<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>Bitte um Rat - Keylogger Backdoor.livup</title>
    <link>http://forum.geizhals.at/feed.jsp?id=261863</link>
    <description>Geizhals-Forum</description>
    <item>
      <title>Re(6): Bitte um Rat - Keylogger Backdoor.livup</title>
      <link>http://forum.geizhals.at/t261863,1617881.html#1617881</link>
      <description>also nutzen wäre den dienstnehmern auf die finger zu schauen. dazu gibt es ja tools, etwa "spector". ich denke, ein eigenes tool werden die nicht programmieren, sondern eher eines verwenden das es schon gibt.&lt;br&gt;Es ist auch ein Smily symbol in der Leiste rechts unten - wo keiner weis wozu das gehört - und auf Fragen dannach - oh Wunder keine Antwort.&lt;br/&gt;</description>
      <pubDate>Thu, 08 Jul 2004 16:49:36 GMT</pubDate>
      <guid>http://forum.geizhals.at/t261863,1617881.html#1617881</guid>
      <dc:creator>Marie_30</dc:creator>
      <dc:date>2004-07-08T16:49:36Z</dc:date>
    </item>
    <item>
      <title>Re(5): Bitte um Rat - Keylogger Backdoor.livup</title>
      <link>http://forum.geizhals.at/t261863,1615712.html#1615712</link>
      <description>ich bezweifle sehr stark, dass das von deiner firma installiert wurde. denn dann müsste deine firma autor dieses programms sein um daraus überhaupt einen nutzen ziehen zu können&lt;br/&gt;</description>
      <pubDate>Wed, 07 Jul 2004 16:34:13 GMT</pubDate>
      <guid>http://forum.geizhals.at/t261863,1615712.html#1615712</guid>
      <dc:creator>Qbus</dc:creator>
      <dc:date>2004-07-07T16:34:13Z</dc:date>
    </item>
    <item>
      <title>Re(4): Bitte um Rat - Keylogger Backdoor.livup</title>
      <link>http://forum.geizhals.at/t261863,1615696.html#1615696</link>
      <description>tja...tangiert mich nur insofern als ich mich privat nicht ausspitzeln lass vom Boss. &lt;br&gt;sonst ist es mir sowas von egal, ich werde als user gezahlt, nicht als edv-fachkraft. Nur ob das backdoor von meiner firma absichtlich installiert wurde, weis ich noch immer nicht.Jedenfalls danke für die antworten.&lt;br/&gt;</description>
      <pubDate>Wed, 07 Jul 2004 16:25:47 GMT</pubDate>
      <guid>http://forum.geizhals.at/t261863,1615696.html#1615696</guid>
      <dc:creator>Marie_30</dc:creator>
      <dc:date>2004-07-07T16:25:47Z</dc:date>
    </item>
    <item>
      <title>Re(3): Bitte um Rat - Keylogger Backdoor.livup</title>
      <link>http://forum.geizhals.at/t261863,1614829.html#1614829</link>
      <description>Upon execution, this non-memory resident backdoor program connects to the following Web site:&lt;br&gt;&lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;http://1234.2&amp;ltblocked&amp;gtro.com/&lt;br&gt;&lt;br&gt;&lt;i&gt; also, das programm macht ne verbindung zu o.g. seite &lt;/i&gt;&lt;br&gt;&lt;br&gt;Then, it downloads the following files into the current directory:&lt;br&gt;&lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;* LIVEUP.EXE (34,816 bytes)&lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;* HOST.XML (2,271 bytes) &lt;br&gt;&lt;br&gt;&lt;i&gt; lädt diese beiden dateien runter &lt;/i&gt;&lt;br&gt;&lt;br&gt;It consequently executes the downloaded malware component LIVEUP.EXE. The said file also downloads and executes another file into the current directory named as the following:&lt;br&gt;&lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;* MSSTART.EXE (139,264 bytes) &lt;br&gt;&lt;br&gt;&lt;i&gt; führt die runtergeladene liveup.exe aus, welche wiederum die mssstart.exe runterlädt und ausführt &lt;/i&gt;&lt;br&gt;&lt;br&gt;When MSSART.EXE runs, it deletes LIVUP.EXE.