Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Malwarebytes Anti-Malware findet Backdor.bot (recht frische Win-Installation) - Fehlalarm? (https://www.trojaner-board.de/157143-malwarebytes-anti-malware-findet-backdor-bot-recht-frische-win-installation-fehlalarm.html)

charly54 01.08.2014 20:27

Malwarebytes Anti-Malware findet Backdor.bot (recht frische Win-Installation) - Fehlalarm?
 
Nabend,
ich habe gestern meinen PC neu aufgesetzt und nach ein paar Problemen bei der Installation von Windows 7 SP1 habe ich es heute hinbekommen und nachdem ich alle Updates installiert hatte, habe ich mir Malwarebytes Anti-Malware besorgt und einfach mal vorsorglich kurz scannen lassen. Zuvor habe ich lediglich ein paar vorinstallierte Programme deinstalliert, also handelt es sich um eine wirklich sehr frische Win7-Installation. Dennoch hat Malwarebytes folgendes ausgespuckt:
Code:

Malwarebytes Anti-Malware
www.malwarebytes.org

Suchlauf Datum: 01.08.2014
Suchlauf-Zeit: 19:49:51
Logdatei: malwarebytes_log_01082014.txt
Administrator: Nein

Version: 2.00.2.1012
Malware Datenbank: v2014.08.01.04
Rootkit Datenbank: v2014.07.17.01
Lizenz: Kostenlos
Malware Schutz: Deaktiviert
Bösartiger Webseiten Schutz: Deaktiviert
Self-protection: Deaktiviert

Betriebssystem: Windows 7 Service Pack 1
CPU: x64
Dateisystem: NTFS
Benutzer: xyz

Suchlauf-Art: Benutzerdefinierter Suchlauf
Ergebnis: Abgeschlossen
Durchsuchte Objekte: 215371
Verstrichene Zeit: 0 Min, 40 Sek

Speicher: Aktiviert
Autostart: Aktiviert
Dateisystem: Aktiviert
Archive: Aktiviert
Rootkits: Aktiviert
Heuristics: Aktiviert
PUP: Aktiviert
PUM: Aktiviert

Prozesse: 0
(No malicious items detected)

Module: 0
(No malicious items detected)

Registrierungsschlüssel: 0
(No malicious items detected)

Registrierungswerte: 1
Backdoor.Bot, HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN|JAVA, C:\Windows\java.vbs, , [38306958e19a7db9f52d0d7650b36a96]

Registrierungsdaten: 0
(No malicious items detected)

Ordner: 0
(No malicious items detected)

Dateien: 1
Backdoor.Bot, C:\Windows\java.vbs, , [38306958e19a7db9f52d0d7650b36a96],

Physische Sektoren: 0
(No malicious items detected)


(end)

Dieses dubiose "java.vbs" Skript offenbart nach Öffnen mit dem Editor folgenden Inhalt:

Code:

Set fso = CreateObject("WScript.Shell")

fso.Run "C:\Windows\java.cmd", 0, true

Die darin erwähnte "java.cmd" hat folgenden Inhalt:

Code:

If Not Exist "C:\Program Files\Java\jre6\bin\javacpl.exe" (
        C:\Windows\System32\Reg.exe Delete "HKCR\CLSID\{4299124F-F2C3-41b4-9C73-9236B2AD0E9F}" /f >Nul 2>Nul
        C:\Windows\System32\Reg.exe Delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ControlPanel\NameSpace\{4299124F-F2C3-41b4-9C73-9236B2AD0E9F}" /f >Nul 2>Nul
        C:\Windows\System32\Reg.exe Delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "JAVA" /f >Nul 2>Nul
        )
Goto :EoF

Java ist tatsächlich vorinstalliert, habe Windows auch per Recovery auf den Werkszustand zurückgesetzt (war auf dem PC vorinstalliert). Deshalb habe ich irgendwie den Verdacht, dass es sich hier um einen Fehlalarm handeln könnte, was sagt ihr dazu?

Sollten die angegebenen Informationen keine zuverlässige Einschätzung zulassen, werde ich natürlich die in der Anleitung für Hilfesuchende aufgeführten log-Files nachreichen.

schrauber 01.08.2014 21:14

also die CMD macht jetzt mal nix schlimmes. SCheint ne heuristische Erkennung zu sein.

charly54 01.08.2014 21:43

Alles klar, hab mir jetzt als "richtiges" Anti-Viren Programm noch AVG geholt und des schlägt beim Scan nicht Alarm, scheint also wie vermutet nen Fehlalarm zu sein. Wäre auch blöd gelaufen bei einer neuen Installation, wenns was ernstes wäre. Vielen Dank

schrauber 02.08.2014 21:00

Gern Geschehen :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:06 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55