Backdoor file gevonden, wat nu?

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • amark
  • Registratie: Mei 2003
  • Laatst online: 27-08 11:59
Tijd geleden heb ik onderstaande html file onderschept. Alle email accounts met bewaarde wachtwoorden stonden erop. Gelijk een trojan remover tegen aan gegooid en systeem gerestored.

Mijn vraag is of hiermee (1) de kous af is of is het verstandig om toch Windows Vista te formateren. Verder (2) kent iemand deze uitdraai (of ben je de owner)? Of is dit geen (3) standaard spylogger?

Zijn er (4) prog om veilig je wachtwoorden te bewaren op je pc?

Afbeeldingslocatie: http://www4.pic-upload.de/thumb/11.03.10/zu9awxwm3u9.jpg
  • Windows Vista business
  • NOD32

Acties:
  • 0 Henk 'm!

  • lordgandalf
  • Registratie: Februari 2002
  • Laatst online: 05-09 17:55
het ziet er uit dat het een of andere duitse malware is.
Voor het veilig opslaan van passwords kun je kijken naar keepass.
op de site van warezelite is via de google cache een page te bekijken waar ook enkele van dit soort lijstjes staan.
Dus ik zou je pw`s change en herinstaleren

Steam: Profile / Socialclub: Profile / Uplay: minedwarf / Origin: lordgandalf3


Acties:
  • 0 Henk 'm!

  • Outerspace
  • Registratie: Februari 2002
  • Laatst online: 03:23

Outerspace

Moderator General Chat / Wonen & Mobiliteit

AFX Ghey Edition by HlpDsK

1) Scan nogmaals actief met NOD32 en loop evt met hijackthis alles na
2) Geen relefante info
3) Je moet de herkomst van de html file vinden. Dan kan je meer uitzoeken.
4) KeepPass (KeepPassword).

Zoekt nieuwe collega's (jr/sr engineers, servicedeskmedewerkers of managers in de Randstad


Acties:
  • 0 Henk 'm!

  • amark
  • Registratie: Mei 2003
  • Laatst online: 27-08 11:59
lordgandalf schreef op donderdag 11 maart 2010 @ 16:03:
Voor het veilig opslaan van passwords kun je kijken naar keepass.
op de site van warezelite is via de google cache een page te bekijken waar ook enkele van dit soort lijstjes staan.
Dus ik zou je pw`s change en herinstaleren
Bedankt voor inzicht. Bij Warezelite moet ik zeker bij de "underground" katern zijn. Bedoel je met herinstaleren, besturingssysteem?
Outerspace schreef op donderdag 11 maart 2010 @ 16:04:

3) Je moet de herkomst van de html file vinden. Dan kan je meer uitzoeken.
html zat in een cache map weet niet meer welke.

Acties:
  • 0 Henk 'm!

  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 12-02 15:16

CmdrKeen

Krentenboltosti

System restore op het systeem zelf kan je niet op vertrouwen als dat systeem geïnfecteerd is/was. Als je zeker wilt weten dat de installatie schoon is, moet je booten vanaf een usb-stick of CD of je disk extern op een ander systeem aansluiten en daarvandaan scannen.

Dit in antwoord op (1) :)

Bloed, zweet & koffie


Acties:
  • 0 Henk 'm!

  • Releases
  • Registratie: Maart 2009
  • Laatst online: 12-09 16:35

Releases

Ja maar!

Draai is Cain & Abel en kijk of die connectie maakt met een FTP server of een Gmail account waar deze ''logs'' naar toe gestuurd worden. Dit soort programma worden ook wel Stealer genoemd en worden veel gebruikt door scriptkiddies.

Het programma ziet eruit als iStealer 3.0 , een van de eerste varianten, kon alleen gebruik worden met FTP.
Dus de logs zullen wel naar een FTP server gestuurd worden.

Weet je welk programma dit starte, zo ja? Voer deze opnieuw uit, zo kan Cain & Abel zien waar alles naar toe gestuurd word.

