Quote:
Originally Posted by Slait
Hier mal meine Meinung zu dem "tollen Bot":
1.
Dies ist alles soweit richtig, nur das .sys Dateien nicht immer Treiber sind aber auf jeden Fall ist es sehr gut möglich,
das der "Bot" sich im Kernel festsetzt und dann da nicht mehr ohne weiteres weg geht.
2.
Ich glaub kaum das das durch den "Bot" installierte Rootkit mit Nortons DE-Cleaner oder mit einem anderen Scanner weggeht,
da hat Erpel zu 99% irgendwas dagegen gemacht, so blöd is der nicht.
3.
Außerdem hatte ich einen Freund, der sich diesen Bot runtergeladen hatte und paar Tage danach war das Internet deutlich langsamer.
Wir haben mal zusammen geschaut was da so alles übers Internet läuft und da wurden MASSENHAFT Daten gesendet auch wenn eigentlich gar nix gesendet werden sollte. Er hat dann den PC neu aufsetzen müssen.
--> eindeutiges Anzeichen auf ein Rootkit
4. Der Virustotal-Scan auf der 1. Seite ist gefaked der echte ist [Only registered and activated users can see links. Click Here To Register...].
25/43 Das wäre nichtmal normal für einen Injector und schon gar nicht für eine Dll!!!
Fazit:
Es besteht kein Zweifel das dieser "Bot" ein schlimmes Rootkit in sich trägt.
Das is echt absolut assozial von Erpel sowas über 1 Jahr lang zu machen
und die leichtgläubigen User hier auszunutzen!!!
Auf keinen Fall downloaden!!!
#reportet(bringt aber eh nix die Mods sehen das nicht ein)
|
Slait hat volkommen Recht !
Die vermeintliche .dll Datei....
Command Line: regsvr32.exe /c
/s .\d1.tmp.dll
d1.tmp.dll ?
Diese .dlls werden außerdem geladen:
| Base |
| C:\WINDOWS\system32\ntdll.dll |
| C:\WINDOWS\system32\kernel32.dll |
| C:\WINDOWS\system32\ADVAPI32.dll |
| C:\WINDOWS\system32\RPCRT4.dll |
| C:\WINDOWS\system32\Secur32.dll |
| C:\WINDOWS\system32\SHLWAPI.dll |
| C:\WINDOWS\system32\GDI32.dll |
| C:\WINDOWS\system32\USER32.dll |
| C:\WINDOWS\system32\msvcrt.dll |
Hier noch der Rest von Anubis.
[Only registered and activated users can see links. Click Here To Register...]
Achtet auch auf die Risk level....
(Wie ich sie hochladen konnte ? ... ändert mal .dll zu .exe ;) )
MfG SkyneT