![]() |
|
|
Themen-Optionen | Thema durchsuchen |
![]() |
|
|
Themen-Optionen | Thema durchsuchen |
Win32.Trojan-Downloader.MSIL.Agent.xf.3.a |
|
|
# 1 |
|
Bewertung:
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Registriert seit: Sep 2005
Beiträge: 5.311
Power: 49
|
okay scheinbar kann man nichma mehr seiner lieblings music seite vertrauen
jedenfalls heut mit adminrechten ausgeführt, is ja normal bei installationen, hab mich über die bin files gewundert die nur als deko da waren ich hab win7 64bit http://www.virustotal.com/file-scan/...ce9-1297987147 Code:
besagte exe http://www.xup.in/dl,40417503/Setup.exe/ |
|
|
|
|
|
# 2 |
|
Bewertung:
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Registriert seit: Oct 2005
Beiträge: 3.558
Power: 40
|
VM an -> Wireshark an -> Setup.exe ausfuehren -> Geaenderte Dateien anschauen -> Wireshark log anschauen -> [was ist es was tut es] (ein debugger waere auch ganz praktisch, benoetigt aber vorkentnisse -> codeanalyse)
mfg PS: Ich wuerde meinen Accountnamen aus dem Log entfernen.. PS2: Der Autor ist uebrigens bei hackforums.net angemeldet, jedenfalls klaut er da seinen Code zusammen.. //edit: Log sieht sauber aus. Code Injection into avcenter.exe Autostart via Registry SOFTWARE\Microsoft\Windows\CurrentVersion\Run (\temp.exe?) "Crypted" via 10$ BlackBloodCrypter2.2 und Base64^^ ... ![]() € Linux / Unix / Windows - Hilfestellung / Installation / Management € |
|
|
|
AW: was ist es was tut es? |
|
|
# 3 | |
|
Bewertung:
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Registriert seit: Sep 2005
Beiträge: 5.311
Power: 49
Themenstarter |
Zitat:
laut olydbgkillt es erstma die avs, naja mal in der vm runen lassen, es hantiert mit 3 datein rum laut sandboxie unter xp vm gehts nedma vm win7 öffnet den explorer, hinterlässt nix im windir oder autostart keine daten fließen,. grad mit wire gesnifft, crazy ding |
|
|
|
|
AW: was ist es was tut es? |
|
|
# 4 |
|
Bewertung:
![]() Registriert seit: Nov 2005
Beiträge: 3.509
Power: 46
|
Da wurde ein Copy/Paste Kiddie Crypter verwendet... lohnt sich nicht wirklich Wireshark zu starten, guckt euch doch einfach den Sourcecode an:
Code:
Code:
Code:
Wie kommt man nun auf elegantem Wege an den Schädling? Ganz einfach, die entscheidende Methode (AES Decrypt) kopieren, in Visual Studio rein und die exe decrypten mit dem gegebenen Passwort... Hmpf, für den eigentlichen Schädling hat es kein Platz mehr -> RR Post Zeichenlimit ![]() |
|
|
|
AW: was ist es was tut es? |
|
|
# 5 |
|
Bewertung:
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Registriert seit: Sep 2005
Beiträge: 5.311
Power: 49
Themenstarter |
ich bin irgendwie grad zu blöd dafür, was macht/hat es gemacht es nu bzw wie werd ich es wieder los
|
|
|
|
AW: was ist es was tut es? |
|
|
# 6 | |
|
Bewertung:
![]() Registriert seit: Nov 2005
Beiträge: 3.509
Power: 46
|
decrypt methode in C#:
Code:
http://www.virustotal.com/file-scan/...aac-1298058394 Auf die schnelle würde ich sagen: Da ist ein sehr guter Passwort Stealer (Baukasten!) drin. Die Daten werden an ein PHP Script geschickt: Code:
Zitat:
Nistet sich wohl nicht ins System ein, aber z.B. deine Firefox Passwörter sind nun beim Kiddie. Such trotzdem mal deine Autostart Liste ab mit Autoruns von Sysinternals. |
|
|
|
|
|
|
# 7 |
|
Bewertung:
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Registriert seit: Sep 2005
Beiträge: 5.311
Power: 49
Themenstarter |
ganz grose klasse
autostart is nix |
|
|
|
AW: Win32.Trojan-Downloader.MSIL.Agent.xf.3.a |
|
|
# 8 |
|
Bewertung:
![]() Registriert seit: Nov 2005
Beiträge: 3.509
Power: 46
|
jo dann sollte dein System schon sauber sein.
Hier nochmal ne kurze Auflistung was es so klaut: - FlashFXP/SmartFTP - Opera/Firefox/Chrome/IE - MSN/Trillian - Steam Die Liste ist nicht vollständig, besonders FlashFXP dürfte dich aber interessieren^^ |
|
|
|
AW: Win32.Trojan-Downloader.MSIL.Agent.xf.3.a |
|
|
# 9 | |
|
Bewertung:
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Registriert seit: Sep 2005
Beiträge: 5.311
Power: 49
Themenstarter |
Zitat:
icq is schon geändert zumindest die uin wo ich das pw selbst weiß trillian astra bietet ja nedma die option das pw zu ändern, toller service... aber danke für die auflistung |
|
|
|
|
![]() |
|
|
Ähnliche Themen
|
||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Trojan.Win32.Diple.azhf | Fedja | Viren, Trojaner & Malware | 1 | 17.09.2011 19:59 |
| [Vista] - Ich kann Trojan.Win32.Agent.hsbu nicht löschen | LilWitch | Windows | 4 | 17.04.2011 18:04 |
| Frage: Trojan.Win32 | MACK59 | Sicherheit & Datenschutz | 12 | 30.03.2009 15:36 |
| Trojan-Keylogger.Win32.Fung | HeroDX | Sicherheit & Datenschutz | 8 | 02.11.2008 23:29 |
| [PC] - WoW Trojan-Downloader.Win32.Agent variant | T!gHt-F!gHt | Gamer Support | 0 | 27.04.2008 14:21 |
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 16:26 Uhr. |