Archiv Windows XP 25.916 Themen, 128.567 Beiträge

Rootkit schuld am Bluescreen nach den neuesten Patches?

Olaf19 / 27 Antworten / Flachansicht Nickles

Hallo zusammen!

Letzte Woche war ja wieder einmal der monatliche Patchday bei Microsoft, und einige Windows-XP-User erlebten ein böses Erwachen: Der Rechner begrüßte sie mit einem Bluescreen und ließ sich überhaupt nicht mehr starten, nicht einmal im abgesicherten Modus.

Des Rätsels Lösung: Nicht das neueste Patch war schuld, sondern ein Fehler in einem Rootkit(!), der durch das Patch erst sichtbar gemacht wurde: http://www.golem.de/1002/73115.html

Die Schadsoftware versteckt sich so gut im System des Opfers, dass Anti-Viren-Software wenig Chancen hat, diese zu entdecken oder zu entfernen. Symantec empfiehlt den manuellen Austausch der Datei und nicht die Desinfizierung durch den Virenscanner. Neben dem Austausch der Systemdatei atapi.sys sollte auch eine Neuinstallation des Systems in Betracht gezogen werden, da auch nach einer Reparatur nicht ausgeschlossen werden kann, dass das System weiterhin infiziert ist.

Den letzten Satz kann man nur unterstreichen.

CU
Olaf

shrek3 trilliput „Ja, oder! Nicht jeder Rootie oder andere Malware ist ein grund für eine...“
Optionen

Um genau und treffsicher beurteilen zu können, welche Malware auch manuell sauber entfernt werden kann, muss man schon sehr tief in die Materie eingedrungen sein und darüberhinaus sein Wissensstand quasi ständig auf dem Laufenden halten, was recht schwer sein dürfte.

Unberücksichtigt ist dabei:
Befindet sich wirklich nur der entdeckte Schädling auf dem Rechner oder ist er nur die Spitze eines sichtbar gewordenen Eisbergs?

Am ehesten würde ich noch denjenigen ausreichende Entscheidungskompetenz zutrauen, die "beruflich" fast nichts anderes tun als derartigen Mist zu produzieren.

Was mir auch zu denken gibt, ist, dass selbst in den Trojanerforen (wo es ja vor allem um die manuelle Beseitigiung von Schädlingen geht) nahezu immer geraten wird, das infizierte System zu starten, um Schädlingen vom infizierten System aus beizukommen - nicht aber, dies von einer gebooteten Live-CD aus zu tun.

Ich schließe daraus, dass es anscheinend immer noch keine Live-CD mit all den Tools gibt, die zur Beseitigung von Schädlingen geeignet sein könnten.

Persönlich schaue ich mir durchaus infizierte Rechner genauer an, sehe, wo sich entdeckte Schädlinge vorzugsweise aufhalten und bekomme so manche Eindrücke von ihnen.

Ich bin mir auch recht sicher, dass ich manche Rechner vor mir gehabt habe, die durchaus manuell zu reinigen gewesen wären.

Aber ich will dem Kunden einen garantiert sauberen Rechner am Ende meiner Arbeit übergeben - nicht das unnötige Risiko eingehen, etwas aus Mangel an Möglichkeiten übersehen zu haben.

Und ich möchte auch denjenigen Kunden gegenüber, die töricht genug sind, sich gleich einen neuen Schädling einzufangen, klar sagen können, dass es nicht an mir liegen kann - und das geht nur, wenn ich deren System komplett neu aufsetze.

Mir ist klar, dass es unter den erklärten Gegnern jeglicher Reinigungsprozeduren etliche gibt, die ebenfalls ohne wirkliche Kenntnis von den Schädlingen vor allem "in Bausch und Bogen" verdammende Standpunkte vertreten.

Manuelle Reinigungen setzen aber erstens einen recht hohen Windows-Kenntnisstand des Users voraus (was die meisten Fragesteller hier nicht haben) und zweitens genaue Sachkenntnis, die über die im Internet vorzufindende Anleitungen hinausgehen.

Denn Anleitungen sind im Nu veraltet, da die Programmierer von Schädlingen nicht untätig sind und ihre Schädlinge ähnlich rasch modifizieren wie Antivirenhersteller ihre Virendatenbanken.

Persönliches Know-How ist da sehr gefragt...

Und drittens muss das so gereinigte System über einen längeren Zeitraum mit Argusaugen überwacht werden, um festzustellen, ob sich durch den Kontakt mit dem Internet nicht doch wieder Schädlinge neu zusammenfinden.

Eigentlich stelle ich fast immer nur große Ahnungslosigkeit fest - sowohl bei den Gegnern wie auch bei den Anhängern manueller Beseitigungen.

Gruß
Shrek3