Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   trojaner ausversehen geladen.Nichts passiert? server.exe /firefox.exe syn_gesendet (https://www.trojaner-board.de/87558-trojaner-ausversehen-geladen-nichts-passiert-server-exe-firefox-exe-syn_gesendet.html)

w00tw00t 25.06.2010 11:46

trojaner ausversehen geladen.Nichts passiert? server.exe /firefox.exe syn_gesendet
 
hey leute habe gestern ein vermeidlich sicheres programm geöffnet welches mit dann einen fehler "direct x 9 not found" oder so ähnlich anzeigte.
heute nach dem neustart bin ich erst sturzig geworden dass direkt nach dem hochfahren angezeigt wird, dass benutzer einstellungen für C:\directory\CyberGate\install\server.exe gemacht werden und der fehler wieder angezeigt wurde.

Habe per netstat-n gesehen dass eine verbindung zu einer ip mit port 999 aufgebaut werden soll/wird?

TCP 192.168.178.22:1553 95.157.41.204:999 SYN_GESENDET

per netstat -ano hab ich herausgefunden dass sich der prozess als firefox im taskmanager tarnt!
sobald ich ihn kille, kommt wieder die "fehlermeldung" und der prozess ist wieder da.
habe auch den ordner PLUS die server.exe gelöscht aber sobald ich den prozess kille startet sie sich neu und der ordner + exe ist wieder da.
auch per msconfig aus dem autostart nehmen geht nicht!
wenn ich im prozessmanager mir den pfad zu der firefox datei anzeigen lasse, lande ich im echten firefox ordner!!

ich sitze hinter einer neuen fritzbox! da ich weiß, dass sich die trojaner neuerdings auf statische IPs verbinden und nicht mehr die trojaner-entwickler auf den befallenen pc frage ich mich ob ich noch sicher bin/war!!
bedetet SYN_GESENDET, dass das programm nach aussen connecten will, es aber nicht schafft? dann hab ich nämlich nochmal glück gehabt!!
antivir hat trotz aktuellem update NICHTS entdeckt.
habe vor jetzt trotzdem zu formatieren! welchen antiviren-scanner empfehlt ihr mir??
bedeutet das syn_gesendet, dass die verbindung nciht klappt??
MFG

markusg 25.06.2010 12:05

syn bedeutet nicht, dass dein pc nicht zu erreichen war. soweit ich weis bedeutet es das eine sitzung eingerichtet wurde
hier mal n link von ms:
TCP Connection States and Netstat Output

du könntest ja mal avast versuchen.
kannst du mir den download link mal als private nachicht senden, für die gestern geladene datei. oder wenn du die datei noch hast, lad sie zu uns hoch:
http://www.trojaner-board.de/54791-a...ner-board.html
wie unter punkt2 damit alle andern geschützt sind, werde ich sie dann an alle antivirus hersteller einsenden.

Big-Blue 25.06.2010 12:06

Ich bin kein Helfer, sondern wollte nur kurz etwas anmerken.
SYN_GESENDET ist kein gutes Zeichen. Bei den Trojanern die ich in einer Sandbox getestet habe, war das ein Zeichen für die aktive Backdoor.
Hier mal das Prinzip von diesen Backdoors (von Wikipedia):
Code:

Funkt. Funkt.
  \    /  Funkt. Funkt.
    [SERVER]  \    /
      |    [SERVER]
      |      /
      |    /
      |    /  Funkt. Funkt.
      |  /      \    /
    [CLIENT]-----[SERVER]

Das heißt, wahrscheinlich agiert dein Rechner nun als eine Art Server, und der Client kann nun reichlich Sachen damit anstellen. Um wirklich sicher zu gehen würde ich eine Neuinstallation vorschlagen.
Aber das lass ich mal die Profis regeln ;D
Grüße und die Entschuldigung dafür, dass ich meinen Senf dazugeben musste,
Big-Blue

w00tw00t 25.06.2010 12:09

Hallo, der link der datei ist h**p://uploaded.to/file/5cxrss

wie finde ich heraus ob mein pc nach aussen auf den port 999 connecten kannn??
und wie krieg ich jetzt raus was mit dem syn_gesendet ist??hab grad echt stress!!!MIST!!

