Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   erste Jpeg-Trojaner?? (https://www.trojaner-board.de/10056-erste-jpeg-trojaner.html)

friend_99 25.11.2004 03:06

erste Jpeg-Trojaner??
 
Hallo Trojaner-Info Team!

Im Gästebuch dieses Herrn, habe ich gelesen, dass er bereits eine Lyrik-Seite gehackt hat.

Ich habe zufälligerweise diese seltsamen Bilder gefunden.
Wenn ich mit der mit der rechten Maustaste auf den Quellcode gelange, werden seltsame Zeichen angezeigt.

Sind das mögliche Trojaner-Bilder? Und habe ich mir welche gefangen?

http://www.arminius-michael.de/snap2.jpg

http://www.arminius-michael.de/snap1.jpg

Danke im Voraus.

steveman 25.11.2004 18:50

Hole dir HijackThis und poste bitte eine Log.

Passat2002 25.11.2004 20:25

wenn du vorhast dein system neu aufzusetzen, downloaden und mit dem jotti onlinecheck überprüfen --> dann kann man wissen mit welcher malware man es zu tun hat und nun sucht man den rechner danach ab. hat das ding backdoor qualitäten, geht es zurück zu meiner einleitung :D

charlie1 25.11.2004 20:58

Also, ich habe die Bildchen untersucht und konnte nichts verdächtiges finden.
Liebe Grüße Charlie
Nachtrag, ich bleibe aber drann, die müssen noch ein paar Prüfungen bestehen.

charlie1 25.11.2004 22:54

Zitat:

Zitat von steveman
Hole dir HijackThis und poste bitte eine Log.


Das nutzt, wenn es richtig gemacht wurde, soviel wie ein Furz im Hochwald!
LG, Charlie

charlie1 26.11.2004 01:29

Habe noch was dazu gefunden, ist glaube ich von *Christian*

Eine neue Variante des Bagle Wurms ist aufgetaucht. Zudem möchten wir ebenfalls auf eine neue Gefahrenquelle im Internet aufmerksam machen. Ein Fehler innerhalb der Anzeigeroutinen für JPEG Bilder in Windows ermöglicht es, Programmcode beim bloßen Betrachten von Bildern auf z.B. Webseiten oder innerhalb von eMails, auszuführen!
Autor: Christian Mairoll - Leser-Bewertung: 8,48/9 - Artikel vom: 29.09.2004

LG, Charlie

friend_99 26.11.2004 01:45

Zitat:

Zitat von steveman
Hole dir HijackThis und poste bitte eine Log.

Danke für die Hilfe.
Ich bin in der Hinsicht ein absoluter Laie.

Ich hab einen sehr alten Rechner, benutze Win95 und Firefox und fühle mich eigentlich so sicher.
Mit dem Hijackthis Prog kann ich wohl demnach nichts anfangen oder?

Ich denke, ich habe mir auch nichts gefangen. Aber der Quellcode der Seite bzw. des JPEG-Bild ist schon ziemlich komisch.

Jedenfalls hat dieser Herr auf der www.desireenick.de unter dem Nick "arminius" Drohungen verbreitet und einige Forenbesucher und den Moderator der Seite vollgemailt. Dummerweise habe ich auch noch seine Links zur Homepage angeklickt. Sie könnten natürlich voll von Trojanern und Viren sein, was ich nicht hoffe.
Deshalb habe ich Hilfe bei euch gesucht.

Anscheinend wird er jetzt von der Kripo ausfindig gemacht.

Vielleicht erfährt man ja noch, ob er gefählich ist oder nicht.

friend_99 26.11.2004 01:50

Zitat:

Zitat von charlie1
Habe noch was dazu gefunden, ist glaube ich von *Christian*

Eine neue Variante des Bagle Wurms ist aufgetaucht. Zudem möchten wir ebenfalls auf eine neue Gefahrenquelle im Internet aufmerksam machen. Ein Fehler innerhalb der Anzeigeroutinen für JPEG Bilder in Windows ermöglicht es, Programmcode beim bloßen Betrachten von Bildern auf z.B. Webseiten oder innerhalb von eMails, auszuführen!
Autor: Christian Mairoll - Leser-Bewertung: 8,48/9 - Artikel vom: 29.09.2004

LG, Charlie

Ja genau das meinte ich.
Die Technik, so heißt es, ist noch nicht ausgereift. Aber man weiß nie wie weit die Hacker jetzt schon sind.

