Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   speicherresidenten Trojaner New Mailware!bot (https://www.trojaner-board.de/21291-speicherresidenten-trojaner-new-mailware-bot.html)

Rene-gad 28.08.2005 13:14

@Chris14
Zitat:

ihr wisst schon das dr.web den vorhin als backdoor erkannt hat?
Win32.HLLW.MyBot -> Backdoor.Win32.Rbot.pm
Wissen wir schon ;) .
Allerdings:
1. Es hat nur Dr.Web erkannt.
2. Wenn KAV die Datei als nicht infiziert definiert hat, ist es nicht vom Unwissen von Kaspersky Lab, sondern KAV ist zum Ergebnis gekommen: trotzt dass die Datei die bösartigen Signaturen enthält, ist aber selbst korrupt und kann keine Schäden einrichten.
Darüber hatte ich vor Kurzem eine E-Mail-Diskussion mit KAV-Support gehabt :)
Deswegen schlage ich vor, eScan durzuführen; um PC platt zu machen haben wir noch einen halben Tag vor uns :D.

Chris14 28.08.2005 13:15

ahja ok ich verstehe. ;)

engele1976 28.08.2005 13:43

Zitat:

Zitat von Rene-gad
@Chris14

Wissen wir schon ;) .
Allerdings:
1. Es hat nur Dr.Web erkannt.
2. Wenn KAV die Datei als nicht infiziert definiert hat, ist es nicht vom Unwissen von Kaspersky Lab, sondern KAV ist zum Ergebnis gekommen: trotzt dass die Datei die bösartigen Signautern enthält, ist aber selbst korrupt und kann keine Schäden einrichten.
Darüber hatte ich vor Kurzem eine E-Mail-Diskussion mit KAV-Support gehabt :)
Deswegen schlage ich vor, eScan durzuführen; um PC platt zu machen haben wir noch einen halben Tag vor uns :D.

Erstmal: Wir haben den Rechner erst gestern platt gemacht. Da sich der Trojaner aber wohl im Arbeitsspeicher (?) festgefressen hat, bringt das nicht wirklich was.

engele1976 28.08.2005 13:46

Zitat:

Zitat von Chris14
@engele mach weiter wie von cronos gepostet (also escan durchführen wie in der anleitung beschrieben) http://www.trojaner-board.de/showthread.php?t=17492


So habe jetzt endlich den Scan beendet...hat ewig gedauert, da ich alle Laufwerke habe durchsuchen lassen. Die Log datei ist jetzt unendlich lange, und wäre für hier wohl zu umfangreich. Hier jetzt mal nur das Endergebnis...weiß nicht ob ihr damit was anfangen könnt.

28 14:23:03 2005 => ***** Checking for specific ITW Viruses *****
Sun Aug 28 14:23:03 2005 => Checking for Welchia Virus...
Sun Aug 28 14:23:03 2005 => Checking for LovGate Virus...
Sun Aug 28 14:23:04 2005 => Checking for CodeRed Virus...
Sun Aug 28 14:23:04 2005 => Checking for OpaServ Virus...
Sun Aug 28 14:23:04 2005 => Checking for Sobig.e Virus...
Sun Aug 28 14:23:04 2005 => Checking for Winupie Virus...
Sun Aug 28 14:23:04 2005 => Checking for Swen Virus...
Sun Aug 28 14:23:04 2005 => Checking for JS.Fortnight Virus...
Sun Aug 28 14:23:04 2005 => Checking for Novarg Virus...
Sun Aug 28 14:23:04 2005 => Checking for Pagabot Virus...
Sun Aug 28 14:23:04 2005 => Checking for Parite.b Virus...
Sun Aug 28 14:23:04 2005 => Checking for Parite.a Virus...
Sun Aug 28 14:23:04 2005 => Checking for Adware.SeekSeek Virus...

