myGully.com Boerse.SH - BOERSE.AM - BOERSE.IO - BOERSE.IM Boerse.BZ .TO Nachfolger
Zurück   myGully.com > Computer & Technik > Sicherheit & Anonymität
Seite neu laden

Wurm Trojaner eingefangen dogbart

Willkommen

myGully

Links

Forum

 
Antwort
Themen-Optionen Ansicht
Ungelesen 13.09.11, 08:46   #1
gentleman-smart
Chuck Norris sein Vater
 
Registriert seit: Sep 2009
Ort: ♥♥BACHELOR's NIGHT♥♥
Beiträge: 6.937
Bedankt: 13.572
gentleman-smart leckt gerne myGully Deckel in der Kanalisation! | 351980166 Respekt Punktegentleman-smart leckt gerne myGully Deckel in der Kanalisation! | 351980166 Respekt Punktegentleman-smart leckt gerne myGully Deckel in der Kanalisation! | 351980166 Respekt Punktegentleman-smart leckt gerne myGully Deckel in der Kanalisation! | 351980166 Respekt Punktegentleman-smart leckt gerne myGully Deckel in der Kanalisation! | 351980166 Respekt Punktegentleman-smart leckt gerne myGully Deckel in der Kanalisation! | 351980166 Respekt Punktegentleman-smart leckt gerne myGully Deckel in der Kanalisation! | 351980166 Respekt Punktegentleman-smart leckt gerne myGully Deckel in der Kanalisation! | 351980166 Respekt Punktegentleman-smart leckt gerne myGully Deckel in der Kanalisation! | 351980166 Respekt Punktegentleman-smart leckt gerne myGully Deckel in der Kanalisation! | 351980166 Respekt Punktegentleman-smart leckt gerne myGully Deckel in der Kanalisation! | 351980166 Respekt Punkte
Standard Wurm Trojaner eingefangen dogbart

Hallo Com..

Möchte hier an dieser Stelle mal einen Warnhinweis, bzw. Info bzgl. eines Wurmes/Trojaners Namens "dogbart" weitergeben. Andere Namen sind auch möglich, da sich bei jeder Weitergabe dieser namentlich ändert. Lediglich die "Symptome bleiben gleich.

Um was es sich dabei genau handelt (Wurm/Trojaner/Virus/etc.), bzw. über dessen Alter und Verbreitungsgeschwindigkeit, kann ich leider nicht sagen.

Was ich jedoch mit ziemlicher Sicherheit vermute ist, dass es sich über verschiedene Win-Loader (kein daz-loader) und Office-Activatoren verbreitet. Bei dem Versuch, aufgrund Neutinstallation, ein WIN7-Ultimate mit SP1 und Office 2010 mit nachträglichem Loader zu installieren/aktivieren, kamen im anschliessenden Betrieb ständig Warnhinweise wie folgt:
  • Internetexplorer funktioniert nicht mehr, obwohl bereits FF installiert war
  • hunderte von Einblendungen über eine "winmine.exe", die sich als Notepad-Programm tarnt (nicht mit dem Spiel "minesweeper" zu verwechseln.
  • installierte Virenscanner (avira, avs, kaspersky) verweigern den autorun auf externe Speichermedien (USB-Stick, HDD)
  • diverse blue-screens beim Bootvorgang, der Neustart wird dadurch zum Glücksspiel

Meinen Laptop konnte ich nach Tagen wieder retten (Acronis verweigerte teilweise seinen Dienst), am PC muss ich noch umständlich Daten sichern.

Wie verbreitet sich dieses Übel?

Einmal auf der C-Partition, gelangt der Schädling sofort auf angeschlossene externe Speichermedien. Eine interne zweite HDD wird davon nicht befallen, nur wie erwähnt die C-Partition. Die Weitergabe erfolgt nun auf jeden PC, der mit dem befallenen externen Speichermedium verbunden wird. SD-Cards werden seltsamerweise nicht angegriffen.

Öffnet man die externe Platte nun manuell, erscheinen die Daten in den übergeordneten Ordnern lediglich als Verknüpfung. Die Unterordner werden beim Öffnen normal angezeigt. Die Daten sind auch vorhanden.

Zusätzlich befinden sich auf der Platte der Ordner "Recycle" und eine autorun als inf-datei. Man kann zwar beide vordergründig löschen, erscheinen jedoch wieder beim erneuten Anschluss.

Wie kann ich meine Daten rette und den PC/Laptop säubern?

Wie erwähnt, werden zusätzliche interne Platten nicht angegriffen. Beim Laptop mit nur einer physikalischen Platte kann man nur auf Backup-Programme mit Boot-Disc hoffen...

Beim PC eine zweite Platte intern einbauen und die zu rettenden Daten rüberschaffen. Die befallenen externen Platten auf dem infizierten Rechner erneut anstecken und mehrmals formatieren (nicht die schnelle Formatierung wählen). Nach erfolgter Formatierung (was bei einer 2TB-Platte schon mal ungefähr 12 Stunden dauern kann) einfach die Platte vom Strom nehmen (vorher nichts bestätigen) und dann anschliessend auf einem sauberen Rechner erneut langsam formatieren.

Die zuvor eingebaute zweite Platte entfernen und via externem Gehäuse an einen sauberen Rechner anschliessen und Daten transferieren.

Den PC/Laptop selbst mit der Hauptplatte (C-Partition) komplett platt machen und das Betriebssystem erneut aufspielen.

Das sollte es gewesen sein.

Hoffe das war einigermassen verständlich. Leider kann ich nicht mehr genau sagen, um welchen Loader/Activator es sich genau handelt, da ich mehrere ausprobierte...

Wer hat und kann, sollte sich Loader/Activatoren zuerst in einer VM, bzw. Sandbox ansehen.

Jetzt bin ich auch schlauer...
__________________
.
gentleman-smart ist offline   Mit Zitat antworten
Ungelesen 17.09.11, 23:16   #2
mKey89
Malware Spezialist
 
Benutzerbild von mKey89
 
Registriert seit: Oct 2010
Ort: Germany
Beiträge: 129
Bedankt: 767
mKey89 ist schon ein Name im Untergrund. | 630 Respekt PunktemKey89 ist schon ein Name im Untergrund. | 630 Respekt PunktemKey89 ist schon ein Name im Untergrund. | 630 Respekt PunktemKey89 ist schon ein Name im Untergrund. | 630 Respekt PunktemKey89 ist schon ein Name im Untergrund. | 630 Respekt PunktemKey89 ist schon ein Name im Untergrund. | 630 Respekt Punkte
Standard

Zitat:
Beim PC eine zweite Platte intern einbauen und die zu rettenden Daten rüberschaffen.
Man kann auch ein bootfähiges Live-System wie [ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ] zur Datenrettung nutzen.
Es muss von einem sauberen PC heruntergeladen und vorbereitet werden (CD brennen; USB-Stick)
Dann startet man es im "Probier-Modus" und kann seine Dateien sichern.

Gruß
mkey
mKey89 ist offline   Mit Zitat antworten
Antwort


Forumregeln
Du kannst keine neue Themen eröffnen
Du kannst keine Antworten verfassen
Du kannst keine Anhänge posten
Du kannst nicht deine Beiträge editieren

BB code is An
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.

Gehe zu


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:40 Uhr.


Sitemap

().