Wäre schön zu wissen, ob dieser Typ "arminius" schon soweit ist so etwas zu benutzen.
Der Typ scheint aber sehr radikal zu sein.

friend_99 26.11.2004 02:13

Das hat sich wohl doch mehr oder weniger von alleine erledigt.
Anscheinend ist er doch nicht so berüchtigt.

Er ist entweder im Forum gesperrt oder abgetaucht.


Trotzdem Danke an Euch.

charlie1 26.11.2004 02:23

Ne, falsch verstanden, HJT ist schon ok, poste es auch mal rein, aber falls er dir einen richtigen Floh übergeholfen hat, nützt dir HJT nichts!
LG, Charlie

charlie1 26.11.2004 02:40

Na, wirklich lachen, die Seite ist ja geil, da bekommt ja mal fünf Sachen umsonst, gleich beim Aufruf, ich hoffe du hast DSL oder Ähnliches, sonst kann es teuer werden und das noch mit win95, dass ja eigentlich in sich selbst schon ein Virus ist!
LG, Charlie

friend_99 26.11.2004 03:53

Zitat:

Zitat von charlie1
Na, wirklich lachen, die Seite ist ja geil, da bekommt ja mal fünf Sachen umsonst, gleich beim Aufruf, ich hoffe du hast DSL oder Ähnliches, sonst kann es teuer werden und das noch mit win95, dass ja eigentlich in sich selbst schon ein Virus ist!
LG, Charlie

Hallo Charlie, ist das jetzt dein ernst?
Du hast doch gesagt du konntest nichts Verdächtiges finden?

Ich habe meine Festplatte gelöscht. Kann nichts mehr passieren.
Was hast du herausgefunden bezüglich der Seite?
Wie schlimm ist es und welche Progs bzw. viren/trojaner hat er auf seiner Webseite?

Keine Sorge so Dumm bin cih auch nicht wenn es darum geht "teure Einwahl" zu verhindern. Ich achte immer auf den Klang der Einwahl. Kontrolliere natürlich auch das System.
Schließlich habe ich hier einiges gelernt. Habe mir auch schon diverse Schmudellseiten/Hackerseiten angesehen.
Mit Win98 hatte ich mir desöfteren "0190-Nummern" eingefangen. Habe sie aber ohne großes wissen wieder beseitigt.
Zur Zeit lebe ich mit Win95 sehr gut, wozu brauche ich winxp?? Auf meiner Festplatte gibt es sowieso nichts zu holen.
Die meisten Hacker konzentrieren sich nur noch auf Win98 und höher.
Aber eben hatte ich hier auf Seite 2 mein allererstes Posting. Das ist schon seltsam.
Warscheinlich hatte ich wirklich einen Trojaner auf meiner festplatte gehabt.
Mit Festplatten Scannen kenn ich mich weniger aus. Schon gar nicht euer Hijack...Prog

Trotzdem habe ich jetzt einwenig schiss das meine Abrechnung immens in die Höhe steigt.

Danke im Voraus.

charlie1 26.11.2004 15:48

Hi, ich habe die Bilder auseinander genommen und die Links dazu, den Link zur Seite hast du ja erst später gepostet!
PN folgt, hast du DSL, wenn ja keine Gefahr.
LG, Charlie

friend_99 26.11.2004 16:57

Zitat:

Zitat von charlie1
Hi, ich habe die Bilder auseinander genommen und die Links dazu, den Link zur Seite hast du ja erst später gepostet!
PN folgt, hast du DSL, wenn ja keine Gefahr.
LG, Charlie


Ne DLS habe ich nicht. Das kann ich mir leider nicht leisten.
Aber ich denke mal nicht das ich etwas abbekommen habe, wenn da im Bild oder auf der Page etwas sein sollte.

ICh sehe mir den Quellcode nocmal in Ruhe an. Das kann ich mir leisten, denn meine festplatte ist noch nackt, aslo noch ohne brennprogramme, druckerprogramme etc.
so kann ich schnell nochmal formatieren.

Den link zur seite habe ich doch dirket am anfang mitgepostet.

egal wie auch immer.

charlie1 26.11.2004 17:51

Hi, die Links, die du zu erst gepostet hast führen nur zu den Bildchen, die habe ich getestet, da ist nichts, der zweite Link zur Seite hat Dialer und einen Webdownloader.
Nun hast du ja schon formatiert, haste du die Dialer gesichert?
LG, Charlie

friend_99 26.11.2004 17:56

Zitat:

Zitat von charlie1
Hi, die Links, die du zu erst gepostet hast führen nur zu den Bildchen, die habe ich getestet, da ist nichts, der zweite Link zur Seite hat Dialer und einen Webdownloader.
Nun hast du ja schon formatiert, haste du die Dialer gesichert?
LG, Charlie

ICh habe heute zweimal formatiert.

welchen link meinst du genau den snap2 oder??
Beim snap1 ist das bild spiegelbildlich da habe ich nicht nach dem quellcode nachgeschaut.

friend_99 26.11.2004 17:59

Nein der "snap2" hat irgendwas im Quellcode!!

