|
Log-Analyse und Auswertung: Backdoor oder FalschmeldungWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
24.07.2007, 13:37 | #1 |
| Backdoor oder Falschmeldung Hallo, ich habe mal testweise eScan laufen lassen und dort wird nun ein Backdoor angeprangert. HJT selber sieht aber nichts, auch mein Virenscanner nicht. Ist das eine Falschmeldung oder eher ernst zu nehmen? THX HJT-Log Logfile of HijackThis v1.99.1 Scan saved at 13:25:20, on 24.07.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16473) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\svchost.exe C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe C:\Programme\Eset\nod32krn.exe C:\Programme\SanDisk\Sansa Updater\SansaSvr.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE Editing\vmount2.exe C:\WINDOWS\system32\RunDll32.exe C:\WINDOWS\Dit.exe C:\WINDOWS\system32\taskswitch.exe C:\WINDOWS\system32\vmnat.exe C:\Programme\DU Meter\DUMeter.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programme\DAEMON Tools\daemon.exe C:\Programme\Eset\nod32kui.exe C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Microsoft ActiveSync\wcescomm.exe C:\Programme\Lavasoft\Ad-Aware SE Professional\Ad-Watch.exe C:\PROGRA~1\MI3AA1~1\rapimgr.exe C:\Programme\CapiDog\CAPIDOG.EXE C:\Programme\DTemp\DTemp.exe C:\Programme\RealVNC\VNC4\WinVNC4.exe C:\WINDOWS\system32\Fast.exe C:\Programme\totalcmd\TOTALCMD.EXE D:\Download\hjt\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://www.medion.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**ps://www.printme.com/support/adobe/index.html R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:4001 O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll O2 - BHO: IeCatch5 Class - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\PROGRA~1\FlashGet\jccatch.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O2 - BHO: gFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - C:\PROGRA~1\FlashGet\getflash.dll O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll O4 - HKLM\..\Run: [Verknüpfung mit der High Definition Audio-Eigenschaftenseite] HDAudPropShortcut.exe O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd O4 - HKLM\..\Run: [Dit] Dit.exe O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\system32\taskswitch.exe O4 - HKLM\..\Run: [FastUser] C:\WINDOWS\system32\fast.exe O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [DU Meter] C:\Programme\DU Meter\DUMeter.exe O4 - HKLM\..\Run: [DAEMON Tools] "C:\Programme\DAEMON Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nod32kui] "C:\Programme\Eset\nod32kui.exe" /WAITSERVICE O4 - HKLM\..\Run: [Zone Labs Client] C:\Programme\Zone Labs\ZoneAlarm\zlclient.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programme\Microsoft ActiveSync\wcescomm.exe" O4 - HKCU\..\Run: [AWMON] "C:\Programme\Lavasoft\Ad-Aware SE Professional\Ad-Watch.exe" O4 - Startup: CAPIDOG.EXE.lnk = C:\Programme\CapiDog\CAPIDOG.EXE O4 - Startup: DTemp.lnk = C:\Programme\DTemp\DTemp.exe O8 - Extra context menu item: &Google-Suche - res://c:\programme\google\GoogleToolbar1.dll/cmsearch.html O8 - Extra context menu item: &Ins Deutsche übersetzen - res://c:\programme\google\GoogleToolbar1.dll/cmwordtrans.html O8 - Extra context menu item: &Preispiratensuche nach markiertem Text - C:\\Programme\\Preispiraten3\\Preispiraten3\\preispiraten.html O8 - Extra context menu item: Alles mit FlashGet laden - C:\Programme\FlashGet\jc_all.htm O8 - Extra context menu item: Im Cache gespeicherte Seite - res://c:\programme\google\GoogleToolbar1.dll/cmcache.html O8 - Extra context menu item: Mit FlashGet laden - C:\Programme\FlashGet\jc_link.htm O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Verweisseiten - res://c:\programme\google\GoogleToolbar1.dll/cmbacklinks.html O8 - Extra context menu item: Ähnliche Seiten - res://c:\programme\google\GoogleToolbar1.dll/cmsimilar.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_09\bin\ssv.dll O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\PROGRA~1\MI3AA1~1\INetRepl.dll O9 - Extra button: Preispiraten 3 - {350F4DA2-3886-4BB8-A1A8-D7F57B56DFFF} - C:\Programme\Preispiraten3\Preispiraten3\preispiraten3ie.exe O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\system32\Shdocvw.dll O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe O11 - Options group: [INTERNATIONAL] International* O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - h**p://software-dl.real.com/12b59a1dbbc2c6658a05/netzip/RdxIE601_de.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - h**p://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1097566082250 O16 - DPF: {C604ABC1-242A-46EC-BEB0-9DF8E9DBB20B} (Image Uploader 3.0 Control) - h**ps://mediencenter.t-online.de/fotomgr/res/t-online/js/thirdParty/uploader/CM4allUploader.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{062D4B35-1775-45B7-A730-1BE054367600}: NameServer = 192.168.1.1 O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = homelan O17 - HKLM\System\CS1\Services\Tcpip\..