Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

Trojaner-exe Disassemblieren? Wie ???

Diskussion: Trojaner-exe Disassemblieren? Wie ??? im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige Hallo, habe hier zwei Trojaner bei mir entdeckt mit Namen MicrosoftOffixe.exe und system32.exe. Habe die .exe Endungen in .txt ...

Antwort
Alt 19.02.06, 13:46   #1 (permalink)
 
Registriert seit: 19.02.06
powerpixel Leistung: Facit NTK
Likes: 0
Standard Trojaner-exe Disassemblieren? Wie ???

Anzeige

Hallo,

habe hier zwei Trojaner bei mir entdeckt mit Namen MicrosoftOffixe.exe und system32.exe.
Habe die .exe Endungen in .txt umgewandelt und versucht, mit dem Editor etwas zu erkennen. Klar dass ich den Code nicht lesen kann. Konnte jedoch in verschlüsselter Form eine e-mail Adresse erkennen. Jedoch codiert und nicht lesbar.
Meine Frage: Kann ich die .exe Datei umwandeln in lesbare Dateninformationen?
Und wenn ja, WIE?
Möchte doch zu gerne wissen, an wen meine Daten gesendet wurden. War wohl ein Keylogger, der Daten an eine externe e-mail Adresse sendet.

Wenn jemand eine Idee hat, bitte melden !
Thanks..

powerpixel ist offline   Mit Zitat antworten
Alt 19.02.06, 14:50   #2 (permalink)
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Aus ner .exe mit nem Editor ne mailadresse rauslesen? O_o
Naja versuchs mal mit IDA


Xalon
Xalon ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 19.02.06, 16:35   #3 (permalink)
 
Registriert seit: 24.10.05
Blacki Leistung: Facit NTK
Likes: 0
Standard

wenn die mailaddresse codiert war, woher weisst du dann das es eine ist?!?
@gibt es ja auch in den Programmcodes genug!
Blacki ist offline   Mit Zitat antworten
Alt 19.02.06, 17:50   #4 (permalink)
Senior Member
 
Registriert seit: 18.05.04
ghostdog Leistung: Facit NTK
Likes: 0
Standard

Wieso sollte in einem Trojaner ne Emailadresse drinstecken? Ich dachte sowas läuft über TCP und nicht über mailto ^^
ghostdog ist offline   Mit Zitat antworten
Alt 19.02.06, 19:42   #5 (permalink)
 
Registriert seit: 14.06.05
MaSCi Leistung: Facit NTK
MaSCi eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Original von ghostdog
Wieso sollte in einem Trojaner ne Emailadresse drinstecken? Ich dachte sowas läuft über TCP und nicht über mailto ^^
Ich glaub das hat was mit der Mail Notify zu tun wenn diese beim erstellen des servers benutzt wurde.
MaSCi ist offline   Mit Zitat antworten
Alt 19.02.06, 19:57   #6 (permalink)
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard

wenn du n bisschen ahnung von assembler hast, kannst dus mal mit ida (interactive disassembler) versuchen, evtl auch mit softice debuggen oder mit olly...allerdings solltest du wissen, was du tust, und wenn du keine ahnung davon hast, sind deine erfolgschancen eher gering..
aber wenn es ein logger ist, der schon bekannt ist, kannst du ja mal versuchen, anhand der (evtl erkannten) antiviren-signatur was bei google rauszubekommen wie der funktioniert.. es muss ja nicht mal zwangsläufig sein, dass der logger die daten direkt ins net uploadet, sondern er kann sie ja auch (zunächst) lokal speichern
heinzelJacKy ist offline   Mit Zitat antworten
Alt 10.04.06, 01:40   #7 (permalink)
 
Registriert seit: 10.04.06
CorTex Leistung: Facit NTK
Likes: 0
Standard RE: Trojaner-exe Disassemblieren? Wie ???

