Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   backdoor - wie schlimm isses hier? (https://www.trojaner-board.de/23635-backdoor-schlimm-isses.html)

scambinho 14.11.2005 18:55

backdoor - wie schlimm isses hier?
 
Guten Abend,

ich musste Win2000 neu installieren, und noch während ich beim ersten Online-Spaziergang spybot, eScan und Konsorten updaten wollte, hatte ich mir schon den Ärger eingefangen (ServicePack4 is drauf):

eScan findet:

- "backdoor.win32.sdbot.xd" in einer netconf32.exe
- "trojan-proxy.win32.ranky.cq" in einer sxeA45.tmp

- und natürlich: Alexa, soll aber hier das kleinere Problem sein

Habe mich schon, soweit möglich, über die Gesellen informiert. der trojan-proxy scheint in dieser Form recht neu zu sein?? Kann ich die Temp-Datei einfach löschen?

Was den Backdoor virus angeht, droht mir da wirklich eine Neuaufsetzung vom ganzen System??

Achso, ich denk mal Ursprung der ganzen Misere war der legendäre Statuscode 128 mit System-Neustart....:(

Vielen Dank für Eure Hilfe.... und bis morgen :headbang:

Rene-gad 14.11.2005 19:28

@scambinho
Hast du deine alten Daten zurückgespielt? Sind sie sauber? Wo hast do schon eine tmp- Datei her, wenn Win gerade neu installiert wurde? Oder hast du dei Festplatte nicht formatiert?

scambinho 15.11.2005 16:01

Ja genau, hatte meine Daten auf ner anderen Partition und hinterher wieder zurückgespielt...

Also ist hier ein Neuaufsetzen angebracht?
Und kann ich dann "normale" Daten, also nur Word, Excel, PDF etc. auch von der betroffenen Partition retten. Oder ist alles als potentiell infiziert azusehen?

Grüße,
sc.b.

Rene-gad 15.11.2005 17:26

@scambinho
Zitat:

Ja genau, hatte meine Daten auf ner anderen Partition und hinterher wieder zurückgespielt...
.. ohne die vorher auf Viren zu prüfen;).
Zitat:

Also ist hier ein Neuaufsetzen angebracht?
Es ist bei einem Backdoor-Fund immer empfehlenswert.
Alle selbstgeschriebenen Dokumente kannst du auf einer anderen Partition oder CD abspeichern. Vor der Wiederherstellung müssen sie auf Viren geprüft werden.
BTW: Hast du die betroffene Festplatte neu formatiert oder nur Windows neu installiert?

scambinho 15.11.2005 18:32

Ich hab nur Windows neu installiert ohne vorheriges Formatieren.

Meinst Du, ich hatte die Viren schon vorher drauf...? Zumindest hatten escan, AntiVir und Spybot nie Funde angezeigt. Erst nach Re-Installation hatte ich wie erwähnt bei der ersten Online-Verbindung Probleme.:confused:

Grüße,
sc.b.

Yopie 15.11.2005 18:55

Zitat:

Zitat von scambinho
ich musste Win2000 neu installieren, und noch während ich beim ersten Online-Spaziergang spybot, eScan und Konsorten updaten wollte, hatte ich mir schon den Ärger eingefangen (ServicePack4 is drauf):

AFAIk sind dringend benötigte Patches nicht in SP4 enthalten. Ich kenn mich mit Win2k aber nicht so sehr gut aus.

Besorg dir auf winboard.org das entsprechende Update-Pack und setz das Betriebssystem komplett neu auf. Eine Online-Verbindung erst dann starten, wenn alle Updates installiert sind.

Siehe Anleitung in meiner Sig.

Gruß :daumenhoc
Yopie

scambinho 18.11.2005 14:11

Und täglich grüßt das Murmeltier...

Hallo, habe wie hier besprochen mein System neu aufgesetzt, Windows Updates gezogen, Dienste eingeschränkt, IE-Sicherheit erhöht etc.

HAbe sogar quasi Teilerfolge erzielt: McAfee hat
- W32/sdbot.worm.gen.by auf frischer Tat ertappt. Daraufhin habe ich auf Empfehlung von McAfee eine Datei ".exe" gelöscht.

Gleich danach hat
- W32/sdbot.worm!ftp in einer Datei "o" zugeschlagen. Da war das Löschen leider nicht mehr möglich.

Zuletzt kam der Ärger aber doch vollends zurück. Ein Pop-up hat einfach im Namen des angeblichen "NT-Autoritätssystems" meinen Rechner runtergefahren.
Es handelt sich angeblich um die Datei "services.exe" und es wird immer ein "Statuscode 128" angegeben...???

Beim letzten Mal hatte ich anschließend die Backdoor-Trojaner auf dem System, daher hab ich mich diesmal schweren Herzens für hartes Ausschalten entschieden, ehe es zum Ablauf der 59 sek. kam.
Anschließend haben weder Spybot, noch MWAV (eScan), noch McAfee irgendetwas gefunden...nichtmal den Virus in der Datei "o", die ich ja angeblich nicht löschen konnte.
eScan findet lediglich Alexa Spyware (wobei ich gelesen hab, dass das wohl unerheblich ist), mehrere Fehlverweise in der Registry und folgendes:
File C:\WINNT\system32\pro\pro.exe tagged as not-a-virus:Client-IRC.Win32.mIRC.603. No Action Taken.

Kurzum, ich traue der ganzen Sache trotzdem noch nicht.
Habt ihr eine Idee, wie ich diese Sache mit dem Statuscode 128 nebst Herunterfahren verhindern kann.
Eigentlich bin ich doch auf dem neuesten Stand was die Windows Updates bzw. Patches angeht....

