WinFuture-Forum.de: Beseitigung Von Malware - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Sicherheit
Seite 1 von 1

Beseitigung Von Malware


#1 Mitglied ist offline   Mr.Robby 

  • Gruppe: aktive Mitglieder
  • Beiträge: 70
  • Beigetreten: 05. August 05
  • Reputation: 0

geschrieben 03. Januar 2006 - 15:11

Hallo allerseits,

versuche seit längerer Zeit Informationen über Malware zu sammeln um herauszufinden wie sie funktioniert und wie man sich da gegen am besten schützen kann.
Die meisten Informationen haben ich bisher bei Wikipedia bekommen. :D
Dort wird das Thema auch sehr gut beschrieben nur würde ich gerne wissen wie man im Falle einer Infektion seinen Rechner auch wirklich wieder sauber bekommt. Die meisten raten zur Neuaufsetzung des Betriebssystems was sicherlich auch bei den meisten Infektionen die beste Lösung ist, aber wie sieht es aus wenn sich die Malware im Bootsektor der Festplatte, im BIOS oder sogar so stark auf der Festplatte festgesetzt hatt, dass mit einer normalen Neuaufsetzung nichts mehr zu machen ist? Wie sehen dann die Maßnahmen aus?
Die Bootviren sind anscheinend heute nicht mehr so verbreitet, stellen aber eigentlich immernoch ein Risko da, wobei eine Infektion des MBR auch heute nicht auszuschließen währe.
Ich persönlich würde mich auf Antworten (Anmerkungen,Gegenmaßnahmen) zu diesem Thema freuen.
Bevor man verucht sich gegen einen Feind zu verteidigen muss man ja ersteinmal seine Stärken und Schwächen kennen, aus meiner Sicht kann man durch Foren und andere Informationsquellen sich am besten darüber informieren. :P

Gruß
Mr.Rob
0

Anzeige



#2 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 03. Januar 2006 - 15:28

Zitat

aber wie sieht es aus wenn sich die Malware im Bootsektor der Festplatte,

Den löscht man natürlich auch.

Zitat

im BIOS

Das ist bislang noch nicht vorgekommen.
Hier hilft aber ein Recovery-Flash.

Zitat

oder sogar so stark auf der Festplatte festgesetzt hatt, dass mit einer normalen Neuaufsetzung nichts mehr zu machen ist?

Die wiederum ist totaler Quatsch.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#3 Mitglied ist offline   Mr.Robby 

  • Gruppe: aktive Mitglieder
  • Beiträge: 70
  • Beigetreten: 05. August 05
  • Reputation: 0

geschrieben 03. Januar 2006 - 16:46

@Rika

Danke für deine Antwort, finden gängige Antiviren Programme wie z.B. AntiVir Malware im MBR oder woran erkennt man dass der MBR infiziert ist?
Gibt es sonst noch Bereiche auf der Festplatte oder anderer Hardware wo infiziert werden könnte und man sie nicht so leicht entfernen kann?

Gruß
Mr. Robby
0

#4 _Tankred_

  • Gruppe: Gäste

geschrieben 03. Januar 2006 - 16:59

Beitrag anzeigenZitat (Mr.Robby: 03.01.2006, 16:46)

...
Danke für deine Antwort, finden gängige Antiviren Programme wie z.B. AntiVir Malware im MBR oder woran erkennt man dass der MBR infiziert ist?
...


Gängige Programme erkennen mit hoher Wahrscheinlichkeit, dass der MBR infiziert ist, zumal die entsprechenden Schädlinge nicht sonderlich clever sind.

Selbst kann man sich mit der Recovery-Konsole von XP behelfen.

-> Von CD starten
-> fdisk /mbr eingeben
-> im abgesicherten Modus starten
-> Malware auf der Festplatte entfernen
-> neu starten

Das sollte reichen.

Beitrag anzeigenZitat (Mr.Robby: 03.01.2006, 16:46)

...Gibt es sonst noch Bereiche auf der Festplatte oder anderer Hardware wo infiziert werden könnte und man sie nicht so leicht entfernen kann?


Die mir bekannte Malware tummelt sich lediglich im MBR oder in den Dateien/Einstellungen der installierten Software. Das Neuaufsetzen des Systems ist lediglich kritisch, wenn der MBR nicht bereinigt wird oder infizierte Datenträger zur Wiederherstellung des Systems verwendet werden.
0

#5 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 03. Januar 2006 - 17:43

Eine weitere Möglichkeit, die auch tatsächlich genutzt wird, ist das Verbleiben im RAM bei einem Soft Reset und Hooken des BIOS-Loaders mittels A20-Gate, sodass die Malware nach dem Reset wieder aktiv werden kann. Deshalb einen harten Reset durchführen!
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#6 _Tankred_

  • Gruppe: Gäste

geschrieben 03. Januar 2006 - 17:48

Welche Malware macht das z.B.?
0

#7 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 03. Januar 2006 - 18:18

Unzählige, das gab's sogar schon zu DOS-Zeiten massiv.

Ach ja, was mir noch einfiele: Malware kann auf den üblichen Prozessoren von AMD Microcode-Updates durchführen. Diese sollten eigentlich nicht, können aber u.U. einen Soft-Reset überleben. Mehr als einen Proof-of-Concept habe ich aber auch noch nicht gesehen.

