Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

Trojaner auf dem PC

Diskussion: Trojaner auf dem PC im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige Hi, ich hab nen Trojaner auf dem PC gehabt, meine Firewall hat natürlich sofort Alarm geschlagen und hab den ...

Antwort
Alt 29.12.03, 16:26   #1 (permalink)
 
Registriert seit: 29.12.03
Mammut Leistung: Facit NTK
Likes: 0
Arrow Trojaner auf dem PC

Anzeige

Hi,
ich hab nen Trojaner auf dem PC gehabt, meine Firewall hat natürlich sofort Alarm geschlagen und hab den Trojaner "System32.exe" sofort gelöscht. Jedoch wird mir jetzt bei jedem Systemstart, also wenn alles schon geladen ist und der Desktop vor mir liegt wird angezeigt das die Datei nicht gefunden wurde. Also habe ich irgendwo im System noch einen Link darauf! Doch unter Autostart und Regedit habe ich ihn nicht gefunden!!! ?( ?(

Help! Was kann ich tun

Mammut

Mammut ist offline   Mit Zitat antworten
Alt 29.12.03, 17:00   #2 (permalink)
silent
Guest
 
Likes:
Standard

hast du auch in der msconfig
nachgesehen
start->ausführen->msconfig *tipp ein*
ich gehe davon aus das du
start->programme->autostart ...
überprüft hast

soweit

silent
  Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 30.12.03, 00:11   #3 (permalink)
 
Registriert seit: 28.06.03
JiRd Leistung: Facit NTK
Likes: 0
Standard

Hi. Mach am besten mal mit Ad-Aware einen Scan. Das Programm sucht nach evtl. RegKeys die nicht auf den PC-Gehören. Auch wenn es an was anderem liegt könnte das Prog Dateien finden die was mit der system32.exe zutun haben könnten. Was für ein OS hast du denn?
JiRd ist offline   Mit Zitat antworten
Alt 30.12.03, 01:40   #4 (permalink)
 
Registriert seit: 15.09.03
link Leistung: Facit NTK
Likes: 2
Standard

Ansonsten schaue noch einmal in die Registry bei:

HKLMachine\Software\Microsoft\Windows\CurrentVersi on\Run

dort sind Autostarteinträge
link ist offline   Mit Zitat antworten
Alt 30.12.03, 17:26   #5 (permalink)
 
Benutzerbild von semtex
 
Registriert seit: 30.09.03
semtex Leistung: Facit NTK
Likes: 0
Standard RE: Trojaner auf dem PC

ganz einfach mal mit anti-trojan scannen (ich weiß das ist billig) und kucken welcher trojaner das ist.

und am besten besorgst dir den client für den trojaner und entfernst ihn damit ... das ist am saubersten... kuck mal hier www.ratboard.de
semtex ist offline   Mit Zitat antworten
Alt 30.12.03, 17:37   #6 (permalink)
 
Registriert seit: 24.10.03
MoaraShira Leistung: Facit NTK
Likes: 0
Standard RE: Trojaner auf dem PC

Zitat:
Original von eftex
und am besten besorgst dir den client für den trojaner und entfernst ihn damit ... das ist am saubersten... kuck mal hier www.ratboard.de
Das funzt aber nur wenn der Server nicht Passwort geschützt ist, ist er es doch, dann hast du keine Chance mit dem Client.
MoaraShira ist offline   Mit Zitat antworten
Alt 31.12.03, 19:53   #7 (permalink)
 
Benutzerbild von semtex
 
Registriert seit: 30.09.03
semtex Leistung: Facit NTK
Likes: 0
Standard RE: Trojaner auf dem PC

naja, keine chance ist vielleicht uebertrieben... aber du hast schon recht... es macht keinen sinn das passwort von dem server zu knacken... das steht in keiner relation zum effekt....

aber manchmal gehts eben auch kompliziert
semtex ist offline   Mit Zitat antworten
Alt 01.01.04, 06:30   #8 (permalink)
Senior Member
 
Registriert seit: 01.01.04
Prometheus Leistung: Facit NTK
Prometheus eine Nachricht über ICQ schicken
Likes: 0
Standard

Ich glaube mal, das du die Datei System32.exe gelöscht hast.
Sicher wurde die Datei nur mit dem Virus infiziert, so das dein Virenscanner sagt:
"Jetzt lösche ich mal" un er tut es auch.
Sowas ist einen Kumbel mal passiert. Er macht einen Virenscan und der Virenscanner löscht wichtige Systemdateien von Windows. Und dann nach dem Neustart gab es die schöne Beschehrung: Fehler, Fehler.
Nur eine Neuinstallation hat da noch geholfen.

