Hackerboard WikiHaboBlog

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

Hartnäckiger Malware-Befall

Diskussion: Hartnäckiger Malware-Befall im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Hi! Premiere! Nach langer Zeit hat sich mein WindowsOS wieder einen schnutpfen eingefangen. Bemerkt habe ich das nachdem zum wiederholten ...

Antwort
Alt 26.07.10, 09:08   #1 (permalink)
Senior Member
 
Benutzerbild von sw33tlull4by
 
Registriert seit: 12.06.07
sw33tlull4by Leistung: Facit NTK
Likes: 0
Standard Hartnäckiger Malware-Befall


Hi!
Premiere!
Nach langer Zeit hat sich mein WindowsOS wieder einen schnutpfen eingefangen.
Bemerkt habe ich das nachdem zum wiederholten male,obwohl ich Linux nicht hochgefahren, und somit ein unsauberes Unmounten von den NTFS-Partition ausgeschlossen ist,chkdisk angesprungen war und windows lange brauchte um den login bereitzustellen,netzwerkkarte anzuwerfen etc.
Ich habe 3 Services gefunden.
2 sind komischer weise von www.sysinternals.com signiert.
Sie wurden als nicht laufend ausgegeben, als ich sie fand.
Unter msconfig sah man GUZFLA und WMGVVJSJ beide zum start angemeldet,aber nicht laufend und im Serviceeditor von Windows gab es noch XKHKYTEY ebenfalls als nicht laufend ausgewiesen und zum manuellen start vorgesehen.
GUZFLA und WMGVVJSJ suche ich gerade.
Für XKHKYTEY wurde der Pfad C:\Users\sw33t\AppData\Local\Temp\ angegeben.
Bis Googlesuche war erfolglos.
Der Grund wiso ich hier schreibe ist folgender:
Unter Windows fand ich im Temp-Verzeichniss die angegebene Exe nicht.
Unter linux finde ich sie aber auch nicht, dafür bekomme ich wenn ich das gesamte Temp-Verzeichniss löschen will folgende Meldung:

Code:
ls: cannot access ~DF34D5F868F9F773B0.TMP: Input/output error
ls: cannot access services.col: Input/output error
~DF34D5F868F9F773B0.TMP  ~DFFCC7526AE7E17410.TMP  services.col

-----------------------------------------------------------
$ clamscan -r *
WARNING: Can't access file ~DF34D5F868F9F773B0.TMP
~DF34D5F868F9F773B0.TMP: Input/output error
WARNING: Can't access file services.col
services.col: Input/output error

----------- SCAN SUMMARY -----------
Ich kann kein dd darauf ausführen nichts, file gibt die gleiche Fehlermeldung wieder,genauso wie clamscan.
Wiso ist das so und funktioniert auch unter Linux?
Und wie kriege ich die Dinger runter ohne neu installieren zu müssen, abgesehen davon das ich das sowiso mache.

Linuxsystem ist sauber rkhunter chkrootkit und unhide haben nichts verdächtiges ausgegeben.
Mfg

sw33t
__________________
Nur die Schwachen klammern sich an die Moral.

Kill my daemons and my angels will follow them.
sw33tlull4by ist offline   Mit Zitat antworten
Alt 26.07.10, 10:54   #2 (permalink)
 
Benutzerbild von Kuttengeier
 
Registriert seit: 21.06.07
Kuttengeier Leistung: Z3
Likes: 3
Standard

Hi,

in meiner Firma hatte ich ein ähnliches Problem. Die Services sehen aus, als wenn sie von Conficker angelegt wären. Im Internet gibt es Webseiten, mit denen du das Testen kannst. Auf den Webseiten sind Bilder hinterlegt. Einige können nicht angezeigt werden, da Conficker den Zugriff auf einige Antivirenserver unterbindet.

Bei mir hat sich folgende Methode bewährt.

