Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Trojaner - Bifrose (klog)

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 23.07.2007, 16:02   #16
Franz1968
/// Helfer-Team
 
Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



Irgendwie ist mir nicht klar, wie in diesem Thread der Informationsaustausch vonstatten geht, daher habe ich nachgefragt.
Wenn du einen Ordner "Bifrost" mit klog.dat als Inhalt hattest, dann musst du davon ausgehen, dass Bifrose auf deinem System aktiv war oder ist und dein System kompromittiert ist.
Wie lauteten denn nun die Pfade zu den infizierten Dateien?
__________________
Alle Tipps und Anleitungen ohne Gewähr

Alt 23.07.2007, 16:19   #17
Sukros
 
Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



D:Programm Files/ICQ6/icq.exe.\silent
D:Programm Files/MSN Messenger/msnmsgr.exe\background
D:Programm Files/Windows Media Player/WMPNSCFG.exe

wie auf dem screen unten
__________________


Alt 23.07.2007, 16:36   #18
Franz1968
/// Helfer-Team
 
Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



Und diese drei Dateien wurden als infiziert gemeldet? Von wem?
__________________
__________________

Alt 23.07.2007, 16:48   #19
Sukros
 
Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



ja das ist eben mein problem, ich weiß eben NICHT ob sie infiziert sind, deshakb fragte ob ich sie es sind.

sind denn diese /silent und /background endungen normal?

ich hab die dateien gelöscht im abgesicherten modus sowie ohne mit O&O safeErase und tuneupshredder, dann habe ich kaspersky drüber laufen lassen -> kein erfolg, virustotal.com -> kein erfolg

die teile tauchen immer noch im regedit auf

Alt 23.07.2007, 16:56   #20
Sunny
Administrator
> Competence Manager
 

Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



Zitat:
Zitat von Sukros Beitrag anzeigen
ja das ist eben mein problem, ich weiß eben NICHT ob sie infiziert sind, deshakb fragte ob ich sie es sind.

sind denn diese /silent und /background endungen normal?

ich hab die dateien gelöscht im abgesicherten modus sowie ohne mit O&O safeErase und tuneupshredder, dann habe ich kaspersky drüber laufen lassen -> kein erfolg, virustotal.com -> kein erfolg

die teile tauchen immer noch im regedit auf
Kann es sein das du bei dem Wort BIFROSE leichte Wahnvorstellungen erleidest?

Also, alles was ich bisher gesehen habe aus deinen Logfiles, Screenshots und deinen Beschreibungen, es deutet nichts auf einen Befall mit dem Bifrose Backdoor hin.

Mal ganz abgesehen von diesen Programmen:

Zitat:
O&O safeErase und tuneupshredder
...diese würden sowieso nichts finden oder bewirken.

Du darfst also deine Ferien ohne weitere Verzögerungen geniessen.

Gruß
Sunny

__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Stulti est se ipsum sapientem putare.

Alt 23.07.2007, 16:57   #21
Franz1968
/// Helfer-Team
 
Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



Zitat:
Zitat von Sukros
Ich habe dann im regedit die sachen rausgesucht die betroffen waren (icq.exe / msnmsgr.exe / wmp.exe)
Das bedeutet doch, dass dir diese Dateien als infiziert gemeldet wurden, oder nicht? Von wem?
Außer diesem Umstand:
Zitat:
Zitat von Sukros Beitrag anzeigen
ich hab einen ordner Bifrost mit inhalt klog.data im abgesciherten modus gelöscht.
sehe ich im Moment kein Indiz für eine Infektion mit Bifrose. Aber auch keinen Grund, Entwarnung zu geben, eher im Gegenteil.
Vielleicht sollte jemand wie KarlKarl sich mal diesen Thread ansehen.
__________________
--> Trojaner - Bifrose (klog)

Alt 23.07.2007, 17:00   #22
Sukros
 
Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



ok erstmal danke und ein großes lob an den tollen support hier!

bis jetzt ist mir auch nichts aufgefallen, wie sieht es nun mit dem screen von den Log.data aus? das hat nichts damit zu tun? was denkt ihr?

Alt 23.07.2007, 17:02   #23
Sunny
Administrator
> Competence Manager
 

Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



Zitat:
Zitat von Sukros Beitrag anzeigen
ok erstmal danke und ein großes lob an den tollen support hier!

bis jetzt ist mir auch nichts aufgefallen, wie sieht es nun mit dem screen von den Log.data aus? das hat nichts damit zu tun? was denkt ihr?
Hier nochmal zum lesen:

Supportnet: ntuser.dat

http ://www.computerhilfen.de/hilfen-5-57962-0.html
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Stulti est se ipsum sapientem putare.

