Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Hilfe! Ich bin ein Spamversender. ANALYSE (https://www.trojaner-board.de/27429-hilfe-spamversender-analyse.html)

christian1982 08.03.2006 19:38

Hilfe! Ich bin ein Spamversender. ANALYSE
 
Hi, ich bin neu hier.
Ich stelle mich mal kurz vor. Ich bin der Christian B. und bin Fachinformatiker. Aber ich komme mit den Trojaner trotzdem net klar.

Also zum Problem:
Mein Nachbar hat mal wieder einen Schädling.
Gestartet wird eine Datei namens ##modulap.exe (## ist eine zufällige Nummer) die im Profil TEMP-Ordner gespeichert werden.
Wenn man den Inhalt des TEMP-Ordner löscht wird nach einer Neuanmeldung eine neue ##modulap.exe erstellt.

Die Datei lädt erst von http://out.catchonlife.com/nw/r2.txt?jacx-1_7902_1477 eine datei


http://seekb.lootseek.com/d/s3.2.txt
http://seekv.lootseek.com/img/seek.cgi?lin=100&db=gaa
http://seekv.lootseek.com/img/seek.cgi?lin=100&db=gab
http://seekv.lootseek.com/img/seek.cgi?lin=100&db=gac
http://seekv.lootseek.com/img/seek.cgi?lin=100&db=gad
(und noch mehr….)

Die Datei s3.2.txt ist das template das sich alle paar Sekunden ändert:

Message-ID: <000001c642df$18528800$1a97a8c0@hnq65>
Reply-To: "{%NAME_FROM}" <{%MAIL_FROM}>
From: "{%NAME_FROM}" <{%MAIL_FROM}>
To: {%MAIL_TO}
Subject: Re: PfGaramcy news
Date: Wed, 8 Mar 2006 13:35:37 -0500
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary="----=_NextPart_000_0001_01C642B5.2F7C8000"
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2800.1106
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2800.1106

This is a multi-part message in MIME format.

------=_NextPart_000_0001_01C642B5.2F7C8000
Content-Type: text/plain;
charset="us-ascii"
Content-Transfer-Encoding: quoted-printable

OV=20
sVdiravgirla $ 6 m 9,95 (10 aV tabIet AT s)
gVnavIbidulm $ 1 e 05,45 (3 9Q 0 tabI vj ets)
aCwixauIbics $ h 99,95 (10 jQ tabI NI ets)
20=20
And m 41 any other http://wyt25.obosome.com

------=_NextPart_000_0001_01C642B5.2F7C8000
Content-Type: text/html;
charset="us-ascii"
Content-Transfer-Encoding: quoted-printable

<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN">
<HTML><HEAD>
<META http-equiv=3DContent-Type content=3D"text/html; =
charset=3Dus-ascii">
<META content=3D"MSHTML 6.00.2800.1106" name=3DGENERATOR>
<STYLE></STYLE>
</HEAD>
<BODY bgColor=3D#ffffff>
<DIV><FONT face=3DArial size=3D3>&nbsp;<span style=3D" float : right "> =
OV </span></FONT></DIV>
<DIV><FONT face=3DArial size=3D3><span style=3D" float : right =
">s</span>V<span style=3D" float : right ">d</span>i<span style=3D" =
float : right ">r</span>a<span style=3D" float : right ">v</span>g<span =
style=3D" float : right ">i</span>r<span style=3D" float : right =
">l</span>a <FONT color=3D#EB3B04><STRONG>$ 6<span style=3D" float : =
right "> m </span>9,95</STRONG></FONT> (10<span style=3D" float : right =
"> aV </span>&nbsp;tabIet<span style=3D" float : right "> AT =
</span>s)</FONT></DIV>
<DIV><FONT face=3DArial size=3D3><span style=3D" float : right =
">g</span>V<span style=3D" float : right ">n</span>a<span style=3D" =
float : right ">v</span>I<span style=3D" float : right ">b</span>i<span =
style=3D" float : right ">d</span>u<span style=3D" float : right =
">l</span>m <FONT color=3D#EB3B04><STRONG>$ 1<span style=3D" float : =
right "> e </span>05,45</STRONG></FONT> (3<span style=3D" float : right =
"> 9Q </span>0&nbsp;tabI<span style=3D" float : right "> vj =
</span>ets)</FONT></DIV>
<DIV><FONT face=3DArial size=3D3><span style=3D" float : right =
">a</span>C<span style=3D" float : right ">w</span>i<span style=3D" =
float : right ">x</span>a<span style=3D" float : right ">u</span>I<span =
style=3D" float : right ">b</span>i<span style=3D" float : right =
">c</span>s <FONT color=3D#EB3B04><STRONG>$ <span style=3D" float : =
right "> h </span>99,95</STRONG></FONT> (10<span style=3D" float : right =
"> jQ </span>&nbsp;tabI<span style=3D" float : right "> NI =
</span>ets)</FONT></DIV>
<DIV><FONT face=3DArial size=3D3>&nbsp;<span style=3D" float : right "> =
20 </span></FONT></DIV>
<DIV><FONT face=3DArial size=3D3>And m<span style=3D" float : right "> =
41 </span>any other <A =
href=3D"http://wyt25.obosome.com">http://wyt25.obosome.com</A></FONT></DI=
V></BODY></HTML>
------=_NextPart_000_0001_01C642B5.2F7C8000--