Und noch ein Tip ganz speziel zu Trojaner.
Merke dir mal bitte das man Trojaner nicht so einfach löschen darf. Ich hatte mich mal früher viel mit Trojanern beschäftigt und in einer FAQ stand mal drinnen, das man Trojaner nicht per Virenscanner löschen darf. Weil nun diese, die wichtigen Systemdateien mit dem Trojaner löschen. Beim nächsten mal solltest du erstmal einen PortScan durchführen lassen. Für fast jeden Trojaner gibt es einen speziellen Portscanner. Dieser sagt dir ob in deinen System oder im System eines anderen ein Trojaner sitzt. Um es ganz genau zu Beschreiben: Das Infizierungsmodul. Für jeden Trojaner gibt es dazu noch ein Steuerungsmodul. Und in solchen Steuerungsmodule müßte man einen Button finden, auf den steht "Selfelimination"(Selbstelimination)
Schon ist der Trojaner, bzw. das "Infizierungsmodul" im Nirvana. Das System ist dann wieder so als wäre nie ein Trojaner dagewesen. Aber nun ist es bestimmt für dein System zu spät. Versuche velleicht mal ein Systembackup zu machen.
Prometheus ist offline   Mit Zitat antworten
Alt 01.01.04, 12:12   #9 (permalink)
 
Registriert seit: 24.10.03
MoaraShira Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Prometheus
Ich hatte mich mal früher viel mit Trojanern beschäftigt
Gelernt hast du aber nicht viel.

Zitat:
Beim nächsten mal solltest du erstmal einen PortScan durchführen lassen. Für fast jeden Trojaner gibt es einen speziellen Portscanner. Dieser sagt dir ob in deinen System oder im System eines anderen ein Trojaner sitzt.
Da genügt EIN Scanner , z.b. Superscan ist ganz gut geeignet einen offenen Trojaner port zufinden.

Zitat:
Um es ganz genau zu Beschreiben: Das Infizierungsmodul. Für jeden Trojaner gibt es dazu noch ein Steuerungsmodul. Und in solchen Steuerungsmodule müßte man einen Button finden, auf den steht "Selfelimination"(Selbstelimination)
Schon ist der Trojaner, bzw. das "Infizierungsmodul" im Nirvana. Das System ist dann wieder so als wäre nie ein Trojaner dagewesen. Aber nun ist es bestimmt für dein System zu spät. Versuche velleicht mal ein Systembackup zu machen.
Infizierungsmodul ?( damit meinst du sicherlich den Server, also den eigerntlichen Trojaner, und mit "Steuerungsmodul" ist dann der Client gemeint in dem man die Funktion "Selfelimination" findet, richtig?

Trojaner sind Client- Server Anwendungen, und in den allermeisten Clienten findet man das Feature " remove Server", das stimmt.

Das wurde weiter oben doch schon besprochen, hast du das nicht gelesen?
MoaraShira ist offline   Mit Zitat antworten
Alt 01.01.04, 13:53   #10 (permalink)
silent
Guest
 
Likes:
Standard

eine system32.exe gibt es nicht es
gibt nur den ordner system32 in dem
sehr häufig trojaner zu finden sind
dort befindet sich z.B. netbus.exe
sub7.exe oder uach die datei patch.exe
sie führt bösartige scripte aus ist aber selbst
ungefährlich steht aber im autostart
...

um was für einen trojan handelt es sich denn...


silent
  Mit Zitat antworten
Alt 01.01.04, 18:05   #11 (permalink)
 
Benutzerbild von semtex
 
Registriert seit: 30.09.03
semtex Leistung: Facit NTK
Likes: 0
Standard

Also das muss kein bestimmter Trojaner sein... es muss nichtmal ein Trojaner sein, da Virenscanner sich auch "irren" können

Bei Trojanerbefall bevorzuge ich in der Regel "Neuinstallation" ich weiß das macht viel Arbeit... es sei denn man ist vorsichtig und hat ein Backup seiner Partitionen dann dauert das ganze nur max. 15min und alles ist wie neu.

