Backdoor im notepad

hi leude!
ich habe durch zone alarm festgestellt, dass das notepad mehrere zugriffe aufs internet haben möchte. ausserdem wird bei mir bei jedem windowsstart ein dosfenster einer application namens dnetc gestartet, was dann wieder verschwindet. im zone alarm sitzt unter „programme“ also sowohl notepad alsauch der distributed net client, der dazu (was mich sehr stutzig gemacht hat) das cult of dead cow symbol trägt (ein kuhkopf mit hörnern). das prog dnetc.exe sitzt im pfad: c:\windows\inf\rc5\ .
nach diesen entdeckungen habe ich mir also die neuste version des f-prot antivirus runtergezogen und aus windows heraus gescannt. notepad wurde als suspicious file oder backdoor prog entlarvt. also habe ich versucht das file zu löschen, was nicht zu machen war (nicht aus win) weil die datei in gebrauch war. wieder ein indiz für ein ständig aktives backdoor prog. kann ich also die datei notepad.exe einfach in dos aus dem winverzeichnis löschen? und was hat dnetc damit zu tun? bei diesem prog hat der scanner nämlich nicht angeschlagen.

nächstes problem: wie konfiguriere ich am besten in zone alarm programme wie icq, aim, napster, ws_ftp, ie, ns und „windows sockets asynchronous request server“ (was zur hölle ist das und wofür)?

danke für präzise aber verständliche antworten (geht das überhaupt? :wink: ) egal, freu mich über jede antwort

marten

Hi Marten,

ersten bist Du hier meiner Meinung nach im falschen Forum. Stell diese Frage doch im Forum IT-Sicherheit.

Zum Problem mit ICQ und AIM unter Zonealarm kann ich Dir folgenden sagen: Stell Deine Internet-Security einfach auf Medium dies reicht meiner Meinung als Sicherheit aus und die Progis funktionieren so wie sie es sollen.

mfg Heiko

[Bei dieser Antwort wurde das Vollzitat nachträglich automatisiert entfernt]

hi
vielleicht hat da jemand einen trojaner bei dir ins System gesestzt und ihn einfach Notepad genannt. Was passiert denn, wenn du von Hand Notepad.exe startest? Wenn sich Notepad nicht öffnet, dann würd mich das stutzig machen. Wie auch immer, du kannst das Ding auch unter Windows löschen, du musst einfach den Autostart-Eintrag für notepad.exe finden, im Autostart-Ordner, in der Registry unter Run/RunService, in der win.ini oder wo auch immer, diesen einfach löschen, den Rechner neu booten und dann lässt sich der Bösewicht ohne weiteres löschen.

Gruss
Xavier

Hi Marten,

ersten bist Du hier meiner Meinung nach im falschen Forum.
Stell diese Frage doch im Forum IT-Sicherheit.

das ist mir hinterher auch aufgefallen, aber doppelpostings sind ja unerwünscht,
trotzdem danke
marten

vielleicht hat da jemand einen trojaner bei dir ins System
gesestzt und ihn einfach Notepad genannt. Was passiert denn,
wenn du von Hand Notepad.exe startest? Wenn sich Notepad nicht
öffnet, dann würd mich das stutzig machen.

Das muß nicht so sein! Einige Trojaner sind durchaus in der Lage, sich in bestehende Anwendungen zu integrieren, ohne deren Lauffähigkeit zu beeinträchtigen.

Wie auch immer, du
kannst das Ding auch unter Windows löschen, du musst einfach
den Autostart-Eintrag für notepad.exe finden, im
Autostart-Ordner, in der Registry unter Run/RunService, in der
win.ini oder wo auch immer, diesen einfach löschen, den
Rechner neu booten und dann lässt sich der Bösewicht ohne
weiteres löschen.

Auch das muß nicht unbedingt funktionieren. Ist der Trojaner etwas intelligenter programmiert, so läuft er als Hintergrundprozess mit und kontrolliert seine Autostart-Einträge regelmäßig. Wird der Eintrag z.B. aus der Registry entfernt, solange der Trojaner sich noch im Speicher befindet, fügt dieser ihn bei der nächsten Gelegenheit wieder hinzu.

Besser: Win9x im abgesicherten Modus starten und dann die Dateien löschen sowie die Autostart-Einträge entfernen.
Die infizierte Anwendung läßt sich ohnehin erst dann löschen, wenn sie nicht mehr aktiv ist.

CU
Markus

Vielleicht hilft Dir folgender Artikel aus bugtraq weiter:

>

Our students just got back, and with them came something interesting.

We seem to have discovered something new-- at least I haven’t been able to
find anything about it searching the usual sites.

We first became aware of this when the owner of the IP range just above ours
contacted us about WPI residence network machines port-scanning him. We duly
shut down physical ports and talked to users, and got a machine in to check
out.

We found some odd things on this system.

The first is, notepad.exe was running and showed up in the registry, but not
in the task manager. It was run with an odd filename: qazwsx.hsq. This file
did not exist on the system. (And running a find for it took _far_ less time
than it should have, so I think something else was messed with as well.)

The second was, notepad.exe was about twice the size it should have been–
118k rather than 52k. And there was a mysterious „note.com“ in the windows
directory that was the actual notepad application.

Examining notepad.exe in wordpad (which is what we had handy-- I have a copy
of notepad.exe on our unix systems for examination) revealed a lot of
interesting things, including a plaintext IP address that pointed to
someplace in .cn.

So, we fired it up and watched it go with the tools available on Win98. It
attempted to open connections to other machines starting at its own IP and
counting up. (This was nice, because we got back a handy list of exploited
machines on our network). This is why the next people up from us noticed
first. It also looked like it was installing itself on anything it could
find with insecure shares.

I haven’t been able to find out anything about this little worm, but I
thought I’d point it out. It also appears to report back to the IP embedded
in it via email. A couple of addresses were also embedded in it.

Frankly, I’m not sure how much of the info from the binary I ought to post
here-- I’ve got what appears to be an email address, the IP, and „hsq.“
If I should tell more, I will.

Josh

Michael

danke, exakt das war es, ich habe ebenfalls die note.com gehabt und notepad.exe lief im taskmanager
das scheissding verbreitet sich selbst übers lan, so dass ich es von meiner schwester oder sie es von mir hatte. ich habe es zuverlässig mit cleaner3 gekillt.
danke
euer marten