Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Nochmal syscheckrt.exe

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 11.02.2011, 15:38   #1
blubberi
 
Nochmal syscheckrt.exe - Standard

Nochmal syscheckrt.exe



Da ich auf den anderen Thread nicht antworten kann, eben so:

Mit syscheckrt.exe ist nicht zu spaßen, es handelt sich wohl um eine Variante von SpyEye. Hab mir das Teil am 9.2. über Firefox eingefangen auf irgend ner Webseite, wahrscheinlich über Java-Ads oder so, denn im Java Cache waren ein paar Funde. Das Ding installiert sich in C:/syscheckrt/syscheckrt.exe, hängt sich in alle laufenden Prozesse ein die es zu fassen bekommt, und verhindert das sie es sehen können. So verschwindet das Tool und seine config.bin sowie das ganze verzeichnis sofort nach dem Ausführen als wenn es gelöscht wäre. Der Eintrag in HKCU .. currentversion.. run ist ebenfalls nicht sichtbar während das Tool läuft, dazu hilft Abgesicherter Modus.
Laut Virustotal momentan 25% Erkennungsquote:

hxxp://www.virustotal.com/file-scan/report.html?id=20df1d37d91f7daf1efa256c9f7bcbf8e240c2685bd3b526b129526f24916da8-1297287259

Die Entfernung ist zwar einfach, aber das Teil war ja nicht zum Spaß da. Diverse Kennwörter können ausgelesen worden sein, konnte leider per Sandbox/ProcessMonitor nicht rausbekommen welche. Bei mir jedenfalls hat es mindestens aus WS_FTP meine beiden Zugänge ausgelesen (hatte Passwörter dort gespeichert), 4 Stunden später erfolgte auf beiden Servern ein Login mit meinen Daten und ein Bot scannte nach html Dateien, lud alles mit "index" oder "start" im Namen runter, fügte ein iframe zu ba_li-pla_net.com ein und lud es wieder hoch, auf der Seite war wiederum ein iframe zu hxxp://a_line49lm_w.co.cc/ (Unterstriche entfernen, Besuch auf eigene Gefahr)

Das Teil scheint auch relativ neu zu sein, und die meisten werden es nichtmal bemerken, i.d.R. sieht man (und Antivirus Programme) es nur wenn es nicht läuft, falls es dann überhaupt erkannt wird.

Hab meinen Rechner per Backup wiederhergestellt, war mir dann doch lieber.
Dummerweise die exe schon gelöscht, würde gern nochmal genauer schauen was die alles macht.
Falls ich oder jemand anderes hier noch mehr Infos hat her damit, ich melde mich wenn ich noch was interessantes finde.

Wenn man sich über SpyEye schlau macht sieht es jedenfalls Düster aus, gerade wenn man lange Zeit mit dem Teil online war, das ist ein regelrechter Alleskönner, von Backconnect FTP über Screenshots bis RDP session. Wer sicher gehen will, besser alle Kennwörter ändern die auf dem Rechner waren oder seit Infizierung eingegeben wurden, egal ob Klartext oder Firefox-PW-Manager, FTP programme, Email, ...

Alt 11.02.2011, 22:10   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Nochmal syscheckrt.exe - Standard

Nochmal syscheckrt.exe



Hallo und

Bitte routinemäßig einen Vollscan mit Malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

Danach OTL:

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.
__________________

__________________

Antwort

Themen zu Nochmal syscheckrt.exe
antivirus, antivirus programme, bot, dateien, diverse, email, entfernen, erkannt, firefox, ftp, gelöscht, hängt, index, kennwörter, namen, neu, nicht sichtbar, online, programme, prozesse, rechner, server, start, syscheckrt.exe, tan, tool, virus, virustotal, wörter, ändern




Ähnliche Themen: Nochmal syscheckrt.exe


  1. Nochmal GVU Trojaner, Win XP
    Plagegeister aller Art und deren Bekämpfung - 26.03.2013 (2)
  2. Nochmal: (PUM.UserWLoad)
    Plagegeister aller Art und deren Bekämpfung - 23.12.2012 (9)
  3. und nochmal searchqu
    Plagegeister aller Art und deren Bekämpfung - 25.09.2012 (14)
  4. Nochmal der GVU-Trojaner
    Plagegeister aller Art und deren Bekämpfung - 17.08.2012 (4)
  5. und nochmal 50€ Fenster
    Log-Analyse und Auswertung - 26.02.2012 (7)
  6. Nochmal Bundespolizei
    Alles rund um Windows - 22.11.2011 (4)
  7. Nochmal BKA-Trojaner
    Plagegeister aller Art und deren Bekämpfung - 30.08.2011 (29)
  8. und nochmal: BKA-Trojaner
    Log-Analyse und Auswertung - 08.08.2011 (3)
  9. C:\syscheckrt\syscheckrt.exe
    Plagegeister aller Art und deren Bekämpfung - 25.03.2011 (8)
  10. PC nach syscheckrt hinüber?
    Plagegeister aller Art und deren Bekämpfung - 07.03.2011 (4)
  11. syscheckrt.exe in c:\syscheckrt\
    Plagegeister aller Art und deren Bekämpfung - 28.02.2011 (7)
  12. spyeye syscheckrt.exe hat auch bei mir zu geschlagen. Wie löschen?
    Plagegeister aller Art und deren Bekämpfung - 22.02.2011 (24)
  13. syscheckrt.exe
    Plagegeister aller Art und deren Bekämpfung - 12.02.2011 (20)
  14. msn ding nochmal
    Mülltonne - 29.04.2007 (0)
  15. nochmal se.dll/sp.html
    Log-Analyse und Auswertung - 12.08.2005 (1)
  16. Und nochmal AgentAY..
    Plagegeister aller Art und deren Bekämpfung - 26.02.2005 (21)
  17. Nochmal RealOnePlayerV2GOLD
    Alles rund um Windows - 22.12.2003 (6)

Zum Thema Nochmal syscheckrt.exe - Da ich auf den anderen Thread nicht antworten kann, eben so: Mit syscheckrt.exe ist nicht zu spaßen, es handelt sich wohl um eine Variante von SpyEye. Hab mir das Teil - Nochmal syscheckrt.exe...
Archiv
Du betrachtest: Nochmal syscheckrt.exe auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.