|
Plagegeister aller Art und deren Bekämpfung: Schadprogramm installiert, AnalyseWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
20.03.2010, 14:42 | #1 |
| Schadprogramm installiert, Analyse Hallo, ist es möglich die Funktion einer Schadsoftware in Erfahrung zu bringen? Ich fürchte ich habe mir bei einer kleinen Dummheit gestern einen solche Software installiert. Der Kaspersky identifizierte das Programm als trojan.win32.autoit.yp. Das Programm hinterlegte im AppData/Local/Temp Ordner eine Exe mit dem Namen botsurf.exe. Da ich den Virenscanner vorgestern kurzzeitig wegen einem Problem deinstalliert hatte konnte mich dieser auch nicht warnen. Ich hatte die botsurf.exe im Process Explorer erst spät gesehen, da ich gestern weg musste. Das Programm lief also rund 10 Stunden ehe ich es heute morgen entdeckte. Natürlich habe ich sofort alle Maßnahmen ergriffen, Internet getrennt, Systemwiederherstellung, Regclean im abgesicherten Modus und den Kaspersky vollständig die Platte scannen lassen. Jetzt bleibt die Frage was das Programm in den 10 Stunden gemacht hat, als es lief? Die Datei habe ich hochgeladen, umbenannt in eine harmlose txt. ***** |
20.03.2010, 15:37 | #2 | |
/// Helfer-Team | Schadprogramm installiert, Analyse Hallo,
__________________den aktiven Link solltest du bitte unbedingt wieder entfernen. Du kannst eine Stunde nach Absenden eines Beitrags diesen editieren. Virustotal. MD5: 816d1f846da45fec070b41494bd983fd Backdoor.Bifrose Heuristic.BehavesLike.Win32.Trojan.J Dropped:Trojan.Generic.1649775 Hier siehst du, dass der Trojaner auch als Backdoor (Bifrose/Poison) erkannt wird. In diesem Fall kann, wenn du ihn installiert hast und dein Rechner 10 Stunden unbeaufsichtigt online war, von außen auf ihn zugegriffen worden sein und können Datenveränderungen vorgenommen worden sein, die nicht mehr nachvollzogen werden können. Man kann eine Bereinigung versuchen (zeitintensiv und ohne Erfolgsgarantie), sollte aber neu installieren. Wie möchtest du vorgehen? edit: Das sagt Norman: Zitat:
__________________ Geändert von Franz1968 (20.03.2010 um 16:01 Uhr) |
20.03.2010, 16:27 | #3 |
| Schadprogramm installiert, Analyse Die Datei ist umbenannt ja harmlos. Erst wenn man sie ausführt kann der Schadcode aktiv werden.
__________________Eine Neuinstallation hatte ich schon bedacht, ich werde wohl zunächst den Disassembler nutzen und mir das Programm näher ansehen. |
20.03.2010, 17:06 | #4 |
| Schadprogramm installiert, Analyse Bleibe von Keygens weg, Software klauen wird hier nicht unterstützt.
__________________ Es ist besser für das, was man ist, gehasst, als für das, was man nicht ist, geliebt zu werden. (Kettcar) |
20.03.2010, 18:08 | #5 |
| Schadprogramm installiert, Analyse 1. Ich bewege mich nie auf Warez-Seiten, so dass ich auch i.d.R. keine KeyGens nutze mit dem Ziel "Software zu klauen". Insbesondere deshalb nicht, weil ich mir der Gefahr bewußt bin, die von KeyGens ausgeht. 2. Die Verkettung von Umständen, auf die ich hier nicht näher eingehen will, weil sie am Sachverhalt nichts mehr ändern, führte letztlich dazu das ich die besagte Software unbedacht startete und mir so das erste Schadprogramm seit über 10 Jahren einhandelte. 3. Ich werde das System neu installieren und die Gelegenheit nutzen auf Windows 7 und 64-Bit umzusteigen. |
21.03.2010, 16:19 | #6 | |
| Schadprogramm installiert, AnalyseZitat:
Demzufolge kann das Programm keine Manipulationen im Windows Ordner durchgeführt haben. Deshalb hat sich die gepackte EXE mit dem Namen botsurf.exe auch in den lokalen AppData Ordner des Nutzers kopiert. Wie dem auch sei, an der Registry wurde herumgespielt und das ist schon Grund genug, neu zu installieren, wenngleich die Systemwiederherstellung einen Rollback durchgeführt hat. Die Frage die natürlich bleibt ist, konnte das Programm eine Socketverbindung herstellen und Daten transferieren. Ich werde das überprüfen, kurz bevor ich die Systemfestplatte formatiere. |
21.03.2010, 17:00 | #7 |
/// Helfer-Team | Schadprogramm installiert, Analyse Bei mir hat sie das getan. Da hat dir jemand einen Backdoorserver an den Keygen geklebt. |
21.03.2010, 20:15 | #8 | |
| Schadprogramm installiert, AnalyseZitat:
Der Keygen hat in der Tat ein mit UPX eingebettetes zweites Programm, das bei Ausführung des Keygen entpackt wird. Diese Schadsoftware ist die genannte bootsurf.exe, bei der es sich tatsächlich um einen Backdoor Server handelt, der über einige Befehle auch von außen gesteuert werden kann. Fakt ist aber, das Programm konnte nicht die Registry verändern, um dort beispielsweise einen Autostarteintrag zu hinterlegen. Dazu hatte es nicht die Berechtigung, weil es bei mir unter Vista nicht unter Administratorrechten ausgeführt wurde. Nach einem Neustart ist das Programm somit inaktiv, weil es nicht gestartet wird. Schade das ich den Rechner nicht unmittelbar heruntergefahren habe, als ich weg musste. Diese botsurf.exe lässt sich über den Taskmanager nicht beenden. Allerdings konnte ich mit Wireshark keine Aktivität auf den Netzwerkschnittstellen feststellen. Das mag eventuell auch an den eingeschränkten Rechten liegen. Ich habe mir die Freiheit genommen das Dissambling Listing hier hochzuladen. So kann sich jeder selbst ansehen, was das Programm tut. http://rapidshare.com/files/366383757/botsurf.zip.html Geändert von StefanS43 (21.03.2010 um 20:28 Uhr) |
Themen zu Schadprogramm installiert, Analyse |
abgesicherten, analyse, datei, entdeck, exe, explorer, frage, gen, ide, installiert, internet, kaspersky, kleine, maßnahme, modus, namen, ordner, platte, problem, programm, regclean, scan, scannen, scanner, systemwiederherstellung, virenscan, virenscanner |