Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge

Y3K, der Killer Trojaner

Harry Hunger / 17 Antworten / Baumansicht Nickles

Hallo

Hier wurden ja in letzter Zeit von Anonym(en) einige Kommentare zu Y3K gemacht. Einer hat ja sogar behauptet, das Teil könne über den Umweg des Internet Explorers an jeder Personal Firewall vorbei ins Internet. Also hab ich mir das Teil mal näher angesehen. Nun ja, er kann zwar keine anderen Programme als "Tunnel" durch eine PF verwenden, aber er kann sie deaktivieren. Sowohl Tiny 2.13 als auch Zonealarm 2.6.88 wurden vom Y3K Server deaktiviert. Man merkt es daran, dass das entsprechende Symbol in der Taskleiste verschwindet, manchmal aber nicht sofort sondern erst wenn man mit dem Mauszeiger drüber fährt. Nicht nur dies, er wird auch von meinem Virenscanner (F-Secure) trotz aktueller Signaturen nicht erkannt. Liegt wohl daran, dass man sich den Server selber mit einem kleinen Hilfsprogramm erstellen kann. So hat er jedes mal eine andere Signatur.

Eine ausführliche Beschreibung gibt es auf meiner Seite.

Grüsse, Harry

bei Antwort benachrichtigen
(Anonym) Harry Hunger „Y3K, der Killer Trojaner“
Optionen

Bis auf die Optionen Virenscanner/Firewall ausschalten, kann er auch nicht mehr als Subseven 2.2 und letzterer läuft IMHO stabil wie sonst was, auch dem sein Serverbuilder!

Das nur als Ergänzung!!!

bei Antwort benachrichtigen
(Anonym) Nachtrag zu: „Bis auf die Optionen Virenscanner/Firewall ausschalten, kann er auch nicht mehr...“
Optionen

Völlig falsch!!!!!!!! Ich weiß nich welchen Du gesehen hast, es gibt eine überarbeitete Version. Sub7 is Kinderdreck das kannste mit dem neuen Y3K nich vergleichen.

bei Antwort benachrichtigen
(Anonym) Nachtrag zu: „Völlig falsch!!!!!!!! Ich weiß nich welchen Du gesehen hast, es gibt eine...“
Optionen

Was kann denn der Y3K 1.6nobug mehr als Subseven-2.2,
außer dem Firewallkill oder Virenscannüberlistung?

Geht man alle Funktionen durch, sind sie identisch!
Sun7 2.2 hat aber den Vorteil, es gibt zig Plugins welche die Funktionalität noch erheblich erweitern, mit so etwas kann Y3K nicht aufwarten!

bei Antwort benachrichtigen
(Anonym) Harry Hunger „Y3K, der Killer Trojaner“
Optionen

Vorsicht Harry!!!!!!!!!
Die Leute auf den Underground-Seiten, die sich zu Lernzwecken selbst infiziert haben, kriegen den selber nicht mehr aus dem System bzw. mit großen Schwierigkeiten (und das waren keine Anfänger). Es wird auf den Underground-Seiten gewarnt sich selbst zu Testzwecken zu infizieren. Y3K 1.6.2 oder b ist erst frisch draußen und sehr gefährlich!!! Wenn Du Dich selbst infiziert hast, such Deine Kiste manuell ab. Am Besten Festplatte platt machen. Übrigens gibt es ja eine Overclocking-Funktion im Neuen!!! Sprich die können Deine CPU schmelzen lassen :-(((. Hoffe Du bist vorsichtig

bei Antwort benachrichtigen
Anonym Harry Hunger „Y3K, der Killer Trojaner“
Optionen

Anmerkung:
Server wie auch Client und ServerBuilder, werden vom 'AVK G10(TM)'
mit aktueller Signatur, als BACHDOOR.Y3KRAT.16 erkannt!

bei Antwort benachrichtigen
Harry Hunger Anonym „Anmerkung: Server wie auch Client und ServerBuilder, werden vom AVK G10 TM mit...“
Optionen

AVK arbeitet ja auch mit der KAV (ehemals AVP) Sucheinheit. Bei meinem F-Secure 4.09 ist es die Version 3.133.2223. Zum Vergleich hab ich mir gerade die Demo von KAVGold Version 3.5.1.6 und aktuelle Signaturen runtergeladen. Aber auch der konnte den Server nicht erkennen. Die AVK 10 Demo habe ich nun auch, aber keine Signaturen zum download gefunden. Kannst Du mir welche mailen?
Grüsse, Harry

bei Antwort benachrichtigen
Anonym Harry Hunger „AVK arbeitet ja auch mit der KAV ehemals AVP Sucheinheit. Bei meinem F-Secure...“
Optionen

Muß erst einmal schauen wo das autom. Update die hinpackt..., konnte bisher nichts finden was nach Virusdefinitionen ausschaut!