Oder meintest du den link von desireenick.de ??
Das kann ich mir nicht vorstellen!!!!!!!

friend_99 26.11.2004 18:04

Ich habe keine dialer gesichert. wo und wie??
auf meiner festplatte scheint nichts ungewöhnliches zu sein.
Software download habe ich im browser(firefox) abgeschaltet.

friend_99 26.11.2004 18:08

Ich suche Hilfe verdammt!

Irgendwie traue ich euch hier nicht über den weg!!!

Warum sagst du mir nicht einfach um welchen link es sich handelt charlie???

friend_99 26.11.2004 18:16

Warum muss man sich denn hier jedesmal registrieren???

CHarlie deine nummer ist ziemlich teuer!!! Was soll denn das???
Willst du mir helfen oder nichT????

Das habe ich im Net gefunden!!!!

Ein Ferngespräch zur Rufnummer ********* (Berlin) kostet Sie im Augenblick 0,90 Ct/min (pro angefangener Minute) mit dem günstigsten Anbieter 01071 Telecom. Wählen Sie hierfür:

Das ist doch deine rufnummer oder nicht???

Verdammt bin ich hier nur von kleinkrimminellen umgeben???

Und warum muss ich mich hier andauernd neuanmelden???
alles ziemlich verdächtigt!!!!

cacatoa 26.11.2004 18:21

Sag, mal, geht´s eigentlich noch?

Ich glaube nicht, daß Du irgendeinen Grund hast, Dich so aufzuführen.
Laß Dein Browserfenster auf, dann mußt Du Dich nicht dauernd an- und abmelden.
Und wenn Du uns hiernicht traust, dann mach Dich auf die Socken, oder glaubst Du wirklich, daß wir Zeit verschwenden, wo andere auf Hilfe warten? :headbang:

charlie1 26.11.2004 18:21

Meine Güte, was soll ich denn noch machen, du hast meine Telefonnummer, so zu deiner Sicherheit,..................?????????????????
LG, Charlie

friend_99 26.11.2004 18:27

Mein browser fenster ist auf!!!!

Und warum dann die teure nummer?
PRo min 90 cent?? seid ihr wahnsinnig!!

ICh hglaube ich habe hier gerade ein Pool von kleinkrimminellen entdeckt.

Vielleicht sollte ich mal die LKA befragen ob eure seite von experten betrieben wied oder nur von Hackern, die so tun alsob sie helfen.

Denn irgednetwas stimmt hier nicht. ICh habe extra links angegeben wo ich mir sicher bin, da ist irgendwas. stattdessen wird verneint und eine seriösen homepage vor gefährlichen dialern gewarnt. steckt ihr etwa mit arminius unter einer decke???
NUr mal so blöd gefragt!!!

cacatoa 26.11.2004 18:30

Na, du Heini,
wer lesen kann ist klar im Vorteil:
Zitat:

Ein Ferngespräch zur Rufnummer xxxxxxx (Berlin) kostet Sie im Augenblick 0,90 Ct/min (pro angefangener Minute) mit dem günstigsten Anbieter 01071 Telecom. Wählen Sie hierfür:
Da stehts: 0,90 Cent/Minute. Das ist viel,viel weniger als 90 Cent :confused:

friend_99 26.11.2004 18:39

Zitat:

Zitat von cacatoa
Na, du Heini,
wer lesen kann ist klar im Vorteil:

Da stehts: 0,90 Cent/Minute. Das ist viel,viel weniger als 90 Cent :confused:

habt ihr das jetzt schnell geändert? Ok mein Fehler. Wahrscheinlich weil alles so unseriös hier geholfen wird.
Es wird nicht gesagt was genau los ist. welche seite jetzt befallen ist oder nicht.
denn das snap2 bild. da bin ich mir sicher hat irgendwas auf sich. aber das wird hier verneint.
stattdessn eine seriöse seite desireenick.de als gefährlich eingestuft.

Ich will auch noch anderen leuten helfen, darum brauche ich fakten.

:balla:

friend_99 26.11.2004 18:45

Danke für nichts!!

Jetzt verstehe ich immer noch bahnhof.

