Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Backdoor.Win32.Sdbot.asr (https://www.trojaner-board.de/30185-backdoor-win32-sdbot-asr.html)

m!lan 25.06.2006 18:19

Backdoor.Win32.Sdbot.asr
 
hallo erstmal :D bin "der neue" hier und ein totaler computer-laie, also habt bitte nachsicht, falls ich nicht immer sofort jeden ausdruck und "befehl" verstehe, der mir hier geraten wird :)

also, mein problem hat mit dem oben genannten trojaner-programm zu tun, welches sich bei mir in den system32-ordner eingeschlichen hat. es sieht leider so aus, dass mir mein kaspersky schon seit einigen tagen beim hochfahren sagt, dass die datei "kernel32.ime" sowie "svchost/kernel32.ime" infiziert sind mit diesem trojaner-programm. löschen lässt sich zwar der svchost, allerdings kann ich danach nur noch eingeschränkt mit dem rechner arbeiten, d.h. einige sachen wie z.b. mit dem internet verbinden und/oder das trennen geht nicht mehr, ich kann - wenn ich mich vorher eingewählt habe - keine links mehr öffnen, weiterleitungen funktioneren auch nicht mehr, und die "drag & drop"- sowie die "copy/paste"-funktion laufen auch nicht mehr.

ich habe nun schon ad-aware se, spybot, hijackthis und natürlich kaspersky laufen lassen, wobei nur kaspersky immer wieder den trojaner findet und die anderen nicht, was auch daran liegen könnte, dass ich bei den restlichen programmen schon seit mehreren monaten kein update mehr vorgenommen habe.
jedenfalls lässt sich wie gesagt die svchost.exe löschen, die kernel32.ime datei bleibt allerdings, und kannt laut kaspersky nicht gelöscht werden, da das objekt gesperrt wurde :( im abgesicherten modus lässt sich dann nur die kernel32.ime datei löschen, dafür die svchost.exe nicht...
dazu kommt, dass beide wieder da sind, sobald ich den rechner wieder im normalen modus neu starte.

nun habe ich natürlich schon etwas bei google gesucht und fand eine beschreibung eines englischsprachigen menschen ^^ der empfiel, das "Remote Procedure Call (RPC) Remote" (RpcRemote) und bloß nicht das "Remote Procedure Call (RPC) Remote" mit der endung (RpcSs) oder (RpcLocator) zu löschen. allerdings weiß ich a.) nicht, ob bei der deutschen version von windows 2000 dieses RPC-wasauchimmer genau so heißt und b.) hab ich keine ahnung, wo sich dieses aufhält ^^


für schnelle hilfe wäre ich äusserst dankbar! :)

Rene-gad 25.06.2006 18:24

@m!lan
Bei einem Backdoor ist das Neuafsetzen des Windows angesagt. Alle anderen Maßnahmen sind erfahrungsgemäß unzureichend. Anleitung-Link in meiner Signatur bitte verfolgen.

m!lan 25.06.2006 18:27

ohhh man...hört sich ja nicht gut an...

und diese RPC-geschichte wäre auch keinen versuch wert??

felix1 25.06.2006 18:30

Zitat:

Zitat von m!lan
ohhh man...hört sich ja nicht gut an...

und diese RPC-geschichte wäre auch keinen versuch wert??

Tue, was Rene-Gad Dir geraten hat;)

Rene-gad 25.06.2006 18:31

Zitat:

Zitat von m!lan
und diese RPC-geschichte wäre auch keinen versuch wert??

Du kannst alles versuchen. Bei einer gewissen Menge Glück bekommst du im Endeffekt keine Meildung von deinem Antivirus. Aber das kann auch bedeuten, dass dein Antivirus mittels dieses Backdoors auch kompromittiert wurde. Mehr dazu : http://www.microsoft.com/technet/com...mt/sm0504.mspx
EDIT: Moin felix1 :party: :)

m!lan 25.06.2006 18:31

hey hey, war doch nur 'ne frage...

EDIT:
ok, danke rene-gad. bloß weiß ich immer noch nicht, wie ich an dieses RPC rankomme....

Yopie 25.06.2006 20:23

Zitat:

Zitat von m!lan
bloß weiß ich immer noch nicht, wie ich an dieses RPC rankomme....

Einen garantiert sicheren Rechner bekommst du nicht mehr durch rumfuckeln. Von daher kannst du deine RPC-Problematik erstmal vergessen.

