Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   mirc.exe backdoor (https://www.trojaner-board.de/1301-mirc-exe-backdoor.html)

Mister 01.07.2003 18:41

Ich habe jetzt Kaspersky als Anti Viren Schutz.

Wenn ich mIRC starte, dann warnt mich Kaspersky vor einem Backdoor.

Genaue Meldung:
Prozess: mirc.exe.\mirc.exe
Inriziert durch Virus: Backdoor.IRC:mlRC-based

Ich bin mir nicht sicher ob es sich wirklich um einen Backdoor Trojaner handelt oder nicht.
Wie soll ich micht jetzt verhalten ?

Trojaner Check wir den Trojaner nicht erkennen oder ?
Wie kann ich sehen ob der Trojaner aktiv ist oder nicht ?


mfg
Mister

Who Cares 01.07.2003 19:25

Hi,

scanne die Datei doch mal mit anderen Scannern, z.b. OnlineScanner von RAV, bitdefender oder TrendMicro.

Oder schick sie ein an die entsprechenden AV-Firmen oder an virus@rokop-security.de zur Überprüfung
;)

Mister 01.07.2003 19:40

---gerade gefunden----


mfg
Mister

mmk 01.07.2003 19:40

Hallo!

mach doch mal einen kompletten Systemscan mit dem Kaspersky Scanner, und poste dann hier den vollständigen Report.

mmk 01.07.2003 19:42

Du kannst natürlich auch den Onlinescan von bitdefender und/oder trendmicro nutzen. Es bietet sich jedoch an, erstmal die Meldung von KAV zu spezifizieren (siehe obiges Posting).

Mister 01.07.2003 20:16

Trend Micro hat keine Malware gefunden .

Jedoch springt Kaspersky an und erkennt in meinem Temp Ordner (unter Dokumente) einen Optix 1.2 Trojaner.
Wieso findet Kav den Trojaner jetzt und nicht beim Scann vorher ??


Der komplette Scann Bericht folgt morgen.

mfg
Mister

Mister 02.07.2003 16:00

KAV hat bei einem vollsätnigen Scann nichts gefunden .
Der Online Scann war auch erfloglos .
Was soll ich daraus jetzt schliessen ?


Schonmal eine danke für eure Hilfe [img]smile.gif[/img]


mfg
Mister

(Was sind Dropper? Welchen Prog zum scannen von meinen eigen Ports ist gut ??)

Der Hirsch 02.07.2003 19:44

</font><blockquote>Zitat:</font><hr />Original erstellt von Mister:
KAV hat bei einem vollsätnigen Scann nichts gefunden .
Der Online Scann war auch erfloglos .
Was soll ich daraus jetzt schliessen ?
</font>[/QUOTE]Dann dürfte dein System höchstwahrscheinlich schädlingsfrei sein.

</font><blockquote>Zitat:</font><hr />(Was sind Dropper? Welchen Prog zum scannen von meinen eigen Ports ist gut ??) </font>[/QUOTE]Dropper:Datei, die speziell erstellt wird, um einen Virus, Wurm oder Trojaner in ein System zu bringen. Die Datei kann ein anderer Dateityp sein als der Virus, Wurm oder Trojaner, der sie eingeführt hat.(Sophos)
Ein Programm, das einen Virus in sich transportiert und beim Ausführen den neuen Rechner infiziert.
Prog zum Scannen: Um den Portstatus anzuzeigen: "ActivePorts", "TCPView"
Fürs Scannen von extern: Klick mich , speziell die "Phase3".

Gruß
Der http://home.arcor.de/cheesebuerger/S...figuren/25.gif

Mister 02.07.2003 20:01

Danke für die Infos.

Mir wurde von einem Umbekannten eine e-mail mit einer exe.Datei geschickt [img]graemlins/balla.gif[/img] :eek:

Ich habe keine Ahnung was das sein soll.
Will das zufällig wer testen ? Reizt mich irgendwie zu wissen was das ist [img]smile.gif[/img] .

mfg
Mister

raman 02.07.2003 20:08

</font><blockquote>Zitat:</font><hr />Original erstellt von Mister:

Mir wurde von einem Umbekannten eine e-mail mit einer exe.Datei geschickt
Ich habe keine Ahnung was das sein soll.
Will das zufällig wer testen ?
</font>[/QUOTE]Die Person hinter dieser Emailadresse: virus@rokop-security.de wird dir sicher mehr sagen koennen, wenn du Die Datei dahinschickst. [img]smile.gif[/img]

Der Hirsch 02.07.2003 20:10

Eine .exe-Datei von einem Unbekannten.
Ich bin geneigt, mein linkes Ei darauf zu verwetten, dass die nicht ganz koscher ist :D
Du kannst die Datei bei Rokop testen lassen.
Dann weißt du, was damit los ist.
Gruß
Der http://home.arcor.de/cheesebuerger/S...figuren/25.gif

Edit: Man, raman, hier darf man aber auch keine Sekunde Zeit vergeuden... ;)

mmk 03.07.2003 00:39

</font><blockquote>Zitat:</font><hr />Original erstellt von Mister:
Trend Micro hat keine Malware gefunden .

Jedoch springt Kaspersky an und erkennt in meinem Temp Ordner (unter Dokumente) einen Optix 1.2 Trojaner.
Wieso findet Kav den Trojaner jetzt und nicht beim Scann vorher ??</font>[/QUOTE]1.) Benenne bitte den genauen Pfad (des besagten Temp-/Dokumentenordners!).
2.) Wie ist der KAV-Monitor konfiguriert, bzw. was hast du auf Nachfrage von KAV gewählt? Besagte Datei löschen?

</font><blockquote>Zitat:</font><hr />Original erstellt von Mister:
KAV hat bei einem vollsätnigen Scann nichts gefunden .
Der Online Scann war auch erfloglos .
Was soll ich daraus jetzt schliessen ?</font>[/QUOTE]1.) Dass die Malware bereits vom KAV-Monitor gelöscht wurde.
2.) Dass sich die Malware nur inaktiv im Temp-Ordner befand, ohne Schaden anzurichten. Dies kann _auch_ eine Datei sein, die z.B. via E-Mail hereinkam.

Allerdings sollte geprüft werden, ob nicht ggf. eine Malware aktiv ist, die von KAV nicht erkannt wird. Dazu bemühe z.B. die Prozessviewer von Trojancheck, Adaware und/oder Spybot.

</font><blockquote>Zitat:</font><hr />Original erstellt von Mister:
Mir wurde von einem Umbekannten eine e-mail mit einer exe.Datei geschickt [img]graemlins/balla.gif[/img] :eek:

Ich habe keine Ahnung was das sein soll.
Will das zufällig wer testen ? Reizt mich irgendwie zu wissen was das ist [img]smile.gif[/img] </font>[/QUOTE]1.) Die Datei unter keinen Umständen öffnen.
2.) Sie an jemanden zur Prüfung weiterleiten, der weiß, wie er sie "begutachten" kann, ohne Schaden zu erleiden oder welchen zu verursachen. Ein gutes Beispiel ist in der Tat rokop-security.

Vorteile: Man weiß, um welche Malware es sich handelt und somit, inwiefern ggf. deine aktuellen Probleme damit zu tun haben _könnten_. Auch würde undetected Malware auf diese Weise recht bald detected Malware werden. ;)

[ 03. Juli 2003, 01:47: Beitrag editiert von: mmk ]

Mister 03.07.2003 13:30

Es handelte sich bei der exe um den I-Worm.Hybris.
[img]graemlins/balla.gif[/img]
Rokop hat keine 24 stunden für die Antwort gebraucht [img]graemlins/daumenhoch.gif[/img]


@ mmk

Was soll ich genau mit Trojaner Check machen ?
Die laufenden Prozesse untersuchen oder was genau ?
Ich verstehe Trojaner Check nicht so ganz :(

Ein paar komische Prozesse finde ich :
wie Z.B.
wTi[]
[System Prozess]
System WinLogon32Systen
+ noch ein paar Anwendungen . Ich kann jedoch nicht den Text kopieren . Könnte aber Screenshot schicken [img]smile.gif[/img] .


Ad Aware habe ich benutzt . Und die entsprechenden Datein gelöscht .

Was ist der Unterschied ziwschen Spybot und Ad Aware ?

mfg und dank
Mister

[ 03. Juli 2003, 14:39: Beitrag editiert von: Mister ]

Der Hirsch 03.07.2003 13:58

</font><blockquote>Zitat:</font><hr />Original erstellt von Mister:
Was soll ich genau mit Trojaner Check machen ?
Die laufenden Prozesse untersuchen oder was genau ?
Ich verstehe Trojaner Check nicht so ganz :(
</font>[/QUOTE]Mit Trojancheck kannman sowohl die laufenden Prozesse, als auch die Autostart-Punkte des Systems überprüfen und - bei entsprechender Einstellung - bei Veränderungen der Autostarteinträge benachrichtigt werden.
Das ist sinnvoll, da sich ein Trojanerserver, um seine Aufgabe zu erfüllen, irgendwann ja mal starten muss. I.d.R. passiert das eben über den Startaufruf bei Systemstart.

</font><blockquote>Zitat:</font><hr />Ein paar komische Prozesse finde ich :
wie Z.B.
wTi[]
[System Prozess]
System WinLogon32Systen
+ noch ein paar Anwendungen . Ich kann jedoch nicht den Text kopieren . Könnte aber Screenshot schicken [img]smile.gif[/img] .
</font>[/QUOTE]Tu das mal, wenn du magst.

</font><blockquote>Zitat:</font><hr />Was ist der Unterschied ziwschen Spybot und Ad Aware ?</font>[/QUOTE]Nur ein marginaler. Beide Programme haben die Aufgabe, Spyware zu erkennen und zu eliminieren.
Die Programme unterscheiden sich nur hinsichtlich ihres Funktionsumfanges und der Effektivität bei der Erkennung bestimmter Malware.
Es ist durchaus sinnvoll, beide Programme zu nutzen, da sie sich gut ergänzen.

Gruß
Der http://home.arcor.de/cheesebuerger/S...figuren/25.gif

Mister 06.07.2003 17:38

Exe ist auf dem Weg zu Rokop.


Danke für die Hilfe hier im Board [img]smile.gif[/img] .


Um nicht extra einen neune thread zu öffnen :

Wo stelle ich Activ X (?) aus ?
Ich finde keinen passenden thread hier im Board und unter Internetoptionen finde ich diese Funktion leider nicht :(

Win XP


mfg
Mister


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:24 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129