Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Hoher Upload, Kaspersky zeigt "services.exe" als worm.generic an! (https://www.trojaner-board.de/42214-hoher-upload-kaspersky-zeigt-services-exe-worm-generic.html)

BataAlexander 16.08.2007 19:31

Ok, jetzt kann ich es mir doch nicht verkneifen einen Link zu Symantec zu posten.
Man beachte:
Zitat:

Damage Level: Medium
:teufel3:

Bata

cosinus 16.08.2007 20:20

@Christian X: Wenn du noch nicht neu aufgesetzt hast (also Systempartition formatiert) könnte man ja mal nachschauen welche streams der noch hinterlassen hat.

1. Besorg dir Streams und entpacke die streams.exe am besten nach c:\windows\system32
2. Ruf dann die Shell mit cmd.exe auf und tipp ein

streams -s c: > c:\streams.txt

mit Enter bestätigen.

3. Schau in die Datei c:\streams.txt und poste dessen Inhalt.

Christian X. 16.08.2007 20:48

Ok hab den Befehl eingegeben und in der streams.txt Datei unter C:\ steht nun folgendes


Streams v1.56 - Enumerate alternate NTFS data streams
Copyright (C) 1999-2007 Mark Russinovich
Sysinternals - www.sysinternals.com


C:\WINDOWS\system32\.:
:huy32.sys:$DATA 55004
...

...

..

Hm sagt mir jetzt nicht all zu viel, was soll ich jetzt tun ? Gibt es ein Antivir der mir die alternativen Datenströme dieser Datei zurückverfolgen und löschen kann? Oder steht da schon auf welche Datei das nun verweißt...werd da nicht ganz schlau drauß.

cosinus 16.08.2007 21:14

Mit dem fast gleichen Befehl kannst du alle alternativen Streams löschen lassen:

streams -s -d c: > c:\deleted.txt

Poste dann mal den Inhalt der deleted.txt. Mach dann mal einen Neustart und schau erneut mit dem ersteren Befehl

streams -s c: > c:\streams.txt

nach ob ein Schädling neue Streams angelegt hat, poste dann also den Inhalt der streams.txt.

Christian X. 16.08.2007 21:25

Inhalt von "deleted.txt" :


Streams v1.56 - Enumerate alternate NTFS data streams
Copyright (C) 1999-2007 Mark Russinovich
Sysinternals - www.sysinternals.com


C:\WINDOWS\system32\.:
Error deleting :huy32.sys:$DATA:
Die Syntax für den Dateinamen, Verzeichnisnamen oder die Datenträgerbezeichnung ist falsch.


...

...

..

Sieht so aus als hätte das System die Datei nicht finden können...

Streams.txt sieht jetzt noch immer so aus:


Streams v1.56 - Enumerate alternate NTFS data streams
Copyright (C) 1999-2007 Mark Russinovich
Sysinternals - www.sysinternals.com


C:\WINDOWS\system32\.:
:huy32.sys:$DATA 55004
...

...

..

cosinus 16.08.2007 21:36

Okay, wir sollten das Experiment abbrechen, das Teil lässt sich nicht löschen, mir gings eigentlich auch nur darum, ob man noch weitere ADS findet in deinem System - folge dem schon von meinem Vorredner verlinkten Artikel zum Neuaufsetzen.

Christian X. 16.08.2007 21:51

Och nö wurde doch grade so spannend :crazy: !
Gibts denn kein Antivirusprogramm der dieses Rootkit beseitigen kann?
Auf der Symantec-Seite, die BataAlexander gepostet hat, heißt es es wäre mit ihrem Programm möglich den Virus zu löschen, nur bräuchte ich jetz sowas wie ne Trialversion, da ich keine Lust habe schnell ma dafür zu bezahlen.

myrtille 16.08.2007 22:00

Glaub nicht alles, was auf so Seiten steht. ;)
Die Chancen, dass das Programm den Virus gar nicht erst findet stehen schon sehr hoch und dann kann es den auch nicht entfernen. ;)

Meine Erfahrungen mit Symantec bzgl Trojanern ist eher schlecht. Wenn sie mal was finden, dann sind sie nicht in der Lage es zu entfernen. Egal was behauptet wird.

lg myrtille

Christian X. 16.08.2007 22:06

Ja das is schon klar, aht jetzt vielleicht ein bisschen leichtgläubig geklungen aber ich mein sie hätten sogar die genauen Updates für das Programm genannt die dafür nötig sind, also hab ich gedacht es könnte ja stimmen :)
Aber wenn denn wirklich keiner nen Tool zum entfernen von speziell dem Virus kennt, sollte man den Thread mal als abgeschlossen ansehen. Also mach ich mich mal ans Backupen, Formatieren und neuinstallieren ran.
Nomma Danke an alle für die Hilfe:daumenhoc

BataAlexander 16.08.2007 22:37

Zitat:

Zitat von Christian X. (Beitrag 287804)
Auf der Symantec-Seite, die BataAlexander gepostet hat, heißt es es wäre mit ihrem Programm möglich den Virus zu löschen,

Die war aber mehr als Scherz in jeglicher Richtung zu verstehen.

Bata


Alle Zeitangaben in WEZ +1. Es ist jetzt 08:53 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131