Windows XP Community - XPHeads



Schadprogramm finden

microsoft.public.de.german.windowsxp.sonstiges


Reply
  #1 (permalink)  
Old 06-30-2008, 10:22 AM
Robert Riebisch
 
Posts: n/a
Schadprogramm finden
Hallo!

Ich habe hier einen verseuchten XP-SP2-PC, der als Mailversender
mißbraucht wird. "netstat -an" zeigt ständig neue Verbindungen zu Port
25 (SMTP) auf verschiedenen Mailservern rund um den Globus.

Der PC ist jetzt von sämtlichen Netzen getrennt und wird in den nächsten
Tagen neu aufgesetzt. Allerdings interessiert mich der Schädling selbst,
den ich nämlich bisher nicht lokalisieren konnte. Ein aktuelles AntiVir
findet nichts. Ebenso Spybot S&D und die Online-Scanner von Symantec und
ESET.

Per "netstat -ano" wird als Prozess-ID z.B. 908 angezeigt. Lt.
Task-Manager ist das die svchost.exe. Mittels Sysinternals Process
Explorer wird als Kommandozeile "svchost -k DcomLaunch" angezeigt. Wenn
ich den Prozeß beende, wird mit dem Herunterfahren innerhalb von 60
Sekunden "gedroht", was ich mit "shutdown /a" abbrechen kann.

Danach hört das Mailversenden auf. Aber wie finde ich nun den Verursacher?

--
Robert Riebisch
Bitte NUR in der Newsgroup antworten!
Please reply to the Newsgroup ONLY!
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Reply With Quote
Sponsored Links
  #2 (permalink)  
Old 06-30-2008, 11:17 AM
H.I.
 
Posts: n/a
Re: Schadprogramm finden
Robert Riebisch wrote:
> Hallo!
>
> Ich habe hier einen verseuchten XP-SP2-PC, der als Mailversender
> mißbraucht wird. "netstat -an" zeigt ständig neue Verbindungen zu Port
> 25 (SMTP) auf verschiedenen Mailservern rund um den Globus.
>
> Der PC ist jetzt von sämtlichen Netzen getrennt und wird in den
> nächsten Tagen neu aufgesetzt. Allerdings interessiert mich der
> Schädling selbst, den ich nämlich bisher nicht lokalisieren konnte.
> Ein aktuelles AntiVir findet nichts. Ebenso Spybot S&D und die
> Online-Scanner von Symantec und ESET.
>
> Per "netstat -ano" wird als Prozess-ID z.B. 908 angezeigt. Lt.
> Task-Manager ist das die svchost.exe. Mittels Sysinternals Process
> Explorer wird als Kommandozeile "svchost -k DcomLaunch" angezeigt.
> Wenn ich den Prozeß beende, wird mit dem Herunterfahren innerhalb von
> 60 Sekunden "gedroht", was ich mit "shutdown /a" abbrechen kann.
>
> Danach hört das Mailversenden auf. Aber wie finde ich nun den
> Verursacher?


Mach mal ein Online-Check mit:
http://housecall.trendmicro.com/
MfG H.I.

Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Reply With Quote
  #3 (permalink)  
Old 06-30-2008, 11:26 AM
Jörg Burzeja
 
Posts: n/a
Re: Schadprogramm finden
Robert Riebisch schrieb:

> Ich habe hier einen verseuchten XP-SP2-PC, der als Mailversender
> mißbraucht wird. "netstat -an" zeigt ständig neue Verbindungen zu Port
> 25 (SMTP) auf verschiedenen Mailservern rund um den Globus.
>
> Der PC ist jetzt von sämtlichen Netzen getrennt und wird in den nächsten
> Tagen neu aufgesetzt. Allerdings interessiert mich der Schädling selbst,
> den ich nämlich bisher nicht lokalisieren konnte. Ein aktuelles AntiVir
> findet nichts. Ebenso Spybot S&D und die Online-Scanner von Symantec und
> ESET.
>
> Per "netstat -ano" wird als Prozess-ID z.B. 908 angezeigt. Lt.
> Task-Manager ist das die svchost.exe. Mittels Sysinternals Process
> Explorer wird als Kommandozeile "svchost -k DcomLaunch" angezeigt. Wenn
> ich den Prozeß beende, wird mit dem Herunterfahren innerhalb von 60
> Sekunden "gedroht", was ich mit "shutdown /a" abbrechen kann.
>
> Danach hört das Mailversenden auf. Aber wie finde ich nun den Verursacher?


Ich würde mir das mal mit dem Process Explorer ansehen:
http://technet.microsoft.com/en-us/s.../bb896653.aspx

Bei der entsprechenden PID 908 siehst Du unten die dazugehörigen
Dateinamen. Mausklick rechts, vorzugsweise, wo der Herausgeber nicht M$
oder Dir unbekannt ist, könnte Mausklick rechts auf den Dateinamen und
'Search Online' Aufschluss bringen.



--
Viele Grüsse

Jörg
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Reply With Quote
  #4 (permalink)  
Old 06-30-2008, 11:33 AM
Hermann
 
Posts: n/a
Re: Schadprogramm finden
Robert Riebisch wrote:
> Der PC ist jetzt von sämtlichen Netzen getrennt und wird in den
> nächsten Tagen neu aufgesetzt. Allerdings interessiert mich der
> Schädling selbst, den ich nämlich bisher nicht lokalisieren konnte.^


Start/Ausführen: msconfig --> Systemstart: "*Alle deaktivieren*"
--> Dienste: "*Alle Microsoft-Dienste ausblenden*", die übrigen
deaktivieren --> Neustart. Schau ob das Problem noch besteht.

http://support.microsoft.com/kb/310560/de

Sonst schau mal bei "AutoRuns" Unter Optionen "Hide Microsoft Entries"
anhaken.

http://www.microsoft.com/germany/tec.../Autoruns.mspx

http://sicher-ins-netz.info/analyse/hjt.html
http://www.hijackthis.de/

Gruß

Hermann


Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Reply With Quote
  #5 (permalink)  
Old 06-30-2008, 12:00 PM
Robert Riebisch
 
Posts: n/a
Re: Schadprogramm finden
Jörg Burzeja wrote:

> Ich würde mir das mal mit dem Process Explorer ansehen:
> http://technet.microsoft.com/en-us/s.../bb896653.aspx


Hatte ich ja bereits.

> Bei der entsprechenden PID 908 siehst Du unten die dazugehörigen
> Dateinamen. Mausklick rechts, vorzugsweise, wo der Herausgeber nicht M$
> oder Dir unbekannt ist, könnte Mausklick rechts auf den Dateinamen und
> 'Search Online' Aufschluss bringen.


WIMRE konnte ich nichts Verdächtiges finden.

Ich vergaß noch: Kaspersky Online-Scanner und RootkitRevealer haben
gestern ebenfalls nicht angeschlagen. Das "Ding" muß also sehr selten
und/oder sehr neu sein.

--
Robert Riebisch
Bitte NUR in der Newsgroup antworten!
Please reply to the Newsgroup ONLY!
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Reply With Quote
  #6 (permalink)  
Old 06-30-2008, 12:10 PM
Christian Sattler
 
Posts: n/a
Re: Schadprogramm finden

Robert Riebisch schrieb:

> Das "Ding" muß also sehr selten und/oder sehr neu sein.


Du kannst es ja mal hiermit probieren:

<http://www.threatfire.com/de/> (kostenfreie Version mit vollem
Funktionsumfang)

Auf einem Vista 32-bit-PC lief es gut bis zum nächsten Neustart, dann
war das System überwiegend blockiert und ich es habe es wieder
deinstalliert (ThreatFire). Um den Schädling zu identifizieren wäre es
vielleicht einen Versuch wert.

--
CS
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Reply With Quote
  #7 (permalink)  
Old 06-30-2008, 12:17 PM
Christian Sattler
 
Posts: n/a
Re: Schadprogramm finden

> Um den Schädling zu identifizieren


d.h. die involvierte(n) Datei(en), einen Virus-"Namen" erfährst du damit
natürlich auch nicht, wenn den noch niemand erfaßt hat
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Reply With Quote
  #8 (permalink)  
Old 06-30-2008, 06:17 PM
Jörg Burzeja
 
Posts: n/a
Re: Schadprogramm finden
Robert Riebisch schrieb:

>> Ich würde mir das mal mit dem Process Explorer ansehen:
>> http://technet.microsoft.com/en-us/s.../bb896653.aspx

>
> Hatte ich ja bereits.
>
>> Bei der entsprechenden PID 908 siehst Du unten die dazugehörigen
>> Dateinamen. Mausklick rechts, vorzugsweise, wo der Herausgeber nicht M$
>> oder Dir unbekannt ist, könnte Mausklick rechts auf den Dateinamen und
>> 'Search Online' Aufschluss bringen.

