Zitat:
Zitat von LavIa ... mir ist auch klar, dass man eine geschicktes Backdoorprogramm evtl. nicht entdecken kann und bin auch der Meinung, wenn etwas Backdoorfähiges auf einem Rechner ausgeführt wurde, ist Neuaufsetzen das einzig Sinnvolle, etc etc  |
Wie kommst du auf die Idee, dass Neutaufsetzen die einzige Möglichkeit ist?
'Backdoor' heißt ja nicht, dass es ein Programm ist, dass sich unendlich gut versteckt, es heißt nur, dass es eine ungewollte Verbindung im Hintergrund aufbauen kann. In den meisten Fällen sind dies auch nur irgendwelche Prozesse die wie alle anderen ausgeführt werden. Einige injecten sich zwar in andere Prozesse, so dass diese im Taskmanager nicht so einfach auffindbar sind, weil sie den selben Namen und selben Datei Pfad wie der Standard Browser haben, jedoch muss dafür jedes Mal ein anderer Prozess ausgeführt werden der in den Browser z.B injected. Das heißt, dass 90% aller Backdoors, Bots, Downloader usw. in den Autostart Einträgen der Registry zu finden sind. Einige sind auch in der Aufgabenplanung oder in den Diensten zu finden.
Jedenfalls kann man 99% der Maleware entfernen wenn man im Angesichtern Modus (so dass keine Nicht-Windows-Prozesse Mitstarten) alle Autostart Einträge, Aufgabenplanungen und Nicht Windows Dienste deaktiviert.
Es gibt dann natürlich auch noch die sehr seltenen Fälle, dass sich Maleware als Treiber tarnt und so jedes Mal startet wenn windows die Treiber lädt, aber das schafft nur sehr gut Programmierte Maleware (z.B Stuxnet, mit der Atomkraftwerke angegriffen worden sind).
Zitat:
Zitat von LavIa Meine Frage ist, wie sehe ich einer bereits auf einem Rechner entdeckten Malware an, ob sie eine Backdoor erschaffen kann oder in der Lage ist, vielleicht etwas Backdoorfähiges nachzuladen? Wenn nicht an den Bezeichnungen der Av-Hersteller, dann eben vielleicht an einer Verhaltensanalyse nach Ausführen in einer Sandbox? Wie interpretiere ich die dahingehend? s. Link. |
Indem du deinen Internetverkehr überwachst kannst du sehen ob ein Prozess eine Internetverbindung aufbaut und somit ein Backdoor ist.
Außerdem kannst du mit den dort herausgefundenen IP Adressen den Angreifer bei der Polizei melden

.