Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Vaters rechner (https://www.trojaner-board.de/33664-vaters-rechner.html)

Rene-gad 19.11.2006 19:42

Zitat:

Zitat von Njall
Ich schaue mit diese Datei an sofer es die richtige ist und dann sehen wir weiter.

Zwischenzeitlich wird der PC von Thybald für Spam-Versand & Weiß-Herr-Gott-Was verwendet :pfui:
Ratschläge von [Gc]Sunny und ordell1234 sind das einzig Vernünftige :daumenhoc

Njall 19.11.2006 19:53

Ok .. auch wenn sich morgen heraustellt das über die Datei nicht "Weiss-Gott-Was" gemacht wurde, sehe ich ein das ich hier auf verlorenen Posten stehe mit meiner Meinung. :(


Also bitte, mach was die anderen sagen, ich bin zumindest nicht schuld dran, meine Meinung ist es nicht.

lg

Thybald 19.11.2006 19:55

Njall, stehst für mich nicht auf verlorenen posten:-) hab doch geschrieben, das sich die smss.exe bei mir im
C:\WINDOWS\system32\smss.exe
befindet
net das ich was formatiere was garnicht von nöten ist :-)

cosinus 19.11.2006 19:56

Du stehst hier auf verlorenem Posten mit der Meinung, weil in höchsten Maße unvernünftig und fahrlässig ist, einen kompromittierten Rechner nicht sofort vom Netz zu trennen!

cosinus 19.11.2006 19:59

Zitat:

Zitat von Thybald (Beitrag 240903)
hab doch geschrieben, das sich die smss.exe bei mir im
C:\WINDOWS\system32\smss.exe
befindet

Ach! Und was ist das aus Deinem Logfile:
O4 - HKLM\..\Run: [.nvsvc] C:\WINDOWS\system\smss.exe /w
Mach die Kiste platt, wahrscheinlich wird sich irgendein IRC-Bot herauskristallisieren. :kloppen:
Sieh zu, dass Du in Zukunft dir erst garkeine Schädlinge einhandelst.

felix1 19.11.2006 19:59

@ Virenprofessor Njall
Schon beim Lesen des ersten HJT-Logs hätte Dir doch auffallen müssen, dass der PC damit verseucht ist:
http://www.sophos.de/security/analyses/w32agoboten.html
Damit ist IMHO keine sinnvolle Bereinigung möglich.
Du solltest Dir Deine Hinweise an die TO genauer überlegen.
Du merkst aber schon, dass Du hier nur aneckst:D

Thybald 19.11.2006 20:02

naja, führt wohl kein weg dran vorbei :-(
auch wenns net mein rechner ist und ich eigentlich davon ausging, das firefox, sp2, aktivierte firewall, antivir ausreichend schutz für meinen dad seie!

nochdigger 19.11.2006 20:04

mOIn nochmal

die Datei ist mit Sicherheit auch hier C:\WINDOWS\system\smss.exe vorhanden sonst würde sie im Log von HijackThis nicht auftauchen, du hast dir einen Backdoortrojaner eingefangen -->Quelle Sophos
Zitat:

Troj/IRCBot-HA ist ein Backdoor-Trojaner, der einem remoten Eindringling den Zugriff auf und die Steuerung über den Computer ermöglicht.

Troj/IRCBot-HA enthält Funktionalität, um auf das Internet zuzugreifen und mit einem remoten Server über HTTP zu kommunizieren.

Wenn er erstmals gestartet wird, kopiert sich Troj/IRCBot-HA nach <System>\smss.exe und erstellt folgende Dateien:

<Temp>\netf.dll
<System>\netf.dll
<System>\nvsvcd.exe

Der folgende Registrierungseintrag wird erstellt, um Troj/IRCBot-HA beim Start auszuführen:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
.nvsvc
<System>\smss.exe /w

Die Datei nvsvcd.exe wird als ein neuer Systemtreiberdienst namens "Windows Log" mit dem Anzeigenamen "Windows Log" und dem Starttyp "Automatisch" registriert, damit sie während des Systemstarts automatisch gestartet wird. Registrierungseinträge werden an folgender Stelle erstellt:
setze deinen Rechner nach der Anleitung in den FAQs neu auf.

MFG
EDIT: Ist die richtige Entscheidung auch wenns bitter ist.

cosinus 19.11.2006 20:05

Zitat:

Zitat von Thybald (Beitrag 240915)
naja, führt wohl kein weg dran vorbei :-(
auch wenns net mein rechner ist und ich eigentlich davon ausging, das firefox, sp2, aktivierte firewall, antivir ausreichend schutz für meinen dad seie!

Nein, das größte Problem sitzt vor der Tastatur! Wer jeden Shice anklickt und wirklich jede Software installieren muss, die ihm in die Finger kommt, wird fast zwangsläufig von dem Malwareproblem betroffen sein.
Lest Euch mal diesen Artikel durch => Kompromittierung unvermeidbar?

felix1 19.11.2006 20:11

@All
Lest Ihr auch mal vorangegangene Beiträge?:kloppen:

Njall 19.11.2006 20:18

Hi

Also das der Rechner verseucht ist, war ja klar, das diese smss.exe nicht origl auch .. das habe ich ja heute schon mal geschrieben.

Das ich wo anecke kann sein, ja .. ich habe meine Meinung und kann die denke ich mal durchaus belegen.

Das Problem ist, das ich leider nicht alles sagen kann was dazu dienlich wäre mich zu verstehen, aber nachdem ich eigentlich nur Leuten helfen will hier, denke ich mal könnte man durchaus versuchen auch mich zu verstehen.

Ich bin sicher nicht allwissen, das ist keiner und das nehme ich auch nicht in Anspruch.

Ich würde mich über ein paar PM zu dem Thema freuen, dann kann man das sinnvoll ausdiskutieren, wenn daran jemand Interesse hat.

lg

cosinus 19.11.2006 21:09

@Njall, schau mal in diesen Grunsatzdiskussionsthread. Da hatten wir schon etliche Posting über die Frage "Bereinigen oder neu aufsetzen?"

Njall 19.11.2006 21:10

Ok, lese ihn gerade :)
:daumenhoc

cosinus 21.11.2006 23:45

Noch ein Nachtrag für Njall:
Selbst der Hersteller F-Secure plädiert für ein Neuaufsetzen bei Rootkitbefall. Nur so lässt sich das Risiko auch eliminieren:
Zitat:

Zitat von F-Secure
If your computer has actually been hacked, removing the hidden items might not be sufficient. Even after a careful clean up the hacker might still be able to access your computer after it has been compromised once. The removed malware may have changed the system in a way that is impossible to detect or restore. An added or changed user right is a typical example of such changes. Formatting all hard disks and re-installing the computer is the only foolproof way to eliminate this risk.



Alle Zeitangaben in WEZ +1. Es ist jetzt 15:58 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131