Trojaner? 6003.rar

nikonjockel

nikonjockel

Mitglied
Thread Starter
Dabei seit
23.12.2007
Beiträge
87
Reaktionspunkte
4
Ich habe mir wohl einen Tojaner eingefangen. Jedenfalls habe ich in meinem Root-Verzeichnis eine Datei namens "f*ck" und eine Datei 6003.rar

Lösche ich diese beiden, erscheinen sie nach einigen Tagen wieder, immer um 16.10 Uhr.

Bevor ich alles platt mache, kann ich evtl. etwas anderes tun? Sie scheinen per Deamon installiert zu werden. Wo sollte ich nachschauen?

Gruß
Jochen
 
wer weiss,wo du dich im I-net rum treibst :rolleyes:
 
Hi,
so, heute ist es wieder bei mir aufgetaucht. Pünktlich um 16.10 Uhr. Checksumme lautet: a5e15e3565219d28cdeec513036dcd53
Und hier der Bericht vom EtreCheck. Für mich nichts auffälliges. Wo kann ich noch suchen? Linux-Freaks vor. :)


Code:
EtreCheck version: 2.6.6 (226)
Report generated 14.12.15, 18:12
Runtime 1:43
Download EtreCheck from http://etrecheck.com

Click the [Click for support] links for help with non-Apple products.
Click the [Click for details] links for more information about that line.

Hardware Information: (What does this mean?)
    Mac mini (Mid 2011)
    [Click for Technical Specifications]
    [Click for User Guide]
    Mac mini - model: Macmini5,2
    1 2,5 GHz Intel Core i5 CPU: 2-core
    16 GB RAM Upgradeable
    [Click for upgrade instructions]
        BANK 0/DIMM0
            8 GB DDR3 1333 MHz ok
        BANK 1/DIMM0
            8 GB DDR3 1333 MHz ok
    Bluetooth: Old - Handoff/Airdrop2 not supported
    Wireless:  en1: 802.11 a/b/g/n

Video Information: (What does this mean?)
    AMD Radeon HD 6630M - VRAM: 256 MB
        CG223W 1680 x 1050

System Software: (What does this mean?)
    OS X El Capitan 10.11.2 (15C50) - Time since boot: about 2 days

Disk Information: (What does this mean?)
    Samsung SSD 840 EVO 120GB disk0 : (120,03 GB) (Solid State - TRIM: Yes)
        EFI (disk0s1) <not mounted> : 210 MB
        Macintosh HD (disk0s2) / : 119.17 GB (19.92 GB free)
        Recovery HD (disk0s3) <not mounted>  [Recovery]: 650 MB

USB Information: (What does this mean?)
    JMicron JMS56x Series 2 TB
        EFI (disk1s1) <not mounted> : 210 MB
        disk1s2 (disk1s2) <not mounted> : 2.00 TB
        Boot OS X (disk1s3) <not mounted> : 134 MB
    Asmedia ASM107x 2 TB
        Asmedia ASM107x 2 TB
            X-Rite X-Rite DTP94
            LaCie d2 Quadra v3 2 TB
        EFI (disk4s1) <not mounted> : 210 MB
        Backup (disk4s2) /Volumes/Backup : 2.00 TB (1.42 TB free)
        Recovery HD (disk4s3) <not mounted>  [Recovery]: 650 MB
            Tablet PTZ-431W
    Apple Computer, Inc. IR Receiver
    harman/kardon SoundSticks
    Apple, Inc. Keyboard Hub
        Apple, Inc Apple Keyboard
    EIZO EIZO USB HID Monitor
    Apple Inc. BRCM20702 Hub
        Apple Inc. Bluetooth USB Host Controller

Thunderbolt Information: (What does this mean?)
    Apple Inc. thunderbolt_bus

Configuration files: (What does this mean?)
    /etc/hosts - Count: 2

Gatekeeper: (What does this mean?)
    Anywhere

Kernel Extensions: (What does this mean?)
        /Applications/Parallels Desktop.app
    [not loaded]    com.parallels.kext.hypervisor (11.1.1 32312 - SDK 10.9) [Click for support]
    [not loaded]    com.parallels.kext.netbridge (11.1.1 32312 - SDK 10.9) [Click for support]
    [not loaded]    com.parallels.kext.usbconnect (11.1.1 32312 - SDK 10.9) [Click for support]
    [not loaded]    com.parallels.kext.vnic (11.1.1 32312 - SDK 10.9) [Click for support]

        /Library/Extensions
    [loaded]    at.obdev.nke.LittleSnitch (4356 - SDK 10.8) [Click for support]

        /System/Library/Extensions
    [not loaded]    com.wacom.kext.wacomtablet (6.3.9 - SDK 10.9) [Click for support]

System Launch Daemons: (What does this mean?)
    [failed]    com.apple.csrutil.report.plist [Click for details]

Launch Agents: (What does this mean?)
    [running]    at.obdev.LittleSnitchUIAgent.plist [Click for support]
    [loaded]    com.adobe.AAM.Updater-1.0.plist [Click for support]
    [failed]    com.google.keystone.agent.plist [Click for support]
    [loaded]    com.teamviewer.teamviewer.plist [Click for support]
    [loaded]    com.teamviewer.teamviewer_desktop.plist [Click for support]
    [running]    com.wacom.wacomtablet.plist [Click for support]

Launch Daemons: (What does this mean?)
    [running]    at.obdev.littlesnitchd.plist [Click for support]
    [loaded]    com.adobe.SC.FPFeedbackService-1.0.plist [Click for support]
    [loaded]    com.adobe.fpsaud.plist [Click for support]
    [loaded]    com.barebones.authd.plist [Click for support]
    [loaded]    com.google.keystone.daemon.plist [Click for support]
    [loaded]    com.microsoft.office.licensingV2.helper.plist [Click for support]
    [loaded]    com.teamviewer.teamviewer_service.plist [Click for support]

User Launch Agents: (What does this mean?)
    [loaded]    ws.agile.1PasswordAgent.plist [Click for support]

User Login Items: (What does this mean?)
    iTunesHelper    Programm Hidden (/Applications/iTunes.app/Contents/MacOS/iTunesHelper.app)
    Dropbox    Programm Hidden (/Applications/Dropbox.app)
    Air Video Server    Programm Hidden (/Applications/Air Video Server.app)
    Server    Programm Hidden (/Applications/Server.app)
    iTunes    Programm Hidden (/Applications/iTunes.app)
    Printer Pro Desktop    Programm  (/Applications/Printer Pro Desktop.app)

Other Apps: (What does this mean?)
    [running]    2BUA8C4S2C.com.agilebits.onepassword4-helper
    [running]    com.apple.DeviceManagement.postgres - No signature!
    [running]    com.apple.Server.v4.64992 - Invalid signature!
    [loaded]    com.apple.collabd.expire - No signature!
    [loaded]    com.apple.disks.smart.status - No signature!
    [running]    com.apple.server.httpd - No signature!
    [loaded]    com.apple.server.v2.stats - No signature!
    [running]    com.apple.xpc.launchd.oneshot.0x10000002.Little Snitch Network Monitor
    [running]    com.etresoft.EtreCheck.816672
    [running]    com.getdropbox.dropbox.54752
    [running]    com.inmethod.AirVideoServer.49632
    [running]    com.readdle.Printer_Pro_Desktop.12192
    [running]    com.wacom.TabletDriver.97952
    [running]    com.wacom.WacomTouchDriver.64672
    [running]    net.mkswap.Dropshare.55072
    [loaded]    net.mkswap.DropshareHelper
    [loaded]    org.calendarserver.agent
    [loaded]    org.calendarserver.archive
    [running]    org.calendarserver.calendarserver
    [loaded]    org.calendarserver.relocate
    [running]    org.isc.named
    [loaded]    org.postfix.master.passive

Internet Plug-ins: (What does this mean?)
    AdobeAAMDetect: Version: AdobeAAMDetect 1.0.0.0 - SDK 10.6 [Click for support]
    FlashPlayer-10.6: Version: 20.0.0.235 - SDK 10.6 [Click for support]
    QuickTime Plugin: Version: 7.7.3
    Flash Player: Version: 20.0.0.235 - SDK 10.6 [Click for support]
    Default Browser: Version: 601 - SDK 10.11
    WacomTabletPlugin: Version: WacomTabletPlugin 2.1.0.6 - SDK 10.9 [Click for support]
    JavaAppletPlugin: Version: Java 7 Update 51 Check version