&lt;br&gt;&lt;br&gt;&lt;i&gt; wenn msstart startet, loescht es liveup.exe (anm. es ist jetzt installiert und loescht sozusagen den installer den es nicht mehr braucht) &lt;/i&gt;&lt;br&gt;&lt;br&gt;Autostart Technique&lt;br&gt;&lt;br&gt;To enable its automatic execution at every system startup, this malware creates the following registry entry:&lt;br&gt;&lt;br&gt;HKEY_LOCAL_MACHINE/Software/Microsoft/&lt;br&gt;Windows/CurrentVersion/Run&lt;br&gt;MSSTART = &amp;ltmalware path&gt;\MSSTART.EXE&lt;br&gt;&lt;br&gt;&lt;i&gt; damit unser liebes programm auch immer läuft macht es einen autostart eintrag in die registry und wird somit bei jedem windows start geladen &lt;/i&gt;&lt;br&gt;&lt;br&gt;Backdoor Routines&lt;br&gt;&lt;br&gt;The malware file MSSTART.EXE connects to a remote Web site and waits for commands to process on the system via port 80.&lt;br&gt;&lt;br&gt;&lt;i&gt; tja, und wenn es läuft, dann verbindet es sich irgendwohin und wartet auf anweisungen, was es auf deinem pc machen soll &lt;/i&gt;&lt;br&gt;&lt;br&gt;Once it is connected to a malicious site, the remote user is rendered capable of carrying out various malicious actions, depending on the version of the downloaded malware component. &lt;br&gt;&lt;br&gt;&lt;i&gt; auf gut deutsch: mit deinem pc kann praktisch alles gemacht werden &lt;/i&gt;&lt;br/&gt;</description>
      <pubDate>Wed, 07 Jul 2004 10:12:30 GMT</pubDate>
      <guid>http://forum.geizhals.at/t261863,1614829.html#1614829</guid>
      <dc:creator>Qbus</dc:creator>
      <dc:date>2004-07-07T10:12:30Z</dc:date>
    </item>
    <item>
      <title>Re(3): Bitte um Rat - Keylogger Backdoor.livup</title>
      <link>http://forum.geizhals.at/t261863,1614512.html#1614512</link>
      <description>Hi&lt;br&gt;-- quote&lt;br&gt;ich bin mir sicher, bespitzelt zu werden. Ein mal hat mir ein Kollege aus der EDV gesagt das ein Programm protokolliert,...&lt;br&gt;--endquote &lt;br&gt;Aber sicher nicht mit MSstart! Da bespitzelt eher jemand anders die Firma oder einzelne Firmenangestellte!&lt;br&gt;&lt;br&gt;--quote&lt;br&gt;...Ein anderes mal habe ich ein Gespräch vom Abteilungsleiter belauscht: "die Leute gehen dauernd ins Internet" - ähem woher will er denn das wissen???...&lt;br&gt;-- endquote&lt;br&gt;Von der Abrechnung des Datenvolumens oder der Onlinezeit? Wenig Ahnung und Augen auf reicht da aus. Möglicherweise gehen auch nicht die Leute, sondern MSstart ins Internet? Weil &lt;br&gt;-- quote&lt;br&gt;The malware file MSSTART.EXE connects to a remote Web site and waits for commands to process on the system via port 80. &lt;br&gt;--endquote &lt;br&gt;bedeutet MSstart wartet über Port 80 (normaler internetverkehr für browser!) auf Befehle bzw. auf Programme, die nachgeladen werden. Die nachgeladenen Programme sind dann erst die eigentlichen Schädlinge, weil deren Funktion sehr weit variieren kann. Die könnten durchaus