Das macht er in der Registrierung:
Hier die Komplette Tätigkeit des Screensavers
rapidshare.com/files/377494499/Logfile.CSV.html
Er macht also folgendes:
Schreibt sich in:
C:\WINDOWS\system32\winmm.dll
C:\WINDOWS\Prefetch\IMG0207402702010.JPG.SCR-0595260
Schaut ob es hier Installiert ist:
15005,"22:37:37,2432085","IMG0207402702010.JPG.scr","1800","RegQueryValue","HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Compatibility32\IMG0207402702010.JPG","NAME NOT FOUND","Length: 172"
Sieht das es nicht dort ist und macht mit anderen sachen weiter so nach dem Motto… ach is ja auch egal.
Den Mixer:
15120,"22:37:37,2557330","IMG0207402702010.JPG.scr","1800","RegQueryValue","HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\mixer","SUCCESS","Type: REG_SZ, Length: 22, Data: wdmaud.drv"
Verändert die Windows Töne (Nur in der Registrierung) Hier:
15084,"22:37:37,2544337","IMG0207402702010.JPG.scr","1800","RegQueryValue","HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\wave","SUCCESS","Type: REG_SZ, Length: 22, Data: wdmaud.drv"
Erstellt einen EOF Eintrag:
15055,"22:37:37,2509087","IMG0207402702010.JPG.scr","1800","SetEndOfFileInformationFile","C:\WINDOWS\system32\config\software.LOG","SUCCESS","EndOfFile: 12.288"
(er nutzt also die windows sounds) das ding ist total sick programmiert. Kein wunder das es noch nicht erkannt wurde. Es macht im grunde noch nicht viel. Kein Autostart, keine Software runterladen, sich nicht in ICQ reinschreiben. Es schlummert in den Windows Sounds und einem Joystick treiber. Jetzt muss man herrausfinden ab wann es aktiv wird.
Ich mutmaße derzeit das es anfängt spaß zu haben wenn man Windows Töne abspielt (beim Hochfahren)
Bei mir macht er derzeit einfach garnichts. Hat nen paar Registrierungseinträge geschrieben und macht nun garnichts mehr. nen paar Dateiatribute verändert
C:\WINDOWS\Prefetch\AVWSC.EXE-0283F9DD.pf
C:\WINDOWS\Prefetch\IMG0207402702010.JPG.SCR-05952601.pf
C:\WINDOWS\system32\config\software.LOG
C:\WINDOWS\system32\wbem\Logs\wbemcore.log
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP
C:\Documents and Settings\Administrator\ntuser.dat.LOG
C:\WINDOWS\Prefetch\AVWSC.EXE-0283F9DD.pf
C:\WINDOWS\Prefetch\IMG0207402702010.JPG.SCR-05952601.pf
C:\WINDOWS\system32\config\software.LOG
C:\WINDOWS\system32\wbem\Logs\wbemcore.log
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP
Was das fürn Wurm der macht bei mir garnix ausser in der Registrierung Knacken…
Zusammenfassung:
Values added:2
HKU\S-1-5-21-854245398-764733703-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{75048700-EF1F-11D0-9888-006097DEACF9}\Count\HRZR_EHACNGU:P:\Qbphzragf naq Frggvatf\Nqzvavfgengbe\Qrfxgbc\VZT0207402702010.WCT.fpe: 04 00 00 00 06 00 00 00 F0 70 58 69 72 DF CA 01
HKU\S-1-5-21-854245398-764733703-1801674531-500\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\Documents and Settings\Administrator\Desktop\IMG0207402702010.JPG.scr: "IMG0207402702010.JPG"
[code]Values modified:3
HKLM\SOFTWARE\Microsoft\Cryptography\RNG\Seed: BC 05 AA E4 65 A9 C7 4A 2C 0F DF 9D 67 BF 77 1B 7D 3A 1B C6 EC 8F 24 BF B6 C2 99 32 6F 62 75 08 ED D8 EA 6D 35 1A 1B 1B 9B 4A 62 C1 B2 F5 53 C5 20 E3 9C 1E 14 91 48 6C B9 0F 8F C2 F5 F5 06 7A 61 93 C7 85 BD AA 8D 92 4D 52 85 07 A3 B2 36 4A
HKLM\SOFTWARE\Microsoft\Cryptography\RNG\Seed: B3 07 70 D0 9B 2D 7E 23 43 4E FD D8 D5 B8 A2 3B B8 E9 89 C8 8A 4A 7D 15 3F 54 69 19 CC 6B FE 98 58 3C 53 A1 23 90 5E 06 82 7A C8 5B 75 A9 E0 7C BF C0 D9 BA 52 4C F5 29 B7 F1 28 6C AF 4F 4B 57 84 FD 10 58 43 2B 2E 58 8A B2 C2 A5 E1 DE 09 0A
HKU\S-1-5-21-854245398-764733703-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist{75048700-EF1F-11D0-9888-006097DEACF9}\Count\HRZR_EHACNGU: 04 00 00 00 00 01 00 00 A0 BC B7 E6 71 DF CA 01
HKU\S-1-5-21-854245398-764733703-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist{75048700-EF1F-11D0-9888-006097DEACF9}\Count\HRZR_EHACNGU: 04 00 00 00 01 01 00 00 F0 70 58 69 72 DF CA 01
HKU\S-1-5-21-854245398-764733703-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist{75048700-EF1F-11D0-9888-006097DEACF9}\Count\HRZR_HVFPHG: 04 00 00 00 C3 00 00 00 40 10 1E E2 71 DF CA 01
HKU\S-1-5-21-854245398-764733703-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist{75048700-EF1F-11D0-9888-006097DEACF9}\Count\HRZR_HVFPHG: 04 00 00 00 C4 00 00 00 D0 B4 99 68 72 DF CA 01
Files added:2
C:\WINDOWS\Prefetch\IMG0207402702010.JPG.SCR-05952601.pf
C:\WINDOWS\Prefetch\IMG0207402702010.JPG.SCR-05952601.pf
Files deleted:2
C:\WINDOWS\SoftwareDistribution\DataStore\Logs\tmp.edb
C:\WINDOWS\SoftwareDistribution\DataStore\Logs\tmp.edb
Files [attributes?] modified:11
C:\WINDOWS\SoftwareDistribution\DataStore\DataStore.edb
C:\WINDOWS\SoftwareDistribution\DataStore\Logs\edb.chk
C:\WINDOWS\SoftwareDistribution\DataStore\Logs\edb.log
C:\WINDOWS\system32\config\software.LOG
C:\Documents and Settings\Administrator\Application Data\ICQ\299356066\Owner.qdb
C:\Documents and Settings\Administrator\Application Data\ICQ\299356066\Owner.qdb-journal
C:\Documents and Settings\Administrator\ntuser.dat.LOG
C:\WINDOWS\SoftwareDistribution\DataStore\DataStore.edb
C:\WINDOWS\SoftwareDistribution\DataStore\Logs\edb.chk
C:\WINDOWS\SoftwareDistribution\DataStore\Logs\edb.log
C:\WINDOWS\system32\config\software.LOG
Total changes:20 [/code]
5 Stunden später…
Es passiert garnix… muss ich das jetzt unter 98 Testen oder was