Safari Extensions: (What does this mean?)
    1Password
    Open in Internet Explorer

3rd Party Preference Panes: (What does this mean?)
    Default Folder X  [Click for support]
    Flash Player  [Click for support]
    WacomTablet  [Click for support]

Time Machine: (What does this mean?)
    Mobile backups: OFF
    Auto backup: YES
    Volumes being backed up:
        Macintosh HD: Disk size: 119.17 GB Disk used: 99.25 GB
    Destinations:
        Backup [Local]
        Total size: 2.00 TB
        Total number of backups: 68
        Oldest backup: 03.07.15, 14:08
        Last backup: 14.12.15, 17:36
        Size of backup disk: Excellent
            Backup size 2.00 TB > (Disk size 119.17 GB X 3)

Top Processes by CPU: (What does this mean?)
        12%    ScreensharingAgent
         9%    WindowServer
         6%    kernel_task
         2%    screensharingd
         2%    Little Snitch Agent

Top Processes by Memory: (What does this mean?)
    1.23 GB    kernel_task
    721 MB    ruby(12)
    492 MB    softwareupdated
    295 MB    mds_stores
    229 MB    postgres_real(3)

Virtual Memory Information: (What does this mean?)
    5.34 GB    Free RAM
    11.00 GB    Used RAM (8.33 GB Cached)
    0 B    Swap Used

Diagnostics Information: (What does this mean?)
    Dec 12, 2015, 09:54:24 PM    Self test - passed
    Dec 12, 2015, 08:37:41 PM    /Library/Logs/DiagnosticReports/servermgrd_2015-12-12-203741_[redacted].crash
    Dec 12, 2015, 06:53:20 PM    /Library/Logs/DiagnosticReports/backupd_2015-12-12-185320_[redacted].cpu_resource.diag [Click for details]
 

Anhänge

  • Bildschirmfoto 2015-12-15 um 19.21.32.png
    Bildschirmfoto 2015-12-15 um 19.21.32.png
    26,9 KB · Aufrufe: 83
Ich kann auch nichts Verdächtiges in EtreCheck erkennen. Damit bin ich mit meinen Kenntnissen raus. Ich hoffe hier kann dir noch jemand erhellende Infos geben!
 
Wenn das jeden Tag genau um die angegebene Zeit (16.10 Uhr) geschieht, dann sieh doch mal in der Aktivitätsanzeige nach, welcher Prozess da um diese Zeit aufgerufen wird.
 
ich würde mal sagen, das die Tauschsoftware eine neue Datei anlegt
 
Welche Tauschsoftware?

Die Dateien werden nicht täglich angelegt. Aber gestern war wieder so ein Tag. Ich muss mal beobachten an welchen Tagen das genau ist.
 
Welche Programme werden denn da so mit gestartet? Und bitte nicht nur in den Anmeldeobjekten, sondern auch launch und startupitems kontrollieren.
 
Habe ich nicht drauf.

Er scheint sich über ssh anzumelden. Wahrscheinlich automatisch immer um eine bestimmte Zeit. Ein Bot. Jedenfalls scheint es von daher zu kommen. Entfernte Anmeldung war aktiviert und habe ich jetzt ausgeschaltet. Was kann ich noch tun?

Code:
15.12.15 16:10:01,993 sshd[24427]: error: PAM: authentication error for root from 175.126.82.235 via 192.168.2.2
 
@eMac_man Alle gestarteten Programme (ausser den Apple-Eigenen) sind doch in der Etre-Code Auflistung aufgeführt.
 
Wenn ich mir das ErtreCheck Logfile anschaue, fallen mir unsignierte Apple-Komponenten auf. Da würde ich ansetzen, denn das sollte so nicht sein.

Außerdem steht Gatekeeper auf anywhere, ist also quasi nutzlos.