Besten Dank für jegliche Hilfe/Hinweise...

Grüße
sc.b.

Yopie 18.11.2005 17:54

Zitat:

Zitat von scambinho
Und täglich grüßt das Murmeltier...

Hallo, habe wie hier besprochen mein System neu aufgesetzt, Windows Updates gezogen, Dienste eingeschränkt, IE-Sicherheit erhöht etc.

Prima. Du warst im Netz, als der Rechner noch nicht auf aktuellen Stand war. Besorg dir vorher das Update-Pack von winboard.org, brenn es auf CD, installier Windows neu, installier das Update Pack, führe die anderen Sicherheitsmassnahmen aus, geh ins Netz.

Gruß :daumenhoc
Yopie

golem 18.11.2005 22:32

hallo,

bei allem tippgegebe hier, vergesst ihr folgenden befehl, der dem
autor helfen sollte:

Code:

shutdown -a
Der ist unter start / ausführen einzugeben, verhindert das runterfahren.
Weiterhin würde ich drauf tippen, dass das netconfig problem eher neuerer
natur ist, da auch per google nicht viel dazu zu finden ist. Ich schlage mich
übrigens höchstselbst mit denselben würmern rum..(bis auf das herunterfahren, das ist eine version des blaster worms).

Alles trat bei mir erst auf, als ich statt mit dem smartsurfer mit oleco
gesurft bin (wegen der gebühren) und beim oleco lässt sich keine
firewall aktivieren, bzw konfigurieren.
Dadurch hatte ich fast das ganze arsenal auf dem pc. Bis jetzt bin ich
noch mit jedem virus fertig geworden, allerdings frage ich mich hier erst-
haft, wie das zu beseitigen ist.

Ich hab mich heute dafür entschieden, wiedereinmal zonealarm an
den start zu schicken, gepaart mit stinger, zum schnellscan und antivir,
das normal im hintergrund läuft.

Ich bin jetzt auch allem herr geworden, außer der netconfig32.exe, ich
werde mir mal einen neuen process debugger holen, um herauszufinden,
wer diese exe erstellt und verarbeitet.

Hoffe, ich konnte erstmal helfen, ich melde mich, wenns was neues
gibt.

golem 18.11.2005 23:31

kleiner einwurf: über die netconf habe ich jetzt keine zweifel mehr,
diesen text habe ich aus der exe :

Windows for Workgroups 3.1a
Windows 200 5.0
Windows 200 5.0
Go fuck yourself s.

man betrachte die letzte zeile...

Nochwas: http://www.neuber.com/taskmanager/deutsch/download.html

den mal runterladen und schauen, ob da auch ne msupdate.exe ist..

Rene-gad 19.11.2005 09:30

@golem
Zitat:

bei allem tippgegebe hier, vergesst ihr folgenden befehl, der dem
autor helfen sollte:
Code:

shutdown -a

:daumenhoc! Leider ist nur, dass dieser Befehl nur unter WinXP ausführbar ist.

golem 19.11.2005 15:35

hmpf, man fühlt sich in seinem xp schon so heimisch, da
vergisst man sowas glatt...
Aber irgendwo im netz müsste es auch tools dazu geben, die das
verhindern. Eigendlich reicht der download von stinger:

http://www.zdnet.de/downloads/prg/q/z/de0DQZ-wc.html

der sollte das entsprechende finden.

scambinho 29.11.2005 19:07

Guten Abend, melde mich auch mal wieder.

Habe inzwischen nochmal alles neu installiert und diesmal auch das empfohlene Update Pack von winboard.org (Danke Yopie) berücksichtigt.
Das Problem mit dem automatischen Runterfahren hab ich auch zum Glück nicht mehr...

Allerdings hat McAfee trotz alledem wieder was gefunden:

c:\winnt\ntservices.exe ist infiziert mit W32/sdbot.worm.gen

Den sollte ich laut McAfee löschen, was aber irgendwie wegen der Zugriffsrechten nicht möglich war.
Anschließend war die Datei ntservices.exe allerdings nicht mehr auffindbar.
Ein erneutes Scannen mit eScan und nochmal mit McAfee hat den Virus nicht mehr finden können...

Kann ich den Rechner somit als sauber ansehen, oder hat sich obiger Virus nur besser versteckt??

Beste Grüße,
sc.b.

Rene-gad 29.11.2005 19:31

@scambinho
Zitat:

Habe inzwischen nochmal alles neu installiert und diesmal auch das empfohlene Update Pack von winboard.org (Danke Yopie) berücksichtigt.
Hast du alles so gemacht, wie Yopie gepostet hat?
Zitat:

Zitat von Yopie
Eine Online-Verbindung erst dann starten, wenn alle Updates installiert sind.

Zitat:

Kann ich den Rechner somit als sauber ansehen, oder hat sich obiger Virus nur besser versteckt??...
c:\winnt\ntservices.exe ist infiziert mit W32/sdbot.worm.gen
Kannst du deine Frage selbst beantworten?

scambinho 30.11.2005 13:40

@Rene-gad

Ich kann die durchaus ernst gemeinte Frage nicht selbst beantworten. Den Virenfund von McAfee erhalte ich nämlich nicht mehr und die vermeintlich infizierte Datei ist auch nicht mehr auffindbar... (obwohl ich sie angeblich nicht löschen konnte)

Betreffs die vorherige Frage: ich habe natürlich erst alle Patches etc. installiert und bin dann online gegangen. Scheinbar existiert doch noch eine Sicherheitslücke.
Werde mich wohl mal um eine Firewall bemühen. So nebenbei, gibts da irgendwelche Vorschläge?

Noch nen schönen Nachmittag!
sc.b.


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:47 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129