\{062D4B35-1775-45B7-A730-1BE054367600}: NameServer = 192.168.1.1 O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = homelan O17 - HKLM\System\CS2\Services\Tcpip\..\{062D4B35-1775-45B7-A730-1BE054367600}: NameServer = 192.168.1.1 O17 - HKLM\System\CS3\Services\Tcpip\Parameters: SearchList = homelan O17 - HKLM\System\CS3\Services\Tcpip\..\{062D4B35-1775-45B7-A730-1BE054367600}: NameServer = 192.168.1.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = homelan O18 - Protocol: haufereader - (no CLSID) - (no file) O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Programme\IVT Corporation\BlueSoleil\BTNtService.exe O23 - Service: CA-Lizenz-Client (CA_LIC_CLNT) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmt.exe O23 - Service: CA-Lizenzserver (CA_LIC_SRVR) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\lic98rmtd.exe O23 - Service: Haufe iDesk-Service in C:\Programme\Haufe\iDesk\iDeskService\Zope (HRService) - Unknown owner - C:\Programme\Haufe\iDesk\iDeskService\iDeskService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: iPodService - Apple Computer, Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Ereignisprotokoll-Überwachung (LogWatch) - Computer Associates - C:\Programme\CA\SharedComponents\CA_LIC\LogWatNT.exe O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programme\Eset\nod32krn.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programme\CyberLink\Shared Files\RichVideo.exe O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing) O23 - Service: Sansa Updater Service (SansaService) - Unknown owner - C:\Programme\SanDisk\Sansa Updater\SansaSvr.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe O23 - Service: VNC Server Version 4 (WinVNC4) - Unknown owner - C:\Programme\RealVNC\VNC4\WinVNC4.exe" -service (file missing) O23 - Service: X10 Device Network Service (x10nets) - X10 - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe Das Logfile von eScan Dateien ~~~~~~~~~~~ ~~~~ Infected files ~~~~~~~~~~~ Datei C:\WINDOWS\system32\expIorer.exe infiziert von "Backdoor.Win32.Agent.ud" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\Programme\ESET\infected\RSZK34BA.NQF//PE-Crypt.XorPE//ExeSax infiziert von "Trojan-Dropper.Win32.Agent.blv" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\WINDOWS\system32\dllcache\csrss.exe infiziert von "Exe.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\WINDOWS\system32\expIorer.exe infiziert von "Backdoor.Win32.Agent.ud" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\WINDOWS\system32\expIorer.exe infiziert von "Backdoor.Win32.Agent.ud" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\Programme\ESET\infected\RSZK34BA.NQF//PE-Crypt.XorPE//ExeSax infiziert von "Trojan-Dropper.Win32.Agent.blv" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\WINDOWS\system32\dllcache\csrss.exe infiziert von "Exe.Corrupted" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Datei C:\WINDOWS\system32\expIorer.exe infiziert von "Backdoor.Win32.Agent.ud" Virus. Aktion vorgenommen: Keine Aktion vorgenommen. Ich halte dies für den relevanten Teil. Sollte etwas fehlen, reiche ich es gerne nach. Danke für die Hilfe, obwohl ich vermute wie die Antwort heissen wird. mfg |
24.07.2007, 14:19 | #2 |
| Backdoor oder Falschmeldung Vermutest richtig, bei einem Backdoor-Befall sollte man das System neu aufsetzen. Für eine Falschmeldung halte ich das weniger, Du kannst aber folgende Exen bei Virustotal , alternativ Jotti , nochmals gegenchecken lassen: ExeSax ,csrss.exe & expIorer.exe
__________________VirusTotal - Free Online Virus and Malware Scan Online malware scan Datei ins weisse Fenster, "send/submit" button. Poste das gesamte Ergebnis des scans. Sollten andere Progs den Befund bestätigen, kannst Du eine Fehlermeldung definitiv ausschliessen. Eine Bereinigung halte ich dann nicht für sinnvoll, wieso kannst Du hier nachlesen: Homepage von Malte J. Wetz Eine Anleitung zum richtigen Neuaufsetzen inkl. Absicherung findest Du hier : http://www.trojaner-board.de/12154-a...sicherung.html |
24.07.2007, 16:08 | #3 | ||
| Backdoor oder Falschmeldung Diese Datei existiert in dieser Form nicht. Nach genauer Begutachtung stellt sich heraus das diese Datei gepackt in einer Quarantäne-Datei vom Virenscanner liegt. Also erstmal keine potentielle Gefahr.
__________________Zitat:
Zitat:
Da viel mir allerdings prompt ein, das ich das Problem schon einmal hatte. Damals hatte ich das Problem gelöst. Die ganzen Registry-Aufrufe waren nicht vorhanden. Die Datei scheint also aus der Systemwiederherstellung zu stammen, allerdings nicht geladen. Das ändert natürlich nichts an der Tatsache, das man nicht weiss, was damals via Backdoor alles angerichtet wurde. Ein Neuaufsetzen bleibt mir also nicht erspart. Trotzdem vielen Dank für die Hilfe klama |
Themen zu Backdoor oder Falschmeldung |
ad-aware, backdoor, bho, computer, cs3, cyberlink, dll, drivers, excel, exe.corrupted, explorer, google, hijack, hijackthis, infiziert, internet, internet explorer, monitor, pdf, programme, rundll, security, security center, software, symantec, system, windows, windows xp |