![]() |
server.exe - trojaner Hi, Ich habe folgendes Problem: Vor ein paar Tagen hat mir jemand über ICQ eine server.exe geschickt. Da ich nicht wusste was sie macht, hab ich den Download angenommen. Sobald er abgeschlossen war hat sich die .exe anscheinend selbst ausgeführt, sie war auch nicht mehr im ICQ-Ordner.ich habe bei Google recherchiert => anscheinend hab ich einen Trojaner. Außerdem funktioniert das Internet/Firefox nur ca. 20 min, danach steht bei jeder Adresse "Seiten-Ladefehler". habe den cc-cleaner ausgeführt und anti-malware ausgeführt, hat auch einiges gefunden ... das war gestern. Heute ist das gleiche mit dem Firefox wieder passiert: ich habe immernoch den Trojaner unter Verdacht. anti-malware findet aber nichts mehr... Ich habe diesen Text mit Notepad im Administrator-Konto geschrieben. System neu aufsetzen ist für mich keine Alternative, da Windows-CD nicht mehr vorhanden. hier anti-malware und hijack-this logs (im abgesicherten modus ausgeführt): Zitat:
Zitat:
|
Hast du Steam oder so? server.exe kenn ich vom Steam Hacker, dabei werden die Logindaten auf einen FTP Server oder an eine E-Mail geschickt. Funktioniert auch mit ICQ- und E-Maildaten. |
Wenn du eine Webcam hast ist das ganz böse! Er beobachtet dich, das icst so ein kleines Hackertool, hat mein Freund mal bei sich selber ausprobiert, hat er in so einem Hackerforum gefunden, klappt prima ;) mfg |
@Timmer Nein ich hab kein Steam. @FlaverSaver Ja ich habe eine Webcam, die ich aber nur selten anschließe. evtl ist noch die pc konfiguration wichtig: mainboard: eliteboard prozessor: intel pentium 4 2,0 ghz arbeitsspeicher: 1 gb DDR1-RAM(corsair) grafikkarte: nvidia geforce mx460 festplatte: 80 GB HDD(2 partitionen: c: fat und d: ntfs) Zitat:
Ist ein Aldi/Medion-PC aus dem Jahr 2000 o.ä. installierte software: hier nochmal das hijackthis-log vom system im normalen modus: Zitat:
|
Hi, Du machst also auf jede EXE, die dir irgendwer irgendwo hinterherschmeißt, einen Doppelklick? Da empfehle ich, den Computer abzuschaffen und auf Schreibmaschine, Kofferradio und Mensch ärgere dich nicht umzusteigen. Ist sicherer, sogar ohne Security Sweet. Lade SilentRunners von dieser Seite auf den Desktop runter. Alle Programme schließen und SilentRunners starten. In der Abfrage "nein" wählen, damit die "supplementary searches" ebenfalls ausgeführt werden. Die weitere Abfrage mit "ja" bestätigen. Nun warten, bis SilentRunners mit einem Fenster bestätigt fertig zu sein, dies kann einige Zeit dauern. Das Logfile findest Du danach auf dem Desktop. Dessen Inhalt posten. Gruß, Karl |
Ich habe die Datei nicht geöffnet, sie hat sich selbst ausgeführt sobald der Download beendet war. Hier das Logfile: Zitat:
|
Also ich kenne mich mit diesem ganzen Messenger- und sonstiger Schwatzsoftware nicht aus. Sollte aber dieses ICQ Dateien einfach nach erfolgtem Download automatisch starten, dann ist ICQ ein extremes Sicherheitsrisiko und gehört von Computern entfernt. Das wird für dich kein Problem werden, Du installierst es einfach nicht wieder neu, nachdem Du Windows installiert hast. Hier ist der Server, der dein System jetzt kontrolliert: Zitat:
|
Habe die Datei mit Killbox gelöscht und danach den Ordner. Nein, ICQ öffnet nie Dateien automatisch. Und muss ich das System jetzt neu aufsetzen? Wie gesagt wird das ohne Windows CD schwierig... Was könnte ich für weitere Schritte unternehmen? Vielen Dank OneZero |
