Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Roter Bildschirm "System blockiert"

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 02.09.2011, 16:40   #1
LavIa
 
Roter Bildschirm "System blockiert" - Standard

Roter Bildschirm "System blockiert"



Das "Gerät" existiert. Ich habe das Gerät nicht hier vor Ort, so dass ich es jetzt der üblichen umfassenden Scanner-Rountine unterziehen könnte. Meine Frage ist eher, ob durch das Löschen der Datei gestern nun schon bereinigt wurde oder ob diese spezielle Datei Fähigkeiten hatte, anderes nachzuladen.
Und darüber hinaus, (um etwaige Änderungen am System durch die Datei vollständig zu revidieren), meine Frage zu dem DNS Request. Das könnte ich ihm ja dann auch telefonisch sagen, wie er es selbst ändern kann, falls nötig.

Ich gehe davon aus, dass dieser Trojaner weder Backdoor-Qualitäten hat, noch anderes Nachladen konnte, noch sich vermehren konnte, und somit dann das Problem gelöst ist. Sollte ich mich täuschen und Ihr entdeckt Gegenteiliges an der Datei, dann werde ich ihn wohl zu überzeugen versuchen, nochmal mit dem Laptop aufzukreuzen, um dann die volle Routine mit Euch durchzuziehen.

Darüber hinaus möchte ich gerne die entsprechende Datei hier anbieten, ich habe in Erinnerung, dass Ihr sie hier gerne zur Analyse angeboten bekommt und hier noch keinen Thread gefunden, in der sie Euch hochgeladen wurde. Einfach hochladen und hier einen Link posten möchte ich lieber nicht, da ja sonst jeder auf das Zeug zugreifen kann.

Danke für Deine Hilfe

EDIT:

Ich habe das Gefühl, mich in der Antwort hier doch nur zu wiederholen, also scheine ich das Relevante nicht in meinen Postings zu haben. Weiß aber auch nicht, was fehlt.

Ich frage mal anders:

1. Besteht Interesse am Schadprogramm, so dass ich es hochladen soll? Wenn ja: wo und wie gebe ich den Link weiter?

2. Ist es möglich, anstatt der üblichen Scan-Routine mir die speziellen Fragen zum speziellen vorliegenden und analysierbaren Schadprogramm zu beantworten, also ob es DOCH Backdoor- oder Vervielfältigungsqualitäten hatte und welche Änderungen am System rückgängig zu machen sind? Oder soll ich mir dafür ein anderes Forum suchen? Vielleicht ein Tipp für ein solches?

3. Welche Informationen fehlen, um mir diese beiden Fragen beantworten zu können?

Vielen Dank schonmal

Geändert von LavIa (02.09.2011 um 17:25 Uhr)

Alt 02.09.2011, 20:40   #2
kira
/// Helfer-Team
 
Roter Bildschirm "System blockiert" - Standard

Roter Bildschirm "System blockiert"



Zitat:
Zitat von LavIa Beitrag anzeigen
Meine Frage ist eher, ob durch das Löschen der Datei gestern nun schon bereinigt wurde
Nein, ein Datei alleine zu löschen reicht nicht aus

Zitat:
Zitat von LavIa Beitrag anzeigen
Ich gehe davon aus, dass dieser Trojaner weder Backdoor-Qualitäten hat, noch anderes Nachladen konnte, noch sich vermehren konnte, und somit dann das Problem gelöst ist.
was ist ein Backdoor?-> Backdoor trojaner (Hintertür) Eine *Backdoor*ist ein Programm, mit dem ein Angreifer die vollständige Kontrolle über ein fremdes Betriebs-System übernehmen kann. Daher ist ein Betriebs-System, bei dem eine Backdoor entdeckt worden ist, als *kompromittiert* anzusehen.

