Post by Martin KrollmannDiesen Freund soll ich mir während einer Programminstallation
eingefangen haben
http://a.imagehost.org/0445/MWSnap005.jpg
Die entspr. *.exe konnte ich sogleich finden und anstandslos
schreddern.
Somit ist ein wichtiger Beweis vernichtet worden. Das erschwert die
Analyse des Angriffs und macht es nicht leichter, adäquate
Gegenmaßnahmen zu ergreifen.
Post by Martin KrollmannEine WWW-Suche per "Trojan.Win32.Kreeper.cnt"
Das heißt, der Schadcode ist ausgeführt worden und der Schädling
konnte über eine längere Zeit hinweg arbeiten?
Da es sich um ein trojanisches Pferd handeln soll, reicht es nicht,
bloß das Vehikel zu zerstören. Analogie: Den Trojanern hätte es
wenig gebracht, bloß das trojanische Pferd zu verbrennen. Vielmehr
hätten sie die Griechen, die im Bauch des Pferdes saßen, aufspüren
und unschädlich machen sowie alle Schandtaten, die diese angerichtet
hatten, rückgängig machen müssen.
Praktisch heißt das: Wenn der Zustand des Computersystems vor der
Infektion nicht bekannt ist, dürfte es Dir schwer fallen, Dein
System zu bereinigen. Du wüsstest schlicht nicht, ob das trojanische
Pferd irgendwelche Programme nachgeladen, Hintertüren eingebaut hat
usw.
Tipps:
- http://oschad.de/wiki/index.php/Kompromittierung
http://www.malte-wetz.de/index.php?viewPage=sec-compromise.html
http://www.cert.org/tech_tips/win-UNIX-system_compromise.html
http://faq.underflow.de/#SECTION000120000000000000000
http://faq.jors.net/virus.html
- http://www.microsoft.com/technet/security/secnews/articles/gothacked.mspx
http://www.microsoft.com/technet/archive/community/columns/security/essays/10imlaws.mspx
- http://www.netzwelt.de/news/70253-trojaner-paedophil-wider-willen.html
- http://www.malte-wetz.de/index.php/?viewPage=sec-removal.html
http://www.heise.de/security/Reinigen-oder-Plattmachen--/artikel/47520
- http://groups.google.com/groups?as_umsgid=***@mid.deneb.enyo.de
in Verbindung mit http://www.microsoft.com/technet/community/columns/secmgmt/sm0504.mspx
bzw. http://technet.microsoft.com/en-us/library/cc512587.aspx
Gruß, Heiko