Trojaner

CD einlegen, von CD booten, Beim Setup die Partition formatieren, alle Kennwörter anschliessend ändern, gut is...
 
Erm, Datensicherung nicht vergessen...

Warum formatieren? Darum:
Trojan.Peed.Gen
Trojan.Peed.Gen is formed by 2 components:

a) Main component. This is the main file (that contains the secondary component). Once it is executed it performs the following operations:

• It infects executable files. For every executable file, a new copy of the main viral file is created (with a random name and hidden attributes) in the same directory as the executable. This will increase the number of files on your hard drive.

• Every 4 seconds it enumerates all the windows from the system and close the ones that contain in there title name of antivirus products. It also closes processes like regedit or taskmgr.

• It searches email addresses on files smaller than 120k located on local disks. It filters some of the email addresses (that contains .gov, .mil, etc). It then sends itself via email. The subject may be one of the following strings

The mail will have as an attachment a file named : “Flash Postcard.exe”,” greeting postcard.exe” , “greeting card.exe” or “postcard.exe”;

• It may copy itself in %system% directory (usually with the name of alsys.exe). It will modify “HKLM\\SOFTWARE\Microsoft\\Windows\\CurrentVersion\\Run” adding a new key “Agent” that runs the file copied in the %system% directory. This will ensure that the virus is executed when Windows starts.

• It drops and execute a program that will install the second component (wincom32.sys)
b) Second component (wincom32.sys). This is a rootkit component that will hide itself and its configuration file wincom32.ini. The following key (HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wincom32) is created in order ensure that the driver is loaded when Windows starts. The “ini” file (wincom32.ini) contains a white list (a peers list of infected machine) and a black list. Wincom32.sys contains a secondary executable file that updates wincom32.ini. This executable can also download and run different files. It uses port 7871 UDP to communicate with other hosts (similar with a P2P network). It may receive commands to download from one of this hosts.

1) das Teil befällt alle möglichen ausführbare Dateien (EXE, com)
2) das Teil sucht nach Antivirenprogrammen und beendet sie nebst regedit und taskmanager
(man hat gar keine Chance, irgendwas zu machen)
3) es verschickt Mails (mit Trojaner im Anhang) evtl hast du es so bekommen und wie blöd noch draufgeklickt.
4) das Teil setzt sich im Autostart fest.
5) es modifiziert Systemdateien und öffnet ein P2P-Netzwerk, damit ist dein Rechner von aussen fernsteuerbar.


D.h. Windows-Partition formatieren von CD aus, damit wäre die sauber
Anschliessend Updates neu laden und einen guten Virenscanner installieren.
(der vorherige muss Müll gewesen sein, wenn er sowas nicht findet)
Die restlichen Partitionen dann prüfen auf Trojaner/Viren und direkt in die Tonne
treten, nicht reparieren.

Es gibt keine Kompromisse bei Befall
 
Auch wenn ich mich ansonsten ungerne wiederhole, das kann man nicht oft genug sagen:
You can’t clean a compromised system <-klick ;)

Ergänzend kann man nur noch hinzufügen, dass man seine Daten, in die man schließlich viel Zeit investiert hat, eventuell mit einer Linux Live CD, die NTFS Partitionen lesen kann, auslesen und alle Dokumente in nicht infizierbare Formate umwandeln könnte, sprich:

Mit der *X CD booten, danach z.B. Open Office starten, alle Einstellungen so wählen, dass keine Formatierungen, Macros usw übernommen werden und die Word Dokumente in Text TXT ! Form und die Exel Dokumente als CSV auf CD brutzeln oder auf einen USB Stick übertragen. Bilder sind etwas kritischer, da einige Bildformate wie z.B. JPG (und nicht nur dieses!) selbst verseucht sein können, Filme sind genau so schlimm. Diese Art Dateien sollten auf einen getrennten Datenträger überspielt werden und extern gescannt werden.

Achtung:
Keine Dokumente vom alten auf das neue System aufspielen bzw. öffnen, bevor sie nicht von mehreren Scannern für Schädlingsfrei befunden wurden!


Es gibt fertige Linux Distris mit Viren-, Trojaner(...)scannern. System übergreifende Schädlinge sind mir derzeit noch nicht bekannt. Es klingt zwar paranoid, aber nur so ist sicher gestellt, dass das frisch aufgespielte System nicht direkt wieder verseucht wird.
 
erm...
Bin durch Zufall auf euch gestoßen weil ich Rat suche ich habe mir einen Trojaner ( Trojan.Peed.Gen ) eingefangen. Hatte mir die Setup"Exe" vom AIMP-Player 2.11 runtergeladen.Bei der Installation machte der Rechner eine Krätsche.

Sollte es da einen Zusammenhang geben, ist bzw war der Aufwand umsonst - das ist eine Fehlmeldung.
 
Da kann man ja nur hoffen, dass sich BD geirrt hat, stellt sich nur noch die Frage, warum der Rechner bei der Installation abgeflogen ist... :devil

BTW: Auch im Gulli sollten sie evtl. Rektsreipunk lernen, der dort benutzte Scanner heißt nicht jotii, sondern
Jotti's malware scan
und ist für einen kurzen Referenzcheck von bis zu 10MB großen Einzeldateien recht gut geeignet.
 
Oben