|
Plagegeister aller Art und deren Bekämpfung: EScan mit komischen Ergebniss. Fileinfektion gemeldet, aber File nicht vorhanden. :-/Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
03.02.2008, 11:30 | #1 | |||
| EScan mit komischen Ergebniss. Fileinfektion gemeldet, aber File nicht vorhanden. :-/ Hallo liebes Trojaner Team, ich hoffe ihr könnte mir helfen. EScan liefert ja gerne einmal false positives, doch diesmal bin ich etwas verunsichert und hoffe ihr könnt mir das ganze erklären. Es geht um folgende "Funde": Zitat:
und Zitat:
Bei der zweiten Meldung habe ich besagte Datei bei virustotal.com hochgeladen und das Ergebnis war 0/31. Kann ich darauf vertrauen? Zudem gibt es noch folgende Meldung: Zitat:
Über jegliche Hilfe würde ich mich sehr freuen. Danke im Voraus! PS: - Windows XP SP2 / alle Updates Geändert von hallo_welt (03.02.2008 um 11:44 Uhr) |
03.02.2008, 11:46 | #2 |
| EScan mit komischen Ergebniss. Fileinfektion gemeldet, aber File nicht vorhanden. :-/ moin
__________________Lass mal nen Spywarescan durchführen mit Spybot Search and Destroy |
03.02.2008, 14:47 | #3 |
/// TB-Ausbilder | EScan mit komischen Ergebniss. Fileinfektion gemeldet, aber File nicht vorhanden. :-/ Hi,
__________________eScan arbeitet gern mit Daten aus der Registry. Deswegen müssen die gefundenen Dateien nicht auch auf dem Rechner liegen. Es kann sein, dass es wirklich nur einen Registryeintrag, also einen Verweis auf die Datei, gibt. Wenn die Spyware bei dir installiert sein sollte, solltest du auch einige der folgenden Dateien finden. Liste der Dateien runterscrollen Sagt dir das Programm ClientMan etwas? Befindet sich solch ein Ordner unter Programme? Poste mal nen HJT-Log vllt sieht man da, wer dir den Eintrag beigefügt hat. Das (willkürliche) Löschen von Registryeinträgen, kann dein System ziemlich zerschießen. Machst du vorher zumindest Backups? Wenn nicht, würde ich dir das dringend empfehlen. Arbeitest du mit Registrycleanern? Wenn die Einträge auf nichtexistente Dateien verweisen, können(müssen aber nicht) sie an sich entfernt werden. Bei der 2. Datei habe ich das gefunden: iun6002.exe Es gibt sowohl eine sichere, als auch eine bösartige Variante. Da deine Datei sauber von VT zurückkam, dürfte sie legitim sein.(Die Datei gehört zu Setupprogrammen, evtl Installshield oder so und wird fürs deinstallieren benötigt.) lg myrtille |
03.02.2008, 15:14 | #4 | |||
| EScan mit komischen Ergebniss. Fileinfektion gemeldet, aber File nicht vorhanden. :-/ @Trojan & myrtille: Adaware & Spybot finden nichts. Die haben bei mir auch noch nie etwas gefunden. Die besagte Software ist nicht auf dem System. Den Ordner Clientman gibt es nicht. EScan findet, wie schon gesagt, nach dem entfernen der APPID Verknüpfung in der Reg auch nichts mehr. Daran hat sich EScan wohl gestoßen. PS: Die Liste der Files ist ja schön und gut, aber alle einzeln in das Suchfeld zu hauen würde Tage dauern. Zitat:
Die Frage "Kann ich weitere Einträge, die "mscman" enthalten gefahrenlos entfernen?" sollte eher wie folgt gewertet werden "Gibt es Windows Dienste die sich ebenfalls dieser Abkürzung bedienen?" Wenn nein, kann ich das ganze auch kicken (bzw. ist das eh schon geschehen, dank google). Als Regcleaner kommt Regseeker zum Einsatz, wobei sämtliche Regcleaner eines gemeinsam haben. Sie sind ungründlich und die, die "gründlich" sind, zerschießen einem gerne mal das System, weil sie etwas übereifrig arbeiten. *g* Hat evt. noch jemand ne Idee zwecks: Zitat:
HJT Log: Zitat:
Geändert von hallo_welt (03.02.2008 um 15:25 Uhr) |
03.02.2008, 15:53 | #5 |
