Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Befall TDSS-X, TDSSPack-L, -K, -O (https://www.trojaner-board.de/74097-befall-tdss-x-tdsspack-l-k-o.html)

oederland 14.06.2009 19:07

Inzwischen 45000 Dateien gescannt, 28 infiziert, 2 verdächtig. Werden immer mehr... vielleicht sollte ich gar nicht weiterforschen, PC ist ja soweit wieder arbeitsfähig...

oederland 14.06.2009 19:08

Mal so nebenbei, waren das in irgendeiner Weise "gefährliche" Trojaner bzw. was haben sie gemacht bzw. wo könnte ich sie mir eingefangen haben, wenn es da irgendwelche Hinweise dahingehend gegeben haben sollte?

john.doe 14.06.2009 19:47

Zitat:

vielleicht sollte ich gar nicht weiterforschen, PC ist ja soweit wieder arbeitsfähig...
Das erinnert mich an die drei Affen. Einfach Augen zu, dann wird alles wieder gut. :lach:
Zitat:

waren das in irgendeiner Weise "gefährliche" Trojaner
Ja.
Zitat:

was haben sie gemacht
ThreatExpert Report: Trojan:Win32/Alureon.gen!J, Mal/FakeAV-S, Trojan.SillyWorm..
Zitat:

wo könnte ich sie mir eingefangen haben, wenn es da irgendwelche Hinweise dahingehend gegeben haben sollte?
Dafür müsste ich genauer hinschauen.

Erstelle ein Filelisting.
  • Lade die Datei listing0.bat auf deinen Desktop
  • Doppelklicke auf listing0.bat
  • Am Ende befindet sich eine Datei listing.txt auf dem Desktop. Die bei einem Filehoster (z.B. Materialordner.de) hochladen und hier den Link posten.

ciao, andreas

oederland 14.06.2009 19:54

Naja, der PC gehört mir nicht, in nem halben Jahr oder so gibts nen neuen... :Boogie: Kleiner Scherz am Rande.


Hier jetzt das ActiveScan-Ergebnis:
Code:

;***********************************************************************************************************************************************************************************
ANALYSIS: 2009-06-14 20:49:08
PROTECTIONS: 1
MALWARE: 9
SUSPECTS: 3
;***********************************************************************************************************************************************************************************
PROTECTIONS
Description                                  Version                      Active    Updated
;===================================================================================================================================================================================
AntiVir Desktop                              9.0.1.30                      Yes      Yes
;===================================================================================================================================================================================
MALWARE
Id        Description                        Type                Active    Severity  Disinfectable  Disinfected Location
;===================================================================================================================================================================================
00139061  Cookie/Doubleclick                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Mozilla\Firefox\Profiles\cafvu94z.default\cookies.txt[.doubleclick.net/]
00139061  Cookie/Doubleclick                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Cookies\sowa@doubleclick[1].txt
00139061  Cookie/Doubleclick                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Helmut\Anwendungsdaten\Mozilla\Firefox\Profiles\9bzel9lf.default\cookies.txt[.doubleclick.net/]
00139061  Cookie/Doubleclick                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[.doubleclick.net/]
00139061  Cookie/Doubleclick                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Helmut\Cookies\helmut@doubleclick[1].txt
00139061  Cookie/Doubleclick                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Profiles\default\5mcrkoke.slt\cookies.txt[.doubleclick.net/]
00139064  Cookie/Atlas DMT                  TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Helmut\Anwendungsdaten\Mozilla\Firefox\Profiles\9bzel9lf.default\cookies.txt[.atdmt.com/]
00139064  Cookie/Atlas DMT                  TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[.atdmt.com/]
00139064  Cookie/Atlas DMT                  TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Helmut\Anwendungsdaten\Mozilla\Firefox\Profiles\9bzel9lf.default\cookies.txt[.atdmt.com/]
00139064  Cookie/Atlas DMT                  TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Mozilla\Firefox\Profiles\cafvu94z.default\cookies.txt[.atdmt.com/]
00139064  Cookie/Atlas DMT                  TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Helmut\Cookies\helmut@atdmt[2].txt
00145738  Cookie/Mediaplex                  TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Profiles\default\5mcrkoke.slt\cookies.txt[.mediaplex.com/]
00145738  Cookie/Mediaplex                  TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[.mediaplex.com/]
00145738  Cookie/Mediaplex                  TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Cookies\sowa@mediaplex[1].txt
00167753  Cookie/Statcounter                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[.statcounter.com/]
00168056  Cookie/YieldManager                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[ad.yieldmanager.com/]
00168056  Cookie/YieldManager                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[ad.yieldmanager.com/]
00168090  Cookie/Serving-sys                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[.serving-sys.com/]
00168090  Cookie/Serving-sys                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[.serving-sys.com/]
00168090  Cookie/Serving-sys                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[.serving-sys.com/]
00168090  Cookie/Serving-sys                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[.serving-sys.com/]
00168090  Cookie/Serving-sys                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[.serving-sys.com/]
00168090  Cookie/Serving-sys                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[.serving-sys.com/]
00168093  Cookie/Serving-sys                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[.bs.serving-sys.com/]
00168109  Cookie/Adtech                      TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Profiles\default\5mcrkoke.slt\cookies.txt[.adtech.de/]
00169190  Cookie/Advertising                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[.advertising.com/]
00169190  Cookie/Advertising                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[.advertising.com/]
00169190  Cookie/Advertising                TrackingCookie      No        0        Yes            No          C:\Dokumente und Einstellungen\Sowa\Anwendungsdaten\Mozilla\Firefox\Profiles\0avi78fr.default\cookies.txt[.advertising.com/]
;===================================================================================================================================================================================
SUSPECTS
Sent      Location                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              b
;===================================================================================================================================================================================
No        C:\Dokumente und Einstellungen\Helmut\Desktop\Studium\Neurowissenschaften - Kurs SPM (09)\Programm\spm5_rev1782.zip[spm5/file2mat.dll]
No        C:\Dokumente und Einstellungen\Helmut\Desktop\Studium\Neurowissenschaften - Kurs SPM (09)\Programm\spm5_rev1782.zip[spm5/file2mat.mexw32]
No        C:\Programme\IrfanView\Languages\Finnish.dll                                                                                                                                                                                                                                                                                                                                                                                                                                                                          b
;===================================================================================================================================================================================
VULNERABILITIES
Id        Severity  Description                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                b
;===================================================================================================================================================================================
;===================================================================================================================================================================================

