Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Bifrost infiziert - help pls

Diskussion: Bifrost infiziert - help pls im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Moinsen Leutz Ich bin gerade stinkesauer weil ich auf so einen noobtrick reingefallen bin. Und zwar war ich Counterstrike ...

Antwort
Alt 30.05.07, 16:06   #1 (permalink)
 
Registriert seit: 09.08.06
Jolle775 Leistung: Facit NTK
Jolle775 eine Nachricht über ICQ schicken
Likes: 0
Standard Bifrost infiziert - help pls

Anzeige

Moinsen Leutz

Ich bin gerade stinkesauer weil ich auf so einen noobtrick reingefallen bin.

Und zwar war ich Counterstrike spielen und wollte nen 2 vs 2 spielen.
Jemand sagte ob ich auf en Voice Server Ventrillo 2.4 kommen kann. da ich nur die 2.3er Version habe sollte ich sie mir runterladen

hxxp://uploaded.to/?id=ja9o1i

DIese Oben verlinkte datei ist eine Ausführbare Datei wo sich Bifrost durch einen linker am ende des Programms mit installiert!

Dies habe ich erst gemerkt nachdem mein Steam account nichtmehr ging :-(

Was tun? ganz klar -sufu!

Link zum HaboThema

Joar, TCPView zeigt mir icq, firefox auf Port 1764 usw an!

Sieht alles clean aus...

Hijackthis zeigt auch keine ungewöhnlichen Werte an, sowie in der Registry bei Run (bzw msconfig nachschauen) ist auch nix ungewöhnliches...

Es sei den "KernelFaulcheck Reg_EXPAND_SZ %systemroot%\system32\dumprep 0 -k" ist was, was ich ber nicht denke ;-) weil ichs schon immer drauf habe..
btw könnte mir jemand diesen Schlüssel mal erklären und mir sagen ob ich ihn im Autostart drinne lassen sollte!

Code:
[System Process]:0	TCP	c3po:3006	localhost:18350	TIME_WAIT	
[System Process]:0	TCP	c3po:2988	hu-in-f104.google.com:http	TIME_WAIT	
[System Process]:0	TCP	c3po:2989	mu-in-f165.google.com:http	TIME_WAIT	
[System Process]:0	TCP	c3po:3007	localhost:18350	TIME_WAIT	
avgnt.exe:220	TCP	c3po:1027	localhost:18350	ESTABLISHED	
avguard.exe:1968	TCP	c3po:18350	c3po:0	LISTENING	
avguard.exe:1968	TCP	c3po:18350	localhost:1027	ESTABLISHED	
firefox.exe:1764	TCP	c3po:2940	localhost:2941	ESTABLISHED	
firefox.exe:1764	TCP	c3po:2941	localhost:2940	ESTABLISHED	
firefox.exe:1764	TCP	c3po:2942	localhost:2943	ESTABLISHED	
firefox.exe:1764	TCP	c3po:2943	localhost:2942	ESTABLISHED	
ICQLite.exe:460	TCP	c3po:1028	c3po:0	LISTENING	
ICQLite.exe:460	TCP	c3po:1028	localhost:2846	ESTABLISHED	
ICQLite.exe:460	TCP	c3po:1028	localhost:2835	ESTABLISHED	
ICQLite.exe:460	TCP	c3po:1028	localhost:1075	ESTABLISHED	
ICQLite.exe:460	TCP	c3po:1075	localhost:1028	ESTABLISHED	
ICQLite.exe:460	TCP	c3po:2835	localhost:1028	ESTABLISHED	
ICQLite.exe:460	TCP	c3po:2846	localhost:1028	ESTABLISHED	
ICQLite.exe:460	TCP	c3po:1058	205.188.9.117:5190	ESTABLISHED	
ICQLite.exe:460	UDP	c3po:1029	*:*		
lsass.exe:908	UDP	c3po:isakmp	*:*		
lsass.exe:908	UDP	c3po:4500	*:*		
Smc.exe:1276	UDP	c3po:1025	*:*		
Smc.exe:1276	UDP	c3po:1031	*:*		
svchost.exe:1140	TCP	c3po:epmap	c3po:0	LISTENING	
svchost.exe:1408	UDP	c3po:1097	*:*		
svchost.exe:1408	UDP	c3po:1057	*:*		
System:4	TCP	c3po:microsoft-ds	c3po:0	LISTENING	
System:4	TCP	c3po:netbios-ssn	c3po:0	LISTENING	
System:4	UDP	c3po:microsoft-ds	*:*		
System:4	UDP	c3po:netbios-ns	*:*		
System:4	UDP	c3po:netbios-dgm	*:*
nochmals die TCPView ausschrift !


So noch nen Comment - das sysintervals von MS aufgekauft wurde kotzt mich voll an^^ aber naja ;-)

Kann mir jemand weiterhelfen - bzw versichern das er netmehr drauf ist?

Danke für Hilfe!!
Jolle775 ist offline   Mit Zitat antworten
Alt 30.05.07, 19:39   #2 (permalink)
 
Registriert seit: 30.03.07
ByteSurfer Leistung: Facit NTK
Likes: 17
Standard

moin moin...
eine Aussage" ist nicht mehr drauf!" kann man nicht treffen, vor allem weil die neueste Version davon mit einem RootKit arbeitet.
Und wir alle wissen ja wie das ganze mit dem stealthen und dem AV ist! ?(
Bifrost haut sich in viele Prozesse rein und wie auch in dem anderem Link schon beschrieben unter den geilsten Namen.
Der Trojaner reproduziert sich auch wieder selber.... mmh

Wenn du aber keinen Traffic nach draussen hast, so das die Server.exe nichts mehr sendet ist zumindest die Backdoor funktion fürs erste nicht gegeben!

Die neue Version 1.2.XX (1 oder 2) kene Ahnung ist mit einem RootKit versehen und somit weis ich auch nicht was die macht oder tut (Keylogger etc.??)


Vielleicht findest du hier mehr info's!!

Bifrost forum

Gruß Byte Surfer

P.S. ich würde ihn neu aufsetzen

Achja... wieso laufen die svchost diense eigentlich auf UDP ?(
ByteSurfer ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 30.05.07, 21:28   #3 (permalink)
Themenstarter
 
Registriert seit: 09.08.06
Jolle775 Leistung: Facit NTK
Jolle775 eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Original von ByteSurfer
Achja... wieso laufen die svchost diense eigentlich auf UDP ?(
Moin
danke für die Antwort
hab vor 2 Tagen neu aufgesetzt....SOOO kein bock drauf^^

UDP...hm naja erzähl warum es so schlecht ist und wie ichs verhindern/ändern kann

ansonsten...naja habe die datei gemeldet + virustotal drauf aufmerksam gemacht, er sollte also nun nochmal neu stealthen xD
Jolle775 ist offline   Mit Zitat antworten
Alt 30.05.07, 21:29   #4 (permalink)
 
Benutzerbild von b4ck
 
Registriert seit: 13.02.06
b4ck Leistung: Z3
Likes: 1
Standard

hast du firefox am laufen bzw. icq? wenn nicht einfach runterhauen .. bifrost infiziert sich gerne in.. firefox iexplorer und icq / msn
b4ck ist offline   Mit Zitat antworten
Alt 30.05.07, 22:24   #5 (permalink)
 
Registriert seit: 30.03.07
ByteSurfer Leistung: Facit NTK
Likes: 17
Standard

@b4ck

Zitat:
wenn nicht einfach runterhauen ..
Ist damit das Problem behoben?! Denke wohl eher nicht!

@Jolle775
Mit dem UDP und der svchost kann ich dir kein vor bzw. nachteil nennen.
Wunderete mich nur das die auch ne UDP Verbindung hat... ?(

Wenn mir jemand dazu was sagen kann würde ich mich freuen

Gruß
ByteSurfer
ByteSurfer ist offline   Mit Zitat antworten
Alt 31.05.07, 09:27   #6 (permalink)
Themenstarter
 
Registriert seit: 09.08.06
Jolle775 Leistung: Facit NTK
Jolle775 eine Nachricht über ICQ schicken
Likes: 0
Standard

Hi

h3h3 heute mal neugestartet und festgestellt das sich No-Ip und Remote-Desktop über Firefox verbinden wollen

d.h. er ist immernoch drauf^^
Das suckt :-D
Ich habs geblockt..aber wer weiß..kb das er mir die PWs ausließt :-(

MEIn schöner PC :-(

xD

Es gab bei CIA nen Removaltool...gibbet das bei BiFrost etwa net?