Zitat:
Original von powerpixel
Meine Frage: Kann ich die .exe Datei umwandeln in lesbare Dateninformationen?
Und wenn ja, WIE?
Möchte doch zu gerne wissen, an wen meine Daten gesendet wurden. War wohl ein Keylogger, der Daten an eine externe e-mail Adresse sendet.

Wenn jemand eine Idee hat, bitte melden !
Thanks..
Möglicherweise bietet dir die Norman Sandbox mehr Informationen darüber was das file macht. Du kannst die Datei hochladen und erhältst dann einen Bericht per Mail.

Link: http://sandbox.norman.no/live_4.html

Greez CorTex
CorTex ist offline   Mit Zitat antworten
Alt 10.04.06, 06:23   #8 (permalink)
cr
Guest
 
Likes:
Standard

Ein Sniffer wie Ethereal oder Tcpdump müsste dir alles anzeigen können was der Trojaner sendet.
  Mit Zitat antworten
Alt 10.04.06, 12:01   #9 (permalink)
Senior Member
 
Benutzerbild von t3rr0r.bYt3
 
Registriert seit: 07.01.03
t3rr0r.bYt3 Leistung: Z3
Likes: 19
Standard

lustige sachen schreiben hier manche

PeiD oder das "analyse"-programm deiner wahl sagt dir, mit was es gepackt wurde bzw mit welcher software gecodet. ausgehen davon kannste nun enscheiden, was du machst.
disassemblen: wdasm. debuggen: olly/softice. für VB: smartcheck.

ansonsten disassembled man einen trojaner wie jedes andere prog/crackme/wasauchimmer.
google + die crackme-sction sind dein freund
t3rr0r.bYt3 ist offline   Mit Zitat antworten
Alt 10.04.06, 13:36   #10 (permalink)
nop
 
Registriert seit: 08.03.06
nop Leistung: Facit NTK
Likes: 0
Standard

Nach dem was ich vom OP gelesen habe, sollte er auf keinen Fall mit einem Debugger an der Datei arbeiten. Wenn er aus irgendeinem Grund den EIP verliert und das Prg weiterläuft hat er sein System infiziert und kann es neu installieren. Oh übrigens... Das System scheint eh infiziert zu sein also sollte er den Rechner auf jeden Fall nicht am Netz haben wenn er ihn schon nicht neu installieren wollte.

@PowerPixel
Woher weisst du, dass diese Dateien Trojaner sind? Virenscanner? Vermutung? Wenn es dich nicht stört, dass jemand die Kontrolle über deinen Rechner hat kannst du natürlich auch mit etherreal oder 'nem anderen Sniffer wie cr gesagt hat versuchen, damit sparst du dir die Arbeit des Analysierens. Wieviel Ahnung hast du von Reverse Engineering?
nop ist offline   Mit Zitat antworten
Alt 12.04.06, 09:28   #11 (permalink)
 
Benutzerbild von ERit
 
Registriert seit: 31.03.05
ERit Leistung: Facit NTK
Likes: 0
Standard

am einfachsten wäre mit olly nach textstrings suchen.
also mit olly datei öffnen, rechtsklick in das CPU fenster (in dem der ASM code zu sehen ist) , "search for" - "all referenced text strings"

jetzt erscheint eine liste mit dem clear text der in der exe enthalten ist.
falls der debugger nix findet, ethereal anwerfen und exe starten. dabei solltest du jedoch von einer antiviren firma zuvor eine beschreibung zum sicheren entfernen des trojaners gefunden haben. z.b. das antivirenprogi meldet sich und verrät dir den namen des trojaners. --> google suche

wenn das alles nicht der fall ist würde ich die finger davon lassen

lg
ERit ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » Trojaner-exe Disassemblieren? Wie ???
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Trojaner? Hermes Virenschutz · Tools & Aggressive Software 8 20.08.04 15:53
Trojaner ^^ BlA Virenschutz · Tools & Aggressive Software 15 09.06.04 15:52
irc Trojaner Frank Windows 4 04.05.04 19:23
ICQ ein trojaner? Mechanius (In)security allgemein 9 11.01.04 14:28


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61