Bzgl. der "suspects", die beiden zip-Dateien sollten mit ziemlicher Sicherheit harmlos sein, es handelt sich dabei um eine Toolbox (SPM5), mit der man in MATLAB Daten auswerten kann (Hirnktivität usw.).

Es sind also unter den "Malware" keine pdfs dabei, da hab ich mich getäuscht.

oederland 14.06.2009 20:00

listing.txt jetzt auf Materialordner.de zu haben.

oederland 14.06.2009 20:05

Ergebnis von Prevx auf PiC.LEECH.iT, offenbar negativer Befund.

john.doe 14.06.2009 20:19

Du/Ihr (Administrator, Helmut, eckert, Sowa und greenlee) scheint Glück gehabt zu haben. Das Teil verbreitet sich auf drei Wegen. Der Auslöser ist meistens ein Keygen, den sich irgendwer irgendwo runterlädt. Wenn es erstmal aktiv ist, dann verbreitet es sich über externe Datenträger (Memorysticks sind am beliebtesten) und über das Netzwerk. Der genaue Auslöser ist nicht auszumachen. Aber aufgrund der vbs-Datei ist die Infektion über externe Datenträger am wahrscheinlichsten.

Alle Programme, die wir benutzt haben, deinstallieren/löschen.

Wie geht es dem Rechner? Noch irgendwelche Auffälligkeiten?

ciao, andreas

oederland 14.06.2009 20:25

Kannst Du vielleicht grob einen Zeitaum angeben, also passt das mit gestern? Nicht dass ich mir um gebrannte DVDs usw. Sorgen machen muss. Bzw. dass der Rechner durch USB-Stick infiziert wurde (habe ich aber die letzten Tage nicht angesteckt gehabt).

Ansonsten (momentan zumindest) keine Auffälligkeiten mehr.

OK, ich bedanke mich dann derweil schon mal herzlich für die ganze bis jetzt geleistete Hilfe und die viele viele Geduld, die Du aufgebracht hast! Echt richtig klasse! :dankeschoen:

Ich hoffe, dass sich damit alles erledigt hat. Und jetzt gehts ans Deinstallieren. Tschau, schönen Abend!

john.doe 14.06.2009 20:31

Du bist entlassen. :)

ciao, andreas


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:01 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131