PDA

View Full Version : :) evtl. doofe frage, aber...



whitedog
2006-04-09, 04:47
...ich habe einiges gewürm auf meines mütterchens rechner gefunden..
('zone alarm fragt immer so komisches:scratch: , mach ich besser aus :p ')
folgende phänomene:
-diverses bekanntes und entfernbares zeug,
übrig bleiben 3 RKeys HKLM/CtrlS0/1/2 von denen spybot
auch einen entfernt.. (unterschiedlich)
thread: Command System wenn ich mich recht erinnere
-systemneustart mit eingehängtem sbybot => nix spybot, pc startet brav
-ab und zu wieder auftauchende XP-Sicherheitcenter-ausschalter
(oupps, sorry, w2k sp4free, firefox 1.5xx)
fand auch einige lustige sachen im dateisystem, s?stem32/s?stem32-ordner,
xoxxls usw.pp, einige registry-wurst aber nicht den Grund des übels..
(weder autostart, adaware, taskman, fprot(/win), rr, usw halfen da wirklich weiter...)
Wann gibts nen /proc unter w2^n ?? :)

Aber gut, um die eigentlich Frage nicht zu vergessen, habe
die HD mitgenommen hätte aber gerne einen tipp, ob es sinn macht die in ein sauberes system zu hängen und nochmals eine entseuchung zu versuchen oder die platte besser nur noch zur Datenrettung in die nähe von CD's lassen? (heul)

Bin nicht so der windows-freak, insofern kann ichs nicht abschätzen, höchstens abfürchten ;)) aber könnt ihr evtl. bei einem nicht möglichen
ändern von registry-keys irgendwie dazuschreiben, wer alles gerade dafür locks produziert?

Ansonsten riesenlob für Eure software, echt. ;))

THX!!
whitedog

ps: brauch ich nen debugger oder vm um unter windoofs 'beliebige' prozesse zu erschießen??

raman
2006-04-09, 13:29
Fuer VM Ware ist es nun schon zu spaet. Das waere was fuer den Rechner, wenn er noch sauber waere. Ich finde solche Programme ganz nett, da sie einem helfen, den Rechner sauber zu halten.

Zu deinem Problem. Man kann eine Reinigung versuchen. Dazu muesstest du ein Hijackthis log und ein Spybot Log erstellen und hier posten.
http://www.cidres-security.de/hijackthis.html

Aus neugier, weisst du noch, wo du dir das ganze eingefangen hast?

whitedog
2006-04-10, 13:29
Hi,
Jau, dem entnehme ich dann, es ist OK ein sauberes w2k
mit (nicht von) einer verseuchten HD zu booten und w2k
kommt nicht auf die idee auch nur ansatzweise irgendeinen
verseuchten krams auszuführen und den nicht verseuchten pc
zu infizieren...?
(Ich könnt mir da den einen ode anderen hook schon vorstellen...;)

Wo das tierchen herkommt kann ich leider nicht sagen, es ist aber
sehr wahrscheinlich, daß es den PC von alleine fand oder per
rootkit o.s.ä. aufgedaddelt wurde... Mütterchen surft nur bei Tschibo
oder Otto....

Wenn ichs recht lese hilft mir HijackThis nicht so viel weiter, ich wollt
ja nu nicht gerade das vereuchte system starten...
(Was auch schwer wäre weil ich nur die HD, nicht den Rechner hier hab)
Ansonsten gibts doch nur die Info vom sauberen (boot)System oder hab
ich da jetzt etwas grundsätzlich misverstanden??
(A propos, irgendwie scheint das ja standart geworden zu sein
verseuchte kisten aufs Internet loszulassen :confused: weiss
nicht was ich davon halten soll, jedenfalls nichts gutes... #)

still confused ;)
whitedog.

raman
2006-04-10, 14:19
Neu Aufsetzen ist natuerlich die beste Wahl, nur wird dir das schwer fallen, wenn du den eigentlichen Rechner nicht zur Hand hast.

Du kannst auch hingehen und die infizierte Platte mit Kaspersky, Panda und aehnlichen Onlinescannern pruefen, nur weisst du dann nicht, ob du alles erwischt hast und die Eintraege, die die Malware in der orginalen Registrierung geaendert hat, muessen ja auch noch repariert werden.

whitedog
2006-04-12, 13:33
Neu Aufsetzen ist natuerlich die beste Wahl, nur wird dir das schwer fallen, wenn du den eigentlichen Rechner nicht zur Hand hast.

Jau, richtig erkannt. ;)
...Aber meine Frage habt Ihr immer noch nicht beantwortet!

Versuch ichs mal mit ner anderen Stellung derselbigen, sind Euch
übergriffe von verseuchten Platten (von denen nicht gebootet wurde)
auf das bootende System bekannt, beispielsweise Einträge vom recycler
oder ähnliches (zB fs) werden ja vom boot-system ausgelesen und
interpretiert, sind Euch hooks bekannt die denn doch irgendwie zur Ausführung
von unschönem code führen...??

whitedog

raman
2006-04-12, 15:04
Nein, bis auf evtl. Autostarteintraege/Einstellungen bei USB Medien (Festplatte/CD/DVD usw), ist mir nichts derartiges bekannt. Was nicht heissen soll, das es nicht doch irgendein exploit fuer sowas gibt.

whitedog
2006-04-12, 19:07
Das beruhigt mich aber schon mal ungemein, mir fallen nämlich auf anhieb
mindestens drei hübsche hooks ein #)

Gut denn wag ichs mal, ich traue diesem xdoofs nich über den weg, deshalb
die panik ;)

Würd die HD denn bügeln, interesse an irgendwelchen Logfiles o.s.ä?

whitedog