Du bist nicht angemeldet.

1

Samstag, 25. September 2004, 02:13

Trojaner? Hijacker? HILFEEE!!!

Kann jemand etwas mit einem server namens log.reflog.com anfangen?
Oder mit einer Datei namens !apihook.bin oder auch !apihook.txt??
Diese Dateien werden bei jedem Systemstart auf meinem C:/ erstellt, jede Suche nach der Ursache blieb ergebnislos! Nix in den .ini´s, kein Prog darf von selbst mit Winblöd starten, keine .exe´s mit verdächtigen Namen...NIX!! Virenscanner findet nix, Trojanscanner auch nicht, Ad-Aware schon gar nicht. Lade grade Spybot runter, vielleicht findet der ja was...

Anbei für die Leute, die damit eventuell was anfangen können der Inhalt von !apihook.txt... vielleicht findet ja jemand, der sich da besser auskennt als ich, einen Hinweis:

Zitat


--------------------------------------------------------------------------------
Process32Next - kernel32.dll , hndl: 77E70000

physmem: 144

SCANNING pmem (0-FF7C000), mapped on virt, for pagetables

FOUND PAGETABLE! DC40C00 patching...
pagetable patched!

77E70000 size: 1000 IsBadWritePtr: 0
77E71000 size: 5E000 IsBadWritePtr: 0
77ECF000 size: 2000 IsBadWritePtr: 0
77ED1000 size: 62000 IsBadWritePtr: 1

fnc addr: 77EABCD3 IsBadWritePtr: 0

Searching block of zeroes in vmem (77E70000-77F33000)
found zeroes! 77E7028B

disasm func & copy instructions to ipz:
instructions lengths: 1 2 6
IsBadReadPtr: 77E78277

GetCurrentProcessId: 77E77DD2

FindWindowA: 77E0C7EB

SendMessageA: 77E072B7

stealthcode: 199 bytes

restoring pagetable...
restored!

NO MORE PAGETABLES!
--------------------------------------------------------------------------------
NtQuerySystemInformation - ntdll.dll , hndl: 77880000

physmem: 144

SCANNING pmem (0-FF7C000), mapped on virt, for pagetables

FOUND PAGETABLE! D773400 patching...
pagetable patched!

77880000 size: 1000 IsBadWritePtr: 0
77881000 size: 4E000 IsBadWritePtr: 0
778CF000 size: 2000 IsBadWritePtr: 0
778D1000 size: 1000 IsBadWritePtr: 0
778D2000 size: 2F000 IsBadWritePtr: 1

fnc addr: 77883B3F IsBadWritePtr: 0

Searching block of zeroes in vmem (77880000-77901000)
found zeroes! 778802C2

disasm func & copy instructions to ipz:
instructions lengths: 5
FindWindowA: 77E0C7EB

SendMessageA: 77E072B7

stealthcode: 207 bytes

restoring pagetable...
restored!

NO MORE PAGETABLES!
--------------------------------------------------------------------------------
GetTcpTable - iphlpapi.dll , hndl: 77310000

physmem: 144

SCANNING pmem (0-FF7C000), mapped on virt, for pagetables

FOUND PAGETABLE! E110C00 patching...
pagetable patched!

77310000 size: 1000 IsBadWritePtr: 0
77311000 size: E000 IsBadWritePtr: 0
7731F000 size: 1000 IsBadWritePtr: 0
77320000 size: 3000 IsBadWritePtr: 1

fnc addr: 77316208 IsBadWritePtr: 0

Searching block of zeroes in vmem (77310000-77323000)
found zeroes! 7731035E

disasm func & copy instructions to ipz:
instructions lengths: 1 2 3
htons: 74FA15C7

GlobalFindAtomA: 77E7E893

htons: 74FA15C7

GlobalFindAtomA: 77E7E893

stealthcode: 273 bytes

restoring pagetable...
restored!

NO MORE PAGETABLES!
--------------------------------------------------------------------------------
GetTcpTableFromStack - iphlpapi.dll , hndl: 77310000

physmem: 144

SCANNING pmem (0-FF7C000), mapped on virt, for pagetables

FOUND PAGETABLE! E110C00 patching...
pagetable patched!

77310000 size: 1000 IsBadWritePtr: 0
77311000 size: E000 IsBadWritePtr: 0
7731F000 size: 1000 IsBadWritePtr: 0
77320000 size: 3000 IsBadWritePtr: 1

fnc addr: 77318F49 IsBadWritePtr: 0

Searching block of zeroes in vmem (77310000-77323000)
found zeroes! 77310483

disasm func & copy instructions to ipz:
instructions lengths: 1 2 3
htons: 74FA15C7

GlobalFindAtomA: 77E7E893

htons: 74FA15C7

GlobalFindAtomA: 77E7E893

stealthcode: 273 bytes

restoring pagetable...
restored!

NO MORE PAGETABLES!
--------------------------------------------------------------------------------
SnmpExtensionQuery - inetmib1.dll , hndl: 6E1E0000

physmem: 144

SCANNING pmem (0-FF7C000), mapped on virt, for pagetables

FOUND PAGETABLE! DDC1800 patching...
pagetable patched!