[ Voor 39% gewijzigd door Releases op 11-03-2010 16:35 . Reden: Toevoeging ]


Acties:
  • 0 Henk 'm!

  • amark
  • Registratie: Mei 2003
  • Laatst online: 27-08 11:59
Aha, dus zodra besturingssysteem operationeel is, verstopt malware voor scanners...
Ik weet niet meer welk programma dat was. Uit angst zijn alle verdachte programma's direct verwijderd.

iig bedankt voor deze inzicht. Ik kom steeds verder in mijn detective sporenonderzoek ;)

Acties:
  • 0 Henk 'm!

  • Releases
  • Registratie: Maart 2009
  • Laatst online: 12-09 16:35

Releases

Ja maar!

Geen probleem. Succes ermee. Mocht je toegang krijgen tot die FTP gegevens, delete alle folders.

Heb zelf is lopen klooien met dit soort programma's in een VM, en ik moet zeggen, ze zitten best idioot in elkaar soms. Ze kunnen alles gelijk kopieren en doorlussen naar een SQL database, FTP server of een email account.

Succes met je speurtoch!

Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Nu online

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Vorkbaard schreef op donderdag 11 maart 2010 @ 16:28:
System restore op het systeem zelf kan je niet op vertrouwen als dat systeem geïnfecteerd is/was. Als je zeker wilt weten dat de installatie schoon is, moet je booten vanaf een usb-stick of CD of je disk extern op een ander systeem aansluiten en daarvandaan scannen.

Dit in antwoord op (1) :)
Als je zeker wilt weten dat het systeem schoon en betrouwbaar is is de enige oplossing een herinstallatie + restore van persoonlijke bestanden van een schone bron. Gezien NOD de malware blijkbaar niet tijdens uitvoeren heeft gestopt is de kans erg groot dat je het bij een nieuwe scan ook niet (helemaal) zult kunnen vinden.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

  • amark
  • Registratie: Mei 2003
  • Laatst online: 27-08 11:59
Bor de Wollef schreef op donderdag 11 maart 2010 @ 17:15:
[...]


Als je zeker wilt weten dat het systeem schoon en betrouwbaar is is de enige oplossing een herinstallatie + restore van persoonlijke bestanden van een schone bron. Gezien NOD de malware blijkbaar niet tijdens uitvoeren heeft gestopt is de kans erg groot dat je het bij een nieuwe scan ook niet (helemaal) zult kunnen vinden.
Ik denk hoe vervelend ook dat een herinstallatie binnenkort zal voltrekken.

Acties:
  • 0 Henk 'm!

  • LuckY
  • Registratie: December 2007
  • Niet online
Waar je op moet letten, keepass is leuk, maar als jij je wachtwoord in een programma opslaat kan het zo uitgelezen worden. Tevens zou ik niet cain en abel gebruiken maar wireshark, is iets duidelijker :)

[ Voor 39% gewijzigd door LuckY op 11-03-2010 18:03 ]


Acties:
  • 0 Henk 'm!

  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 12-02 15:16

CmdrKeen

Krentenboltosti

KeePass is niet hetzelfde als Notepad. Het is een db is redelijk goed beveiligd is; het gebruikt Rijndael (AES) en Twofish. Ik zou me daar dus niet echt zorgen over maken.

Bloed, zweet & koffie


Acties:
  • 0 Henk 'm!

  • LuckY
  • Registratie: December 2007
  • Niet online
Ja, als die de wachtwoorden uit KeePass haalt, en niet als die ze lokaal opslaat :) daar doelde ik meer op. Dus bijvoorbeeld zijn Messenger wachtwoord lokaal opslaan, of zijn outlook wachtwoord.

Acties:
  • 0 Henk 'm!

  • lordgandalf
  • Registratie: Februari 2002
  • Laatst online: 05-09 17:55
Ik heb sindskort al mijn passwords in keepass staan. Dit is echt een ideaal programma. wachtwoorden worden uit het geheugen verwijdert

Steam: Profile / Socialclub: Profile / Uplay: minedwarf / Origin: lordgandalf3

Pagina: 1