Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge

BKA Trojaner wird immer fieser

Maitre / 16 Antworten / Baumansicht Nickles

Hallo Allerseits,

ich bin jetzt echt überrascht. Doch der Reihe nach, ich habe hier ein Laptop von einer guten Freundin, die sich per Drive-by-Infektion den berüchtigten BKA-Trojaner eingefangen hat. Es ist ein Medion Notebook mit Windows XP. Naja man hilft ja gern, habe das Teil vom Internet getrennt, Ubuntu per Live-CD gestartet und die Bilder und so erst einmal auf einen USB-Stick gesichert. Verschlüsselt war nichts. Gut, dachte ich, nun versuchst Du mal spaßeshalber das Viech zu killen oder mal schauen was so angerichtet wurde. Kann ja nichts verkehrt machen wird eh hinterher alles platt gemacht. Nun, Tipps und Anleitungen gibts ja genügend im Netz. Zuerst probierte ich die Methode per Windows XP-CD mit Hilfe der Reparatur Konsole einen früheren Wiederherstellungspunkt zu erstellen, nichts da, ging nicht (habe nichts anderes erwartet).
Merkwürdigerweise machte der Rechner das nicht, sondern ging einfach aus. Hmm machst halt eine Reparaturinstallation, tja was soll ich sagen, die Konsole meldete, dass es Fehler in der Registry gebe und dann ging der PC einfach aus. OK, dachte ich,  genug experimentiert, Neuinstallation. Was soll ich sagen, sobald das Setup auf die C-Partition zugreifen wollte ging der PC einfach aus.
Habe mir dann die Kaspersky Rescue-CD 10 besorgt, davon gebootet. Sobald Kaspersky auf Laufwerk C zugegriffen hat,  um zu scannen ging der Rechner aus.
Habe jetzt Ubuntu 12.04. auf Laufwerk C installiert. Alles gut, Rechner läuft mit Ubuntu.

Kann mir das irgend einer erklären? Ist der Virus so programmiert, dass er eine Neuinstallation verhindert? Geht das überhaupt und wenn ja wie? Wieso funktionieren selbst Rettungs-CD a la Kasperky nicht?

Langsam wird es unheimlich.

Gruß Maitre


Wählen ist wie Zähne putzen, wenn Du es nicht tust, dann wird es braun (Hagen Rether)
bei Antwort benachrichtigen
IRON67 Maitre „BKA Trojaner wird immer fieser“
Optionen
Ist der Virus so programmiert, dass er eine Neuinstallation verhindert?

Naheliegender ist, dass die unvollständig bzw. fehlerhaft durchgeführten Rettungversuche den Master Boot Record bzw. das Dateisystem geschrottet haben. Andererseits gibts auch Berichte von Opfern des Verschlüsselungstrojaners, dass z.B. ein Booten von CD nicht mehr möglich war.

Letztlich ist es egal. Malware bekommt man nicht mit Reparatur-Voodoo von der Platte, sondern mit sauberem Neuaufsetzen.

Übrigens muss das ja nicht nur EIN Schädling gewesen sein. Es wurde lediglich einer bemerkt.
Sobald ein Troll, DAU oder Elch im Lauf eines Threads auf heftige Kritik stößt, argumentiert er mit der Arroganz des Kritikers. Dies kann auch vorsorglich erfolgen.[Roesen's Law]
bei Antwort benachrichtigen
dirkj IRON67 „Naheliegender ist, dass die unvollständig bzw. fehlerhaft...“
Optionen
z.B. ein Booten von CD nicht mehr möglich war.
Und wie soll man dann mit einer Live-CD booten oder Windows neu installieren?
bei Antwort benachrichtigen
IRON67 dirkj „Und wie soll man dann mit einer Live-CD booten oder Windows...“
Optionen
Und wie soll man dann mit einer Live-CD booten oder Windows neu installieren?

Nach einem BIOS-Reset mit Knopfzellenentnahme gehts dann.
Sobald ein Troll, DAU oder Elch im Lauf eines Threads auf heftige Kritik stößt, argumentiert er mit der Arroganz des Kritikers. Dies kann auch vorsorglich erfolgen.[Roesen's Law]
bei Antwort benachrichtigen
Alekom IRON67 „Naheliegender ist, dass die unvollständig bzw. fehlerhaft...“
Optionen

versteh ich das richtig?

trotz neuinstallation (inklusive formatierung) wurde das system nicht gestartet?

ich hätte mal als reine probe die festplatte mit lauter zufallszahlen beschreiben lassen.

Und dann hätte ich es nochmals probiert. Technischer Fehler kanns ja keiner gewesen sein, denn mit Ubuntu hats ja geklappt.

Alles hat seinen Sinn, auch das scheinbar Sinnlose, denn es gibt nichts ohne Sinn.
bei Antwort benachrichtigen
Maitre Alekom „versteh ich das richtig? trotz neuinstallation (inklusive...“
Optionen

Eine Neuinstallation war gar nicht möglich, da bei der Auswahl der Partition C als Installationsort für Windows XP der Rechner einfach aus ging. Das ist Reproduzierbar mit verschiedenen Windows XP-CD's immer an derselben Stelle passiert. Mit Ubuntu gab's kein Problem. Merkwürdigerweise ist der PC auch ausgegangen, wenn die Kaspersky-CD auf Partition C zum scannen zugreifen wollte.

Gruß Maitre

Wählen ist wie Zähne putzen, wenn Du es nicht tust, dann wird es braun (Hagen Rether)
bei Antwort benachrichtigen
IRON67 Maitre „Eine Neuinstallation war gar nicht möglich, da bei der...“
Optionen
Eine Neuinstallation war gar nicht möglich, da bei der Auswahl der Partition C als Installationsort für Windows XP der Rechner einfach aus ging.

Du hättest mit der Live-CD mal nicht nur Daten retten, sondern auch den MBR überschreiben sollen, statt das den Windows-Routinen zu überlassen. bootrec /fixmbr ist nämlich weniger umfassend als das entspr. Linux-Pendant.

Die Option " fixmbr " schreibt eine Windows 7 oder Windows Vista-kompatiblen MBR auf der Systempartition. Diese Option überschreibt nicht die vorhandene Partitionstabelle.
Zitat Microsoft
Sobald ein Troll, DAU oder Elch im Lauf eines Threads auf heftige Kritik stößt, argumentiert er mit der Arroganz des Kritikers. Dies kann auch vorsorglich erfolgen.[Roesen's Law]
bei Antwort benachrichtigen
Maitre IRON67 „Du hättest mit der Live-CD mal nicht nur Daten retten,...“
Optionen

Hallo IRON67,

also wenn ich dich richtig verstanden habe, dann hat sich die Malware im MBR eingenistet und jeden   Zugriff (außer Linux) auf Partition C verhindert? 

Gruß Maitre

Wählen ist wie Zähne putzen, wenn Du es nicht tust, dann wird es braun (Hagen Rether)
bei Antwort benachrichtigen
IRON67 Maitre „Hallo IRON67,also wenn ich dich richtig verstanden habe, dann...“
Optionen
also wenn ich dich richtig verstanden habe
Nee, das hast du missverstanden. Es kann zwar sein, aber ich persönlich glaube eher an eine beschädigte Partitionstabelle. Natürlich kann auch das eine (unbeabsichtigte) Folge der Malware sein. Manche Rootkits legen versteckte Partitionen an.
Sobald ein Troll, DAU oder Elch im Lauf eines Threads auf heftige Kritik stößt, argumentiert er mit der Arroganz des Kritikers. Dies kann auch vorsorglich erfolgen.[Roesen's Law]
bei Antwort benachrichtigen
shrek3 Maitre „Hallo IRON67,also wenn ich dich richtig verstanden habe, dann...“
Optionen

Die Frage ist, ob du überhaupt im ersten Arbeitsgang versucht hast, die Partitionen (C und den davor liegenden Bereich) zu löschen oder ob du lediglich versucht hast, (unter Beibehalt dieser Partitionen) zu formatieren.

Letzteres ließe sich u.U. auf Malware zurückführen - doch sicher ist das keinesfalls.

In beiden Fällen (formatieren wie auch löschen) könnte das auch an der Festplatte liegen - da kann schon ein defekter Sektor ausreichen, um das System zum Absturz zu bringen.

