Die Mitgliedschaft ist KOSTENLOS und bietet allen registrierten Nutzern unbegrenzten Zugriff auf alle Funktionen, Ressourcen und Tools von ConsultDomain.de! Optionale Mitgliedschaftsupgrades schalten exklusive Vorteile frei, wie Profil-Signaturen mit Links, Bannerplatzierungen, Erwähnungen im wöchentlichen Newsletter und vieles mehr – individuell angepasst an Ihr Mitgliedschaftslevel!

Willkommen!

Durch Ihre Registrierung bei uns können Sie mit anderen Mitgliedern unserer Community diskutieren, teilen und private Nachrichten austauschen.

Jetzt anmelden!

W32/BADTRANS-B !Trojaner Warnung!

> Was soll der Scheiß, das Programm funktioniert nicht.

Bei mir hat es...


> nu ma schnell zum selbermachen:

...und genau so ein step-by-step manuelles Vorgehen hat trotz minutiöser Befolgung bei mir _nicht_ funktioniert  ???


> Ich halte auch nichts davon, sich irgendwo Programme runterzuladen, die man garnicht kennt.

In der Not frißt der Teufel fliegen  ;D


Jedem das Seine!

Gruß

M.
 
NOCHMALS - an alle Zweifler

Also nochmals an alle Zweifler.....:

VIREN, WÜRMER, TROJANER haben keine Chance, wenn man sein OS im Griff hat und sich ein wenig mehr damit beschäftigt als einfach nur überall draufzuklicken.

Habe den netten W32/Badtrans.b jetzt mit verschiedensten von mir konfigurierten und administrierten Rechnern getestet (immer kritische Kombinationen, z.B. Win 98 SE + Ourlook Express 5 oder Win 2000 Pro SP2 + Outlook 2000 SP2).

Ich kann die verseuchten Mails öffnen, es passiert rein GARNICHTS... Ich bekomme den Anhang nichteinmal ANGEZEIGT, stattdessen steht im Mailkopf der Zusatz:

"Potentiell Gefährliche Datei pics_doc.doc.pif herausgefiltert!"

Ich benutze KEINEN Virenscanner oder ähnliches, sondern nur meinen gesunden Menschenverstand und die aktuellsten MS Servicepacks + einige (lange nicht alle!) Security Updates.

EIN RECHNER IST NUR SO SICHER WIE DER TROTTEL, DER DAVORSITZT. BASTA!

Grüße,
JCG
 
oh, jcg, wenn alles so einfach wäre, wie der erste Schein!

>"Potentiell Gefährliche Datei pics_doc.doc.pif herausgefiltert!"

>Ich benutze KEINEN Virenscanner oder ähnliches, sondern nur meinen gesunden Menschenverstand und die aktuellsten MS Servicepacks + einige (lange nicht alle!) Security Updates.

Wer filter bei Dir die angehängte Datei raus?
Kein Virenscanner? Kein Anhang vorhanden?
Seltsam, wo sind sie denn dann geblieben? Im Nirwana?

Wenn Du nichts gemacht hast, wird es Dein Hoster tun und die Datei bereits aus dem Anhang genommen haben.

Dann lassen sich solche Sprüche wie:
>EIN RECHNER IST NUR SO SICHER WIE DER TROTTEL, DER DAVORSITZT. BASTA!
natürlich leicht verkünden...

:(  >:(

Stoldt

Ps:
Wenn ich Dir ne Datei als Anhang schicke, die KEINEN Virus hat und trotzdem "pics_doc.doc.pif" heißt, die Du brauchst, was machst Du dann?
 
oh, jcg, wenn alles so einfach wäre, wie der erste Schein!

>"Potentiell Gefährliche Datei pics_doc.doc.pif herausgefiltert!"

>Ich benutze KEINEN Virenscanner oder ähnliches, sondern nur meinen gesunden Menschenverstand und die aktuellsten MS Servicepacks + einige (lange nicht alle!) Security Updates.

Wer filter bei Dir die angehängte Datei raus?
Kein Virenscanner? Kein Anhang vorhanden?
Seltsam, wo sind sie denn dann geblieben? Im Nirwana?

Wenn Du nichts gemacht hast, wird es Dein Hoster tun und die Datei bereits aus dem Anhang genommen haben.

