Hackerboard WikiHaboBlog

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

Hab mir einen Trojaner eingefangen

Diskussion: Hab mir einen Trojaner eingefangen im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Hallo! Ich hab mir auf meinem eee900 einen Trojaner (oder irgendwas in der Art) eingefangen. Eigentlich sollte der Rechner seine ...

Antwort
Alt 23.11.08, 16:46   #1 (permalink)
 
Registriert seit: 23.11.08
splitti Leistung: Facit NTK
Likes: 0
Angry Hab mir einen Trojaner eingefangen


Hallo!

Ich hab mir auf meinem eee900 einen Trojaner (oder irgendwas in der Art) eingefangen.
Eigentlich sollte der Rechner seine IP und Nameserver per DHCP beziehen. Der Nameserver wird aber immer wieder auf 85.255.112.89 umgebogen.

Ich hab schon mal HijackThis laufen lassen, und die vermeindlichen Einträge gelöscht. Leider wird der Nameserver nach einem Reboot wieder auf die o.g. IP verbogen.

Hier mal das Logfile:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:30:46, on 23.11.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\GEMEIN~1\Stardock\SDMCP.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programme\Gemeinsame Dateien\InterVideo\RegMgr\iviRegMgr.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Programme\Asus\EeePC ACPI\AsTray.exe
C:\Programme\Asus\EeePC ACPI\AsAcpiSvr.exe
C:\Programme\Vodafone\Vodafone Mobile Connect\Bin\VMCService.exe
D:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe
C:\Programme\Vodafone\Vodafone Mobile Connect\Bin\MobileConnect.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\igfxext.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
D:\Programme\GPSoftware\Directory Opus\dopus.exe
C:\WINDOWS\System32\alg.exe
D:\Programme\GPSoftware\Directory Opus\dopusrt.exe
C:\Dokumente und Einstellungen\splitti\Lokale Einstellungen\Anwendungsdaten\Google\Update\Google Update.exe
D:\Programme\Launchy\Launchy.exe
D:\Programme\HotSpot Manager\HotSpotMgr.exe
D:\Programme\eeectl\eeectl.exe
C:\Programme\Gemeinsame Dateien\T-Com\HotspotMgr\HotSpotFSvc.exe
C:\WINDOWS\system32\wuauclt.exe
D:\Programme\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\SearchProtocolHost.exe
C:\WINDOWS\system32\SearchFilterHost.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://eeepc.asus.com/global
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://eeepc.asus.com/global
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [AsusTray] C:\Programme\Asus\EeePC ACPI\AsTray.exe
O4 - HKLM\..\Run: [AsusACPIServer] C:\Programme\Asus\EeePC ACPI\AsAcpiSvr.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "D:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [MobileConnect] %programfiles%\Vodafone\Vodafone Mobile Connect\Bin\MobileConnect.exe /silent
O4 - HKLM\..\Run: [LogonStudio] "d:\Programme\WinCustomize\LogonStudio\logonstudio .exe" /RANDOM
O4 - HKLM\..\Run: [BootSkin Startup Jobs] "d:\Programme\Stardock\WinCustomize\BootSkin\boots kin.exe" /StartupJobs
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [DOpus] D:\Programme\GPSoftware\Directory Opus\dopus.exe
O4 - HKCU\..\Run: [Directory Opus Desktop Dblclk] "D:\Programme\GPSoftware\Directory Opus\dopusrt.exe" /dblclk
O4 - HKCU\..\Run: [Uniblue RegistryBooster 2009] D:\Programme\Uniblue\RegistryBooster\RegistryBoost er.exe /S
O4 - HKCU\..\Run: [CursorXP] "d:\Programme\Stardock\CursorXP\CursorXP.exe" -s
O4 - HKCU\..\Run: [Google Update] "C:\Dokumente und Einstellungen\splitti\Lokale Einstellungen\Anwendungsdaten\Google\Update\Google Update.exe" /c
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: HotSpot Manager.lnk = D:\Programme\HotSpot Manager\HotSpotMgr.exe
O4 - Startup: Verknüpfung mit eeectl.lnk = D:\Programme\eeectl\eeectl.exe
O4 - Global Startup: Launchy.lnk = D:\Programme\Launchy\Launchy.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{02A14A1A-9FF8-4730-87FB-DF2C1C932E2D}: NameServer = 85.255.112.89;85.255.112.97
O17 - HKLM\System\CCS\Services\Tcpip\..\{4DD48C16-4095-4D28-A410-F28C79F24932}: NameServer = 85.255.112.89;85.255.112.97
O17 - HKLM\System\CS1\Services\Tcpip\..\{02A14A1A-9FF8-4730-87FB-DF2C1C932E2D}: NameServer = 85.255.112.89;85.255.112.97
O17 - HKLM\System\CS2\Services\Tcpip\..\{02A14A1A-9FF8-4730-87FB-DF2C1C932E2D}: NameServer = 85.255.112.89;85.255.112.97
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: IviRegMgr - InterVideo - C:\Programme\Gemeinsame Dateien\InterVideo\RegMgr\iviRegMgr.exe
O23 - Service: Messenger USN Journal Reader-Service für freigegebene Ordner (usnjsvc) - Unknown owner - C:\Programme\Windows Live\Messenger\usnsvc.exe (file missing)
O23 - Service: Vodafone Mobile Connect Service (VMCService) - Vodafone - C:\Programme\Vodafone\Vodafone Mobile Connect\Bin\VMCService.exe
O23 - Service: Windows Live Setup Service (WLSetupSvc) - Unknown owner - C:\Programme\Windows Live\installer\WLSetupSvc.exe (file missing)
O24 - Desktop Component AutorunsDisabled: (no name) - (no file)

