Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   System noch sicher nach Befall durch sirefef? (https://www.trojaner-board.de/121478-system-noch-sicher-befall-sirefef.html)

Eberwurz 07.08.2012 13:21

System noch sicher nach Befall durch sirefef?
 
Hi,

seit einiger Zeit hatten sich Indizien angehäuft, dass mein Rechner mit Viren o.ä. befallen ist (z.B. seltsame Programmnamen im Taskmanager, Warnungen windowseigener Sicherheitssoftware, Kaspersky Testscan).

Da aber das ganze nicht wirklich zur Ruhe kam, bin ich hier bei Euch auf die Empfehlung gestoßen, Malwarebyte zu verwenden.

Malwarebyte fand bei einm Quickscan
Code:

Infizierte Dateien: 3
C:\$Recycle.Bin\S-1-5-21-2039332925-1863363537-2811814650-1005\$ROW51XQ.dll (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Axel\AppData\Local\Temp\sgwe3t.exe (Exploit.Drop.COD) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\Axel\AppData\Local\Temp\~!#9C73.tmp (Trojan.Lameshield) -> Erfolgreich gelöscht und in Quarantäne gestellt.

ein anschließender Komplettscan fand danach noch
Code:

Infizierte Dateien: 1
C:\Users\Axel\AppData\Local\{99f19485-3445-0935-4173-0958f8ab3dd1}\n (Trojan.Sirefef) -> Löschen bei Neustart.

Der Sirefef Trojaner war allerdings nach jedem Start des System ziemlich schnell wieder zu finden. Zudem telefnoierte er ständig mit den folgenden IP-Adressen
  • 31.184.245.120 (Vereinte arabische Emirate)
  • 88.254.254.254 (Türkei)
  • 117.254.254.254 (Indien)
  • 119.244.254.254 (China)
  • 91.188.37.21 (Lettland)
  • 78.41.203.120 (Niederlande)

Dabei wurden die Adressen in der Türkei, China und Indien im Abstand von 5-20 s angewählt, immer vom gleichen Port eines Explorer-Prozesses. Die Adresse in Lettland wurde sporadisch angesprochen, angeblich ist dort ein Mailserver für Viagra-Werbung u.ä.

Die Adressen in den Emiraten (gab drei) und in den Niederlanden wurden von einem svchost-Prozess mit jeweils wechselnden Ports im Abstand von 5 bis 25 min angesprochen.

Zudem kam es immer wieder zu Musikeinspielungen, deren Quelle lediglich als ein svchost-Prozess identifiziert werden konnte.

Lauf Microsoft ersetzt der Sirifef einen Treiber und ist somit immer wieder im System präsent. Bei mir ist zumindest das Musikeinspielen, das Telefonieren und das Auffinden des Trojaners beim Fullscan jetzt gestoppt worden. Allerdings hatte der infizierte Nutzer keine Admin-Rechte und das erneute Erscheinen des Trojaners auf dem Datenträger war erst behoben, als der Scan mit einem anderen Benutzer durchgeführt wurde.

Scheinbar ist der Trojaner ja nun weg, allerdings machte das offensichtliche Abspielen von Musik und die damit verbundene Aufmerksamkeit eigentlich nur dann Sinn, wenn das Programm sich ab da nicht mehr wirklich entfernen läßt.
Vielleicht sind die Infos hier ja für den ein oder anderen von Nutzen.

Meine Frage: Komme ich ohne das Neuaufsetzen meines Rechners aus?

Eberwurz 08.08.2012 21:58

Der sirefef war noch weiter aktiv ...

Unter anderem verbiegt er den Schlüssel HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1} auf sich (sollte auf shell32.dll verweisen) und "überschreibt" damit den Eintrag unter HKEY_CLASSES_ROOT.

Zudem konnte er sich heute vor Malwarebytes verstecken! Malwarebytes hat die Dateien nicht mehr gefunden, in denen die Trojaner enthalten waren! Ich hoffe mal, da führt nicht ne Art Bot Gegenmaßnahmen auf meinem Rechner gegen seine Entfernung durch, so mutet es fast an ...

Eberwurz 16.08.2012 14:58

Zur Zeit keine Aktivitäten mehr entdeckt. Da ich kein Linux booten kann zur weiteren Prüfung (evtl. wegen der SSD) muss ich erstmal das klären.

Thx, pls -> close


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:19 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131