Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner auf Firmen Rechner (https://www.trojaner-board.de/41267-trojaner-firmen-rechner.html)

Crazy Doc 24.07.2007 09:45

Trojaner auf Firmen Rechner
 
Hallo Forum!
Das ist mein erster Post hier.

Ich habe folgende Funde auf einem Firmenrechner:

Bitdefender-
/hda1/Dokumente und Einstellungen/***/Lokale Einstellungen/Temp/{ea61ce20-860c-11d3-a05d-00104b6909d0}.exe infected: DeepScan:Generic.Malware.SFYdlwdld.5060C05E
/hda1/System Volume Information/_restore{5891D51E-9FEE-4A8D-BC36-EAA385D462C3}/RP777/A0061141.exe infected: Trojan.Anomaly.A
/hda1/WINDOWS/system32/rlx51dom.dll infected: Generic.Malware.SFYdlwdld.5A6FF761
/hda1/WINDOWS/system32/rlx66dob.sys infected: Trojan.Spy.Goldun.PP
/hda1/WINDOWS/userinit.exe infected: Trojan.Anomaly.A


clamav-
/hda1/Dokumente und Einstellungen/***/Lokale Einstellungen/Temp/WER1B.tmp.dir00/OUTLOOK.EXE.hdmp: Linux.Lion worm FOUND
/hda1/Dokumente und Einstellungen/***/Lokale Einstellungen/Temp/{ea61ce20-860c-11d3-a05d-00104b6909d0}.exe: Trojan.Spy.Goldun-128 FOUND
/hda1/Dokumente und Einstellungen/***/Lokale Einstellungen/Temp/jreyqbr.exe: Trojan.Downloader-10105 FOUND


Zum Scannen hab ich das Trinity Rescue Kit genutzt. Vor zwei Wochen hab ich die von Bitdefender gefundenen Dateien schonmal gelöscht sind gestern aber wieder aufgetaucht.
Auf die Idee nach Viren mit einer Boot-CD zu scannen sind wir gekommen da ein spezielles 16-Bit Programm (Funktion hier nicht wichtig) nicht mehr startete, genau wie dessen Setup von CD (Meldung: Speicherzugriffsverletzung). Und McAffe keine updates zuließ und angeblich die Virendefinitionen 6 Monate alt wären. -wir updaten ständig vom Server-
Das 16-Bit Programm lief wieder nachdem die Dateien gelöscht wurden, seit dem die Dateien wieder da sind läuft das Programm wieder nicht.

Sind euch diese Viren bekannt? Was empfehlt ihr als Maßnahme?

P.S.: Den Clamav-Scan hab ich die Nacht über Laufen lassen, löschen tu ich die Dateien grad erst.

KarlKarl 24.07.2007 13:50

Hi,

stell das Teil bei Eurer IT-Abteilung auf den Tisch und teile ihnen mit, dass Verdacht auf Rookit/Backdoor-Infektion besteht. Die wissen schon was zu tun ist. An Firmenrechnern online tätig zu sein, ist ziemlich heiß.

Gruß, Karl


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:22 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55