Und bevor du sagst, dass es doch mit Ubuntu ginge - Linux- und Windows-DVDs können unterschiedlich "robust" auf solche Fehler reagieren.

Klarheit verschafft dir das Festplatten-Diagnosetool des Herstellers.

Gruß
Shrek3

Fatal ist mir um das Lumpenpack, das, um Herzen zu rühren, den Patriotismus trägt zur Schau, mit all seinen Geschwüren. Heinrich Heine
bei Antwort benachrichtigen
Maitre IRON67 „Naheliegender ist, dass die unvollständig bzw. fehlerhaft...“
Optionen

Ich bin ja gar nicht zu den Rettungsversuchen gekommen, da der Rechner vorher schon ausging bevor irgendwas starten konnte. Mit der Linux-Live-CD habe ich nur ein paar Bilddateien auf einen separaten USB-Stick kopiert. Und selbst wenn ich den MBR geschrottet hätte, dann hätte der Rechner nicht beim Versuch  einer saubere Neuinstallation einfach ausgehen dürfen.
Ist mir klar, dass Reparatur-Voodoo wenig Sinn macht. War nur neugierig und wollte unter "Laborbedingungen" was testen.

Gruß Maitre

Wählen ist wie Zähne putzen, wenn Du es nicht tust, dann wird es braun (Hagen Rether)
bei Antwort benachrichtigen
IRON67 Maitre „Ich bin ja gar nicht zu den Rettungsversuchen gekommen, da...“
Optionen
Ich bin ja gar nicht zu den Rettungsversuchen gekommen... Mit der Linux-Live-CD habe ich nur ein paar Bilddateien auf einen separaten USB-Stick kopiert.

Ist dir klar, dass du dir da selbst widersprichst? Mit derselben CD hättest du doch auch den MBR überschreiben und die alten Partitionen auflösen können.
Sobald ein Troll, DAU oder Elch im Lauf eines Threads auf heftige Kritik stößt, argumentiert er mit der Arroganz des Kritikers. Dies kann auch vorsorglich erfolgen.[Roesen's Law]
bei Antwort benachrichtigen
Maitre IRON67 „Ist dir klar, dass du dir da selbst widersprichst? Mit...“
Optionen

Hallo IRON67

Bisher dachte ich immer, dass die Live-CD sich nur in den RAM lädt und die Festplatte unverändert lässt. Habe in der Tat nur per copy and paste ein paar Bilder kopiert. Auf installieren bin ich nicht gegangen.

Vielleicht missverstehen wir uns auch nur. Mit der Live-CD habe ich nur die paar Bilder kopiert und keine Rettungsversuche unternommen.

Gruß Maitre 

Wählen ist wie Zähne putzen, wenn Du es nicht tust, dann wird es braun (Hagen Rether)
bei Antwort benachrichtigen
IRON67 Maitre „Hallo IRON67Bisher dachte ich immer, dass die Live-CD sich...“
Optionen
Bisher dachte ich immer, dass die Live-CD sich nur in den RAM lädt und die Festplatte unverändert lässt.
Ja eben!
habe ich nur die paar Bilder kopiert und keine Rettungsversuche unternommen.
Äh...doch. Das Bilderkopieren IST doch ein Rettungsversuch. Und DANACH hättet du mit der Live-CD den MBR formatieren und die Partitionen löschen sollen. Wozu verlinke ich das alles, wenns nicht gelesen wird?
Sobald ein Troll, DAU oder Elch im Lauf eines Threads auf heftige Kritik stößt, argumentiert er mit der Arroganz des Kritikers. Dies kann auch vorsorglich erfolgen.[Roesen's Law]
bei Antwort benachrichtigen
daedalus1 Maitre „BKA Trojaner wird immer fieser“
Optionen
Kann mir das irgend einer erklären? Ist der Virus so programmiert, dass er eine Neuinstallation verhindert? Geht das überhaupt und wenn ja wie?
Naheliegender ist, dass die unvollständig bzw. fehlerhaft durchgeführten Rettungversuche den Master Boot Record bzw. das Dateisystem geschrottet haben. Andererseits gibts auch Berichte von Opfern des Verschlüsselungstrojaners, dass z.B. ein Booten von CD nicht mehr möglich war.
...