--
End of file - 6182 bytes

Die Sachen unter O17 sind die bösen Buben. Aber wie gesagt, wenn ich die Einträge fixe, sind sie nach einem Reboot wieder da ;-(

Ich hoffe, ihr könnt mir helfen?!

MfG
splitti

splitti ist offline   Mit Zitat antworten
Alt 23.11.08, 20:48   #2 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 42
Standard

So sehe ich auch erstmal nichts, ich würde dir also raten, das System neu aufzusetzen. Wenn sich die Sachen, die die NS umbiegen schon nicht so einfach zu finden sind, dürfte bestimmt noch anderes versteckt sein.
Damit ist der einzig sichere Weg eine komplette neuinstallation
lightsaver ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 23.11.08, 22:15   #3 (permalink)
Member of Honour
 
Benutzerbild von xrayn
 
Registriert seit: 05.03.08
xrayn Leistung: Pentium IIIxrayn Leistung: Pentium IIIxrayn Leistung: Pentium IIIxrayn Leistung: Pentium IIIxrayn Leistung: Pentium III
Likes: 185
Standard

Lad dir mal Rku (http://www.rootkit.com/vault/DiabloN....8.342.554.rar) und lass dir einen Report erstellen und poste ihn.
xrayn ist offline   Mit Zitat antworten
Alt 24.11.08, 06:59   #4 (permalink)
 
Registriert seit: 19.09.07
3X!_d0S Leistung: Facit NTK
Likes: 0
Standard

*Zwischenfrage*

Überlebt ein Trojaner eine Neuinstallation von Windows dank "persistence"?
Wenn nein, wozu bieten Trojaner diese Option?

ThX 3X!_d0S
3X!_d0S ist offline   Mit Zitat antworten
Alt 24.11.08, 08:47   #5 (permalink)
Member of Honour
 
Benutzerbild von xrayn
 
Registriert seit: 05.03.08
xrayn Leistung: Pentium IIIxrayn Leistung: Pentium IIIxrayn Leistung: Pentium IIIxrayn Leistung: Pentium IIIxrayn Leistung: Pentium III
Likes: 185
Standard

Nein, wenn du die gesamte Festplatte formatierst, kann keine Malware das ueberleben, es sei denn sie kann unabhaengig von der Festplatte existieren. Das das irgendein Trojaner kann bezweifle ich stark!
xrayn ist offline   Mit Zitat antworten
Alt 24.11.08, 08:55   #6 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteron
Likes: 371
Standard

Zitat:
Original von 3X!_d0S
*Zwischenfrage*

Überlebt ein Trojaner eine Neuinstallation von Windows dank "persistence"?
Nicht, wenn sie nicht im MBR der Festplatte liegen, was heutzutage kaum noch möglich ist, da auch dieser von Antiviren-Programmen und zumeist auch vom BIOS überwacht wird.

Zitat:
Original von 3X!_d0S
Wenn nein, wozu bieten Trojaner diese Option?
Diese "Option" ist lediglich dazu da, dass sie sich selbst nachladen, wenn sie unsachgemäß entfernt werden.

Im Fall eines Trojaners auf dem Rechner sollte man aber immer neu aufsetzen, da nur so gewährleistet ist, dass der Rechner wieder komplett sauber ist.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist gerade online   Mit Zitat antworten
Alt 24.11.08, 09:05   #7 (permalink)
 
Registriert seit: 19.09.07
3X!_d0S Leistung: Facit NTK
Likes: 0
Standard

Okay, ThX bitmuncher.

Um wirklich sicher zu gehen, reicht es also, die Platte zudem neu zu partitionieren und komplett, nicht schnell, zu formatieren?