Am besten ist es mann lässt sich gar keinen Trojaner auf die Platte... wie das geht?

1.Nicht jeden Scheiss aufmachen
2.Anständiges OS nutzen. Für Linux gibts sehr viel weniger solche Kiddie-Tools wie Sub7,Optix, etc.
3.Anständiger Virenscanner
4.Anständige Firewall... am besten nen Seperaten alten Rechner als Linuxbox der auch als Internetrouter fungiert.
5.Downloads von Filesharingbörsen und anderen fragwürdigen Quellen nur in einer Sandbox öffnen...


Die haben das Thema auf dem Ratboard auch schon gehabt... aber nicht so die Superlösung gefunden.
http://www.ratboard.de/board/thread....874&boardid=23
semtex ist offline   Mit Zitat antworten
Alt 01.01.04, 20:37   #12 (permalink)
Senior Member
 
Registriert seit: 01.01.04
Prometheus Leistung: Facit NTK
Prometheus eine Nachricht über ICQ schicken
Likes: 0
Standard

[quote]Original von MoaraShira
Zitat:
Gelernt hast du aber nicht viel.
Du aber auch nicht besonders viel.



Zitat:
Da genügt EIN Scanner , z.b. Superscan ist ganz gut geeignet einen offenen Trojaner port zufinden.
Schön, aber wie willst du dann wissen welcher Trojaner drauf ist. Um einen Trojaner auf einen System zu erkennen reicht auch ein Virenscanner aus, der ihn platt macht. Aber um herauszufinden welcher Trojaner drauf ist brauchst du SPEZIELLE PORTSCANNER, die es individuell für jeden Trojaner gibt. Dann kannst du ihn mit dem Steuerungsmodul verabschieden. Du kannst auch nicht mit einen Bo2k Steuerungsmodul einen Blackdoor Trojaner verabschieden.
Bitte beim nächsten mal genauer lesen!




Zitat:
Infizierungsmodul ?( damit meinst du sicherlich den Server, also den eigerntlichen Trojaner, und mit "Steuerungsmodul" ist dann der Client gemeint in dem man die Funktion "Selfelimination" findet, richtig?
Trojaner sind Client- Server Anwendungen, und in den allermeisten Clienten findet man das Feature " remove Server", das stimmt.
Man, ich wollte es nur Idiotensicher beschreiben. Außerdem kennst du sicher nicht die anderen Trojaner. Es gibt nicht nur Trojaner wo du "Remove Server" hast. Außerdem ist Server völliger Quatsch. Was du auf den Opferrechner hast, heißt Client. Wieso sollte sich da nach deiner Theorie, das "Steuerungsmodul" löschen?



Zitat:
Das wurde weiter oben doch schon besprochen, hast du das nicht gelesen?
Hab ich schon gelesen, aber dort hatte noch niemand die Theorie aufgeworfen, das etwas die Systemdateien umgeschrieben hat, auf deutsch sich eingenistet hat.


[quote]Original von silent
Zitat:
eine system32.exe gibt es nicht es
gibt nur den ordner system32 in dem
sehr häufig trojaner zu finden sind
dort befindet sich z.B. netbus.exe
sub7.exe oder uach die datei patch.exe
sie führt bösartige scripte aus ist aber selbst
ungefährlich steht aber im autostart
Es gibt auch noch Dateien, die Windows nicht anzeigt und außerdem gibt es auf der Welt nicht nur Netbus oder Subseven und die haben unterschiedliche Arten sich ins System einzunisten.

Zitat:
um was für einen trojan handelt es sich denn...
Das würde ich auch mal gerne Wissen.
Prometheus ist offline   Mit Zitat antworten
Alt 01.01.04, 22:06   #13 (permalink)
silent
Guest
 
Likes:
Standard

ähm,
wenn du eine datei namens system32.exe hast
solltest du sie löschen denn es handelt sich
um einen trojan
um rauszufinden welchen trojaner du hast
genügt nach wie vor ein scanner und
superscann ist in der tat gut
du lädst dir ne port list
oder suchst dir die stadart ports
12345 = netbus
...


silent
  Mit Zitat antworten
Alt 02.01.04, 01:09   #14 (permalink)
 
Benutzerbild von semtex
 
Registriert seit: 30.09.03
semtex Leistung: Facit NTK
Likes: 0
Arrow Vorsicht Unsinn

ich hab das gefühl man kann meine threats nicht lesen?!

