Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Hab was eingefangen und davon eine Fehlermeldung (https://www.trojaner-board.de/2091-hab-eingefangen-davon-fehlermeldung.html)

fryster 03.05.2003 19:43

Hallo
Hab mir leider einen Trojaner eingefangen. Hab mir bei emule eine Datei gezogen und obwohl sie verdächtig war, dummerweise gestartet. Die Exe-Datei sieht wie das Batmansymbol aus und nennt sich funb0y oder so ähnlich. Ich hab die gepackte Datei noch hier und kann sie gerne jemanden schicken, wenn das eine Hilfe wäre. Ich hab die Exe also gestartet und mitten während der Installation ist Antivir drauf angesprungen. hab dann natürlich auf löschen gedrückt. trotzdem konnte ich danach kein Programm mehr starten. Nach einem Neustart ging wieder alles. Allerdings erhalte ich immmer die Fehlermeldung von Windows:

Die folgende Datei kann nicht geöffnet werden:
Datei: (Dann stehen oben zwei Punkte wie Gänsefüsschen, nur eben Punkte, mehr nicht)
Das Programm, von dem diese Datei erstellt wurde, muss bekannt sein, damit sie geöffnet werden kann. Die Suche kann online erfolgen, oder sie können manuell ein Programm aus der Liste der auf dem Computer vorhandenen Programme auswählen.
Wie möchten sie vorgehen?
- Webdienst für die Suche nach einem geeigneten Programm
- Programm aus einer Liste auswählen

Meine Frage ist jetzt:
Kennst das Teil einer?
Wie bekomme ich die Fehlermeldung weg?
Was sollte ich noch wissen?
Hab jetzt schon Antivir, Antitrojan und Trojanhunter laufen lassen. Bin soweit sauber. Hauptsächlich nervt die Fehlermeldung.

Nachtrag: Hab WinXP. W

Lucky 03.05.2003 19:45

Schick das ding mal an:

virus@rokop-security.de

Björn [img]smile.gif[/img]

Gladiator the green guy 03.05.2003 19:47

Schick mir mal das Teil zu Gladiator@Gladiator-Antivirus.com

Lucky 03.05.2003 20:09

Mich würde mal interessieren, welcher Virus/Wurm/Trojaner oder so, es denn war.

Björn :confused:

rock 03.05.2003 20:21

...vielleicht bloß ein bildschirmschoner, ein game,....oder 'n joke "virus"......

mal sehen was rauskommt.......

gruss
rock

vampire 03.05.2003 21:41

wenn antivir das ding gefunden hat kann es nix aktuelles sein...man wird dir also helfen können..

was es denn gewesen ist interessiert mich auch...

Gladiator the green guy 03.05.2003 22:22

Also... Ich hab es mal zum Online Scan von KAV geschickt - der findet nix. (siehe Screenshot)

GAV 4 springt jedoch drauf an und meldet Malware.
Da ich die Heuristic heute erst "entschaerft" habe ist ein Fehlalarm so gut wie ausgeschlossen.

Ich schaue mir das heute abend mal in Ruhe an was das ist und melde mich dann hier noch mal.
Auf jeden Fall ist es was "haessliches" :D

http://www.gladiator-antivirus.com/gfx/malware.jpg

Gruss Michael

Gladiator the green guy 03.05.2003 22:38

Subseven Dropper / Server gepatcht :D
Gutes GAV, Brav :D :D :D

Magnus 03.05.2003 22:41

Guten Abend,

TrojanHunter erkennt das teil als SubSeven falls es im Speicher geladen ist. Die Datei wird mit der nächsten Update auch erkannt.

