Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   ByteVerify, Issas.exe (https://www.trojaner-board.de/12744-byteverify-issas-exe.html)

nfan 25.01.2005 19:02

ByteVerify, Issas.exe
 
Das hat Norton im Bericht eingetragen, hat sich der Trojaner ausgebreitet und wenn ja wie krieg ich ihn weg? Die Dateien habe ich manuell gelöscht.
Im Autostart habe ich eine Issas.exe ist das ein Trojaner oder ähnliches?


C:\Dokumente und Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\c.jar-31b7b78e-1a13922c.zip
ist mit dem Virus Trojan.ByteVerify infiziert.
Die Datei konnte nicht repariert werden.


C:\Dokumente und Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\c.jar-31b7b78e-1a13922c.zip
ist mit dem Virus Trojan.ByteVerify infiziert.
Der Zugriff auf die Datei wurde verwehrt.


C:\Dokumente und Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\c.jar-31b7b78e-29a55ad7.zip
ist mit dem Virus Trojan.ByteVerify infiziert.
Die Datei konnte nicht repariert werden.


C:\Dokumente und Einstellungen\Anwendungsdaten\Sun\Java\Deployment\cache\javapi\v1.0\jar\c.jar-31b7b78e-29a55ad7.zip
ist mit dem Virus Trojan.ByteVerify infiziert.
Der Zugriff auf die Datei wurde verwehrt.

Haui45 25.01.2005 19:04

Falls noch nicht geschehen, leere deinen Java-Cache

C:\WINDOWS\system32\Lsass.exe

ist ein Systemprozess

nfan 25.01.2005 19:05

und wie leere ich ihn, hat sich der Trojaner ausgebreitet?

Rene-gad 25.01.2005 19:06

Es wäre i.O, wenn du die Belegschaft erstmal begrüssen würdest,
also
Hallo,
die Infos, die du benötigst, findest du hier http://faq.underflow.de/#SECTION000120000000000000000
und hier http://www.trojaner-board.com/showthread.php?t=12154

Haui45 25.01.2005 19:08

Zitat:

und wie leere ich ihn
WinXP:
Systemsteuerung (klassische Ansicht)-> Java-> Reiter "Allgemein"-> "Dateien löschen"

Zitat:

hat sich der Trojaner ausgebreitet?
Ich denke nicht, ich weiß es aber nicht.

Poste doch mal ein HijackThis Logfile:
kurze Beschreibung
ausführliche Beschreibung

nfan 25.01.2005 19:16

Logfile of HijackThis v1.99.0
Scan saved at 19:13:34, on 01/25/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
D:\T-ONLINE\BSW4\ToADiMon.exe
D:\PROGRA~1\NORTON~1\navapw32.exe
D:\Programme\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\svchost.exe
D:\PROGRA~1\NORTON~1\navw32.exe
C:\WINDOWS\system32\ntvdm.exe
D:\T-ONLINE\BSW4\ToDuCAlC.EXE
c:\progra~1\intern~1\iexplore.exe
D:\PROGRA~1\WINZIP\winzip32.exe
C:\Dokumente und Einstellungen\Lokale Einstellungen\Temp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.t-online.de/
O2 - BHO: My Search BHO - {014DA6C1-189F-421a-88CD-07CFE51CFF10} - C:\Programme\MySearch\bar\1.bin\S4BAR.DLL (file missing)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - D:\Programme\Norton AntiVirus\NavShExt.dll
O2 - BHO: C:\WINDOWS\lbbho.dll - {D3679787-A6D9-4C20-AF16-3659EB0FC8B9} - C:\WINDOWS\lbbho.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - D:\Programme\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: My Search Bar - {014DA6C9-189F-421a-88CD-07CFE51CFF10} - C:\Programme\MySearch\bar\1.bin\S4BAR.DLL (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Popup Blocker System32 Monitoring] PopUpBlockerd.exe
O4 - HKLM\..\Run: [RSPC Driver] vyeu.exe
O4 - HKLM\..\Run: [lssas Monitoring Startup] lssas.exe
O4 - HKLM\..\Run: [ToADiMon.exe] D:\T-ONLINE\BSW4\ToADiMon.exe -TOnlineAutodialStart
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [NAV Agent] D:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [QuickTime Task] "D:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\RunServices: [Popup Blocker System32 Monitoring] PopUpBlockerd.exe
O4 - HKLM\..\RunServices: [RSPC Driver] vyeu.exe
O4 - HKLM\..\RunServices: [lssas Monitoring Startup] lssas.exe
O4 - HKCU\..\Run: [Popup Blocker System32 Monitoring] PopUpBlockerd.exe
O4 - HKCU\..\Run: [lssas Monitoring Startup] lssas.exe
O4 - HKCU\..\Run: [RSPC Driver] vyeu.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - D:\Programme\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - D:\Programme\ICQ\ICQ.exe
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{26394F12-067B-4834-B5E0-D40AF22E1998}: NameServer = 217.237.150.141 217.237.150.97
O23 - Service: Norton AntiVirus Auto-Protect-Dienst - Symantec Corporation - D:\Programme\Norton AntiVirus\navapsvc.exe
O23 - Service: ScriptBlocking Service - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\Security Center\SymWSC.exe


