Hackerboard WikiHaboBlog

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

Virus eingefangen [?]

Diskussion: Virus eingefangen [?] im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Hi, ich glaube ich hab mir etwas eingefangen, mir sind letztens Script Fehler vom IE aufgefallen die sich "von selbst" ...

Antwort
Alt 15.02.10, 01:11   #1 (permalink)
 
Benutzerbild von Alitis
 
Registriert seit: 20.04.06
Alitis Leistung: Facit NTK
Likes: 0
Unhappy Virus eingefangen [?]


Hi,

ich glaube ich hab mir etwas eingefangen, mir sind letztens Script Fehler vom IE aufgefallen die sich "von selbst" geöffnet haben. Da ich kein IE benutze fand ich das seltsam hatte mich aber nicht weiter gekümmert.

Jetzt surfte ich grade so im Inet als sich plötzlich die Seite
http://www.gegen-tierquaeler.de/

einfach öffnete. Dies ist die gleiche Seite die auch schon in den Fehlermeldungen drin war.
Wenn man sich http://ipcounter.de/stats/62248436 ansieht dann sieht das für mich sehr komisch aus.
245 Hits im Vormonat nun fast 12k.

Ist sowas schon bekannt und kann mir jemand nen Tipp geben?
Habe KIS2010 drauf aber er findet momentan nichts...

Alitis ist offline   Mit Zitat antworten
Alt 15.02.10, 01:30   #2 (permalink)
 
Benutzerbild von proxy
 
Registriert seit: 02.10.07
proxy Leistung: 8086
Likes: 0
Standard

Benutzt du ICQ oder MSN? Ich glaube die benutzen beide die IE Engine und Sicherheitslücken sind in den Programmen auch nicht gerade selten.

Dann kannst du noch ein HiJackThis-Log posten, vielleicht erkennt man da etwas.
proxy ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 15.02.10, 01:36   #3 (permalink)
Themenstarter
 
Benutzerbild von Alitis
 
Registriert seit: 20.04.06
Alitis Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Zitat von proxy Beitrag anzeigen
Benutzt du ICQ oder MSN? Ich glaube die benutzen beide die IE Engine und Sicherheitslücken sind in den Programmen auch nicht gerade selten.

Dann kannst du noch ein HiJackThis-Log posten, vielleicht erkennt man da etwas.
Ja MSN und ICQ aber beides sehr selten in Betrieb.
Ich habe grad mal mein bisschen selbst gesucht da mein Virenscanner ja nichts findet und habe in der msconfig sehr seltsame einträge für c:/windows/system32/install/microsoft.exe gefunden.

Geiler Name auf jeden fall Virustotal meint:
http://www.virustotal.com/de/analisi...707-1266193957

ich hoffe das war der übeltäter...
Alitis ist offline   Mit Zitat antworten
Alt 15.02.10, 01:56   #4 (permalink)
 
Benutzerbild von Dresko
 
Registriert seit: 30.01.10
Dresko Leistung: 8086Dresko Leistung: 8086
Likes: 1
Standard

Ich hab gerade mal etwas über den Besitzer besagter Webseite gegoogelt und er hat noch diverse andere Webseiten am Laufen. Entweder haben sie was mit "Hacken" oder mit "Tierschutz" zu tun... aber beides wird eher weniger professionell behandelt.
Eine ehemalige Seite von ihm ist sogar bei ohost gesperrt wegen der Verbreitung von Malware (siehe Bild).



Auffällig ist auch, dass es auf all seinen Seiten im April-Mai 2009 einen rapiden Besucher-Anstieg gab. Er scheint also absichtlich oder unwissentlich öfters mal Malware zu verteilen.
__________________
Programming today is a race between software engineers striving to build bigger and better idiot-proof programs, and the Universe trying to produce bigger and better idiots. So far, the Universe is winning.
- Rick Cook -
Dresko ist offline   Mit Zitat antworten
Alt 15.02.10, 02:18   #5 (permalink)
Themenstarter
 
Benutzerbild von Alitis
 
Registriert seit: 20.04.06
Alitis Leistung: Facit NTK
Likes: 0
Standard

Scheint das "er" sowas öfter macht. Hab mal ne Infomail zu Strato geschickt die sollen da mal was gegen tun.

