Sie sind nicht angemeldet.

Kiri-kin-tha

3. Ritter des Holm. Wäscher des heiligen Waschlappen des Holm a.D.

  • »Kiri-kin-tha« ist der Autor dieses Themas
  • Nachricht senden
385

1

Freitag, 13. Juli 2012, 16:39

BKA-Virus oder "Wie mir irgendson Depp Staffel 6 versaut"

Na großartig.
Da bin ich gestern mal so ganz gepflegt durchs Inter gesaust bei Youtube und Dailymotion und Co. ein paar Musikvideos angeguckt und auf einmal macht es "Plopp" und nüscht ging mehr.
Mein ganzer Bildschirm wurde ausgefüllt von einer Seite der "Bundespolizei" die unter Anführung meiner IP-Adresse und letzten Einwahlpunktes behauptete illegale Software wie z.B. Musik, Spiele, Kinderpornos und terroristischer Dokumente zu besitzen. Als Resultat daraus wurde natürlich mein System durch die "Bundespolizei" gesperrt.
Aber da natürlich raubkopierende, kinderschändende Terroristen in der deutschen Rechtsprechung keine großen Fische sind und auch gar nicht festgenommen werden müssen, durfte ich mich mit 100€ an Upay (oder so) freikaufen. Naaaaaaaaa Logo.

Dass es sich dabei um Scareware handelte war mir ja eigentlich von Anfang an klar aber dass dieser Trojaner so hartnäckig ist und mein System komplett blockiert, hätte ich nicht gedacht. Keine Möglichkeit auf den Desktop zu wechseln und der Taskmanager wird auch geblockt. Nach Neustart, gleiches Problem. Wobei ich da wohl sogar Glück hatte, eine andere noch aggresivere Variante verschlüsselt persönliche Daten.
Somit blieb mir nur der abgesicherte Modus und ein Systemrecovery vom Vortag.

Leider Holmes, haben einschlägige Foren von Chip und Co.berichtet dass ein alleiniges Zurücksetzen nicht ausreicht sondern nur ein komplettes Neuaufsetzen und damit bin ich gerade beschäftigt. Werde jetzt wohl mal mein Sicherheitskonzept überdenken.
Schon jemand die gleiche Erfahrung gemacht und wo wir schon mal dabei sind, hat jemand einen guten Vorschlag für einen guten Virenscanner? Vor dem Vorfall hatte ich Free AVG und jetzt denke ich über G-Data Total Security nach.

Ich denke übrigens dass ich mir den Trojaner beim schließen eines Pop Ups gefangen habe. Bzw. habe ich ihn nicht geschlossen sondern nicht richtig hingeschaut und ihn mit dem X geöffnet. :(
Signatur von »Kiri-kin-tha«
- Das Schicksal beschützt Narren, kleine Kinder und Schiffe mit dem Namen Enterprise -
William T Riker

lOtz1009

unregistriert

2

Freitag, 13. Juli 2012, 17:53

Den hatte ich gestern auch (gvu Trojaner).
Im abgesicherten Modus ließ sich der löschen!
Habe die infizierten Dateien danach an AVG geschickt. Vielleicht hilft hier künftig den residenten Scanner so einzustellen, dass er beim Schließen von Dateien nochmal scannt.

Kiri-kin-tha

3. Ritter des Holm. Wäscher des heiligen Waschlappen des Holm a.D.

  • »Kiri-kin-tha« ist der Autor dieses Themas
  • Nachricht senden
385

3

Freitag, 13. Juli 2012, 18:32


Im abgesicherten Modus ließ sich der löschen!


Das isses ja eben, das soll angeblich nicht reichen.
Liest du hier:
Malware-Basics - Forum - CHIP Online

Und ich muss sagen den Chiplern vertraue ich schon ziemlich lange.
Und selbst wenn die Virenscanner besser arbeiten, kannst dus einfach nicht ausschließen da die Entwicklung viel zu schnell geht. Katz und Maus Spiel eben.
Signatur von »Kiri-kin-tha«
- Das Schicksal beschützt Narren, kleine Kinder und Schiffe mit dem Namen Enterprise -
William T Riker

lOtz1009

unregistriert

4

Freitag, 13. Juli 2012, 18:38

Zukünftig eben nur noch in der Sandbox browsen ;)

5

Freitag, 13. Juli 2012, 18:41

Lösund Maywarebytes und DECleaner kann aber ggf. wie bei meinem Kollegen ca. 12h dauern.