auch die Abbild-Bluescreens verursachen! &lt;br&gt;Ich kenne die Firma und Deine Stellung zu ihr nicht, würde aber wegen denkbarer Werksspionage dringend zu einer Andeutung an den Sysadmin raten. Entweder mit zugegebenem Knoff-hoff annonym über falsche emailadresse Beispielsweise "Habe den Verdacht, dass in Ihrem Haus ein Backdoor-Spionageprogramm namens MSstart existiert". Dann nie mehr abfragen. Oder unter dem Motto "das hatte ich noch nie" ahnungslos fragen was die Abbild-Meldungen mit den darauffolgenden Bluescreens für eine Ursache haben. &lt;br&gt;Gruß und *zirp*&lt;br&gt;GriLLe&lt;br&gt;--&lt;br&gt;Aus der Reihe "Was ist das?":&lt;br&gt;WWW: Interaktives Echtzeit-Herumstochern in einer Informationssuppe.&lt;br/&gt;</description>
      <pubDate>Wed, 07 Jul 2004 07:01:59 GMT</pubDate>
      <guid>http://forum.geizhals.at/t261863,1614512.html#1614512</guid>
      <dc:creator>GriLLe</dc:creator>
      <dc:date>2004-07-07T07:01:59Z</dc:date>
    </item>
    <item>
      <title>Re(2): Bitte um Rat - Keylogger Backdoor.livup</title>
      <link>http://forum.geizhals.at/t261863,1614004.html#1614004</link>
      <description>daraus werd ich nicht schlau. &lt;br/&gt;</description>
      <pubDate>Tue, 06 Jul 2004 21:14:22 GMT</pubDate>
      <guid>http://forum.geizhals.at/t261863,1614004.html#1614004</guid>
      <dc:creator>Marie_30</dc:creator>
      <dc:date>2004-07-06T21:14:22Z</dc:date>
    </item>
    <item>
      <title>Re(2): Bitte um Rat - Keylogger Backdoor.livup</title>
      <link>http://forum.geizhals.at/t261863,1613981.html#1613981</link>
      <description>gerade das möchte ich nicht machen. Damit gebe ich zu erkennen das ich mich zumindest ein bissl auskenne. Wenn es ein Schädling ist - die EDV ist nicht meine Zuständigkeit, ich will mir da nichts anmaßen bzw. mich exponieren. Wissen ist Macht und wenn ich den Schnabel halte und weiß was Sache ist bin ich im Vorteil.&lt;br&gt;&lt;br&gt;ich bin mir sicher, bespitzelt zu werden. Ein mal hat mir ein Kollege aus der EDV gesagt das ein Programm protokolliert, wer gerade auf welchem PC eingeloggt ist und welche Programme von dem User aufgerufen wurden. Er wollte mir aber nicht mehr dazu sagen. Ein anderes mal habe ich ein Gespräch vom Abteilungsleiter belauscht: "die Leute gehen dauernd ins Internet" - ähem woher will er denn das wissen???&lt;br&gt;&lt;br&gt;warum sollte ein Backdoor nicht bewußt als Tool eingesetzt werden? Wenn es ein Schädling wäre, den sich wer beim surven eingetreten hat, wäre das teil doch nicht auf allen Pc's. &lt;br&gt;&lt;br&gt;andere dienste im task manager zu denen ich nichts gefunden habe sind:&lt;br&gt;tardisnt.exe&lt;br&gt;ttray.exe&lt;br&gt;fmstart.exe&lt;br&gt;Win1ATermin.exe&lt;br&gt;und eben der MSstart.exe den ich verdächtige.&lt;br&gt;&lt;br&gt;noch was: wenn ein Programm im Hintergrund läuft - ohne in der Leiste unten rechts aufzuscheinen, der Prozess wäre doch im Taskmanager sichtbar, oder?&lt;br/&gt;</description>
      <pubDate>Tue, 06 Jul 2004 21:07:26 GMT</pubDate>
      <guid>http://forum.geizhals.at/t261863,1613981.html#1613981</guid>
      <dc:creator>Marie_30</dc:creator>
      <dc:date>2004-07-06T21:07:26Z</dc:date>
    </item>
    <item>
      <title>Re(2): Bitte um Rat - Keylogger Backdoor.livup</title>