Gladiator the green guy 04.05.2003 11:00

Ok das GAV-3 Nacht-Not-Update ist oben - lade Dir mal GAV runter mach ein Online Update (wichtig) und scanne dann mal. Der Backdoor wird jetzt auch mit GAV 3 ohne die Trojan Heuristic erkannt. :D

Bitmaster 04.05.2003 11:11

Von all den Programmmen, die ich über das File gejagt habe, hat nur McAfee erkannt, daß es Malware war. Es hat es auch als Sub7 bezeichnet.

forge77 04.05.2003 11:32

@Gladiator

Ziemlich mutig, sich mit dem Screenshot hierher zu trauen... ich meine das Symbol direkt links neben der Uhr... ;) [img]graemlins/lach.gif[/img]

forge77 04.05.2003 11:41

Das Teil ist bei emule übrigens auch als "Freelancer.NOCD.patch-ziNe.rar" zu finden - genauso wie eine diesbezügliche Warnung "Freelancer.NOCD.patch-ziNe.rar is a trojan.txt". [img]smile.gif[/img]

vampire 04.05.2003 11:42

looooool, gladiator is ja cooooool, :D :D :D

Gladiator the green guy 04.05.2003 11:48

</font><blockquote>Zitat:</font><hr />Original erstellt von forge77:
@Gladiator

Ziemlich mutig, sich mit dem Screenshot hierher zu trauen... ich meine das Symbol direkt links neben der Uhr... ;) [img]graemlins/lach.gif[/img]
</font>[/QUOTE]Das ist Outpost was dort laeuft - ich habe nur das ZoneAlarm Icon reingepatcht - schliesslich will ich auch das Gefuehl von Sicherheit haben ;)

vampire 04.05.2003 11:53

...ausflüchte, nix als ausflüchte, zonealarm....loooooool

fryster 04.05.2003 11:57

Ich bedanke mich mal für die schnellen Antworten [img]smile.gif[/img] Aber viel schlauer bin ich jetzt nicht :( Hab immer noch die Fehlermeldung und weiß immer noch nicht was ich jetzt machen soll.

Der Zatu 04.05.2003 12:20

Also so wie sich die Situation darstellt besteht immer noch der Autostartaufruf irgendwo im System.
Da du die Datei die gestartet werden soll jedoch gelöscht hast, kommt diese Fehlermeldung.
Du solltest also den Autostarteintrag finden und löschen.
Programme können sich jedoch an verschiedensten Orten verstecken um von dort automatisch bei jedem Systemstart gestartet zu werden.
Diese Orte solltest du mal abklappern!
Oder mal im Netz suchen wo sich Subseven in den Autostart schreibt.
Gruss
Der Zatu

fryster 04.05.2003 16:17

Hab mitlerweile noch McAfee VirusScan installiert und siehe da, er findet die "zwei Punkte oben"-Datei (wie mach ich eigentlich zwei Punkte oben?) und erkennt sie tatsächlich als sub7-Virus. Habs natürlich gleich gelöscht. Die Fehlermeldung vom Anfang ist weg, dafür hab ich eine Neue:
"zwei Punkte oben" konnte nicht gefunden werden. stellen sie sicher, dass sie den Namen korrekt eingegeben haben und wiederholen sie den Vorgang. Klicken sie auf "Start" und anschleißend auf "Suchen" um eine Datei zu suchen. [OK]
Daher 2 Fragen:
1. Bin ich den jetzt los? Ich meine AntiVir ist ja auf ihn angesprungen, hat ihn aber scheinbar nicht vollständig gekillt. Und dann ist auch noch McAfee VirusScan auf ddiese verdächtige Datei angesprungen und auch diese ist jetzt gelöscht. Eigentlich sollte ihn ja schon AntiVir zumindestens schon entfunktioniert haben.
2. Wie bekomm ich den Rest weg? Die Fehlermeldung nervt eben. Die ini Dateien und das Register "scheinen" sauber zu sein, soweit ich das nach diversen Anleitungen als Neuling überprüfen konnte, aber es ist ja noch was da :(

Yopie 04.05.2003 16:24

Die Autostarteinträge kannst Du komfortabel mit Trojancheck kontrollieren und ggf. deaktivieren. Wenn Du das damit noch nicht gemacht hast, ist es einen Versuch wert.