Danke auf jeden Fall für eure Hilfe
Alitis ist offline   Mit Zitat antworten
Alt 15.02.10, 13:47   #6 (permalink)
Themenstarter
 
Benutzerbild von Alitis
 
Registriert seit: 20.04.06
Alitis Leistung: Facit NTK
Likes: 0
Standard

Ok Problem...

diese Microsoft.exe erstellt sich sofort neu wenn man sie löscht.

KIS2010 und Spybot S&D finden beide nichts.
In der registry gabs ein paar einträge für diese .exe aber anscheinend hats nichts gebracht diese zu löschen.

Jetzt bin ich ratlos
hijackthis.txt

Mir ist grad auch diese firefox.exe aufgefallen mit 9,5k Ram verbrauch. Die kommt auch immer neu....
oh mann..

Geändert von Alitis (15.02.10 um 13:59 Uhr)
Alitis ist offline   Mit Zitat antworten
Alt 15.02.10, 14:18   #7 (permalink)
 
Benutzerbild von Dresko
 
Registriert seit: 30.01.10
Dresko Leistung: 8086Dresko Leistung: 8086
Likes: 1
Standard

Da dein Rechner ja augenscheinlich mit Malware infiziert ist, und weder du noch die gängigen AV-Scanner den wahren Schädling finden können, würde ich dir empfehlen das System komplett neu aufzusetzen.
__________________
Programming today is a race between software engineers striving to build bigger and better idiot-proof programs, and the Universe trying to produce bigger and better idiots. So far, the Universe is winning.
- Rick Cook -
Dresko ist offline   Mit Zitat antworten
Alt 15.02.10, 15:55   #8 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 42
Standard

Also eine auffällige firefox.exe sehe ich in dem Log erstmal nicht, aber das muss ja nichts heißen, da die auch von der microsoft.exe erstellt werden kann.

Also zum Säubern:
Idealerweise das System von einer Live-CD oder einem 2. Betriebssystem aus starten und die Datei C:\Windows\System32\install\Microsoft.exe und ggf. auch die von dir erwähnte firefox.exe löschen (aber natürlich nicht die von deinem Browser )
Wenn das mit der Live-CD nicht möglich ist, dann probiere es im abgesicherten Modus.
Nach dem Löschen dann im abgesicherten Modus starten, Hijackthis laufen lassen und dort die folgenden Einträge markieren und fixen:

O4 - HKLM\..\Run: [HKLM] C:\Windows\System32\install\Microsoft.exe

O4 - HKCU\..\Run: [HKCU] C:\Windows\System32\install\Microsoft.exe

O4 - HKLM\..\Policies\Explorer\Run: [Policies] C:\Windows\System32\install\Microsoft.exe

O4 - HKCU\..\Policies\Explorer\Run: [Policies] C:\Windows\System32\install\Microsoft.exe

Danach Windows wieder normal starten. Wenn das dann noch immer wieder zurückkommt, rate ich dir auch ganz dringend, das System neu zu installieren, aber ich denke, nach der Bereinigung ist zumindest dieses Problem behoben.
lightsaver ist offline   Mit Zitat antworten
Alt 15.02.10, 18:13   #9 (permalink)
 
Benutzerbild von Dresko
 
Registriert seit: 30.01.10
Dresko Leistung: 8086Dresko Leistung: 8086
Likes: 1
Standard

Also, der TE war so nett mir die Datei zukommen zu lassen und ich konnte die Datei grob untersuchen.

