Aggressiver Virus im Umlauf (Warning! Spyware detected on your computer!)

Hier mal ein kleines Beispiel wie man es machen könnte. Hab die betreffende Seite kopiert, um keine Links zuzulassen.

HOW TO MAKE A TROJAN LOOK LIKE A JPG

So many questions were asked on bulletin board and IR - for example, how to hide a Trojan in a picture -
that I decided to write this short explanation.

This trick works only by sending a picture to someone on ICQ.
How to make this work?

1 Find a small Trojan. Best not detected by AVP.
2 Find a binder that can bind a JPG to an exe. Best not detected by AVP.
3 Rename the result file and change the icon.


1 First you must find a small Trojan to bind to the picture.
That way the size will not be too big and the receiver won`t get suspicious by long
downloading times or big picture sizes.

The best is to use a small Trojan with ICQ notify.
Then you get a notify on ICQ with IP address.
You need that to connect and to upload another Trojan that has more functions.
Many of them are out there:
MiniCommand 1.2, FC`s InCommand, Slim`s Asylum and Webasylum, WWWPW.
There are lots of them, and new ones getting available every day. Try to get an unpacked server,
so you can pack the server.
If the server is packed, it is harder for antivirus programs to detect it.
Edit the server.

Then test the server on your own computer, to see if you get an ICQ pager.
Make this work. Else edit the server again. Do not forget to remove the server afterwards.
You can do this by connecting to 127.0.0.1, your own IP.
Then give the command: "remove server".



To prevent recognition of antivirus programs you should then pack the server.
Use an exe packer or compressor for that. A lot of packers you can find on the net.
At Here you'll find some.
But the AVP also uses unpackers, so find one that is not so familiar.
A list of what AVP recognizes of Trojans and what kind of decompressing it does,
can be find here.
Then you should test the server for AVP recognition.
If AVP recognizes the server, you should try another packer, or another Trojan server.

2 The goal is that the victim sees the picture and
that the server is secretly executed at the same time.
To make one file of the server and the JPG, you use a "exe binder" or "joiner".
These ones are also recognized by AVP. So it is important to find one that is not detected.
Take a new one and try it out with AVP.
Binders you can find at here.
Not all binders do bind a JPG to an exe, so find the right one.

3 Next step is to make the result look like a JPG when you send it by ICQ.
With some binders you can change the icon. Else you can use Microangelo to edit the icon.
You can get that at download.com.
Last step is to make the .exe disappear.
You can do that by renaming the result to "me.in.the.car.without.wearing.a.bra.exe"
That way the name is too long to see the "exe".
Or rename the result like this: Mypic.jpg .exe
Put so many spaces between jpg and exe, so that the exe does not show up when you send the file.

When you get the notify you have remote control.
Remove the result.exe and upload the normal JPG instead.
Removing your traces a little.

Das Programm worum es geht http://www.ca.com/us/securityadvisor/pest/pest.aspx?id=453075427

aido
 
Zuletzt bearbeitet:
Ich frag mich nur, ob es illegal ist, die Anleitung hier zu posten - es gibt viele Leute die ihr Geld mit Abmahnungen verdienen.
Ansonsten sind die Tricks wirklich uralt.

Ich mein, wenn es wirklich nur eine .gif-Datei war, die erkannt wurde, kann es auch sein dass das halt zu den symptomen gehört (die Datei), und die an sich ungefährlich ist.
 
Es ist ja eine Beschreibung und keine Anleitung wie man es macht. Aber es gibt viele "dunkle" Seiten im Internet wo man sowas runterladen kann.
Ich denke jeder hier mit ein bisschen Kenntnis und Google schafft es allemal so etwas zu programmieren.

Ausserdem wollte ich damit nur klarstellen, wie einfach es heutzutage ist, an solche Programme zu kommen. Was mir persönlich sauer aufstösst. Denn der meiste Unfug wird durch die Skrpt Kiddies betrieben, die ihre Entwicklungsstörungen an andere auslassen wollen.

Aus diesem Grunde habe ich auch einen etwas älteren Text hier gepostet. Es soll auch denjenigen die in punkto Sicherheit nicht soviel Wert legen zu verdeutlichen, was alles gemacht wird um an fremde Zugänge zu kommen. Das sollte jeden hellhörich machen und mehr Wert auf die eigene Systempflege legen.

Gruss,
aido
 
Zuletzt bearbeitet:
davidbaumann schrieb:
Ich frag mich nur, ob es illegal ist, die Anleitung
Ist es eine Anleitung oder ist es eine Warnung samt beschreiben der Methoden?

Sonst könnte man auch Leute abmahnen, die beschreiben wie man gelöschte Daten wiederherstellt, weil man so auch Datenspionage betreiben kann. Sei es nur mit den Platten von Ebay.

Was ich mich frage, ist, ob man sich der allgemeinen Paranoia so hergeben muß und ob man auch mal selbst die Grenzen aufzeigt oder sie sich solange aufzeigen läßt bis man abmahnfrei nur noch regungslos in der Ecke stehen kann...
 