Gruß [img]graemlins/daumenhoch.gif[/img]
Yopie

fryster 04.05.2003 16:44

Hab ich jetzt gemacht und folgende sehen verdächtig aus:
rundll32 ... "zwei Punkte oben" (das wirds wohl sein)
und
NvCplDaemon ... RUNDLL32.EXE NvQTwk,NvCplDaemon intilaiize (wegen dem rundll auch verdächtig)

Was mach ich jetzt? Nur Häckchen entfernen?
Und wie weiß ich das da nicht noch mehr "Blödsinn" drauf ist?

Yopie 04.05.2003 17:18

Zum zweiten Punkt hab ich folgendes gefunden:
NvCplDaemon: This loads the System Tray icon used to change display settings, change the clock rate and memory speed for nVidia based graphics cards. This is unnecessary since you can easily configure these settings the way you want them in the Display Properties and not have to mess with them again.

Wenn Du also eine nVidia-basierte Graka hast, wird der Eintrag ok sein. rundll32.exe ist im Prinzip ok.

Der erste Eintrag sieht nicht gut aus. Kannst Du evtl. mal den entspr. Eintrag aus dem Report hier posten (Copy & Paste), damit hier der genaue Dateiname steht.

Gruß [img]graemlins/daumenhoch.gif[/img]
Yopie

fryster 04.05.2003 17:37

Copy and Paste funzt leider net, habs daher mal abgeschrieben:

HKEY_LOCAL_MACHINE (Hauptschlüssel)
Software\Microsoft\Windows\CurrentVersion\Run (Schlüssel)
rundll32 (Wert)
"die Zwei Punkte oben" (Inhalt)

Auch seltsam:
C:\WINDOWS\system.ini (Dateiname)
shell (Wert)
Explorer.exe "wieder die 2 Punkte oben" (Inhalt)

PS:Hab ne Geforce, daher ist der 2te Eintrag wohl ok.

IRON 04.05.2003 17:57

Entferne die gefundenen Zwei-Punkte-Einträge. Basta.

IRON 05.05.2003 01:51

Welche Fehlermeldung genau?
Wenn der Schädling selbst noch auf der Platte ist und nur der Autostart entfernt wurde, sollte natürlich der Virenscanner bei einem Scan der gesamten Platte die Datei finden und dann lässt man sie halt löschen.
Wenn der Schädling schon gelöscht ist, aber noch einer der Autostarteinträge vorhanden ist, gibts logischerweise eine Windows-Fehlermeldung, weil Windows die Datei nicht findet, da sie ja gelöscht wurde.

fryster 05.05.2003 11:51

Leider bleibt auch dann die Fehlermeldung.

fryster 05.05.2003 20:07

"zwei Punkte oben" konnte nicht gefunden werden. stellen sie sicher, dass sie den Namen korrekt eingegeben haben und wiederholen sie den Vorgang. Klicken sie auf "Start" und anschleißend auf "Suchen" um eine Datei zu suchen. [OK]

Hab diesen rundlI32 Registereintrag auch gelöscht, aber immer noch die Fehlermeldung.

Wie gesagt der Virus scheint gelöscht, aber die Startdatei des Viruses wird eben noch gesucht.

Weiß jetzt gar nicht mehr wie ich Fehlermeldung noch wegbekommen soll.

Welche Version von subseven hab ich eigentlich erwischt? Würde das endgültige löschen erleichtern.

[ 05. Mai 2003, 21:19: Beitrag editiert von: fryster ]

IRON 05.05.2003 20:43

Das wurde doch nun bereits mehrfach erklärt. Entferne den Aufruf der nicht mehr vorhandenen Datei. Entweder er befindet sich in den RUN-Schlüsseln der Registry oder in einer der anderen Startdateien wie WIN.INI, SYSTEM.INI usw.

Bitmaster 06.05.2003 11:32

Alson es ist genau folgende Version: Sub7 2.1.Muie.a


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:13 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131