Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

Virus/Wurm erwischt :-/

Diskussion: Virus/Wurm erwischt :-/ im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige Hallo,ich hoffe ich bin hier richtig,ich bekam durch eine Mail eine Datei,jedoch war sie von einem Freund und da ...

Thema geschlossen
Alt 08.09.06, 02:03   #1 (permalink)
gesperrt
 
Registriert seit: 08.12.05
Smokio Leistung: Facit NTK
Smokio eine Nachricht über ICQ schicken
Likes: 0
Red face Virus/Wurm erwischt :-/

Anzeige

Hallo,ich hoffe ich bin hier richtig,ich bekam durch eine Mail eine Datei,jedoch war sie von einem Freund und da ich nichts ahnte hab ich sie mal geöffnet X( :rolleyes:

Naja,es stellte sich heraus dass es nen Viri/Wurm war,der sich BoMbExX nennt,ist ne Batch und mein system ist vollkommen im aRsch,windows geht noch aber mindestens 2/3 aller programme gehen nicht mehr richtig oder gar nicht mehr.Wenigstens hab ich den Code kopiert und hoffe ihr könnt mir helfen das system wieder ordentlich ans laufen zu bringen.

Code von diesem Teil:

Code:
entfernt
Smokio ist offline  
Alt 08.09.06, 03:01   #2 (permalink)
CDW
Moderator
 
Benutzerbild von CDW
 
Registriert seit: 20.07.05
CDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: Opteron
Likes: 202
Standard

Mein Rat: installier neu. Ich konnte zwar keine "Böse getarnte Malware" entdecken (immerhin ist es ja ein Batchvirus ) aber die Zeilen ab
Zitat:
cd C:\WINDOWS\system32
sind, wenn ich den code richtig deute, nicht wirklich umkehrbare Eingriffe (er umbenennt einfach alles um - in Systemordnern etc)
Zitat:
cd C:\Documents and Settings\All Users\Start Menu\Programs\Startup\
Wenn Du ein deutschsprachiges Windows hast, sollte es kein Problem sein. Das Ding ist imho ein "l337 Ultr4c3wl Systemfucker" Script - denn sonst wären die Pfade nicht festkodiert . Ist anscheinend die neuste Mode bei den Kids - wie man am schnellsten Systeme schrottet.

PS: so wie ich das sehe (ist ja schon spät), verschickt es sich nicht von alleine per Mail. An Deiner Stelle würde ich ein ernstes Wörtchen mit dem "Freund" reden .
__________________
Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf!
Selig, wer nichts zu sagen hat und trotzdem schweigt.
CDW ist offline  
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 08.09.06, 18:18   #3 (permalink)
 
Registriert seit: 20.03.06
lBr1anl Leistung: Facit NTK
lBr1anl eine Nachricht über ICQ schicken
Likes: 0
Standard

Nur mal 'ne Frage zum Verständnis: was machen die Zeilen 55-150 genau? Irgendwas schicken die an den Localhost, nur was ?(
lBr1anl ist offline  
Alt 08.09.06, 18:53   #4 (permalink)
Senior Member
 
Registriert seit: 16.11.05
Gnome Leistung: Facit NTK
Likes: 0
Standard

Die packen einen eintrag in die Hostdatei, dass der Computer die IPs der URLs als 127.0.0.1 auflöst. Dann läd er also statt der Seiten die Dateien von localhost, wenn dort kein webserver läuft lädt er sie eben auch nicht. Ein recht einfacher weg um Seiten zu sperren z.B.
Gnome ist offline  
Alt 08.09.06, 19:27   #5 (permalink)
CDW
Moderator
 
Benutzerbild von CDW
 
Registriert seit: 20.07.05
CDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: Opteron
Likes: 202
Standard

als kleine Ergänzung:
http://de.wikipedia.org/wiki/Hosts
bei einer anfrage wird zuerst in dieser Datei nachgeschaut, ob da eine Regel existiert.
Das Script schreibt für alle möglichen Antivirseiten eine falsche Adresse hin.