Alt 24.07.2007, 00:32   #24
KarlKarl
/// Helfer-Team
 
Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



Hi,

ich habe schon einige Infektionen mit einem Bifrose-Server gesehen, bei denen er in \Programme\Bifrose sass. Habe ihn noch nicht selber konfiguriert (werde ihn mir jetzt aber wohl doch mal besorgen), vermute aber, dass das der voreingestellte Pfad ist und manche Scriptkiddies noch nicht einmal den konfigurieren können.

Dann auch noch eine Datei klog.data (oder klog.dat) in diesem Ordner. Da bewahrt Bifrose normalerweise die per Keylogger abgegriffenen Geheimnisse auf.

Mehr ist natürlich hier nicht mehr zu ermitteln, da, wie bereits im ersten Beitrag mitgeteilt, der TO alle Spuren, anhand derer man das hätte genauer überprüfen können, vernichtet hat. So ist auch im Silentrunners nichts auffälligeres zu finden, als dass Vistas wirklich ein finster aufgeblasenes System ist. Unglaublich, was da alles steht.

Bei den Berichten habe ich aber keine Zweifel, dass dieses System von einem Bifrose Backdoorserver infiziert war. Ich halte es für extrem unwahrscheinlich (eigentlich ausgeschlossen), dass jemand für eine harmlose Software diesen Pfad wählen würde und dann auch noch eine Datei klog.dat(a) benutzen würde.

Die icq.exe / msnmsgr.exe / wmp.exe kannst Du ja gerne noch mal bei VirusTotal prüfen lassen, ich habe aber keine Zweifel daran, dass es sich um zwei Messenger und einen Media Player handelt. Startparameter wie "/silent" und "/background" sind ganz normal für solche Programme.

Mit der Löschaktion in dem Ordner, wo NTUSER, ntuser.dat usw. liegen, hast Du vermutlich noch mal Glück gehabt. Bitte in Zukunft nicht einfach mal eine Datei löschen, nur weil dir ihr Name komisch vorkommt, das kann böse Folgen haben bis hin zur Neuinstallation, auch dann, wenn Windows Schutzmechanismen dagegen hat.

Wenn Dateien auf der Festplatte gelöscht werden, werden dabei keine Einträge in der Registry, die auf diese Dateien zeigen, gelöscht.

Gruß, Karl

Alt 24.07.2007, 10:00   #25
Sukros
 
Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



ok, ich danke nochmals ALLEN, die hier gepostet haben

danke karlkarl für die ausführliche beschreibung

ich habe die icq.exe / msnmsgr.exe / wmp.exe mit virustotal.com geprüft und es ist alles clean soweit.

Alt 24.07.2007, 10:10   #26
Franz1968
/// Helfer-Team
 
Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



Zitat:
Zitat von Sukros Beitrag anzeigen
und es ist alles clean soweit.
Die drei Dateien mögen clean sein. Für dein System gilt das wahrscheinlich nicht.
__________________
Alle Tipps und Anleitungen ohne Gewähr

Alt 24.07.2007, 14:23   #27
Sukros
 
Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



was meinst du jetzt genau?

Alt 24.07.2007, 14:26   #28
Sunny
Administrator
> Competence Manager
 

Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



Zitat:
Zitat von Sukros Beitrag anzeigen
was meinst du jetzt genau?

NICHTS!!!


Wie schon meine "Vorschreiber" schrieben, das System sieht auf den ersten Blick sauber aus, vielleicht hat dein AV-Programm auch nur eine false-positiv Meldung erbracht, weil diese/-r genauso arbeitet wie der BIFROSE-Trojaner.

Also, wenn keine Meldungen mehr kommen und auch sonst alles läuft, kann ich dir nur einen Tip geben, lass dich nicht verunsichern!

EOD
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Stulti est se ipsum sapientem putare.

Alt 24.07.2007, 14:53   #29
Franz1968
/// Helfer-Team
 
Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



Augenblick mal!

Dass ich mit meinem Posting, auf das sich der TO bezieht,
Zitat:
Zitat von [Gc]Sunny Beitrag anzeigen

NICHTS!!!
meine, ist nicht richtig!
Ich sehe keinen Grund, hier Entwarnung zu geben (auch wenn du anderer Meinung bist, [Gc]Sunny) - es sei denn, es findet sich eine plausible Erklärung für den "Bifrost"-Ordner und die klog.dat.
__________________
Alle Tipps und Anleitungen ohne Gewähr

Alt 24.07.2007, 15:09   #30
Sunny
Administrator
> Competence Manager
 

Trojaner - Bifrose (klog) - Standard

Trojaner - Bifrose (klog)



Zitat:
Zitat von Franz1968 Beitrag anzeigen
Augenblick mal!

