Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   TR\Drop.180Solut.A (https://www.trojaner-board.de/11998-tr-drop-180solut-a.html)

cacatoa 12.01.2005 23:17

Leere Deine temporary internet files und vorbei iss es damit.
Im Übrigen: mach Dir über die Frage von Shadowdance Gedanken...
cacatoa

rtfm 12.01.2005 23:19

ja toll, bin voll der newbie in diesen sachen. is das nun gut oder schlecht das die fehlt?

Shadowdance 12.01.2005 23:20

sag mir lieber wo die Datei "win32.dll.exe" abgeblieben ist .. wenn Du sie noch auf dem System hast, und sie der 'W32/Spybot.worm.gen.b' ist, für den ich sie eingangs gehalten habe, hast Du einen sehr gefährlichen Backdoor auf dem System:

# Ermöglicht Dritten den Zugriff auf den Computer
# Stiehlt Daten
# Lädt Code aus dem Internet herunter
# Reduziert die Systemsicherheit
# Installiert sich in der Registrierung

rtfm 12.01.2005 23:24

über start/suchen find ich nix

Shadowdance 12.01.2005 23:27

Die SOPHOS Virusinformation zu Troj/Loony-J:

"Troj/Loony-J ist ein Windows-Backdoortrojaner, der unbefugten Fernzugriff auf den infizierten Computer mittels IRC-Kanälen ermöglicht.

Wenn er gestartet wird, verschiebt sich der Trojaner als windll32.exe in den Windows-Systemordner und erstellt den folgenden Registrierungseintrag, damit er bei der Computeranmeldung gestartet wird:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
windll32 Driver
windll32.exe

Troj/Loony-J kann ebenfalls eine gefälschte Fehlermeldung mit dem Titel "Error-348" und dem Text "Runtime Link not found" anzeigen.

Sobald er installiert ist, versucht Troj/Loony-J, einen SOCKS4-Server einzurichten, CD-Schlüssel zu stehlen und Dateien aus dem Internet herunterzuladen und zu starten, sofern er die entsprechenden Anweisungen von einem remoten Angreifer erhält.
"

Ich schau mich mal um, ob dieser Backdoor die Fähigkeit hat, zu verschwinden .. zuzutrauen ist es ihm ... wenn jemand auf Deinen Rechner Zugriff hat, kann er die Datei umbenennen ...

rtfm 12.01.2005 23:29

hatte win32dll.exe im zonealarm jeglichen zugriff verweigert. das aber schon länger.

Loony-J remover mal laufen lassen?

Chris14 12.01.2005 23:33

ok ich denke ich weiß jetzt was win32.dll.exe ist.
es ist der Win32.HLLM.Bihup wurm.
der wurm ist aber ziemlich witzlos, denn er führt nur sehr seltsame dinge aus wie dass es an Donnerstagen eine meldung in koreanisch "Message from a" schreibt. ist der wurm am dezember angekommen und hat die liste durch, deaktiviert er sich selbst.
er ist allerdings so wenig bekannt, das man nur entfernt was von ihm findet.
kann aber sein das ich mich irre und es doch was anderes ist.

rtfm 12.01.2005 23:37

er heisst aber windll32.exe...

Chris14 12.01.2005 23:39

das ist ein gewaltiger unterschied @rtfm also ist es der nicht gut^^
hm jep lass das tool mal laufen.
argh ich hab schon wieder was neues rausgekriegt.
unter windll32.exe stecken die verschiedensten würmer oder spywares.
es gibt 3 möglichkeiten:
-entweder es ist der Trojan.Win32.MSN.Ikmet.c
-oder es ist der W32.HLLW.Astef
-oder es ist loony-J

wenn das loonytool den nicht finden kann sind nurnoch die oberen möglichkeiten möglich.

Shadowdance 12.01.2005 23:41

Zitat:

Zitat von rtfm
Loony-J remover mal laufen lassen?

unter welchem Link findest Du ein Removal Tool dafür? Du kannst es versuchen .. aber ob Dein System noch sicher ist, gesetzt den Fall, Du hast diesen Backdoor auf dem System ...

rtfm 12.01.2005 23:45

hatte eben gedacht das ich ein tool dafür gesehen hatte. war aber was anderes. ich lösch die hjt backups jetzt noch und den quarantäne ordner. wenn ihr noch weitere infos findet zum windll32.exe dann postet es hier. ich bin dann im bett. vielen, vielen dank bis hierher. hat mich schon mal ein stück voran gebracht das ganze. melde mich morgen wieder. werde euch weiter empfehlen!

Chris14 12.01.2005 23:45

@shadowdance ich würde nicht so sicher sein. es gibt noch 2 andere möglichkeiten was es sein kann. aber du hast recht, ist dieser backdoor auf dem system is sein system nicht mehr als sicher einzuschätzen.

@rtfm lass mal das removal tool laufen.

cacatoa 13.01.2005 14:09

@ rtfm:
Wenn es Troj/Ikmet-A wäre, hättest du als Startseite w*w.picturecentre.com gehabt.
Troj/Loony-J erstellt folgenden Registrierungseintrag: HKLM\Software\Microsoft\Windows\CurrentVersion\Run
windll32 Driver
windll32.exe
Wenn es BackOrifice ist, dann trifft folgendes zu: Das da
Die Loony fallen alle unter den Sammelnamen W32/SpybotWorm gen.b.
cacatoa


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:56 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55