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »area5« (13. Juli 2012, 18:46)


lOtz1009

unregistriert

6

Freitag, 13. Juli 2012, 18:55

Zwei Dateien und eine Verknüpfung waren bei mir Schuld. Ich hatte eine Spiegelung vom Vortag und konnte per Dateiliste und md5sum einen konkreten Vergleich herstellen. Die 99% Selbstsicherheit reichen mir aus, um die Neuinstallationsorgie zu lassen. Egal was Chip und Konsorten sagen.

Aber es gibt mehrere Versionen des Trojaners, daher keine Ahnung ob das in deinem Fall der selbe ist.

Dass AVG aber versagt hat, enttäuscht doch sehr. Bin mal gespannt wann die beiden abgeschotteten Dateien bei mir erkannt werden ;)

7

Freitag, 13. Juli 2012, 19:06

Ja der driss ist schon nervig daher Backups Gold wert. Ein Bekannter von mir hatte eine ganz fiese Version von der Sorte und zwar hat der alle Dateien in "Eigene Dateien" verschlüsselt.
Ohne Backup wäre hier in einer Firma Feierabend und bisher gibbet dafür auch keine Qualifizierte Lösung des Decryptens.

lOtz1009

unregistriert

8

Freitag, 13. Juli 2012, 19:22

http://virusscan.jotti.org/de/scanresult…8abdd7d04323b53Scheint wohl noch nicht bei allen Scannern gefunden zu werden...

Kiri-kin-tha

3. Ritter des Holm. Wäscher des heiligen Waschlappen des Holm a.D.

  • »Kiri-kin-tha« ist der Autor dieses Themas
  • Nachricht senden
385

9

Freitag, 13. Juli 2012, 20:24

Da ich leider nichts gespiegelt, gebackupt oder geimaged habe, bleibt mir leider nichts anderes übrig als mein System komplett neu aufzusetzen. Ist natürlich schon ne ziemlich nervige Sache den Ratschlägen der Chip zu folgen, laut denen soll man ja so bei jedem Trojaner bzw. Virus verfahren.
Ich werde daher nach der jetzigen Systemneuinstallation ein paar Dinge wie, Backup und Image erzugen, eingeschränktes Benutzerkonto verwenden (obwohl das bei Win7 ja eh nichts mehr bringen soll), Software mittels Secunia Personal Software Inspector auf dem laufenden halten u.s.w.
Ich denke dann sollte bei 0815 Viren und Trojanern schon ne vernünftige Basis geschaffen sein um nicht gleich wie neu aufzusetzen.
Bei Trojanern der Qaultität wie BKA oder GVA-Trojanern werde ich wohl so verfahren wie vorgeschlagen.

Wie es mir scheint gibt der Trojaner, egal in welcher Form, gerade wieder mächtig Gas.

@area5: Nach der Recovery vom Vortag hat, mir Mailwarebytes schon ein sauberes System bescheinigt. Aber wie ja schon beschrieben mach ich jetzt einmal ganz platt.
Signatur von »Kiri-kin-tha«
- Das Schicksal beschützt Narren, kleine Kinder und Schiffe mit dem Namen Enterprise -
William T Riker

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »Kiri-kin-tha« (13. Juli 2012, 20:35)


10

Freitag, 13. Juli 2012, 22:00

Leider wird immer und immer wieder vorschnell der Ratschlag gegeben "Setz das System neu auf"......Ehrlichgesagt kotzt mich das sogar richtig an, wenn ich sogar in den sogenannten "Fachzeitschriften" oder "Einschlägigen Foren" sowas lese. Anstatt sich mit dem Problem sinnvoll auseinanderzusetzen und ECHTE Lösungen zu präsentieren, liest man meistens nur "Mach am besten eine Neuinstallation...."Meistens ist das aber nichts anderes als reine Paranoia, weil ja evtl. irgendwo in den Tiefen der Registry ein kleines Schlüsselchen übrig bleiben könnte....

Wir hatten den GVU-Trojaner sogar in der Firma auf einem Rechner. Leider hat die Server-AV-Software den Trojaner garnicht erst entdeckt gehabt. Nach kurzem Google-Besuch habe ich eine Anleitung zum Entfernen des Trojaners mit Hilfe einer Kaspersky Rescue Disc gefunden. Das Teil runtergeladen, auf CD gebrannt, den "verseuchten" Rechner von CD starten lassen, Anleitung befolgt (waren nur 3 Schritte...Trojaner entfernen, Desktop entsperren und Task-Manager entsperren) und schon war der Rechner nach rund 15 Minuten wieder flott und sauber. Danach haben wir unsere IT-Firma angerufen und ein Mitarbeiter hat sich den Rechner gründlich angeschaut und gemeint daß das locker ausreicht und eine Neuinstallation nicht nötig sei.