:)

Ich denke ich habe mich schon richtig ausgedrückt...ich habe mich auf das "Hauptproblem" des Erstellers bezogen...Spyware detected on your Computer...nur das Programm von Malwarebytes hat es entfernt, nach Stunden erfolgloser Entfernversuche mit AntiVir und Co.

Tschüssi...Dierk
 
hiho. also in dem fall ist der virus dieser qfyzgxqp.exe. die datei ist zu auffällig für den taskmanager. ich hatte schon zwei andere arten von dem ding. phct oder chpt......exe.

ich hab die auffälligen tasks einfach unter der bezeichnung in die suche eingegeben und habe einmal 4 und einmal 5 dateien gefunden. eine davon ist eine bitmap die für den desktop hintergrund verantwortlich ist. hat man diese gefunden startet man windows im abgesicherten modus und sucht diese erneut. wenn ihr die dateien gefunden habt dann löscht ihr diese mit tune up shredder. am besten mit der 2008 er version. sicheres löschen auswählen und siehe da alles beim alten. vieleicht noch ein regestrie clean machen und der pc ist wieder fit.

;);)

ich hab fünf viren programme drüber laufen lassen und keins hat was gefunden. ^^ besser man macht alles selbst

wenn noch fragen sind bitte melden. zb. icq 449 789 628
 
Zuletzt bearbeitet:
Ich habe den Virus bei jemand Bekanntem auch wegbekommen - und zwar mit dem von aido empfohlenen Tool!
Mit Free Antivir hab ichs auch nicht wegbekommen.
 
Hi,

meine Freundin war auch am surfen und hat mir das Ding auf den Rechner gebracht... Bei mir ist das Ding schon so weit, dass ich nicht nur diese Nachricht als Hintergrundbild auf dem Rechner habe, sondern der Bildschirmschoner ist ein "Blue Screen" mit entsprechenden Fehlermeldungen und dieser wechselt danach dann zu einer Animation, die mir vorgaugelt als hätte sich der Rechner beim Neustart aufgehängt. Es wird nämlich das Windows Ladebild angezeigt....

Ausserdem hat die Google-Suche sehr lange gedauert und wenn ich auf die Links geklickt habe, kamen immer andere Seiten...

Naja....

Das Problem konnte ich folgendermaßen lösen:

Avira AntiVirus laufen lassen und alles was gefunden wurde habe ich gelöscht und vorher in Quarantäne verschoben...

Danach habe ich mir SDFix heruntergeladen... Zu finden hier:

http://downloads.andymanchesta.com/RemovalTools/SDFix.exe

Dann wie folgt vorgehen:

1. SDFix unter C: installieren...

2. Rechner im abgesicherten modus starten -> Neustart und nach dem "Piepen" des Rechners F8 drücken... Auf Abgesicherten Modus gehen...

3. Wenn der Rechner hochgefahren ist, den user nehmen, mit dem ihr euch gewöhnlich anmeldet.

4. In den SDFix Ordner gehen und die RunThis.bat starten...

5. Das Programm mit y und "Enter" starten...

6. Jetzt sagt euch das Programm normalerweise, dass er einen trojaner oder sonst was gefunden hat und ihr mit dem drücken einer Taste das Programm erneut im Abgesicherten Modus starten sollten. Dieser Reboot kann aber länger dauern, da das Prpgramm eben den Trojaner oder den Virus löscht.

7. Das Programm scant erneut und sagt euch dann, dass ihr wieder neustarten sollt. Diesmal geht alles nach dem drücken einer Taste von alleine. Der Rechner startet im normalen Modus von ganz alleine. Dies kann nun wieder länger dauern, da verschieden Scans durchgefährt werden, die ihr auch erkennen könnt (in einem DOS Fenster).

Während dieses letzten Hochfahrens hat mein Antivirenscanner mehrere Rootkit-Dateien ausfindig gmacht. Diesen den Zugriff dringend verweigern. Der Scanner von SDFix wird diese auch erkennen und löschen (automatisch).

Danach sollte der Rechner wieder ohne Probleme funktionieren.

Bei Fragen könnt ihr euch an mich wenden.

Danke und Gruß,
Hesus
 
Während dieses letzten Hochfahrens hat mein Antivirenscanner mehrere Rootkit-Dateien ausfindig gmacht

Dann hat deine ganze SDFix-Orgie nichts gebracht. Dein Rechner bleibt weiterhin Kompromittiert.

Hast du das nötige Fachwissen, oder einfach so ins blaue irgend ein Tool verwendet?

Welche Trojaner wurden denn gemeldet, und weiterhin kannst du sicher sein, dass jetzt dein Rechner sauber ist?

Beschränkt sich aber nun dein "Fachwissen" nur auf diese Art von Methoden dann handelst du fahrlässig und gibst anderen die Hoffnung das deren Rechner danach sauber ist.

Diagnosen aus der Ferne sind immer schwierig dann müsste man per Remote auf den betreffenden Rechner mit vollen Zugriff, um selbst zu sehen was auf dem Rechner ist - eingehende Systemkenntniss vorrausgesetzt!

Aus diesem Grund, wird in den meisten Fällen Format C: und Neu aufsetzten des Systems empfohlen. Sicherste Methode um den/die Schädling(e) los zu werden.

Gruss,
aido
 
Zurück
Oben