|
Plagegeister aller Art und deren Bekämpfung: Verdacht auf unbekannten Backdoor-Trojaner: Bitte um Hilfe !Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
14.05.2005, 23:46 | #1 |
| Verdacht auf unbekannten Backdoor-Trojaner: Bitte um Hilfe ! Hallo, ich kämpfe seit einiger Zeit (ca. Anfang April) auf einem meiner Rechner mit massiven Problemen, die ich auf einen Backdoor-Trojaner oder etwas ähnliches zurückführe. Ich habe schon einiges versucht, das Ding loszuwerden, bisher aber vergeblich; ich glaube, ich hab's mit etwas besonders Hartnäckigem zu tun. Deswegen wende ich mich jetzt hilfesuchend ans Forum: Kann mir jemand Tipps für die Beseitigung geben bzw. - besser - mir bei der Identifizierung helfen ? Ich versuche mal, alle Fakten aufzulisten, um euch so viele Hinweise wie möglich zu geben. Auf meinem System läuft WindowsXP SP2, ich installiere immer alle Updates, somit sollte von hier aus keine Nachlässigkeit bestehen (Ich habe das System erst Anfang des Jahres auf eine neue Platte mit einer selbst zusammengestellten Slipstream-CD neu aufgesetzt.) Von Anfang an habe ich das System mit Virenscanner (NOD32) und Firewall (Kerio) abgesichert. Beide habe ich via CD und in der jeweils aktuellsten Version eingespielt, um nur ja nicht auch nur eine Sekunde ungeschützt ins Internet zu gehen. Beide Versionen waren übrigens lizensierte Vollversionen (also keine Cracks). Kurz nach einem automatischen Update von Kerio (ich weiß leider nicht mehr von welcher auf welche Version), begannen meine Probleme. (Ich weiß aber nicht, ob diese Probleme direkt damit in Beziehung stehen !) Die Probleme äußerten sich folgendermaßen: Der Start des Rechners dauerte ungewöhnlich lange. Nach der Eingabe des Logon-Passwortes ist die Sanduhr recht lange (ca. 3-5 min) sichtbar, wenn man mit der Maus auf die Taskleiste geht. Wenn der Mauscursor nicht auf der Taskleiste steht, sieht man die Sanduhr nicht, doch man kann in dieser Zeit dennoch keine Programme starten. Verdächtig fand ich auch, dass sich die Icons für NOD32 und Kerio sehr spät (eigentlich erst kurz bevor die Sanduhr verschwand), nämlich ganz zum Schluss, in der Taskleiste anlegten. (Was in dieser Zeit geschah, wäre interessant zu wissen...) Sobald der Rechner dann sozusagen einsatzbereit ist (keine Sanduhr mehr sichtbar), kann man zwar Programme starten, doch immer wieder "friert" Windows in der Folge trotzdem ein, d.h. man klickt auf Icons und es tut sich sekundenlang nichts oder auf Programme, das Startmenu klappt aus und bleibt sekundenlang wie eingefroren am Screen, bis dann jenes Programm startet, auf das man vor Sekunden geklickt hat. Richtig arg wird's aber, wenn man sich ins Internet einwählt ! Erstes ist mal folgendes seltsam: Nach der erfolgten Einwahl sieht man das Connect-Symbol (2 Bildschirmchen) *nicht* in der Taskleiste. Man muss in den Netzwerkmanager gehen und dort anlicken, dass es sichtbar sein soll (übrigens nach jedem Windows-Start erneut). Zweitens sieht man dann die Connect-Rate in der Info-Box, doch diese bleibt meist ebenfalls wie eingefroren stehen und man kann erst nach ca. 30s weiterarbeiten. In der Firewall sieht man dann, was sonst noch so vorgeht: Zunächst versucht der Rechner mittels IP-41 Protokoll abgehende Verbindungen immer zu folgenden IP-Adressen aufzubauen: 192.88.99.1, 131.107.33.60. Beide Adressen sollten zu Microsoft's IPV6-(Test?)Netz gehören. Die Firewall blockt das zwar (jedenfalls steht es so im Log, aber was weiß man), doch wieso werden diese Connects überhaupt versucht ? Anschließend werden von externen Adressen dauernd Zugriffe auf meinen Rechner versucht und zwar vorwiegend auf die Ports 137,1433,1026,1080,445 und 139. Scheinbar werden diese ebenfalls von der Firewall geblockt. Folgendes ist zusätzlich merkwürdig: Viele der Zugriffe von außen kommen von IP-Adressen, deren erste beiden Octets identisch sind mit der dynamischen