Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Win 8 (64bit): Avast meldet "FileRepMalware" & "Win32:evo-gen [Susp]"

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

 
Alt 05.09.2013, 19:08   #1
asmaron
 
Win 8 (64bit): Avast meldet "FileRepMalware" & "Win32:evo-gen [Susp]" - Standard

Win 8 (64bit): Avast meldet "FileRepMalware" & "Win32:evo-gen [Susp]"



Hallo ihr Lieben!
Ein potentielles Malware-Problem treibt mich mal wieder hier her. Folgendes:

Seit heute morgen benimmt sich der (noch ziemlich neue; ca. 1,5 Monate alt) Laptop meiner Frau seltsam. Zunächst fiel ihr auf, dass ihr Desktophintergundbild plötzlich weg war und der Desktophintergrund nun schwarz war. Kurz danach meldete sich Avast mit einem Malewarefund "FileRepMalware" in der Datei "BrYNSvc.exe" im Ordner "Programm files (x86)/Brownie02". Weiterhin war sie auf der Suche nach einem neuen Hintergrundbild in ihrer Bildergalerie darauf gestoßen, dass sich einige Bilddateien in einem speziellen Ordner nicht mehr öffnen liesen (*).
Daraufhin habe ich zunächst über die betroffene .exe recherchiert, dass es sich vermutlich um eine Datei von Brother handelt (wir haben mehrere Brother-Drucker hier). Zudem hatte Avast die .exe in seinen "Virencontainer" verschoben. Was mich stutzig machte war, dass ich a) bei Avast keine ausführliche Logfiles auffinden konnte und b) dass Avast bei erneuter Prüfung der Datei im Virencontainer keinen Virus fand. Daraufhin habe ich a) eine (von Avast empfohlene) Startzeitüberpüfung gemacht und nach dem Neustart b) eine vollständige Systemüberprüfung durch Avast mit dem Erkennungsfaktor "Hoch". Beide Überpüfungen blieben ohne Viren-/Malewarefund.
Anschließend habe ich die .exe aus dem Virencontainer in dem Ursprungsordner wiederhergestellt und sie sofort erneut durch Avast überprüfen lassen - es wurde kein Virus gefunden. Dann probierte ich jedoch aus, die .exe auf den Desktop zu kopieren und sofort meldete sich Avast, verhinderte das Kopieren und verschob die Datei in den Virencontainer. Auch ein direktes Ausführen der .exe quittiert Avast mit einer Malewarewarnung und dem Verschieben der Datei in den Virencontainer (Screenshot 2 + 3 im Anhang).

___________________________
Weitere ungewöhnliche Dinge die passiert sind, aber evtl. nichts mit dem Problem zu tun haben:

(*) Zwischenzeitlich hatte ich auch versucht, die Bilddateien, die sich nicht mehr öffnen ließen, wiederherzustellen. Ich stellte fest, dass die Dateien noch vorhanden waren, jedoch die Zugriffsrechte fehlten (oder geändert wurden?). Jedenfalls war unter den erweiterten Sicherheitseinstellungen der Dateien (Rechtsklick/Eigenschaften/Sicherheit/Erweitert) als "Besitzer" ein seltsamer Zahlencode eingetragen mit einem roten Fragezeichen dahinter und unter "Berechtigungseinträge" fehlte der Benutzername meiner Frau (Franzi). Nachdem ich "Franzi" bei den Berechtigungseinträgen einfügte und kurzerhand auch den seltsamen Besitzer
gelöscht und dafür ebenfalls den Benutzer "Franzi" eingetragen hatte, waren die Bilder wieder sichtbar und konnten geöffnet werden.
Mittlerweile habe ich festgestellt, dass auch andere Bilder in der Bildergallerie meiner Frau einen seltsamen Besitzercode aufweisen (vgl. Screenshot 4). Dieser hat jedoch kein rotes Fragezeichen dahinter und die Bilder lassen sich öffnen. Die Bilddateien stammen alle aus einer alten Windows 7 - Sicherung. Vielleicht liegt es daran? Im Viruscontainer fand sich dann auch plötzlich eine weitere Datei "$R54V4WC.exe" mit dem Fund "Win32:evo-gen [Susp]". Auch die erste .exe war mittlerweile einmal unter diesem Fund im Viruscontainer registriert (s. Screenshot). Jedenfalls lag die Datei "$R54V4WC.exe" im Ordner "C:\$RECYCLE.BIN\***". Dieser Ordner wird trotz der Einstellung "versteckte Objekte anzeigen" nicht unter "C:" angezeigt. Bei direktem Aufrufen in der Browserzeile des Explorers wird der Ordner als "leer" angezeigt. Avast zeigt jedoch, das die "$R54V4WC.exe" in einem Ordner lag, dessen Name sehr dem Aufbau des seltsamen Besitzercodes (der mit dem roten Fragezeichen) bzw. denen der Besitzercodes der anderen Bilder ähnelt (vgl. Screnshot 4 + 7). Ob er identisch war, kann ich allerdings nicht mehr überprüfen, da ich den Besitzer in den erweiterten Sicherheitseinstellungen ja gelöscht und durch Franzi ersetzt habe.

