Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Um welchen Trojaner handelt es sich hier? (https://www.trojaner-board.de/186726-um-welchen-trojaner-handelt.html)

ijax 10.09.2017 15:48

Um welchen Trojaner handelt es sich hier?
 
Hallo,

als ich mir zugegeben nicht ganz legal eine vermeintlich gecrackte Software heruntergeladen habe, kam mir gleich einiges merkwürdig vor. Ich konnte den Installer beispielsweise nicht 2x starten, bei dem 2. Ausführen ist der schlicht abgestürzt, noch war die Software danach freigeschaltet.

Entschuldigt mir mein Vergehen bis hierhin.

Mir ist jedoch aufgefallen das direkt eine "winlogon.exe" in das Temp Verzeichnis des Nutzers (%temp%) kopiert wurde. Danach werden einige weitere Dateien, ebenfalls im Temp Verzeichnis erstellt:
ironbark.dll
Hurdygurdy.bin
nsaD817.tmp\System.dll

Ich habe das System danach mit einer Formatierung direkt neu aufgesetzt.

Jedoch gibt es zu den einzelnen Dateien kaum Ergebnisse bei Google.
Kann mir jemand sagen welche Informationen dieser Trojaner abgreift?

Ich habe ihn euch im Anhang hochgeladen.

Das Passwort lautet schlicht "trojaner" ohne ".

malwr Analyse winlogon.exe:
https://malwr.com/analysis/ZDFjZmY5Y2RmYWMxNDk4YmE0ZTAwZWEyNDU5ZGU4YmY/

Bootsektor 10.09.2017 17:04

Generell werden hier keine Malwaresamples öffentlich hochgeladen. Und generell kann ich dein Archiv nicht entpacken. :)
Lad das doch mal bei vt hoch. ;)

cosinus 10.09.2017 17:14

Wieso hast du denn kein 7zip Sandra :D

Bootsektor 10.09.2017 17:17

Zitat:

Zitat von cosinus (Beitrag 1668118)
Wieso hast du denn kein 7zip Sandra :D

Weil... isso! :kaffee_reboot::blabla:

ijax 10.09.2017 17:25

Hallo,

wie lade ich ein Sample denn privat hoch? Die Analyse bei VT hilft mir aufgrund der unterschiedlichen Namen nicht wirklich weiter.

winlogon.exe:
https://www.virustotal.com/#/file/1fddaf6545445d93777c3b72fa8b46159c401025b14bd1c36d70fe8c5a5809d1/detection

edit: Habe es soeben als rar bei euch hochgeladen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:27 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131