Sun Aug 28 14:23:04 2005 => ***** Scanning complete. *****

Sun Aug 28 14:23:04 2005 => Total Objects Scanned: 78983
Sun Aug 28 14:23:04 2005 => Total Virus(es) Found: 2
Sun Aug 28 14:23:04 2005 => Total Disinfected Files: 0
Sun Aug 28 14:23:04 2005 => Total Files Renamed: 0
Sun Aug 28 14:23:05 2005 => Total Deleted Objects: 0
Sun Aug 28 14:23:05 2005 => Total Errors: 12
Sun Aug 28 14:23:05 2005 => Time Elapsed: 01:48:05
Sun Aug 28 14:23:05 2005 => Virus Database Date: 2005/08/24
Sun Aug 28 14:23:05 2005 => Virus Database Count: 145335

Sun Aug 28 14:23:05 2005 => Scan Completed.

Sun Aug 28 14:28:26 2005 => Virus Database Date: 2005/08/24
Sun Aug 28 14:28:26 2005 => Virus Database Count: 145335
Sun Aug 28 14:28:43 2005 => AV Library Unloaded (3)...

Haui45 28.08.2005 13:46

Zitat:

Zitat von engele1976
Erstmal: Wir haben den Rechner erst gestern platt gemacht. Da sich der Trojaner aber wohl im Arbeitsspeicher (?) festgefressen hat, bringt das nicht wirklich was.

Nein, da ihr das System nicht offline gepatcht und abgesichert habt (Windows XP SP1), habt ihr euch nach dem ersten Onlinegang einen Netzwerkwurm eingefangen.

engele1976 28.08.2005 13:47

Zitat:

Zitat von Chris14
@engele mach weiter wie von cronos gepostet (also escan durchführen wie in der anleitung beschrieben) http://www.trojaner-board.de/showthread.php?t=17492

Hier noch direkt aus dem Log:

Object "alexa Spyware/Adware" found in File System! Action Taken: No Action Taken.
Entry "HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\cmmgr32.exe" refers to invalid object "C:\WINDOWS\System32\cmmgr32.exe". Action Taken: No Action Taken.
Entry "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts" refers to invalid object ".pf". Action Taken: No Action Taken.
Entry "HKCR\CLSID\{9BE8D7B2-329C-442A-A4AC-ABA9D7572602}" refers to invalid object "c:\programme\mcafee.com\agent\submgr\5,1,0,1\mcsubmgr.dll". Action Taken: No Action Taken.
Entry "HKCR\Connection Manager Profile\shell\open\command" refers to invalid object "C:\WINDOWS\System32\CMMGR32.EXE "%1"". Action Taken: No Action Taken.
File E:\Programme\Flash Get\fgf140.exe tagged as "not-a-virus:AdWare.Cydoor". Action Taken: No Action Taken.

engele1976 28.08.2005 14:05

Zitat:

Zitat von cronos
Bitte auch mal die Datei


C:\WINDOWS\System32\updates.pif

hier hochladen:

http://www.malwareupload.com/

Teile uns das Ergebnis mit.

Das sieht mir aber wirklich nicht gut aus- wie rene-gad schon erwähnte.

Habe jetzt doch noch Antwort bekommen. Es handelt sich um:

Backdoor.SdBot

Rene-gad 28.08.2005 14:13

@engele1976
Zitat:

Er bringt mir die Meldung
Wer?
Zitat:

..soll ich es trotzdem versuchen zu löschen?
Du musst dich entscheiden: Entweder hörst du ihm zu oder meiner Wenigkeit.

cronos 28.08.2005 22:10

Zitat:

Zitat von engele1976
Habe jetzt doch noch Antwort bekommen. Es handelt sich um:

Backdoor.SdBot

Da es sich hier um einen Backdoor handelt, ist dein System als kompromittiert anzusehen.
Daher ist es dir dringend anzuraten dein System neu aufzusetzen.
Gehe nach dieser Anleitung vor:

http://www.trojaner-board.de/showthread.php?t=12154

Auch die beiden Links in meiner Signatur dürften dich interessieren.


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:41 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131