Das Programm ist sehr fleißig. Es kopiert sich, falls möglich, von c:\microsoft.exe nach c:\windows\system32\install\ und erstellt u.a. die oben genannten Registry-Keys zum automatischen Startup.
Danach läd es so gut wie jede System-DLL und klinkt sich in den Adressraum des IE ein. Zudem liest es haufenweise ini-Files, Registry-Keys und sonstigen Krempel aus (IE, Outlook, zuletzt geöffnete Dokumente, usw).
Und allem Anschein nach ist es neben einem Trojaner auch noch ein Passwort-Grabber. Darauf deuten zumindest einige Variablen-Namen und angelegte Dateien hin.
Zum Versenden der angelegten Logs startet die Malware eine neue Explorer-Instanz und injeziert sich dort mit fast identischer Programm-Funktionalität, erstellt ein TCP-Socket und sendet die Daten.
Danach löscht es alle angelegten Log-Files und erstellt ggf. die microsoft.exe neu.

Die Malware legt noch u.U. noch folgende Registry-Keys und Log-Dateien an, also bitte löschen:
Zitat:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\policies\Explorer\Run = "C:\WINDOWS\system32\install\Microsoft.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Policies\Explorer\Run = "C:\WINDOWS\system32\install\Microsoft.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run = "C:\WINDOWS\system32\install\Microsoft.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Run = "C:\WINDOWS\system32\install\Microsoft.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CLSID} = "C:\WINDOWS\system32\install\Microsoft.exe Restart"
Die CLSID ändert sich leider von System zu System. Du musst sie also von Hand raussuchen bzw nach dem Value suchen.

Log-Dateien:
Zitat:
c:\microsoft.exe
%AppData%\logs.dat
%Temp%\UuU.uUu
Den DynDNS-Name und zugehörige IP habe ich dem TE per PM zukommen lassen, falls er eine Anzeige erstatten möchte.

EDIT:
Ich habe ganz vergessen zu erwähnen, dass du nach erfolgreicher Desinfektion bzw. Neuinstallation ALLE deine Passwörter ändern solltest!
__________________
Programming today is a race between software engineers striving to build bigger and better idiot-proof programs, and the Universe trying to produce bigger and better idiots. So far, the Universe is winning.
- Rick Cook -

Geändert von Dresko (15.02.10 um 18:19 Uhr)
Dresko ist offline   Mit Zitat antworten
Alt 15.02.10, 18:36   #10 (permalink)
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 75
Standard

@Dresko: good job!

@Alitis: falls du dich zur Anzeige entscheidest, wäre es toll, wenn du uns auf dem Laufenden halten könntest! (also nicht, dass ich neugierig wäre, aber es würde zumindestens bei positivem Ausgang diejenigen bestärken, die sich nicht sicher sind, ob es was bringt...)
beavisbee ist offline   Mit Zitat antworten
Alt 15.02.10, 18:48   #11 (permalink)
 
Benutzerbild von Dresko
 
Registriert seit: 30.01.10
Dresko Leistung: 8086Dresko Leistung: 8086
Likes: 1
Standard

Naja, in dem Fall ist es eine Telekom-IP und der DynDNS-Name fängt schon mit 1337h4xx0r an. Von daher stehen die Chancen nicht schlecht...
__________________
Programming today is a race between software engineers striving to build bigger and better idiot-proof programs, and the Universe trying to produce bigger and better idiots. So far, the Universe is winning.
- Rick Cook -
Dresko ist offline   Mit Zitat antworten
Alt 15.02.10, 22:19   #12 (permalink)
Themenstarter
 
Benutzerbild von Alitis
 
Registriert seit: 20.04.06
Alitis Leistung: Facit NTK
Likes: 0
Standard

Jo danke auf jeden Fall für Eure Hilfe, ich werde euch auf dem laufenden halten.
Alitis ist offline   Mit Zitat antworten
Antwort

Stichworte
gegen, kis2010, tierquaeler, virus
   

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » Virus eingefangen [?]
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61