Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   D:\autorun.exe: TR/Agent.8 gefunden? (https://www.trojaner-board.de/85465-d-autorun-exe-tr-agent-8-gefunden.html)

Friedrich 29.04.2010 19:10

D:\autorun.exe: TR/Agent.8 gefunden?
 
Hallo!

Ich bin heute zum PC (läuft mit Windows 7 professional) gegangen und hab Virtual CD 9.0 eingelegt. Kurz darauf meldet sich Microsoft Security Essentials, mit der Warnmeldung einen Trojaner gefunden zu haben, der sich anscheinend in 'D:\autorun.exe' eingenistet hat.

Versuche die Datei zu entfernen schlugen fehl, vielleicht liegt es daran, dass D:/ mein CD Laufwerk ist und sich Virtual CD 9.0 darin befindet und es logischerweise ein geschützter Datenträger ist, von dem man selbst als Antivirenprogramm nichts löschen kann. Mein Laufwerk ist geflasht, aber das liegt schon 1 Monat oder so zurück.

Da ich Microsoft Security Essentials sowieso nicht wirklich vertraut habe, und kaum informationen zur datei bekam, installierte ich die neuste version von Avira Antivir inklusiver aller Updates. Selbe Meldung.

Ich zitiere Avira:
In der Datei 'D:\autorun.exe'
wurde ein Virus oder unerwünschtes Programm 'TR/Agent.837317' [trojan] gefunden.
Ausgeführte Aktion: Zugriff verweigern.


Das Kuriose ist, dass Luke Filewalker aber nach dem Scan angibt keinen Virus gefunden zu haben. Dennoch poppt rechts unten oben genannte Warnung auf.

Ich warf die CD aus, scannte nochmal, aber die Warnmeldung taucht wieder auf.

Jetzt stellt sich folgende Frage:
1. Ist ein Trojaner vorhanden??
2. Wenn ja, wie kriege ich ihn runter von der Festplatte?
3. Wenn nein, wie kriege ich die super nervtötende Meldung weg.
und aus reinem Interesse:
4. Warum schlägt ein Antiviren-Programm bei Virtual CD an?!

Eigentlich habe ich versucht diesen PC clean zu halten, ich downloade nichts von uTorrents und kaufe mir meine Musik als physischen Datenträger. Dubiose Webseiten besuche ich auch nicht, lediglich Facebook, Golem, Winfuture und so weiter.

hier die Malwarebytes Überprüfung, die nichts ergeben hat:
Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Datenbank Version: 4052

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

29.04.2010 20:02:45
mbam-log-2010-04-29 (20-02-45).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|F:\|)
Durchsuchte Objekte: 194137
Laufzeit: 17 Minute(n), 11 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


RSIT meldet nichts, da ich bei der Installation scheiterte mit folgender Meldung:
Line -1:
Error: Variable used without being declared.

nach drücken des OK buttons beendet sich RSIT.
laut diversen Foren funktioniert Hijackthis nicht mit Windows 7. Welches Programm soll ich zum Log erstellen jetzt verwenden?

bitte helft mir weiter ;)

cosinus 29.04.2010 20:37

Hallo und :hallo:

Zitat:

Ich bin heute zum PC (läuft mit Windows 7 professional) gegangen und hab Virtual CD 9.0 eingelegt.
Ist das eine Original-CD gewesen von Virtual-CD? :confused:

Friedrich 29.04.2010 21:01

ja, vollkommen legal erworben im nahe gelegenen Saturn.

cosinus 30.04.2010 08:49

Dann ist das mit Sicherheit ein Fehlalarm.

Friedrich 30.04.2010 12:35

Zitat:

Zitat von cosinus (Beitrag 521508)
Dann ist das mit Sicherheit ein Fehlalarm.

das ist schon mal beruhigend, danke für die hilfe.
aber wie krieg ich die warnmeldungen weg?

Eventuell Laufwerk neu einbauen?
Laufwerk-Firmware austauschen ?
Macht das Sinn?

cosinus 30.04.2010 14:03

Nein. Ignorier einfach die Meldung beim Installieren. Nur die autorun.exe wird fälschlich eingestuft und die ist nr auf der CD und wird auch nicht auf die Platte kopiert.
Hast Du schon die Signaturen von MSE aktualisiert?

Friedrich 30.04.2010 14:46

Zitat:

Zitat von cosinus (Beitrag 521595)
Nein. Ignorier einfach die Meldung beim Installieren. Nur die autorun.exe wird fälschlich eingestuft und die ist nr auf der CD und wird auch nicht auf die Platte kopiert.
Hast Du schon die Signaturen von MSE aktualisiert?

MSE hab ich deinstalliert und mit avira antivir ersetzt. (mit neusten Signaturen und Updates etc)
Das "Element" ist jetzt unter Quarantäne gestellt. Ich lies es erneut prüfen, aber selbst wenn die CD nicht im Laufwerk ist, wird D:/autorun.exe weiterhin als trojaner erkannt und quarantäniert, auch wenn der Pfad gar nicht vorhanden ist!

cosinus 30.04.2010 14:50

Avira findet in der Autorun.exe auch einen Schädling?

Friedrich 30.04.2010 20:42

Zitat:

Zitat von cosinus (Beitrag 521609)
Avira findet in der Autorun.exe auch einen Schädling?

jup. auch wenn in D:/ keine CD eingelegt ist.

cosinus 01.05.2010 13:39

Kann ich mir eigentlich nur so erklären, dass Win7 da die autorun in einem Cache hat.
Werte die autorun.exe mal bei https://www.virustotal.com aus und poste den Ergebnislink.

Friedrich 01.05.2010 17:15

Hab Virtual CD jetzt wieder ins Laufwerk eingelegt, siehe da, die alt-vertraute Meldung: denk mal, es liegt auf jeden Fall an der Autorun.exe auf der CD.

So, hab versucht die Datei hochzuladen, aber ich scheitere an der Quarantäne,
die lässt keinen Zugriff zu. Deaktivieren funktioniert auch nicht, weil sobald ich aus der Quarantäne entfernen klicke, wird die Datei erneut gefunden und in die Quarantäne eingebunden.

cosinus 01.05.2010 18:38

Setz die autorun.exe auf die Ignorierliste.

Friedrich 03.05.2010 13:35

Zitat:

Zitat von cosinus (Beitrag 521920)
Setz die autorun.exe auf die Ignorierliste.

ok, das hat geholfen =)

Vielen Dank für die schnelle Hilfe!


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:36 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131