Zitat:
Was du auf den Opferrechner hast, heißt Client. Wieso sollte sich da nach deiner Theorie, das "Steuerungsmodul" löschen?
Der Server (engl. Diener) wird auf dem Opferrechner installiert... mehr oder weniger unfreiwillig.
Der Client (engl. Kunde) greift auf den Server bzw. Opferrechner zu und ist somit die Fernbedienung wenn ihr so wollt.

Man nimmt die passende Fernbedienung zum passenden Fernseher (Trojaner) weil man damit den Fernseher am besten bedienen kann! D.h. so kann ich den Fernseher auch am sichersten ausschalten.

Einen Virenscanner würde ich zur Trojanerjagt nicht empfehlen, da sich diese auch irren und es bessere Scanner mit integriertem Portscanner gibt z.b. Anti-Trojan.

Ein Trojaner muss nicht auf einem typischen Port laufen... ich kann den Server so konfigurieren dass er auf JEDEM der 65xxx ports läuft. So lässt er sich also nicht eindeutig identifizieren... auch wenn das mit den Standartports nicht falsch ist... aber selbst das dümmste Scriptkiddie kommt auf die Idee den Stanport zu ändern.

Besorg dir AntiTrojan oder probier ne Reihe von Trojanerclients aus...
Die Adresse wie immer --> http://www.ratboard.de

Und ich rate euch besucht die Site damit ihr mal was über Trojaner lernt!
semtex ist offline   Mit Zitat antworten
Alt 02.01.04, 11:42   #15 (permalink)
 
Registriert seit: 24.10.03
MoaraShira Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Prometheus
Schön, aber wie willst du dann wissen welcher Trojaner drauf ist. Um einen Trojaner auf einen System zu erkennen reicht auch ein Virenscanner aus, der ihn platt macht. Aber um herauszufinden welcher Trojaner drauf ist brauchst du SPEZIELLE PORTSCANNER, die es individuell für jeden Trojaner gibt.
Man kann einen Trojaner so präparieren (patchen),daß er von Virenscannern NICHT mehr erkannt wird!

Mit einem Portscanner scannt man nach Ports und NICHT primär nach Malware.

Da ein Trojanerserver aber einen Port auf dem von ihm infizierten Rechner öffnen MUSS um zu funktionieren, hat man mit einem Portscanner auch ne gute Chance den Trojaner zufinden. Und dafür reicht nach wie vor EIN Portscanner aus, da man ihn so konfigurieren kann, daß er nach den Standports der bekanntesten Trojaner scannt.
Beispiel:
Sub7= Port 27374
OptixPro= Port 3410
Beast= Port 6666
usw....
Wenn dir also Superscan einen der genannten Ports als offen meldet, dann ist die Wahrscheinlichkeit gross, daß du den entsprechenden Trojaner auf der Platte hast.
Daß es nicht immer diese Ports sein müssen hat eftex ja schon ausreichend gut erklärt.
Hast du das jetzt verstanden?


Zitat:
Man, ich wollte es nur Idiotensicher beschreiben. Außerdem kennst du sicher nicht die anderen Trojaner. Es gibt nicht nur Trojaner wo du "Remove Server" hast. Außerdem ist Server völliger Quatsch. Was du auf den Opferrechner hast, heißt Client. Wieso sollte sich da nach deiner Theorie, das "Steuerungsmodul" löschen?
Junge, Junge du bringst es wirklich knüppeldick!
Auf dem Opferrechner läuft IMMER der Server. IMMER, ohne Ausnahme! Klar?
Der Client läuft auf dem Rechner des Hacker's und steuert den Server. Auch klar?

Ich beschäftige mich seit 2 Jahren sehr intensiv mit Trojanern und habe noch nie einen entdeckt der nicht über die Funktion "remove Server" oder "server deinstallieren" verfügt.
MoaraShira ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » Trojaner auf dem PC
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Trojaner? Hermes Virenschutz · Tools & Aggressive Software 8 20.08.04 15:53
Trojaner ^^ BlA Virenschutz · Tools & Aggressive Software 15 09.06.04 15:52
irc Trojaner Frank Windows 4 04.05.04 19:23
ICQ ein trojaner? Mechanius (In)security allgemein 9 11.01.04 14:28


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61