Zitat:
Zitat von LavIa Beitrag anzeigen
2. Ist es möglich, anstatt der üblichen Scan-Routine mir die speziellen Fragen zum speziellen vorliegenden und analysierbaren Schadprogramm zu beantworten, also ob es DOCH Backdoor..
bei Virustotal kann geprüft werden:-> VirusTotal

Zitat:
Zitat von LavIa Beitrag anzeigen
oder Vervielfältigungsqualitäten hatte und welche Änderungen am System rückgängig zu machen sind?
Meistens hilft nur noch ein Neuaufsetzen des Betriebs-Systems und ein Überdenken des bisherigen Sicherheitskonzepts! Zusätzlich sollten alle jemals auf dem System verwendeten bzw. gespeicherten Passwörter als nicht mehr vertrauenswürdig angesehen und daher geändert werden!
Evtl. kann man Malware selbst ja mit relativ gute Ergebnis entfernen, die Löcher, welche die Backdoor ins System gerissen hat, sind aber nahezu unmöglich aufzuspüren und damit leider auch nicht zu entfernen!
Über diese Löcher kann dann jederzeit Ihr System erneut infiziert werden, die Kontrolle über Ihr System erneut übernommen werden und das System kann so weiterhin für illegale Ativitäten genutzt werden, für die Sie am Ende sogar noch zu Verantwortung gezogen werden können!
Aufgrund der wahrscheinlich vorgenommen Manipulationen steht der Aufwand eines Versuchs der vollständigen Beseitung der ins System gerissenen Löcher in keinem Verhältnis zum Ergebnis, welches noch dazu immer mit der Unsicherheit, doch nicht alle Löcher geschlossen zu haben, behaftet bleiben wird; und es steht auch in keinem Verhältnis zum Aufwand, der beim Neuaufsetzen des Systems entstehen würde. Das Betriebssystem neu aufzusetzen, ist in so einer Situation auf jeden Fall deutlich schneller, eindeutig weniger aufwändig und wesentlich sicherer als ein Versuch der Bereinigung aller ins System gerissenen Löcher.
__________________

__________________

Alt 03.09.2011, 04:53   #3
kira
/// Helfer-Team
 
Roter Bildschirm "System blockiert" - Standard

Roter Bildschirm "System blockiert"



Zitat:
Zitat von LavIa Beitrag anzeigen
Darüber hinaus möchte ich gerne die entsprechende Datei hier anbieten, ich habe in Erinnerung, dass Ihr sie hier gerne zur Analyse angeboten bekommt und hier noch keinen Thread gefunden, in der sie Euch hochgeladen wurde. Einfach hochladen und hier einen Link posten möchte ich lieber nicht, da ja sonst jeder auf das Zeug zugreifen kann.
Downloade Dir bitte ZipIt2.exe von GravityGripp und speichere die Datei auf dem Desktop
  • Starte die ZipIt2.exe mit Doppelklick
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Kopiere nun folgenden Text in das Skriptfeld von ZipIt.
    Code:
    ATTFilter
     Files here
             
  • Klicke nun den Zip Button..
Du findest dann eine <Dein Benutzername>.zip Datei auf dem Desktop. Lade diese bitte hier hoch.
  • Klicke auf Durchsuchen. Navigiere zu der vorher erstellten .zip Datei.
  • Kopiere nun folgenden Link in die
    Link zum Thema im Forum Box
    Zitat:
    Link hier
  • Trage deinen Nicknamen ein und klicke Hochladen.
Teile mir mit wenn der Upload geklappt hat.
__________________
__________________

Alt 03.09.2011, 11:42   #4
LavIa
 
Roter Bildschirm "System blockiert" - Standard

Roter Bildschirm "System blockiert"



Danke für Deine Mühe

zu 1.: "Datei Euch hochladen":
Entschuldigung, ich stehe auf dem Schlauch: Ich nehme an, in die Box soll ich anstatt "Files here" den Pfad meiner Schaddatei angeben? Und dann bräuchte ich noch den Link anstatt "Link here". Soll ich dort die http-Adresse dieses Threads angeben oder die Upload Adresse, die bei dier unter "hier" verlinkt ist?

EDIT: Habs jetzt verstanden, die Upload-Seite war selbsterklärend, Upload hat geklappt

zu 2.: "Ist diese spezielle Infektion mit Löschen der Datei und des Eintrages entfernt? (lapidar ausgedrückt)":
Du beschreibst die Auswirkung eines Backdoor-Trojaners, die mir bekannt ist. Meine Frage ist ja daher, OB in dieser Anwendung (svghost.exe) eine Backdoorfunktion implementiert war.
Du sagst, ich kann es bei Virustotal hochladen. Dies habe ich bereits getan, siehe mein 2. Post, dort stehen auch die Ergebnisse. Ich verstehe sie so, dass es nunmal gerade kein Backdoortrojaner ist. (irre ich mich hier?)

Meine Frage nun, welche Änderungen muss ich also rückgängig machen?