ThX 3X!_d0S
3X!_d0S ist offline   Mit Zitat antworten
Alt 24.11.08, 10:53   #8 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 42
Standard

Die (schnelle) Formatierung reicht aus. Da du danach ja dein System neu installieren musst, sind ja keine Reste vom Trojaner mehr vorhanden.
Wichtig ist, dass wenn du nicht alle Partitionen formatierst (z.B. weil auf einer dein Windows ist und auf ner anderen Daten sind und du nur die mit Windows formatierst), dann kann es passieren, dass halt noch infizierte Dateien auf deiner Datenpartition sind und du diese dann durch erneutes ausführen wieder installierst.
Persönlich formatiere ich aber in solch einem Fall in der Regel nur die Windowspartition. Nur wenn kurz danach das System wieder kompromitiert ist (ist weder bei mir noch bei den Leuten, denen ich das System neu aufgesetzt habe, bisher passiert) würde ich wirklich alles formatieren und auch nur noch Dokumente und Dateien, die ich nirgendwo mehr herbekommen kann (z.B. neu laden oder aus einer Datensicherung) würde ich vorher noch sichern und dann aber auch vor dem zurückspielen nochmal auf Viren/Trojaner untersuchen lassen.
lightsaver ist offline   Mit Zitat antworten
Alt 24.11.08, 11:12   #9 (permalink)
 
Registriert seit: 08.12.06
zero-9 Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von 3X!_d0S

Überlebt ein Trojaner eine Neuinstallation von Windows dank "persistence"?
Was genau ist mit "Persistence" gemeint? Also, wie wird diese "Hartnäckigkeit" erreicht? Über bestimmte Reg - Keys? Hab unter "Malware Persistence", "Malware Persistence Techniques" usw. nix gescheites finden können.
zero-9 ist offline   Mit Zitat antworten
Alt 24.11.08, 11:24   #10 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 42
Standard

Zitat:
Original von zero-9
Zitat:
Original von 3X!_d0S

Überlebt ein Trojaner eine Neuinstallation von Windows dank "persistence"?
Was genau ist mit "Persistence" gemeint? Also, wie wird diese "Hartnäckigkeit" erreicht? Über bestimmte Reg - Keys? Hab unter "Malware Persistence", "Malware Persistence Techniques" usw. nix gescheites finden können.
Ich denke mal, damit ist das gemeint, was bitmuncher schon sagte. Gelöst wird das z.B. über 2 Prozesse, die sowohl sich gegenseitig überwachen, als auch die Reg-Einträge.

@bitmuncher:
Es muss wohl aber auch nicht zwingend der MBR benutzt werden, um den Schädling weiterleben zu lassen. Es gibt wohl auch die Möglichkeit, Speicher von PCI-Karten zu verwenden (Beispiele waren Grafikkarten und Netzwerkkarten).
Ob diese Verfahren aber massenhaft angewendet werden, zweifle ich mal wegen der dann speziellen Anpassung für die jeweils genutzte Karte aber an.
lightsaver ist offline   Mit Zitat antworten
Alt 24.11.08, 11:24   #11 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteronbitmuncher Leistung: Opteron
Likes: 371
Standard

Zumeist wird diese Persistence durch Registry-Einträge erreicht. Eine andere Möglichkeit ist das Infizieren von System-DLLs, so dass der Trojaner beim Ausführen der DLL auf seine Funktionalität getestet und ggf. neugeladen wird. Ausserdem kann man im MBR einen Code platzieren, der ggf. gelöschte Registry-Einträge wieder neu schreibt. Bei heutigen Bootloadern reicht der verfügbare Speicher des MBR dazu aber meist nicht mehr aus, weswegen eine Infizierung des Bootloaders oftmals viel erfolgreicher ist.

@lightsaver: Erweiterungsspeicher der Hardware zu nutzen ist eher bei gezielten Vor-Ort-Angriffen üblich. Kann mir vorstellen, dass Geheimdienste sowas einsetzen. Es remote durchzuführen ist meines Wissens nach fast unmöglich, da ein Direktzugriff auf die Hardware zum "flashen" notwendig ist.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist gerade online   Mit Zitat antworten
Alt 24.11.08, 11:39   #12 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 42
Standard

Sollte auch nur noch eine Alternative aufzeigen, habe ja auch geschrieben, dass ich die Massenverwendung anzweifel. Aber das mit dem Direktzugriff sollte meiner Meinung nach das geringste Problem sein. Der Schädling kann ja schon auf dem System sein. Und mitlerweile bieten ja fast alle Hersteller das Flashen direkt aus Windows heraus an, der Zugriff sollte somit also von dieser Seite aus möglich sein, vielleicht sogar mit den Tools der Hersteller (Vermutung von meiner Seite)
lightsaver ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » Hab mir einen Trojaner eingefangen
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Bifrost Trojaner eingefangen Rayman Virenschutz · Tools & Aggressive Software 6 26.05.09 20:56
Hab mir einen Trojaner eingefangen splitti Die Problemzone 7 24.11.08 10:53
Trojaner eingefangen! Unerwünschtes Desktophintergrundbild! - Was tun? Smilodon Virenschutz · Tools & Aggressive Software 15 21.04.06 21:01
Wie benutze ich einen Trojaner janthedyer Virenschutz · Tools & Aggressive Software 2 13.01.03 15:56


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61