Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Wie kann man dem jashla.exe (Bundestrojaner) vorbeugen oder Wie gelangt jashla auf den Rechner (https://www.trojaner-board.de/102719-man-jashla-exe-bundestrojaner-vorbeugen-gelangt-jashla-rechner.html)

Quix 20.08.2011 01:34

Wie kann man dem jashla.exe (Bundestrojaner) vorbeugen oder Wie gelangt jashla auf den Rechner
 
Guten Abend die Damen und Herren,

ich komm nicht umhin hier eine Frage anzubringen, nachdem ich grad auf unliebsame Weise mit der jashla.exe Bekanntschaft gemacht habe.
Das Entfernen war nicht ganz so dramatisch, wie es sich hier in einigen Threads darstellt, aber es ist schon ärgerlich, dass so etwas passiert.
Deshalb möchte ich hier einfach einmal die Frage loswerden, wie der Spass auf den Rechner gelangen kann, also welchen Weg bzw. Wege diese Software nutzt um ein System zu sabotieren. Man kann ja nicht umhin festzustellen, dass die Idee in der Einfachheit und Effektivität schon beachtenswert ist.

Da sich hier ja viele Experten rumtreiben die die Software auch unfreiwillig eingesammelt haben und Experten die scheinbar kaum mit den Anfragen hinterher kommen, denke ich, kann ich hier vll. eine Antwort finden. Per Google lande ich ausschließlich auf Boards mit Hilfegesuchen - aber gOOgle und ich stehen seit Ewigkeiten auf Kriegsfuß :D

So, ein paar Einzelheiten. Bei mir läuft Win7 64Bit Pro. Das System ist auf dem aktuellsten Stand. Der Defender lief mit, aber beim Überfliegen der einzelnen Threads, auch in anderen Foren, ist das in dem Fall scheinbar genauso effektiv gegen jashla, wie eine abgelegte Fliegenklatsche auf dem Monitor.
Im Netz unterwegs war ich mit dem IE9. Lediglich gesurft. Kein DL, Mehr gibt es schon nicht zu sagen zu dem Thema.

Also hier die Quintessenz für die Lesefaulen: Welchen Weg nimmt jashla um den explorer zu ersetzen?


MfG
Quix


PS: Zum fixen eine kurze Übersicht der Schritte (der Vollständigkeit halber)
Ein Zweitnutzer, vorzugsweise mit Amdinrechten, ist Gold wert. Kein Fingerbrechen mit abgesicherten Modus starten, kein Taskmanager usw usf.
Mit WinTaste und Tab erkennt man das Dilemmena - ein übergelagertes Programm, also strg-alt-entf - abmelden - mit einem anderen User anmelden.

Die Idee dafür war schon der schwierigste Teil. Der Rest ist ja Dank der vielen netten Virenschreiber leider schon fast Routine. Virendefinition bei avira gesucht und die Punkte abgearbeitet.
zusätzlich der dort aufgelistetn Punkte noch die run, runonce von hklm, hkcu durchsucht.
Das System an sich Läuft bereits wieder, wenn die Datei jashla.exe im AppData/Roaming des betroffenen Users umbenannt wird (vorzugsweise das letzte e durch unterstrich )

PPS: da ich ja nun ein Account, nur für diese Frage angelegt habe, werde ich am WE mal die Odysse mit den Programmen abarbeiten.

cosinus 21.08.2011 16:24

Zitat:

Also hier die Quintessenz für die Lesefaulen: Welchen Weg nimmt jashla um den explorer zu ersetzen?
Ich vermute hier, dass Sicherheitslücken in alter Software ausgenutzt wurde. Also sowas wie Java RE, Flashplayer oder ein PDF-Viewer-Plugin im Browser.
Du schreibst, dein System sei auf dem aktuellsten Stand gewesen, betraf das auch die o.g. Software? Nur Betriebsystem aktualisieren reicht schon lange nicht mehr aus.
Ich weiß allerdings nicht, ob auch zwingend Adminrechte im Spiel sein müssen, ist ja auch nur eine Vermutung, dass Sicherheitslücken in veralteten Browserplugins ausgenutzt werden.

Edit: Hier ist auch ein Fall, wo ein Schädling über Facebook heruntergeladen und ausgeführt wurde => http://www.trojaner-board.de/102723-...-trojaner.html
Offensichtlich hat dieser weitere Schadsoftware in Form das BKA-Fakes installiert.

Quix 22.08.2011 07:18

Guten Morgen,

ja, die ganzen kleinen Gimmickprogramme sind natürlich nicht immer auf dem neuesten Stand.
Grad Java ist ca. ein Jahr alt. Als PDF wird PDF-XChange-Viewer genutzt, der auch schon mind. 6 Monate auf dem Buckel hat. Flash wird umgehend installiert, wenn auf dem Monitor erscheint neue Version gefunden.
Ich pers. tippe auf den Weg per Flash - das Ersetzen bzw. Überlagern des Explorers zur Laufzeit ist meinen Augen schon ein Indiz dafür.


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:19 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131