      <link>http://forum.geizhals.at/t261863,1613967.html#1613967</link>
      <description>ich habe nur user rechte und habe auch nicht vor, etwas zu verschlüsseln. ich wüßte nur zu gerne, womit ich rechnen muss. vielleicht hat der bluescreen auch nichts mit dem MSstart.exe zu tun, nur durch das Wort "Speicherabbild" wurde ich mißtrauisch.&lt;br/&gt;</description>
      <pubDate>Tue, 06 Jul 2004 21:04:13 GMT</pubDate>
      <guid>http://forum.geizhals.at/t261863,1613967.html#1613967</guid>
      <dc:creator>Marie_30</dc:creator>
      <dc:date>2004-07-06T21:04:13Z</dc:date>
    </item>
    <item>
      <title>Re(2): Bitte um Rat - Keylogger Backdoor.livup</title>
      <link>http://forum.geizhals.at/t261863,1613963.html#1613963</link>
      <description>Vielleicht ist der Admin der Schädling &lt;img src="frage.gif" width="16" height="26" align="absmiddle" alt="?-)"/&gt;&lt;img src="surprise.gif" width="16" height="19" align="absmiddle" alt="8-O"/&gt;&lt;img src="teeth.gif" width="16" height="19" align="absmiddle" alt="|-D"/&gt;&lt;br/&gt;</description>
      <pubDate>Tue, 06 Jul 2004 21:02:46 GMT</pubDate>
      <guid>http://forum.geizhals.at/t261863,1613963.html#1613963</guid>
      <dc:creator>phj</dc:creator>
      <dc:date>2004-07-06T21:02:46Z</dc:date>
    </item>
    <item>
      <title>Re: Bitte um Rat - Keylogger Backdoor.livup</title>
      <link>http://forum.geizhals.at/t261863,1613808.html#1613808</link>
      <description>da steht eh das wichtigste&lt;br&gt;&lt;br&gt;When MSSART.EXE runs, it deletes LIVUP.EXE. &lt;br&gt;&lt;br&gt;Autostart Technique &lt;br&gt;&lt;br&gt;To enable its automatic execution at every system startup, this malware creates the following registry entry: &lt;br&gt;&lt;br&gt;HKEY_LOCAL_MACHINE/Software/Microsoft/ &lt;br&gt;Windows/CurrentVersion/Run&lt;br&gt;MSSTART = &lt;malware path/&gt;\MSSTART.EXE&lt;br&gt;&lt;br&gt;Backdoor Routines &lt;br&gt;&lt;br&gt;The malware file MSSTART.EXE connects to a remote Web site and waits for commands to process on the system via port 80. &lt;br&gt;&lt;br&gt;Once it is connected to a malicious site, the remote user is rendered capable of carrying out various malicious actions, depending on the version of the downloaded malware component. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Tue, 06 Jul 2004 20:01:14 GMT</pubDate>
      <guid>http://forum.geizhals.at/t261863,1613808.html#1613808</guid>
      <dc:creator>Funki</dc:creator>
      <dc:date>2004-07-06T20:01:14Z</dc:date>
    </item>
    <item>
      <title>Re: Bitte um Rat - Keylogger Backdoor.livup</title>
      <link>http://forum.geizhals.at/t261863,1613779.html#1613779</link>
      <description>Ich würd amal deinen Adminstrator kontaktieren da er sich vl. gar nicht über dieses&lt;br&gt;Problem im klaren ist. Vielleicht ist es wirklich ein Schädling...&lt;br/&gt;</description>
      <pubDate>Tue, 06 Jul 2004 19:50:32 GMT</pubDate>
      <guid>http://forum.geizhals.at/t261863,1613779.html#1613779</guid>
      <dc:creator>Akilae</dc:creator>
      <dc:date>2004-07-06T19:50:32Z</dc:date>
    </item>
    <item>
      <title>Re: Bitte um Rat - Keylogger Backdoor.livup</title>
      <link>http://forum.geizhals.at/t261863,1613724.html#1613724</link>
