[UPDATE] Metin2 Handel / Trade Hack. Funktioniert wirklich!

05/10/2011 15:59 Somex3#31
€: Sollte man nicht downloaden (auch nicht ausprobieren-> so wie ich)
Derjenige schreibt mit eurem Epvp Account hier rein ...
Wer weiß was er noch alles macht^^
05/10/2011 16:12 smokeaholic#32
Ja natürlich ;)

Keine Ahnung wer derartige Downloads ohne Virenscanner oder Sandbox/VM ausprobiert, da gehen doch sofort alle Sirenen in brain.exe los (falls selbige grad ausgeführt wird):

Z:\Downloads\Metin2_Handel.Trade_Hack_by_banjo1.ra r » RAR » Metin2 Handel Hack by banjo1\Metin2 Handel Hack.exe - Variante von Win32/PSW.Delf.NYZ Trojaner

:p

[Only registered and activated users can see links. Click Here To Register...]

Quote:
Technical Details

This Trojan is designed to steal confidential data.

...

Payload

The Trojan harvests data from the victim machine. It performs the following actions:

makes screenshots;
logs keystrokes;
tracks mouse movement.
Edit: Wie man das Teil wieder entfernt steht auch im Link aber Passwörter etc. sind selbstverfreilich eigenhändig zu erneuern ... und das MÖGLICHST SCHNELL!
05/10/2011 16:13 Somex3#33
Ja das blöde war bei mir, dass Kaspersky nicht so funktioniert hat wie es sollte ... sonst wäre das ja nicht passiert;)
05/10/2011 16:24 smokeaholic#34
Trotzdem, offensichtlicher gehts doch kaum noch:
1. Posting und dann gleich mit nem funzenden Tradehack auftauchen?

Schweine können fliegen, der Papst ist evangelisch und GF ne soziale Einrichtung ;)
05/10/2011 16:33 MrCrackR#35
Die Datei "Metin2 Handel Hack.exe" funkt nach Hause (verbindet sich mit annstarqq.co.de)
und läd von dort aus dem Verzeichnis "EXE" die Datei "Steam.exe" herunter.
Diese besitzt eine AutoIt Signatur, könnte also für eine nähere Analyse decompiled werden
(werde ich nicht machen!).

Anubis Übersicht: [Only registered and activated users can see links. Click Here To Register...]
Wireshark Log: [Only registered and activated users can see links. Click Here To Register...]

direkt URL des Virus: annstarqq.co.de/EXE/Steam.exe
05/10/2011 16:36 a7n8xe9#36
"Clientside" =)
05/10/2011 18:06 Crank#37
#closed