Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Tipp Sicherheit Erkennung und -Abwehr

Exe Datei mit Hundesymbol und tausende Logfiles in einem Unterverzeichnis Temp auf Laufwerk C

Mitglied: LittleFlame

LittleFlame (Level 1) - Jetzt verbinden

13.08.2009, aktualisiert 10:26 Uhr, 8185 Aufrufe, 2 Kommentare, 1 Danke

Hallo zusammen. Ich möchte nun einmal einen kurzen Tipp für alle schreiben, da dieses Problem gestern in unserer Firma für etwas Aufruhr gesorgt hat und die Lösung des Problems lange Zeit nicht auf der Hand lag.

Es handelt sich um folgendes Phänomen:

Im Ordner C:\Temp oder C:\Windows\Temp (Eventuell wird der Ordner Temp auch in einem anderen Unterverzeichnis angelegt) findet sich mysteriöserweise eine merkwürdige .exe Datei mit einem Namen wie z.B. QS5A4B.EXE oder ähnliches. Also eine zufällige Kombination aus Zahlen und Buchstaben. Diese lässt sich nicht löschen, ausser man schiesst den entsprechenden Prozess im Taskmanager ab. Tut man dies jedoch, erscheint die Datei sofort wieder unter einem neuen Namen.

Das, was die Datei so gefährlich erscheinen lässt ist unter anderem der im Comicstil gestaltete Hund, den die .exe Datei als Symbol anzeigt und auch die Tatsache, dass im Ordner in dem die ominöse Datei liegt, mehrere Tausend (Rekord bei uns: 174.000) Logfiles mit namen wie MSI5ed7b.LOG gespeichert sind, die zu scheinbar zufälligen Zeiten sekündlich abgespeichert werden.

Des weiteren ist es bei dieser Exe Datei so, dass Seiten wie z.B. http://www.virustotal.com/de/ dieses File als mögliches Rootkit erkennen und dadurch nicht gerade Vertrauen in die Datei aufkommen lassen.

Die Inhalte der Logfiles beziehen sich in der ersten Zeile immer auf den Aufruf der wmiprvse.exe
In den folgenden Zeilen stehen genaue Inhalte, wie z.B. hinzugefügte oder gelöschte Registry Einträge, Property Changes oder ausgeführte MSI Pakete.
Dies lässt also ebenfalls beim Durchlesen eventuell das Gefühl aufkommen, dass sich ein schadhafter Prozess in den PC eingeschlichen hat.

Nun die Lösung des ganzen durcheinanders:

Diese vermeintlich schadhafte Datei gehört zum Trend Micro Virenscanner und ist für das Überwachen der Hintergrundaktivitäten des PCs zuständig. Ihr Verhalten gleicht dem eines Trojaners oder ähnlichem um es vermeintlichen Angreifern nahezu unmöglich zu machen, die Datei ausfindig zu machen bzw. zu löschen. Das "Hundesymbol" lässt sich ebenfalls im Trend Micro Ordner unter C:\OfficeScan NT\OfcDog.exe (Je nach Installationspfad) finden.
Die tausenden Logfiles können nervend sein, können jedoch im Office Scan Hauptfenster so eingestellt werden, dass sie nach 24 Stunden (Oder je nach Wunsch mehrereren tagen) automatisch gelöscht werden.

Da ich bei Google und ähnlichem keine Einräge zu dem Thema gefunden habe, hoffe ich, dass dieser Tipp einigen die verzweifelten Gesichter erspart, die gestern bei uns im Büro zu sehen waren.

Tschüss und baldigen Feierabend wünscht,

LittleFlame
Mitglied: Mad-Eye
01.09.2009 um 08:18 Uhr
Hi LitteFlame,

das selbe Problem mit TrendMicro trat bei uns auch auf, allerdings hat deine Lösung nicht viel bewirkt was die Log-Files anging.

Das Problem konnte durch folgenden Link gelöst werden http://support.microsoft.com/kb/223300.

Vielleicht hilft es ja jemandem weiter.

MfG
Mad-Eye
Bitte warten ..
Mitglied: LittleFlame
22.06.2010 um 14:20 Uhr
Hast recht.
Die Datei und die Logs haben nichts miteinander zu tun.