1. Download des Microsoft Security Bulletin MS08-0671
2. Installation des Patches
3. Download eines Conficker Removal Tools
4. Download des "Windows-Tools zum entfernen bösartiger Software"
5. Ausführen des Conficker Removal Tools
6. Ausführen des "Windows-Tools zum entfernen bösartiger Software"
7. Neustart

Wenn ich beide Tools getrennt voneinander ausgeführt habe, hat das Entfernen nicht geklappt. Ich vermute, dass das Removal Tool zuerst den Conficker Service beendet und dann erst der Wurm entfernt werden kann.

Mit freundlichem Gruß
Kuttengeier
Kuttengeier ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 26.07.10, 16:25   #3 (permalink)
Member of Honour
 
Benutzerbild von xrayn
 
Registriert seit: 05.03.08
xrayn Leistung: Pentium IIIxrayn Leistung: Pentium IIIxrayn Leistung: Pentium IIIxrayn Leistung: Pentium IIIxrayn Leistung: Pentium III
Likes: 185
Standard

Ansonsten versuch es mal mit Rootkit Unhooker, damit kannste so ziemlich alles entfernen
xrayn ist offline   Mit Zitat antworten
Alt 26.07.10, 18:48   #4 (permalink)
Member of Honour
 
Benutzerbild von GrafZahl
 
Registriert seit: 28.05.10
GrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: Opteron
Likes: 191
Standard

schau mal nach /var/log/messages ob da ggf. fehler der partition gemeldet werden ...
__________________
Code:
:(){ :|:& };:
Veritas Aequitas
GrafZahl ist offline   Mit Zitat antworten
Alt 26.07.10, 20:37   #5 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 42
Standard

Zitat:
Zitat von xrayn Beitrag anzeigen
Ansonsten versuch es mal mit Rootkit Unhooker, damit kannste so ziemlich alles entfernen
Das dürfte nicht sehr viel bringen, da ein Windows-Rootkit unter Linux eh nicht laufen sollte.
lightsaver ist offline   Mit Zitat antworten
Alt 26.07.10, 21:31   #6 (permalink)
 
Registriert seit: 19.01.09
r!ot Leistung: Facit NTK
Likes: 0
Standard

Ich bin mir jetzt nicht 100%ig sicher, aber ich glaube ihr schießt gerade mit Kanonen auf Spatzen.

Falls du unter Umständen mal mit dem RootkitRevealer von Sysinternals gearbeitet hast, ist es normal das dabei solche Dienste mit den entsprechenden exe-Dateien im Temp-Verzeichnis erstellt werden.

Falls das nicht der Fall ist, kann man evtl doch von einem Malware-Befall ausgehen.
r!ot ist offline   Mit Zitat antworten
Alt 27.07.10, 16:40   #7 (permalink)
Senior Member
Themenstarter
 
Benutzerbild von sw33tlull4by
 
Registriert seit: 12.06.07
sw33tlull4by Leistung: Facit NTK
Likes: 0
Standard

Hi!
Ja hab ich 1 oder 2 mal.
Vor 2 Wochen oder so,reine routine.
Habe mal die Dienste gelöscht, und neu gestartet.
Sind nicht mehr aufgetaucht.
Scheint wirklich am RKrevealer zu liegen.
Das Symatec-Programm zum entfernen von Conficker hat nichts gefunden,
Rkunhooker funktioniert bei mir nicht,
und das Programm "Malicious Software Removal Tool" von MS laeuft zZ noch
und braucht auch noch etwas,mache einen Intensivscann nur um sicherzugehen. Lasse euch wissen wie der Scann ausgeht.
Auf jeden Fall schon mal vielen dank für Eure Vorschläge.
mfg

sw33t

P.s.: Die Dateien welche ich in Temp nicht löschen konnte haben iw mit dem Dateisystem auf C:\ zu tun. Chkdisk hat sie neu angelegt.

//update:
War echt falscher Alarm.Aber danke nochmal.
__________________
Nur die Schwachen klammern sich an die Moral.

Kill my daemons and my angels will follow them.

Geändert von sw33tlull4by (28.07.10 um 16:48 Uhr) Grund: Js war ausgeschaltet und die Formatierung nicht gut
sw33tlull4by ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » Hartnäckiger Malware-Befall
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61