/// TB-Ausbilder | EScan mit komischen Ergebniss. Fileinfektion gemeldet, aber File nicht vorhanden. :-/ @Adawaredienst Einer meiner Hauptkritikpunkte an Adaware. Nein ich weiß ehrlich gesagt nicht, was der Dienst tut. Aus Erfahrung kann ich sagen, dass Adaware auch ohne den Dienst problemlos läuft. @Postingreihenfolge Da bin ich wahrscheinlich nicht ganz unschuldig dran. Wurde bei einem der letzten Updates geändert. Du kannst es aber einfach bei deinen Einstellungen ändern, wenn du lieber die "normale" Ansicht haben möchtest. @Dateiliste Die Liste habe ich auch eigentlich eher reingestellt um zu zeigen, dass ein Registryeintrag noch lange keine Infektion sein muss. Allerdings ist der Eintrag schon seltsam. Ich hab zwar nicht sehr ausführlich gesucht, aber auf Anhieb findet man für die Datei bei google nur die Spyware. Allerdings kann es natürlich trotzdem sein, dass die Datei von irgendeinem Programm irgendwann aus einem ganz legitimen Grund installiert worden ist. Nicht alle Dateien und RegEinträge aller Programme sind bekannt. @Registrykey Gibt es den Schlüssel wirklich als "Sys tem" oder ist das die Boardsoftware gewesen? Der Schlüssel Code:
ATTFilter HKLM\Software\Microsoft\Windows\CurrentVersion\System lg myrtille |
04.02.2008, 11:09 | #6 | ||
| EScan mit komischen Ergebniss. Fileinfektion gemeldet, aber File nicht vorhanden. :-/ Zwecks Adaware Dienst wurde ich schon fündig und Adware 2007 läuft nicht ohne diesen Dienst. Wenn du ihn auf manuell stellst, startet das Programm ihn beim Start mit, beendet ihn beim schließen allerdings nicht mehr. Es ist quasi die Kernkomponente von Adaware 2007. Lösung: Programm per start.bat starten: Zitat:
Zwecks Datei: Meine Überlegung dazu war folgende. Es gibt ja massig Software die mit Spyware verseucht war, die in späteren Jahren entfernt wurde. Evt. sind da Regdinge in der Installationsroutine hängen geblieben. Da ich vor kurzem einige Downloadmanager getestet habe, wäre das für mich eine Erklärung. Das Leerzeichen in "System" ist ein VBB Bug, leider. Tritt auch bei der 3.7 beta auf. Evt. solls auch ne Sicherheitsmaßnahme sein, ka. Danke für die Info zum Schlüssel. Ich hab ihn nun entfernt, da nen leerer Key unnötig ist und mir das gemecker von Escan auf den Keks geht. PS: Im Log konntest du auch nichts verdächtiges erkennen, oder? Btw. noch etwas anderes. Das Problem haben wohl mehrere Leute, aber weder google, noch die Boardsuche haben mir die Antwort bringen können, da überall der gleiche (falsche!) Rückschluss gezogen wurde. Mein Router verzeichnet gelegentlich folgendes in den Logfiles: Zitat:
Das Ganze tritt scheinbar nur bei der TCOM Speedportreihe auf (W700V / W500V usw.) und ist sehr nervig. Hast du da evt. ne Idee wie man das in den Griff bekommen kann? |
07.02.2008, 18:44 | #7 |
| EScan mit komischen Ergebniss. Fileinfektion gemeldet, aber File nicht vorhanden. :-/ Keine Antwort mehr auf mein letztes Posting? |
07.02.2008, 18:50 | #8 |
/// TB-Ausbilder | EScan mit komischen Ergebniss. Fileinfektion gemeldet, aber File nicht vorhanden. :-/ Hi, nein, leider keine Ahnung... Adaware hab ich offensichtlich zu lange nicht mehr benutzt... das letzte mal tat es jedenfalls problemlos. Was den Eintrag von DingensMan angeht: Ein Dateiname ist nicht eindeutig und nicht alle Dateien sind via Google auffindbar. Es kann durchaus sein, dass du nie mit der Spy/Adware in Berührung gekommen bist und der Eintrag trotzdem existiert. Das Leerzeichen ist glaub kein Bug, sondern gewollt um die Seite nicht zu sprengen. (Kann auch sein, dass es da zusätzlich noch von der Softwareeinschränkungen gibt. Aber es zählt glaub nicht als Bug und wird daher nicht behoben. "That's no bug that's a feature" ) Zu deinem Router hab ihc leider keine Idee, daher auch ursprünglich keine Antwort von mir. lg myritlle |
Themen zu EScan mit komischen Ergebniss. Fileinfektion gemeldet, aber File nicht vorhanden. :-/ |
c:\windows, datei, dateisystem, entfernen, ergebnis, escan, file, folge, generic, infected, malware, maßnahme, meldung, microsoft, nicht vorhanden, object, software, sp2, system, trojaner, update, updates, version, virus, virustotal.com, windows, windows xp |