Ich habe die (naive?) Vorstellung, dass ein Profi wie Ihr die Datei in einer emulierten Umgebung mit Analysetools ausführen könnte und dann zB sagen könnte: "Ja, die hat nur das und das gemacht". Oder: "Oh, ne, die öffnet Ports und zieht was nach, leider doch nicht so einfach".
Oder dass stattdessen ein Experte hier die von mir ergooglete Analyse von Sophos (siehe 2. Post) in der Richtung versteht.

Ich habe die Analyse so verstanden, dass sich die svghost.exe NUR in den entsprechenden Ordner kopiert, dann sich selbst ausführt (-> roter Bildschirm), einen Autostart-Eintrag für sich selbst bastelt und cmd.exe startet/überschreibt(?). Was ich nicht verstehe, ist, was der DNS Request bedeutet, wie ich schon schrieb.

Weiterhin danke für Deine Antworten

Geändert von LavIa (03.09.2011 um 11:58 Uhr)

Alt 04.09.2011, 03:24   #5
kira
/// Helfer-Team
 
Roter Bildschirm "System blockiert" - Standard

Roter Bildschirm "System blockiert"



Zitat:
Zitat von LavIa Beitrag anzeigen
Meine Frage ist ja daher, OB in dieser Anwendung (svghost.exe) eine Backdoorfunktion implementiert war.
Ich verstehe sie so, dass es nunmal gerade kein Backdoortrojaner ist. (irre ich mich hier?)
Ja das ist ein Backdoor! Liegt Ergebnisse von Virustotal vor! verstehe dich nicht, warum die Frage erneut?!

Zitat:
Zitat von LavIa Beitrag anzeigen
Meine Frage nun, welche Änderungen muss ich also rückgängig machen?
es mag sein, dass ich nicht deutlich genug geschrieben habe, dass die Auswirkungen (welcher Schaden durch das Schadprogramm angerichtet wurde) nie nachvollziehbar sind! Im normalfall ein durch Hintertür (backdoor) befallenen Rechner, soll neu aufgesetzt werden!
Ein Backdoor ist nie 100%ig zu beseitigen, eben wie der Name schon sagt weil ein "Hintertür" ist:
Code:
ATTFilter
Dazu zählen das Auspionieren von Daten;
Ausschnüffeln Ihrer Netzwerke;
Verwendung, Veränderung und Neürrichtung von Benutzern;
Manipulationen Ihrer Datenbanken;
Austausch Ihrer ausführbaren Dateien mit verseuchten Dateien;
Übernahme von Tastatur, Maus und Desktop-Funktionen auf einem fremden Rechner;
Hinzufügen, Ändern, Umbenennen von Verzeichnisstrukturen;
Start und Stop von Netzwerkdiensten (http, nntp, ftp);
Umleitungen von Ports und TCP/IP-Adressen;
Protokollierung der Tastatureingaben am Server und anderen Netzwerkteilnehmern -- und deren Abspeicherung in
Dateien, versenden von solch erstellten Protokollen und anderen Daten via TCP/IP (z.B. f. TAN- Passwortsammlung);
IP-Faking (Spoofing) - Umleitung von IP-Paketen auf Ihnen unbekannte Zielgeräte; Löschen, Einfügen oder Änderungen von Schlüsseln, Werten und Daten in Ihrer Registry;
Hinzufügen, Ändern, Umbenennen von Dateien;
Ausschnüffeln von Bildschirminhalten,
Abspeicherung und Versand derer über das Netz;
Verbindungen zwischen Netzwerkteilnehmern, herstellen und trennen;
Umleitung der Ein/Ausgabe von Applikationen an einen frei-definierbaren TCP/UDP-Port;
Ausspionieren und Veränderung von Portadressen im Netzwerkkommunikationsbereich;
Sperrung der Serverkonsole;
Auslesen der Passwörter;
Serverstop und Reboot.
         

Zitat:
Zitat von LavIa Beitrag anzeigen
was der DNS Request bedeutet,
-> http://de.wikipedia.org/wiki/Rekursi...aufl%C3%B6sung

__________________

Warnung!:
Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein!
Anhang nicht öffnen, in unserem Forum erst nachfragen!

Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten!
Bitte diese Warnung weitergeben, wo Du nur kannst!

Geändert von kira (04.09.2011 um 03:29 Uhr)

Alt 04.09.2011, 13:05   #6
LavIa
 
Roter Bildschirm "System blockiert" - Standard

Roter Bildschirm "System blockiert"



Hallo Kira,

ohje, wir scheinen viele Verständigungsprobleme zu haben, danke für Deine Geduld.

