Seite 3 von 7 ErsteErste 12345 ... LetzteLetzte
Ergebnis 21 bis 30 von 68
  1. #21
    I'm in ur VM. Avatar von l0dsb
    Registriert seit
    23.07.2007
    Beiträge
    1.038

    Standard

    Scheint, als wäre es doch infiziert - wurde mir gerade von Olly/IDA und ihm selbst bestätigt. Nun gut, habe ich mal wieder etwas zum Analysieren.

    maoshe, der Pfad ist vollkommen korrekt (hust ADS).
    I can haz RCE?

  2. #22
    Sobig Wurm Avatar von WoBo
    Registriert seit
    14.12.2008
    Beiträge
    209

    Standard

    also is der crypter nicht infected sondern dieser trottel alexmiomorsch?

  3. #23
    Eigener Benutzertitel Avatar von inmate
    Registriert seit
    23.12.2008
    Beiträge
    1.767

    Standard

    war die infizierte detei ein wurm ??

  4. #24
    Anfänger Avatar von Blizzardo
    Registriert seit
    23.11.2008
    Beiträge
    15

    Standard

    also habe grade unter netstat -o geschaut stehen aber alle sachen nur auf wartend so dann hab ich im Taskmanager geschaut und da war ein prozess der hieß system32:vcrt80.exe den hab ich aber einfach gekillt und jetzt ist nixmehr. Würde jetzt gerne wissen was los ist. Ist der Crypter infected oder wie siehts aus?
    [ *Suche* ]
    *eig. grade nur non Pub Sachen


    [ *Biete* ]

    *RAT Support (Ivy,Bifrost,Shark,C.I.A.)
    *Steam Account (unbanned) (cs 1.6 pack)
    *Windows serials
    *Company of Heroes Serial
    *Splinter Cell Double Agent Serial
    Alle Serials sind Original

  5. #25
    Anfänger
    Registriert seit
    11.04.2009
    Beiträge
    17

    Standard

    doch der crypter war infiziert..
    ich habe die datei im system32 ordner auch net aber das gleiche wie Blizzardo das sich der IEXPLORER.EXE immer wieder startet!

    hat einer mit dem cryptersteller gesprochen was die datei machst, stealt, löscht,..?


  6. #26
    I'm in ur VM. Avatar von l0dsb
    Registriert seit
    23.07.2007
    Beiträge
    1.038

    Standard

    Der Crypter ist nicht direkt infected, jedoch die Stubs, die er generiert (zwei RunPE-Aufrufe, siehe auch anderer Thread).

    Die infizierte Datei, die gedroppt wird (auf C:\, also Entwarnung für UAC-Nutzer; möglicherweise jedoch als ADS), heißt vcrt80.exe (es gibt eine vcrt80.dll, C-Runtime, diese also nicht löschen) und ist ca. 9 kb groß.

    Sie injected sich unter anderem in den Explorer, mache evtl. eine komplette Analyse, wenn's noch spannender wird...
    Geändert von l0dsb (12.04.2009 um 17:23 Uhr) Grund: Typo ("nich")
    I can haz RCE?

  7. #27
    Anfänger Avatar von Blizzardo
    Registriert seit
    23.11.2008
    Beiträge
    15

    Standard

    Also ich habe die Sachen grade erfolgreich aus dem Taskmanager löschen können kommt auch net wieder und mein ZL hats auch einmal geblockt mein RTHS... prozess war auch iwie auffällig deshalb einfach geclosed und jetzt ist nixmehr hmm komisch
    [ *Suche* ]
    *eig. grade nur non Pub Sachen


    [ *Biete* ]

    *RAT Support (Ivy,Bifrost,Shark,C.I.A.)
    *Steam Account (unbanned) (cs 1.6 pack)
    *Windows serials
    *Company of Heroes Serial
    *Splinter Cell Double Agent Serial
    Alle Serials sind Original

  8. #28
    Anfänger
    Registriert seit
    11.04.2009
    Beiträge
    17

    Standard

    die datei scheint zu bewirken das der Explorer sich immer wieder auf http://sponsorads.de verbindet...sogesagt macht er damit kohle pro verbindung auf die seite!

    edit: die system32:vcrt80.exe hab ich auch per tastmanager beendet, aber wenn ich den iexplorer.exe beende, kommt diese weiterhin immer wieder.
    Geändert von the_godfather (12.04.2009 um 17:34 Uhr)


  9. #29
    Sobig Wurm Avatar von WoBo
    Registriert seit
    14.12.2008
    Beiträge
    209

    Standard

    lol wie lahm...und das wegn werbung

  10. #30
    Bad Times Virus Avatar von Cyberhunter
    Registriert seit
    14.12.2008
    Beiträge
    511

    Standard

    Bei solchen fällen sollte man ehrlich mal dien Troja auf einen USB stick packen und einfach mal zu den bullen. wie man sich den eingefangen hat weiß man nicht Antivir hats erkannt und fertig.

    Sowas ist echt scheiße und bringt schlechten ruf für die Hp. leider kann man sich dagegen nicht schützen(hinsichtlich FH)

Seite 3 von 7 ErsteErste 12345 ... LetzteLetzte

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •