|
Plagegeister aller Art und deren Bekämpfung: Hilfe! Ich bin ein Spamversender. ANALYSEWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
08.03.2006, 19:38 | #1 |
| Hilfe! Ich bin ein Spamversender. ANALYSE Hi, ich bin neu hier. Ich stelle mich mal kurz vor. Ich bin der Christian B. und bin Fachinformatiker. Aber ich komme mit den Trojaner trotzdem net klar. Also zum Problem: Mein Nachbar hat mal wieder einen Schädling. Gestartet wird eine Datei namens ##modulap.exe (## ist eine zufällige Nummer) die im Profil TEMP-Ordner gespeichert werden. Wenn man den Inhalt des TEMP-Ordner löscht wird nach einer Neuanmeldung eine neue ##modulap.exe erstellt. Die Datei lädt erst von http://out.catchonlife.com/nw/r2.txt?jacx-1_7902_1477 eine datei http://seekb.lootseek.com/d/s3.2.txt http://seekv.lootseek.com/img/seek.cgi?lin=100&db=gaa http://seekv.lootseek.com/img/seek.cgi?lin=100&db=gab http://seekv.lootseek.com/img/seek.cgi?lin=100&db=gac http://seekv.lootseek.com/img/seek.cgi?lin=100&db=gad (und noch mehr….) Die Datei s3.2.txt ist das template das sich alle paar Sekunden ändert: Message-ID: <000001c642df$18528800$1a97a8c0@hnq65> Reply-To: "{%NAME_FROM}" <{%MAIL_FROM}> From: "{%NAME_FROM}" <{%MAIL_FROM}> To: {%MAIL_TO} Subject: Re: PfGaramcy news Date: Wed, 8 Mar 2006 13:35:37 -0500 MIME-Version: 1.0 Content-Type: multipart/alternative; boundary="----=_NextPart_000_0001_01C642B5.2F7C8000" X-Priority: 3 X-MSMail-Priority: Normal X-Mailer: Microsoft Outlook Express 6.00.2800.1106 X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2800.1106 This is a multi-part message in MIME format. ------=_NextPart_000_0001_01C642B5.2F7C8000 Content-Type: text/plain; charset="us-ascii" Content-Transfer-Encoding: quoted-printable OV=20 sVdiravgirla $ 6 m 9,95 (10 aV tabIet AT s) gVnavIbidulm $ 1 e 05,45 (3 9Q 0 tabI vj ets) aCwixauIbics $ h 99,95 (10 jQ tabI NI ets) 20=20 And m 41 any other http://wyt25.obosome.com ------=_NextPart_000_0001_01C642B5.2F7C8000 Content-Type: text/html; charset="us-ascii" Content-Transfer-Encoding: quoted-printable <!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN"> <HTML><HEAD> <META http-equiv=3DContent-Type content=3D"text/html; = charset=3Dus-ascii"> <META content=3D"MSHTML 6.00.2800.1106" name=3DGENERATOR> <STYLE></STYLE> </HEAD> <BODY bgColor=3D#ffffff> <DIV><FONT face=3DArial size=3D3> <span style=3D" float : right "> = OV </span></FONT></DIV> <DIV><FONT face=3DArial size=3D3><span style=3D" float : right = ">s</span>V<span style=3D" float : right ">d</span>i<span style=3D" = float : right ">r</span>a<span style=3D" float : right ">v</span>g<span = style=3D" float : right ">i</span>r<span style=3D" float : right = ">l</span>a <FONT color=3D#EB3B04><STRONG>$ 6<span style=3D" float : = right "> m </span>9,95</STRONG></FONT> (10<span style=3D" float : right = "> aV </span> tabIet<span style=3D" float : right "> AT = </span>s)</FONT></DIV> <DIV><FONT face=3DArial size=3D3><span style=3D" float : right = ">g</span>V<span style=3D" float : right ">n</span>a<span style=3D" = float : right ">v</span>I<span style=3D" float : right ">b</span>i<span = style=3D" float : right ">d</span>u<span style=3D" float : right = ">l</span>m <FONT color=3D#EB3B04><STRONG>$ 1<span style=3D" float : = right "> e </span>05,45</STRONG></FONT> (3<span style=3D" float : right = "> 9Q </span>0 tabI<span style=3D" float : right "> vj = </span>ets)</FONT></DIV> <DIV><FONT face=3DArial size=3D3><span style=3D" float : right = ">a</span>C<span style=3D" float : right ">w</span>i<span style=3D" = float : right ">x</span>a<span style=3D" float : right ">u</span>I<span = style=3D" float : right ">b</span>i<span style=3D" float : right = ">c</span>s <FONT color=3D#EB3B04><STRONG>$ <span style=3D" float : = right "> h </span>99,95</STRONG></FONT> (10<span style=3D" float : right = "> jQ </span> tabI<span style=3D" float : right "> NI = </span>ets)</FONT></DIV> <DIV><FONT face=3DArial size=3D3> <span style=3D" float : right "> = 20 </span></FONT></DIV> <DIV><FONT face=3DArial size=3D3>And m<span style=3D" float : right "> = 41 </span>any other <A = href=3D"http://wyt25.obosome.com">http://wyt25.obosome.com</A></FONT></DI= V></BODY></HTML> ------=_NextPart_000_0001_01C642B5.2F7C8000-- Und die anderen Links die Adressen: |Lucile Wigley|lucili@derol.com|Ermolai Ledesma|alfred_62@t-online.de| |Maya Nakata|nakatamaya@engagenet.com|Caradog Deshaies|alfred_62yahoo.de@t-online.de| |Agnese Patman|patmanuagnese@bicnet.net|Dareia Muth|alfred_630@dc.rr.com| |Mica Rieder|riederimica@recoletos.es|Vilhelms Schaar|alfred_638@bizwi.rr.com| |Jodene Patman|patman@ee007.com|Wenzel Nathanson|alfred_63@web.de| |Petteri Durgan|petterii@lagmand.dk|Fannie Mozee|alfred_641@comcast.com| |Yasu Beckwith|yas@citycouncil.org|Hartwig Johanson|alfred_6427@yahoo.com| |Xenocrates Lescarbeau|lesca@tennessee.com|Quidel Sun|alfred_643@bizwi.rr.com| |Hadyn Berkman|hadu@sccs.com.au|Augusto Mongiello|alfred_645@bizwi.rr.com| |Shakuntala Whittlesey|shakunta@frametastik.com|Mira Rizer|alfred_651@yahoo.com| |Mikhaila Collette|colleumik@hrs.forthnet.gr|Leda Haakenson|alfred_658@biz.rr.com| |Colum Carboni|columcarboni@list.be|Evfemia Thresher|alfred_65@yahoo.com| |Nima Leggett|nimaa@cmg.com|Dagny Prime|alfred_660@biz.rr.com| |Alicia Kohout|alici@incube8.com|Kerri Soderberg|alfred_662@biz.rr.com| |Huffie Tell|huffe@gcmhp.net|Theodosius Mcadoo|alfred_663@biz.rr.com| |Yseult Merck|yseultmer@tnad.sk|Donalda Loan|alfred_664@biz.rr.com| |Ghjuvan Victoria|ghjuy@forpresident.com|Femie Mountain|alfred_666@t-online.de| |Jasmyn Nail|jasmonai@lrw-la.com|Wlodzimierz Townson|alfred_666yahoo.de@t-online.de| |Aroldo Kirkley|aroldo@ky-in.bbb.org|Laurentiu Gothard|alfred_667@biz.rr.com| |Noe Caffey|noee@hmtel.com|Adamo Kenner|alfred_668@biz.rr.com| |Imam Hallberg|halimam@trumpetguild.org|Sylvaine Brew|alfred_671@biz.rr.com| Was ist das für ein Schädling und wie bekomm ich ihn weg. |
09.03.2006, 00:27 | #2 |
> MalwareDB | Hilfe! Ich bin ein Spamversender. ANALYSE Hallo,
__________________so wie ich das hier http://forum.antivir-pe.de/thread.ph...f13a91cd221b97 lese gar nicht wirklich. Welche AV Anwendungen laufen auf dem Rechner? Ist eventuell ein Scan im abgesichteren Modus möglich um das Problem näher zu idenifizieren? Ansonsten erst mal der Rat die Kiste vom Netz nu nehmen! Gruß Schrulli
__________________ |
09.03.2006, 00:37 | #3 |
Moderator, a.D. | Hilfe! Ich bin ein Spamversender. ANALYSE Wenn mein Nachbar mir so eine Spamschleuder hinstellen würde, und ich Fachinformatiker wäre, dann würde ich die Kiste schnellstens formatieren, neu aufsetzen und sicher einrichten. Alles andere ist doch nur herumdoktorn an Symptomen. Hinweise zum Neuaufsetzen in meiner Signatur, bitte beachten!
__________________Gruß Yopie |
09.03.2006, 01:02 | #4 |
| Hilfe! Ich bin ein Spamversender. ANALYSE Bleibt anzumerken, dass diese Dateien meist auf einen Backdoor hinweisen. Guter Kandidat für einen Scan bei jotti ist zB %windir%\system32\nvsvcd.exe
__________________ When you contact tech support, a lot of people feel like they're either talking to an idiot or being treated like one. |
09.03.2006, 01:11 | #5 | |
> MalwareDB | Hilfe! Ich bin ein Spamversender. ANALYSE Hallo, wie im AV Forum zu lesen Zitat:
Schrulli
__________________ If every computer is running a diverse ecosystem, crackers will have no choice but to resort to small-scale, targetted attacks, and the days of mass-market malware will be over[...]. Stuart Udall |
Themen zu Hilfe! Ich bin ein Spamversender. ANALYSE |
adresse, adressen, analyse, anderen, datei, express, frame, gespeichert, hilfe!, links, lädt, löscht, mail, meldung, microsoft, namens, neu, neue, outlook, outlook express, problem, profil, sekunden, strong, style, temp-ordner, trojaner |