Und die anderen Links die Adressen:

|Lucile Wigley|lucili@derol.com|Ermolai Ledesma|alfred_62@t-online.de|
|Maya Nakata|nakatamaya@engagenet.com|Caradog Deshaies|alfred_62yahoo.de@t-online.de|
|Agnese Patman|patmanuagnese@bicnet.net|Dareia Muth|alfred_630@dc.rr.com|
|Mica Rieder|riederimica@recoletos.es|Vilhelms Schaar|alfred_638@bizwi.rr.com|
|Jodene Patman|patman@ee007.com|Wenzel Nathanson|alfred_63@web.de|
|Petteri Durgan|petterii@lagmand.dk|Fannie Mozee|alfred_641@comcast.com|
|Yasu Beckwith|yas@citycouncil.org|Hartwig Johanson|alfred_6427@yahoo.com|
|Xenocrates Lescarbeau|lesca@tennessee.com|Quidel Sun|alfred_643@bizwi.rr.com|
|Hadyn Berkman|hadu@sccs.com.au|Augusto Mongiello|alfred_645@bizwi.rr.com|
|Shakuntala Whittlesey|shakunta@frametastik.com|Mira Rizer|alfred_651@yahoo.com|
|Mikhaila Collette|colleumik@hrs.forthnet.gr|Leda Haakenson|alfred_658@biz.rr.com|
|Colum Carboni|columcarboni@list.be|Evfemia Thresher|alfred_65@yahoo.com|
|Nima Leggett|nimaa@cmg.com|Dagny Prime|alfred_660@biz.rr.com|
|Alicia Kohout|alici@incube8.com|Kerri Soderberg|alfred_662@biz.rr.com|
|Huffie Tell|huffe@gcmhp.net|Theodosius Mcadoo|alfred_663@biz.rr.com|
|Yseult Merck|yseultmer@tnad.sk|Donalda Loan|alfred_664@biz.rr.com|
|Ghjuvan Victoria|ghjuy@forpresident.com|Femie Mountain|alfred_666@t-online.de|
|Jasmyn Nail|jasmonai@lrw-la.com|Wlodzimierz Townson|alfred_666yahoo.de@t-online.de|
|Aroldo Kirkley|aroldo@ky-in.bbb.org|Laurentiu Gothard|alfred_667@biz.rr.com|
|Noe Caffey|noee@hmtel.com|Adamo Kenner|alfred_668@biz.rr.com|
|Imam Hallberg|halimam@trumpetguild.org|Sylvaine Brew|alfred_671@biz.rr.com|


Was ist das für ein Schädling und wie bekomm ich ihn weg.

BataAlexander 09.03.2006 00:27

Hallo,

so wie ich das hier
http://forum.antivir-pe.de/thread.ph...f13a91cd221b97
lese gar nicht wirklich.
Welche AV Anwendungen laufen auf dem Rechner? Ist eventuell ein Scan im abgesichteren Modus möglich um das Problem näher zu idenifizieren?
Ansonsten erst mal der Rat die Kiste vom Netz nu nehmen!

Gruß

Schrulli

Yopie 09.03.2006 00:37

Wenn mein Nachbar mir so eine Spamschleuder hinstellen würde, und ich Fachinformatiker wäre, dann würde ich die Kiste schnellstens formatieren, neu aufsetzen und sicher einrichten. Alles andere ist doch nur herumdoktorn an Symptomen. Hinweise zum Neuaufsetzen in meiner Signatur, bitte beachten!

Gruß :daumenhoc
Yopie

MightyMarc 09.03.2006 01:02

Bleibt anzumerken, dass diese Dateien meist auf einen Backdoor hinweisen. Guter Kandidat für einen Scan bei jotti ist zB

%windir%\system32\nvsvcd.exe

BataAlexander 09.03.2006 01:11

Hallo,

wie im AV Forum zu lesen
Zitat:

Der Onlinescan hat locker 'ne Hand voll Backdoor.IRCBot.nw gefunden.
Gruß

Schrulli


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:03 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131