|
Plagegeister aller Art und deren Bekämpfung: Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 ServerWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
16.06.2010, 11:05 | #1 |
| Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server Hallo, ich habe mich jetzt hier einmal angemeldet, weil ich mit meinem Latein am Ende bin. Mein Windows2003 Server hat sich diesen Virus eingefangen, den ich bisher nicht loswerde. Nach dem Start sehe ich immer eine verdächtige Exe als Systemprozess laufen. Der Name ist immer unterschiedlich. Bei Virustotal erkennen nur zwei Scanner das File als Virus/Malware. Mc-Affee nennt das File: Heuristic.BehavesLike.Win32.Trojan.H Ich habe bisher schon so einiges gemacht (CC-Cleaner,Hijackthis,Malwarebytes' Anti-Malware im Vollscan) gefunden wurden andere, Sachen, aber nicht alles. Das File wird entweder profilbezogen oder aber im Windows/Temp Ordner angelegt. Jemand eine Idee, welches Prog ich nochmal drüberlaufen lassen kann? |
16.06.2010, 11:45 | #2 |
/// Malware-holic | Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server poste mal das Malwarebytes log bitte.
__________________ootl: Systemscan mit OTL download otl: http://filepony.de/download-otl/ Doppelklick auf die OTL.exe (user von Windows 7 und Vista: Rechtsklick als Administrator ausführen) 1. Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output 2. Hake an "scan all users" 3. Unter "Extra Registry wähle: "Use Safelist" "LOP Check" "Purity Check" 4. Kopiere in die Textbox: netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll logevent.dll iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT 5. Klicke "run Scan" 6. 2 reporte werden erstellt: OTL.Txt Extras.Txt bitte aufteilen falls nötig. |
16.06.2010, 12:46 | #3 |
| Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server Hallo,
__________________vielen Dank für Deine bisherige Hilfe. Da ich gleich noch zu einem Kundentermin muss, hoffe ich, dass es ok ist, dass ich die Files hier nur kurz per Anhang poste. Ich habe einige Angaben mit XXX und Domain unkenntlich gemacht! |
16.06.2010, 12:59 | #4 |
/// Malware-holic | Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server ok, kannst du mal die datei hochladen, die du auf virustotal geprüft hast? http://www.trojaner-board.de/54791-a...ner-board.html sehe die mir dann mal an, gib bescheid wenn das erledigt ist. |
16.06.2010, 19:18 | #5 |
| Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server Habe ich soeben gemacht! Danke |
16.06.2010, 19:22 | #6 |
/// Malware-holic | Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server wie wichtig sind denn die daten auf dem server. je nach dem wie sensibel das ganze ist, würde ich überlegen, kurzen prozess zu machen, das ding neu aufzusetzen und alle passwörter zu endern. da du ihn ja sicher für nen reibungslosen ablauf brauchst, wäre das ne gute sache :-) |
16.06.2010, 19:27 | #7 |
| Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server Dafür fehlt mir leider derzeit einfach die Zeit. Das weitere Vorgehen würde ich von den noch zu erwartenden Erkenntnissen abhängig machen wollen. Bei google wird vielfach von Steam und WoW Passwortklau gesprochen, wenn ich genau weiss, wie der arbeitet, kann ich auch besser eine "sinnvolle Entscheidung treffen. Die Passwörter würde ich dann sowieso ändern. |
16.06.2010, 19:33 | #8 |
/// Malware-holic | Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server jo, wie gesagt, bei solchen sachen wäre es immer eher anzuraten zu formatieren, wegen sensibler daten. wenn wir jetzt weiter arbeiten, möchte ich dich vorher bitten, ein backup zu erstellen. falls es zu problemen kommt, sollen dir keine wichtigen daten verloren gehen. bitte mach das zuerst. |
16.06.2010, 19:37 | #9 |
| Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server Dieser Server ist noch mit einem Netware-Server bebunden, dieser Novell-Server ist mein Hauptserver, aus gutem Grund, dort haben Viren kaum eine Chance, d. h. alle wirklich wichtigen Daten sind auf dem W3k-Server gar nicht vorhanden, sondern liegen auf dem anderen Server. Kann also eigentlich nicht viel passieren. Würde mir nur ungerne die Arbeit antun, das Ding wegen einem Spiele-Passwortklau Trojaner völlig neu einzurichten. Aber trotzdem danke für den Hinweis. |
16.06.2010, 19:41 | #10 |
/// Malware-holic | Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server ich sehe mir die datei mal an. bitte erstelle und poste ein combofix log. Ein Leitfaden und Tutorium zur Nutzung von ComboFix |
16.06.2010, 19:47 | #11 |
| Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server Werde das gleich mal anstellen und das Log morgen posten. Werde nicht darauf warten, da meine Frau mich auch mal wieder sehen möchte... ;-) Vielen Dank schon mal. |
16.06.2010, 19:57 | #12 |
| Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server Tja, das Teil mag den 2003-Server nicht. Trotz Versuche XP vorzugaukeln erkennt es das OS und will nicht starten.... |
16.06.2010, 20:23 | #13 |
/// Malware-holic | Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server ok, melde mich morgen, bei mir tut die datei nichts, deswegen habe ich sie eingesendet, kaspersky sagt sie ist sauber. |
16.06.2010, 21:46 | #14 |
| Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server Danke, lasse mich mal überraschen. Es ist übrigens nicht die selber Datei, die ich auf Virustotal geladen habe, denn die exe's werden beim Beenden des Prozesses über den Taskmanager auch im Temp-Ordner sofort gelöscht. Beim nächsten Start (reicht schon das Ab- und Anmelden) ist wieder eine andere Exe da. Jede dieser Exe wurde bei zwei Scannern von Virustotal als Trojaner erkannt. Bin wirklich mal gespannt, was dabei rauskommt. |
16.06.2010, 22:45 | #15 |
| Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server Da ich meinen Beitrag nicht mehr editieren kann, wäre es vielleicht sinnvoll, dass die Anhänge wieder gelöscht werden, sobald diese nicht mehr gebraucht werden. Danke |
Themen zu Heuristic.BehavesLike.Win32.Trojan.H auf Win2003 Server |
andere, angemeldet, anti-malware, eingefangen, erkennen, exe, file, gefangen, gen, heuristic.behaveslike.win32.trojan.h, hijack, hijackthis, malwarebytes, malwarebytes' anti-malware, nennt, ordner, sache, sachen, scan, scanner, serve, server, start, systemprozess, verdächtige, virus, virus eingefangen, virustotal, windows |