Gruß :daumenhoc
Yopie

m!lan 28.06.2006 21:14

sagt mal, kann es sein, dass so eine art trojaner, wie ich ihn hatte, irgendwann "labil" wird bzw. sich irgendwann einfach löschen lässt?? also ich hab die letzten 3 tage so mit dem rechner gearbeitet und jedes mal, wenn der hinweis von kaspersky kam, dass ich einen trojaner hab, hab ich "löschen" angeklickt und es hieß immer "löschen nicht möglich, objekt gesperrt"... nun habe ich heute mal wieder den gleichen fall gehabt und heute sagt er mir plötzlich "objekt gelöscht - keine gefährlichen objekte" mehr :confused:

sowas hatte ich anfangs auch, da hab ich allerdings immer per neustart geprüft, obs wirklich geklappt hat und da war er jedes mal wieder da. diesmal nicht und die datei ist auch definitiv nicht mehr in dem ordner.

werd jetzt nochmal kaspersky komplett laufen lassen und warten, was es sagt...trau dem frieden nicht so ganz....

Yopie 28.06.2006 21:58

Pass auf, es ist ganz einfach: Du fragst um Hilfe, wir geben dir Hilfe. Du musst sie nur umsetzen. Wenn du es eh besser weisst, warum fragst du überhaupt nach? Den Link von Rene-Gad hast du auch nicht gelesen, sonst würdest du jetzt nicht nachfragen. Für dich der Kernsatz aus der Microsoft-Seite: "The only way to clean a compromised system is to flatten and rebuild."

:headbang:

Gruß
Yopie

m!lan 28.06.2006 22:42

mein freund, ich habe um rat gebeten, richtig. den link habe ich überflogen, weil ich bisher weder die zeit, noch das nötige know-how hatte, um so eine neuaufsetzung durchzuführen. nun hat sich mehr oder weniger durch zufall eine neue situation ergeben, die diesen ganzen prozess, mit dem ich am morgigen tag begonnen, da ich dann einen kollegen hier gehabt hätte, möglicherweise zu nichte gemacht hat.
ich frage nur, ob es möglich ist, dass ich dieses ding jetzt doch so los bin...ein einfaches "ja" oder "nein" hätte mir ausgereicht, anstatt so einer standpauke... :rolleyes:

irrlicht 28.06.2006 22:51

Hallo Milan,
Zitat:

ich frage nur, ob es möglich ist, dass ich dieses ding jetzt doch so los bin
Nein !
Zitat:

ein einfaches "ja" oder "nein" hätte mir ausgereicht,
Sicher ?:blabla:
Du hättest nicht gefragt "Warum" ?:D
Ist wirklich ein guter brauchbarer Link...:daumenhoc
http://www.mathematik.uni-marburg.de...ompromise.html
Irrlicht

Yopie 28.06.2006 23:00

Du hast 4 (vier!) Mal in freundlichem Ton immer den gleichen, eindeutigen Rat bekommen. Die Frage, die du dann stelltest, war vorher ebenfalls bereits beantwortet! Von daher sollte dich eine "Standpauke" in der fünften Antwort nicht wundern.

Wenn du zum Lesen der angebotenen Informationen keine Zeit oder keine Lust hast, dann besorge dir professionelle Hilfe für den Recher, die dir die Arbeit abnimmt.

Gruß
Yopie

m!lan 28.06.2006 23:07

@ irrlicht: ok, das "warum" würde mich natürlich auch interessieren. aber danke schonmal für den link! ;)


@ yopie: da ich bisher noch nicht wirklich von einem ähnlichem fall gehört oder gelesen habe, habe ich tatsächlich angenommen, dass so eine frage berechtigt wäre... :heilig:

cronos 28.06.2006 23:11

Die Frage war berechtigt, nur hast du leider die Antworten nicht umgesetzt.

Yopie 28.06.2006 23:25

Du hast oder hattest einen Backdoor auf dem Rechner. Alles, was du jetzt auf dem Rechner feststellt (sowohl positiv als auch negativ), ist von vornherein mit einem großen Unsicherheitsfaktor behaftet!

Backdoor: Vollzugriff von Dritten auf deinen Rechner, mit der Möglichkeit, auch Systemdateien zu verändern, AV-Programme zu verändern etc. Diese Änderungen kann kein Programm im Nachhinein feststellen, erst recht kein Programm, was auf dem manipulierten Rechner läuft. Das wäre ja auch blöd, wenn es auffallen würde; mit z.B. Spamversand oder DDoS-Attacken kann man viel Geld verdienen.

Microsoft: "You can’t clean a compromised system by removing the back doors. You can never guarantee that you found all the back doors the attacker put in. The fact that you can’t find any more may only mean you don’t know where to look, or that the system is so compromised that what you are seeing is not actually what is there."

Das alles hättest du wissen können, hättest du die Hinweise frühzeitig befolgt! Dann hättest du auch nicht noch drei Tage mit einem Rechner gearbeitet, der nicht mehr als "deiner" bezeichnet werden kann.

Übrigens bringt die Boardsuche nach SdBot auch eine Menge Hinweise; durch die Benennungsproblematik bei Malware ist aber sogar für mich verständlich, wenn man dort nichts findet.

Gruß :daumenhoc
Yopie


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:53 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131