zu erzeugen.

Verhält sich das System denn sonst irgendwie merkwürdig?

BSDler 02.12.2007 19:32

Zitat:

Zitat von cosinus (Beitrag 308047)
Den Fund von ClamAV würde ich eher als Fehlalarm einstufen. mwav/escan ist ebenfalls bekannt dafür, im Abschnitt "Infektionsmeldungen" viele Fehlalarme zu erzeugen.

Verhält sich das System denn sonst irgendwie merkwürdig?

Daß ClamAV manchmal etwas "überreagiert", hatte ich auch schon an verschiedenen Stellen gefunden. Diese Meldung wollte ich auch als Fehlalarm einordnen - aber die zahlreichen Funde von mwav/escan haben mich dann doch ziemlich verunsichert.

Das System verhält sich eigentlich unauffällig wie immer - wenn escan nicht Alarm geschlagen hätte, hätte ich keinerlei Verdacht geschöpft. Allerdings ist mir auch nicht bekannt, wie sich die gefundenen Trojaner (multipassrecover, saminside, Fujacks-type Worm, winfixer, savenow) möglicherweise bemerkbar machen könnten.

Wie würdest Du denn an meiner Stelle jetzt vorgehen?

cosinus 02.12.2007 20:01

Ich würd mir da keine weiteren Gedanken machen. Das was angezeigt wurde sind Fehlalarme, die anderen Scanner haben nichts gefunden und das System läuft unauffällig wie immer.

Raven_ 03.12.2007 07:26

Ich hatte auch jede Menge Funde,

[edit]
bitte eröffne, wie jeder andere hier auch, für dein problem einen eigenen beitrag
nur so wird sichergestellt, das jedem user übersichtlich und individuell geholfen werden kann

danke
GUA http://www.smilies.4-user.de/include...lie_be_027.gif
[/edit]


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:04 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129