You are not logged in.

  • Login

1

Thursday, January 1st 2004, 1:59am

Trojaner

habe ein paar fragen:

1. was macht services.exe als prozess bei win xp

mir wurde mitgeteilt, daß es ein trojaner ist, der den zugriff auf meinen pc zuläßt (trotz firewall)

2. was kann ich dagegen tun (prozess läßt sich nicht beenden)

habe schon mal bei goggle gesucht aber nichts brauchbares gefunden  8)

CULT_Lady

Professional

Posts: 1,106

Location: pampa in baden württemberg

Occupation: GER

  • Send private message

2

Thursday, January 1st 2004, 4:40am

RE: Trojaner

Quoted

Original von KINGS_Ben
habe ein paar fragen:

1. was macht services.exe als prozess bei win xp

mir wurde mitgeteilt, daß es ein trojaner ist, der den zugriff auf meinen pc zuläßt (trotz firewall)

2. was kann ich dagegen tun (prozess läßt sich nicht beenden)

habe schon mal bei goggle gesucht aber nichts brauchbares gefunden  8)


Kommt mir irgendwie bekannt vor! Ich glaub den hatt ich auch erst. War glaub der Pate oder so'n blöder mirc-scheiss. die url da: http://vil.nai.com/vil/stinger/ könnt Dir evtl weiterhelfen. Morgen kann ich's Dir genauer sagen... wenn ich ausgeschlafen hab und nüchtern bin.
Mein Zeug hab ich aber glaub damit wegbekommen.

Quoted

Original von _Amigo_
schon scheiße, wenn gott einen resign-hackt ?(

3

Thursday, January 1st 2004, 3:31pm

danke für das progi........hat einen wurm bei mir gefunden und deleted..............allerdings ist obiger trojaner immer noch drauf (falls es einer ist)

4

Thursday, January 1st 2004, 5:51pm

Schritt 1: man öffne seinen Standard-Browser
Schritt 2: man wähle www.google.com aus
Schritt 3: man tippe server.exe in das Eingabefeld
Schritt 4: man wähle das erste Suchergebnis aus
Schritt 5: man liest den Text auf der nun erscheinenden Webseite

services - services.exe - Process Information
Process File: services or services.exe
Process Name: Windows Service Controller
Description: Application used only in Windows NT4/2000/XP for starting, stopping, and interacting with system services.
Company: Microsoft Corp.
System Process: Yes
Security Risk ( Virus/Trojan/Worm/Adware/Spyware ): No
Common Errors: N/A

Schritt 6: man stellt fest das alles normal ist :D

5

Thursday, January 1st 2004, 7:11pm

Quoted

Juten Tach,
habe mal einen internet port scan gemacht. dabei konnte
ich deinen rechner sehen und einsteigen.
deine mail adresse hab ich auch auf deinem pc gefunden.

bei dir ist der trojaner services.exe am wüten. deshalb kann
jeder auf deinen rechner zugreifen!
du kannst ja mal den taskmanager öffnen, und versuchen ihn zu beenden.
du wirst aber feststellen, das er sich nicht beenden lässt.
solltest du windows98/me haben, siehst du ihn erst gar nicht im task!

dieses hartnäckige miststück hatte ich auch mal drauf, 3 tage
hat es gedauert, bis ich endlich ein programm zum entfernen
gefunden habe. ich hab's dir mal mit beigetan. wenn fragen,
meld dich einfach.


habe das per mail bekommen.......und auf goggle war ich auch schon

6

Thursday, January 1st 2004, 8:53pm

Diese Email ist ein Fake.

"solltest du windows98/me haben, siehst du ihn erst gar nicht im task!"

Kein Wunder, die Datei servers.exe gibt es nur unter NT4/W2K/XP. Wenn Du sie unter 98/ME findest, dann würde ich mir Gedanken machen.

"habe mal einen internet port scan gemacht. dabei konnte
ich deinen rechner sehen und einsteigen."

Und über welchen Port ist er denn eingestiegen? Ein normales Windows System hat jede Menge Ports über die man einsteigen kann, ob sie dicht sind ist eine Frage der Einstellungen (Firewall etc).

"du kannst ja mal den taskmanager öffnen, und versuchen ihn zu beenden.
du wirst aber feststellen, das er sich nicht beenden lässt"

Natürlich lässt er sich nicht beenden. servers.exe ist einer der grundlegenden Prozesse unter XP/W2K/NT4, der jede Menge andere Prozesse steuert. Solltest Du es irgendwie schaffen, den zu beenden schmiert zu 99,9% Dein Rechner ab.

"bis ich endlich ein programm zum entfernen
gefunden habe"

Das kann gut sein, geht aber einfacher. Einfach unter DOS starten und server.exe löschen. Der nächste Schritt ist dann allerdings setup.exe von der XP-CD zu starten, denn dann darfst Du neu installieren.

Fall nicht drauf rein, da versucht Dich jemand zu veraschen.

7

Thursday, January 1st 2004, 9:01pm

in der mail stand noch folgendes:

Quoted

stefanbruchmann@.......de
(generated from stefanbruchmann@.........de)
SMTP error from remote mailer after end of data:
host mbox49.freenet.de [194.97.55.153]: 550 Worm.Sober.C detected


und der Sober C war wirklich drauf

8

Thursday, January 1st 2004, 9:07pm

Es ist relativ simpel über das SMTP-Protokoll die Absender-Adresse zu fälschen. Man kann Emails auch über die DOS-Eingabeaufforderung erstellen (im Prinzip dass was Outlook etc automatisch macht) und dabei kann man eine x-beliebige Absenderadresse eintragen.

SMTP error from remote mailer after end of data:
host mbox49.freenet.de [194.97.55.153]: 550 Worm.Sober.C detected

Zeigt nur dass die Email bei freenet überprüft wurde und ein Virus entdeckt worden ist. Dass Du den dann bekommst, wenn Du diese Email bearbeitest ist normal.

9

Thursday, January 1st 2004, 10:08pm

die mail hatte keine anhänge

Posts: 4,750

Location: Krefeld

Occupation: GER

  • Send private message

10

Thursday, January 1st 2004, 10:46pm

Quoted

host mbox49.freenet.de [194.97.55.153]: 550 Worm.Sober.C detected


Das heisst aber das er da war

Entweder der war versteckt oder freemail hatte den direkt gelöscht
Das du den dann hattest war purer zufall

Ansonnsten schöne erklärung Krümel :)