![]() |
|
Plagegeister aller Art und deren Bekämpfung: Roter Bildschirm "System blockiert"Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 |
![]() | ![]() Roter Bildschirm "System blockiert" Das "Gerät" existiert. Ich habe das Gerät nicht hier vor Ort, so dass ich es jetzt der üblichen umfassenden Scanner-Rountine unterziehen könnte. Meine Frage ist eher, ob durch das Löschen der Datei gestern nun schon bereinigt wurde oder ob diese spezielle Datei Fähigkeiten hatte, anderes nachzuladen. Und darüber hinaus, (um etwaige Änderungen am System durch die Datei vollständig zu revidieren), meine Frage zu dem DNS Request. Das könnte ich ihm ja dann auch telefonisch sagen, wie er es selbst ändern kann, falls nötig. Ich gehe davon aus, dass dieser Trojaner weder Backdoor-Qualitäten hat, noch anderes Nachladen konnte, noch sich vermehren konnte, und somit dann das Problem gelöst ist. Sollte ich mich täuschen und Ihr entdeckt Gegenteiliges an der Datei, dann werde ich ihn wohl zu überzeugen versuchen, nochmal mit dem Laptop aufzukreuzen, um dann die volle Routine mit Euch durchzuziehen. Darüber hinaus möchte ich gerne die entsprechende Datei hier anbieten, ich habe in Erinnerung, dass Ihr sie hier gerne zur Analyse angeboten bekommt und hier noch keinen Thread gefunden, in der sie Euch hochgeladen wurde. Einfach hochladen und hier einen Link posten möchte ich lieber nicht, da ja sonst jeder auf das Zeug zugreifen kann. Danke für Deine Hilfe ![]() EDIT: Ich habe das Gefühl, mich in der Antwort hier doch nur zu wiederholen, also scheine ich das Relevante nicht in meinen Postings zu haben. Weiß aber auch nicht, was fehlt. Ich frage mal anders: 1. Besteht Interesse am Schadprogramm, so dass ich es hochladen soll? Wenn ja: wo und wie gebe ich den Link weiter? 2. Ist es möglich, anstatt der üblichen Scan-Routine mir die speziellen Fragen zum speziellen vorliegenden und analysierbaren Schadprogramm zu beantworten, also ob es DOCH Backdoor- oder Vervielfältigungsqualitäten hatte und welche Änderungen am System rückgängig zu machen sind? Oder soll ich mir dafür ein anderes Forum suchen? Vielleicht ein Tipp für ein solches? 3. Welche Informationen fehlen, um mir diese beiden Fragen beantworten zu können? Vielen Dank schonmal Geändert von LavIa (02.09.2011 um 17:25 Uhr) |
![]() | #2 | ||||
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Roter Bildschirm "System blockiert"Zitat:
Zitat:
Zitat:
Zitat:
Evtl. kann man Malware selbst ja mit relativ gute Ergebnis entfernen, die Löcher, welche die Backdoor ins System gerissen hat, sind aber nahezu unmöglich aufzuspüren und damit leider auch nicht zu entfernen! Über diese Löcher kann dann jederzeit Ihr System erneut infiziert werden, die Kontrolle über Ihr System erneut übernommen werden und das System kann so weiterhin für illegale Ativitäten genutzt werden, für die Sie am Ende sogar noch zu Verantwortung gezogen werden können! Aufgrund der wahrscheinlich vorgenommen Manipulationen steht der Aufwand eines Versuchs der vollständigen Beseitung der ins System gerissenen Löcher in keinem Verhältnis zum Ergebnis, welches noch dazu immer mit der Unsicherheit, doch nicht alle Löcher geschlossen zu haben, behaftet bleiben wird; und es steht auch in keinem Verhältnis zum Aufwand, der beim Neuaufsetzen des Systems entstehen würde. Das Betriebssystem neu aufzusetzen, ist in so einer Situation auf jeden Fall deutlich schneller, eindeutig weniger aufwändig und wesentlich sicherer als ein Versuch der Bereinigung aller ins System gerissenen Löcher.