Einzelne Prozesse listet EtreCkeck nicht auf, da liefert die Aktivitätsanzeige deutlich mehr.

Muss mal kurz weg...
 
Ich habe z.B. die Beta vom Server darauf. Sind die Beta-Versionen auch signiert? Ist mir auch aufgefallen. Den Gatekeeper habe ich auch vorhin umgestellt. Hatte ich wohl mal vergessen.

Wenn ich daran denke, werde ich mal um 16.10 die Aktivitätsanzeige im Auge behalten. Es findet halt nur nicht jeden Tag statt...

Danke aber schon mal für die ganze Hilfe hier. :)
 
Habe ich nicht drauf.

Er scheint sich über ssh anzumelden. Wahrscheinlich automatisch immer um eine bestimmte Zeit. Ein Bot. Jedenfalls scheint es von daher zu kommen. Entfernte Anmeldung war aktiviert und habe ich jetzt ausgeschaltet. Was kann ich noch tun?

Code:
15.12.15 16:10:01,993 sshd[24427]: error: PAM: authentication error for root from 175.126.82.235 via 192.168.2.2

Das bedeutet gar nichts. Das ist auf jedem Computer der am Internet angeschlossen ist. Da probieren irgendwelche Bots/Scripts/Kinder mit viel Zeit, Passwörter oder Zertifikate aus. Da steht ja außerdem "authentification error", i.e. kein login. Falls dich das glücklich macht, kann ich dir von meinem Gammelserver der wirklich uninteressant ist, das gleiche posten mit 3-5 Versuchen pro Sekunde.

So, aber weiter.. was ist denn jetzt, hast du in die .rar wenigstens reingeguckt und vergleichen mit der Internetseite die ich angegeben habe? Ich hab nur kurz gesucht und "so viel" schon gefunden. Wenn man weiß, was drin ist, gehts evlt noch besser..
Außerdem ist die Konsole, die loggt Systemmeldungen mit, immer ein Blick wert (Anwendungen->Dienstprogramme->Konsole). Evlt ist da was. Richtig programmierte Malware würde da natürlich nichts hinterlassen. Genau so wenig wie im Etre-Check.

So oder so, ich an deiner Stelle würde gar nicht auf die Idee kommen das System zu reparieren zu wollen, falls es kompromitiert ist. Deshalb wüde ich da jetzt so viel herumwühlen wies gehts, um herauszufinden ob und wie es angegriffen wurde. Wenn du einen Trojaner/Malware drauf hast, hast du fast sicher mehrere und welche, die kein Virenscanner kennt. Ich meine, du weißt es nicht, und kannst es niemals sicher sagen (rein aus dem Prinzip, wie Virenscanner arbeiten). Das ist völlig unabhängig davon, welches OS du nutzt. Die einzige logische Vorgehensweise ist, das System neu aufzusetzen, von Grund auf. Das bedeutet auch, natürlich nicht aus einem schon kompromierten Backup wieder alles (zweifelhafte Teile) einzuspielen.
 
Hi,
so, heute ist es wieder bei mir aufgetaucht. Pünktlich um 16.10 Uhr. Checksumme lautet: a5e15e3565219d28cdeec513036dcd53

Über VirusTotal - Free Online Virus, Malware and URL Scanner kann man nicht nur verdächtige Dateien zur Überprüfung hochladen sondern auch nach Hashwerten suchen. Der o.g. MD5-Hash wird gefunden. Demnach haben am 04.11.2015 immerhin 33 von 54 AV-Programmen die dazugehörende Datei als "verdächtig" eingestuft. Schaut man sich die Namen der Malware an, dürfte es sich um einen DDOS Trojaner handeln, d.h. darüber ist der verseuchte Rechner Teil eines Botnetzes und beteiligt sich vermutlich an DDoS Angriffen.

Infos, wie man diese Malware vom System entfernen kann, habe ich jetzt nicht gesucht, das darfst Du bitte selbst google'n. :rolleyes:

https://www.virustotal.com/de/file/...d6f4b332fda85d05ebec97ee29ea25ef5f4/analysis/

Thomas
 
Das bedeutet gar nichts. Das ist auf jedem Computer der am Internet angeschlossen ist. Da probieren irgendwelche Bots/Scripts/Kinder mit viel Zeit, Passwörter oder Zertifikate aus. Da steht ja außerdem "authentification error", i.e. kein login. Falls dich das glücklich macht, kann ich dir von meinem Gammelserver der wirklich uninteressant ist, das gleiche posten mit 3-5 Versuchen pro Sekunde.