Dann lassen sich solche Sprüche wie:
>EIN RECHNER IST NUR SO SICHER WIE DER TROTTEL, DER DAVORSITZT. BASTA!
natürlich leicht verkünden...

:(  >:(

Stoldt

Ps:
Wenn ich Dir ne Datei als Anhang schicke, die KEINEN Virus hat und trotzdem "pics_doc.doc.pif" heißt, die Du brauchst, was machst Du dann?

Werter Martin!

1.) Ich bin quasi mein "eigener Provider", da ich einen dedizierten Server mit vollem Root-Zugriff habe, auf dem SuSE Linux läuft. Es wird auf Server-Ebene GARNICHTS herausgefiltert, ich habe nicht mal AMaViS auf diesem Server laufen...

2.) Ich werde ja wohl wissen, ob ich einen Virenscanner installiert habe oder nicht, oder...? Habe ich definitiv nicht. Capice...?

3.) Die .pif-Datei herausfiltern tut ein popeliger Security-Patch, der die seit langem bekannte MIME-Sicherheitslücke von MS Outlook Express / 2000 (wenn auch nur notdürftig, aber immerhin effektiv) schliesst. Dieser Patch ist übrigens auch Bestandteil des SP 2 für Office 2000 Premium.

Sorry, aber so langsam muss ich Deine Qualitäten als "Administrator von 65 Rechnern" anzweifeln (wenn ich mich recht erinnere, das von Dir gelesen zu haben). Aber mich wundert so langsam garnichts mehr, was SysAdmins angeht.

Ich selbst administriere nur rund 20 Rechner (Netz 1: Win 98 und 2000 Clients an Novell Netware Fileserver und Netz 2: heterogenes Linux-Netz (Debian Server mit SuSE und Win 2000 Clients, dieses gesamte Netz 2 an einem Debian Router mit iptables als Firewall-Lösung). Aber diese 20 dafür sorgfältig und mit viel Umsicht.

MfG.
JCG
 
> Ps:Wenn ich Dir ne Datei als Anhang schicke,
> die KEINEN Virus hat und trotzdem "pics_doc.doc.pif"
> heißt, die Du brauchst, was machst Du dann?

Darüber mache ich mir keine Gedanken, weil ich die letzten 23 Jahre keine Datei namens pics_doc.doc.pif gebraucht habe.

Wenn ich mir die Zeit damit vertreiben würde, solche Fälle zu konstruieren, nur damit ich das letzte Wort habe, würden meine Netzwerke vielleicht auch so aussehen wie "gewisse andere"...   :-*
 
@ Systemadministrator Moohrhuhn Martin:

> Also, schwätz bidde koi Murks!

Also bevor ich anderen mit so einem Satz komme, würde ich mich ersteinmal vergewissern, dass es nicht ich bin, der hier "Murks schwätzt"...:

Extra für Dich habe ich nochmal eine mit W32/BadTrans.b infizierte Mail in meinem Outlook geöffnet (Outlook 2000 SP 2 (Bestandteil des Office 2000 Premium) unter Win 2K Pro SP2):

Hierzu folgendes...:

1) Ich kann die Mail problemlos anklicken, im Vorschaufenster (extra für diesen Test aktiviert) betrachten oder öffnen - ich werde nicht infiziert.

2) Im grau hinterlegten Header von Outlook erscheint über der Absenderadresse ein gelb hinterlegter Info-Balken: "(i) Outlook hat den Zugriff auf die folgenden potentiell unsicheren Anlagen blockiert: SEARCHURL.MP3.pif". Ich benutze KEINERLEI zusätzliche Software, was Mails angeht. Keine Virenscanner, GARNICHTS.

3) Lass Deinen Arbeitgeber diesen Thread besser nicht mitlesen (falls Du das Netzwerk aus 65 Rechnern beruflich betreust, wovon ich bei 65 Clients ausgehe).

MfG.
JCG
 
Hier übrigens ein Screenshot, falls immer noch ein Schlauberger meint, ich würde "Murks" reden.....:

Shot0.gif
 
Nur zur Klarstellung:

1. wer als Admin von 20 clients keinen Virenscanner auf den Rechnern hat und auf Patches vertraut - no comment

2. habe ich mir bisher im Netz keinen Virus gefangen (außer daß ich ihn laufend von fremden Leuten bekomme). Die infektionen liefen absichtlich und testweise auf einem Quarantänerechner.

