Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   TR/Crypt.XPACK.Gen und "Windows System Defender" (https://www.trojaner-board.de/79357-tr-crypt-xpack-gen-windows-system-defender.html)

saku 12.11.2009 00:14

TR/Crypt.XPACK.Gen und "Windows System Defender"
 
Hallo,

da sich hier in diesem Forum einige Leute recht gut auszukennen scheinen, will ich mal meinen aktuellen Fall schildern:

Es geht um den Laptop meiner Freundin. Sie benutzt AntiVir und bekam neulich beim Surfen (Facebook, glaube ich) eine Meldung über den Trojaner namens TR/Crypt.XPACK.Gen bei der Datei cmaxorswen.tmp. Gleich mehrfach nacheinander. Haben die betroffene Datei(en) in Quarantäne geschoben und erstmal gegoogelt.

Irgendwo wurde empfohlen, ein bestimmtes Windowsupdate zu installieren, habe mir aber leider nicht notiert, welches. Also habe ich erstmal versucht, die fehlenden Updates nachzuholen. Ohoh, war das vielleicht ein Fehler? Könnte es sein, dass der Eindringling absichtlich eine falsche Fährte gelegt und mich statt auf den Windows-Server auf einen eigenen umgeleitet hat?

Nach der Installation der Updates habe ich erstmal den Rechner vom Netzwerk getrennt und einen Festplattenscan durchgeführt. Beim darauf folgenden Neustart kam dann nur noch ein blue screen. Ich hab ihn abfotographiert:
http://www-user.tu-chemnitz.de/~kauth/CIMG2227.JPG

Anschließend hab zunächst die Boot-CD von AntiVir ausprobiert. Leider hatte die irgendwie ne Macke, das graphische Interface hat nicht funktioniert. Also auch noch die KnoppiCillin-CD. Ich konnte so mehrere infizierte Dateien entfernen, Booten war aber immernoch nicht möglich. Da ich vermutete, es läge am MBR, habe ich diesen über die XP-CD und fixmbr neu geschrieben. Der blue screen verschwand nun auch, allerdings kamen jetzt Meldungen über fehlende dlls.

Nachdem das Kopieren von hal.dll von einem anderen System, wie es irgendwo vorgeschlagen wurde, nicht half, versuchte ich es mit einer Reparaturinstallation. Und siehe da - Windows startete wieder. Allerdings war das System offenbar immernoch schwer infiziert: Der Taskmanager ging nicht, Antivir war lahmgelegt, und ein mysteriöses Programm namens Windows System Defender war auf einmal aufgetaucht. Offenbar versuchte es, Verbindung zu einem russischen Server aufzunehmen, wie ich aus einigen Meldungen entnahm. Zusätzlich sollte ich offenbar durch angebliche Virenfunde durch den "Defender" verunsichert werden, untermalt durch ein recht schauerliches Geräusch...

Nun versuchte ich es mit CCleaner, Malwarebytes und RSIT nach dieser Anleitung:
http://www.trojaner-board.de/69886-a...-beachten.html

Bei CCleaner konnte ein Eintrag in der Registry nicht entfernt werden:
Daten {80b8c23c - 16e0 - 4cd8 - bbc3 - cecec9a78b79}
Schlüssel HKCR\{80b8c23c ...}

Es folgen noch die Logfiles der anderen beiden Programme. Ergebnis war nun, dass die genannten Beeinträchtigungen des Systems behoben sind. Ich habe die Updates nachgeholt und AntiVir neu installiert. Damit erscheint das System nun erstmal sauber zu sein. Ich bin mir bewusst, dass 100%ige Sicherheit nur durch eine vernünftige Neuinstallation gewährleistet ist. Aber zum Einen wollen wir nur ungern die kompletten gespeicherten Daten platt machen und zum anderen denke ich eben, dass auch Virenprogrammierer nur Menschen sind. Einen Rechner, vor dem man selber sitzt, zu installieren kann schon nervenaufreibend genug sein, aber dann noch an Systemupdates, Firewalls und Virenscannern und einem doch-nicht-ganz-DAU vorbei zu kommen, erscheint mir doch schon recht kompliziert. Für die meisten Angreifer dürften lohnendere Ziele existieren. Oder bin ich hier zu unbedarft?

Ich würde mich freuen, wenn sich hier mal jemand die Logfiles ansehen könnte. Vielleicht gibt es da ja noch Hinweise, was man noch machen könnte, um die Systemsicherheit zu erhöhen. Ansonsten freue ich mich über eine undogmatische Diskussion über Neuaufsetzen oder nicht.

Ach ja eine Sache noch:
Ich komme irgendwie nicht (mehr) ins BIOS. Möglicherweise hab ich einfach das Passwort vergessen (wenn es sich denn vom Bootpasswort unterschied), aber kann es sein, dass ein Virus auch das BIOS schädigt? Und wie erkenne ich das?

Viele Grüße,
Saku

WinUpGro 12.11.2009 00:33

Zitat:

Dieses Problem kann auftreten, wenn ein Systemthread eine Ausnahme generiert, die vom Fehlerhandler nicht erfasst wird. Diese Ausnahme kann folgende Ursachen haben:

Wenn das Problem nach dem ersten Neustart beim Windows Setup oder nach Abschluss des Setups auftritt, verfügt der Computer möglicherweise nicht über genügend Festplattenspeicher zur Ausführung von Windows XP.

Das Computer-BIOS ist möglicherweise nicht kompatibel mit Windows XP oder muss aktualisiert werden.

Die Grafikkartentreiber sind möglicherweise nicht kompatibel mit Windows XP.

Ein Gerätetreiber oder ein Systemdienst ist möglicherweise beschädigt.

Wenn das Problem mit der Datei Win32k.sys zusammenhängt, kann die Ursache beim Remotesteuerungsprogramm eines anderen Anbieters liegen.
Das sagt MS zum Bluescreen, ich bin für "Ein Gerätetreiber oder ein Systemdienst ist möglicherweise beschädigt.".

Dazu muss aber ein BIOS funktionieren, sonst kommst Du nicht dahin.

Das Passwort kannst Du durch ein Reset des BIOS entfernen, RTFM bzw. schau mal ins Handbuch.

Bei dreissig infizierten Dateien ist wohl beten die beste Heilungsmethode.

Du kannst gerne auf jemanden warten und eine Bereinigung versuchen, Deine Selbsterkenntnis ist wohl besser, Neuinstallation.

saku 12.11.2009 23:07

Wie gesagt, Malwarebytes, Antivir und RSIT finden nichts verdächtiges mehr. Habe mir jetzt nochmal Gmer geladen, das findet auch nix. Kann mir jemand noch etwas empfehlen?


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:22 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129