Haui45 26.11.2004 18:46

Zitat:

habt ihr das jetzt schnell geändert? Ok mein Fehler. Wahrscheinlich weil alles so unseriös hier geholfen wird.
Es steht dir frei zu gehen....

charlie1 26.11.2004 18:47

So, nun pass mal auf, ich habe versucht dein Problem zu lösen, habe etliche Stunden dafür geopfert, habe mich zu erkennen gegeben, mit Adresse und meiner persönlichen Telefonnummer, das ist, wie man sehen kann keine 0190 Nummer, sondern die 030 ist halt mal die Vorwahl von Berlin und da wohne ich nun mal und das du mich/uns, als Kleinkriminelle bezeichnest, finde ich ein wenig daneben!
LG, Charlie.
PS; Ende der Fahnenstange
:teufel3:

friend_99 26.11.2004 18:48

Wenn www.desireenick.de befallen sein sollte, solltet ihr die vielen besucher dort warnen!!!!
Irh könnt die Fallen besser umgehen.
Mehr kann ich dazu nicht sagen.

Ich trau mich gar nicht mehr die seite aufzumachen!!

Passat2002 26.11.2004 18:51

@ll
wollte auch meinen senf dazugeben, habe ich ja nun. nun sollte man natürlich wissen, ob scharf oder süss :kloppen: :kloppen: :kloppen: :kloppen:

nun muss ich auch noch editieren :D

wenn du so unsicher bist, geh doch zum BKA

Haui45 26.11.2004 18:51

Zitat:

Vielleicht sollte ich mal die LKA befragen ob eure seite von experten betrieben wied oder nur von Hackern, die so tun alsob sie helfen.
Hab ich grad erst entdeckt.... Äußerst amüsant. Falls du es noch nicht bemerkt hast, dies ist ein Forum in dem User anderen Usern helfen. Charlie1 hat sich intensiv mit deinem Problem befasst und du wirfst hier mit Anschuldigungen um dich :koch:

PS: Definition Hacker

friend_99 26.11.2004 18:54

Ihr müsst verstehen, dass ich zur Zeit nervlich am Ende bin. Ich weiß nicht mehr, wem ich noch trauen soll.
Dieser arminius war anfangs ziemlich nett hat sich im Forum anfangs nett unterhalten.

Niemand außer Charlie hat etwas dazu gesagt.
Und dann diese Hilfsbereitschaft mit der Tel-nr. ohne genau zu sagen, um welche Seite es sich handelt.
Und dann soll auch noch die www.desireenick.de Homepage befallen sein wo ich seit einigen Wochen ohne zu wissen mir die threads angeschaut habe.

Was soll ich als laie an eure Stelle tun?? Ruhig kann ich ja nicht bleiben.

friend_99 26.11.2004 19:01

Zitat:

Zitat von Haui45
Hab ich grad erst entdeckt.... Äußerst amüsant. Falls du es noch nicht bemerkt hast, dies ist ein Forum in dem User anderen Usern helfen. Charlie1 hat sich intensiv mit deinem Problem befasst und du wirfst hier mit Anschuldigungen um dich :koch:

PS: Definition Hacker

Es tut mir wahnsinnig leid und ich entschuldige mich auch dafür.

Nicht nur Charlie befasst sich damit, ich habe auch stunden damit verbracht. schließlich will ich die anderen Forum-User vor Viren etc. warnen.

Ich hatte zB. mein browser die ganzen Einstellungen ausgeschaltet (gespecherte Passwörter, gespecherte Formulardaten) und habe gar nicht mehr dran gedacht dass man hier jedesmal neu anmelden muss auch wenn hier dieses häkchen auf nicht abmelden gewählt ist. Dadurch habe ich ein wenig Panik bekommen. war schon seltsam sich ständig anmelden zu müssen. Mein Fehler.

Jetzt müsst ihr mir sagen was Tacheles ist mit den Seiten!!!!

charlie1 26.11.2004 19:09

@ all cool down, die Seite hat nicht mehr und nicht weniger, wie all solche Seiten!
Ich mach "Dir" ein Angebot, ich rufe dich an, falls du mir deine Nummer postest, denn dann hast du keine Unkosten und wir können in Ruhe alles besprechen, ok, oder?
LG, Charlie

friend_99 26.11.2004 19:20

Zitat:

Zitat von charlie1
@ all cool down, die Seite hat nicht mehr und nicht weniger, wie all solche Seiten!
Ich mach "Dir" ein Angebot, ich rufe dich an, falls du mir deine Nummer postest, denn dann hast du keine Unkosten und wir können in Ruhe alles besprechen, ok, oder?
LG, Charlie

Also keine teuren Nummern.