3. habe ich nie gesagt, daß auf meinen Systemen ein Virus geistert, sondern den Fall eruiert, daß irgendein User (andere sagen lautstark "Trottel" - ich nehme zu dieser Titulierung keine Stellung, für mich sind es einfach Benutzer) nicht so hochbegabt ist, wie Du und eventuell nicht weiß was ein Pacht ist, sondern den Rechner in der Art benutzt, wie er ihn von ebenso hochnäsigen Verkäufern und Sysadmin präsentiert bekommt.

4. habe ich kein Problem damit, diesen Thread meinem Auftraggebern zu zeigen. Ich bin nicht unfehlbar, wie andere - in diesem Fall allerdings habe ich NICHT gefehlt.

5. "Mein" Netz besteht aus 6 Unix-Mainframes (kein Suse-Spielzeug), 4 NT-Servern und ca 55 Clients der verschiedensten Art (X11, PCX, NT, 2000 bis hin zu simplen DOS). Und bis jetzt läufts noch.

Ansonsten klinke ich mich aus dieser inzwischen unerfreulichen Diskussion aus. Entspricht nämlich nicht meinem Niveau!

Stoldt

Ps: eins kann ich mir allerdings nicht verkneifen:
wer den Sinn des Pif-Patches nicht erkennt und lautstark tönt, KEINEN Virenscanner zu benutzen (wobei die Funktion aus dem McAffee-Scanner stammt), wäre manchmal besser etwas leiser...
 
bekomme die Dinger auch öfters
habe nicht kennal.32exe aber 2 x notfound.txt gefunden

nf.txt enthält die besuchten websites     xxx.yz

6ruß
6

Hab Kernel32.dll gefunden unter C:Windows/System? Wás tun?
 
ich habe soeben meine 1000. Badtrans-B Email bekommen... Das Problem (ist eigentlich garkeins, da ich die mails direkt lösche.): Ein grosser Teil von den Usern von count23.de scheinen die adresse [email protected] in Ihren Adressbüchern zu haben. So kommen dann schnell mal 150 Virenmails pro Tag zustande.. -> ich hoffe der Virus ist bald ausgerottet!

ciao
SKYCHEF
 
@ Super-SysAdmin Moorhuhn Martin:

Du machst Dich wirklich langsam lächerlich... Redest grosskotzig von "Unix-Mainframes" daher und schaffst es nichtmal, ein Popel-Windows + Outlook so zu konfigurieren, dass es halbwegs dicht ist. Dann aber SuSE/Devian als Spielzeug abtun...

Stattdessen behauptest Du felsenfest, W32/Badtrans.b würde sich in jedem Falle schon durch reines Selektieren einer Mail in Outlook ausführen und tust die Tatsache, dass ICH meine Systeme so konfiguriert habe, dass sie kein Problem mit besagtem Wurm haben, als Spinnerei ab (was ich ja durch obigen Screenshot belegt habe, aber es gibt halt Leute, die glauben nichtmal das, was sie sehen).

Sorry, Moorhuhn, aber für mich bist Du einfach nur ein Lamer, der einen auf dicke Hose und große Ahnung macht.

(Wobei ich anmerken muss, dass ich es nicht schlimm finde, wenn jemand keine Ahnung hat -niemand kann alles wissen- super-peinlich ist es aber, wenn man dann so tut, als hätte man Ahnung.

Nichts für ungut, aber vielleicht solltest Du Dir einen anderen Job suchen.

Weiterhin viel Spass als SysAdmin (bei mir würdest Du nichtmal als Schreibkraft per "Gast"-Login an ein Standalone-System kommen!).

MfG.
JCG
 
@ Moorhuhn Martin:

> Geh keinem Streit aus dem Weg,
> aber wisse, wenn Du verlierst!

Vielleicht solltest Du Dir den zweiten Teil Deiner Signatur etwas mehr zu Herzen nehmen.  ;D

Nichts für Ungut.
JCG
 
@ Fragender:

KEINE SORGE, die kernel32.dll ist eine statische (immer 472 KB große) Systemdatei in c:\windows\system

Die ist immer da, und wenn sie fehlen würde, würde Dein Rechner Win 98 nicht mehr starten können, sondern nur noch im DOS-Modus booten.