>
> WIMRE konnte ich nichts Verdächtiges finden.
>
> Ich vergaß noch: Kaspersky Online-Scanner und RootkitRevealer haben
> gestern ebenfalls nicht angeschlagen. Das "Ding" muß also sehr selten
> und/oder sehr neu sein.


Dann versuche es mal abtelle von netstat -an / netstat -ano mit:
netstat -anobv

(dauert eine Weile)

Schau auch mal hier:
http://forums.comodo.com/virusmalwar...-t23002.0.html

Sichere unbedingt vor Neuinstallation die verseuchte Installation. Nur
damit würden sich letztlich Nachweise erbringen lassen, sollten über
diesen Weg auch strafbare Handlungen begangen worden sein.

--
Viele Grüsse

Jörg
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Reply With Quote
  #9 (permalink)  
Old 06-30-2008, 06:58 PM
Michael Bormann
 
Posts: n/a
Re: Schadprogramm finden
Hallo Robert Riebisch
Du meintest

[..]
> Per "netstat -ano" wird als Prozess-ID z.B. 908 angezeigt. Lt.
> Task-Manager ist das die svchost.exe. Mittels Sysinternals Process
> Explorer wird als Kommandozeile "svchost -k DcomLaunch" angezeigt.
> Wenn ich den Prozeß beende, wird mit dem Herunterfahren innerhalb von
> 60 Sekunden "gedroht", was ich mit "shutdown /a" abbrechen kann.
>
> Danach hört das Mailversenden auf. Aber wie finde ich nun den
> Verursacher?


Offline in den Services danach forschen - in LSASS eingeklinkter RootCode


--
mfg
Michael
Bitte nur in der NewsGroup antworten
www.mbormann.de

Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Reply With Quote
  #10 (permalink)  
Old 07-01-2008, 11:00 AM
Robert Riebisch
 
Posts: n/a
Re: Schadprogramm finden
Hermann wrote:

> Start/Ausführen: msconfig --> Systemstart: "*Alle deaktivieren*"
> --> Dienste: "*Alle Microsoft-Dienste ausblenden*", die übrigen
> deaktivieren --> Neustart. Schau ob das Problem noch besteht.


Problem besteht/bestand weiterhin.

> Sonst schau mal bei "AutoRuns" Unter Optionen "Hide Microsoft Entries"
> anhaken.


Mittels Autoruns, Process Explorer und viiieeel Zeit bin ich ein Stück
weitergekommen. Auf dem Tab "Winlogon" existiert ein Notify-Eintrag, der
auf die Datei "%windir%\system32\gpkcsp32.dll" verweist. Deaktiviere ich
den Eintrag oder benenne die Datei um und starte den PC neu, hört den
Spuk sofort auf.

Spaßeshalber habe ich noch Wireshark angeworfen und einen kurzen
Mitschnitt des SMTP-Verkehrs gemacht. Der Inhalt dessen führt zu
<http://www.castlecops.com/postitle217658-15-0-.html> und
<http://en.wikipedia.org/wiki/Russian_Business_Network>.

Die DLL scheint aber nur ein kleiner Teil der Malware zu sein. Ich habe
sie jetzt zusammen mit meinen Erkenntnissen zur Analyse an Sophos
geschickt. Mal schauen, was dabei herauskommt.

> http://sicher-ins-netz.info/analyse/hjt.html
> http://www.hijackthis.de/


Nichts Verdächtiges gefunden.

--
Robert Riebisch
Bitte NUR in der Newsgroup antworten!
Please reply to the Newsgroup ONLY!
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Reply With Quote
Reply


Thread Tools
Display Modes

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

vB code is On
Smilies are On
[IMG] code is On
HTML code is Off
Trackbacks are On
Pingbacks are On
Refbacks are On



All times are GMT. The time now is 01:37 PM.








Design by Vjacheslav Trushkin for phpBBStyles.com.
Powered by vBulletin® Version 3.6.7
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Content Relevant URLs by vBSEO 3.1.0

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74