Phu... ganz schön schwer das zu erklären - ich hoffe ihr versteht, was ich meine. :/

Eine weitere Sache, die mir noch aufgefallen ist war folgende:
Ich habe versucht, eine neue Version von LibreOffice zu installieren. Hierbei gab es ebenfalls Probleme mit der Benutzerkontensteuerung und dem Windows Indexierungsdienst. Auffallend ist, dass der Dienst zeitweise über 40% der CPU beansprucht (vgl. Screenshot 6) und sich auch nicht beenden lässt. Zudem hat er den Abbruch der Installation von LibreOffice verursacht. Der Setup konnte nicht abgeschlossen werden mit der Fehlermeldung, dass der Prozess "SearchFilterHost.exe" (Microsoft Windows Search Filter Host) auf Daten zugreife, die LibreOffice verändern möchte. Ich führte eine Windows Problembehebung für den Indexierungsdienst durch und danach "beruhigte" sich der Prozess. Die Installation konnte fortgesetzt werden, wurde dann jedoch abgebrochen, weil LibreOffice Zugriffsrechte fehlten. Nach einem Neustart des Systems konnte ich dann LibreOffice installieren. Mittlerweile "belastet" die "SearchFilterHost.exe" (Microsoft Windows Search Filter Host) jedoch wieder über 40% der CPU.

Ob diese zwei Probleme jetzt irgendwas mit dem Virenproblem zu tun haben oder ob der Rechner nun überhaupt Viren hab, kann ich leider nicht abschätzen. Deshalb hab ich das alles jetzt mal geschrieben, damit ihr alles vollständig habt, was ich gemacht habe/was passiert ist.
________________________________


Nun noch die Logs/Steps, die ihr glaub ich braucht:

1) Mit defogger Laufwerksemulatoren abgeschaltet (auf dem Rechner ist keine Emulatorensoftware installiert), auf Disable geklickt und den Scan durchlaufen lassen. Scan complete mit OK bestätigt. Wurde nicht zum Neustart aufgefordert!

2) FRST
a) FRST.log (Anhang)

b) Adition.log (Anhang)

3) GMER:
Habe mir GMER heruntergeladen, alle Programme beendet, Internet und Avast aus und gestartet. Habe vor dem Scan eine Fehlermeldung erhalten (s. Screenshot 8), während des Scans, dieselbe nochmal und noch eine weitere (s. Screnshot 9+10). Keine Ahnung warum. Wenn das Log nutzlos ist, bitte melden und mir nen Tip geben, wie ich GMER richtig ausführe. Habe es sowohl unter "Als Admin ausführen" probiert, als auch ohne. Selbes Ergebnis (Log im Anhang)

So das wars erstmal! Entschuldigt die umständliche Erklärung. Ich wollte nur alles so genau wie möglich beschreiben. Ich hoffe ihr könnt mir weiterhelfen!

Danke schonmal fürs Lesen!
Lg!
Asmaron

P.S.: Die Logs haben die max. Zeichenlänge überschritten und sind daher im Anhang. Die GMER.txt hat sogar die max. Größe für txt Dateien überschritten. Ich habe sie daher gezipt.
__________________
Großes Dankeschön an die Trojaner-Bord Helfer und Helfeshelfer! Ihr seid spitze!