Ein Befall mit dem Badtrans II alias Badtrans.b liegt nur dann vor, wenn Du auf dem System eine kernel32.exe findest!

Variationen des Badtrans II benutzen auch kern.exe, kernel.exe oder kern32.exe als Datei, die sie im Systemordner anlegen. Ebenso ist die Protocol(l).dll ein Anzeichen für das Vorhandesein dieses bösen Buben, und auch die kbdll.dll.

Viele Grüße,
JCG
 
Mich würde mal ganz was anderes interessieren. Hat von euch einer eine Vorstellung, auf welche Daten speziell der Virus es abgesehen hat - und - welcher Schaden dadurch entstanden ist ???

Rein spekulativ erscheint mir persönlich der Virus als sehr professionell organisiert. Könnte es sein, das diesmal nicht nur ein 15 jähriger Rebell dahintersteckt ?

Was meint ihr dazu ?

Cu
 
> Mich würde mal ganz was anderes interessieren. Hat von euch einer eine Vorstellung,
> auf welche Daten speziell der Virus es abgesehen hat - und -
> welcher Schaden dadurch entstanden ist ?

Nuja, dazu schrieb Heise:

Wer nach einer Infektion mit dem Mail-Wurm BadTrans befürchtet, dass der Wurm Passwörter oder andere geheime Informationen gestohlen haben könnte, kann jetzt selbst nachsehen. BadTrans legt die ausgespähten Informationen in der Datei C:\windows\system\cp_25389.nls ab -- allerdings in verschlüsselter Form.

Vom Anti-Viren-Testcenter der Universität Magdeburg gibt es jetzt das Tool DecBad . [ ftp://ftp.heise.de/pub/ct/spezial/decbad.zip ]
Mit dem Programm kann man die kryptischen Zeichen in Klartext umwandeln und damit feststellen, ob BadTrans sich Zugriff auf geheime Informationen verschafft hat. Mit dem kostenlosen Tool AntiBadTrans von BitDefender kann man ein befallenes System wieder säubern. (ju/c't)

http://www.heise.de/newsticker/data/ju-30.11.01-000/--------Und ein paar Nachrichten vorher:

Mit dem eingebauten Keylogger hat der BadTrans-Wurm  das Potenzial, Passwörter, Kreditkartenummern und Ähnliches auszuspionieren. Doch die konkrete Gefahr, dass auf diesem Wege geheime Informationen den Rechner verlassen, ist zum Glück relativ gering.

Der Wurm überprüft im Sekundenabstand die Titelzeile des aktuellen Fensters. Nur wenn deren Inhalt mit den drei Buchstaben

LOG PAS REM CON TER NET

beginnt, startet er die Aufzeichnungsfunktion und protokolliert für 60 Sekunden alle Tastatureingaben mit. Diese versendet er an eine E-Mail-Adresse aus einer eingebauten Liste.

In unseren Versuchen konnten wir auf einem deutschen Windows nur sehr wenige Situationen herbeiführen, in denen der Keylogger überhaupt ansprang. Weder bei den getesten Web-Mailern, noch bei Passport oder diversen Online-Banking-Seiten entspricht die Titelzeile den Buchstabenkombinationen. Auch Telnet- oder SSH-Verbindungen mit Putty registrierte BadTrans nicht. Eine der wenigen Ausnahmen war der Versuch, mit dem Internet Explorer passwortgeschützte Seiten abzurufen. Hier fragte der Internet Explorer: "Netzwerkkennwort eingeben" -- und aktiviert damit den Keylogger. Netscape, Mozilla und Opera verwenden andere Dialoge.

Wer sich nicht sicher ist, ob bei einer BadTrans-Infektion Passwörter seinen Rechner verlassen haben, sollte -- nach der Desinfektion -- alle kritischen Seiten nochmals aufrufen und die Titelzeile inspizieren. Doch auch wenn BadTrans Passwörter per Mail verschickt hat, bedeutet das noch nicht unbedingt den Super-GAU. Nach unseren Informationen sind mittlerweile die Mail-Konten, an die BadTrans die ausspionierten Daten versendet, gelöscht beziehungsweise gesperrt.

http://www.heise.de/newsticker/data/ju-29.11.01-000/


Ich habe mich nach erscheinen des Mozilla 0.94 (fast) komplett von Microsoft Anwendungen verabschiedet. Daher auch keine so grossen Probleme mit Viren. ;D

Nun muss ich nur noch Wine vernünftig auf meiner Debian
zu laufen kriegen, dann sag ich auch dem Betriebsystem Windoof 98 ab.