Brenn Dir bitte eine Sysresc-cd http://www.sysresccd.org/SystemRescueCd_Homepage ... das ist ein Schweizermesser, für alle Fälle.

Dann besorg Dir unbedingt die Ultimate Boot CD v5.1.1 http://download.winboard.org/files.php?cat=50 ...das ist dann der Werkzeugkasten.

Du kannst damit alles duchchecken, wie es die Profis (in der Werkstatt) auch müssten. Am besten ist es, Du bestimmst erst einmal damit die Hardwarekomponenten. Also, "welches Festplattenmodell" ist im Rechner verbaut. Du findest auf der Ubcd, dann vielleicht ein Herstellerwerkzeug um die Festplatte zu testen.

Es müsste möglich sein eine "Low-Level-Formatierung" durchzuführen, wenn gar nichts mehr geht. Es ist allerdings sehr zeitaufwändig. Ein guter Tipp ist der "Master Boot Record". Da wird die Partitionstabelle gesichert. Je nach Hersteller sollte sich ein Tool finden um die Festplatte neu zu formatieren und eine neue Partitionstabelle zu erstellen. Das reine Überschreiben der Platte mit dem "Wiper" ist eher dann interessant, wenn Daten sicher vor weiterem Zugriff gelöscht werden sollen.

Gparted ist auf der Sysresc-CD. Booten und ggf. "startx" an der Konsole tippen.

"Spiel" ruhig mal mit der Ubcd herum, weil die Liste der Programme darauf einfach zu lang ist um alle aufzuzählen. Vielleicht ist es auch ein Speicherproblem und "Memtest" bringt dich weiter.

... die besten Dinge findest du selber heraus

Grüße Daedalus

wo roher Walter sinnlos kräftelt....
bei Antwort benachrichtigen
Maitre daedalus1 „... Brenn Dir bitte eine Sysresc-cd...“
Optionen

Hallo Allerseits,

danke für die guten Beiträge und Hinweise. Zum Stand der Dinge:

Nachdem Linux lief und ich Dank eurer Hinweise die Hardware intensiv geprüft habe (Memtest und Seatools) versuchte ich erneut Windows XP zu installieren (Ubuntu hatte die verseuchte Platte gelöscht) und siehe da alles ging nun wie gewohnt ohne Probleme.
Also scheint doch die Malware (welche auch immer diese Variante des BKA Trojaners mitgebracht hat) die Neuinstallation mit Windows Datenträgern verhindert zu haben und selbst die Kaspersky Rescue-CD war machtlos.
Ohne Linux oder andere speziellere Festplattentools, wäre die Festplatte nicht mehr benutzbar gewesen.
Ob Malware tatsächlich dazu in der Lage ist, kann vermutet werden, aber, so wie ich es verstanden habe, weiß man es nicht so genau. Das war schließlich meine Frage und für mich ist damit meine Frage beantwortet.

Gruß Maitre

Wählen ist wie Zähne putzen, wenn Du es nicht tust, dann wird es braun (Hagen Rether)
bei Antwort benachrichtigen
daedalus1 Maitre „Hallo Allerseits,danke für die guten Beiträge und Hinweise....“
Optionen
siehe da alles ging nun wie gewohnt ohne Probleme.
Das klingt nach dem MBR. Während der Ubuntu-Installation wurde der überschrieben und Lilo oder Grub wurden installiert. Bei Windows-Xp übernimmt das die Reparaturkonsole: fixmbr und fixboot
http://www.windows-faq.de/2009/03/23/fixmbr-fixboot/

... hinterher ist man immer schlau.

Beim Bios, würde ich in jedem Fall darauf achten, dass "bios update" ausgeschaltet ist. Dadurch wird, der Zugriff verhindert. 

Eine Systemkopie mit Acronis o.ä., kann auch nicht schaden. Die Leute meinen gerne, wenn man es einmal flickt, will man das immer... ^^

Gruß Daedalus
wo roher Walter sinnlos kräftelt....
bei Antwort benachrichtigen