Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Neulich Trojaner gelöscht-Ist noch was übrig? (https://www.trojaner-board.de/30709-neulich-trojaner-geloescht-noch-uebrig.html)

Sunny 20.07.2006 14:59

Zitat:

Zitat von fkl.deador
Und kann mir einer jetzt sagen,ob ich was habe?

Doch ich kann es dir sagen :daumenhoc

nämlich diese Datei..

Zitat:

C:\WINDOWS\system32\vssms32.exe
ist dieser hier: -->Troj/Bdoor-YP

Lass die Datei sicherheitshalber nochmal bei Virustotal auswerten!

Ansonsten kann ich dir nur das Neuaufsetzen des Systems empfehlen, alles andere währe sinnlos..

Gruß
Daniel

felix1 20.07.2006 15:24

Am besten mal bei allen drei Anbietern online auswerten lassen. Siehe meine Signatur.

@[Gc]Sunny

Diesbezüglich war ich auch schon Deiner Meinung:
C:\WINDOWS\system32\vssms32.exe

Mich irritiert eigentlich nur das Ergebnis vom Escan.
:party:

fkl.deador 20.07.2006 15:34

OK danke aber so ein Datei kann ich nicht ausfindig machen.Habe jetzt komplett die Windowsverzeichnis durchgesucht(wo auch die system32 ist),aber ich finde nichts.Suche aus Versteckte datein aber kein Erfolg.Kann es nicht sein,dass ich es gelöscht habe?
Weil hier steht doch auch :
Wed Jul 19 13:50:46 2006 => File C:\WINDOWS\system32\vssms32.exe infected by "Trojan-Dropper.Win32.Agent.apa" Virus! Action
Taken: ----------- File Deleted--------.

Sunny 20.07.2006 16:47

In dem Menü wo man "versteckte Dateien" ein-/ausblenden kann, gibt es auch noch einen Punkt der sich "Systemdateien ein-/ausblenden" nennt! Deaktiviere diesen einmal, und suche die Datei nochmals, sie MUSS da sein ...

Gruß
Daniel

Yopie 20.07.2006 17:00

Zitat:

Zitat von fkl.deador
Kann es nicht sein,dass ich es gelöscht habe?
Weil hier steht doch auch :
Wed Jul 19 13:50:46 2006 => File C:\WINDOWS\system32\vssms32.exe infected by "Trojan-Dropper.Win32.Agent.apa" Virus! Action
Taken: ----------- File Deleted--------.

Wenn dich das Programm nicht belügt, und die Datei nicht nachgeladen wird, dann wird das wohl so sein.

Trotzdem, auch aufgrund einer früheren Delf-Infektion, solltest du einen sauberen Schnitt machen, also formatieren und neu aufsetzen gem. Anlietung im Anleitungsforum.

Gruß :daumenhoc
Yopie

fkl.deador 20.07.2006 19:28

@Sunny.
Also vssms32.exe finde weder ich im system32 Verzeichnis noch der Rechnet beim Suchen(modus).Ich hatte es auch manuel aus dem Verzechnis gelöscht,wenn ich mich nciht irre.

@Yopie
Gibt es keine Mögichkeit mehr,die ich nutzen kann,um es findig zu machen.Will mein rechner ungern formatieren,da es perfekt läuft.

Yopie 20.07.2006 19:37

Zitat:

Zitat von fkl.deador
Gibt es keine Mögichkeit mehr,die ich nutzen kann,um es findig zu machen.Will mein rechner ungern formatieren,da es perfekt läuft.

Was ich an deiner Stelle machen würde habe ich gepostet. Einen anderen Ratschlag wirst du von mir nicht bekommen, da ich ihn nicht für richtig halte.

Gruß :daumenhoc
Yopie

supertester 21.07.2006 08:49

Ich nutze einfach mal diesen Thread, da er genau auf mein Anliegen passt:

gestern fiel Antivir beim Systemscan eine Datei namens keygen.exe als "TR/Bckdr.FYD" (keine Ahnung vorher die kommt) in "Dokumente und Einstellungen" auf. Habe das Ding direkt unbürokratisch gelöscht. Angegriffen worden sein dürfte nichts. Das Teil war offenbar (noch) nicht aktiv.

Frage ist nur, was ich jetzt tue.


Wie verhaltet ihr euch nach einem Schädlingsfund?

Woran erkenne ich eine Kompromittierung meines Systems?

irrlicht 21.07.2006 09:37

Hallo Supertester,
deine erste Annahme ist schon falsch...:blabla:
Nicht in einen Thread eines anderen posten !
Das führt nur zu Verwirrungen.
Zitat:

eine Datei namens keygen.exe als "TR/Bckdr.FYD"
Das passiert häufiger wenn man Software unter Umgehung des Preises haben will :kloppen:
Zitat:

Angegriffen worden sein dürfte nichts.
"Dürfte" ist die Umschreibung für "ich weiß es nicht"
Genau so gut wie :Die Erde dürfte eine Scheibe sein.Der Klapperstorch dürfte die Kinder bringen."
Du verstehst ?
Irrlicht

supertester 21.07.2006 09:52

Zitat:

Zitat von irrlicht

Das passiert häufiger wenn man Software unter Umgehung des Preises haben will :kloppen:

Ich weiß schon, was ein keygen ist, da ich sowas aber nicht mache, habe ich - wie gesagt -"keine Ahnung woher die Datei stammt".

Yopie 21.07.2006 18:54

Was tun?

Wenn du sicher bist, dass die Backdoor nicht aktiv war: Malware-Dateien löschen und sich informieren, wie man einen Befall verhindern kann.

Wenn du nicht sicher bist: siehe Anleitung "Backdoor entfernen in meiner Signatur".

Wie erkennst du, ob dein Rechner kompromittiert ist? Unter Umständen überhaupt nicht, evtl. durch Meldungen deines AV, evtl. durch Beeinträchtigungen im Betrieb.

Gruß :daumenhoc
Yopie

supertester 23.07.2006 13:33

Dank Dir Yopie. Nach reiflicher Rekapitulationd er Tage vor dem Ereignis, bin ich mri sicher, dass nichts aktiv war. habe noch kurz vorher mit process Explorer den Catalyst in seine Schranken verwiesen.

Woher das Ding kam, ist weiterhin unklar. Das Komische war, dass das Teil zusammen mit einer Phising Datei aufgefunden wurde, nachdem mein Virenscanner aufgrund dieser nach Leerungd es Spam-Postfachs angeschlagen hatte. Ich vermute derzeit, dass diese backdoor auf dem selben Weg dahinkam. Setze nämlich wirklich keine Keygens und Konsorten ein, sodass ich sicher sagen kann die datei nicht selbst dort hinverfrachtet zu haben.


Alle Zeitangaben in WEZ +1. Es ist jetzt 02:57 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130