W32.Beagle
|
Wurm rbot - Worm/VB.DW - Win32.P2P-Worm.Alcan.a - outlook.exe, onoes.exeC:\Programme\outlook\outlook.exeO4 - HKLM\..\Run: [outlook] C:\Programme\outlook\outlook.exe /auto Verzeichnis von C:\WINDOWS\system32 15.02.2006 17:42 62.464 bszip.dll 15.02.2006 17:42 0 cmd.com 15.02.2006 17:42 0 netstat.com 15.02.2006 17:42 0 tasklist.com 15.02.2006 17:42 0 tracert.com 15.02.2006 17:42 0 taskkill.com 15.02.2006 17:42 0 regedit.com 15.02.2006 17:42 0 ping.com 10.02.2006 17:28 190 mslck.dat Verzeichnis von C:\WINDOWS 01.02.2006 17:39 0 opad.exe Verzeichnis von C:\ 15.02.2006 14:40 175.104 onoes.exe
[outlook.exe]FilePath : C:\PROGRAMME\OUTLOOK\ProcessID : 1808 ThreadCreationTime : 13.04.2006 15:18:43 BasePriority : Normal Type : Process Data : bszip.dll TAC Rating : 8 Category : Worm Comment : Object : C:\WINDOWS\system32\ FileVersion : 3.0.2.0 ProductVersion : 3.02 ProductName : BigSpeed Zip DLL CompanyName : BigSpeedSoft --> BigSpeed Net lets you set up a virtual private peer-to-peer (P2P) InternalName : bszip.dll LegalCopyright : (c) BigSpeedSoft LegalTrademarks : BigSpeed is a trademark of BigSpeedSoft OriginalFilename : bszip.dll Registrant: BigSpeed Computing Registered through: GoDaddy.com Domain Name: BIGSPEEDSOFT.COM Domain servers in listed order: PARK3.SECURESERVER.NET PARK4.SECURESERVER.NET REINIGUNG 1.) IDEs für SAV Version ........... (4.02) Aktuelle CD und Web-Version Download Zip Download Exe - http://www.sophos.de/downloads/ide 2.) sav32sfx.exe 3.) gehe in C:\ 4.) klicke SAV32CLI
5.)
C:\Dokumente und Einstellungen\user\Complete C:\Programme\outlook\p.zip/Setup.exe C:\Programme\outlook\p.zip C:\Programme\outlook C:\Dokumente und Einstellungen\User\Complete\Outlook 2000 SR-1 Email Security Update SR-1.zip C:\Dokumente und Einstellungen\User\Complete\Outlook 200098 Insecurity Post Patch 1.0.zip/Setup.exe C:\Dokumente und Einstellungen\User\Complete\Outlook 2002 Attachment Security Unlock Applet 1.0.zip/Setup.exe C:\Dokumente und Einstellungen\User\Complete\Outlook Accelerator 2.0.zip/Setup.exe C:\Dokumente und Einstellungen\User\Complete\Outlook Advanced Quoting 2.0.zip/Setup.exe C:\Dokumente und Einstellungen\User\Complete\Outlook Archive Renegade 1.0.zip/Setup.exe C:\Dokumente und Einstellungen\User\Complete\Outlook Archive Renegade 2.81.zip/Setup.exe C:\Dokumente und Einstellungen\User\Complete\Outlook Advanced Quoting 2.0.zip/Setup.exe C:\Dokumente und Einstellungen\User\Complete\Outlook Archive Renegade 1.0.zip/Setup.exe C:\Dokumente und Einstellungen\User\Complete\Outlook Archive Renegade 2.81.zip/Setup.exe C:\Dokumente und Einstellungen\User\Complete\Outlook Assist Agent 1.1.3.zip/Setup.exe C:\Programme\outlook\p.zip\Setup.exe C:\Programme\outlook\outlook.exe C:\Programme\outlook\p.zip C:\Programme\outlook\v.tmp C:\RECYCLER\S-1-5-21-1417001333-776561741-839522115-1003\Dc97.zip --> Enthält Signatur des Wurmes WORM/VB.DW C:\WINDOWS\system32\winlog.exe [FUND] Enthält Signatur des Wurmes WORM/RBot.174080 BEISPIEL C:\onoes.exe C:\WINDOWS\opad.exe C:\WINDOWS\system32\bszip.dll C:\WINDOWS\system32\cmd.com C:\WINDOWS\system32\netstat.com C:\WINDOWS\system32\tasklist.com C:\WINDOWS\system32\tracert.com C:\WINDOWS\system32\taskkill.com C:\WINDOWS\system32\regedit.com C:\WINDOWS\system32\ping.com C:\WINDOWS\system32\mslck.dat C:\WINDOWS\system32\winlog.exe O4 - HKLM\..\Run: [seekmo] C:\Programme\Seekmo\seekmo.exe O4 - HKLM\..\Run: [outlook] C:\Programme\outlook\outlook.exe /auto O4 - HKLM\..\Run: [BearShare] "C:\Programme\BearShare\BearShare.exe" /pause O4 - HKLM\..\Run: [MediaGateway] C:\Programme\MediaGateway\MediaGateway.exe C:\Programme\Seekmo C:\Programme\outlook C:\Programme\BearShare C:\Programme\MediaGateway C:\DOKUME~1\User\LOKALE~1\Temp\A~NSISu_.exe C:\DOKUME~1\User\LOKALE~1\Temp\plf1.tmp C:\DOKUME~1\User\LOKALE~1\Temp\nsq38.tmp anderer PC worm/alcra b.+ Bagle-Variante mit Rootkit-Funktion -> m_hook.sys Aliases: - Symantec: W32.Beagle.DZ - Kaspersky: Trojan-Proxy.Win32.Mitglieder.ea - TrendMicro: TROJ_MITGLIED.AK Eingesetzte Methode: Unsichtbar von Windows API
O23 - Service: Power Manager (PowerManager) - Unknown owner - C:\WINDOWS\svchost.exe O20 - Winlogon Notify: ldr64 - C:\WINDOWS\SYSTEM32\ldr64.dll 05/02/06 19:34:04 [Info]: Hidden file: c:\Dokumente und Einstellungen\Username\Anwendungsdaten\HIDIRES\HIDR.EXE 05/02/06 19:34:04 [Info]: Hidden file: c:\Dokumente und Einstellungen\Username\Anwendungsdaten\HIDIRES\M_HOOK.SYS Verzeichnis von C:\WINDOWS\system32 01.05.2006 22:12 5.698 edlm.exe 01.05.2006 22:12 213 edlm2.exe 01.05.2006 19:56 5.263 ban_list.txt 01.05.2006 15:21 3.002 config.nt 01.05.2006 15:01 62.464 bszip.dll 14.04.2006 12:46 9 msade40.dll Verzeichnis von C:\WINDOWS 03.05.2006 12:43 12 bthservsdp.dat (?) Verzeichnis von C:\ 15.04.2006 11:09 25 ent.xx1 15.04.2006 11:09 6 ent.xxx 09.04.2006 22:32 1.115 list
Counter-Box.de |