Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Win32/Beastdoor.205 trojan NICHT ERKENNBAR (https://www.trojaner-board.de/28766-win32-beastdoor-205-trojan-erkennbar.html)

Brax 24.04.2006 22:17

Win32/Beastdoor.205 trojan NICHT ERKENNBAR
 
oumann, mit allen scannern hab ich die Platten schon abgekaut
Nod32, Kaspersky, eScan, Microsoft AntiSpyware, AdAware SE Pro,
Spybot SD, a-squad...

Folgendes passiert:

KEIN scanner findet auf der platte eine infizierte Datei

erst wenn ich im WindowsExplorer Jegliche Datei mit "Rechtsklick" anklicke kommt folgendes:

http://img257.imageshack.us/img257/3644/00042hv.jpg

hab auch schon diverse hilfen/manuelle entfernungsmethoden zu
Win32/Beastdoor.205 über google gesucht,
wie:

http://www.sophos.de/virusinfo/analy...beastdoaf.html
http://www.ikarus-software.at/portal...ojan.Beastdo.R



doch weder gibt es bei mir die dort erwähnten Registry einträge, noch laufen irgendwelche der genannten Prozesse im Hintergrund und die Dateien die ich entfernen soll gibt es auch nicht...


eines machte mich stutzig:

Zitat:

Unter Systemen, die auf Windows NT basieren, fügt der Trojaner seinen Code in die aktiven Prozesse WINLOGON.EXE und IEXPLORER.EXE oder EXPLORER.EXE ein.
das müsste der Grund dafür sein, warum NOD sagt dass explorer.exe infizierte Dateien erstellt, doch wiederum müsste er dann nicht die explorer.exe als Infiziert erkennen ?

desweiteren ist dies hier komisch:

Time
24.04.2006 22:49:40

Module
AMON

Object
file

Name
"C:\WINDOWS\$NtUninstallKB910437$:****************************************"
oder
"C:\WINDOWS\setuplog.txt:******************************************************* "
oder
"C:\WINDOWS\Angler.bmp:***********************************************************************************************************************"

Was komisch ist, ist die lange leere hinter der Infizierten stelle, und dass es willkürliche Ordner oder Dateien mit allmöglichsten Endungen sind, die da infiziert werden (Ordner infiziert ?!? hmm

Threat
Win32/Beastdoor.205 trojan

Action
quarantined - deleted

Information
Event occurred on a new file created by the application: C:\WINDOWS\Explorer.EXE. The file was moved to quarantine. You may close this window.


oh mann

bitte um hilfe
Ich bin mit meinem Latein am ende

ist das ne neue Variante des Win32/Beastdoor.205 trojan, die nicht erkannt wird ?

was braucht Ihr noch um mir zu helfen ?

Vielen Vielen Dank im vorraus


hab WinXP SP2 mit all den neuesten Updates
IE6

MightyMarc 24.04.2006 22:22

Da Du einen Schädling mit Backdoorfunktionalität auf dem System hast, ist Neuaufsetzen die einzig sinnvolle Lösung. Eine Anleitung zum Neuaufsetzen (damit Du nicht so schnell wieder hier Kunde sein wirst) gibt es hier:
http://www.trojaner-board.de/showthread.php?t=12154

Nimm Dir die Zeit und les Dir alles aufmerksam durch.

Edit:

Beastdoor ist ein besonders konfigurierbarer Schädling von dem vermutlich zig Mutanten exisitieren.

Brax 24.04.2006 22:27

ach nee
bitte nicht

das ist eine encryptete platte mit hiddenos drauf...

oh mann.. das hat mindestens drei tage in anspruch genommen bis alles fertig war...:headbang:

kann ich mit ner firewall nicht zugriffe von auserhalb abblocken ?

gibt es keine möglichkeit diesen drecksling zu eliminieren außer format c: ?


EDIT: nach dem cleaninstall.. kann ich da noch irgendwelche alten exe dateien ausführen ? oder werden die auch nicht erkannt und infizieren mein neues system aufs neue ?

MightyMarc 24.04.2006 22:33

Vermutlich wird sich das Dingens von einer PFW nicht sonderlich beeindrucken lassen (meistens so bei gut programmierter Schadsoftware). Wenn Du Dir viel Zeit und Ärger ersparen willst (von rechtlichen Implikationen ganz abgesehen), setze neu auf.
System sicher konfigurieren, brain.exe updaten und Du bist deutlich sicherer unterwegs.

Edit:

keine ausführbaren Dateien sichern! Hast ja gesehen wie das mit der Erkennung läuft.

Brax 24.04.2006 22:49

[QUOTE=MightyMarc](von rechtlichen Implikationen ganz abgesehen[QUOTE]

meinst passwordklau und co ? oder dass das teilchen bei mir irgendne organization draufgehobelt hat um mich auszuspionieren...

naja, dann brauch ich nur noch ne neue hdd...

schön ist beschrieben wie der trojan alle (über 50) firewalls und virenscanner abschaltet, wenn welche am laufen sind...:eek:

da hab ich mir ja was eingefangen ...:aplaus:

MightyMarc 24.04.2006 22:53

Von Passwortklau über Botnetze, FTP-Server und und und.....bei Backdoors kannst Du es wie mit Ikea halten: Entdecke die Möglichkeiten!

Edit:

für was ne neue HDD?

Brax 24.04.2006 23:06

na ich kann nicht einfach drauf losformatieren...
zuviel wichtiges zeugs drauf

ich hoff dass der backdoor nicht aktiv ist, bis ich mir das wichtigste auf die zweite platte sichern kann.

MightyMarc 24.04.2006 23:09

Zitat:

Zitat von Brax
ich hoff dass der backdoor nicht aktiv ist, bis ich mir das wichtigste auf die zweite platte sichern kann.

Er ist doch schon aktiv...


BTW Backupprogramme haben ihre Daseinsberechtigung.

Brax 24.04.2006 23:14

ojej

dann geh ich glaub ich gleich mal vom netz...

nix mehr 24/7 online bis das nicht geregelt ist.

thnx


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:15 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131