Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Log 'Auswertung, Trojaner? Problem (https://www.trojaner-board.de/31663-log-auswertung-trojaner-problem.html)

dieMaus 25.08.2006 09:32

Log 'Auswertung, Trojaner? Problem
 
Hoi!
Mein erster Post und schon Arbeit, sry.
Also, folgende Situation: Ich hatte einen Trojaner/Wurm whatever, hab in entfernt und wollte wissen ob ich ihn los bin.
Bevor ich logs etc poste, erstmal vorgeschichte.

also ich weiss nicht, wi eich ihn mir eingefangen habe, es wurden keine dateien in mirc, email oder download foldern gefunden. auch kann ich mich nich erinnern, auf irgendeiner seite gewesen zu sein die "verseucht" war.

Das einzige ugewöhnliche vor dem befall war, dass sich der java updater in der taskleiste nach monaten mit nem update gemeldet hat.

tags darauf beim hochfahren kam nach dem einloggen mal ne message box, in der in etwa drinstand:

"kann programm nicht ausführen, benötige linux emulator, dann ein error code und dann ein string: llibkcuf + goybdebwo" oder so ähnlich.

man konnte nur ok klicken, als dann noch antivir + outpost beendet waren, und auch beim erneuten starten terminiert wurden war klar, das ein schädling am system war.

hab dann gleich im abgesicherten modus gestarted, selbes problem. hab dann cw shredder angeworfen, wurde auch beendet, nochmal gestartet, dann kam ne meldung ich hab ne variante von nem CWS und cwshredder startet mit random string, der hat dann aber nix gefunden.

im taskmanager is mir dann ein prozess "javapplet.exe" aufgefallen, hab den beendet und konnte die anti vir sachen wieder starten.

firewall hat dann gleich viel blockiert, daher wohl ein trojaner am system?
jedenfalls hab ich dann antivir geupt, der hat die javaapplet.exe aber ned erkannt und auch sonst nix.

selbes mit upgedatetem adaware und spybot. hab dann esscan laufen lassen (hab das log leider nimma, der hat ziemlich viel gelöscht, aber lustigerweise ned die appletexe.)

gut dann hab ich neu gestartet (vorher die appletexe gelöscht), aber dann wieder diese komische message box + terminiertes antivir etc.

prozess wieder gekillt, die neu erstelle javaapplet.exe (c:\javaapplet.exe) wieder gelöscht und dann mal die registry durchsucht.

dort hab ich dann die autostart einträge gefunden, mit kommentar dabei dass es sich um "rbot v2 new version runs on winxp sp2" handelt. (hab übrigens win2k..)

hab dann wieder neu gestarted, diesmal gabs keinen javaapplet prozess, der pc lief aber sehr langsam.

hab dann 2 cleaner programme gefunden, die noch komische dateien gelöscht haben, schlussendlich is mein pc wieder auf normalen speed.

allerdings nach 3 mal neustarten ( hab dann die neuersten win updates gezogen die ich noch nicht hatte, meldete antivir aufeinmal eine javaapplet.exe, die er diesmal erkannte. hab keine ahnung wo die herkommt, in der registry findet sich nix.)

hab dann nochmal händisch nach java sachen gesucht, und die eigentlichen java compiler java.exe javaw. exe und paar andere in c:\winnt\system32 gefunden. gehören die dort hin? hab sie jedenfalls gelöscht :) )

derzeit findet antivir keine dateien, allerdings bin ich mir nicht sicher wo sich das teil noch eingegraben hat.

irgendwelche ideen was ich machen soll? hilft ein log bei der suche?

danke schon mal

AddBlocker 25.08.2006 10:02

das heilige orakel zu google antwortet zu *rbot v2* unter anderem mit einem link zu sophos


http://www.sophos.de/security/analyses/w32vanebota.html



da dein rechner komprimitiert ist und du nicht weist wie/wann/wo das passiert ist, wirst du um ein neuaufsetzen des systems wohl nicht herum kommen. antivir (und/ oder jedes andere *antiviren(schutz)programm*) produziert keinen schutz, eher fehlmeldungen und verunsicherung der user plus einem falschen sicherheitsgefühl.
zu was das fürt zeigst zu gleich selber, in dem du die eigentlich zu java (JRE) gehörenten dateien löschst.

<snip>
hab dann nochmal händisch nach java sachen gesucht, und die eigentlichen java compiler java.exe javaw. exe und paar andere in c:\winnt\system32 gefunden. gehören die dort hin? hab sie jedenfalls gelöscht
<sanp>

dieMaus 25.08.2006 10:21

tja, nachdem ich nicht weiss ob der java compiler dor was zu suchen hat..

dachte der is im java ordner und nich in system32....

AddBlocker 25.08.2006 10:33

Zitat:

Zitat von dieMaus
tja, nachdem ich nicht weiss ob der java compiler dor was zu suchen hat..

dachte der is im java ordner und nich in system32....

wo sind nochmal system dateien? im system ordner

wie auch immer, überdenke dein handeln, denn vom himmel gefallen ist noch keine schadsoftware

dieMaus 25.08.2006 10:41

hm zu blöd das ich escan wieder deinstalliert hab, sonst hätte ich nachschaun können welche dateien infiziert waren.

ausserdem, z.B. die variante c installiert eine datei javaconsole.exe nach system32, und die is schadhaft, obwohl es eine gleichnamige im java ordner gibt. also was solls....

ich werd mal die angegebenen reg änderungen rückgängig machen, danke für dne link


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:33 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131