Zu der Windows Installer Protokollierung: Standardmäßig scheint dieses Modul nicht festgelegt zu sein,
deshalb ist es bei manchen DC´s aktiviert und bei anderen deaktiviert.
Bitte warten ..
Ähnliche Inhalte
Sicherheit
Inkasso-Sicherheitsleck offenbart Daten von mehreren tausend Schuldnern
Information von Penny.CilinSicherheit4 Kommentare

Hallo, und wenn es noch nicht schlimmer kommen kann. Wenn ein Inkassounternehmen ein oder gar mehrere Sicherheitslecks hat. Inkasso-Sicherheitsleck ...

Erkennung und -Abwehr
Tausende Cisco-Switches offen im Internet Angriffe laufen bereits
Information von magicteddyErkennung und -Abwehr1 Kommentar

Tausende Cisco-Switches offen im Internet – Angriffe laufen bereits

Windows Installation
GeoGebra: Fehlermeldung "A Java Exception occurred" wenn das temp. Verzeichnis nicht ausführbar ist
Tipp von dogWindows Installation

Symptome Beim Starten von GeoGebra erscheint die lapidare Fehlermeldung "A Java Exception occurred". Der Tipp, den AppData-Ordner zu löschen, ...

Backup
Image-restore eines Bitlocker-geschützten Laufwerkes
Tipp von DerWoWussteBackup4 Kommentare

Moin Kollegen. Jeder, der mit Bitlocker zu tun hat, dürfte die Problematik verstehen: spielt man ein Systemimage des gebitlockten ...

Neue Wissensbeiträge
Router & Routing

PfSense als Addon auf QNAP

Information von magicteddy vor 8 StundenRouter & Routing2 Kommentare

Moin, für Spielereien eine ganz nette Idee aber ich fürchte das soetwas auch als echte Firewall genutzt wird: In ...

Datenschutz

Teamviewer kommt für IoT-Geräte wie den Raspberry Pi

Information von magicteddy vor 15 StundenDatenschutz

Moin, jetzt werden IoT Geräte endgültig zur Wanze? Anscheinend kann man auf einem Dashboard seine Geräte visualisieren Ich stelle ...

Microsoft

Letzte Updates für Win10 und Server2016 müssen bei Bedarf über den Update catalogue in den WSUS importiert werden!

Tipp von DerWoWusste vor 19 StundenMicrosoft1 Kommentar

automatisch kommt da nichts an im WSUS und auch nicht im SCCM. Siehe Hinweise zum Bezug der jeweils neuesten ...

Linux

Meltdown und Spectre: Linux Update

Information von Frank vor 3 TagenLinux

Meltdown (Variante 3 des Prozessorfehlers) Der Kernel 4.14.13 mit den Page-Table-Isolation-Code (PTI) ist nun für Fedora freigegeben worden. Er ...

Heiß diskutierte Inhalte
Netzwerkmanagement
Preis für Wartungsvertrag ok?
gelöst Frage von a-za-zNetzwerkmanagement22 Kommentare

Hallo! Mal ne Frage, weil ich mich mit dem akzeptablen Preis für einen Reaktionszeitvertrag nicht auskenne. Meine Firma hat ...

Windows Netzwerk
Ist ein Portforwarding auf einen PC ohne lauschendes Programm ein (großes) Sicherheitsproblem?
Frage von PluwimWindows Netzwerk13 Kommentare

Hallo zusammen, zur Fernwartung eines Rechners an einem anderen Ort nutze ich VNC. Da dieser Rechner einfach nur eine ...

Windows Server
Terminal Server 2016 erkennt Berechtigungen nicht
gelöst Frage von Thomas2Windows Server10 Kommentare

Hallo Administratoren, folgendes Problem stellt sich dar: Es gibt zwei Windows Server 2016, die als Terminal Server fungieren. Jetzt ...

Sonstige Systeme
7-zip: Programm frägt nach Passwort erst bei einzelnen Dateien
Frage von freeskierchrisSonstige Systeme7 Kommentare

Guten Morgen, ich habe ein Problem beim Arbeiten mit 7-zip: Wenn ich die einzelnen Dateien zu einem Archiv verpacke ...