Aber gut das ich jetzt seine no-ip addresse hab^^ kann man sich da beschweren?
Jolle775 ist offline   Mit Zitat antworten
Alt 31.05.07, 12:22   #7 (permalink)
CLX
 
Registriert seit: 17.02.07
CLX Leistung: Facit NTK
CLX eine Nachricht über ICQ schicken
Likes: 0
Arrow

Zitat:
Original von Jolle775
Aber gut das ich jetzt seine no-ip addresse hab^^ kann man sich da beschweren?
Versuch seine IP heraus zu finden und schicke eine abuse-mail zu ihm.
Du kannst versuchen seine IP per cmd->'ping' + adresse, oder falls das nicht klappt kannst du ja mal bei no-ip nachfragen, ob sie dir seine IP herrausgeben. Wenn beides nicht klappt, denke ich kann man auch direkt bei no-ip eine abuse-mail abgeben, aber dann wird vermutlich nur der no-ip account gelöscht...

Wobei ich mir nicht sicher bin, ob bei der methode mit dem anpingen nur die ip-adresse von no-ip, oder die des Trojaner-Kiddys sich herrausfinden lässt.

Hat dein Anti-Viren-Programm nicht auch den Eindringling beim eindringen während der Installation alarm-geschlagen?
CLX ist offline   Mit Zitat antworten
Alt 31.05.07, 12:49   #8 (permalink)
 
Benutzerbild von b4ck
 
Registriert seit: 13.02.06
b4ck Leistung: Z3
Likes: 1
Standard

mit anpingen lässt sich die IP des "kiddies" sicher rausfinden.. ich habe selbst eine no-ip adresse um meine rechner zuhause anpingen zu können bzw. sie per ssh - zu verwalten...
b4ck ist offline   Mit Zitat antworten
Alt 31.05.07, 12:58   #9 (permalink)
 
Registriert seit: 30.03.07
ByteSurfer Leistung: Facit NTK
Likes: 17
Standard

Zitat:
hab vor 2 Tagen neu aufgesetzt....SOOO kein bock drauf^^
und schon wieder was eingefangen ?(

Ob Du an die Ip bzw. den Bösen Buben ran kommst ist fraglich.

Zitat:
Ich habs geblockt..aber wer weiß..kb das er mir die PWs ausließt :-(
Sollte eine Verbindung nach draussen einmal funktioniert haben könnte es sein das daten hochgeladen wurden?

Zitat:
mit anpingen lässt sich die IP des "kiddies" sicher rausfinden..
Der Trojaner der bei dir drauf ist versucht sich ja über die DNS mit dem Client zu verbinden!
Ist wohl eher fraglich das du an die IP kommst.

abuse-mail--> schimpfende/ beleidigende Mail = keine Aussicht auf Erfolg

Es gibt ein Programm das den Ziel Host findet und du an eine IP kommen könntest...
Weis nimmer wo ich das gelesen habe?
Die Frage hier ist aber erstmal wieso das ding nach einer Neuinstallation noch immer drauf ist?

lausche am Port und versuch den Dienst rauszukriegen der sich connecten will und eliminiere diesen

Gruß

ByteSurfer
ByteSurfer ist offline   Mit Zitat antworten
Alt 31.05.07, 13:22   #10 (permalink)
 
Benutzerbild von b4ck
 
Registriert seit: 13.02.06
b4ck Leistung: Z3
Likes: 1
Standard

...wieso sehe ich beim anpingen meiner no-ip dns dann die IP meines rechners zuhause?
ping die no.-ip adresse und du hast seine IP ausser er lässts über nen proxy laufen..
b4ck ist offline   Mit Zitat antworten
Alt 31.05.07, 13:32   #11 (permalink)
 
Registriert seit: 30.03.07
ByteSurfer Leistung: Facit NTK
Likes: 17
Standard

gut bevor ich mich jetzt um kopf und kragen rede
Meiner Meinung nach:

Ist No Ip dazwischen

Der Server(Bifrost) der sich bei dem Opfer befindet versucht sich mit der angegebenen DNS/No-IP zu verbinden, sodass der Client sich ebenfalls dann mit No-IP connected und die Verbindung steht.

Solltest Du einen Ping durchführen würde diese theoretisch von dem Server der DNS / No-IP beantwortet werden, da du ja auh diese URL anpingst und somit nicht von dem Bösen Buben.

konnte man das jetzt verstehen?

