Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Alles rund um Windows (https://www.trojaner-board.de/alles-rund-um-windows/)
-   -   Verschlüsselungtrojaner (exe-Datei) installiert sich ohne Adminrechte (https://www.trojaner-board.de/192809-verschluesselungtrojaner-exe-datei-installiert-ohne-adminrechte.html)

HansPfand 31.08.2018 10:40

Verschlüsselungtrojaner (exe-Datei) installiert sich ohne Adminrechte
 
Hallo,

wie der Titel schon andeutet, geht es mir eher um das Warum, als um die Folgen der Infektion.
Der Trojaner kommt als Bewerbungsmail daher mit einer gepackten exe-Datei (zip-Archiv).
Nun kommt der Teil den ich nicht verstehe, der Trojaner installiert sich auch ohne Adminrechte wenn man auf die Anwendung klickt. Normalerweise müsste doch bei einer Anwendung das Abfragefenster für die Administratoranmeldung erscheinen?

cosinus 31.08.2018 12:07

Irrtum. Ein Schädling darf alles was der angemeldete Benutzer kann. Und ein Benutzer wird wohl seine eigenen Dateien beschreiben dürfen - deswegen darf ein Verschlüsselungstrojaner, der im Kontext des Benutzers (und ohne Adminrechte!) läuft, auch die eigenen Dateien ändern/löschen/verschlüsseln.

Ohne Adminrechte darf ein ransom aber keine Schattenkopien löschen das ist nämlich ein Systembereich.

Fragerin 31.08.2018 12:22

Ja genau, damit ein Programm läuft, muss es nicht unbedingt vorschriftsgemäß in einem Systemordner installiert sein. Es gibt ja auch legitime Programme, die man z.B. als Portable-Version vom Stick aus laufen lassen kann. Die sind halt so geschrieben, dass die ausführbare Datei dann alle Komponenten, die sie braucht, findet. Theoretisch kann eine ausführbare Datei unabhängig von ihrem Speicherort ausgeführt werden.

cosinus 31.08.2018 13:15

Zitat:

Zitat von Fragerin (Beitrag 1701411)
Theoretisch kann eine ausführbare Datei unabhängig von ihrem Speicherort ausgeführt werden.

Nicht nur theoretisch, das ist eigentlich die Regel. Wer Windows beschränken will, nämlich dass eben NICHT aus allen beliebigen Verzeichnissen was ausgeführt werden darf, muss aktiv handeln zB über die NTFS-Rechte oder bei Windows-Domänen könnte man entsprechende Gruppenrichtlinien definieren.

Ich glaub auch der Windows Defender in Windows 10 bietet so ne Funktion...aber Programmausführungen beschränken endet in klickdichtot Arbeit aus :D

Bei Linux kann man es etwas einfacher machen, dafür muss man aber entsprechend viel als separate Dateisysteme auf einzelnen Partitionen oder logical volumes erstellen für home, tmp, var und vllt noch /var/tmp und dann entsprechend in der fstab mit Option noexec und am besten noch mit nosuid

HansPfand 31.08.2018 13:31

Danke euch, soweit verstanden. Also bleibt mir (Win7 pro) nur übrig, per Gruppenrichtlinie eine Softwareeinschränkung zu erzwingen.

cosinus 31.08.2018 13:35

ganz ehrlich ich würds lassen.

Lieber die dadurch gesparte Zeit in ein Backupkonzept investieren.

Darklord666 31.08.2018 15:18

Ein Upgrade auf Windows 10 würde ich vorschlagen. Soll angeblich sogar noch kostenlos funktionieren. Also erst Backup wie Cosinus vorgeschlagen hat und dann einfach ausprobieren.
Windows 7 ist einfach überholt, auch wenn's noch Sicherheitsupdates bis 2020 gibt.
Mit Windows 10 hast du ein sehr stabiles und im Prinzip sicheres Betriebssystem und angeblich soll es ja dass letzte in der Windowsreihe sein, so dass man nur noch Updates benötigt und kein neues Betriebssystem mehr.

Fragerin 01.09.2018 11:02

Zitat:

Nicht nur theoretisch, das ist eigentlich die Regel.
Ja schon, aber die meisten "normalen" Programme installieren ja noch allen möglichen Kram in ganz bestimmte Orte und wenn der nicht gefunden wird, läuft nix.

cosinus 01.09.2018 15:47

Ja das stimmt, aber ich meinte das prinzipiell. Bei Windows kann eine EXE irgendwo rumliegen, die ist erstmal immer ausführbar.

Was du meinst sind irgendwelche Abhängigkeiten wie libs oder so wo ein bestimmtes Programm erwartet, diese in einem bestimmten Pfad vorzufinden.

CptMw 06.09.2018 17:34

Zitat:

Zitat von HansPfand (Beitrag 1701420)
Danke euch, soweit verstanden. Also bleibt mir (Win7 pro) nur übrig, per Gruppenrichtlinie eine Softwareeinschränkung zu erzwingen.

Wenn du dir die Mühe schon machen willst, solltest du mal einen Blick auf Restric'tor werfen.


Alle Zeitangaben in WEZ +1. Es ist jetzt 20:30 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130