Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Externe Festplatten verseucht,Darstellung als PENDRIVE,Datenrettung,Format,XP (https://www.trojaner-board.de/80841-externe-festplatten-verseucht-darstellung-pendrive-datenrettung-format-xp.html)

bombbass 27.12.2009 15:47

Externe Festplatten verseucht,Darstellung als PENDRIVE,Datenrettung,Format,XP
 
Hallo zusammen,
ich habe ein Problem und möchte dies mit eurer Hilfe beseitigen. Seit heute morgen lese ich mich hier durch und habe mich für eine Registrierung entschieden.
Diese Community sieht sehr hilfreich aus :party:

Nun zu mein Problem:
Habe einen Laptop von einem Kollegen bekommen, wo ich seine Daten sichern sollte, dummerweise habe ich dies ohne nachzudenken gamacht und habe nun den Salat :koch:
So wie ich dies hier verstanden habe, bin ich nun stolzer Besitzer eines Trojaners auf meinen HDDs, den ich dann noch dummerweise auch auf meinem Laptop angeschlossen habe :snyper:
(ich sage nur: selbst schuld :uglyhammer: )

Meine externe HDDs haben nun den Titel "PENDRIVE"...
Da ich keine halben Sachen mag, werde ich meinen Laptop komplett platt machen und XP neu installieren
---> ich denke mir mal das ist das sicherste/beste, oder???

Was mir Sorgen macht, sind meine persönliche Daten auf dem HDD :headbang:

Wie kann ich meine HDDs dementsprechen säubern, dass ich ohne Bedenken die HDDs weiter nutzen kann???

Vielen Dank schonmal im Voraus für eure Hilfe...
VG

bombbass

cosinus 28.12.2009 11:32

Hallo und :hallo:

Ich empfehle erstmal, den Autostart grundsätzlich zu deaktivieren. Schau mal dann auf die ext. Platte nach einer autorun.inf (lass Dir alle Dateien anzeigen, auch versteckte und geschützte Systemdateien) - sofern die drauf ist, bitte mit dem Editor notepad öffnen und Inhalt hier posten.

Um den Autorun zu deaktivieren hab ich mal die noautoplay.reg hochgeladen. Lad das mal auf dem Desktop herunter, führ die Datei aus und bestätige mit ja. Nach einem Neustart des Rechners ist der Autostart auf allen Laufwerken deaktiviert, d.h. keine CD, kein Stick oder sonstwas startet nach dem Einstecken mehr automatisch.

bombbass 28.12.2009 21:49

ok, habe eine autorun datei gefunden, hier der inhalt:
[autorun]
;open=RECYCLER\S-1-5-21-1482476501-3352491937-682996330-1013\SPY_NET_RAT.exe
icon=shell32.dll,4
shellexecute=RECYCLER\S-1-5-21-1482476501-3352491937-682996330-1013\SPY_NET_RAT.exe
label=PENDRIVE
action=Open folder to view files
shell\Open=Open
shell\Open\command=RECYCLER\S-1-5-21-1482476501-3352491937-682996330-1013\SPY_NET_RAT.exe
shell\Open\Default=1

und , wie sieht es aus ???

cosinus 28.12.2009 21:53

Autorun deaktiviert? Wenn ja, dann auch die autorun.inf löschen.

Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien (sofern diese noch existieren) bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen. Du kannst auch einfach den Ergebnislink posten.

X: Steht für den Laufwerkbuchstaben der ext. Platte:
Code:

x:\RECYCLER\S-1-5-21-1482476501-3352491937-682996330-1013\SPY_NET_RAT.exe

bombbass 28.12.2009 22:47

autoplay deaktiviert...
autorun gelöscht...