meinst du das und hallo und danke schonmal. bin in Eile

Haui45 25.01.2005 19:17

Tja, da musst du wohl doch neu aufsetzen.
Grund: diverse Backdoors

Halte dich an die von Rene-Gad verlinkte Anleitung.

nfan 25.01.2005 19:18

was für backdoors, was können die machen?

Haui45 25.01.2005 19:20

z.B.
http://www.sophos.de/virusinfo/analyses/w32rbotsu.html

Die können beispielsweise:

# Ermöglicht Dritten den Zugriff auf den Computer
# Stiehlt Daten
# Reduziert die Systemsicherheit
# Speichert Tastenfolgen
# Installiert sich in der Registrierung
# Nutzt bekannte Schwachstellen aus

Über die Entfernung von Schädlingen

nfan 25.01.2005 19:24

hab erst am 27.12 neu aufgesetzt, da hat norten schon alarm geschlagen wegen issas und popup blockerd obwohl ich nur "bekannte" programme installiert habe. Ist das wirklich so gefährlich und beseitigt die virenerkennungsdatei vom link auch? War das jetzt der byte verify oder ein anderer trojaner?

Haui45 25.01.2005 19:25

Setz dein System nochmals neu auf und halte dich an die Anleitung, dann passiert so etwas nicht mehr.
Enfernung praktisch unmöglich dazu auch mein Link "über die Entfernung von Schädlingen".

nfan 25.01.2005 19:32

kann man sehen ob das der byte verify war?

Haui45 25.01.2005 19:35

Zitat:

kann man sehen ob das der byte verify war?
Von was bitte sprichst du?
Die Autostarteinträge der Registry (O4-Einträge im HjT-Logfile) lassen auf diverse Backdoors schließen. Dein PC wurde infiziert, weil dein System z.B. kein bisschen gepatcht ist (SP2 ist mittlerweile aktuell)!

nfan 25.01.2005 19:38

Ob der byte verify die Backdoors geöffnet hat oder andere Trojaner, SP2 hatte ich, machte den PC aber zu langssam. Wie hoch ist denn die Wahrscheinlichkeit, dass jemand sowas nutzt und mich ausspioniert z. Bsp.?

Haui45 25.01.2005 19:44

1.) Lies doch mal bitte die Links....
2.) SP1 fehlt ja auch! Außerdem gibt es für viele Probleme die durch das SP2 auftreten schon Lösungen.
3.) Wie hoch ist die Wahrscheinlichkeit? Keine Ahnung, woher auch!
Würdest du dich in dein Auto setzen, wenn mehrere, dir unbekannte Personen, damit machen könnten, was sie wollen? Und das auch unter der Fahrt!
4.) Es sind Backdoortrojaner, die du dir wahrscheinlich durch "einfaches-im-Internet-unterwegs-sein" eingefangen hast, das sie diverse Windowslücken ausnutzen.

und hier mal ein Link über Bot-Netze


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:55 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131