Gruss,

Ruediger
* Folget mir in's Himmelreich * Linux  2002 *
 
Hallo
@Moorhuhn Martin
@J_C_G

was haben wir als Otto-Normalverbracher aus dieser klasse Informationsrunde gelernt ?
Leider nichts !

Profilierung ist eines, klaren Support fuer die Forumsteilnehmer zu liefern scheinbar anderes Thema.

Ich haette mir gewuenscht das Posting von Feli waere als das aufgefasst worden, was es eigentlich in der urspruenglichen Form darstellen sollte;
Information zur Beseitigung des aktuellen Virus.
Hier nochmal Danke Feli !

Diskussionen ob mein Netzwerk jetzt 5 Linux Rechner oder drei AS 400 oder sonstigen Kram mit diversen Netzwerkprotokollen hat, dürfte die meisten User hier nicht interessieren !
Mailt euch doch mal schoen, waere doch toll wenn sich zwei introvertierte Netzwerkspezialisten unterhalten.
Leider haben wir als "Lamer" nichts von euren Profilneurosen.

Noch Gruss
edicion
 
Zurück zum ursprünglichen Thema:
Kleine Zusammenfassung bezüglich Infektion durch den Virus
W32/BadTrans@MM
-----------------------------------

Die Mailanhänge heissen z.B.
Card.pif
docs.scr
fun.pif
hamster.ZIP.scr
Humor.TXT.pif
images.pif
New_Napster_Site.DOC.scr
news_doc.scr
Me_nude.AVI.pif
Pics.ZIP.scr
README.TXT.pif
s3msong.MP3.pif
searchURL.scr
SETUP.pif
Sorry_about_yesterday.DOC.pif
YOU_are_FAT!.TXT.pif
Card.DOC.pif
docs.DOC.pif
fun.MP3.pif
HAMSTER.DOC.pif
Humor.MP3.scr
images.DOC.pif
info.DOC.scr
Me_nude.MP3.scr
New_Napster_Site.MP3.pif
news_doc.DOC.scr
Pics.DOC.scr
README.MP3.scr
S3MSONG.DOC.scr
SEARCHURL.MP3.pif
SETUP.DOC.scr
Sorry_about_yesterday.MP3.pif
stuff.MP3.pif
YOU_are_FAT!.MP3.scr


Einfache Kontrolle:
- im /WINDOWS Verzeichnis findet sich eine Datei: INETD.EXE
- im /WINDOWS/SYSTEM Verzeichnis finden Sie folgende
Dateien:
KERN32.EXE oder KERNEL32.EXE, HKSDLL.DLL oder KDLL.EXE
- in der Datei win.ini finden Sie einen Eintrag load=inetd.ext
- in der registry (Aufruf regedit) finden Sie einen Eintrag
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\kernel32=ke
rn32.exe

Unter Windows 2000 zusätzlich:
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows\RUN=%WinDir%\INETD.EXE

-------------------------------

Vielleicht hilft es dem einen oder anderen!
Grüße,
AndreasP

www.museum-kitzbuehel.at
 
@ jcg: zur Kenntnis genommen, keine Stellungnahme

@ edicion: Du hast Recht, entschuldige! Ich habe mich zu einer Diskussion hinreißen lassen, die sonst nicht meinem Stil entspricht.

@ skychef: auf gut 100 bin ich auch schon gekommen. Seit gestern zähle ich nicht mehr, weil diese Imehls direkt nach [email protected] weitergesendet werden und belasten mich so nicht mehr.
 

Who has viewed this thread (Total: 1) Details anzeigen

Neueste Themen

Beliebte Inhalte

Besonderer Dank

Zurzeit aktive Besucher

Keine Mitglieder online.

Statistik des Forums

Themen
68.383
Beiträge
377.436
Mitglieder
6.775
Neuestes Mitglied
WolfgangM
Zurück
Oben