__________________ |
![]() | #3 | ||
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Roter Bildschirm "System blockiert"Zitat:
__________________ |
![]() | #4 |
![]() | ![]() Roter Bildschirm "System blockiert" Danke für Deine Mühe ![]() zu 1.: "Datei Euch hochladen": Entschuldigung, ich stehe auf dem Schlauch: Ich nehme an, in die Box soll ich anstatt "Files here" den Pfad meiner Schaddatei angeben? Und dann bräuchte ich noch den Link anstatt "Link here". Soll ich dort die http-Adresse dieses Threads angeben oder die Upload Adresse, die bei dier unter "hier" verlinkt ist? EDIT: Habs jetzt verstanden, die Upload-Seite war selbsterklärend, Upload hat geklappt ![]() zu 2.: "Ist diese spezielle Infektion mit Löschen der Datei und des Eintrages entfernt? (lapidar ausgedrückt)": Du beschreibst die Auswirkung eines Backdoor-Trojaners, die mir bekannt ist. Meine Frage ist ja daher, OB in dieser Anwendung (svghost.exe) eine Backdoorfunktion implementiert war. Du sagst, ich kann es bei Virustotal hochladen. Dies habe ich bereits getan, siehe mein 2. Post, dort stehen auch die Ergebnisse. Ich verstehe sie so, dass es nunmal gerade kein Backdoortrojaner ist. (irre ich mich hier?) Meine Frage nun, welche Änderungen muss ich also rückgängig machen? Ich habe die (naive?) Vorstellung, dass ein Profi wie Ihr die Datei in einer emulierten Umgebung mit Analysetools ausführen könnte und dann zB sagen könnte: "Ja, die hat nur das und das gemacht". Oder: "Oh, ne, die öffnet Ports und zieht was nach, leider doch nicht so einfach". Oder dass stattdessen ein Experte hier die von mir ergooglete Analyse von Sophos (siehe 2. Post) in der Richtung versteht. Ich habe die Analyse so verstanden, dass sich die svghost.exe NUR in den entsprechenden Ordner kopiert, dann sich selbst ausführt (-> roter Bildschirm), einen Autostart-Eintrag für sich selbst bastelt und cmd.exe startet/überschreibt(?). Was ich nicht verstehe, ist, was der DNS Request bedeutet, wie ich schon schrieb. Weiterhin danke für Deine Antworten ![]() Geändert von LavIa (03.09.2011 um 11:58 Uhr) |
![]() | #5 | |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Roter Bildschirm "System blockiert"Zitat:
es mag sein, dass ich nicht deutlich genug geschrieben habe, dass die Auswirkungen (welcher Schaden durch das Schadprogramm angerichtet wurde) nie nachvollziehbar sind! Im normalfall ein durch Hintertür (backdoor) befallenen Rechner, soll neu aufgesetzt werden! Ein Backdoor ist nie 100%ig zu beseitigen, eben wie der Name schon sagt weil ein "Hintertür" ist: Code:
ATTFilter Dazu zählen das Auspionieren von Daten; Ausschnüffeln Ihrer Netzwerke; Verwendung, Veränderung und Neürrichtung von Benutzern; Manipulationen Ihrer Datenbanken; Austausch Ihrer ausführbaren Dateien mit verseuchten Dateien; Übernahme von Tastatur, Maus und Desktop-Funktionen auf einem fremden Rechner; Hinzufügen, Ändern, Umbenennen von Verzeichnisstrukturen; Start und Stop von Netzwerkdiensten (http, nntp, ftp); Umleitungen von Ports und TCP/IP-Adressen; Protokollierung der Tastatureingaben am Server und anderen Netzwerkteilnehmern -- und deren Abspeicherung in Dateien, versenden von solch erstellten Protokollen und anderen Daten via TCP/IP (z.B. f. TAN- Passwortsammlung); IP-Faking (Spoofing) - Umleitung von IP-Paketen auf Ihnen unbekannte Zielgeräte; Löschen, Einfügen oder Änderungen von Schlüsseln, Werten und Daten in Ihrer Registry; Hinzufügen, Ändern, Umbenennen von Dateien; Ausschnüffeln von Bildschirminhalten, Abspeicherung und Versand derer über das Netz; Verbindungen zwischen Netzwerkteilnehmern, herstellen und trennen; Umleitung der Ein/Ausgabe von Applikationen an einen frei-definierbaren TCP/UDP-Port; Ausspionieren und Veränderung von Portadressen im Netzwerkkommunikationsbereich; Sperrung der Serverkonsole; Auslesen der Passwörter; Serverstop und Reboot. -> http://de.wikipedia.org/wiki/Rekursi...aufl%C3%B6sung