Dass ich mit meinem Posting, auf das sich der TO bezieht,

meine, ist nicht richtig!
Ich sehe keinen Grund, hier Entwarnung zu geben (auch wenn du anderer Meinung bist, [Gc]Sunny) - es sei denn, es findet sich eine plausible Erklärung für den "Bifrost"-Ordner und die klog.dat.
Ohne das es wieder heißt ich nehme die Helferlein hier im BOARD auseinander, aber das will ich jetzt näher betrachtet haben.

Dann beweise das Gegenteil und zeig mir den Ordner und die dazugehörigen Dateien die in den verschiedensten Versionen des Programms vorkommen:


Zitat:
1.) keine Datei namens MSMSSGS.EXE im Ordner /System
2.) keine Datei namens Plugin1.dat. im Ordner /System
3.) keine Datei namens system.exe im Ordner /System
4.) kein Ordner namens Bifrose sondern BIFROST (?)
5.) keine Datei namens syspare.exe
6.) keine Registrierungsschlüssel namens HKEY_CURRENT_USER\Software\Wget
7.) und ebenfalls keine C:\WINDOWS\Bifrost\server.exe
Lasst es dem TO doch freigestellt ob er sein System weiterhin benutzen will oder zur Sicherheit alles platt macht, aber die User verunsichern ist auch nicht Sinn und Zweck.

Daher auch mein Beitrag:

Zitat:
Zitat von Sunny
Wie schon meine "Vorschreiber" schrieben, das System sieht auf den ersten Blick sauber aus, vielleicht hat dein AV-Programm auch nur eine false-positiv Meldung erbracht, weil diese/-r genauso arbeitet wie der BIFROSE-Trojaner.
Soll nicht heißen das das System "clean" ist..aber auch nicht das es unmittelbar gefährdet ist.
__________________
Anfragen per Email, Profil- oder privater Nachricht werden ignoriert!
Hilfe gibts NUR im Forum!


Stulti est se ipsum sapientem putare.

Antwort

Themen zu Trojaner - Bifrose (klog)
abgesicherten modus, adobe, appinit_dlls, bho, bifrost, bonjour, browser, computer, desktop, explorer, firefox, handel, helfen, hijack, hijackthis, hijackthis log, internet, internet explorer, kaspersky, konvertieren, log, mozilla, mozilla firefox, ordner, pdf, pdf-datei, rundll, senden, software, system, trend micro, trojaner, vista, windows, windows sidebar




Ähnliche Themen: Trojaner - Bifrose (klog)


  1. BDS/bifrose.ejdq
    Log-Analyse und Auswertung - 02.02.2012 (5)
  2. bds/bifrose.ejdq
    Plagegeister aller Art und deren Bekämpfung - 01.02.2012 (2)
  3. Habe gerade den Trojaner BDS/bifrose aufm PC entdeckt, ist er gelöscht?
    Plagegeister aller Art und deren Bekämpfung - 01.02.2012 (3)
  4. Verdacht auf Bifrose
    Plagegeister aller Art und deren Bekämpfung - 02.11.2010 (15)
  5. Bifrose-Befall?
    Log-Analyse und Auswertung - 06.08.2009 (9)
  6. Backdoor.Bifrose.acs
    Plagegeister aller Art und deren Bekämpfung - 24.11.2008 (3)
  7. Bifrose.LA - help
    Mülltonne - 30.09.2008 (0)
  8. WIN32GI=> Server.exe sowie Klog.dat Datei gefunden
    Plagegeister aller Art und deren Bekämpfung - 24.08.2008 (5)
  9. svchost.exe bzw klog.dat
    Plagegeister aller Art und deren Bekämpfung - 20.06.2008 (15)
  10. Bifrose
    Plagegeister aller Art und deren Bekämpfung - 04.05.2008 (18)
  11. Backdoor Bifrose
    Plagegeister aller Art und deren Bekämpfung - 24.11.2007 (6)
  12. *Help* Trojaner gefunden BDS/Bifrose.AAS.8
    Plagegeister aller Art und deren Bekämpfung - 10.09.2007 (2)
  13. Bifrose trojaner loswerden!
    Plagegeister aller Art und deren Bekämpfung - 18.05.2007 (11)
  14. Bifrose.LA
    Log-Analyse und Auswertung - 26.04.2007 (7)
  15. Bifrose.LA - Trojaner! Bitte dringend HILFE!!
    Plagegeister aller Art und deren Bekämpfung - 21.03.2007 (4)
  16. Backdoor.Bifrose ?
    Log-Analyse und Auswertung - 21.12.2006 (2)

Zum Thema Trojaner - Bifrose (klog) - Irgendwie ist mir nicht klar, wie in diesem Thread der Informationsaustausch vonstatten geht, daher habe ich nachgefragt. Wenn du einen Ordner "Bifrost" mit klog.dat als Inhalt hattest, dann musst du - Trojaner - Bifrose (klog)...
Archiv
Du betrachtest: Trojaner - Bifrose (klog) auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.