Ich würde mir aber Sorgen machen, wieso sich da Dateien einfach von selber ausführen können. Das ist nicht normal und ein klarer Hinweis, dass auf deinem System was nicht in Ordnung ist. Es besteht die Möglichkeit, dass dein Remoteadministrator ein schlaues Kerlchen war. Dann hat er die einmal geöffnete Tür genutzt, sich ein paar weitere einzubauen. Ich kenne da einige nette Möglichkeiten :D So eine Windows-CD ist zwar nur ein Gramm Plastik, aber ein recht wertvolles, aufs Gewicht bezogen teurer als Gold. Ich verstehe absolut nicht, wieso man die nicht sorgfältig aufbewahrt. Da sehe ich mehrere Möglichkeiten: Entweder Du kaufst dir eine oder Du installierst ein anderes Betriebssystem. Das hat auch noch den angenehmen Nebeneffekt, dass eine server.exe darunter nicht lauffähig ist. Jedenfalls solange man nicht den Fehler macht und Wine installiert. Oder Du ignorierst das einfach alles, sind ja nur deine Daten, Passwörter, Konten, usw. Deshalb ist es mir persönlich auch sch...egal. |
hab mich ne weile nicht gemeldet, sorry. hab eScan durchlaufen lassen und es hat noch einiges gefunden... Zitat:
Der PC hat schon mehrere Umzüge hinter sich... da wird wohl die CD verloren gegangen sein. Wie ich schon sagte, neues OS oder Festplatte formatieren ist absolut keine Möglichkeit. Vielen, vielen Dank für eure Hilfe OneZero (Die AntiVir Premium Suite hab ich mir eigtl. nur wegen dem Trojaner geholt... blöde Idee. Habe die Trial deinstalliert und die PE wieder draufgehauen.) |
Unter den Umständen bleibt dir sowieso nichts anderes übrig als Datei in die Killbox und dann hoffen, hoffen, hoffen, dass es diesmal gut ging und dir ICQ nicht allzu oft einen BDS installiert. Vielleicht kann sich ja noch mal ein ICQ-Kenner dazu äußern, wie es dazu kommen kann. Bisher gehe ich doch davon aus, dass der eigene Doppelklick in höhere Gewalt umgedeutet wurde. Escan ist fast so schlimm wie Winantivirus und Konsorten. Alles Rogueware, die mit Fehlalalrmen um sich schmeißt und sogar Malware ins System einbaut, damit man die Vollversion kauft. Nostalgie schön und gut, aber die Escan-Anleitungen sollten aus den Foren gelöscht werden. |
Wie löscht man denn einen reg-key mit killbox? Und was gibt es für "bessere" Software als escan? |
Die Fragen stehen immernoch. Außerdem: Was ist wenn ein Trojaner an eine .exe Datei gelinkt ist und sich dann immer ausführt? z.B. Firefox. Besten Dank |
Killbox bearbeitet keine Registry. Windows hat ein Programm, das heißt regedit.exe, das ist dafür gedacht. Man kann damit auch die Registry eines nichtaktiven Systems laden und bearbeiten, also z.B. nach Einbau der infizierten Platte in einen anderen Rechner. Zitat:
Virenscanner sind immer eine Notlösung, die Rate der Falscherkennungen nimmt bei den meisten zu, da ist E_scan in guter Gesellschaft. Nur dass der E_scan zusätzlich noch Sachen ins System einbaut als Simulation einer Infektion, das ist schon ziemlich verschärft. Ok, irgendwie wollen sie die Leute dazu bringen, das Vollprodukt zu kaufen. Scareware nennt man sowas glaube ich. Ich bin die letzte Zeit dazu übergegangen, meine Systeme nicht mehr mit Virenscannern zu belasten. Nach meinen bis dahin angesammelten Erfahrungen ist aber z.B. Avira Antivir ein sehr gutes Programm. Aber eine Garantie auf Sicherheit kann es auch nicht sein, sowas wird nur in der Werbung behauptet. Und kann hier vielleicht mal jemand die Eigenschaft ausschalten, dass bei Nennung von "E_scan" (ohne den Unterstrich darin der Name in einen Link verwandelt wird? Wenn ich einen Link setzen will, dann tue ich das. Das ist eine unzulässige Manipulation meiner Beiträge. |