Bevor ihr blind und vorschnell eure Systeme neu aufsetzt, macht euch die Arbeit und sucht erstmal nach sinnvolleren Alternativen, außer ihr habt Spaß daran das System neu zu installieren ;) Ich persönlich habe keinen Spaß daran.

11

Freitag, 13. Juli 2012, 22:25

In meinem Nebenjob bei einer PC Support Firma hab ich fast alle 2 Tage mit sowas zu tun. Die meisten Kunden sind etwas älter und haben von sowas null Plan. Oft sind nichtmal irgendwelche dubiosen Seiten besucht worden oder sonstiges illegales Zeugs gemacht worden. Sogar meiner Frau ist das vor Monaten mal passiert.

Sicher, bei einer Neuinstallation ist danach 100% nichts mehr übrig von dem Teil, bei einem System wo kaum Daten vorhanden sind und nur Standardsoftware installiert ist mag das auch durchaus oftmals der schnellere Weg sein. Aber es geht auch ohne.

botfrei.de - Die BKA-Trojaner Galerie
Such dort nach deiner Variante die dich befallen hat und entfern das Teil, danach nen Komplettscan mit Malwarebytes und einem Virenprogramm und du kannst davon ausgehen das nichts mehr übrig ist von dem Trojaner.

Kiri-kin-tha

3. Ritter des Holm. Wäscher des heiligen Waschlappen des Holm a.D.

  • »Kiri-kin-tha« ist der Autor dieses Themas
  • Nachricht senden
385

12

Freitag, 13. Juli 2012, 22:38

Naja, sagte ich ja schon. Nach der Recovery auf den Vortag und ein Scannen durch Malewarebytes habe ich schon nichts finden können. Diverse andere Scanner haben auch kein Resultat geliefert.
Im Endeffekt wäre es mir schon lieber gewesen nicht unbedingt neu Aufsetzen zu müssen aber nach Lektüre des Chip Forum zu diesem Thema wird man halt doch etwas unsicher. Zumal ich son Teil noch nie hatte.

Irgendwie war mir die Argumentation der Chip User recht einleuchtend und da ich, wie viele Andere warscheinlich auch Online Banking nutze war mir so wohler zumute.
Signatur von »Kiri-kin-tha«
- Das Schicksal beschützt Narren, kleine Kinder und Schiffe mit dem Namen Enterprise -
William T Riker

13

Freitag, 13. Juli 2012, 22:51

Hmm sowas hasse ich wie die Pest.
Mein Sicherheitskonzept sieht vor, einmal das System frisch aufzusetzen und dann so einzustellen, das ich kein Adminuser mehr bin und Firefox als Hauptbrowser zu nutzen.
Einfach weil ich da Adblock Plus und noScript nutze. Gerade letzteres hat mich letztens vor einer Infektion geschützt. Klar es ist unbequemer, wenn das immer aktiv ist und jedesmal einstellen muss, das gewisse Seiten doch mit Skripten ausgeführt werden dürfen, aber besser als nichts.

Wenn das System so fertig eingestellt ist, einmal das System mit Acronis sichern und Ruhe haben. Wenn es kleine Dinge sind die nerven, will ich das system auch nicht zurücksetzen, aber manchmal ist mir das dann doch lieber, um auf nummer sicher zu gehen.

Kiri-kin-tha

3. Ritter des Holm. Wäscher des heiligen Waschlappen des Holm a.D.

  • »Kiri-kin-tha« ist der Autor dieses Themas
  • Nachricht senden
385

14

Freitag, 13. Juli 2012, 22:57

Hmm sowas hasse ich wie die Pest.
Mein Sicherheitskonzept sieht vor, einmal das System frisch aufzusetzen und dann so einzustellen, das ich kein Adminuser mehr bin und Firefox als Hauptbrowser zu nutzen.
Einfach weil ich da Adblock Plus und noScript nutze. Gerade letzteres hat mich letztens vor einer Infektion geschützt. Klar es ist unbequemer, wenn das immer aktiv ist und jedesmal einstellen muss, das gewisse Seiten doch mit Skripten ausgeführt werden dürfen, aber besser als nichts.

Wenn das System so fertig eingestellt ist, einmal das System mit Acronis sichern und Ruhe haben. Wenn es kleine Dinge sind die nerven, will ich das system auch nicht zurücksetzen, aber manchmal ist mir das dann doch lieber, um auf nummer sicher zu gehen.


Adblock Plus ist ein Popupblocker? Und NoScript verhindert doch glaube ich das automatische Ausführen von Java?
Wenn NoScript das ist was ich denke, dann wurde dieses Programm auch im Sicherheitskonzept der Chip empfohlen.

Ich glaube das sind zwei unterschiedliche Philiosophien, die Einen wollen auf jeden Fall sicher gehen und die Anderen versuchen den Karren noch aus dem Dreck zu ziehen um dann mit einem geringen Restrisiko weiter zu machen. Schwierig, schwierig. Ansich bin ich ja auch ein fauler Hund aber wenn es das Ausspähen meiner Daten oder dadurch auftretende Schäden geht bin ich doch ein bisl sensibel.
Signatur von »Kiri-kin-tha«
- Das Schicksal beschützt Narren, kleine Kinder und Schiffe mit dem Namen Enterprise -
William T Riker

15

Freitag, 13. Juli 2012, 23:26

Jap Adblock Plus ist ein popupblocker und ist sehr effektiv. Ich sehe nur sehr selten so kleine Anzeigen, die kaum auffallen. Alles andere wird effektiv geblockt und bekommst nix davon mit.
NoScript blockiert nicht nur Java sondern alles was iwie mit Skripten ausgeführt wird. So kommt zumindest kein automatisch ausgeführter Code in das System rein. Ich benutze beides parallel und ich finde, dass diese beiden Plugins Pflicht sind.

Und zu dem anderen...Da bin ich deiner Meinung. Ich geh da dann auch auf nummer sicher auch wenn es mehr Aufwand bedeutet. Es sei denn man hat sich ein vorkonfiguriertes System als Backup gebastelt. Dann ist es immerhin weniger Arbeit zu machen (Updates ziehen etc.)

Kiri-kin-tha

3. Ritter des Holm. Wäscher des heiligen Waschlappen des Holm a.D.

  • »Kiri-kin-tha« ist der Autor dieses Themas
  • Nachricht senden
385

16

Samstag, 14. Juli 2012, 18:09

Hab jetzt auch beides am laufen. Ist zwar etwas umständlicher geworden aber den einen Klick mehr wenn man sich mal ne vertrauenswürdige Seite darstellen lassen will macht den Braten dann doch nicht fett.
Adblock Plus ist schon was feines, hatte heute noch nicht einen Popup oder iregendsone kack Werbung die sich mal eben über den ganzen Bildschirm breit macht.

Mal was anderes. Wenn du ein Backup, sagen wir mal mit HardlinkBackup, oder ein Image vom System ziehst, ist es nach dem Wiederaufspielen tatsächlich ohne weiteres lauffähig? Und musst du dann vor dem Wiederaufspielen noch irgendwas vorbereiten?
Und kennst du eventuell irgendein gutes Freeware Programm zum Erzeugen von Images?
Signatur von »Kiri-kin-tha«
- Das Schicksal beschützt Narren, kleine Kinder und Schiffe mit dem Namen Enterprise -
William T Riker

17

Samstag, 14. Juli 2012, 18:45

Jap das System ist so ohne weiteres voll funktionsfähig. Halt in den Zustand in dem es gesichert wurde. Vorbereiten muss man da auch nix.
Bei Acronis ist es so, das man sich noch eine Extra Boot CD erstellen lassen kann, falls das System crashen sollte. Ansonsten kann man das Image einfach auf das zerschossene System drüberbügeln.

Ein Freeware Tipp kann ich leider nicht nennen, da ich da kein anderes getestet habe. Habe mir gleich das Acronis True Image 2011 geholt. Falls du eine WD Festplatte hast, bekommst du glaube ich sogar ne freeware Version davon, da diese soweit ich weiß nur auf WD Platten funktioniert.

Kiri-kin-tha

3. Ritter des Holm. Wäscher des heiligen Waschlappen des Holm a.D.

  • »Kiri-kin-tha« ist der Autor dieses Themas
  • Nachricht senden
385

18

Samstag, 14. Juli 2012, 19:50

Western Digital und Seagate. Hab aber ne Samsung :(

Prinzipiell kann man ja auch mit Bordwerkzeugen nen Image erstellen. Weiß aber nicht wie gut oder schlecht Win7 das macht.
Signatur von »Kiri-kin-tha«
- Das Schicksal beschützt Narren, kleine Kinder und Schiffe mit dem Namen Enterprise -
William T Riker

lOtz1009

unregistriert

19

Samstag, 14. Juli 2012, 20:26

"Freeware": Clonezilla

20

Samstag, 14. Juli 2012, 20:31

Paragon Backup und Recovery ist ganz brauchbar finde ich, schau dir das mal an. Ansonsten wie bereits erwähnt wurde Acronis True Image, kostet glaub derweil auch nur noch um die 30€

Ähnliche Themen