Trojaner Code

gman32

Lieutenant
Registriert
Mai 2011
Beiträge
820
Hey Leute.

Ich habe letztens eine .jpg.exe bekommen und das purer Dummheit natürlich draufgeklickt. Zum Glück hat Norton Alarm geschlagen und die Datei erstmal entfernt.

Aus unsicherheit habe ich trotzdem mal die Datei auf Virustotal hochgeladen, siehe da, nur ein Positiver Virenfund.

Danach habe ich mir erstmal Sandboxie geholt und das Programm darin gestartet, starten konnte man sie nicht. Also schnell die Datei in eine .txt gezogen um den Code zu kommen und vllt herauszufinden was betroffen werden könnte.

Aber da ich dort nur Kauderwelsch sehe ^^. Wollte ich mal fragen ob ihr mal da rein gucken könnt, ich weiß nur nicht ob ich die .txt hier Posten darf, falls irgendwelche Scriptkiddys was damit machen wollen.

Da die .txt ganze 7mb groß ist. Hier der DL/Anschau Link //e Wurde genug angeschaut ;)
 
Zuletzt bearbeitet:
Hi,

das ist compilierter Code, den kannst du nicht einfach "lesen".

Vor allem: Was erhoffst du dir genau davon? Wenn dein System sauber ist ist doch alles ok, wenn es kompromittiert ist setze es neu auf und fertig.

Du kannst lediglich versuchen eine De-Compilierung / Disassemblierung vorzunehmen. Dann aber viel Erfolg.

VG,
Mad
 
Was du vor hast, geht nicht so einfach. Du brauchst einen Disassembler.
 
Hmr. Der Text enthält ein paar .dll Dateien. Könne diese vllt verseucht sein ?
 
Hi,

ja...könnten Sie natürlich. Aber ob dem so ist? Kann man so unmöglich sagen.

VG,
Mad
 
Ja und nein! Können auch benutzte sein ABER du hast nicht mal Basiskenntnisse geschweige denn weißt du was du tust also ist es total sinnlos!
 
Und der disassembler erzeugt dir halt Assembler Code. Daraus kann immernoch kaum jemand erkennen was dahinter steckt, da es eben Maschinensprache ist.

Den vom Entwickler geschriebenen C Code zu bekommen ist unmöglich.


@gman: Du schreibst man konnte die .exe nicht starten.

Beschreib das mal genauer. Was passierte denn? Kamen Fehlermeldungen vom Compiler oder einer Runtime, oder passierte nach dem Doppelklick einfach nichts? In dem Fall gehe ich schon davon aus dass der Virus aktiv wurde.
 
Also ich würde einen Trojaner nicht wirklich bewusst, auch wenn es in einer Sandbox ist, auf meinen Produktivsystem ausführen; Du weisst ja nicht welche Mechanismen der Trojaner mitbringt um evtl. aus Sandboxes auszubrechen;

Hast du nur die die "trojan.jpg.exe" in "trojan_Code.txt" umbenannt? wenn ja wirst du nicht viel sehen; Da dies zu 99% Maschinen-Code ist, den die Hardware ausführt; Evtl. sind noch paar Steuerinformation zu lesen die Laufzeitsysteme (.net/Java) brauchen;

Ich würde den Trojoaner aus deiner Dropbox löschen, da du nur einen Trojaner sonst hostet; Disassembler bringen dir nur sehr wenig wenn er MaschinenCode auspuckt und vorallem dann noch wenn er durch einen Code-Decryptor gelaufen ist;
 
Ist ne stink normale .NET Assembly. Hier mal die Versionsinfos. Ob die stimmen kann ich natürlich nicht wirklich sagen...
Code:
CompanyName             BienneSoft
FileDescription
FileVersion             2.6.4.0
InternalName            downloader.exe
LegalCopyright          Copyright©BienneSoft2010
OriginalFilename        downloader.exe
ProductNamedownloader
ProductVersion          2.6.4.0
AssemblyVersion         2.6.4.0
VarFileInfo		
Translation
 
Also, als ich es startete kam ein Fehler das dieses Programm nicht ordentlich kompilierd wurde und so nicht starten könnte, aber da bin ich mir nicht mehr sicher, würde ja jetzt gerne nachgucken, aber die Datei habe ich schon gelöscht ;). Ich konnte die Datei nicht aus dem Rar verzeichniss öffnen.

Hast du nur die die "trojan.jpg.exe" in "trojan_Code.txt" umbenannt? wenn ja wirst du nicht viel sehen; Da dies zu 99% Maschinen-Code ist, den die Hardware ausführt; Evtl. sind noch paar Steuerinformation zu lesen die Laufzeitsysteme (.net/Java) brauchen;

Nein nicht umbenannt, einfach die Datei in eine Text Datei gezogen.
 
...was auf das gleiche rauskommt.
 
Schau mal auf Virustotal nach den Trojaner-Namen und suche dann mithilfe einer Internetsuchmaschine nach der Beschreibung (Avira, Trendmicro, Kasperky, ... habe meist eine Seite mit einer Beschreibung, Auswirkung und Gegenmaßnahmen)

Laut der Assembly-Info sieht der für mich immo aus wie ein Dropper;
 
Zurück
Oben