Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Trojaner identifiziert von Kaspersky kis 6.0 Trojan.spy.Agent.pr

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

 
Alt 16.05.2007, 23:16   #1
trojpecker
 
Trojaner identifiziert von Kaspersky kis 6.0 Trojan.spy.Agent.pr - Standard

Trojaner identifiziert von Kaspersky kis 6.0 Trojan.spy.Agent.pr



Sorgenkinder:
Backdoor.win32.ForBot.t erstellt April 2005 (vom PC gelöscht?)
Trojan.Spy.Agent.pr


Werte Trojaner-Boarder!

Da ich mich auf dem Weg zum IT-Fachmenschen begeben habe, wollte ich mittels Ethereal meinen Netzerkverkehr anschauen, z.B. was passiert, wenn ich mich / man sich bei gmx anmeldet etc.

Der PC ist als Testrechner neu aufgesetzt am 11.4.2005 und dementsprechend "nackt", es sind keine relevanten Daten darauf gespeichert. Ausser online-Anmeldungen zum gmx-Postfach läuft nichts darüber.

Die Ethereal-Version (0.99?) habe ich von deren site gezogen. Beim ersten mal von einem europäischen Mirror und Kaspersky KIS 6.0 meldete nach einiger Zeit (Tagen) im Ethereal-Setup-Programm den Virus Backdoor.win32.ForBot.t.
Dazu auch noch im Verzeichnis c:\system Volume information und irgendwo im Firefox. http://www.trojaner-board.de/images/smilies/frown.gif


Es scheint, als hätte der sich, als Admin angemeldet, löschen lassen, auch wurde der Virus, der zudem im Verzeichnis System Volume Information sitzen sollte, angeblich gelöscht. http://www.trojaner-board.de/images/smilies/boogie.gif


Beimzweiten Mal nun habe ich Ethereal 0.99 von der Standard-Quelle bezogen und installiert, einigen Traffic angeschaut und etliche Tage etwas anderes gemacht. Am 13.5. nun, nachdem Kasperky KIS 6.0 ein neues Update gezogen hatte, bekam ich wieder eine Trojaner-Identifikation:

Trojan.Spy.Agent.pr ,
bei Grisoft genannt: PSW.Agent.AJ .

http://www.trojaner-board.de/images/smilies/koch.gif


Auch der war so wohl in der Ethereal-Setup-Datei als auch im System Volume information - Ordner.

Am 13.5. wurde dieser nach dem Update von Kaspersky erkannt und nach ein paar Anläufen gelöscht - desinfizieren ging angeblich nicht.


Warum werden die Dinger erst Tage später von Kaspersky/ einem Antivirenprogramm erkannt? (wenn überhaupt) und:
Was kann ich dagegen tun - ausser das System als korrumpiert anzusehen und neu auf zu setzen - es lebe Acronis.
Ausserdem interessiert es mich sehr, wie man an dem log eine Gefährdung erkennt.
Wer mir antwortet, möchte bitte mit erzählen, wie er zu der Daignose gekommen ist oder einen Hinweis geben, wie ich mich in das Thema einarbeiten kann.
Besten Dank.

Hier mein HijackThis-Log von heute Abend:

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 10:27:39 PM, on 5/16/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Common Files\InterVideo\FastTVSync\FastTVSync.exe
C:\WINDOWS\system32\atiptaxx.exe
C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
C:\Program Files\Ahead\InCD\InCD.exe
C:\Program Files\Messenger\MSMSGS.EXE
C:\Program Files\InterVideo\WinDVD4PR\SchSvr.exe
C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\WINDOWS\system32\taskmgr.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\cmd.exe
E:\NetzTools\HiJackThis_v2_00_beta.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer von Versatel
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [FastTVSync] "C:\Program Files\Common Files\InterVideo\FastTVSync\FastTVSync.exe"
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: taskmgr.exe.lnk = C:\WINDOWS\system32\taskmgr.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: InterVideo Scheduler server.lnk = C:\Program Files\InterVideo\WinDVD4PR\SchSvr.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
O8 - Extra context menu item: Hinzufügen zu Kaspersky Anti-Banner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\ie_banner_deny.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 - Extra button: Statistik für Web-Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\scieplugin.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.versatel.de/internet-cd/
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/german/partner/de/kavwebscan_unicode.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1176249918744
O17 - HKLM\System\CCS\Services\Tcpip\..\{4206B4CE-5B6D-4176-B2A6-0712400F4E5B}: NameServer = 62.72.64.237,62.72.64.241
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Kaspersky Internet Security 6.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Ahead\InCD\InCDsrv.exe
O23 - Service: iPod Service - Unknown owner - C:\Program Files\iPod\bin\iPodService.exe (file missing)
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe

--
End of file - 6149 bytes


Viel Spass 'am Diagnostizieren' & Dank für die Mühe, Gruss trojpecker.
__________________
Es gibt nicht Neues unter der Sonne. (Prediger)

Ich bin der Geist, der stets verneint! Und das mit Recht; denn alles, was entsteht, ist wert, dass es zugrunde geht; ... (Mephistopheles zu Faust).