Ansonsten sind Firmware-Updates (BIOS, GraKa, Netzwerkkarte) zu kompliziert, als das man's verwenden würde, aber theoretisch möglich.

Dieser Beitrag wurde von Rika bearbeitet: 03. Januar 2006 - 18:21

Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#8 _Tankred_

  • Gruppe: Gäste

geschrieben 03. Januar 2006 - 18:38

Beitrag anzeigenZitat (Rika: 03.01.2006, 18:18)

Unzählige, das gab's sogar schon zu DOS-Zeiten massiv.


Mir würde schon ein einziger Name einer ITW-Malware reichen, die die von Dir beschriebene Technik nutzt...
0

#9 Mitglied ist offline   Mr.Robby 

  • Gruppe: aktive Mitglieder
  • Beiträge: 70
  • Beigetreten: 05. August 05
  • Reputation: 0

geschrieben 03. Januar 2006 - 18:56

So danke erstmal für eure Tipps :D

Nun sind hier aber ein paar Begriffe gefallen welche mir nichts sagen, könntet ihr mir diese bitte noch ein wenig erläutern?

Microcode-Updates
Soft-Reset
Hooken
A20-Gate
BIOS-Loaders = Boot-Loader? :D
0

#10 Mitglied ist offline   Graumagier 

  • Gruppe: aktive Mitglieder
  • Beiträge: 8.811
  • Beigetreten: 01. März 04
  • Reputation: 1
  • Geschlecht:Männlich
  • Wohnort:Graz, Österreich

geschrieben 03. Januar 2006 - 19:14

Zitat

Microcode-Updates

Ein Update der Software, die für die elementaren Prozessor-Operationen verantwortlich ist.

Zitat

Soft-Reset

Neustart ohne Trennen der Stromverbindung.

Zitat

Hooken

In diesem Fall wohl "initialisieren".

Zitat

A20-Gate

Eine Schaltung, die eine CPU-Adressleitung umschaltet, um das Starten von DOS zu ermöglichen.

Zitat

BIOS-Loaders = Boot-Loader?

Nein, der BIOS-Loader lädt das BIOS, wie der Name schon sagt.

Dieser Beitrag wurde von Graumagier bearbeitet: 03. Januar 2006 - 19:15

"If you make something idiot proof, someone will invent a better idiot." - Marvin

For Emails always use OpenPGP. My KeyID: 0xA1E011A4
0

#11 Mitglied ist offline   Mr.Robby 

  • Gruppe: aktive Mitglieder
  • Beiträge: 70
  • Beigetreten: 05. August 05
  • Reputation: 0

geschrieben 03. Januar 2006 - 22:49

@ Graumagier

Danke für deine schnelle Antwort :)
0

#12 Mitglied ist offline   Mr.Robby 

  • Gruppe: aktive Mitglieder
  • Beiträge: 70
  • Beigetreten: 05. August 05
  • Reputation: 0

geschrieben 06. Januar 2006 - 16:08

Hallo, ;)

habe nachträglich noch eine Frage zur Malware welche sich im MBR festsetzt:

An was kann man sehen dass der MBR infiziert ist? Können gängige Antiviren-Programme wie z.B. AntiVir Alarm schlagen wenn der MBR infiziert ist oder wird der MBR von dem Virenschutz im BIOS überprüft?
Was gibt es sonst noch für Anzeichen an denen man erkennen kann dass mit dem Master Boot Record der Festplatte estwas nicht stimmt?

Würde mich freuen wenn ihr mir ein paar Antworten parat hättet.
0

#13 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 06. Januar 2006 - 16:54

Zitat

An was kann man sehen dass der MBR infiziert ist?

Daran, daß er nicht dem erwarteten Original entspricht? Im MBR steckt der Bootloader, also ein Programm, das für eine jeweilige Betriebssystemereihe bzw. für einen bestimmten Bootloader stets gleich sein dürfte. MIt 512 Byte Umfang ist das trivial zu enumerieren.

Zitat

können gängige Antiviren-Programme wie z.B. AntiVir Alarm schlagen wenn der MBR infiziert ist

Ja. Meist erkennen sie halt, wie oben benannt, eine simple Änderung des MBR gegenüber einem einmalig erstellten Abbild.
Sollte durch den MBR bereits beim Start bereits Malware geladen worden sein, kann diese natürlich die Erkennung umgehen.

Zitat

oder wird der MBR von dem Virenschutz im BIOS überprüft?

Eher seltener. Meist implementiert es einfach nur einen Schreibschutz auf den Bootsektor, der auch nur dann funktioniert, wenn das aktuell laufende System die BIOS-Funktionen nutzt und nicht direkt auf die Platte zugreift.

Zitat

Was gibt es sonst noch für Anzeichen an denen man erkennen kann dass mit dem Master Boot Record der Festplatte estwas nicht stimmt?

Einfach den gewünschten MBR schreiben und vergessen, was da vorher drinstand?

Selber einen Vergleich machen? dd if=/dev/hda bs=512 count=1 | cmp erwartetermbr

Besser ist, einfach nicht mit Adminrechten zu arbeiten, dann kann auch kein Programm in den MBR schreiben.

Dieser Beitrag wurde von Rika bearbeitet: 06. Januar 2006 - 16:54

Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

Thema verteilen:


Seite 1 von 1

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0