Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 10 von 17
  1. #1
    NoClose Wurm Avatar von Archer222
    Registriert seit
    08.02.2010
    Beiträge
    176

    Standard Spynet Infiziert

    Hallo, ein Freund von mir hat seit heute das Probelm das Avira bei ihm ein Virus erkannt hat.Es befindet sich in C:/User/Name/Appdata/Roaming/Spynet darin befindet sich die Serve.exe.
    Spybot S&D hat nichts gebracht, in autostart wurde es rausgenommen und egal welches Programm wir versuchen es erstellt sich neu, selbst die Registeryeinträge die wir gefunden haben und löschen wollen erstellen sich neu.
    Er benutzt Windows 7.
    Hijack hat folgendes bei ihm ergeben:


    Vielen Dank

  2. #2
    German Reversing Newbie Avatar von kingChrisyLive
    Registriert seit
    16.08.2008
    Beiträge
    364

    Standard

    HiJack ist unter Win 7 nicht aussagekräftig genug. Erstelle ein OTL-Logfile:http://sicher-ins-netz.info/analyse/otl.html
    Ein Quickscan genügt.

  3. #3
    Trojaner Avatar von Diabola
    Registriert seit
    20.02.2010
    Beiträge
    53

    Standard

    Wenns SpyNet ist, Kaspersky Beta draufhaun, alles blocken.
    Iwann wird dann der Keylogger detected und blocked, dann Prozess beenden, dann den Ordner löschen,

    Hkey Current User Checken und säubern, Current Maschine auch, Firefox ggf. neu installieren und ers wieder clean

    Danach kann er Kaspersky ja wieder deinstallieren...

    Di@bol@

  4. #4
    NoClose Wurm Avatar von Archer222
    Registriert seit
    08.02.2010
    Beiträge
    176

    Standard

    Hier der Quickscan den er grade durchlaufen lassen lies:

    Danke für die schnelle Hilfe.

    edit: Ist kein Keylogger sondern RAT...
    Er ist ja schon detectet nur kann nicht gelöscht werden.
    Geändert von Archer222 (18.03.2010 um 14:06 Uhr)

  5. #5
    CIH-Virus Avatar von Sl!va
    Registriert seit
    12.02.2010
    Beiträge
    491

    Standard

    auf welchen Seiten des Internets treibst du dich rum ?
    Gruß

    BM-Profil
    (5|28|0)

  6. #6
    Let's Beginn Avatar von TheBeginner
    Registriert seit
    19.01.2010
    Beiträge
    233

    Standard

    Aber in einem RAT sind auch meistens Keylogger drin. Man kann auch den "Default Browser" infizieren.



  7. #7
    db
    Registriert seit
    07.06.2009
    Beiträge
    585

    Standard

    Zitat Zitat von Archer222 Beitrag anzeigen
    O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOKALER DIENST')

    O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETZWERKDIENST')

    O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~2\MICROS~1\Office12\EXCEL.EXE/3000 <- hast du Office drauf ?

    O20 - AppInit_DLLs: TeknoGods.dll

    O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
    Erstmal im Voraus: in den meisten Fällen (um alle schädlichen Dateien zu entfernen,) hilft eine Formatierung der gesamten Festplatte. In Folge dessen sollten alle Passwörter, von E-Mail Konten, Steam-Accounts etc. geändert werden.

    Weiter: Ich würde dir empfehlen, das System32-Verzeichnis (%windir%\system32) mit avira zu überprüfen. Die Dateien, die ich oben gequotet habe, erscheinen mir persönlich als zwielichtig.
    Definitiv infiziert durch die mctadmin.exe, gegen diese hilft: http://www.prevx.com/filenames/X2268...ADMIN.EXE.html

    Hijackthis bietet einen online Logfile-Analyzer LINK. Dazu einfach die von dir gepostete Logfile dort einfügen.

    Was du wissen solltest: RAT's, zu denen auch Spynet gehört, haben einige Funktionen, um Deinstallationsverfahren aus dem Weg zu gehen, dazu gehören:

    • Änderung des Erstelldatums
    • Einfügen (Injection) in Prozesse (wie z.B. iexplore.exe)
    • Start vor Sicherheitsprogrammen (wie AV's etc.)

    wobei dies nur einige wenige sind.

    Für Spynet gibt es außerdem ein Remove-Tool. Probiere dein Glück:
    Link1 Link2
    Der erste Link ist eine Anleitung, der zweite ein Tool.

    Ich hoffe, dass ich erstmal weiterhelfen konnte
    Geändert von c2x (18.03.2010 um 13:05 Uhr)


  8. #8
    Trojaner Avatar von Diabola
    Registriert seit
    20.02.2010
    Beiträge
    53

    Standard

    Hey, überlegen, dann posten

    Ich weis schon warum ich KeyLogger schreibe. Weil SpyNet nen Keylogger integriert hat... Und der wird detected wenn du alles blockst, logisch oder?
    Du kannst auch Stundenlang logs auswerten, dir nen Kopf machen und überlegen was falsch läuft, oder du machst einfach das was ich sage, entfernst den Server und bist happy

    Di@bol@

  9. #9
    db
    Registriert seit
    07.06.2009
    Beiträge
    585

    Standard

    Dann müssten alle Programme die Netzwerkaktivitäten aufweisen *detected* werden


  10. Folgende Benutzer haben sich für diesen Beitrag bedankt:

    Archer222 (18.03.2010)

  11. #10
    NoClose Wurm Avatar von Archer222
    Registriert seit
    08.02.2010
    Beiträge
    176

    Standard

    Erstens mal das bin wirklich nicht^^ gibt ja auch keinen grund warum ich lügen sollte oder?
    Zweitens geblockt und detectet wird es ja schon bereits von seinem AV, nur lässt es sich nicht endgültig löschen.
    @RepTiL! Thx für die Ausführliche hilfe also beim AV scan wurde anscheinend nichts gefunden. mctadmin.exe scheint auch clean zu sein. Probieren grade die Remover. Er würde halt nur ungern seine Festplatte formatieren, weil sein System auch noch nicht sehr alt ist.

Seite 1 von 2 12 LetzteLetzte

Stichworte

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •