Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Archiv (https://www.trojaner-board.de/archiv/)
-   -   Backdoor.IRC.SdBot (https://www.trojaner-board.de/3611-backdoor-irc-sdbot.html)

ocr-SkY 02.01.2003 16:03

ich hab mir höchstwarhscheinlich einen Backdoor.IRC.SdBot gefangen... der sitzt laut einem scanner in der syscfg.exe und ipcl.exe von windows...
ich weiß jedoch jetzt nicht wie ich weiter vorgehen muss, in den registrys is mir nix besonderes aufgefallen, weiß jemand, wie ich gegen diesen trojaner genau vorgehen muss?

raman 02.01.2003 16:24

</font><blockquote>Zitat:</font><hr />Original erstellt von ocr-SkY:
ich hab mir höchstwarhscheinlich einen Backdoor.IRC.SdBot gefangen... der sitzt laut einem scanner in der syscfg.exe und ipcl.exe von windows... </font>[/QUOTE]Das ist ein "Standard" SDBot. Du kannst dich ja mal hier ein wenig schlaulesen: http://www.virusbtn.com/resources/vg...AHI+&product=0

Du kannst die Dateien ja mal umbenennen und sehen, ob Windows beim Booten eine nicht mehr vorhandene Datei meldet. Vieleicht kann dir hier jemand einen Tip geben, wie man IRC-Clients einigermasen sicher macht.

ocr-SkY 02.01.2003 17:14

thx raman...aber wie soll ich nun vorgehen? ich weiß nicht wie ich den trojaner entfernen soll

Gorgo 02.01.2003 17:21

</font><blockquote>Zitat:</font><hr />Original erstellt von ocr-SkY:
...aber wie soll ich nun vorgehen? </font>[/QUOTE]Wie beschrieben: Benenn die beiden Dateien um und starte Dein System neu!

Gorgo

ocr-SkY 02.01.2003 17:28

die dateien lassen sich nicht umbenennen, zugriff wird verweigert

ocr-SkY 02.01.2003 17:29

File C:\WINDOWS\system32\ipcl32.exe is infected with: BackDoor.IRC.Sdbot.based
File C:\WINDOWS\system32\syscfg32.exe is infected with: BackDoor.IRC.Sdbot.based
Diese Dateien sind das...

ocr-SkY 02.01.2003 17:32

ot scanning C:\Programme\ICQ\Sounds\Online.wav, because it caused a fatal error on the previous attempt. There exists a possibility that the file could be a threat, but there is no way to know for sure
Not scanning C:\Programme\NoNameScript\logs\xan_wc3.log, because it caused a fatal error on the previous attempt. There exists a possibility that the file could be a threat, but there is no way to know for sure.

Gorgo 02.01.2003 17:47

Installier mal Trojancheck und poste die Liste der Autostart Einträge und die der laufenden Prozesse.

Gorgo

ocr-SkY 02.01.2003 17:52

das mit dem namen ändern und neustarten hat nun geklappt windows hat net nach den dateien gefragt..was bedeutet das nun?
ok habe das programm installed..aber es gibt keine möglichkeit für copy and paste, wie soll ich ein hier reinbringen?

ocr-SkY 02.01.2003 17:57

yeah ich hab was gefunden und hclasses root bei HCP war nicht der standarteintrag "%1"
sondern nen verweis auf ne systemdatei im windows ordner...ich denke das wars!

ocr-SkY 02.01.2003 18:05

der verweis der HTA file in der registry ging immer zu einer datei namens mshta.exe in windows/sys32
kann mir jemand sagen, ob diese datei wichtig ist oder nicht?

raman 02.01.2003 18:06

</font><blockquote>Zitat:</font><hr />Original erstellt von ocr-SkY:
was bedeutet das nun?</font>[/QUOTE]Das windows die Dateien nicht beim starten ausgefuehrt hat. Ich kene mich nicht so gut mit IRC-Clients aus, aber es besteht die Moeglichkeit, das sie erst durch den Client gestartet werden. Bieten IRC(MIRC)-Clients nicht eine eigene Scrpitsprache?

</font><blockquote>Zitat:</font><hr />ok habe das programm installed..aber es gibt keine möglichkeit für copy and paste, wie soll ich ein hier reinbringen?</font>[/QUOTE]Dann sag was dabei herausgekommen ist?

BTW: Was sagt dein Scanner? Was fuer einer ist es denn und wie aktuell ist er.

ocr-SkY 02.01.2003 18:10

unter registry-shell spawning stimmt etwas nicht..dort sagt TROJAN CHECK, dass die HTA file nicht mit diesem "%1" bezeichnet ist sondern einen verweis auf C:\windows\system32\mshta.exe hat... das ist doch net normal oder?... ich hab jetzt grade versucht diesen verweis wieder auf standart zu setzen also auf "%1" , aber der trojancheck zeigt immer noch diesen verweis an was nun?

Gorgo 02.01.2003 18:16

Unter Autostart gibt es einen Button Report - kannst Du bitte diesen Report hier mal posten?

mshta.exe ist eine Datei die zum System von Windows gehört.

Gorgo

ocr-SkY 02.01.2003 18:24

rofl einfügen funktioniert hier net.. und nen button zum datei anhängen finde ich net..


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:17 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131