Ergebnis 1 bis 7 von 7
  1. #1
    Cyberwar-Hacker Avatar von Lord_Ben@
    Registriert seit
    02.01.2009
    Beiträge
    492

    Standard Rat,Stealer bot Aalysiert

    Ok ich habe eben mit nem hex editor ein virus nach mail pw analysiert, dabei bin ich dann über folgendes gestossen.

    so nun denke ich mir dass das ein bot ist, aber was kann ich jetzt mit den ips und url anfangen ??
    Edit:
    Im Hexeditor sehe ich noch andere ips nicht nur 127.0.0.1 :-)



    Video-Tut No-Ip über Tor
    Bm-Profil
    "The only diffrences between Losers and Winners is, that the Winners have lose more often than the Losers"

  2. #2
    I'm in ur VM. Avatar von l0dsb
    Registriert seit
    23.07.2007
    Beiträge
    1.038

    Standard

    Die Zeilen sollen sicherlich früher oder später in die HOSTS-Datei eingetragen werden, um die Verbindungen zu den Updateservern bekannter AVs (hier wohl NOD32 und KAV/KIS) zu unterbinden, in dem sie auf den eigenen Rechner umgeleitet werden.
    I can haz RCE?

  3. #3
    Cyberwar-Hacker Avatar von Lord_Ben@
    Registriert seit
    02.01.2009
    Beiträge
    492

    Standard

    hmm ok und woher bekomme ich jetzt die ip wohin der bot connected??



    Video-Tut No-Ip über Tor
    Bm-Profil
    "The only diffrences between Losers and Winners is, that the Winners have lose more often than the Losers"

  4. #4
    Stanley Jobson
    Registriert seit
    27.07.2008
    Beiträge
    691

    Standard

    Vll Wireshark?
    Oder netstat -a -n? du musst ihn schon ausführen auf Vm oder sonst bei Anubis hochladen.


    I'm the one who will survive
    The ones you eat alive
    And nobody puts up a fight
    I'll do what I wanna do
    'Cause I wasn't built to lose..


  5. #5
    Cyberwar-Hacker Avatar von Lord_Ben@
    Registriert seit
    02.01.2009
    Beiträge
    492

    Standard

    ok lade ihn grade bei anubis hoch, und wie würdest du vorschlagen soll ich dann weiter vorgehen wenn ich das botnet oder whatever das ist übernehmen will?



    Video-Tut No-Ip über Tor
    Bm-Profil
    "The only diffrences between Losers and Winners is, that the Winners have lose more often than the Losers"

  6. #6
    Trojaner
    Registriert seit
    18.12.2007
    Beiträge
    89

    Standard

    Ich habe da das Tool "NetworkMiner 0.91"
    Da wird der abgefangene Traffic gleich in Sparten unterteilt.
    Darunter auch "Credentials" also Nutzername/Passwort.
    Versuch es mal damit.

    Leider kann man damit nicht sagen, welches Programm überwacht werden soll.
    (Wie bei Wireshark usw.)

    EDIT//
    Zum übernehmen kann ich nichts sagen, vermute aber, dass du den richtigen Bot-Client brauchst, und dann die dazugehörige IP+Nutzer/Pass Kombie.
    Oder im IRC den richtigen Namen/Channel oder ähnliches.
    Kommt sicher auf den Bot an.

    Achja, aus dem Log das du oben gepostet hat, kann ich nichts wissenswertes entnehmen.
    Macht der nen DDoS?
    Geändert von houston (02.02.2010 um 17:39 Uhr)

  7. #7
    Michelangelo Virus Avatar von Nookie
    Registriert seit
    25.09.2007
    Beiträge
    284

    Standard

    Zitat Zitat von houston Beitrag anzeigen
    Ich habe da das Tool "NetworkMiner 0.91"
    Da wird der abgefangene Traffic gleich in Sparten unterteilt.
    Darunter auch "Credentials" also Nutzername/Passwort.
    Versuch es mal damit.

    Leider kann man damit nicht sagen, welches Programm überwacht werden soll.
    (Wie bei Wireshark usw.)

    EDIT//
    Zum übernehmen kann ich nichts sagen, vermute aber, dass du den richtigen Bot-Client brauchst, und dann die dazugehörige IP+Nutzer/Pass Kombie.
    Oder im IRC den richtigen Namen/Channel oder ähnliches.
    Kommt sicher auf den Bot an.

    Achja, aus dem Log das du oben gepostet hat, kann ich nichts wissenswertes entnehmen.
    Macht der nen DDoS?
    nein macht kein DDos... 127.0.0.1 is localhost...

    das sind einträge die ins hostfile eingetragen werden

    system32/driver - wenn ich mich da recht erinnere...

    Eset is der Hersteller /publisher von NOD32... warscheinlich damit man seine AV Engine / Signatur nich updaten kann


    und das net übernehmen kannst du nur dann wenn due herausbekommst wohin der bot verbindet und evt das PW und Username zum IRC login oder was auch immer im klartext mitschneiden kannst...

    wird nich einfach oder gar unmöglich da das zeug eigentlich alles crypted ist

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •