Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   W32.Sober.C (https://www.trojaner-board.de/1840-w32-sober-c.html)

Abi 03.01.2004 22:45

Hallo!

Heute bekam ich eine Mail mit der Aussage, daß mein Rechner infiziert sei und daß die verantwrtliche Datei die smss.exe sei.

Als "Patch" war ein Dateianhang dabei, der diese angebliche smss.exe Datei löschen sollte. (Dienst von XP)

War natrülich klar, daß diese Mail nicht "echt" war. Der Absender war auch gefälscht. Da ich aber mehere Betriebssysteme auf meinem Rechner habe, probierte ich den Anhang auf einem Testsystem aus:

Die .exe Dateien auf meinem anderen Laufwerk wurden alle mit infiziert! Der Autostart wurde in der Registry festgehalten, so daß er nicht gelöscht werden konnte. Nur mit dem "Abgesicherte Modus mit Einggabeaufforderung" konnte sich die Datei löschen und anschließend der Registryeintrag entfernen.

Da ich aber nicht genau weiß, was dieser Wurm, Trojaner oder was auch immer noch anstellt, würde ich gerne wissen, ob er ur die Dateieindungen manipuliert oder ob diese Form der Infizierung auch Daten vom Rechner ins Internet sendet??

Wäre toll, wenn jemand weiter weiß!

Abi

Summerwind1980 03.01.2004 22:51

schau mal hier... Troja Info vielleicht hilft dir das ein wenig weiter.

Gruß Summer

Abi 03.01.2004 23:15

Hallo Summerwind1980!

Danke für den Link! Habe ihn auch schon durch das Suchen dieser Seite gefunden. :)

Aber wie sieht es aus, gibt es einen Weg, wie ich heruasfinden kann, an wen die e-mails noch verschickt wurden, weil ich zum Testen den Wurm ausprobiert habe? (leider waren noch Mailadressen auf dem Testrechner)

Abi

mmk 03.01.2004 23:22

</font><blockquote>Zitat:</font><hr />Original erstellt von Abi:
Aber wie sieht es aus, gibt es einen Weg, wie ich heruasfinden kann, an wen die e-mails noch verschickt wurden, weil ich zum Testen den Wurm ausprobiert habe? (leider waren noch Mailadressen auf dem Testrechner)</font>[/QUOTE]War der Rechner währenddessen online? Dann hat sich der Wurm an alle auf dem kompromittierten PC befindlichen E-Mail-Adressen verschickt. Du solltest die Empfänger ggf. warnen!

Abi 04.01.2004 02:12

Hallo Markus!

Der Rechner war nur ca. 4 Sekunden lang online. Danach trennte ich die Verbindung. Allerdings weiß ich nicht, ob diese Zeit dazu reicht, die e-mail szu verschicken.

Welchen SMTP nutzt der Wurm? Immerhin kann er nicht jeden verwenden, weil manche immer auf den urspürnglichen Absender überprüft werden.

Oder irre ich mich da?

Welchen Schaden richtet dieser Wurm noch an, als bestimmte Dateiendungen auf der Festplatte zu infizieren und somit unbrauchbar sind?

Merkwürdigerweise hat dieser Wurm nur auf mein logisches Laufwerk diese Dateindungten zerstört. Auf der Primären Partition waren alle Dateiendungen ok!?!

Abi


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:03 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129