Nja wer ist so schlau, und gibt den Telnet Port über das internet frei? Also ich habe auf meinem iMac keinen Eintrag mit SSHd

Wen man die Angreifer iP zurückverfolgt landete mann in Süd Korea :eek:

Code:
„Traceroute“ wurde gestartet …

traceroute to 175.126.82.235 (175.126.82.235), 64 hops max, 72 byte packets
1  fritz.box (192.168.0.1)  2465.919 ms  0.431 ms  0.391 ms
2  151.248.129.1 (151.248.129.1)  25.223 ms  27.803 ms  20.155 ms
3  bun1002-100-dzpe330-ag.datazug.net (212.4.76.113)  8.870 ms  6.989 ms  9.528 ms
4  212.4.75.85 (212.4.75.85)  10.670 ms  11.418 ms  8.732 ms
5  te0-1-0-0-dzpc211-zg.datazug.net (212.4.75.153)  9.598 ms  8.332 ms  8.884 ms
6  te0-1-0-0-dzpr213-zh.datazug.net (212.4.75.102)  8.636 ms  10.691 ms  8.703 ms
7  62-179-119-41.ch-gva01a-ra1.aorta.net (62.179.119.41)  13.028 ms  13.330 ms  13.492 ms
8  ch-nax01a-ra1-ae0-0.aorta.net (84.116.133.153)  29.072 ms  26.969 ms  26.847 ms
9  * nl-ams05a-rc2-lag-104-0.aorta.net (84.116.130.57)  31.998 ms  32.216 ms
10  nl-ams04a-ri2-ae11-0.aorta.net (84.116.134.69)  26.894 ms  30.306 ms  27.089 ms
11  ae-6.r25.amstnl02.nl.bb.gin.ntt.net (80.249.208.36)  26.805 ms  27.636 ms  27.870 ms
12  ae-5.r23.asbnva02.us.bb.gin.ntt.net (129.250.6.162)  112.551 ms  113.421 ms  113.163 ms
13  ae-0.r22.asbnva02.us.bb.gin.ntt.net (129.250.3.84)  113.001 ms  112.434 ms  113.805 ms
14  ae-5.r23.lsanca07.us.bb.gin.ntt.net (129.250.3.189)  176.171 ms  176.968 ms  176.645 ms
15  ae-2.r01.lsanca07.us.bb.gin.ntt.net (129.250.4.107)  177.698 ms  177.876 ms  176.999 ms
16  ae-2.r01.lsanca20.us.bb.gin.ntt.net (129.250.4.206)  176.587 ms  178.366 ms  176.543 ms
17  ae-0.sk-broadband.lsanca20.us.bb.gin.ntt.net (129.250.205.254)  178.646 ms  183.945 ms  177.785 ms
18  58.229.15.178 (58.229.15.178)  320.350 ms  322.817 ms  325.262 ms
19  58.229.10.14 (58.229.10.14)  329.578 ms  328.744 ms  330.108 ms
20  218.50.5.246 (218.50.5.246)  340.909 ms  330.435 ms  325.894 ms
21  123.111.6.46 (123.111.6.46)  326.257 ms  331.689 ms  325.418 ms
22  * * *
23  * * *
24  * * *
Bildschirmfoto 2015-12-25 um 10.18.14.png
 
Nja wer ist so schlau, und gibt den Telnet Port über das internet frei? Also ich habe auf meinem iMac keinen Eintrag mit SSHd

Wieso nicht? Für Server ist sshd die Schnittstelle schlechthin. Telnet != ssh. Verschlüsselt und in vielen Sachen ist die Openssh Implementierung Vorreiter (z.B. Unterstützung von Ciphern). Selbst MS hat angekündigt es in die neuen Windows zu integrieren
 
Zurück
Oben Unten