Das wäre übrigens nicht das Problem - eher dass er die Dateien einfach umbenennt. Das ganze per Hand zusammenzuflicken wäre weitaus aufwendiger als Neuaufsetzen.
__________________
Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf!
Selig, wer nichts zu sagen hat und trotzdem schweigt.
CDW ist offline  
Alt 08.09.06, 21:37   #6 (permalink)
 
Benutzerbild von geronimo89
 
Registriert seit: 05.04.05
geronimo89 Leistung: Facit NTK
Likes: 0
Standard

Code:
cd %userprofile%
cd "eigene dateien"
cd *music* > nul 2>&1
cd *mesh* > nul 2>&1
Was tuen diese Zeilen? Muss der Angreifer da nicht die Ordnernamen kennen? (Ist in diesem Fall doch wahrscheinlich, oder?)
geronimo89 ist offline  
Alt 10.09.06, 10:38   #7 (permalink)
 
Benutzerbild von ERit
 
Registriert seit: 31.03.05
ERit Leistung: Facit NTK
Likes: 0
Standard

wie meinst du das? " * " ist ein wildcard und alle dateien bzw in diesem fall ordner sind davon betroffen. im fall von "cd" betritt das script einen unterordner nach dem anderen. es kann natürlich nicht wissen ob da jetzt einer oder mehrere ordner liegen die " *music* " heißen.
lg
ERit ist offline  
Alt 10.09.06, 13:03   #8 (permalink)
 
Benutzerbild von geronimo89
 
Registriert seit: 05.04.05
geronimo89 Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von ERit
wie meinst du das? " * " ist ein wildcard und alle dateien bzw in diesem fall ordner sind davon betroffen. im fall von "cd" betritt das script einen unterordner nach dem anderen. es kann natürlich nicht wissen ob da jetzt einer oder mehrere ordner liegen die " *music* " heißen.
lg
Alles klar, wieder was gelernt

Dankeschön.
geronimo89 ist offline  
Alt 10.09.06, 14:20   #9 (permalink)
 
Benutzerbild von ERit
 
Registriert seit: 31.03.05
ERit Leistung: Facit NTK
Likes: 0
Standard

also ich hatte das schlecht erklärt:

* bedeutet dass alles genommen wird, was anstelle des sternes stehen würde

z.b. es liegen 3 dateien im ordner mit den namen "test1" "test2" und "test3"
möchte man alle 3 löschen

rm test*

bzw

del test*

lg
ERit ist offline  
Alt 10.09.06, 14:49   #10 (permalink)
 
Benutzerbild von geronimo89
 
Registriert seit: 05.04.05
geronimo89 Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von ERit
also ich hatte das schlecht erklärt:

* bedeutet dass alles genommen wird, was anstelle des sternes stehen würde

z.b. es liegen 3 dateien im ordner mit den namen "test1" "test2" und "test3"
möchte man alle 3 löschen

rm test*

bzw

del test*

lg
Ja, solche wildcards benutze ich eigentlich täglich unter Linux, das ist mir schon ein Begriff nur mit batchverarbeitung kenne ich mich kaum aus.
geronimo89 ist offline  
Alt 10.09.06, 15:16   #11 (permalink)
nop
 
Registriert seit: 08.03.06
nop Leistung: Facit NTK
Likes: 0
Standard

hrmpf, mir hat's gerade mein Post zerlegt, also nochmal.

Das Skript hat irgendein Kiddie gesaugt und erfolglos versucht es anzupassen.
Warum?
Das ganze Ding ist auf ein englisches System ausgelegt, nur beim löschen der eigenen Dateien wird als Ordnername "eigene Dateien" und nicht "my folder" verwendet. Ausserdem hat es beim Anpasser nicht mal dazu gereicht, festzustellen, dass Musik im englischen mit c, im Deutschen aber mit k geschrieben wird. Und das direkt eine Zeile später.

