PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Werde beklaut in 30 Sekunden Takt-,,-



mainstream
29.06.2009, 07:20
Hi


Irgendein Stealer versendet in 30 Sekunden Takt Daten auf einem Ftp Server bei mir

seht selbst-.-

http://img3.imagebanana.com/img/6z65kayh/thumb/Unbenannto.jpg (http://img3.imagebanana.com/view/6z65kayh/Unbenannto.jpg)


Avira und hijackthis haben rein gar nichts gebracht;(
Wäre echt nett,wenn jemand mir sagen könnte,wie ich es wegbekomme bzw mir dabei zur Hand geht

MarcoPeterino
29.06.2009, 07:33
Lade die Datei am besten mal hoch und Poste sie hier, dann können wir dir vill. besser weiterhelfen.

Mike17
29.06.2009, 08:16
hmmm vmware + wireshark = FTP info ??? oda hat der anti-wireshark. IS ja dann auch net wirklich ein Problem

EDIT: was willst du eigentlich. Ich mein die FTP info oda ihn vom PC löschen XD ?

Jesper
29.06.2009, 08:38
Avira und hijackthis haben rein gar nichts gebracht;(
Wäre echt nett,wenn jemand mir sagen könnte,wie ich es wegbekomme bzw mir dabei zur Hand geht
?

hyundai187
29.06.2009, 08:46
Hi


Irgendein Stealer versendet in 30 Sekunden Takt Daten auf einem Ftp Server bei mir

seht selbst-.-

http://img3.imagebanana.com/img/6z65kayh/thumb/Unbenannto.jpg (http://img3.imagebanana.com/view/6z65kayh/Unbenannto.jpg)


Avira und hijackthis haben rein gar nichts gebracht;(
Wäre echt nett,wenn jemand mir sagen könnte,wie ich es wegbekomme bzw mir dabei zur Hand geht

wenn der fud is was ich annehme erkenn die auch nix;)

mainstream
29.06.2009, 08:47
Ich habe mit den beiden Sachen es nicht wegkriegen können
und
Ich habe das Programm leider nicht mehr

Sarge_stoni
29.06.2009, 09:12
Dann finde raus wo die exe liegt, Probier sie manuell zu löschen und wenns ned geht ziehst du einfach netzwerkkabel raus und fährst den pc im abgesicherten modus hoch und löschst sie dann so manuell. In der Msconfig im autostart noch die exe rausnehmen und gut is ;)

mainstream
29.06.2009, 09:38
@Sarge_stoni

Wie kann ich die exe ausfindig machen?[und aus autostart löschen?]
Und wie starte ich den Pc imabgesicherten Modus?
Sry für die n00b Fragen....

Sarge_stoni
29.06.2009, 09:47
Du schaust halt im Task mngr ob ein Task ist der ned zu windows gehört z.b "svchost.exe" ist der normale Windows prozess, im stealer heisst er vllt "svhost" Dann halt Msconfig im tab "Systemstart" und den Prozess rausklicken einfach das häcken weg...

Abgesicherter modus gleich am anfang mit F8 Hau einfach mehrmals drauf, sonnst kommt die Auswahl was du als 1es Starten sollst, also wenn du Windows installierst oder so, das wollen wir ja nicht.


/ du hast ja seine FTP daten, wo ist eigentlich dein Problem daran, seine email addy zu ändern und neues FTP Pw zu nehmen ?

Zeko
29.06.2009, 09:55
Du hast die ganzen Daten und hast noch nichtmal den FTP hops genommen? Als erstes würde ich mal den FTP so konfigurieren, sodass der nichts mehr vom Stealer annehmen kann (->Logindaten ändern), sodass alle weiteren Verbindungen des Stealers fehlschlagen. Dann die gesendeten Daten löschen.

Und dann formatierste besser mal, um wirklich alles wegzuhauen und nicht doch noch irgendwo einen Stealer zu haben.

Apfel
29.06.2009, 10:02
lad dir mal cain runter und sniff mal die netzwerkdaten mit dann bekommste mit ein wenig glück den ftp acc

Jesper
29.06.2009, 12:15
lad dir mal cain runter und sniff mal die netzwerkdaten mit dann bekommste mit ein wenig glück den ftp acc

OMFG, schau doch den Screen an bevor du Spamst.
Alles wurde schon gesagt das er machen kann.