IP, die mir jeweils beim Dialup vom ISP zugewiesen wurde ! (Ich habe es mit 2 verschiedenen ISPs probiert, die jeweils in unterschiedlichen B-Ranges angesiedelt sind, die Angriffe kommen immer gehäuft von identischen C-Class Adressen!) Vermutung: Das Backdoor könnte die Eigenschaft haben, nach erfolgreichem Dialup ebenfalls verseuchte Rechner beim gleichen ISP zu suchen, um die Angriffe (ähnliche IP-Adressen !) etwas zu verschleiern, bzw. ein Netz beim gleichen ISP aufzubauen. Das ist eine etwas beunruhigende Vorstellung... Dazwischen ist das System immer wieder kurzzeitig blockiert, so lange man im Netz ist. Da NOD32 nichts fand und ich die Verseuchung vorerst mit dem Kerio-Update in Zusammenhang brachte, besorgte ich mir auf sichere Weise (Download von einem sauberen PC) die Kaufversionen von neuen Scannern (AVK, ZoneAlarm). AVK fand aber auch nichts, ZoneAlarm reportete die gleichen mysteriösen Angriffe und die Blockierungen des PCs spielten sich gleich ab wie vorher. (Natürlich löschte ich die "alten" Scanner vorher restlos vom System.) *** Worum könnte es sich hier handeln ? Hat jemand von euch diese Symptome schon mal gehabt oder sind sie einem konketen Virus / Trojaner / Backdoor zuzuordnen ? (Ich habe im Internet nichts dergleichen finden können.) Welche Schritte soll ich unternehmen, um (a) dem Plagegeist auf die Spur zu kommen und (b) den Rechner zu säubern ? In welche Foren kann ich diesen Request noch posten ? Selbst wenn der Rechner kompromittiert sein sollte, d.h. eine Säuberung extrem aufwändig bis schwer möglich, möchte ich vor einer Neuinstallation zumindest herausfinden, was den Rechner befallen hat. (Ich möchte in diesem Fall nämlich vermeiden, dass das gleiche kurz nach einer zeitraubenden Neuinstallation wieder stattfindet.) Ich wende mich hilfesuchend an euch ! Unten ein Log von Hijackthis (im Windows-Normalmodus erstellt. Ist es normal, dass das nur ein paar Sekunden dauert ?) Vielen Dank ! lg Gerhard ********************************* Logfile of HijackThis v1.99.1*************************************** Folgendes Ergebnis erhielt ich mit netsh (gekürzt): netsh interface ipv6 show neighbors Schnittstelle 7: Teredo Tunneling Pseudo-Interface fe80::5445:5245:444f 62.99.161.92:1508 Permanent 3ffe:831f:4004:1950:0:fa1b:c19c:5ea3 Unvollständig fe80:8000:f227:bffb:e6af Unvollständig Schnittstelle 6: Bluetooth Network [Daten hier weggelassen] Schnittstelle 5: LAN-Verbindung [Daten hier weggelassen] Schnittstelle 4: Drahtlose Netzwerkverbindung [Daten hier weggelassen] Schnittstelle 3: 6to4 Tunneling Pseudo-Interface 2002:836b:213c::836b:213c 131.107.33.60 Permanent 2002:c058:6301::c058:6301 192.88.99.1 Permanent 2002:3e63:a1f7::3e63:a1f7 62.99.161.247 Permanent 2002:3e2e:429::3e2e:429 62.46.4.41 Permanent 2002:3e63:a15c::3e63:a15c 127.0.0.1 Permanent Schnittstelle 2: Automatic Tunneling Pseudo-Interface fe80::5efe:62.99.161.92 127.0.0.1 Permanent Schnittstelle 1: Loopback Pseudo-Interface fe80::1 Permanent ::1 Permanent |
15.05.2005, 00:47 | #2 |
| Verdacht auf unbekannten Backdoor-Trojaner: Bitte um Hilfe ! Da du ja schon sagst, dass du ein Backdoor-Problem hast, kann man dir leider nur zu folgendem raten:
__________________http://www.trojaner-board.de/showthread.php?t=12154 Warum? Darum! Das gilt auch für das manuelle entfernen. Was man mit Backdoors so anstellen kann: http://www.dradio.de/dlf/sendungen/wib/253543/
__________________ |
Themen zu Verdacht auf unbekannten Backdoor-Trojaner: Bitte um Hilfe ! |
adobe, adobe reader, anfang, antivirus, beseitigung, bho, bitte um hilfe, blockiert, cyberlink, eingefroren, excel, g data, handel, helfen, hijack, hijackthis, hilfesuchend, immer wieder, internet, internet explorer, ip-adresse, keine programme, launch, logfile, maus, monitor, sanduhr, scan, software, system, taskleiste, temp, teredo, ungeschützt, updates, virus, windows messenger, windows xp |