Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Backdoor NetTrojan (https://www.trojaner-board.de/1139-backdoor-nettrojan.html)

Dannic 05.04.2003 10:31

Hallo,
habe es runtergeladen und in .com umbenannt.
Starten kann ich es trotzdem nicht.
Ich habe immer folgenden Dialog: Fenster: Initialisierung des Wise Uninstallassistenten, dann öffnet sich sofort danach das Fenster: Die Datei INSTALL.LOG konnte nicht geöffnet werden.

Und jetzt? :confused:

Danke für die Hilfe

Dannic 05.04.2003 11:34

Hallo zusammen,

hatte mir Backdoor NetTrojan eingefangen. KAV hat diesen entdeckt und die infizierten Dateien gelöscht. Dazu gehörte die Datei unwise.exe, die der PC beim Hochfahren dann unbedingt haben wollte. Ich hatte sie dann auch zum Glück gefunden. Was aber nun mein Problem ist: Ich bekomme außer dem Internet Explorer nichts anderes mehr geöffnet, weil immer folgende Meldung kommt: Die Datei INSTALL.LOG konnte nicht geöffnet werden. [img]graemlins/heulen.gif[/img]
Was soll ich nun tun, damit meine Programme wieder laufen?
Habe Win 98 SE, Office 2000, T-DSL installiert, nur zur INfo (falls das jemand wissen muss)

Danke für Eure Hilfe!

Dannic

deepgreen 05.04.2003 11:50

lad dir mal das programm runter und starte es.
es ist zwar für einen wurm, aber das wichtige ist, das es einige einträge in der registry wiederherstellt, so das dein windoof wieder funktioniert.

http://www.trojaner-info.de/cgi-bin/...cleanerdeutsch

achja, runterladen und die endung in com umbenennen.
also in sircamcleaner.com

mmk 05.04.2003 12:49

Hallo!

Versuche es mit einer Umbenennung in .scr.
Hier eine Auflistung der Veränderungen, die der Trojaner vornimmt (unter "Method of Infection"):
http://vil.nai.com/vil/content/v_99919.htm

Diese müssen allesamt rückgängig gemacht werden.
Notfalls ändere es manuell in der Registry, indem du die regedit.exe in regedit.scr umbenennst, und diese dann startest.

Edit: die alten Registry-Einträge wurden ja gar vom Trojaner "gesichert", sodass du sie ganz einfach wiederherstellen kannst (siehe Beschreibung McAfee).

Dannic 05.04.2003 13:33

Hallo Markus,

danke für Deinen Hilfe-Versuch. Mit einer Umbenennung von Sicamcleaner in .scr bereits beim Runterladen kann ich diezugehörigen Dateien zwar extrahieren, aber die Unterdatei tisircam hat eine .com Endung, die ich nicht ändern kann.
Genauso verhält es sich mit meiner Registry: ich kann sie umbenennen in regedit.scr, habe aber nix gewonnen, weil sie eine .exe Datei bleibt. Oder mache ich da was falsch? :confused:

Ich habe mit unserem LapTop ein kleines Netzwerk, indem ich auf meine Festplatte am PC zugreifen kann. Am LapTop bekomme ich auch die INSTALL.LOG, die nicht geöffnet werden kann, auf.
Diese habe ich nun am LapTop auf Diskette gespeichert und auf dem PC über die existierende INSTALL.LOG drübergespielt - trotzdem keine Möglichkeit, meine Anwendungen zu öffnen, da ich dieselbe Fehlermeldung, wie beschrieben, weiterhin bekomme.

Ich weiß echt nicht mehr weiter. Muss ich neu aufsetzen? Wenn ja, wie mache ich das am besten (bitte genau beschreiben)
DANKESCHÖN!!! ;)

raman 05.04.2003 13:58

</font><blockquote>Zitat:</font><hr />Original erstellt von Dannic:

Ich weiß echt nicht mehr weiter. Muss ich neu aufsetzen? Wenn ja, wie mache ich das am besten (bitte genau beschreiben)
DANKESCHÖN!!! ;)
</font>[/QUOTE]Versuche mal im abgesicherten Modus zu starten, da sollte es besser klappen. Du kannst dir ja auch mal das hier durchlesen:
http://www.free-av.de/cgi-bin/ubb/ul...&f=12&t=001632

oder dies:
http://www.trojaner-info.de/report_sub7.shtml

Vieleicht hilft dir das ja weiter

mmk 05.04.2003 14:05

Hallo!

Eine install.log legen einige Programme Programme bei der Installation selbiger an. Da hat es wenig Sinn, nun irgendeine install.log durch irgendeine andere zu ersetzen.

</font><blockquote>Zitat:</font><hr />Genauso verhält es sich mit meiner Registry: ich kann sie umbenennen in regedit.scr, habe aber nix gewonnen, weil sie eine .exe Datei bleibt. Oder mache ich da was falsch? :confused: </font>[/QUOTE]Datei mit rechts anklicken, "Umbenennen" wählen. regedit.exe in regedit.scr umbenennen, dann mit der Maus ins Leere klicken, und die Abfrage, ob die Datei umbenannt werden soll, mit "Ja" bestätigen.

raman 05.04.2003 14:38

</font><blockquote>Zitat:</font><hr />Original erstellt von Dannic:
Dazu gehörte die Datei unwise.exe, die der PC beim Hochfahren dann unbedingt haben wollte. Ich hatte sie dann auch zum Glück gefunden.Dannic </font>[/QUOTE]Diese unwise.exe war anscheinend der Virus. Das du sie durch eine Datei gleichen Namens ersetzt hast, loest dein Problem nicht. Anstatt das der Trojaner bei jedem Exe-Start ausgefuert wird, wird nun halt die unwise.exe einer anderen Applikation gestartet. Vieleicht haettest du einfach eine Dummydatei uin unwise.exe umbenennen sollen und diese dann nehmen. Z.B: haettest du regedit.exe in unwise.exe umbenennen koennen! ;)

Gladiator the green guy 05.04.2003 16:37

Raman ich sehe Du lernst fleissig :D

Genau so geht das :D

Und zwar sollte man die Dummy (oder in dem Fall besser TrojanExe (Einen Wrapper der nur diesen Sinn erfuellt nennt man auch so auch wenn es kein Trojaner ist) in einen durch %PATH% gesetzen Pfad einspielen - oder man muss in jeden Ordner der zu startenden EXE diese Datei einspielen und hoffen dass "Working Directory" richtig gesetzt wurde.

Diese Datei hat sich vermutlich bei den EXEFILE %1 davor gehangen, moeglicherweise auch bei anderen. Also ist es am wichtigsten erst mal das EXEFile zu biegen damit man auf den regedit zugriff hat.

Michael

raman 05.04.2003 19:27

&lt;g&gt; Kennt hier noch jemand Stefan Kurtzhals(Author von Fwin/Suspicous), bei seinem Programm habe ich erstmals gesehen, das man sowas so machen kann(auch damals wollten alle einen RTM! ;) )? Sein Fwin machte es damals auch schon so bei den Endungen, die man den Officeprogrammen zuordnen konnte. Wenn man Fwin dann manuell geloescht hatte ohne es via Software/deinstallieren zu entfernen, konnte es auch eine Ueberraschung geben.

Gladiator the green guy 05.04.2003 19:43

Es gibt dort einen einfachen und effektiven Trick: Man haengt dort ganz einfach ein kleines Testprogramm davor dass abprueft ob entsprechende ZIEL-EXE noch existiert. Wenn ja dann wird das direkt durchgeleitet sonst wird der Eintrag automatisch rausgefixt. :D


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:42 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131