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! Geändert von kira (04.09.2011 um 03:29 Uhr) |
![]() | #6 | ||
![]() | ![]() Roter Bildschirm "System blockiert" Hallo Kira, ohje, wir scheinen viele Verständigungsprobleme zu haben, danke für Deine Geduld. ![]() Zitat:
Bitte werde nicht böse, wenn ich jetzt so hartnäckig nochmal nachfrage, denn die Signatur für eine implementierte Backdoorfunktion ist bei Avira doch sonst "BDS/...", hier aber "TR/...", bei Antiy-AVL "Backdoor/...", hier aber "Trojan/...", bei Emsisoft "Backdoor. ...", hier aber "Trojan. ...", bei Ikarus "Backdoor. ...", hier aber "Trojan. ...", etc. und so ist es ja bei allen Scannern im Ergebnis. Wo ist mein Denkfehler? Vielleicht lerne ich ja was für die Zukunft. Zitat:
Danke, was heißt das denn im Zusammenhang bei Sophos? Hat die Datei nach Hause telefoniert oder ist das nur ein Redirect, zB wenn man im Programm auf den Button gedrückt hätte (zum "Bezahlen und runterladen" ![]() Ist die Datei gut bei Euch angekommen? Schönen Sonntag, lg, Lavla Geändert von LavIa (04.09.2011 um 13:26 Uhr) |
![]() | #7 |
![]() | ![]() Roter Bildschirm "System blockiert" Ich weiß nicht, ob das hilfreich ist, vielleicht kannst Du damit ja etwas anfangen: Ich habe eine komplette Sandbox-Analyse genau dieser Datei gefunden, exakter MD5-Wert. Dass sie nun anders hieß, lässt sich dort gut ableiten: sie wird erst im Laufe ihrer Ausführung umbenannt und verschoben. Sehr interessant ![]() edit: Link: hxxp://www.sunbeltsecurity.com/cwsandboxreport.aspx?id=84678076&cs=87CC8D918ABFBE06CB7760CFFBEF306E (mit url-tags habe ich es nicht hinbekommen, sry) Ich würde mich total freuen, wenn Du mir erklären könntest, woran ich nun erkenne, dass es sich hier um eine Backdoor-Anwendung handelt. Es wäre toll, wenn ich es künftig selbst erkennen könnte. ![]() Danke für Deine Geduld, Lavia, ehemals LavLa Geändert von LavIa (04.09.2011 um 16:25 Uhr) |
![]() | #8 |
/// Helfer-Team ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Roter Bildschirm "System blockiert" meistens schwierig "selbst" zu erkennen, Schädlinge (wie Backdoor/hintertür und Rootkit) verstecken sich oft wochenlang, ohne das der User es merkt
__________________ Warnung!: Vorsicht beim Rechnungen per Email mit ZIP-Datei als Anhang! Kann mit einen Verschlüsselungs-Trojaner infiziert sein! Anhang nicht öffnen, in unserem Forum erst nachfragen! Sichere regelmäßig deine Daten, auf CD/DVD, USB-Sticks oder externe Festplatten, am besten 2x an verschiedenen Orten! Bitte diese Warnung weitergeben, wo Du nur kannst! |
![]() |
Themen zu Roter Bildschirm "System blockiert" |
achtung!, aus sicherheitsgründen, backdoor, benutzerkonten, bezahlen und runterladen, bildschirm, blockiert, button, datei, downloadlink, druck, entfernen, feedback, ide, infizierte, internetverbindung, leute, malware, nicht mehr, nichts, schadprogramme, screen, seite, seiten, sicherheitsgründe, sicherheitsgründen, system, system blockiert, verbindung, verhindert, virus, virustotal, warnung, wieder herstellen, windows system, wurde ihr |