Zitat:

danach folgende Dateien (sofern diese noch existieren) bei Virustotal.com auswerten
nach welche dateien soll ich denn suchen???

cosinus 28.12.2009 22:49

Naja nicht Dateien, sondern die eine abgedruckte Datei eben (die im Code-Feld), sofern die noch existiert.

bombbass 28.12.2009 23:03

ach du meinst, ich soll nach der datei "SPY_NET_RAT.exe" suchen ???

cosinus 28.12.2009 23:07

Wer sagt denn suchen? Ich hab nichts von Suchen geschriben, Du brauchst nichts zu suchen weil der komplette Pfad zur Datei doch schon da steht!!

bombbass 28.12.2009 23:09

uups ;-)
wollte dich nur testen, ob du auch gut aufpasst ;-)

ja, diese datei existiert, kann ihn aber nicht auf virustotal.com hochladen...

was soll ich machen, löschen???

cosinus 29.12.2009 09:18

Warum geht das hochladen nicht?
Vorher verschieben, umbenennen und dann hochladen?

bombbass 03.01.2010 17:25

EIN FROHES NEUES JAHR AN ALLE!!!
Mögen unsere PCs vor ungebetenen GÄSTE besser geschützt werden, als in den letzten 365 Tage ;-)

So, habe nun die Datei bei virustotal analysieren können, hier der Ergebnislink:
Virustotal. MD5: 058acfbf65f99364d771416faf7fdb45

was soll ich nun mit der datei???
vg

cosinus 03.01.2010 17:42

Lad die Datei bitte bei uns mal hoch => http://www.trojaner-board.de/54791-a...ner-board.html

bombbass 03.01.2010 17:44

ok
Datei: SPY_NET_RAT.exe empfangen

Vorgang erfolgreich abgeschlossen.

wo ist die datei nun, siehst du sie???

cosinus 03.01.2010 17:50

Ja, ich seh sie :D
Danke! :daumenhoc

bombbass 03.01.2010 17:56

gut...
und nun???

gibst du mir noch ein feedback???

cosinus 03.01.2010 17:58

Das dauert, ich muss sie den AV-Labs zusenden und auf deren Reaktion warten.

bombbass 03.01.2010 18:00

hmmm, ok alles klar...

was meinst du?
ich habe ja den autoplay deaktiviert und wenn ich jetzt einfach die datei spy_net löschen würde, könnte ich dann meine platte wieder an andere pcs anschliessen, ohne diese anzustecken???
antivir hatte auf der platte nichts finden können???

danke

cosinus 03.01.2010 18:02

Ja, die Datei kannst Du löschen. Sofern keine autorun.inf mehr auf der Platte ist, wird auch bei aktiviertem Autorun nichts automatisch mehr ausgeführt an Schadcode.

bombbass 03.01.2010 18:08

das ist ja super...
da kann ich endlich wieder auf meine daten zugreifen, ohne ein bedenken zu haben...
ich danke dir für deine mühe und warte natürlich noch auf das ergebnis...

vg

cosinus 04.01.2010 12:40

Erste Reaktion von Kaspersky:

Zitat:

Hello,

SPY_NET_RAT.exe_ - Trojan-Dropper.Win32.Agent.bkgs
New malicious software was found in this file. It's detection will be in=
cluded in the next update. Thank you for your help.
Please quote all when answering.
The answer is relevant to the latest bases from update sources.

daddl3 06.03.2010 17:37

Hi, was hier gepostet wurde war schon sehr hilfreich!!!
meine festokatten werden jetzt wieder ganz normal angezeigt. bei mir hiess die datei server.exe und sie ist bei den papierkorb drin gewesen, also bei den systemdingens^^
aber mein problem is jetzt noch dass im windows ordner ein ordner "spynet" mit dieser datei enthalten ist und wenn ich diese lösche, dann kommt sie sofort wieder. im meiner reg ist diese datei auch verzeichnet und kommt auch sofort wieder. unter msconfig genau das gleiche...
ausserdem steht bei meinem namen unter benutzerkonten a-bot vor.
wenn ich unter benutzerkonten mit bestimmten programmen etwas untersuchen will, dann stehen da sogar 5 6 konten und bei den meiosten wieder a-bot.
also wenn sich da einer auskennt wäre es schön^^
die programme die hier verzeichnet sind hab ich alle schon benutzt und unter den logfiles sind auch keine beiträge zu finden.

daddl3 06.03.2010 17:46

srry mit superantispyware und malwarebytes ging es doch, ihr seid echt gut respect!!!!:applaus::applaus::applaus::applaus:


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:09 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131