Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   hilfe!!! Optix Pro (https://www.trojaner-board.de/2573-hilfe-optix-pro.html)

mutz 13.02.2003 08:25

mein Cleaner 3.5 hat einen Trojaner " Optix Pro " entdeckt.
Er befindet sich unter windows\system\kernel32.dli

Nur leider löscht diese Program diesen Trojaner nicht, da nach jedem neuen Rechnerstart erneut dieser Trojaner entdeckt wird!!

Wie kann ich diesen endgültig beseitigen!!

Windows 98se

Danke schon mal im voraus!

Ps: Was bewirkt dieser Trojaner??

Lucky 13.02.2003 08:33

Wie du denn Optix weg bekommst weiß ich jetzt, aber ich denke irgendwo wird der sich in der Registry und in dem Autostarteinträgen reingeschrieben haben.

Der Optix öffnet eine Hintertür für Script Kiddies, und tunnelt eine eventuell vorhandene Desktop Firewall.

Christian 13.02.2003 08:33

dll oder dli ?

Ich würde erstmal schauen von welchen Prozess die dll geladen wird.

mutz 13.02.2003 09:17

dli

habe jetzt im Autostart den Kernel32 deaktiviert. Seitdem kommt keine Trojanerwarnung mehr. Ob er allerdings jetzt inaktiv ist, weiss ich nicht!

Denn diese Trojanerwarnung kommt nur nach den hochfahren des Rechners. Danach kann mach soviel scannen wie man will und findet dabei nichts!

Es kam auch die Warnung-- HKLM\Software\Mircosoft\Windows\CurrentVersion\Run

aber nur unter Run- taucht der Eintrag Windows\System\Kernel32.dli auf.

Wie kann ich feststellen, mit welchen Program ich diesen Trojaner aus dem Internet heruntergeladen habe??

CyberFred 13.02.2003 11:28

Also diesen Eintrag mit der Kernel32.dli kannst du aus der Registry nehmen. Wenn du wissen willst, ob de Trojaner noch aktiv ist, würde ich dir einen Prozessviewer empfehlen. Am besten du benutzt Trojancheck. Damit kannst du die ganzen Starteinträge für Windows überprüfen und der Prozessviewer ist integriert.

ciao, Cyber [img]graemlins/daumenhoch.gif[/img]

<edit>
Du solltest dir mal eine Testversion von KAV runterladen. Danach führst du ein Update aus und scannst dein System. Wenn du Glück hast war der Trojaner in irgendeinem Archiv (z.B. zip oder rar) versteckt. Wenn das so wäre, würde KAV ihn auf jeden Fall finden [img]graemlins/daumenhoch.gif[/img]
</edit>

[ 13. Februar 2003, 11:32: Beitrag editiert von: CyberFred ]

Who Cares 13.02.2003 11:31

Hi,
was für AV-programme hast du denn außer deinem Cleaner ?
Scanne doch mal mit www.Trendmicro.de HouseCall (Online) oder www.datsec.de (Kaspersky Trial).
Oder schau in den VirenDatenbanken von trendmicro oder vil.mcafee.com nach den beschreibungen deiner Optix-variante, und entferne ihn manuell..
;)

vampire 13.02.2003 14:10

hi mutz,

die datei kernel32.dli kannst du bedenkenlos löschen. das ist der server von optix pro.

irgendwann hast du einen download gemacht oder ne datei von jemandem angenommen. an diese datei war der server gebunden. beim start der datei hast du den server mit gestartet. dabei hat er sich unter dem namen kernel32.dli in das verzeichnis kopiert.

der angreifer hatte deinen pc voll unter kontrolle. das heisst er konnte installieren, löschen, kopieren nach eigenem gutdünken. er konnte einfach ALLES machen. warscheinlichn hat er alle deine passwörter. solltest du unbedingt wechseln.
der trojaner allein kann dir keinen FWB legen, der muss seperat installiert werden.
du hast den server gefunden, darum kann du davon ausgehen, daß du einen FWB auch finden wirst, sofern einer installiert wurde.

der trojaner war nicht undetectable, darum reicht es aus wenn du deinen rechner komplett mit KAV scannst. du hattest es NICHT mit einem profi zutun.

nicht vergessen, passworte wechseln...

gruss, vampire

mutz 13.02.2003 15:52

erstmal vielen dank an alle. Ich habe die von Euch empfohlenen Scanner runtergeladen und bin noch einen anderen Trojaner gestossen "JS. Trojan seeker"

Meine Passwörter habe ich alles geändert.

Gibt es keine Möglichkeit herauszufinden, mit welchen Programm /Datei man sich diese Trojaner auf dem rechner geholt hat?

Nochmals danke an alle [img]graemlins/bussi.gif[/img]

mutz 13.02.2003 16:09

Vampier...

ne dumme Frage.. was ist FWB?? :D

vampire 13.02.2003 17:42

FWB--> (F)ire(W)all(B)ypass...

wenn du den rechner gescannt hast und nichts weiter gefunden wurde kannst du davon ausgehen, daß du clean bist...

Gladiator the green guy 13.02.2003 23:40

Nicht aber wenn durch den Optix ein neuer installiert wurde...
Wenn es ein "advanced" hacker war kostet es ihn ein muedes Laecheln herauszufinden welche AV Software auf dem Rechner laeuft. Erfahrungsgemaess werden dann alte Backdoors welche nicht durch die AV Software erkannt werden installiert, da die "Gefahr" das dieser alte Backdoor "zufaellig" in der AV aktualisiert wird wesentlich geringer ist als das ein neuer, noch unbekannter hinzugefuegt wird.

Michael

[ 13. Februar 2003, 23:46: Beitrag editiert von: Gladiator the green guy ]

j-SilenCe 01.03.2005 14:28

Kennt jemand ein prog oder so mit dem man die ip von einem optix-trojaner-opfer per mail zugeschickt bekommt?
Wäre cool wenn mir jemand antwortet.

Mike


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:18 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129