Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   HDDKill.exe bzw. Sporkeh-Virus (https://www.trojaner-board.de/32702-hddkill-exe-bzw-sporkeh-virus.html)

Funuckler 06.10.2006 15:10

HDDKill.exe bzw. Sporkeh-Virus
 
Hallo !

Ich habe hier einen PC, der mit einem Virus bzw. Trojaner verseucht ist. Der Name des Viruses ist mir nicht bekannt, Norton erkennt ihn nur als Trojan Horse. Es sind allerdings die Dateien hddkill.exe und sporkeh.exe auf der Festplatte vorhanden. Der ganze PC ist nicht mehr startfähig, sobald das Betriebssystem gestartet werden soll bootet er neu. Ich habe die Festplatte zur Überprüfung in einen anderen PC gesteckt und die oben genannten Dateien wurden bei der Virenprüfung gefunden. Außerdem wurde auch noch eine Datei aclui32.dll als Virus erkannt. Es wurden auch fast alle Dateien auf der Platte umbenannt, es wurde immer der Anhang (fortlaufende Zahl).fuck an die Dateiendung angehangen, z.B. wurde aus msdos.sys msdos.sys1.fuck.
Kann man diesen PC noch retten oder hilft hier nur eine komplette Neuinstallation ?

Vielen Dank schon mal im voraus,

Gruß,

Funuckler

MightyMarc 06.10.2006 15:14

Hi Funnuckler,

lasse die fragwürdigen Dateien bei Virustotal scannen und poste die Ergebnisse (mit Angabe zur Dateigröße und Hashes) hier. Zudem erstelle bitte ein HJT-Log und poste dieses hier.

Gruß

Marc

loaderking 06.10.2006 18:02

hi

meiner Meinung nach warst du schon länger mit einem backdoor infiziert
der dir nun nen sogennanten(systemfucker) installiert hat.
denn ich glaube nicht das der backdoor seinen prozess HDDkill.exe nennt sodas es jedem auffällt und ich nehme mal an das du dir auch keine hddkill.exe heruntergeladen hast!

In diesem Fall würde ich neuaufsetzen, poste jedoch zuerstmal dein HJT.log

Funuckler 07.10.2006 08:09

Hallo nochmals !

Danke schon mal für die Antworten. Ich kann leider nicht sagen ob der Rechner schon länger mit einem backdoor infiziert war, da es nicht meiner ist.
Ein HJT-Logfile kann ich auch nicht erstellen, da der PC ja nicht mal das Betriebssystem starten kann. Ich habe die Festplatte in einen anderen PC gesteckt um so wenigstens Zugriff auf die Platte zu erhalten. Werde gleich mal Virustotal durchlaufen lassen und das Ergebnis hier posten.

Gruß,

Funuckler

Funuckler 07.10.2006 08:43

Virustotal ergab für hddkill.exe:

STATUS: FINISHEDComplete scanning result of "hddkill.exe", received in VirusTotal at 10.07.2006, 09:32:56 (CET).

Antivirus Version Update Result
AntiVir 7.2.0.25 10.06.2006 TR/VB.aph
Authentium 4.93.8 10.06.2006 no virus found
Avast 4.7.892.0 10.07.2006 Win32:Trojan-gen. {UPX!}
AVG 386 10.06.2006 Generic.WXR
BitDefender 7.2 10.07.2006 Trojan.Vb.APH
CAT-QuickHeal 8.00 10.06.2006 no virus found
ClamAV devel-20060426 10.07.2006 no virus found
DrWeb 4.33 10.06.2006 modification of BackDoor.Generic.640
eTrust-InoculateIT 23.73.16 10.07.2006 no virus found
eTrust-Vet 30.3.3118 10.06.2006 no virus found
Ewido 4.0 10.06.2006 Trojan.VB.aph
Fortinet 2.82.0.0 10.07.2006 W32/VB.APH!tr
F-Prot 3.16f 10.06.2006 no virus found
F-Prot4 4.2.1.29 10.06.2006 no virus found
Ikarus 0.2.65.0 10.07.2006 no virus found
Kaspersky 4.0.2.24 10.07.2006 Trojan.Win32.VB.aph
McAfee 4868 10.06.2006 no virus found
Microsoft 1.1603 10.07.2006 no virus found
NOD32v2 1.1794 10.06.2006 probably unknown NewHeur_PE virus
Norman 5.80.02 10.06.2006 W32/VBTroj.BRH
Panda 9.0.0.4 10.06.2006 Suspicious file
Sophos 4.10.0 10.05.2006 no virus found
TheHacker 6.0.1.093 10.06.2006 Trojan/VB.aph
UNA 1.83 10.06.2006 Trojan.Win32.VB.BA9D
VBA32 3.11.1 10.06.2006 Trojan.Win32.VB.aph
VirusBuster 4.3.7:9 10.06.2006 no virus found