Ich habe eine registrierte Version vom AVK G10, welches automatisch sich jede Woche aktuallisiert!

Evt. weiß jemand anderes hier, wo die Daten liegen?

bei Antwort benachrichtigen
Anonym Nachtrag zu: „Anmerkung: Server wie auch Client und ServerBuilder, werden vom AVK G10 TM mit...“
Optionen

Nachtrag:

Der Server wird nur von AVK erkannt, wenn die Option

bei Antwort benachrichtigen
Harry Hunger Nachtrag zu: „Y3K, der Killer Trojaner“
Optionen

McAfee 5.21 mit Signaturen von heute (4.0.4139) kann den Server auch nicht erkennen. Außerdem verhindert der Server den Start des Echtzeitschutzes.

bei Antwort benachrichtigen
Harry Hunger Nachtrag zu: „Y3K, der Killer Trojaner“
Optionen

Hups, 4.0.4142 heißen die Signaturen.

bei Antwort benachrichtigen
Günter P. Klaus Harry Hunger „Hups, 4.0.4142 heißen die Signaturen.“
Optionen

Hallo Harry,
hast Du den Y3k... im "Zoo" ?
Erkennt die 4142 das Teil? > Wenn nein, telefoniere ich nächste Woche mit NAI.


Gruss
Günter

bei Antwort benachrichtigen
(Anonym) Harry Hunger „Y3K, der Killer Trojaner“
Optionen

hallo,

ich frage mich allen Ernstes, wie man sich mit diesem Schund infizieren kann?

Alle Selbstversuche, sogar mit der aktuellsten Version von der Herstellerseite, schlugen fehl!!! Ein Server ließ sich basteln, aber nie installieren, die ausgeführte EXE erzeugte weder den Server auf der Platte an der angegebenen Stelle noch die RUN Einträge in der Reg.!

Nach einem Neustart des Rechners ist auch kein Server aktiv, weder online noch offline, ließ sich eine Verbindung von einem anderen Rechner mittels des Client herstellen (nicht über's Internet, auch nicht über's LAN). Eine Überprüfung des Traffic mit TDIMon zeigte auch keine Serveraktivitäten!

bei Antwort benachrichtigen
Anonym (Anonym) „hallo, ich frage mich allen Ernstes, wie man sich mit diesem Schund infizieren...“
Optionen

Wenn du auf Win2000 oder WinME meinst, kann ich dir in
Teilen Recht geben!

Jemand bei dem ich zur Zeit ein Projekt mache, hat sich den Y3K auf einem ME System zum Test installieren wollen, Server installierte sich nur nicht, sondern zog nur die Performance extrem runter (Fenster ließen sich nur sehr sehr langsam öffnen ...), aber eine Verbindung mittels Client ging nicht ( weil nichts da war:-) )

Auf Win2000 passierte auch nichts, obwohl die Installation extra für die Registrykey's dieses Systems erstellt wurde!

Die Hauptgefahr geht wohl auf Win98 Rechner aus, teste doch mal damit!

bei Antwort benachrichtigen
Anonym (Anonym) „hallo, ich frage mich allen Ernstes, wie man sich mit diesem Schund infizieren...“
Optionen

Ihr Hirnies dürft nicht die Notifications (ICQ, EMail oder IRC) einschalten, das schlägt fehl bislang! Das Problem hatte Sub7 bis zur 2.1 auch noch, hat das aber jetzt optimal gelöst!

Ohne die Notify, muß man aber leider (noch) zum langwierigen Portscanner greifen!

bei Antwort benachrichtigen
Harry Hunger Nachtrag zu: „Y3K, der Killer Trojaner“
Optionen

So, nun hab ich mich nochmal selber infiziert.

KAV 3.5.133.0:
Kumulatives Update 6/2001, wöchentliche 1.6 und 8.6.. Erkannt wird nur die server builder.exe als "BackdoorY3KRat16", sonnst nix.

AVK 10.0.1.0:
Die selben Signaturen wie KAV und das selbe Ergebnis, nur der Serverbuilder wird erkannt. Danke an Frank für den Tipp, die Signaturen funktionieren.

McAfee 5.21.1000:
Signaturen 4.0.4142, erkennt garnichts.

Alle Scanns waren mit Heuristik.

@Frank Kaune: Was meinst Du mit "...wenn die Option nicht aktiv ist..."? Etwa den Server ohne Firewall/AVScanner killen Option? Ich hatte ihn immer mit.

@Anonym: Bei mir funktionierte der Server immer, inklusive Infektion und Verbinden mit dem Clienten.

bei Antwort benachrichtigen
Manuela Harry Hunger „Y3K, der Killer Trojaner“
Optionen

Danke für den Tipp.

bei Antwort benachrichtigen
(Anonym) Harry Hunger „Y3K, der Killer Trojaner“
Optionen

...ihr seid also so´ne kiddys?? fuck.

bei Antwort benachrichtigen