Danke schön.
Dann kann ich ja im Forum der Desiree Nick Entwarnung geben.

Ich denke Telefonkontakt brauchen wir nicht mehr. Trotzdem danke fürs Angebot.

Meine Panik war wohl umsonst.


:daumenhoc :daumenhoc :daumenhoc :daumenhoc

charlie1 26.11.2004 21:15

Resümee: So einen Zirkus habe ich im IN noch nicht erlebt, na ja, man kann alt werden wie eine Kuh und lernt immer noch was dazu!
Ich lösche jetzt alle persönlichen Daten, eigentlich, kalter Kaffee, denn, strg C und strg V kann ja eh jeder!
Aber, wo es Fettnäpfe gibt, da bin ich sowieso.
LG, Charlie
:crazy:

Nachtrag:
So, alles gemacht @ Administrator, könntest du bitte meine Telefon Nr. noch schwärzen, oder soll ich das selbst machen?!
Und mach das Teil zu, bitte,
Liebe Grüße, Charlie

MountainKing 26.11.2004 23:28

Wie kann man denn nur so extrem aneinander vorbeireden? Es ist doch nun wirklich nicht so kompliziert: Charlie hatte sich die ganze Zeit auf die Seite des arminius bezogen, die du als Quelle der Bilder ja zuerst verlinkt hast. Die Seite von Desiree Nick hatte damit überhaupt nichts zu tun, die kam erst später ins Spiel und ist auch harmlos, deswegen brauchst du davor auch nicht zu warnen, höchstens vor der Seite des Arminius eben.

Also ein bißchen mehr nachdenken und sich klarer ausdrücken dürfte für die Zukunft allen helfen. :)

charlie1 26.11.2004 23:36

Danke MK, du hast alles richtig erkannt, aber ich habe erst mal die Nase voll!
LG, Charlie

cronos 26.11.2004 23:41

Zitat:

Zitat von charlie1
Danke MK, du hast alles richtig erkannt, aber ich habe erst mal die Nase voll!
LG, Charlie

Was auch verständlich ist!

My 2 Cents

friend_99 27.11.2004 00:00

O-Ton Charlie:

Hi, ich habe die Bilder auseinander genommen und die Links dazu, den Link zur Seite hast du ja erst später gepostet!
PN folgt, hast du DSL, wenn ja keine Gefahr.
LG, Charlie

und

Hi, die Links, die du zu erst gepostet hast führen nur zu den Bildchen, die habe ich getestet, da ist nichts, der zweite Link zur Seite hat Dialer und einen Webdownloader.
Nun hast du ja schon formatiert, haste du die Dialer gesichert?
LG, Charlie
------------------------------------------------------------


Wie soll ich das interpretieren?

Ich habe insgesamt 3 links gepostet.

"snap1" und "snap2" von arminius .

Und später den Link von der "desiree nick".

Und wenn charlie vom später geposteten Link schreibt, heißt das für mich den "desiree nick" Link. Denn die Links von arminius habe ich zur gleichen Zeit gepostet.
Deshalb habe ich ihm aufgefordert zu sagen welchen Link. Wenn du all Charlies Postings hier wirst du nichts finden, wo genau gemeint ist welchen Link.

Das Problem war; arminius hat gedroht die Homepage von Desiree zu hacken.
Daraus könnte man vermuten, dass er diese Seite bereits gehackt hat und mit Dialern/Viren als Script diese verseucht hat.
Woher sollte ich das wissen??

Besser wäre, Charlie hätte gleich gesagt: "snap1" "snap2" oder "desireenick" ist verseucht. Dann hätte ich es schneller begriffen.

Schwamm drüber!

charlie1 27.11.2004 00:34

Weißt du, ich würde sagen, du hast recht und ich meine Ruhe, mehr konnte ich nicht, habe alles mir mögliche gemacht und Ende!
Charlie
:koch:

Übrigens, geht das heut zu Tage nicht mehr so einfach eine Seite zu „hacken“, davon träumen nur noch SK’s
Also, mit:
ftp open....
anonymous
@
get /etc/ passwd usw. Kannste vergessen, dass muss man heut zu Tage schon anders machen!!!
So, nun ist die Luft raus.
Liebe Grüße, Charlie

PS; natürlich bei win 95 reicht ein kleiner DOS Befehl um den Rechner lahm zu legen, falls den wer haben möchte? Gerne und nun schnell weg!!!
:heilig:


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:11 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131