 

Themen zu Win 8 (64bit): Avast meldet "FileRepMalware" & "Win32:evo-gen [Susp]"
abbruch, anzeige, avast, besitzer, cpu, fehlermeldung, festgestellt, gelöscht, installation, internet, laptop, leer, logfiles, microsoft, neue, neustart, ordner, programm, programme, prozess, scan, software, suche, systemüberprüfung, virus, windows




Ähnliche Themen: Win 8 (64bit): Avast meldet "FileRepMalware" & "Win32:evo-gen [Susp]"


  1. Avast meldet Problem "Android:Evo-gen [Susp]"
    Smartphone, Tablet & Handy Security - 20.09.2015 (3)
  2. Avast blockiert wiederholt "Infektion" Win32:Evo-gen [Susp]
    Plagegeister aller Art und deren Bekämpfung - 05.02.2015 (5)
  3. Diverse Malware ("CoolSaleCoupon", "ddownlloaditkeep", "omiga-plus", "SaveSense", "SaleItCoupon"); lahmer PC & viel Werbung!
    Plagegeister aller Art und deren Bekämpfung - 11.01.2015 (16)
  4. Windows 8.1: Avast meldet Fund "Win32:Dropper-gen[Drp]"
    Log-Analyse und Auswertung - 26.07.2014 (19)
  5. "monstermarketplace.com" Infektion und ihre Folgen; "Anti-Virus-Blocker"," unsichtbare Toolbars" + "Browser-Hijacker" von selbst installiert
    Log-Analyse und Auswertung - 16.11.2013 (21)
  6. WIN 7: Malwarebytes Anti-Malware meldet "PUM.UserWLoad" & "Trojan.Ransom"
    Log-Analyse und Auswertung - 04.09.2013 (21)
  7. Avira meldet Trojaner "TR/Sirefef.AG.9" und "TR/ATRAPS.Gen2"
    Plagegeister aller Art und deren Bekämpfung - 26.04.2013 (9)
  8. TrendMicro Worry Free Business Security meldet: "At1.job" und "ojswjz.ouu" (Mal_DownadJ und WORM_DOWNAD.AD)
    Plagegeister aller Art und deren Bekämpfung - 25.03.2013 (28)
  9. Avira meldet "TR/Downloader.Gen8" und "TR/Matsnu.EB.130" nach öffnen von Malware
    Plagegeister aller Art und deren Bekämpfung - 20.03.2013 (32)
  10. AVIRA meldet "W32/Patched.ZA", "TR/ATRAPS.Gen2", "TR/ATRAPS.Gen", "ZR/sirefe.P.487"
    Log-Analyse und Auswertung - 30.07.2012 (9)
  11. "Licensevalidator.exe" u.A.: ESET meldet "Win32/Kryptik.ADPW trojan" sowie "Win32/Gataka.A trojan"
    Log-Analyse und Auswertung - 12.04.2012 (21)
  12. "0.05870814618642739.exe" ("Win32:Trojan-gen") in "C:\Users\***\AppData\Local\Temp\"
    Plagegeister aller Art und deren Bekämpfung - 02.01.2011 (25)
  13. Avira meldet "R/Crypt.XPACK.Gen2" und "BDS/Bredolab.foh"
    Plagegeister aller Art und deren Bekämpfung - 16.08.2010 (43)
  14. "Adware.Virtumonde"/"Downloader.MisleadApp"/"TR/VB.agt.4"/"NewDotNet.A.1350"/"Fakerec
    Plagegeister aller Art und deren Bekämpfung - 22.08.2008 (6)
  15. ">"">><meta http-equiv="Refresh" content="0;url=http://askimizsonsuza.com/code/">"">
    Plagegeister aller Art und deren Bekämpfung - 04.09.2006 (4)
  16. Win:32 "Namedy", Win32: "Dynafor" und Win:32 "Dybac"
    Plagegeister aller Art und deren Bekämpfung - 12.04.2006 (10)

Zum Thema Win 8 (64bit): Avast meldet "FileRepMalware" & "Win32:evo-gen [Susp]" - Hallo ihr Lieben! Ein potentielles Malware-Problem treibt mich mal wieder hier her. Folgendes: Seit heute morgen benimmt sich der (noch ziemlich neue; ca. 1,5 Monate alt) Laptop meiner Frau seltsam. - Win 8 (64bit): Avast meldet "FileRepMalware" & "Win32:evo-gen [Susp]"...
Archiv
Du betrachtest: Win 8 (64bit): Avast meldet "FileRepMalware" & "Win32:evo-gen [Susp]" auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.