Zitat:
Könntest du das evtl. näher erklären? |
Dann schau mal in diesen Thread, dort den zweiten Beitrag mit dem Log von Malwarebytes. Dessen Funde sind typische Beispiele dafür. |
Jedenfalls hab ich den Trojaner immernoch oder einen anderen... Ich wüsste halt nur gerne wie ich meine Möglichkeiten ausschöpfen könnte ihn zu finden, außer neu aufsetzen. Ich weiß, dass das keine 100%-Lösung ist, KarlKarl :P Aber ich kann wirklich nichts anderes tun. Danke! |
Außerdem: wenn man sich an einem eingeschränkten Benutzerkonto einloggt, kommt kurz ein schwarzes Fenster (cmd,...) aufgeblitzt. Sollte ich nochmal silent runner ausführen? danke für alles |
wollt nur noch sagen: wenn ich mich in mein (admin) benutzerkonto einlogge, kommt noch vor antivir ein oder mehrere fenster ganz kurz und sind sofort danach wieder weg. könnte das noch immer ein trojaner sein? bedanke mich herzlich onezero |
Hi, Also an deiner Stelle würde ich mir sowieso eine neue Windows CD kaufen! Früher oder später wirst du die brauchen glaub mir. Ich habe mal ein bischen im Forum gelesen und erfahren das Trojaner sich nur sehr schlecht entfernen lassen... Ich würde dir raten avira zu instalieren und einen Scan machen um zumindest mal zu wissen WAS du überhaupt hast. Danach kannste ja nach dem Virus googlen und guggen ob es irgendwelche scripts oder soetwas gibt. Und die CMD`s kommen bestimmt vom Trojaner du hast ihn ja auch noch nicht gelöscht... Und wie dein Helfer auch schon so schön gesagt hat kannst dus ja auch lassen wenn dir dein Bank konto und ICQ am Ar... vorbei geht. Glaub kaum das eine "Killbox" so einen Mist entfernen kann!!! Achso nochwas gib deinem "Freund" der dir diesen Trojaner geschickt hat doch mal von mir persöhnlich nen Tritt in den Ar*** denn sowas ist rücksichtslos!! Glaub mir ich hab selber gerade nen Trojaner und Steam + MSN Acc sind schon gehackt auch weger nem "Freund" !! |
Das wird auch so bleiben. Ich hab ja vor über zwei Monaten schon meine Meinung dazu geäußert, was angesagt ist. Deine Entscheidung, es sein zu lassen, aber dann ist eben alles möglich. Du hast jemand anderem, der kein Vertrauen verdient, kompletten Administratorzugriff auf dein System eingeräumt. Der konnte damit jedes Bit auf deiner Festplatte, jede Systemdatei, beliebig verändern. Das lässt sich jetzt nicht mehr nachvollziehen. Es gibt da z.B. nette Techniken, wie man an eine vorhandene Programmdatei noch was anderes "dranhängt" was dann bei Benutzung der Programmdatei ebenfalls ausgeführt wird. Aller Wahrscheinlichkeit nach hast Du mehrere GByte Programmdateien (System und installierte Anwendungen), die können wir nicht Bit für Bit einzeln kontrollieren. Silentrunners kannst Du natürlich erneut ausführen, aber bereits die erste Ausführung oben war eindeutig, bereits damals war dein System auf dem Müll gelandet. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 04:15 Uhr. |
Copyright ©2000-2025, Trojaner-Board