Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TROJ_CONSPY.C / waol.exe (https://www.trojaner-board.de/2050-troj_conspy-c-waol-exe.html)

Hypnopedia 09.02.2004 06:41

Habe mir kürzlich diesen Trojaner eingefangen.
Stichwortsuche auf TB brachte leider kein Ergebnis :confused: ,daher dieser Kurzbericht:

Bemerkt habe ich zuerst eine veränderte IE-Startseite (irgendeine Suchseite), sowie diverse unerwünschte Neueinträge unter Favoriten (Gratis mp3, gratis sex etc.). Der process viewer zeigt eine ominöse winrar.exe, die sich aber problemlos killen ließ. Zusätzlich fand ich eine waol.exe in den Temporary Internet Files. :mad:

Habe mit HijackThis mal nachgesehen und auch einige Einträge gefunden. Liessen sich auch problemlos fixen (ein großes Lob an DerBilk für die gut verständliche Hijackthis-Übersetzung auf trojaner-info.com), aber leider waren nach dem Neustart all diese Einträge wieder da.

Ein Onlinescan bei Trendmicro brachte dann die Lösung, sprich Entfernung des Trojaners. Sicherheitshalber sämtliche Passwörter geändert, die in den ca. 48 Stunden, die der Trojaner auf meinem System war, verwendet wurden.

Weiß jemand mehr über diesen Trojaner (abgesehen von den trendmicro- und sophos-Meldungen)? Spezielle "Nachsorge"?

*Christian* 09.02.2004 15:52

http://vil.nai.com/vil/content/v_10477.htm
http://uk.trendmicro-europe.com/ente...=TROJ_CONSPY.C

Ansonsten hilft dir www.google.de weiter.

borg22 09.02.2004 20:50

winrar.exe ist ein zip proggi nichts schlimmes

borg22

Bo Derek 10.02.2004 01:26

Bei uns waren auch schon ein paar Anfragen hierzu. Habe die Diskussionen allerdings nicht verfolgen können:

Links bei Rokop Security

Hypnopedia 10.02.2004 07:18

Bo Derek,

diesen Rokop-thread habe ich vor 2 Tagen beim googeln gelesen, dort fand ich auch die ersten brauchbaren Beschreibungen, die auf den Trojaner passten. Und den Hinweis, daß man ihn mit trendmicro sicher entfernen kann. War sehr hilfreich.

mmk,

leider kann ich kein logfile posten, da ich bei hijackthis direkt ge"fixed" hab, ohne savelog. Allerdings _was_ ich entfernt hab, hat Hijackthis protokolliert:

R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = h**p://my.search/sp.php
R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = h**p://searchmyrequest.com/sp.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = h**p://searchmyrequest.com/hp.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://searchmyrequest.com/sp.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://searchmyrequest.com/sp.php
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = h**p://searchmyrequest.com/sp.php
01 - Hosts: 64.237.53.4 doubleclick.net
01 - Hosts: 64.237.53.4 ad.doubleclick.net
O1 - Hosts: 64.237.53.4 my.search
O1 - Hosts: 64.237.53.4 aff.weatherbug.com
O1 - Hosts: 209.87.155.230 date.com
O4 - HKCU\..\Run: [editpad] C:\WINDOWS\editpad.exe
O4 - HKCU\..\Run: [quicken] C:\WINDOWS\WAOL.EXE

Die winrar.exe hatte ich schon vor dem "fixing" manuell aus c:\WINDOWS und der registry rausgelöscht.
Ich nutze W98 / IE 5.0. Brauchst Du mehr Infos?

Hypnopedia 10.02.2004 12:50

*christian*,

auf google hab ich schon gesucht, und auch entsprechend viele Einträge gefunden (auch die beiden links von Dir), darum hats mich ja auch so gewundert, daß hier im TB noch nichts über diesen Trojaner zu lesen war. Trotzdem danke!

borg22,

</font><blockquote>Zitat:</font><hr /> winrar.exe ist ein zip proggi nichts schlimmes </font>[/QUOTE]eben nicht! :eek:

Es ist eine von 3 exes, die TROJ_CONSPY.C benutzt. Sie ist nur 20 KB groß und hat ein IE-Icon.
Was Du meinst, ist WinRAR.exe, 785 KB groß und hat das RAR-Icon.
Das ist ja gerade das Fiese, daß man beide so leicht verwechseln kann.

mmk 10.02.2004 12:57

Poste doch mal bitte ein Logfile!

mmk 10.02.2004 14:58

Wenn das Problem weiterhin fortbesteht, dann erstelle bitte ein neues Logfile!

borg22 10.02.2004 15:32

ic hab noch was gefunden zu der winrar.exe
http://securityresponse.symantec.com...lw.bandie.html

borg22


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:33 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131