Whatever, wie CDW gesagt hat, setz das System neu auf. Der Aufwand das wiederherzustellen lohnt nicht. Ach ja, das Skript richtet auf deiner Kiste auch noch drei neue User ein, die du vielleicht auch nicht unbedingt haben möchtest.
nop ist offline  
Alt 10.09.06, 15:56   #12 (permalink)
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard

ich wuerd nich gern an dem pc sitzen auf dem dieses script gelaufen ist.. aber n wiederherstellungspunkt zu laden wär doch noch n versuch wert (falls du an nem xp-rechner sitzt)?
sieht fuer mich auch sehr nach nem scriptkiddiescript aus, v.a. täusch ich mich oder zerlegt das ding seine änderungen in \etc\hosts.txt in zeilen 200-202 wieder? ziemlich 1337

mfg jacky
heinzelJacKy ist offline  
Alt 10.09.06, 16:44   #13 (permalink)
CDW
Moderator
 
Benutzerbild von CDW
 
Registriert seit: 20.07.05
CDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: Opteron
Likes: 202
Standard

ok, Quelle der Seuche: das voll kühle und elitäre "Scool of Hack Board" . Genauer: der Supermoderator dieses Forums, "brocken-error" : http://www.soh-board.dl.am/
http://soh.szene-host.com/forum/dloa...gory&cat_id=12

Zitat:
Description: Batch Virus
Submited by: TheJT
Autor: broken-error
Version: 1.0
Date: 09 Sep 2006 07:09 pm
Last Updated: None
Last Download: 09 Sep 2006 10:49 pm
File Size: 1.78 KB
Rating: Not Rated (0 Votes)
Downloaded: 1
und
Zitat:
Typ: Wurm
Agressivität: Kritisch
Umlauf:Wenig verbreitet
Detected:No

Ausser AntiVIR meckert dass es spyware wäre o.O

Jo...^^

In Hacksector schon bekannt,Jugendhaus Computer haben auch schon bekanntschaft mit gemacht.Da sag ich nur System failure,NOT_BOOTABLE DLL'S not found,Bluescreen
Und als Schlüsswort: nun Smokio aka brocken-error, wolltest Du denn Kritik zu Deinem "Virus" hören? Dass es voll l337 ist ? Oder gar Anerkennung? Oder was soll die Aktion?


Beweisführung   

PS: bevor hier Kritik kommt, dass ich einen armen unschuldigen User belästeige:
brocken-error ist auch auf dem höchst elitärem HaX0rsector registriert (will jetzt kein Link setzen, um nicht noch mehr Werbung für die zu machen). Da gibt er auch an, er wäre der Autor von Bombex. Soweit so gut. In einem anderen Posting lässt er paar Worte über HaBo fallen - dass man ihm hier beim C++ geholfen hätte. Natürlich gibt es beim Habo keinen "brocken-Error" user. Aber eine Suche nach dem Stichwort findet diesen Post von Smokio:
[Batch] ANTI VIRUS
Zitat:
cho *******************
echo * Virus Destroyer *
echo *******************
echo.
echo Codet by broken-error
echo.
echo To launch my programme please press any key
das hier passt auch ins Bild:
batch---->in anderen ordner speichern
und schließlich seine C++ Threads.


Beweis duch Indizien abgeschlossen :rolleyes:
__________________
Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf!
Selig, wer nichts zu sagen hat und trotzdem schweigt.
CDW ist offline  
Alt 10.09.06, 17:01   #14 (permalink)
Senior Member
 
Registriert seit: 16.11.05
Gnome Leistung: Facit NTK
Likes: 0
Standard

Gut kombiniert, Sherlock
Gnome ist offline  
Alt 10.09.06, 17:33   #15 (permalink)
 
Registriert seit: 17.01.06
Oi!Alex Leistung: 8086
Likes: 7
Standard

löl wie peinlich ist das denn... aber danke cdw für deinen spürsinn, für den ich mich mehr begeistern kann als für den batch-code...

frag mich was das bringen soll ausser einen DAU etc. den rechner zu zerschissen - und sich darauf einen........ egal
Oi!Alex ist offline  
Thema geschlossen
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » Virus/Wurm erwischt :-/
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Neuer XP Virus/Wurm? BlackEarth Windows 4 28.09.08 17:34
Virus/Wurm-was könnte das sein? ic3cu83z Webmaster-Security 7 22.07.07 13:03
Virus/Wurm/etc AegisP.sys nutsn Virenschutz · Tools & Aggressive Software 7 05.06.07 11:38
Virus, Wurm oder Trojaner? turrican75 Virenschutz · Tools & Aggressive Software 10 04.11.05 19:33
Wurm? Virus? Was ist das/Was tun? chrisi Virenschutz · Tools & Aggressive Software 6 06.06.04 16:55


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61