Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Keylogger unlöschbar

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 08.05.2009, 18:36   #1
b6d
 
Keylogger unlöschbar - Standard

Keylogger unlöschbar



Hi,

ich schau mir grad auf ner VM nen keylogger an.
hab die datei gestartet und es wurde winupd.exe im system32-ordner erstellt, sowie ein registry eintrag zum autostart.

jetzt das problem:
es ist keine winupd.exe im taskmanager zu sehen, man kann aber auch nicht die datei kopieren/ öffnen o.Ä.

dafür wird die iexplore.exe immer unsichtbar gestartet. wenn man diese beendet startet sie erneut

außerdem sieht man mithilfe von regmon, dass wenn man den autostarteintrag in der registry löscht, er automatisch kurz darauf von der explorer.exe neu erstellt wird.

jaaa, das is ja blöd- anscheinend hat sich der keylogger in die beide .exe injected (oder so :P)

wie könnte man dieses problem denn jetzt theoretisch lösen? es sind ja schließlich windowsdateien im spiel, die man braucht.

(jetzt bitte nicht kommen mit "neu aufsetzen etc", is eh nur ne vm. aber mir geht es um die theorie)

danke


ps: hijackthis:

Code:
ATTFilter
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:35:38, on 08.05.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Virtual Machine Additions\vmsrvc.exe
C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
C:\Programme\Virtual Machine Additions\vpcmap.exe
C:\WINDOWS\System32\alg.exe
C:\Programme\Virtual Machine Additions\vmusrvc.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Styler\Styler.exe
C:\Dokumente und Einstellungen\Haha\Desktop\procexp.exe
C:\WINDOWS\explorer.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Dokumente und Einstellungen\Haha\Desktop\Tcpview.exe
C:\Programme\Ace Password Sniffer\APS.exe
C:\WINDOWS\regedit.exe
C:\Dokumente und Einstellungen\Haha\Desktop\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.winfuture.de/
O3 - Toolbar: StylerToolBar - {D2F8F919-690B-4EA2-9FA7-A203D1E04F75} - C:\Programme\Styler\TB\StylerTB.dll
O4 - HKLM\..\Run: [VMUserServices] C:\Programme\Virtual Machine Additions\vmusrvc.exe
O4 - HKLM\..\Run: [Run StartupMonitor] StartupMonitor.exe
O4 - HKLM\..\Run: [Windows Update] C:\WINDOWS\system32\winupd.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Styler.lnk = ?
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1239352727658
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Programme\WinPcap\rpcapd.exe

--
End of file - 3025 bytes
         

achja:

tcpview zeigt mir immer in bestimmten abständen eine verbindung an:
Code:
ATTFilter
iexplore.exe:272	TCP	trojanhunt:1374	p5b375e4c.dip.t-dialin.net:6885	SYN_SENT
         
er sendet also etwas an p5b375e4c.dip.t-dialin.net (t-online)
aber was ist das? ne direkte verbindung? ein ftp?

Geändert von b6d (08.05.2009 um 19:07 Uhr)

Alt 11.05.2009, 17:29   #2
myrtille
/// TB-Ausbilder
 
Keylogger unlöschbar - Standard

Keylogger unlöschbar



Die Malware könnte wohl diese sein:
Sophos Trj/Dwnld ZLD

Lösung wäre wohl veränderte/erstellte Dateien auflisten lassen und dann diese entweder im abgesicherten Modus oder bei Neustart entfernen zu lassen.

lg myrtille
__________________

__________________

Alt 11.05.2009, 19:31   #3
b6d
 
Keylogger unlöschbar - Standard

Keylogger unlöschbar



die veränderten dateien sind doch wahrscheinlich auch die iexplorer.exe und die explorer.exe, und da diese beiden zu windows gehören kann man die nicht entfernen.

oder injected sich die winupd.exe nach dem start in die beiden dateien?
hm, das teste ich mal
__________________

Alt 12.05.2009, 20:52   #4
b6d
 
Keylogger unlöschbar - Standard

Keylogger unlöschbar



ja, so wars...

Antwort

Themen zu Keylogger unlöschbar
aufsetzen, desktop, einstellungen, explorer.exe, ftp, hijack, hijackthis, hkus\s-1-5-18, iexplore.exe, internet, internet explorer, keylogger, logfile, messenger, micro, neu aufsetzen, problem, programme, registry, software, sp3, system, taskmanager, unlöschbar, upd.exe, update, virtual machine, windows xp, winupd.exe



Ähnliche Themen: Keylogger unlöschbar


  1. Ordner unlöschbar, Dateiname zu lang
    Alles rund um Windows - 14.09.2015 (3)
  2. Bitable.com - widerspenstig und unlöschbar?
    Plagegeister aller Art und deren Bekämpfung - 29.10.2014 (7)
  3. 2 Trojaner auf meinem PC, unlöschbar
    Log-Analyse und Auswertung - 13.07.2012 (5)
  4. Trojaner sitzt unlöschbar in Avira
    Plagegeister aller Art und deren Bekämpfung - 08.09.2011 (7)
  5. Malware /Trojaner Unlöschbar?
    Log-Analyse und Auswertung - 02.08.2011 (3)
  6. TR/PSW.FIGNOTOK.F unlöschbar ?
    Plagegeister aller Art und deren Bekämpfung - 13.10.2010 (5)
  7. dll, ppz, tpl, dat Datien unlöschbar
    Log-Analyse und Auswertung - 17.08.2010 (10)
  8. TrojanDownloader:Win32/Renos.JW unlöschbar?
    Plagegeister aller Art und deren Bekämpfung - 22.07.2010 (1)
  9. unlöschbar??? trojanisches Pferd TR/Spy.Spatet.AF
    Plagegeister aller Art und deren Bekämpfung - 19.07.2010 (6)
  10. Net-Worm.Win32.Kido.ir unlöschbar?
    Plagegeister aller Art und deren Bekämpfung - 18.02.2010 (1)
  11. ADSPY/SaveNow.Bl unlöschbar!?
    Plagegeister aller Art und deren Bekämpfung - 26.03.2009 (18)
  12. tr/monder auf der c partition - unlöschbar
    Plagegeister aller Art und deren Bekämpfung - 19.08.2008 (4)
  13. Trojaner & Viren unlöschbar!!!!
    Mülltonne - 22.11.2007 (1)
  14. Hilfe, Trojaner unlöschbar!
    Plagegeister aller Art und deren Bekämpfung - 22.07.2006 (2)
  15. flingstone.com etc. unlöschbar?
    Plagegeister aller Art und deren Bekämpfung - 29.04.2006 (4)
  16. dll Datei unlöschbar
    Log-Analyse und Auswertung - 08.02.2006 (9)
  17. Webrebates unlöschbar?
    Log-Analyse und Auswertung - 14.12.2005 (1)

Zum Thema Keylogger unlöschbar - Hi, ich schau mir grad auf ner VM nen keylogger an. hab die datei gestartet und es wurde winupd.exe im system32-ordner erstellt, sowie ein registry eintrag zum autostart. jetzt das - Keylogger unlöschbar...
Archiv
Du betrachtest: Keylogger unlöschbar auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.