Chiqsaw
29.06.2009, 12:19
also ich würde dir raten einfach nru mal

spybot runterzuladen und mal durchlaufen zu lassen^^

das sagt dir sehr schnell wenn was nich stimmt^^und findet SEHR VIEL!

mehrmals durchlaufen lassen^^!

mainstream
29.06.2009, 12:28
Ja das Problem ist,ich kann mich nciht einloggen<.<
Sonst hätte ich schon Pw geändert:(


Ich finde nichts verdächtiges im task manager

http://img3.imagebanana.com/img/f6hlsah8/thumb/1.jpg (http://img3.imagebanana.com/view/f6hlsah8/1.jpg) http://img3.imagebanana.com/img/unikzmzy/thumb/77.jpg (http://img3.imagebanana.com/view/unikzmzy/77.jpg)

Zeko
29.06.2009, 12:42
Naja, wenn du dich nicht einloogen kannst mit den Daten, dann wird es der Stealer auch nicht können. Das würde auch erklären, warum er sich so häufig verbindet.

Zu den Prozessen kann ich nichts sagen, da ich mich mit vista nicht so auskenne. Wenn der Stealer aber mit Adminrechten ausgeführt wurde, kann es sein, dass er sich als Service eingtragen hat. Ist zumindest bei XP möglich und üfhrt dazu, dass er nicht im Taskmanager aufgelistet wird.

ichbinslol
29.06.2009, 12:46
abgesicherter modus: f8 drücken bevor der windows-ladebildschirm kommt.

zig81
29.06.2009, 13:01
Hol dir mal tcpview.
Schließ alle Programme die unnötig sind und schau dir in tcpview an welche Datei sich zu dem ftp verbindet.

Und besorg dir mal ne Firewall. Zumindestens ist mir nicht aufgefallen das du eine hast.
Mit Sygate z.B. würdest du auch sehen welche Datei sich dorthin verbindet.

Und noch was. Wenn du die Datei findest, muß dass aber nicht unbedingt der Übeltäter sein. Wahrscheinlich injeziert sich der Stealer in den Prozess.

Razorigga
29.06.2009, 13:05
@mainstream: Autostart löschen: Start>Ausführen...>msconfig>Tab "Systemstart"

novaca!ne
29.06.2009, 13:28
Ich habe mit den beiden Sachen es nicht wegkriegen können
und
Ich habe das Programm leider nicht mehr
warum leider? xD

inmate
29.06.2009, 13:38
Richtig TCP Viewer holen und dann mal durchchecken lassen.
Alle Verbindungen die als schädlich erkannt werden logischerweise löschen , weil ich fürchte du hast dir einen Keylogger eingefangen.
Da er exakt alle 30 Sekunden sendet.

mfG

Cheese
29.06.2009, 13:43
netstat -o -n 1 | find "66.220.9.50"

gib das in die cmd ein und warte bis ein eintrag klommt (sollte kommen sobald wieder auf die ip verbunden wird)

bei dem eintrag (vlt kommen auch recht viele, immer wieder der gleiche) steht ganz rechts ne Zahl, das ist die PID die kannst du im taskmanager suchen (vorher im taskmanager->prozesse->ansicht->spalten auswählen nen hacken bei PID machen) wenn du dort die PID gefunden hast, hast du auch den prozessnamen.

den kannst du erstmal killen oder guckst in nem besseren taskmanager (z.b. "security task manager") nach dem pfad der datei und löscht sie!

sk!lled
29.06.2009, 13:44
http://66.220.9.50/ , du hast ja username und pass, log dich ein und ändere pass, notlösung ;)

Chiqsaw
29.06.2009, 13:44
also wenns ein keylogger is xD

öffne notepad

und schreib ihm einen kleinen text^^

rollmops
01.07.2009, 23:07
Nimm auch mal alle unnötigen Programme bzw. die Programme ausdem Autosatrt die du nicht kennst.

Start->Ausführen->msconfig->Systemstart

Könnte weiterhelfen. Das behebt zwar das Problem nicht an der Wurzel, aber du gewinnst mehr Zeit um den Stealer ausfindig zu machen.

MFG

mainstream
01.07.2009, 23:16
LOL,es ist mein virtual Pc

Wallenstein
01.07.2009, 23:19
FORMATIEREN klärt .

Barny
02.07.2009, 00:35
ich würde auch erstma gucken dass ich die datei so wegkriege aber wenn ich mir nich sicher wäre würde ich auch formatiern, weil das is immernoch das sicherste^^
zwar nen bisschen aufwändig aber dann wirste vielleciht noch andere sachen los^^

mfg

Barny

mainstream
02.07.2009, 01:04
Guckt mal meinen letzten Post an-.-
Wtf,warum ist das Virus mein Virutal Pc?<.<