Treiben uns also die Viren zur Fortentwicklung?

 

Themen zu Trojaner identifiziert von Kaspersky kis 6.0 Trojan.spy.Agent.pr
adobe, appinit_dlls, bho, browseui preloader, cyberlink, desinfizieren, gmx-postfach, helper, hijack, hkus\s-1-5-18, hotkey, internet, internet explorer, internet security, kaspersky, kis, log, löschen, messenger, micro, microsoft, neu, neu aufgesetzt, object, pdf, s-1-5-18, security, software, solution, system, system volume information, trend micro, trojaner, virus, windows, windows xp




Ähnliche Themen: Trojaner identifiziert von Kaspersky kis 6.0 Trojan.spy.Agent.pr


  1. Verschiedene(?) Trojaner von Kaspersky gemeldet: Trojan.win32... ; wie entfernen?
    Log-Analyse und Auswertung - 12.12.2013 (13)
  2. WinXp Trojan.Agent/Gen-Reputation Stolen.Data Trojan.Agent/Gen-DunDun Win32/Spy.Banker.YPK trojan
    Log-Analyse und Auswertung - 29.10.2013 (7)
  3. Kaspersky findet: Trojaner HEUR:Trojan.Script.Generic
    Plagegeister aller Art und deren Bekämpfung - 17.05.2013 (24)
  4. Mehrere Trojaner (trojan.banker, trojan.agent), pup.funmoods
    Log-Analyse und Auswertung - 01.05.2013 (6)
  5. Mit Trojaner identifiziert?
    Plagegeister aller Art und deren Bekämpfung - 29.03.2013 (24)
  6. Win.Trojan.Agent-228583, Win.Trojan.Expiro-1161 und Win.Trojan.Agent-232649
    Plagegeister aller Art und deren Bekämpfung - 13.03.2013 (8)
  7. Trojaner gefunden (Trojan.Spyeyes,Trojan.Agent.Gen...): wie gehe ich vor?
    Plagegeister aller Art und deren Bekämpfung - 25.02.2013 (11)
  8. Trojan.Fakesmoke, Trojan.Agent-128337, Trojan.Agent-128287 bei Desinfect 2012 (Clam AV)
    Log-Analyse und Auswertung - 06.02.2013 (17)
  9. Trojaner gefunden: Win 32:Patcher [Trj], Win.Trojan.Agent-36124, Win.Trojan.Agent-44393
    Log-Analyse und Auswertung - 02.02.2013 (7)
  10. Trojaner: Trojan.Lameshield, Trojan.Agent.FSA34
    Plagegeister aller Art und deren Bekämpfung - 21.01.2013 (35)
  11. Trojan.Downloader, Trojan.Agent.VGENX, Trojan.Agent, PUP.Pantsoff.PasswordFinder, TR/spy.banker.gen5
    Log-Analyse und Auswertung - 27.10.2012 (1)
  12. Windows Update Trojaner/Trojan.Agent.H/Trojan.Phex.THAGen4
    Log-Analyse und Auswertung - 19.08.2012 (12)
  13. Trojan.Agent, Backdoor.Agent, Trojan.Banker > 10 Trojaner auf einem PC
    Log-Analyse und Auswertung - 22.07.2012 (0)
  14. Entfernung BKA-Trojaner: Trojan.FakeVLC und Trojan.Agent.CK
    Plagegeister aller Art und deren Bekämpfung - 10.03.2012 (3)
  15. Diverse Trojaner vom Typ Trojan.Rodecap, Trojan.Dropper und Trojan.Agent! Brauche dringend Hilfe!
    Log-Analyse und Auswertung - 09.08.2010 (16)
  16. Mehrere Trojaner Meldungen 'TR/Dldr.Agent.yla' [trojan] 'TR/Dropper.Gen' [trojan]
    Plagegeister aller Art und deren Bekämpfung - 02.03.2009 (19)
  17. Identifiziert mit Adware.Win32.Agent.y ??
    Plagegeister aller Art und deren Bekämpfung - 15.12.2006 (1)

Zum Thema Trojaner identifiziert von Kaspersky kis 6.0 Trojan.spy.Agent.pr - Sorgenkinder: Backdoor.win32.ForBot.t erstellt April 2005 (vom PC gelöscht?) Trojan.Spy.Agent.pr Werte Trojaner-Boarder! Da ich mich auf dem Weg zum IT-Fachmenschen begeben habe, wollte ich mittels Ethereal meinen Netzerkverkehr anschauen, z.B. was - Trojaner identifiziert von Kaspersky kis 6.0 Trojan.spy.Agent.pr...
Archiv
Du betrachtest: Trojaner identifiziert von Kaspersky kis 6.0 Trojan.spy.Agent.pr auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.