      <description>glaub nicht das das ein keylogger ist.&lt;br&gt;&lt;br&gt;ein speicher-abbild wird immer erstellt wenn ein blue-screen kommt. und wenn die wissen wollen was du im internet so anstellst, dann werden die eh ein gescheiten sniffer benutzen. und dann können die eh deine daten lesen die übers netzt gehen und nicht sonderlich verschlüsselt sind. &lt;br/&gt;</description>
      <pubDate>Tue, 06 Jul 2004 19:34:38 GMT</pubDate>
      <guid>http://forum.geizhals.at/t261863,1613724.html#1613724</guid>
      <dc:creator>Strahli</dc:creator>
      <dc:date>2004-07-06T19:34:38Z</dc:date>
    </item>
    <item>
      <title>Re: Bitte um Rat - Keylogger Backdoor.livup</title>
      <link>http://forum.geizhals.at/t261863,1613690.html#1613690</link>
      <description>klingt mir eher nicht nach keylogger&lt;br&gt;&lt;br&gt;&lt;a href="http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=BKDR_LIVUP.C&amp;VSect=T" rel="noopener" target="_blank"&gt;http:/&lt;wbr/&gt;/&lt;wbr/&gt;www.trendmicro.com/&lt;wbr/&gt;vinfo/&lt;wbr/&gt;virusencyclo/&lt;wbr/&gt;default5.asp?&lt;wbr/&gt;VName=BKDR_LIVUP.C&amp;&lt;wbr/&gt;VSect=T&lt;/a&gt; &lt;br&gt;&lt;br&gt;klingt mehr nach sonstigem Schädling...&lt;br&gt;&lt;br/&gt;</description>
      <pubDate>Tue, 06 Jul 2004 19:21:03 GMT</pubDate>
      <guid>http://forum.geizhals.at/t261863,1613690.html#1613690</guid>
      <dc:creator>Somnatic</dc:creator>
      <dc:date>2004-07-06T19:21:03Z</dc:date>
    </item>
    <item>
      <title>Bitte um Rat - Keylogger Backdoor.livup</title>
      <link>http://forum.geizhals.at/t261863,1613630.html#1613630</link>
      <description>Hallo zusammen,&lt;br&gt;&lt;br&gt;ich habe den Verdacht das auf meinem Arbeits PC, auf dem ich nur User-Rechte habe, ein Keylogger installiert ist.&lt;br&gt;&lt;br&gt;Es kam öfters die Anzeige "Erstellen eines Speicherabbildes" in Verbindung mit Bluescreen.&lt;br&gt;Ich suche im Taskmanager und habe mit Google-hilfe alle Prozesse angesehen.&lt;br&gt;&lt;br&gt;Der Prozess MSstart.exe ist laut Trend Micro ein Backdoor.livup.&lt;br&gt;und auch auf anderen PC's der Firma ist das Ding drauf, das ist kein Versehen oder ungewollte Installation.&lt;br&gt;&lt;br&gt;Ich finde es schon schlimm genug, bei der Arbeit über die Schulter geschaut zu bekommen, obwohl ich wirklich nur selten private sachen gemacht habe (GXM.at).&lt;br&gt;&lt;br&gt;Meine Frage nun: wer weis, was alles mit diesem MSstart.exe möglich ist? Kann damit der Admin nur zeitgleich mitschauen als wäre es an meinem PC oder werden auch Screenshots gemacht oder gar jeder Tastenschlag protokolliert?&lt;br&gt;Ich habe auch private Mails geschrieben und habe jetzt Angst das die wer gelesen hat.&lt;br&gt;&lt;br&gt;Übrigens ist die Rechtslage klar: das dürften sie nur dann wenn die private Internetnutzung untersagt wurde. Das ist in meinem Vertrag aber nicht der Fall. Ich wurde nicht auf dieses Bespitzeln aufmerksam gemacht und fühle mich wirklich übervorteilt.&lt;br/&gt;</description>
      <pubDate>Tue, 06 Jul 2004 18:56:12 GMT</pubDate>
      <guid>http://forum.geizhals.at/t261863,1613630.html#1613630</guid>
      <dc:creator>Marie_30</dc:creator>
      <dc:date>2004-07-06T18:56:12Z</dc:date>
    </item>
  </channel>
</rss>
