phoenix-web
Goto Top

Dropper/Pere.103936(.E.2)

Hat jemand diesen Dropper schon einmal gesehen?
Trat gestern (4.12.05 16:00) bei einem Kollegen auf.

Er deaktiviert den Virenscanner, Firewall (Personal und auch die Windowsinterne).
Er scheint auch Tempdateien zu infizieren (waren in C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Temp\tmpA.tmp, tmpB.tmp, tmpC.tmp....).
Außerdem hat er sich im \System32\ eingenistet... Allerdings wiessen wir leider nicht mehr welche Dateien dort betroffen waren.
Logs folgen, wenn wir noch welche finden können ^^
Verbreitet sich wohl auch massiv übers Netz (Stecker gezogen alles OK, Stecker rein und schon gingen die Alarmglocken wieder an).
Gefunden hat das Teil AntiVir Pers.

Content-Key: 20947

Url: https://administrator.de/contentid/20947

Printed on: April 26, 2024 at 14:04 o'clock

Mitglied: 10545
10545 Dec 05, 2005, updated at Mar 30, 2023 at 00:16:10 (UTC)
Goto Top
Moin,

lies dazu mal mein Posting in folgendem Thread zur Vorgehensweise:

hab einen neuen Virus

Gruß, Rene
Member: Phoenix-Web
Phoenix-Web Dec 05, 2005 at 08:41:17 (UTC)
Goto Top
danke...
werd ich weiterleiten face-smile
Member: Phoenix-Web
Phoenix-Web Dec 06, 2005 at 08:04:32 (UTC)
Goto Top
Hier die Scan von Gestern (AntiVir):


Ist das Trojanische Pferd TR/Dldr.Small.ACP.1!
  C:\DOKUME~1\STEFAN\LOKALE~1\TEMP\TMP29.TMP
 
Ist das Trojanische Pferd TR/Click.Small.DN.3!
  C:\WINDOWS\SYSTEM32\PUHAAAAA.EXE

Ist das Trojanische Pferd TR/Dldr.CWS.M.1!
  C:\WINDOWS\SYSTEM32\AHAKFUIA.EXE

Ist das Trojanische Pferd TR/Drop.Xe.224244.B!
  C:\DOKUME~1\STEFAN\LOKALE~1\TEMP\TMP8.TMP
 
Ist das Trojanische Pferd TR/Dldr.CWS.M.1!
  C:\SYSTEM VOLUME INFORMATION\_RESTORE{41D1CF84-DCAB-40CD-A588-D2AB2000D1A7}\RP513\A0177412.EXE


Panda ActiveScan hat folgendes gefunden:

Virus:Trj/Ppdoor.D            
Disinfected C:\WINDOWS\system32\mpnoa64k.dll                                                                                                                                                                                                                                
Virus:Trj/Ppdoor.D            
Disinfected                   C:\WINDOWS\system32\psclache.dll         




- BitDefender läuft gerade

Der Dropper (Pere.103936[.E.2]) wird nicht mehr gefunden....
Mitglied: 10545
10545 Dec 06, 2005 at 11:46:29 (UTC)
Goto Top
Moin,

Der Dropper (Pere.103936[.E.2]) wird nicht
mehr gefunden....

Geht doch face-wink

Gruß, Rene
<font size=1>(Gebt mir Sterne face-wink Ich WILL den Kalender haben face-wink )</font>
Member: Phoenix-Web
Phoenix-Web Dec 06, 2005 at 12:53:04 (UTC)
Goto Top
hehe...
naja.. hoffen wir mal, dass die anderen Trojaner, etc. auch nach dem Scan nicht mehr auftauchen ^^
Member: Biber
Biber Dec 06, 2005, updated at Mar 30, 2023 at 00:16:31 (UTC)
Goto Top
@Rene
Gebt mir Sterne..

Okay, Du Gierschlund.. einen Stern spendier ich Dir..
Weil Nikolaus ist face-big-smile

Hope It Helps *ROFL*
Biber