Viren, Spyware, Datenschutz 11.242 Themen, 94.687 Beiträge

Ein grauslicher Zombi

jueki / 8 Antworten / Flachansicht Nickles

Man bat mich um Hilfe bei einem PC, der laufend ins Internet sendete und empfing.
Der Eigentümer bemerkte das, weil es ewig dauerte, bis er eine einfache mail senden konnte.
Ich installierte dann mal schnell mein Traffic- Tool (TrafficMonitor) und stellte fest, das der mit maximaler Performance sendete...

Daraufhin hab ich den sofort vom Netz getrennt und mit dem neuen Avira AntiVir Professional untersucht.
Ein klassischer Zombi nach meiner laienhaften Auffassung.
Avira teilte mir mit, das sich im Ordner "System Volume Information" Schädlinge befinden.
Hier ein Text:

D:\System Volume Information\_restore{805468D7-50BF-425C-813D-C7291BFD683E}\RP2\A0000461.exe
[FUND] Ist das Trojanische Pferd TR/Hijacker.Gen


Bevor ich den PC formatierte, habe ich mir die Besitzrechte dieses Ordners übernommen und hineingeschaut.
Besser gesagt - der Reihe nach diese Ordner aller 6 vorhandenen Partitionen.
Nur (seltsam!) der Ordner in C war leer - bei allen anderen, den logischen Laufwerken also, beinhaltete dieser Ordner zwischen 196 bis 274MB.
Inhalt - weitere Ordner "RP0" bis "RP18".

Hab, wie gesagt, den sofort vom Netz getrennt und nach der obigen Aktion formatiert.
Könnt Ihr Euch einen Reim darauf machen, was da wirklich los war?

Danke für Eure Meinungen.

Jürgen

- Nichts ist schwerer und nichts erfordert mehr Charakter, als sich im offenem Gegensatz zu seiner Zeit zu befinden und laut zu sagen "NEIN!" Kurt Tucholsky
bei Antwort benachrichtigen
shrek3 jueki „Danke für Deine Antwort. ...ein einzelner Fund in den...“
Optionen

Schädlinge sollten durchaus dazu in der Lage sein, die Systemwiederherstellung zu aktivieren.

Ob das auf diesem Rechner der Fall war, wissen wir nicht.
Die Aktivierung der Systemwiederherstellung könnte aber auch dessen Besitzer veranlasst haben.

Der Ordnername "restore" verrät schon, dass es sich mit höchster Wahrscheinlichkeit um einen Wiederherstellungspunkt handelt:
D:\System Volume Information\_restore{1087C527-F745-416C-A899-F8C959EA2E1F}\RP1\A0000515.exe

Die Moorhuhn- und Keyfinderfunde halte ich für nicht relevant.

Beim Überprüfen des Internet-Traffic kann man den Task-Manager zum Abschießen der Prozesse verwenden.
Dann (wenn sich Erfolge einstellen) per Googlesuche nach Infos zum abgeschossenen Prozess suchen.

Auf diese Weise ließe sich eher eingrenzen, wie es überhaupt zu der Infektion gekommen ist.

Gruß
Shrek3

Fatal ist mir um das Lumpenpack, das, um Herzen zu rühren, den Patriotismus trägt zur Schau, mit all seinen Geschwüren. Heinrich Heine
bei Antwort benachrichtigen
falscher Ort, sry jueki