6E1E0000 size: 1000 IsBadWritePtr: 0
6E1E1000 size: 5000 IsBadWritePtr: 0
6E1E6000 size: 1000 IsBadWritePtr: 0
6E1E7000 size: 2000 IsBadWritePtr: 0
6E1E9000 size: 2000 IsBadWritePtr: 1

fnc addr: 6E1E19D4 IsBadWritePtr: 0

Searching block of zeroes in vmem (6E1E0000-6E1EB000)
found zeroes! 6E1E0320

disasm func & copy instructions to ipz:
instructions lengths: 4 4
htons: 74FA15C7

GlobalFindAtomA: 77E7E893

htons: 74FA15C7

GlobalFindAtomA: 77E7E893

stealthcode: 159 bytes

restoring pagetable...
restored!

NO MORE PAGETABLES!
--------------------------------------------------------------------------------
FindNextFileW - kernel32.dll , hndl: 77E70000

physmem: 144

SCANNING pmem (0-FF7C000), mapped on virt, for pagetables

FOUND PAGETABLE! DC40C00 patching...
pagetable patched!

77E70000 size: 1000 IsBadWritePtr: 0
77E71000 size: 5E000 IsBadWritePtr: 0
77ECF000 size: 2000 IsBadWritePtr: 0
77ED1000 size: 62000 IsBadWritePtr: 1

fnc addr: 77E7F7C6 IsBadWritePtr: 0

Searching block of zeroes in vmem (77E70000-77F33000)
found zeroes! 77E70369

disasm func & copy instructions to ipz:
instructions lengths: 1 2 2
GlobalFindAtomW: 77E7C220

stealthcode: 74 bytes

restoring pagetable...
restored!

NO MORE PAGETABLES!


Auf wertvolle Tipps hoffend...

Der Willi
Signatur von »Willi«
;) Wenn Du etwas haben willst, was Du noch nie hattest,
dann mußt Du etwas tun, was Du noch nie getan hast ;)

Was ist eigentlich der Unterschied zwischen einem deutschen Politiker und einem Mafioso?

Mafiosos sind intelligent und halten Ihre Versprechen...

2

Samstag, 25. September 2004, 10:08

Ich würde mir an deiner Stelle einen Virenscanner, der unter DOS funktioniert, von einem anderen Computer aus runterladen, auf eine startfähige CD samt DOS-Prompt packen und damit den Computer checken...

es soll nämlich Viren geben, die ihrerseits die auf dem Computer befindlichen Antivirenprogramme "unschädlich" machen...

EDIT: unter http://free-av.de/antivirus/allinoned.html ziehst du einfach die antivir.vdf und den Kommandozeilenscanner... das sollte helfen.
Signatur von »Alex« Man muss nichts sehen, um zu sehen, dass man nichts sieht, aber man muss etwas sehen, um zu sehen, was man nicht sieht.

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »Alex« (25. September 2004, 10:10)


3

Samstag, 25. September 2004, 13:20

Imho liegt der aktuellen ct das allseits bekannte Knoppicilin bei - ein bootbares Linux-CD-Römchen mit integriertem Virenscanner (f-prot), der sogar per Internet-over-Lan updatebar bleibt... das schöne daran ist, dass man halt mit dem bootbaren Linux selbst doch recht resisten gegen die Viren ist - das ganze ist imho schöner als ne DOS-Bootdisk ;)
Signatur von »Snoop« The use of COBOL cripples the mind; its teaching should, therefore, be
regarded as a criminal offence.
-- Edsger W. Dijkstra, SIGPLAN Notices, Volume 17, Number 5 (11.05.1930 - 07.08.2002)

4

Montag, 27. September 2004, 13:59

War kein Virus.
Spybot hat ein Spiogententool gefunden und gekillt. Naja, Werbemails landen bei mir ja gleich automatisch im virtuellen Reisswolf...
Trotzdem Danke für die Tips.

@ Alex: Diese Scannung hatte ich schon erfolglos durchgeführt bzw. versucht.
Das hilft nur bei Fat-Partitionen, da Dos kein NTFS kennt....

@ Snoop: Hab in der aktuellen PC-Welt sogar das ganze Knoppix gefunden..
Mal gucken, ob das mit meiner Hardware funzt. Bisher hatte ich ja mit Linuxdistributionen so meine liebe Not, wegen Treibern und so....
Signatur von »Willi«
;) Wenn Du etwas haben willst, was Du noch nie hattest,
dann mußt Du etwas tun, was Du noch nie getan hast ;)

Was ist eigentlich der Unterschied zwischen einem deutschen Politiker und einem Mafioso?

Mafiosos sind intelligent und halten Ihre Versprechen...

5

Mittwoch, 29. September 2004, 22:39

Die von Snoop erwähnte CD aus der ct ist übrigens sehr empfehlenswert!
Da nicht von HD gebootet wird hilft den Viren auch keine vorgegaukelte Sperrung durch Windows oder die Kennzeichnung von "bad clusters"!
Signatur von »Willi«
;) Wenn Du etwas haben willst, was Du noch nie hattest,
dann mußt Du etwas tun, was Du noch nie getan hast ;)

Was ist eigentlich der Unterschied zwischen einem deutschen Politiker und einem Mafioso?

Mafiosos sind intelligent und halten Ihre Versprechen...