markusg 25.06.2010 12:23

schau in den firewall logs nach und in den router logs. und gehe davon aus, das netstart vllt nicht alle verbindungen anzeigt.
das einfachste ist, wie du ja selbst gesagt hast, format c:
und danach alle passwörter endern!
und wie kommst du auf die verrückte idee das eine solche quelle sicher ist, da kann jeder mensch was hochladen und du kannst nicht prüfen, ob der dir ne datei unterjubelt, lade nur beim hersteller wenn möglich oder auf seiten großer zeitschriften wie pcwelt etc. solche download quellen wie du sie nutzt sind alles andere als sicher

Big-Blue 25.06.2010 12:37

Also Avast! schlägt bei dem Download an, Trojaner Win32:VBMod.
Ich werde diese Datei einmal bei iseclab analysieren lassen, Ergebnisse werde ich reineditieren.

EDIT: http://anubis.iseclab.org/?action=result&task_id=1e538b785ddd1ffa4fd09294e8aa25634
Sieht fast schon ungefährlich aus... :nixda:

markusg 25.06.2010 12:50

das ding ist auf jeden fall schädlich. verfolge also deinen plan und formatiere den pc.
und lass dir nicht jeden müll andrehen dens im netz gibt.

w00tw00t 25.06.2010 13:36

War das ironie, dass er nicht so schädlich ist??

markusg 25.06.2010 14:00

was du beschreibst deutet auf jeden fall auf schädling, also, leg los mit formatieren.

w00tw00t 25.06.2010 15:45

Hi ja ich weiss wollte nur wissen was er theoretisch alles von mir schon geklaut haben könnte!!hab jetzt formatiert!!welchen antivirus sollte ich mir kaufen der so sicher wie möglich ist!!?darf ruhig teurer sein hauptsache sicher!!

markusg 25.06.2010 15:50

also wenn du kaufen willst würde ich zb zu norton raten. dies hätte das teil gleich erkannt.
die internet security.
wichtiger aber als ein antivirus ist:
1. windows updates. dazu gehören auch servicepacks und so weiter!
2. downloade nicht aus solchen quellen, wenn es offizielle patches gibt, bekommst du die beim hersteller.
3. der rest deiner software muss aktuell sein, nutze secunia:
http://www.trojaner-board.de/83959-s...ector-psi.html
zum surfen köntest du zb sandboxie nutzen.
Sandboxie Download
wenn du von denen ne lizenz erwirbst, ist die dein ganzes leben lang auf all deinen pcs gültig, und das ist n guter preis.
eventuell solltest du dir noch ein eingeschrenktes nutzerkonto für die tägliche arbeit am pc einrichten.
passwörter hast du ja hoffendlich geendert?

w00tw00t 25.06.2010 19:10

so hab formatiert und nun windows 7!
habe mich doch erstmal für die kostenlose avast version entschieden!

was kann ich noch machen, damit in zukunft nicht irgendwelche programme über beliebige ports (in diesem speziellen fall wars ja 999) einfach nach aussen connecten können?
in der fritzbox kann ich nur ports freischalten, aber was ist mit sperren?
und die sind nur von außen nach innen aber nicht von innen nach aussen gesperrt oder??
mfg

markusg 25.06.2010 20:02

wie ich bereits gesagt habe, nutze diese dubiosen download quellen nicht. wenn der hersteller eines games einen patch raus bringt, dann wirst du das auf seiner homepage sehen. über solche seiten die du nutzt wird sehr viel malware angeboten.
nutze die windows firewall die kann ein und ausgehende verbindungen blocken und wie ich ja bereits beschrieben hab, sandboxie.


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:43 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129