Zitat:
Zitat von kira Beitrag anzeigen
Ja das ist ein Backdoor! Liegt Ergebnisse von Virustotal vor! verstehe dich nicht, warum die Frage erneut?!
Ich hatte erneut gefragt, weil nachdem ich bereits die Virustotalergebnisse gepostet hatte, Du mir erst erklärtest, wie ich bei Virustotal checken kann. Das hieß für mich, Du hättest die geposteten Ergebnisse noch gar nicht gesehen.
Bitte werde nicht böse, wenn ich jetzt so hartnäckig nochmal nachfrage, denn die Signatur für eine implementierte Backdoorfunktion ist bei Avira doch sonst "BDS/...", hier aber "TR/...",
bei Antiy-AVL "Backdoor/...", hier aber "Trojan/...",
bei Emsisoft "Backdoor. ...", hier aber "Trojan. ...",
bei Ikarus "Backdoor. ...", hier aber "Trojan. ...", etc.
und so ist es ja bei allen Scannern im Ergebnis. Wo ist mein Denkfehler? Vielleicht lerne ich ja was für die Zukunft.


Zitat:
Zitat von kira Beitrag anzeigen
es mag sein, dass ich nicht deutlich genug geschrieben habe, dass die Auswirkungen (welcher Schaden durch das Schadprogramm angerichtet wurde) nie nachvollziehbar sind! Im normalfall ein durch Hintertür (backdoor) befallenen Rechner, soll neu aufgesetzt werden!
Ein Backdoor ist nie 100%ig zu beseitigen, eben wie der Name schon sagt weil ein "Hintertür" ist! ...
Doch, das hast Du deutlich geschrieben. Und sobald ich verstanden habe, dass und warum das hier tatsächlich ein Backdoorprogramm ist, werde ich auch für ein Neuaufsetzen plädieren. Ich erinnere mich an den Glaubenskrieg vor ein paar Jahren hier im Forum, gehörte aber immer schon zu der Fraktion, die da gegen einen Bereinigungsversuch ist. Wenn, und nur wenn man es mit einer Backdoor zu tun hat.



Zitat:
Zitat von kira Beitrag anzeigen
-> Rekursive und iterative Namensauflösung ? Wikipedia
Danke, was heißt das denn im Zusammenhang bei Sophos? Hat die Datei nach Hause telefoniert oder ist das nur ein Redirect, zB wenn man im Programm auf den Button gedrückt hätte (zum "Bezahlen und runterladen" )? Liegt hier Grund, dass Du eine Backdoorfunktion erkennst? Oder sie nicht ausschließen kannst, weil das Teil ja eine Backdoorfunktion nachgeladen haben könnte?

Ist die Datei gut bei Euch angekommen?

Schönen Sonntag, lg, Lavla

Geändert von LavIa (04.09.2011 um 13:26 Uhr)

Alt 04.09.2011, 16:18   #7
LavIa
 
Roter Bildschirm "System blockiert" - Standard

Roter Bildschirm "System blockiert"



Ich weiß nicht, ob das hilfreich ist, vielleicht kannst Du damit ja etwas anfangen: Ich habe eine komplette Sandbox-Analyse genau dieser Datei gefunden, exakter MD5-Wert. Dass sie nun anders hieß, lässt sich dort gut ableiten: sie wird erst im Laufe ihrer Ausführung umbenannt und verschoben. Sehr interessant .

edit: Link: hxxp://www.sunbeltsecurity.com/cwsandboxreport.aspx?id=84678076&cs=87CC8D918ABFBE06CB7760CFFBEF306E (mit url-tags habe ich es nicht hinbekommen, sry)

Ich würde mich total freuen, wenn Du mir erklären könntest, woran ich nun erkenne, dass es sich hier um eine Backdoor-Anwendung handelt. Es wäre toll, wenn ich es künftig selbst erkennen könnte.

Danke für Deine Geduld, Lavia, ehemals LavLa

Geändert von LavIa (04.09.2011 um 16:25 Uhr)

Alt 04.09.2011, 20:42   #8
kira
/// Helfer-Team
 
Roter Bildschirm "System blockiert" - Standard

Roter Bildschirm "System blockiert"



meistens schwierig "selbst" zu erkennen, Schädlinge (wie Backdoor/hintertür und Rootkit) verstecken sich oft wochenlang, ohne das der User es merkt
__________________

Warnung!:
Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein!
Anhang nicht öffnen, in unserem Forum erst nachfragen!

Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten!
Bitte diese Warnung weitergeben, wo Du nur kannst!

Antwort

Themen zu Roter Bildschirm "System blockiert"
achtung!, aus sicherheitsgründen, backdoor, benutzerkonten, bezahlen und runterladen, bildschirm, blockiert, button, datei, downloadlink, druck, entfernen, feedback, ide, infizierte, internetverbindung, leute, malware, nicht mehr, nichts, schadprogramme, screen, seite, seiten, sicherheitsgründe, sicherheitsgründen, system, system blockiert, verbindung, verhindert, virus, virustotal, warnung, wieder herstellen, windows system, wurde ihr




Ähnliche Themen: Roter Bildschirm "System blockiert"


  1. "Achtung! Ihr Windows System wurde blockiert" - Bildschirm nach der Anmeldung
    Log-Analyse und Auswertung - 01.03.2012 (15)
  2. Verspätetes "Xmas-geschenk": 50€-Virus mit Text "System wird aus sicherheitsgründen blockiert"
    Log-Analyse und Auswertung - 02.01.2012 (5)
  3. "Windows wird aus Sicherheitsgründen blockiert"Virus blockiert System
    Log-Analyse und Auswertung - 22.12.2011 (4)
  4. schwarzer bildschirm mid dem satz "aus sicherheitsgründen wurde ihr windows system blockiert"
    Plagegeister aller Art und deren Bekämpfung - 17.12.2011 (9)
  5. Schwarzer Bildschirm mit dem Satz "aus Sicherheitsgründen wurde ihr Windows system blockiert"
    Plagegeister aller Art und deren Bekämpfung - 14.12.2011 (2)
  6. roter Bildschirm "Aus Sicherheitsgründen wurde ihr Windowssystem blockiert" Hilfe
    Plagegeister aller Art und deren Bekämpfung - 01.12.2011 (18)
  7. roter Bildschirm "Aus Sicherheitsgründen wurde ihr Windowssystem blockiert"
    Log-Analyse und Auswertung - 24.10.2011 (47)
  8. Roter Bildschirm "Aus Sicherheitsgründen"
    Log-Analyse und Auswertung - 05.10.2011 (7)
  9. roter Bildschirm mit der Warnung "Windows System blockiert"
    Log-Analyse und Auswertung - 30.09.2011 (28)
  10. Roter bildschirm "Windowssystem geblockt"
    Plagegeister aller Art und deren Bekämpfung - 22.09.2011 (3)
  11. roter Bildschirm "Aus Sicherheitsgründen wurde ihr Windowssystem blockiert"
    Log-Analyse und Auswertung - 21.09.2011 (11)
  12. roter Bildschirm "Aus Sicherheitsgründen wurde ihr Windowssystem blockiert"
    Mülltonne - 20.09.2011 (1)
  13. Roter Bildschirm mit einem Fenster "Aus sicherheitsgründen wurde Ihr Windowssystem blockiert"
    Log-Analyse und Auswertung - 14.09.2011 (1)
  14. habe auch "Roter Bildschirm: "Ihr System wurde aus Sicherheitsgründen blockiert" "
    Plagegeister aller Art und deren Bekämpfung - 26.08.2011 (3)
  15. Roter Bildschirm: "Ihr System wurde aus Sicherheitsgründen blockiert"
    Plagegeister aller Art und deren Bekämpfung - 21.08.2011 (7)
  16. roter Bildschirm "Aus Sicherheitsgründen wurde ihr Windowssystem blockiert"
    Log-Analyse und Auswertung - 09.08.2011 (1)
  17. Meine OTL.txt zu Nach "Windows Start roter Bildschirm mit komischer Meldung"
    Plagegeister aller Art und deren Bekämpfung - 08.08.2011 (10)

Zum Thema Roter Bildschirm "System blockiert" - Das "Gerät" existiert. Ich habe das Gerät nicht hier vor Ort, so dass ich es jetzt der üblichen umfassenden Scanner-Rountine unterziehen könnte. Meine Frage ist eher, ob durch das Löschen - Roter Bildschirm "System blockiert"...
Archiv
Du betrachtest: Roter Bildschirm "System blockiert" auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.