Aditional Information
File size: 15360 bytes
MD5: 6288b48df505d085de073008124adf0f
SHA1: 3dccd78d7665fb7130977a2150743946485093a5
packers: UPX
packers: UPX

Prüfung von Sporkeh.exe ergab:

STATUS: FINISHEDComplete scanning result of "sporkeh.exe", received in VirusTotal at 10.07.2006, 09:35:39 (CET).

Antivirus Version Update Result
AntiVir 7.2.0.25 10.06.2006 TR/Sporke.C
Authentium 4.93.8 10.06.2006 W32/Trojan.EQI
Avast 4.7.892.0 10.07.2006 Win32:Trojan-gen. {Other}
AVG 386 10.06.2006 Generic.BWG
BitDefender 7.2 10.07.2006 Trojan.Sporke.C
CAT-QuickHeal 8.00 10.06.2006 Trojan.Sporke.c
ClamAV devel-20060426 10.07.2006 no virus found
DrWeb 4.33 10.06.2006 Trojan.Sporke
eTrust-InoculateIT 23.73.16 10.07.2006 Win32/Sporke.A!Trojan
eTrust-Vet 30.3.3118 10.06.2006 Win32/Sporke.A
Ewido 4.0 10.06.2006 Trojan.Sporke.c
Fortinet 2.82.0.0 10.07.2006 W32/SPORKE.A!tr
F-Prot 3.16f 10.06.2006 destructive program named W32/Trojan.EQI
F-Prot4 4.2.1.29 10.06.2006 W32/Trojan.EQI
Ikarus 0.2.65.0 10.07.2006 Trojan.Win32.Sporke.C
Kaspersky 4.0.2.24 10.07.2006 Trojan.Win32.Sporke.c
McAfee 4868 10.06.2006 Sporke
Microsoft 1.1603 10.07.2006 Trojan:Win32/Sporke.B
NOD32v2 1.1794 10.06.2006 Win32/Sporke.C
Norman 5.80.02 10.06.2006 W32/Sporke.D
Panda 9.0.0.4 10.06.2006 Trj/Sporke.A
Sophos 4.10.0 10.05.2006 Mal/Packer
TheHacker 6.0.1.093 10.06.2006 Trojan/Sporke.c
UNA 1.83 10.06.2006 Trojan.Win32.Sporke.B777
VBA32 3.11.1 10.06.2006 Trojan.Win32.Sporke.c
VirusBuster 4.3.7:9 10.06.2006 no virus found


Aditional Information
File size: 34816 bytes
MD5: d0ea0f939cf9dda79493c241221a9a71
SHA1: b51013761c4a042dd6876daa79717b6cfc25de1c
packers: PEX
packers: Pex


Gruß,

Funuckler

Funuckler 09.10.2006 18:52

Hallo nochmal !

Kann mir hier keiner helfen?????


Gruß,

Funuckler

cosinus 09.10.2006 19:04

Du solltest ein Hijackthis-Logfile posten...:rolleyes:

ordell1234 09.10.2006 19:45

...oder setze neu auf. Bis du die Platte zum Laufen gebracht hast, bis HJT funktioniert, sollte auch eine Neuinstalltion über die Bühne sein. Die Chancen für eine Backdoor-Infektion stehen ohnehin gut. Gruß

proxymo 17.10.2006 15:33

Mhh...naja wie soll ich sagen^^
Also wenn es wirklich der sPorkeH ist...dann nützt garnichts mehr :(...
Isses denn ne teure Festplatte?
Weil ich war lange im Geschäfft mit drinnen hab also so einiges mitbekommen... Also sPorkeH ist was ganz fieses. Als Systemfestlatte is das undenkbar...

Funuckler 11.12.2006 08:43

Hallo mal wieder !

Das System musste tatsächlich komplett neu aufgesetzt werden. Ich hätte zwar durch das umbenennen sämtlicher Dateien das System wieder zum laufen gebracht aber bei 29000 umbenannten Dateien lieber nicht.

Gruß,

Funuckler


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:05 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129