Greetz
ByteSurfer ist offline   Mit Zitat antworten
Alt 31.05.07, 13:39   #12 (permalink)
 
Benutzerbild von b4ck
 
Registriert seit: 13.02.06
b4ck Leistung: Z3
Likes: 1
Standard

falsch..
no-ip leitet die anfragen und auch die ping anfrangen an deine home-ip weiter...wozu gäbe es sonst no-ip?
das funktioniert so: ich ping zB maxmuster.no-ip.info....die ping anfrage kommt zu no-ip... dort jedoch ist deine home-ip eingetragen entweder mit dem no-ip tool das immer wieder deine IP an zu no-ip schickt oder man hat so eine funktion im router eingebaut...

und wenn ich dir schon den praktischen beweis liefern kann, könntest du mir langsam glauben^^

der traffic wird also nur weitergeleitet d.h



bifrost opfer ----> no-ip ---->bifrost kiddie

und nicht

bifrost opfer --->no-ip<---bifrost kiddie
b4ck ist offline   Mit Zitat antworten
Alt 31.05.07, 13:41   #13 (permalink)
Senior Member
 
Benutzerbild von odigo
 
Registriert seit: 25.12.04
odigo Leistung: 8086odigo Leistung: 8086
odigo eine Nachricht über ICQ schicken
Likes: 54
Standard

@ByteSurfer: Das ist aber eigentlich nicht der Sinn von No-IP. Das ist (normalerweise) ein einfacher DNS-Server der natürlich die IP-Adresse des "bösen Buben" rausrückt. Man meldet bei No-IP die aktuelle IP-Adresse die von dort bei Anfrage wieder zurückgegeben wird.

Gruß odigo

Edit: ups, b4ck war schneller
odigo ist offline   Mit Zitat antworten
Alt 31.05.07, 18:01   #14 (permalink)
Themenstarter
 
Registriert seit: 09.08.06
Jolle775 Leistung: Facit NTK
Jolle775 eine Nachricht über ICQ schicken
Likes: 0
Standard

so^^
nun lasst mich auch mal wieder zu wort kommen xD

Und zwar habe ich ihn vor 3-4 Tagen neu aufgesetzt.
Des mache ich aller halben bis dreivirtel jahr, diesmal wars dringend nötig.

Es war vorher kein Virus/Trojaner auf den Rechner.

Habe meinen Rechner neu aufgesetzt. Dauerte nicht solange wie vorher, da ich alle Backups noch da hatte.

Anpingen funktionierte nicht - funktioniert das nur wenn der "hacker" (lol xD) on ist?

Aufjedenfall war er gut. Habe selber früher mit Bifrost hantiert und konnte ihn nicht so gut stealthen und konnte auch nicht so schnell und so ungesehen Steampasswörter auslesen (ich habe nen Programm hochgeladen das ich dann ausführte und es mir auf den Bildschirm des Opfers die Daten anzeigte - das war hier nicht der Fall!) ... ( natürlich war das früher alles nur zu testzwecken.)

...Naja...ich hoffe trotzdem das sich vllt ein allroundtool findet womit andere weitergeholfen wird (wie gesagt bei CIA 1.3 gabs das)

Ich danke erstmal..muss nun erstmal alles wieder einrichten :-(
Jolle775 ist offline   Mit Zitat antworten
Alt 31.05.07, 18:12   #15 (permalink)
 
Registriert seit: 30.03.07
ByteSurfer Leistung: Facit NTK
Likes: 17
Standard

@b4ck
Zitat:
und wenn ich dir schon den praktischen beweis liefern kann, könntest du mir langsam glauben^^
das ist das schöne an einem Forum wie diesen! Man lernt dazu und kann sich austauschen.... Danke für die Aufklärung
P.S. Ich glaube Dir

@odigo
Auch ein dank an Dich für deine Ergänzungen

@Jolle775
Was soll ich nun noch sagen?!

Gruß an alle

ByteSurfer
ByteSurfer ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Bifrost infiziert - help pls
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Infiziert?! Protube (In)security allgemein 7 26.01.07 14:17
bifrost trojaner zeck Virenschutz · Tools & Aggressive Software 1 08.08.06 19:17
bifrost entfernen b4ck (In)security allgemein 16 01.08.06 22:20


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61